juss og samfunn
Mange rapporterer ikke GDPR-avvik: – Vil tas i betraktning ved eventuelt pålegg
Ferske tall fra Næringslivets Sikkerhetsråd viser at bare 34 prosent av virksomhetene som oppgir at de opplever personvernbrudd, rapporterer dette til Datatilsynet.
I løpet av det siste året har 10 prosent av virksomheter i privat og offentlig sektor opplevd brudd på personopplysningssikkerheten. Av disse er det 34 prosent som har rapportert dette til Datatilsynet.
Dette viser Mørketallsundersøkelsen 2020, utført av Næringslivets Sikkerhetsråd.
– Dette er et oppsiktsvekkende lavt tall, siden det er en plikt for virksomheter som behandler personopplysninger å melde fra til Datatilsynet om brudd på personopplysningssikkerheten, både konfidensialitets-, integritets-, og tilgjengelighetsbrudd, sier fagdirektør for digitalisering og innebygd personvern i Datatilsynet, Veronica Buer.
Kunnskapsmangel og opplevd lav risiko
Grunner til det lave tallet kan, ifølge Buer, være manglende kunnskap om GDPR (EUs personvernforordning, implementert i norsk lov) og rapporteringsplikten, eller at man mener at det ikke er en risiko for personene opplysningene gjelder.
I noen tilfeller, ifølge Buer, er det riktig at sikkerhetshendelsen ikke har en høy risiko for den registrerte.
– Et eksempel kan være om man har mistet en minnepenn og denne er kryptert, så har du etter loven hatt et sikkerhetsbrudd mht personopplysninger, uten at det nødvendigvis medfører en stor risiko for de registrerte på minnepinnen, sier hun, og fortsetter:
– Det er viktig at virksomhetene gjør en egen risikovurdering av sikkerhetshendelsen for å avgjøre om den kan utgjøre en risiko, og om det er en høy risiko for de registrertes rettigheter og friheter, siden det da påfaller plikter.
Store virksomheter har opplevd brudd på personopplysningssikkerheten i langt større grad enn små. Virksomheter i offentlig sektor har opplevd det i større grad enn private, og virksomheter med et rammeverk for informasjonssikkerhet har opplevd det i større grad enn de uten rammeverk (se figur under).
Kan virke skjerpende ved pålegg
Hvis det er en risiko for borgernes (de registrertes) rettigheter og friheter, skal sikkerhetshendelsen rapporteres til Datatilsynet innen 72 timer. Og dersom hendelsen kan medføre høy risiko, skal de registrerte umiddelbart få informasjon slik at de kan ta forholdsregler.
– Hvis en virksomhet ikke rapporterer sikkerhetshendelsen, og en som er registrert oppdager sikkerhetsbruddet og klager til oss, vil vi som hovedregel ta kontakt med virksomheten og be om en redegjørelse. Det at virksomheten har eller ikke har innrapportert en sikkerhetshendelse, vil tas i betraktning ved eventuelt pålegg, sier Buer.
– Uheldig
Mørketallsundersøkelsens analysedel beskriver graden av rapportering av IT-sikkerhetshendelser til politi, banker eller andre myndighetsorganer som vedvarende lav.
«Lav rapporteringsgrad av hendelser til myndighetsorganer er uheldig, særlig på grunn av at rapportering av slike hendelser kan gi verdifull informasjon om pågående angrep eller metoder for å beskytte seg mot pågående angrep. Her ligger det trolig et potensial for virksomhetene som kanskje ikke er klar over den pågående kraftsamlingen på myndighetssiden», heter det i analysedelen.
Analysedelen er skrevet av professor Harald Øverby, førsteamanuensis Lasse Øverlier,
professor Katrin Franke, og doktorgradsstipendiat Livinus Obiora Nweke.
«I oppfølgingen av Nasjonal strategi for digital sikkerhet (2019) er både etableringen av nasjonale sentre som NC3 og NCSC og fremhevingen av de sektorielle CERT-ene, signaler på myndighetenes intensjon om å bidra med kapasitet og kompetanse i og mellom sektorer i tråd med internasjonale anbefalinger», understreker de.
– Privatpersoner «strammer opp»
Etter at nytt personvernregelverk ble innført i juli 2018, er det 84 prosent som har gjort endringer og/eller forbedringer i arbeidet med personvern og informasjonssikkerhet.
Offentlige virksomheter har endret/forbedret arbeidet med personvern i noe større grad enn private (89 mot 81 prosent) og de med rammeverk for informasjonssikkerhet i større grad enn de uten rammeverk (90 mot 67 prosent).
– Virksomheter begynner å forstå at informasjonssikkerhet er viktig, men undersøkelsen viser at det ennå sitter litt lenger bak å rapportere om brudd på sikkerheten. Medieoppslag om angrep og sikkerhetshendelser, som for eksempel angrepet på Stortinget nylig, tror jeg bidrar til større åpenhet om sikkerhetshendelser. Jeg merker også at vi som privatpersoner begynner å bli bevisste på personopplysningssikkerheten, og faktisk er med på å «stramme opp» virksomhetene, sier Buer.
Flere har fått styringssystem
Det er blant annet en økning i antall virksomheter som har et rammeverk eller et styringssystem for informasjonssikkerhet, hvor 69 prosent av virksomhetene har implementert dette i 2020.
– Det er viktig at man har etablert styringssystem for informasjonssikkerhet. Undersøkelsen viser at virksomheter da rutinemessig oppdager avvik og at de ikke oppdages ved en tilfeldighet, sier Buer i Datatilsynet.
Styringssystemer for informasjonssikkerhet er fortsatt mest vanlig i større virksomheter. Dette er normalt, siden større virksomheter generelt er avhengige av interne styringssystemer for å operere, påpeker rapporten.
«Det er derfor overraskende at så mange som 14 prosent av de større virksomhetene (flere enn 100 ansatte) fortsatt ikke har et slikt system eller rammeverk, på tross av tydelige anbefalinger fra både NSMs Grunnprinsipper for IKT-sikkerhet og standarder som ISO27001, NIST Cybersecurity Framework og ITIL», heter det i rapportens analysedel.
Alle virksomheter som behandler personopplysninger etter personvernregelverk er pliktige til å ha et styringssystem for informasjonssikkerhet.
Undersøkelsen kan lastes ned ved å følge instruksjonene her.