Hvordan lagre sensitive personopplysninger?

13 visninger
For å sikre hvordan lagre sensitive personopplysninger, må lagringsstedet beskyttes med sterk kryptering i både overføring og hvilemodus. Tilgangskontroll forhindrer at uvedkommende får adgang til sensitive filer. Ettersom menneskelige feil forårsaker over 60 prosent av sikkerhetsbruddene, kreves det både tekniske sperrer og gode rutiner.
Kommentar 0 liker

Hvordan lagre sensitive personopplysninger: Kryptering og tilgang

Riktig håndtering av hvordan lagre sensitive personopplysninger er avgjørende for å beskytte virksomheten mot alvorlige sikkerhetsbrudd. Menneskelige feil utgjør en stor risiko, noe som gjør at tekniske sperrer og strenge rutiner er nødvendige for å unngå tap av konfidensialitet.

Hvordan lagre sensitive personopplysninger på en sikker måte?

For å sikre sensitive personopplysninger, bør du starte med å kartlegge hvilke data virksomheten faktisk sitter på. Det er lett å miste oversikten, og du kan ikke beskytte det du ikke vet eksisterer. Når oversikten er på plass, krever lagringsplassen at du følger strenge sikkerhetsstandarder som oppdateres jevnlig. Like viktig er det å etablere klare interne rutiner for personopplysninger og sørge for at alle medarbeidere får grundig opplæring i personvern. La oss se nærmere på hvordan du gjør dette i praksis.

Kartlegging og klassifisering av data

Første trinn i enhver god personvernrutine er å finne ut nøyaktig hvor sensitive personopplysninger befinner seg. Dette kan være alt fra personalmapper og helseopplysninger til kunderegistre med fødselsnumre. Lag en oversikt over hvem som har tilgang til disse filene, og hvor lenge de lagres. Det er en kjensgjerning at mange bedrifter lagrer mer informasjon enn det som er nødvendig for formålet. Å rydde opp tidlig reduserer risikoen betraktelig.

Sikre lagringssteder og tekniske tiltak

Når datagrunnlaget er kartlagt, må lagringsstedet sikres mot uvedkommende. Om du bruker skytjenester eller lokale servere, må du sørge for lagring av sensitive data på en sikker måte med sterk kryptering både under overføring og i hvilemodus. Tilgangskontroll er et annet kritisk element. Bare de som har et reelt tjenstlig behov skal ha adgang til de mest sensitive filene. Det er verdt å merke seg at over 60 prosent av sikkerhetsbruddene i virksomheter skjer på grunn av menneskelige feil eller manglende rutiner fremfor sofistikert hacking.[2] Derfor spiller tekniske sperrer sammen med menneskelig faktor en avgjørende rolle.

Etablering av faste rutiner og opplæring

Tekniske løsninger alene er aldri nok til å beskytte sensitive personopplysninger. Du må etablere enkle, men faste rutiner for hvordan data skal behandles, slettes og arkiveres. Ansatte må vite hva de skal gjøre hvis en feil oppstår eller et databrudd truer. Regelmessige kurs og oppfriskninger i personvernforordningen (GDPR) sørger for at personvern og datasikkerhet blir en naturlig del av hverdagen på arbeidsplassen.

Erfaringer viser at over halvparten av ansatte i mange mindre bedrifter ikke vet forskjellen på vanlige personopplysninger og sensitive data som helseopplysninger før de får opplæring. Etter enkle ukentlige gjennomganger og klare retningslinjer, synker usikkerheten merkbart. Det handler om å bygge en kultur der sikring av personopplysninger ikke oppleves som et hinder, men som en naturlig trygghet.

Sammenligning av lagringsmetoder for sensitive personopplysninger

Når du skal velge hvor du vil lagre sensitive data, står du som regel mellom tre hovedalternativer. Her er en oversikt over hvordan de skiller seg fra hverandre.

Lokale servere (On-Premises)

• Høye oppstartskostnader og behov for intern IT-ekspertise

• Bedriften må selv vedlikeholde brannmurer og oppdateringer

• Full fysisk kontroll over maskinvare og lagringsplass

Norske skytjenester (Sertifisert)

• Forutsigbare abonnementspriser uten store investeringer i utstyr

• Leverandøren tar seg av tekniske oppdateringer og fysisk sikring

• Høy grad av kontroll med servere plassert innenfor landets grenser

Krypterte eksterne harddisker

• Svært billig i innkjøp, men risikabelt for deling og samarbeid

• Alt sikkerhetsarbeid faller på den enkelte bruker

• Full kontroll, men sårbar for fysisk tap eller tyveri

For de fleste moderne virksomheter er skybaserte tjenester med godkjente sikkerhetssertifiseringer det tryggeste valget, da det reduserer sjansen for menneskelige svikt knyttet til fysiske enheter.

Hvordan regnskapsbyrået til Kari strammet inn datasikkerheten

Kari drev et lite regnskapsbyrå i Bergen og opplevde at ansatte sendte sensitive lønns- og personopplysninger ukryptert via e-post fordi det var enklest i farten.

Første forsøk på å rydde opp feilet fullstendig. Hun innførte et tungvint system som krevde fem ulike passord, noe som førte til at de ansatte fant egne omveier og lagret dokumenter på usikre private minnepinner.

Etter en alvorlig nesten-ulykke med en mistet minnepinne, endret hun strategi og involverte teamet i å finne en brukervennlig, skybasert løsning med innebygd totrinnsbekreftelse.

Resultatet etter tre måneder var at sikkerheten ble ivaretatt uten at det gikk ut over effektiviteten, og samtlige ansatte fullførte et obligatorisk personvernkurs.

Hvis du vil vite mer om kravene til lagringsplass, kan du lese om Hvordan oppbevares personopplysninger?.

Mer detaljer

Hva regnes egentlig som sensitive personopplysninger?

Sensitive personopplysninger omfatter opplysninger om rasemessig eller etniske opprinnelse, politisk oppfatning, religion, helseforhold, seksuell orientering samt genetiske og biometriske data. Disse krever ekstra streng beskyttelse i henhold til personvernforordningen.

Can vi lagre personopplysninger i utenlandske skytjenester?

Ja, det er mulig, men det stiller svært strenge krav til overføringsgrunnlag og personverngarantier. Mange bedrifter velger derfor leverandører med servere innenfor EU eller EØS for å forenkle etterlevelsen.

Hvor lenge har vi lov til å lagre sensitive data?

Du kan bare lagre opplysninger så lenge det er nødvendig for det formålet de ble samlet inn for. Når formålet er oppfylt, skal dataene slettes eller anonymiseres på en sikker måte.

Kort versjon

Kartlegg informasjonen først

Du kan ikke sikre data du ikke vet du har. Start alltid med en grundig gjennomgang av hvilke sensitive opplysninger som finnes i systemene.

Kombiner teknikk med opplæring

Kryptering og adgangskontroll er verdiløst om de ansatte ikke forstår rutinene. Sørg for at alle får opplæring i personvern.

Følg prinsippet om sletting

Ikke ta vare på sensitive personopplysninger lenger enn det formålet eller lovverket krever.

Kilder for Kryssreferanse

  • [2] Bitwarden - Det er verdt å merke seg at over 60 prosent av sikkerhetsbruddene i virksomheter skjer på grunn av menneskelige feil eller manglende rutiner fremfor sofistikert hacking.