Kortlægning er det håndtag, alt andet hviler på, og det eneste, der er gratis og bør gøres uanset hvad. Man kan ikke lægge en plan for noget, man ikke har overblik over. Metoden er enkel: skriv jeres forretningskritiske systemer ned, og for hvert af dem, hvem der leverer det, hvilken cloud det reelt ligger på, hvor data opbevares, hvem underdatabehandlerne er, og hvor kritisk systemet er.
Den vigtigste og mest oversete kolonne er leverandøren bag leverandøren. Mange systemer, man køber af én virksomhed, kører i virkeligheden på en anden virksomheds infrastruktur, og det er den underliggende platform, der afgør en stor del af eksponeringen. På samme måde er underdatabehandlerne, altså dem, jeres leverandør selv bruger, en del af billedet, man har ansvar for at kende.
At ansvaret for at kende kæden ligger hos den dataansvarlige, er ikke en teoretisk pointe. Da Datatilsynet den 29. januar 2026 afgjorde Chromebook-sagen, fik enoghalvtreds kommuner alvorlig kritik og en advarsel, netop fordi de ikke i tilstrækkelig grad havde styr på deres underdatabehandlere i lande uden for EU. De må fortsat bruge løsningen, men de skal kunne dokumentere kæden. Læren gælder enhver virksomhed, ikke kun kommuner: I skal kunne redegøre for, hvem der reelt behandler jeres data.
I finder kortlægningstabellen som et regneark, I kan hente frit og bruge, som det passer jer. Den er den samme, guiden bygger på.