Databrud
Også kendt som: datalæk, brud på persondatasikkerheden
En hændelse, hvor fortrolige oplysninger bliver set, taget, ændret eller mistet af nogen, der ikke burde have dem.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En sikkerhedshændelse, der fører til hændeligt eller ulovligt tab, ændring, videregivelse af eller adgang til beskyttede data og dermed bryder deres fortrolighed, integritet eller tilgængelighed.
Forklaret enkelt
Ligesom en mistet mappe med patientjournaler, der dukker op på et togsæde - den, der finder den, kan læse den.
I praksis
En sagsbehandler i en kommunes jobcenter mailer et regneark med 2.000 borgeres CPR-numre til en forkert ekstern modtager; kommunen skal anmelde bruddet til Datatilsynet senest 72 timer efter, at den er blevet opmærksom på det.
Hvorfor det betyder noget
De personer, hvis data slipper ud, kan blive udsat for svindel eller værre, og organisationen står over for pligt til at anmelde, mulige bøder og tabt tillid.
Teknisk uddybning
I EU-retten er det præcise begreb "brud på persondatasikkerheden", defineret i databeskyttelsesforordningens artikel 4, nr. 12, som et brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet. Definitionen er bredere end det dagligdags "læk": EDPB's retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden inddeler brud i fortrolighedsbrud (uautoriseret videregivelse eller adgang), integritetsbrud (uautoriseret ændring) og tilgængelighedsbrud (tab af adgang eller tilintetgørelse). Ransomware, der krypterer personoplysninger, er derfor mindst et tilgængelighedsbrud, selv hvis intet er blevet trukket ud, og en fejlsendt mail er et fortrolighedsbrud, selv hvis ingen angriber er involveret. Brud, der kun omfatter andre data end personoplysninger, fx forretningshemmeligheder, ligger uden for forordningen, men kan stadig være væsentlige hændelser efter NIS2.
Forpligtelserne i forordningen er risikograduerede. Artikel 33, stk. 1, kræver, at den dataansvarlige anmelder bruddet til tilsynsmyndigheden, i Danmark Datatilsynet, uden unødig forsinkelse og om muligt inden 72 timer efter at være blevet bekendt med det, medmindre bruddet sandsynligvis ikke indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder. Artikel 33, stk. 2, kræver, at databehandleren underretter den dataansvarlige uden unødig forsinkelse, og derfor fastsætter databehandleraftaler korte interne frister. Artikel 33, stk. 4, tillader, at oplysningerne gives i etaper, og stk. 5 kræver, at alle brud dokumenteres internt, også dem, der ikke anmeldes. Artikel 34 tilføjer underretning af de registrerede, når risikoen er høj, med undtagelser i stk. 3, fx når data var krypteret med en nøgle, der ikke er kompromitteret.
EDPB anser den dataansvarlige for at være "bekendt" med bruddet, når der er en rimelig grad af sikkerhed for, at en sikkerhedshændelse har kompromitteret personoplysninger, ikke når undersøgelsen er afsluttet; en kort indledende undersøgelse er acceptabel, men at trække den ud for at undgå fristen er ikke. Risikovurderingen afvejer datatypen og dens følsomhed (særlige kategorier efter artikel 9, CPR-numre, økonomiske oplysninger), mængden, hvor let personerne kan identificeres, konsekvensernes alvor og varighed, sårbare registrerede og om data er havnet hos en betroet eller en ondsindet modtager.
Manglende anmeldelse kan i sig selv sanktioneres: overtrædelser af artikel 33 og 34 hører under bødeniveauet i artikel 83, stk. 4, på op til 10 mio. euro eller 2 % af den globale årsomsætning, uafhængigt af en eventuel bøde for den utilstrækkelige sikkerhed, der førte til bruddet. Som hovedregel udmåles bøder i Danmark af domstolene, efter at Datatilsynet har anmeldt sagen til politiet, og anmeldelse sker via Virk.dk. Ét brud kan udløse flere regelsæt på én gang, fx databeskyttelsesforordningen, NIS2 og DORA, hver med sin egen modtager, tærskel og tidsfrist.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Fortrolighed
- →Databrud
Relationer
- En slags
- Sikkerhedshændelse
- Forudsætter
- Fortrolighed
- Afbødes af
- Syntetiske dataKrypteringEnd-to-end-krypteringFirewallNøglehåndteringNetværkssegmenteringHåndtering af hemmeligheder (secrets management)API-sikkerhedDatabehandleraftaleHændelseshåndteringFysisk sikkerhedPrivacy by designLeverandørstyring
- Forårsages af
- Overdreven handlefrihed (excessive agency)Overtilpasning (overfitting)Prompt injectionAfsløring af følsomme oplysningerSkygge-AI (shadow AI)Vibe codingFejlkonfiguration i skyenMenneskelig fejlInsidertrusselLateral bevægelseMalwarePhishingRansomwareSkygge-IT (shadow IT)Smishing (sms-svindel)Social engineeringSpear phishingSQL injectionForsyningskædeangrebVishing (telefonsvindel)
- Bruges sammen med
- GDPRTilsynsmyndighedKommunikationsplan
Kilder og videre læsning
Standarder og officielle tekster
- GDPR (Regulation (EU) 2016/679), Articles 4(12), 33 and 34
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…