Hvis virksomheden finder uautoriserede eller ulovlige installationer eller filer, vil medarbejderen blive informeret,
hvorefter de vil blive afinstalleret eller slettet.
Misbrug af virksomhedens IT-systemer eller overtrædelse af disse regler kan resultere i en skriftlig advarsel, og ved gentagelse eller særligt alvorlige tilfælde kan det føre til opsigelse og/eller bortvisning.
Virksomheden ejer alle informationer, der er gemt eller behandlet i virksomhedens IT-systemer, herunder på medarbejdernes IT-udstyr, og forbeholder sig retten til frit at anvende disse informationer inden for lovgivningens rammer.
Det er ikke tilladt at nedskrive adgangskoder. Koder skal ændres med passende intervaller, og må ikke videregives til andre (inklusive IT-partnere).
BEREDSKABSPROCEDURE VED SIKKERHEDS- ELLER DATABRUD
Et sikkerhedsbrud er enhver hændelse, som fører til:
Tab af persondata
Utilsigtet adgang
Ændring, sletning eller offentliggørelse af data
Skomø A/S følger en fast beredskabsprocedure i tilfælde af databrud:
Omgående intern rapportering
Enhver medarbejder skal straks rapportere mistanke om databrud til nærmeste leder, HR eller direktionen
Aktivering af beredskab
Direktionen aktiverer beredskabsteamet bestående af:
IT-partner TwoDay (teknisk analyse)
GDPR-styregruppen
Direktionen
Indledende risikovurdering (maks. 4 timer)
Bruddet vurderes ud fra risiko for personer, forretningskontinuitet og datatypens følsomhed.
Dokumentation af hændelsen
Der udarbejdes lognotat med:
Tidspunkt
Årsag
Omfang
Involverede systemer
Berørte registrerede
Midlertidige handlinger
Afhjælpning og teknisk inddæmning
IT-partneren sikrer:
Lukning af uautoriseret adgang
Ændring af passwords
Loganalyse
Genetablering af systemer (hvis nødvendigt)
GDPR-mæssig vurdering (maks. 24 timer)
Beredskabsgruppen vurderer, om databruddet skal anmeldes til Datatilsynet under art. 33.
Anmeldelse (maks. 72 timer)
Hvis anmeldelsespligt foreligger, indsendes anmeldelse dokumenteret.
Kommunikation til berørte personer (art. 34)
Hvis risikoen er høj, underrettes de berørte personer uden unødig forsinkelse.
Efterbehandling og læring
Hændelsen evalueres, og tekniske eller organisatoriske foranstaltninger opdateres.