Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Private virksomheder kan også lære af Datatilsynets eftersyn af regioner og kommuner

Bird & Bird
08/03/2023
Private virksomheder kan også lære af Datatilsynets eftersyn af regioner og kommuner
Bird & Bird logo
Datatilsynet gennemførte i 2022 et omfattende spørgeskema-baseret modenhedstilsyn af 50 kommuner og alle 5 regioner. I forrige uge offentliggjorde Datatilsynet de overordnede konklusioner fra tilsynet.

Også private virksomheder kan have gavn af at gøre sig bekendt med resultaterne.

Modenhedstilsynet viste, at der generelt var behov for et øget fokus på sletning, rettighedsstyring og foranstaltninger ved fremsendelse af mails med personoplysninger. Efter Datatilsynets opfattelse, indikerede modenhedstilsynet, at arbejdet med konsekvensanalyser og test af it-redskaber bør have mere opmærksomhed i kommunerne.


I modenhedstilsynet, integrerede Datatilsynet de 20 tekniske minimumskrav til it-sikkerheden. Disse krav er ufravigelige for statslige it-løsninger og skal sikre et fælles højt sikkerhedsniveau i staten. De tekniske minimumskrav omfatter bl.a. at der skal implementeres firewall på alle PC’er/ klienter, der administreres af myndigheden og at alle PC’er/klienters harddiske skal krypteres.

Både private og offentlige organisationer kan have gavn af at trykteste sin egen sikkerhed op imod de tekniske minimumskrav til statslige løsninger.


Datatilsynet har udarbejdet en målrettet vejledning vedrørende nedslag i fem udvalgte tendenser:


1. Tag stilling til procedurer for sletning

En organisation skal sikre sig, at det ikke er muligt at identificere de registrerede i et længere tidsrum end det, der er nødvendigt til de formål, hvortil de pågældende personoplysninger behandles. Det skal mindske risikoen for f.eks. datalæk og ransomware-angreb.


2. Reducer risikoen for at personoplysninger sendes forkert

Hovedparten af de brud på persondatasikkerheden, som anmeldes til Datatilsynet, vedrører situationer, hvor ”rigtige” personoplysninger sendes til en ”forkert” modtager, typisk en e-mailadresse. Datatilsynet anbefaler derfor, at man indfører forskellige forebyggende foranstaltninger, bl.a. at man scanner alle udgående mails for f.eks. personnumre. Du kan læse mere om foranstaltningerne i den målrettede vejledning her.


3. Kontrollér adgang til oplysninger

Hvis medarbejdere har fået tildelt brugeradgang/rettigheder til et it-system, er det dermed ikke ensbetydende med, at de frit kan anvende personoplysninger i systemet. Efter Datatilsynets opfattelse, kan det være nødvendigt at løbende foretage en kontrol af brugerens adfærd. Desuden bør den dataansvarlige have fokus på styring af brugernes adgangsrettigheder.


4. Adressér risikoen for de registrerede gennem konsekvensanalyse

En konsekvensanalyse skal sikre, at behandlingsaktiviteter og formålene med behandlingen beskrives på systematisk vis, og at den dataansvarlige foretager en vurdering af, om behandlingsaktiviteterne er nødvendige og står i rimeligt forhold til formålene. Datatilsynet oplyser hertil, at modenhedstilsynet har vist, at kun 20 ud af 50 kommuner helt eller delvist har lavet en konsekvensanalyse for alle behandlinger af personoplysninger, der sandsynligvis indebærer en høj risiko for den registrerede.


5. Test IT-beredskabsplaner

Opdaterede og testede it-beredskabsplaner er vigtige, da kommunerne råder over en stor mængde data, der er afgørende for en korrekt sagsbehandling. Opdaterede og testede it-beredskabsplaner kan dermed afbøde konsekvenserne ved et stort angreb eller nedbrud. Datatilsynet understreger i den forbindelse, at testen af beredskabsplanen er vigtig, da nogle af elementerne i en beredskabsplan kan se fornuftige ud på papiret, men i praksis vise sig at være svære at udføre eller ikke fungerer, som det var tiltænkt. Den slags uhensigtsmæssigheder vil man ofte kunne afdække gennem øvelser og tests.


Bird&Birds bemærkninger

Til trods for at Datatilsynets modenhedstilsyn omfatter statslige myndigheder, kan man som virksomhed lade sig inspirere af de 20 tekniske minimumskrav herunder tilsynets nedslag i de fem udvalgte tendenser, således at man som virksomhed kan sikre sig et højt IT-sikkerhedsniveau – og dermed også undgå sanktioner fra Datatilsynet.

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte mig.
Fagligt indhold, der kunne være relevante for dig
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Artikler, der kunne være relevante for dig
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
Datatilsynet og Digitaliseringsstyrelsen etablerer AI-sandkasse
11/03/2024
Persondata, IT- og telekommunikation, Compliance
AI Act vedtaget af Europa-Parlamentet
AI Act vedtaget af Europa-Parlamentet
22/03/2024
Persondata, EU-ret
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
I går
Persondata, Immaterialret, Øvrige
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted