Kort svar

Tilgangsstyring er ofte svakest der virksomheten vokser fort og gamle tilganger bare blir liggende.

Start med å kontrollere om dagens praksis faktisk dekker hvem som skal ha tilgang til hva, hvordan tilganger gis og fjernes og hvordan kontroll og logging følges opp.

Når dette ofte blir aktuelt

  • når virksomheten må avklare hvem som skal ha tilgang til hva
  • når dere er usikre på om dagens praksis dekker hvordan tilganger gis og fjernes
  • når ledelse eller styre trenger kontroll på hvordan kontroll og logging følges opp

Det bedriften bør avklare først

SpørsmålHvorfor det betyr noe
Hvem som skal ha tilgang til hvaviser om plikt eller risiko faktisk er utløst
Hvordan tilganger gis og fjernespeker på hvilke tiltak som haster mest
Hvordan kontroll og logging følges oppgjør det lettere å forklare og dokumentere vurderingen

Praktisk framgangsmåte

  1. Beskriv dagens praksis konkret før dere vurderer nye tiltak.
  2. Test om grunnlag, rutiner og dokumentasjon dekker hvem som skal ha tilgang til hva.
  3. Lukk de største hullene først rundt hvordan tilganger gis og fjernes.
  4. Sørg for løpende oppfølging og dokumentasjon av hvordan kontroll og logging følges opp.

Dokumentasjon som ofte avgjør

Det som faktisk er dokumentert underveis, betyr ofte mer enn hva bedriften mente å gjøre. Samle derfor:

  • kartlegging av hvilke personopplysninger virksomheten behandler
  • rutiner, policyer og avtaler som styrer behandlingen
  • risikovurderinger, protokoller og endringslogg
  • oversikt over systemer, leverandører og tilgangsnivåer

Vanlige feil

  • dagens praksis blir tatt for gitt uten at den testes mot faktiske krav og forhold
  • virksomheten beskriver et formål, men jobber i praksis på en annen måte
  • for mye data samles inn fordi ingen eier oppryddingen

Når bør dere hente konkret hjelp?

Når store datamengder, ansattdata, tredjelandsoverføring eller reell sikkerhetsrisiko er involvert, bør vurderingene forankres tydelig og sees samlet. Det gjelder særlig hvis dere kan bli møtt med tilsyn, krav om innsyn, økonomisk tap eller personlig ansvar.

Relaterte guider

Offentlige kilder og videre lesning