România · sănătate / NIS2Alerta de la 02:13
La 02:13, sistemele de imagistică și laborator ale unui spital intră în stare de avarie. La 03:05, echipa de securitate vede că 4.800 de dosare de pacient au fost pregătite pentru transfer către un IP extern. Transferul neautorizat nu este încă dovedit, dar serviciile medicale au fost perturbate două ore.
Același incident poate porni două regimuri, cu praguri diferite.
Deschide toate cele 8 piese. Spitalul este înregistrat ca entitate esențială. Trebuie să separi impactul asupra serviciului de încălcarea securității datelor personale și apoi să rulezi ambele ceasuri.
Spune ce regim atinge fiecare fapt.
Nu toate semnalele au aceeași relevanță juridică. Separă incidentul semnificativ, încălcarea securității datelor și simpla măsură de atenuare.
Atribuie fiecărei obligații ceasul corect.
Termenele NIS2 și GDPR se calculează separat, chiar dacă aceeași echipă pregătește informația factuală.
Alege cele patru acțiuni juridice necesare pe faptele actuale.
Ai impact operațional grav și o probabilitate serioasă de acces neautorizat la date medicale. Selectează acțiunile fără să aștepți certitudine absolută.
Ce trebuie conservat pentru raportări care se actualizează în timp?
Alege patru urme contemporane și apoi ruta de guvernanță care ține tehnicul și juridicul în același fir factual.
Alege ruta.
Ai rulat două regimuri pe aceeași cronologie, fără să le amesteci.
Poziția defensabilă
Pe faptele dosarului, indisponibilitatea sistemelor care afectează serviciile medicale și posibilul exfil de date susțin calificarea de incident semnificativ pentru entitatea esențială: dacă informațiile disponibile permit constatarea unui posibil impact transfrontalier, informațiile necesare acestei evaluări trebuie transmise prin mecanismul național în maximum 6 ore. Separat, avertizarea timpurie se transmite în maximum 24 de ore, raportarea incidentului în maximum 72 de ore, iar raportul final în cel mult o lună de la raportarea incidentului, cu actualizări când faptele evoluează.
Separat, datele medicale și identificatorii pacienților ridică problema unei încălcări a securității datelor în sensul GDPR. Dacă este probabil un risc pentru drepturile și libertățile persoanelor, notificarea autorității de supraveghere se face, unde este fezabil, în maximum 72 de ore de la luarea la cunoștință. Dacă riscul este ridicat, persoanele vizate trebuie informate fără întârzieri nejustificate, sub rezerva excepțiilor legale. Aceleași probe tehnice pot alimenta ambele raportări, dar testele juridice rămân distincte.
