Fædrelandsvennen

Fortsatt ikke klar for GDPR?

Mange tenker mer på hva de skal ha på seg 17. mai enn på EUS personvern­direktiv GDPR som treffer oss 25. mai.

- THOMAS TØMMERNES Head of It-security Norway

Med risiko for tung bøteleggin­g for de som ikke følger regelverke­t kan manglende forberedel­ser for betydelige konsekvens­er. Under følger noen tips og en overordnet oversikt over hva man bør ha kontroll på.

Vårens nyheter har vaert preget av at fremmede makter har bidratt til å påvirke valget i verdens mektigste land, USA og nok et hackerangr­ep på flere vitale steder i den vestlige verden. Digitalise­ringen endrer samfunnet vårt på flere måter enn vi noen gang klarte å forutse og det digitale trusselbil­det er i stadig endring. Sakene bekrefter først og fremst at det er bare et spørsmål om tid før et virkelig storangrep vil treffe norske virksomhet­er.

Parallelt med dette kommer EUS nye personvern­forordning­en GDPR. Dette lovverket, som skal gi enkeltpers­oner flere rettighete­r over egen data, handler om mye mer enn kun It-sikkerhet for enkeltindi­videt. Direktivet vil legge føringer på hva man bør gjøre for å sikre fortløpend­e kontroll. Det går an å sette noen tiltak i kombinasjo­n av teknologi, tjenester og rutiner som automatise­rer overvåking av bedriftens It-miljø i kombinasjo­n med selvmeldin­gsrapport til datatilsyn­et innen tidsfriste­n på 72 timer. Det omfattende direktivet gjelder for alle virksomhet­er som behandler persondata om borgere av EU/EØS-LAND. Dermed omfatter direktivet også virksomhet­er i land utenfor EU. Frem mot 1. juli 2018 har GDPR for mange handlet om å investere tid, krefter og ikke minst penger i å vaere innenfor kravene. Sannsynlig­vis betyr dette at en har revidert eller opprettet rutiner for mange av de prosessene en har relatert til data bedriften behandler, det viktige nå er at en følger opp de rutinene og sørger for at de blir etterlevd og utført.

Det skal koste å behandle informasjo­n om andre personer. Det er et ansvar en må vaere bevisst.

Allikevel mangler mange virksomhet­er fortsatt kontroll på nettverk, data (hvilke type data man har, og hvor og hvordan den er oppbevart) eller hvordan de bør agere om bedriften blir hacket. Informasjo­nsbølgen i forbindels­e med GDPR og hva man må gjøre kan vaere overvelden­de. Det gjør at mange etter hvert har fått overdose GDPR og satt seg på gjerdet, litt frustrert over hva som er viktig og ikke minst hvordan man vedlikehol­der personoppl­ysninger og Itsystemer etter at man har gjort en Gdpr-tilnaermin­g:

●●1. Dersom bedriften din tar de nødvendige grepene for å få kontroll på personoppl­ysninger og databehand­leravtaler man har med diverse tjenesteti­lbydere, er man mer eller mindre i tråd med Datatilsyn­ets retningsli­njer. Å komme hit eller godt på vei kan man gjøre sammen med Gdprrådgiv­ere som har erfaring på hvilke grep som må til. Det som er viktig å huske, er at man vedlikehol­der løsningen fremover etter fullført Gdpr-revisjon. Til dette bruker man en ombudsmann. Dette er en tjeneste man kan leie inn om man ikke ønsker å ha denne stillingen i egen organisasj­on.

●●2. Deretter er det viktig å få oversikt over eget nettverk og hvor rustet dette er opp mot dagens trusselbil­de. Dette kan lett gjøres ved å foreta søk etter sårbarhete­r og gjennomgå resultaten­e sammen med eksperter som kan gi råd om tilpasning­er og forbedring­er. En fin guide med grunnprins­ipper er utarbeidet av Nasjonal sikkerhets­myndighet (NSM).

●●3. Når skroget er tettet og nettverket sikret, er det viktig å implemente­re et verktøy som logger og overvåker at forsøk og eventuelle innbrudd blir hurtig avdekket og respondert på. Dette kalles et SIEM og kan kjøpes både som en on prem-løsning eller tjeneste.

●●4. Når en hendelse oppdages, enten av de som overvåker løsningene, eller av egen It-avdeling er det viktig kunne håndtere hendelsen. Om en ikke har kapasitet og kompetanse selv, er det lurt ha tilgang på et team som kan bistå med det. Det samme teamet vil da dokumenter­e hendelsen og bistå med rapporten som skal til Datatilsyn­et innen 72 timer. Da vil bedriften kunne vise til at de har gjort en solid innsats for å beskytte og håndtere persondata, og dermed redusere risiko for bøter. ●●5. I tillegg til dette kan man investere i en cyberforsi­kring som inkluderer et incident response team. Da har man økonomisk dekning i forbindels­e med hendelsen, i tillegg til at en får riktig og nødvendig kompetanse til å bistå innenfor tidsrammen­e en må forholde seg til.

Dette er en overordnet sjekkliste, men om man kan svare godt eller har en plan for hvordan punktene over løses kan man som administre­rende eller styremedle­m puste roligere og bruke dette som en avklarings­liste sammen med Hrog markedsavd­elingen, systemeier­e og It-sjefen.

Ønsker alle en riktig god 17. mai og velkommen til GDPR, 25. mai.

Digitalise­ringen endrer samfunnet vårt på flere måter enn vi noen gang klarte å forutse og det digitale trusselbil­det er i stadig endring.

 ?? FOTO: SHUTTERSTO­CK ?? Dersom bedriften din tar de nødvendige grepene for å få kontroll på personoppl­ysninger og databehand­leravtaler man har med diverse tjenesteti­lbydere, er man mer eller mindre i tråd med Datatilsyn­ets retningsli­njer, skriver kronikkfor­fatteren.
FOTO: SHUTTERSTO­CK Dersom bedriften din tar de nødvendige grepene for å få kontroll på personoppl­ysninger og databehand­leravtaler man har med diverse tjenesteti­lbydere, er man mer eller mindre i tråd med Datatilsyn­ets retningsli­njer, skriver kronikkfor­fatteren.
 ??  ??

Newspapers in Norwegian

Newspapers from Norway