IT-sikkerhed hos Skomø

Læs hvordan Skomø arbejder med IT-sikkerhed, datasikring og ansvarlig håndtering af digitale systemer for at beskytte både virksomhedens og kundernes data.

1. GYLDIGHED

Version: 2025.02
Gyldig fra: 10. december 2025
Ansvarlig: Direktionen

 

2. BAGGRUND

I dag er det en naturlig del af arbejdet, at medarbejdere i en virksomhed har en PC til rådighed for at udføre deres opgaver. PC’en har typisk adgang til internettet, og medarbejderen bruger både internettet og e-mail i det daglige arbejde.

Virksomheden er ansvarlig for korrekt og lovlig brug af IT-systemerne og skal altid kunne redegøre for den software, der er installeret, både på serverne og på Pc’erne.

Virksomheden kan pådrage sig et strafansvar, hvis der findes software uden gyldig licens, eller hvis PC’en på anden vis bruges i strid med gældende lovgivning. Udgangspunktet er, at IT-værktøjer stilles til rådighed for medarbejderen til udførelse af de arbejdsopgaver, der påhviler vedkommende.

 

3. FORMÅL

Formålet med reglerne er at sikre, at virksomhedens IT-systemer bruges på en måde, der bevarer tilgængeligheden, integriteten og fortroligheden af virksomhedens informationer.

Formålet er også at sikre, at IT-systemerne bruges fornuftigt og til at løse opgaver for virksomheden.

 

4. OMFANG

De følgende regler gælder for alle, der anvender virksomhedens IT-systemer, herunder mobiludstyr og hjemme-PC’ere, uanset om disse bruges professionelt eller privat, og uanset hvor brugen finder sted.

It- og mobiludstyr som ejes af Skomø A/S, tildelt en medarbejder som arbejdsredskab, skal til enhver tid kunne tilgås af virksomhedens it-administration.

 

5. OVERTRÆDELSE

Hvis virksomheden finder uautoriserede eller ulovlige installationer eller filer, vil medarbejderen blive informeret,
hvorefter de vil blive afinstalleret eller slettet.

Misbrug af virksomhedens IT-systemer eller overtrædelse af disse regler kan resultere i en skriftlig advarsel, og ved gentagelse eller særligt alvorlige tilfælde kan det føre til opsigelse og/eller bortvisning.

 

6. EJERSKAB AF INFORMATION

Virksomheden ejer alle informationer, der er gemt eller behandlet i virksomhedens IT-systemer, herunder på medarbejdernes IT-udstyr, og forbeholder sig retten til frit at anvende disse informationer inden for lovgivningens rammer.

 

7. ADGANGSKONTROL

Det er ikke tilladt at nedskrive adgangskoder. Koder skal ændres med passende intervaller, og må ikke videregives til andre (inklusive IT-partnere).

 

BEREDSKABSPROCEDURE VED SIKKERHEDS- ELLER DATABRUD

Et sikkerhedsbrud er enhver hændelse, som fører til:

Tab af persondata
Utilsigtet adgang
Ændring, sletning eller offentliggørelse af data

Skomø A/S følger en fast beredskabsprocedure i tilfælde af databrud:

Omgående intern rapportering
Enhver medarbejder skal straks rapportere mistanke om databrud til nærmeste leder, HR eller direktionen

Aktivering af beredskab
Direktionen aktiverer beredskabsteamet bestående af:
IT-partner TwoDay (teknisk analyse)
GDPR-styregruppen
Direktionen

Indledende risikovurdering (maks. 4 timer)
Bruddet vurderes ud fra risiko for personer, forretningskontinuitet og datatypens følsomhed.

Dokumentation af hændelsen
Der udarbejdes lognotat med:
Tidspunkt
Årsag
Omfang
Involverede systemer
Berørte registrerede
Midlertidige handlinger

Afhjælpning og teknisk inddæmning
IT-partneren sikrer:
Lukning af uautoriseret adgang
Ændring af passwords
Loganalyse
Genetablering af systemer (hvis nødvendigt)

GDPR-mæssig vurdering (maks. 24 timer)
Beredskabsgruppen vurderer, om databruddet skal anmeldes til Datatilsynet under art. 33.

Anmeldelse (maks. 72 timer)
Hvis anmeldelsespligt foreligger, indsendes anmeldelse dokumenteret.

Kommunikation til berørte personer (art. 34)
Hvis risikoen er høj, underrettes de berørte personer uden unødig forsinkelse.

Efterbehandling og læring
Hændelsen evalueres, og tekniske eller organisatoriske foranstaltninger opdateres.