← Tilbake til I praksis
Sikkerhet art. 5(1)(f), 32, 33, 34
29. april 2026 Inspirert av: AEPD (Spania) via TechLaw.se

Gammelt system sto på nett — ingen oppdaget det

Det spanske datatilsynet AEPD ga et e-handelsselskap €1 090 000 i bot etter et datainnbrudd. Angriperne kom seg inn via et eldre IT-system som fortsatt var tilkoblet internett — med utdatert programvare, uten sikkerhetsoppdateringer, uten logging og uten tilgangsstyring. Systemet var ikke i aktiv bruk, men det inneholdt kundedata.

AEPD slo fast at selskapet brøt kravet om passende sikkerhet i GDPR artikkel 32. Et system uten oppdateringer og uten overvåking er per definisjon usikkert. I tillegg meldte selskapet bruddet for sent — de varslet ikke AEPD innen 72 timer, og de berørte kundene fikk heller ikke beskjed i tide.

**Praktisk poeng:**
Lag en oversikt over alle systemer som er koblet til nettet. Hvis et system ikke er i aktiv bruk — oppdater det eller koble det fra. Glemte systemer er åpne dører.

Inspirert av: AEPD (Spania) via TechLaw.se

Del dette innlegget:
LinkedIn E-post
Følg Erik på LinkedIn →

Vil du snakke om dette for din virksomhet?

Bestill en kort Teams-kaffe →

Nyhetsbrev

Hold deg oppdatert

Meld deg på og få siste fagartikler, skråblikk fra GDPR-verdenen og nyttige personvernperspektiver.