sikkerhet
Tilsyn: Personvern avhengig av enkeltpersoner som følger opp
Datatilsynet har undersøkt rutiner og etterlevelse av personvernregelverket i 98 kommuner og fem fylkeskommuner.
Datatilsynet har i 2023 gjennomført et stort antall kontroller med norske kommuner og fylkeskommuner.
Først har de gjennomført brevkontroller mot 93 kommuner og fem fylkeskommuner, der tilsynet ba om informasjon og dokumentasjon innenfor temaer knyttet til personvern og personopplysningssikkerhet. Deretter ble det gjennomført stedlige tilsyn med 10 kommuner for å kontrollere faktisk etterlevelse.
– Tendensen vi ser ser er at mye fungerer i praksis, men at det mangler på systematikken og rutiner, forteller seksjonssjef Camilla Nervik i Datatilsynet til Digi.
– Da blir det skjørt fordi det er avhengig av enkeltpersoner som følger opp, sier hun.
Resultatet av gjennomgangen viser at hele 60 av 94 kommuner har svært mangelfull eller helt mangler en overordnet sikkerhetsstrategi. Majoriteten av kommunene mangler også en tilstrekkelig overordnet retningslinje for arbeidet med vurdering av risiko. Et annet funn er at kommunene samlet sett i liten grad har tilfredsstillende dokumentasjon tilknyttet sikkerhetsrevisjoner.
– Mange avviksmeldinger om autentisering
Datatilsynet har blant annet stilt spørsmål om styringssystem, autentisering, sikkerhetskopiering og gjenoppretting. De stedlige tilsynene har gått mer i dybden på temaene.
For ikke å eksponere svakheter i sikkerheten har Datatilsynet utelatt vurderingene av kommunene på noen av punktene, og bare fokusert på veiledning, blant annet når det gjelder sikkerhetskopiering, gjenoppretting og autentisering.
– Vi har fått mange avviksmeldinger som har skjedd som følge av utilstrekkelige autentiseringstiltak. Mangler i autentiseringstiltak kan føre til at trusselaktører kommer seg inn. Vi ønsket å kontrollere hvordan kommunene ivaretar krav til autentisering. Våre erfaringer gjennom tilsynene er at de fleste kommunene har det tekniske grunnlaget for dette, men at mange mangler styring av og systematikk for arbeidet, sier Nervik.
Gjennom de stedlige tilsynene kom det frem at kommunene har fått økt bevissthet om sikkerhetstiltak, blant annet som følge av angrepet på Østre Toten i 2021, forteller hun.
Har gitt varsel om pålegg
For de stedlige tilsynene er det utarbeidet individuelle rapporter, som er unntatt offentlighet fordi de inneholder sikkerhetsinformasjon. Hos enkelte kommuner er det funnet avvik, og Datatilsynet har gitt varsel om pålegg om å rette dem opp, sier Nervik.
Formålet med tilsynene har vært å kartlegge tilstanden for å få en bevissthet rundt temaene, og målrette veiledning etterpå.
Utvalget av kommuner er delvis basert på avviksmeldinger, men også geografisk spredning og størrelse.
Utvalget for de ti stedlige tilsynene var en sammensetning av kommuner som hadde levert god, middels og ikke dokumentasjon.