RareWine har indført denne politik for at sætte og opretholde en høj standard for beskyttelse af de personlige oplysninger, vi enten modtager fra vores kunder og samarbejdspartnere eller i forbindelse med vore medarbejderes ansættelsesforhold.
Mange vil gerne stille deres personoplysninger til rådighed, men de vil samtidig gerne have sikkerhed for, at der bliver passet godt på deres følsomme oplysninger. Fortrolighed og datasikkerhed er derfor to helt fundamentale og grundlæggende hensyn vi hos RareWine tager, når vi modtager oplysninger om enten vores kunder, samarbejdspartnere eller medarbejdere, når vi administrerer vores dagligdagsopgaver, laver statistik eller på anden måde behandler personoplysninger.
Denne politik er udarbejdet i overensstemmelse med den nye persondataforordning og efter reglerne i EU's persondataforordning, med virkning fra den 25. maj 2018. IT-sikkerhedspolitikken gælder for alle personoplysninger, der behandles hos RareWine, samt personoplysninger kunder, om nuværende og tidligere medarbejdere og jobansøgere.
Politikken beskriver i store træk, hvilke kategorier af personoplysninger, der behandles af RareWine til forskellige formå, hvordan disse håndteres internt samt hvilke rettigheder den enkelte har i forbindelse med behandlingen.
I denne politik defineres "personlige oplysninger" som både almindelige og følsomme personoplysninger, det vil sige oplysninger til at en person enten direkte, eller indirekte kan identificeres (fx navn, adresse og/eller CPR-nr.), helbredsoplysninger med oplysninger om behandlinger
IT-sikkerhed defineres her som alle sikringsforanstaltninger, der har til formål at beskytte de fysiske og elektroniske persondata, som RareWine anvender.
For RareWine er det meget væsentligt at beskytte alle de personlige oplysninger, som vi får overgivet fra vores kunder, samarbejdspartnere og medarbejdere/tidligere ansatte. Det er afgørende for RareWines omdømme og troværdighed, at vi beskytter disse oplysninger tilstrækkeligt.
For RareWine er det vigtigt at sikre:
- Fortrolighed - dvs. en fortrolig behandling, transmission og opbevaring af personoplysninger, hvor kun begrænsede interne brugere har adgang, og hvor brugernes adgang er begrænset til det nødvendige.
- Integritet - en pålidelig og korrekt funktionalitet af vores IT-systemer, som minimerer risikoen for ukorrekte informationer.
- Sikkerhedsforanstaltninger - dvs. at vi anvender og opretholder tekniske og organisatoriske forholdsregler, for at beskytte oplysningerne og begrænse risikoen for sikkerhedsbrud og uautoriseret adgang.
- Lovmæssig behandling - dvs. at behandlingen er i overensstemmelse med gældende lov og i overensstemmelse med RareWines IT-sikkerhedspolitik.
Formålet med denne IT-sikkerhedspolitik er at:
- Fastlægge de overordnede rammer for IT-sikkerheden, under hensyn til RareWines risikobillede.
- Beskrive ansvarsfordelingen og en hensigtsmæssig styring og kontrol af IT-sikkerheden.
- Sikre at alle personoplysninger behandles i overensstemmelse med gældende lovgivning.
IT-sikkerhedsarbejdets opbygning
RareWine har med nærværende skrivelse beskrevet de overordnede rammer for RareWines IT og informationssikkerhedspolitik. RareWines medarbejdere har via interne IT-forretningsgange og procedure for beskrevet konkrete anvisninger for det daglige arbejde. RareWine har indgået databehandleraftaler, som beskriver regler og kontroller for drift varetaget af eksterne partnere.
Vores IT-sikkerhedsarbejde er forankret i "god IT-skik" inden for informationssikkerhed, og tager udgangspunkt standarderne.
Risikostyring
For at kunne fokusere indsatsen af IT-sikkerhedsarbejdet, arbejder vi efter en struktureret tilgang til risikostyring. Resultatet af risikostyringen, herunder vurderingen af risici, skal periodisk rapporteres til RareWines ledelse.
Ledelsen orienteres straks om væsentlige afvigelser i det aktuelle trusselsbillede og den tilpasning, som det afleder i forhold til indsatsområder og kontroller. Almindelige afvigelser opsamles og rapporteres periodisk af ledelsen.
Afvigelser
IT-sikkerhedspolitikken og alle forretningsgange og procedurer skal som udgangspunkt altid efterleves. Der kan dog opstå situationer, hvor særlige omstændigheder kræver en afvigelse fra de gældende sikkerhedsregler. En sådan afvigelse beror på en konkret vurdering, og kræver en specifik dispensation. Dispensationen skal godkendes af RareWines øverste ledelse, og skal være begrundet og understøttet af en risikovurdering. Dispensationen er altid begrænset i forhold til en specifik begivenhed og periode.
Revision og opfølgning
Det er den IT-sikkerhedsansvarliges opgave at sikre, at der mindst én gang årligt - med afsæt i risikobilledet - foretages en systematisk gennemgang og vurdering af, om IT-sikkerhedspolitikken skal opdateres. Den IT-sikkerhedsansvarlige skal om nødvendigt opdatere IT-sikkerhedspolitikken og underliggende forretningsgange, procedurer og politikker.
Publikation
IT-sikkerhedspolitikken er tilgængelig for alle via RareWines hjemmeside, og for medarbejdere via vores fælles drev. Tilsvarende er forretningsgange og procedurer tilgængelige for de medarbejdere, som har et arbejdsbetinget behov.
Risikostyringsmodel og beskyttelse af informationer
RareWine har fokus på fortrolighed og datasikkerhed og at de der stiller deres personoplysninger til rådighed, skal have sikkerhed for, at der bliver passet godt på deres følsomme oplysninger.
Alle personfølsomme og fortrolige informationer RareWine behandler, bliver behandlet lovgivningsmæssigt og etisk korrekt, uanset om de IT-behandles eller behandles manuelt. Informationerne der behandles, er vurderet i en livscyklus fra registrering, behandling og opbevaring, til bortskaffelse.
RareWine arbejder med en risikostyringsmodel, for at sikre mod negative konsekvenser ved IT-trusler. RareWine foretager derfor en struktureret indsamling og vurdering af potentielle risici og trusler. Der udføres analyser af disse trusler periodisk, og der vurderes løbende, hvordan disse risici og trusler imødegås (mitigerende handlinger og kontroller).
Desuden er der etableret beredskabsplan, der indeholder forholdsregler for, hvordan RareWines systemer skal kunne genskabes, forholdsregler der også gælder for brud på fortrolighed og brud på integritet.