Informasjonssikkerhet i GDPR
Informasjonssikkerhet handler om å beskytte personopplysninger mot uautorisert tilgang, tap, endring, misbruk og utilgjengelighet. I GDPR er dette en del av virksomhetens plikt til å behandle personopplysninger lovlig, sikkert og forsvarlig.
Sikkerhet er ikke bare et teknisk IT-spørsmål. Det handler også om rutiner, ansvar, opplæring, tilgangsstyring, leverandørkontroll og oppfølging fra ledelsen.
Hva bør virksomheten sikre?
Virksomheten bør vurdere konfidensialitet, integritet og tilgjengelighet. Konfidensialitet betyr at bare riktige personer har tilgang. Integritet betyr at opplysningene er korrekte og ikke endres utilsiktet. Tilgjengelighet betyr at systemer og data er tilgjengelige når de trengs.
Praktiske tiltak
- gi tilgang etter behov, ikke som standard
- bruk sterke passord og tofaktorautentisering der det er mulig
- ha rutiner for sikkerhetskopi og gjenoppretting
- loggfør og følg opp uvanlig aktivitet
- sørg for sikker sletting når opplysninger ikke lenger trengs
- ha avtaler og sikkerhetskrav til leverandører
- lag en rutine for avvik og datainnbrudd
Risiko styrer nivået
GDPR krever ikke samme løsning for alle virksomheter. Tiltakene skal stå i forhold til risikoen. Behandler virksomheten sensitive personopplysninger eller store mengder data, bør kravene til sikkerhet være høyere.
Informasjonssikkerhet bør ses sammen med internkontroll i GDPR, databehandleravtaler og rutiner for GDPR-datainnbrudd.
Relaterte sider
- Informasjonssikkerhet og internkontroll
- GDPR-datainnbrudd
- Databehandleravtale
- Sensitive personopplysninger
