Prava žrtava sajber napada: obaveze obavještavanja, odšteta i osiguranje

Žrtve sajber napada - pravna pomoć u slučaju kršenja podataka i odšteta

Od Toma Meevisa, advokata u Law & More

Sajber napadi poput ransomwarea, phishinga, DDoS napada i upada u računar rijetko pogađaju samo organizaciju koja je napadnuta. Žrtve sajber napada također uključuju kupce, zaposlenike, pacijente, dobavljače i druge partnere u lancu snabdijevanja koji mogu pretrpjeti gubitak, a njihov pravni položaj se razlikuje od grupe do grupe. Stoga se svakome ko želi utvrditi, nakon napada, koje se obaveze primjenjuju i koja potraživanja postoje, preporučuje da prvo utvrdi tačno ko je pogođen i kakva je šteta nastala.

Ovaj članak se redom bavi pitanjem ko se kvalifikuje kao žrtva, kada se mora prijaviti povreda podataka, pod kojim uslovima postoji pravo na odštetu, koje strane mogu biti odgovorne, kakvu ulogu igra krivični zakon, šta obično pokriva polisa sajber osiguranja i koje korake treba preduzeti odmah nakon napada.

Ko su žrtve sajber napada?

U sajber napadu se mogu razlikovati tri grupe.

  • Sama pogođena organizacija, koja se suočava sa zastojem sistema, izgubljenim prometom, troškovima oporavka, troškovima forenzičke istrage i štetom po ugled.
  • Fizičke osobe čiji su lični podaci izloženi, kao što su kupci, zaposleni i pacijenti. Oni mogu pretrpjeti finansijski gubitak, ali i nematerijalnu štetu zbog gubitka kontrole nad svojim podacima, nesigurnosti ili straha od krađe identiteta.
  • Treće strane pogođene ugovornim odnosom ili odnosom u lancu snabdijevanja, na primjer zato što zavise od dobavljača čiji su sistemi pali.

Ova klasifikacija je pravno relevantna. Osnova bilo kakvog zahtjeva i strana protiv koje se on može podnijeti zavise od položaja žrtve. Pogođena organizacija će uglavnom pozvati svog IT dobavljača na odgovornost prema ugovoru, dok se subjekt podataka može direktno osloniti na samostalnu osnovu odgovornosti koju pruža GDPR.

Kada se mora prijaviti povreda podataka?

U slučajevima kada su lični podaci uključeni u sajber napad, mora se procijeniti da li postoji povreda ličnih podataka i da li je obavezna prijava. Član 33. GDPR-a zahtijeva da se o povredi obavijesti nadzorni organ bez nepotrebnog odlaganja i, gdje je to izvodljivo, u roku od sedamdeset dva sata, osim ako je malo vjerovatno da će povreda rezultirati rizikom za prava i slobode fizičkih lica.

Osim toga, Član 34. GDPR-a može zahtijevati od organizacije da same obavijesti subjekte podataka. Ta obaveza nastaje kada je vjerovatno da će kršenje rezultirati visokim rizikom za njihova prava i slobode. Komunikacija se može izostaviti kada su na snazi ​​odgovarajuće tehničke mjere poput šifriranja, kada naknadne mjere osiguravaju da se visoki rizik više neće materijalizirati ili kada bi individualna komunikacija zahtijevala nesrazmjeran napor; u tom posljednjem slučaju dovoljna je javna komunikacija.

Za subjekta podataka ta komunikacija je više od formalnosti. Omogućava im da preduzmu vlastite mjere, na primjer promjenom lozinki ili praćenjem sumnjivih transakcija, a u praksi je često polazna tačka svakog zahtjeva za odštetu.

Organizacija stoga mora utvrditi ne samo da se napad dogodio, već i koji su podaci bili pogođeni, da li su podaci zaista ukradeni i koji rizici iz toga proizlaze. Nezavisna forenzička istraga je često neophodna u tu svrhu.

Ovo se tim više odnosi kada se napad dogodi na obrađivača, a ne na samu organizaciju. U skraćenom postupku između Blauw Researcha i Nebua (Okružni sud u Rotterdamu, 6. april 2023., ECLI:NL:RBROT:2023:2931) sudija za privremenu mjeru je utvrdio da je, prema sporazumu o obradi podataka zaključenom između stranaka, kontrolor imao pravo na više informacija o napadu, njegovim posljedicama i poduzetim mjerama nego što je prvobitno dostavljeno. Obrađivaču je također naloženo da provede nezavisnu forenzičku istragu i da periodično izvještava. Presuda pokazuje da je dobro sastavljen sporazum o obradi podataka u praksi najvažniji instrument za dobijanje informacija na vrijeme nakon incidenta, upravo zato što je kontroloru potrebno da bi ispunio vlastite dužnosti obavještavanja.

Kada nastaje pravo na naknadu štete?

Subjekti podataka mogu tražiti odštetu od kontrolora ili obrađivača u skladu s članom 82. GDPR-a. Međutim, sajber napad ne dovodi automatski do podnošenja zahtjeva. On mora biti potkrijepljen:

  • da je prekršena GDPR;
  • da je šteta zaista pretrpljena; i
  • da postoji uzročna veza između tog kršenja i te štete.

Materijalna šteta može se sastojati od finansijskih gubitaka, troškova oporavka ili gubitka uzrokovanog prevarom identiteta. Što se tiče nematerijalne štete, Sud pravde Evropske unije je u predmetu Österreichische Post (Sud pravde EU od 4. maja 2023., C-300/21) presudio da ne postoji minimalni prag ozbiljnosti, ali da samo kršenje GDPR-a nije dovoljno za dodjelu odštete.

Od posebnog značaja za povrede podataka nakon sajber napada je slučaj Nacionalna agencija za prihodite (Sud pravde EU, 14. decembar 2023., C-340/21). U njemu je Sud presudio da strah od moguće buduće zloupotrebe procurjelih ličnih podataka sam po sebi može predstavljati nematerijalnu štetu. Međutim, subjekt podataka mora konkretno potkrijepiti taj strah i njegove posljedice; samo ukazivanje na činjenicu da su podaci procurili nije dovoljno. U istoj presudi Sud je potvrdio da je na kontroloru da dokaže da su poduzete sigurnosne mjere bile odgovarajuće i da napad treće strane sam po sebi ne oslobađa kontrolora od odgovornosti.

Odgovornost prema GDPR-u postoji uz građanskopravne osnove kršenja ugovora i delikta. Prema članu 6:162(1) holandskog građanskog zakonika, strana koja počini pripisivo nezakonito djelo mora nadoknaditi prouzrokovanu štetu. Primjenjuje se zahtjev relativnosti iz člana 6:163: prekršena norma mora služiti zaštiti od vrste štete koju je oštećena strana pretrpjela.

Važno je napomenuti da Član 82 GDPR-a postoji uz ove osnove. Subjekt podataka stoga nije obavezan da zasniva tužbu isključivo na kršenju ugovora ili deliktu, već se može direktno osloniti na samostalnu osnovu odgovornosti koju GDPR predviđa. Za pogođenu organizaciju, ova kombinacija osnova znači da nekoliko stranaka može podnijeti tužbe istovremeno nakon napada.

Ko može biti odgovoran?

Pogođena organizacija može biti odgovorna ako ne ispuni svoje ugovorne obaveze ili nije poduzela nedovoljne sigurnosne mjere. Pružatelj IT usluga ili obrađivač također se može smatrati odgovornim. Ono što se može očekivati ​​od tog pružatelja usluga određuje se prije svega ugovorom.

Unutar odnosa obrade, ugovor o obradi podataka igra centralnu ulogu. Član 28. GDPR-a zahtijeva od kontrolora i obrađivača da zaključe takav ugovor, kojim se, između ostalog, uređuju sigurnosne mjere i postupanje u slučajevima kršenja podataka. U slučaju da napad proizlazi iz neadekvatne sigurnosti obrađivača, kontrolor može pozvati obrađivača na odgovornost prema tom ugovoru za nastali gubitak.

To jasno proizilazi iz slučaja koji se odnosi na sajber napad na opštinu Hof van Twente (Okružni sud u Overijsselu, 10. maj 2023., ECLI:NL:RBOVE:2023:1731). Stranke su se dogovorile o funkcionalnom praćenju, a ne o sigurnosnom praćenju. Sud je utvrdio da dužnost pažnje IT administratora ne ide toliko daleko da sigurnosno praćenje čini prećutni dio zadatka za funkcionalno praćenje i odbacio je tužbu opštine. Također je procijenio da je sama opština donijela odluke koje su povećale rizik, uključujući njenu politiku lozinki i otvaranje RDP porta.

Ogledalska slika je slučaj O'Cliance (Okružni sud Amsterdam, 14. novembar 2018, ECLI:NL:RBAMS:2018:10124). Tamo je dobavljač instalirao kompletnu IT infrastrukturu i preuzeo njeno upravljanje. Nakon napada ransomware-om u kojem su i sigurnosne kopije bile šifrirane, sud je utvrdio da isporuka tako kompletnog paketa nosi dalekosežnu dužnost pažnje i da su izostavljene jednostavne mjere. Međutim, odgovornost nije u potpunosti dosuđena: zbog doprinosa kupca, dvije trećine štete ostale su na račun dobavljača.

Koliko teret dokazivanja odgovarajuće sigurnosti može biti težak ilustruje slučaj hakiranog email računa prodavača automobila. U međupresudi od 5. novembra 2024. (Apelacioni sud Arnhem-Leeuwarden, ECLI:NL:GHARL:2024:6812) prodavaču je data prilika da dokaže da je njegov email račun bio na odgovarajući način osiguran u smislu GDPR-a, nakon što je haker iskoristio taj račun za slanje lažnih instrukcija za plaćanje kupcu. U naknadnoj presudi od 22. jula 2025. (ECLI:NL:GHARL:2025:4556) sud je utvrdio da taj dokaz nije dostavljen, nakon čega su stranke i dalje trebale riješiti pitanje doprinosa kupca. Obje presude se stoga odnose na isti postupak.

Zajednička nit je da su ugovorni aranžmani, rizici obrade, stvarno poduzete mjere, upozorenja data s obje strane i vlastito ponašanje oštećene strane važni. Uz građansku odgovornost, holandska Agencija za zaštitu podataka može izreći administrativne kazne do 20 miliona eura ili 4 posto svjetskog godišnjeg prometa, što god je veće. Te kazne ne zavise od toga da li su pojedinačni subjekti podataka pretrpjeli štetu.

Put krivičnog prava

Sajber napad može također predstavljati krivično djelo, kao što je upad u računar, onemogućavanje pristupa podacima ili prisvajanje nejavnih podataka. Član 138ab(1) holandskog Krivičnog zakona propisuje da je krivično djelo namjerno i nezakonito sticanje pristupa automatizovanom sistemu.

Žrtve mogu prijaviti prekršaj policiji, koja ima specijalizirane timove za cyber kriminal. U slučaju da se protiv osumnjičenog pokrene krivični postupak, žrtva se može pridružiti krivičnom postupku kao oštećena strana i tamo tražiti odštetu. Ovaj put izbjegava odvojene građanske postupke, ali ishod zavisi od otkrivanja, krivičnog gonjenja i dokaza, što kod međunarodno aktivnih počinilaca često ne daje rezultate. Za organizacije, prijavljivanje je često i praktična potreba, jer osiguravatelji i partneri u lancu snabdijevanja to traže.

Šta pokriva sajber osiguranje?

Polisa kibernetičkog osiguranja može, između ostalog, pokriti:

  • odgovor na incident i forenzička istraga;
  • restauracija sistema i podataka;
  • gubici od prekida poslovanja i izgubljeni promet;
  • krizna komunikacija;
  • odgovornost prema trećim licima;
  • sudski troškovi; i
  • u nekim slučajevima novčane kazne, isplate poravnanja ili otkupnina, u mjeri u kojoj je to osigurano prema važećem zakonu.

Precizno pokriće zavisi od polise. Obratite pažnju na izuzeća, uslove osiguranja, rokove za obavještavanje, franšize i zahtjeve za angažovanje stručnjaka. Član 7:957(1) holandskog Građanskog zakonika također obavezuje osiguranu stranu da preduzme razumne mjere za sprječavanje ili ograničavanje gubitka. U slučaju da se ta obaveza spašavanja ne poštuje, osiguravač može smanjiti isplatu.

Stoga bi osiguravatelj sajber rizika trebao biti obaviješten što je prije moguće. Angažiranje vanjskih stručnjaka ili plaćanje otkupnine bez pristanka osiguravatelja može utjecati na pokriće.

Šta treba uraditi odmah nakon sajber napada?

  • Pažljivo zabilježite incident i sve relevantne radnje.
  • Izolujte pogođene sisteme bez gubitka dokaza.
  • Angažujte forenzičkog stručnjaka.
  • Procijenite da li postoji povreda podataka o kojoj se mora obavijestiti.
  • Procijenite da li subjekti podataka moraju biti obaviješteni.
  • Prijavite prekršaj policiji.
  • Obavijestite o incidentu svog osiguravača za sajber sigurnost.
  • Sačuvajte logove, sigurnosne kopije, e-poštu i ostale relevantne podatke.
  • Mapirajte štetu i potencijalno odgovorne strane.
  • Pažljivo i pravovremeno informirajte kupce, zaposlenike i partnere u lancu snabdijevanja.

Stoga, sajber napad nije samo tehnički incident. To je također pitanje zaštite podataka, građanskog prava, krivičnog prava i prava osiguranja. Brz i dobro dokumentiran odgovor ne samo da ograničava štetu, već je i odlučujući za obavještenja, pokriće osiguranja i vašu dokaznu poziciju u bilo kojem postupku.

Zaključno

Prava i obaveze nakon sajber napada raspoređene su u nekoliko pravnih oblasti, a ishod slučaja uveliko zavisi od konkretnih činjenica, sadržaja ugovora i kvaliteta evidencije. Razmatrana sudska praksa pokazuje da se i dobavljač i kupac ocjenjuju na osnovu vlastitog ponašanja i da rokovi poput perioda obavještavanja od sedamdeset dva sata ostavljaju malo prostora za odlaganje.

Law & More pomaže organizacijama i subjektima podataka u pravnom rješavanju sajber incidenata: od procjene obaveza obavještavanja i pregleda ugovora o obradi podataka do utvrđivanja odgovornosti, pitanja osiguranja i nadoknade gubitaka. Da li se suočavate sa sajber napadom ili kršenjem podataka ili želite da naši ugovori unaprijed pregledaju ove rizike? IT Law tim? Slobodno kontakt Law & More za razgovor o vašoj situaciji bez ikakvih obaveza.

Često Postavljena Pitanja

U nastavku odgovaramo na pitanja koja nam najčešće postavljaju o ovoj temi.

Ko su žrtve sajber napada?

Postoje tri sloja. Prvo, sama pogođena organizacija, koja snosi troškove zastoja sistema, izgubljenog prometa, troškova oporavka, troškova forenzičke istrage i štete na ugledu. Drugo, subjekti podataka, fizičke osobe čiji su lični podaci izloženi, kao što su kupci, zaposleni i pacijenti. Treće, treće strane koje pretrpe gubitak kroz ugovorni odnos ili odnos u lancu snabdijevanja, na primjer, zato što zavise od dobavljača koji je pao. Ta klasifikacija određuje na osnovu čega stranka može podnijeti tužbu i protiv koga.

U kom roku moram prijaviti povredu podataka?

Član 33. GDPR-a zahtijeva obavještavanje nadzornog tijela bez nepotrebnog odlaganja i, gdje je to izvodljivo, u roku od sedamdeset dva sata od saznanja o kršenju. Obaveza se ne primjenjuje kada je malo vjerovatno da će kršenje rezultirati rizikom za prava i slobode fizičkih osoba. Ta procjena zahtijeva analizu prirode kršenja, kategorija pogođenih podataka i mogućih posljedica.

Kada moram obavijestiti same subjekte podataka?

Prema članu 34. GDPR-a, tamo gdje je vjerovatno da će kršenje rezultirati visokim rizikom za prava i slobode subjekata podataka, komunikacija se može izostaviti tamo gdje su bile na snazi ​​odgovarajuće tehničke mjere poput šifriranja, gdje naknadne mjere osiguravaju da se visoki rizik više neće materijalizirati ili gdje bi individualna komunikacija zahtijevala nesrazmjeran napor. U tom posljednjem slučaju dovoljna je javna komunikacija.

Mogu li prisilno dobiti informacije od dobavljača koji je hakiran?

Da, tamo gdje je to predviđeno ugovorom o obradi podataka. U skraćenom postupku između Blauw Researcha i Nebua (Okružni sud u Rotterdamu, 6. april 2023., ECLI:NL:RBROT:2023:2931) sudija za privremenu zaštitu presudio je da je kontrolor, prema ugovoru o obradi podataka, imao pravo na više informacija o napadu, njegovim posljedicama i preduzetim mjerama nego što je to bilo dostavljeno, te je naložio obrađivaču da provede nezavisnu forenzičku istragu i da periodično izvještava. Te informacije su potrebne za ispunjavanje vaših vlastitih dužnosti obavještavanja.

Kao subjekt podataka, da li automatski imam pravo na odštetu nakon kršenja podataka?

Ne. Član 82. GDPR-a pruža samostalnu osnovu, ali morate dokazati da je GDPR prekršen, da ste stvarno pretrpjeli štetu i da postoji uzročno-posljedična veza između kršenja i te štete. Teret dokazivanja je na podnosiocu zahtjeva.

Da li se strah od prevare identiteta kvalifikuje kao nematerijalna šteta?

Može. U predmetu Nacionalna agencija za prihodite (Sud pravde EU, 14. decembar 2023., C-340/21), Sud pravde je presudio da strah od moguće buduće zloupotrebe procurjelih ličnih podataka sam po sebi može predstavljati nematerijalnu štetu. Međutim, subjekt podataka mora konkretno potkrijepiti taj strah i njegove posljedice. Österreichische Post (Sud pravde EU, 4. maj 2023., C-300/21) dodaje da ne postoji minimalni prag ozbiljnosti, ali da samo kršenje GDPR-a nije dovoljno.

Ko mora dokazati da su sigurnosne mjere bile odgovarajuće?

Kontrolor. U predmetu C-340/21, Sud pravde je potvrdio da je na kontroloru da dokaže da su poduzete sigurnosne mjere bile odgovarajuće i da ga napad treće strane sam po sebi ne oslobađa odgovornosti. U Holandiji se to dogodilo u slučaju hakiranog email računa prodavača automobila, gdje je Apelacioni sud Arnhem-Leeuwarden prvo dao prodavaču priliku da dostavi taj dokaz (ECLI:NL:GHARL:2024:6812), a zatim je utvrdio da on nije dostavljen (ECLI:NL:GHARL:2025:4556).

Da li je moj IT dobavljač odgovoran ako nije uspio otkriti napad?

To zavisi od toga šta je dogovoreno. U slučaju koji se odnosi na sajber napad na opštinu Hof van Twente (Okružni sud Overijssel, 10. maj 2023., ECLI:NL:RBOVE:2023:1731) stranke su se dogovorile o funkcionalnom praćenju, a ne o sigurnosnom praćenju. Sud je utvrdio da dužnost pažnje IT administratora ne ide toliko daleko da sigurnosno praćenje čini njen prećutni dio i odbacio je tužbu. Tamo gdje se pruža širi paket mjera, dužnost pažnje može biti dalekosežna, kao u slučaju O'Cliance (Okružni sud Overijssel, 10. maj 2023., ECLI:NL:RBOVE:2023:1731) Amsterdam, 14. novembar 2018, ECLI:NL:RBAMS:2018:10124), gdje je dobavljač proglašen odgovornim za dvije trećine gubitka.

Može li moje vlastito ponašanje smanjiti odštetu?

Da. Doprinosna krivica igra ponavljajuću ulogu u ovim slučajevima. U slučaju O'Cliance, jedna trećina gubitka ostala je za račun kupca, a u slučaju hakiranog email računa, stranke su bile dužne riješiti doprinosnu krivicu kupca. Vaša vlastita politika lozinki, ostavljeni otvoreni portovi ili ignorisana upozorenja stoga mogu direktno uticati na ishod.

Koje kazne može izreći organ za zaštitu podataka?

Za kršenje GDPR-a, nadzorni organ može izreći administrativne kazne do 20 miliona eura ili 4 posto svjetskog godišnjeg prometa, što god je veće. Ove kazne ne zavise od toga da li su pojedinačni subjekti podataka stvarno pretrpjeli štetu i stoga predstavljaju zaseban rizik pored građanske odgovornosti.

Mogu li prijaviti prekršaj i tražiti odštetu za svoj gubitak putem krivičnog postupka?

Da. Član 138ab(1) holandskog Krivičnog zakona propisuje da je krivično djelo namjerno i nezakonito sticanje pristupa automatizovanom sistemu. Možete prijaviti krivično djelo policiji i, u slučaju da je osumnjičeni krivično gonjen, pridružiti se krivičnom postupku kao oštećena strana kako biste tamo tražili odštetu. Ishod zavisi od otkrivanja, krivičnog gonjenja i dokaza, što kod međunarodno aktivnih počinilaca često ne daje rezultate.

Šta obično pokriva cyber osiguranje?

Obično odgovor na incidente i forenzička istraga, vraćanje sistema i podataka u prvobitno stanje, gubici zbog prekida poslovanja i izgubljeni promet, krizna komunikacija, odgovornost prema trećim stranama i pravni troškovi, a u nekim slučajevima i kazne, isplate poravnanja ili otkupnina u mjeri u kojoj je to osigurano prema važećem zakonu. Obratite pažnju na izuzeća, sigurnosne uslove, periode obavještavanja i franšize, te pregledajte polisu prije nego što se incident dogodi.

Mogu li izgubiti zaklon ako postupim nepravilno nakon napada?

To je moguće. Član 7:957(1) holandskog Građanskog zakonika obavezuje osiguranu stranu da preduzme razumne mjere kako bi spriječila ili ograničila gubitak; u slučaju da se ta obaveza spašavanja ne poštuje, osiguravač može smanjiti isplatu. Angažovanje vanjskih stručnjaka ili plaćanje otkupnine bez saglasnosti osiguravača također može uticati na pokriće. Obavijestite svog osiguravača što je prije moguće.

Koje korake trebam poduzeti odmah nakon sajber napada?

Zabilježite incident i sve poduzete radnje, izolujte pogođene sisteme bez gubitka dokaza i angažujte forenzičkog stručnjaka. Zatim procijenite da li postoji povreda podataka o kojoj se mora obavijestiti i da li subjekti podataka moraju biti obaviješteni. Prijavite prekršaj, obavijestite svog osiguravača za sajber sektor, sačuvajte logove, sigurnosne kopije i prepisku, mapirajte štetu i potencijalno odgovorne strane te pažljivo i pravovremeno obavijestite kupce, zaposlenike i partnere u lancu snabdijevanja.

Trebate pravnu pomoć?

Kontakt Law & More za stručno savjetovanje o vašim pravnim pitanjima. Naš višejezični tim je spreman da vam pomogne.

Povezani članci

Visokorizični sistemi umjetne inteligencije su centralna tačka Evropske uredbe o umjetnoj inteligenciji (Uredba (EU) 2024/1689),

Kibernetička sigurnost više nije isključivo tehničko pitanje. To je također pravno i upravljačko pitanje.
IT advokat pomaže preduzećima sa IT ugovorima, usklađenošću sa GDPR-om, Zakonom o veštačkoj inteligenciji, sajber bezbednošću i

Budite u toku sa holandskim pravom

Pretplatite se na naš bilten za najnovije pravne uvide, regulatorne novosti i praktične savjete.