Øyvind Eidissen
Anna Eide
Ane Rode
Oskar Engman
Paal-André Storesund
Katarina Foss-Solbrekk
En norsk sag mod NAV markerer et skærpet tilsyn med adgangsstyring, logning og intern kontrol efter GDPR. Datatilsynet konstaterede væsentlige mangler og signalerede, at sanktionen ville have været højere for en privat virksomhed. Afgørelsen har principiel rækkevidde for både offentlige og private dataansvarlige.
Tilsynets kritik af adgangsstyring og logning
Mange organisationer giver brede rettigheder af hensyn til effektiv drift, men tilsynet tydeliggør, at vid adgang skal afspejles i effektiv logmonitorering af faktiske opslag. Forretningsbehov er ikke et tilstrækkeligt adgangskriterium; adgang skal være rollebaseret, nødvendighedsbaseret og dokumenteret med klare kriterier.
Kritikken omfattede også åben adgang til historiske og arkiverede sager, som bør begrænses. Kravene forankres i GDPRs grundprincipper og sikkerhedsregler, herunder integritet og fortrolighed samt passende tekniske og organisatoriske foranstaltninger efter artiklerne 5, 25 og 32.
Krav til intern kontrol og løbende opdatering
Intern kontrol er mere end papirspor. Udaterede retningslinjer udgjorde en overtrædelse, og afgørelsen understreger behovet for levende styringsprocesser, hvor politikker, risikovurderinger, DPIA og beslutningskriterier vedligeholdes og bruges i praksis.
Tilsynet kritiserede desuden en decentral organisation, der gjorde adgangsbegrænsning vanskeligere. Organisationsstruktur kan ikke begrunde svag adgangsstyring; den dataansvarlige skal sikre klar autorisationsstyring, dokumenterede vurderinger og kontrol af logdata.
Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus
Læs mere her →Praktiske konsekvenser for bred adgang i organisationer
Virksomheder med medarbejdere på tværs af enheder vil ofte have behov for relativt bred adgang. Dette kræver skærpede kontrolforanstaltninger som detaljerede adgangskriterier, systemunderstøttet rollemodel, løbende rettighedsreview og risikobaseret logovervågning af opslag.
En snæver adgang til historiske og arkiverede sager bør implementeres, hvor det er muligt. Samlet set peger sagen mod øget fokus på ansvarlighed og dokumenterbar efterlevelse, hvor kontrolmekanismer løbende testes, opdateres og kan forklares ved tilsyn.