Version 2.0 · 26. juli 2026
Sikkerheds- og driftsbeskrivelse
Adgangsstyring
- Forsikringsselskabet skal være verificeret med CVR, samarbejdsaftale og databehandleraftale, før portalbrugere aktiveres.
- Hver medarbejder har eget login. Delte konti er ikke tilladt.
- MFA er obligatorisk. Midlertidige adgangskoder skal ændres ved første login.
- Adgangen er skrivebeskyttet og afgrænset til eget selskab, kunder med aktiv tilladelse og genstande markeret med Ja.
- Sessionen udløber efter 30 minutters inaktivitet. Gentagne mislykkede login begrænses.
Logning og kontrol
Systemet registrerer login, kundelister, kundesider, genstande, skadesager, filvisning og downloads. Administratorhandlinger og samtykkeændringer logges. Kunder notificeres om centrale hændelser. Adgangsrettigheder gennemgås mindst halvårligt og efter personalefratrædelse eller rolleændring.
Dataminimering
Standardindstillingen er ingen deling. Brugeren skal aktivt vælge Ja eller Nej pr. genstand. Dokumenter kræver en ekstra tilladelse. Forsikringsportalen kan ikke ændre kundens data.
Hændelser
Ved mistanke om uautoriseret adgang spærres berørte login og eventuelt hele selskabet, aktive sessioner ophæves, relevante logs sikres, omfang og berørte registrerede vurderes, og ansvarlige parter underrettes efter support- og hændelsesproceduren.
Kontinuitet
Backup og gendannelsestest administreres i Arkivaras eksisterende backupmodul. Gendannelse må kun udføres af autoriserede administratorer og skal efterfølges af integritets- og adgangskontrol.
Referencer
- Datatilsynet: Samtykke – frivilligt, specifikt, informeret og utvetydigt samt mulighed for tilbagekaldelse.
- Datatilsynet: Rollefordeling mellem dataansvarlig og databehandler.
- Datatilsynet: Logning af brugernes anvendelser af personoplysninger og stikprøvekontrol.
- OWASP: Multifactor Authentication Cheat Sheet.