3.2. Vurderinger av tiltak

Basert på risikovurderingen skal det vurderes hvilke tiltak som skal iverksettes for å redusere risikoen. Relevante tiltak omfatter blant annet:

  1. Krav til tilgangsstyringen, inklusive logging og logganalyse (Se også faktaark 15 om logging og logginnsyn) (Scenario 1)
  2. Tiltak for å sikre at ansatte er oppmerksomme på at opplysningene må håndteres med skjerpet aktsomhet, herunder opplæring og tydelig merking i systemer av at en person er trusselutsatt. (Scenario 2)
  3. Sikring av at rutinemessige/automatiserte utsendinger kun skjer til oppdaterte adresser. (Scenario 3)
  4. Begrense mengden lokaliserende informasjon i systemene og i kommunikasjon med den trusselutsatte. Bruk av ikke-lokaliserende adresser fra autorative kilder, som folkeregister/kontaktregister, anbefales (alle scenarier).

Tiltakene må vurderes for den enkelte kategori basert på risiko. Det innebærer at det i utgangspunktet ikke er nødvendig med like tiltak for fortrolig og strengt fortrolig adresse. Det må i alle tilfeller vurderes konkret i virksomheten hvilke tiltak som senker risikoen.


Normen

Faktaark til Normen er godkjent og forvaltes av styringsgruppen for Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren.

Siste faglige endring: 09. september 2026

Til toppen