KRAV TIL STYRING, SAMARBEID OG GJENNOMFØRING

Størrelse: px
Begynne med side:

Download "KRAV TIL STYRING, SAMARBEID OG GJENNOMFØRING"

Transkript

1 nr KRAV TIL STYRING, SAMARBEID OG GJENNOMFØRING All kommunikasjon med Kunden, både skriftlig og muntlig, skal skje på norsk og Leverandøren skal ha personell som behersker norsk som arbeidsspråk i sin kontakt med Kunden. Minimum en gang per år skal det avholdes møte mellom representanter for partenes ledelse, jf. bilag 6 punkt 4.3. Leverandøren skal forplikte seg til avtalte SLA i bilag 5, følge opp servicenivå på leverte tjenester i forhold til disse og gi prisavslag dersom avtalt servicenivå ikke oppfylles. Leverandøren skal tilpasse sin leveranseorganisasjon til Kundens forvaltningsorganisasjon for å sikre et effektivt samarbeid, jf. bilag 6. Leverandøren skal ha samarbeidsavtaler med eventuelle underleverandører som skal benyttes for å levere driftstjenestene i denne avtalen. Leverandøren skal ha et webbasert grensesnitt med oversikt og detaljer om Kundens saker og brukere, nøkkelpersoner med funksjoner og ansvarsområde, og som viser monitorering av hardware og software som Leverandøren har ansvaret for OVERORDNEDE KRAV TIL TJENESTER Generelle overordnede Det er ansvar å drifte løsningen. Dette inkluderer data og applikasjoner levert fra Kunden når Leverandøren har akseptert leveranse av disse. Driftsløsningen skal etableres i et land som har gjennomført EU-direktive 95/46/EF, eller land som er forhåndsgodkjent av Datatilsynet for overføring av personopplysninger. Leverandøren skal levere en skriftlig risikovurdering av de enkelte plattformtjenestene samt en sammenligning av eventuelle ulike alternativers egenskaper når det gjelder konfidensialitet, tilgjengelighet og integritet. Leverandøren skal levere et høyere tjenestenivå på spesifikke plattformtjenester dersom Kunden bestiller dette. Leverandøren plikter å holde Kundens data systemmessig atskilt fra eventuelle tredjeparters data, herunder skal Kundens produksjonsplattformer holdes isolert fra andre kunder sine driftsløsninger hos Leverandøren, jf. SSA-D punkt 9.6. Leverandøren skal beskrive hvordan Kundens produksjonsplattformer holdes isolert fra andre kunder sine driftsløsninger hos Leverandøren. Leverandøren skal til enhver tid ha gyldig support-avtale for all maskinvare som er benyttet i tilbydd løsning. B J T <Tilbyders navn> 1/20

2 nr Overordnede tekniske skal bygge på den oversikten som er beskrevet i bilag 1 punkt 1.2, samt den oversikt over plattformer, miljøer og integrasjoner som er beskrevet i bilag 3 kapittel 3. Leverandøren skal til enhver tid ha kontroll på innhold og versjoner av software i de ulike miljøene.(pt-1, PT-2, PT-3, PT-4 og PT-5). Leverandøren skal beskrive prosesser/rutiner og støtteverktøy for å sikre dette, jf. til driftsspesifikasjon, se bilag 6 punkt 8.2. Driftsløsningen skal være fleksibel, slik at eksempelvis endringer og nye versjoner av Kundens applikasjoner kan håndteres raskt og med lav risiko. Driftsløsningen skal muliggjøre rask og kostnadseffektiv skalering (både horisontalt og vertikalt) for å møte høyvolumsperioder og økt kapasitetsbehov over tid. Dersom Leverandøren skal realisere virtualisering av servere og infrastruktur som understøtter Kundens behov, skal Leverandøren dokumentere hvordan integritet, konfidensialitet og tilgjengelighet er i varetatt. Leverandøren skal beskrive hvilke deler av driftsløsningen som er dedikerte løsninger for Kunden, og hva som er felles med andre kunder. Driftsløsningene for de ulike plattformene skal være adskilte på en slik måte at ustabilitet på en av disse plattformene ikke påvirker stabiliteten/tilgjengeligheten på de øvrige plattformene i løsningen. Kvalitetssikrings- og styringssystem Leverandøren skal (senest 3. mai 2015) ha et kvalitetssikrings- og styringssystem etter internasjonal anerkjent standard. Kvalitetssikrings- og styringssystemet skal dekke alle organisasjonsenheter som inngår i leveranseprosessen. Sertifisering etter ISO/IEC eller tilsvarende vil være tilstrekkelig dokumentasjon for at et er oppfylt. Dersom Leverandøren ikke har et kvalitetssikrings- og styringssystem som beskrevet i avsnittet over innen 3. mai 2015, vil det påløpe sanksjoner som angitt i bilag 5 kapittel 4.7. Hvis kvalitetssikrings- og styringssystem ikke er sertifisert, skal Leverandøren i bilag 2 utarbeide en beskrivelse av avvik mellom eget kvalitetssikrings- og styringssystemet og anerkjente kvalitetssikrings- og styringssystemet. Oppdatert beskrivelse av kvalitetssikrings- og styringssystemet skal være tilgjengelig for Kunden i webgrensesnitt. Kunden skal få innsyn i de kvalitetsrevisjoner og tiltak som gjøres, jf. bilag 6 kapittel 8. Det skal fremgå av styringssystemet for informasjonssikkerhet hvordan sikkerhets- og prosess i lov og forskrift om behandling av personopplysninger tilfredsstilles. <Tilbyders navn> 2/20

3 nr Etterlevelse av regelverk Leverandøren bør følge de til en hver tid gjeldende forvaltningsstandarder, og nye i slike standarder skal implementeres innen rimelig tid. Leverandøren skal i leveransen av driftstjenesten etterleve esignaturloven, eforvaltningsforskriften og forskrift om IT-standarder i offentlig forvaltning. Leverandøren skal i leveransen av driftstjenesten ivareta de til personvern som til enhver tid gjelder i norsk rett og som undertiden fremgår av personopplysningsloven med tilhørende forskrifter, særlig personopplysningsforskriften. Miljø Leverandøren skal beskrive hvordan Kundens driftsløsning vil være miljøoptimalisert, herunder hvordan Leverandøren sikrer at driftsløsningen er energieffektiv, og hvordan Leverandøren tar miljøhensyn ved kjøp av nytt utstyr og avhending av brukt utstyr. Måten Leverandøren møter ene til miljø, skal ikke forringe ene beskrevet i bilag 5 og øvrige sikkerhets. Leverandøren skal beskrive hvilke miljøeffektive løsninger som vil bli implementert i Kundens driftsløsning, for eksempel resirkulering av restvarme fra servere, naturlig kjøling til serverrom, verktøy for logging og optimalisering av energibruken fra servere, rutiner for måling/benchmarking av PUE og DCIE. C N G A N G PT-1 DRIFTSPLATTFORM FOR ÅPEN INFORMASJON Leverandøren skal levere en driftsplattform for åpen informasjon med tilhørende miljø som beskrevet i bilag 3 punkt Driftsløsning for åpen informasjon skal tilfredsstille til tilgjengelighet og responstider slik det fremkommer av bilag 5 kapittel 3. Driftsløsningen skal tilfredsstille ene til krise- og beredskapshåndtering, ved at miljøene og tjenesteleveransen skal kunne gjenopprettes innen de tidsfrister og med den kapasitet som fremkommer av bilag 5 punkt PT-2 DRIFTSPLATTFORM FOR SENSITIV INFORMASJON Leverandøren skal levere en driftsplattform for sensitiv informasjon med tilhørende miljø som beskrevet i bilag 3 punkt Driftsløsning for sensitiv informasjon skal tilfredsstille til tilgjengelighet og responstider slik det fremkommer av bilag 5 kapittel 3. Driftsløsning skal være meget motstandsdyktig mot angrep på konfidensialitet, integritet eller tilgjengelighet fra personell hos Leverandøren og fra eksterne. Alle endringer fra personell hos Leverandøren skal logges slik at endringen entydig kan knyttes til bestemte fysiske personer. <Tilbyders navn> 3/20

4 nr Driftsløsningen skal ha tilsvarende eller bedre ytelse og responstider enn eksisterende driftsløsning. Resultater fra test av ytelse og responstid for dagens driftsplattform er dokumentert i bilag 3. Loggene skal sikres slik at personell hos Leverandøren ikke alene skal kunne påvirke integriteten eller tilgjengeligheten til loggene. PT-3 DRIFTSPLATTFORM FOR FUNKSJONELLE TESTING Leverandøren skal levere en driftsplattform for funksjonell testing med tilhørende miljøer som beskrevet i bilag 3 punkt Driftsplattform for funksjonell testing av applikasjoner skal tilfredsstille til tilgjengelighet og responstider slik det fremkommer av bilag 5 kapittel 3. PT-3 plattformen skal være konfigurert lik plattformen PT-1 og PT-2, men kan ha redusert kapasitet i forhold til produksjonsmiljøet Alle personopplysninger i miljøet skal være anonymisert, jf.bilag 3. PT-4 DRIFTSPLATTFORM FOR YTELSESTESTING Leverandøren skal levere en driftsplattform for ytelsestesting med tilhørende miljøer som beskrevet i bilag 3 punkt Driftsplattform for ytelsestesting av applikasjoner skal tilfredsstille til tilgjengelighet og responstider slik det fremkommer av bilag 5 kapittel 3. PT-4 skal ha tilsvarende mekanismer for ytelse og kapasitet som produksjonsplattformene, slik at resultater fra ytelsestester utført i PT-4 er sammenlignbar med produksjonsplattformene PT-1 og PT Alle personopplysninger i miljøet skal være anonymisert, jf. bilag 3. PT-5 DRIFTSPLATTFORM FOR DRIFTS- OG INSTALLASJONSTESTING Leverandøren bør levere en driftsplattform for drifts- og installasjonstesting med tilhørende C N G miljøer som setter Leverandøren i stand til å drifte driftsløsningen effektivt og med lav risiko Alle personopplysninger i miljøet skal være anonymisert, jf. bilag ENKELTTJENESTER Driftsløsningen skal være sikret mot ytre trusler og eventuelle avvik i forhold til ISO eller tilsvarende. Prioriterte områder, lokaler og kritisk datautstyr skal være sikret med nødstrømsløsning. Nødstrømsløsningen og reserveløsning for kjøling skal dekke normal drift av driftsløsningen i inntil 48 timer. <Tilbyders navn> 4/20

5 nr. De sikrede områdene skal ha alarmanlegg for og være sikret mot brann, innbrudd og vanninntrenging. De sikrede områdene skal være sikret med temperaturovervåkning og varsling av avvik til driftspersonell Driftsstedet skal være sikret i henhold til FG-klasse B2, eller høyere Driftsstedet bør være sikret i henhold til FG-klasse B3. C J G Sikrede områder (driftsstedet) og tilhørende lokaler for Driftsløsningen skal godkjennes av Kunden. Driftsløsningen for PT-1 og PT-2 skal ha tilstrekkelig redundans og plasseres i minimum fysisk atskilte driftslokasjoner, jf. bilag 3 kapittel 4.1. Ytelse og svartider for komponenter i driftsløsningen skal ikke bli påvirket av driftsstedet de er plassert i. En krisesituasjon som fysisk påvirker et driftssted skal ikke påvirke stabilitet på andre driftssted. Hensiktsmessige adgangskontroller skal sikre at bare autorisert personell får adgang til sikrede områder De sikrede områdene skal ha et overvåkings- og alarmsystem. ET-2 Nettverkstjenester Driftsløsningen skal være sikret med redundante kommunikasjonsløsninger, slik at enkeltbrudd på kommunikasjonslinjer eller internettknutepunkter ikke hindrer tilgang til driftsløsningen. Leverandøren skal etablere en internettforbindelse med tilsvarende eller bedre båndbredde enn dagens driftsløsning jf. bilag 3. De deler av Driftsløsningen som er dedikert for Kunden, må plasseres i isolerte nettverkssoner hos Leverandøren atskilt fra øvrige kunder og administrative nettverk. Leverandøren skal etablere deteksjon (IDS) av uautorisert trafikk i driftsløsningen og eventuelt delt nettverksinfrastruktur for å hindre uønsket trafikk og angrep Leverandøren skal rapportere uautorisert trafikk i driftsløsningen til Kunden Leverandøren skal etablere endringsregime vedrørende nettverksutstyr og regelmessig revidere regelsettet i lastdeler, IDS, brannvegger og rutere, inkludert prosedyre for å stenge inaktive åpninger ET-2-1 Lastbalansering Driftsløsningen skal ha en lastbalanseringsfunksjon som støtter opp under Kundens behov beskrevet i bilag 3. <Tilbyders navn> 5/20

6 nr Leverandøren skal etablere terminering av ende-til-ende kryptering i en sone tilpasset tjenestens beskyttelsesbehov. ET-2-2 Lastbegrensing Driftsløsningen skal ha en funksjon for lastbegrensing som beskrevet i bilag 3. Lastbegrensningen skal inneholde funksjonalitet for å nedprioritere trafikk fra utvalgte tjenesteeiere, slik som det er beskrevet i bilag ET-2-3 Sikring mot DDOS Driftsløsningen skal ha verktøy for å detektere, spore og kaste datatrafikk i tjenestenektangrep og distribuerte tjenestenektangrep. ET-2-4 VPN Leverandøren skal levere VPN tjenester i samsvar med Kundens behov som beskrevet i bilag 3 punkt Leverandøren skal sikre nettverkskommunikasjon mot tredjepart med VPN Leverandøren skal overvåke linjer for å sikre høy tilgjengelighet for VPN linjen Leverandøren skal ha rutiner for reetablering av VPN ved feil Leverandøren skal etablere sikker VPN ved bruk av fysiske VPN-bokser Leverandøren bør levere VPN basert på MPLS. C J T Leverandøren skal levere en dedikert FTP-tjeneste for Kunden til bruk for overføring av PINkodebrev fra SITS, jf. bilag 3 kapittel ET-2-5 Filoverføringstjenester Leverandøren skal levere filoverføringstjenester for overføring av filer fra/til tredjepart etter Kundens behov. Leverandøren skal overvåke overføringstjenesten for å sikre at avtalte filer blir overført og behandlet etter Kundens behov. ET-2-6 DNS Leverandøren skal gjøre tilgjengelig DNS tjenester som understøtter Kundens behov beskrevet i bilag 3. ET-2-7 Brannmur Leverandøren skal levere brannmurtjenester som understøtter Kundens behov beskrevet i bilag 3. ET-3 Lagringstjenester A N G <Tilbyders navn> 6/20

7 nr Leverandøren skal etablere lagringsløsninger for lagring av data som dekker behov beskrevet i bilag 3. Leverandøren skal ha dokumentert rutiner for å sikre oppbevaring av og å hindre uautorisert tilgang til dokumentasjon av løsningen (inkludert papirbasert informasjon) og data/informasjon lagret i løsningen. Leverandøren skal etablere en løsning og rutiner for langtidsoppbevaring av informasjon i minst 10 år. Det skal tas hensyn til at lagringsmedia har begrenset holdbarhet og at formater har begrenset levetid og data må overføres til nytt media og format ved behov. Dagens diskbruk er beskrevet i bilag 3, punkt 8.6. Leverandøren skal, etter avtale med Kunden, slette data/informasjon når oppbevaringstid er overskredet. ET-3-1 Database Leverandøren skal levere databasetjenester som understøtter Kundens behov beskrevet i bilag 3. ET-3-2 Filtjeneste Leverandøren skal levere filtjenester som understøtter Kundens behov beskrevet i bilag 3. ET-3-3 Filtjenester med integritetskontroll G Leverandøren skal levere en filtjeneste som sikrer filer fra endring. Tjenesten for å sikre filintegritet bør ha sporing av hvilke prosesser og brukere som har hatt tilgang til og lest filer som er lagt under integritetskontroll. C J G Tjenesten bør knyttes sammen med overvåkingstjenesten slik at eventuelle brudd på integriteten raskt blir avdekket. C J G ET-3-4 Backup Backupløsning skal ivareta at det ikke aksepteres tap av data i driftsløsningen Backup skal ikke lagres lenger enn 30 dager. Leverandøren skal varsle Kunden dersom sikkerhetskopiering ikke har gått som avtalt eller ikke er ferdig innenfor avtalt tidsfrist. Leverandøren skal jevnlig verifisere innhold i sikkerhetskopier og teste gjenoppretting av data for å verifisere kvaliteten på sikkerhetskopiene Sikkerhetskopiert informasjon skal gis nødvendig fysisk og miljømessig beskyttelse. Leverandøren skal dokumentere rutiner for oppdatering av backupscript for å sikre at sikkerhetskopiering ivaretar endringer som gjøres i løsningen. <Tilbyders navn> 7/20

8 nr. ET-3-5 Hardware Security Module (HSM) Utstyr brukt for sikker lagring av nøkler skal tilfredsstille FIPS Level 3 eller Common Criteria EAL 4. A N G HSM løsningene for produksjonsplattformene skal være redundant. Leverandøren skal levere HSM støtte til alle plattformtjenestene for å kunne understøtte test og utvikling Rutine for konfigurasjonsstyring og vedlikehold av HSM skal være etablert HSM skal ikke være delt med andre kunder. A N G ET-4 Servertjenester Leverandøren skal ha metoder, verktøy og sjekklister for herding av servere og for å sikre ET-5 Operativsystemtjenester Leverandøren skal levere stabil serverdrift med et egnet operativsystem som understøtter Kundens behov jf. bilag 3. Leverandøren skal tilpasse og konfigurere operativsystem som understøtter Kundens behov ET-6 Mellomvaretjenester Leverandøren skal levere drift av mellomvaretjenester som understøtter Kundens behov beskrevet i bilag 3 punkt 4.6. Leverandøren skal tilpasse og konfigurere mellomvaretjenester som understøtter Kundens behov jf bilag 3 punkt ET-7 E-posttjeneste E-posttjenesten skal være integrert mot Kundens applikasjoner, jf. bilag 3 punkt E-posttjenesten bør kommunisere over SMTP. C J G ET-8 Applikasjonsdrift Leverandøren skal levere stabil drift av applikasjonene som understøtter Kundens behov beskrevet i bilag 3. Kundens applikasjoner skal være tilgjengelig i henhold til responstider definert i SLA i bilag 5 punkt Leverandøren skal overvåke tidsstyrte jobber tilknyttet applikasjonen ET-9 Sertifikattjenester Leverandøren skal forvalte alle sertifikater i løsningen, følge opp og varsle Kunden i god tid før de skal fornyes jf. bilag 3. <Tilbyders navn> 8/20

9 nr Leverandøren skal levere alle SSL sertifikater nødvendig for driftsløsningen jf. bilag ST-1 OVERVÅKINGSTJENESTER Basis overvåking og logging av driftsløsningen Leverandøren har ansvaret for overvåking av tjenestene og skal rapportere til Kunden om avvik, jf. bilag 6 kapittel 3). Leverandøren skal overvåke tjenestene for å sikre at eventuell nedetid, redusert tilgjengelighet, ustabilitet, lange responstider og sikkerhetsbrudd blir oppdaget. Leverandøren skal overvåke for å sikre at tilgjengelighets- og responstidsmål er innenfor avtalt nivå, jf. bilag 5 punkt Leverandøren skal gjennomføre måling av SLA på SMS-løsningen som beskrevet i bilag 5 kapittel 2, også dersom løsningen leveres av tredjepart. Leverandøren skal ha rutiner for å identifisere og registrere alle avvik som blir identifisert i overvåkningen og varsle Kunden om dette jf. bilag 6 punkt 3.1 og 3.2. Leverandøren skal ha rutiner for å følge opp hendelsen til den er lukket. Leverandøren skal sikre en forsvarlig og systematisk overvåkning av hele leveranseprosessen av tjenestene. Leverandøren skal gjennomføre logging av drifts- og sikkerhetsmessige forhold som beskrevet i bilag 6 punkt 3.1. Leverandøren skal ha en funksjon med ansvar for analyse av logger og ha kunnskap om sporing av unormale hendelser. Leverandøren skal ha etablerte metoder og verktøy for overvåking av sikkerhetshendelser. Leverandøren skal ha ansvar for overvåking av driftsløsningen og skal etablere en overvåking av tjenester, dataoverføringer, og hendelser i løsningen jf. bilag 5 punkt 4.6. Leverandøren bør gjøre tilgjengelig alle data fra overvåkingen til kunden i et egnet format. C J G Leverandøren bør gjøre tilgjengelig verktøy for logganalyse. C J T Overvåking av Kundens applikasjoner Leverandøren skal ha ansvar for overvåking av Kundens applikasjoner og skal etablere en overvåking av applikasjonslogger og prosesser, dataoverføringer og sikkerhetshendelser i løsningen. Leverandøren bør gjøre tilgjengelig alle data fra overvåkingen til Kunden i et egnet format. C J G ST-2 SERVICELEDELSE OG SERVICELEDER Leveranseprosesser <Tilbyders navn> 9/20

10 nr Leverandøren skal ha etablerte og fungerende prosesser basert på anerkjente prinsipper og metoder. Det skal være etablert en servicedesk og prosesser for hendelseshåndtering, problemhåndtering, endringshåndtering, kapasitetsstyring, konfigurasjonsstyring og produksjonssetting. Leverandøren bør ha sertifiserte metodeverk (for eksempel ITIL rammeverket) innen drift og vedlikehold. Serviceledelse C J G Leverandøren skal ha etablert de roller og funksjoner som er beskrevet i bilag 6 punkt 2.4. Leverandøren skal sørge for at Kunden har full informasjon om avtalte leveransene og kvaliteten på disse. serviceleder har ansvar for å avholde forvaltningsmøter hver måned, jf. bilag 6 punkt Ved bruk av underleverandører skal serviceleder ha samme ansvar for operativ styring og oppfølging av leveransen som om Leverandøren utførte alle oppgaver selv. Servicedesk Leverandøren skal ha en servicedesk med ett kontaktpunkt for håndtering av alle henvendelser fra Kunden. A N G Leverandøren skal beskrive hvordan Kundens henvendelser håndteres i servicedesken (brukerstøttefunksjon, 2. og 3. linje) Leverandøren skal dokumentere kontaktpunkter og prosedyrer i bilag 6. Leverandøren skal bemanne servicedesk på en slik måte at personell med riktig kompetanse er tilgjengelig for Kunden, jf. bilag 5 punkt Leverandøren skal oppfylle SLA- til mottak av henvendelser, responstid, reaksjonstid, tilbakemeldingstid og løsningstid for hendelser, jf. bilag 5. Leverandøren skal ha etablert en vakttelefon der Kunden eller dennes representant kan initiere aksjoner som etter avtalen skal kunne iverksettes også utenfor arbeidstiden (håndtering av kritiske og alvorlige feil og ved viktige tekniske avklaringer). Vakttelefonene skal være bemannet døgnkontinuerlig av kvalifisert personell med ansvar for å følge opp henvendelsen. Hendelseshåndtering Leverandøren skal ha en dokumentert prosess for hendelseshåndtering med klar beskrivelse av hvordan interaksjonen med kunden skal foregå. Dette skal beskrives i bilag 6 punkt 6.3. <Tilbyders navn> 10/20

11 nr. Leverandøren skal ha systemstøtte for registrering, håndtering (behandling) og rapportering av hendelser Alle hendelser skal registreres og saksflyt skal være etterprøvbar. Hendelsene skal registreres og kategoriseres i henhold til definerte og avtalte kategorier. Kategorisering av hendelser ved de tjenester som leveres gjennom denne avtalen skal følge kategoriene i bilag 5 punkt 3.5. Alle hendelser som kan ha betydning for tjenestene, Kunden, tjenesteeiere eller sluttbrukere skal rapporteres til Kunden og dokumenteres i en hendelsesrapport, jf. bilag 6 punkt Kunden skal kunne gis innsyn i hendelsesloggen. Leverandøren skal umiddelbart varsle Kunden om kritiske eller alvorlige hendelser som kan eller vil medføre konsekvenser for de tjenester eller det tjenestenivå som denne avtalen regulerer som nærmere beskrevet i bilag 5 punkt Kunden har rett til å iverksette egne undersøkelser for oppfølging av hendelser hos Leverandøren. Leverandøren skal ha dokumentert hvilke operative tiltak som iverksettes for å motvirke gjentagelse av hendelser Leverandøren skal oppfylle SLA- til hendelseshåndtering i bilag 5 punkt 3.5. Problemhåndtering Leverandøren skal ha etablert en fungerende prosess for problemhåndtering, hvor saksgangen er sporbar og hvor det klart framgår hvordan interaksjonen med kunden skal foregå. Dette skal beskrives i bilag 6 punkt Leverandøren skal ha verktøystøtte for problemhåndtering rapportering til Kunden skal være dokumentert i bilag 6 punkt 3.2. Kategorisering av problemer ved de tjenester som leveres gjennom denne avtalen skal følge kategoriene i bilag 5 punkt Leverandøren skal oppfylle SLA- til problemhåndtering i Bilag 5, punkt Leverandøren skal beskrive prosess for problemløsning i bilag Endringshåndtering Leverandøren skal ha en prosess for endringshåndtering, jf. SSA-D kapittel 2, som er tilpasset Kundens til endringshåndtering i bilag 6 punkt 6.5. Dette skal beskrives i bilag 6 punkt 6.5. Prosess for endringshåndtering skal også dekke produksjonssetting av patcher, oppdateringer og nye versjoner av maskin- og programvare. prosesser for endringshåndtering av komponenter som Leverandøren har levert og er installert hos Kunden, skal beskrives særskilt. <Tilbyders navn> 11/20

12 nr. Leverandøren skal ha rutiner som sikrer verifisering av sikkerhetsnivå og andre forhold før endringer i tjenesten settes i produksjon utgår, da et dekkes av ene og Leverandøren skal ha rutiner som beskriver framgangsmåter for testing av ulike endringer i tjenestene. Leverandøren skal ha etablerte rutiner for overføring av ferdigtestet og godkjent løsning til produksjonsmiljøet. I dette inngår også kvalitetssikring. Prosedyre og informasjons ved rapportering eller varsling til Kunden skal fremgå av bilag punkt Leverandøren skal oppfylle SLA- til endringshåndtering i bilag 5 punkt Leverandøren skal ha en prosess for håndtering av tilleggsbestillinger (endringsanmodninger), jf SSA-D kapittel 3, som er tilpasset Kundens til håndtering av endringsanmodning i bilag 6 punkt 6.6, samt mal i bilag 6 vedlegg 4 og 5. Dette skal beskrives i bilag 6 punkt 6.6. Produksjonssetting Leverandøren skal ha etablerte releaseprosedyrer for nye tjenester eller nye endringer i tjenestene som skal settes i produksjon Leverandøren skal utarbeide og løpende oppdatere en driftsplan, jf. bilag 6 punkt Konfigurasjonsstyring Leverandøren skal ha prosesser, verktøy og eventuelt en database for å holde oversikt over fysisk plassering, status og endringer for alle komponenter som maskinvare og programvare, som inngår i driftsløsningen. Leverandøren skal sikre at konfigurasjonsbeskrivelsene er detaljerte nok til å gi grunnlag for en fullstendig reetablering av systemet i en katastrofesituasjon. Leverandøren skal dokumentere omfang og metode for utveksling av informasjon om konfigurasjonsendringer til Kunden. Kapasitetsstyring Leverandøren skal ha en prosess for kapasitetsstyring for avtalte tjenester. Leverandøren skal i all planlegging, realisering og forvaltning av tjenestene ta hensyn til høyvolumperioder og kritiske perioder. Dersom en patching ikke kan eller ikke skal gjennomføres i et vedlikeholdsvindu, skal Leverandøren ha nok kapasitet til å midlertidig erstatte de aktuelle servere/tjenester, slik at det ikke er nedetid eller redusert nivå på tjenesten under patching. Leverandøren skal utarbeide og vedlikeholde en kapasitetsplan som beskrevet i bilag punkt 8.2. <Tilbyders navn> 12/20

13 nr Kontinuitet og beredskap Leverandøren skal ha etablert, dokumentert og vedlikeholdt kontinuitets- og beredskapsplan som dekker krisesituasjoner, håndtering av sikkerhetsbrudd, backup- og reservedriftsløsninger for tjenestene. Leverandøren skal garantere at kontinuitets- og beredskapsplan holdes oppdatert gjennom regelmessig testing og øvelse. Kunden skal etter nærmere avtale kunne delta på kontinuitets- eller beredskapsøvelse. Leverandøren skal etter nærmere avtale delta på Kundens kontinuitets- eller beredskapsøvelse. Leverandøren skal etter nærmere avtale bistå med gjennomføring av prosessforbedring i Kundens planverk på området. Leverandøren skal holde kontinuitets- og beredskapsplan løpende oppdatert gjennom regelmessig test og øvelse. et utgår pga duplikat med Leverandøren skal ved behov kunne delta i skrivebordsøvelser for å verifisere at nødvendige prosesser og prosedyrer fungerer i en krisesituasjon. Leverandøren skal tilrettelegge for nødvendig beredskap for sine tjenester i høyvolumsperioder og kritiske perioder, jf. Kundens årsplan bilag 3 vedlegg 3. Driftsrutiner driftsrutiner skal følge anerkjente prinsipper, være dokumenterte, kvalitetssikret og godkjent internt hos Leverandøren. Innsyn og revisjon Leverandøren skal gi Kunden informasjon om alle planlagte revisjoner. Kunden skal få innsyn i all informasjon fra relevante rapporter og resultater fra utførte revisjoner, inspeksjoner eller sertifiseringer utført av Leverandøren selv, av tilsynsmyndigheter eller av tredjepart. Innsynet kan begrenses til personer hos Kunden som Leverandøren på forhånd har godkjent (autorisert) Leverandøren skal dokumentere overfor Kunden resultater og konklusjoner fra revisjoner, tilsyn eller sertifiseringer, som vedkommer tjenestene. Eventuell avvikshåndtering inngår i oversikten. Dette skal skje fortløpende etter at slike er gjennomført. Rapportering og varsling <Tilbyders navn> 13/20

14 nr Leverandøren skal tilrettelegge sine systemer, slik at effektiv og relevant rapportering og varsling kan gjennomføres. Ved konstaterte sikkerhetsbrudd eller andre påviste svakheter som har negativ påvirkning på tjenestene, Kunden, tjenesteeiere eller sluttbruker, skal Leverandøren umiddelbart varsle Kunden. For slik varsling gjelder egen prosedyre, jf bilag 5 punkt 5.2. Driftsløsningen skal tilrettelegge for at applikasjonen sitt administrative grensesnitt er tilgjengelig for Kunden. ST-3 TEST TJENESTER Testledelse Leverandøren bør tilby bistand til planlegging, ledelse og dokumentasjon av tester i tjenestekatalogen, bilag 7 vedlegg 2. C N T Ytelsestest Leverandøren skal gjennomføre og analysere ytelsestester etter behov fra Kunden. B N T ST-4 INFORMASJONSSIKKERHETSTJENESTER Leverandøren skal ha et styringssystem for informasjonssikkerhet etter internasjonal anerkjent standard for informasjonssikkerhet. Styringssystemet skal dekke alle organisasjonsenheter som inngår i leveranseprosessen. Sertifisering etter ISO/IEC eller tilsvarende vil være tilstrekkelig dokumentasjon for at et er oppfylt. Hvis styringssystem for informasjonssikkerhet ikke er sertifisert, skal Leverandøren i bilag 2 utarbeide en beskrivelse av avvik mellom eget styringssystem og anerkjente styringssystem for informasjonssikkerhet. Sikkerhetspolicy Leverandøren skal legge frem sin sikkerhetspolicy jf. bilag 6 punkt 8.2. Leverandøren skal ha beskrevet rutine for å informere Kunden om vedtatte relevante endringer i sikkerhetspolicyen. Leverandøren skal bistå Kunden med samordning og koordinering av sikkerhetsnivå på de tjenester som avtalen regulerer. Sikkerhetsorganisering Leverandøren skal dokumentere sin sikkerhetsorganisasjon Leverandøren skal ha en sikkerhetsansvarlig som skal være kontaktpunktet mellom Kunden og Leverandøren ved alle sikkerhetsrelaterte henvendelser og ha ansvaret for å rapportere sikkerhetshendelser til Kunden jf. bilag 6 punkt 5.1. <Tilbyders navn> 14/20

15 nr sikkerhetsansvarlig skal i samarbeid med Kundens IT-sikkerhetsleder og sikkerhetssjef arrangere møte i Sikkerhetsforum fortrinnsvis en gang per kvartal jf. bilag 6 punkt 4.7. Håndtering av aktiva Leverandøren skal dokumentere og vedlikeholde oversikt over aktiva for Kundes gjennomsyn og godkjenning jf bilag 6 punkt 8.2. Dokumenter, lagret informasjon og lagringsmedier skal kunne slettes i samsvar med gjeldende føringer for sikker sletting fra Datatilsynet. Ved avhending eller gjenbruk av enheter og utstyr som har vært benyttet i forbindelse med løsningen, skal Leverandøren iverksette en sikker og forsvarlig avhendingsprosess som også tar hensyn til miljømessige aspekter. Leverandøren skal dokumentere rutiner for å ivareta sikker sletting, og evt. destruksjon, av dokumenter, informasjon og lagringsmedier jf bilag 6 punkt 8.2. Personellsikkerhet C J G Leverandøren skal innhente taushetserklæring fra ansatte, underleverandører og tredjeparter som handler på vegne av Leverandøren i forbindelse med gjennomføring av avtalen. A N G Erklæringen skal omfatte slik informasjon som er dekket av SSA-D punkt Leverandøren skal gjennom ISMS ha et dokumentert regime for personellsikkerhet. A N G Leverandøren skal gjennomføre opplæring i informasjonssikkerhet for alt personell - både for eget, samarbeidende og innleid personell med relevans for denne avtalen. Dette skal være dokumentert. Leverandøren skal til enhver tid har tilfredsstillende tilgjengelig kapasitet av personell med nødvendig kompetanse til å oppfylle kontrakten Kommunikasjons- og driftsstyring Leverandøren skal dokumentere ansvar og prosedyrer for administrasjon og drift av IT infrastruktur i sikkerhetsdokumentasjonen jf. bilag 6 punkt 8.2. Leverandøren skal beskrive hvordan de til enhver tid holder antall personer som har tilganger for kommunikasjons- og driftsadministrasjon på et minimum, jf bilag 6 punkt 8.2. Der det er hensiktsmessig bør Leverandøren ha en arbeidsdeling mellom administrasjon og utførelse av oppgaver for å redusere faren for utilsiktede/uautoriserte hendelser eller overlagt misbruk av systemer eller tjenester. Tilgangskontroll C J G <Tilbyders navn> 15/20

16 nr Leverandøren skal sikre at informasjon, data og programmer kun er tilgjengelig for autoriserte personer. Leverandøren skal sikre at tilgang til interne nettverkskomponenter skal skje på en kontrollert måte. Dette for å sikre at brukere som har tilgang til nettverk og nettverkskomponenter, ikke kompromitterer sikkerheten. Leverandøren skal sikre at tilgang til data som ligger lagret i løsningen, begrenses til autorisert personell. Leverandøren skal ha rutine for ajourhold av autorisasjon og tilganger, herunder umiddelbar tilbaketrekking av autorisasjon og tilganger når en person fratrer driftsoppgaver knyttet til løsningene. Leverandøren skal også sikre at det bare er autorisert personale som vil ha tilgang til Kundens programvare med tilhørende dokumentasjon Leverandør er ansvarlig for at kun autorisert personale skal kunne utføre driftsoperasjoner Leverandøren skal dokumentere rutinen for tildeling av rettigheter til løsningen Leverandør skal ha nedtegnet oversikt over personell som har tilgang til Kundes system. Ved hvert kvartal og ved store endringer skal oversikten revideres og sendes til Kunden. De enkelte Plattformtjenestene (PT) bør ha adskilt styring av tilgangsrettigheter og tildelte tilgangsrettigheter i et PT miljø skal ikke automatisk gi tilsvarende tilganger i et annet miljø. C J G Tilleggs for tilgangskontroll til produksjonsmiljøet Leverandøren skal etablere tilgangskontroll for PT-1 og PT-2, der tilgangen er begrenset til et minimum. Leverandøren bør som del av sin månedlige rapportering levere rapporter over hvilke personer som har hatt tilgang til PT-2, og hvilke av disse som faktisk har vært inne på systemet. Anskaffelse, utvikling og vedlikehold av informasjonssystemer C N G Leverandøren skal ha et regime for håndtering av sikkerhetsoppdateringer i driftsløsningen. Leverandøren skal beskrive tiltak som sikrer at uautoriserte eller ikke-planlagte endringer av komponenter i løsningen eller applikasjonsfiler eller andre kritiske filer på server, kan oppdages og forhindres. Dersom det ikke er mulig å forhindre endringene skal det umiddelbart foretas tilbakerulling til godkjent versjon av løsningen. C J G Beskyttelse mot angrep <Tilbyders navn> 16/20

17 nr Leverandøren skal til enhver tid ha en oppdatert beskyttelse mot angrep eller uønskede hendelser som kan påvirke sikkerheten i tjenesten eller leveranseprosess. Leverandøren skal ha systemer for beskyttelse mot tjenestenektangrep. utgår pga duplikat med Leverandøren skal ha systemer for beskyttelse mot ondsinnet kode og uautorisert tilgang fra internett eller fra interne nettverk. Sikkerhetstester Leverandøren skal gjennomføre sikkerhetstester i egen infrastruktur som skal utføres av tredjepart. Dette kan eksempelvis være penetrasjonstester. Kunden med eventuell bistand fra tredjepart skal ha rett til å gjennomføre relevante sikkerhetstester hos Leverandøren. Leverandøren skal angi kriterier for iverksetting av ekstraordinære sikkerhetstester, eller andre verifikasjoner, jf. bilag 6 punkt 6.8. Ved behov skal Leverandøren bistå Kunden med sikkerhetstester, eksempelvis penetrasjonstester. B N T Leverandøren skal benytte uavhengig tredjepart for penetrasjonstesting for å kontrollere at iverksatte sikringstiltak fungerer. Leverandøren skal ved produksjonssetting av vesentlige endringer, gjennomføre risikovurderinger Leverandøren skal minimum årlig gjennomføre en risiko- og sårbarhetsanalyse. Leverandøren skal levere dokumentasjon fra sikkerhetstester og fra risiko og sårbarhetsanalyser til Kunden Sikkerhetslogger og sporbarhet Leverandøren skal ha etablert løsninger for sikring og overvåking av logger for å avdekke sikkerhetsavvik. Logger skal beskyttes særskilt for å hindre at disse endres av uautorisert personell. Leverandøren skal etablere rutiner for sletting av logginformasjon som ikke lenger har relevans. Logger som inneholder personopplysninger, som for eksempel logger i brannmur og webserver, skal slettes når de ikke har relevans for å oppdage og oppklare misbruk. Ved Rollback av en installasjon eller gjenoppretting fra sikkerhetskopi eller lignende, skal logger ikke overskrives. ST-5 KOMPETANSETJENESTER <Tilbyders navn> 17/20

18 nr Dersom Kunden bestiller det, skal Leverandøren levere utredninger av problemstillinger eller ytterligere dokumentasjon av driftsplattformen. C N T ST-6 DOKUMENTASJON Leverandøren skal ha nødvendig og oppdatert dokumentasjon, både av tjenestene, støttefunksjoner og prosesser, jf. bilag 6 kapittel 7. Dette skal være tilgengelig for Kunden på forespørsel. Leverandøren skal utarbeide, revidere og levere dokumentasjon og planer som beskrevet i bilag 6 punkt Drifts- og leveranseprosesser skal være dokumentert. Leverandøren skal holde oppdatert en oversikt over planlagte og gjennomførte tilsyn, interne og eksterne revisjoner og lignende. All dokumentasjon som gjelder rutiner og prosedyrer for samhandling med Kunden skal være på norsk. Leverandøren bør ha et elektronisk system for dokumentasjon som muliggjør enklere vedlikehold, gjenfinning og tilgjengeliggjøring av dokumenter og som muliggjør en effektiv C J G samhandling med Kunden. Leverandøren skal som del av driftsplanen (jf. bilag 6 punkt 8.2), utarbeide en plan for vedlikeholdsvinduer. DRIFTSRAPPORTERING Leverandøren forplikter seg til å rapportere i samsvar med bestemmelser i bilag 6 punkt 3.2. MIGRERINGSPROSJEKTET Gjennomføring av migreringsprosjektet gjennomføring av migreringsprosjektet skal skje i henhold til bilag 4. B J F I bilag 4 vedlegg 1 skal Leverandøren utarbeide en plan for migreringen i henhold til milepælene i bilag 4 kapittel 3. Planen skal omfatte punktene i den overordnede fremdriftsplanen i bilag 4 kapittel 4. B J F Leverandøren skal utarbeide oversikt over tilbudt personell med CV er i bilag 4 vedlegg 3. B J F Leverandøren skal bidra med nødvendig støtte for at Kunden skal få gjennomført og testet alle endringer i Kundens applikasjoner knyttet til migreringsprosjektet, jf. beskrivelsen i bilag 3 kapittel 6 og bilag 4 kapittel punkt 6.1. Støtten skal gis i form av både dokumentasjon og ressurser. Leverandøren skal gjennomføre migrering av produksjonsmiljøet for Kundens applikasjoner på et tidspunkt tilpasset leveranseplan for ID-porten jf. bilag 3 vedlegg 4. B J F A N F <Tilbyders navn> 18/20

19 nr Planen for migreringen skal sette produksjonssettingen av minimum leveranse A til leveransevindu L3, jf. bilag 3 vedlegg 4 og bilag 4. Planen for migreringen bør sette produksjonssettingen av alle leveranser til leveransevindu L3, jf. bilag 3 vedlegg 4 og bilag 4. Leverandøren bør kunne levere et verktøy for å følge opp feilhåndtering, testing og oppfyllelse av separat for migreringsprosjektet. B J F C N F C J F Leverandøren skal i migreringsprosjektet gjennomføre kontinuitets- og beredskapsøvelse. B J F Leverandøren skal etter gjennomført kontinuitets- og beredskapsøvelse levere evalueringsrapport til Kunden med eventuelle forslag til forbedringer. Dokumentasjons i migreringsprosjektet Leverandør skal levere dokumentasjon som inngår i migreringsprosjektet innen de frister om fremgår av bilag 4. Leverandøren skal i samarbeid med Kunden teste og utarbeide en produksjonssettingsplan som skal godkjennes av Kunden før produksjonssetting i henhold til bilag 4. Leverandøren skal samarbeide med Kunden i arbeidet med å lage en plan for Kundens akseptansetest etter mal fra bilag 4 vedlegg 1. B N F B N F B N F B N F Leverandøren skal i bilag 4 vedlegg 2 utarbeide en plan for driftstest i migreringsprosjektet. B J F Leverandøren skal gjennomføre en risikoanalyse av driftsløsningen som vil identifisere hvilken risiko som er knyttet til de ulike egenskaper og elementer av driftsløsningen, jf. bilag 4 vedlegg 2. Leverandøren skal i migreringsprosjektet (før oppstartsdag) gjennomføre risikovurderinger av produksjonssettingen. Leverandør skal levere dokumentasjon av SMS grensesnitt i planleggingsfasen og senest ved milepæl 1, jf. bilag 4 kapittel 3. B N F B J F B N F Test i migreringsprosjektet Leverandøren skal gjennomføre og dokumentere test av de fem plattformene i henhold akseptansekriteriene i bilag 4 kapittel 6. Leverandøren skal i samarbeid med Kunden utarbeide produksjonssettingsplan og prosedyre. Produksjonssettingsplanen skal testes i samarbeid med Kunden. OPSJONER SMS-tjeneste B J F B N F <Tilbyders navn> 19/20

20 nr. Leverandøren skal levere en SMS-tjeneste som støtter opp under Kundens behov beskrevet i bilag 3 og tilfredsstille tjenestenivå beskrevet i bilag 5. B J O SMS-tjenesten skal tilfredsstille til responstid jf. bilag 5 punkt 3.3. B N O SMS-tjenesten skal integreres mot Kundens applikasjoner. B J O Kommunikasjonen mellom driftsløsningen og SMS-tjenesten skal være kryptert. B J O SMS-tjenesten skal være direkte integrert med alle norske teleoperatører for å sikre rask leveranse av SMS. B N O SMS-tjenesten skal sende SMS til utenlandske teleoperatører. B N O <Tilbyders navn> 20/20

Bilag 6 Vedlegg 9 - Oversikt over dokumentasjon, planer og rapporter

Bilag 6 Vedlegg 9 - Oversikt over dokumentasjon, planer og rapporter Bilag 6 Vedlegg 9 - Oversikt over dokumentasjon, planer og rapporter Versjonshåndtering Versjon Dato Initiert av Endringsårsak 1.0 16.05.2013 Difi Dokument distribuert til tilbydere 2.0 20.08.2013 Difi

Detaljer

Bilag 1 Kundens kravspesifikasjon

Bilag 1 Kundens kravspesifikasjon ilag 1 Kundens kravspesifikasjon ilag 1 Kundens kravspesifikasjon Versjonshåndtering Versjon Dato Initiert av Endringsårsak 1.0 16.05.2013 Difi Dokument distribuert til tilbydere 2.0 20.05.2013 Difi Endret

Detaljer

Bilag 6 Vedlegg 3 Definisjoner

Bilag 6 Vedlegg 3 Definisjoner Bilag 6 Vedlegg 3 Definisjoner Saksnummer 13/00203 1 / 7 Versjonshåndtering Versjon Dato Initiert av Endringsårsak 0.1 16.05.2013 Difi Dokument distribuert til tilbydere 02. 01.11.2013 Difi Ny definisjon

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

3.1 Prosedyremal. Omfang

3.1 Prosedyremal. Omfang 3.1 Prosedyremal Formål Hensikten med denne planen er å planlegge hvordan Midt-Telemarkkommunene skal forebygge og håndtere uønskede hendelser, samt å beskytte kritiske tjenester og systemer mot negative

Detaljer

Overordnet IT beredskapsplan

Overordnet IT beredskapsplan Overordnet IT beredskapsplan Side 1 av 7 Overordnet IT beredskapsplan NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting

Detaljer

Avvikshåndtering og egenkontroll

Avvikshåndtering og egenkontroll Avvikshåndtering og egenkontroll Side 1 av 5 Avvikshåndtering og egenkontroll NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller

Detaljer

1 Våre tiltak. Norsk Interaktivs arbeid med personvern

1 Våre tiltak. Norsk Interaktivs arbeid med personvern Til våre kunder Kristiansand 22. juni 2016 Norsk Interaktivs arbeid med personvern Norsk Interaktiv har alltid hatt fokus på personvern i våre systemer. Vi vedlikeholder hele tiden våre tjenester for å

Detaljer

Målet er å bevisstgjøre om viktige prinsipper og tiltak for ledere i «Virksomheten».

Målet er å bevisstgjøre om viktige prinsipper og tiltak for ledere i «Virksomheten». Sikkerhetsledelse Målet er å bevisstgjøre om viktige prinsipper og tiltak for ledere i «Virksomheten». Policy Informasjonssikkerhet på overordnet nivå er beskrevet i «Virksomhetens» informasjonssikkerhetspolicy.

Detaljer

Bilag 5 - Tjenestenivå med standardiserte prisavslag

Bilag 5 - Tjenestenivå med standardiserte prisavslag Bilag 5 - Tjenestenivå med standardiserte prisavslag 1 / 29 Versjonshåndtering Versjon Dato Initiert av Endringsårsak 1.0 16.05.2013 Difi Dokument distribuert til tilbydere 2.0 20.08.2013

Detaljer

Bilag 7 Vedlegg 2 - Tjenestekatalog med standardpriser

Bilag 7 Vedlegg 2 - Tjenestekatalog med standardpriser Bilag 7 Vedlegg 2 - Tjenestekatalog med standardpriser Versjonshåndtering Versjon Dato Initiert av Endringsårsak 1.0 16.05.2013 Difi Dokument distribuert til tilbydere 2.0 20.08.2013 Difi Endret til ny

Detaljer

4.2 Sikkerhetsinstruks bruker

4.2 Sikkerhetsinstruks bruker 4.2 Sikkerhetsinstruks bruker Innledning Denne instruksen beskriver retningslinjer for bruk av IT ved Evenes kommune. Instruksen gjelder for alle ansatte, og skal være lest og signert, og så leveres til

Detaljer

Sikkerhetsinstruks bruker

Sikkerhetsinstruks bruker Sikkerhetsinstruks bruker Side 1 av 5 Sikkerhetsinstruks bruker NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting av ikke

Detaljer

Krav til utkontraktering av drift 1 1. Oppbevaring av regnskapsmateriell og oppdragsdokumentasjon

Krav til utkontraktering av drift 1 1. Oppbevaring av regnskapsmateriell og oppdragsdokumentasjon 1. Oppbevaring av regnskapsmateriell og oppdragsdokumentasjon Driftsleverandør bekrefter at regnskapsopplysninger knyttet til regnskapsførervirksomhetens kunder, og som oppbevares for regnskapsførervirksomheten

Detaljer

1-2. Virkeområde Forskriften gjelder for jernbanevirksomheter på det nasjonale jernbanenettet og for jernbanevirksomheter som driver tunnelbane.

1-2. Virkeområde Forskriften gjelder for jernbanevirksomheter på det nasjonale jernbanenettet og for jernbanevirksomheter som driver tunnelbane. Forskrift om sikring på jernbane Kapittel 1. Innledende bestemmelser 1-1. Formål Formålet med denne forskriften er at jernbanevirksomheten skal arbeide systematisk og proaktivt for å unngå tilsiktede uønskede

Detaljer

Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter)

Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter) Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter) Innhold Kort om behandling av helseopplysninger i kommunen Eksempler på sårbarheter Krav til informasjonssikkerhet i Normen 2 Behandling

Detaljer

Personvern - sjekkliste for databehandleravtale

Personvern - sjekkliste for databehandleravtale ID Nfk.4.7.3 Versjon 1.00 Gyldig fra 22.08.2018 Siste versjon 24.08.2018 Forfatter May Moursund Verifisert Godkjent Stig Olsen Side 1 av 8 Databehandleravtaler sjekkliste Denne veiledningen/ sjekklisten

Detaljer

Sikkerhetsmål og -strategi

Sikkerhetsmål og -strategi Sikkerhetsmål og -strategi Side 1 av 8 Sikkerhetsmål og -strategi NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting av

Detaljer

Bilag 4 Prosjekt- og fremdriftsplan for migrering til ny plattform

Bilag 4 Prosjekt- og fremdriftsplan for migrering til ny plattform Bilag 4 Prosjekt- og fremdriftsplan for migrering til ny plattform Versjonshåndtering Versjon Dato Initiert av Endringsårsak 1.0 16.05.2013 Difi Dokument distribuert til tilbydere 2.0 20.08.2013 Difi Dokument

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

3B - SSA-D Bilag 1 Kundens kravspesifikasjon. Driftsavtalen (SSA-D) Bilag 1: Kundens kravspesifikasjon

3B - SSA-D Bilag 1 Kundens kravspesifikasjon. Driftsavtalen (SSA-D) Bilag 1: Kundens kravspesifikasjon Driftsavtalen (SSA-D) Bilag 1: Kundens kravspesifikasjon 1 Innhold 1 INNLEDNING... 3 1.1 BESKRIVELSE BILAG 1... 3 2 AVTALENS OMFANG... 4 2.1 KUNDENS FORMÅL MED AVTALEN... 4 3 KRAV TIL DRIFT AV TILBUDT

Detaljer

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE ANSKAFFELSESNR.: K-00319 Rammeavtale informasjonssikkerhet Side 1 av 5 VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE INNHOLDSFORTEGNELSE 1. Bakgrunn og formål med anskaffelsen... 2 2. Leveranseomfang... 2

Detaljer

Regnskapsførervirksomheten skal ved forespørsel få fremlagt dokumentasjon på dette.

Regnskapsførervirksomheten skal ved forespørsel få fremlagt dokumentasjon på dette. 1. Oppbevaring av regnskapsmateriell og oppdragsdokumentasjon 2. Bransjekompetanse Driftsleverandør bekrefter at regnskapsopplysninger knyttet til regnskapsførervirksomhetens kunder, og som oppbevares

Detaljer

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6 Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6 Avtale om (sett inn navn på oppdraget) Databehandleravtale I henhold til personopplysningslovens 15, jf. 13 og personopplysningsforskriftens kapittel

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

NTNU Retningslinje for operativ sikkerhet

NTNU Retningslinje for operativ sikkerhet Retningslinje for operativ sikkerhet Type dokument Retningslinje Forvaltes av Leder av IT-avdelingen Godkjent av Organisasjonsdirektør Klassifisering Intern Gjelder fra 20.08.2018 Gjelder til 20.08.2020

Detaljer

Beskrivelse av informasjonssystemet

Beskrivelse av informasjonssystemet Beskrivelse av informasjonssystemet Side 1 av 5 Beskrivelse av informasjonssystemet NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller

Detaljer

Databehandleravtale. Denne avtalen er inngått mellom

Databehandleravtale. Denne avtalen er inngått mellom Databehandleravtale Denne avtalen er inngått mellom AS, Org. nr.:.., med forretningsadresse som selger av tjenester og databehandler ( heretter benevnt databehandler) og Ruter AS, Org. nr.: 991 609 407

Detaljer

Foretakets navn : Dato: Underskrift :

Foretakets navn : Dato: Underskrift : Evalueringsskjema IT-virksomhet for filialforetak Foretakets navn : Dato: Underskrift : Versjon 1.0 24.11.2008 Side 1 av 16 Rangering av prosess Planlegging og organisering (POx): PO1 Definere en IT-strategi

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden (behandlingsansvarlig) og Norsk Byggtjeneste AS ( databehandler) Revidert

Detaljer

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale mellom. (Oppdragsgiver) Behandlingsansvarlig Kommunesektorens organisasjon (KS) som Databehandler Databehandleravtale mellom ("Oppdragsgiver") "Behandlingsansvarlig" og Kommunesektorens organisasjon ("KS") som "Databehandler" 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes

Detaljer

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale Avtale om leveranse av IKT-tjenester Tjenesteavtale nr.: SUNHF-2011 Del II - Databehandleravtale Versjon: 0.1 Dato oppdatert : 22.03.11 Databehandleravtale mellom Sunnaas Sykehus HF Organisasjonsnr.:

Detaljer

SIKKERHETSINSTRUKS - Informasjonssikkerhet

SIKKERHETSINSTRUKS - Informasjonssikkerhet SIKKERHETSINSTRUKS - Informasjonssikkerhet Sikkerhetsinstruksen er fastsatt av fylkesdirektøren 23.08.2017, og erstatter «Reglement for bruk av fylkeskommunens IT-løsninger» fra 2014. Instruksen er en

Detaljer

Statens standardavtaler Avtaler og veiledninger om IT-anskaffelser

Statens standardavtaler Avtaler og veiledninger om IT-anskaffelser BILAG 1 Statens standardavtaler Avtaler og veiledninger om IT-anskaffelser Driftsavtalen - MIL.NO Avtale om kjøp av driftstjenester knyttet til maskinvare, infrastruktur og programvare Bilag 1 Forsvarets

Detaljer

SSA-D Bilag 1. Driftsavtalen (SSA-D) Bilag 1: Kundens kravspesifikasjon

SSA-D Bilag 1. Driftsavtalen (SSA-D) Bilag 1: Kundens kravspesifikasjon Driftsavtalen (SSA-D) Bilag : Kundens kravspesifikasjon Innhold INNLEDNING.... BESKRIVELSE BILAG.... KRAVTABELL... AVTALENS OMFANG... 4. KUNDENS FORMÅL MED AVTALEN... 4 KRAV TIL DRIFT AV TILBUDT LØSNING...

Detaljer

Kundens kravspesifikasjon ERP-løsning for kommunene i DDV-samarbeidet

Kundens kravspesifikasjon ERP-løsning for kommunene i DDV-samarbeidet Bilag 1 til vedlikeholdsavtalen Kundens kravspesifikasjon ERP-løsning for kommunene i DDV-samarbeidet Side 2 av 14 Innhold 1 KRAV TIL VEDLIKEHOLDSAVTALE... 3 1.1 KRAV TIL BRUKERSTØTTE OG OPPFØLGING.3 1.2

Detaljer

Egenevalueringsskjema

Egenevalueringsskjema Egenevalueringsskjema for foretakets IT-virksomhet forenklet versjon basert på 12 COBIT prosesser Dato: 10.07.2012 Versjon 2.6 Finanstilsynet Tlf. 22 93 98 00 post@finanstilsynet.no www.finanstilsynet.no

Detaljer

Bilag 1 til vedlikeholdsavtalen samt driftsavtalen KRAVSPESIFIKASJON. Administrativt system for skole og SFO

Bilag 1 til vedlikeholdsavtalen samt driftsavtalen KRAVSPESIFIKASJON. Administrativt system for skole og SFO Bilag 1 til vedlikeholdsavtalen samt driftsavtalen KRAVSPESIFIKASJON Administrativt system for skole og SFO SAK NR.: 15/05314 1 Kravmatrise Spesifikasjon av krav Skal (S) Bør (B) Kravet MÅ tilfredsstilles.

Detaljer

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Datatilsynet Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Vi viser til Deres søknad av xx.xx.xxxx om konsesjon til å behandle

Detaljer

Kundens tekniske plattform

Kundens tekniske plattform Kundens tekniske plattform Statens vegvesen IKT-avdelingen Versjon: 1.1 27.02 2015 Status: Godkjent Side 1 av 5 Innhold 1 Innledning 2 Teknisk plattform 2.1 Interne miljøer 2.1.1 Systemtest (UTV) 2.1.2

Detaljer

Databehandleravtale. Kommunenes Sentralforbund - Databehandler

Databehandleravtale. Kommunenes Sentralforbund - Databehandler U % 4)) Databehandleravtale mellom Kvinnherad kommune -Behandlingsansvarleg og Kommunenes Sentralforbund - Databehandler 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes rettigheter

Detaljer

Egenevalueringsskjema

Egenevalueringsskjema Egenevalueringsskjema Endepunktsikkerhet Dato: 24.11.2008 Versjon 1.0 Finanstilsynet Tlf. 22 93 98 00 post@finanstilsynet.no www.finanstilsynet.no Evalueringsskjema for foretakets sluttpunktsikkerhet Antivirus

Detaljer

25B. Bruk av informasjons- og kommunikasjonsteknologi (IKT)

25B. Bruk av informasjons- og kommunikasjonsteknologi (IKT) 25B. Bruk av informasjons- og kommunikasjonsteknologi (IKT) Opplysninger om fylkeskommunen Fylkenr Fylkeskommunens navn Navn skjemaansvarlig Tlf nr E-post skjemaansvarlig Strategi 1 Har fylkeskommunen

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur Retningslinje for fysisk sikring av IKTinfrastruktur Type dokument Retningslinje Forvaltes av Økonomi- og eiendomsdirektør Godkjent av Organisasjonsdirektør Klassifisering Intern Gjelder fra 20.08.2018

Detaljer

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017 Tilsyn med IKT-sikkerhet i finansnæringen Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017 Gjelder alle foretak under tilsyn Stiller krav til foretakenes styring og kontroll

Detaljer

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015 Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Risikovurdering Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket

Detaljer

Reglement for bruk av Hedmark fylkeskommunes IT-løsninger (IT-reglement)

Reglement for bruk av Hedmark fylkeskommunes IT-løsninger (IT-reglement) Reglement for bruk av Hedmark fylkeskommunes IT-løsninger (IT-reglement) Fastsatt av Fylkesdirektøren 18.12.13, gjelder fra 1.1.14. Erstatter «IT-instruks for HFK» fra 2008. Protokoll str 14 1. Virkeområde

Detaljer

Bilag 3: Beskrivelse av det som skal driftes

Bilag 3: Beskrivelse av det som skal driftes Bilag 3: Beskrivelse av det som skal driftes 1 Innledning I dette bilaget beskrives arkitektur og systemlandskap for Visma Flyt PPT. 2 Visma Flyt Plattform Visma Flyt PPT er bygget på Vismas Flyt Plattform

Detaljer

Bilag 8 Endringer i den generelle avtaleteksten

Bilag 8 Endringer i den generelle avtaleteksten Bilag 8 Endringer i den generelle avtaleteksten 1 / 16 Versjonshåndtering Versjon Dato Initiert av Endringsårsak 1.0 16.05.2013 Difi Dokument distribuert til tilbydere 2.0 20.08.2013 Difi

Detaljer

UA Tjenestebeskrivelse Nett

UA Tjenestebeskrivelse Nett UA Tjenestebeskrivelse Nett 0. Innhold 0. Innhold 1. Om dokumentet 2. Om 3. Innhold i tjenesten 4. Begrensninger i tjenesten 5. Kundens forpliktelser/ansvar 6. Mål for tjenestenivå 7. Prising

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

VI BYGGER NORGE MED IT.

VI BYGGER NORGE MED IT. VI BYGGER NORGE MED IT. DEN NYE WIFI-LØSNINGEN HAR GITT STAVANGER FORUM ET LØFT SOM GIR OSS MULIGHET TIL Å TILBY UNIKE LØSNINGER FOR KUNDENE VÅRE Stavanger Forum Lokal tilstedeværelse og global leveransekapasitet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN?

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? Bente Hoff Seksjonssjef Strategisk IKT-sikkerhet NSM SLIDE 1 Nasjonal sikkerhetsmyndighet (NSM) er Norges ekspertorgan for informasjons- og

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Bilag 7 Samlet pris og prisbestemmelser

Bilag 7 Samlet pris og prisbestemmelser Bilag 7 Samlet pris og prisbestemmelser 1 / 12 Versjonshåndtering Versjon Dato Initiert av Endringsårsak 1.0 16.05.2013 Difi Dokument distribuert til tilbydere 2.0 20.08.2013 Difi Endret

Detaljer

SSA-V Bilag 8. Bilag 8. Endringer i den generelle avtaleteksten. Anskaffelse av analyse- og informasjonsplattform /

SSA-V Bilag 8. Bilag 8. Endringer i den generelle avtaleteksten. Anskaffelse av analyse- og informasjonsplattform / SSA-V Bilag 8 Bilag 8 Endringer i den generelle avtaleteksten Anskaffelse av analyse- og informasjonsplattform Anskaffelsesnummer Saksnummer 20170021 2017/345746 Side 1 av 5 Bilag 8: Endringer i den generelle

Detaljer

Lagring av forskningsdata i Tjeneste for Sensitive Data

Lagring av forskningsdata i Tjeneste for Sensitive Data AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER Lagring av forskningsdata i Tjeneste for Sensitive Data Tekst i kursiv skal fjernes og erstattes med relevant tekst, evt. velges ett av flere alternativer. 1

Detaljer

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig

Detaljer

Databehandleravtale. mellom. [NAVN], org.nr. [ ], [Adresse] heretter «Databehandler» Xledger AS org.nr , Østensjøveien OSLO

Databehandleravtale. mellom. [NAVN], org.nr. [ ], [Adresse] heretter «Databehandler» Xledger AS org.nr , Østensjøveien OSLO Databehandleravtale mellom [NAVN], org.nr. [ ], [Adresse] heretter «Databehandler» og Xledger AS org.nr. 987290986, Østensjøveien 32 0667 OSLO heretter «Underdatabehandler» 1/5 1 Avtalens formål Denne

Detaljer

Databehandleravtale Pilot Digitalt Bortsettingsarkiv

Databehandleravtale Pilot Digitalt Bortsettingsarkiv Databehandleravtale Pilot Digitalt Bortsettingsarkiv I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom. og Databehandler 1 1 Avtalens hensikt

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned Standard Databehandleravtale for Nasjonal Sikkerhetsmåned 2018 Databehandleravtale Glasspaper Learning AS Side 1 av 5 1. Avtaleparter Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse

Detaljer

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale mellom xxx (behandlingsansvarlig) og Eigersund kommune (databehandler) Innhold 1. Om

Detaljer

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik Ny EU-forordning: informasjonssikkerhet Tommy Tranvik Utgangspunkt Europa-parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 om beskyttelse av fysiske personer i forbindelse med behandling

Detaljer

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016 Laget av Dato Orginal plassering fil. Johnny ndre Sunnarvik Nov 2015 http://innsiden.helse-vestikt.no/avdelinger/tjenesteproduksjon/anbudskrav/documents/sikkerhet.docx Dato Nov 2015 Des 2015 Nov 2016 Beskrivelse

Detaljer

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Difis veiledningsmateriell Jan Sørgård, seniorrådgiver Difi Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser Organisering

Detaljer

BILAG 5 til kontrakten

BILAG 5 til kontrakten BILAG 5 til kontrakten Tjenestenivå med standardiserte prisavslag Side 1 av 6 Innholdsfortegnelse 1 SLA og rapportering 3 1.1 Oppetidskrav 3 1.2 Hendelser og avvik 4 1.2.A Rapportering 4 1.2.B Saksbehandler

Detaljer

Sikkerhet ved outsourcing. Espen Grøndahl IT-sikkerhetssjef UiO

Sikkerhet ved outsourcing. Espen Grøndahl IT-sikkerhetssjef UiO Sikkerhet ved outsourcing Espen Grøndahl IT-sikkerhetssjef UiO Agenda Sikkerhet - hva er det egentlig? Uønskede hendelser Hva må en huske på? Tør vi dette da? Sikkerhet "Sikkerhet kan defineres som en

Detaljer

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket. CLOUD COMPUTING En veiledning i bruk av skytjenester, 2014 Skytjenester Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Detaljer

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner Riksrevisjonens erfaringer fra sikkerhetsrevisjoner Avdelingsdirektør Ryno Andersen, mars 2016 Plan for innlegget Kort presentasjon Kort om Riksrevisjonen Erfaringer fra sikkerhetsrevisjoner 2 Om Riksrevisjonen

Detaljer

HVEM ER JEG OG HVOR «BOR» JEG?

HVEM ER JEG OG HVOR «BOR» JEG? DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 8 Versjon: 5.0 Dato: 21.11.2018 Formål Ansvar Gjennomføring Omfang Målgruppe Dette

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Databehandleravtale mellom Oslo universitetssykehus HF (org nr. 993 467 049) ved MBT-Kvalitetslaboratorium og [Sett inn foretak]

Databehandleravtale mellom Oslo universitetssykehus HF (org nr. 993 467 049) ved MBT-Kvalitetslaboratorium og [Sett inn foretak] Databehandleravtale Databehandleravtale mellom Oslo universitetssykehus HF (org nr. 993 467 049) ved MBT-Kvalitetslaboratorium og [Sett inn foretak] 1 Kontraktens parter Kontrakten inngås mellom databehandlingsansvarlig

Detaljer

Beredskapsplan for #Regnskapsførervirksomheten etter God Regnskapsføringsskikk pkt IT-sikkerhet

Beredskapsplan for #Regnskapsførervirksomheten etter God Regnskapsføringsskikk pkt IT-sikkerhet Beredskapsplan for #Regnskapsførervirksomheten etter God Regnskapsføringsskikk pkt. 2.8.5 IT-sikkerhet Versjonsnummer: #.# Oppdatert dato: ##.##.#### Ansvarlig for Navn: vedlikehold av Telefon: planen:

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

Finansportalen Historiske bankdata

Finansportalen Historiske bankdata Bilag 6: Administrative bestemmelser For Finansportalen Historiske bankdata Åpen anbudskonkurranse Bilag 6 Administrative bestemmelser Innholdsfortegnelse 1 AVTALEN PUNKT 1.9: PARTENES REPRESENTANTER...

Detaljer

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle Databehandleravtale Denne avtalen ("Databehandleravtalen") inngås som et tillegg til avtale om lisens og bruk av Styreplan og andre produkter og tjenester fra Systemfabrikken AS ("Tjenesteavtalen"), og

Detaljer

MAKS10 Arkitektkontorets KS-system

MAKS10 Arkitektkontorets KS-system MAKS10 Arkitektkontorets KS-system Trondheim 14.01.2014 PROGRAM 10:00 Innledning om kvalitetsarbeid internt i bedriften og direkte i prosjekter 10:15 Ansvar myndighetskrav SAK10 10:45 Etablering av et

Detaljer

IKT-reglement for Norges musikkhøgskole

IKT-reglement for Norges musikkhøgskole IKT-reglement for Norges musikkhøgskole Norges musikkhøgskole (NMH) er forpliktet til å kontrollere risiko og håndtere informasjon og tekniske ressurser på en sikker måte. Når du får tilgang til disse

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

Databehandleravtale for NLF-medlemmer

Databehandleravtale for NLF-medlemmer Databehandleravtale for NLF-medlemmer I henhold til Europa parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 (heretter GDPR) om vern av fysiske personer i forbindelse med behandling av

Detaljer

Leverandøren en god venn i sikkerhetsnøden?

Leverandøren en god venn i sikkerhetsnøden? Leverandøren en god venn i sikkerhetsnøden? Tone Hoddø Bakås, M. Sc., CISA, CRISC Seniorrådgiver Norsk senter for informasjonssikring Agenda Litt om NorSIS Noen utfordringer Trusler vi ser Tenk på Fallgruver

Detaljer

SSA-D Bilag 8. Bilag 8. Endringer i den generelle avtaleteksten. Anskaffelse av analyse- og informasjonsplattform /

SSA-D Bilag 8. Bilag 8. Endringer i den generelle avtaleteksten. Anskaffelse av analyse- og informasjonsplattform / Bilag 8 Endringer i den generelle avtaleteksten Anskaffelse av analyse- og informasjonsplattform Anskaffelsesnummer Saksnummer 20170021 2017/345746 Side 1 av 5 Bilag 8: Endringer i den generelle avtaleteksten

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

KONKURRANSEGRUNNLAG. Bilag 4 Prosedyre A63-V01 Krav til ekstern driftsleverandør

KONKURRANSEGRUNNLAG. Bilag 4 Prosedyre A63-V01 Krav til ekstern driftsleverandør KONKURRANSEGRUNNLAG Bilag 4 Prosedyre A63-V01 Krav til ekstern driftsleverandør for kjøp av tjenester knyttet til drift av IT-løsninger som maskinvare, infrastruktur og programvare (herunder brukerstøtte)

Detaljer

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Bakgrunn Utredningen av standarder for informasjonssikkerhet har kommet i gang med utgangspunkt i forprosjektet

Detaljer

Behandlingsansvarlig skal sørge for at egne lokaler og utstyr er forsvarlig sikret.

Behandlingsansvarlig skal sørge for at egne lokaler og utstyr er forsvarlig sikret. 2.6 Fysisk sikring Formål Prosedyren skal sikre uautorisert adgang til objekter og utstyr benyttet til behandling av informasjon, særlig behandling av sensitive personopplysninger, eller at de ikke er

Detaljer

KONKURRANSEGRUNNLAG. Bilag 1 Kravspesifikasjon

KONKURRANSEGRUNNLAG. Bilag 1 Kravspesifikasjon KONKURRANSEGRUNNLAG Bilag 1 Kravspesifikasjon for kjøp av tjenester knyttet til drift av IT-løsninger som maskinvare, infrastruktur og programvare (herunder brukerstøtte) for levering til Statens jernbanetilsyn

Detaljer

Referansearkitektur sikkerhet

Referansearkitektur sikkerhet NAV IKT Styring/Arkitektur Referansearkitektur sikkerhet Senior sikkerhetsarkitekt Robert Knudsen Webinar Den Norske Dataforening 22. Mai 2013 Agenda Har vi felles forståelse og oversikt på sikkerhetsområdet?

Detaljer

Nasjonal sikkerhetsmyndighet

Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet Veiledning Sist oppdatert: 2002-08-23 Veiledning til 5-25: Utarbeidelse av driftsinstruks Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet er tverrsektoriell fag-

Detaljer

Internkontroll i mindre virksomheter - introduksjon

Internkontroll i mindre virksomheter - introduksjon Internkontroll i mindre virksomheter - introduksjon Veileder 07/02a (del 1 av 2) Publisert 15.02.2007 Datatilsynet Gateadresse: Tollbugata 3, Oslo Postadresse: postboks 8177, dep 0034 Oslo E-post: postkasse@datatilsynet.no

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

SENTRALISERT OG SIKKER DRIFT AV WINDOWS KLIENTER OG TILKNYTTET MASKINVARE

SENTRALISERT OG SIKKER DRIFT AV WINDOWS KLIENTER OG TILKNYTTET MASKINVARE SENTRALISERT OG SIKKER DRIFT AV WINDOWS KLIENTER OG TILKNYTTET MASKINVARE John Bothner & Olav Ligaarden Nasjonal sikkerhetsmyndighet Sikkerhetskonferansen 2017 Oslo Kongressenter 28 29.03.2017 SLIDE 1

Detaljer

Risikovurdering av AMS

Risikovurdering av AMS Risikovurdering av AMS Frank Skapalen Seksjon for beredskap, energiavdelingen NVEs BfK-seminar 11. januar 2012 Rekkefølge Formål med AMS, funksjoner Hva vi har jobbet med i risikovurderingen Scenarioer

Detaljer

Felles datanett for kommunene Inderøy, Verran og Steinkjer

Felles datanett for kommunene Inderøy, Verran og Steinkjer IKT-reglement Felles datanett for kommunene Inderøy, Verran og Steinkjer Inn-Trøndelag IKT Brukerstøtte: Tlf: 74 16 93 33 helpdesk@ikt-inntrondelag.no Innhold 1. Innledning... 3 2. Virkeområde... 3 3.

Detaljer

Revisjon av informasjonssikkerhet

Revisjon av informasjonssikkerhet Revisjon av informasjonssikkerhet Frode Ikdahl Andreas Førde Oslo 14. juni 2012 2 Oversikt Rammeverk og standarder IKT-profil Revisjon av informasjonssikkerhet 2009 (Dok.1 2010-2011) Revisjon av informasjonssikkerhet

Detaljer