kişisel veri sızıntısı yaşarsanız: bildirim yükümlülüğü ve ilk 72 saat
Veri ihlali durumunda ilgili mevzuat, veri sorumlusuna bildirim yükümlülüğü getiriyor. Süre kısa ve saat işliyor.
İlk saatlerde yapılacaklar:
Olayı durdurmak. Sızıntının devam etmesini engellemek. Gerekirse sistemi kapatmak.
Kanıt korumak. Sunucuyu hemen yeniden kurmayın. Günlük kayıtları ve sistem imajları, ne olduğunu anlamak ve bildirim yapabilmek için gerekli.
Kapsamı belirlemek. Hangi veriler, kaç kişi, hangi tarihler. Bu bilgi olmadan bildirim yapılamıyor.
Ekibi toplamak. Teknik ekip, hukuk ve yönetim. Tek başına karar verilecek bir durum değil.
Bildirim tarafı:
İlgili kuruma bildirim yapılıyor ve içinde olayın niteliği, etkilenen kişi ve kayıt sayısı, olası sonuçları ve alınan önlemler yer alıyor.
Ayrıca etkilenen kişilere de bildirim yapılması gerekebiliyor. Bu bildirimin açık ve anlaşılır bir dille yazılması önemli.
Sonrasında:
Kök neden analizi. Nasıl girdiler, hangi önlem eksikti.
Önlem planı ve uygulaması.
Belgeleme. Ne zaman ne yapıldığı, kim karar verdi. Denetimde bu kayıtlar isteniyor.
Önceden hazırlanacaklar: bir olay müdahale planı, hukuk danışmanı iletişim bilgisi, hazır bildirim şablonları ve rol dağılımı. Olay anında bunları hazırlamaya vakit olmuyor.
En önemlisi: gizlemeye çalışmayın. Ortaya çıktığında hem yaptırım hem itibar kaybı çok daha ağır oluyor.

@bananaman