GDPR
Informasjonssikkerhet etter GDPR artikkel 32
GDPR artikkel 32 krever 'egnede' tekniske og organisatoriske tiltak. Hva betyr det i praksis?
Oppdatert 27.4.20267 min lesing
Vurderingen av hva som er 'egnede tiltak' avhenger av risiko, kostnad og dataenes art. Datatilsynet vektlegger særlig om virksomheten har gjennomført en risikoanalyse.
Anbefalte minimumstiltak
- Kryptering i transitt (TLS 1.2+) og i ro (AES-256)
- Tilgangsstyring basert på prinsippet om minste privilegium
- Logging av tilgang til personopplysninger
- Pseudonymisering der formålet tillater
- Regelmessig backup og testet gjenoppretting
- Avviksrutiner med 72 timers responstid