Hvad er et datalæk?

Et datalæk er, når personoplysninger eller fortrolige data slipper ud af virksomhedens kontrol. Det kan være et hackerangreb, men er lige så ofte en fejlsendt mail, et mistet USB-stik eller en fil delt med for mange. Efter GDPR skal alvorlige tilfælde anmeldes til Datatilsynet inden for 72 timer.

Sådan fungerer det

Når noget er sket, skal I igennem fire trin: opdag, afgræns, vurdér og dokumentér. Vurderingen handler om risikoen for de mennesker, oplysningerne handler om – ikke om, hvor pinligt det er for jer.

Er risikoen ikke usandsynlig, skal hændelsen anmeldes til Datatilsynet inden for 72 timer, fra I blev opmærksomme på den. Er risikoen høj, skal de berørte personer også underrettes direkte.

Alle hændelser skal noteres internt – også dem, I vurderer ikke skal anmeldes. Netop den dokumentation er det første, tilsynet beder om, hvis der senere bliver stillet spørgsmål. Se også GDPR.

Hvornår er det relevant for en SMV?

Alle virksomheder behandler personoplysninger – om medarbejdere, kunder eller ansøgere. Derfor gælder reglerne uanset størrelse. De typiske hændelser er banale:

  • En mail med følsomme oplysninger sendt til den forkerte modtager.
  • Et regneark delt med „alle i organisationen“ i stedet for tre personer.
  • En ukrypteret bærbar, der bliver væk – her redder BitLocker ofte situationen.
  • En kompromitteret postkasse efter phishing, hvor angriberen har læst med i ugevis.

72-timers fristen forudsætter, at I opdager det. Uden logning og overvågning starter uret først, når en kunde ringer – og så kan I sjældent dokumentere, hvad der faktisk blev set.

Typiske faldgruber

Ingen ved, hvem der beslutter. 72 timer løber også hen over en weekend. Aftal på forhånd, hvem der vurderer, og hvem der anmelder.

Manglende log. Uden logfiler kan I ikke afgrænse omfanget – og må i værste fald antage det værste. Det gør både anmeldelsen og oprydningen dyrere.

Kun at tænke på hackere. En stor del af de anmeldte hændelser skyldes menneskelige fejl i helt almindelige arbejdsgange.

Ikke at dokumentere fravalget. Beslutter I, at en hændelse ikke skal anmeldes, er begrundelsen selve beviset for, at I har taget stilling. Det hører med i en samlet IT-sikkerhedsindsats.

Relaterede begreber

Datalæk hænger sammen med både regler og teknik:

Ofte stillede spørgsmål om datalæk

Nej. Kun dem, hvor det ikke er usandsynligt, at hændelsen medfører en risiko for de berørte personers rettigheder. Alle hændelser skal dog registreres internt med jeres vurdering – også dem, der ikke anmeldes.

Fra det tidspunkt, virksomheden bliver opmærksom på hændelsen – ikke fra den skete. Derfor er det ikke en formildende omstændighed at have opdaget det sent; det gør det bare sværere at afgrænse skaden.

Ja, hvis den indeholder personoplysninger. Det er en af de mest almindelige typer hændelser overhovedet. Om den skal anmeldes, afhænger af oplysningernes karakter og af, hvem der modtog dem.

Skal vi kigge på det sammen?

Ved I, hvem der træffer beslutningen, hvis I opdager et datalæk en fredag aften? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.

Uforpligtende · Eller ring 70 26 48 50