NAV-sagen i Norge skærper kravene til adgangsstyring, logning og løbende intern kontrol under GDPR. Tilsynet afviser brede rettigheder baseret på forretningsbehov alene og kræver dokumenterede kriterier, effektiv logmonitorering og snæver adgang til historiske sager. Signalværdien rækker ud over det offentlige.
EJ
Eva Jarbekk
JS
Jeppe Songe-Møller
IB
Inge Kristian Brodersen
+7
Kaare M. Risung
Øyvind Eidissen
Anna Eide
Ane Rode
Oskar Engman
Paal-André Storesund
Katarina Foss-Solbrekk

En norsk sag mod NAV markerer et skærpet tilsyn med adgangsstyring, logning og intern kontrol efter GDPR. Datatilsynet konstaterede væsentlige mangler og signalerede, at sanktionen ville have været højere for en privat virksomhed. Afgørelsen har principiel rækkevidde for både offentlige og private dataansvarlige.

Tilsynets kritik af adgangsstyring og logning

Mange organisationer giver brede rettigheder af hensyn til effektiv drift, men tilsynet tydeliggør, at vid adgang skal afspejles i effektiv logmonitorering af faktiske opslag. Forretningsbehov er ikke et tilstrækkeligt adgangskriterium; adgang skal være rollebaseret, nødvendighedsbaseret og dokumenteret med klare kriterier.

Kritikken omfattede også åben adgang til historiske og arkiverede sager, som bør begrænses. Kravene forankres i GDPRs grundprincipper og sikkerhedsregler, herunder integritet og fortrolighed samt passende tekniske og organisatoriske foranstaltninger efter artiklerne 5, 25 og 32.

Krav til intern kontrol og løbende opdatering

Intern kontrol er mere end papirspor. Udaterede retningslinjer udgjorde en overtrædelse, og afgørelsen understreger behovet for levende styringsprocesser, hvor politikker, risikovurderinger, DPIA og beslutningskriterier vedligeholdes og bruges i praksis.

Tilsynet kritiserede desuden en decentral organisation, der gjorde adgangsbegrænsning vanskeligere. Organisationsstruktur kan ikke begrunde svag adgangsstyring; den dataansvarlige skal sikre klar autorisationsstyring, dokumenterede vurderinger og kontrol af logdata.

Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus

Læs mere her →

Praktiske konsekvenser for bred adgang i organisationer

Virksomheder med medarbejdere på tværs af enheder vil ofte have behov for relativt bred adgang. Dette kræver skærpede kontrolforanstaltninger som detaljerede adgangskriterier, systemunderstøttet rollemodel, løbende rettighedsreview og risikobaseret logovervågning af opslag.

En snæver adgang til historiske og arkiverede sager bør implementeres, hvor det er muligt. Samlet set peger sagen mod øget fokus på ansvarlighed og dokumenterbar efterlevelse, hvor kontrolmekanismer løbende testes, opdateres og kan forklares ved tilsyn.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.