حادث أمني والإبلاغ عنه

يُعرَّف الحادث الأمني المتعلق بالبيانات الشخصية بأنه خرق للأمن يؤدي إلى الوصول غير المصرح به إلى البيانات أو الكشف عنها أو تغييرها أو فقدانها — بدءًا من إرسال بريد إلكتروني جماعي تظهر فيه العناوين، مرورًا بفقدان جهاز كمبيوتر محمول، وصولًا إلى اختراق النظام. وإذا كان الحادث يشكل خطرًا على حقوق الأفراد، فيجب على الشركة الإبلاغ عنه إلى السلطة الإشرافية، كقاعدة عامة، في غضون اثنتين وسبعين ساعة من اكتشافه. وفي حالة وجود مخاطر عالية، يتعين عليها أيضًا إخطار الأشخاص المعنيين أنفسهم، وذلك بطريقة واضحة ودون تأخير لا داعي له. علاوة على ذلك، يتم تسجيل كل حادث داخليًّا، حتى لو لم يتم الإبلاغ عنه. ومن غير الواقعي الالتزام بهذه المهلة دون وجود إجراء معد مسبقًا، لذا من المفيد تحديد مسبقًا من يتولى تقييم الحادث، ومن يقوم بالإبلاغ عنه، ومن أين يتم الحصول على الوثائق الداعمة.

انظر أيضًا: مبادئ حماية البيانات الشخصية، NIS2 والأمن السيبراني، الاتصالات في حالات الأزمات للشركات.