Ευρωπαϊκός Μήνας Κυβερνοασφάλειας: Πρόληψη, Επαγρύπνηση, Διαφάνεια

Κατηγορία
Δελτίο Τύπου
Ημερομηνία
Αριθμός Πρωτοκόλλου
4350

Με αφορμή τον Οκτώβριο, ο οποίος έχει καθιερωθεί από την Ε.Ε. ως Μήνας Κυβερνοασφάλειας (European Cybersecurity Month – ECSM), η Αρχή Προστασίας Δεδομένων υπενθυμίζει στους Υπευθύνους Επεξεργασίας (δημόσιους και ιδιωτικούς φορείς) τις υποχρεώσεις τους για την ασφάλεια των δεδομένων των πολιτών.

Η αναγκαιότητα για αυξημένη επαγρύπνηση υπογραμμίζεται από τα ανησυχητικά ευρήματα του πρόσφατου Ευρωβαρομέτρου, που δημοσιεύθηκαν το Σεπτέμβριο 2026 (βλ. https://europa.eu/eurobarometer/surveys/detail/3681) σχετικά με το επίπεδο ευαισθητοποίησης και ετοιμότητας. Στο σχετικό δελτίο Τύπου της Ευρωπαϊκής Επιτροπής αναφέρεται ότι οι κυβερνοαπειλές αποτελούν πλέον καθημερινότητα στους χώρους εργασίας  (βλ. https://ec.europa.eu/commission/presscorner/detail/en/ip_26_2020).

Ειδικότερα:

• 3 στους 4 εργαζόμενους στην Ε.Ε. (75%) έχουν έρθει αντιμέτωποι με ύποπτα μηνύματα ηλεκτρονικού ταχυδρομείου, άλλα μηνύματα ή συνδέσμους (links) στον χώρο εργασίας τους.

• Το phishing (ηλεκτρονικό ψάρεμα) παραμένει η πιο συχνή απειλή καθώς το 39% των εργαζομένων αναφέρει απάτες μέσω παραπλανητικών μηνυμάτων ή ιστοσελίδων που στοχεύουν στην υποκλοπή δεδομένων.

• Συχνές είναι οι αναφορές για απόπειρες υποκλοπής προσωπικών δεδομένων (18%) και κωδικών πρόσβασης (16%), οι επιθέσεις με κακόβουλο λογισμικό (malware - 17%), καθώς και οι νέες μορφές απάτης που δημιουργούνται μέσω Τεχνητής Νοημοσύνης (AI) (15%).

• Υπάρχει ένα σημαντικό χάσμα ανάμεσα στη θεωρητική εκπαίδευση και την καθημερινή πρακτική: παρόλο που το 83% αναγνωρίζει τις σοβαρές συνέπειες μιας κυβερνοεπίθεσης και το 72% δηλώνει ότι μπορεί να αναγνωρίσει ένα ύποπτο email, εντούτοις, μόλις το 54% ελέγχει τον αποστολέα πριν ανοίξει κάποιον σύνδεσμο. Επιπλέον, μόνο το 48% δηλώνει ικανό να αναγνωρίσει ένα παραποιημένο βίντεο που έχει δημιουργηθεί με τη χρήση τεχνητής νοημοσύνης (deepfake).

• Το 18% των ερωτηθέντων δήλωσε ότι ο οργανισμός τους δεν έχει αντιμετωπίσει ποτέ κανένα απολύτως κυβερνοπεριστατικό, γεγονός που δείχνει ότι η συντριπτική πλειοψηφία των φορέων έχει ήδη πληγεί ή απειληθεί άμεσα.

Η κρίσιμη υποχρέωση των Υπευθύνων Επεξεργασίας: ανακοίνωση στα υποκείμενα των δεδομένων (Άρθρο 34 Γενικού Κανονισμού Προστασίας Δεδομένων)

Για τους Υπευθύνους Επεξεργασίας, η αποτελεσματική διαχείριση ενός περιστατικού περιλαμβάνει, μεταξύ άλλων, την έγκαιρη αξιολόγηση της παραβίασης και του κινδύνου που ενδέχεται να συνεπάγεται για τα φυσικά πρόσωπα. Η Αρχή Προστασίας Δεδομένων τονίζει ότι η υποχρέωση των Υπευθύνων Επεξεργασίας δεν εξαντλείται στην τεχνική αντιμετώπιση ή στην απλή γνωστοποίηση του συμβάντος στην Αρχή (άρθρο 33 ΓΚΠΔ). Βάσει του άρθρου 34 ΓΚΠΔ, όταν μια παραβίαση δεδομένων ενδέχεται να προκαλέσει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων (π.χ. κίνδυνο οικονομικής απάτης, υποκλοπής ταυτότητας ή διαρροής ευαίσθητων δεδομένων), ο οργανισμός υποχρεούται να ανακοινώνει αμελλητί και με απόλυτη διαφάνεια το περιστατικό στα ίδια τα υποκείμενα των δεδομένων (πολίτες, πελάτες, εργαζόμενους).

Όταν απαιτείται ενημέρωση, η έγκαιρη και σαφής επικοινωνία αποτελεί μέρος της προστασίας όσων ενδέχεται να επηρεάζονται, καθώς παρέχει στα φυσικά πρόσωπα τη δυνατότητα να λάβουν εγκαίρως τα κατάλληλα μέτρα για την προστασία τους και τον περιορισμό των πιθανών επιπτώσεων της παραβίασης.

Ειδικότερα, η ενημέρωση των φυσικών προσώπων:

1. Επιτρέπει την αυτοπροστασία: δίνει στους πολίτες τη δυνατότητα να δράσουν άμεσα (π.χ. να αλλάξουν κωδικούς πρόσβασης, να ακυρώσουν κάρτες ή να είναι υποψιασμένοι για στοχευμένες επιθέσεις phishing) περιορίζοντας τη ζημιά.

2. Διασφαλίζει τη νομιμότητα: η απόκρυψη ή η αδικαιολόγητη καθυστέρηση ενημέρωσης των θιγόμενων πολιτών συνιστά βαρύτατη παράβαση και επισύρει υψηλά διοικητικά πρόστιμα.

3. Διαφυλάσσει την εμπιστοσύνη: σε μια εποχή που το 75% των εργαζομένων εκτίθεται σε κινδύνους, η ειλικρίνεια και η διαφάνεια είναι ο μόνος τρόπος για να διατηρήσει ένας οργανισμός την αξιοπιστία του.

Με αφορμή τον Ευρωπαϊκό Μήνα Κυβερνοασφάλειας, η  Αρχή καλεί όλους τους δημόσιους και ιδιωτικούς φορείς να επικαιροποιήσουν τα σχέδια αντιμετώπισης περιστατικών (incident response plans) και να εκπαιδεύσουν το προσωπικό τους διασφαλίζοντας ότι η προστασία των προσωπικών δεδομένων και η έγκαιρη και διαφανής ενημέρωση των υποκειμένων των δεδομένων αποτελούν σταθερή προτεραιότητα.

Πληροφορίες, εργαλεία, οδηγίες σχετικές με την ασφάλεια δεδομένων και τη διαχείριση περιστατικών παραβίασης, είναι διαθέσιμα στην ιστοσελίδα της Αρχής  https://www.dpa.gr/el/foreis/asfaleia_dedomenwn.

 

Αυτοτελές Τμήμα Επικοινωνίας και Δημοσίων Σχέσεων

Λεωφ. Κηφισίας 1-3, 11523 Αθήνα
Τ: 210 6475 655 • E: info@dpa.gr • www.dpa.gr