Dataklassificering hjælper virksomheder med at stoppe med at behandle alle oplysninger, som om de udgør den samme risiko. En leverandør-e-mail, et internt procesnotat, en kundebetalingspost og en admin-gendannelseskode bør ikke bevæge sig gennem virksomheden under de samme regler.

Følsomme data er lagret i hele Deres virksomheds netværk: De bevæger sig gennem CRM-systemer, indbakker, sky-lagerplads, regneark, HR-systemer, supportplatforme, økonomisoftware og leverandørværktøjer. Uden et fælles system til at klassificere dem, forlader teams sig ofte på instinkt: Hvis noget ser ud til at være sikkert at dele, eller sandsynligvis kræver godkendelse, vælger de den hurtigste og nemmeste vej.

Dette kan fungere i et stykke tid, men det kan ikke skaleres. En klar dataklassificeringspolitik giver Deres virksomhed et fælles sprog til at beslutte, hvilke oplysninger der kan være offentlige, hvilke der skal forblive interne, hvilke der kræver strengere kontrol, og hvilke der kun bør være tilgængelige for specifikke roller.

Hvad er dataklassificering?

Hvorfor dataklassificering er vigtig

En simpel ramme for dataklassificering

Eksempler på dataklassificering for virksomhedsteams

Hvordan klassificering driver adgangskontrol

Sikker deling af klassificerede data

Begynd med en datarevision

Sådan opretter De en dataklassificeringspolitik

Hvordan Proton Pass for Business understøtter dataklassificering

Gør klassificering til en del af den daglige databeskyttelse

Hvad er dataklassificering?

Dataklassificering er processen med at kategorisere virksomhedsdata efter, hvor følsomme de er, og hvor stor skade de kan forårsage, hvis de bliver eksponeret, ændret, mistet eller misbrugt. I praksis betyder det, at man grupperer oplysninger i klare niveauer, så folk ved, hvordan de skal lagre, dele, beskytte og i sidste ende slette dem.

Et nyttigt klassificeringssystem passer ind i det daglige arbejde. Det giver medarbejderne en hurtig måde at forstå, hvornår oplysninger kan bevæge sig frit, hvornår de kræver godkendelse, og hvornår der bør begrænses adgang til en lille gruppe. Målet er at gøre den sikrere beslutning indlysende, før data kopieres, deles, eksporteres eller lagres et sted, hvor de ikke burde være.

Det britiske National Cyber Security Centres vejledning om aktivstyring(nyt vindue) behandler oplysninger som et aktiv, der kræver synlighed, ejerskab og beskyttelse. Dette er en nyttig måde at rammesætte klassificering på: Før De beslutter, hvem der kan få adgang til følsomme data, skal De vide, hvad disse data er, og hvor de befinder sig.

Hvorfor dataklassificering er vigtig

De kan ikke beskytte det, som Deres virksomhed ikke har identificeret. Dette gælder især for SMV’er, som normalt ikke har ressourcerne til at beskytte alle systemer og alle typer oplysninger med samme kontrolniveau. Før en virksomhed kan beslutte, hvem der skal få adgang til følsomme data, hvilke systemer der har brug for stærkere beskyttelse, eller hvor MFA og sikker deling er mest presserende, skal den vide, hvilke oplysninger den ligger inde med, og hvilke data der betyder mest.

Dataklassificering er det første skridt i en praktisk strategi til beskyttelse mod databrud. Den adskiller rutinemæssige virksomhedsoplysninger fra data, der kan forårsage reel skade, hvis de eksponeres, ændres, går tabt eller deles med den forkerte person.

Dette er især nyttigt, når oplysninger spredes over CRM-systemer, indbakker, sky-lagerplads, HR-systemer, supportværktøjer, økonomisoftware, eksporter og leverandørplatforme. Klassificering giver medarbejderne et klart signal: Hvad der kan behandles normalt, hvad der kræver godkendelse, og hvad der kun bør være tilgængeligt for specifikke roller.

Det understøtter også compliance. Det britiske datatilsyn, Information Commissioner’s Office (ICO), som er den myndighed, der er ansvarlig for håndhævelse af databeskyttelse og vejledning om UK GDPR(nyt vindue), forventer, at organisationer anvender passende tekniske og organisatoriske foranstaltninger. Klassificering hjælper med at gøre det praktisk ved at tilpasse beskyttelsen til dataenes følsomhed.

Princippet for forebyggelse af databrud er simpelt: Følsomme data bør ikke være tilgængelige for flere personer end højst nødvendigt. Protons vejledning om forebyggelse af datatab for virksomheder forklarer, hvordan reduktion af unødig eksponering før en hændelse kan begrænse skaden bagefter.

En simpel ramme for dataklassificering

En ramme for klassificering behøver ikke at være kompliceret. Fire niveauer er normalt nok for små og mellemstore virksomheder:

  • Offentlig
  • Intern
  • Fortrolig
  • Begrænset

Offentlig

Offentlige data er oplysninger, der er godkendt til ekstern brug. En offentliggjort version af denne artikel, De læser, ville for eksempel være offentlige data: De kan læses, er sikre at dele åbent og kan indekseres uden at udgøre en betydelig sikkerheds- eller privatlivsrisiko.

Andre eksempler omfatter:

  • Webstedstekster
  • Pressemeddelelser
  • Offentlige jobbeskrivelser
  • Godkendt salgsmateriale
  • Produktsider
  • Offentlige virksomhedsbeskrivelser.

Offentlige oplysninger kræver stadig nøjagtigheds- og brandgennemgang, men de behøver normalt ikke streng adgangskontrol, når de først er godkendt.

Intern

Interne data er kun beregnet til medarbejdere og godkendte samarbejdspartnere, men ikke til offentlig udbredelse. Eksponering forårsager måske ikke alvorlig skade, men det kan skabe forvirring, omdømmerisiko eller operationelle problemer.

Eksempler herpå:

  • Interne procesdokumenter
  • Teamnotater
  • Standardprocedurer
  • Træningsmaterialer
  • Ikke-følsomme projektplaner
  • Interne kalendere
  • Generelle kontaktlister for leverandører.

Interne data bør forblive i godkendte virksomhedssystemer. For eksempel er et udkast til et kampagnebrief, en onboarding-tjekliste eller notater fra et planlægningsmøde i et team måske ikke særligt følsomme, men de hører stadig til i virksomhedens godkendte arbejdsområde, ikke i en personlig mappe, en privat indbakke eller en uadministreret download.

Fortrolig

Fortrolige data er følsomme virksomhedsoplysninger eller personhenførbare oplysninger (PII), der kan skade virksomheden, kunderne, medarbejderne eller partnerne, hvis de eksponeres. Der bør kun gives adgang til godkendte roller med et klart forretningsbehov.

Eksempler herpå:

  • Kunderegistre
  • Medarbejderfiler
  • Kontrakter
  • Kommercielle vilkår
  • Økonomiske rapporter
  • Detaljer om salgspipeline
  • Supportbilletter, der indeholder personoplysninger
  • Ikke-offentliggjorte forretningsplaner
  • Ikke-offentlige leverandøraftaler

Fortrolige data bør kun være tilgængelige for godkendte roller. De bør ikke ligge på personlige drev, i åbne delte mapper, uadministrerede regneark eller indbakker, hvor ingen kontrollerer adgangen. Hvis de skal deles eksternt, bør virksomheden bruge end-to-end-krypteret (E2EE) sky-lagerplads til virksomheder og begrænse delingen til autoriserede modtagere med et klart forretningsformål.

Begrænset

Begrænsede data er den mest følsomme kategori. Hvis de eksponeres, misbruges eller ændres, kan virksomheden stå over for alvorlige økonomiske, juridiske, operationelle eller sikkerhedsmæssige konsekvenser.

Eksempler herpå:

  • Admin-legitimationsoplysninger
  • Gendannelseskoder
  • Godkendelseshemmeligheder
  • Kundebetalingsdetaljer
  • Meget følsomme HR-registre
  • Filer vedrørende juridiske tvister
  • Rapporter om sikkerhedshændelser
  • Privilegerede adgangslogge
  • Krypteringsnøgler
  • Detaljer om adgang til sikkerhedskopier

Begrænsede data kræver de stærkeste kontroller: begrænset adgang, stærk godkendelse og styring af legitimationsoplysninger, end-to-end krypteret sky-lagerplads, sikker deling samt mulighed for revision.

KlassificeringsniveauFølsomhedEksemplerAdgangsniveauRegler for deling
OffentligLavOffentliggjorte artikler, webstedstekster, pressemeddelelser, offentlige jobopslag, godkendt salgsmaterialeGodkendt til ekstern brugKan deles offentligt, når det er blevet gennemgået og godkendt
InternModeratTeamnotater, udkast til kampagnebriefs, onboarding-tjeklister, interne procesdokumenterMedarbejdere og godkendte samarbejdspartnereOpbevares i godkendte virksomhedssystemer
FortroligHøjKunderegistre, medarbejderfiler, kontrakter, økonomiske rapporter, supportbilletter med personoplysningerKun godkendte rollerDel kun med autoriserede modtagere og til et klart forretningsformål
BegrænsetHøjestAdmin-legitimationsoplysninger, gendannelseskoder, betalingsdetaljer, rapporter om sikkerhedshændelser, privilegerede adgangsloggeNavngivne brugere eller strengt kontrollerede grupperDel ikke via e-mail, chat, skærmfotos eller uadministrerede dokumenter

Eksempler på dataklassificering for virksomhedsteams

Klassificering bliver nemmere, når teams kan genkende det i deres eget arbejde. Økonomiteams kan behandle en offentlig prisside som offentlig, mens fakturaer, lønfiler, skattedokumenter og betalingsoptegnelser normalt er fortrolige. Banklegitimationsoplysninger og admin-adgang til betalingsplatforme bør begrænses, fordi de kan eksponere oplysninger, ændre indstillinger eller flytte penge.

I praksis bør denne adgang kontrolleres gennem rollebaserede tilladelser, stærk godkendelse, regelmæssige adgangsgennemgange og en adgangskodeadministrator til virksomheder, der hjælper teams med at administrere og kontrollere de legitimationsoplysninger, der ligger bag følsomme systemer.

HR-data følger et lignende mønster. Et jobopslag kan være offentligt, mens ansættelseskontrakter, lønoplysninger, sygefraværsregistre, personalegodedetaljer og kandidatdata normalt er fortrolige. Følsomme undersøgelser, HR-admin-legitimationsoplysninger og bred adgang til medarbejderjournaler bør begrænses.

Dette ikke en historisk afvigelse: ICO-bøden til Interserve i 2022(nyt vindue) på i alt 4,4 millioner pund er en skarp advarsel om, at medarbejderdata skal klassificeres og beskyttes som følsomme virksomhedsoplysninger, og ikke behandles som almindelig intern dokumentation.

Salg, kundesucces, marketing og IT-teams har også brug for klare grænser. Kunderegistre og supportbilletter, der indeholder personlige oplysninger eller oplysninger på kontoniveau, er ofte fortrolige. Internt segmenteringsarbejde, kampagneplanlægning og præstationsrapporter kan være interne eller fortrolige, afhængigt af om de indeholder data på kundeniveau, er kommercielt følsomme eller indeholder ikke-offentliggjorte forretningsstrategier.

Leverandørdokumentation bør klassificeres baseret på, hvad den indeholder, især hvis den indeholder adgangsdetaljer, kommercielle vilkår eller sikkerhedsoplysninger. Eksporterede kundedatasæt, CRM-admin-adgang, admin-adgang til annonceringsplatforme såsom Google Ads eller Meta Business Manager, legitimationsoplysninger til sikkerhedskopier, gendannelseskoder, privilegerede adgangslogge og legitimationsoplysninger til sikkerhedsværktøjer bør begrænses, da én eksponeret fil eller konto kan påvirke langt mere end én person.

Hvordan klassificering driver adgangskontrol

Når data er klassificeret, adgang ophører med at være en generisk tilladelsesindstilling og bliver en forretningsbeslutning. Spørgsmålet er ikke længere kun, om nogen kan åbne et system, men om deres rolle berettiger til adgang til oplysningerne i det.

Et supportteam kan have brug for kundesamtaler, men ikke alle eksporterede kundefiler. Økonomiafdelingen kan have brug for betalings- og regnskabsoplysninger, men ikke HR-undersøgelser. En ekstern konsulent kan have brug for adgang til ét projektarbejdsområde, ikke virksomhedens fulde arkiv med klientfiler.

For fortrolige og begrænsede data skal adgang efterlade et revisionsspor. Virksomheden bør vide, hvem der har haft adgang til hvad, hvorfor der er adgang, og om tilladelser tilbagekaldes umiddelbart efter et rolleskift eller offboarding.

En adgangskodeadministrator til IT-teams understøtter centraliseret administration, sikker deling, politikker, admin-rapportering og -logge, SCIM-klargøring samt SSO-integrationer. Dette hjælper teams med at afgrænse adgangen til de legitimationsoplysninger, der låser op for følsomme systemer, i stedet for at efterlade adgangskoder i browsere, regneark eller chattråde.

Sikker deling af klassificerede data

Regler for deling bør følge oplysningernes følsomhed. Et offentliggjort aktiv kan cirkulere frit, når det er godkendt, men een kontrakt, kundefil, betalingspost eller gendannelseskode kræver mere kontrol. Jo mere følsomme dataene er, desto færre personer bør modtage dem, og desto mere bevidst bør delingsmetoden være.

Dette er især vigtigt for e-mail. Mange virksomheder sender stadig følsomme oplysninger via vedhæftninger, skærmfotos eller kopieret tekst, og mister derefter overblikket over, hvor disse oplysninger ender. Protons vejledning i, hvordan man sender følsomme oplysninger sikkert via e-mail, forklarer mere sikre måder at håndtere følsomme oplysninger på, når e-mail er nødvendigt.

Legitimationsoplysninger og hemmeligheder kræver strengere regler end almindelige dokumenter. Adgangskoder, gendannelseskoder, adgangsnøgler og admin-adgangsdetaljer bør ikke sendes via e-mail, chat, skærmfotos eller delte dokumenter. De bør lagres og deles via en adgangskodeadministrator til virksomheder som f.eks. Proton Pass for Business, hvor adgangen kan kontrolleres, gennemgås og tilbagekaldes på mere sikker vis.

Begynd med en datarevision

Før De skriver en dataklassificeringspolitik, skal De kortlægge, hvor virksomhedens data allerede befinder sig. Den første revision behøver ikke at være perfekt. Den skal blot vise, hvilke systemer der indeholder følsomme oplysninger, hvem der kan få adgang til dem, og hvor der kan findes ukontrollerede kopier.

Begynd med hverdagsplaceringer såsom CRM-systemer, HR-platforme, økonomisoftware, sky-lagerplads, e-mail-indbakker, delte drev, supportværktøjer, adgangskodeadministratorer, leverandørportaler, downloads, eksporter og sikkerhedskopier.

FeltHvad der skal registreres
PlaceringHvor dataene befinder sig
DatatypeKunde-, medarbejder-, økonomi-, legitimations- eller driftsdata
KlassificeringsniveauOffentlig, intern, fortrolig eller begrænset
EjerAnsvarlig person eller team
AdgangHvem der kan se, redigere, eksportere eller dele det
MFAHvorvidt multifaktorgodkendelse er aktiveret
Deling med leverandørerHvorvidt tredjeparter kan få adgang til det
OpbevaringsstatusBehold, gennemgå, slet eller anonymiser

Sådan opretter De en dataklassificeringspolitik

En dataklassificeringspolitik bør være kort nok til, at medarbejderne kan bruge den, og specifik nok til at vejlede om reelle beslutninger. Den bør definere klassificeringsniveauerne, forklare, hvem der ejer følsomme data, og forbinde hvert niveau med adgang, lagerplads, deling, opbevaring og gennemgang.

En simpel politik kan omfatte:

  • Formål og omfang: Hvad politikken dækker, og hvem den gælder for.
  • Klassificeringsniveauer: Offentlig, intern, fortrolig og begrænset, med eksempler.
  • Ejerskab: Hvem der godkender adgang og håndterer gennemgang af følsomme datakategorier.
  • Adgangsregler: Hvem der kan få adgang til hvert niveau, og hvordan adgang godkendes eller fjernes.
  • Regler for deling: Hvilke kanaler der er godkendt til hvert klassificeringsniveau.
  • Lagerplads og opbevaring: Hvor hver type data skal befinde sig, og hvor længe de skal opbevares.
  • Gennemgangsfrekvens: Hvor ofte politikken og adgangsreglerne gennemgås.
  • Juridisk tilbageholdelsesproces: Hvornår sletnings- eller opbevaringsregler skal sættes på pause under aktive undersøgelser, tvister eller retssager.

Politikken bør også give plads til skøn. Ikke alle dokumenter vil passe perfekt ind i en kategori. I tvivlstilfælde bør medarbejderne vide, hvem de skal spørge, og hvilken standard de skal følge. For følsomme data er den sikrere standard normalt at begrænse adgangen, indtil den rette ejer bekræfter andet.

Hvordan Proton Pass for Business understøtter dataklassificering

Dataklassificering fortæller Deres virksomhed, hvilke oplysninger der kræver stærkere beskyttelse. Adgangskontrol gør denne beslutning til daglig praksis.

Legitimationsoplysninger er en del af dette adgangslag. Hvis en adgangskode giver adgang til begrænsede data, såsom admin-indstillinger, kundeksporter, økonomisystemer, gendannelseskoder eller sikkerhedslogge, kræver disse legitimationsoplysninger strengere håndtering end et login til en intern tjeneste med lav risiko.

En sikker adgangskodeadministrator til virksomheder som Proton Pass for Business hjælper teams med at anvende disse adgangsbeslutninger i praksis. Legitimationsoplysninger kan lagres i krypterede bokse, organiseres efter team eller funktion og deles kun med de personer, der har brug for dem.

Admins får også bedre synlighed i adgangen til legitimationsoplysninger via rapportering og logge, mellemtiden kan politikker, SSO-integrationer og SCIM-klargøring hjælpe IT-teams med at administrere onboarding og offboarding mere konsekvent.

Dette gør klassificering nemmere at håndhæve i det daglige arbejde. Økonomilegitimationsoplysninger kan forblive hos økonomiafdelingen. HR-admin-adgang kan forblive hos autoriserede HR-ansvarlige. Gendannelseskoder til sikkerhedskopier og privilegerede admin-logins kan begrænses til de personer, der er ansvarlige for gendannelse og sikkerhed.

Gør klassificering til en del af den daglige databeskyttelse

Dataklassificering er ikke papirarbejde for papirarbejdets egen skyld. Det er een måde at gøre beskyttelse mod databrud lettere at følge i det daglige arbejde.

Når Deres virksomhed ved, hvilke data der er mest følsomme, er det næste skridt at kontrollere, hvem der kan nå dem. En adgangskodeadministrator kan hjælpe teams med at kontrollere og overvåge de legitimationsoplysninger, der låser op for følsomme systemer og begrænsede data.

Kontroller adgangen til klassificerede data på tværs af Deres organisation med en adgangskodeadministrator til virksomheder.