SISCON Revisorerklæringer om Privacy

Størrelse: px
Starte visningen fra side:

Download "SISCON Revisorerklæringer om Privacy"

Transkript

1 SISCON Revisorerklæringer om Privacy Claus Thaudahl Hansen 15. September 2016

2 Changes in standards within the market Technology-related forces 2. Increased dependency on service organizations 1. Technology advances 3. Heightened cybersecurity and other risks 6. New and modified professional standards Customers needs 4. Evolving laws and regulation Risk-related forces 5. Increased focus on vendor risk management Page 1

3 Revisor erklæringer om Privacy Det historiske perspektiv Erklæringer med et noget forskelligt indhold Nogle erklæringer meget målrettet specifikke krav i persondataloven og tilhørende bekendtgørelse m.v. Andre erklæringer har ligget tæt på vurdering af generelle it-kontroller, hvor fokus har været integrity, availablity og confidentiality Erklæringer har været afgivet efter ISAE 3000 standarden GDPR og det nye initiativ fra FSR danske revisorer Behov for ensartede erklæringer forsat efter ISAE 3000 standarden Arbejdsgruppe på tværs af revisionsfirmaer Mål at opnå en struktur, der vurderer processer og kontoller ift. forordningens artikler. Page 2

4 Revisor erklæringer om Privacy GDPR og det nye initiativ fra FSR danske revisorer Udkast til erklæring foreligger i version 0.9 Kan først blive færdig, når Danmark har taget stilling de landespecifikke forhold Opbygningen af erklæringen Udtalelse fra serviceleverandørens ledelse Udtalelse fra revisor Beskrivelse af den service, der stilles til rådighed hvordan virker det Oversigt over processer og tilhørende kontroller med angivelse af udførte test og resultat heraf. Samarbejde med intern revision om erklæringerne Fint muligt på samme måde som i dag Den videre proces med udkastet I høring hos ESL, ISACA og IA m.fl. Page 3

5 Revisor erklæringer om Privacy Eksempel fra udkast til erklæring om GDPR Principper for behandling af personoplysninger (artikel 5) Kontrolmål: Der efterleves procedurer og kontroller som sikrer, at indsamling, behandling og opbevaring af personoplysninger sker i overensstemmelse med principperne for behandling af personoplysninger Nr. Databehandlerens kontrolaktivitet Revisors udførte test Resultat af Revisors test 1 Der foreligger skriftlige procedurer, som opdateres mindst en gang årligt, hvori der er taget stilling til følgende principper for behandling af personoplysninger: Lovlighed, rimelighed og gennemsigtighed Formålsbegrænsning Dataminimering Rigtighed Opbevaringsbegrænsning Inspiceret skriftlige procedurer for behandling af personoplysninger for at sikre, at disse er opdateret og omfatter principper for behandling af personoplysninger. Integritet og fortrolighed. 2 Der er foretages løbende - og mindst en gang årligt - vurdering af at principper for behandling af personoplysninger overholdes, og denne vurdering er dokumenteret. 3 Ledelsen har behandlet og godkendt vurderingen af overholdelse af principperne for behandling af personoplysninger, herunder kontrol af andre anvendte databehandlere. Inspiceret dokumentation for vurdering af principper for behandling af personoplysninger for at sikre, at der minimum en gang årligt, foretages vurdering af principper for behandling af personoplysninger samt overholdelsen af disse. Inspiceret dokumentation for ledelsesgodkendelse af vurderingen af overholdelse af principper for behandling af personoplysninger. Page 4

6 Kontakt oplysninger Claus Thaudahl Hansen Mobil Page 5

Persondataforordningen...den nye erklæringsstandard

Persondataforordningen...den nye erklæringsstandard www.pwc.dk Persondataforordningen...den nye erklæringsstandard September 2017 Revision. Skat. Rådgivning. Personsdataforordningen igen. Udkast til erklæring i høring hos revisorer, advokater, databehandlere,

Læs mere

Databeskyttelsesdagen

Databeskyttelsesdagen www.pwc.dk Databeskyttelsesdagen GDPR: Ping-pong mellem teori og praksis! Revision. Skat. Rådgivning. Præsentation Claus Bartholin Senior Manager, IT Risk Assurance E: [email protected] T: +45 3945 3973 M: +45

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

GDPR Leverandørstyring og revisionserklæringer EU-persondatakonferencen 2017

GDPR Leverandørstyring og revisionserklæringer EU-persondatakonferencen 2017 www.pwc.dk GDPR Leverandørstyring og revisionserklæringer GDPR Leverandørstyring og revisionserklæringer v. Jess Kjær Mogensen og Charlotte Pedersen, Agenda Leverandørstyring Erklæringer Spørgsmål 3 Leverandørstyring

Læs mere

Sikkerhed og Revision ISAE 3402 og samarbejdet mellem intern systemrevision og ekstern systemrevisor i datacentraler

Sikkerhed og Revision ISAE 3402 og samarbejdet mellem intern systemrevision og ekstern systemrevisor i datacentraler Sikkerhed og Revision 2014 ISAE 3402 og samarbejdet mellem intern systemrevision og ekstern systemrevisor i datacentraler Agenda Lidt om et nyt og stærkere EY i Danmark De regulatoriske krav til systemrevision

Læs mere

GDPR erklæringer - nu er det nu Claus Hartmann Lund september 2018

GDPR erklæringer - nu er det nu Claus Hartmann Lund september 2018 www.pwc.dk Claus Hartmann Lund september 2018 Revision. Skat. Rådgivning. Hvad kan jeg gøre? Den dataansvarlige: Drøft behandling af persondata identificér behov for erklæring fra eksterne databehandlere

Læs mere

Pia Conradsen, 25. april 2017 Finder anvendelse pr. d. 25. maj 2018 i Danmark Baggrund, formål og anvendelse Interessenter Databehandler Persondata Sonlincs aktiviteter og overordnet plan Anbefalinger

Læs mere

General Data Protection Regulation

General Data Protection Regulation General Data Protection Regulation Agenda Overblik over forordningen Kamstrup Security Organisation Dataansvarlig/Databehandler Produkt design Kamstrup GDPR fremadrettet 2 General Data Protection Regulation

Læs mere

BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]

BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO] ILG 8.2 - TILSYN OG GNKONTROL UFØRT N [INSÆT: TO] [INSÆT: NVN] ( ataansvarlig ) har foretaget en risikovurdering af behandlingen af personoplysninger hos atabehandleren. Risikovurderingen viser, at der

Læs mere

Undervisningsministeriet Styrelsen for IT og Læring

Undervisningsministeriet Styrelsen for IT og Læring Undervisningsministeriet Styrelsen for IT og Læring [email protected] Høringssvar om udkast til bekendtgørelsen vedrører krav til studieadministrative it-systemer for almene voksenuddannelser, erhvervsuddannelser,

Læs mere

Forbrugerrettens betydning for persondataretten. Jan Trzaskowski Associate Professor, Ph.D. Copenhagen Business School

Forbrugerrettens betydning for persondataretten. Jan Trzaskowski Associate Professor, Ph.D. Copenhagen Business School Forbrugerrettens betydning for persondataretten Jan Trzaskowski Associate Professor, Ph.D. Copenhagen Business School Hvorfor vigtigt? Bødeniveauet og effektiv håndhævelse Samfundsmæssigt fokus Alternativ

Læs mere

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse EU s persondataforordning Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse Disposition Kort om forordningen Implementering - Processen i Justitsministeriet og UVM i forhold

Læs mere

KONKRET HÅNDTERING AF PERSONDATAFORORDNINGEN

KONKRET HÅNDTERING AF PERSONDATAFORORDNINGEN KONKRET HÅNDTERING AF PERSONDATAFORORDNINGEN Torsdag den 2. februar 2017 PERSONDATARETTEN PÅ 60 SEKUNDER PERSONDATA PÅ 60 SEKUNDER DATA Persondata Enhver form for data Regulering alt efter type, f.eks.

Læs mere

Information Lifecycle Management

Information Lifecycle Management Information Lifecycle Management Persondataforordningen og Privacy-by-design Frederik Helweg-Larsen, Principal, Devoteam [email protected] 12. oktober 2016 2 3 Principper for behandling af personoplysninger

Læs mere

SISCON GDPR I revisionsmæssigt perspektiv incl. præcisering vedrørned DPIA

SISCON GDPR I revisionsmæssigt perspektiv incl. præcisering vedrørned DPIA SISCON GDPR I revisionsmæssigt perspektiv incl. præcisering vedrørned DPIA Peter Kold, EY 15. September 2016 Præcisering vedr. DPIA - Konsekvensanalyse Til konferencedeltagerne: Spørgsmålet fra salen vedrørende

Læs mere

Persondataforordningen Erklæringer - omfang og værdi August 2016

Persondataforordningen Erklæringer - omfang og værdi August 2016 www.pwc.dk Persondataforordningen Erklæringer - omfang og værdi August 2016 Revision. Skat. Rådgivning. Persondataforordningen 2 Agenda Erklæringsforholdet og erklæringsbehovet Erklæringens indhold Et

Læs mere

GDPR og arkivloven. Poul Olsen, DPO, Rigsarkivet

GDPR og arkivloven. Poul Olsen, DPO, Rigsarkivet GDPR og arkivloven Poul Olsen, DPO, Rigsarkivet Arkivformål i samfundets interesse Præambelbetragtning nr. 50: Behandling af personoplysninger til andre formål end de formål, som personoplysningerne oprindelig

Læs mere

Uafhængig revisors erklæring om aktivitet og refusionsberettigede udgifter Kommunal refusion

Uafhængig revisors erklæring om aktivitet og refusionsberettigede udgifter Kommunal refusion Uafhængig revisors erklæring om aktivitet og refusionsberettigede udgifter Kommunal refusion Til Kommunen og til Undervisningsministeriet (ministeriet), Styrelsen for Undervisning og Kvalitet (styrelsen).

Læs mere

EU-Persondataforordningen

EU-Persondataforordningen EU-Persondataforordningen General Data Protection Regulation (GDPR) Bo Pyskow BusinessNow Lasse Wilén - BusinessNow 1 Agenda Introduktion og velkomst Baggrund og indhold i EU forordningen BusinessNow s

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Kapitel 2. Udførelse af revisionen Kapitel 3. Tjekliste ved revision Indhente beskrivelse mv. fra selskabet... 3

Kapitel 2. Udførelse af revisionen Kapitel 3. Tjekliste ved revision Indhente beskrivelse mv. fra selskabet... 3 Revisorinstruks om erklæring for vandselskabers deltagelse i tilknyttet virksomhed Indhold Kapitel 1. Formål med instruksen... 1 Kapitel 2. Udførelse af revisionen... 2 Kapitel 3. Tjekliste ved revision...

Læs mere

Struktureret compliance. 9 måneder med GDPR-compliance krav hvordan er det gået?

Struktureret compliance. 9 måneder med GDPR-compliance krav hvordan er det gået? Struktureret compliance 9 måneder med GDPR-compliance krav hvordan er det gået? Introduktion Agenda Kort om Siscon og Jesper GDPR projektet OVERSTÅET eller tid til eftersyn!!? Eftersyn AS-IS GAPs? Struktur

Læs mere

Markedsgørelse og regulering

Markedsgørelse og regulering Markedsgørelse og regulering Markedsgørelsesproces for de studieadministrative systemer til ungdoms- og arbejdsmarkedsuddannelser, 2015-2019 Konsekvens: regulering af studieadministrative systemer udviklet

Læs mere

Udvalgte persondataretlige udfordringer og hvordan de kan håndteres. 12. maj 2016

Udvalgte persondataretlige udfordringer og hvordan de kan håndteres. 12. maj 2016 Udvalgte persondataretlige udfordringer og hvordan de kan håndteres 12. maj 2016 Emner 1. mhealth og sociale medier 2. Introduktion hvordan reguleres helbredsoplysninger efter persondataforordningen 3.

Læs mere

Vejledning til brug af Bank RA Revisionsinstruks

Vejledning til brug af Bank RA Revisionsinstruks Vejledning til brug af Bank RA Revisionsinstruks 1-7 Indholdsfortegnelse Indledning... 3 Formål... 3 Scope for RA-revisionen... 3 Særlige forhold for banker der benytter Nets DanID API et... 3 Kontroller

Læs mere

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker Vandforsyningens håndtering af den kommende persondataforordning Danske Vandværker Praktiske spørgsmål vi modtog Hvem har ansvaret for beskyttelse af forbrugernes persondata? Er medlemslister i ringbindsmapper

Læs mere

Afgivelse og modtagelse af revisorerklæringer. Gitte Nielsen, ATP Thomas Gi Scharf, KMD Jess Kjær Mogensen, PwC

Afgivelse og modtagelse af revisorerklæringer. Gitte Nielsen, ATP Thomas Gi Scharf, KMD Jess Kjær Mogensen, PwC Afgivelse og modtagelse af revisorerklæringer Gitte Nielsen, ATP Thomas Gi Scharf, KMD Jess Kjær Mogensen, PwC Agenda Indledning Baggrund Udfordringer Løsninger Afslutning 2 Baggrund 3 Revisionserklæringer

Læs mere

DER ER GÅET SPORT I INFORMATIONSSIKKERHED

DER ER GÅET SPORT I INFORMATIONSSIKKERHED DER ER GÅET SPORT I INFORMATIONSSIKKERHED SISCON KONFERENCE SEPTEMBER 2018 KENNY ANDREASEN CTO HEROBASE A/S V. 1.2 Fortællingen Kooooooort om HeroBase A/S Hvad betyder sport? Hvorfor er sport godt (og

Læs mere

Tjekliste til databehandleraftaler

Tjekliste til databehandleraftaler Tjekliste til databehandleraftaler Bruun & Hjejle har i november 2017 udarbejdet denne tjekliste til brug for gennemgang af databehandleraftaler modtaget fra samarbejdspartnere. Tjeklistens pkt. 1 indeholder

Læs mere

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018 Databeskyttelsesforordningen og dansk forskning Intro: Grundtræk af Databeskyttelsesforordningen

Læs mere

25. august 2015 Høringsnotat om Bekendtgørelse om krav til studieadministrative it-systemer for de gymnasiale uddannelser og almene voksenuddannelser

25. august 2015 Høringsnotat om Bekendtgørelse om krav til studieadministrative it-systemer for de gymnasiale uddannelser og almene voksenuddannelser 25. august 2015 Høringsnotat om Bekendtgørelse om krav til studieadministrative it-systemer for de gymnasiale uddannelser og almene voksenuddannelser 1. Indledning Et udkast til bekendtgørelsen har i perioden

Læs mere

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer plus revision skat rådgivning TABULEX ISAE 3000 DK ERKLÆRING MARTS 2013 Erklæring fra uafhængig revisor om Tabulex ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

EU s databeskyttelsesforordning. offentlige sektor PwC s tilgang og erfaringer

EU s databeskyttelsesforordning. offentlige sektor PwC s tilgang og erfaringer www.pwc.dk EU s databeskyttelsesforordning i den offentlige sektor s tilgang og erfaringer Januar 2018 Revision. Skat. Rådgivning. Dagsorden 9.00-9.20 Velkomst og introduktion 9.20-10.10 Hvordan etablerer

Læs mere

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der

Læs mere

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser. www.pwc.dk Netic A/S Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser Juni 2018 Indhold 1. Ledelsens udtalelse 2 2. Uafhængig revisors

Læs mere

Når compliance bliver kultur

Når compliance bliver kultur Når compliance bliver kultur Multidimensional compliance i teori og praksis Siscon & HeroBase 1. maj 2019 [email protected] Kort om Siscon & HeroBase Multidimensional compliance Krav, standarder og lovgivning

Læs mere

Paradigme 3 Regnskaber omfattet af årsregnskabsloven godkendt revisor alene. Standarderne. for offentlig

Paradigme 3 Regnskaber omfattet af årsregnskabsloven godkendt revisor alene. Standarderne. for offentlig Paradigme 3 Regnskaber omfattet af årsregnskabsloven godkendt revisor alene Standarderne for offentlig Vejledning til paradigmet Dette paradigme (paradigme 3) tager udgangspunkt i en situation, hvor: 1)

Læs mere

Er du nu HELT klar til GDPR? Bosted Temadag Rune Andersen, Manager, Product Management, EG

Er du nu HELT klar til GDPR? Bosted Temadag Rune Andersen, Manager, Product Management, EG Er du nu HELT klar til GDPR? Bosted Temadag Rune Andersen, Manager, Product Management, EG Agenda Oplæg fra EG A/S GDPR Egne nedslag i emner, der tales meget om Status på EG s arbejde med compliance Hvad

Læs mere

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen ) DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren

Læs mere

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS I forbindelse med de nationale databeskyttelsesregler for personoplysninger samt Europa- Parlamentets og Europarådets

Læs mere