GDPRdesk
    Tilbage til bloggen
    Databrud
    databrud
    sikkerhed
    SMV
    GDPRdesk
    datatab
    data brud
    databrud analyse

    5 tegn på at din virksomhed har haft et databrud

    De fleste virksomheder opdager først et databrud, når skaden er sket. Her er 5 konkrete tegn på, at din virksomhed allerede kan have haft et brud – og hvad du skal gøre.

    GDPRdesk
    0 visninger
    5 tegn på at din virksomhed har haft et databrud

    Databrud sker oftere, end du tror

    De fleste virksomheder opdager først et databrud, når skaden allerede er sket. Ifølge Datatilsynets årsrapport stiger antallet af anmeldelser år for år – og langt de fleste brud skyldes menneskelige fejl, ikke hackerangreb.

    Men hvordan ved du, om din virksomhed allerede har været udsat? Her er fem konkrete tegn, du bør holde øje med.

    1. E-mails sendt til forkerte modtagere

    Det mest almindelige databrud i Danmark er en e-mail sendt til den forkerte person. Det lyder banalt, men når e-mailen indeholder:

    • CPR-numre
    • Helbredsoplysninger
    • Lønsedler eller ansættelseskontrakter
    • Kundelister med kontaktoplysninger

    …så er det et persondata-brud efter GDPR artikel 4, nr. 12.

    Tjek: Har jeres mailsystem en "fortryd send"-funktion? Har I retningslinjer for brug af BCC ved masseudsendelser?

    2. Uautoriseret adgang til systemer

    Hvis en medarbejder har adgang til data, de ikke har brug for i deres rolle, er det en risiko. Typiske tegn:

    • Tidligere ansatte har stadig aktive loginoplysninger
    • Praktikanter eller vikarer har fuld adgang til HR-systemer
    • Ingen log over, hvem der har tilgået følsomme data

    GDPR kræver adgangsstyring baseret på "need to know"-princippet. Har I ikke det, er I sårbare.

    3. Manglende kryptering af bærbare enheder

    Tabet af en USB-nøgle, bærbar computer eller telefon uden kryptering er et anmeldelsespligtigt databrud, hvis enheden indeholder persondata.

    Spørgsmål I bør stille jer selv:

    • Er alle bærbare computere krypteret med BitLocker eller FileVault?
    • Har I en politik for USB-enheder?
    • Hvad sker der, når en medarbejder mister sin arbejdstelefon?

    4. Ingen procedure for håndtering af databrud

    Ifølge GDPR artikel 33 skal et databrud anmeldes til Datatilsynet inden 72 timer. Men mange virksomheder har slet ikke en procedure for:

    • Hvem der skal kontaktes internt
    • Hvordan bruddet dokumenteres
    • Hvornår (og om) de registrerede skal informeres

    Uden en databrudsprocedure risikerer I at overskride fristen – og det kan i sig selv udløse en bøde.

    Tip: Med GDPRdesk kan du oprette en komplet databrudsprocedure på få minutter med vores wizard.

    5. I har ikke overblik over jeres databehandlere

    Bruger I cloud-tjenester, nyhedsbrevsystemer, HR-platforme eller regnskabsprogrammer? Så har I databehandlere – og I skal have styr på dem.

    Tegn på manglende overblik:

    Hvad skal du gøre nu?

    Hvis du genkender et eller flere af tegnene ovenfor, bør du handle hurtigt:

    1. Vurder om det er et brud

    Brug vores gratis screening-værktøj til at vurdere, om hændelsen skal anmeldes til Datatilsynet.

    2. Dokumentér hændelsen

    Uanset om du anmelder eller ej, skal du dokumentere alle databrud internt. Det er et krav i GDPR artikel 33, stk. 5.

    3. Få styr på procedurerne

    Opret en databrudsprocedure, en privatlivspolitik og en databehandleroversigt – alt sammen kan gøres direkte i GDPRdesk.

    Læringen

    Databrud handler ikke kun om hackere og ransomware. De mest almindelige brud i Danmark er hverdagsfejl – forkerte e-mails, manglende kryptering og dårlig adgangsstyring.

    Den gode nyhed? De er også de nemmeste at forebygge, hvis du har de rigtige procedurer på plads.

    Start din gratis prøveperiode på GDPRdesk →

    Denne artikel er skrevet som generel vejledning og udgør ikke juridisk rådgivning. Kontakt altid en juridisk rådgiver ved tvivl om konkrete databrud.