オランダにおけるサイバーセキュリティと法的責任:データ侵害後の責任は誰にあるのか

セキュリティ アイコンが表示されたオランダのデジタル マップが表示されているオフィスで、サイバー セキュリティと法的責任について話し合っているビジネス プロフェッショナルのグループ。
オランダではデータ侵害が毎日発生しています。発生した場合、誰かが対応しなければなりません。 責任.オランダの法律とGDPRでは、個人データを管理する組織が個人データを保護する主な責任を負い、 重大な責任 違反が発生した場合。 もしあなたのビジネスが サイバー攻撃データ侵害後に誰が責任を負うかを理解することは、オランダで事業を行うすべての組織にとって不可欠です。責任は自社だけでなく、サードパーティのサービスプロバイダー、従業員、およびデータ処理に関与するその他の関係者にも及ぶ可能性があるため、答えは必ずしも単純ではありません。オランダのデータ保護当局およびその他の規制当局は、データ管理者または処理者としての役割、実施していたセキュリティ対策、およびインシデントへの対応の速さに基づいて責任を判断します。この記事では、オランダのサイバーセキュリティを規定する法的枠組みを詳しく解説し、侵害後に責任がどのように割り当てられるかを説明します。通知義務、不遵守の場合に直面する罰則、およびサイバー攻撃と法的結果の両方から組織を保護するために実行できる実際的な手順について学びます。

サイバーセキュリティとデータ保護に関する法的枠組み

オフィスでラップトップとネットワーク接続を示すオランダのデジタル マップを使用してサイバー セキュリティと法的事項について話し合っている専門家のグループ。 オランダは、EU全体の規制と国内実施法を組み合わせた、多層的なサイバーセキュリティおよびデータ保護法制の下で運営されています。これらの法律は、個人データを取り扱い、重要インフラを運用する組織に対し、明確な義務を定めています。また、通信、金融、法執行機関など、さまざまな分野に対して具体的な要件を規定しています。

一般データ保護規則(GDPR)およびオランダにおけるその実施

その GDPR 主なものとして機能 データ保護フレームワーク オランダを含むEU全域でGDPRが施行されています。GDPRは個人データの処理に関する包括的な規則を定め、組織に対し情報保護のための適切な技術的および組織的措置を実施することを義務付けています。オランダはGDPRを以下の方法で施行しました。 オランダGDPR実施法 (アウトヴォーリングスウェットAVG)は、EUの要件をオランダの法律に適合させるものです。この法律は、欧州基準との整合性を維持しながら、国内の状況に応じた具体的な規定を設けています。この法律は、オランダのデータ保護機関(個人データの権限)は、執行を担当する監督機関です。GDPRに基づき、報告する必要があります。 データ侵害 違反を認識してから72時間以内に監督当局に報告しなければなりません。違反が個人の権利と自由に対して高いリスクをもたらす場合は、影響を受ける個人にも遅滞なく通​​知しなければなりません。これらの通知要件は、オランダにおける違反責任の基礎を形成します。 ヴェルツァメルウェト・ゲゲベンスベシェルミング (集団データ保護法)は、GDPR基準に準拠するために、オランダの様々な法律をさらに改正します。これにより、異なる法的領域における一貫性が確保されます。

サイバーセキュリティ法とNIS2指令

その NIS2指令 EU全域の重要かつ不可欠な組織に対するサイバーセキュリティ要件を大幅に拡大する。オランダはこれをEUに導入した。 サイバー犯罪 (オランダのサイバーセキュリティ法)は、2026年8月15日に重要機関レジリエンス法(ウェット ヴェールバーヘイド クリティケ エンティティテン猶予期間はありません。義務はその日から適用されます。最も重要な義務は 3 つです。組織を、が管理する国内法人登録簿に登録する必要があります。 国立サイバーセキュリティセンターネットワークおよび情報システムのリスクを管理するために適切な技術的および組織的措置を講じる必要があり、これは法律で明記されている注意義務であり、市場に任せるものではありません。また、重大なインシデントを認識してから24時間以内に報告し、その後72時間以内に詳細な通知を行い、最後に最終報告を行う必要があります。オランダでは約8,000の組織が、必須または重要な組織として対象範囲に含まれており、その多くは以前の規制の対象外でした。対象範囲に含まれるかどうかは、印象で判断するものではありません。これは、法律のセクターと規模の基準から導き出され、対象範囲外のサプライヤーであっても、対象範囲に含まれる顧客によって契約上対象に引き込まれる可能性があります。サイバーセキュリティ法は、ネットワークおよび情報システムセキュリティ法(ウェットベベリギングネットワークと情報システムオランダデジタルインフラ庁(Wbni)は、古い契約、ポリシー、監査レポートでWbniに言及しているものは、もはや存在しない制度を指しています。これらを確認してください。監督は、1つの規制当局に集中するのではなく、セクターごとに分散されています。Rijksinspectie Digitale Infrastructuur(RDI)は、デジタルインフラ、ICTサービス管理、デジタルプロバイダー、政府部門を監督する一方、その他の部門にはそれぞれ独自の監督機関があります。インシデント発生時ではなく、発生前に担当の監督機関を特定しておきましょう。

その他の関連法規および指令

その EU電子プライバシー指令 GDPRを補完し、電子通信のプライバシーを扱います。クッキーや類似技術の使用には同意が必要であり、通信データの機密性を保護します。 電気通信法 (テレテレウェットこの法律は、通信事業者に対し、ネットワークの完全性やユーザーデータの保護を含む特定のセキュリティ義務を課しています。この法律は、データ保護法と連携して、通信分野における包括的な保護を確保します。 重要事業体レジリエンス法 (ウェット ヴェールバーヘイド クリティケ エンティティテン指令 (EU) 2022/2557 を実施し、サイバーセキュリティ法と同日に発効したこの法律は、デジタルセキュリティではなく物理的な回復力を対象としています。重要と指定された組織は、リスク評価を実施し、回復力対策を講じ、障害発生時の報告を行う義務があります。組織は両方の法律に同時に該当する可能性があり、2 つの義務は統合されません。これらの枠組みは重複する義務を生み出します。複数のセクターにまたがって事業を運営したり、さまざまな種類のデータを扱ったりする場合は、これらをうまく活用する必要があります。

セクター別規制

その 金融監督法 (濡れた財政金融政策)は、金融機関に対して厳格なサイバーセキュリティおよびデータ保護要件を定めています。金融セクターで事業を行う際には、堅牢なセキュリティ管理、インシデント対応手順、および定期的なテストプロトコルを実施する必要があります。法執行機関は、の下で特別な要件に直面します。 警察データ法 (濡れた政治)と 濡れたままの正義 (司法および刑事訴訟データ法)。これらの法律は、警察および司法当局が捜査および刑事訴訟中に個人データを収集、処理、保護する方法を規定しています。医療提供者は、標準的なGDPR要件を超える追加のプライバシー保護措置を遵守する必要があります。これは、医療情報の機密性を反映したものです。エネルギー、運輸、および水道部門は、NIS2の実施の下で特定の義務を負い、運用リスクに応じた適切なセキュリティ対策が講じられます。各部門固有の規制は、独自のコンプライアンス上の負担を課します。組織の特定の活動およびデータ処理業務に適用される法律を特定することが不可欠です。

データ漏洩後の責任の所在の特定

データ侵害のグラフィックを表示するデジタル スクリーンを備えた近代的なオフィスで、サイバー セキュリティと責任について話し合っている専門家のグループ。 オランダでは、データ侵害の責任は、個人データの処理における役割、 セキュリティ対策 オランダのデータ保護当局およびその他の監督機関は、以下の基準に基づいて責任を決定します。 法的義務 GDPR および各国のサイバーセキュリティ法に基づきます。

責任の定義:管理者、処理者、および第三者

事故後の責任 個人情報漏洩 あなたが データコントローラー または処理者。管理者は、個人データがどのように、なぜ処理されるかを決定するため、セキュリティインシデントに対する主な責任を負います。処理者は、管理者に代わってデータを処理しますが、指示を超えたり、適切なセキュリティ対策を実施しなかったりすると責任を負います。デジタルサービスプロバイダーなどの第三者は、別の責任を負います。外部サプライヤーを使用する場合、サプライヤーがあなたに代わってデータを処理する際の行為については、引き続き責任を負います。契約には、セキュリティ義務とインシデント処理手順を明記する必要があります。複数の当事者が関与する場合、責任は共有される可能性があります。あなたと処理者の両方が技術的および組織的対策を実施しなかった場合、両方ともAutoriteit Persoonsgegevensから罰則を受ける可能性があります。監督当局は、違反における各当事者の役割を調査して責任を割り当てます。

監督当局および規制上の役割

Autoriteit Persoonsgegevensは、GDPR遵守の執行を担当するオランダのデータ保護機関です。個人データ侵害が発生した場合は、インシデントを認識してから72時間以内にこの監督機関に報告する必要があります。インシデント報告の期限を守らないと、責任が増大します。National Cyber​​ Security Centre (NCSC)は、より広範な問題を取り扱っています。 サイバーセキュリティの脅威 重要なサービスの運営者に影響を与えます。重要なインフラストラクチャまたはデジタルサービスを提供している場合は、重大なセキュリティインシデントをNCSCにも報告する必要があります。これらの報告は、サイバー脅威に対する国家的な対応を調整するのに役立ちます。両当局は、セキュリティインシデント後に調査を実施します。Autoriteit Persoonsgegevensは、最大20万ユーロまたは年間グローバル売上高の4%のいずれか高い方の罰金を科すことができます。彼らは、侵害の性質、影響を受けた個人の数、および対応措置などの要素を考慮します。ENISAガイドラインは、オランダ当局がサイバーセキュリティ要件への準拠を評価する方法に影響を与えます。

組織的および技術的な対策

技術的および組織的な対策の実施は、責任の判断に直接影響します。これらの対策には、暗号化、アクセス制御、定期的なセキュリティテスト、およびスタッフのトレーニングが含まれます。裁判所および監督当局は、セキュリティが関連するリスクに対して適切であったかどうかを評価します。セキュリティ対策を文書化し、事業継続計画を実証する必要があります。適切な予防措置を証明できない場合、責任が大幅に増加します。定期的なリスク評価は、侵害が発生する前に脆弱性を特定するのに役立ちます。インシデント処理手順は非常に重要です。個人データ侵害を検出、調査、および対応するための明確なプロトコルが必要です。セキュリティインシデントの対応時間と封じ込めの有効性は、罰則の決定に影響します。Autoriteit Persoonsgegevens は、セキュリティフレームワークの証拠を保持することを期待しています。適切な文書がないと、調査中に適切な注意を払っていたことを証明するのが難しくなります。

サプライチェーンとサービスプロバイダー

サプライチェーンのセキュリティは、複雑な責任問題を引き起こします。サービスプロバイダーがデータに影響を与える侵害を受けた場合、依然として影響を受ける可能性があります。サプライヤーに対してデューデリジェンスを実施し、セキュリティ対策を継続的に監視する必要があります。重要なサービスの運営者は、ベンダー管理に関してより厳しい要件に直面します。サプライチェーン内のデジタルサービスプロバイダーが、自社の義務に見合った基準を維持していることを確認する必要があります。契約合意書には、インシデント報告義務と責任の割り当てを明確に定義する必要があります。侵害がサプライチェーンから発生した場合、Autoriteit Persoonsgegevens は、ベンダー評価が適切に行われたかどうかを調査します。責任は、サプライヤーのセキュリティを確認するために合理的な措置を講じたかどうかによって決まります。サードパーティの処理業者を使用している場合でも、責任を完全に委任することはできません。多層サプライチェーンには、より一層の警戒が必要です。複数の組織にわたる個人データを侵害する連鎖的な障害から保護するために、サブプロセッサーとそのセキュリティ対策を可視化する必要があります。

データ漏洩通知義務

オランダはGDPRと各国のサイバーセキュリティ法に基づき、多層的な通知フレームワークを導入しています。管理者は 違反を報告する オランダのデータ保護機関(AP)に72時間以内に報告する。 データ主体の権利.高リスクの侵害 影響を受ける個人に直接通知する必要があります。

スケジュールと手続き要件

個人データ侵害を認識した時点で、遅滞なく、可能な限り72時間以内に、APに通知しなければなりません。この義務は、侵害が自然人の権利と自由に対するリスクをもたらす可能性が低い場合を除き適用されます。通知には、可能な限り具体的な情報を含める必要があります。関係するデータ主体のカテゴリーと概数、影響を受ける個人データ記録のカテゴリーと概数、データ保護責任者またはその他の連絡先の名称を提供する必要があります。また、侵害の可能性のある結果と、それに対処するために講じられた、または提案されている措置についても説明する必要があります。72時間以内に必要なすべての情報を提供できない場合は、段階的に提出することができます。最初の通知が遅れる理由を説明する必要があります。

誰にいつ通知する必要があるか

個人データ侵害により、データ主体の権利と自由に対するリスクが高いと判断される場合は、影響を受けるデータ主体に直接通知する必要があります。この通知は、遅滞なく、明確かつ平易な言葉で行わなければなりません。データ主体への直接通知は、次の 3 つの特定の状況では不要です。適切な技術的および組織的保護措置 (暗号化など) を実施し、権限のない者がデータを理解できないようにした場合、通知する必要はありません。また、データ主体の権利に対するリスクが高いことがもはや現実化する可能性がないことを保証するための後続措置を講じた場合、または直接のコミュニケーションが過大な労力を要する場合も、通知する必要はありません。このような場合は、代わりに公的なコミュニケーションまたは同様の措置が必要です。データ主体への通知義務に対する業種別の免除はありません。旧個人データ保護法の下で金融機関に存在していた免除は、GDPR では存続していません。処理者には、別の義務があります。リスクレベルに関係なく、個人データ侵害を認識した後は、遅滞なく管理者に通知する必要があります。これは GDPR に基づく法的要件であり、処理契約に含める必要があります。

分野別および国別の届出要件

GDPRの義務に加えて、業種によっては追加の報告義務が生じる場合があります。サイバーセキュリティ法では、重要かつ不可欠な事業体は、個人データが一切関与していない場合でも、重大なインシデントを24時間以内に業種監督機関およびCSIRTに報告し、72時間以内に詳細な通知を行うことが義務付けられています。公共電子通信ネットワークのプロバイダーは、デジタルインフラストラクチャ部門を監督するオランダデジタルインフラストラクチャ庁(RDI)に報告します。医療機関は、医療機器の安全性または患者データに影響を与えるインシデントについて、保健・青少年ケア監督局に通知する義務があります。金融サービス企業は、金融監督法に基づく業種固有の要件を遵守する必要があります。重要事業体として指定された事業体は、重要事業体レジリエンス法に基づく義務も負います。重要なサービスに重大な支障をきたす可能性のある重大なインシデントは、コンピュータセキュリティインシデント対応チーム(CSIRT)に報告する必要があります。上場企業は、投資家の意思決定に重大な影響を与える可能性のあるセキュリティインシデントを通知する必要がある場合があります。これらの業種固有の要件は、GDPRの義務に取って代わるのではなく、多くの場合、GDPRの義務と並行して運用されます。組織の活動内容や情報漏洩の性質によっては、一つの事案に対して複数の異なる当局に通知する必要がある場合があります。

執行と制裁

オランダ当局は、サイバーセキュリティの不備を調査し、個人データの保護やセキュリティ要件の遵守を怠った組織に対し、多額の罰金を科す明確な権限を有している。執行体制には、特定の監督責任を担う複数の規制当局、体系的な罰則制度、そして制裁を受けた組織のための明確な不服申し立て手続きが含まれている。

調査権限および監督権限

オランダのデータ保護機関(Autoriteit Persoonsgegevens、略称AP)は、データ侵害およびGDPR違反の調査において主要な責任を負っています。APは、苦情、メディア報道、または定期監査に基づいて調査を開始できます。調査中、当局は文書の提出を求めたり、現地検査を実施したり、職員にインタビューしたりすることがあります。新しいサイバーセキュリティ法(Cyber​​beveiligingswet)に基づくサイバーセキュリティ義務については、分野別の規制当局が監督を行います。オランダデジタルインフラ庁(RDI)は、デジタルインフラ、ICTサービス管理、デジタルプロバイダー、および政府部門を監督します。オランダ中央銀行(DNB)は金融機関を監督します。その他の部門には、担当大臣または大臣に代わって行動する検査機関が執行権限を持つ、独自の指定監督者がいます。これらの規制当局は、システムの監査、インシデント対応手順のレビュー、リスク管理が法的基準を満たしているかどうかの評価を行うことができます。違反が発見された場合、組織から執行費用を回収することもあります。国立サイバーセキュリティセンター(NCSC)は規制当局間の調整を行いますが、罰則を課すことはありません。 直接。

行政罰および金銭的罰則

罰金は、法的枠組みと違反の重大性によって異なります。GDPRの執行においては、APは最大20万ユーロまたは年間世界売上高の4%のいずれか高い方の罰金を科すことができます。当局は、侵害の性質、影響を受けた個人の数、調査中の協力などの要素を考慮します。サイバーセキュリティ法(Cyber​​beveiligingswet)では、罰金は段階的な構造になっています。
エンティティの分類最高罰金離職代替案
Essentiële entiteiten (EE)€10百万円世界売上高2%
Belangrijke entiteiten (BE)€7百万円世界売上高1.4%
規制当局は、定められた期間内に特定のセキュリティ対策を実施するよう求める是正命令を発令することもできます。違反が繰り返されると、違反内容が公表され、非難される可能性があります。重要な組織として分類されている団体の役員は、重大なケースでは役員職から個人的に失格となる可能性があります。公的機関に罰金を科すことができるかどうか、またどのように科すかは、関連する法律によって異なりますが、いずれにせよ、公的機関に対して是正措置を講じることができます。

法的救済措置および控訴

執行決定に対して異議を申し立てる権利があります。 行政不服申し立て罰金通知を受け取った後、6週間以内に発行機関に異議申し立て(bezwaar)を提出することができます。規制当局は決定を再検討し、正式な回答を提供しなければなりません。再検討の結果に同意しない場合は、地方裁判所(rechtbank)に控訴することができます。裁判所は、規制当局が適切な手続きに従い、法律を正しく適用したかどうかを審査します。その後、 控訴裁判所の判決 国務院の行政管轄部門へ(Afdeling bestuursrechtspraak van de Raad van State)GDPR実施法に基づいて決定が下された場合。どの控訴裁判所が管轄権を有するかは、決定が下された法律によって異なるため、6週間の期間が経過する前にそれを確認してください。控訴手続き中は、規制当局が命じた是正措置を引き続き実施する必要があります。裁判所は、控訴の結果が出るまで罰金を一時停止する場合がありますが、これは自動的に行われるものではありません。

サイバーセキュリティ管理における主要な役割と責任

組織は、データ保護責任者の任命から取締役会レベルの説明責任の確立、従業員に対するセキュリティ プロトコルのトレーニングまで、サイバーセキュリティ タスクを誰が管理するかを明確に定義する必要があります。

データ保護担当者

組織が機密性の高い個人データを大規模に処理する場合、または個人を体系的に監視する場合は、データ保護責任者 (DPO) を任命する必要があります。DPO は、データ保護当局およびデータ主体との主要な連絡窓口となります。DPO は、データ保護法および情報セキュリティの実践に関する特定の資格が必要です。DPO は最高経営層に直接報告する必要があり、職務を遂行したことを理由に解雇されることはありません。その役割には、GDPR の遵守状況の監視、データ保護影響評価の実施、暗号化および暗号要件に関する助言が含まれます。DPO の責任を明確に文書化する必要があります。これには、デジタルインフラストラクチャを監査し、インシデント対応計画をレビューする権限が含まれます。複数の EU 国で事業を展開している場合は、専門的な資質と関連する管轄区域の知識に基づいて、単一の DPO を指定できます。

コーポレートガバナンスと説明責任

取締役会はサイバーセキュリティリスク管理に関して最終的な責任を負います。取締役会はセキュリティ対策を承認し、適切なリソースを割り当て、サイバーレジリエンスの取り組みを適切に監督する必要があります。リーダーシップの責任範囲には以下が含まれます。
  • セキュリティポリシーの承認 情報セキュリティフレームワーク
  • リスク評価の監督 運用レジリエンス計画
  • 監査コンプライアンスの確保 独立したレビューを通じて
  • 予算の配分 サイバーセキュリティ管理と 従業員研修
セキュリティに関する意思決定のための明確な権限系統を確立する必要があります。セキュリティ対策を承認する者、実施を監督する者、監査を実施する者を文書化してください。経営陣は、サイバーセキュリティのパフォーマンスを定期的に見直し、デジタルインフラに対する脅威の変化に基づいて戦略を調整する必要があります。

社内方針および従業員研修

組織全体でセキュリティの役割を定義する文書化されたポリシーを作成する必要があります。これらのポリシーには、データ保護、インシデント対応、およびサイバーレジリエンスの維持に関する責任を明記する必要があります。セキュリティポリシーには、以下の内容を網羅する必要があります。
  • アクセス制御と認証要件
  • データ分類と暗号化標準
  • インシデント報告手順
  • 定期的なセキュリティ意識向上トレーニング
すべての従業員に情報セキュリティ対策に関する継続的なトレーニングを提供する必要があります。これには以下が含まれます。 フィッシングの見分け方 攻撃の試み、機密データの適切な取り扱い、およびインシデント対応計画の遵守。トレーニングは特定の役割に合わせて調整する必要があり、技術スタッフは暗号化とセキュリティ制御に関する高度な指導を受ける必要があります。ポリシーは定期的に見直され、規制の変更や新たなリスクの発生に応じて更新する必要があります。ポリシーの実施とサイバーセキュリティの実践におけるスタッフの育成の両方に十分なリソースを確保する必要があります。

サイバーセキュリティインシデントの種類と新たな脅威

サイバーセキュリティインシデントは、悪質なメールから組織全体を危険にさらす大規模なネットワーク障害まで多岐にわたります。これらの脅威を理解することで、脆弱性を特定し、侵害が発生した場合の責任の所在を判断することができます。

フィッシング、マルウェア、ランサムウェア

フィッシング詐欺 フィッシングは、遭遇する可能性のある最も一般的なサイバーセキュリティの脅威の1つです。攻撃者は、正規の企業を装ったメールやメッセージを送信して、パスワード、金融情報、その他の機密データを盗み取ろうとします。フィッシングは、その後に発生するランサムウェア攻撃の大部分の侵入経路にもなっているため、監督当局はフィッシング攻撃の成功を不運ではなく、セキュリティ対策に関する証拠として扱います。マルウェア コンピュータシステムやネットワークに損害を与える有害なソフトウェアを指します。これには、ウイルス、トロイの木馬、およびデータへのアクセスや業務の妨害を目的としたその他の悪意のあるコードが含まれます。ランサムウェア これは、ファイルへのアクセスをブロックし、復元のために身代金を要求する特定の種類のマルウェアです。身代金を支払ったとしても、攻撃者がアクセスを復元したり、盗まれたデータを削除したりする保証はありません。また、身代金を支払うことは、受取人の制裁対象者スクリーニングや、支払いの会計処理および開示処理など、独自の法的問題を引き起こします。

サービス拒否攻撃および分散型サービス拒否攻撃

DoS攻撃 システムに大量のトラフィックを送り込み、正規のユーザーがサービスを利用できないようにします。単一の送信元がネットワークに大量のリクエストを送り込み、ネットワークがクラ​​ッシュするか、動作が遅くなるまで処理を続けます。DDoS攻撃 複数の侵害されたシステムを使用して、インフラストラクチャに対して協調攻撃を仕掛けます。このような分散型攻撃は、多くの場所から同時に発生するため、阻止するのがより困難です。DDoS攻撃は、政府のウェブサイトから民間企業の業務まで、重要なサービスを混乱させる可能性があります。検出から重大な被害が発生するまでの時間は短く、サイバーセキュリティ法に基づく通知期間は24時間から始まります。この短い時間枠のため、DoS攻撃やDDoS攻撃に直面した際には、迅速な対応が不可欠です。

詐欺および不正アクセス

詐欺 サイバーセキュリティにおける不正行為とは、システムやデータへの不正アクセスを目的とした欺瞞的な行為を指します。これには、個人情報の盗難、決済詐欺、認証情報の漏洩などが含まれます。不正アクセス これは、誰かがセキュリティポリシーに違反して、許可なくネットワーク、システム、またはデータにアクセスした場合に発生します。これは次のような場合に発生する可能性があります。
  • 盗まれたログイン認証情報
  • ソフトウェアの脆弱性を悪用
  • セキュリティ制御の回避
  • 現従業員または元従業員からの内部脅威
内部犯行によるデータ窃盗はしばしば見過ごされがちですが、外部からの攻撃と同じくらい深刻な被害をもたらす可能性があります。内部犯行は通常、発覚が遅れるため、後々の証拠収集が困難で費用もかさみます。オランダでは、刑法第138ab条に基づき、システムへの意図的な不正アクセスは犯罪行為となりますが、従業員による意図しない情報漏洩は犯罪ではありません。ただし、セキュリティインシデントに該当するため、通知義務が発生する可能性があります。

セクターおよびサプライチェーンの脆弱性

重要インフラ分野はサイバー犯罪によるリスクが高まっており、医療、エネルギー、金融サービスなどが主な標的となっている。専門サービス企業は、顧客データを集中的に保有しているため、繰り返し標的とされる。サプライチェーンのセキュリティ 攻撃者が直接あなたを攻撃するのではなく、パートナーやサードパーティベンダーを標的にするようになったため、セキュリティの重要性がますます高まっています。これらのサードパーティベンダーへの攻撃は、パートナー組織のセキュリティ対策の弱点を悪用して、顧客のデータにアクセスします。サプライチェーンの脆弱性により、攻撃者は単一の侵害で複数の組織を侵害することができます。ベンダーのシステムがあなたのシステムに接続されると、ベンダーのセキュリティの弱点があなたのセキュリティの弱点になります。この相互に関連するリスクは、あなた自身のサイバーセキュリティ対策だけでなく、サプライチェーン内のすべての組織の対策も評価する必要があることを意味します。国家は、政府に代わって行動しながら民間企業を装って、ライバルのサイバースペースをますますテストし、侵入しています。

よくある質問

オランダ企業は、データ侵害発生後、厳格な報告義務とコンプライアンス基準を遵守しなければならず、その責任は役割と責任に応じて複数の関係者に及ぶ可能性があります。これらの義務を理解することで、組織は自社と影響を受けた個人を保護しつつ、国内および欧州の規制を遵守することができます。

データ侵害後のオランダ企業の法的義務は何ですか?

組織は、データ侵害を認識してから 72 時間以内にオランダのデータ保護機関 (Autoriteit Persoonsgegevens) に通知する必要があります。

この要件は、オランダ全土のデータ保護を規定する GDPR に基づいて適用されます。

違反通知には具体的な情報を提供する必要があります。

これには、侵害の性質、影響を受ける人の数、潜在的な結果、および実施したまたは実施を計画している対策が含まれます。

72 時間以内にすべての詳細を提供できない場合は、遅延の理由を説明し、残りの情報をできるだけ早く提出する必要があります。

違反が個人の権利と自由に大きなリスクをもたらす場合は、影響を受ける個人に直接通知する必要があります。

正当な理由なくこの通知を遅らせることはできません。

影響を受ける個人へのコミュニケーションは明確で、侵害によって起こりうる結果と、自分自身を守るためにどのような手順を踏めばよいかを説明する必要があります。

当局に報告するかどうかに関係なく、すべてのデータ侵害の詳細な文書を保持する必要があります。

この文書には、侵害に関する事実、その影響、および実施された是正措置が記載されている必要があります。

オランダのデータ保護当局は、検査または調査中にこの文書を要求することがあります。

オランダの法律ではデータ侵害に対する責任はどのように決定されますか?

オランダにおけるデータ侵害に対する責任は、データ管理者またはデータ処理者としての役割によって異なります。

データ管理者は個人データを処理する目的と手段を決定し、データ処理者は管理者に代わってデータを処理します。

この分類によって、あなたの法的責任は異なります。

データ管理者として、データ保護規制の遵守を確保する主な責任を負います。

個人データを保護するには、適切な技術的および組織的対策を実施する必要があります。

裁判所は、侵害を防ぐために合理的な措置を講じたかどうか、またセキュリティ対策に怠慢があったかどうかを評価します。

データ処理者は、管理者の指示に従わなかったり、契約上の義務に違反したりした場合にも責任を問われる可能性があります。

ただし、通常、プロセッサの責任はコントローラよりも限定されます。

管理者からの適切な許可なしにデータを処理したり、合意されたセキュリティ対策を実施しなかったりした場合は、直接責任を問われる可能性があります。

オランダの裁判所は、責任を決定する際にいくつかの要素を適用します。

これらには、侵害の重大性、侵害されたデータの機密性、侵害前のセキュリティ対策、インシデント発見後の対応などが含まれます。

組織の規模とリソースも、裁判所が妥当なセキュリティ対策とみなすものに影響します。

複数の当事者がデータ侵害に関与した場合、共同責任が発生する可能性があります。

他の管理者または処理者と責任を共有する場合、裁判所は各当事者に全損害の責任を負わせる場合があります。

その後、違反に対するそれぞれの寄与に基づいて、他の責任者から補償を求めることができます。

オランダにおけるデータセキュリティインシデントの責任は誰が負うのでしょうか?

データ管理者は、データ セキュリティ インシデントに対する主な責任を負います。

管理者は、個人データの処理方法を決定し、適切なセキュリティ対策が実施されていることを確認する必要があります。

違反が発生すると、組織は行政上の罰金、民事責任、評判の失墜に直面する可能性があります。

データ処理者は、契約上および法律上の義務を履行できなかった場合に責任を問われる可能性があります。

管理者に代わってデータを処理する場合は、契約で指定されたセキュリティ対策を実施し、管理者の合法的な指示に従う必要があります。

権限を超えたり、適切なセキュリティを維持できなかったりした場合は、直接の責任を負います。

特定の状況では、組織の取締役や役員が個人責任を負う可能性があります。

オランダにおける NIS2 指令の実施により、サイバーセキュリティ ガバナンスの失敗については経営陣が個人的に責任を負う可能性があります。

これには、重大な違反が発生した場合に取締役としての資格を失う可能性も含まれます。

サードパーティのサービスプロバイダーも、セキュリティインシデントに対する責任を負う場合があります。

クラウドサービス、ITサポート、その他の外部プロバイダーに依存している場合、それらのプロバイダーの不備が情報漏洩の一因となった場合、責任を分担する可能性があります。

これらのプロバイダーとの契約では、セキュリティの責任と賠償条件を明確に定義する必要があります。

オランダのデータ保護当局が主要な執行機関として機能します。

当局は違反に対して直接の責任を負わないものの、事件を調査し、是正命令を発行し、非準拠の組織に行政罰金を課します。

オランダのデータ保護規制に違反した場合、組織はどのような影響に直面するのでしょうか?

組織は、最大20万ユーロまたは全世界の年間売上高の4%のいずれか高い方の金額を上限とする行政罰を科せられる可能性があります。オランダデータ保護局は、違反の性質、重大性、期間、および調査への協力状況に基づいて罰金を決定しています。

当局は、金銭的な罰則に加え、業務に支障をきたす是正措置を課す場合があります。これらの措置には、データ処理活動の一時的な制限、特定の違反の是正命令、強制監査などが含まれます。

コンプライアンスを実証するまで、特定の事業活動を一時停止する必要がある場合があります。コンプライアンス違反が発生した場合、組織の評判に重大な悪影響を与えるリスクがあります。

データ侵害や規制上の罰則の公表は、顧客の信頼を損ない、ビジネス関係に悪影響を及ぼす可能性があります。オランダデータ保護局は、執行決定を公表し、一般市民やメディアがアクセスできるようにしています。

被害を受けた個人から損害賠償を求める民事訴訟を起こされる可能性があります。個人は、データ保護違反に起因する物質的損害および非物質的損害を請求することができます。

オランダの裁判所は、直接的な金銭的損失がなくても、個人データに対する苦痛や制御の喪失を理由とする請求を認める傾向が強まっています。重大な違反行為があった場合、ビジネスチャンスが制限される可能性があります。

一部の業界では、特に政府機関や規制対象の業界と取引する場合、契約を維持するためにセキュリティ認証やコンプライアンス記録が必要となります。

オランダでデータ侵害が発生した場合、被害を受けた個人はどのような方法で救済を求めることができますか?

組織があなたのデータ保護権を侵害したと思われる場合は、オランダデータ保護局に苦情を申し立てることができます。当局は苦情を調査し​​、違反した組織に対して強制措置を講じることができます。

この手続きには費用はかからず、弁護士費用も必要ありません。責任のある組織に対して民事訴訟を起こす権利が​​あります。

オランダ法では、データ保護違反に起因する物質的損害と非物質的損害の両方について賠償を請求することが認められています。物質的損害には金銭的損失が含まれ、非物質的損害には苦痛、不安、個人データに対する制御の喪失が含まれます。

オランダの弁護士は一般的に成功報酬制で業務を行うことはないが、法律扶助委員会が定める収入および資産基準を満たせば、補助金付きの法​​律扶助を受けることができる。

集団訴訟における集団損害賠償法(WAMCA)に基づく集団訴訟では、財団や協会が特定のグループを代表して訴訟を起こすことができ、データ侵害に関するこうした訴訟が既にオランダの裁判所で複数審理されています。裁判を経ずに、組織から直接賠償を求めることも可能です。

多くの組織は、訴訟費用と悪評を避けるため、請求を非公開で解決することを好みます。組織がデータ保護規制に明確に違反した場合、またはデータ侵害によって重大な損害が発生した場合、交渉における立場はより強固になります。

データ処理者が違反の責任を負う場合、データ処理者に対しても損害賠償請求を行うことができます。GDPRでは、管理者と処理者の両方が損害賠償責任を負う可能性があります。

複数の当事者が違反に関与していた場合、責任のある当事者のいずれかに対して全額を請求できます。

GDPR は、オランダで事業を展開する企業でデータ侵害が発生した場合の責任と賠償責任にどのような影響を与えますか?

GDPRは、個人データの保護に関して組織に明確な義務を課している。

各組織は、データセキュリティを確保するために、適切な技術的および組織的な措置を実施しなければならない。

データ漏洩が発生した場合、組織は72時間以内に関係する監督機関に通知する義務がある。

違反が個人の権利と自由に大きなリスクをもたらす場合、影響を受ける個人にも通知する必要があります。

これらの要件を遵守しない場合、組織は多額の罰金を科せられ、評判を損なう可能性があります。

GDPR ではデータ管理者とデータ処理者の両方に明確な責任があり、契約ではこれらの役割を明確に定義する必要があります。

法的支援が必要ですか?

接触 Law & More 法律問題に関する専門的なアドバイスをご希望の場合は、多言語対応のチームがお手伝いいたします。

関連記事

雇用主、取引相手、または世間から何らかの罪で告発されること

非商用ライセンスのソフトウェアを社内で使用することは著作権侵害であり、

法的およびビジネス上のセキュリティのためにソフトウェア ソース コードのエスクロー契約が必要な場合について説明します。

判決が実際に執行可能かどうかは、紛争が発生するずっと前に決定されます。

オランダでは刑事事件で供述を撤回することは可能ですが、

GDPRは保存期間の表を定めていません。規則は、個人データは

オランダの法律に関する最新情報を入手しましょう

最新の法的知見、規制に関する最新情報、そして実践的なアドバイスをお届けするニュースレターにご登録ください。