Håndtering af databrud: flowchart og 72-timers fristen i GDPR

Swimlane-flowchart for håndtering af brud på persondatasikkerheden: inddæmning, risikovurdering for de registrerede, anmeldelse til tilsynsmyndigheden inden 72 timer og fortegnelsen over brud.

Sådan fungerer det

  1. Navngiv rollerne og indberetningskanalen

    Erstat de fem baner med de roller, I reelt har. Mindre organisationer har ofte ingen DPO og lægger banen sammen med juridisk eller en privacy-ansvarlig; andre tilføjer en ekstern advokat eller en cyberforsikring som egen bane. Læg derefter den faktiske indberetningsvej ind i trinnet 'Indberet via kanalen for databrud': én postkasse, én formular, ét telefonnummer — og en regel om, at man indberetter på mistanke i stedet for at undersøge først.

  2. Fastlæg jeres myndigheder og jeres frister

    Ret trinnet 'Afklar gældende anmeldelsespligter', så det navngiver den eller de tilsynsmyndigheder, der gælder for jer — i Danmark Datatilsynet — jeres ledende tilsynsmyndighed, hvis I opererer på tværs af grænser, og eventuelle branchespecifikke regimer som NIS2 eller DORA. De regimer kører andre ure, så skriv hvert enkelt ned frem for at gå ud fra, at 72 timer dækker det hele. Tilføj også kontraktlige varslingsfrister over for kunder, som ofte er kortere end de lovbestemte.

  3. Skriv jeres risikokriterier ned

    Kobl jeres egne kriterier på 'Vurder alvor og risiko for de registrerede': oplysningernes type og følsomhed, antallet af personer og registreringer, hvor let personerne kan identificeres, om data var krypteret eller på anden måde ubrugelige, om nogen af de registrerede er sårbare, samt skadens alvor og sandsynlighed. Kriterier, der er skrevet på forhånd, er det, der gør de to beslutninger forsvarlige bagefter.

  4. Placér de to beslutninger og godkendelsen

    Skriv på diagrammet, hvem der ejer 'Skal bruddet anmeldes til tilsynet?' og 'Høj risiko for de registrerede?', hvem der må godkende selve anmeldelsen til tilsynsmyndigheden, og hvem der kan godkende ordlyden, der sendes til de registrerede. Tilføj en stedfortræder for hver — databrud venter ikke på, at nogen kommer hjem fra ferie.

  5. Sæt interne delfrister inden for de 72 timer

    Regn baglæns fra fristen, og sæt måltider på de mellemliggende trin: hvornår DPO'en skal have vurderingen, hvornår udkastet skal være hos juridisk, hvornår godkendelsen lukker. Den lovbestemte frist er yderkanten, ikke planen — og det er i udarbejdelsen og godkendelsen, timerne reelt forsvinder.

  6. Peg registreringstrinnet mod jeres rigtige fortegnelse, og versionér diagrammet

    Kobl 'Før bruddet i fortegnelsen' til den log, I faktisk fører, og list de felter, den skal indeholde: de faktiske omstændigheder ved bruddet, dets virkninger, de afhjælpende tiltag og begrundelsen for hver anmeldelsesbeslutning — også de negative. Send derefter diagrammet til godkendelse hos DPO, juridisk, IT-sikkerhed og kommunikation, og gem den godkendte version, så den procedure, I øver, er den, I udgiver.

Ofte stillede spørgsmål

Hvornår begynder 72-timers fristen at løbe?

Efter GDPR skal en dataansvarlig anmelde et brud til tilsynsmyndigheden uden unødig forsinkelse og om muligt senest 72 timer efter at være blevet bekendt med, at der er sket et brud på persondatasikkerheden. At være bekendt betyder at have en rimelig grad af sikkerhed for, at en sikkerhedshændelse har kompromitteret personoplysninger, så en kort indledende verifikation accepteres — men I kan ikke udskyde uret ved at forlænge undersøgelsen. De 72 timer er kalendertimer, ikke arbejdstimer: weekender og helligdage ligger inden for vinduet. Derfor lægger dette diagram 'Registrér indberetning og start tidslinjen' helt fremme og noterer, hvem der indberettede hvad, og hvornår.

Hvad er forskellen på at anmelde til tilsynet og at underrette de registrerede?

Det er to forskellige tests med forskellige tærskler, og derfor tegner diagrammet dem som to beslutninger frem for én. Tilsynsmyndigheden skal underrettes, medmindre det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder — anmeldelse er altså reelt udgangspunktet. De berørte personer skal kun underrettes, når bruddet sandsynligvis vil indebære en høj risiko for dem, og der findes anerkendte undtagelser, for eksempel hvis data var krypteret og fortsat er uforståelige, eller hvis I efterfølgende har truffet foranstaltninger, der gør, at den høje risiko ikke længere er sandsynlig. Et brud kan derfor godt anmeldes til tilsynet uden nogensinde at blive kommunikeret til de mennesker, det handler om.

Skal vi stadig registrere et brud, vi har besluttet ikke at anmelde?

Ja. GDPR kræver, at dataansvarlige dokumenterer ethvert brud på persondatasikkerheden — de faktiske omstændigheder, virkningerne og de afhjælpende tiltag — uanset om det blev anmeldt. I praksis er registreringen af et brud, I valgte ikke at anmelde, den vigtigste af de to, for den er det eneste bevis på, at beslutningen var begrundet frem for bekvem. Derfor kører grenen 'Anmeldes ikke' i dette diagram gennem 'Dokumentér begrundelsen for ikke at anmelde', og begge grene mødes i fortegnelsen.

Hvordan adskiller det sig fra en proces for håndtering af sikkerhedshændelser?

En proces for håndtering af sikkerhedshændelser handler om angriberen og miljøet: detektér, triagér, sikr spor, inddæm, rens ud, verificér at systemerne er rene, genetablér driften. Denne proces handler om de mennesker, hvis oplysninger blev berørt, og de forpligtelser, der følger — og den udløses af ethvert brud på persondatasikkerheden, også dem uden en angriber overhovedet, som en fejlsendt mail eller en backup, der ikke kan gendannes. De to overlapper ved inddæmningen og ved anmeldelsesgrenen, og ved en cyberhændelse kører I dem parallelt med sikkerhedsafdelingen som ejer af det tekniske spor og DPO'en som ejer af dette.

Hvad hvis vi er databehandler og ikke dataansvarlig?

En databehandler anmelder hverken til tilsynsmyndigheden eller underretter de registrerede. Databehandleren skal underrette den dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, hvorefter den dataansvarlige kører vurderingen og begge anmeldelsesbeslutninger. Er det jeres situation, så skær diagrammet af ved beslutningen 'Skal bruddet anmeldes til tilsynet?', erstat den med jeres underretning til den dataansvarlige, og tjek jeres kontrakter — databehandleraftaler fastsætter ofte en fast intern frist, der er betydeligt kortere end den dataansvarliges 72 timer.

Brug denne skabelon

Mere i IT-skabeloner til procesdiagrammer

Mere i Skabeloner til procesdiagrammer

Browse all IT-skabeloner til procesdiagrammer