Informasjonssikkerhet og internkontroll i GDPR
Informasjonssikkerhet handler om å beskytte personopplysninger mot feil bruk, tap, uautorisert tilgang og unødvendig spredning. Internkontroll handler om å ha rutiner, ansvar og oppfølging som gjør at virksomheten behandler personopplysninger lovlig, sikkert og forsvarlig over tid.
For små bedrifter trenger dette ikke å være komplisert, men det må være konkret. Det viktigste er å vite hvilke opplysninger dere har, hvem som har tilgang, hvilke systemer som brukes, og hva dere gjør hvis noe går galt.
Hva bør informasjonssikkerheten dekke?
God informasjonssikkerhet starter med en enkel risikovurdering. Virksomheten bør vurdere hva som kan gå galt, hvor sannsynlig det er, og hvilke konsekvenser det kan få for kundene, ansatte eller andre registrerte.
Typiske tiltak er:
- tilgangsstyring etter tjenstlig behov
- sterke passord og tofaktorautentisering der det er mulig
- rutiner for sletting og arkivering
- backup og kontroll med hvor data lagres
- databehandleravtaler med leverandører
- opplæring av ansatte som bruker personopplysninger
Internkontroll gjør arbeidet etterprøvbart
Internkontroll betyr at GDPR-arbeidet ikke bare ligger i hodet på én person. Rutiner bør være dokumentert, ansvar bør være tydelig fordelt, og virksomheten bør kunne vise hva som er gjort dersom kunder, ansatte eller Datatilsynet spør.
Et godt utgangspunkt er å knytte internkontrollen til protokollen over behandlingsaktiviteter. Der ser du hvilke prosesser som finnes, og kan koble hver prosess til rutiner, lagringstid, systemer og sikkerhetstiltak.
Hva bør små bedrifter prioritere først?
- Lag oversikt over systemer og personopplysninger.
- Fjern tilganger ansatte ikke trenger.
- Sørg for gode passordrutiner og tofaktorautentisering.
- Avklar hvem som håndterer innsyn, retting, sletting og avvik.
- Oppdater dokumentasjonen når rutiner eller systemer endres.
Avvik og datainnbrudd
En viktig del av internkontrollen er å vite hva som skal skje ved avvik. Hvis personopplysninger kommer på avveie, slettes feil eller blir tilgjengelige for uvedkommende, må virksomheten raskt vurdere risikoen og om hendelsen skal meldes. Les mer om GDPR og datainnbrudd.
Ikke gjør sikkerhet vanskeligere enn nødvendig
God sikkerhet handler ofte om enkle tiltak som blir fulgt. Rutiner som ingen forstår, gir liten verdi. Skriv derfor rutinene slik ansatte faktisk jobber, og sørg for at de oppdateres når praksis endres.
