Hvad betyder data sikkerhed?

Data sikkerhed er den samlede indsats for at beskytte data gennem hele deres livscyklus—fra indsamling og lagring til deling og sletning. Formålet er at reducere sandsynligheden for og virkningen af hændelser som uautoriseret adgang, utilsigtede ændringer, datalæk og tab.

I praksis betyder data sikkerhed typisk, at man både arbejder med tekniske mekanismer (fx kryptering og adgangskontrol) og organisatoriske processer (fx regler for hvem der må få adgang, samt rutiner for backup og gendannelse). Der findes ikke én universel løsning; hvad der er “god” data sikkerhed afhænger af typen af data, hvor de befinder sig, og hvem der kan være en trussel.

Et simpelt modelblik: tre mål og en trusselsvinkel

En nyttig måde at forstå data sikkerhed på er at se efter, hvilke mål man forsøger at opnå:

  1. Fortrolighed: at kun relevante personer eller systemer kan læse data.
  2. Integritet: at data ikke kan ændres på uautoriseret måde, og at ændringer kan opdages eller verificeres.
  3. Tilgængelighed: at data kan bruges, når man har brug for dem, fx efter en fejl.

Dernæst bør man koble målene til en trusselsvinkel. Trusler kan handle om alt fra “klassiske” sikkerhedsbrud (fx kompromitterede konti) til driftsfejl eller menneskelige fejl. Når man ikke har en klar trusselsvinkel, bliver det også svært at vurdere, hvor meget data sikkerhed der reelt opnås.

Hvordan bruges begrebet i sikkerhedspraksis?

Data sikkerhed bruges ofte som en paraply for flere konkrete kontroller. Eksempler på almindeligt forekommende kontroltyper (uden at det nødvendigvis gælder alle miljøer):

  • Adgangskontrol: begrænsning af hvem der kan se, ændre eller slette data.
  • Kryptering: beskyttelse af data mod læsbarhed for uvedkommende, især ved lagring og/eller i transit.
  • Sikker opbevaring og backup: kopier og gendannelsesplaner, så tab kan håndteres.
  • Logning og overvågning: mulighed for at opdage mistænkelig adfærd og fejl.
  • Håndtering af ændringer: kontrol af opdateringer og konfigurationer, så sårbarheder ikke sniger sig ind.

Begrebet kan også bruges i bredere betydning, fx når man taler om sikkerhed i processer som dokumentdeling, dataminimering og sletning. Den “rigtige” vægtning afhænger af, hvad der konkret kan gå galt.

Begrænsninger og beslægtede begreber

Det er vigtigt at forstå, hvad data sikkerhed ikke automatisk betyder. Man kan godt have stærke kontroller på nogle områder og stadig være sårbar andre steder—fx hvis adgangskoder genbruges, hvis der sker fejl i konfiguration, eller hvis data deles på en måde, man ikke har kontrol over.

Her er centrale afgrænsninger:

  • Data sikkerhed vs. anonymitet: Data sikkerhed handler om beskyttelse af data, mens anonymitet handler om at skjule identitet. Der kan være sammenhæng, men det er ikke det samme.
  • Data sikkerhed vs. “ingen risiko”: Selv med gode tiltag kan der være resterende risiko. Derfor er det mere præcist at tale om risikoreduktion end risikofrihed.
  • Teknisk sikkerhed vs. menneske og proces: Mange sikkerhedshændelser opstår i praksis gennem handlinger og arbejdsgange. Data sikkerhed inkluderer derfor typisk mere end teknologi.

Beslægtede begreber, du ofte støder på, er derfor fx adgangssikkerhed, informationssikkerhed og risikostyring. De overlapper, men “data sikkerhed” bruges typisk til at fokusere på beskyttelse af selve data—ikke kun systemer eller netværk som sådan.

Sådan kan du selv vurdere data sikkerhed

Du kan kontrollere din forståelse ved at spørge ind til følgende punkter i den konkrete kontekst:

  • Hvilke data er det—og hvad er “skaden”, hvis de lækkes eller ændres?
  • Hvilke trusler er mest realistiske i jeres situation?
  • Hvilke kontroller findes der for fortrolighed, integritet og tilgængelighed?
  • Hvordan håndteres fejl og gendannelse (fx backup og test af gendannelse)?
  • Hvordan sikres det, at adgangen begrænses korrekt, og at ændringer bliver styret?

Hvis du kan koble svarene til dine tre mål og din trusselsvinkel, har du en mere robust forståelse af data sikkerhed—og du kan lettere skelne mellem generelle løfter og konkrete, afprøvede kontroller.