Private virksomheder kan også lære af Datatilsynets eftersyn af regioner og kommuner
Også private virksomheder kan have gavn af at gøre sig bekendt med resultaterne.
Modenhedstilsynet viste, at der generelt var behov for et øget fokus på sletning, rettighedsstyring og foranstaltninger ved fremsendelse af mails med personoplysninger. Efter Datatilsynets opfattelse, indikerede modenhedstilsynet, at arbejdet med konsekvensanalyser og test af it-redskaber bør have mere opmærksomhed i kommunerne.
I modenhedstilsynet, integrerede Datatilsynet de 20 tekniske minimumskrav til it-sikkerheden. Disse krav er ufravigelige for statslige it-løsninger og skal sikre et fælles højt sikkerhedsniveau i staten. De tekniske minimumskrav omfatter bl.a. at der skal implementeres firewall på alle PC’er/ klienter, der administreres af myndigheden og at alle PC’er/klienters harddiske skal krypteres.
Både private og offentlige organisationer kan have gavn af at trykteste sin egen sikkerhed op imod de tekniske minimumskrav til statslige løsninger.
Datatilsynet har udarbejdet en målrettet vejledning vedrørende nedslag i fem udvalgte tendenser:
1. Tag stilling til procedurer for sletning
En organisation skal sikre sig, at det ikke er muligt at identificere de registrerede i et længere tidsrum end det, der er nødvendigt til de formål, hvortil de pågældende personoplysninger behandles. Det skal mindske risikoen for f.eks. datalæk og ransomware-angreb.
2. Reducer risikoen for at personoplysninger sendes forkert
Hovedparten af de brud på persondatasikkerheden, som anmeldes til Datatilsynet, vedrører situationer, hvor ”rigtige” personoplysninger sendes til en ”forkert” modtager, typisk en e-mailadresse. Datatilsynet anbefaler derfor, at man indfører forskellige forebyggende foranstaltninger, bl.a. at man scanner alle udgående mails for f.eks. personnumre. Du kan læse mere om foranstaltningerne i den målrettede vejledning her.
3. Kontrollér adgang til oplysninger
Hvis medarbejdere har fået tildelt brugeradgang/rettigheder til et it-system, er det dermed ikke ensbetydende med, at de frit kan anvende personoplysninger i systemet. Efter Datatilsynets opfattelse, kan det være nødvendigt at løbende foretage en kontrol af brugerens adfærd. Desuden bør den dataansvarlige have fokus på styring af brugernes adgangsrettigheder.
4. Adressér risikoen for de registrerede gennem konsekvensanalyse
En konsekvensanalyse skal sikre, at behandlingsaktiviteter og formålene med behandlingen beskrives på systematisk vis, og at den dataansvarlige foretager en vurdering af, om behandlingsaktiviteterne er nødvendige og står i rimeligt forhold til formålene. Datatilsynet oplyser hertil, at modenhedstilsynet har vist, at kun 20 ud af 50 kommuner helt eller delvist har lavet en konsekvensanalyse for alle behandlinger af personoplysninger, der sandsynligvis indebærer en høj risiko for den registrerede.
5. Test IT-beredskabsplaner
Opdaterede og testede it-beredskabsplaner er vigtige, da kommunerne råder over en stor mængde data, der er afgørende for en korrekt sagsbehandling. Opdaterede og testede it-beredskabsplaner kan dermed afbøde konsekvenserne ved et stort angreb eller nedbrud. Datatilsynet understreger i den forbindelse, at testen af beredskabsplanen er vigtig, da nogle af elementerne i en beredskabsplan kan se fornuftige ud på papiret, men i praksis vise sig at være svære at udføre eller ikke fungerer, som det var tiltænkt. Den slags uhensigtsmæssigheder vil man ofte kunne afdække gennem øvelser og tests.
Bird&Birds bemærkninger
Til trods for at Datatilsynets modenhedstilsyn omfatter statslige myndigheder, kan man som virksomhed lade sig inspirere af de 20 tekniske minimumskrav herunder tilsynets nedslag i de fem udvalgte tendenser, således at man som virksomhed kan sikre sig et højt IT-sikkerhedsniveau – og dermed også undgå sanktioner fra Datatilsynet.