Har du spørsmål?

Ta kontakt med oss for en uforpliktende prat.

Databeskyttelse med Microsoft Purview – fra styring og risiko til praktisk etterlevelse

Hvordan går virksomheter fra rammeverk og retningslinjer til databeskyttelse som faktisk fungerer i praksis?

Mange virksomheter har gode sikkerhetsrammeverk og tydelige retningslinjer, men opplever at det er krevende å omsette dem til konkrete tiltak. Samtidig beveger data seg raskt mellom mennesker, systemer og plattformer, noe som gjør det stadig viktigere å vite hvilke data virksomheten har, hvor de befinner seg og hvordan de brukes.

Microsoft Purview kan bidra til å lukke gapet mellom styring og praksis. Plattformen samler blant annet informasjonsbeskyttelse, Data Loss Prevention (DLP), datalivssyklusstyring og håndtering av intern risiko – og kan hjelpe virksomheter med å beskytte data og redusere risiko på en mer systematisk måte.

Hva er Microsoft Purview?

Microsoft Purview er en samling løsninger for styring, sikkerhet og etterlevelse av data. Plattformen kan blant annet brukes til å identifisere og klassifisere sensitiv informasjon, beskytte data mot uønsket deling, styre hvor lenge informasjon skal beholdes og håndtere risiko knyttet til hvordan data brukes internt.

For virksomheter som allerede bruker Microsoft 365, gir dette mulighet til å bygge videre på eksisterende teknologi og etablere en mer helhetlig tilnærming til databeskyttelse.

Teknologien alene løser imidlertid ikke utfordringen. Virksomheten må også forstå hvilke data som er viktigst å beskytte, hvilke risikoer den står overfor og hvordan sikkerhetstiltakene skal fungere sammen med mennesker og arbeidsprosesser.

kvinne staar ved pulten til mann som sitter foran pc, de ser paa hverandre og snakker.

Fra rammeverk til operativ databeskyttelse

Utfordringen oppstår ofte når overordnede krav skal omsettes til praksis.

Hvilken informasjon er sensitiv? Hvem skal ha tilgang? Hva skal skje dersom informasjon deles med feil mottaker? Hvor lenge skal data oppbevares?

En pragmatisk tilnærming starter derfor ikke med teknologien, men med virksomhetens data, risiko og arbeidsprosesser. Deretter kan Microsoft Purview konfigureres for å støtte behovene som faktisk finnes.

Tre områder er særlig sentrale:

Informasjonsbeskyttelse

Ikke alle data krever samme beskyttelsesnivå. Personopplysninger, kontrakter, økonomiske data og forretningskritisk informasjon kan kreve strengere kontroll enn informasjon som allerede er offentlig tilgjengelig.

Les mer om informasjonssikkerhet.

Microsoft Purview Information Protection kan brukes til å klassifisere og merke sensitiv informasjon. Dette gir virksomheten et bedre grunnlag for å sikre at riktig informasjon får riktig beskyttelse.

Data Loss Prevention (DLP)

Selv når virksomheten vet hvilke data som er sensitive, må den kunne redusere risikoen for at informasjon havner på feil sted.

Data Loss Prevention (DLP) kan bidra til å identifisere og håndtere situasjoner der sensitiv informasjon deles eller brukes i strid med virksomhetens retningslinjer.

God DLP handler samtidig om balanse. For strenge sikkerhetskontroller kan skape unødvendig friksjon. Målet bør derfor være å redusere risiko uten å gjøre det vanskeligere for medarbeiderne å gjøre jobben sin.

Datastyring og intern risiko

God databeskyttelse handler også om hvor lenge informasjon beholdes og hvordan den brukes internt.

Med datalivssyklusstyring kan virksomheten etablere prinsipper for oppbevaring, arkivering og sletting. Det kan redusere både datamengden og risikoen knyttet til unødvendig lagring.

Samtidig kan Insider Risk Management bidra til å identifisere aktiviteter som innebærer økt risiko – enten de skyldes feil eller bevisste handlinger. Dette må gjøres med tydelig styring og hensyn til personvern og gjeldende regelverk.

Hva kan virksomheten oppnå med Microsoft Purview?

En strukturert tilnærming til databeskyttelse kan blant annet bidra til:

  • redusert eksponering av sensitiv og regulert informasjon
  • mindre risiko for utilsiktet eller bevisst datatap
  • bedre kontroll på lagring og sletting av informasjon
  • bedre dokumentasjon for revisjon og etterlevelse
  • økt bevissthet rundt sikker datahåndtering
  • en bedre balanse mellom sikkerhet og produktivitet

Den største verdien ligger likevel i helheten: å etablere en modell for hvordan virksomhetens data skal klassifiseres, beskyttes, brukes og forvaltes gjennom hele livssyklusen.

Microsoft Purview og etterlevelse av GDPR, NIS2 og DORA

Databeskyttelse er tett knyttet til regulatorisk etterlevelse. Regelverk og standarder som GDPR, NIS2, DORA og ISO 27001 stiller ulike krav til blant annet styring, risikohåndtering, informasjonssikkerhet og dokumentasjon.

Microsoft Purview kan støtte dette arbeidet gjennom blant annet klassifisering, beskyttelse, livssyklusstyring og dokumentasjon.

Teknologien gjør imidlertid ikke virksomheten compliant i seg selv. Den må inngå som en del av et bredere arbeid med styring, prosesser, roller og ansvar.

Slik jobber Gritera med Microsoft Purview

I Gritera tar vi utgangspunkt i virksomhetens risiko, behov, eksisterende modenhet før vi vurderer hvilke teknologiske tiltak som bør prioriteres.

Vi bistår blant annet med:

  • Strategi for informasjonsbeskyttelse – klassifisering, merking og prinsipper for håntering av sensitiv informasjon
  • Håndtering av datalivssyklus – struktur for oppbevaring, arkivering og sletting
  • Data Loss Prevention (DPL) – tiltak for å redusere risikoen for uønsket deling og datatap
  • Insider Risk Management – identifiserer og håndtering av intern risiko
  • Operasjonell styring og måleparametere – ansvar, prosesser og måling som gjør databeskyttelse til en kontinuerlig aktivitet

Målet er ikke å implementere flest mulig funksjoner. Målet er databeskyttelse som fungerer i praksis – og som balanserer sikkerhet, etterlevelse og produktivitet.

Klar for å styrke databeskyttelsen?

Er du nysgjerrig på hvordan Microsoft Purview og Griteras Strategic Data Trust Services (SDTS) kan bidra til bedre databeskyttelse og praktisk etterlevelse?

Ta kontakt med oss for en uforpliktende prat.

Luc Marolt

Director / Security

+47 94842940 luc.marolt@gritera.com