Databrudd
Et databrudd er et brudd på personopplysningssikkerheten. Det kan ramme konfidensialitet, integritet eller tilgjengelighet, og innebærer at personopplysninger går tapt, endres, blir utilgjengelige eller kommer på avveie uten at det var meningen.
Eksempler på databrudd
Typiske eksempler er feilutsendt e-post, feil i tilgangsstyring, tap av bærbart utstyr, løsepengevirus, publisering av opplysninger for åpent, eller at systemer blir utilgjengelige slik at virksomheten mister kontroll på personopplysninger. Slike hendelser må vurderes raskt, også når årsaken er menneskelig feil og ikke hacking.
Hva bør virksomheten gjøre først?
Først må hendelsen stanses og begrenses. Deretter må virksomheten finne ut hvilke opplysninger som er berørt, hvor mange personer det gjelder, hva som er årsaken, og hvilke konsekvenser hendelsen kan få. Dette henger tett sammen med arbeidet med informasjonssikkerhet, internkontroll og gode tilgangsrutiner.
Alle databrudd må dokumenteres
Selv om ikke alle databrudd må meldes videre, skal hendelsen dokumenteres internt. Noter hva som skjedde, når bruddet ble oppdaget, hvilke opplysninger som var berørt, hvordan risikoen ble vurdert, og hvilke tiltak som ble gjennomført. Denne dokumentasjonen er viktig både for læring og for å kunne vise etterlevelse.
Når går databrudd fra IT-problem til personvernproblem?
Så snart hendelsen kan påvirke registrertes rettigheter og friheter, er det også et personvernproblem. Da må virksomheten vurdere meldingsplikt til Datatilsynet, behov for informasjon til de berørte og om hendelsen viser svakheter som krever ny risikovurdering eller en vurdering av personvernkonsekvenser.
Relaterte sider
- Les også: Meldingsplikt ved databrudd
- Les også: Informasjonssikkerhet
- Les også: Personvernombud
- Les også: Vurdering av personvernkonsekvenser
