Articles

Moeilijke verstandhouding in ICT-recht - Bijlage bij De Standaard - Fokus Legal Success

Moeilijke verstandhouding in ICT-recht - Bijlage bij De Standaard - Fokus Legal Success

16.03.2017 BE law

Privacy, cybercriminaliteit, hacking… ICT-recht is een rechtstak die de laatste jaren voortdurend nieuwe uitdagingen op haar bord kreeg. Met de wet op het ethisch hacken en de GDPR-richtlijnen duiken opnieuw belangrijke dossiers op.

Maar weinig ‘ethische’ hackers weten het: zelfs als je in een computersysteem inbreekt om daarna de eigenaars te kunnen wijzen op de kwetsbaarheden, ben je illegaal bezig. Gelukkig komt aan die absurde situatie binnenkort een einde, door een wettelijk kader om ethisch hacken toe te laten. Bedrijven plaatsen daarvoor een standaardverklaring op hun website waarmee ze hackers toestemming geven om hun systemen aan te vallen en hen te waarschuwen voor gaten in de beveiliging.

White hackers
Voor Filip Waeytens van het beveiligingsbedrijf WSec komt de nieuwe wet eigenlijk te laat. “De dagen dat ik als jonge gast voor de sport hackte, zijn al lang voorbij”, lacht hij, “daar heb ik geen tijd meer voor.” Waeytens wordt nu door bedrijven zelf ingehuurd om hun IT-systemen te testen en hen te helpen om de kwetsbaarheden te dichten. “Ik werk altijd met een contract tussen mij en het bedrijf, dus ik bevind mij al jaren niet meer in een grijze zone”, zegt hij.

 

Het overgrote deel van de Belgische kmo’s heeft totaal geen kennis over en ligt ook niet wakker van IT-veiligheid

Filip Waeytens

 

Praktische problemen
“Op zich vind ik het wel goed dat white hat hackers een juridisch kader hebben om hun werk te doen, maar ik voorzie toch nog wel enkele praktische problemen. Hoe ga je bijvoorbeeld het onderscheid maken tussen ethische hackers en criminelen?” Waeytens geeft als voorbeeld een hacker die een kwetsbaarheid vindt bij een bedrijf. Hij zou kunnen proberen om de fout eerst ten gelde te maken, door ze bijvoorbeeld zelf uit te buiten of ze op de zwarte markt te verkopen. Wordt hij betrapt, kan hij eenvoudigweg aanvoeren dat hij ‘ethisch aan het hacken was”.

IT-veiligheid houdt niet wakker
Of de wet nu ook het algemene IT-landschap veiliger zal maken, is twijfelachtig. Afhankelijk van in welke business bedrijven zitten, hebben ze er totaal geen kennis van en liggen ze ook niet wakker van IT-veiligheid. Waeytens: “Banken bijvoorbeeld wel, voor hen is security wel een issue en zij hebben de middelen en manschappen om hier mee om te gaan. Maar de gemiddelde kmo?”.

 

Ik zou elk bedrijf aanraden om zo snel mogelijk in kaart te brengen hoe ze persoonsgegevens verwerken

Erik Valgaeren

 

GDPR verandert alles
Nog een heet hangijzer dat op de bedrijven afkomt, is de nieuwe GDPR-reglementering die de EU klaarstoomde, regels die de privacy van burgers beter beschermen en die in heel Europa in werking gaan vanaf mei 2018. “Er is geen enkele economische activiteit meer waar geen data bij genereerd wordt”, zegt advocaat Erik Valgaeren van het kantoor Stibbe. “Ongeveer elke bedrijfsleider, ziekenhuisdirecteur, schoolhoofd of hoofd van een advocatenkantoor moet hiervan op de hoogte zijn.”

Iedereen geïnformeerd
De GDPR-regels voorzien bijvoorbeeld dat organisaties burgers moeten informeren over hoe data wordt verzameld en verwerkt en wat ermee gebeurt. Op eenvoudig verzoek moet data gewist kunnen worden, ook als de gegevens ondertussen bij derden zijn beland. Bovendien moeten bedrijven elk datalek binnen 72 uur melden, behalve als duidelijk kan aangetoond worden dat er geen gevaar is voor de verzamelde persoonsgegevens.

 

GDPR-compliant zijn geeft bedrijven een concurrentieel voordeel: met ons mag je in alle vertrouwen handelen

Erik Valgaeren

 

Concrete maatregelen en toezicht
“Het privacyrecht hanteerde in de verwerking van persoonsgegevens vage begrippen als ‘legitimiteit’, ‘finaliteit’ en ‘proportionaliteit’”, zegt Valgaeren. “In de GDPR zitten die ook, maar daar wordt ook voorzien in zeer concrete en gedetailleerde maatregelen en toezicht, zoals Impactassessments, het aanstellen van een Data Protection Officer en het voeren van een integraal IT-veiligheidsbeleid.”

Gegevens in kaart
De advocaat raadt dan ook elk bedrijf aan om zo snel mogelijk in kaart te brengen hoe ze persoonsgegevens verwerken, delen en verspreiden, ook al omdat de sancties niet van de poes zijn. Die kunnen oplopen tot vier procent van de groepsomzet of twintig miljoen euro. Sowieso wordt voor het hoogste bedrag gekozen. “Dit speelt over alle divisies heen. Niet alleen de juridische dienst moet er zich mee bezighouden, ook HR, marketing en IT zijn betrokken.”

Kans om te onderscheiden
Hoewel dit in eerste instanties dus wel wat kopzorgen en kosten met zich meebrengt, ziet Valgaeren toch ook positieve kanten aan het verhaal. “GDPR is vooral een kans om je te onderscheiden. Als ze compliant zijn, kunnen bedrijven hiermee een concurrentieel voordeel halen tegenover concurrenten: ‘Met ons mag je in alle vertrouwen handelen.’”

Bron: De Standaard - bijlage Fokus Legal Success - Frederic Petitjean

Team

Related news

21.04.2017 NL law
18 May 2017: TMT/IP Masterclass: Advertising Law Update

Masterclass - The TMT/IP (Technology,  Media and Telecommunications / Intellectual Property) team at Stibbe Amsterdam will host a Masterclass about recent developments and regulations in advertising law. During the Masterclass, TMT Lawyer Janna van Olst will discuss important regulations and the most leading cases from the 12 months.

Read more

30.05.2017 EU law
The Growth of Collective Redress in the EU: A Survey of Developments in 10 Member States—the need to maintain safeguards

Articles - In 2013, the European Commission adopted a Recommendation on Collective Redress. It invited Member States to adopt a collective redress framework by July 2016 that would include the features mentioned in the Recommendation and then by July 2017, to report to the Commission about the extent to which they had done so. On the basis of the Member States’ report, the Commission will assess whether further actions by the EU is required.

Read more

12.04.2017 NL law
What does a legal entity know?

Short Reads - In civil law many rules rely for their legal effect on the presence of certain knowledge or a certain intention with one of the parties. If the party at hand is a legal entity, like a limited company (besloten vennootschap), it can be difficult to determine what the entity knew. Fragments of information can be present in different parts of the organisation; an officer of the company may have gained his knowledge trough his private life; he may also have a duty of confidentiality.

Read more

23.05.2017 BE law
Verplichte toegang tot breedbandinternet als stedenbouwkundige verplichting: quo vadis?

Articles - Deze blog onderzoekt het toepassingsgebied van de verplichtingen (en eventuele vrijstellingen) uit de gewestelijke stedenbouwkundige verordening inzake breedband. Ook de praktische kant van de zaak komt aan bod: hoe moet hiermee in een vergunningsaanvraag worden omgegaan? Tenslotte worden enkele bedenkingen gemaakt of deze verplichtingen - gelet op hun uiterst geringe stedenbouwkundige impact - wel thuis horen in het domein van de ruimtelijke ordening.

Read more

Our website uses cookies: third party analytics cookies to best adapt our website to your needs & cookies to enable social media functionalities. For more information on the use of cookies, please check our Privacy and Cookie Policy. Please note that you can change your cookie opt-ins at any time via your browser settings.

Privacy and Cookie Policy