Leksjon 6: Lover og ansvar Flashcards

(24 cards)

1
Q

Hvorfor er jus viktig i digital sikkerhet?

A

Fordi teknologisk utvikling skjer raskere enn lovverk. Jus gir rammer for sikkerhetskrav og verdibeskyttelse.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Hva er konskvensen av overordnede krav i lovgivning?

A

Virksomheten får mer ansvar for riskovurdering, tiltak og internkontroll.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Hva er formålet med rettslig reguleing?

A

Å beskytte verdier som individets og samfunnets sikkerhet, samt inforrmasjonens konfidensialitet, integritet og tilgjengelighet.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Nevn to sektovergripende lover for digital sikkerhet.

A

Personopplysningsloven (med GDPR) og sikkerhetsloven

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Hva er eksempler på sektorregelverk?

A

Helseregisterloven, pasientjournalloven, politiregisterloven og kraftberedskapsforskriften.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Hva er personopplysning?

A

Enhver opplysning om identifiserbar fysisk person.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Hva er sensitive kategorier av personopplysninger?

A

Sensitive data som helseopplysninger, politisk ståsted eller genetisk informasjon.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Hvem er behandlingsansvarlig og databehandler?

A

Behandlingsansvarlig bestemmer formålet med behandlingeen. Databehandler behandler data på deres vegne (f.eks en skytjeneste)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Hva er informasjonssikkerhet?

A

Vern mot uautorisert tilgang, endringer eller tap- sikrer konfedesialitet, integritet og tilgjengelighet.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Hva er personopplysningsvern?

A

Beskyttelse av individets rettigheter og integritet ved behandling av persondata.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

De 7 personvernprinsippene i GDPR

A

🧭 1. Lovlighet, rettferdighet og åpenhet
Lovlighet: Behandling av personopplysninger må ha et rettslig grunnlag (samtykke, kontrakt, lovkrav, m.m.).
Rettferdighet: Behandlingen skal ikke overraske eller utnytte den registrerte – den må være rimelig og balansert.
Åpenhet: Den registrerte skal få klar og forståelig informasjon om hva som samles inn, hvorfor, hvordan det brukes og hvem som får tilgang.
👉 Eksempel: Når du oppretter en konto på en nettside, må du få tydelig info om hva dataene dine skal brukes til.

🎯 2. Formålsbegrensning
Personopplysninger skal kun samles inn for klart angitte, eksplisitte og legitime formål.
Opplysningene skal ikke brukes til andre formål enn det de ble samlet inn for, med mindre det nye formålet er forenlig.
👉 Eksempel: Hvis en nettbutikk samler e-post for kjøpsbekreftelse, kan de ikke bruke den til å sende reklame uten nytt samtykke.

🔎 3. Dataminimering
Det skal bare samles inn data som er nødvendig for det aktuelle formålet.
Ikke samle mer data “for sikkerhets skyld”.
👉 Eksempel: Et skjema for å melde seg på et nyhetsbrev trenger ikke informasjon om fødselsdato eller adresse.

✔️ 4. Riktighet
Personopplysninger skal være korrekte og oppdaterte.
Uriktige eller utdaterte opplysninger skal slettest eller rettes uten opphold.
👉 Eksempel: Hvis noen har endret adresse eller navn, må dette oppdateres i databasen for å unngå feilutsendelser eller sikkerhetsbrudd.

🗂️ 5. Lagringsbegrensning
Opplysninger skal ikke lagres lenger enn nødvendig for det formålet de ble samlet inn for.
Når formålet er nådd, skal data slettes eller anonymiseres.
👉 Eksempel: CV-er i et rekrutteringssystem bør slettes etter en viss tid hvis søkeren ikke får stillingen – ikke lagres “i tilfelle”.

🔐 6. Integritet og fortrolighet (sikkerhet)
Data skal behandles på en måte som sikrer beskyttelse mot uautorisert tilgang, endring, tap eller ødeleggelse.
Dette innebærer både tekniske og organisatoriske sikkerhetstiltak.
👉 Eksempel: Bruk av kryptering, tilgangskontroller og opplæring av ansatte for å hindre datalekkasje.

🧑‍💼 7. Ansvarlighet
Den behandlingsansvarlige må dokumentere og kunne vise at de overholder de seks andre prinsippene.
Handler om aktivt ansvar og internkontroll.
👉 Eksempel: Virksomheter må ha personvernerklæringer, databehandleravtaler og kunne dokumentere vurderinger og tiltak.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Hva er hensikten med sikkerhetsloven?

A

Å beskytte Norges sikkerhetsinteresser og sikre at tiltak følger dedmokratiske prinsipper.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Hvem gjelddedr sikkerhetsloven for?

A

Statlige og private virksomheter som behandler gradert info, har kritisk infrastruktur eller viktige funksjoner.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Hva er en grunnleggende nasjonal funksjon?

A

En funksjon som støtter nasjonale interesser og som vil skade nasjonen ved bortfall.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Hva er skjermingsverdiig nformasjon ogg objekter?

A

Informasjon, systemer eller fysiske/digitale objekter som truer sikkerheten hvis kompromittert.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Hvem har snavaret for datasikkerhet i virksomheter?

A

Toppledelsen. Ansvaret kan delegeres, men skal alltid hvile på toppen.

17
Q

Hva kan skje ved manglende datasikkerhet?

A

Økonomiske bøter, omdømmelseskader og erstatningsansvar

18
Q

Hva er dokumentert sikkerhtsstyring?

A

Systematisk sikkerhetsarbeid som dokumenteres, for å sikre kontinuitet, revisjon og lovetterlevelse.

19
Q

Hva innebærer riskostyring?

A

Beskytte verdier basert på trusler og sårbarheter. Inkluderer forebyggende, oppdagende og reaktive tiltak.

20
Q

Hva er avvikshåndtering?

A

Rapportering og oppfølging av sikkerhetsbrudd. Nødvendig for å oppdage og redusere risiko.

21
Q

Hva er personvernkosekvensvurderingen (DPIA)

A

En vurdering av riskoer en behandling kan utgjøre for individets rettigheter og friheter.

22
Q

De 4 trinnene i personvernkosekvensvurderingen:

A
  1. Beskriv behandlingen
    Ansiktsgjenkjenning brukes for å gi adgang til eksamenslokaler. Systemet sammenligner studentens ansikt med lagrede bilder.
  2. Vurder nødvendighet og proporsjonalitet
    Alternativer finnes (f.eks. ID-kort). Biometrisk data er sensitivt – tiltaket er lite proporsjonalt med risikoen.
  3. Vurder risiko for individet
    Høy risiko for feilidentifisering, misbruk, tap av kontroll og datalekkasje av unike biometriske data.
  4. Foreslå tiltak

Kryptering og begrenset tilgang
Frivillig bruk og alternativ metode
Lokal lagring og sletting etter eksamen
Tydelig informasjon til studentene

23
Q

Hva er innebgyd personvern?

A

Personhensyn skal være integrett i design, utvikling og standardinstliinger i systemer og løsninger.

24
Q

Prinsippene for innegygd personvern

A
  1. Forebygg
  2. Standardinnstillinger
  3. Deesign-integrasjon
  4. Full funskjanlitet
  5. Informajsonsikkrhet
  6. Åpenhet
    7.Respekt for bruker