Tekniske og organisatoriske foranstaltninger (artikel 32)
Beskrivelsen af de sikkerhedsforanstaltninger, GDPR artikel 32 kræver — og som enhver databehandleraftale beder om som bilag. Artikel 24 gør det til et krav at kunne PÅVISE dem, og de fire eksempler i artikel 32, stk. 1, litra a-d, er hyppigt kun halvt dækket.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Artikel 32 gælder både dataansvarlige og databehandlere, og der er ingen bagatelgrænse — men niveauet er relativt. Bestemmelsen kræver ikke det maksimalt sikre, men det PASSENDE, og implementeringsomkostningerne må udtrykkeligt indgå i vurderingen. Til gengæld er der to forhold, de fleste beskrivelser springer over: litra c om evnen til RETTIDIGT at genoprette adgangen efter en hændelse, og litra d om en procedure for REGELMÆSSIG afprøvning af, om foranstaltningerne virker. En backup, ingen har prøvet at gendanne fra, opfylder ikke litra c.
Datoer
Allerede indtrådt:
Hvad der kræves
- Beskrivelse af tekniske og organisatoriske foranstaltninger (da · pdf)
Retsgrundlag
Databeskyttelsesforordningen (EU) 2016/679, artikel 32 om behandlingssikkerhed, sammenholdt med artikel 24 om den dataansvarliges ansvar.
Dette er den bestemmelse, enhver databehandleraftale henviser til, og den, et tilsyn oftest lander på efter et sikkerhedsbrud. Spørgsmålet bliver da ikke, om der skete noget — men om foranstaltningerne var passende, og om det kan påvises.
Hovedbestemmelsen
Artikel 32, stk. 1. Under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører den dataansvarlige og databehandleren passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til disse risici, herunder bl.a. alt efter hvad der er relevant:
a) pseudonymisering og kryptering af personoplysninger
b) evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester
c) evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
d) en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger
Fire ting er værd at hæfte sig ved i indledningen. Implementeringsomkostningerne må indgå — bestemmelsen kræver ikke det maksimalt sikre, men det passende. Behandlingens karakter, omfang, sammenhæng og formål er fire selvstændige faktorer. Og risiciene af varierende sandsynlighed og alvor betyder, at vurderingen skal skelne mellem sandsynligt-men-mildt og usandsynligt-men-alvorligt.
Bemærk desuden formuleringen »herunder bl.a. alt efter hvad der er relevant«: litra a-d er eksempler, ikke en udtømmende liste — og ikke en tjekliste, hvor alt skal krydses af uanset relevans.
Men de fire eksempler er dem, en modpart vil spørge til. Litra c og d er dem, der oftest mangler: evnen til at genoprette rettidigt, og en procedure for regelmæssig afprøvning. En backup, ingen har prøvet at gendanne fra, opfylder ikke litra c.
Risikovurderingens fire tilfælde
Stk. 2. Ved vurderingen af, hvilket sikkerhedsniveau der er passende, tages der navnlig hensyn til de risici, som behandling udgør, navnlig ved hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet.
Fem hændelsestyper i én sætning: tilintetgørelse, tab, ændring, uautoriseret videregivelse og uautoriseret adgang. Både hændelige og ulovlige.
De fleste sikkerhedsbeskrivelser handler om at holde uvedkommende ude — altså de to sidste. Men tab og ændring er lige så meget artikel 32-risici, og de rammer oftere gennem egne fejl end gennem angreb.
Instruksbindingen
Stk. 4. Den dataansvarlige og databehandleren tager skridt til at sikre, at enhver fysisk person, der udfører arbejde for den dataansvarlige eller databehandleren, og som får adgang til personoplysninger, kun behandler disse efter instruks fra den dataansvarlige, medmindre behandling kræves i henhold til EU-retten eller medlemsstaternes nationale ret.
»Enhver fysisk person, der udfører arbejde for« — det er bredere end »ansatte«. Vikarer, konsulenter, praktikanter og eksterne udviklere med adgang er omfattet.
Og pligten er at tage skridt til at sikre det. En sætning i personalehåndbogen er sjældent nok i sig selv; det er kombinationen af instruks, adgangsstyring og opfølgning, der udgør skridtene.
Certificering kan understøtte — ikke erstatte
Stk. 3. Overholdelse af en godkendt adfærdskodeks som omhandlet i artikel 40 eller en godkendt certificeringsmekanisme som omhandlet i artikel 42 kan bruges som et element til at påvise overholdelse af kravene i nærværende artikels stk. 1.
»Et element« — ikke et bevis. En ISO-certificering fritager ikke for vurderingen efter stk. 1 og 2.
Hvorfor beskrivelsen er et krav i praksis
Artikel 32 siger ikke selv, at foranstaltningerne skal beskrives skriftligt. Kravet kommer fra artikel 24:
Artikel 24, stk. 1. […] gennemfører den dataansvarlige passende tekniske og organisatoriske foranstaltninger for at sikre og for at være i stand til at påvise, at behandling er i overensstemmelse med denne forordning. Disse foranstaltninger skal om nødvendigt revideres og ajourføres.
Stk. 2. Hvis det står i rimeligt forhold til behandlingsaktiviteter, skal de foranstaltninger, der er omhandlet i stk. 1, omfatte den dataansvarliges implementering af passende databeskyttelsespolitikker.
To ting følger. Foranstaltninger, der ikke kan påvises, opfylder ikke stk. 1 — og en foranstaltning, ingen har skrevet ned, er svær at påvise et år senere. Og foranstaltningerne skal revideres og ajourføres; en beskrivelse fra 2018, der aldrig er rørt, er i sig selv et tegn på, at det ikke er sket.
Sanktionerne
Artikel 32 ligger i artikel 83, stk. 4, litra a — den lave bødekategori på op til 10 mio. EUR eller 2 % af den globale omsætning, ikke de 20 mio. / 4 %.
Men dansk ret lægger et strafferetligt spor oveni: databeskyttelseslovens § 41, stk. 1, nr. 1, omfatter forordningens artikel 25-39 og giver bøde eller fængsel indtil 6 måneder.
Hvad dette modul producerer
Modulet producerer beskrivelsen af de tekniske og organisatoriske foranstaltninger — det bilag, enhver databehandleraftale beder om, og det dokument, der skal kunne fremvises, når artikel 24 kræver, at overholdelsen påvises.
Beskrivelsen dækker de fire forhold i stk. 1, litra a-d, vurderingen efter stk. 2 med de fem hændelsestyper, instruksbindingen efter stk. 4, og hvornår foranstaltningerne senest er revideret.
Modulet vurderer ikke, om jeres foranstaltninger er passende. Det er en konkret afvejning af risiko, teknisk niveau og omkostninger, og den kan ikke laves af en skabelon.
Modulet erstatter ikke en risikovurdering og ikke en konsekvensanalyse efter artikel 35 — sidstnævnte har sit eget modul.
Tilsyn og sanktioner
Datatilsynet — og hvornår artikel 32 bliver aktuel
Artikel 32 er sjældent det, et tilsyn starter med. Den er det, tilsynet ender med efter et sikkerhedsbrud.
Rækkefølgen er typisk: der sker en hændelse, den anmeldes efter artikel 33, og Datatilsynet spørger derefter, om foranstaltningerne var passende i forhold til risikoen — og om det kan påvises.
Det er derfor beskrivelsen har værdi, før noget går galt. Efter bruddet kan den ikke laves med troværdighed.
To sanktionsspor
Administrativt, efter artikel 83, stk. 4, litra a: bøder på op til 10 mio. EUR eller 2 % af den samlede globale årlige omsætning. Bestemmelsen omfatter artikel 25-39, altså også artikel 32. Det er den lave af forordningens to kategorier.
Strafferetligt, efter databeskyttelseslovens § 41, stk. 1, nr. 1: bøde eller fængsel indtil 6 måneder for de samme artikler.
Dertil kommer påbud efter artikel 58, stk. 2 — herunder påbud om at bringe behandlingsaktiviteter i overensstemmelse, hvilket i praksis er det, der koster mest på kort sigt.
Hvad der ikke er afklaret
Vi har gennemgået artikel 24 og artikel 32 i den konsoliderede udgave af 4. maj
- Følgende står åbent:
Datatilsynets vejledninger om sikkerhedsforanstaltninger er ikke gennemgået. Det gælder også Databeskyttelsesrådets retningslinjer. Artikel 32 er en rammebestemmelse, og det er praksis, der giver den indhold — særligt hvad der er »passende« ved bestemte behandlingstyper. Modulet gengiver forordningens ordlyd, ikke fortolkningen.
Artikel 25 om databeskyttelse gennem design og standardindstillinger er ikke gennemgået. Den ligger tæt op ad artikel 32 og indeholder selvstændige krav, som dette modul ikke dækker.
Artikel 28, stk. 3, er ikke gennemgået. Den fastlægger, hvad en databehandleraftale skal indeholde, herunder henvisningen til artikel 32. Vores databehandleraftalemodul dækker den side.
Artikel 40 og 42 om adfærdskodekser og certificeringsmekanismer er ikke gennemgået. Vi kan sige, at de kan bruges som et element til at påvise overholdelse, men ikke hvad der skal til for, at en mekanisme er »godkendt«.
Der findes ingen liste over påkrævede foranstaltninger. Det er ikke en mangel ved modulet, men ved spørgsmålet: forordningen indeholder bevidst ingen teknisk kravliste, fordi det passende afhænger af risikoen og det aktuelle tekniske niveau. Enhver, der tilbyder en udtømmende tjekliste, lover noget, forordningen ikke giver.
NIS2 og cyberresiliensforordningen er ikke sammenholdt med artikel 32. For virksomheder, der er omfattet af flere regelsæt, kan kravene overlappe — og foranstaltninger, der opfylder ét, opfylder ikke nødvendigvis et andet. Vi har moduler for begge, men samspillet er ikke kortlagt.
Hjælp og typiske fejl
Hvad dokumentet bruges til
To ting, og de trækker i hver sin retning.
Over for Datatilsynet er det beviset for, at foranstaltningerne blev overvejet og valgt — det artikel 24 kalder at kunne påvise overholdelse.
Over for kunder og databehandlere er det bilaget til databehandleraftalen. Det er dét dokument, der bliver bedt om, når nogen skal vurdere, om de tør lade jer behandle deres data.
Den dobbelte rolle er grunden til den vigtigste regel: beskriv kun det, I faktisk gør. Et bilag, der lover mere end virkeligheden, er over for en kunde en misvisende oplysning og over for Datatilsynet dokumentation for, at I kendte kravet og ikke opfyldte det.
Niveauet er relativt — men ikke frit
Artikel 32 kræver det passende, ikke det maksimalt sikre. Fem forhold indgår udtrykkeligt:
- det aktuelle tekniske niveau
- implementeringsomkostningerne
- behandlingens karakter, omfang, sammenhæng og formål
- risiciene af varierende sandsynlighed og alvor
- for fysiske personers rettigheder og frihedsrettigheder
Det sidste led er det, folk oftest vender om. Det er ikke virksomhedens risiko, der vejer — det er de registreredes. En hændelse, der er billig for virksomheden og alvorlig for de berørte, trækker mod flere foranstaltninger, ikke færre.
De fire punkter — og de to, der mangler
Litra a-d er eksempler, ikke en tjekliste. Men det er dem, en modpart spørger til, og to af dem mangler næsten altid.
Litra a — pseudonymisering og kryptering. Nævn hvor: i hvile, under transmission, på bærbare enheder. Er noget ikke relevant, så skriv hvorfor. Et tomt punkt og et fravalgt punkt ser ens ud på papiret, men ikke i en vurdering.
Litra b — fortrolighed, integritet, tilgængelighed og robusthed. Fire egenskaber, ikke én. Integritet betyder, at utilsigtede ændringer kan opdages — ikke bare at ingen uvedkommende kommer ind.
Litra c — evne til rettidigt at genoprette. Ordet er evne, og det er gendannelsen, ikke kopien, bestemmelsen handler om. Spørgsmålet er derfor: hvornår prøvede I sidst at gendanne, og hvor lang tid tog det? En backup, ingen har prøvet at gendanne fra, dokumenterer ingen evne — og det opdages typisk først den dag, den skal bruges.
Litra d — procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten. Det punkt, der oftest mangler helt. Tre led, og de handler om, om foranstaltningen virker — ikke om den findes. Beskriv hvad der afprøves, hvor ofte, af hvem, og hvordan resultatet fører til ændringer.
Husk tab og ændring
Stk. 2 nævner fem hændelsestyper:
| Hændelig eller ulovlig | |
|---|---|
| tilintetgørelse | data slettes |
| tab | data forsvinder eller bliver utilgængelige |
| ændring | data bliver forkerte |
| uautoriseret videregivelse | data sendes til nogen, der ikke skulle have dem |
| uautoriseret adgang | nogen får adgang, der ikke skulle |
De fleste beskrivelser handler om de to sidste — at holde uvedkommende ude. Men tab og ændring er lige så meget artikel 32-risici, og de rammer oftere gennem egne fejl, forkerte scripts og mislykkede migreringer end gennem angreb.
Og bemærk ordene »hændelig eller ulovlig«: uheld tæller med.
De organisatoriske foranstaltninger
Bestemmelsen siger »tekniske og organisatoriske«. En beskrivelse, der kun handler om systemer, dækker halvdelen af kravet.
Hertil hører politikker, uddannelse, fysisk sikring, leverandørstyring, tavshedspligt — og procedurer ved fratrædelse, som er dér, adgange oftest bliver hængende.
Instruksen gælder flere end de ansatte
enhver fysisk person, der udfører arbejde for den dataansvarlige eller databehandleren, og som får adgang til personoplysninger
Det omfatter vikarer, konsulenter, praktikanter og eksterne udviklere. Den sidste gruppe er den hyppigste blinde vinkel: en ekstern udvikler med produktionsadgang er omfattet af stk. 4, uanset hvad kontrakten kalder forholdet.
Og pligten er at tage skridt til at sikre det. En sætning i en kontrakt er sjældent nok alene — det er kombinationen af instruks, adgangsstyring og opfølgning, der udgør skridtene.
Revisionsdatoen er ikke pynt
Artikel 24 kræver, at foranstaltningerne om nødvendigt revideres og ajourføres.
En beskrivelse fra 2018, der aldrig er rørt, siger to ting på én gang: at foranstaltningerne ikke er revideret, og at man ikke har opdaget det. Derfor spørger dokumentet særskilt om, hvornår der senest blev revideret.
Om certificeringer
En ISO-certificering er et godt argument, men ikke et bevis. Stk. 3 siger »et element til at påvise« — og forudsætter desuden, at der er tale om en godkendt mekanisme efter artikel 40 eller 42.
Certificeringen fritager altså ikke for vurderingen efter stk. 1 og 2.
Hvad dokumentet ikke gør
Det vurderer ikke, om jeres foranstaltninger er passende. Det er en konkret afvejning af risiko, teknisk niveau og omkostninger.
Det giver ingen tjekliste over påkrævede foranstaltninger. Forordningen indeholder bevidst ingen — og enhver, der tilbyder én, lover noget, loven ikke giver.
Det erstatter ikke konsekvensanalysen efter artikel 35, som har sit eget modul.
Begreber
Foranstaltningerne skal sikre et sikkerhedsniveau, der passer til risiciene — vurderet ud fra det aktuelle tekniske niveau, implementeringsomkostningerne, behandlingens karakter, omfang, sammenhæng og formål, samt risiciene af varierende sandsynlighed og alvor.
Forveksles med: Et krav om maksimal sikkerhed. Bestemmelsen nævner udtrykkeligt IMPLEMENTERINGSOMKOSTNINGERNE som en faktor — niveauet er relativt, ikke absolut. Men det er risikoen for de REGISTREREDE, der vejer, ikke virksomhedens egen risiko.
Pseudonymisering og kryptering; evne til vedvarende fortrolighed, integritet, tilgængelighed og robusthed; evne til rettidigt at genoprette adgangen efter en hændelse; og en procedure for regelmæssig afprøvning, vurdering og evaluering af foranstaltningernes effektivitet.
Forveksles med: En udtømmende tjekliste. Formuleringen er »herunder bl.a. alt efter hvad der er relevant« — de fire er eksempler. Men de er samtidig dem, en modpart vil spørge til, og litra c og d er dem, der oftest mangler.
Litra c kræver evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse.
Forveksles med: At have en backup. Ordet er EVNE til at GENOPRETTE — og rettidigt. En backup, ingen har prøvet at gendanne fra, dokumenterer ingen evne. Bestemmelsen handler om gendannelsen, ikke om kopien.
Litra d kræver en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger.
Forveksles med: En engangsvurdering ved indførelsen. Ordene er »procedure« og »regelmæssig« — og der er tre led: afprøvning, vurdering OG evaluering af EFFEKTIVITETEN. Det er ikke nok at konstatere, at foranstaltningen findes.
Ved vurderingen af, hvad der er passende, tages der navnlig hensyn til risici ved hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger.
Forveksles med: Risikoen for at uvedkommende får adgang. Det er kun to af de fem. TAB og ÆNDRING er lige så meget artikel 32-risici — og de rammer oftere gennem egne fejl end gennem angreb. Bemærk desuden ordene »hændelig ELLER ulovlig«: uheld tæller med.
Den dataansvarlige og databehandleren tager skridt til at sikre, at enhver fysisk person, der udfører arbejde for dem og får adgang til personoplysninger, kun behandler disse efter instruks fra den dataansvarlige.
Forveksles med: En pligt der kun angår ansatte. »Enhver fysisk person, der udfører arbejde for« omfatter også vikarer, konsulenter, praktikanter og eksterne udviklere med adgang.
Efter artikel 24 gennemføres foranstaltningerne for at sikre OG for at være i stand til at påvise, at behandlingen er i overensstemmelse med forordningen. Foranstaltningerne skal om nødvendigt revideres og ajourføres.
Forveksles med: En pligt til blot at have foranstaltningerne. Artikel 32 kræver ikke selv en skriftlig beskrivelse — kravet kommer fra artikel 24's »være i stand til at påvise«. En foranstaltning, ingen har skrevet ned, er svær at påvise et år senere.
Overholdelse af en godkendt adfærdskodeks efter artikel 40 eller en godkendt certificeringsmekanisme efter artikel 42 kan bruges som et element til at påvise overholdelse af artikel 32, stk. 1.
Forveksles med: Et bevis for overholdelse. Ordene er »ET ELEMENT til at påvise« — en certificering fritager ikke for vurderingen efter stk. 1 og 2, og en ISO-standard er ikke en godkendt certificeringsmekanisme efter artikel 42, medmindre den faktisk er godkendt som sådan.
Er I klar?
Tag selvtjekket (10 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/gdpr-sikkerhed