1. The Controller shall notify the Competent Authority within a delay not exceeding (72) hours of becoming aware of the incident, if such incident potentially causes harm to the Personal Data, or to Data Subject or conflict with their rights or interests. The notification shall include the following:
2. If the Controller is not able to provide any of the required information within (72) hours from the time it became aware of the Personal Data Breach in accordance with paragraph (1) of this article, it shall provide it as soon as possible, along with justifications for the delay.






Henkilötietojen tietoturvaloukkauksesta täytyy ilmoittaa valvontaviranomaiselle, mikäli loukkauksesta voi aiheutua riski ihmisten oikeuksille ja vapauksille. Rekisteröidyille on puolestaan ilmoitettava, mikäli loukkauksestta todennäköisesti aiheutuu korkean riski oikeuksille ja vapauksille. Ilmoituksen perusteella rekisteröidyt voivat esimerkiksi ryhtyä toimiin haittavaikutuksen pienentämiseksi (esim. sulkemalla luottokorttinsa).
Ilmoitukseen on sisällytettävä seuraavat tiedot:






Organisaation on ilmoitettava henkilötietojen tietoturvaloukkauksesta toimivaltaiselle viranomaiselle 72 tunnin kuluessa siitä, kun se on tullut tietoon, jos se voi vaarantaa yksilöiden oikeudet tai vapaudet. Jos tietoturvaloukkaus aiheuttaa suuren riskin, myös asianomaisille henkilöille on ilmoitettava asiasta ilman aiheetonta viivytystä.
Jos kaikki tiedot eivät ole saatavilla 72 tunnin kuluessa, organisaation on perusteltava viivästys ja toimitettava loput tiedot mahdollisimman pian. Ilmoituksiin on sisällyttävä:
Organisaation on säilytettävä jäljennökset kaikista ilmoituksista, dokumentoitava korjaavat ja ehkäisevät toimet, kirjattava saadut kokemukset ja säilytettävä tositteet vaatimustenmukaisuuden osoittamiseksi. Kaikkien raportointi- ja dokumentointiprosessien on oltava kansallisen kyberturvallisuusviranomaisen tai muiden sovellettavien säännösten vaatimusten mukaisia.






Organisaatiomme on määritellyt toimenpiteet, joihin ryhdytään tietoturvarikkomustapauksissa. Nämä voidat sisältää mm. seuraavia vaiheita:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)