Sedan GDPR (dataskyddsförordningen) infördes har ordet blivit synonymt med långa avtal, cookies på webbplatser och registerförteckningar. Men för ett mindre företag med 5–100 anställda är den tekniska IT-säkerheten faktiskt en av de mest avgörande delarna för att faktiskt efterleva lagen. Det spelar ingen roll hur bra era avtal är om era system läcker data på grund av bristande säkerhet.
Att arbeta med GDPR ur ett IT-perspektiv handlar om att skydda den information ni har fått förtroendet att hantera – oavsett om det är kundlistor, anställdas löneuppgifter eller mejlkonversationer. I den här artikeln fokuserar vi på de praktiska tekniska åtgärder som behövs för att skapa en GDPR-säker vardag på kontoret.
Vi ser ofta hos våra kunder som får IT-support på Södermalm och i resten av Stockholm att man har bra koll på juridiken men saknar de tekniska skyddsnäten. Här går vi igenom vad som krävs för att täppa till de vanligaste luckorna och hur ni bygger en miljö där säkerheten stödjer regelefterlevnaden.
Sambandet mellan GDPR och IT-säkerhet
GDPR kräver att företag vidtar "lämpliga tekniska och organisatoriska åtgärder" för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. Det betyder att lagen inte ger en exakt lista på vilken brandvägg ni ska ha, men den kräver att ni har ett skydd som står i proportion till hur känsliga uppgifter ni hanterar. För ett företag som hanterar känsliga personuppgifter ställs högre krav än för ett företag som bara hanterar grundläggande kontaktuppgifter.
För de flesta mindre företag innebär detta att grundläggande IT-hygien blir ett lagkrav. Om ni saknar lösenordsskydd på era datorer eller om vem som helst på kontoret kan läsa personalpärmen på den delade servern, lever ni sannolikt inte upp till kraven i förordningen. Myndigheten IMY (Integritetsskyddsmyndigheten) betonar ofta vikten av inbyggt dataskydd och dataskydd som standard, vilket innebär att system ska vara säkra från början.
Riskbaserat tänkande och konsekvensbedömning
Kärnan i GDPR är att skydda individens integritet. Därför måste ni börja med att förstå vilka risker som finns. Vad händer om en anställds dator blir stulen? Vad händer om en obehörig får åtkomst till ert lönesystem? Genom att göra en enkel riskanalys kan ni prioritera de säkerhetsåtgärder som gör störst nytta för just er verksamhet. Det handlar inte om att eliminera alla risker, utan om att ha kontroll och kunna motivera de val ni gör.
Många företag missar att dokumentera dessa riskbedömningar. Vid en eventuell tillsyn från IMY är det inte bara viktigt vad ni har gjort för säkerheten, utan också att ni kan visa hur ni tänkt när ni valde ut era säkerhetsåtgärder. Det är här kopplingen mellan teknik och juridik blir som tydligast.
Tekniska och organisatoriska åtgärder
Det finns flera konkreta områden där tekniken spelar en huvudroll för GDPR-efterlevnaden. Det handlar om att begränsa åtkomst, skydda mot yttre hot och se till att data inte försvinner genom olyckshändelser eller illvilja.
Behörighetsstyrning och åtkomstkontroll
Principen om minsta behörighet är central. En anställd ska bara ha tillgång till de personuppgifter som behövs för att utföra sitt arbete. Genom att använda moderna verktyg i Microsoft 365 och Google Workspace kan ni enkelt styra vem som får komma åt vilka mappar och filer. Det räcker inte att bara ha en inloggning; ni måste aktivt förvalta vem som har rätt att se vad.
Skydd mot dataintrång och läckage
Ett av de allvarligaste brotten mot GDPR är ett dataintrång där personuppgifter hamnar i orätta händer. Här är tvåstegsverifiering (MFA) ert absolut viktigaste försvar. Det gör det extremt mycket svårare för en angripare att ta över ett konto även om de lyckas komma över ett lösenord genom nätfiske eller dataläckor från andra tjänster. Vi rekommenderar starkt att läsa vår checklista för IT-säkerhet för en mer heltäckande bild av hur ni skyddar enheterna.
Hantera personuppgifter i molntjänster
De flesta småföretag idag lagrar huvuddelen av sin data i molnet. Det är bekvämt och ofta säkrare än en egen server i städskrubben, men det ställer krav på hur ni konfigurerar tjänsterna och hur ni väljer leverantörer.
Ansvar och biträdesavtal
När ni använder en molntjänst är ni personuppgiftsansvariga och leverantören (t.ex. Microsoft eller Google) är personuppgiftsbiträde. Det måste finnas ett undertecknat personuppgiftsbiträdesavtal (PUB-avtal) på plats. För de stora drakarna ingår detta oftast i de allmänna villkoren, men det är er uppgift att säkerställa att det faktiskt finns och täcker er användning.
Dessutom måste ni se till att molntjänsten är inställd så att data lagras inom EU/EES, eller att det finns lagliga grunder för överföring till tredje land. Detta är en punkt som blivit allt mer komplex efter olika domslut som Schrems II, och där det är viktigt att hålla sig uppdaterad via IMY:s officiella riktlinjer för att inte riskera olaglig dataöverföring.
Gallring och radering – en teknisk utmaning
Enligt GDPR får ni inte spara personuppgifter längre än nödvändigt för det ändamål de samlades in för. Det låter enkelt i teorin, men kan vara en stor utmaning i praktiken när uppgifter finns utspridda i mejlkorgar, gamla backuper, lokala mappar och Excelfiler.
Här behöver ni tekniska rutiner för gallring. Det kan handla om att ställa in automatiska raderingsregler i ert CRM-system eller att ha en rutin för att rensa bort gamla anställningshandlingar efter att en person slutat. En utmaning är ofta backupen – om ni raderar data i produktionsmiljön, hur hanterar ni att den finns kvar i gamla säkerhetskopior? En väl utformad onboarding och offboarding är avgörande, där man säkerställer att konton och personlig data städas upp när en medarbetare lämnar företaget.
Data-minimering i praktiken
Att inte samla in mer data än nödvändigt är en annan hörnsten. Tekniskt kan detta innebära att ni inte har fritextfält i formulär där kunder kan skriva vad som helst, utan istället använder fördefinierade alternativ. Det minskar risken att ni omedvetet samlar på er känsliga uppgifter som ni sedan blir ansvariga för att skydda och gallra.
Incidenter och rapporteringsskyldighet
Om ni trots allt drabbas av en incident, till exempel en stulen laptop, ett borttappat USB-minne eller ett intrång i mejlsystemet, har ni 72 timmar på er att rapportera detta till IMY om incidenten innebär en risk för individers fri- och rättigheter. För att kunna göra detta måste ni ha förmågan att upptäcka vad som hänt och när det hände.
Loggning är här en avgörande teknisk aspekt. Utan loggar är det nästintill omöjligt att veta om en angripare faktiskt har läst personuppgifter eller bara har haft teknisk tillgång till systemet utan att extrahera data. Många molntjänster har loggning påslagen som standard, men man behöver veta hur man snabbt tar fram och analyserar informationen under tidspress. Att ha en förberedd plan för incidenthantering är guld värt när stressen är som högst.
Checklista för GDPR-säkrad IT
Här är de viktigaste punkterna att pricka av för att er IT-miljö ska stödja ert GDPR-arbete på ett effektivt sätt:
IT-säkerhet för GDPR
- Aktivera tvåstegsverifiering (MFA) på alla tjänster som innehåller personuppgifter
- Kryptera hårddiskar på alla bärbara datorer och mobila enheter (t.ex. BitLocker eller FileVault)
- Styr behörigheter så att anställda bara ser den data de absolut behöver för sitt arbete
- Säkerställ att backuper lagras säkert och är en del av er katastrofplan
- Upprätta tydliga rutiner för hur ny personal får tillgång till system och hur de tas bort vid avslut
- Ha en uppdaterad förteckning över vilka molntjänster företaget använder och var datan fysiskt lagras
Genom att metodiskt bocka av dessa punkter skapar ni en stabil teknisk grund som gör det juridiska arbetet betydligt lättare och minskar risken för sanktionsavgifter.
Sammanfattning: GDPR som en del av IT-vardagen
GDPR ska inte ses som ett engångsprojekt som man blir "klar" med, utan som en naturlig och integrerad del av företagets IT-säkerhet. Genom att bygga in säkerhet från början minskar ni risken för kostsamma incidenter och visar era kunder och anställda att ni tar deras integritet på största allvar. De tekniska åtgärderna är ofta de mest effektiva sätten att skydda sig, och många av dem går att införa med relativt små medel om man har rätt kunskap.
Kom ihåg att teknik och juridik går hand i hand i dataskyddsarbetet. Ni behöver veta vad ni har för data ur ett juridiskt perspektiv, och ni behöver de tekniska verktygen för att skydda den data ni identifierat. Om ni känner att den tekniska biten är svår att få grepp om eller om ni är osäkra på om era nuvarande inställningar räcker till, tveka inte att ta professionell hjälp.
På IT Support Stockholm hjälper vi företag att navigera i den tekniska djungeln kring GDPR. Vi ser till att era system är säkra, att era backuper fungerar och att ni har full kontroll på era behörigheter. Hör av er för en kostnadsfri genomgång så berättar vi mer om hur vi kan hjälpa just ert företag att bli säkrare och mer compliant.
Vanliga frågor
Måste vi kryptera alla mejl som skickas?
Nej, inte alla mejl, men om ni skickar känsliga personuppgifter (som hälso- eller facktillhörighet) bör dessa skyddas, antingen genom kryptering eller genom att använda säkra fildelningstjänster istället för vanlig mejl.
Räcker det med att lagra data i Microsoft 365 för att följa GDPR?
Microsoft 365 ger mycket bra tekniska förutsättningar, men ni måste själva ställa in säkerheten rätt, förvalta behörigheter aktivt och se till att ni har ett giltigt biträdesavtal på plats.
Vad händer om vi tappar bort en jobbtelefon?
En stulen eller borttappad telefon som saknar lösenord och kryptering är en personuppgiftsincident som sannolikt måste rapporteras till IMY. Om telefonen däremot är krypterad och kan fjärraderas minskar risken betydligt.
Behöver vi ett biträdesavtal med vår IT-partner?
Ja, er IT-partner fungerar oftast som personuppgiftsbiträde eftersom de har teknisk åtkomst till era miljöer och system. Därför är det ett krav att ha ett skriftligt biträdesavtal (PUB-avtal) med dem.
Fördjupning: Checklista IT-säkerhet · IT-policy för företag · IT-onboarding av nyanställda.