Endelig kontrollrapport

Størrelse: px
Begynne med side:

Download "Endelig kontrollrapport"

Transkript

1 Saksnummer: 10/00525 Dato for kontroll: Rapportdato: Endelig kontrollrapport Kontrollobjekt: KRIPOS Sted: Oslo Utarbeidet av: Cecilie Rønnevik, seniorrådgiver Helge Veum, avdelingsdirektør 1 Innledning Datatilsynet gjennomførte en kontroll hos KRIPOS, den 17. og 25. juni Temaet for kontrollen var Politiets behandling av personopplysninger i forbindelse med Schengen informasjonssystem. Kontrollen ble utført t med hjemmel i lov om Schengen informasjonssystem (SIS-loven) 22 jf 21. Kontrollen fant sted ved Østfold Politidistrikt, Vansjø lensmannskontor, Moss lufthavn (Moss lufthavn i det videre) og ved Sirenekontoret i KRIPOS. Begge kontrollbesøkene omhandles i foreliggende rapport. I det følgende vil Datatilsynet beskrive de faktiske forhold som ble avdekket under kontrollen. Kontrollrapporten danner grunnlag for Datatilsynets vurderinger og eventuelle pålegg. I tillegg til SIS-loven reguleres behandlingen av personopplysninger av forskrift til lov om Schengen informasjonssystem (SIS-forskriften). 1 av 13

2 Rapportens innhold 1 Innledning Tilstede under kontrollen Fra Østfold politidistrikt: Fra KRIPOS: Fra Datatilsynet: Generelt om Schengen Informasjonssystem Kort om bruk av personopplysninger samt formålet med behandlingene Funn og avvik fra lovbestemte krav til behandling av personopplysninger Innsyn Internkontroll Informasjonssikkerhet - planlagte og systematiske tiltak Logging Tilgang til opplysninger i SIS gjennom politiets fagapplikasjoner Konfigurasjonskontroll N-SIS-klient Konfigurasjonskontroll Tilgang for UDI Saksbehandlers bruk av SIS ved KRIPOS Sikring av tilgjenglighet Bruk av databehandler Tilstede under kontrollen 2.1 Fra Østfold politidistrikt: - Christian Dyrop, ikt-leder - Marianne Norum, it-konsulent - Anders Lia, politiførstebetjent - Per Tore Fremstad, politioverbetjent - Erik Ulfeng Hansen, administrasjonssjef 2.2 Fra KRIPOS: - Ketil Haukaas, assisterende sjef, KRIPOS - Pål Inge Brækken, ass. avdelingsleder - Rune Vidar Bråthen, seniorrådgiver - Stein Damman, it-/ sikkerhetsleder - Ragnhild Aas, stedfortreder for seksjonsleder - Heidi M. Pedersen, seniorrådgiver - Paul H. Johansen, konsulent, PDMT - Vladimir Milic, prosjektleder SIS II, PDMT 2 av 13

3 2.3 Fra Datatilsynet: - Helge Veum, senioringeniør - Cecilie Rønnevik, seniorrådgiver 3 Generelt om Schengen Informasjonssystem Norge er ett av 25 land som deltar i Schengensamarbeidet, formalisert gjennom Schengenkonvensjonen. Hovedformålet med samarbeidet er å avskaffe personkontrollen på de indre grenser (dvs mellom deltagerlandene). Schengenlandene samarbeider om grensekryssende kriminalitet og ulovlig innvandring. Schengen informasjonssystem, SIS, er et tiltak som skal kompensere for manglende personkontroll. Systemet skal medvirke til en rask og sikker utveksling av opplysninger om etterlyste personer og gjenstander innen Schengen-området. Hvert medlemsland har en enhet som er ansvarlig for SIS, det såkalte SIRENE-kontoret (Supplementary Information REquest at the National Entries). Dette er ansvarlig for å påse at driften av informasjonssystemet på nasjonalt nivå overholder internasjonale konvensjoner og nasjonalt regelverk. I Norge ligger SIRENE-kontoret ved KRIPOS I Norge trådte lov om Schengen Informasjonssystem (SIS-loven) i kraft 1. januar Lovens formål 1 er å gi regler for den nasjonale behandlingen av personopplysninger i forbindelse med SIS, herunder ivareta hensynet til personvern 2. Nærmere bestemmelser er gitt i forskrift om Schengen informasjonssystem (SIS-forskriften). Loven plasserer det nasjonale registeransvaret for SIS hos KRIPOS 3. KRIPOS er et nasjonalt kompetansesenter for norsk politi, med hovedformål å bekjempe og avdekke organisert og annen alvorlig kriminalitet. På kontrolltidspunktet var det 18 ansatte ved SIRENE-kontoret. Datatilsynet er gitt kompetanse til å føre tilsyn med den nasjonale behandlingen av personopplysninger i SIS 4. 4 Kort om bruk av personopplysninger samt formålet med behandlingene Ved Sirenekontoret behandles enkeltsaker i henhold til behandlingsreglene gitt i Schengenkonvensjonens artikkel Bestemmelsene gir nærmere regler for hvilke opplysninger som kan registreres i SIS, og på hvilke vilkår registreringen kan skje. 1 SIS-lovens 1. 2 Personopplysningsloven gjelder ikke ved behandling av personopplysninger som skjer i medhold av rettspleielovene, herunder straffeprosessloven (personopplysningslovens 3 jf forskriftens 1-3) 3 SIS-lovens 2 4 SIS-lovens 21 3 av 13

4 Opplysninger fra SIS gjøres tilgjengelig i følgende fagsystem: - ELYS II er applikasjonen for bruk av SIS i Politidistriktene. SIS informasjon er her integrert med norske etterlysninger og Interpol-etterlysninger - Agent PO-Agent - GK er applikasjonen for bruk ved grensekontroll dette systemet er direkte tilknyttet SIS - N-SIS er den tidligere applikasjonen for bruk av SIS. Det kan ikke gjøres registreringer fra N-SIS lengre - UDI har en egen fagapplikasjon, som er direkte tilknyttet SIS. - AUTOSYS er trafikkmyndighetenes register. Dette oppdateres ved at det overføres uttrekk over det innhold som vegmyndighetene har lovlig tilgang til. Det foreligger altså ingen direkte tilknytning mot SIS. - 5 Funn og avvik fra lovbestemte krav til behandling av personopplysninger 5.1 Innsyn Krav i regelverket I henhold til SIS-lovens 15 har den registrerte rett til å få opplyst hvilke opplysninger om seg som er registrert i SIS. Fra denne retten gjøres det en rekke unntak i bestemmelsens annet og tredje ledd. Eventuell klage på manglende innsyn kan påklages til Politidirektoratet, som skal legge saken frem for Datatilsynets uttalelse før klagen avgjøres, jf Funn KRIPOS bekreftet at det har mottatt en rekke innsynsbegjæringer 5. Av disse er det også flere avslag, som igjen blir påklaget. Klagene oversendes da til POD som klageorgan Konklusjon Ingen avvik er konstatert. 5.2 Internkontroll Krav i regelverket SIS-loven 4 og SIS-forskriften 7-1 stiller krav om at den registeransvarlige skal etablere og holde vedlike planlagte og systematiske tiltak som er nødvendig for å oppfylle kravene i loven. Tiltakene skal være dokumenterte og tilgjengelige. 5 I tilbakemelding på foreløpig rapport angitt til omtrent 10 begjæringer årlig 6 I tilbakemelding på foreløpig rapport ble det pekt på fem konkrete saker i perioden 2003 til 2008 hvor Datatilsynet var blitt bedt om å gi uttalelse. 4 av 13

5 5.2.2 Funn Ansvarsforhold - KRIPOS og politidistriktene KRIPOS har i utgangspunktet ingen instruksjonsmyndighet overfor politidistriktene. Det foreligger ikke noe overordningsforhold mellom KRIPOS og politidistriktene. KRIPOS er administrativt underlagt Politidirektoratet (POD), på lik linje med det enkelte politidistrikt. KRIPOS uttrykte selv misnøye med ansvarsforholdene, idet det ble vist til at Politidirektoratet - som overordet forvaltningsorgan - har instruksjonsmyndighet overfor både KRIPOS og det enkelte politidistrikt. Det var ikke klart i hvilken grad KRIPOS hadde myndighet til å instruere distriktene og øvrige særorgan direkte. KRIPOS søker i dag å ivareta sitt ansvar for behandlingen i politidistriktene gjennom Brukerinstruksen, som er utarbeidet i samarbeid med POD. Det avholdes i tillegg årlige kontaktmøter mellom KRIPOS og politidistriktene. Det er også utpekt kontaktpersoner både for internasjonalt arbeid og ELYS II i det enkelte politidistrikt, for å sikre god kommunikasjon mellom KRIPOS og distriktene. Kontaktpersoner for ELYS II har blant annet har ansvar for opplæring i bruk av systemet i distriktene Ansvarsforhold KRIPOS og UDI KRIPOS har i utgangspunktet ingen instruksjonsmyndighet overfor UDI. Ansvarsforholdene mellom KRIPOS og UDI var ikke dokumentert. Det fremstod dermed som uklart hvem som skulle sørge for at de ulike krav i regelverket ble ivaretatt, herunder hvem som skulle sørge for at SIS-forskriftens krav om logging ble oppfylt, jf. rapportens 5.6. KRIPOS uttrykte at det var problematisk å instruere et annet forvaltningsorgan, underlagt et annet departement Styrende dokumenter KRIPOS har et etablert et kvalitetssystem. Systemet består av Kriposnøkkelen (prosessdiagrammer), EK Kriposbibliotek (dokumentstyringsverktøy) og Delta avikssystem. Styrende dokumenter og rutiner i tilknytning til SIS skal også inn i kvalitetssystemet. KRIOS hadde utarbeidet en retningslinje om ansvar 8 generelt og de ulike rollene KRIPOS har i den sammenhengen. Videre var intern delegering av oppgaver for de ulike registrene dokumentert. Videre dokumentasjon på styrende nivå var ikke utarbeidet, utover at dette delvis fremgår av instruks og rundskriv omtalt nedenfor Gjennomførende rutiner Det var etablert gjennomførende rutiner for KRIPOS sin behandling av personopplysninger i SIS. 7 Etter kontrollen er ansvaret for Utlendingsdirektoratet (UDI) flyttet til Justis- og beredskapsdepartementet, og KRIPOS og UDI er nå underlagt samme departement. 8 Kripos ansvar og oppgaver knyttet til bruk og forvaltning av politiets sentrale ikt-systemer og til behandlingsansvar, DokumentID av 13

6 Knyttet til bruken av SIS i distriktene forholdt brukerne seg til følgende dokumenter: - Instruks fra KRIPOS oppgaver og retningslinjer for behandling av personopplysninger og objekter i det sentrale etterlysningsregisteret (ELYS II) Nr 1/ Rundskriv 2008/007 fra Politidirektoratet - Rundskriv 2004/003 fra Politidirektoratet Av instruksen fra KRIPOS gikk det frem at politimestrene skal gi retningslinjer i henhold til instruksen 9. Videre at distriktet har en internkontroll bestående minimum av enkelte konkrete rutiner 10. Det ble ikke fulgt opp av KRIPOS om distriktene faktisk ivaretok disse kravene 11. Det var under kontrollen dialog om hva som fremstår som nødvendig for distriktene å utarbeide, og hva KRIPOS kan tilrettelegge gjennom ferdige rutiner. Ved Moss lufthavn var det ikke etablert egne rutiner. Det ble opplyst at de fant instruks og rutiner dekkende for gjennomføringen av tjenesten. Det gikk imidlertid frem at materialet fremstod som fragmentert da det var utstedt både av POD og KRIPOS for det samme tjenesteområde Kontrollerende rutiner Etter instruksen fra KRIPOS av skal avvik knyttet til SIS (ELYS II) behandles ved de enkelte distriktene. Avvik knyttet til funksjonalitet og avvik i andres behandling av personopplysninger skal meldes KRIPOS, og avvik knyttet til teknisk drift skal rapporteres til PDMT, hvorpå PDMT underretter KRIPOS ved alvorlige avvik. Datatilsynet ba om at de siste 100 avvik registrert ved KRIPOS knyttet til SIS skulle fremlegges. Slike var ikke registrert. For kontrollerende aktiviteter i internkontrollen opplyste Kripos i oversendelsen at det ikke var en systematisk oppfølging ( dette har blitt benyttet i varierende grad ved Kripos. ), man at det skulle implementeres i KRIPOS-nøkkelen ved innføringen av et nytt avvikshåndteringssystem ved KRIPOS. Ved Moss Lufthavn ble det opplyst at de ikke hadde hendelser som de kategoriserte som avvik. Kripos Kontrollerer årlig at distriktene har foretatt en gjennomgang av autorisasjoner og brukerroller i ELYS II, herunder tilgang til SIS gjennom ELYS II-applikasjonen Instruksens kapittel 2 10 Instruksens kapittel Dette bekreftes av KRIPOS i tilsvar til foreløpig rapport. I tillegg bemerkes: Den eventuelle mangelen på oppfølging må imidlertid ses i sammenheng med PODs overordnede etatstyrings- og inspeksjonsansvar, samt de forhold som er drøftet under varsel om vedtak nr 1, jf. rapportens punkt Disse forholdene er nå avklart med POD. 12 Opplyst i KRIPOS tilsvar til foreløpig kontrollrapport 6 av 13

7 Det var etablerte rutiner for melding av tekniske feilsituasjoner både via IKT v/ Kripos og til PDMT. Både IKT v/kripos og PDMT har jourtjeneste for å håndtere feil knyttet til SIS/Sirene. Dette innebefatter avvik av alle typer tekniske feil, også eksempelvis sikring av tilgjengelighet og konfidensialitet, samt oppetid i systemene. Melding om tekniske feil/avvik, registreres både i feilhåndteringssystemet ved IKT v/kripos og PDMT. For disse avvikene kan det tas ut rapporter Konklusjon Ansvar KRIPOS har gjort enkelte avklaringer av eget ansvar for opplysninger som behandles i og i tilknytning til SIS. Datatilsynet slutter seg ikke til de avgrensinger som er gjort med hensyn til de behandlinger som skjer i politidistriktene. Datatilsynet er ikke enig i at KRIPOS mangler nødvendig instruksjonsmyndighet. Tilsynet peker i den forbindelse på at registeransvaret påhviler KRIPOS i medhold av lov. Det er en nødvendig forutsetning for å kunne ivareta dette ansvaret at KRIPOS har instruksjonsmyndighet. Ansvar og myndighet må tilligge samme subjekt. Datatilsynet er av den oppfatning at instruksjonsmyndighet som er nødvendig for å ivareta lovens krav følger direkte av SIS-lovens 2. Datatilsynet legger etter dette til grunn at KRIPOS er ansvarlig for behandlingen som gjennomføres ved politidistriktene, og at KRIPOS derved har både rett og plikt til å instruere politidistriktene i deres behandlinger. Utilstrekkelige avklaringer knyttet til ansvar er et avvik fra krav om internkontroll etter SISloven Generelt For den pratiske bruken av SIS er det fastsatt rutiner gjennom instruks av for bruk av SIS i distriktene, og gjennom interne rutinene for bruk ved KRIPOS. Datatilsynet har ikke negative merknader til innholdet i disse. De bemerkes imidlertid at det fremstod som noe fragmentert for distriktene at det var ulike parter som ga rutiner for ett fagområde. I instruksen stilles det krav om at det etableres internkontroll ved distriktene. Det gikk ikke frem i hvilken grad det er behov for å lage ytterligere gjennomførende rutiner ved distriktene da krav til gjennomføring fremgår av instruks m.v. Det anbefales at det konkretiseres for distriktene hva som faktisk skal utarbeides, og at det gis maler for slik bruk. Datatilsynet vurderer at det spesielt er kontrollerende rutiner, og da i form av sjekklister, periodiske rutiner og kontrollskjema som det er behov for ved distriktene. Dette forutsatt at den faktiske bruken er tilstrekkelig regulert i sentrale rutiner. 13 Opplyst i KRIPOS tilsvar til foreløpig kontrollrapport innebærer også presisering i tilhørende konklusjon. 7 av 13

8 Oppfølging av om regelverket og fastsatte rutiner følges var ikke i tilstrekkelig grad implementert. Herunder ved at distriktenes kontrollerende aktiviteter ikke i tilstrekelig grad ble fulgt opp 14, og ved at et ikke var etablert et funksjonelt avvikshåndteringssystem. Dette er et avvik fra kravet om internkontroll etter SIS-loven 4. Det var etablert rutiner både ved KRIPOS og PDMT for å håndtere tekniske feilsituasjoner. 5.3 Informasjonssikkerhet - planlagte og systematiske tiltak Krav i regelverket SIS-loven 3 stiller krav om at den registeransvarlige og databehandleren sørger for tilfredsstillende informasjonssikkerhet gjennom planlagte og systematiske tiltak. Utfyllende bestemmelser er gitt i SIS-forskriften kapittel 7. SIS-forskriften 7-3 stiller krav om sikkerhetsledelse gjennom utarbeidelse av sikkerhetsmål og sikkerhetsstrategi, samt regelmessige gjennomganger av informasjonssikkerheten. 7-6 stiller krav om at det gjennomføres sikkerhetsrevisjoner. Informasjonssystemet skal vurderes med hensyn til risiko i samsvar med SIS-forskriften Funn Uavhengig av kontrollen var det gjennomført en ekstern revisjon med informasjonssikkerheten i KRIPOS. Virksomheten hadde i den sammenheng konstatert at det var avvik knyttet til styringssystem for informasjonssikkerhet (planlagte og systematiske tiltak). Det ble også henvist til initiativ fra Justisdepartementet, samt til funn gjort av Riskrevisjonen i sektoren. På bakgrunn av egne undersøkelser og initiativ fra Justisdepartementet var det igangsatt et prosjekt for å etablere styringssystem basert på ISO serien av standarder. Innføringen av styringssystemet gjelder generelt for justissektoren og følger retningslinjer utarbeidet av POD. Virksomheten var i gang med kartlegging av behandlinger og opplysninger, og gjennomføringer av risikovurderinger var planlagt til høsten Det var ikke gjennomført sikkerhetsrevisjoner. Bruk av risikovurderinger fremstod som mangelfull, og det ble konkret verifisert at det ikke var gjennomført risikovurdering knyttet til tildeling av tilganger til SIS. Matrise for risikovurderinger var ferdig utarbeidet. Det ble opplyst at det forekom noe bruk av usikrede kommunikasjonsmidler som telefax og e- post. Dette var imidlertid ikke knyttet til kontrollens fokus SIS. 14 Det ble i tilbakemelding på foreløpig rapport presisert at det følges opp om distriktet har gjennomført egen gjennomgang av autorisasjoner og brukerroller. 8 av 13

9 Nærmere gjennomgang ble ikke gjort under kontrollen da virksomheten på selvstendig grunnlag hadde iverksatt en hensiktsmessig prosess Konklusjon At KRIPOS ikke har etablert planlagte og systematiske tiltak for å sørge for tilfredsstillende informasjonssikkerhet er et avvik fra SIS-loven 3, jf. SIS-forskriften kapittel 7, herunder 7-3 om sikkerhetsledelse og 7-4 om risikovurderinger. Det bemerkes positivt at tiltak var iverksatt for å korrigere forholdet uavhengig av kontrollen. Da virksomheten var i en prosess med utarbeidelse, ble det ikke gjort nærmere gjennomgang av ivaretakelse av konkrete systematiske plikter. 5.4 Logging Krav i regelverket SIS-loven 3, jf SIS-forskriften 7-8 stiller krav om at alt bruk av informasjonssystemet registreres (logges). Logger er sikkerhetstiltak etter SIS-forskriften 7-14 som skal gjøre det mulig å avdekke uautorisert bruk av informasjonssystemet. Tiltaket knytets mot kravet om konfidensialitetssikring etter Funn 15 Det var etablert logging med enkelte begrensinger for oppslag i SIS. Loggen ble ikke systematisk benyttet i sikkerhetsarbeidet, og det var heller ikke lagt til rette for slik bruk. De som autoriserer brukere i SIS hadde ikke tilgang til logg for kontrollformål. Det var iverksatt tiltak for å legge til rette for bruk av loggene, og første fase var klart for idriftsettelse. Det var ikke informasjon i loggene slik at disse kunne knyttes til lokasjon (geografisk eller administrativt) for oppfølging i ansvarslinjen. Som eksempel kunne det i følge med kontrollen ikke fremlegges logg over de siste 100 oppslag fra KRIPOS. En produksjon av en slik logg måtte gjøre som en særskilt prosess i PDMT som ikke var klargjort. Loggingen var todelt. Enten knyttet til spørringer mot SIS, eller til fagapplikasjonene som ble benyttet for oppslag og registrering i SIS. For bruk av ELYS II, som fremstår som hovedapplikasjonen ved generelle oppsalg, var det etablert logging. Ved bruk av N-SIS-klienten logges BID (Bruker-ID, men fellesbruker), søkeparametre og tidspunkt. Loggen inneholder ikke individuell brukerinformasjon, men tjenestested (jusenhet/distrikt) kan finnes ved å sjekke fellesbruker. 15 Kapitlets innhold er endret etter KRIPOS tilbakemelding til foreløpig kontrollrapport. 9 av 13

10 For bruk av GK logges søkene både gjennom ELYS II og i applikasjonen GK. Søk mot SIS fra Agent går ikke via ELYS II, og det er ikke logg som inneholder informasjon om hvem som har gjennomført søket. Det kunne ikke gjøres rede for om registerbruk av UDI ble logget. Det var imidlertid klart at slik logging ikke ble foretatt av KRIPOS. Forholdet var heller ikke regulert i avtale med UDI (som avtale etter SIS-forskriften 7-15). Det er etter kontrollen gjort rede for at registerbruk gjennomført av UDI logges i UDIs fagapplikasjon DUF Konklusjon Det er et avvik fra SIS-loven 3, jf. SIS-forskriften 7-8 at det ikke er etablert logging av oppslag i SIS dersom dette gjøres gjennom andre fagsystem enn ELYS II. Det er videre et avvik fra samme bestemmelse at gjennomførte søk ikke logges der hvor personopplysninger fra SIS fremkommer i søket. Det er videre et avvik fra SIS-forskriften 7-14 at loggene ikke kan presenteres i et hensiktsmessig format til bruk i sikkerhetsarbeidet. Dette ved at det ikke kan gis rapporter på lokasjon tilpasset nivået autorisasjoner gis. 5.5 Tilgang til opplysninger i SIS gjennom politiets fagapplikasjoner Krav i regelverket SIS-forskriften 1-6 Tilgang til SIS / bemyndigelse oppstiller rammer for den tilgang som kan gis i SYS. Følgende følger av 1. ledd: Tilgang til SIS (rett til direkte søk) skal kun gis til personer som har fått særskilt bemyndigelse. Slik bemyndigelse skal bare gis til kvalifiserte personer som har gjennomgått opplæring. Den registeransvarlige utarbeider retningslinjer om de nærmere kvalifikasjonskravene. Tilgangsstyring er videre nødvendig for å ivareta tilfredsstillende konfidensialitetssikring i samsvar med SIS-loven 3, jf. SIS-forskriften Funn SIS er tilgjengelig gjennom applikasjonene ELYS II og GK, i tillegg N- SIS. Rettigheter til SIS opplysninger tildeles etter autorisasjon av leder i politidistriktene. Under verifikasjon ved Moss lufthavn gikk det frem at samtlige polititjenestemenn kunne gjennomføre søk i registeret, mens 1 til 2 personer ved hver stasjon kunne registrere (inkludert slette / avlyse). Det hadde blitt gitt opplæring i bruk av SIS og rutiner for dette. Ved KRIPOS ble det bekreftet at en normal tilgang var at enhver som driver politirelatert arbeid kunne søke i SIS. 16 I KRIPOS tilsvar til foreløpig kontrollrapport 10 av 13

11 For praksisen for tildeling av tilgang til SIS var ikke gjennomført risikovurderinger eller andre vurderinger av om praksisen var akseptabel. Det var utarbeidet og distribuert rutiner instruks for politi og utlendingsmyndighet med nærmere retningslinjer for kvalifikasjonskrav til de som bemyndiges tilgang til Schengen Informasjonssystem. Dette var gitt i instruksen av (oppdatering av instruks av 2001). Instruksen gir retningslinjer for hvilke kvalifikasjonskrav som tilfredsstiller tilgang til SIS. I instruks fra Kripos av gjentas kvalifikasjonskrav som stilles for tilgang til ELYS II - det sentrale etterlysningsregisteret - både i form av krav om opplæring og tjenestelige behov. 17 Det var videre under kontrollen en viss diskusjon om intensjonen med kravet om begrenset tilgang etter forskriftens Konklusjon Datatilsyner er spørrende til om praksisen med at enhver som bedriver politirelatert arbeid gis tilgang til opplysninger fra SIS er i samsvar med kravet om særskilt bemyndiget personell i SIS-forskriften Det vurderes som et avvik fra kravet om internkontroll etter SIS-loven 4 at det ikke var avklart hvilken tilgang som kan gis til SIS. 5.6 Konfigurasjonskontroll N-SIS-klient Krav i regelverket SIS-forskriften 7-7 stiller krav om at informasjonssystemet konfigureres slik at tilfredsstillende informasjonssikkerhet oppnås. Konfigurasjonen skal dokumenteres, og ikke endres uten autorisasjon fra den registeransvarlige. Konfigurasjonskontroll etter 7-7 er nødvendig blant annet for å ivareta krav om konfidensialitetssikring etter 7-11 og sikkerhetstiltak etter Funn 19 Oversendt dokumentasjon fra KRIPOS før kontrollen beskrev en tilgang til SIS gjennom ELYS II og GK. Det ble gjort rede for at N-SIS-klienten var utfaset som registreringssystem. Under verifikasjon ved Moss lufthavn gikk det frem at N-SIS-klienten var tilgjengelig og ble benyttet for enkelte typer søk, og dersom ELYS II skulle være utilgjengelig. 17 Supplert etter KRIPOS tilbakemelding på foreløpig kontrollrapport 18 Korrigert fra konstatering av avvik til at Datatilsynet stiller seg spørrende til om samsvar. Dette på bakgrunn av Kripos sitt tilsvar til foreløpig kontrollrapport og en nærmere gjennomgang av forarbeidene (Ot.prp.nr.56 (98-99), pkt ) om hvilken tilang som kan gis. 19 Presisert etter tilbakemelding. Omtalen omhandler N-SIS-klienten og ikke N-SIS, og N-SIS-klienten er utfaset som registreringssystem. 11 av 13

12 Under kontrollen ble det fra KRIPOS opplyst at N-SIS-klienten var tilgjengelig uten registreringsmulighet i tilfelle driftsstans for ELYS II. Manglende logging ved bruk av N-SIS-klienten er beskrevet i avsnittet 5.4 om logging Konklusjon Ved oversendelse av dokumentasjon fremgikk det ikke klart at N-SIS-klienten fremdeles var tilgjengelig for bruk i politiet 20. Manglende kontroll med hvilke applikasjoner som gir tilgang til SIS er et avvik fra krav om konfigurasjonskontroll etter SIS-forskriften 7-7. En konsekvens av den manglende konfigurasjonskontrollen er at antatte sikkerhetstiltak, som logging, i realiteten ikke kan sies å være etablert for SIS, jf. rapportens omtale i kapittel Konfigurasjonskontroll Tilgang for UDI Krav i regelverket SIS-forskriften 7-7 stiller krav om at informasjonssystemet konfigureres slik at tilfredsstillende informasjonssikkerhet oppnås. Konfigurasjonen skal dokumenteres, og ikke endres uten autorisasjon fra den registeransvarlige. Forskriftens 7-15 stiller krav om sikkerhet hos andre virksomheter. Herunder at det etableres klare ansvars- og myndighetsforhold ovenfor kommunikasjonsparter, og at den registeransvarlige forsikrer seg om at sikkerhetsstrategien hos kommunikasjonsparten gir tilfredsstillende informasjonssikkerhet Funn Det kunne ikke gjøres rede for tiltak med hensyn til logging eller tilgangsstyring for oppslag gjennomført av UDI. Det var ikke etablert avtaler mellom KRIPOS og UDI som regulerte logging for oppslag, og eventuelt hvem av virksomhetene som skulle etablere og holde vedlike sikkerhetstiltaket. KRIPOS opplyste at det ikke fremstod som klart om KRIPOS var ansvarlig for sikkerhetstiltak for UDIs bruk av registeret. 20 Det er i tilbakemeldingen presisert at dette imidlertid har vært klart for Kripos og PDMT, og konfigurasjonskontroll med hensyn til denne problemstillingen må antas å være etablert på tidspunkt for endelig kontrollrapport. 12 av 13

13 5.7.3 Konklusjon 21 Datatilsynet vurderer det som klart at plikten til å etablere sikkerhetstiltak som følger av SISforskriften kapittel 7 påhviler KRIPOS som registeransvarlig, jf. SIS-loven 2 og 3. Manglende oversikt over rekkevidden av KRIPOS sitt ansvar og plikter etter SIS-loven og SIS-forskriften er et avvik fra kravet om internkontroll etter SIS-loven 3. Manglende kontroll med hvorvidt og eventuelle hvilke sikkerhetstiltak som er etablert for UDI sin bruk av SIS er et avvik fra krav om konfigurasjonskontroll og regulering av sikkerhet hos andre virksomheter etter SIS-loven 3, jf. SIS-forskriften 7-7 og Saksbehandlers bruk av SIS ved KRIPOS Under verifikasjon gjorde Datatilsynets innsyn i hvordan saksbehandler gjennomførte administrative oppgaver i registeret. Det ble her benyttet et tilpasset fagsystem, og løsningen og praktisk bruk fremstod som ryddig. 5.9 Sikring av tilgjenglighet Sikring av tilgjengelighet ble i begrenset grad berørt under kontrollen. Det ble ved Moss lufthavn gitt uttrykk for utfordringer knyttet til tilgjengelighet i på arbeidsflaten og løsning for skanning av reisedokumenter. Det legges til grunn at avvik meldes inn dersom dette er vedvarende. Det ble opplyst om ryddige rutiner knyttet til planlagte stans for oppgraderinger. De systematiske utfordringene i sikkerhetsarbeidet som omtales i rapportens 5.5 om planlagte og systematiske tiltak omfatter også sikring av tilgjenglighet. Datatilsynet har ikke videre merknader knyttet til sikring av tilgjengelighet Bruk av databehandler Bruk av databehandler og regulering av forholdet mellom registeransvarlig og databehandler i samsvar med SIS-loven 3, jf. SIS-forskriften 7-15 ble ikke berørt under kontrollen. 21 I tilbakemelding til foreløpig kontrollrapport ble det gjort rede for logging som finner sted hos UDI, samt prosesser for å avklare forholdet mellom UDI og KRIPOS 13 av 13

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Kripos - Internasjonal seksjon Postboks 8136 Dep 0034 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 2010/00638 10/00525-10/HVE 18. mai 2012 Dato Vedtak om pålegg - Endelig kontrollrapport for

Detaljer

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Saksnummer: 15/00501 Dato for kontroll: 28.05.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Bindal kommune

Vedtak om pålegg - Endelig kontrollrapport for Bindal kommune Bindal kommune - Rådmannenn Oldervikveien 5 7980 TERRÅK Deres referanse Vår referanse (bes oppgitt ved svar) 2010/2733-11 13/00455-6/KBK 28. august 2013 Dato Vedtak om pålegg - Endelig kontrollrapport

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre Saksnummer: 14/01055 Dato for kontroll: 09.10.2014 Rapportdato: 20.01.2015 Kontrollrapport Kontrollobjekt: Øksnes kommune Sted: Myre Utarbeidet av: Knut-Brede Kaspersen 1 Innledning Datatilsynet gjennomførte

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Endelig Kontrollrapport

Endelig Kontrollrapport Saksnummer: 14/00258 Dato for kontroll: 09.04.2014 Rapportdato: 28.07.2014 Endelig Kontrollrapport Kontrollobjekt: Sogndal kommune Sted: Sogndal Utarbeidet av: Knut B. Kaspersen Ted Tøraasen 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund Saksnummer: 14/00406 Dato for kontroll: 30.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Eigersund kommune Sted: Egersund Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik Saksnummer: 16/00074 Dato for kontroll: 14.01.2016 Rapportdato: 08.03.2016 Kontrollrapport Kontrollobjekt: Svelvik kommune Sted: Svelvik Utarbeidet av: Knut Kaspersen, Alf Ole Synstad og Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger Saksnummer: 16/00327 Dato for kontroll: 09.11.2015 Rapportdato: 13.04.2016 Kontrollrapport Kontrollobjekt: Verdal kommune Sted: Levanger Utarbeidet av: Knut Kaspersen, Hallstein Husand og Gullik Gundersen

Detaljer

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten Saksnummer: 15/00322 Dato for kontroll: 24.04.2015 Rapportdato: 08.06.2015 Kontrollrapport Kontrollobjekt: Horten kommune Sted: Horten Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Saksnummer: 14/00492 Dato for kontroll: 28.05.2014 Rapportdato: 30.04.2015 1 Innledning Kontrollrapport Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Utarbeidet av: Knut-Brede Kaspersen

Detaljer

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Saksnummer: 15/00499 Dato for kontroll: 18.05.2015 Rapportdato: 24.06.2015 Kontrollrapport Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum Spesielt om personvern og krav til sikring av personopplysninger Dag Wiese Schartum Personvern i forvaltningen - et problem! Generelt Forvaltningens IKT-bruk må alltid vurderes konkret i forhold til personopplysningslovens

Detaljer

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby Saksnummer: 15/01603 Dato for kontroll: 04.11.2015 Rapportdato: 06.01.2016 Kontrollrapport Kontrollobjekt: Vestby kommune Sted: Vestby Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00321 Dato for kontroll: 29.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Fremskrittspartiet Sted: Karl Johans gate 25 Utarbeidet av: Knut-Brede Kaspersen 1 Innledning

Detaljer

Styringssystem i et rettslig perspektiv

Styringssystem i et rettslig perspektiv Styringssystem i et rettslig perspektiv Seminar 14. oktober 2011 Seniorrådgiver Ingvild Høvik Kiland STYRING AV INFORMASJONSSIKKERHET? Dato Direktoratet for forvaltning og IKT Hva sier loven? Dato Direktoratet

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Averøy kommune Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Averøy kommune Internkontroll og informasjonssikkerhet Averøy kommune - Rådmannen Bruhagen Postboks 152 6538 AVERØY Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00904-6/HHU 5. desember 2013 Vedtak om pålegg - Endelig kontrollrapport for Averøy

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00173 Dato for kontroll: 27.03.2012 Rapportdato: 22.08.2012 Endelig kontrollrapport Kontrollobjekt: Nordreisa kommune Sted: Storslett Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Kristiansund kommune Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Kristiansund kommune Internkontroll og informasjonssikkerhet Kristiansund kommune Rådhuset, Kaibakken 2 6509 KRISTIANSUND N Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00906-5/HHU 5. desember 2013 Vedtak om pålegg - Endelig kontrollrapport for Kristiansund

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00179 Dato for kontroll: 28.03.2012 Rapportdato: 21.08.2012 Endelig kontrollrapport Kontrollobjekt: Storfjord kommune Sted: Storfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

13/01091-8/MEP 26. mars 2014. Vedtak om pålegg og endelig kontrollrapport - Interkommunal øyeblikkelig hjelp - Kongsvinger kommune

13/01091-8/MEP 26. mars 2014. Vedtak om pålegg og endelig kontrollrapport - Interkommunal øyeblikkelig hjelp - Kongsvinger kommune Kongsvinger kommune Fjellg 2 2226 KONGSVINGER Deres referanse Vår referanse (bes oppgitt ved svar) Dato ARI/14/4710/K2- G90, K3-&40/ 13/01091-8/MEP 26. mars 2014 Vedtak om pålegg og endelig kontrollrapport

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00937 Dato for kontroll: 17.10.2013 Foreløpig rapport: 13.01.2014 Endelig rapport: 13.08.2014 Endelig kontrollrapport Kontrollobjekt: Randaberg kommune, Harestad skole Sted: Randaberg Utarbeidet

Detaljer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Saksnummer: 15/00437 Dato for kontroll: 15.06.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Vedtak - Endelig kontrollrapport for Hovedredningssentralen Nord-Norge Internkontroll og informasjonssikkerhet

Vedtak - Endelig kontrollrapport for Hovedredningssentralen Nord-Norge Internkontroll og informasjonssikkerhet Hovedredningssentralen for Nord-Norge Postbpoks 1016 8001 BODØ Deres referanse Vår referanse Dato 2014/01692-2 010 14/00492-7/KBK 30.04.2015 Vedtak - Endelig kontrollrapport for Hovedredningssentralen

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00157 Dato for kontroll: 26.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Kvænangen kommune Sted: Burfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Personvern - sjekkliste for databehandleravtale

Personvern - sjekkliste for databehandleravtale ID Nfk.4.7.3 Versjon 1.00 Gyldig fra 22.08.2018 Siste versjon 24.08.2018 Forfatter May Moursund Verifisert Godkjent Stig Olsen Side 1 av 8 Databehandleravtaler sjekkliste Denne veiledningen/ sjekklisten

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen») Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med (heretter omtalt som «avtalen») 1 1. AVTALENS PARTER Avtalen gjelder mellom databehandlingsansvarlig

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/01089 Dato for kontroll: 08.11.2013 Rapportdato: 26.03.2014 Endelig kontrollrapport Kontrollobjekt: Byhagen legesenter Sted: Alta Utarbeidet av: Camilla G. Nervik Grete Alhaug Marius Engh

Detaljer

Kontrollobjekt: Østfold fylkeskommune, Malakoff videregående skole Sted: Moss

Kontrollobjekt: Østfold fylkeskommune, Malakoff videregående skole Sted: Moss Saksnummer: 13/00933 Dato for kontroll: 15.10.2013 Foreløpig rapport: 19.12.2013 Endelig rapport: 07.07.2014 Kontrollobjekt: Østfold fylkeskommune, Malakoff videregående skole Sted: Moss Utarbeidet av:

Detaljer

Høringssvar fra Utlendingsdirektoratet politiets tilgang til utlendingsmyndighetenes registre

Høringssvar fra Utlendingsdirektoratet politiets tilgang til utlendingsmyndighetenes registre Justis- og beredskapsdepartementet Postboks 8005 Dep 0030 OSLO Deres ref: 16/5358 Vår ref: 15/05225-8 Dato: 30.11.2016 Høringssvar fra Utlendingsdirektoratet politiets tilgang til utlendingsmyndighetenes

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00176 Dato for kontroll: 27.03.2012 Rapportdato: 05.09.2012 Endelig kontrollrapport Kontrollobjekt: Kåfjord kommune Sted: Kåfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Saksnummer: 14/00404 Dato for kontroll: 29.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Foreløpig kontrollrapport

Foreløpig kontrollrapport Saksnummer: 14/00129 Dato for kontroll: 17.03.2014 Rapportdato: 23.06.2014 Foreløpig kontrollrapport Kontrollobjekt: Statens sivilrettsforvaltning Sted: Møllergata 1, Oslo Utarbeidet av: Hallstein Husand

Detaljer

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER (HERETTER OMTALT SOM «AVTALEN») Databehandleravtale for drift

Detaljer

OVERSIKT SIKKERHETSARBEIDET I UDI

OVERSIKT SIKKERHETSARBEIDET I UDI OVERSIKT SIKKERHETSARBEIDET I UDI Toppdokument Felles toppdokument Sikkerhetsloven Grunnlagsdokument for sikkerhet Håndtering av brukerhenvendelser Personopplysningsloven Styringsdokument Policydokument

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Direktoratet for naturforvaltning - Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Direktoratet for naturforvaltning - Internkontroll og informasjonssikkerhet Direktoratet for naturforvaltning Postboks 5672 Sluppen 7485 TRONDHEIM Deres referanse 2012/15619 org-itev Vår referanse (bes oppgitt ved svar) Dato 12/01045-8/KBK 18. februar 2013 Vedtak om pålegg - Endelig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00754 Dato for kontroll: 08.10.2012 Rapportdato: 08.04.2013 Endelig kontrollrapport Kontrollobjekt: Toll- og avgiftsdirektoratet Sted: Oslo Utarbeidet av: Atle Årnes Cecilie Rønnevik 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Justis- og beredskapsdepartementet Sted: Oslo

Kontrollrapport. Kontrollobjekt: Justis- og beredskapsdepartementet Sted: Oslo Saksnummer: 14/00130 Dato for kontroll: 05.05.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Justis- og beredskapsdepartementet Sted: Oslo Utarbeidet av: Hallstein Husand, Knut B. Kaspersen

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune

Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune Sømna kommune - Rådmannen Vik 8920 SØMNA Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00454-7/KBK 3. september 2013 Vedtak om pålegg - Endelig kontrollrapport for Sømna kommune Det vises

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Vega kommune

Vedtak om pålegg - Endelig kontrollrapport for Vega kommune Vega kommune - Rådmannen Gladstad 8980 VEGA Deres referanse Vår referanse (bes oppgitt ved svar) 2013/1601-4 13/00451-8/KBK 28. august 2013 Dato Vedtak om pålegg - Endelig kontrollrapport for Vega kommune

Detaljer

Kommunens Internkontroll

Kommunens Internkontroll Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00319 Dato for kontroll: 02.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Sosialistisk Venstreparti Sted: Akersgata 35, Oslo Utarbeidet av: Knut-Bredee Kaspersen

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00933 Dato for kontroll: 11.10.2013 Foreløpig rapport: 06.12.2013 Endelig rapport: 01.07.2014 1 Innledning Endelig kontrollrapport Kontrollobjekt: Asker kommune, Borgen ungdomsskole Sted:

Detaljer

HVEM ER JEG OG HVOR «BOR» JEG?

HVEM ER JEG OG HVOR «BOR» JEG? DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00320 Dato for kontroll: 05.06.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Høyre Utarbeidet av: Knut-Bredee Kaspersen Sted: Oslo 1 Innledning Datatilsynet gjennomførte

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Justis- og politidepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 201104681/MKJ 11/00706-2/CBR 14. september 2011 Dato Høringsuttalelse - Forslag til ny forskrift

Detaljer

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet Eigersund kommune 4370 EGERSUND Deres referanse Vår referanse Dato 15/8889 / 14/605 /FE-060, Ti-&58 14/00406-11/KBK 30.04.2015 Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

Detaljer

Vi viser til Datatilsynets kontroll hos Lier kommune ved Høvik skole den 21. mars 2014 og vårt varsel om vedtak 27. juni 2014.

Vi viser til Datatilsynets kontroll hos Lier kommune ved Høvik skole den 21. mars 2014 og vårt varsel om vedtak 27. juni 2014. Lier kommune Postboks 205 3401 LIER Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00141-9/MEI 22. oktober 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til Datatilsynets kontroll

Detaljer

Høring - Politiets adgang til å benytte et fremtidig nasjonalt ID-kortregister

Høring - Politiets adgang til å benytte et fremtidig nasjonalt ID-kortregister Justis- og beredskapsdepartementet Politiavdelingen Att: Merethe Rein Postboks 8005 Dep 0030 OSLO Deres ref: Vår ref: 14/2453-3/UKOT 22.08.2014 Høring - Politiets adgang til å benytte et fremtidig nasjonalt

Detaljer

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden Informasjonssikkerhet og internkontroll DRI1010 forelesning 10.3.2011 Jon Berge Holden jobe@holden.no Ukas sak Undersøkelse i Kommune-Norge (100 kommuner) 15 prosent har ikke sletterutiner Halvparten sletter

Detaljer

Det vises til Datatilsynets kontroll hos Brønnøy kommune den 6. juni 2013 varsel om vedtak 13. juni 2013.

Det vises til Datatilsynets kontroll hos Brønnøy kommune den 6. juni 2013 varsel om vedtak 13. juni 2013. Brønnøy kommune Rådmannen Rådhuset 8905 BRØNNØYSUND Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00452-7/KBK 3. september 2013 Vedtak om pålegg - Endelig kontrollrapport - Brønnøy kommune

Detaljer

Vedtak om pålegg - endelig kontrollrapport

Vedtak om pålegg - endelig kontrollrapport Justis- og politidepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 07/01455-9 /CBR 25. januar 2008 Vedtak om pålegg - endelig kontrollrapport Det vises

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00057 Dato for kontroll: 18.01.2012 Rapportdato: 21.05.2012 Endelig kontrollrapport Kontrollobjekt: Paulsens Hotell AS Sted: Lyngdal Utarbeidet av: Stein Erik Vetland 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport Kontrollobjekt: Arbeids- og velferdsdirektoratet (NAV-direktorat og NAV kontaktsenter, Bodø)

Endelig kontrollrapport Kontrollobjekt: Arbeids- og velferdsdirektoratet (NAV-direktorat og NAV kontaktsenter, Bodø) Saksnummer: 10/01228 Dato for kontroll:nov 2010 Rapportdato: 06.05.2011 Endelig kontrollrapport Kontrollobjekt: Arbeids- og velferdsdirektoratet (NAV-direktorat og NAV kontaktsenter, Bodø) Utarbeidet av:

Detaljer

Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Forvaltningsrevisjonsrapporten IKT-sikkerhet, drift og utvikling Saknr. 16/15512-1 Saksbehandler: Kari Louise Hovland Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling" Kontrollutvalgets innstilling til vedtak: Kontrollutvalget legger saken frem for

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01433 Dato for kontroll: 26.01.2015 Foreløpig rapport: 02.02.2015 Endelig rapport: 08.04.2015 Endelig kontrollrapport Kontrollobjekt: Hurtigruten ASA Sted: Tromsø Utarbeidet av: Martha Eike

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00491 Dato for kontroll: 27.05.2014 Rapportdato: 20.08.2014 Endelig kontrollrapport Kontrollobjekt: Kontoret for voldsoffererstatning Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen Rannveig

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014

Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014 Finnmark fylkeskommune Fylkeshuset 9815 VADSØ Deres referanse Vår referanse Dato 201300056-69 13/01250-14/EOL 04.12.2014 Vedtak om pålegg - Brevkontroll ved Alta videregående skole Vi viser til Datatilsynets

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00940 Dato for kontroll: 07.11.2013 Rapportdato: 11.03.2014 Endelig kontrollrapport Kontrollobjekt: Rudolf Steinerskolen i Oslo Sted: Oslo Utarbeidet av: Andreas Hobæk Martha Eike 1 Innledning

Detaljer

Vår referanse (bes oppgitt ved svar) 12/ /CBR

Vår referanse (bes oppgitt ved svar) 12/ /CBR Arbeids- og velferdsdirektoratet - Styringsenheten IKT Postboks 5200 Nydalen 0426 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 12/00116-8/CBR Dato 24. september 2012 Vedtak om pålegg - endelig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01434 Dato for kontroll: 13.02.2015 Foreløpig rapport: 19.02.2015 Rapportdato: 27.03.2015 Endelig kontrollrapport Kontrollobjekt: Ving Norge AS Sted: Oslo Utarbeidet av: Martha Eike Knut

Detaljer

Kontroll av reseptformidleren 11122013 endelig kontrollrapport

Kontroll av reseptformidleren 11122013 endelig kontrollrapport Helsedirektoratet Postboks 7000 St Olavs plass 0130 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/10134-6 13/01268-8/MEP 27. februar 2014 Kontroll av reseptformidleren 11122013 endelig

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 11/00262-7 Dato for kontroll: 11.02.2011 Rapportdato: 23.06.2011 Endelig kontrollrapport Kontrollobjekt: Senterdrift Halden Storsenter Sted: Halden Utarbeidet av: Knut B. Kaspersen Stein Erik

Detaljer

Kan du legge personopplysninger i skyen?

Kan du legge personopplysninger i skyen? Kan du legge personopplysninger i skyen? 05.05.2015 Datatilsynet Uavhengig forvaltningsorgan Tilsyn og ombud Forvalter personopplysningsloven og forskrifter 40 medarbeidere Faggruppe 1 (justis, bank/finans/forsikring,

Detaljer

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale mellom. (Oppdragsgiver) Behandlingsansvarlig Kommunesektorens organisasjon (KS) som Databehandler Databehandleravtale mellom ("Oppdragsgiver") "Behandlingsansvarlig" og Kommunesektorens organisasjon ("KS") som "Databehandler" 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes

Detaljer

Vedtak om pålegg - endelig kontrollrapport kontroll hos Direktoratet for arbeidstilsynet

Vedtak om pålegg - endelig kontrollrapport kontroll hos Direktoratet for arbeidstilsynet Direktoratet for arbeidstilsynet Postboks 4720 Sluppen 7468 TRONDHEIM Deres referanse Vår referanse (bes oppgitt ved svar) 2012/30431 12/01044-8/MEI 5. mars 2013 Dato Vedtak om pålegg - endelig kontrollrapport

Detaljer

Datatilsynet viser til gjennomført kontroll hos kommunen den 22. april 2009 og til varsel om vedtak gitt i vårt brev av 14. mai 2009.

Datatilsynet viser til gjennomført kontroll hos kommunen den 22. april 2009 og til varsel om vedtak gitt i vårt brev av 14. mai 2009. Avslutning av sak - kontroll hos kommune - Internkontroll og informasjonssikkerhet Datatilsynet viser til gjennomført kontroll hos kommunen den 22. april 2009 og til varsel om vedtak gitt i vårt brev av

Detaljer

Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet Internkontroll og informasjonssikkerhet

Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet Internkontroll og informasjonssikkerhet Fiskeridirektoratet Postboks 185 Sentrum 5804 BERGEN Deres referanse Vår referanse (bes oppgitt ved svar) 11/7937 13/00201-8/HHU 26. juni 2013 Dato Vedtak om pålegg - Endelig kontrollrapport for Fiskeridirektoratet

Detaljer

Foreløpig kontrollrapport

Foreløpig kontrollrapport Saksnummer: 14/00121 Dato for kontroll: 28.02.2014 Foreløpig rapport: 29.04.2014 Endelig rapport: 08.08.2014 Foreløpig kontrollrapport Kontrollobjekt: Nesodden kommune Sted: Heia barnehage Utarbeidet av:

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom Bærum kommune, Pleie- og omsorg databehandlingsansvarlig og Leverandør databehandler Innholdsfortegnelse

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00707 Dato for kontroll: 11.07.2012 Rapportdato: 21.08.2012 Endelig kontrollrapport Kontrollobjekt: BIT Oslo City Utarbeidet av: Stian D Kringlebotn Sted: Oslo City Mari Hersoug Nedberg

Detaljer

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014 Vestfold fylkeskommune Svend Foynsgt 9 3126 TØNSBERG Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/00137-12/MEI 5. november 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til

Detaljer

Innledning. Kapittel 1. Alminnelige bestemmelser. Til 1-1. Formål

Innledning. Kapittel 1. Alminnelige bestemmelser. Til 1-1. Formål Utkast til merknader til de enkelte bestemmelsene i forskrift om nasjonalt introduksjonsregister for introduksjonsordning og opplæring i norsk og samfunnskunnskap for nyankomne innvandrere (nasjonalt introduksjonsregister)

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 8 Versjon: 5.0 Dato: 21.11.2018 Formål Ansvar Gjennomføring Omfang Målgruppe Dette

Detaljer

Avslutning av sak - Foreløpig kontrollapport for Vestre Viken Helseforetak

Avslutning av sak - Foreløpig kontrollapport for Vestre Viken Helseforetak Vestre Viken HF c/o Sykehuset Buskerud 3004 Drammen Deres referanse Vår referanse (bes oppgitt ved svar) Dato 12/01080-5/MEP 19. april 2013 Avslutning av sak - Foreløpig kontrollapport for Vestre Viken

Detaljer

Datatilsynet viser til gjennomført kontroll hos Fell kommune den 24. november 2010 og til varsel om vedtak gitt i vårt brev av 13. desember 2010.

Datatilsynet viser til gjennomført kontroll hos Fell kommune den 24. november 2010 og til varsel om vedtak gitt i vårt brev av 13. desember 2010. Fjell kommune Postboks 184 5342 STRAUME Deres referanse Vår referanse (bes oppgitt ved svar) Dato 10/01137-9/RTH 27. februar 2012 Avslutning av sak - kontroll hos Fjell kommune- Internkontroll og informasjonssikkerhet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01426 Dato for kontroll: 27.01.2015 Rapportdato: 07.04.2015 Endelig kontrollrapport Kontrollobjekt: Troms fylkeskommune Sted: Tromsø Utarbeidet av: Knut-Brede Kaspersen og Martha Eike 1

Detaljer

Instruks. Informasjon- og datasikkerhet Instruks for faggruppe ikt. Gjelder for: Alle ansatte. Vedtatt av: Rådmannen

Instruks. Informasjon- og datasikkerhet Instruks for faggruppe ikt. Gjelder for: Alle ansatte. Vedtatt av: Rådmannen Instruks Informasjon- og datasikkerhet Instruks for faggruppe ikt Gjelder for: Alle ansatte Vedtatt av: Rådmannen Dato: 22.09.2014 Vedtaksnr. 14/23964 JpID: 14/25494 Dokumentansvarlig (Enhet): Interne

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) NAV Arbeids- og velferdsdirektoratet Postboks 5 St Olavs plass 0130 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 11/7807-3 11/00797-6/EOL 22. mars 2012 Dato Vedtak om pålegg - Endelig kontrollrapport

Detaljer

Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Oppfølging av forvaltningsrevisjonsrapporten IKT-sikkerhet, drift og utvikling Saknr. 17/4005-1 Saksbehandler: Kari Lousie Hovland Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling" Kontrollutvalgets innstilling til vedtak: Kontrollutvalget legger saken

Detaljer

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak Saksframlegg Referanse Saksgang: Styre Møtedato Styret Pasientreiser HF 13/09/2017 SAK NR 23-2017 Behandling av personopplysninger - oppfølging av styresak 05-2017 Forslag til vedtak: 1. Styret tar redegjørelsen

Detaljer

ekommune 2017 Prosessplan for god praksis om personvern

ekommune 2017 Prosessplan for god praksis om personvern ekommune 2017 Prosessplan for god praksis om personvern Utfordringen Ble tidligere i år klar over at ny EUforordning ville medføre nye krav fra mai 2018 => erkjennelse: Overhalla kommune har et grunnleggende

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00934 Dato for kontroll: 25.10.2013 Foreløpig rapport: 20.12.2013 Endelig rapport: 07.08.2014 Endelig kontrollrapport Kontrollobjekt: Oslo kommune Sted: Bygdøy skole Utarbeidet av: Martha

Detaljer

Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig kontrollrapport

Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig kontrollrapport Oppegård Kommune Postboks 510 1411 KOLBOTN Deres referanse Vår referanse (bes oppgitt ved svar) Dato 14/137-11 13/01092-10/MEP 21. mai 2014 Kontroll av Follo legevakt 22112013 - Vedtak om pålegg og endelig

Detaljer

Ansvar og organisering

Ansvar og organisering Utgitt med støtte av: Norm for www.normen.no Ansvar og organisering Støttedokument Faktaark nr 1 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket er spesielt relevant

Detaljer