Brøndby Kommune får alvorlig kritik for manglende sikkerhedsforanstaltninger

Brøndby Kommune får alvorlig kritik for manglende sikkerhedsforanstaltninger

Datatilsynet giver Brøndby Kommune alvorlig kritik for manglende adgangskontroller og fravær af MFA ved internetadgang til centrale fagsystemer. Sagen tydeliggør GDPR-kravene om risikobaseret sikkerhed, dokumenteret adgangsgennemgang og rettidig implementering af foranstaltninger.

Datatilsynet har udtalt alvorlig kritik af Brøndby Kommune for ikke at have iværksat passende sikkerhedsforanstaltninger. Ved et tilsyn i efteråret 2023 konstaterede tilsynet, at kommunen ikke havde foretaget løbende, dokumenteret gennemgang af almindelige brugeres adgange i KMD Nexus siden 2020/2021, og at flerfaktorautentifikation manglede ved direkte internetadgang til KMD Nexus, SAPA og Momentum indtil 15. november 2023.

Kritikken understreger kravene i GDPR om risikobaseret sikkerhed og ansvarlighed, herunder art. 32 om passende tekniske og organisatoriske foranstaltninger. MFA blev først implementeret efter varsling af tilsynet, selv om manglen var kendt som en sårbarhed. Læs afgørelsen hos Datatilsynet: datatilsynet.dk. Vejledning om MFA og periodisk kontrol findes i Datatilsynets katalog over foranstaltninger: datatilsynet.dk.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.