sikkerhet

Rapport: Mange norske virksomheter tror at GDPR ikke gjelder dem

Kan få seg en overraskelse, sier nordisk sikkerhetssjef.

Personvernforordningen GDPR gjelder alle virksomheter i EU- og EØS-land, samt alle andre virksomheter som har kunder eller brukere i disse europeiske landene. Mange beslutningstakere er tilsynelatende ikke klar over dette.
Personvernforordningen GDPR gjelder alle virksomheter i EU- og EØS-land, samt alle andre virksomheter som har kunder eller brukere i disse europeiske landene. Mange beslutningstakere er tilsynelatende ikke klar over dette. Illustrasjonsfoto: Colourbox

Selv om det er mer enn et år siden den nye, GDPR-baserte personvernloven trådte i kraft i Norge, er det svært mange beslutningstakere i norske virksomheter som ikke er klar over at GDPR også gjelder deres virksomhet.

Dette viser en rapport som NTT Security nylig har utgitt.

Kun 30 prosent

I rapporten, Risk:Value 2019, går det fram at bare 30 prosent av de intervjuede beslutningstakerne i 20 ulike land var klar over at GDPR-reglene gjelder alle som opererer eller har kunder i EU.

Blant de hundre norske beslutningstakerne som ble intervjuet, svarte kun tre av ti norske beslutningstagere at de tror EUs personvernforordning gjelder deres bedrift.

Undersøkelsen, som er utført av NTT Security, er basert på intervjuer av beslutningstakere i 2256 virksomheter på tvers av 17 sektorer er intervjuet i USA, Japan, Storbritannia, Tyskland,

Østerrike, Sveits, Frankrike, Belgia, Nederland, Luxembourg, Spania, Italia, Sverige, Norge,

Hong Kong, Singapore, India, Australia, Brasil og Chile.

Store bedrifter

Det er i stor grad beslutningstakere i det som etter norske forhold er nokså store virksomheter, som har blitt intervjuet. De fleste har minst 500 ansatte. Virksomhetene er fordelt på 19 ulike sektorer, og bare 38 prosent er kun lokalisert i ett land.

Besvarelsene kommer fra en rekke stillinger utenom IT- og sikkerhetsroller. 20 prosent er fra

toppledelsen.

Lisbeth Børresen er nordisk sikkerhetssjef hos NTT Security. Foto: NTT Security
Lisbeth Børresen er nordisk sikkerhetssjef hos NTT Security.

Til digi.no forteller Lisbeth Børresen, nordisk sikkerhetssjef i NTT Security, at også de norske beslutningstakerne som har blitt intervjuet, jobber i relativt store virksomheter.

– Det er litt merkelig, for GDPR har blitt mye omtalt i mediene, også før det trådte i kraft. Jeg vil si at det er skuffende at de ikke tar dette ansvaret på alvorlig, sier Børresen.

Udefinerbar pengeverdi

Konsekvensene av et sikkerhetsbrudd som omfatter persondata kan føre til svært høye overtredelsesgebyrene. Børrensen mener at gebyrene kanskje utgjør en litt udefinerbar pengeverdi for virksomheten.

– For mange virksomheter kan nok den svekkede tilliten som et sikkerhetsbrudd kan innebære, være mye verre enn gebyret, sier hun.

Man skulle tro at det offentlige hadde dette i orden, men de er ille.

– Jeg tror likevel at gebyrene kan bidra til at flere innser alvoret. Ifølge avvik meldt til Datatilsynet dreier det seg i stor grad om offentlige virksomheter. Man skulle tro at det offentlige hadde dette i orden, men de er ille, sier Børresen.

Hun legger til at også i EU-landene er det mange som opplever at GDPR ikke angår dem.

Mener likevel det er viktig

Samtidig med dette, oppgir likevel 95 prosent at datasikkerhet er kjempeviktig.

– De har likevel redusert budsjettet for datasikkerhet fra i fjor til i år. Det mener datasikkert er viktig, men kutter likevel, sier Børresen.

En annen ting hun trekker fram som oppsiktsvekkende i rapporten, er at flere melder at de har brukt ressurser å hvordan de skal bruke kryptovaluta, i stedet for å bruke på ressurser på hvordan de kan unngå å måtte bruke det, sier hun.

Mange virksomheter hvor IT-systemene har blitt kapret på en eller annen måte, for eksempel med ransomware, bes betale løsepenger i kryptovaluta.

– Dette er litt snålt, litt rar tankegang. Jeg tror likevel at de fleste anerkjenner at forebygging er bra. Det kan være at de bare vil være forberedt, sier Børresen.

Én av tre har ikke tillit til egen virksomhet

Ifølge NTT Security oppgir bare 62 prosent av beslutningstakerne som har blitt intervjuet i forbindelse med undersøkelsen, at de ville lagret personlige data hos egen bedrift.

De er kanskje såpass opplyste at de vet at de ikke har gjort alt de burde ha gjort.

– Er det ikke merkelig? Likevel bruker de mindre enn tidligere på å finne løsninger til å beskytte dem. De er kanskje såpass opplyste at de vet at de ikke har gjort alt de burde ha gjort. De sier de ønsker å gjøre det, men gjør det likevel ikke, sier Børresen.

– Hvis du ikke stoler på deg selv, hvordan kan du forvente at kundene dine skal gjøre det?

Børresen trekker i tillegg fram viktigheten av at alle i bedriften er kjent med sikkerhetspolicyene innad i bedriften.

– Mange fortelle at de ikke er så gode på å holde de ansatte oppdatert på dette. Det henger nok også sammen med tilliten til eget system.

Kan bli overrasket

Hun peker også på at bare 48 prosent av de intervjuede beslutningstakerne mener at deres virksomhet har forsikring som dekker utgiftene ved datasikkerhetsbrudd.

– Legger du til en kjempebot med GDPR, er det ganske mange bedrifter som kan få seg en stor, økonomisk overraskelse dersom noe skjer, avslutter Børresen.

Powered by Labrador CMS