3. The Controller shall keep a copy of the reports submitted to the Competent Authority under paragraph (1) of this article and document the corrective measures taken in relation with the Personal Data Breach, as well as any relevant documents or supporting evidence.
4. The provisions of this article do not prejudice the obligations of the Controller or Processor to submit any report or notification about Personal Data Breaches according to what is issued by the National Cybersecurity Authority or any laws and Regulations applicable in the Kingdom.






Organisaation on ilmoitettava henkilötietojen tietoturvaloukkauksesta toimivaltaiselle viranomaiselle 72 tunnin kuluessa siitä, kun se on tullut tietoon, jos se voi vaarantaa yksilöiden oikeudet tai vapaudet. Jos tietoturvaloukkaus aiheuttaa suuren riskin, myös asianomaisille henkilöille on ilmoitettava asiasta ilman aiheetonta viivytystä.
Jos kaikki tiedot eivät ole saatavilla 72 tunnin kuluessa, organisaation on perusteltava viivästys ja toimitettava loput tiedot mahdollisimman pian. Ilmoituksiin on sisällyttävä:
Organisaation on säilytettävä jäljennökset kaikista ilmoituksista, dokumentoitava korjaavat ja ehkäisevät toimet, kirjattava saadut kokemukset ja säilytettävä tositteet vaatimustenmukaisuuden osoittamiseksi. Kaikkien raportointi- ja dokumentointiprosessien on oltava kansallisen kyberturvallisuusviranomaisen tai muiden sovellettavien säännösten vaatimusten mukaisia.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)