TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Riskanalys regelverk

I en riskorienterad lagstiftning är riskanalysen central för att identifiera säkerhetskraven ställda mot dina system och din organisation. Risknalysen görs ur två perspektiv:

  1. Skydda individer från risker avseende personuppgifter, informationsriskanalys. Här identifieras och värderas incidentscenarier för att hitta och prioritera åtgärder som skyddar individens fri och rättigheter. På sidan "Informationsriskanalys GDPR" beskrivs hur en sådan går till.
  2. Skydda organisationer från att begå brott mot GDPR, sanktionsriskanalys. Här identifieras och värderas incidentscenarier för att hitta och prioritera åtgärder som minimerar kostnaderna som företaget kan drabbas av genom GDPR. På sidan "Sanktionsriskanalys GDPR" beskrivs hur en sådan går till.

Informationsriskanalysen hänger ihop med Arikel 5, 24, 25, 32 och 35. Detta är en ur perspektivet informationssäkerhet klassisk riskanalys anpassad till GDPR. I denna identifieras olika scenarier, incidentscenarier, där personuppgifterna skulle påverkas på ett oönskat sätt. Incidentscenariet byggs upp av en tillgång som har en sårbarhet som kan påverkas av ett hot.

Sanktionsriskanalysen utgår från att minska risken att bryta mot artiklarna i direktivet. För att belysa skillnaden så kan man använda artikel 32, Säkerheten i behandlingen. För att skapa ett säkert system och finna säkerhetskraven måste du göra en riskanalys, för att visa att du uppfyller denna Artikel så minskar du riskerna genom göra det som artikeln (indirekt) föreskriver och kan visa att du gjort detta. Genom att ha gjort detta minskar du riskerna för sanktioner och höga sanktionsavgifter. se artikel 83 p2. I denna riskanalys försöker du finna riskerna relativt varje artikel, identifiera aktiviteter för att minska riskerna och slutligen kravställa mot identifierade aktiviteter.