It-regler for medarbejdere skal gøre det tydeligt, hvordan virksomhedens systemer, konti og oplysninger må bruges i det daglige. Reglerne skal give en medarbejder en anvendelig handling, når en fil skal deles, en telefon bliver væk, eller et nyt værktøj ser nyttigt ud. De skal også beskrive, hvor medarbejderen får hjælp.
Dokumentet er en organisatorisk sikkerhedsforanstaltning. En underskrift gør det ikke i sig selv lovligt at overvåge ansatte, læse private beskeder eller bruge alle sikkerhedslogs til personalebedømmelse. Denne skabelon er udfyldt for en fiktiv virksomhed og viser, hvordan konkrete adfærdsregler holdes sammen med en særskilt vurdering og information om kontrol.
Hvilket dokument skal reglerne supplere?
En overordnet sikkerhedspolitik fordeler ansvar og prioriterer beskyttelse. Medarbejdernes it-regler omsætter den til praktiske handlinger. En teknisk administratorvejledning beskriver derimod indstillinger, som almindelige brugere ikke selv skal ændre. Undgå at samle alt i ét dokument, hvor den vigtigste handling drukner i tekniske detaljer.
Bruger virksomheden Microsoft 365, kan administratoren afprøve tenantens adgangs- og delingsindstillinger, så de praktiske regler også understøttes af den tekniske opsætning.
Artiklerne 24 og 32 i GDPR kræver passende foranstaltninger, men fastsætter ikke et universelt dokumentnavn eller et bestemt antal klausuler. Indholdet skal svare til virksomhedens behandlinger og risici. Brug guiden til en informationssikkerhedspolitik til den ledelsesmæssige ramme.
Reglernes arbejdsretlige virkning skal vurderes efter de faktiske danske ansættelsesforhold, aftaler og eventuelle overenskomster. Afklar især, hvem der skal inddrages, og hvordan ændringer i de konkrete regler meddeles medarbejderne. Heller ikke en formulering om »automatisk bortvisning« bør indsættes som en teknisk standardregel.
Omfatter arbejdet optagelse af kundesamtaler, skal formål og praktiske vilkår for optagelserne fremgå af den relevante arbejdsinstruks. Medarbejderen skal vide, hvordan en kundes fravalg håndteres, også når opkaldet flyttes til en anden kø.
Udfyldt skabelon: Lindeværks it-regler
Lindeværk er en fiktiv servicevirksomhed med 45 ansatte, administrerede bærbare computere og arbejdstelefoner. Kundesager ligger i den godkendte sagsportal. Virksomheden bruger en intern servicekanal kaldet It-hjælp og et kendt telefonnummer i medarbejderens kontaktbog. Navne og arbejdsgange nedenfor er eksemplets konkrete valg.
1. Anvendelse og hjælp
Reglerne gælder for ansatte og andre personer, som Lindeværk giver adgang til virksomhedens systemer. Du skal bruge den adgang, der er tildelt til din opgave. Hvis en adgang mangler, kontakter du It-hjælp eller din leder; du bruger ikke en kollegas konto for at komme videre.
It-hjælp modtager spørgsmål om deling, udstyr og mistænkelige hændelser. Hvis den normale servicekanal ikke virker, bruger du det kendte telefonnummer fra kontaktbogen. Du skal ikke bruge et nummer eller link i en mistænkelig besked som din eneste vej til support.
2. Konti og login
Brug din personlige arbejdskonto, og del ikke adgangskoder eller engangskoder. Gem adgangskoder i virksomhedens godkendte adgangskodehåndtering. Godkend kun en loginanmodning, som du selv har startet og kan genkende. Uventede anmodninger meldes til It-hjælp.
Lås skærmen, når du forlader arbejdspladsen. Hvis du mister adgang til din konto, følger du gendannelsesforløbet gennem It-hjælp. En leder må ikke bede dig sende din adgangskode for at løse en hastesag. De konkrete tekniske krav findes i virksomhedens adgangskodepolitik med MFA og gendannelse.
3. Lagring og deling
Gem kundedokumenter i sagsportalen på den rigtige sag. Brug portalens godkendte delingsfunktion, når en ekstern modtager skal have adgang. Kontrollér modtager og det valgte dokument, før du sender. Et tidligere samarbejde med samme firma betyder ikke, at alle deres medarbejdere må se den aktuelle sag.
Kopiér ikke kundesager til privat e-mail, privat cloudlager eller en privat USB-enhed. Hvis en kunde ikke kan åbne den godkendte løsning, kontakter du It-hjælp om en egnet alternativ overførsel. En praktisk vanskelighed er ikke en tilladelse til at flytte hele sagen uden for den aftalte beskyttelse.
4. Programmer og nye tjenester
Brug de programmer, der er godkendt til opgaven. Installér ikke nye udvidelser, og giv ikke en ekstern tjeneste adgang til arbejdskontoen, før den er vurderet. En gratis prøveperiode kan også give en leverandør adgang til virksomhedens oplysninger.
Indsæt ikke personoplysninger, kundedokumenter eller interne fortrolige oplysninger i et generativt AI-værktøj, som ikke er godkendt til netop den brug. En godkendelse af en tjeneste til offentligt tilgængelige tekster omfatter ikke automatisk HR-sager eller adgangskoder. Brug et eksempel med konstruerede oplysninger, hvis du alene vil undersøge en funktion.
5. Computer, telefon og hjemmearbejde
Lad virksomhedens beskyttelse og opdateringer være aktive. Meld vedvarende fejl til It-hjælp i stedet for at slå sikkerhedsfunktioner fra. Opbevar udstyret forsvarligt under transport, og undgå at andre kan se kundesager på skærmen eller høre fortrolige samtaler.
Lindeværk tillader i dette eksempel ikke, at kundesagsportalen bruges fra private computere. Begrænset privat brug af virksomhedens udstyr er tilladt, når den ikke hindrer arbejdet eller svækker beskyttelsen. Den tilladelse er ikke et løfte om, at virksomhedens telefon er egnet som eneste opbevaringssted for private billeder.
Virksomheden informerer særskilt om administrerede enheder og sletning. Mobiladministration med MDM skal afgrænses efter ejerskab og administrationsform. En arbejdsprofil på en privat telefon og en fuldt administreret firmatelefon kan have forskellige muligheder og konsekvenser.
6. Hændelser og fejl
Meld tabt udstyr, forkert modtager, mistænkelige login og mulig skadelig software straks til It-hjælp. Fortæl, hvad du har set, hvornår det skete, og hvilket system der er berørt. Vent ikke på at bevise, at der er sket et persondatabrud, før du giver besked.
Hvis en fil er sendt forkert, skal du ikke skjule fejlen ved blot at slette din egen kopi. Følg den ansvarlige funktions instruktioner om kontakt til modtager, begrænsning af adgang og bevaring af nødvendige oplysninger om hændelsen. Den efterfølgende vurdering og eventuelle myndighedsanmeldelse ligger hos virksomheden, ikke hos den enkelte medarbejder alene.
7. Personoplysninger og henvendelser
Åbn kun personoplysninger, som du behøver for din konkrete opgave. At en søgning er teknisk mulig, betyder ikke, at opslaget er arbejdsmæssigt nødvendigt. Undgå uvedkommende noter om kunder, kolleger og deres familie.
Send anmodninger om indsigt, rettelse eller sletning til virksomhedens udpegede kontaktfunktion samme arbejdsdag i dette eksempels interne procedure. Det er en intern videresendelsesregel, ikke en særlig GDPR-frist. Fortæl ikke personen, at vedkommende først skal finde en bestemt juridisk formular.
8. Kontrol og privatliv
Lindeværk bruger afgrænset logning til drift og sikkerhed og giver medarbejderne særskilt information om formål, grundlag, data, adgang og opbevaring. En eventuel kontrol af en bestemt medarbejder kræver en konkret beslutning efter virksomhedens kontrolprocedure og de gældende regler.
It-reglerne giver ikke ledere fri adgang til private e-mails eller alle filer på en enhed. Ved tvivl om privat indhold stoppes gennemgangen, og den ansvarlige funktion kontaktes. En medarbejders kvittering for at have modtaget reglerne bruges ikke som et generelt samtykke til kontrol.
9. Fratræden og aflevering
Aftal aflevering af udstyr, overdragelse af aktive arbejdssager og ophør af adgang med lederen og It-hjælp. Overdrag ikke din personlige adgangskode. Virksomheden skal selv sørge for nødvendig kontinuitet gennem kontrollerede adgange og fælles arbejdsfunktioner.
Private oplysninger på udstyret håndteres efter den oplyste ordning før aflevering, hvor det er muligt og passende. En eventuel fortsat modtagelse på en tidligere medarbejders adresse vurderes særskilt. Se håndtering af en fratrådt medarbejders e-mail for de danske retningslinjer.
Tilpas skabelonen til det, medarbejderen faktisk kan gøre
Lindeværks første prøve viser, at medarbejderen Asta ikke kan sende en stor teknisk tegning gennem sagsportalen. Reglen om kun at bruge portalen ville derfor efterlade hende uden en fungerende løsning. It-hjælp etablerer en godkendt overførsel med begrænset modtageradgang og forklarer processen. Først derefter er instruktionen anvendelig.
En anden prøve handler om et uventet MFA-signal. Medarbejderen afviser signalet, ringer til det kendte nummer og får hjælp til at undersøge kontoen. Opgaven vurderes på, om medarbejderen kan handle korrekt, ikke på om vedkommende kan huske et bestemt artikelnummer.
Datatilsynets vejledning om awareness fremhæver betydningen af medarbejdernes opmærksomhed og adfærd. Tilpas derfor eksemplerne til reception, administration og udekørende service frem for at vise alle den samme tekniske præsentation.
Kontrol kræver sit eget grundlag og sin egen information
Datatilsynets vejledning om ansættelsesforhold opstiller betingelser for blandt andet registrering af internetbrug og gennemgang af e-mails. Nødvendighed, afvejning og klar forudgående information er centrale. Private e-mails må ikke læses som led i en almindelig arbejdsgivergennemgang.
En tekst om »teknisk sikkerhed« bør ikke skjule, at ledelsen vil bruge logs til individuel adfærdskontrol. Hvis det er et faktisk formål, skal det vurderes og forklares som sådant. Læs guiden til medarbejderkontrol i Danmark, før en konkret ordning indføres eller ændres.
Tilsvarende skal sikkerhedslogning være afgrænset. Den tekniske administrator bør vide, hvem der må bestille en undersøgelse, hvordan privat indhold håndteres, og hvordan adgangen dokumenteres. Medarbejderreglernes korte tekst erstatter ikke den interne beslutningsprocedure.
Indfør reglerne og hold dem anvendelige
Lad ledelse, HR og de relevante sikkerheds- og databeskyttelsesfunktioner kontrollere, at reglerne kan udføres og stemmer med faktiske behandlinger. Undersøg eventuelle krav om medarbejderinddragelse efter de gældende aftaler. Udsend en tydelig version med ikrafttrædelse og en kendt kontakt til spørgsmål.
En kvittering dokumenterer modtagelse; den beviser ikke, at alle foranstaltninger virker. Gem derfor også resultater af de konkrete gennemgange og ret de problemer, de afslører. Når virksomheden ændrer delingsløsning, mobilmodel eller kontrolformål, skal de berørte instruktioner ajourføres. Reglerne skal hjælpe medarbejderen i den næste reelle situation, også når den opstår under tidspres.
Ved indførelsen opdager Lindeværk også, at vikarerne ikke kan åbne medarbejdernes intranet. Reglerne leveres derfor gennem deres introduktionsforløb, og de får samme kendte vej til It-hjælp. Virksomheden kontrollerer, at eksterne brugere kun får de systemadgange, deres opgave kræver, og at en ansvarlig medarbejder følger ophøret af adgangen.
Ændringer i reglerne beskrives konkret. Hvis en tidligere tilladt delingsfunktion lukkes, får brugerne besked om både tidspunkt og erstatning. En ny versionsdato alene fortæller ikke medarbejderen, hvad vedkommende skal gøre anderledes ved næste kundesag. Den ansvarlige følger op på de teams, hvor ændringen påvirker en daglig opgave.