สิทธิของผู้เสียหายจากการโจมตีทางไซเบอร์: หน้าที่ในการแจ้งเหตุ การชดเชย และการประกันภัย

เหยื่อของการโจมตีทางไซเบอร์ - ความช่วยเหลือทางกฎหมายเกี่ยวกับการละเมิดข้อมูลและการชดเชย

โดย ทอม มีวิส ทนายความ Law & More

การโจมตีทางไซเบอร์ เช่น แรนซัมแวร์ ฟิชชิ่ง การโจมตีแบบ DDoS และการบุกรุกคอมพิวเตอร์ มักไม่ส่งผลกระทบเฉพาะองค์กรที่ถูกโจมตีเท่านั้น ผู้ที่ตกเป็นเหยื่อของการโจมตีทางไซเบอร์ยังรวมถึงลูกค้า พนักงาน ผู้ป่วย ซัพพลายเออร์ และพันธมิตรในห่วงโซ่อุปทานอื่นๆ ที่อาจได้รับความเสียหาย และสถานะทางกฎหมายของพวกเขาก็แตกต่างกันไปในแต่ละกลุ่ม ดังนั้น ผู้ที่ต้องการตรวจสอบว่ามีภาระผูกพันใดบ้างและสามารถเรียกร้องค่าเสียหายอะไรได้บ้างหลังจากการโจมตี จึงควรตรวจสอบให้แน่ใจก่อนว่าใครบ้างที่ได้รับผลกระทบและเกิดความเสียหายขึ้น

บทความนี้จะกล่าวถึงประเด็นต่างๆ ตามลำดับ ได้แก่ ใครบ้างที่มีคุณสมบัติเป็นผู้เสียหาย เมื่อใดที่ต้องแจ้งให้ทราบเมื่อเกิดการละเมิดข้อมูล สิทธิในการเรียกร้องค่าชดเชยมีภายใต้เงื่อนไขใดบ้าง ฝ่ายใดบ้างที่อาจต้องรับผิดชอบ กฎหมายอาญามีส่วนเกี่ยวข้องอย่างไร ความคุ้มครองโดยทั่วไปของกรมธรรม์ประกันภัยไซเบอร์เป็นอย่างไร และควรดำเนินการอย่างไรทันทีหลังจากการโจมตี

ใครคือเหยื่อของการโจมตีทางไซเบอร์?

สามารถแบ่งการโจมตีทางไซเบอร์ออกเป็น 3 กลุ่มได้ดังนี้

  • องค์กรที่ได้รับผลกระทบนั้น จะต้องเผชิญกับปัญหาระบบล่ม รายได้ลดลง ค่าใช้จ่ายในการกู้คืนระบบ ค่าใช้จ่ายในการสืบสวนทางนิติวิทยาศาสตร์ และความเสียหายต่อชื่อเสียง
  • บุคคลธรรมดาที่ข้อมูลส่วนบุคคลถูกเปิดเผย เช่น ลูกค้า พนักงาน และผู้ป่วย อาจประสบความสูญเสียทางการเงิน รวมถึงความเสียหายที่ไม่ใช่ตัวเงิน เช่น การสูญเสียการควบคุมข้อมูล ความไม่แน่นอน หรือความหวาดกลัวต่อการปลอมแปลงตัวตน
  • บุคคลที่สามที่ได้รับผลกระทบผ่านความสัมพันธ์ทางสัญญาหรือห่วงโซ่อุปทาน ตัวอย่างเช่น เนื่องจากพวกเขาต้องพึ่งพาซัพพลายเออร์ที่มีระบบล่ม

การจำแนกประเภทนี้มีความสำคัญทางกฎหมาย พื้นฐานของการเรียกร้องใดๆ และฝ่ายที่จะถูกฟ้องร้องนั้นขึ้นอยู่กับสถานะของผู้เสียหาย โดยทั่วไปแล้วองค์กรที่ได้รับผลกระทบจะเรียกร้องความรับผิดชอบจากผู้ให้บริการด้านไอทีภายใต้สัญญา ในขณะที่เจ้าของข้อมูลสามารถพึ่งพาพื้นฐานความรับผิดโดยเฉพาะที่ GDPR กำหนดไว้ได้โดยตรง

เมื่อใดจึงควรแจ้งให้ทราบเมื่อเกิดการรั่วไหลของข้อมูล?

ในกรณีที่ข้อมูลส่วนบุคคลเกี่ยวข้องกับการโจมตีทางไซเบอร์ จะต้องประเมินว่ามีการละเมิดข้อมูลส่วนบุคคลหรือไม่ และจำเป็นต้องแจ้งให้ทราบหรือไม่ มาตรา 33 ของ GDPR กำหนดให้ต้องแจ้งการละเมิดต่อหน่วยงานกำกับดูแลโดยไม่ชักช้าเกินควร และหากเป็นไปได้ภายในเจ็ดสิบสองชั่วโมง เว้นแต่การละเมิดนั้นไม่น่าจะก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคลธรรมดา

นอกจากนี้ มาตรา 34 ของ GDPR อาจกำหนดให้องค์กรต้องแจ้งให้เจ้าของข้อมูลทราบด้วยตนเอง ภาระผูกพันดังกล่าวเกิดขึ้นเมื่อการละเมิดมีแนวโน้มที่จะส่งผลให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของพวกเขา อาจละเว้นการสื่อสารได้หากมีการใช้มาตรการทางเทคนิคที่เหมาะสม เช่น การเข้ารหัส หรือหากมีมาตรการเพิ่มเติมเพื่อให้แน่ใจว่าความเสี่ยงสูงจะไม่เกิดขึ้นอีก หรือหากการสื่อสารกับแต่ละบุคคลจะใช้ความพยายามมากเกินไป ในกรณีสุดท้าย การสื่อสารต่อสาธารณะก็เพียงพอแล้ว

สำหรับเจ้าของข้อมูล การสื่อสารดังกล่าวไม่ใช่เพียงแค่พิธีการเท่านั้น แต่ยังช่วยให้พวกเขาสามารถดำเนินการต่างๆ ได้ด้วยตนเอง เช่น การเปลี่ยนรหัสผ่าน หรือการเฝ้าระวังธุรกรรมที่น่าสงสัย และในทางปฏิบัติแล้ว มักจะเป็นจุดเริ่มต้นของการเรียกร้องค่าชดเชยใดๆ ด้วย

ดังนั้น องค์กรจึงต้องพิสูจน์ไม่เพียงแต่ว่ามีการโจมตีเกิดขึ้นจริงเท่านั้น แต่ยังต้องพิสูจน์ด้วยว่าข้อมูลใดได้รับผลกระทบ ข้อมูลถูกขโมยออกไปจริงหรือไม่ และมีความเสี่ยงอะไรบ้างตามมา การสืบสวนทางนิติวิทยาศาสตร์โดยอิสระมักเป็นสิ่งจำเป็นอย่างยิ่งสำหรับจุดประสงค์นี้

โดยเฉพาะอย่างยิ่งในกรณีที่การโจมตีเกิดขึ้นที่ตัวประมวลผลข้อมูลมากกว่าที่องค์กรเอง ในการพิจารณาคดีแบบเร่งด่วนระหว่าง Blauw Research และ Nebu (ศาลแขวงรอตเตอร์ดัม, 6 เมษายน 2023, ECLI:NL:RBROT:2023:2931) ผู้พิพากษาศาลคุ้มครองชั่วคราวได้ตัดสินว่า ภายใต้ข้อตกลงการประมวลผลข้อมูลที่ทำขึ้นระหว่างคู่กรณี ผู้ควบคุมข้อมูลมีสิทธิ์ได้รับข้อมูลเพิ่มเติมเกี่ยวกับการโจมตี ผลที่ตามมา และมาตรการที่ดำเนินการ มากกว่าที่ได้รับในตอนแรก นอกจากนี้ ผู้ประมวลผลข้อมูลยังถูกสั่งให้ดำเนินการตรวจสอบทางนิติวิทยาศาสตร์อย่างอิสระและรายงานเป็นระยะ คำพิพากษานี้แสดงให้เห็นว่า ข้อตกลงการประมวลผลข้อมูลที่ร่างขึ้นอย่างดีนั้น ในทางปฏิบัติเป็นเครื่องมือที่สำคัญที่สุดในการได้รับข้อมูลอย่างทันท่วงทีหลังจากเกิดเหตุการณ์ เนื่องจากผู้ควบคุมข้อมูลต้องการข้อมูลนั้นเพื่อปฏิบัติหน้าที่ในการแจ้งเตือนของตนเอง

สิทธิในการเรียกร้องค่าชดเชยจะเกิดขึ้นเมื่อใด?

เจ้าของข้อมูลสามารถเรียกร้องค่าชดเชยจากผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลได้ตามมาตรา 82 ของ GDPR อย่างไรก็ตาม การโจมตีทางไซเบอร์ไม่ได้หมายความว่าจะทำให้เกิดการเรียกร้องค่าชดเชยโดยอัตโนมัติ ต้องมีหลักฐานยืนยัน:

  • มีการละเมิด GDPR;
  • ความเสียหายนั้นเกิดขึ้นจริงแล้ว และ
  • ว่ามีความสัมพันธ์เชิงสาเหตุระหว่างการละเมิดนั้นกับความเสียหายนั้น

ความเสียหายทางวัตถุอาจประกอบด้วยความสูญเสียทางการเงิน ค่าใช้จ่ายในการฟื้นฟู หรือความเสียหายที่เกิดจากการฉ้อโกงทางตัวตน สำหรับความเสียหายที่ไม่ใช่ทางวัตถุ ศาลยุติธรรมแห่งสหภาพยุโรปได้ตัดสินในคดี Österreichische Post (CJEU 4 พฤษภาคม 2023, C-300/21) ว่าไม่มีเกณฑ์ความร้ายแรงขั้นต่ำ แต่การละเมิด GDPR เพียงอย่างเดียวไม่เพียงพอที่จะนำไปสู่การตัดสินให้ชดเชย

คดี Natsionalna agentsia za prihodite (CJEU 14 ธันวาคม 2023, C-340/21) มีความเกี่ยวข้องอย่างยิ่งกับการรั่วไหลของข้อมูลหลังจากการโจมตีทางไซเบอร์ ในคดีนี้ ศาลได้ตัดสินว่า ความกลัวต่อการนำข้อมูลส่วนบุคคลที่รั่วไหลไปใช้ในทางที่ผิดในอนาคตนั้น สามารถถือเป็นความเสียหายที่ไม่ใช่ทางวัตถุได้ อย่างไรก็ตาม เจ้าของข้อมูลต้องพิสูจน์ความกลัวและผลที่ตามมาอย่างเป็นรูปธรรม การเพียงแค่ชี้ให้เห็นว่าข้อมูลรั่วไหลนั้นไม่เพียงพอ ในคำพิพากษาเดียวกัน ศาลยืนยันว่า เป็นหน้าที่ของผู้ควบคุมข้อมูลที่จะต้องพิสูจน์ว่ามาตรการรักษาความปลอดภัยที่ดำเนินการนั้นเหมาะสม และการโจมตีโดยบุคคลที่สามไม่ได้ทำให้ผู้ควบคุมข้อมูลพ้นจากความรับผิดชอบ

ความรับผิดภายใต้ GDPR มีอยู่ควบคู่ไปกับพื้นฐานกฎหมายแพ่งของการผิดสัญญาและการละเมิด ตามมาตรา 6:162(1) ของประมวลกฎหมายแพ่งของเนเธอร์แลนด์ ฝ่ายที่กระทำการที่ผิดกฎหมายที่สามารถระบุได้จะต้องชดเชยความเสียหายที่เกิดขึ้น ข้อกำหนดเชิงสัมพันธ์ของมาตรา 6:163 มีผลบังคับใช้ กล่าวคือ บรรทัดฐานที่ถูกละเมิดจะต้องใช้เพื่อคุ้มครองความเสียหายประเภทที่ฝ่ายที่ได้รับบาดเจ็บได้รับ

ที่สำคัญคือ มาตรา 82 ของ GDPR มีอยู่ควบคู่ไปกับหลักเกณฑ์เหล่านี้ ดังนั้น เจ้าของข้อมูลจึงไม่จำเป็นต้องยื่นฟ้องร้องโดยอาศัยเพียงการละเมิดสัญญาหรือการกระทำละเมิดทางแพ่งเท่านั้น แต่สามารถอาศัยหลักเกณฑ์ความรับผิดแบบแยกต่างหากที่ GDPR กำหนดไว้ได้โดยตรง สำหรับองค์กรที่ได้รับผลกระทบ การผสมผสานหลักเกณฑ์เหล่านี้หมายความว่าหลายฝ่ายอาจยื่นฟ้องร้องได้พร้อมกันหลังจากการโจมตี

ใครบ้างที่ต้องรับผิดชอบ?

องค์กรที่ได้รับผลกระทบอาจต้องรับผิดชอบหากไม่ปฏิบัติตามพันธะสัญญาหรือใช้มาตรการรักษาความปลอดภัยไม่เพียงพอ ผู้ให้บริการด้านไอทีหรือผู้ประมวลผลข้อมูลก็อาจต้องรับผิดชอบด้วยเช่นกัน สิ่งที่คาดหวังได้จากผู้ให้บริการนั้นจะถูกกำหนดโดยสัญญาเป็นหลัก

ในความสัมพันธ์ด้านการประมวลผลข้อมูล ข้อตกลงการประมวลผลข้อมูลมีบทบาทสำคัญอย่างยิ่ง มาตรา 28 ของ GDPR กำหนดให้ผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลต้องทำข้อตกลงดังกล่าว ซึ่งครอบคลุมถึงมาตรการรักษาความปลอดภัยและการจัดการกับการละเมิดข้อมูล เป็นต้น หากการโจมตีเกิดจากมาตรการรักษาความปลอดภัยที่ไม่เพียงพอของผู้ประมวลผลข้อมูล ผู้ควบคุมข้อมูลสามารถเรียกร้องค่าเสียหายจากผู้ประมวลผลข้อมูลภายใต้ข้อตกลงนั้นได้

ประเด็นนี้ปรากฏชัดเจนจากคดีเกี่ยวกับการโจมตีทางไซเบอร์ต่อเทศบาลเมืองฮอฟ ฟาน ทเวนเต (ศาลแขวงโอเวอร์ไอส์เซล, 10 พฤษภาคม 2023, ECLI:NL:RBOVE:2023:1731) คู่กรณีตกลงกันว่าจะเป็นการตรวจสอบการทำงาน ไม่ใช่การตรวจสอบความปลอดภัย ศาลตัดสินว่าหน้าที่ในการดูแลของเจ้าหน้าที่ฝ่ายไอทีไม่ได้ขยายไปถึงขนาดที่การตรวจสอบความปลอดภัยเป็นส่วนหนึ่งโดยปริยายของการมอบหมายงานตรวจสอบการทำงาน และยกฟ้องคำร้องของเทศบาล นอกจากนี้ ศาลยังพิจารณาว่าเทศบาลเองก็มีการตัดสินใจที่เพิ่มความเสี่ยง รวมถึงนโยบายรหัสผ่านและการเปิดพอร์ต RDP ด้วย

ภาพสะท้อนกลับคือคดี O'Cliance (ศาลแขวง) Amsterdam(14 พฤศจิกายน 2018, ECLI:NL:RBAMS:2018:10124) ในกรณีดังกล่าว ผู้จัดจำหน่ายได้ติดตั้งโครงสร้างพื้นฐานด้านไอทีแบบครบวงจรและรับผิดชอบการบริหารจัดการ หลังจากการโจมตีด้วยแรนซัมแวร์ซึ่งทำให้ข้อมูลสำรองถูกเข้ารหัสด้วย ศาลตัดสินว่าการจัดหาแพ็กเกจแบบครบวงจรดังกล่าวมาพร้อมกับหน้าที่ความรับผิดชอบที่ครอบคลุม และมีการละเลยมาตรการพื้นฐานที่สำคัญ อย่างไรก็ตาม ศาลไม่ได้ตัดสินให้รับผิดชอบทั้งหมด เนื่องจากความผิดของลูกค้าเองก็มีส่วนทำให้เกิดความเสียหายด้วย ทำให้ผู้จัดจำหน่ายต้องรับผิดชอบค่าเสียหายสองในสามส่วน

กรณีการแฮ็กบัญชีอีเมลของตัวแทนจำหน่ายรถยนต์แสดงให้เห็นถึงภาระการพิสูจน์ที่หนักหน่วงของการรักษาความปลอดภัยที่เหมาะสม ในคำพิพากษาชั่วคราวเมื่อวันที่ 5 พฤศจิกายน 2024 (ศาลอุทธรณ์แห่งอาร์นเฮม-ลีวาร์เดน, ECLI:NL:GHARL:2024:6812) ตัวแทนจำหน่ายได้รับโอกาสให้พิสูจน์ว่าบัญชีอีเมลของตนได้รับการรักษาความปลอดภัยอย่างเหมาะสมตามความหมายของ GDPR หลังจากที่แฮ็กเกอร์ใช้บัญชีดังกล่าวส่งคำสั่งชำระเงินปลอมไปยังผู้ซื้อ ในคำพิพากษาติดตามเมื่อวันที่ 22 กรกฎาคม 2025 (ECLI:NL:GHARL:2025:4556) ศาลพบว่าหลักฐานดังกล่าวไม่ได้รับการส่งมอบ หลังจากนั้นคู่กรณียังคงต้องพิจารณาความผิดร่วมของผู้ซื้อ ดังนั้นคำพิพากษาทั้งสองจึงเกี่ยวข้องกับกระบวนการเดียวกัน

ประเด็นสำคัญคือ ข้อตกลงตามสัญญา ความเสี่ยงจากการประมวลผล มาตรการที่ดำเนินการจริง คำเตือนที่ให้ไว้ทั้งสองฝ่าย และพฤติกรรมของฝ่ายที่ได้รับความเสียหาย ล้วนมีความสำคัญ นอกจากความรับผิดทางแพ่งแล้วหน่วยงานคุ้มครองข้อมูลของเนเธอร์แลนด์อาจเรียกเก็บค่าปรับทางปกครองได้สูงสุดถึง 20 ล้านยูโร หรือ 4 เปอร์เซ็นต์ของรายได้ประจำปีทั่วโลก แล้วแต่จำนวนใดจะสูงกว่า ค่าปรับเหล่านี้ไม่ขึ้นอยู่กับว่าเจ้าของข้อมูลแต่ละรายได้รับความเสียหายหรือไม่

เส้นทางกฎหมายอาญา

การโจมตีทางไซเบอร์อาจถือเป็นความผิดทางอาญา เช่น การบุกรุกคอมพิวเตอร์ การทำให้ข้อมูลไม่สามารถเข้าถึงได้ หรือการยักยอกข้อมูลที่ไม่เปิดเผยต่อสาธารณะ มาตรา 138ab(1) ของประมวลกฎหมายอาญาของเนเธอร์แลนด์ระบุว่า การเข้าถึงระบบอัตโนมัติโดยเจตนาและโดยไม่ชอบด้วยกฎหมายถือเป็นความผิด

ผู้เสียหายสามารถแจ้งความกับตำรวจได้ ซึ่งตำรวจมีทีมงานเฉพาะด้านอาชญากรรมไซเบอร์ หากผู้ต้องสงสัยถูกดำเนินคดี ผู้เสียหายอาจเข้าร่วมในคดีอาญาในฐานะผู้เสียหายและเรียกร้องค่าชดเชยได้ วิธีนี้ช่วยหลีกเลี่ยงการดำเนินคดีแพ่งแยกต่างหาก แต่ผลลัพธ์ขึ้นอยู่กับการตรวจจับ การดำเนินคดี และหลักฐาน ซึ่งในกรณีของผู้กระทำผิดที่ดำเนินการในระดับนานาชาติ มักจะไม่มีผลลัพธ์ใดๆ สำหรับองค์กร การแจ้งความมักเป็นสิ่งจำเป็นในทางปฏิบัติด้วย เนื่องจากบริษัทประกันภัยและคู่ค้าในห่วงโซ่อุปทานต่างร้องขอให้แจ้งความ

ประกันภัยไซเบอร์ครอบคลุมอะไรบ้าง?

กรมธรรม์ประกันภัยไซเบอร์อาจให้ความคุ้มครองในเรื่องต่างๆ ดังต่อไปนี้:

  • การตอบสนองต่อเหตุการณ์และการสืบสวนทางนิติวิทยาศาสตร์;
  • การกู้คืนระบบและข้อมูล;
  • ความเสียหายจากการหยุดชะงักทางธุรกิจและการสูญเสียรายได้
  • การสื่อสารในภาวะวิกฤต;
  • ความรับผิดต่อบุคคลภายนอก;
  • ค่าใช้จ่ายทางกฎหมาย และ
  • ในบางกรณี อาจรวมถึงค่าปรับ เงินชดเชย หรือค่าไถ่ ตามขอบเขตที่กฎหมายที่เกี่ยวข้องกำหนดไว้

ความคุ้มครองที่แน่นอนขึ้นอยู่กับกรมธรรม์ ให้ความสนใจกับข้อยกเว้น เงื่อนไขด้านความปลอดภัย ระยะเวลาการแจ้ง การหักลดหย่อน และข้อกำหนดในการว่าจ้างผู้เชี่ยวชาญ มาตรา 7:957(1) ของประมวลกฎหมายแพ่งของเนเธอร์แลนด์ยังกำหนดให้ผู้เอาประกันภัยต้องใช้มาตรการที่สมเหตุสมผลเพื่อป้องกันหรือจำกัดความเสียหาย หากไม่ปฏิบัติตามหน้าที่ในการกู้ภัยดังกล่าว บริษัทประกันภัยอาจลดการจ่ายเงินชดเชย

ดังนั้น บริษัทประกันภัยไซเบอร์จึงควรได้รับแจ้งโดยเร็วที่สุด การว่าจ้างผู้เชี่ยวชาญภายนอกหรือการจ่ายค่าไถ่โดยไม่ได้รับความยินยอมจากบริษัทประกันภัยอาจส่งผลกระทบต่อความคุ้มครองได้

หลังจากถูกโจมตีทางไซเบอร์ คุณควรทำอะไรทันที?

  • บันทึกเหตุการณ์และขั้นตอนที่เกี่ยวข้องทั้งหมดอย่างละเอียดถี่ถ้วน
  • แยกส่วนระบบที่ได้รับผลกระทบโดยไม่ทำให้หลักฐานสูญหาย
  • จ้างผู้เชี่ยวชาญด้านนิติวิทยาศาสตร์
  • ประเมินว่ามีการรั่วไหลของข้อมูลที่ต้องแจ้งให้ทราบหรือไม่
  • ประเมินว่าจำเป็นต้องแจ้งให้เจ้าของข้อมูลทราบหรือไม่
  • แจ้งความกับตำรวจ
  • แจ้งเหตุการณ์ดังกล่าวให้บริษัทประกันภัยไซเบอร์ของคุณทราบ
  • เก็บรักษาบันทึกข้อมูล การสำรองข้อมูล อีเมล และข้อมูลอื่น ๆ ที่เกี่ยวข้อง
  • ระบุรายละเอียดความเสียหายและผู้ที่อาจต้องรับผิดชอบ
  • แจ้งข้อมูลให้ลูกค้า พนักงาน และพันธมิตรในห่วงโซ่อุปทานทราบอย่างละเอียดและทันท่วงที

ดังนั้น การโจมตีทางไซเบอร์จึงไม่ใช่เพียงเหตุการณ์ทางเทคนิคเท่านั้น แต่ยังเกี่ยวข้องกับการคุ้มครองข้อมูล กฎหมายแพ่ง กฎหมายอาญา และกฎหมายประกันภัย การตอบสนองที่รวดเร็วและมีหลักฐานครบถ้วนไม่เพียงแต่จะจำกัดความเสียหาย แต่ยังมีความสำคัญอย่างยิ่งต่อการแจ้งเตือน การคุ้มครองโดยประกันภัย และหลักฐานของคุณในกระบวนการพิจารณาคดีใดๆ ด้วย

ในการปิด

สิทธิและหน้าที่ที่เกิดขึ้นหลังจากการโจมตีทางไซเบอร์นั้นครอบคลุมหลายสาขากฎหมาย และผลลัพธ์ของคดีขึ้นอยู่กับข้อเท็จจริงเฉพาะ เนื้อหาของสัญญา และคุณภาพของหลักฐานเป็นอย่างมาก คดีตัวอย่างที่กล่าวถึงแสดงให้เห็นว่าทั้งผู้ขายและผู้ซื้อต่างถูกตัดสินจากพฤติกรรมของตนเอง และกำหนดเวลาต่างๆ เช่น ระยะเวลาแจ้งเตือน 72 ชั่วโมงนั้น แทบไม่มีช่องว่างให้เกิดความล่าช้าเลย

Law & More ให้ความช่วยเหลือองค์กรและเจ้าของข้อมูลในการจัดการเหตุการณ์ทางไซเบอร์ทางกฎหมาย ตั้งแต่การประเมินหน้าที่ในการแจ้งเตือนและการตรวจสอบข้อตกลงการประมวลผลข้อมูล ไปจนถึงการกำหนดความรับผิด ปัญหาด้านประกันภัย และการชดเชยความเสียหาย คุณกำลังเผชิญกับการโจมตีทางไซเบอร์หรือการรั่วไหลของข้อมูล หรือคุณต้องการให้เราตรวจสอบสัญญาของคุณเพื่อป้องกันความเสี่ยงเหล่านี้ล่วงหน้าหรือไม่ กฎหมายไอที ทีม? โปรดอย่าลังเลที่จะติดต่อ ติดต่อ Sun Legal Law & More เพื่อพูดคุยเกี่ยวกับสถานการณ์ของคุณโดยไม่มีข้อผูกมัดใดๆ

คำถามที่พบบ่อย

ด้านล่างนี้คือคำตอบของคำถามที่พบบ่อยที่สุดเกี่ยวกับเรื่องนี้

ใครคือเหยื่อของการโจมตีทางไซเบอร์?

มีการแบ่งระดับออกเป็นสามส่วน ส่วนแรกคือองค์กรที่ได้รับผลกระทบเอง ซึ่งต้องแบกรับภาระจากการหยุดทำงานของระบบ การสูญเสียรายได้ ค่าใช้จ่ายในการกู้คืน ค่าใช้จ่ายในการสืบสวนทางนิติวิทยาศาสตร์ และความเสียหายต่อชื่อเสียง ส่วนที่สองคือเจ้าของข้อมูล ซึ่งเป็นบุคคลธรรมดาที่มีข้อมูลส่วนบุคคลถูกเปิดเผย เช่น ลูกค้า พนักงาน และผู้ป่วย ส่วนที่สามคือบุคคลที่สามที่ได้รับความเสียหายผ่านความสัมพันธ์ทางสัญญาหรือห่วงโซ่อุปทาน ตัวอย่างเช่น เนื่องจากพวกเขาต้องพึ่งพาซัพพลายเออร์ที่ล้มเหลว การแบ่งระดับนี้จะกำหนดว่าฝ่ายใดสามารถยื่นฟ้องร้องได้บนพื้นฐานใด และต่อใคร

ฉันต้องแจ้งกรณีข้อมูลรั่วไหลภายในระยะเวลาเท่าใด?

มาตรา 33 ของ GDPR กำหนดให้ต้องแจ้งหน่วยงานกำกับดูแลโดยไม่ชักช้าเกินควร และหากเป็นไปได้ ภายในเจ็ดสิบสองชั่วโมงหลังจากทราบถึงการละเมิด หน้าที่นี้จะไม่ใช้บังคับในกรณีที่การละเมิดนั้นไม่น่าจะก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคลธรรมดา การประเมินดังกล่าวจำเป็นต้องมีการวิเคราะห์ลักษณะของการละเมิด ประเภทของข้อมูลที่ได้รับผลกระทบ และผลที่อาจเกิดขึ้น

ฉันต้องแจ้งข้อมูลให้เจ้าของข้อมูลทราบเมื่อใด?

ภายใต้มาตรา 34 ของ GDPR หากการละเมิดข้อมูลมีแนวโน้มที่จะก่อให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล อาจงดเว้นการแจ้งให้ทราบได้หากมีการใช้มาตรการทางเทคนิคที่เหมาะสม เช่น การเข้ารหัส หรือหากมีมาตรการเพิ่มเติมเพื่อให้แน่ใจว่าความเสี่ยงสูงดังกล่าวจะไม่เกิดขึ้นอีก หรือหากการแจ้งให้ทราบเป็นรายบุคคลจะใช้ความพยายามมากเกินไป ในกรณีสุดท้าย การแจ้งให้ทราบต่อสาธารณะก็เพียงพอแล้ว

ฉันสามารถบังคับให้ซัพพลายเออร์ที่ถูกแฮ็กข้อมูลเปิดเผยข้อมูลได้หรือไม่?

ใช่ ในกรณีที่ข้อตกลงการประมวลผลข้อมูลระบุไว้ ในการพิจารณาคดีแบบเร่งด่วนระหว่าง Blauw Research และ Nebu (ศาลแขวงรอตเตอร์ดัม, 6 เมษายน 2023, ECLI:NL:RBROT:2023:2931) ผู้พิพากษาคุ้มครองชั่วคราวได้วินิจฉัยว่า ภายใต้ข้อตกลงการประมวลผลข้อมูล ผู้ควบคุมข้อมูลมีสิทธิ์ได้รับข้อมูลเพิ่มเติมเกี่ยวกับการโจมตี ผลที่ตามมา และมาตรการที่ดำเนินการ มากกว่าที่ได้รับมา และสั่งให้ผู้ประมวลผลข้อมูลดำเนินการตรวจสอบทางนิติวิทยาศาสตร์อย่างอิสระและรายงานเป็นระยะ ข้อมูลดังกล่าวจำเป็นต่อการปฏิบัติตามหน้าที่การแจ้งเตือนของตนเอง

ในฐานะเจ้าของข้อมูล ฉันมีสิทธิ์ได้รับค่าชดเชยโดยอัตโนมัติหลังจากเกิดการรั่วไหลของข้อมูลหรือไม่?

ไม่ มาตรา 82 ของ GDPR ให้พื้นฐานที่เป็นอิสระอยู่แล้ว แต่คุณต้องพิสูจน์ได้ว่ามีการละเมิด GDPR จริง คุณได้รับความเสียหายจริง และมีความเชื่อมโยงเชิงสาเหตุระหว่างการละเมิดกับความเสียหายนั้น ภาระการพิสูจน์ตกอยู่กับผู้ร้องเรียน

ความกลัวการปลอมแปลงเอกลักษณ์บุคคล ถือเป็นความเสียหายที่ไม่ใช่ทรัพย์สินหรือไม่?

อาจเป็นไปได้ ในคดี Natsionalna agentsia za prihodite (CJEU 14 ธันวาคม 2023, C-340/21) ศาลยุติธรรมแห่งสหภาพยุโรปได้ตัดสินว่า ความกลัวต่อการนำข้อมูลส่วนบุคคลที่รั่วไหลไปใช้ในทางที่ผิดในอนาคตนั้น สามารถถือเป็นความเสียหายที่ไม่ใช่ทางวัตถุได้ อย่างไรก็ตาม เจ้าของข้อมูลต้องพิสูจน์ความกลัวและผลที่ตามมาอย่างเป็นรูปธรรม คดี Österreichische Post (CJEU 4 พฤษภาคม 2023, C-300/21) เพิ่มเติมว่า ไม่มีเกณฑ์ความร้ายแรงขั้นต่ำ แต่การละเมิด GDPR เพียงอย่างเดียวนั้นไม่เพียงพอ

ใครต้องพิสูจน์ว่ามาตรการรักษาความปลอดภัยนั้นเหมาะสม?

ในคดี C-340/21 ศาลยุติธรรมได้ยืนยันว่า เป็นหน้าที่ของผู้ควบคุมที่จะต้องแสดงให้เห็นว่ามาตรการรักษาความปลอดภัยที่ดำเนินการนั้นเหมาะสม และการโจมตีโดยบุคคลที่สามไม่ได้ทำให้ผู้ควบคุมพ้นจากความรับผิด ในประเทศเนเธอร์แลนด์ เรื่องนี้เกิดขึ้นในคดีบัญชีอีเมลที่ถูกแฮ็กของตัวแทนจำหน่ายรถยนต์ โดยศาลอุทธรณ์แห่งอาร์นเฮม-ลีวาร์เดนได้ให้โอกาสตัวแทนจำหน่ายในการยื่นหลักฐานดังกล่าว (ECLI:NL:GHARL:2024:6812) ก่อนที่จะตัดสินว่าตัวแทนจำหน่ายไม่ได้ยื่นหลักฐานดังกล่าว (ECLI:NL:GHARL:2025:4556)

หากผู้ให้บริการด้านไอทีของฉันตรวจไม่พบการโจมตี จะต้องรับผิดชอบหรือไม่?

นั่นขึ้นอยู่กับข้อตกลงที่ทำไว้ ในกรณีที่เกี่ยวข้องกับการโจมตีทางไซเบอร์ต่อเทศบาลเมืองฮอฟ ฟาน ทเวนเต (ศาลแขวงโอเวอร์ไอส์เซล, 10 พฤษภาคม 2023, ECLI:NL:RBOVE:2023:1731) คู่กรณีตกลงกันเรื่องการตรวจสอบการทำงาน ไม่ใช่การตรวจสอบความปลอดภัย ศาลตัดสินว่าหน้าที่ในการดูแลของเจ้าหน้าที่ฝ่ายไอทีไม่ได้ครอบคลุมถึงขนาดที่การตรวจสอบความปลอดภัยจะเป็นส่วนหนึ่งโดยปริยาย และยกฟ้อง ในกรณีที่จัดหาแพ็กเกจโดยรวมที่ครอบคลุมกว่า หน้าที่ในการดูแลอาจครอบคลุมกว้างขวางกว่า ดังเช่นในคดี O'Cliance (ศาลแขวง) Amsterdam(14 พฤศจิกายน 2018, ECLI:NL:RBAMS:2018:10124) ซึ่งผู้จำหน่ายถูกตัดสินให้รับผิดชอบความเสียหายสองในสาม

พฤติกรรมของฉันเองจะส่งผลให้ค่าชดเชยลดลงได้หรือไม่?

ใช่แล้ว ความผิดร่วมกันมีบทบาทสำคัญในกรณีเหล่านี้ ในกรณีของ O'Cliance หนึ่งในสามของความเสียหายตกเป็นของลูกค้า และในกรณีบัญชีอีเมลที่ถูกแฮ็ก คู่กรณีต้องพิจารณาความผิดร่วมกันของผู้ซื้อ ดังนั้น นโยบายรหัสผ่านของคุณเอง พอร์ตที่เปิดทิ้งไว้ หรือการเพิกเฉยต่อคำเตือน จึงอาจส่งผลต่อผลลัพธ์โดยตรง

หน่วยงานคุ้มครองข้อมูลส่วนบุคคลสามารถเรียกเก็บค่าปรับได้มากน้อยเพียงใด?

สำหรับการละเมิด GDPR หน่วยงานกำกับดูแลสามารถเรียกเก็บค่าปรับทางปกครองได้สูงสุดถึง 20 ล้านยูโร หรือ 4 เปอร์เซ็นต์ของรายได้ประจำปีทั่วโลก แล้วแต่จำนวนใดจะสูงกว่า ค่าปรับเหล่านี้ไม่ขึ้นอยู่กับว่าเจ้าของข้อมูลแต่ละรายได้รับความเสียหายจริงหรือไม่ ดังนั้นจึงถือเป็นความเสี่ยงที่แยกต่างหากจากความรับผิดทางแพ่ง

ฉันสามารถแจ้งความและเรียกร้องค่าเสียหายผ่านกระบวนการทางอาญาได้หรือไม่?

ใช่ มาตรา 138ab(1) ของประมวลกฎหมายอาญาของเนเธอร์แลนด์กำหนดให้การเข้าถึงระบบอัตโนมัติโดยเจตนาและโดยไม่ชอบด้วยกฎหมายเป็นความผิด คุณสามารถแจ้งความต่อตำรวจได้ และในกรณีที่ผู้ต้องสงสัยถูกดำเนินคดี คุณสามารถเข้าร่วมกระบวนการทางอาญาในฐานะผู้เสียหายเพื่อเรียกร้องค่าชดเชยได้ ผลลัพธ์ขึ้นอยู่กับการตรวจจับ การดำเนินคดี และหลักฐาน ซึ่งในกรณีของผู้กระทำความผิดที่ดำเนินการในระดับสากล มักจะไม่มีผลลัพธ์ใดๆ

โดยทั่วไปแล้วประกันภัยไซเบอร์ครอบคลุมอะไรบ้าง?

โดยทั่วไป ความคุ้มครองจะครอบคลุมถึง การตอบสนองต่อเหตุการณ์และการสืบสวนทางนิติวิทยาศาสตร์ การฟื้นฟูระบบและข้อมูล ความเสียหายจากการหยุดชะงักทางธุรกิจและการสูญเสียรายได้ การสื่อสารในภาวะวิกฤต ความรับผิดต่อบุคคลที่สามและค่าใช้จ่ายทางกฎหมาย และในบางกรณี ค่าปรับ การชำระเงิน หรือค่าไถ่ ตามขอบเขตที่สามารถประกันได้ภายใต้กฎหมายที่เกี่ยวข้อง โปรดตรวจสอบข้อยกเว้น เงื่อนไขด้านความปลอดภัย ระยะเวลาการแจ้ง และค่าเสียหายส่วนแรก และตรวจสอบกรมธรรม์ก่อนเกิดเหตุการณ์

ฉันจะเสียสิทธิ์ในการคุ้มครองหรือไม่ หากทำผิดพลาดหลังจากถูกโจมตี?

เป็นไปได้ มาตรา 7:957(1) ของประมวลกฎหมายแพ่งของเนเธอร์แลนด์กำหนดให้ผู้เอาประกันภัยต้องดำเนินมาตรการที่สมเหตุสมผลเพื่อป้องกันหรือจำกัดความเสียหาย หากไม่ปฏิบัติตามหน้าที่ในการกู้ภัยดังกล่าว บริษัทประกันภัยอาจลดเงินชดเชย การว่าจ้างผู้เชี่ยวชาญภายนอกหรือการจ่ายค่าไถ่โดยไม่ได้รับความยินยอมจากบริษัทประกันภัยอาจส่งผลต่อความคุ้มครองเช่นกัน โปรดแจ้งบริษัทประกันภัยของคุณโดยเร็วที่สุด

หลังจากถูกโจมตีทางไซเบอร์ ฉันควรทำอย่างไรบ้างทันที?

บันทึกเหตุการณ์และขั้นตอนการดำเนินการทั้งหมด แยกส่วนระบบที่ได้รับผลกระทบโดยไม่ให้หลักฐานสูญหาย และติดต่อผู้เชี่ยวชาญด้านนิติวิทยาศาสตร์ จากนั้นประเมินว่ามีการละเมิดข้อมูลที่ต้องแจ้งหรือไม่ และจำเป็นต้องแจ้งให้เจ้าของข้อมูลทราบหรือไม่ รายงานการกระทำผิด แจ้งบริษัทประกันภัยไซเบอร์ของคุณ เก็บรักษาบันทึก ข้อมูลสำรอง และการติดต่อสื่อสาร จัดทำแผนผังความเสียหายและผู้ที่อาจต้องรับผิดชอบ และแจ้งลูกค้า พนักงาน และพันธมิตรในห่วงโซ่อุปทานอย่างรอบคอบและทันท่วงที

ต้องการความช่วยเหลือด้านกฎหมายหรือไม่?

ติดต่อเรา Law & More เพื่อขอคำแนะนำจากผู้เชี่ยวชาญด้านกฎหมาย ทีมงานของเราพร้อมให้ความช่วยเหลือด้วยภาษาที่หลากหลาย

ต้องการคำแนะนำทางกฎหมายหรือไม่?

ทีมทนายความผู้มากประสบการณ์ของเราพร้อมให้ความช่วยเหลือในเรื่องข้อสงสัยทางกฎหมายของคุณ

บทความที่เกี่ยวข้อง

ระบบ AI ที่มีความเสี่ยงสูงเป็นประเด็นสำคัญของกฎระเบียบ AI ของยุโรป (ระเบียบ (EU) 2024/1689)

ความปลอดภัยทางไซเบอร์ไม่ใช่เรื่องทางเทคนิคเพียงอย่างเดียวอีกต่อไป แต่ยังเป็นเรื่องของกฎหมายและการกำกับดูแลด้วย
ทนายความด้านไอทีให้ความช่วยเหลือธุรกิจต่างๆ ในเรื่องสัญญาด้านไอที การปฏิบัติตาม GDPR กฎหมาย AI และความปลอดภัยทางไซเบอร์ และอื่นๆ

ติดตามข่าวสารล่าสุดเกี่ยวกับกฎหมายดัตช์

สมัครรับจดหมายข่าวของเราเพื่อรับข้อมูลเชิงลึกทางกฎหมาย การอัปเดตด้านกฎระเบียบ และคำแนะนำที่เป็นประโยชน์ล่าสุด