ENISA sikkerhedsforanstaltninger
Lindhardt og Ringhof (L&R) har et mål om organisatoriske og tekniske foranstaltninger der svarer til den samlede risikovurdering på Medium i forhold til ENISA metoden.
Følgende sikkerhedsforanstaltninger afviger fra målet, og der er iværksat nedenstående handlinger og specielle procedurer.
Målkategori |
ID | ENISA Målbeskrivelse | Status og mitigerende handling | |
|
|
|
|
|
|
|
|
|
|
|
Data og retention perioder i læremidler
Følgende læremidler er omfattet af databehandleraftalen med tilhørende data og retention perioder.
Digitale læremidler |
Persondata | Data retention | ||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Ved brugen af de digitale læremidler behandles desuden følgende personoplysninger af databehandleren: Clio login, Clio bruger ID, IP-adresse, forbrugsdata, brugernes anvendel-se af databehandlerens digitale læremidler, herunder besvarelse af opgaver, bedømmelse af opgaver og egen-evaluering af opgaveløsning. |
Når bruger ikke længere sendes fra STIL slettes brugerID og data anonymiseres. |
Underdatabehandlere
Følgende underdatabehandlere er omfattet af databehandleraftalen med tilhørende risikovurdering og databeskyttelse.
Underdatabehandler |
Databehandling og persondata | Datalokation og beskyttelse | ||
|
|
|
|
|
|
|
|
Data er krypterede fra det øjeblik de bliver afleveret til L&R, når de transmitteres, og når de lagres i L&Rs læremidler/brugerstyring og helt frem til brugerens browser eller app. Nøglerne til krypteringen er, hvor muligt, egne nøgler og kan dermed ikke tilgås af uvedkommende. L&R benytter kun Core Online Services ifbm. persondata, hvilke kontraktuelt forpligter til at data forbliver i EU. Data at rest er placeret i EU og er krypteret med ”FIPS 140-2 validated cryptographic module”. Data in transit er krypteret ved brug af TLS. Customer Lockbox er aktiveret for at sikre kontrol med hvilke lokationer der kan tilgå data i forbindelse med supportsager. I relation til myndighedsanmodniner er der udarbejdet en risikovurdering som kan udleveres ved forespørgsel. |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Data er krypterede fra det øjeblik de bliver afleveret i systemet, når de transmitteres, når de lagres i læremidler/brugerstyring og helt frem til brugerens browser eller app. Nøglerne til krypteringen er, hvor muligt, egne nøgler og kan dermed ikke tilgås af uvedkommende. De personoplysninger, der behandles som led i brugernes anvendelse af systemer er ikke krypteret under hostingen hos AWS i det valgte datacenter. Den overførte data bliver placeret i databehandlerens datamiljø, der er sikret og adgangs-kontrolleret via AWS. Databehandleren bruger ligeledes Amazon Virtual Private Cloud (VPS), som sikrer både et offentligt og privat subnet. Dette indebærer, at databehandlerens læringsmoduler opbevares i et isoleret miljø (privat subnet), hvortil brugerne alene kan få adgang via såkaldte gateways. Selve adgangen til produktionsmiljøet er styret via en særlig beskyttet og isoleret proxy server, som er fuldt kontrolleret af databehandleren. Adgang til denne proxy server er beskyttet med symmetrisk kryptering, hvor de private krypteringsnøgler, der er nødvendige for at opnå adgang, opbevares af databehandleren i en yderligere krypteret datafil, udenfor AWS. I relation til myndighedsanmodninger er der udarbejdet en risikovurdering som kan udleveres ved forespørgsel. |
|
|
|
Persondata: Brugerens kontaktinformationer ved henvendelse til kundeservice - typisk mail, navn og telefonnummer. |
|
Version 5: 31-10-2022, LRIKTI
Version 4: 20-09-2022, LRIKTI (se tidligere version)
Version 3: 14-02-2022, LRITOL (se tidligere version)
Version 2: 16-12-2021, LRITOL (se tidligere version)
Version 1: 01-03-2021, LRITOL (se tidligere version)