codexier.

Underhåll och säkerhet

Personuppgiftsincident – 72-timmarsregeln i praktiken

Av CodexierPublicerad 6 min läsning

En personuppgiftsincident är inte bara ett intrång. Det är den bärbara datorn som glömdes på tåget, mejlet med fel bilaga, kundlistan som synkades till fel mapp, säkerhetskopian som visar sig ha varit öppen i ett år. GDPR ger er 72 timmar från kännedom att anmäla till IMY om incidenten innebär en risk för människor, och klockan startar när ni får kännedom, inte när ni förstått vad som hänt. Den här guiden beskriver vad ni gör under de timmarna, i den ordning som fungerar.

Vad som räknas som personuppgiftsincident

Definitionen är bred med avsikt. Den täcker konfidentialitetsincidenter som läckor och obehörig åtkomst, integritetsincidenter där data ändras, och tillgänglighetsincidenter som utpressningsprogram eller en förlorad säkerhetskopia, även om ingen utanför såg uppgifterna. Ett felskickat mejl med en kunds faktura är en incident. Om den måste anmälas är nästa fråga, men det är en incident och den hör hemma i loggen.

Bedöm risken

Beslutet om anmälan hänger på risken för de människor vars uppgifter berörs, inte risken för ert företag. Bedöm den skriftligt, snabbt, med de fakta ni har; ni kan uppdatera bedömningen senare. Faktorerna som spelar roll är typen av uppgifter, hur många personer, vem som har dem nu och vad de skulle kunna göra med dem.

FaktorLägre riskHögre risk
Typ av uppgifterFöretagskontaktuppgifter, namn och e-postPersonnummer, hälsa, ekonomi, inloggningsuppgifter, barns uppgifter
Vem som fått demEn känd, betrodd part som bekräftar raderingOkänd angripare, öppna internet, en konkurrent
SkyddKrypterat med nycklar som inte röjtsKlartext, eller krypteringsnycklar också tagna
Omfattning och varaktighetEn post, upptäckt inom några timmarHel databas, exponerad i månader
Möjlig skadaMindre olägenhetBedrägeri, identitetsstöld, diskriminering, fysisk säkerhet

Är det ärliga svaret på någon rad högerkolumnen, utgå från att ni måste anmäla till IMY, och överväg om de berörda måste informeras.

Anmäl till IMY inom 72 timmar

IMY tar emot anmälningar via ett webbformulär, och myndigheten godtar en preliminär anmälan som kompletteras senare. Det spelar roll, eftersom det vanligaste misstaget är att vänta på säkerhet och missa fristen. Anmäl det ni vet, säg vad ni ännu inte vet och ange när ni kompletterar. En sen anmälan kräver en skriftlig motivering, och en utebliven anmälan är i sig en överträdelse.

  1. Timme noll: anteckna exakt tidpunkt och hur ni fick kännedom. Det är starten på de 72 timmarna.
  2. Första timmarna: begränsa incidenten. Dra in åtkomst, ta systemet offline, återkalla mejlet, byt inloggningsuppgifter. Bevara loggar innan något raderas.
  3. Samma dag: skriv riskbedömningen utifrån tabellen ovan och besluta om anmälan. Vid tvekan, anmäl.
  4. Inom 72 timmar: skicka in IMY:s formulär med incidentens art, kategorier och ungefärligt antal personer och poster, sannolika konsekvenser, vidtagna åtgärder och en kontaktperson.
  5. Efteråt: komplettera anmälan när fakta kommer, och slutför den interna utredningen i sin egen takt.

Informera de berörda

När incidenten sannolikt leder till hög risk för de berörda måste ni informera dem utan onödigt dröjsmål, på klarspråk, så att de kan skydda sig. Det är skilt från anmälan till IMY och bedöms med en högre tröskel. Undantagen är smala: uppgifterna var oläsliga för den som tog dem, ni har sedan gjort risken osannolik, eller individuell kontakt vore oproportionerlig och ett offentligt meddelande når dem i stället.

Vad meddelandet måste säga

Vad som hände, i ett stycke. Vilka uppgifter som berördes. Vad som kan hända till följd. Vad ni har gjort. Vad de bör göra, som att byta lösenord eller vara vaksamma på bedrägerier. Vem de kontaktar.

Hur det skickas

Direkt, via den kanal ni normalt använder med dem, från en namngiven person. Inte en marknadsmejlmall, inte begravt i ett nyhetsbrev, och inte bara ett inlägg på hemsidan om inte direktkontakt är omöjlig.

Vad ni ska undvika

Juridiska standardformuleringar, förminskande språk, och dröjsmål medan kommunikationen finslipas. Ett tydligt meddelande skickat samma dag är värt mer än ett perfekt en vecka senare.

Er interna incidentlogg

Varje incident måste dokumenteras internt, även de ni beslutat att inte anmäla och varför. IMY kan begära att få se loggen, och den är beviset för att ni bedömde situationen korrekt. Håll den enkel: en post per incident, på en plats den ansvariga hittar under press, utan personuppgifter i själva loggen utöver det nödvändiga.

  • Datum och tid för incidenten och för upptäckten, och hur den upptäcktes.
  • Vad som hände, vilka system och vilka kategorier av uppgifter och personer som berördes.
  • Riskbedömningen och beslutet om anmälan och om information till berörda, med skäl.
  • Åtgärder för att begränsa och för att förhindra upprepning, med datum.
  • Vilka som var inblandade och vem som godkände.

När ni inte behöver hjälp med detta: för ett felskickat mejl eller ett enstaka förlorat dokument är stegen ovan några timmar av en persons tid, och loggmallen räcker. Där hjälp spelar roll är den tekniska incidenten: en komprometterad hemsida, inloggningsuppgifter i fel händer, eller ett system där ni inte kan avgöra om en angripare fortfarande har åtkomst. Då avgör begränsningen och bevissäkringen både utfallet och vad ni sanningsenligt kan säga till IMY, och det är arbetet vår prestanda- och säkerhetsoptimering täcker, före en incident eller under en. Den prissätts på prissidan; har något redan hänt, boka ett samtal i dag snarare än efter utredningen.

Vanliga frågor

Räknas helger in i 72-timmarsfristen?

Ja. Det är 72 timmar från den stund ni får kännedom, när det än sker. En incident som upptäcks fredag eftermiddag ska vara anmäld måndag eftermiddag, och därför bör beslutsprocessen vara nedskriven innan den behövs.

Vad gäller om vi är biträde och inte ansvarig?

Ett biträde måste underrätta den ansvarige utan onödigt dröjsmål, och den ansvarige anmäler till IMY. Ert biträdesavtal sätter oftast en kortare intern frist. Underrätta den ansvarige omedelbart med det ni vet; vänta inte på er egen utredning.

Måste vi anmäla ett angrepp med utpressningsprogram om inga uppgifter stals?

Förlorad tillgänglighet är en incident, och kan ni inte återställa uppgifterna eller inte bevisa att de inte fördes ut är risken för människor kanske inte osannolik. De flesta sådana angrepp som berör personuppgifter är anmälningspliktiga, och bedömningen ska dokumenteras oavsett.

Vad blir följderna av att inte anmäla?

Utebliven eller sen anmälan utan motivering är en egen överträdelse som IMY kan sanktionera separat från själva incidenten. I praktiken bemöts en anmälan i tid med dokumenterad bedömning betydligt mildare än en incident som IMY upptäcker via ett klagomål.

Mitt i en incident, eller vill ni vara redo före nästa?

Femton minuter: berätta vad som hänt eller vad ni oroar er för, så säger vi vad som ska begränsas först, vad som ska loggas och om 72-timmarsanmälan gäller.

Boka ett kostnadsfritt 15-minuterssamtal