Het ministerie van Economische Zaken heeft een wetsvoorstel gepubliceerd over een meldplicht voor datalekken. Volgens het voorstel moeten partijen die persoonsgegevens verliezen dit verplicht melden bij het CBP en de getroffenen.
Het voorstel is gepubliceerd op Internetconsultatie.nl. Inspraak is mogelijk tot en met eind februari. De voorgestelde wetgeving stelt dat iedere partij die persoonsgegevens verwerkt en deze verliest, bijvoorbeeld door een hack, dit direct aan het College Bescherming Persoonsgegevens moet melden. In de melding moet het lek beschreven worden evenals de maatregelen die genomen zijn om de gevolgen te beperken. Ook moeten alle getroffenen ingelicht worden over de hack, behalve als de gelekte data versleuteld is.
Het CBP kan een boete van maximaal 200.000 euro opleggen als een organisatie nalaat een melding te maken en dus de meldplicht ontduikt. Dit relatief hoge bedrag moet volgens de opstellers van de meldplicht duidelijk maken dat transparantie bij een datalek een noodzaak is, evenals het voldoende beveiligen van systemen.
Bits of Freedom, die lange tijd heeft geijverd voor een meldplicht bij datalekken, is in grote lijnen tevreden met het wetsvoorstel. Wel stelt de organisatie enkele verbeteringen voor; zo zouden diverse criteria aangescherpt moeten worden omdat deze te vaag of subjectief zouden zijn. Ook zou een datalek niet alleen op de website van een getroffen partij gemeld moeten worden. Bits of Freedom pleit verder voor het openbaar maken van alle meldingen bij het CBP.
[Reactie gewijzigd door Madnar op vrijdag 23 december 2011 04:45]
Zoals vaker met vergelijkingen tussen digitale en tastbare producten is deze in mijn ogen niet passend.Ik denk dat de verantwoordelijkheid juist moet liggen bij de klant, het is zijn systeem en uiteindelijk is hij verantwoordelijk wat hij ermee doet. Een autofabriekant is ook niet aansprakelijk als jij met zijn auto iemand anders doodrijd
[Reactie gewijzigd door Palatinux op vrijdag 23 december 2011 17:44]
Gevaarlijke uitzondering. Immers is iets al gecodeerd als het bijvoorbeeld achterstevoren is geschreven.Ook moeten alle getroffenen ingelicht worden over de hack, behalve als de gelekte data versleuteld is.
Haha en jij voelde je verplicht om dat te melden, anders kreeg je een boete tot 200khet heeft wel wat lekken.
[Reactie gewijzigd door TeMo op donderdag 22 december 2011 23:06]
Het is niet "de bedoeling", het is per definitie onmogelijk om een hash om te keren. Er zijn (in het geval van MD5) namelijk slechts 2128 verschillende uitkomsten, terwijl er feitelijk een oneindig aantal inputs zijn. Het enige wat je kunt doen is zoeken naar een input die dezelfde hash geeft, maar je zult nooit weten of dat de originele input was. Sterker nog, MD5 is dermate compromized dat het vrij makkelijk is om 2 verschillende datareeksen te maken die dezelfde hash genereren, of om een datareeks zo aan te passen dat de hash hetzelfde blijft, en daarom is het niet meer geschikt om data mee te ondertekenen.(althans dat is de bedoeling)
[Reactie gewijzigd door .oisyn op vrijdag 23 december 2011 00:16]
Als je codering gekraakt kan worden zal je het toch moeten melden lijkt me.6. De kennisgeving aan de betrokkene is niet vereist indien de verantwoordelijke naar het
oordeel van het College gepaste technische beschermingsmaatregelen heeft genomen waardoor de
persoonsgegevens die het betreft versleuteld zijn of anderszins onbegrijpelijk zijn gemaakt voor
eenieder die geen recht heeft op kennisname van de gegevens.
Elke codering kan gekraakt worden. Het is enkel een kwestie van tijd, dus moet je alles maar melden?[...]
Als je codering gekraakt kan worden zal je het toch moeten melden lijkt me.
Het probleem is dat er nu gewoonweg vaak niet over wordt nagedacht. Natuurlijk kun je het ook achterstevoren opslaan om onder de regel uit te komen, maar als je die moeite al doet waarom zou je het dan niet meteen goed encrypten? Het zijn geen stel kinderen die de regels proberen te ontwijken, het is gewoon een essentiele mindset die momenteel mist bij veel bedrijven/developers.Gevaarlijke uitzondering. Immers is iets al gecodeerd als het bijvoorbeeld achterstevoren is geschreven.
[Reactie gewijzigd door .oisyn op vrijdag 23 december 2011 00:07]
[Reactie gewijzigd door Palatinux op vrijdag 23 december 2011 18:02]
Dat ben ik slechts gedeeltelijk met je eens. Als je naar eer en geweten hebt gehandeld dan kun je ook goed uitleggen dat het probleem bij detectie direct is verholpen. Er zijn echter genoeg bedrijven die zich niets aantrekken van security, ook niet als ze er op gewezen worden of wanneer het wettelijk verplicht is.Met naam en toenaam op de website van het CPB plaatsen vind ik wel weer een stap te ver gaan, dit is een soort "publieke straf", terwijl als je naar eer en geweten je best hebt gedaan om je systemen te beveiligen, en een hacker mocht er toch in slagen om gegevens buit te maken, dit het bedrijf niet valt te verwijten.
Keurmerken, dat stelt niet altijd wat voor, zie Kassa hierover: die kregen op een "namaak" winkel website zonder keuring elf keurmerken ...[...]
Zou het niet handig zijn als er een keurmerk komt voor fabriekanten van websites?
Dan is het makkelijk om te zien welke toko veilige websites maakt.
Op dit item kan niet meer gereageerd worden.
Populair: Android Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True