Hilde Trageton
Director / Advisory
+47 416 42 944 hilde.trageton@gritera.comHvordan går virksomheter fra rammeverk og retningslinjer til databeskyttelse som faktisk fungerer i praksis?
Mange virksomheter har gode sikkerhetsrammeverk og tydelige retningslinjer, men opplever at det er krevende å omsette dem til konkrete tiltak. Samtidig beveger data seg raskt mellom mennesker, systemer og plattformer, noe som gjør det stadig viktigere å vite hvilke data virksomheten har, hvor de befinner seg og hvordan de brukes.
Microsoft Purview kan bidra til å lukke gapet mellom styring og praksis. Plattformen samler blant annet informasjonsbeskyttelse, Data Loss Prevention (DLP), datalivssyklusstyring og håndtering av intern risiko – og kan hjelpe virksomheter med å beskytte data og redusere risiko på en mer systematisk måte.
Microsoft Purview er en samling løsninger for styring, sikkerhet og etterlevelse av data. Plattformen kan blant annet brukes til å identifisere og klassifisere sensitiv informasjon, beskytte data mot uønsket deling, styre hvor lenge informasjon skal beholdes og håndtere risiko knyttet til hvordan data brukes internt.
For virksomheter som allerede bruker Microsoft 365, gir dette mulighet til å bygge videre på eksisterende teknologi og etablere en mer helhetlig tilnærming til databeskyttelse.
Teknologien alene løser imidlertid ikke utfordringen. Virksomheten må også forstå hvilke data som er viktigst å beskytte, hvilke risikoer den står overfor og hvordan sikkerhetstiltakene skal fungere sammen med mennesker og arbeidsprosesser.

Utfordringen oppstår ofte når overordnede krav skal omsettes til praksis.
Hvilken informasjon er sensitiv? Hvem skal ha tilgang? Hva skal skje dersom informasjon deles med feil mottaker? Hvor lenge skal data oppbevares?
En pragmatisk tilnærming starter derfor ikke med teknologien, men med virksomhetens data, risiko og arbeidsprosesser. Deretter kan Microsoft Purview konfigureres for å støtte behovene som faktisk finnes.
Tre områder er særlig sentrale:
Ikke alle data krever samme beskyttelsesnivå. Personopplysninger, kontrakter, økonomiske data og forretningskritisk informasjon kan kreve strengere kontroll enn informasjon som allerede er offentlig tilgjengelig.
Les mer om informasjonssikkerhet.
Microsoft Purview Information Protection kan brukes til å klassifisere og merke sensitiv informasjon. Dette gir virksomheten et bedre grunnlag for å sikre at riktig informasjon får riktig beskyttelse.
Selv når virksomheten vet hvilke data som er sensitive, må den kunne redusere risikoen for at informasjon havner på feil sted.
Data Loss Prevention (DLP) kan bidra til å identifisere og håndtere situasjoner der sensitiv informasjon deles eller brukes i strid med virksomhetens retningslinjer.
God DLP handler samtidig om balanse. For strenge sikkerhetskontroller kan skape unødvendig friksjon. Målet bør derfor være å redusere risiko uten å gjøre det vanskeligere for medarbeiderne å gjøre jobben sin.
God databeskyttelse handler også om hvor lenge informasjon beholdes og hvordan den brukes internt.
Med datalivssyklusstyring kan virksomheten etablere prinsipper for oppbevaring, arkivering og sletting. Det kan redusere både datamengden og risikoen knyttet til unødvendig lagring.
Samtidig kan Insider Risk Management bidra til å identifisere aktiviteter som innebærer økt risiko – enten de skyldes feil eller bevisste handlinger. Dette må gjøres med tydelig styring og hensyn til personvern og gjeldende regelverk.
En strukturert tilnærming til databeskyttelse kan blant annet bidra til:
Den største verdien ligger likevel i helheten: å etablere en modell for hvordan virksomhetens data skal klassifiseres, beskyttes, brukes og forvaltes gjennom hele livssyklusen.
Databeskyttelse er tett knyttet til regulatorisk etterlevelse. Regelverk og standarder som GDPR, NIS2, DORA og ISO 27001 stiller ulike krav til blant annet styring, risikohåndtering, informasjonssikkerhet og dokumentasjon.
Microsoft Purview kan støtte dette arbeidet gjennom blant annet klassifisering, beskyttelse, livssyklusstyring og dokumentasjon.
Teknologien gjør imidlertid ikke virksomheten compliant i seg selv. Den må inngå som en del av et bredere arbeid med styring, prosesser, roller og ansvar.
I Gritera tar vi utgangspunkt i virksomhetens risiko, behov, eksisterende modenhet før vi vurderer hvilke teknologiske tiltak som bør prioriteres.
Vi bistår blant annet med:
Målet er ikke å implementere flest mulig funksjoner. Målet er databeskyttelse som fungerer i praksis – og som balanserer sikkerhet, etterlevelse og produktivitet.
Er du nysgjerrig på hvordan Microsoft Purview og Griteras Strategic Data Trust Services (SDTS) kan bidra til bedre databeskyttelse og praktisk etterlevelse?
Ta kontakt med oss for en uforpliktende prat.