Sådan laver du en databrudsprocedure
En praktisk guide til at oprette en procedure der sikrer hurtig og korrekt håndtering af databrud.
Hvorfor have en procedure?
GDPR kræver ikke direkte at du har en skriftlig databrudsprocedure, men Artikel 33(5) kræver at du dokumenterer alle databrud. En god procedure sikrer at:
- • Alle ved hvad de skal gøre når et brud opdages
- • 72-timers fristen overholdes
- • Intet overses i presset situation
- • Dokumentationen bliver ensartet og fuldstændig
De 5 faser i en databrudsprocedure
Opdagelse og indrapportering
Alle medarbejdere skal vide hvordan de rapporterer et muligt databrud internt.
Proceduren skal besvare:
- • Hvem skal man kontakte? (navn, email, telefon)
- • Hvilke oplysninger skal man give?
- • Hvad er tidsforventningen? (fx inden 1 time)
Indledende vurdering
Den ansvarlige (typisk DPO eller IT-chef) vurderer om der er tale om et reelt databrud.
Spørgsmål at besvare:
- • Er der personoplysninger involveret?
- • Hvad er brudtypen? (fortrolighed, integritet, tilgængelighed)
- • Er bruddet stoppet eller pågår det stadig?
Inddæmning og undersøgelse
Stop bruddet og undersøg omfanget grundigt.
Typiske handlinger:
- • Deaktiver kompromitterede konti
- • Isoler berørte systemer
- • Indsaml logs og beviser
- • Kortlæg hvilke data og personer der er berørt
Risikovurdering og beslutning
Vurder risikoen for de registrerede og beslut om anmeldelse er nødvendig.
Hvis risiko for de registreredes rettigheder
Hvis høj risiko for deres rettigheder
Dokumentation og læring
Dokumentér alt og evaluer hvad der kan forbedres.
Dokumentér altid:
- • Hvad skete, hvornår og hvordan
- • Hvilke data og personer var berørt
- • Hvilke foranstaltninger blev truffet
- • Beslutning om anmeldelse (og begrundelse)
Roller og ansvar
Definér klart hvem der har ansvar for hvad:
| Rolle | Ansvar |
|---|---|
| Alle medarbejdere | Rapportere mistænkelige hændelser |
| IT-afdelingen | Teknisk inddæmning og undersøgelse |
| DPO / Compliance | Risikovurdering og anmeldelse |
| Ledelsen | Godkende beslutninger og ressourcer |
| Kommunikation | Ekstern kommunikation ved behov |
Tips til implementation
- Hold det simpelt: En side er bedre end et 20-siders dokument ingen læser
- Test proceduren: Kør en øvelse mindst én gang om året
- Gør den tilgængelig: Proceduren skal være nem at finde når det brænder på
- Opdater løbende: Revidér efter hvert brud eller ved organisationsændringer
GDPRdesk som del af din procedure
GDPRdesk kan indgå som værktøj i fase 4 og 5 - analyser bruddet, vurder risikoen og generer dokumentation klar til Datatilsynet.