Gå til indhold
Legiscope
Menu
Databeskyttelse

Tekniske og organisatoriske foranstaltninger: udfyldt artikel 32-bilag

Dokumenter sikkerhedsforanstaltninger efter artikel 32 med en udfyldt skabelon for risici, kontroller, beviser, leverandører og åbne punkter.

Også tilgængelig på:Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

En beskrivelse af sikkerhedsforanstaltninger efter artikel 32 skal vise, hvad der beskytter en konkret behandling, hvorfor foranstaltningerne er valgt, og hvordan organisationen ved, at de virker. Ordene »kryptering, adgangskontrol og backup« er et udgangspunkt, men de dokumenterer ikke omfang, ansvar eller faktisk funktion.

Denne skabelon er udfyldt for en fiktiv servicevirksomhed. Den kan bruges som struktur for intern dokumentation og som grundlag for relevante aftalebilag. Den skal tilpasses den konkrete behandling; der findes ikke én universel liste, som automatisk giver et passende sikkerhedsniveau i alle organisationer.

Begynd med behandling og risici

Artikel 32 i databeskyttelsesforordningen kræver passende tekniske og organisatoriske foranstaltninger ud fra blandt andet teknisk niveau, omkostninger, behandlingens karakter og risikoen for personer. Bestemmelsen omfatter både dataansvarlige og databehandlere.

Den fiktive virksomhed Bakke Service bruger en kundeportal til serviceaftaler og henvendelser. Medarbejderne arbejder desuden med projektfiler i Microsoft 365. Dokumentet afgrænses til kundebehandlingen og de systemer, der understøtter den. Løn og rekruttering har egne vurderinger, fordi data, adgange og konsekvenser er anderledes.

De væsentlige scenarier er uvedkommende adgang til kundesager, ændring af kontakt- og aftaleoplysninger samt tab af adgang under et driftsnedbrud. Scenarierne beskrives nærmere i en cyberrisikoanalyse. Beskrivelsen af foranstaltninger skal kunne føres tilbage til disse scenarier og ikke blot kopiere leverandørens generelle salgsmateriale.

Skabelonens forside: udfyldt afgrænsning

Felt Udfyldt eksempel
Dokument Sikkerhedsforanstaltninger for kundeservice, version 1.0
Dataansvarlig Bakke Service, fiktiv virksomhed
Behandling Administration af serviceaftaler og kundehændelser
Personer og data Kunder og kontaktpersoner; kontaktoplysninger, aftaler og sagshistorik
Systemer Kundeportal, sagsdatabase, projektområder og relevante backupkopier
Faglig ejer Kundeservicechefen
Teknisk ejer It-driftsansvarlige
Åbent punkt Prøve af gendannelse på ny driftsplatform mangler

Det åbne punkt står på forsiden, fordi det påvirker, hvad dokumentet kan bruges som bevis for. Man må ikke skrive, at gendannelse er afprøvet, hvis der kun findes en plan. I den endelige organisation erstattes de fiktive funktioner med entydige ansvarlige og kontaktveje.

Fortrolighed: konti og adgang til bestemte data

Bakke Service bruger individuelle konti. Adgang til kundesager tildeles efter arbejdsopgave og godkendes af systemejeren. Administratorer har særskilte konti, og fjernadgang følger virksomhedens dokumenterede MFA-krav. Fratrædelse udløser lukning gennem en aftalt besked fra HR til it.

En brugbar beskrivelse fortæller også, hvordan adgangen kontrolleres. Systemejeren gennemgår eksempelvis de aktive roller ved organisationsændringer og ved den planlagte adgangskontrol. Resultatet skal angive konstaterede afvigelser og gennemført fjernelse, ikke blot at en liste blev sendt rundt.

Udfyldt bevis: »Kontrol af kundeservicerollen viste en tidligere projektmedarbejder med fortsat adgang. Kontoens rolle blev fjernet. En efterfølgende prøve med testkonto i samme rolle bekræftede, at adgangen kun omfatter den tildelte kundegruppe.« Eksemplet illustrerer det ønskede dokumentationsniveau og er ikke et faktisk testresultat fra en virkelig virksomhed.

Brug Microsoft 365-guiden, hvis foranstaltningen vedrører deling i SharePoint eller Teams. Et generelt udsagn om begrænset adgang bør svare til de faktiske organisations-, gruppe- og dokumentrettigheder.

Kryptering: skriv omfang og nøgleansvar

Angiv, hvilke forbindelser, enheder eller lagre der er krypteret, og hvem der administrerer nøglerne. Forklar eventuelle undtagelser. »Alle data er krypteret« er misvisende, hvis dokumentet ikke omfatter eksportfiler eller lokal synkronisering til medarbejdernes computere.

Bakke Service beskriver transportbeskyttelsen for browser, proxy og backend hver for sig. Virksomheden registrerer også, hvordan krypterede arbejdscomputere kan gendannes, når en medarbejder mister adgang. Gendannelsesmaterialet er tilgængeligt for udpegede administratorer gennem en kontrolleret proces.

Dokumentet skal ikke indeholde private nøgler eller adgangskoder. Det skal henvise til et adgangsbegrænset register over ansvar og placering. Guiden om kryptering og nøglehåndtering viser, hvordan beskyttelse og gendannelse kan hænge sammen uden at lægge hemmeligheder i et almindeligt aftalebilag.

Integritet: ændringer skal være kontrollerede

Integritet handler blandt andet om at undgå utilsigtet eller uautoriseret ændring. Beskriv, hvem der må ændre aftaler, kontaktoplysninger og systemkonfiguration, og hvordan væsentlige handlinger kan efterprøves. Det er ikke nødvendigvis passende at registrere alt indhold i alle ændringer.

I eksemplet kræver ændring af kundens udbetalingskonto en særskilt kontrol. En medarbejder kan ikke alene ændre værdien og frigive en udbetaling. Der gemmes de nødvendige oplysninger om godkendelsen, mens følsomt indhold ikke kopieres til en bredt tilgængelig log.

For integrationer noteres, hvilket system der er kilde til et bestemt felt. Det forebygger, at en gammel eksport overskriver en korrekt opdatering. Proceduren for rigtige personoplysninger og datakvalitet supplerer sikkerhedsbeskrivelsen med regler for kildekonflikter og rettelser.

Tilgængelighed og gendannelse: et gennemført forløb

Beskriv backupens omfang, adskillelse, adgang og gendannelsesproces. Tag applikationskonfiguration, nøgler og identitetsafhængigheder med, hvor de er nødvendige for at få behandlingen i gang igen. En succesmeddelelse fra backupjobbet er ikke det samme som en gennemført gendannelse.

Bakke Services foreløbige dokument siger: »Der tages backup af sagsdata, men en samlet prøve på den nye platform er endnu ikke gennemført. Systemejeren har derfor ikke godkendt den planlagte gendannelsestid som verificeret.« Det er en ærlig status, som ledelsen kan handle på.

Efter en prøve skal feltet beskrive faktisk tid, gendannede data, konstateret datatab og eventuelle mangler. Brug en genopretningsplan med RTO og RPO til at forbinde de tekniske resultater med de acceptable konsekvenser for driften og personerne. En ønsket tid skal kunne skelnes fra en målt tid.

Kontrolplan: hvornår og hvordan virker foranstaltningen?

Foranstaltning Kontrol i eksemplet Bevis Reaktion ved fejl
Adgang efter arbejdsopgave Prøve med to kundegrupper Godkendt adgang afprøvet; uvedkommende adgang afvist Berørt adgang begrænses og årsag undersøges
Logning af væsentlige ændringer Aftalt ændring af testsag Aktør, handling og tidspunkt kan findes Manglende kilde eller rettighed rettes
Gendannelse Samlet prøve på isoleret miljø Data og funktion kontrolleres af systemejer Gendannelsesplan og afhængigheder korrigeres
Sikkerhedsopdateringer Sammenhold aktiv version med vedligeholdelsesplan Kendte afvigelser har ejer og beslutning Udsatte systemer prioriteres efter risiko

Hvis risikovurderingen peger på behov for en afgrænset penetrationstest, skal tilladelser, brugerroller og opfølgning på fund aftales før udførelsen. Den kan indgå i kontrollen, men er ikke et universelt krav til alle behandlinger.

Datatilsynets foranstaltningskatalog kan hjælpe med at vælge relevante kontroller. Kataloget er et arbejdsgrundlag, ikke et argument for at afkrydse alle punkter uden at undersøge anvendelsen.

Artikel 32 kræver en proces for regelmæssig prøvning og vurdering. Den fastsætter ikke én universel årlig frekvens for alle foranstaltninger. Vælg rytme og udløsende hændelser efter risiko, ændringshastighed og tidligere resultater. En væsentlig ændring kan kræve kontrol, selv om den almindelige kalenderdato ikke er nået.

Leverandørens beskrivelse skal dække den købte tjeneste

Kontrollér, om leverandørens dokument gælder den konkrete tjeneste, lokation og ansvarsfordeling. Et certifikat med et andet scope kan være relevant baggrund, men dokumenterer ikke nødvendigvis netop den behandling, I køber. Et tomt svarfelt eller en generel henvisning til best practice skal følges op.

Bakke Service opdager eksempelvis, at leverandøren dokumenterer backup af platformen, mens kundens egen opsætning af projektområder ikke er omfattet af den beskrevne gendannelsesydelse. Det åbne ansvar flyttes ind i virksomhedens egen plan i stedet for at stå skjult mellem to dokumenter.

Forbind foranstaltningerne med databehandleraftalen efter artikel 28. Dokumentationen kan indgå som et bilag eller gennem en anden entydig kontraktstruktur. Angiv dokumentets version og præcise anvendelsesområde, så begge parter kan finde de foranstaltninger, der gælder for den købte tjeneste.

Del et tilstrækkeligt bevis uden at dele hemmeligheder

En ekstern beskrivelse bør være konkret nok til at vurdere beskyttelsen. Den behøver ikke indeholde administrative adgangsveje, nøgler eller alle detaljer om sårbarheder. Interne kontrolbilag kan opbevares med snævrere adgang og udleveres relevant og kontrolleret.

Gem versionshistorik, godkendelse, kontrolresultater og åbne punkter samlet. Ved en ændring skal det fremgå, hvilke behandlinger der påvirkes. En informationssikkerhedspolitik kan fastlægge den fælles retning, mens denne skabelon dokumenterer den konkrete anvendelse.

Det færdige dokument skal gøre det muligt at følge kæden fra risiko til foranstaltning, fra foranstaltning til bevis og fra afvigelse til beslutning. Det er den sammenhæng, der gør skabelonen anvendelig ved indkøb, intern kontrol og opfølgning efter hændelser.

Regelgrundlag og myndighedskilder er kontrolleret den 8. september 2026. Alle udfyldte virksomhedsoplysninger og resultater er fiktive.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026