GDPR stiller ikke alene krav om politikker og dokumentation. Virksomheden skal kunne vise, at databeskyttelse er omsat til klare ansvarsområder, processer og kontroller, som fungerer i den daglige drift. For mange virksomheder er udfordringen ikke manglen på dokumenter, men manglen på et samlet overblik: Hvilke personoplysninger behandles? Hvilke krav gælder? Hvor er de væsentligste gaps? Og hvordan dokumenteres efterlevelsen over for ledelsen, kunder og andre interessenter? RSM hjælper jer med at skabe overblik, prioritere indsatsen og etablere et GDPR-setup, der er tilpasset jeres virksomhed og risici.
Sådan hjælper vi jer
Vi kan blandt andet hjælpe med at:
- Kortlægge behandlinger, dataflows og ansvarsområder
- Vurdere jeres nuværende GDPR-setup
- Identificere væsentlige gaps og risici
- Udarbejde et prioriteret roadmap
- Etablere eller forbedre processer og kontroller
- Gennemgå databehandleraftaler og leverandørstyring
- Styrke håndteringen af rettigheder, sletning og sikkerhedsbrud
- Etablere løbende opfølgning og rapportering
Målet er ikke mere dokumentation end nødvendigt. Målet er et operationelt setup, som virksomheden kan vedligeholde og anvende i praksis.
Fra krav til konkrete handlinger
Et typisk forløb består af tre faser:
1. Overblik
Vi afklarer virksomhedens rolle, behandlinger, væsentlige risici og relevante krav.
2. GAP-vurdering og roadmap
Vi vurderer eksisterende processer, kontroller og dokumentation og udarbejder en prioriteret plan for de områder, der skal forbedres.
3. Implementering og opfølgning
Vi hjælper efter behov med at etablere de nødvendige processer, kontroller og dokumentation og med at gøre GDPR til en del af den løbende drift.
Har jeres kunder krav om dokumentation?
For databehandlere og andre leverandører er intern GDPR-dokumentation ikke altid tilstrækkelig. Kunder kan efterspørge uafhængig dokumentation for, at de aftalte tekniske og organisatoriske foranstaltninger er etableret og fungerer.
I disse tilfælde kan en ISAE 3000 GDPR erklæring være relevant.
En ISAE 3000-erklæring kan give kunder og deres revisorer indsigt i:
- hvilke GDPR-relaterede kontroller der er omfattet
- hvordan kontrollerne er testet
- om kontrollerne er etableret og fungerer
- hvilke eventuelle afvigelser der er konstateret
Derfor vælger kunder os
Vi kombinerer forståelse for databeskyttelsesreglerne med erfaring inden for informationssikkerhed, risikostyring og uafhængige erklæringsopgaver.
Det betyder, at vi kan hjælpe jer hele vejen fra fortolkning af kravene til et operationelt kontrolmiljø, der kan dokumenteres over for kunder og andre interessenter.
I får en pragmatisk tilgang, klare anbefalinger og et forløb, der tager udgangspunkt i jeres faktiske risici og behov.
Få afklaret, hvor I skal starte
Kontakt os for en indledende dialog om jeres GDPR-setup, væsentligste gaps og behovet for eventuel dokumentation til kunder.
Er du i tvivl om, hvor I skal starte?
Er du i tvivl om, hvor I skal starte?
Vi starter med en uforpligtende afklaring, hvor vi hjælper jer med at skabe overblik, prioritere indsatsen og lægge en konkret plan.
Vi starter med en uforpligtende afklaring, hvor vi hjælper jer med at skabe overblik, prioritere indsatsen og lægge en konkret plan.