Theo Khảo sát vi phạm an ninh mạng năm 2025(cửa sổ mới), hơn 93% doanh nghiệp và 95% tổ chức từ thiện là mục tiêu của các cuộc tấn công lừa đảo vào năm 2025, với nhiều tổ chức bị ảnh hưởng nhiều lần.
Trên toàn cầu, các loại dữ liệu bị rò rỉ thường xuyên nhất là tên và địa chỉ email (trong 9 trên 10 vụ vi phạm), tiếp theo là số điện thoại, mật khẩu và dữ liệu nhạy cảm, theo nghiên cứu được thực hiện cho Đài quan sát vi phạm dữ liệu.
Các doanh nghiệp nhỏ đặc biệt dễ bị tổn thương: 1 trong số 4 doanh nghiệp bị hack bất chấp các biện pháp an ninh mạng đã áp dụng.
Trước thực tế này, các doanh nghiệp và chuyên gia bảo mật phải sẵn sàng và nhận thức rõ nghĩa vụ báo cáo để giữ cho các hoạt động luôn an toàn và tuân thủ quy định.
Tại Vương quốc Anh, việc báo cáo các vụ vi phạm dữ liệu cá nhân cho Văn phòng Ủy viên Thông tin (ICO) không chỉ là nghĩa vụ pháp lý; đó là một quy trình quan trọng giúp định hình niềm tin của công chúng, bảo vệ các cá nhân và ảnh hưởng đến kết quả khắc phục vi phạm dữ liệu của các tổ chức bị ảnh hưởng.
Trong hướng dẫn này, chúng tôi sẽ khám phá những gì được phân loại là một vụ vi phạm cần báo cáo, cách các vụ vi phạm được quy định tại Vương quốc Anh và các bước thực hành (dựa trên trải nghiệm thực tế) để giúp các doanh nghiệp chủ động giải quyết quy trình báo cáo.
Những gì được coi là vi phạm dữ liệu ở Vương quốc Anh?
Khi nào và làm thế nào để báo cáo vi phạm dữ liệu cho ICO
Những thách thức thường gặp trong việc báo cáo vi phạm dữ liệu là gì?
Các biện pháp thực hành tốt nhất để chuẩn bị cho việc báo cáo vi phạm là gì?
Proton Pass for Business có thể giảm thiểu rủi ro vi phạm như thế nào
Giúp doanh nghiệp luôn sẵn sàng
Những gì được coi là vi phạm dữ liệu ở Vương quốc Anh?
Một vụ vi phạm dữ liệu ở Vương quốc Anh đề cập đến bất kỳ sự cố bảo mật nào dẫn đến việc mất mát, hủy hoại, thay đổi, tiết lộ trái phép hoặc truy cập dữ liệu một cách vô tình hoặc bất hợp pháp. Theo hướng dẫn của ICO, một vụ vi phạm xảy ra khi dữ liệu được lưu trữ kém hoặc gặp rủi ro, cho dù sự kiện đó là do lỗi con người, lỗi kỹ thuật hay hành vi phạm tội gây ra.
Một số tình huống có thể dẫn đến vi phạm dữ liệu bao gồm:
- Một email chứa thông tin nhạy cảm được gửi cho sai người nhận
- Mất mát hoặc mất trộm thiết bị lưu trữ các chi tiết cá nhân không được mã hóa
- Vô tình xóa hoặc làm hỏng các tệp quan trọng
- Nhiễm phần mềm độc hại(cửa sổ mới) cho phép người ngoài truy cập hồ sơ nhân viên
- Các tệp vật lý bị mất hoặc để quên ở những khu vực công cộng
Những tình huống này là lời nhắc nhở quan trọng rằng các vụ vi phạm không chỉ giới hạn ở các sự cố hack. Trên thực tế, những sai sót đơn giản, chẳng hạn như hóa đơn đặt nhầm chỗ hoặc thư gửi sai địa chỉ, cũng có thể nghiêm trọng tương tự theo luật pháp.
Nghĩa là, tác động không giới hạn ở các sự kiện lớn. Nếu có bất kỳ rủi ro thực tế nào đối với các quyền hoặc quyền tự do của mọi người phát sinh — như đánh cắp danh tính, gian lận hoặc tổn hại danh tiếng — có khả năng đó là một vụ vi phạm cần phải báo cáo. Nói cách khác, ngay cả một sơ suất nhỏ cũng có thể gây ra tác động lớn.
Khi nào và làm thế nào để báo cáo vi phạm dữ liệu cho ICO
Theo các yêu cầu của ICO(cửa sổ mới), một vụ vi phạm dữ liệu cá nhân có khả năng dẫn đến rủi ro đối với các quyền và quyền tự do của con người phải được báo cáo trong vòng 72 giờ kể từ khi phát hiện ra. Việc không báo cáo có thể dẫn đến mức phạt lên tới 2% doanh thu toàn cầu đối với hành vi không báo cáo. Ngoài ra, mức phạt tối đa cho vi phạm dữ liệu ở Vương quốc Anh là 4%.
Đối với các tổ chức đóng vai trò là nhà cung cấp dịch vụ tin cậy theo eIDAS của Vương quốc Anh(cửa sổ mới), các quy tắc cụ thể sẽ áp dụng(cửa sổ mới): nếu một vụ vi phạm có tác động đáng kể đến các dịch vụ được cung cấp, ICO phải được thông báo trong vòng 24 giờ và người dùng phải được thông tin sớm nhất có thể.
But làm thế nào để biết một vụ vi phạm có đạt đến ngưỡng báo cáo hay không? Bài kiểm tra quan trọng là rủi ro. Cần tự hỏi: sự cố này có thể gây ra tổn hại về thể chất, vật chất hoặc phi vật chất cho các cá nhân không? Nếu câu trả lời là “có thể”, việc thực hiện hành động là cần thiết.
Dưới đây là hướng dẫn từng bước về cách báo cáo vi phạm dữ liệu tại Vương quốc Anh:
- Xác định và kiểm soát vi phạm một cách nhanh chóng. Thực hiện hành động ngay lập tức để thu nhỏ tác hại — ví dụ: thu hồi quyền truy cập, cô lập các hệ thống bị ảnh hưởng hoặc đặt lại thông tin đăng nhập bị lộ.
- Đánh giá rủi ro. Ai bị ảnh hưởng và ảnh hưởng như thế nào? Xem xét loại và lượng dữ liệu cá nhân liên quan, mức độ dễ dàng để xác định danh tính các cá nhân, cũng như bất kỳ hậu quả khả thi nào.
- Lưu lại hồ sơ về mọi thứ. Ngay cả khi quyết định không báo cáo, luật pháp vẫn yêu cầu phải lưu lại hồ sơ về các vụ vi phạm, các cuộc điều tra và lý do đằng sau quyết định đó.
- Hoàn thành biểu mẫu báo cáo trực tuyến của ICO. Thông tin sau được yêu cầu:
- Mô tả về những gì đã xảy ra và cách phát hiện sự cố
- Ngày và giờ phát hiện vi phạm
- Các danh mục và số lượng ước tính các cá nhân và bản ghi liên quan
- Kết quả có khả năng xảy ra và các hành động được thực hiện để giải quyết sự cố
- Các biện pháp phòng ngừa đã được áp dụng
- Chi tiết liên hệ của Nhân viên bảo vệ dữ liệu (DPO) hoặc người xử lý báo cáo chính
- Thông báo cho các cá nhân bị ảnh hưởng nếu có rủi ro cao đối với các quyền hoặc quyền tự do của họ. Đây không chỉ là biện pháp thực hành tốt nhất — Quy định chung về bảo vệ dữ liệu (GDPR) và Đạo luật bảo vệ dữ liệu yêu cầu thực hiện hành động này.
Vì đây là yêu cầu pháp lý, các doanh nghiệp không được ngần ngại báo cáo các sự kiện này, ngay cả khi tin rằng tình huống có thể được giải quyết. Bất kể loại vi phạm và phần mở rộng của nó, việc thông báo kịp thời thực sự có thể hiển thị cho ICO thấy doanh nghiệp nghiêm túc thực hiện trách nhiệm giải trình và giảm thiểu tác hại. Hơn nữa, việc tuân thủ các yêu cầu báo cáo của ICO giúp doanh nghiệp xây dựng lòng tin, cả với khách hàng và các cơ quan quản lý.
Trang báo cáo vi phạm dữ liệu cá nhân(cửa sổ mới) của ICO bao gồm tất cả các sắc thái và có thể giúp xác định tình huống nghiêm trọng để hành động tương xứng.
Những thách thức thường gặp trong việc báo cáo vi phạm dữ liệu là gì?
Bất chấp các yêu cầu pháp lý rõ ràng, các doanh nghiệp thường vấp ngã vì cùng một lý do. Dưới đây là nơi rắc rối thường bắt đầu:
- Báo cáo bị chậm trễ hoặc bị bỏ lỡ. Đôi khi, các đội ngũ không chắc chắn ai là người chịu trách nhiệm báo cáo, hoặc họ không phát hiện ra vụ vi phạm cho đến khi quá muộn. Kết quả? Các hình phạt từ ICO và danh tiếng bị tổn hại.
- Thiếu thông tin đầy đủ. Báo cáo quá sớm – khi chưa thu thập các sự thật chính – có thể để lại những khoảng trống trong báo cáo hoặc dẫn đến các câu hỏi tiếp theo từ ICO.
- Truyền thông nội bộ kém hiệu quả. Các sự cố nhạy cảm có thể bị “mắc kẹt” ở một bộ phận, thay vì được chuyển lên đầu mối liên hệ thích hợp hoặc DPO.
- Hồ sơ không đầy đủ. Một số doanh nghiệp có ít hoặc không có bằng chứng về cách xử lý vi phạm, ngay cả sau khi đã giải quyết sự cố chính. Điều này khiến họ dễ bị các cơ quan quản lý kiểm tra kỹ lưỡng.
- Nhân viên không chắc chắn hoặc thiếu đào tạo. Nếu nhân viên không biết những gì được coi là một vụ vi phạm, hoặc nếu họ không chắc chắn về các quy trình báo cáo, các sự cố có thể bị bỏ sót.
Mỗi sự cố có vẻ hơi khác nhau, nhưng việc thiếu một khuôn khổ ứng phó rõ ràng luôn khiến mọi việc trở nên tồi tệ hơn. Đây là lý do tại sao một cẩm nang báo cáo có cấu trúc cũng quan trọng không kém các biện pháp kiểm soát kỹ thuật. Ngoài ra, cần lưu ý rằng sự chuẩn bị luôn chiến thắng sự hoảng loạn.
Các biện pháp thực hành tốt nhất để chuẩn bị cho việc báo cáo vi phạm ở Vương quốc Anh là gì?
Các biện pháp thực hành sau đây (và một số công cụ được lựa chọn) tạo nên một nền tảng vững chắc, giúp việc tuân thủ quy định bớt giống một cuộc diễn tập khẩn cấp và giống một quy trình được kiểm soát hơn.
1. Thiết lập quy trình phát hiện và lập hồ sơ sự cố
Tất cả bắt đầu từ nhận thức. Thiết lập cảnh báo cho hoạt động đáng ngờ và khuyến khích nhân viên báo cáo ngay lập tức bất kỳ email lạ, dữ liệu bị thiếu hoặc truy cập trái phép nào. Khi nghi ngờ có sự cố:
- Ghi lại thông tin ai, cái gì, ở đâu, khi nào và như thế nào
- Lưu giữ các nhật ký và ảnh chụp màn hình để làm hồ sơ
- Giữ lại bằng chứng, ngay cả khi sau đó phát hiện ra đó chỉ là báo động giả
Việc ghi lại các chi tiết ban đầu đảm bảo có được nền tảng vững chắc cho việc báo cáo và phân tích sau sự cố.
2. Thường xuyên đánh giá việc sử dụng quyền truy cập và thông tin đăng nhập
Vì mật khẩu và các mã thông báo truy cập có thể mở cánh cửa dẫn đến dữ liệu nhạy cảm, việc kiểm soát thông tin đăng nhập là một trong những cách nhanh nhất để phát hiện vi phạm và hạn chế thiệt hại. Việc kiểm toán thường xuyên sẽ phát hiện các mật khẩu bị chia sẻ hoặc sử dụng lại, thiếu 2FA, các tài khoản không hoạt động hoặc hành vi leo thang đặc quyền trái phép.
Các đợt đánh giá quyền truy cập này nên được:
- Lên lịch thường xuyên, không phải tạm thời
- Toàn diện, bao gồm quản trị viên, đám mây, các hệ thống cục bộ và tài khoản nhà cung cấp
- Được hỗ trợ bởi một công cụ theo dõi việc sử dụng thông tin đăng nhập, các thay đổi và hoạt động với nhật ký chi tiết
Proton Pass for Business là một trình quản lý mật khẩu doanh nghiệp an toàn cung cấp một số tính năng giúp doanh nghiệp ngăn ngừa các vi phạm này, bao gồm giám sát tình trạng mật khẩu, các chính sách nhóm có thể tùy chỉnh và cảnh báo vi phạm.
Phương pháp tiếp cận này, với các công cụ phù hợp, giúp giảm thiểu rủi ro vi phạm liên quan đến thông tin đăng nhập và giúp nhanh chóng xác định điều gì đã xảy ra trong trường hợp sự cố xuất hiện.
3. Thiết lập các quy trình báo cáo nội bộ
Truyền thông rõ ràng đẩy lùi sự hỗn loạn, và một đường dẫn đơn giản để báo cáo leo thang sự cố là phản ứng mà doanh nghiệp cần để báo cáo vi phạm hiệu quả. Dưới đây là một ví dụ về quy trình làm việc trơn tru:
- Tất cả nhân viên báo cáo các sự cố nghi ngờ đến hộp thư bảo mật trung tâm hoặc nhân viên chịu trách nhiệm
- Với thông tin được gửi, các sự cố sẽ được điều tra và phân loại nhanh chóng bởi một đội ngũ chuyên trách
- Sau đó, một cá nhân được chỉ định, chẳng hạn như DPO, sẽ đưa ra quyết định báo cáo cuối cùng
Một sơ đồ sự cố đơn giản, được chia sẻ trong quá trình tiếp nhận nhân viên mới và các thông báo nhắc nhở, sẽ mang lại hiệu quả kỳ diệu. Hãy giúp việc báo cáo trở nên dễ dàng và xây dựng một nền văn hóa không phán xét, bởi vì nếu các thành viên trong nhóm lo sợ hậu quả, họ sẽ che giấu sai lầm thay vì báo cáo chúng.
4. Đầu tư vào nhận thức của nhân viên và đào tạo thường xuyên
Khảo sát vi phạm an ninh mạng năm 2025(cửa sổ mới) xác nhận rằng lừa đảo vẫn là nguyên nhân hàng đầu dẫn đến vi phạm (85% doanh nghiệp được khảo sát đã gặp phải). Để đối mặt với thực tế này, việc đào tạo nhân viên phát hiện các dấu hiệu cảnh báo — từ các email đáng ngờ đến các nỗ lực tấn công phi kỹ thuật — là một trong những hành động tiết kiệm chi phí và hiệu quả nhất.
Một phương pháp tiếp cận chia nhỏ nội dung được hỗ trợ bởi các ví dụ thực tế có thể nâng cao hiệu quả đào tạo. Hơn nữa, hãy cập nhật nội dung đào tạo thường xuyên nhất có thể và tránh phụ thuộc vào các khóa học chung chung không phù hợp với ngành hoặc thiết lập tổ chức thực tế.
5. Đánh giá và ghi lại các tác động của vi phạm một cách khách quan
Cách tốt nhất để đánh giá xem một vụ vi phạm có cần báo cáo hay không là đánh giá rủi ro. Việc ghi lại tài liệu là rất cần thiết:
- Các loại dữ liệu bị mất và liệu chúng có nhạy cảm hay không (y tế, tài chính, dữ liệu của trẻ vị thành niên, v.v.)
- Mức độ dễ dàng để xác định danh tính các cá nhân bị ảnh hưởng
- Những tổn hại nào có thể xảy ra (đánh cắp danh tính, sự bối rối, tổn thất tài chính, v.v.)
Việc hành động sớm và ghi lại các đánh giá hiển thị cho ICO thấy doanh nghiệp đã xử lý tình huống một cách nghiêm túc.
6. Thực hành các cuộc diễn tập ứng phó vi phạm
Tổ chức các vụ vi phạm giả định là một bài tập thảo luận sa bàn kiểu cũ nhưng có thể tạo ra sự khác biệt thực sự. Bài tập này làm nổi bật các lỗ hổng ẩn giấu, bộc lộ các điểm nghẽn trong quy trình làm việc và kiểm tra quy trình leo thang trước khi sự cố thực tế xảy ra.
Kết quả? Không chỉ là củng cố tính tuân thủ, mà là một đội ngũ biết phải làm gì (và tại sao) dưới áp lực.
7. Tận dụng quản lý truy cập an toàn và các công cụ tập trung vào phòng ngừa
Mật khẩu bị xâm phạm vẫn là rủi ro chính. Đó là lý do tại sao quản lý mật khẩu an toàn là một phần cốt lõi của việc phòng ngừa và ứng phó sự cố. Các giải pháp như Proton Pass for Business hạn chế đáng kể mức độ tiếp xúc trong các vụ vi phạm bằng cách tự động hóa việc xoay vòng thông tin đăng nhập, giám sát tình trạng mật khẩu và khiến việc lừa đảo trở nên khó thành công hơn nhiều.
Có thể khám phá thêm các chiến lược và giải thích về công cụ trong tài nguyên an ninh mạng của Proton, đặc biệt nếu đang xem xét lại bộ công cụ bảo mật của mình.
Proton Pass for Business có thể giảm thiểu rủi ro vi phạm như thế nào
Các doanh nghiệp thuộc mọi quy mô đều dễ bị vi phạm dữ liệu. Trên thực tế, theo nghiên cứu do Proton thực hiện, các doanh nghiệp SMB có thể là những đối tượng dễ bị tổn thương nhất. Nhưng với các công cụ phù hợp, bất kỳ doanh nghiệp nào cũng có thể giảm thiểu rủi ro vi phạm: Proton Pass for Business giải quyết cả những thách thức về kỹ thuật và tuân thủ.
- Mã hóa đầu cuối bảo vệ thông tin đăng nhập của người dùng khi lưu trữ và khi truyền tải. Ngay cả khi cơ sở hạ tầng bị xâm phạm, dữ liệu vẫn không thể bị tiếp cận bởi những kẻ tấn công.
- Kiểm tra tình trạng mật khẩu cải thiện tính bảo mật của mạng doanh nghiệp. Các mật khẩu yếu hoặc được sử dụng lại sẽ được xác định và thông báo để tăng cường bảo mật.
- Giám sát Dark Web theo dõi thông tin đăng nhập bị rò rỉ và gửi cảnh báo. Việc quét chủ động trên toàn bộ dark web cho phép xác định các vụ vi phạm và giảm thiểu thiệt hại tiềm ẩn.
- Các chính sách nhóm có thể tùy chỉnh và thực thi giúp thiết lập quy trình quản lý mật khẩu mạnh mẽ hơn. Các chính sách mật khẩu, 2FA và chia sẻ dữ liệu nghiêm ngặt và dễ thích ứng sẽ thực thi bảo mật truy cập theo nhu cầu của tổ chức.
- Các công cụ quản trị viên trung tâm, báo cáo tự động và kiểm soát chia sẻ thông tin đăng nhập có nghĩa là các thay đổi có thể được thực thi trong vài phút, chứ không phải vài ngày.
- Mã nguồn mở và các cuộc kiểm toán độc lập thường xuyên giúp xây dựng lòng tin. Các biện pháp kiểm soát bảo mật không chỉ là những lời tuyên bố – chúng có thể được xác minh bởi bất kỳ ai.
Bằng cách tập trung vào việc trao quyền cho người dùng, bảo mật mở và dễ dàng triển khai, Proton liên kết với một phương pháp tiếp cận ưu tiên quyền riêng tư. Điều này giúp xây dựng một văn hóa làm việc nơi khả năng phục hồi sau vi phạm được tích hợp vào các quy trình làm việc hàng ngày.
Đối với các tổ chức sẵn sàng hướng tới quản lý truy cập an toàn như một phần của chương trình chuẩn bị ứng phó vi phạm, trình quản lý mật khẩu doanh nghiệp của Proton là một lựa chọn phù hợp tự nhiên; đặc biệt nếu tính tuân thủ, khả năng sử dụng và tính minh bạch được xếp hạng cao trong danh sách kiểm tra.
Ví dụ: Novalytica chia sẻ nhiều thông tin đăng nhập với khách hàng và đã tìm kiếm một cách an toàn để thực hiện nhiệm vụ này. Proton Pass for Business đã giải quyết nhu cầu của họ bằng một giải pháp hoàn chỉnh để chia sẻ thông tin và thông tin đăng nhập với khách hàng, đảm bảo tính bảo mật và khả năng truy xuất nguồn gốc.
Nếu quan tâm đến các mẹo thực tế để triển khai thông tin đăng nhập an toàn và báo cáo vi phạm trên quy mô lớn, cũng có thể khám phá một số ví dụ chi tiết trên trang tài nguyên doanh nghiệp về an ninh mạng của Proton.
Giúp doanh nghiệp luôn sẵn sàng
Biết cách nộp báo cáo vi phạm dữ liệu tại Vương quốc Anh là chìa khóa cho sự tuân thủ, lòng tin và sự tồn tại của doanh nghiệp. Sự khác biệt giữa một thảm họa gây thiệt hại và một sự cố được quản lý thường nằm ở sự chuẩn bị, truyền thông và việc sử dụng sự kết hợp phù hợp giữa con người, quy trình và các công nghệ an toàn.
Việc xây dựng các quy trình làm việc nội bộ rõ ràng, thực hành diễn tập sự cố, cũng như ưu tiên các công cụ an toàn như Proton Pass for Business, là những hành động mạnh mẽ giúp đáp ứng thời hạn báo cáo hoặc tránh bị phạt. Ngoài ra, những biện pháp thực hành tốt này giúp tăng cường quản trị ở mọi cấp độ, xây dựng trách nhiệm giải trình và đảm bảo với cả khách hàng và ICO rằng doanh nghiệp nghiêm túc trong việc thực hiện điều đúng đắn, ngay cả trong những thời điểm khó khăn.
Nếu muốn đi trước một bước, hãy tìm hiểu thêm về sứ mệnh của Proton đối với tự do kỹ thuật số và xem các công cụ ưu tiên quyền riêng tư có thể giúp ích như thế nào cho doanh nghiệp. Proton trân trọng kính mời khám phá các giải pháp dành cho doanh nghiệp và tham gia phong trào đặt con người — chứ không chỉ lợi nhuận — vào trung tâm của an ninh mạng.
Các câu hỏi thường gặp về vi phạm dữ liệu ở Vương quốc Anh
Vi phạm dữ liệu ở Vương quốc Anh là gì?
Vi phạm dữ liệu ở Vương quốc Anh là bất kỳ sự cố nào trong đó dữ liệu cá nhân bị mất, tiết lộ, thay đổi hoặc truy cập trái phép, cho dù điều này xảy ra do tai nạn, tấn công mạng hay sự bất cẩn. Điều quan trọng là liệu có rủi ro đối với các quyền hoặc quyền tự do của con người hay không: đây là ngưỡng để quyết định xem có cần phải báo cáo vụ vi phạm cho Văn phòng Ủy viên Thông tin (ICO) hay không.
Làm thế nào để báo cáo vi phạm dữ liệu cho ICO?
Cần sử dụng biểu mẫu báo cáo trực tuyến của ICO, cung cấp các chi tiết chính về vụ vi phạm: chuyện gì đã xảy ra, khi nào, có bao nhiêu người và bản ghi liên quan, và các bước đã được thực hiện hoặc kế hoạch thực hiện để hạn chế hậu quả. Nhân viên bảo vệ dữ liệu của tổ chức hoặc một viên chức có trách nhiệm khác thường phải gửi báo cáo trong vòng 72 giờ kể từ khi phát hiện (24 giờ đối với các tổ chức hoạt động với tư cách là nhà cung cấp dịch vụ tin cậy theo eIDAS của Vương quốc Anh).
Khi nào nên thông báo cho ICO về một vụ vi phạm?
Nên thông báo cho ICO càng sớm càng tốt, và không muộn hơn 72 giờ sau khi phát hiện ra vụ vi phạm, nếu sự cố có khả năng gây rủi ro cho các quyền và quyền tự do của con người. Việc không đáp ứng thời hạn này có thể dẫn đến các hình phạt bổ sung từ cơ quan quản lý và làm mất lòng tin của công chúng.
Cần những thông tin gì để báo cáo một vụ vi phạm?
ICO yêu cầu mô tả đầy đủ về vụ vi phạm, thời gian và ngày phát hiện, tính chất và khối lượng dữ liệu cá nhân bị ảnh hưởng, số lượng cá nhân hoặc bản ghi bị ảnh hưởng, tác hại có thể xảy ra và các hành động được thực hiện để kiểm soát vi phạm. Đầu mối liên hệ để theo dõi cũng được yêu cầu. Nếu không có đầy đủ thông tin trong vòng 72 giờ, vẫn nên gửi báo cáo, sau đó cập nhật cho ICO khi có thêm chi tiết.
Có phải tất cả các vụ vi phạm dữ liệu đều phải báo cáo cho ICO không?
Không, không phải mọi vi phạm đều phải báo cáo. Chỉ cần báo cáo những sự cố có liên quan đến dữ liệu cá nhân và có rủi ro thực sự đối với quyền hoặc tự do của con người. Tuy nhiên, ngay cả các vi phạm không phải báo cáo cũng phải được ghi nhật ký nội bộ phòng trường hợp ICO xem xét hồ sơ trong tương lai.






