Integrationer
Sikkerhed og privatliv
Vurder adgang, leverandørens databehandling, administratorer og forbindelser i den softwareopsætning, I overvejer.
Vurder sikkerhed og privatliv efter de oplysninger, softwaren skal behandle, og de handlinger, brugerne skal kunne udføre. Fire spørgsmål er et udgangspunkt: Hvem får adgang, hvor og hvor længe behandles oplysningerne, hvem kan ændre sikkerhedsindstillinger, og hvilke andre systemer får adgang gennem forbindelser? Svarene skal gælde jeres konkrete opsætning.
Begynd med oplysningerne og deres formål
Notér de vigtigste datatyper og arbejdsopgaver. En kundesag kan indeholde kontaktoplysninger, interne noter og bilag, som ikke alle medarbejdere skal se. Angiv, hvor oplysningen findes, hvem der må rette den, og hvilke andre systemer der modtager den.
Ved personoplysninger skal formålet være klart, og omfang og opbevaring begrænses til det nødvendige. Leverandørens standardvilkår fastlægger ikke jeres formål eller slettefrister.
| Beslutning | Spørgsmål, der skal besvares |
|---|---|
| Adgang | Hvilke roller må læse, ændre, eksportere og tildele rettigheder? |
| Opbevaring | Hvor behandles data, hvor længe beholdes de, og hvad sker der med kopier og backup? |
| Administration | Hvem har forhøjet adgang, og hvordan beskyttes og kontrolleres den? |
| Forbindelser | Hvilke apps, konti og nøgler kan hente eller ændre oplysninger? |
Vigtige reguleringskrav og kilder
- 5,GDPR - Artikel stk. 1, litra e — Personoplysninger må ikke opbevares længere end nødvendigt
- 2021Datatilsynets vejledning om tilsyn med databehandlere
- 5CIS Control & 6 — Styring af autorisation og minimumsprincip for konti
- 1NIST SP 800-88 Rev. — Råd til forsvarlig bortskaffelse af harddiske og USB-medier
Sletning og slettefrister
Datatilsynet definerer sletning i et it-system som en handling, der sikrer, at oplysningerne ikke længere er tilgængelige. Hvis personoplysninger efter sletning kan tilgås af it-systemets administrator, er der ikke tale om reel sletning.
Er oplysningerne slettet via operativsystemet og venter på at blive overskrevet på disken, anses de for slettede, fordi de ikke med rimelige midler er tilgængelige.
Ved soft delete sletter den brugerrettede del kun koblingen, ikke personoplysningen i den bagvedliggende database. Adgang via databasen uden om den brugerrettede del betyder, at der ikke er tale om reel sletning.
Ved bortskaffelse af harddiske og USB-medier, der har været anvendt til personoplysninger, skal oplysningerne slettes forsvarligt; NIST SP 800-88 Rev. 1 kan bruges som råd.
Efter databeskyttelsesforordningens artikel 5, stk. 1, litra e, må personoplysninger ikke opbevares i længere tid, end det er nødvendigt for formålene. Den dataansvarlige skal selv vurdere og dokumentere slettefrister for hver behandling, jf. ansvarlighedskravet i artikel 5, stk. 2.
Særlovgivning som bogføringsloven eller hvidvaskloven kan fastsætte minimumsperioder, og arkivloven giver adgang til arkivmæssig behandling.
Reel sletning vs. soft delete – forskelle og risici
- Reel sletningData kan ikke genoprettes med rimelige midler. Anvendes ved fysisk sletning eller overwriting af disk.
- Soft deleteKoblingen mellem bruger og data slettes, men oplysningerne beholdes i databasen og kan tilgås via direkte databaseadgang.
Gør adgang til en arbejdsbeslutning
En rolle bør beskrive et arbejdsbehov. En sagsbehandler kan have brug for at læse og rette netop den type sag uden at kunne eksportere alle sager eller ændre andres adgang. Undersøg rettigheder i søgning, rapporter og eksport – ikke kun på den almindelige skærm.
Aftal, hvem der godkender ny adgang, og hvad der sker ved jobskifte, midlertidig hjælp og fratrædelse. Gennemgå rettighederne, når arbejdsopgaver ændres. Når adgangsbehovet er beskrevet, er næste skridt en konkret rollematrix og kontrol med almindelige brugerkonti.
Efter CIS Control 6 bør konti kun have den minimale autorisation, rollen kræver. Rettigheder bør udvikles konsekvent for hver rolle og tildeles brugere efter rollen. Processen for tildeling og fratagelse af adgang bør helst centraliseres.
Visse brugeraktiviteter er mere risikofyldte: de sker fra ubetroede netværk eller udfører administratorfunktioner, der kan tilføje, ændre eller fjerne andre konti eller ændre opsætningen. Det understreger behovet for MFA og Privileged Access Management (PAM).
Lokale administratorrettigheder på brugernes laptops er også et problem, fordi ondsindet kode får større effekt.
Undersøg leverandørens behandling
Afklar, om leverandøren behandler personoplysninger på jeres vegne, eller om parterne har andre roller i behandlingen. Ved et databehandlerforhold skal der være en relevant databehandleraftale, og den dataansvarlige skal føre passende tilsyn.
Bed om en beskrivelse af dataplacering, adgang fra andre lande, underdatabehandlere, backup og sletning ved ophør. Skil sletning i den daglige løsning fra håndtering af backup, og få begge forklaret.
Datatilsynet har en skabelon for databehandleraftaler og en vejledende tekst om, hvorfor, hvordan og hvor ofte sikkerheden hos databehandlere skal påses. Den vejledende tekst blev opdateret i oktober 2021. Dataansvarlige skal både indgå aftalen og påse sikkerheden.
Beskyt de handlinger, der ændrer kontrollen
En administratorkonto kan tildele rettigheder og ændre opsætning. Hold styr på konti med forhøjet adgang, og brug særskilte konti til administrative opgaver, hvor løsningen understøtter det.
Undersøg multifaktorautentifikation for alle administratorveje, også interne. Afklar, hvordan adgangen genoprettes, hvis den normale loginmetode svigter, og hvem der må bruge en eventuel nødadgang.
Gennemgå også integrationer. En forbindelse kan stadig have adgang til data, selv om arbejdsprocessen ikke længere bruges. Registrér ejer og formål, afklar afhængigheder, og tilbagekald unødvendig adgang.
CIS Control 5 dækker processer og værktøjer til at tildele og styre autorisation for brugerkonti, administrator- og servicekonti. En fortegnelse over alle konti bør mindst indeholde personens navn, brugernavn, start-/stopdatoer og afdeling. Alle aktive konti skal valideres som autoriserede mindst hvert kvartal eller oftere.
Administrator- eller højprivilegerede konti er særlige mål, fordi de kan tilføje andre konti eller ændre aktiver. Servicekonti er også følsomme, fordi de ofte deles på tværs af teams og nogle gange først opdages i en revision. Forældede testkonti, delte konti, konti der stadig er gyldige efter fratrædelse, og genbrugte passwords er eksempler på veje til uautoriseret adgang.
Fordele og ulemper ved delte vs. unikke administratorkonti
- Delte kontiPro: Nemt at administrere i små team Kon: Høj risiko for uautoriseret adgang, svær sporing af handlinger
- Unikke kontiPro: God sporing og ansvarlighed Kon: Øget administration og risiko for glemt adgang
Træf beslutningen med åbne spørgsmål synlige
Bed leverandøren vise relevante indstillinger og dokumentere forhold, der ikke kan ses i en demonstration. Notér for hvert vigtigt krav, om det er vist i den tilbudte plan, afhænger af opsætning eller stadig mangler svar. En generel sikkerhedsbeskrivelse besvarer ikke spørgsmål om jeres roller, data og forbindelser.
Vælg en løsning og opsætning, som nogen i organisationen kan administrere og følge op på. Behandl et afgørende, ubekræftet forhold som et åbent beslutningspunkt.
I denne guide
- Tildel adgang efter arbejdsrolleLav en rettighedsmatrix, kontrollér almindelige brugerroller, og gennemgå adgang ved jobskifte og fratrædelse.
- Kontrollér leverandørens dataopbevaringUndersøg dataplacering, adgang fra andre lande, opbevaringstid, backup og sletning hos softwareleverandøren.
- Beskyt administratoradgangFå overblik over administratorkonti, begræns rettigheder, beskyt login og planlæg kontrolleret overdragelse.
- Fjern forbindelser, der ikke længere brugesFind ubrugte apps, nøgler og konti; afklar afhængigheder, tilbagekald adgang og kontrollér resultatet.


