Säkerhetskraven i GDPR
Vilka krav ställer GDPR på säkerhet?
Säkerhetskraven i GDPR kan upplevas svåra att hitta, men de krav som finns kan sammanfattas på följande sätt: leta reda på riskerna för att det läcker personuppgifter och täpp till hålen.
Det som är utmärkande för säkerhetskrav är att du på en hög nivå vet mycket väl vad du vill uppnå, t ex obehöriga ska inte komma åt information. Det kan lagstiftaren fastställa. I artikel 32 ställs direkta säkerhetskraven, huvudsakligen i punkt 1 och 2:
Artikel 32 p1. "Med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska personers rättigheter och friheter ska den personuppgiftsansvarige och personuppgiftsbiträdet vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken"
Artikel 32 p2. "Vid bedömningen av lämplig säkerhetsnivå ska särskild hänsyn tas till de risker som behandling medför, i synnerhet från oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till de personuppgifter som överförts, lagrats eller på annat sätt behandlats."
Språket är kanske lite krångligt men benar man ut det blir det enligt följande:
Den personuppgiftsansvarige och personuppgiftsbiträdet ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig.
Lämpligheten hos åtgärderna skall bedömas i förhållande till
- den senaste utvecklingen
- genomförandekostnaderna
- behandlingens art
- behandlingens omfattning
- behandlingens sammanhang
- behandlingens ändamål
- riskerna för personers rättigheter och friheter, riskerna ska värderas med sannolikhetsgrad och allvar,
Vid bedömningen av lämplig säkerhetsnivå ska särskild hänsyn tas till de risker som behandling medför, i synnerhet riskerna för
- oavsiktlig förstöring
- olaglig förstöring
- förlust
- ändring
- obehörigt röjande
- obehörig åtkomst vid överföring, lagring eller annan behandling.
De tekniska och organisatoriska åtgärderna, som ska säkerställa behandlingens säkerhet. ska när det är lämpligt inbegripa:
- pseudonymisering av personuppgifter,
- kryptering av personuppgifter
- förmågan att säkerställa konfidentialitet, integritet, tillgänglighet hos personuppgifterna
- motståndskraft hos behandlingssystemen och -tjänsterna
- förmågan att återställa tillgängligheten och tillgången till personuppgifter i rimlig tid vid en fysisk eller teknisk incident
- regelbundna tester av effektiviteten hos åtgärderna
- regelbundna undersökningar och utvärderingar av effektiviteten hos åtgärderna