Meddelelse om sikkerhedsbrud
En fil indeholdende personlige oplysninger om censorer og en række ansatte har ligget tilgængelig på et af ITU’s interne netværksdrev. Sikkerhedsbruddet er anmeldt til Datatilsynet, og de berørte personer er blevet underrettet.
Om ITU
Skrevet 16. december 2020 08:49 af Vibeke Arildsen
ITU har kontaktet 400 personer, hvis oplysninger ved en fejl lå tilgængelige på et internt netværksdrev. Fejlen blev opdaget af en medarbejder i ITU’s it-afdeling i forbindelse med en rutinemæssig gennemgang af universitetets netværksdrev den 26. november.
Her fandt it-afdelingen en fil indeholdende navne, stillingsbetegnelser samt CPR-numre på 400 personer, der har været censorer, eksterne lektorer, timelønnede eller videnskabelige assistenter på ITU. Filen er anvendt til udvælgelse af censorer samt udbetaling af løn for udført arbejde.
Ved en fejl, og imod ITU’s retningslinjer om håndtering af følsomme personoplysninger, placerede en administrativ medarbejder i 2015 filen på et internt netværksdrev tiltænkt midlertidig opbevaring og deling af filer blandt ITU’s ansatte og studerende. Filen har været potentielt tilgængelig for alle med et ITU brugernavn og password i perioden 2015-2020.
Oplysningerne har på intet tidspunkt kunnet tilgås via internettet eller af personer uden tilknytning til ITU.
”Datasikkerhed har allerhøjeste prioritet på IT-Universitetet, og vi ser derfor med meget stor alvor på denne sag. Det er naturligvis helt uacceptabelt, at personlige oplysninger har ligget tilgængelige for uautoriserede brugere. Jeg vil gerne undskylde over for alle, der er berørt af dette brud på persondatasikkerheden, og forsikrer om, at vi gør vores yderste for, at noget lignende ikke sker igen,” siger Martin Tvede Zachariasen, rektor på ITU.
Da bruddet på persondatasikkerheden blev opdaget, blev filen samt alt øvrigt indhold på det pågældende netværksdrev straks gjort utilgængeligt, og drevet er nu sat ud af funktion. En efterfølgende gennemgang af drevet har ikke påvist andre brud på persondatasikkerheden.
Indberettet til Datatilsynet
ITU indberettede sikkerhedsbruddet til Datatilsynet den 28. november. Datatilsynet bad derefter om en uddybet indberetning, hvilket er sendt til tilsynet den 15. december.
Der er desuden gennemført en intern undersøgelse, som blandt andet har vist, at det ikke er muligt at få et overblik over, hvor mange gange filen er blevet åbnet.
ITU er allerede i gang med at udfase alle netværksdrev og overgå til en løsning, der minimerer risikoen for brud på persondatasikkerheden. Derudover er det et fast fokusområde at holde medarbejdere informerede og opdaterede om reglerne for håndtering af persondata.
”Vi har klare retningslinjer for, hvordan personoplysninger skal håndteres, og det er naturligvis vigtigt, at alle medarbejdere kender og overholder disse. Vi gør en stor indsats for at uddanne medarbejderne i sikker datahåndtering og kører løbende interne kampagner om datasikkerhed. Om vores indsats er tilstrækkelig, vil vi naturligvis vurdere nu og også løbende,” siger Martin Tvede Zachariasen.
De berørte personer er blevet underrettet om sikkerhedsbruddet via e-Boks. Disse personer opfordres til at være ekstra opmærksomme på mistænkelige henvendelser, kontobevægelser eller regninger. Ved mistanke om identitetstyveri skal man kontakte politiet.
Spørgsmål vedr. sikkerhedsbruddet bedes rettes til ITU’s DPO på dpo@itu.dk / 93511380. Pressehenvendelser kan ske til presse@itu.dk / 2555 0447.
Vibeke Arildsen, presserådgiver, telefon 2555 0447, email viar@itu.dk