GDPR-året har startet. Det betyr økt fokus på personvern. Bedrifter, organisasjoner og offentlig virksomheter må ha et regelverk på plass som skal hindre sensitiv informasjon på avveie. For dårlig informasjonssikkerhet kan gi millionbot.
EUs personvernforordring (GDPR) blir norsk lov 25. mai. Da styrkes personvernet, og det er et krav at virksomhetene skal ha interne regler på plass før det. I forhold til dagens personopplysningslov kommer det nye krav, flere plikter og større ansvar. Ansvaret for å oppfylle de nye kravene har daglig leder.
Med ny lov endres kravene til internkontroll. Virksomhetene må ta større ansvar selv. Dette egenansvaret erstatter den tidligere forhåndsgodkjennelsen fra Datatilsynet. Dermed faller ordningen med melde- og konsesjonsplikt bort. Til gjengjeld kan man regne med mer etterkontroll og altså strengere sanksjoner ved regelbrudd.
Det understrekes enda klarere enn før at informasjonssikkerhet er en kontinuerlig prosess hvor virksomheter plikter å vurdere løpende om de sikkerhetsrutinene de har valgt, er gode nok. Nye tiltak skal iverksettes hvis de pålagte risikovurderingene viser at sikkerheten ikke tilfredsstiller kravene. Det gjelder også vurdering av teknologi, som for eksempel hvordan makulering av dokumenter skal foregå.
Andre viktige endringer blir blant annet:
Disse og flere endringer må innarbeides i det interne regelverket til alle virksomheter. Nå haster det virkelig med å komme i gang med det arbeidet. Vi har utarbeidet en sjekkliste som kan lastes ned, og som vi håper kan være til nytte.