Czy jeśli wycieknie 10 000 danych klientów, to skutek dla pojedynczej osoby fizycznej będzie większy? Wydaje mi się, że konsekwencje dla tej osoby są takie same, niezależnie od tego, ile danych innych klientów wyciekło równocześnie.
ODPOWIEDŹ
Skutek dla pojedynczej osoby fizycznej rzeczywiście jest taki sam niezależnie od tego, czy wyciekły dane 10 czy 10 000 osób. Kowalski, którego PESEL wyciekł, poniesie te same konsekwencje bez względu na to, ilu innych klientów dotknął incydent.
Natomiast skala wycieku wpływa na łączną ocenę ryzyka z perspektywy administratora, bo zwiększa prawdopodobieństwo, że dane zostaną faktycznie wykorzystane (większy zbiór = atrakcyjniejszy cel), a także wpływa na ocenę, którą przeprowadza organ nadzorczy.
W praktyce warto rozdzielić te dwa wymiary: skutek dla osoby (stały, zależy od kategorii i zakresu danych) oraz zasięg (ile osób dotknął scenariusz), który wpływa na priorytetyzację działań.