Kryptering kan gøre personoplysninger uforståelige for den, der får fat i data uden den nødvendige nøgle. Beskyttelsen afhænger imidlertid af, hvor krypteringen anvendes, hvem der kan dekryptere, og om nøglerne er beskyttet. En krypteret disk kan hjælpe ved tyveri af en slukket computer, mens et ulovligt opslag gennem en allerede åben brugerkonto kræver andre foranstaltninger.
Den praktiske opgave er derfor at tegne oplysningernes vej og placere beskyttelsen ved de relevante risici. Guiden gennemgår transport, lagring, backup og nøgler med et udfyldt eksempel. Den angiver ikke én algoritme eller udskiftningsfrist som en universel dansk lovregel.
Begynd med risikoen og behandlingens karakter
Artikel 32 nævner kryptering som en mulig passende sikkerhedsforanstaltning. Vurderingen afhænger af blandt andet behandlingens karakter og risikoen for de registrerede. Det er ikke tilstrækkeligt at konstatere, at alle leverandører bruger kryptering; det skal afklares, om beskyttelsen virker mod de relevante hændelser. Databeskyttelsesforordningen.
Datatilsynets sikkerhedstip om kryptering fremhæver risikoen ved bortkomne computere, telefoner og transportable medier. En organisation bør konkret tage stilling til, om personoplysninger kan komme uvedkommende til kendskab, hvis udstyret bliver væk.
Skeln mellem datakategori og faktisk eksponering. Et lille antal meget følsomme oplysninger kan give betydelig risiko. En stor samling almindelige kundeoplysninger kan også være alvorlig, hvis den giver mulighed for misbrug. Brug kortlægningen af systemer og data til at finde de faktiske kopier, eksportveje og administrative adgange.
Fire spørgsmål før valg af løsning
Beslut først, hvilken hændelse der skal modvirkes: tyveri af en enhed, adgang til en backup, aflytning af trafik eller adgang hos en leverandør. Spørg derefter, hvem der legitimt skal kunne læse oplysningerne. Krypteringen skal beskytte data uden at gøre nødvendig adgang umulig under normal drift eller en kontrolleret genopretning.
Det tredje spørgsmål er, hvem der kan bruge eller udlevere nøglen. Hvis leverandøren både opbevarer oplysningerne og kontrollerer dekrypteringen, beskytter krypteringen ikke nødvendigvis mod leverandørens egen adgang. Det fjerde spørgsmål er, hvordan beskyttelsen kontrolleres. Et produktnavn i kontrakten viser ikke, at funktionen er aktiv på den konkrete enhed eller datavej.
Svarene indgår i sikkerhedsforanstaltningerne efter artikel 32. Der bør stå både den valgte kontrol, dens begrænsning og den dokumentation, som viser dens anvendelse.
Kryptering under transport
Ved webtrafik beskytter TLS forbindelsen mellem de konkrete endepunkter. Afklar, hvor forbindelsen slutter. Hvis den slutter ved en gateway, skal næste led til applikationen vurderes særskilt. En lås i browseren beskriver ikke automatisk transporten gennem alle interne systemer eller den efterfølgende lagring.
Guiden til TLS-konfiguration behandler protokolvalg og certifikater. Her er den centrale arkitekturopgave at registrere hver forbindelse: browser til portal, portal til dokumentlager, applikation til integrationsleverandør og administrativ adgang. Knyt en ejer til forbindelsen, så certifikatfornyelse og ændringer ikke falder mellem to teams.
Transportkryptering kan ikke rette en forkert modtager. Hvis medarbejderen uploader et dokument til den forkerte kundesag, kan forbindelsen være teknisk beskyttet, mens oplysningerne stadig bliver udleveret til en uvedkommende. Derfor skal modtagerkontrol, adgangsregler og brugergrænseflade indgå sammen med krypteringen.
Kryptering af enheder og lagring
Fuld diskkryptering beskytter data på et drev ved visse former for uautoriseret adgang til udstyret. Microsofts dokumentation om BitLocker beskriver eksempelvis beskyttelse ved tab, tyveri eller uhensigtsmæssig udfasning af enheder. Dokumentationen skal læses for den relevante udgave, konfiguration og genopretningsmetode.
En organisation bør derfor kunne se, hvilke enheder der faktisk har aktiv beskyttelse, og om gendannelsesoplysninger er tilgængelige for de rette administratorer. Det er et problem både, hvis enhver medarbejder kan se alle gendannelsesnøgler, og hvis ingen kan finde en nødvendig nøgle, når en autoriseret gendannelse skal gennemføres.
Databasekryptering og applikationskryptering beskytter ved andre lag. Hvis en applikation automatisk dekrypterer alle data for en legitim bruger, hjælper lagerkryptering ikke mod et misbrug af brugerens rettigheder. Begræns derfor også adgangen til rækker, dokumenter og eksport. Det gælder især, når en konto kan åbne mange personers oplysninger på én gang.
Udfyldt eksempel: kundebilag fra bærbar til backup
Den fiktive virksomhed Nordservice behandler kundebilag i en portal. Medarbejdere kan arbejde på bærbare computere, og en ekstern it-leverandør driver dokumentlageret. Kortlægningen viser også en planlagt backup og enkelte lokale eksportfiler. Virksomheden træffer følgende beslutninger efter sit konkrete risikobillede:
| Datasted eller forbindelse | Valgt beskyttelse | Tilbageværende risiko |
|---|---|---|
| Bærbar computer | Administreret diskkryptering og kontrolleret gendannelsesadgang | En åben session kan stadig give adgang |
| Browser til portal | Beskyttet forbindelse med vedligeholdt certifikat | Forkert kundesag eller for bred brugerrolle |
| Dokumentlager | Kryptering ved lagring med begrænset nøgleadgang | Leverandørens autoriserede supportadgang |
| Backup | Krypteret kopi og separat godkendelse til gendannelse | Manglende nøgle kan blokere genopretning |
| Lokal eksport | Eksport begrænset til et konkret formål og afvikles bagefter | Ekstra kopi, som den centrale sletning ikke automatisk når |
Tabellen viser, hvorfor én krypteringsfunktion ikke dækker hele forløbet. Nordservice beslutter desuden at begrænse unødvendige eksporter. Dataminimering reducerer antallet af oplysninger og kopier, der overhovedet skal beskyttes.
I en afprøvning viser det sig, at portalen opretter en lokal midlertidig fil ved visning af et bilag. Den fil var ikke med i den oprindelige beskrivelse. Systemejeren afklarer filens placering og levetid og kontrollerer, at den er omfattet af enhedens beskyttelse. Observationen ændrer det faktiske systemkort og instruktionen til brugerne.
Nøgler kræver en livscyklus
Nøglen skal have en kendt ejer og et klart formål. Beskriv oprettelse, adgang, anvendelse, sikker opbevaring, eventuel udskiftning, gendannelse og destruktion. NIST SP 800-57 Part 1 Revision 5 er en primær teknisk reference om nøglestyring, beskyttelse af nøglemateriale og livscyklus. Dens anbefalinger skal anvendes med forståelse for deres kontekst.
Fastlæg ikke automatisk én årlig udskiftningsfrist for alle typer nøgler. En privat certifikatnøgle, en datakrypteringsnøgle og en nøgle til arkiverede backups har forskellige funktioner og konsekvenser ved ændring. En mistanke om kompromittering kan kræve handling før den planlagte udskiftning, mens en nøgle til ældre lovligt opbevarede data kan skulle bevares beskyttet for at kunne læse dem.
En vigtig skelnen er, om gamle oplysninger krypteres på ny, eller om kun fremtidige oplysninger bruger en ny nøgle. Hvis angriberen har både gamle kopier og den gamle nøgle, fjerner en ny nøgle ikke den tidligere eksponering. Hændelsesvurderingen skal derfor beskrive, hvilke data og nøgleversioner der faktisk er berørt.
Gendannelse skal omfatte både data og nøgler
En backup er ikke anvendelig, hvis organisationen mangler det nødvendige nøglemateriale. Omvendt bør nøglen ikke ukritisk ligge ubeskyttet ved siden af kopien. Fordel ansvar og adgang, så en godkendt gendannelse kan gennemføres, men en angriber med adgang til én komponent ikke uden videre får begge.
Nordservice gennemfører i eksemplet en gendannelse med et syntetisk dokument. Driftsmedarbejderen henter kopien, en særskilt godkendt rolle muliggør dekryptering, og dokumentet åbnes i et isoleret gendannelsesmiljø. Rapporten registrerer, at forløbet kunne gennemføres, hvem der godkendte det, og om den beskrevne instruktion var tilstrækkelig. Den gengiver ingen nøgleværdier.
Resultatet knyttes til genopretningsplanen. Hvis nøgleadgangen kræver en medarbejder, som ikke er til rådighed under beredskabet, er planen endnu ikke praktisk holdbar. Stedfortrædere og godkendelsesveje skal kunne fungere uden at ophæve adgangsbegrænsningen.
Kryptering og overførsler til tredjelande
Ved en overførselsanalyse, TIA, kan kryptering være relevant som supplerende foranstaltning. Vurderingen skal tage højde for, om modtageren skal kunne behandle oplysningerne i læsbar form, og hvem der kontrollerer nøglerne. En formulering om krypteret cloud-lagring løser ikke i sig selv spørgsmålet om adgang i tredjelandet.
Spørg leverandøren, om support kan få adgang til læsbare data, hvordan en sådan adgang godkendes, og hvad kundens egne nøgler faktisk ændrer. Kontroller også udtræk, logs og backups. En teknisk betegnelse i et salgsmateriale kan dække flere forskellige arkitekturer, som ikke har samme betydning for overførselsrisikoen.
Hvad betyder kryptering ved et sikkerhedsbrud?
Artikel 34, stk. 3, litra a, kan medføre, at individuel underretning ikke kræves, når passende foranstaltninger var anvendt på de berørte oplysninger og gjorde dem uforståelige for uvedkommende. Det kræver en konkret vurdering af eksempelvis krypteringens anvendelse, nøglerne og enhedens tilstand. At et produkt tilbyder kryptering er ikke nok.
Anmeldelse til Datatilsynet vurderes særskilt efter artikel 33 og dens risikotærskel. Kryptering betyder derfor hverken, at anmeldelse altid er nødvendig, eller at hele hændelsen kan afsluttes uden vurdering. Brug guiden om anmeldelse og underretning og gem grundlaget for beslutningen.
Hvis en slukket krypteret computer bortkommer, kan tekniske oplysninger om aktiv beskyttelse og nøglekontrol støtte vurderingen. Hvis computeren derimod var tilgængelig med en åben session, eller nøglen også er kompromitteret, kan konklusionen være en anden. Beskriv det, der vides, og undersøg de forhold, som er afgørende for risikoen.
Den løbende kontrol
Hold et register over krypteringens placering, ansvar og tekniske afhængigheder. Kontroller ændringer i enheder, leverandøradgang, certifikater og nøglehåndtering. Brug sikkerhedslogs til relevante administrative hændelser uden at logge selve hemmelighederne.
Når en komponent udskiftes, skal beskyttelsen følge data hele vejen, også under migrationen. En midlertidig ukrypteret eksport kan ellers blive det svageste punkt i en ellers gennemarbejdet løsning. Kilderne er kontrolleret 8. september 2026; eksemplet beskriver en tænkt virksomheds beslutninger og ingen bestemt leverandørs samlede efterlevelse.