Procedure ved sikkerhedsbrud
1. Formål
Formålet er at sikre hurtig identifikation, begrænsning, dokumentation, vurdering og rapportering af hændelser, som kan indebære brud på persondatasikkerheden.
2. Hvad betragtes som et sikkerhedsbrud?
Et sikkerhedsbrud kan blandt andet være:
- uautoriseret adgang til MailDrixa-konti eller data
- utilsigtet videregivelse af personoplysninger
- tab eller sletning af data uden gyldig instruks
- ændring af oplysninger uden autorisation
- kompromitterede adgangskoder, API-nøgler eller tokens
- uautoriseret adgang til backups eller serverinfrastruktur
- fejl i adgangskontrol mellem kunder eller organisationer
- malware, ransomware eller anden kompromittering
- tab af fortrolighed, integritet eller tilgængelighed
3. Straksreaktion
Når en mulig hændelse opdages, skal den straks vurderes og begrænses. Afhængigt af hændelsen kan handlinger blandt andet omfatte:
- deaktivering eller rotation af kompromitterede adgangsoplysninger
- blokering af brugere, tokens eller adgangsveje
- isolering af berørte systemer
- sikring af relevante logs og teknisk dokumentation
- midlertidig standsning af en berørt funktion
- kontakt til relevante underdatabehandlere
4. Registrering af hændelsen
Alle mistænkte og konstaterede sikkerhedsbrud dokumenteres internt. Registreringen bør som minimum indeholde:
| Oplysning | Indhold |
|---|---|
| Tidspunkt | Hvornår hændelsen blev opdaget og eventuelt begyndte |
| Hændelse | Hvad der er sket |
| Systemer | Hvilke systemer eller tjenester der er berørt |
| Data | Typer og omtrentligt omfang af berørte personoplysninger |
| Registrerede | Hvilke grupper af personer der kan være berørt |
| Konsekvenser | Mulige eller faktiske følger |
| Handlinger | Hvilke begrænsende eller afhjælpende tiltag der er udført |
| Beslutninger | Vurderinger om anmeldelse og underretning |
5. MailDrixa som databehandler
Hvis hændelsen vedrører personoplysninger, som MailDrixa behandler på vegne af en kunde, skal den berørte dataansvarlige underrettes uden unødig forsinkelse.
MailDrixa skal ikke undlade at underrette kunden alene fordi MailDrixa vurderer, at hændelsen sandsynligvis ikke indebærer risiko. Kunden skal have mulighed for selv at foretage sin vurdering som dataansvarlig.
MailDrixa følger løbende op med yderligere information, efterhånden som den bliver tilgængelig.
6. MailDrixa som dataansvarlig
Hvis JVA Gruppen ApS selv er dataansvarlig for de berørte oplysninger, vurderes det, om hændelsen indebærer risiko for de registreredes rettigheder og frihedsrettigheder.
Hvis et brud sandsynligvis indebærer høj risiko for de registrerede, vurderes det desuden, om de berørte personer skal underrettes direkte.
7. Oplysninger til kunden
Når MailDrixa underretter en dataansvarlig kunde, tilstræbes det at oplyse:
- hændelsens karakter
- tidspunkt for opdagelse
- hvilke data og registrerede der kan være berørt
- omfanget, hvis det kan fastslås
- sandsynlige konsekvenser
- allerede gennemførte afhjælpende tiltag
- planlagte yderligere foranstaltninger
- kontaktpunkt for opfølgning
8. Kontakt til underdatabehandlere
Hvis hændelsen involverer en underdatabehandler, kontaktes den relevante leverandør uden unødig forsinkelse.
MailDrixas centrale underdatabehandlere fremgår af: underdatabehandlerlisten.
9. Bevaring af beviser
Logs, hændelsesdata og anden relevant teknisk dokumentation sikres, så hændelsen kan undersøges uden unødigt at ændre eller ødelægge bevismateriale.
Adgang til dokumentationen begrænses til personer med et sagligt behov.
10. Genopretning
Efter at hændelsen er begrænset, skal MailDrixa vurdere og gennemføre nødvendige genopretningstiltag, herunder:
- gendannelse af berørte tjenester
- rotation af nøgler og credentials
- lukning af konstaterede sårbarheder
- kontrol af integritet og adgangsrettigheder
- ekstra overvågning efter hændelsen
11. Efterbehandling
Efter en hændelse gennemføres en evaluering af:
- hændelsens årsag
- om eksisterende sikkerhedsforanstaltninger var tilstrækkelige
- om procedurer eller tekniske kontroller skal ændres
- om medarbejdere eller leverandører skal instrueres yderligere
- om risikovurdering eller DPIA skal opdateres
12. Dokumentation
MailDrixa dokumenterer sikkerhedsbrud og de trufne beslutninger, også i tilfælde hvor et brud efter vurdering ikke kræver anmeldelse til en tilsynsmyndighed.
13. Kontaktpunkt
Mistanke om sikkerhedsbrud vedrørende MailDrixa skal straks meddeles til:
JVA Gruppen ApS / MailDrixa
CVR-nr. 35643141
Rådhusstræde 15
1466 København K
Danmark
E-mail:
info@maildrixa.dk