1. The Controller shall notify the Competent Authority within a delay not exceeding (72) hours of becoming aware of the incident, if such incident potentially causes harm to the Personal Data, or to Data Subject or conflict with their rights or interests. The notification shall include the following:
2. If the Controller is not able to provide any of the required information within (72) hours from the time it became aware of the Personal Data Breach in accordance with paragraph (1) of this article, it shall provide it as soon as possible, along with justifications for the delay.






Henkilötietojen tietoturvaloukkauksesta täytyy ilmoittaa valvontaviranomaiselle, mikäli loukkauksesta voi aiheutua riski ihmisten oikeuksille ja vapauksille. Rekisteröidyille on puolestaan ilmoitettava, mikäli loukkauksestta todennäköisesti aiheutuu korkean riski oikeuksille ja vapauksille. Ilmoituksen perusteella rekisteröidyt voivat esimerkiksi ryhtyä toimiin haittavaikutuksen pienentämiseksi (esim. sulkemalla luottokorttinsa).
Ilmoitukseen on sisällytettävä seuraavat tiedot:






The organization must report any personal data breach to the competent authority within 72 hours of becoming aware of it if it may risk individuals’ rights or freedoms. If the breach poses a high risk, affected individuals must also be notified without undue delay.
If all details are not available within the 72-hour period, the organization must justify the delay and provide the remaining information as soon as possible. Notifications must include:
The organization must retain copies of all notifications, document corrective and preventive actions, record lessons learned, and maintain supporting evidence to demonstrate compliance. All reporting and documentation must align with requirements issued by the National Cybersecurity Authority or other applicable regulations.






Organisaatiomme on määritellyt toimenpiteet, joihin ryhdytään tietoturvarikkomustapauksissa. Nämä voidat sisältää mm. seuraavia vaiheita:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)