En beskrivelse af sikkerhedsforanstaltninger efter artikel 32 skal vise, hvad der beskytter en konkret behandling, hvorfor foranstaltningerne er valgt, og hvordan organisationen ved, at de virker. Ordene »kryptering, adgangskontrol og backup« er et udgangspunkt, men de dokumenterer ikke omfang, ansvar eller faktisk funktion.
Denne skabelon er udfyldt for en fiktiv servicevirksomhed. Den kan bruges som struktur for intern dokumentation og som grundlag for relevante aftalebilag. Den skal tilpasses den konkrete behandling; der findes ikke én universel liste, som automatisk giver et passende sikkerhedsniveau i alle organisationer.
Begynd med behandling og risici
Artikel 32 i databeskyttelsesforordningen kræver passende tekniske og organisatoriske foranstaltninger ud fra blandt andet teknisk niveau, omkostninger, behandlingens karakter og risikoen for personer. Bestemmelsen omfatter både dataansvarlige og databehandlere.
Den fiktive virksomhed Bakke Service bruger en kundeportal til serviceaftaler og henvendelser. Medarbejderne arbejder desuden med projektfiler i Microsoft 365. Dokumentet afgrænses til kundebehandlingen og de systemer, der understøtter den. Løn og rekruttering har egne vurderinger, fordi data, adgange og konsekvenser er anderledes.
De væsentlige scenarier er uvedkommende adgang til kundesager, ændring af kontakt- og aftaleoplysninger samt tab af adgang under et driftsnedbrud. Scenarierne beskrives nærmere i en cyberrisikoanalyse. Beskrivelsen af foranstaltninger skal kunne føres tilbage til disse scenarier og ikke blot kopiere leverandørens generelle salgsmateriale.
Skabelonens forside: udfyldt afgrænsning
| Felt | Udfyldt eksempel |
|---|---|
| Dokument | Sikkerhedsforanstaltninger for kundeservice, version 1.0 |
| Dataansvarlig | Bakke Service, fiktiv virksomhed |
| Behandling | Administration af serviceaftaler og kundehændelser |
| Personer og data | Kunder og kontaktpersoner; kontaktoplysninger, aftaler og sagshistorik |
| Systemer | Kundeportal, sagsdatabase, projektområder og relevante backupkopier |
| Faglig ejer | Kundeservicechefen |
| Teknisk ejer | It-driftsansvarlige |
| Åbent punkt | Prøve af gendannelse på ny driftsplatform mangler |
Det åbne punkt står på forsiden, fordi det påvirker, hvad dokumentet kan bruges som bevis for. Man må ikke skrive, at gendannelse er afprøvet, hvis der kun findes en plan. I den endelige organisation erstattes de fiktive funktioner med entydige ansvarlige og kontaktveje.
Fortrolighed: konti og adgang til bestemte data
Bakke Service bruger individuelle konti. Adgang til kundesager tildeles efter arbejdsopgave og godkendes af systemejeren. Administratorer har særskilte konti, og fjernadgang følger virksomhedens dokumenterede MFA-krav. Fratrædelse udløser lukning gennem en aftalt besked fra HR til it.
En brugbar beskrivelse fortæller også, hvordan adgangen kontrolleres. Systemejeren gennemgår eksempelvis de aktive roller ved organisationsændringer og ved den planlagte adgangskontrol. Resultatet skal angive konstaterede afvigelser og gennemført fjernelse, ikke blot at en liste blev sendt rundt.
Udfyldt bevis: »Kontrol af kundeservicerollen viste en tidligere projektmedarbejder med fortsat adgang. Kontoens rolle blev fjernet. En efterfølgende prøve med testkonto i samme rolle bekræftede, at adgangen kun omfatter den tildelte kundegruppe.« Eksemplet illustrerer det ønskede dokumentationsniveau og er ikke et faktisk testresultat fra en virkelig virksomhed.
Brug Microsoft 365-guiden, hvis foranstaltningen vedrører deling i SharePoint eller Teams. Et generelt udsagn om begrænset adgang bør svare til de faktiske organisations-, gruppe- og dokumentrettigheder.
Kryptering: skriv omfang og nøgleansvar
Angiv, hvilke forbindelser, enheder eller lagre der er krypteret, og hvem der administrerer nøglerne. Forklar eventuelle undtagelser. »Alle data er krypteret« er misvisende, hvis dokumentet ikke omfatter eksportfiler eller lokal synkronisering til medarbejdernes computere.
Bakke Service beskriver transportbeskyttelsen for browser, proxy og backend hver for sig. Virksomheden registrerer også, hvordan krypterede arbejdscomputere kan gendannes, når en medarbejder mister adgang. Gendannelsesmaterialet er tilgængeligt for udpegede administratorer gennem en kontrolleret proces.
Dokumentet skal ikke indeholde private nøgler eller adgangskoder. Det skal henvise til et adgangsbegrænset register over ansvar og placering. Guiden om kryptering og nøglehåndtering viser, hvordan beskyttelse og gendannelse kan hænge sammen uden at lægge hemmeligheder i et almindeligt aftalebilag.
Integritet: ændringer skal være kontrollerede
Integritet handler blandt andet om at undgå utilsigtet eller uautoriseret ændring. Beskriv, hvem der må ændre aftaler, kontaktoplysninger og systemkonfiguration, og hvordan væsentlige handlinger kan efterprøves. Det er ikke nødvendigvis passende at registrere alt indhold i alle ændringer.
I eksemplet kræver ændring af kundens udbetalingskonto en særskilt kontrol. En medarbejder kan ikke alene ændre værdien og frigive en udbetaling. Der gemmes de nødvendige oplysninger om godkendelsen, mens følsomt indhold ikke kopieres til en bredt tilgængelig log.
For integrationer noteres, hvilket system der er kilde til et bestemt felt. Det forebygger, at en gammel eksport overskriver en korrekt opdatering. Proceduren for rigtige personoplysninger og datakvalitet supplerer sikkerhedsbeskrivelsen med regler for kildekonflikter og rettelser.
Tilgængelighed og gendannelse: et gennemført forløb
Beskriv backupens omfang, adskillelse, adgang og gendannelsesproces. Tag applikationskonfiguration, nøgler og identitetsafhængigheder med, hvor de er nødvendige for at få behandlingen i gang igen. En succesmeddelelse fra backupjobbet er ikke det samme som en gennemført gendannelse.
Bakke Services foreløbige dokument siger: »Der tages backup af sagsdata, men en samlet prøve på den nye platform er endnu ikke gennemført. Systemejeren har derfor ikke godkendt den planlagte gendannelsestid som verificeret.« Det er en ærlig status, som ledelsen kan handle på.
Efter en prøve skal feltet beskrive faktisk tid, gendannede data, konstateret datatab og eventuelle mangler. Brug en genopretningsplan med RTO og RPO til at forbinde de tekniske resultater med de acceptable konsekvenser for driften og personerne. En ønsket tid skal kunne skelnes fra en målt tid.
Kontrolplan: hvornår og hvordan virker foranstaltningen?
| Foranstaltning | Kontrol i eksemplet | Bevis | Reaktion ved fejl |
|---|---|---|---|
| Adgang efter arbejdsopgave | Prøve med to kundegrupper | Godkendt adgang afprøvet; uvedkommende adgang afvist | Berørt adgang begrænses og årsag undersøges |
| Logning af væsentlige ændringer | Aftalt ændring af testsag | Aktør, handling og tidspunkt kan findes | Manglende kilde eller rettighed rettes |
| Gendannelse | Samlet prøve på isoleret miljø | Data og funktion kontrolleres af systemejer | Gendannelsesplan og afhængigheder korrigeres |
| Sikkerhedsopdateringer | Sammenhold aktiv version med vedligeholdelsesplan | Kendte afvigelser har ejer og beslutning | Udsatte systemer prioriteres efter risiko |
Hvis risikovurderingen peger på behov for en afgrænset penetrationstest, skal tilladelser, brugerroller og opfølgning på fund aftales før udførelsen. Den kan indgå i kontrollen, men er ikke et universelt krav til alle behandlinger.
Datatilsynets foranstaltningskatalog kan hjælpe med at vælge relevante kontroller. Kataloget er et arbejdsgrundlag, ikke et argument for at afkrydse alle punkter uden at undersøge anvendelsen.
Artikel 32 kræver en proces for regelmæssig prøvning og vurdering. Den fastsætter ikke én universel årlig frekvens for alle foranstaltninger. Vælg rytme og udløsende hændelser efter risiko, ændringshastighed og tidligere resultater. En væsentlig ændring kan kræve kontrol, selv om den almindelige kalenderdato ikke er nået.
Leverandørens beskrivelse skal dække den købte tjeneste
Kontrollér, om leverandørens dokument gælder den konkrete tjeneste, lokation og ansvarsfordeling. Et certifikat med et andet scope kan være relevant baggrund, men dokumenterer ikke nødvendigvis netop den behandling, I køber. Et tomt svarfelt eller en generel henvisning til best practice skal følges op.
Bakke Service opdager eksempelvis, at leverandøren dokumenterer backup af platformen, mens kundens egen opsætning af projektområder ikke er omfattet af den beskrevne gendannelsesydelse. Det åbne ansvar flyttes ind i virksomhedens egen plan i stedet for at stå skjult mellem to dokumenter.
Forbind foranstaltningerne med databehandleraftalen efter artikel 28. Dokumentationen kan indgå som et bilag eller gennem en anden entydig kontraktstruktur. Angiv dokumentets version og præcise anvendelsesområde, så begge parter kan finde de foranstaltninger, der gælder for den købte tjeneste.
Del et tilstrækkeligt bevis uden at dele hemmeligheder
En ekstern beskrivelse bør være konkret nok til at vurdere beskyttelsen. Den behøver ikke indeholde administrative adgangsveje, nøgler eller alle detaljer om sårbarheder. Interne kontrolbilag kan opbevares med snævrere adgang og udleveres relevant og kontrolleret.
Gem versionshistorik, godkendelse, kontrolresultater og åbne punkter samlet. Ved en ændring skal det fremgå, hvilke behandlinger der påvirkes. En informationssikkerhedspolitik kan fastlægge den fælles retning, mens denne skabelon dokumenterer den konkrete anvendelse.
Det færdige dokument skal gøre det muligt at følge kæden fra risiko til foranstaltning, fra foranstaltning til bevis og fra afvigelse til beslutning. Det er den sammenhæng, der gør skabelonen anvendelig ved indkøb, intern kontrol og opfølgning efter hændelser.
Regelgrundlag og myndighedskilder er kontrolleret den 8. september 2026. Alle udfyldte virksomhedsoplysninger og resultater er fiktive.