72-timersfristen er en meldefrist, ikke en beredskapsplan
72-timersfristen er en meldefrist, ikke en beredskapsplan
Når en cyberhendelse kan ha rammet personopplysninger, dukker ett tall raskt opp: 72 timer. Fristen er hverken en nedtelling til virksomheten må handle eller en frist for ferdig etterforskning. Den tester om virksomheten kan undersøke, begrense, vurdere og beslutte samtidig.
Klokken er 09.14 når sikkerhetsovervåkingen varsler om mistenkelig aktivitet. En konto sperres mens hendelseshåndtererne sikrer logger og leter etter videre aktivitet.
Ved lunsjtid vet virksomheten at uvedkommende har hatt tilgang til et system som inneholder kunde- og ansattopplysninger. Den vet fortsatt ikke om opplysningene har vært tilgjengelige for angriperen, hva som eventuelt er lest eller hentet ut, eller hvor mange som kan være berørt.
Så kommer spørsmålene: Har vi et brudd på personopplysningssikkerheten? Når begynte 72-timersfristen å løpe? Hvem beslutter om det skal meldes? Og hvem gjør dette?
Fra sikkerhetshendelse til meldeplikt
Et brudd på personopplysningssikkerheten er mer enn en datalekkasje. Opplysninger kan også bli endret, slettet eller utilgjengelige. Et løsepengeangrep kan derfor være et personopplysningsbrudd uten tegn til at data er hentet ut. Kryptering eller tap av tilgang kan ramme integritet eller tilgjengelighet.
Ikke enhver teknisk sikkerhetshendelse er et personopplysningsbrudd. Hendelsen må berøre personopplysninger og medføre tap av konfidensialitet, integritet eller tilgjengelighet. Deretter må den behandlingsansvarlige vurdere risikoen for de berørte. Hovedregelen er at bruddet skal meldes til Datatilsynet. Unntaket gjelder når bruddet sannsynligvis ikke vil medføre risiko for fysiske personers rettigheter og friheter.
Når starter klokken?
Fristen starter ikke nødvendigvis da angriperen kom inn, ved det første svake signalet eller når den forensiske rapporten er ferdig.
Det europeiske personvernrådet legger til grunn at den behandlingsansvarlige er «kjent med» bruddet når virksomheten har en rimelig grad av sikkerhet for at en sikkerhetshendelse har kompromittert personopplysninger. I noen saker er dette klart straks. I andre trengs en kort, innledende undersøkelse.
Det er ikke et smutthull for å vente. Undersøkelsen må starte raskt. Når virksomheten har rimelig sikkerhet for at et brudd har skjedd, kan vurderingen ikke utsettes fordi omfanget fortsatt er uklart.
Fristen gjelder melding – ikke ferdig etterforskning
Den behandlingsansvarlige skal melde uten ugrunnet opphold og, når det er mulig, senest 72 timer etter at virksomheten ble kjent med bruddet.
Etterforskning og gjenoppretting trenger ikke være ferdig innen tre døgn. Meldingen kan gis trinnvis: Først det virksomheten vet, deretter oppdateringer når nye fakta foreligger.
Regelverket aksepterer usikkerhet. Det aksepterer ikke passivitet.
IR og Legal & Privacy må arbeide sammen
Det tekniske og juridiske arbeidet kan ikke gjøres sekvensielt. Juridiske vurderinger avhenger av tekniske funn, mens de juridiske spørsmålene bidrar til å definere hvilke fakta som haster.
Funn om mulig dataeksfiltrasjon, kompromitterte identiteter, berørte datasett og tidspunktet for tilgangen er ikke bare forensiske funn. De er beslutningsgrunnlag.
Fire spor – én hendelse
- Minst fire spor må gå samtidig – mot én felles situasjonsforståelse:
- Begrense angrepet, opprettholde kritisk drift og sikre bevis.
- Avklare hvilke systemer, opplysninger og personer som kan være berørt.
- Vurdere risiko, meldeplikt og behovet for å informere de berørte.
Dokumentere hva virksomheten visste, når den visste det, og hvilke vurderinger og tiltak som fulgte.
Sporene kan ikke møtes først på slutten. Nye tekniske funn kan endre risikovurderingen. Juridiske vurderinger kan utløse nye tekniske undersøkelser. Ledelsen kan måtte beslutte før bildet er komplett.
Alle brudd på personopplysningssikkerheten skal dokumenteres internt, uavhengig av om bruddet meldes til tilsynsmyndigheten. Dersom bruddet sannsynligvis vil medføre høy risiko for de registrertes rettigheter og friheter, skal de berørte registrerte informeres uten ugrunnet opphold
Forberedelser frigjør tid
I reelle hendelser ser vi hvor stor forskjell forberedelser gjør. Tid som brukes på å finne kontaktpersoner, etablere tilganger og lokalisere relevante logger under hendelsen, er tid som ikke brukes på å forstå angriperen og begrense konsekvensene.
Leverandøren varsler – den behandlingsansvarlige beholder ansvaret
En databehandler skal varsle den behandlingsansvarlige uten ugrunnet opphold etter å ha blitt kjent med et brudd. Når den behandlingsansvarlige er kjent med bruddet, settes fristen ikke på pause mens leverandøren undersøker videre.
Avtaler og planer bør fastsette døgnkontakter, minimumsinformasjon og oppdateringsfrekvens. En databehandler kan melde på vegne av kunden med uttrykkelig fullmakt. Det bør fremgå om fullmakten gjelder en fristavbrytende første melding, en fullstendig melding eller begge deler. Den behandlingsansvarlige beholder ansvaret.
I Norge sendes meldingen som hovedregel gjennom Altinn. Den som skal melde, må ha myndighet til å rapportere på vegne av virksomheten, nødvendig fullmakt til tjenesten og elektronisk ID. Det er en del av beredskapen.
Kan dere svare på fem spørsmål?
- Hvem aktiverer det tverrfaglige hendelsesteamet?
- Hvordan når SOC eller Incident Response Team riktig person innen ledelse, kommunikasjon, juss og personvern – også utenfor arbeidstid?
- Hvem har ansvar og myndighet til å beslutte om bruddet skal meldes, og hvordan involveres juridisk og personvernfaglig kompetanse, herunder personvernombudet?
- Hvem har myndighet, fullmakt, tilgang og praktisk mulighet til å sende meldingen?
- Hvordan samles tekniske funn, risikovurderinger og beslutninger i én tidslinje?
Personvernombudet skal gi uavhengige råd og involveres gjennom prosessen, mens beslutningen og ansvaret ligger hos den behandlingsansvarlige.
En god cyberøvelse bør ikke slutte når angriperen er kastet ut. Den bør fortsette til virksomheten har etablert et felles situasjonsbilde, vurdert risikoen, truffet nødvendige beslutninger, varslet riktig og dokumentert hvorfor den handlet som den gjorde.
72 timer er en meldefrist. Beredskapen er alt virksomheten må ha på plass før klokken begynner å gå.
Den virkelige testen er ikke om virksomheten har en prosedyre, men om den fungerer når den trengs, klokken 02.13 en søndag natt.

