Data Risks / Cyber Risks / Privacy the Lloyd s underwriters perspective



Ähnliche Dokumente
Rechtliche Aspekte der IT-Security.

ACE Risikoforum Wie manage ich Cyberrisiken? RAin Dr. Gunbritt Kammerer-Galahn, Partnerin Taylor Wessing

Ausgewählte Rechtsfragen der IT-Security

Das Rechtliche beim Risikomanagement

Korruption im Unternehmen Gesetzliche Verpflichtung zur Einrichtung eines Präventivsystems

Das Rechtliche beim Risikomanagement

Webseiten Aushängeschild und Angriffsziel Nummer Eins zugleich

Unternehmerverantwortlichkeit und Strafrecht. Frank im Sande, Staatsanwaltschaft Braunschweig 1

Der Schutz von Patientendaten

Datenschutz. Vortrag am GmbH Datenschutz und IT - Sicherheit. Sutthauser Straße Osnabrück

Datenschutz als Chance begreifen

IT-Sicherheit. ein Thema für das Management? Herzlich Willkommen. IT-Security für das Management. Vortrag vom netformat GmbH

Checkliste zur Erfüllung der Informationspflichten bei Datenerhebung

Risikomanagement Gesetzlicher Rahmen SAQ Sektion Zürich: Risikomanagement ein Erfolgsfaktor. Risikomanagement

Industriespionage im Mittelstand

Freifunk Halle. Förderverein Freifunk Halle e.v. IT Sicherheitskonzept. Registernummer bei der Bundesnetzagentur: 14/234

IHK-Netzwerksitzung am 05. April 2011 Rechtliche Themen der Gesundheitswirtschaft. Themenschwerpunkt: Arbeitsrecht

Informationen zum Datenschutz im Maler- und Lackiererhandwerk

Datenschutz (Info-Veranstaltung f. Administratoren) H. Löbner Der Datenschutzbeauftragte. Was heißt denn hier Datenschutz?

EIN C.A.F.E. FÜR DEN DATENSCHUTZ

Engagement der Industrie im Bereich Cyber Defense. Blumenthal Bruno Team Leader Information Security RUAG Defence Aarau, 25.

Datenschutz und -Sicherheit. Gesetzeskonformer. Datenschutz schützt nicht nur Ihre Gäste, sondern auch Sie.

Die Gesellschaftsformen

Computer & Netzwerktechnik. Externer Datenschutzbeauftragter

Agenda: Richard Laqua ISMS Auditor & IT-System-Manager

Herausforderungen der IT-Sicherheit aus rechtlicher Sicht


Facebook und Datenschutz Geht das überhaupt?

Datenschutz und Geheimhaltungsvereinbarung (NDA) der FLUXS GmbH

Website-Abmahnungen wegen Datenschutzverstößen Eine Renaissance?

- Datenschutz im Unternehmen -

Dirk Hartmann Dipl.-Kfm. zertifizierter Auditor für IT-Sicherheit

Anmeldung für ein Ehrenamt in der Flüchtlingsbetreuung

Name:.. Straße:.. PLZ:. Ort:.. Telefon:.. ..

Gesetzliche Aufbewahrungspflicht für s

Naturgewalten & Risikoempfinden

Seite 1 von 7. Anlage 1. Erstes Anschreiben an den/die Beschäftigte/ -n. Frau/Herrn Vorname Name Straße PLZ Ort

» IT-Sicherheit nach Maß «

6. Petersberg-Regulierungs-Konferenz Cybersicherheit und globale Bedrohung Was kann Regulierung leisten?

Datenschutz ist Persönlichkeitsschutz

Einführung in den Datenschutz Mitarbeiterschulung nach 4g BDSG (MA4g)

1.1.4 Wissen, was unter Verbot mit Erlaubnisvorbehalt schützen Wissen, was man unter personenbezogenen

Datenschutz im Spendenwesen

Erfahrungen mit Hartz IV- Empfängern

DAS NEUE GESETZ ÜBER FACTORING ( Amtsblatt der RS, Nr.62/2013)

Risiken im Netz. - Bonner Unternehmertage

IT-Security. Existentielle Bedrohungslage und Gegenstrategien für den Mittelstand

Der Datenschutzbeauftragte. Eine Information von ds² 05/2010

Werbebanner-Vertrag. 1 Gegenstand des Vertrages. (1) Gegenstand dieses Vertrages ist die Aufnahme eines Werbebanners des Kunden auf eine Website des

ENTWURF. Neue Fassung des Beherrschungs- und Gewinnabführungsvertrages

Widerrufsbelehrung der Free-Linked GmbH. Stand: Juni 2014

M&A im Streit. Compliance-Management-Systeme und Haftungsvermeidung. bei Pöllath & Partner am 08. November 2012 in München

Datenschutzbeauftragten bestellt.

Medizintechnik und Informationstechnologie im Krankenhaus. Dr. Andreas Zimolong

Mobility: Hoher Nutzen

Rechtliche Neuerungen. Informationspflichten und Widerrufsrecht bei Architekten- und Planungsverträgen mit Verbrauchern

Data Loss Prevention. Rechtliche Herausforderungen beim Kampf gegen Datenabfluss

Vertrauen ist gut, Kontrolle ist besser. Datenschutz in der Arztpraxis

-Verschlüsselung wer muss wann s verschlüsseln rechtliche Anforderungen an die Sicherheit von E- Mails

Neue Angebote für Druckereien beim. Datenschutz. In Kooperation mit:

Widerrufsrecht & Widerrufsbelehrung

Mustervorlage Verpflichtung auf das Datengeheimnis - Stand: 1. März

Microsoft Office 365 Domainbestätigung

Familienrecht Vorlesung 6. Familienrecht

Dienstleistungen Externer Datenschutz. Beschreibung der Leistungen, die von strauss esolutions erbracht werden

Cyber Security im Unternehmen

Gemeinsamer Bericht gem. 293 a AktG. des Vorstands der Allianz AG, München, und

Datenschutzconsulting.info. Verfahrensbeschreibung, Verfahrensverzeichnisse und das Jedermannsrecht

Rechtliche Aspekte der (revisions-) sicheren Administration von IT-Systemen Secure Linux Administration Conference, 07.

Prüfungsmaßstab für Datenschutzerklärungen und Sanktionierung bei Unwirksamkeit

BACKUP über Internet funktionsweise & Konfiguration

Betriebliche Sicherheitsvorschriften für Dienstleister isd DSG 2000

Vertretungsvollmacht

P A C H T V E R T R A G über die Internet-Domain

Nutzung dieser Internetseite

Schützt mobile Werte. Im Zeitalter steigender Mobilität wächst auch das Bedürfnis, mobile Wertgegenstände gegen Diebstahl zu schützen.

kampft Mein Roland fur mich. JurContract Ihr Schutzschild bei Vertragsstreitigkeiten ROLAND RECHTSSCHUTZ GESCHÄFTSKUNDEN JurContract

Folgen von Datensicherheits- und Datenschutzverstößen für den Geschäftsführer sowie strafrechtliche Verantwortung im IP & IT

Bayerisches Landesamt für Datenschutzaufsicht in der Regierung von Mittelfranken

Rudolf Schraml. Beratung und Vertrieb IT-Security und Datenschutz

Social-Media Basis-Paket Ein einfaches und verständliches Unternehmens-Programm für den ersten Schritt

Hausrat außer Haus. Reisegepäckversicherung à la Basler: Denn manchmal geht das Gepäck eigene Wege.

Verlust von Unternehmensdaten?

Internet/ Was darf der Arbeitnehmer, was darf der Arbeitgeber?

Beherrschungs- und Gewinnabführungsvertrag

Pflichtenübertragung. Informationen für Verantwortliche im Arbeits- und Gesundheitsschutz

Internet- und -Überwachung in Unternehmen und Organisationen

EÜR contra Bilanzierung

Social Media Einsatz in saarländischen Unternehmen. Ergebnisse einer Umfrage im Mai 2014

Sicherheit, Transparenz und Datenschutz. Die Qualitätssiegel des DDV bei Adressdienstleistungs- Unternehmen.

Zahlen und das Hüten von Geheimnissen (G. Wiese, 23. April 2009)

Allgemeine Geschäftsbedingungen. der

Sicher einkaufen Trusted Shop Gütesiegel - Preiswerte Baustoffe online kaufen.

Damit auch Sie den richtigen Weg nehmen können die 8 wichtigsten Punkte, die Sie bei der Beantragung Ihrer Krankenversicherung beachten sollten:

Wozu Identitäts- und Berechtigungsmanagement? Alle Wege führen zum IAM.

Cloud Computing, M-Health und Datenschutz. 20. März 2015

Risikofragebogen Cyber-Versicherung

Grundlagen des Datenschutzes und der IT-Sicherheit. Musterlösung zur 9. Übung im SoSe 2014: Vergleich Datenschutz und IT-Sicherheit

ABMAHNUNGEN. Händlerbund Studie. befragte Online-Händler. Januar

Studie Autorisierungsverfahren Online-Banking n = 433, Befragungszeitraum: Februar bis März 2014

Transkript:

Data Risks / Cyber Risks / Privacy the Lloyd s underwriters perspective Jens Krickhahn, Underwriting Manager Technology Media und Telecommunication Hiscox Deutschland

Agenda Aus der Presse Rechtlicher Hintergrund Die Risiken und ihre Folgen Der Markt 2

Schadensbeispiele aus den Medien Millionenfacher Datendiebstahl bei Neckermann Hacker entwenden Informationen von 1,2 Millionen Gewinnspielteilnehmern Uni Potsdam Personalien von 20.000 Studenten standen frei zum Download 3

Wussten Sie, dass... mehr als jedes zweite Unternehmen schon einmal Ziel eines ernstzunehmenden Hacker Angriffs geworden ist? die meisten Unternehmen das Risiko gefährlich falsch einschätzen, bis es zum Schadenfall kommt? Schäden durch Datenraub um 70 % gestiegen sind? unlautere/unachtsame Mitarbeiter (19 %) nach Hackerattacken (32 %) die Hauptursache für Datenschutzverstöße sind? 4

Hätten Sie das gedacht? Zeitspanne in Tagen zwischen der Datenrechtsverletzung und der Entdeckung* Anzahl der Unternehmen, die bereits Ziel eines ernsthaften Versuchs waren, rechtswidrig in ihr Netzwerk einzudringen* Kosten pro Dateninhaber, um einer gesetzlich vorgeschriebenen Informationspflicht nachzukommen Als gestohlen gemeldete Laptops am Pariser Flughafen pro Woche** Kosten zur Identifikation personenbezogener Daten auf einem abhanden gekommenen Laptop Datenrechtsverletzungen im Zusammenhang mit mobilen Endgeräten* Durchschnittliche Rechtsverteidigungskosten in einem Datenschutzverstoß Durchschnittliche Ansprüche Dritter nach einem Datenschutzverstoß 156 61 % ca. 10 733 10.000-35.000 36 % 500.000 1 Mio. * PriceWaterhouseCoopers, Information Security Breaches Survey 2010 befragt wurden 539 Unternehmen in GB. ** Ponemon Institute ***TrustWave - Global Security Report 2011 5

Haftung Gesetzliche Grundlage

Datenschutzrechtliche Haftung Datenvorfall kann Schadensersatzanspruch des Betroffenen gemäß 7 BDSG begründen das Unternehmen haftet auch dann als verantwortliche Stelle im Sinne des BDSG, wenn ein Datenverlust auf einem Handeln von Mitarbeitern oder einem externen Dienstleister (z. B. Hosting von Daten in externem Rechenzentrum) beruht die jüngsten Datenvorfälle zeigen, dass Aufsichtsbehörden harten Verfolgungskurs einschlagen Reaktion von Aufsichtsbehörden hängt auch davon ab, wie betroffene Unternehmen mit Datenvorfall umgehen 2012 Taylor Wessing Deutschland (Vortrag Dr. Kay Westerwelle) 7

Datenschutzrechtliche Haftung Unternehmen sollten deshalb insbesondere unverzügliche Aufklärungsmaßnahmen, Information und Entschädigung Betroffener, interne Maßnahmen etc. einleiten mit internen und externen Maßnahmen zur Abwicklung des Datenvorfalls sind erhebliche Kosten (eigener Schaden) verbunden, insbesondere für forensische Prüfung Prüfung und Abwicklung von Schadensersatzansprüchen Auseinandersetzung mit Behörden / Rechtsverteidigung (ggf. auch strafrechtliche Verteidigung) internes Krisenmanagement gemäß 43 BDSG können Verstöße mit empfindlichen Bußgeldern von EUR 50.000,00 bis 300.000,00 als Ordnungswidrigkeit geahndet werden 2012 Taylor Wessing Deutschland (Vortrag Dr. Kay Westerwelle) 8

Mögliche Rechtsfolgen bei Verstößen / Haftung Ordnungswidrigkeit 130 Abs. 1 i.v.m. 30 OWiG Haftung der Geschäftsleitung für vorsätzliches oder fahrlässiges Unterlassen der Aufsichtsmaßnahmen, die erforderlich sind, um Zuwiderhandlungen gegen Pflichten zu verhindern, die die Geschäftsleitung treffen und deren Verletzung mit Strafe oder Geldbuße bedroht ist. Haftung des Unternehmens für Ordnungswidrigkeit, 30 OWiG Geldstrafe bis 1 Million Schadensersatzansprüche Gegenüber Unternehmen Gegenüber Geschäftsleitung Gegenüber zuständigen Mitarbeitern (z.b. Leiter IT, IT- Sicherheitsbeauftragter) Sonstige mögliche Folgen Verweigerung des Bestätigungsvermerks durch Wirtschaftsprüfer Ratingprobleme (Basel II) Bessere IT -> Besseres Rating -> Weniger Eigenkapitalbedarf -> günstigerer Kredit Verlust des Versicherungsschutzes Abmahnung wegen Wettbewerbsverstoß 2012 Taylor Wessing Deutschland (Vortrag Dr. Kay Westerwelle) 9

Datenschutz als unternehmerische Pflicht Gesellschaftsrecht 91 Abs. 2 AktG Analog für Geschäftsführer der GmbH Der Vorstand hat geeignete Maßnahmen zu treffen, insbesondere ein Überwachungssystem einzurichten, damit den Fortbestand der Gesellschaft gefährdende Entwicklungen früh erkannt werden Datenschutz als Bestandteil des Risikomanagements Handelsrecht 239 Abs. 4 S. 2, 261 HGB Jeder Kaufmann hat bei der Führung seiner Handelsbücher und der Aufbewahrung seiner Unterlagen in elektronischer Form die Sicherung der IT-Systeme zu gewährleisten Bürgerliches Recht Deliktsrecht: Organisationsverschulden bei unzureichender IT-Sicherheit Vertragsrecht: Pflicht zu Datenschutz kann sich vertraglich ergeben Spezifische Regelungen Verpflichtung zur Sicherung der IT-Systeme 9 BDSG Acht Gebote der Datensicherheit 113a Abs. 10, 109 Abs. 2 TKG, 13 Abs. 4 TMG 78a SGB X Insb. Umgang mit Kunden- und Angestelltendaten 2012 Taylor Wessing Deutschland (Vortrag Dr. Kay Westerwelle) 10

PCI und PCI DSS Vertragliche Haftungsvereinbarungen hinsichtlich Vermögensschäden und Folgeschäden PCI DSS Jeder der Kreditkarten im Bezahlprozess akzeptiert hat, PCI compliant zu sein, aber realisiert dies ggf. nicht.: PCI (Payment Card Industry) : Liste mit betroffenen Konten muss innerhalb von 7 Tagen vorgelegt werden normal nicht möglich Sofern mehr als 10.000 Kreditkartenkonten betroffen sind, muss ein forensischer Bericht eines qualifizierten forensischen Dienstleister vorgelegt werden) Innerhalb von 90 Tagen muss der Vorfall abgeschlossen sein 11

Der Datenschutzvorfall......und die Folgen!

Ein typischer Schadenzirkel 13

Was kann passieren... Alltäglich Irrtürmliches Mitschicken von Daten/Unterlagen in einem Brief Verlieren eines Laptops, USB Sticks, Smartphone, etc. Diebstahl von Computern E-Mail wird an einen falschen Empfänger verschickt Dokumente landen im Papierkorb Überwachungskamaras Für Fortgeschrittene Hackerangriffe ggf. unterstützt von kriminellen Organisationen 14

Die Folgen... 15

Die Folgen... 16

Die Folgen...(nicht versicherbar) 17

Der Markt

Der Markt Nahezu jede Branche hat dieses Risiko Sofern Kreditkartendaten oder andere Bezahlkartendaten im Bezahlprozess erhoben/gespeichert werden, kommen zum Teil weitgehende vertragliche Haftungsvereinbarungen und ggf. Vertragsstrafen auf die Unternehmen zu. Hotels / Gastronomie / Einzelhandel / etc. akzeptieren Kreditkarten Nur wenige Risikoträger zeichnen diese Risiken auf einem speziell dafür vorgesehenen Konzept. 19

Der Markt Nur geringe Kapazitäten am Markt vorhanden Wichtig Zugriff auf Experten (wegen gesetzlicher Bestimmungen nach Vorfall bzw. vertraglicher Verpflichtungen) Professionelles Schadenmanagement Erfahrung Mehr Risikoträger bedeutet mehr Marketing und daher höhere Wahrnehmung der Verbraucher und somit ein besseres Umfeld für alle! 20

Fragen 21

Vielen Dank für Ihre Aufmerksamkeit! 22