Spartus skaitmeninių technologijų vystimasis sukuria ne tik naujas galimybes, bet ir iššūkius, nes jų teisinis reguliavimas tik vejasi skaitmeninę pažangą. Įmonės ir organizacijos vis dažniau atsiduria kelių skirtingų reguliavimų sankirtoje, ypač kalbant apie duomenų saugumą ir incidentų valdymą.
Trumpai apžvelgsime, kaip Bendrasis duomenų apsaugos reglamentas (BDAR), Tinklų ir informacinių sistemų saugumo direktyva (TIS 2) bei Dirbtinio intelekto aktas (DI aktas) formuoja naują teisinę aplinką ir kokių veiksmų reikėtų imtis organizacijoms.
BDAR, TIS 2 ir DI akto lyginamoji lentelė:
Aspektas | BDAR | TIS2 | DI aktas |
Įsigaliojimas | 2018 m. gegužės 25 d. | 2023 m. sausio 16 d. | 2024 m. gegužės 21 d. |
Taikymo pradžia | Iškart po įsigaliojimo | Iki 2024 m. spalio 17 d. (perkėlimas į nacionalinę teisę) | Po dvejų metų nuo įsigaliojimo (2026 m. viduryje) |
Taikymo sritis | Visi duomenų valdytojai ir tvarkytojai, tvarkantys ES piliečių asmens duomenis | Ypatingos svarbos ir kiti svarbūs sektoriai, vidutinės ir stambios įmonės | DI sistemos pagal rizikos kategorijas, įskaitant didelės rizikos ir bendrosios paskirties DI sistemas |
Ypač aktualu | Sektoriams, tvarkantiems didelius kiekius asmens duomenų | Apima apie 22 000 Lietuvos subjektų | Daugeliui sektorių, įveiklinančių DI |
Sankcijos | Iki 20 mln. EUR arba 4% metinės apyvartos | Iki 10 mln. EUR / 2% apyvartos esminėms įmonėms; iki 7 mln. EUR / 1,4% apyvartos svarbioms įmonėms | Iki 35 mln. EUR arba 7% metinės apyvartos už aukščiausios rizikos pažeidimus |
Pranešimo terminai | 72 valandos | Išankstinis įspėjimas per 24 valandas, pilna ataskaita per 72 valandas, galutinė ataskaita per mėnesį | Per 15 dienų, su konkrečiais terminais kritiniams incidentams |
Pranešimo slenkstis | Asmens duomenų pažeidimas, galintis kelti riziką fizinių asmenų teisėms ir laisvėms | Reikšmingas incidentas | Rimtas incidentas |
Incidento apibrėžimas | Asmens duomenų pažeidimas – saugumo pažeidimas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami persiųsti, saugomi arba kitaip tvarkomi asmens duomenys arba prie jų be leidimo gaunama prieiga | | Reikšmingas incidentas – sukėlęs arba galintis sukelti didelių veiklos sutrikimų teikiant paslaugas arba finansinių nuostolių atitinkamam subjektui; paveikęs arba galintis paveikti kitus fizinius ar juridinius asmenis, sukeldamas didelę materialinę ar nematerialinę žalą | Rimtas incidentas – incidentas arba DI sistemos veikimo sutrikimas, tiesiogiai ar netiesiogiai sukeliantis: asmens mirtį ar sunkią žalą asmens sveikatai; rimtą ir negrįžtamą kritinės infrastruktūros valdymo ar veiklos sutrikimą; ES teisės aktų, skirtų apsaugoti pagrindines teises, pažeidimą; rimtą žalą turtui ar aplinkai |
Euopos Sąjunga toliau stiprina trisinę bazę duomenų apsaugą, kibernetinį saugumą ir dirbtinį intelektą.
Duomenų apsaugos reglamentavimo naujovės
Nors BDAR galioja jau nuo 2018 metų, Lietuvoje nuo 2024 m. liepos 1 d. įsigaliojo Asmens duomenų teisinės apsaugos įstatymo (ADTAĮ) pakeitimai, kurie įneša keletą svarbių naujovių:
Pakeitimai gali padidinti reputacinės žalos riziką įmonėms, kurios nesilaiko duomenų apsaugos reikalavimų, todėl turėtų skirti ypatingą dėmesį duomenų apsaugos atitikčiai.
Tinklų ir informacinių sistemų saugumo direktyva (TIS 2)
2023 m. sausio 16 d. įsigaliojo TIS 2 direktyva, kuria siekiama sustiprinti kibernetinį saugumą visoje ES. Iki 2024 m. spalio 17 d. jos nuostatos turi būti perkeltos į Lietuvos teisės aktus. Ši direktyva taikoma:
Nustatomi škie pagrindiniaireikalavimai įmonėms
Už reikalavimų nesilaikymą gali būti skiriamos didelės baudos – iki 10 mln. EUR arba 2% metinės apyvartos.
Dirbtinio intelekto aktas
2024 m. rugpjūčio 1 d. įsigaliojo ES Dirbtinio intelekto aktas (DI aktas) – pirmasis pasaulyje teisės aktas, reglamentuojantis DI technologijų naudojimą. Nors daugelis nuostatų įsigalios tik 2026 metais, kai kurie reikalavimai bus taikomi jau nuo 2025 m. vasario:
DI aktas numato griežtas sankcijas už pažeidimus – baudos gali siekti iki 35 mln. EUR arba 7% įmonės metinės apyvartos.
Keletas patarimų, padėčiansčių pasiruošti šiems pokyčiams:
Skaitmeninių techlnologijų pažanga, jų taikymo problematika, formuojama praktika ir BDAR, TIS2 ir DI akto teisinė bazė, reikalauja iš organizacijų visapusiško požiūrio į duomenų apsaugą, kibernetinį saugumą ir atsakingą DI naudojimą. Nors atitikties užtikrinimas kelia nemažai iššūkių, tai taip pat atveria galimybes organizacijoms sustiprinti savo pozicijas rinkoje, kelti klientų pasitikėjimą ir taikyti inovacijas ir jų pagalbą gerinti veiklos rezultatus,
Organizacijos turėtų vertinti šiuos reguliavimus ne tik kaip teisinę prievolę, bet ir kaip galimybę optimizuoti veiklą, sustiprinti duomenų valdymo praktikas ir kurti patikimesnes, saugesnes sistemas. Geriausia pokyčiams pradėti ruoštis jau šiandien ir užtikrinti ne tik atitiktį, bet ir aukštą saugumo, privatumo, teisėto ir etiško DI taikymo standartą savo veikloje.