അഭിഭാഷകനായ ടോം മീവിസ് എഴുതിയത് Law & More
റാൻസംവെയർ, ഫിഷിംഗ്, DDoS ആക്രമണങ്ങൾ, കമ്പ്യൂട്ടർ കടന്നുകയറ്റം തുടങ്ങിയ സൈബർ ആക്രമണങ്ങൾ ആക്രമണത്തിനിരയായ സ്ഥാപനത്തെ മാത്രമേ അപൂർവ്വമായി ബാധിക്കുകയുള്ളൂ. സൈബർ ആക്രമണങ്ങളുടെ ഇരകളിൽ ഉപഭോക്താക്കൾ, ജീവനക്കാർ, രോഗികൾ, വിതരണക്കാർ, മറ്റ് വിതരണ ശൃംഖല പങ്കാളികൾ എന്നിവരും ഉൾപ്പെടുന്നു, അവർക്ക് നഷ്ടം സംഭവിക്കാം, കൂടാതെ അവരുടെ നിയമപരമായ സ്ഥാനം ഗ്രൂപ്പിൽ നിന്ന് ഗ്രൂപ്പിലേക്ക് വ്യത്യാസപ്പെടുന്നു. ഒരു ആക്രമണത്തിന് ശേഷം, ഏത് ബാധ്യതകൾ ബാധകമാണെന്നും ഏതൊക്കെ അവകാശവാദങ്ങൾ നിലവിലുണ്ടെന്നും സ്ഥാപിക്കാൻ ശ്രമിക്കുന്ന ഏതൊരാൾക്കും ആദ്യം തന്നെ അത് ബാധിച്ചുവെന്നും എന്ത് നാശനഷ്ടമാണ് ഉണ്ടായതെന്നും കൃത്യമായി നിർണ്ണയിക്കാൻ നല്ലതാണ്.
ഒരു ഡാറ്റാ ലംഘനം എപ്പോൾ അറിയിക്കണം, നഷ്ടപരിഹാരത്തിനുള്ള അവകാശം ഏതൊക്കെ വ്യവസ്ഥകളിൽ നിലവിലുണ്ട്, ഏതൊക്കെ കക്ഷികൾക്ക് ബാധ്യതയുണ്ട്, ക്രിമിനൽ നിയമം എന്ത് പങ്ക് വഹിക്കുന്നു, ഒരു സൈബർ ഇൻഷുറൻസ് പോളിസി സാധാരണയായി എന്തൊക്കെ ഉൾക്കൊള്ളുന്നു, ഒരു ആക്രമണത്തിന് ശേഷം ഉടൻ സ്വീകരിക്കേണ്ട നടപടികൾ എന്തൊക്കെയാണ് എന്നിവയെല്ലാം ഈ ലേഖനം ചർച്ച ചെയ്യുന്നു.
സൈബർ ആക്രമണങ്ങളുടെ ഇരകൾ ആരാണ്?
ഒരു സൈബർ ആക്രമണത്തിൽ മൂന്ന് ഗ്രൂപ്പുകളെ വേർതിരിച്ചറിയാൻ കഴിയും.
- സിസ്റ്റം ഡൗണ്ടൈം, വിറ്റുവരവ് നഷ്ടം, വീണ്ടെടുക്കല് ചെലവുകള്, ഫോറന്സിക് അന്വേഷണച്ചെലവ്, പ്രശസ്തിക്ക് ഹാനികരമായ നാശനഷ്ടങ്ങള് എന്നിവ നേരിടുന്ന ബാധിത സ്ഥാപനം തന്നെ.
- ഉപഭോക്താക്കൾ, ജീവനക്കാർ, രോഗികൾ തുടങ്ങിയ വ്യക്തിഗത ഡാറ്റ വെളിപ്പെടുത്തിയ സ്വാഭാവിക വ്യക്തികൾ. അവർക്ക് സാമ്പത്തിക നഷ്ടം സംഭവിച്ചേക്കാം, മാത്രമല്ല അവരുടെ ഡാറ്റയുടെ നിയന്ത്രണം നഷ്ടപ്പെടുന്നതിലൂടെയോ, അനിശ്ചിതത്വത്തിലൂടെയോ, ഐഡന്റിറ്റി തട്ടിപ്പിനെക്കുറിച്ചുള്ള ഭയത്തിലൂടെയോ ഭൗതികമല്ലാത്ത നാശനഷ്ടങ്ങളും സംഭവിച്ചേക്കാം.
- ഒരു കരാർ അല്ലെങ്കിൽ വിതരണ ശൃംഖല ബന്ധം വഴി ബാധിക്കപ്പെട്ട മൂന്നാം കക്ഷികൾ, ഉദാഹരണത്തിന്, സിസ്റ്റങ്ങൾ തകരാറിലായ ഒരു വിതരണക്കാരനെ ആശ്രയിക്കുന്നതിനാൽ.
ഈ വർഗ്ഗീകരണം നിയമപരമായി പ്രസക്തമാണ്. ഏതൊരു ക്ലെയിമിന്റെയും അടിസ്ഥാനവും അത് ആർക്കെതിരെ കൊണ്ടുവരാൻ കഴിയും എന്നതും ഇരയുടെ നിലപാടിനെ ആശ്രയിച്ചിരിക്കുന്നു. ബാധിതമായ ഒരു സ്ഥാപനം പൊതുവെ കരാറിന് കീഴിൽ അതിന്റെ ഐടി വിതരണക്കാരനെ ഉത്തരവാദിത്തപ്പെടുത്തും, അതേസമയം ഒരു ഡാറ്റാ വിഷയത്തിന് GDPR നൽകുന്ന ബാധ്യതയ്ക്ക് ഒറ്റപ്പെട്ട അടിസ്ഥാനത്തിൽ നേരിട്ട് ആശ്രയിക്കാം.
ഡാറ്റാ ലംഘനം എപ്പോൾ അറിയിക്കണം?
സൈബർ ആക്രമണത്തിൽ വ്യക്തിഗത ഡാറ്റ ഉൾപ്പെട്ടിരിക്കുന്നിടത്ത്, വ്യക്തിഗത ഡാറ്റ ലംഘനം നടന്നിട്ടുണ്ടോ എന്നും അറിയിപ്പ് നിർബന്ധമാണോ എന്നും വിലയിരുത്തണം. ആർട്ടിക്കിൾ 33 GDPR പ്രകാരം, ലംഘനം സ്വാഭാവിക വ്യക്തികളുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും ഒരു അപകടമുണ്ടാക്കാൻ സാധ്യതയില്ലെങ്കിൽ, അനാവശ്യ കാലതാമസമില്ലാതെയും സാധ്യമാകുന്നിടത്ത് എഴുപത്തിരണ്ട് മണിക്കൂറിനുള്ളിൽ മേൽനോട്ട അതോറിറ്റിയെ അറിയിക്കണം.
കൂടാതെ, ആർട്ടിക്കിൾ 34 GDPR പ്രകാരം, ഡാറ്റ വിഷയങ്ങളെ സ്വയം അറിയിക്കാൻ സ്ഥാപനത്തോട് ആവശ്യപ്പെടാം. ലംഘനം അവരുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും ഉയർന്ന അപകടസാധ്യതയിലേക്ക് നയിക്കാൻ സാധ്യതയുള്ളിടത്താണ് ആ ബാധ്യത ഉണ്ടാകുന്നത്. എൻക്രിപ്ഷൻ പോലുള്ള ഉചിതമായ സാങ്കേതിക നടപടികൾ നിലവിലുണ്ടെങ്കിൽ, ഉയർന്ന അപകടസാധ്യത ഇനി സംഭവിക്കില്ലെന്ന് തുടർന്നുള്ള നടപടികൾ ഉറപ്പാക്കുന്നിടത്ത്, അല്ലെങ്കിൽ വ്യക്തിഗത ആശയവിനിമയത്തിന് അനുപാതമില്ലാത്ത ശ്രമം ഉൾപ്പെടുന്നിടത്ത് ആശയവിനിമയം ഒഴിവാക്കാവുന്നതാണ്; അവസാന സാഹചര്യത്തിൽ ഒരു പൊതു ആശയവിനിമയം മതിയാകും.
ഡാറ്റാ വിഷയത്തെ സംബന്ധിച്ചിടത്തോളം ആശയവിനിമയം ഒരു ഔപചാരികതയേക്കാൾ കൂടുതലാണ്. പാസ്വേഡുകൾ മാറ്റുന്നതിലൂടെയോ സംശയാസ്പദമായ ഇടപാടുകൾ നിരീക്ഷിക്കുന്നതിലൂടെയോ അവർക്ക് സ്വന്തമായി നടപടികൾ സ്വീകരിക്കാൻ ഇത് പ്രാപ്തമാക്കുന്നു, പ്രായോഗികമായി ഇത് പലപ്പോഴും നഷ്ടപരിഹാരത്തിനായുള്ള ഏതൊരു ക്ലെയിമിന്റെയും ആരംഭ പോയിന്റാണ്.
അതുകൊണ്ട് ഒരു സംഘടന ആക്രമണം നടന്നിട്ടുണ്ടെന്ന് മാത്രമല്ല, ഏതൊക്കെ ഡാറ്റയാണ് ബാധിക്കപ്പെട്ടത്, ഡാറ്റ യഥാർത്ഥത്തിൽ ചോർത്തപ്പെട്ടതാണോ, അതിൽ നിന്ന് എന്ത് അപകടസാധ്യതകൾ ഉണ്ടാകുന്നു എന്നിവ സ്ഥാപിക്കേണ്ടതുണ്ട്. ആ ആവശ്യത്തിനായി ഒരു സ്വതന്ത്ര ഫോറൻസിക് അന്വേഷണം പലപ്പോഴും അനിവാര്യമാണ്.
സ്ഥാപനത്തിൽ മാത്രമല്ല, ഒരു പ്രോസസ്സറിൽ ആക്രമണം നടക്കുന്നിടത്താണ് ഇത് കൂടുതൽ ബാധകമാകുന്നത്. ബ്ലൗ റിസർച്ചും നെബുവും തമ്മിലുള്ള സംഗ്രഹ നടപടിക്രമങ്ങളിൽ (ഡിസ്ട്രിക്ട് കോടതി ഓഫ് റോട്ടർഡാമിൽ, 6 ഏപ്രിൽ 2023, ECLI:NL:RBROT:2023:2931) ഇടക്കാല ദുരിതാശ്വാസ ജഡ്ജി വിധിച്ചത്, കക്ഷികൾക്കിടയിൽ അവസാനിച്ച ഡാറ്റ പ്രോസസ്സിംഗ് കരാർ പ്രകാരം , ആക്രമണത്തെക്കുറിച്ചും അതിന്റെ അനന്തരഫലങ്ങളെക്കുറിച്ചും സ്വീകരിച്ച നടപടികളെക്കുറിച്ചും തുടക്കത്തിൽ നൽകിയതിനേക്കാൾ കൂടുതൽ വിവരങ്ങൾക്ക് കൺട്രോളർക്ക് അവകാശമുണ്ടെന്ന്. ഒരു സ്വതന്ത്ര ഫോറൻസിക് അന്വേഷണം നടത്താനും ഇടയ്ക്കിടെ റിപ്പോർട്ട് ചെയ്യാനും പ്രോസസ്സറോട് ഉത്തരവിട്ടു. ഒരു സംഭവത്തിന് ശേഷം കൃത്യസമയത്ത് വിവരങ്ങൾ ലഭിക്കുന്നതിനുള്ള ഏറ്റവും പ്രധാനപ്പെട്ട ഉപകരണം നന്നായി തയ്യാറാക്കിയ ഡാറ്റ പ്രോസസ്സിംഗ് കരാറാണെന്ന് വിധിന്യായം കാണിക്കുന്നു, കാരണം കൺട്രോളർക്ക് സ്വന്തം അറിയിപ്പ് ചുമതലകൾ നിർവഹിക്കുന്നതിന് ആ വിവരങ്ങൾ ആവശ്യമാണ്.
നഷ്ടപരിഹാരത്തിനുള്ള അവകാശം എപ്പോഴാണ് ഉണ്ടാകുന്നത്?
ആർട്ടിക്കിൾ 82 GDPR പ്രകാരം ഡാറ്റ വിഷയങ്ങൾക്ക് കൺട്രോളറിൽ നിന്നോ പ്രോസസ്സറിൽ നിന്നോ നഷ്ടപരിഹാരം ആവശ്യപ്പെടാം. എന്നിരുന്നാലും, ഒരു സൈബർ ആക്രമണം സ്വയമേവ ഒരു അവകാശവാദത്തിന് കാരണമാകില്ല. ഇത് തെളിയിക്കേണ്ടതുണ്ട്:
- GDPR ലംഘിച്ചു എന്ന്;
- യഥാർത്ഥത്തിൽ നാശനഷ്ടം സംഭവിച്ചിട്ടുണ്ടോ; കൂടാതെ
- ആ ലംഘനത്തിനും ആ നാശനഷ്ടത്തിനും ഇടയിൽ ഒരു കാര്യകാരണ ബന്ധമുണ്ടെന്ന്.
സാമ്പത്തിക നഷ്ടങ്ങൾ, വീണ്ടെടുക്കൽ ചെലവുകൾ അല്ലെങ്കിൽ ഐഡന്റിറ്റി തട്ടിപ്പ് മൂലമുണ്ടാകുന്ന നഷ്ടം എന്നിവ ഭൗതിക നാശനഷ്ടങ്ങളിൽ ഉൾപ്പെടാം. ഭൗതികമല്ലാത്ത നാശനഷ്ടങ്ങളെ സംബന്ധിച്ചിടത്തോളം, യൂറോപ്യൻ യൂണിയന്റെ കോടതി ഓഫ് ജസ്റ്റിസ് Österreichische Post (CJEU 4 മെയ് 2023, C-300/21) വിധിയിൽ, ഗൗരവത്തിന്റെ ഏറ്റവും കുറഞ്ഞ പരിധി ഇല്ലെന്നും, GDPR ലംഘനം മാത്രം ഒരു അവാർഡിന് പര്യാപ്തമല്ലെന്നും വിധിച്ചു.
സൈബർ ആക്രമണത്തെ തുടർന്നുള്ള ഡാറ്റാ ലംഘനങ്ങൾക്ക് പ്രത്യേക പ്രസക്തി നാഷണൽ ഏജൻസികൾ (CJEU 14 ഡിസംബർ 2023, C-340/21) ആണ്. ഭാവിയിൽ ചോർന്ന വ്യക്തിഗത ഡാറ്റ ദുരുപയോഗം ചെയ്യപ്പെടുമെന്ന ഭയം തന്നെ ഭൗതികമല്ലാത്ത നാശനഷ്ടങ്ങൾക്ക് കാരണമാകുമെന്ന് കോടതി വിധിച്ചു. എന്നിരുന്നാലും, ഡാറ്റ വിഷയം ആ ഭയത്തെയും അതിന്റെ അനന്തരഫലങ്ങളെയും മൂർത്തമായി തെളിയിക്കണം; ഡാറ്റ ചോർന്നുവെന്ന വസ്തുത ചൂണ്ടിക്കാണിച്ചാൽ മാത്രം പോരാ. സ്വീകരിച്ച സുരക്ഷാ നടപടികൾ ഉചിതമാണെന്ന് തെളിയിക്കേണ്ടത് കൺട്രോളറുടെ ഉത്തരവാദിത്തമാണെന്നും മൂന്നാം കക്ഷിയുടെ ആക്രമണം കൺട്രോളറെ ബാധ്യതയിൽ നിന്ന് ഒഴിവാക്കുന്നില്ലെന്നും അതേ വിധിന്യായത്തിൽ കോടതി സ്ഥിരീകരിച്ചു.
കരാർ ലംഘനത്തിന്റെയും പീഡനത്തിന്റെയും സിവിൽ നിയമ അടിസ്ഥാനങ്ങൾക്കൊപ്പം GDPR പ്രകാരമുള്ള ബാധ്യതയും നിലനിൽക്കുന്നു. ഡച്ച് സിവിൽ കോഡിന്റെ ആർട്ടിക്കിൾ 6:162(1) പ്രകാരം, ആരോപിക്കാവുന്ന നിയമവിരുദ്ധ പ്രവൃത്തി ചെയ്യുന്ന ഒരു കക്ഷി അതുണ്ടാക്കിയ നാശനഷ്ടങ്ങൾക്ക് നഷ്ടപരിഹാരം നൽകണം. ആർട്ടിക്കിൾ 6:163 ന്റെ ആപേക്ഷികതാ ആവശ്യകത ബാധകമാണ്: ലംഘിക്കപ്പെട്ട മാനദണ്ഡം പരിക്കേറ്റ കക്ഷി അനുഭവിച്ച നാശനഷ്ടങ്ങളിൽ നിന്ന് സംരക്ഷിക്കാൻ സഹായിക്കണം.
പ്രധാനമായും, ആർട്ടിക്കിൾ 82 GDPR ഈ അടിസ്ഥാനങ്ങൾക്കൊപ്പം നിലനിൽക്കുന്നു. അതിനാൽ, ഒരു ഡാറ്റാ വിഷയത്തിന് കരാർ ലംഘനത്തിന്റെയോ പീഡനത്തിന്റെയോ പേരിൽ മാത്രം ഒരു ക്ലെയിം കണ്ടെത്താൻ ബാധ്യതയില്ല, പക്ഷേ GDPR നൽകുന്ന ബാധ്യതയ്ക്ക് ഒറ്റപ്പെട്ട അടിസ്ഥാനത്തിൽ നേരിട്ട് ആശ്രയിക്കാം. ബാധിത സ്ഥാപനത്തിന്, ഈ അടിസ്ഥാനങ്ങളുടെ സംയോജനം അർത്ഥമാക്കുന്നത് ഒരു ആക്രമണത്തിന് ശേഷം നിരവധി കക്ഷികൾ ഒരേ സമയം ക്ലെയിമുകൾ കൊണ്ടുവന്നേക്കാം എന്നാണ്.
ആർക്കാണ് ബാധ്യത?
കരാർ ബാധ്യതകൾ നിറവേറ്റുന്നതിൽ പരാജയപ്പെടുകയോ മതിയായ സുരക്ഷാ നടപടികൾ സ്വീകരിക്കാതിരിക്കുകയോ ചെയ്താൽ ബാധിത സ്ഥാപനം ബാധ്യസ്ഥരാകും. ഒരു ഐടി സേവന ദാതാവിനെയോ പ്രോസസ്സറെയോ ഉത്തരവാദിത്തപ്പെടുത്താം. ആ സേവന ദാതാവിൽ നിന്ന് എന്ത് പ്രതീക്ഷിക്കാമെന്ന് ഒന്നാമതായി നിർണ്ണയിക്കുന്നത് കരാറാണ്.
ഒരു പ്രോസസ്സിംഗ് ബന്ധത്തിൽ ഡാറ്റ പ്രോസസ്സിംഗ് കരാർ ഒരു കേന്ദ്ര പങ്ക് വഹിക്കുന്നു. ആർട്ടിക്കിൾ 28 GDPR അനുസരിച്ച്, കൺട്രോളറും പ്രോസസ്സറും അത്തരമൊരു കരാർ അവസാനിപ്പിക്കേണ്ടതുണ്ട്, സുരക്ഷാ നടപടികളും ഡാറ്റാ ലംഘനങ്ങൾ കൈകാര്യം ചെയ്യുന്നതും ഇതിൽ ഉൾപ്പെടുന്നു. പ്രോസസ്സറിലെ അപര്യാപ്തമായ സുരക്ഷയിൽ നിന്നാണ് ആക്രമണം ഉണ്ടാകുന്നതെങ്കിൽ, ആ കരാറിന് കീഴിൽ പ്രോസസ്സറിനെ അതിന്റെ ഫലമായുണ്ടാകുന്ന നഷ്ടത്തിന് കൺട്രോളറിന് ഉത്തരവാദിത്തം വഹിക്കാൻ കഴിയും.
ഹോഫ് വാൻ ട്വന്റേ മുനിസിപ്പാലിറ്റിക്കെതിരായ സൈബർ ആക്രമണവുമായി ബന്ധപ്പെട്ട കേസിൽ നിന്ന് ഇത് വ്യക്തമായി ഉയർന്നുവരുന്നു (ഡിസ്ട്രിക്ട് കോർട്ട് ഓഫ് ഓവെറിജ്സെൽ, 10 മെയ് 2023, ECLI:NL:RBOVE:2023:1731). സുരക്ഷാ നിരീക്ഷണമല്ല, പ്രവർത്തനപരമായ നിരീക്ഷണമാണ് കക്ഷികൾ അംഗീകരിച്ചത്. ഒരു ഐടി അഡ്മിനിസ്ട്രേറ്ററുടെ പരിചരണത്തിന്റെ കടമ, പ്രവർത്തനപരമായ നിരീക്ഷണത്തിനുള്ള ഒരു നിശ്ശബ്ദ അസൈൻമെന്റിന്റെ ഒരു ഭാഗമാകുന്നിടത്തോളം വ്യാപിക്കുന്നില്ലെന്ന് കോടതി വിധിച്ചു, മുനിസിപ്പാലിറ്റിയുടെ അവകാശവാദം തള്ളിക്കളഞ്ഞു. പാസ്വേഡ് നയവും ഒരു RDP പോർട്ട് തുറക്കലും ഉൾപ്പെടെ അപകടസാധ്യത വർദ്ധിപ്പിക്കുന്ന തീരുമാനങ്ങൾ മുനിസിപ്പാലിറ്റി തന്നെ എടുത്തിട്ടുണ്ടെന്നും കോടതി വിലയിരുത്തി.
കണ്ണാടി പ്രതിബിംബം ഒ'ക്ലിയൻസ് കേസാണ് (ഡിസ്ട്രിക്റ്റ് കോടതി ഓഫ് Amsterdam, 14 നവംബർ 2018, ECLI:NL:RBAMS:2018:10124). അവിടെ വിതരണക്കാരൻ ഒരു സമ്പൂർണ്ണ ഐടി ഇൻഫ്രാസ്ട്രക്ചർ സ്ഥാപിക്കുകയും അതിന്റെ മാനേജ്മെന്റ് ഏറ്റെടുക്കുകയും ചെയ്തു. ബാക്കപ്പുകളും എൻക്രിപ്റ്റ് ചെയ്ത ഒരു ransomware ആക്രമണത്തെത്തുടർന്ന്, ഇത്രയും വലിയ പാക്കേജിന്റെ വിതരണം ദൂരവ്യാപകമായ പരിചരണത്തിന്റെ കടമ വഹിക്കുന്നുണ്ടെന്നും നേരായ നടപടികൾ ഒഴിവാക്കിയിട്ടുണ്ടെന്നും കോടതി വിധിച്ചു. എന്നിരുന്നാലും, ബാധ്യത പൂർണ്ണമായി നൽകിയില്ല: ഉപഭോക്താവിന്റെ സംഭാവനാ തെറ്റ് കാരണം, നാശനഷ്ടത്തിന്റെ മൂന്നിൽ രണ്ട് ഭാഗവും വിതരണക്കാരന്റെ അക്കൗണ്ടിൽ തുടർന്നു.
ഒരു കാർ ഡീലറുടെ ഇമെയിൽ അക്കൗണ്ട് ഹാക്ക് ചെയ്യപ്പെട്ടതിന്റെ കേസ് തെളിവുകളുടെ ഭാരം എത്രത്തോളം ഭാരപ്പെടുത്തുമെന്ന് വ്യക്തമാക്കുന്നു. 2024 നവംബർ 5-ലെ ഇടക്കാല വിധിന്യായത്തിൽ (Court of Appeal of Arnhem-Leuwarden, ECLI:NL:GHARL:2024:6812), ഒരു ഹാക്കർ ആ അക്കൗണ്ട് ഉപയോഗിച്ച് ഒരു വാങ്ങുന്നയാൾക്ക് തെറ്റായ പേയ്മെന്റ് നിർദ്ദേശം അയച്ചതിനെത്തുടർന്ന്, GDPR-ന്റെ അർത്ഥത്തിൽ തങ്ങളുടെ ഇമെയിൽ അക്കൗണ്ട് ഉചിതമായി സുരക്ഷിതമാക്കിയിട്ടുണ്ടെന്ന് തെളിയിക്കാൻ ഡീലർക്ക് അവസരം ലഭിച്ചു. 2025 ജൂലൈ 22-ലെ (ECLI:NL:GHARL:2025:4556) തുടർ വിധിന്യായത്തിൽ, ഈ തെളിവ് നൽകിയിട്ടില്ലെന്ന് കോടതി കണ്ടെത്തി, അതിനുശേഷം കക്ഷികൾ വാങ്ങുന്നയാളുടെ സംഭാവനാ തെറ്റ് പരിഹരിക്കേണ്ടതുണ്ട്. അതിനാൽ രണ്ട് വിധിന്യായങ്ങളും ഒരേ നടപടിക്രമങ്ങളെക്കുറിച്ചാണ്.
കരാർ സംബന്ധമായ കരാറുകൾ, പ്രോസസ്സിംഗിന്റെ അപകടസാധ്യതകൾ, യഥാർത്ഥത്തിൽ സ്വീകരിച്ച നടപടികൾ, ഇരുവശത്തും നൽകിയ മുന്നറിയിപ്പുകൾ, പരിക്കേറ്റ കക്ഷിയുടെ സ്വന്തം പെരുമാറ്റം എന്നിവയെല്ലാം പ്രധാനമാണ് എന്നതാണ് പൊതുവായ കാര്യം. സിവിൽ ബാധ്യതയ്ക്കൊപ്പം, ഡച്ച് ഡാറ്റ പ്രൊട്ടക്ഷൻ അതോറിറ്റിക്ക് 20 ദശലക്ഷം യൂറോ വരെ അല്ലെങ്കിൽ ലോകമെമ്പാടുമുള്ള വാർഷിക വിറ്റുവരവിന്റെ 4 ശതമാനം വരെ ഭരണപരമായ പിഴകൾ ചുമത്താം, ഏതാണ് ഉയർന്നത് അത്. വ്യക്തിഗത ഡാറ്റ വിഷയങ്ങൾക്ക് കേടുപാടുകൾ സംഭവിച്ചിട്ടുണ്ടോ എന്നതിനെ ആശ്രയിച്ചല്ല ആ പിഴകൾ.
ക്രിമിനൽ നിയമ പാത
കമ്പ്യൂട്ടർ നുഴഞ്ഞുകയറ്റം, ഡാറ്റ ആക്സസ് ചെയ്യാൻ കഴിയാത്തവിധം മാറ്റുക, അല്ലെങ്കിൽ പൊതുജനങ്ങൾക്ക് പുറത്തുള്ള ഡാറ്റ കൈവശപ്പെടുത്തുക തുടങ്ങിയ ക്രിമിനൽ കുറ്റമായും സൈബർ ആക്രമണം കണക്കാക്കാം. ഡച്ച് ക്രിമിനൽ കോഡിലെ ആർട്ടിക്കിൾ 138ab(1) പ്രകാരം ഒരു ഓട്ടോമേറ്റഡ് സിസ്റ്റത്തിലേക്ക് മനഃപൂർവ്വമായും നിയമവിരുദ്ധമായും ആക്സസ് നേടുന്നത് കുറ്റകരമാണ്.
ഇരകൾക്ക് കുറ്റകൃത്യം പോലീസിൽ റിപ്പോർട്ട് ചെയ്യാം, അവിടെ പ്രത്യേക സൈബർ ക്രൈം ടീമുകളുണ്ട്. ഒരു സംശയിക്കപ്പെടുന്ന വ്യക്തിയെ പ്രോസിക്യൂട്ട് ചെയ്യുമ്പോൾ, ഇരയ്ക്ക് പരിക്കേറ്റ കക്ഷിയായി ക്രിമിനൽ നടപടികളിൽ ചേരാനും അവിടെ നഷ്ടപരിഹാരം ആവശ്യപ്പെടാനും കഴിയും. ഈ വഴി പ്രത്യേക സിവിൽ നടപടികൾ ഒഴിവാക്കുന്നു, പക്ഷേ ഫലം കണ്ടെത്തൽ, പ്രോസിക്യൂഷൻ, തെളിവുകൾ എന്നിവയെ ആശ്രയിച്ചിരിക്കുന്നു, അന്താരാഷ്ട്രതലത്തിൽ പ്രവർത്തിക്കുന്ന കുറ്റവാളികൾക്ക് ഇത് പലപ്പോഴും ഫലമുണ്ടാക്കില്ല. ഓർഗനൈസേഷനുകളെ സംബന്ധിച്ചിടത്തോളം, റിപ്പോർട്ട് ചെയ്യുന്നത് പലപ്പോഴും ഒരു പ്രായോഗിക ആവശ്യകതയാണ്, കാരണം ഇൻഷുറർമാരും വിതരണ ശൃംഖല പങ്കാളികളും ഇത് ആവശ്യപ്പെടുന്നു.
സൈബർ ഇൻഷുറൻസ് എന്തൊക്കെയാണ് പരിരക്ഷിക്കുന്നത്?
ഒരു സൈബർ ഇൻഷുറൻസ് പോളിസി മറ്റ് കാര്യങ്ങൾക്കൊപ്പം ഇവയ്ക്കും പരിരക്ഷ നൽകിയേക്കാം:
- സംഭവ പ്രതികരണവും ഫോറൻസിക് അന്വേഷണവും;
- സിസ്റ്റങ്ങളുടെയും ഡാറ്റയുടെയും പുനഃസ്ഥാപനം;
- ബിസിനസ്സ് തടസ്സ നഷ്ടങ്ങളും വിറ്റുവരവ് നഷ്ടപ്പെട്ടതും;
- പ്രതിസന്ധി ആശയവിനിമയം;
- മൂന്നാം കക്ഷികളോടുള്ള ബാധ്യത;
- നിയമപരമായ ചെലവുകൾ; കൂടാതെ
- ചില സന്ദർഭങ്ങളിൽ, ബാധകമായ നിയമപ്രകാരം ഇൻഷുറൻസ് ചെയ്യാവുന്ന പരിധി വരെ, പിഴകൾ, തീർപ്പാക്കൽ പേയ്മെന്റുകൾ അല്ലെങ്കിൽ മോചനദ്രവ്യം.
കൃത്യമായ പരിരക്ഷ പോളിസിയെ ആശ്രയിച്ചിരിക്കുന്നു. ഒഴിവാക്കലുകൾ, സുരക്ഷാ വ്യവസ്ഥകൾ, അറിയിപ്പ് കാലയളവുകൾ, കിഴിവുകൾ, വിദഗ്ധരെ ഉൾപ്പെടുത്തുന്നതിനുള്ള ആവശ്യകതകൾ എന്നിവയിൽ ശ്രദ്ധ കേന്ദ്രീകരിക്കുക. ഡച്ച് സിവിൽ കോഡിന്റെ ആർട്ടിക്കിൾ 7:957(1) ഇൻഷ്വർ ചെയ്ത കക്ഷി നഷ്ടം തടയുന്നതിനോ പരിമിതപ്പെടുത്തുന്നതിനോ ന്യായമായ നടപടികൾ സ്വീകരിക്കാൻ ബാധ്യസ്ഥനാണ്. ആ രക്ഷാ കടമ പാലിക്കപ്പെടുന്നില്ലെങ്കിൽ, ഇൻഷുറർക്ക് പേഔട്ട് കുറയ്ക്കാൻ കഴിയും.
അതിനാൽ സൈബർ ഇൻഷുററെ എത്രയും വേഗം അറിയിക്കണം. ഇൻഷുററുടെ സമ്മതമില്ലാതെ ബാഹ്യ വിദഗ്ധരെ നിയമിക്കുന്നതോ മോചനദ്രവ്യം നൽകുന്നതോ കവറേജിനെ ബാധിച്ചേക്കാം.
സൈബർ ആക്രമണത്തിന് ശേഷം ഉടൻ എന്തുചെയ്യണം?
- സംഭവവും എല്ലാ പ്രസക്തമായ പ്രവർത്തനങ്ങളും ശ്രദ്ധാപൂർവ്വം രേഖപ്പെടുത്തുക.
- തെളിവുകൾ നഷ്ടപ്പെടാതെ ബാധിത സംവിധാനങ്ങളെ ഒറ്റപ്പെടുത്തുക.
- ഒരു ഫോറൻസിക് വിദഗ്ദ്ധനെ നിയമിക്കുക.
- അറിയിക്കാവുന്ന ഡാറ്റാ ലംഘനമുണ്ടോ എന്ന് വിലയിരുത്തുക.
- ഡാറ്റ വിഷയങ്ങളെ അറിയിക്കേണ്ടതുണ്ടോ എന്ന് വിലയിരുത്തുക.
- കുറ്റകൃത്യം പോലീസിൽ റിപ്പോർട്ട് ചെയ്യുക.
- സംഭവം നിങ്ങളുടെ സൈബർ ഇൻഷുറൻസിനെ അറിയിക്കുക.
- ലോഗുകൾ, ബാക്കപ്പുകൾ, ഇമെയിലുകൾ, മറ്റ് പ്രസക്തമായ ഡാറ്റ എന്നിവ സംരക്ഷിക്കുക.
- നാശനഷ്ടങ്ങളും ഉത്തരവാദിത്തപ്പെട്ട കക്ഷികളും മാപ്പ് ചെയ്യുക.
- ഉപഭോക്താക്കളെയും ജീവനക്കാരെയും വിതരണ ശൃംഖല പങ്കാളികളെയും ശ്രദ്ധാപൂർവ്വം, കൃത്യസമയത്ത് വിവരം അറിയിക്കുക.
അതിനാൽ ഒരു സൈബർ ആക്രമണം വെറുമൊരു സാങ്കേതിക സംഭവമല്ല. ഇത് ഡാറ്റാ സംരക്ഷണം, സിവിൽ നിയമം, ക്രിമിനൽ നിയമം, ഇൻഷുറൻസ് നിയമം എന്നിവയുമായി ബന്ധപ്പെട്ട വിഷയവുമാണ്. വേഗത്തിലുള്ളതും നന്നായി രേഖപ്പെടുത്തിയതുമായ പ്രതികരണം നാശനഷ്ടങ്ങളെ പരിമിതപ്പെടുത്തുക മാത്രമല്ല, അറിയിപ്പുകൾ, ഇൻഷുറൻസ് പരിരക്ഷ, ഏതൊരു നടപടിക്രമത്തിലും നിങ്ങളുടെ തെളിവുകളുടെ നിലപാട് എന്നിവയെ സംബന്ധിച്ചും നിർണായകമാണ്.
ക്ലോസിംഗ്
സൈബർ ആക്രമണത്തെ തുടർന്നുള്ള അവകാശങ്ങളും കടമകളും നിയമത്തിന്റെ വിവിധ മേഖലകളിൽ വ്യാപിച്ചിരിക്കുന്നു, കൂടാതെ ഒരു കേസിന്റെ ഫലം പ്രധാനമായും നിർദ്ദിഷ്ട വസ്തുതകൾ, കരാറിന്റെ ഉള്ളടക്കം, രേഖകളുടെ ഗുണനിലവാരം എന്നിവയെ ആശ്രയിച്ചിരിക്കുന്നു. ചർച്ച ചെയ്ത കേസ് നിയമം കാണിക്കുന്നത് വിതരണക്കാരനെയും ഉപഭോക്താവിനെയും ഒരുപോലെ വിലയിരുത്തുന്നത് അവരുടെ സ്വന്തം പെരുമാറ്റത്തെ അടിസ്ഥാനമാക്കിയാണെന്നും എഴുപത്തിരണ്ട് മണിക്കൂർ അറിയിപ്പ് കാലയളവ് പോലുള്ള സമയപരിധികൾ കാലതാമസത്തിന് വലിയ ഇടം നൽകുന്നില്ലെന്നും ആണ്.
Law & More സൈബർ സംഭവങ്ങളുടെ നിയമപരമായ കൈകാര്യം ചെയ്യലിൽ സ്ഥാപനങ്ങളെയും ഡാറ്റ വിഷയങ്ങളെയും സഹായിക്കുന്നു: അറിയിപ്പ് ചുമതലകൾ വിലയിരുത്തുന്നതും ഡാറ്റ പ്രോസസ്സിംഗ് കരാറുകൾ അവലോകനം ചെയ്യുന്നതും മുതൽ ബാധ്യത സ്ഥാപിക്കൽ, ഇൻഷുറൻസ് പ്രശ്നങ്ങൾ, നഷ്ടങ്ങൾ വീണ്ടെടുക്കൽ എന്നിവ വരെ. നിങ്ങൾ ഒരു സൈബർ ആക്രമണമോ ഡാറ്റാ ലംഘനമോ നേരിടുന്നുണ്ടോ, അല്ലെങ്കിൽ ഈ അപകടസാധ്യതകൾക്കെതിരെ നിങ്ങളുടെ കരാറുകൾ ഞങ്ങളുടെ മുൻകൂർ അവലോകനം ചെയ്യണമെന്ന് നിങ്ങൾ ആഗ്രഹിക്കുന്നുണ്ടോ? ഐടി നിയമം ടീമാണോ? ദയവായി മടിക്കേണ്ട കോൺടാക്റ്റ് Law & More നിങ്ങളുടെ സാഹചര്യത്തെക്കുറിച്ചുള്ള ഒരു ബാധ്യതയില്ലാത്ത ചർച്ചയ്ക്കായി.
പതിവു ചോദ്യങ്ങൾ
ഈ വിഷയത്തിൽ ഏറ്റവും കൂടുതൽ ചോദിക്കുന്ന ചോദ്യങ്ങൾക്ക് ഞങ്ങൾ ചുവടെ ഉത്തരം നൽകുന്നു.
സൈബർ ആക്രമണത്തിന്റെ ഇരകൾ ആരാണ്?
മൂന്ന് തലങ്ങളുണ്ട്. ഒന്നാമതായി, സിസ്റ്റം പ്രവർത്തനരഹിതമായ സമയം, നഷ്ടപ്പെട്ട വിറ്റുവരവ്, വീണ്ടെടുക്കൽ ചെലവുകൾ, ഫോറൻസിക് അന്വേഷണത്തിന്റെ ചെലവ്, പ്രശസ്തിക്ക് ഉണ്ടാകുന്ന നാശനഷ്ടങ്ങൾ എന്നിവ വഹിക്കുന്ന ബാധിത സ്ഥാപനം തന്നെ. രണ്ടാമതായി, ഡാറ്റ വിഷയങ്ങൾ, ഉപഭോക്താക്കൾ, ജീവനക്കാർ, രോഗികൾ തുടങ്ങിയ വ്യക്തിഗത ഡാറ്റ വെളിപ്പെടുത്തിയ സ്വാഭാവിക വ്യക്തികൾ. മൂന്നാമതായി, കരാർ അല്ലെങ്കിൽ വിതരണ ശൃംഖല ബന്ധത്തിലൂടെ നഷ്ടം നേരിടുന്ന മൂന്നാം കക്ഷികൾ, ഉദാഹരണത്തിന്, അവർ ഒരു വിതരണക്കാരനെ ആശ്രയിക്കുന്നതിനാൽ. ആ വർഗ്ഗീകരണം ഒരു കക്ഷിക്ക് എന്ത് അടിസ്ഥാനത്തിലാണ് അവകാശവാദം ഉന്നയിക്കാൻ കഴിയുക, ആർക്കെതിരെ എന്ന് നിർണ്ണയിക്കുന്നു.
ഡാറ്റാ ലംഘനം എത്ര കാലയളവിനുള്ളിൽ ഞാൻ അറിയിക്കണം?
ആർട്ടിക്കിൾ 33 GDPR പ്രകാരം, അനാവശ്യ കാലതാമസമില്ലാതെയും സാധ്യമാകുന്നിടത്ത്, ലംഘനത്തെക്കുറിച്ച് അറിഞ്ഞ് എഴുപത്തിരണ്ട് മണിക്കൂറിനുള്ളിൽ മേൽനോട്ട അധികാരിയെ അറിയിക്കേണ്ടതുണ്ട്. ലംഘനം സ്വാഭാവിക വ്യക്തികളുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും അപകടമുണ്ടാക്കാൻ സാധ്യതയില്ലാത്തിടത്ത് ഈ കടമ ബാധകമല്ല. ലംഘനത്തിന്റെ സ്വഭാവം, ബാധിച്ച ഡാറ്റയുടെ വിഭാഗങ്ങൾ, സാധ്യമായ അനന്തരഫലങ്ങൾ എന്നിവയുടെ വിശകലനം ആവശ്യമാണ്.
ഡാറ്റ വിഷയങ്ങളെ ഞാൻ എപ്പോഴാണ് അറിയിക്കേണ്ടത്?
ആർട്ടിക്കിൾ 34 GDPR പ്രകാരം, ലംഘനം ഡാറ്റ വിഷയങ്ങളുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും ഉയർന്ന അപകടസാധ്യതയിലേക്ക് നയിക്കാൻ സാധ്യതയുള്ളിടത്ത്. എൻക്രിപ്ഷൻ പോലുള്ള ഉചിതമായ സാങ്കേതിക നടപടികൾ നിലവിലുണ്ടെങ്കിൽ, ഉയർന്ന അപകടസാധ്യത ഇനി സംഭവിക്കില്ലെന്ന് തുടർന്നുള്ള നടപടികൾ ഉറപ്പാക്കുന്നിടത്ത്, അല്ലെങ്കിൽ വ്യക്തിഗത ആശയവിനിമയത്തിന് അനുപാതമില്ലാത്ത ശ്രമം ആവശ്യമായി വരുന്നിടത്ത് ആശയവിനിമയം ഒഴിവാക്കാവുന്നതാണ്. അവസാനത്തെ സാഹചര്യത്തിൽ ഒരു പൊതു ആശയവിനിമയം മതിയാകും.
ഹാക്ക് ചെയ്യപ്പെട്ട ഒരു വിതരണക്കാരനിൽ നിന്ന് എനിക്ക് വിവരങ്ങൾ നിർബന്ധിക്കാൻ കഴിയുമോ?
അതെ, ഒരു ഡാറ്റ പ്രോസസ്സിംഗ് കരാർ അതിനുള്ള വ്യവസ്ഥകൾ നൽകുന്നിടത്ത്. ബ്ലൗ റിസർച്ചും നെബുവും തമ്മിലുള്ള സംഗ്രഹ നടപടിക്രമങ്ങളിൽ (റോട്ടർഡാമിലെ ജില്ലാ കോടതി, 6 ഏപ്രിൽ 2023, ECLI:NL:RBROT:2023:2931), ഇടക്കാല ദുരിതാശ്വാസ ജഡ്ജി ഡാറ്റ പ്രോസസ്സിംഗ് കരാറിന് കീഴിൽ ആക്രമണത്തെക്കുറിച്ചും അതിന്റെ അനന്തരഫലങ്ങളെക്കുറിച്ചും സ്വീകരിച്ച നടപടികളെക്കുറിച്ചും നൽകിയതിനേക്കാൾ കൂടുതൽ വിവരങ്ങൾക്ക് കൺട്രോളർക്ക് അവകാശമുണ്ടെന്ന് വിധിച്ചു, കൂടാതെ ഒരു സ്വതന്ത്ര ഫോറൻസിക് അന്വേഷണം നടത്താനും ഇടയ്ക്കിടെ റിപ്പോർട്ട് ചെയ്യാനും പ്രോസസ്സറോട് ഉത്തരവിട്ടു. നിങ്ങളുടെ സ്വന്തം അറിയിപ്പ് ചുമതലകൾ നിർവഹിക്കുന്നതിന് ആ വിവരങ്ങൾ ആവശ്യമാണ്.
ഒരു ഡാറ്റ വിഷയമെന്ന നിലയിൽ, ഒരു ഡാറ്റ ലംഘനത്തിന് ശേഷം എനിക്ക് സ്വയമേവ നഷ്ടപരിഹാരത്തിന് അർഹതയുണ്ടോ?
ഇല്ല. ആർട്ടിക്കിൾ 82 GDPR ഒരു സ്വതന്ത്ര അടിസ്ഥാനം നൽകുന്നു, എന്നാൽ GDPR ലംഘിക്കപ്പെട്ടിട്ടുണ്ടെന്നും നിങ്ങൾക്ക് യഥാർത്ഥത്തിൽ നാശനഷ്ടം സംഭവിച്ചിട്ടുണ്ടെന്നും ലംഘനത്തിനും ആ നാശനഷ്ടത്തിനും ഇടയിൽ ഒരു കാര്യകാരണ ബന്ധമുണ്ടെന്നും നിങ്ങൾ തെളിയിക്കണം. തെളിവിന്റെ ഭാരം അവകാശവാദിയുടെ മേലാണ്.
ഐഡന്റിറ്റി തട്ടിപ്പിനെക്കുറിച്ചുള്ള ഭയം നോൺ-മെറ്റീരിയൽ നാശനഷ്ടമായി കണക്കാക്കാമോ?
അത് സംഭവിക്കാം. നാഷണൽ ഏജൻസി സാ പ്രിഹോഡൈറ്റ് (CJEU 14 ഡിസംബർ 2023, C-340/21) എന്ന കേസിൽ, ചോർന്ന വ്യക്തിഗത ഡാറ്റയുടെ ഭാവി ദുരുപയോഗം സംബന്ധിച്ച ഭയം തന്നെ ഭൗതികമല്ലാത്ത നാശനഷ്ടങ്ങൾക്ക് കാരണമാകുമെന്ന് കോടതി വിധിച്ചു. എന്നിരുന്നാലും, ഡാറ്റ വിഷയം ആ ഭയത്തെയും അതിന്റെ അനന്തരഫലങ്ങളെയും മൂർത്തമായി തെളിയിക്കണം. Österreichische Post (CJEU 4 മെയ് 2023, C-300/21) ഗൗരവത്തിന്റെ ഏറ്റവും കുറഞ്ഞ പരിധി ഇല്ലെന്നും എന്നാൽ GDPR ലംഘനം മാത്രം പര്യാപ്തമല്ലെന്നും കൂട്ടിച്ചേർക്കുന്നു.
സുരക്ഷാ നടപടികൾ ഉചിതമായിരുന്നുവെന്ന് ആരാണ് തെളിയിക്കേണ്ടത്?
കൺട്രോളർ. C-340/21 കേസിൽ, സ്വീകരിച്ച സുരക്ഷാ നടപടികൾ ഉചിതമാണെന്ന് കാണിക്കേണ്ടത് കൺട്രോളറുടെ ഉത്തരവാദിത്തമാണെന്നും, മൂന്നാം കക്ഷിയുടെ ആക്രമണം അതിൽ തന്നെ ബാധ്യതയിൽ നിന്ന് ഒഴിവാക്കപ്പെടുന്നില്ലെന്നും കോടതി സ്ഥിരീകരിച്ചു. നെതർലാൻഡിൽ, ഒരു കാർ ഡീലറുടെ ഇമെയിൽ അക്കൗണ്ട് ഹാക്ക് ചെയ്യപ്പെട്ട സാഹചര്യത്തിലാണ് ഇത് സംഭവിച്ചത്, അവിടെ ആർനെം-ലീവാർഡന്റെ അപ്പീൽ കോടതി ആദ്യം ഡീലർക്ക് ആ തെളിവ് നൽകാൻ അവസരം നൽകി (ECLI:NL:GHARL:2024:6812) തുടർന്ന് അത് നൽകിയിട്ടില്ലെന്ന് വിധിച്ചു (ECLI:NL:GHARL:2025:4556).
ഒരു ആക്രമണം കണ്ടെത്തുന്നതിൽ പരാജയപ്പെട്ടാൽ എന്റെ ഐടി വിതരണക്കാരൻ ഉത്തരവാദിയാണോ?
അത് എന്താണ് സമ്മതിച്ചത് എന്നതിനെ ആശ്രയിച്ചിരിക്കുന്നു. ഹോഫ് വാൻ ട്വന്റേ മുനിസിപ്പാലിറ്റിയിലെ സൈബർ ആക്രമണത്തെക്കുറിച്ചുള്ള കേസിൽ (ഡിസ്ട്രിക്ട് കോർട്ട് ഓഫ് ഓവെറിജ്സെൽ, 10 മെയ് 2023, ECLI:NL:RBOVE:2023:1731) കക്ഷികൾ സുരക്ഷാ നിരീക്ഷണമല്ല, പ്രവർത്തനപരമായ നിരീക്ഷണമാണ് അംഗീകരിച്ചത്. ഒരു ഐടി അഡ്മിനിസ്ട്രേറ്ററുടെ പരിചരണത്തിന്റെ കടമ സുരക്ഷാ നിരീക്ഷണത്തിന്റെ ഒരു നിശബ്ദ ഭാഗമായി മാറുന്നിടത്തോളം വ്യാപിക്കുന്നില്ലെന്ന് കോടതി വിധിച്ചു, അവകാശവാദം തള്ളിക്കളഞ്ഞു. വിശാലമായ ഒരു മൊത്തം പാക്കേജ് നൽകുന്നിടത്ത്, ഓ'ക്ലിയൻസിലെ (ഡിസ്ട്രിക്ട് കോർട്ട് ഓഫ് Amsterdam, 14 നവംബർ 2018, ECLI:NL:RBAMS:2018:10124), നഷ്ടത്തിന്റെ മൂന്നിൽ രണ്ട് ഭാഗത്തിന് വിതരണക്കാരനെ ഉത്തരവാദിയാക്കി.
എന്റെ സ്വന്തം പെരുമാറ്റം നഷ്ടപരിഹാരം കുറയ്ക്കാൻ കഴിയുമോ?
അതെ. ഇത്തരം കേസുകളിൽ കോൺട്രിബ്യൂട്ടറി ഫോൾട്ട് ആവർത്തിച്ചുള്ള പങ്ക് വഹിക്കുന്നു. ഒ'ക്ലിയൻസിൽ നഷ്ടത്തിന്റെ മൂന്നിലൊന്ന് ഉപഭോക്താവിന്റെ അക്കൗണ്ടിനായിരുന്നു, കൂടാതെ ഇമെയിൽ അക്കൗണ്ട് ഹാക്ക് ചെയ്യപ്പെട്ട സാഹചര്യത്തിൽ കക്ഷികൾ വാങ്ങുന്നയാളുടെ കോൺട്രിബ്യൂട്ടറി ഫോൾട്ട് പരിഹരിക്കേണ്ടതുണ്ട്. അതിനാൽ നിങ്ങളുടെ സ്വന്തം പാസ്വേഡ് നയം, തുറന്നിരിക്കുന്ന പോർട്ടുകൾ അല്ലെങ്കിൽ മുന്നറിയിപ്പുകൾ അവഗണിക്കുന്നത് എന്നിവ ഫലത്തിലേക്ക് നേരിട്ട് ഫീഡ് ചെയ്തേക്കാം.
ഡാറ്റാ പ്രൊട്ടക്ഷൻ അതോറിറ്റിക്ക് എന്ത് പിഴകൾ ചുമത്താൻ കഴിയും?
GDPR ലംഘനങ്ങൾക്ക് മേൽനോട്ട അതോറിറ്റിക്ക് 20 ദശലക്ഷം യൂറോ വരെ അല്ലെങ്കിൽ ലോകമെമ്പാടുമുള്ള വാർഷിക വിറ്റുവരവിന്റെ 4 ശതമാനം വരെ അഡ്മിനിസ്ട്രേറ്റീവ് പിഴ ചുമത്താം, ഏതാണ് ഉയർന്നത് അത്. ഡാറ്റാ വിഷയങ്ങൾക്ക് യഥാർത്ഥത്തിൽ കേടുപാടുകൾ സംഭവിച്ചിട്ടുണ്ടോ എന്നതിനെ ആശ്രയിച്ചല്ല ഈ പിഴകൾ, അതിനാൽ സിവിൽ ബാധ്യതയ്ക്കൊപ്പം ഒരു പ്രത്യേക അപകടസാധ്യതയും പ്രതിനിധീകരിക്കുന്നു.
എനിക്ക് കുറ്റകൃത്യം റിപ്പോർട്ട് ചെയ്യാനും ക്രിമിനൽ നടപടികളിലൂടെ എന്റെ നഷ്ടം അവകാശപ്പെടാനും കഴിയുമോ?
അതെ. ഡച്ച് ക്രിമിനൽ കോഡിലെ ആർട്ടിക്കിൾ 138ab(1) പ്രകാരം ഒരു ഓട്ടോമേറ്റഡ് സിസ്റ്റത്തിലേക്ക് മനഃപൂർവ്വവും നിയമവിരുദ്ധമായും പ്രവേശനം നേടുന്നത് കുറ്റകരമാണ്. നിങ്ങൾക്ക് കുറ്റകൃത്യം പോലീസിൽ റിപ്പോർട്ട് ചെയ്യാനും, ഒരു സംശയിക്കപ്പെടുന്ന വ്യക്തിയെ പ്രോസിക്യൂട്ട് ചെയ്യുന്നിടത്ത്, നഷ്ടപരിഹാരം ആവശ്യപ്പെടുന്നതിന് പരിക്കേറ്റ കക്ഷിയായി ക്രിമിനൽ നടപടികളിൽ ചേരാനും കഴിയും. കണ്ടെത്തൽ, പ്രോസിക്യൂഷൻ, തെളിവുകൾ എന്നിവയെ ആശ്രയിച്ചിരിക്കും ഫലം, അന്താരാഷ്ട്രതലത്തിൽ പ്രവർത്തിക്കുന്ന കുറ്റവാളികൾക്ക് പലപ്പോഴും ഫലമൊന്നും ലഭിക്കുന്നില്ല.
സൈബർ ഇൻഷുറൻസ് സാധാരണയായി എന്തൊക്കെയാണ് പരിരക്ഷിക്കുന്നത്?
സാധാരണയായി സംഭവ പ്രതികരണവും ഫോറൻസിക് അന്വേഷണവും, സിസ്റ്റങ്ങളുടെയും ഡാറ്റയുടെയും പുനഃസ്ഥാപനം, ബിസിനസ് തടസ്സ നഷ്ടങ്ങളും നഷ്ടപ്പെട്ട വിറ്റുവരവും, പ്രതിസന്ധി ആശയവിനിമയം, മൂന്നാം കക്ഷികളോടുള്ള ബാധ്യതയും നിയമപരമായ ചെലവുകളും, ചില സന്ദർഭങ്ങളിൽ ബാധകമായ നിയമപ്രകാരം ഇൻഷുറൻസ് ചെയ്യാവുന്ന പരിധി വരെ പിഴകൾ, സെറ്റിൽമെന്റ് പേയ്മെന്റുകൾ അല്ലെങ്കിൽ മോചനദ്രവ്യം എന്നിവ ഉൾപ്പെടുന്നു. ഒഴിവാക്കലുകൾ, സുരക്ഷാ വ്യവസ്ഥകൾ, അറിയിപ്പ് കാലയളവുകൾ, കിഴിവുകൾ എന്നിവയ്ക്കായി ശ്രദ്ധിക്കുക, ഒരു സംഭവം സംഭവിക്കുന്നതിന് മുമ്പ് പോളിസി അവലോകനം ചെയ്യുക.
ഒരു ആക്രമണത്തിനുശേഷം തെറ്റായി പെരുമാറിയാൽ എനിക്ക് സംരക്ഷണം നഷ്ടപ്പെടുമോ?
അത് സാധ്യമാണ്. ഡച്ച് സിവിൽ കോഡിലെ ആർട്ടിക്കിൾ 7:957(1) പ്രകാരം, നഷ്ടം തടയുന്നതിനോ പരിമിതപ്പെടുത്തുന്നതിനോ ന്യായമായ നടപടികൾ സ്വീകരിക്കാൻ ഇൻഷ്വർ ചെയ്ത കക്ഷി ബാധ്യസ്ഥനാണ്; ആ രക്ഷാപ്രവർത്തനത്തിന്റെ കടമ പാലിക്കപ്പെടുന്നില്ലെങ്കിൽ, ഇൻഷുറർക്ക് പേഔട്ട് കുറയ്ക്കാം. ഇൻഷുററുടെ സമ്മതമില്ലാതെ ബാഹ്യ വിദഗ്ധരെ നിയമിക്കുന്നതോ മോചനദ്രവ്യം നൽകുന്നതോ കവറേജിനെ ബാധിച്ചേക്കാം. കഴിയുന്നത്ര വേഗത്തിൽ നിങ്ങളുടെ ഇൻഷുററെ അറിയിക്കുക.
സൈബർ ആക്രമണത്തിന് ശേഷം ഉടൻ തന്നെ ഞാൻ എന്ത് നടപടികളാണ് സ്വീകരിക്കേണ്ടത്?
സംഭവവും സ്വീകരിച്ച എല്ലാ നടപടികളും രേഖപ്പെടുത്തുക, തെളിവുകൾ നഷ്ടപ്പെടാതെ ബാധിച്ച സിസ്റ്റങ്ങളെ ഒറ്റപ്പെടുത്തുക, ഒരു ഫോറൻസിക് വിദഗ്ദ്ധനെ നിയമിക്കുക. തുടർന്ന്, അറിയിക്കാവുന്ന ഡാറ്റാ ലംഘനം ഉണ്ടോ എന്നും ഡാറ്റാ വിഷയങ്ങളെ അറിയിക്കേണ്ടതുണ്ടോ എന്നും വിലയിരുത്തുക. കുറ്റകൃത്യം റിപ്പോർട്ട് ചെയ്യുക, നിങ്ങളുടെ സൈബർ ഇൻഷുററെ അറിയിക്കുക, ലോഗുകൾ, ബാക്കപ്പുകൾ, കത്തിടപാടുകൾ എന്നിവ സൂക്ഷിക്കുക, നാശനഷ്ടങ്ങളും ബാധ്യതയുള്ള കക്ഷികളെയും മാപ്പ് ചെയ്യുക, ഉപഭോക്താക്കളെയും ജീവനക്കാരെയും വിതരണ ശൃംഖല പങ്കാളികളെയും ശ്രദ്ധാപൂർവ്വം, കൃത്യസമയത്ത് അറിയിക്കുക.

