සයිබර් ප්‍රහාරවලට ගොදුරු වූවන්ගේ අයිතිවාසිකම්: දැනුම්දීමේ රාජකාරි, වන්දි සහ රක්ෂණය

සයිබර් ප්‍රහාරවල වින්දිතයින් - දත්ත උල්ලංඝනය කිරීම සහ වන්දි ලබා දීම සම්බන්ධයෙන් නීති සහාය

නීතිඥ ටොම් මීවිස් විසිනි Law & More

Ransomware, phishing, DDoS ප්‍රහාර සහ පරිගණක ආක්‍රමණය වැනි සයිබර් ප්‍රහාර ප්‍රහාරයට ලක්වන සංවිධානයට පමණක් බලපාන්නේ කලාතුරකිනි. සයිබර් ප්‍රහාරවලට ගොදුරු වූවන් අතර පාරිභෝගිකයින්, සේවකයින්, රෝගීන්, සැපයුම්කරුවන් සහ අනෙකුත් සැපයුම් දාම හවුල්කරුවන් ද ඇතුළත් වන අතර ඔවුන්ට පාඩු සිදුවිය හැකි අතර ඔවුන්ගේ නීතිමය තත්ත්වය කණ්ඩායමෙන් කණ්ඩායමට වෙනස් වේ. ප්‍රහාරයකින් පසු, කුමන බැඳීම් අදාළ වේද සහ කුමන හිමිකම් තිබේද යන්න තහවුරු කිරීමට උත්සාහ කරන ඕනෑම අයෙකුට, බලපෑමට ලක්ව ඇත්තේ කවුරුන්ද සහ කුමන හානියක් සිදුවී ඇත්ද යන්න මුලින්ම හරියටම තීරණය කිරීම සුදුසුය.

මෙම ලිපියෙන්, වින්දිතයෙකු ලෙස සුදුසුකම් ලබන්නේ කවුරුන්ද, දත්ත කඩ කිරීමක් පිළිබඳව දැනුම් දිය යුතු විට, වන්දි ලබා ගැනීමේ අයිතිය පවතින්නේ කුමන කොන්දේසි මතද, කුමන පාර්ශවයන්ට වගකිව හැකිද, අපරාධ නීතිය ඉටු කරන කාර්යභාරය කුමක්ද, සයිබර් රක්ෂණ ඔප්පුවක් සාමාන්‍යයෙන් ආවරණය කරන්නේ කුමක්ද සහ ප්‍රහාරයකින් පසු වහාම ගත යුතු පියවර මොනවාද යන්න පිළිබඳව සාකච්ඡා කෙරේ.

සයිබර් ප්‍රහාරවලට ගොදුරු වන්නේ කවුද?

සයිබර් ප්‍රහාරයකදී කණ්ඩායම් තුනක් වෙන්කර හඳුනාගත හැකිය.

  • පද්ධතියේ අක්‍රිය කාලය, අහිමි වූ පිරිවැටුම, ප්‍රතිසාධන පිරිවැය, අධිකරණ වෛද්‍ය පරීක්ෂණ පිරිවැය සහ කීර්ති නාමයට හානි සිදු වන විට බලපෑමට ලක් වූ සංවිධානයම එයට මුහුණ දෙයි.
  • ගනුදෙනුකරුවන්, සේවකයින් සහ රෝගීන් වැනි පුද්ගලික දත්ත නිරාවරණය වී ඇති ස්වාභාවික පුද්ගලයින්. ඔවුන්ට මූල්‍යමය පාඩු සිදුවිය හැකි අතර, ඔවුන්ගේ දත්ත පාලනය අහිමි වීම, අවිනිශ්චිතතාවය හෝ අනන්‍යතා වංචාවට ඇති බිය නිසා ද්‍රව්‍යමය නොවන හානි ද සිදුවිය හැකිය.
  • ගිවිසුම්ගත හෝ සැපයුම් දාම සම්බන්ධතාවයක් හරහා බලපෑමට ලක් වූ තෙවන පාර්ශවයන්, උදාහරණයක් ලෙස ඔවුන් පද්ධති අක්‍රිය වී ඇති සැපයුම්කරුවෙකු මත යැපෙන බැවිනි.

මෙම වර්ගීකරණය නීත්‍යානුකූලව අදාළ වේ. ඕනෑම හිමිකම් පෑමක පදනම සහ එය ගෙන ඒමට හැකි පාර්ශවය, වින්දිතයාගේ ස්ථාවරය මත රඳා පවතී. බලපෑමට ලක් වූ සංවිධානයක් සාමාන්‍යයෙන් කොන්ත්‍රාත්තුව යටතේ එහි IT සැපයුම්කරු ගිණුම්ගත කරනු ඇත, නමුත් දත්ත විෂයක් GDPR සපයන වගකීම සඳහා ස්වාධීන පදනම මත සෘජුවම විශ්වාසය තැබිය හැකිය.

දත්ත කඩ කිරීමක් දැනුම් දිය යුත්තේ කවදාද?

පුද්ගලික දත්ත සයිබර් ප්‍රහාරයකට සම්බන්ධ වන විට, පුද්ගලික දත්ත උල්ලංඝනයක් තිබේද යන්න සහ දැනුම්දීම අනිවාර්යද යන්න තක්සේරු කළ යුතුය. 33 වන වගන්තිය GDPR හි උල්ලංඝනයක් අනවශ්‍ය ප්‍රමාදයකින් තොරව අධීක්ෂණ අධිකාරියට දැනුම් දිය යුතු අතර, හැකි නම්, පැය හැත්තෑ දෙකක් ඇතුළත, උල්ලංඝනය ස්වභාවික පුද්ගලයින්ගේ අයිතිවාසිකම් සහ නිදහසට අවදානමක් ඇති කිරීමට ඉඩක් නොමැති නම්.

ඊට අමතරව, 34 වන වගන්තිය GDPR මඟින් දත්ත විෂයයන් තමන් විසින්ම දැනුම් දීමට සංවිධානයට අවශ්‍ය විය හැකිය. උල්ලංඝනය ඔවුන්ගේ අයිතිවාසිකම් සහ නිදහසට ඉහළ අවදානමක් ඇති කිරීමට ඉඩ ඇති විට එම බැඳීම පැන නගී. සංකේතනය වැනි සුදුසු තාක්ෂණික පියවරයන් ක්‍රියාත්මක වූ විට, ඉහළ අවදානම තවදුරටත් ක්‍රියාත්මක නොවන බව පසුකාලීන පියවරයන් සහතික කරන විට හෝ තනි සන්නිවේදනයට අසමානුපාතික උත්සාහයක් ඇතුළත් වන විට සන්නිවේදනය මඟ හැරිය හැක; එම අවසාන අවස්ථාවේ දී පොදු සන්නිවේදනයක් ප්‍රමාණවත් වේ.

දත්ත විෂය සඳහා එම සන්නිවේදනය විධිමත් භාවයකට වඩා වැඩි දෙයකි. එමඟින් ඔවුන්ට තමන්ගේම පියවර ගැනීමට හැකියාව ලැබේ, උදාහරණයක් ලෙස මුරපද වෙනස් කිරීමෙන් හෝ සැක සහිත ගනුදෙනු නිරීක්ෂණය කිරීමෙන්, සහ ප්‍රායෝගිකව එය බොහෝ විට වන්දි සඳහා වන ඕනෑම හිමිකම් පෑමක ආරම්භක ලක්ෂ්‍යය වේ.

එබැවින්, ප්‍රහාරයක් සිදුවී ඇති බව පමණක් නොව, කුමන දත්තවලට බලපෑම් එල්ල වී ඇත්ද, දත්ත ඇත්ත වශයෙන්ම ඉවත් කර තිබේද සහ එයින් ඇති වන අවදානම් මොනවාද යන්නත් සංවිධානයක් විසින් තහවුරු කළ යුතුය. ඒ සඳහා ස්වාධීන අධිකරණ වෛද්‍ය පරීක්ෂණයක් බොහෝ විට අත්‍යවශ්‍ය වේ.

ප්‍රහාරය සංවිධානයටම වඩා සකසනයකට සිදුවන තැන මෙය වඩාත් අදාළ වේ. බ්ලූව් රිසර්ච් සහ නෙබු අතර සාරාංශ ක්‍රියාදාමයේදී (රොටර්ඩෑම් දිස්ත්‍රික් අධිකරණය, 2023 අප්‍රේල් 6, ECLI:NL:RBROT:2023:2931) අතුරු සහන විනිසුරුවරයා තීරණය කළේ, පාර්ශවයන් අතර අවසන් වූ දත්ත සැකසුම් ගිවිසුම යටතේ, පාලකවරයාට ප්‍රහාරය, එහි ප්‍රතිවිපාක සහ මුලින් ලබා දී තිබූ ප්‍රමාණයට වඩා වැඩි තොරතුරු සඳහා හිමිකම් ඇති බවයි. ස්වාධීන අධිකරණ වෛද්‍ය පරීක්ෂණයක් සිදු කිරීමට සහ වරින් වර වාර්තා කිරීමට සකසනයට නියෝග කරන ලදී. හොඳින් කෙටුම්පත් කරන ලද දත්ත සැකසුම් ගිවිසුමක් ප්‍රායෝගිකව සිදුවීමකින් පසු කාලෝචිත ආකාරයකින් තොරතුරු ලබා ගැනීම සඳහා වැදගත්ම මෙවලම බව තීන්දුවෙන් පෙන්නුම් කෙරේ, මන්ද පාලකයාට තමන්ගේම දැනුම්දීමේ රාජකාරි ඉටු කිරීමට එම තොරතුරු අවශ්‍ය වන බැවිනි.

වන්දි ගෙවීමේ අයිතියක් ඇතිවන්නේ කවදාද?

දත්ත විෂයයන් 82 GDPR වගන්තිය යටතේ පාලකයෙන් හෝ සකසනයෙන් වන්දි ඉල්ලා සිටිය හැක. කෙසේ වෙතත්, සයිබර් ප්‍රහාරයක් ස්වයංක්‍රීයව හිමිකම් පෑමක් ඇති නොකරයි. එය සනාථ කළ යුතුය:

  • GDPR උල්ලංඝනය කර ඇති බවත්;
  • ඇත්තටම හානියක් සිදුවී ඇති බව; සහ
  • එම උල්ලංඝනය සහ එම හානිය අතර හේතුඵල සම්බන්ධයක් ඇති බව.

ද්‍රව්‍යමය හානිවලට මූල්‍යමය පාඩු, අයකර ගැනීමේ පිරිවැය හෝ අනන්‍යතා වංචාව නිසා සිදුවන පාඩුව ඇතුළත් විය හැකිය. ද්‍රව්‍යමය නොවන හානි සම්බන්ධයෙන්, යුරෝපීය සංගමයේ අධිකරණ අධිකරණය Österreichische Post (CJEU 4 මැයි 2023, C-300/21) හි බරපතලකම පිළිබඳ අවම සීමාවක් නොමැති බවත්, GDPR උල්ලංඝනය කිරීමක් පමණක් සම්මානයක් සඳහා ප්‍රමාණවත් නොවන බවත් තීරණය කළේය.

සයිබර් ප්‍රහාරයකින් පසු දත්ත කඩකිරීම් සඳහා විශේෂයෙන් අදාළ වන්නේ ජාතික නියෝජිතායතන (CJEU 14 දෙසැම්බර් 2023, C-340/21) ය. එහිදී අධිකරණය තීරණය කළේ කාන්දු වූ පුද්ගලික දත්ත අනාගතයේදී අනිසි ලෙස භාවිතා කිරීමේ බිය ද්‍රව්‍යමය නොවන හානියක් විය හැකි බවයි. කෙසේ වෙතත්, දත්ත විෂය එම බිය සහ එහි ප්‍රතිවිපාක සංයුක්තව සනාථ කළ යුතුය; දත්ත කාන්දු වී ඇති බව පමණක් පෙන්වා දීම ප්‍රමාණවත් නොවේ. එම තීන්දුවේදීම අධිකරණය තහවුරු කළේ ගනු ලැබූ ආරක්ෂක පියවර සුදුසු බව ඔප්පු කිරීම පාලකයාට පැවරී ඇති බවත්, තෙවන පාර්ශවයක් විසින් එල්ල කරන ලද ප්‍රහාරයක් පාලකයා වගකීමෙන් නිදහස් නොකරන බවත්ය.

GDPR යටතේ වගකීම, ගිවිසුම් කඩ කිරීම සහ වධහිංසා පැමිණවීම පිළිබඳ සිවිල් නීති පදනම් සමඟ පවතී. ලන්දේසි සිවිල් සංග්‍රහයේ 6:162(1) වගන්තිය යටතේ, ආරෝපණය කළ හැකි නීති විරෝධී ක්‍රියාවක් සිදු කරන පාර්ශ්වයක් විසින් සිදු කරන ලද හානියට වන්දි ගෙවිය යුතුය. 6:163 වගන්තියේ සාපේක්ෂතා අවශ්‍යතාවය අදාළ වේ: උල්ලංඝනය කරන ලද සම්මතය තුවාල ලැබූ පාර්ශවයට සිදුවී ඇති හානියෙන් ආරක්ෂා වීමට සේවය කළ යුතුය.

වැදගත් වන්නේ, 82 වන වගන්තිය GDPR මෙම පදනම් සමඟම පවතී. එබැවින් දත්ත විෂයක් ගිවිසුමක් හෝ වධහිංසාවක් උල්ලංඝනය කිරීම මත පමණක් හිමිකම් පෑමක් සොයා ගැනීමට බැඳී නොසිටින නමුත්, GDPR සපයන වගකීම සඳහා ස්වාධීන පදනම මත සෘජුවම විශ්වාසය තැබිය හැකිය. බලපෑමට ලක් වූ සංවිධානය සඳහා, මෙම පදනම් සංයෝජනයෙන් අදහස් වන්නේ ප්‍රහාරයකින් පසු පාර්ශවයන් කිහිපයකට එකවර හිමිකම් පෑමට හැකි බවයි.

වගකිව යුත්තේ කාටද?

බලපෑමට ලක් වූ සංවිධානය තම ගිවිසුම්ගත බැඳීම් ඉටු කිරීමට අපොහොසත් වුවහොත් හෝ ප්‍රමාණවත් ආරක්ෂක පියවර නොගත් විට වගකිව යුතුය. IT සේවා සපයන්නෙකු හෝ සකසනයක් ද වගකිව යුතුය. එම සේවා සපයන්නාගෙන් අපේක්ෂා කළ හැකි දේ ප්‍රථමයෙන් සහ ප්‍රධාන වශයෙන් තීරණය වන්නේ කොන්ත්‍රාත්තුව මගිනි.

සැකසුම් සම්බන්ධතාවයක් තුළ දත්ත සැකසුම් ගිවිසුම ප්‍රධාන කාර්යභාරයක් ඉටු කරයි. 28 වන වගන්තිය GDPR මඟින් පාලකය සහ සකසනය එවැනි ගිවිසුමක් අවසන් කිරීමට අවශ්‍ය වන අතර, අනෙකුත් දේ අතර ආරක්ෂක පියවර සහ දත්ත කඩකිරීම් හැසිරවීම පාලනය කරයි. ප්‍රහාරය සකසනයේ ප්‍රමාණවත් ආරක්ෂාවක් නොමැති විට, පාලකයට එම ගිවිසුම යටතේ සකසනය එහි ප්‍රතිඵලයක් ලෙස සිදුවන පාඩුව සඳහා වගකිව යුතුය.

හොෆ් වැන් ට්වෙන්ටේ නගර සභාවට එල්ල වූ සයිබර් ප්‍රහාරය සම්බන්ධ නඩුවෙන් එය තියුණු ලෙස මතු වේ (ඕවෙරිජ්සෙල් දිස්ත්‍රික් අධිකරණය, 2023 මැයි 10, ECLI:NL:RBOVE:2023:1731). පාර්ශවයන් ආරක්ෂක අධීක්ෂණයට නොව ක්‍රියාකාරී අධීක්ෂණයට එකඟ වී තිබුණි. ආරක්ෂක අධීක්ෂණය ක්‍රියාකාරී අධීක්ෂණය සඳහා වූ පැවරුමක නිහඬ කොටසක් වන තාක් දුරට IT පරිපාලකයෙකුගේ රැකවරණයේ රාජකාරිය දීර්ඝ නොවන බව අධිකරණය තීරණය කළ අතර, නගර සභාවේ ප්‍රකාශය ප්‍රතික්ෂේප කළේය. එහි මුරපද ප්‍රතිපත්තිය සහ RDP වරායක් විවෘත කිරීම ඇතුළුව අවදානම වැඩි කරන තීරණ නගර සභාව විසින්ම ගෙන ඇති බව ද එය බර කළේය.

කැඩපත් ප්‍රතිබිම්බය වන්නේ ඕ'ක්ලියන්ස් නඩුවයි (දිස්ත්‍රික් අධිකරණය Amsterdam, 2018 නොවැම්බර් 14, ECLI:NL:RBAMS:2018:10124). එහිදී සැපයුම්කරු සම්පූර්ණ IT යටිතල පහසුකම් ස්ථාපනය කර එහි කළමනාකරණය භාරගෙන තිබුණි. උපස්ථ ද සංකේතනය කරන ලද ransomware ප්‍රහාරයකින් පසුව, එවැනි සම්පූර්ණ පැකේජයක සැපයුම දුරදිග යන සත්කාර රාජකාරියක් ඉටු කළ බවත්, සරල පියවර මඟ හැර ඇති බවත් අධිකරණය තීරණය කළේය. කෙසේ වෙතත්, වගකීම සම්පූර්ණයෙන් ප්‍රදානය නොකළේය: පාරිභෝගිකයාගේ දායකත්ව දෝෂය හේතුවෙන්, හානියෙන් තුනෙන් දෙකක් සැපයුම්කරුගේ ගිණුමට ඉතිරි විය.

සුදුසු ආරක්ෂාවක් සඳහා වන ඔප්පු කිරීමේ බර කොතරම් බර විය හැකිද යන්න මෝටර් රථ අලෙවිකරුවෙකුගේ හැක් කරන ලද විද්‍යුත් තැපැල් ගිණුමක් පිළිබඳ සිද්ධියෙන් පැහැදිලි වේ. 2024 නොවැම්බර් 5 වන දින (Arnhem-Leeuwarden, ECLI:NL:GHARL:2024:6812 හි අභියාචනාධිකරණයේ) අතුරු තීන්දුවේදී, හැකර්වරයෙකු එම ගිණුම භාවිතා කර ගැනුම්කරුවෙකුට ව්‍යාජ ගෙවීම් උපදෙස් යැවීමෙන් පසුව, GDPR හි අර්ථය තුළ තම විද්‍යුත් තැපැල් ගිණුම සුදුසු ලෙස සුරක්ෂිත කර ඇති බව ඔප්පු කිරීමට වෙළෙන්දාට අවස්ථාව ලබා දෙන ලදී. 2025 ජූලි 22 වන දින (ECLI:NL:GHARL:2025:4556) පසු විපරම් තීන්දුවේදී, මෙම සාක්ෂි ලබා දී නොමැති බව අධිකරණය සොයා ගත් අතර, ඉන් පසුව පාර්ශවයන් තවමත් ගැනුම්කරුගේ දායකත්ව වරද ආමන්ත්‍රණය කළ යුතුය. එබැවින් විනිශ්චයන් දෙකම එකම ක්‍රියාදාමයන්ට අදාළ වේ.

පොදු නූල නම්, ගිවිසුම්ගත විධිවිධාන, සැකසීමේ අවදානම්, සැබවින්ම ගනු ලැබූ පියවර, දෙපාර්ශ්වය විසින්ම ලබා දී ඇති අනතුරු ඇඟවීම් සහ තුවාල ලැබූ පාර්ශ්වයේ හැසිරීම යන සියල්ල වැදගත් බවයි. සිවිල් වගකීමට අමතරව, ලන්දේසි දත්ත ආරක්ෂණ අධිකාරිය යුරෝ මිලියන 20ක් දක්වා හෝ ලෝක ව්‍යාප්ත වාර්ෂික පිරිවැටුමෙන් සියයට 4ක් දක්වා පරිපාලන දඩ නියම කළ හැකිය, එයින් වැඩි මුදල. එම දඩ මුදල් තනි දත්ත විෂයයන්ට හානි සිදුවී ඇත්ද යන්න මත රඳා නොපවතී.

අපරාධ නීති මාර්ගය

පරිගණක ආක්‍රමණය, දත්ත ප්‍රවේශ විය නොහැකි කිරීම හෝ පොදු නොවන දත්ත අත්පත් කර ගැනීම වැනි සයිබර් ප්‍රහාරයක් ද අපරාධ වරදක් විය හැකිය. ලන්දේසි අපරාධ නීති සංග්‍රහයේ 138ab(1) වගන්තිය මඟින් ස්වයංක්‍රීය පද්ධතියකට හිතාමතා සහ නීති විරෝධී ලෙස ප්‍රවේශ වීම වරදක් බවට පත් කරයි.

වින්දිතයින්ට අපරාධය සම්බන්ධයෙන් පොලිසියට වාර්තා කළ හැකි අතර, එහි විශේෂිත සයිබර් අපරාධ කණ්ඩායම් ඇත. සැකකරුවෙකුට නඩු පවරන විට, වින්දිතයෙකුට තුවාල ලැබූ පාර්ශවයක් ලෙස අපරාධ නඩු කටයුතුවලට සම්බන්ධ වී වන්දි ඉල්ලා සිටිය හැකිය. මෙම මාර්ගය වෙනම සිවිල් නඩු කටයුතු මඟහරින නමුත්, ප්‍රතිඵලය අනාවරණය, නඩු පැවරීම සහ සාක්ෂි මත රඳා පවතින අතර, ජාත්‍යන්තරව ක්‍රියාත්මක වන වැරදිකරුවන් සමඟ බොහෝ විට ප්‍රතිඵලයක් නොලැබේ. සංවිධාන සඳහා, වාර්තා කිරීම බොහෝ විට ප්‍රායෝගික අවශ්‍යතාවයක් ද වේ, මන්ද රක්ෂණකරුවන් සහ සැපයුම් දාම හවුල්කරුවන් එය ඉල්ලා සිටින බැවිනි.

සයිබර් රක්ෂණය ආවරණය කරන්නේ කුමක්ද?

සයිබර් රක්ෂණ ඔප්පුවක් වෙනත් දේ අතර ආවරණයක් සැපයිය හැකිය:

  • සිදුවීම් ප්‍රතිචාර සහ අධිකරණ වෛද්‍ය විමර්ශනය;
  • පද්ධති සහ දත්ත ප්‍රතිස්ථාපනය කිරීම;
  • ව්‍යාපාර බාධා කිරීම් පාඩු සහ නැතිවූ පිරිවැටුම;
  • අර්බුද සන්නිවේදනය;
  • තෙවන පාර්ශවයන් කෙරෙහි වගකීම;
  • නීතිමය වියදම්; සහ
  • සමහර අවස්ථාවල දී දඩ මුදල්, පියවීම් ගෙවීම් හෝ කප්පම්, අදාළ නීතිය යටතේ රක්ෂණය කළ හැකි ප්‍රමාණයට.

නිශ්චිත ආවරණය ප්‍රතිපත්තිය මත රඳා පවතී. බැහැර කිරීම්, ආරක්ෂක කොන්දේසි, දැනුම්දීම් කාල සීමාවන්, අඩු කිරීම් සහ විශේෂඥයින් සම්බන්ධ කර ගැනීමේ අවශ්‍යතා කෙරෙහි අවධානය යොමු කරන්න. ලන්දේසි සිවිල් සංග්‍රහයේ 7:957(1) වගන්තිය මඟින් රක්ෂිත පාර්ශවයකට පාඩුව වැළැක්වීමට හෝ සීමා කිරීමට සාධාරණ පියවර ගැනීමට බැඳී සිටී. එම ගලවා ගැනීමේ යුතුකම නිරීක්ෂණය නොකළ විට, රක්ෂණකරුට ගෙවීම අඩු කළ හැකිය.

එබැවින් හැකි ඉක්මනින් සයිබර් රක්ෂණකරුට දැනුම් දිය යුතුය. බාහිර විශේෂඥයින් සම්බන්ධ කර ගැනීම හෝ රක්ෂණකරුගේ අවසරයකින් තොරව කප්පම් ගෙවීම ආවරණයට බලපෑ හැකිය.

සයිබර් ප්‍රහාරයකට ලක් වූ වහාම ඔබ කළ යුත්තේ කුමක්ද?

  • සිද්ධිය සහ අදාළ සියලු ක්‍රියාමාර්ග ප්‍රවේශමෙන් සටහන් කරන්න.
  • සාක්ෂි නැති නොකර බලපෑමට ලක් වූ පද්ධති හුදකලා කරන්න.
  • අධිකරණ වෛද්‍ය විශේෂඥයෙකු සම්බන්ධ කර ගන්න.
  • දැනුම් දිය හැකි දත්ත කඩ කිරීමක් තිබේද යන්න තක්සේරු කරන්න.
  • දත්ත විෂයයන් දැනුවත් කළ යුතුද යන්න තක්සේරු කරන්න.
  • වරද පොලිසියට වාර්තා කරන්න.
  • සිද්ධිය ඔබේ සයිබර් රක්ෂණකරුට දන්වන්න.
  • ලොග්, උපස්ථ, ඊමේල් සහ අනෙකුත් අදාළ දත්ත සංරක්ෂණය කරන්න.
  • හානිය සහ වගකිව යුතු පාර්ශවයන් සිතියම්ගත කරන්න.
  • ගනුදෙනුකරුවන්ට, සේවකයින්ට සහ සැපයුම් දාම හවුල්කරුවන්ට ප්‍රවේශමෙන් සහ හොඳ වේලාවට දැනුම් දෙන්න.

එබැවින් සයිබර් ප්‍රහාරයක් යනු හුදෙක් තාක්ෂණික සිදුවීමක් නොවේ. එය දත්ත ආරක්ෂාව, සිවිල් නීතිය, අපරාධ නීතිය සහ රක්ෂණ නීති කාරණයක් ද වේ. වේගවත් හා හොඳින් ලේඛනගත ප්‍රතිචාරයක් හානිය සීමා කරනවා පමණක් නොව, දැනුම්දීම්, රක්ෂණ ආවරණය සහ ඕනෑම ක්‍රියා පටිපාටියකදී ඔබේ සාක්ෂි ස්ථාවරය සඳහා තීරණාත්මක වේ.

වසා දැමීම

සයිබර් ප්‍රහාරයකින් පසු අයිතිවාසිකම් සහ බැඳීම් නීති ක්ෂේත්‍ර කිහිපයක් පුරා පැතිරී ඇති අතර, නඩුවක ප්‍රතිඵලය නිශ්චිත කරුණු, කොන්ත්‍රාත්තුවේ අන්තර්ගතය සහ වාර්තාවල ගුණාත්මකභාවය මත බෙහෙවින් රඳා පවතී. සාකච්ඡා කරන ලද නඩු නීතියෙන් පෙන්නුම් කරන්නේ සැපයුම්කරු සහ පාරිභෝගිකයා යන දෙදෙනාම තමන්ගේම හැසිරීම මත විනිශ්චය කරනු ලබන බවත්, පැය හැත්තෑ දෙකක දැනුම් දීමේ කාලය වැනි කාලසීමාවන් ප්‍රමාද වීමට ඉඩක් නොමැති බවත්ය.

Law & More සයිබර් සිදුවීම් නීතිමය වශයෙන් හැසිරවීමේදී සංවිධාන සහ දත්ත විෂයයන්ට සහාය වේ: දැනුම්දීමේ රාජකාරි තක්සේරු කිරීම සහ දත්ත සැකසුම් ගිවිසුම් සමාලෝචනය කිරීමේ සිට වගකීම් ස්ථාපිත කිරීම, රක්ෂණ ගැටළු සහ පාඩු අයකර ගැනීම දක්වා. ඔබ සයිබර් ප්‍රහාරයක් හෝ දත්ත කඩ කිරීමක් සමඟ කටයුතු කරන්නේද, නැතහොත් මෙම අවදානම් වලට එරෙහිව ඔබේ ගිවිසුම් අපගේ තොරතුරු තාක්ෂණ නීතිය කණ්ඩායම? කරුණාකර නිදහස් වන්න අමතන්න Law & More ඔබගේ තත්වය පිළිබඳ කිසිදු බැඳීමකින් තොරව සාකච්ඡාවක් සඳහා.

නිතර අසන ප්රශ්න

මෙම විෂය සම්බන්ධයෙන් අපෙන් නිතර අසනු ලබන ප්‍රශ්නවලට අපි පහතින් පිළිතුරු දෙන්නෙමු.

සයිබර් ප්‍රහාරයකට ගොදුරු වන්නේ කවුද?

ස්ථර තුනක් ඇත. පළමුව, බලපෑමට ලක් වූ සංවිධානය විසින්ම, පද්ධති අක්‍රිය කාලය, නැතිවූ පිරිවැටුම, ප්‍රතිසාධන පිරිවැය, අධිකරණ වෛද්‍ය පරීක්ෂණ පිරිවැය සහ කීර්ති නාමයට සිදුවන හානිය දරයි. දෙවනුව, දත්ත විෂයයන්, ගනුදෙනුකරුවන්, සේවකයින් සහ රෝගීන් වැනි පුද්ගලික දත්ත නිරාවරණය වී ඇති ස්වාභාවික පුද්ගලයින්. තෙවනුව, ගිවිසුම්ගත හෝ සැපයුම් දාම සම්බන්ධතාවයක් හරහා පාඩු ලබන තෙවන පාර්ශවයන්, උදාහරණයක් ලෙස ඔවුන් පහත වැටී ඇති සැපයුම්කරුවෙකු මත යැපෙන බැවිනි. එම වර්ගීකරණය පාර්ශවයකට හිමිකම් පෑමක් කළ හැක්කේ කුමන පදනමක් මතද සහ කාට එරෙහිවද යන්න තීරණය කරයි.

දත්ත කඩ කිරීමක් පිළිබඳව මා කොපමණ කාලයක් තුළ දැනුම් දිය යුතුද?

33 වන වගන්තිය GDPR හි සඳහන් වන්නේ අනවශ්‍ය ප්‍රමාදයකින් තොරව සහ හැකි නම්, උල්ලංඝනය පිළිබඳව දැනුවත් වී පැය හැත්තෑ දෙකක් ඇතුළත අධීක්ෂණ අධිකාරියට දැනුම් දීමයි. උල්ලංඝනය ස්වභාවික පුද්ගලයින්ගේ අයිතිවාසිකම් සහ නිදහසට අවදානමක් ඇති කිරීමට ඉඩක් නොමැති විට රාජකාරිය අදාළ නොවේ. එම තක්සේරුව උල්ලංඝනයේ ස්වභාවය, බලපෑමට ලක් වූ දත්ත කාණ්ඩ සහ විය හැකි ප්‍රතිවිපාක විශ්ලේෂණය කිරීම අවශ්‍ය වේ.

මා දත්ත විෂයයන්ම දැනුවත් කළ යුත්තේ කවදාද?

34 වන වගන්තිය යටතේ GDPR, උල්ලංඝනය දත්ත විෂයයන්ගේ අයිතිවාසිකම් සහ නිදහසට ඉහළ අවදානමක් ඇති කිරීමට ඉඩ ඇති විට. සංකේතනය වැනි සුදුසු තාක්ෂණික පියවරයන් ක්‍රියාත්මක වූ විට, ඉහළ අවදානම තවදුරටත් ක්‍රියාත්මක නොවන බව පසුකාලීන පියවරයන් සහතික කරන විට හෝ තනි සන්නිවේදනයට අසමානුපාතික උත්සාහයක් ඇතුළත් වන විට සන්නිවේදනය මඟ හැරිය හැක. අවසාන අවස්ථාවේ දී පොදු සන්නිවේදනයක් ප්‍රමාණවත් වේ.

හැක් කරන ලද සැපයුම්කරුවෙකුගෙන් තොරතුරු ලබා ගැනීමට මට බල කළ හැකිද?

ඔව්, දත්ත සැකසුම් ගිවිසුමක් ඒ සඳහා පහසුකම් සපයන තැන. Blauw Research සහ Nebu අතර සාරාංශ ක්‍රියාදාමයේදී (රොටර්ඩෑම් දිස්ත්‍රික් අධිකරණය, 2023 අප්‍රේල් 6, ECLI:NL:RBROT:2023:2931) අතුරු සහන විනිසුරුවරයා දත්ත සැකසුම් ගිවිසුම යටතේ පාලකයාට ප්‍රහාරය, එහි ප්‍රතිවිපාක සහ ලබා දී තිබූ ප්‍රමාණයට වඩා වැඩි තොරතුරු සඳහා හිමිකම් ඇති බව තීරණය කළ අතර, ස්වාධීන අධිකරණ වෛද්‍ය පරීක්ෂණයක් සිදු කර වරින් වර වාර්තා කරන ලෙස සකසනයට නියෝග කළේය. ඔබේම දැනුම්දීමේ රාජකාරි ඉටු කිරීම සඳහා එම තොරතුරු අවශ්‍ය වේ.

දත්ත විෂයක් ලෙස, දත්ත කඩ කිරීමකින් පසු මට ස්වයංක්‍රීයව වන්දි ගෙවීමට අයිතියක් තිබේද?

නැත. 82 වන වගන්තිය GDPR ස්වාධීන පදනමක් සපයයි, නමුත් ඔබ GDPR උල්ලංඝනය කර ඇති බවත්, ඔබට සැබවින්ම හානියක් සිදුවී ඇති බවත්, උල්ලංඝනය සහ එම හානිය අතර හේතුකාරක සම්බන්ධයක් ඇති බවත් සනාථ කළ යුතුය. ඔප්පු කිරීමේ භාරය හිමිකම් පාන්නා මත රඳා පවතී.

අනන්‍යතා වංචාවකට ඇති බිය ද්‍රව්‍යමය නොවන හානියක් ලෙස සුදුසුකම් ලබන්නේද?

එය විය හැකිය. ජාතික නියෝජිතායතන 2023 දෙසැම්බර් 14, C-340/21) නඩුවේදී, කාන්දු වූ පුද්ගලික දත්ත අනාගතයේදී අනිසි ලෙස භාවිතා කිරීමේ බිය ද්‍රව්‍යමය නොවන හානියක් විය හැකි බව අධිකරණ අධිකරණය තීරණය කළේය. කෙසේ වෙතත්, දත්ත විෂය එම බිය සහ එහි ප්‍රතිවිපාක සංයුක්තව සනාථ කළ යුතුය. Österreichische Post (CJEU 2023 මැයි 4, C-300/21) බරපතලකම සඳහා අවම සීමාවක් නොමැති නමුත් GDPR උල්ලංඝනය කිරීම පමණක් ප්‍රමාණවත් නොවන බව පවසයි.

ආරක්ෂක පියවර සුදුසු බව ඔප්පු කළ යුත්තේ කවුද?

පාලකය. C-340/21 හි අධිකරණ අධිකරණය තහවුරු කළේ, ගනු ලැබූ ආරක්ෂක පියවර සුදුසු බව පෙන්වීම පාලකයාගේ යුතුකමක් බවත්, තෙවන පාර්ශවයක් විසින් එල්ල කරන ලද ප්‍රහාරයක් එය වගකීමෙන් නිදහස් නොකරන බවත්ය. නෙදර්ලන්තයේ මෙය සිදු වූයේ මෝටර් රථ අලෙවිකරුවෙකුගේ විද්‍යුත් තැපැල් ගිණුම හැක් කිරීමකදීය, එහිදී Arnhem-Leeuwarden අභියාචනාධිකරණය මුලින්ම එම සාක්ෂි ඉදිරිපත් කිරීමට වෙළෙන්දාට අවස්ථාව ලබා දුන් අතර (ECLI:NL:GHARL:2024:6812) පසුව එය ලබා දී නොමැති බව තීරණය කළේය (ECLI:NL:GHARL:2025:4556).

ප්‍රහාරයක් හඳුනා ගැනීමට අපොහොසත් වුවහොත් මගේ IT සැපයුම්කරු වගකිව යුතුද?

ඒක තීරණය වෙන්නේ එකඟ වුණු දේ අනුව. හොෆ් වැන් ට්වෙන්ටේ නගර සභාවට එල්ල වූ සයිබර් ප්‍රහාරය සම්බන්ධයෙන් නඩුවේදී (Overijssel දිස්ත්‍රික් අධිකරණය, 2023 මැයි 10, ECLI:NL:RBOVE:2023:1731) පාර්ශවයන් ආරක්ෂක අධීක්ෂණයට නොව ක්‍රියාකාරී අධීක්ෂණයට එකඟ වී තිබුණි. IT පරිපාලකයෙකුගේ රැකවරණයේ රාජකාරිය ආරක්ෂක අධීක්ෂණය එහි නිහඬ කොටසක් වන තරමට විහිදෙන්නේ නැති බව අධිකරණය තීරණය කළ අතර, එම හිමිකම් පෑම ප්‍රතික්ෂේප කළේය. පුළුල් සම්පූර්ණ පැකේජයක් සපයන විට, O'Cliance (දිස්ත්‍රික් අධිකරණය) හි මෙන්, රැකවරණයේ රාජකාරිය දුරදිග යන එකක් විය හැකිය. Amsterdam, 2018 නොවැම්බර් 14, ECLI:NL:RBAMS:2018:10124), එහිදී සැපයුම්කරු අලාභයෙන් තුනෙන් දෙකකට වගකිව යුතු විය.

මගේම හැසිරීම නිසා වන්දි මුදල අඩු කළ හැකිද?

ඔව්. මෙම අවස්ථා වලදී දායකත්ව දෝෂයක් පුනරාවර්තන කාර්යභාරයක් ඉටු කරයි. O'Cliance හි පාඩුවෙන් තුනෙන් එකක් පාරිභෝගිකයාගේ ගිණුමට ඉතිරි වූ අතර, හැක් කරන ලද විද්‍යුත් තැපැල් ගිණුමේ නඩුවේදී පාර්ශවයන් ගැනුම්කරුගේ දායකත්ව දෝෂය ආමන්ත්‍රණය කිරීමට අවශ්‍ය විය. එබැවින් ඔබේම මුරපද ප්‍රතිපත්තිය, විවෘතව තබා ඇති තොටුපළවල් හෝ නොසලකා හරින ලද අනතුරු ඇඟවීම් ප්‍රතිඵලයට කෙලින්ම පෝෂණය විය හැකිය.

දත්ත ආරක්ෂණ අධිකාරියට පැනවිය හැකි දඩ මුදල් මොනවාද?

GDPR උල්ලංඝනය කිරීම් සඳහා අධීක්ෂණ අධිකාරියට යුරෝ මිලියන 20 ක් හෝ ලෝක වාර්ෂික පිරිවැටුමෙන් සියයට 4 ක් දක්වා පරිපාලන දඩ නියම කළ හැකිය, එයින් වැඩි අගය. මෙම දඩ මුදල් තනි දත්ත විෂයයන්ට සැබවින්ම හානි සිදුවී ඇත්ද යන්න මත රඳා නොපවතින අතර එම නිසා සිවිල් වගකීම් සමඟ වෙනම අවදානමක් නියෝජනය කරයි.

මට වරද වාර්තා කර අපරාධ නඩු කටයුතු හරහා මගේ පාඩුව ඉල්ලා සිටිය හැකිද?

ඔව්. ලන්දේසි අපරාධ නීති සංග්‍රහයේ 138ab(1) වගන්තිය මඟින් ස්වයංක්‍රීය පද්ධතියකට හිතාමතාම සහ නීති විරෝධී ලෙස ප්‍රවේශ වීම වරදක් බවට පත් කරයි. ඔබට වරද පොලිසියට වාර්තා කළ හැකි අතර, සැකකරුවෙකුට නඩු පවරන ලද අවස්ථාවක, එහිදී වන්දි ඉල්ලා සිටීමට තුවාල ලැබූ පාර්ශවයක් ලෙස අපරාධ නඩු කටයුතුවලට සම්බන්ධ විය හැකිය. ප්‍රතිඵලය රඳා පවතින්නේ හඳුනා ගැනීම, නඩු පැවරීම සහ සාක්ෂි මත වන අතර, ජාත්‍යන්තරව ක්‍රියාත්මක වන වැරදිකරුවන් සමඟ බොහෝ විට කිසිදු ප්‍රතිඵලයක් නොලැබේ.

සයිබර් රක්ෂණය සාමාන්‍යයෙන් ආවරණය කරන්නේ කුමක්ද?

සාමාන්‍යයෙන් සිදුවීම් ප්‍රතිචාර සහ අධිකරණ වෛද්‍ය විමර්ශනය, පද්ධති සහ දත්ත ප්‍රතිසංස්කරණය, ව්‍යාපාර බාධා කිරීම් පාඩු සහ නැතිවූ පිරිවැටුම, අර්බුද සන්නිවේදනය, තෙවන පාර්ශවයන් කෙරෙහි වගකීම සහ නීතිමය වියදම්, සහ සමහර අවස්ථාවල දඩ මුදල්, පියවීම් ගෙවීම් හෝ අදාළ නීතිය යටතේ රක්ෂණය කළ හැකි ප්‍රමාණයට කප්පම්. බැහැර කිරීම්, ආරක්ෂක කොන්දේසි, දැනුම්දීම් කාල සීමාවන් සහ අඩු කිරීම් සඳහා බලා සිටින්න, සහ සිදුවීමක් සිදුවීමට පෙර ප්‍රතිපත්තිය සමාලෝචනය කරන්න.

ප්‍රහාරයකින් පසු වැරදි ලෙස ක්‍රියා කිරීමෙන් මට රැකවරණය අහිමි විය හැකිද?

එය කළ හැකි ය. ලන්දේසි සිවිල් සංග්‍රහයේ 7:957(1) වගන්තිය මඟින් රක්ෂිත පාර්ශවයකට පාඩුව වැළැක්වීමට හෝ සීමා කිරීමට සාධාරණ පියවර ගැනීමට බැඳී සිටී; එම ගලවා ගැනීමේ යුතුකම නිරීක්ෂණය නොකළ විට, රක්ෂණකරුට ගෙවීම අඩු කළ හැකිය. බාහිර විශේෂඥයින් සම්බන්ධ කර ගැනීම හෝ රක්ෂණකරුගේ අවසරයකින් තොරව කප්පම් ගෙවීම ද ආවරණයට බලපෑ හැකිය. හැකි ඉක්මනින් ඔබේ රක්ෂණකරුට දැනුම් දෙන්න.

සයිබර් ප්‍රහාරයකට ලක් වූ වහාම මා ගත යුතු පියවර මොනවාද?

සිද්ධිය සහ ගනු ලැබූ සියලු ක්‍රියාමාර්ග වාර්තා කරන්න, සාක්ෂි අහිමි නොවී බලපෑමට ලක් වූ පද්ධති හුදකලා කරන්න, සහ අධිකරණ වෛද්‍ය විශේෂඥයෙකු සම්බන්ධ කර ගන්න. ඉන්පසු දැනුම් දිය හැකි දත්ත කඩ කිරීමක් තිබේද සහ දත්ත විෂයයන් දැනුවත් කළ යුතුද යන්න තක්සේරු කරන්න. වරද වාර්තා කරන්න, ඔබේ සයිබර් රක්ෂණකරුට දැනුම් දෙන්න, ලොග්, උපස්ථ සහ ලිපි හුවමාරුව සංරක්ෂණය කරන්න, හානිය සහ විභව වගකීම් සහිත පාර්ශවයන් සිතියම්ගත කරන්න, සහ ගනුදෙනුකරුවන්, සේවකයින් සහ සැපයුම් දාම හවුල්කරුවන්ට ප්‍රවේශමෙන් සහ හොඳ වේලාවට දැනුම් දෙන්න.

නීති සහාය අවශ්‍යද?

අමතන්න Law & More ඔබගේ නීතිමය කරුණු පිළිබඳ විශේෂඥ මග පෙන්වීම සඳහා. අපගේ බහුභාෂා කණ්ඩායම ඔබට උදව් කිරීමට සූදානම්.

නීති උපදෙස් අවශ්‍යද?

අපගේ පළපුරුදු නීතිඥයින් ඔබගේ නීතිමය ප්‍රශ්න සඳහා සහාය වීමට සූදානම්.

සබැඳි ලිපි

අධි අවදානම් AI පද්ධති යුරෝපීය AI නියාමනයේ (නියාමනය (EU) 2024/1689) කේන්ද්‍රස්ථානය වේ,

සයිබර් ආරක්ෂාව තවදුරටත් තනිකරම තාක්ෂණික කාරණයක් නොවේ. එය නීතිමය සහ පාලන කාරණයක් ද වේ.
IT නීතිඥයෙක් IT කොන්ත්‍රාත්තු, GDPR අනුකූලතාව, AI පනත, සයිබර් ආරක්ෂාව සහ ව්‍යාපාරවලට උපකාර කරයි.

ලන්දේසි නීතිය පිළිබඳ යාවත්කාලීනව සිටින්න

නවතම නීතිමය අවබෝධය, නියාමන යාවත්කාලීන කිරීම් සහ ප්‍රායෝගික උපදෙස් සඳහා අපගේ පුවත් පත්‍රිකාවට දායක වන්න.