Gå til innhold
Legiscope
Meny
Personvern

Kontinuitetsplan: oppretthold kritiske tjenester ved driftsstans

Prioritert kontinuitetsplan. Praktisk veiledning med avgrensninger, arbeidssteg og dokumentasjon for norske virksomheter.

Også tilgjengelig på:Italiano·Português·Svenska·Lietuvių·Dansk·Suomi

En kontinuitetsplan beskriver hvordan virksomheten leverer de viktigste tjenestene når normal drift er utilgjengelig. Den må svare på hva som opprettholdes, hva som kan vente, hvem som bestemmer og hvilke avhengigheter som må fungere. Planen er nyttig ved cyberhendelser, leverandørsvikt, strømbrudd og bortfall av lokaler eller nøkkelpersoner.

Kontinuitet omfatter mer enn teknisk gjenoppretting. Kundemottak kan for eksempel fortsette manuelt mens et system er nede, men den midlertidige arbeidsmåten må beskytte opplysninger og bevare nødvendig sporbarhet. I NSMs grunnprinsipper inngår håndtering og gjenoppretting i sikkerhetsarbeidet. Artikkel 32 i GDPR omtaler blant annet tilgjengelighet og evnen til å gjenopprette tilgang til personopplysninger etter en hendelse. Kildene gir ingen identisk kontinuitetsplan for alle virksomheter.

Velg tjenester før dere velger systemer

Begynn med leveransene virksomheten må opprettholde. Beskriv hvem som rammes av bortfall og hvordan konsekvensene øker over tid. En tjeneste kan være kritisk fordi mennesker trenger hjelp raskt, fordi en leveranse stanser andre prosesser eller fordi et rettslig krav må oppfylles. Vurder konsekvensene konkret og skill dokumenterte forhold fra antakelser.

Knytt deretter tjenestene til mennesker, lokaler, informasjon og teknologi. En nettbasert tjeneste kan være avhengig av samme identitetsleverandør som organisasjonens e-post og interne kommunikasjon. Hvis denne avhengigheten svikter, hjelper det lite at applikasjonene ellers er tilgjengelige. Kartlegging av IT-systemer bør derfor vise sammenhenger mellom tjenester, ikke bare en liste over programmer.

Gjennomfør en praktisk konsekvensanalyse

Samle fagansvarlige og driftsressurser rundt konkrete avbruddsscenarier. Spør hva som skjer etter kortvarig bortfall, etter en arbeidsdag og ved et lengre avbrudd. Tidspunktene er analysepunkter som dere velger, ikke generelle lovfrister. Identifiser når midlertidige tiltak slutter å være forsvarlige eller når opphopning av oppgaver blir vanskelig å håndtere.

Noter også hvordan tidspunktet påvirker konsekvensen. Bortfall av lønnsbehandling rett før utbetaling kan være mer kritisk enn samme avbrudd tidligere i perioden. En kundetjeneste kan ha store sesongvariasjoner. Planen bør forklare hvilke forhold som endrer prioriteringen, slik at beredskapsledelsen kan tilpasse beslutningen uten å starte analysen fra grunnen av.

Arbeidsark for kritiske leveranser

Spørsmål Hva som bør dokumenteres
Leveranse Tjenesten brukeren eller kunden faktisk trenger
Konsekvens Berørte personer, driftsvirkning og tidsutvikling
Minimum Hvilken redusert leveranse som fortsatt er forsvarlig
Avhengigheter Folk, systemer, informasjon, lokaler og leverandører
Reserve Tilgjengelig alternativ og dets begrensninger
Beslutning Hvem som aktiverer og avslutter tiltaket
Tilbakeføring Hvordan manuelle oppgaver registreres og avstemmes
Kontroll Hva en øvelse skal vise at virksomheten kan gjøre

Fyll ut ett ark per viktig leveranse. En omfattende felles tabell kan bli vanskelig å bruke under press. Samle deretter felles avhengigheter i en oversikt slik at flere tjenester ikke konkurrerer om samme reservekapasitet uten at dette er kjent.

Bestem aktivering og ledelse

Angi hvilke hendelser eller konsekvenser som kan utløse planen, og hvem som vurderer aktivering. Det bør være mulig å aktivere deler av planen uten å erklære full krise. En avgrenset leverandørfeil kan kreve manuell kundehåndtering samtidig som resten av virksomheten arbeider normalt.

Beskriv møteform, stedfortreder og dokumentasjon av beslutninger. Hvis e-post og samhandlingsverktøy svikter samtidig, må kontaktlisten og et egnet alternativ være tilgjengelig. Avklar hvem som kan kontakte leverandører og bestille ekstra hjelp. Planen bør også angi hvordan situasjonen overleveres ved vaktskifte, slik at samme spørsmål ikke vurderes på nytt uten kjennskap til tidligere beslutninger.

Lag manuelle alternativer som beskytter opplysninger

Et midlertidig papirskjema eller regneark bør inneholde bare nødvendige felter. Bestem hvem som kan bruke det, hvor det oppbevares og hvordan det senere overføres til ordinært system. Ikke gjør driftsstans til en generell tillatelse til å samle opplysninger i private e-postkontoer eller tilfeldige meldingstjenester.

Knytt alternativet til dataminimering. En reserveprosedyre for kundemottak kan kanskje fungere med kontaktreferanse og oppgavebeskrivelse, uten full historikk. Vurder også identitetskontroll: ansatte som mister tilgang til vanlig kunderegister, trenger en forsvarlig måte å vite hvem de hjelper. Beskriv begrensninger som kan gjøre det nødvendig å utsette en oppgave.

Avstem kontinuitet med teknisk gjenoppretting

Faglig prioritering må oversettes til teknisk rekkefølge. En tjeneste kan ikke gjenopprettes før identitet, nettverk eller datalagring er tilgjengelig. Bruk en egen gjenopprettingsplan med RTO og RPO til å beskrive tekniske mål og avhengigheter. Avklar forskjellen mellom ønsket gjenopprettingstid og det driften faktisk har demonstrert.

Kontroller om sikkerhetskopiene omfatter konfigurasjon, tilgangsoppsett og dokumentasjon i tillegg til selve dataene. En gjenopprettet database uten fungerende rettighetsmodell kan være ubrukelig eller gi for bred tilgang. Fagansvarlig må delta i kontrollen av at tjenesten fungerer etter tilbakeføring, mens teknisk drift bekrefter den tekniske tilstanden.

Avklar leverandørenes bidrag

Spør leverandøren om hvilke hendelser deres beredskap dekker, hvordan kunden varsles og hvilke forutsetninger de stiller til kunden. En avtalt tilgjengelighetsprosent sier lite om håndtering av en konkret langvarig hendelse. Undersøk hva som skjer hvis leverandørens underleverandør eller identitetsløsning også er rammet.

Dokumenter kontaktpunkt, eskaleringsvei og hvilke opplysninger dere trenger for egne beslutninger. Unngå å bygge en reserveplan på en funksjon som bare finnes i en annen tjenestepakke. Dersom alternativ drift krever eksport, må format og tilgjengelighet være kontrollert på forhånd. Spør også hvordan kunden får tilgang til nødvendig informasjon dersom vanlig administrasjonsportal er utilgjengelig.

Hypotetisk eksempel: kundesystemet er utilgjengelig

En tenkt servicebedrift mister tilgang til kundesystemet om morgenen. Planen prioriterer akutte henvendelser og utsetter mindre tidskritiske oppgaver. Kundemottaket bruker et begrenset reserveark med saksreferanse, kontaktmåte og avtalt oppfølging. Arket oppbevares i den godkjente reservekanalen, og tilgangen gis bare til bemanningen som faktisk håndterer henvendelsene.

Når systemet er tilbake, avstemmer en ansvarlig registreringene og undersøker om saker er opprettet dobbelt. Midlertidige kopier håndteres etter avtalt rutine. Teamet dokumenterer at én viktig kundegruppe manglet kontaktalternativ og legger dette inn som forbedring. Eksemplet illustrerer både drift under avbruddet og kontrollert retur; å slå på systemet avslutter ikke automatisk kontinuitetsarbeidet.

Kommuniser med presise opplysninger

Lag korte arbeidsutkast for intern informasjon, kunder og leverandører. De bør kunne angi berørt tjeneste, kjent konsekvens, tilgjengelige alternativer og tidspunkt for neste oppdatering. Unngå å love en løsningstid som teknisk drift ikke har grunnlag for. Skill bekreftede opplysninger fra pågående undersøkelser.

Vurder personvernbrudd separat gjennom avviksrutinen. En driftsstans kan berøre tilgjengeligheten av personopplysninger, men klassifisering og eventuell melding krever en konkret vurdering. En generell statusmelding om at tjenesten er nede erstatter ikke nødvendig kommunikasjon til berørte personer eller myndighet.

Øv på beslutninger og tilbakeføring

En bordøvelse kan undersøke om deltakerne vet hvem som bestemmer, finner kontaktinformasjon og kjenner alternative arbeidsmåter. En teknisk øvelse kan demonstrere gjenoppretting av et avgrenset system. Velg scenario og omfang ut fra risiko, og sørg for at øvelsen ikke forstyrrer kritiske tjenester eller eksponerer personopplysninger unødvendig.

Avslutt med funn, eier og frist for oppfølging. Undersøk senere om tiltakene faktisk er utført. Knytt planen til informasjonssikkerhetspolicyen, slik at endringer i ansvar og systemer blir fanget opp. En plan som var realistisk før en omorganisering, kan være ubrukelig etter at nøkkelpersoner eller leverandører er byttet.

Bevar et brukbart grunnlag for neste hendelse

Oppbevar en tilgjengelig versjon av planen, men begrens detaljer som kan misbrukes, eksempelvis nødtilganger og sensitive nettverksopplysninger. Hold kontaktliste og tekniske hemmeligheter adskilt der det er hensiktsmessig. Dokumenter hvilke kopier som oppdateres når planen endres. En utdatert utskrift kan ellers sende beredskapsledelsen til feil kontakt eller feil prosedyre.

Resultatet bør være en plan som fagansvarlige kan forklare og bruke. Den skal vise hva virksomheten kan levere under redusert drift, hvor lenge alternativene er forsvarlige og hva som gjenstår før normal drift kan bekreftes. Slik blir kontinuitetsarbeidet en del av den faktiske tjenestestyringen.

L
Skrevet av
Legiscope
Legiscope

Sett veiledningen ut i praksis

Se hvordan Legiscope kobler personvernregistre, kildemateriale og kontrollert arbeid.

Bestill en tilpasset demo
Les videre

Relaterte artikler

01Personvern

AI Act-programvare 2026: verktøy for etterlevelse av KI-forordningen

AI Act-programvare kan organisere oversikt, vurderinger og dokumentasjon av KI-systemer. For en norsk virksomhet må valg av verktøy bygge på konkrete roller og bruksområder, samtidig som EU-frister…

4. juli 2026
02Personvern

Anonymisering: vurder om opplysninger fortsatt kan knyttes til personer

Anonymisering skal gjøre det slik at opplysninger ikke lenger kan knyttes til en identifiserbar person med midler som med rimelighet kan tenkes brukt. Å fjerne navn er ofte utilstrekkelig. Datoer,…

8. september 2026
03Personvern

Ansvarlighet i personvernarbeidet: dokumenter at tiltak virker

Ansvarlighet i personvernarbeidet betyr at virksomheten både skal følge reglene og kunne vise hvordan den gjør det. Dokumentasjonen bør knytte et konkret formål og en beslutning til faktisk…

8. september 2026
04Personvern

Arbeidsgivers innsyn i e-post: beslutning, varsel og protokoll

Før en arbeidsgiver åpner en ansatts e-postkasse, bør virksomheten kunne vise hvorfor innsyn er nødvendig, hvilke mindre inngripende alternativer som er vurdert, og hvordan den ansattes rettigheter…

8. september 2026
05Personvern

Artikkel 14: informer når opplysninger kommer fra andre

Når virksomheten får personopplysninger fra en samarbeidspartner, et offentlig register eller en kjøpt kontaktliste, har personen vanligvis ikke sett innsamlingsskjemaet deres. Informasjonsplikten…

8. september 2026
06Personvern

Automatiserte avgjørelser: identifiser terskelen i artikkel 22

Artikkel 22 i GDPR oppstiller som utgangspunkt et forbud mot visse automatiserte avgjørelser. Virksomheten må identifisere en avgjørelse, undersøke om den utelukkende bygger på automatisert…

8. september 2026
07Personvern

Avslutte databehandler: tilbakelevering og slettebekreftelse

Når en databehandleravtale avsluttes, må virksomheten vite hvor personopplysningene ender. Oppsigelse av abonnementet er ikke det samme som tilbakelevering eller sletting. En konto kan være stengt…

8. september 2026
08Personvern

Avvik og brudd på personopplysningssikkerheten (art. 33-34): 72-timersfristen 2026

Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet, med mindre bruddet…

4. juli 2026