Kortlægning af data
Vi finder de steder, persondata faktisk ligger: ERP, lønsystem, SharePoint, delte mapper, Excel-ark i indbakken og eksporter på bærbare. Listen bliver grundlaget for resten.
GDPR kræver »passende tekniske og organisatoriske foranstaltninger«, men siger ikke hvilke. Vi oversætter kravet til konkrete indstillinger i jeres Microsoft 365, filservere og forretningssystemer: hvem kan se hvad, hvad bliver logget, og hvad er krypteret, når det forlader virksomheden.
Niveauet afhænger af, hvilke oplysninger I behandler. Et lønsystem med CPR-numre kræver mere end en nyhedsbrevsliste, og vi bygger ikke mere op, end risikoen retfærdiggør.
Vi finder de steder, persondata faktisk ligger: ERP, lønsystem, SharePoint, delte mapper, Excel-ark i indbakken og eksporter på bærbare. Listen bliver grundlaget for resten.
Fælleskonti som »reception@« med en adgangskode, alle kender, udskiftes med personlige logins i Entra ID, så enhver handling kan føres tilbage til en person.
Revisionsloggen i Microsoft 365 og adgangslog på filservere slås til og gemmes længe nok til, at et brud kan undersøges bagefter.
BitLocker på bærbare, krypteret mail ved fortrolige og følsomme oplysninger og TLS på alle forbindelser ud af huset.
En fast procedure sammen med HR, så adgange lukkes samme dag, som medarbejderen stopper, også i SaaS-systemer uden for domænet.
En kort drejebog til de første 72 timer: hvem vurderer, hvem anmelder til Datatilsynet, og hvilke logs der skal sikres.
Vi starter med det, der lukker de største huller på kortest tid, og lader de tungere tiltag vente, til grundlaget er på plads.
Et møde med den dataansvarlige og en fjerngennemgang af jeres miljø giver en liste over systemer med persondata og deres nuværende beskyttelse.
Fælleskonti, gamle konti og manglende MFA ryddes op i løbet af de første dage. Effekten mærkes med det samme.
Kryptering, logning, rettighedsstruktur og begrænsning af deling uden for organisationen rulles ud i planlagte trin.
I får en oversigt over tiltagene, som kan indgå i jeres GDPR-dokumentation og vises til revisor eller Datatilsynet.
En stor del af de brud, Datatilsynet får anmeldt, er ikke hackerangreb. Det er mails sendt til den forkerte modtager, bærbare der bliver væk, og tidligere medarbejdere med aktive konti. Derfor ligger de mest værdifulde tiltag i hverdagens rutiner og ikke i dyre produkter.
Nej. Aftalen dækker Microsofts ansvar for platformen. Hvordan I selv konfigurerer adgange, deling og logning, er jeres ansvar som dataansvarlig, og det er netop der, de fleste huller opstår.
Nej. Kryptering giver mest værdi dér, hvor data kan forlade jeres kontrol: bærbare, USB-nøgler, backup og mails med fortrolige oplysninger. En server i et datacenter med styret adgang har andre behov.
Kontakt os med det samme. Vi hjælper med at stoppe lækket, sikre logs og vurdere omfanget, så I kan tage stilling til anmeldelse til Datatilsynet inden for 72 timer. Den juridiske vurdering ligger hos jer eller jeres rådgiver.
Vi leverer den tekniske del og beskriver tiltagene, så de kan bruges i fortegnelsen over behandlingsaktiviteter. Juridiske tekster skriver jeres jurist, men vi sørger for, at de stemmer med virkeligheden i systemerne.
Fortæl os, hvilke systemer der indeholder oplysninger om kunder og medarbejdere. Vi vender tilbage med et bud på, hvor hullerne typisk sidder.
Tak for jeres henvendelse
Den ligger nu hos en af vores konsulenter. I hører fra os inden for arbejdsdagen, og hastesager bliver taget op af en tekniker med det samme.
Byen står ikke på listen. Tjek stavemåden, eller vælg den nærmeste større by.