KORTVERSJON. Personvern- og informasjonssikkerhet. Hadsel kommune. Ephorte-sak: 13/497. Tittel Side 1 av 16

Størrelse: px
Begynne med side:

Download "KORTVERSJON. Personvern- og informasjonssikkerhet. Hadsel kommune. Ephorte-sak: 13/497. Tittel Side 1 av 16"

Transkript

1 KORTVERSJON Personvern- og informasjonssikkerhet Hadsel kommune 2014 Ephorte-sak: 13/497 Tittel Side 1 av 16

2 Innhold DEFINISJONER:... 3 INNLEDNING... 4 FORMÅL... 4 ANSVARS- OG MYNDIGHETSFORHOLD, ORGANISASJONSKART... 6 Organisering... 6 Fysisk sikkerhet... 8 SYSTEMREVISJON... 9 Systemansvar... 9 Autorisasjonsansvarlige fagsystemer pr. februar Konfigurasjon RISIKOVURDERINGER Rutinebeskrivelse AVVIKSBEHANDLING Ansvar og deltagelse PARTNERE OG LEVERANDØRER DOKUMENTSIKKERHET Bruk av e-post og telefaks Snoking Sosiale media Lyd/bildeopptak... Feil! Bokmerke er ikke definert. Utskriftsdato: Side: 2

3 Definisjoner: Personopplysningsloven (pol) 2 gir følgende definisjoner: Personopplysning opplysninger og vurderinger som kan knyttes til enkeltperson Personregister Behandlingsansvarlig Databehandler Registrert registre, fortegnelser m.v. der personopplysninger er lagret systematisk slik at opplysninger om den enkelte kan finnes igjen den som bestemmer formålet med behandlingen av personopplysninger og hvilke hjelpemidler som skal brukes den som behandler personopplysninger på vegne av den behandlingsansvarlige den som en personopplysning kan knyttes til Samtykke en frivillig, uttrykkelig og informert erklæring fra den registrerte om at han eller hun godtar behandling av opplysninger om seg selv Sensitive personopplysninger Opplysninger om a) rasemessig eller etnisk bakgrunn, eller politisk, filosofisk eller religiøs oppfatning b) at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling c) helseforhold d) seksuelle forhold e) medlemskap i fagforeninger Utskriftsdato: Side: 3

4 Innledning Det er utarbeidet en håndbok (Hadsel kommunes sikkerhetshåndbok for personvern og informasjonssikkerhet) som beskriver oppgaver som følger av personopplysningsloven (pol). Håndboka er et referansedokument for ledere og ansatte som er ansvarlige for å initiere, implementere og vedlikeholde personog informasjonssikkerheten. Håndboka er utarbeidet i samarbeid med kommunens personvernombud, med basis i lovkrav i personopplysningsloven, personopplysningsforskriften og helseregisterloven for behandling av personopplysninger. Håndboka i sin helhet kan leses i ephorte-sak 13/497. Dette dokumentet som du sitter med her, er en kortversjon av Hadsel kommunes sikkerhetshåndbok for personvern og informasjonssikkerhet. Kortversjonen tar sikte på å synliggjøre hvor ansvar og oppgaver for personvern og informasjonssikkerhet ligger. For ansatte innen sektor helse og omsorg gjelder i tillegg Norm for informasjonssikkerhet i helse- omsorg- og sosialsektoren (omtalt som Normen). Mer informasjon om normen finner du her: norm-for-informasjonssikkerhet. Det er også utarbeidet egen veileder for personvern og informasjonssikkerhet for medarbeidere. Denne veilederen kan leses i ephorte-sak 13/497, dokumentnavn: Sikkerhetsinstruks medarbeidere. Formål Kommunens rolle i samfunnet innebærer en naturlig forpliktelse til å holde et høyt etisk nivå og sikre riktig kvalitet på sine primæroppgaver. Kommunens drift og organisering medfører at sensitive opplysninger behandles i mange ledd. Myndighetene har derfor fastsatt et regelverk for kontroll og sikkerhet som krever systematisk oppfølging. Elektroniske og papirbaserte informasjonsbehandlingssystem skal være gode og tilgjengelige hjelpemiddel for alle ledd og alle seksjoner i Hadsel kommune. Sensitive personopplysninger skal være tilgjengelig for alle som behøver dem i sitt arbeid, men ikke i større utstrekning enn det som trengs for å utføre arbeidet sitt. De overordnede mål for informasjonssikkerhetsarbeidet for kommunen er å oppnå høy grad av: Tilgjengelighet sikre at tilstrekkelige og relevante opplysninger er til stede og kan nås ved behov Konfidensialitet opplysninger skal ikke gjøres tilgjengelig for uvedkommende Integritet sikre at informasjon ikke blir utilsiktet endret Utskriftsdato: Side: 4

5 Det betyr at de data som vi registrerer i våre datasystemer skal være korrekte, de skal være tilgjengelige når det er behov for dem og de skal være beskyttet mot uvedkommende. Henviser til lover og forskrifter: Personopplysningsloven (pol) Personopplysningsforskriften (pof) Helseregisterloven Helseinformasjonssikkerhetsforskriften Utfyllende innhold til sikkerhetsmål finnes i kommunens Policydokument - se vedlegg her: Sikkerhetsmål og strategi. Utskriftsdato: Side: 5

6 Ansvars- og myndighetsforhold, organisasjonskart POL 13 Informasjonssikkerhet- Den behandlingsansvarlige og databehandleren skal gjennom planlagte og systematiske tiltak sørge for tilfredsstillende informasjonssikkerhet med hensyn til konfidensialitet, integritet og tilgjengelighet ved behandling av personopplysninger. For å oppnå tilfredsstillende informasjonssikkerhet skal den behandlingsansvarlige og databehandleren dokumentere informasjonssystemet og sikkerhetstiltakene Bestemmelsen understreker at det er et lederansvar å sørge for tilfredsstillende informasjonssikkerhet. Organisering Ansvaret for informasjonssikkerheten i Hadsel kommune er organisert slik: rådmannens ledergeruppe Behandlingsansvarlig rådmannen representanter for de ulike sektorene utgjør medlemmene i sikkerhetsutvalget Espen Bjørnsund Gundersen Sikkerhetsansvarlig Sikkerhetsutvalg Sektor oppvekst Sektor helse og omsorg Stab&støtte, økonomiavd IKT Teknisk sektor Arkiv Tove Fredheim Hansen Torill Brastad Line Eggen Kjell-Bjarne Pettersen Mats Andre Aas Hilde Pedersen Rådmannen (behandlingsansvarlig) Rådmannen har det overordnete ansvar for at informasjonssikkerheten i kommunen ligger på et forsvarlig nivå. Hva dette innebærer er beskrevet mer utfyllende i kommunens sikkerhetspolicy. Rådmann og sektorledere skal hvert år ha gjennomgang av mål, rapporter fra oppfølging av handlingsplaner og risikovurderinger. På bakgrunn av dette skal de Utskriftsdato: Side: 6

7 vedta handlingsplan for kommende år. Ledelsen har også ansvar for å fastsette akseptabel risiko på overordnet nivå. Sikkerhetsansvarlig Sikkerhetsansvarlig har overordnet ansvar for informasjonssikkerheten i kommunen. Sikkerhetsansvarlig kan gi veiledning til ledere og koordinere kommunens strategi for arbeidet med personvern og informasjonssikkerhet. Sikkerhetsansvarlig samarbeider med kommunens personvernombud. Personvernombud Kommunen har inngått avtale med personvernombud Erlend Johansen i firmaet Digital integritet AS. Ombudet skal bl.a. assistere kommunen med å implementere internkontroll og holde systemet ved like. I tillegg skal personvernombudet bistå rådmannen i forbindelse med den årlige ledelsesgjennomgangen. Sikkerhetsutvalget Sikkerhetsutvalget har ansvaret for overordnede oppgaver som: måldefinisjoner, måloppnåelse/resultat, planarbeid utdanning/opplæring, innkjøp, styring og driftspolitikk. Sikkerhetsutvalget er også kommunens rådgivende organ i sikkerhetsspørsmål ovenfor rådmannen. I sikkerhetssammenheng vil typiske oppgaver være: gjennomgang og godkjenning av prosedyrer og retningslinjer for informasjonssikkerhet overvåkning av vesentlige endringer i trusselbildet gjennomgang og overvåkning av sikkerhetshendelser godkjenning av større initiativ for å styrke informasjonssikkerhet (f. eks. handlingsplaner) delta på møter sammen med personvernombudet Lederansvar Det daglige ansvar for informasjonssikkerheten i de ulike kommunale enhetene ligger hos sektorledere og enhetslederne. Det kan være aktuelt å delegere deler av ansvar og oppgaver nedover i lederlinjen. Enhetsledere og fagledere/avdelingsledere har særskilt ansvar for å sikre at alle ansatte får relevant informasjon ved ansettelse, sikre at alle ansatte underskriver taushetsløfte, samt planlegge å gjennomføre relevant opplæring for ansatte. Enhetsleder skal innenfor sitt ansvarsområde sørge for at forvaltning og bearbeiding av informasjon skjer på en forsvarlig måte, og innenfor rammen av gjeldende lover og forskrifter, instrukser og retningslinjer. Utskriftsdato: Side: 7

8 Dette innebærer: å ha nødvendige rutiner som sikrer tilgang, integritet og konfidensialitet i behandling av personopplysningene o å ha oversikt over hvilke personopplysninger som blir behandlet, o ha oversikt over hvilke register en har, o klassifisere registrene fastsette akseptabel risiko på de viktigste områdene bidra til årlig risikovurdering med tilhørende handlingsplan avvikshåndtering i samsvar med vanlig praksis i kommunen sikre at forholdet til partnere og leverandører (databehandlere utenfra, konsulenter, håndverkere, renholdere, vikarbyrå og lignende) er i samsvar med kravene i personopplysningsloven sikre at overføring av materiale som inneholder sensitive personopplysninger skjer i samsvar med gjeldende retningslinjer gi og tilbakekalle autorisasjon til elektroniske hjelpemiddel og lokaler Fysisk sikkerhet Den enkelte leder skal sørge for at enhetens lokaler og utstyr er forsvarlig sikret, med spesiell vekt på de rom hvor det er plassert utstyr benyttet for behandling av personopplysninger, eller for sikring av slike (eksempelvis pc-er, skrivere og manuelt arkiv). Den fysiske sikringen for behandling av og tilgang til personopplysninger er en vesentlig del av det totale sikkerhetskonseptet. Alle ansatte har ansvar for å hindre at uvedkommende får adgang til taushetsbelagte opplysninger. Dokumentreferanse: SKJEMA - Fysisk sikkerhet legg på skrivebeskyttelse ved elektronisk lagring. VIKTIG: Skjemaet inneholder opplysninger om hvor informasjon befinner seg i kommunen. Dokumentets innhold er derfor av en slik karakter at kun spesielt autorisert personell bør ha tilgang til dette dokumentet. Dette må avgjøres i hver enhet av enhetsleder. Ideelt sett bør dokumentet lagres kryptert på disk, og i utskrevet form på et sikkert sted. Skjema Sikkerhetsinstruks ledere Skjema Taushetserklæring for fast ansatte og vikarer Skjema for rutiner ved introduksjon nyansatte (rundeskjema) Utskriftsdato: Side: 8

9 SYSTEMREVISJON Pol 2-3. Sikkerhetsledelse - Den som har den daglige ledelsen av virksomheten som den behandlingsansvarlige driver, har ansvar for at bestemmelsene i dette kapittelet følges. Formålet med behandling av personopplysninger og overordnede føringer for bruk av informasjonsteknologi, skal beskrives i sikkerhetsmål. Valg og prioriteringer i sikkerhetsarbeidet skal beskrives i en sikkerhetsstrategi. Bruk av informasjonssystemet skal jevnlig gjennomgås for å klarlegge om den er hensiktsmessig i forhold til virksomhetens behov, og om sikkerhetsstrategien gir tilfredsstillende informasjonssikkerhet som resultat. Resultatet fra gjennomgangen skal dokumenteres og benyttes som grunnlag for eventuell endring av sikkerhetsmål og strategi. Rådmann skal sammen med sektorlederne årlig ha gjennomgang og beskrive prioritering av mål/fokusområder, og på bakgrunn av dette vil det gjennomføres systemrevisjon og kontroll. Dette betyr at enhetsleder må sikre at informasjonssikkerhetsperspektivet blir ivaretatt ved løpende behandling av saker. Det gjelder både forhold som berører papirbaserte og elektroniske informasjonssystemer, samt fysisk sikkerhet. Systemansvar For hvert IT- system skal det utpekes en systemeier som: har ansvar for nye versjoner som skal installeres har kontakt med leverandør av IT-systemet vedrørende systemets funksjonalitet (nye ønsker, nye krav, feilrapportering o.l.) gjennomfører tildeling til aktuelle applikasjon har kontakt med leverandør av IT-systemet vedrørende bruker-, system-, produksjons- og driftsdokumentasjon, slik at denne er på plass og fortløpende ajourholdt Utskriftsdato: Side: 9

10 Autorisasjonsansvarlige fagsystemer pr. september 2014 Hadsel kommune har en lang rekke fagsystemer, og det er oppnevnt fagansvarlige for alle systemene. IKT har ajourført liste over hvem dette er til enhver tid er, og vil kunne bistå om det er behov for å komme i kontakt med noen av disse. Fagsystemer vi i dag har i bruk er: Agresso Ephorte Familia Velferd Visma skole Visma Barnehage Notus Profil Winmed helse Winmed lege Arena HR Visma GEMINI ECCO Facilit Fysak SOSI Fy-kod Datamann brann Autocad Konfigurasjon Ansvar for konfigurasjon ligger hos kommunens IKT-avdeling. Informasjonssystemet skal konfigureres/settes opp slik at tilfredsstillende informasjonssikkerhet oppnås. Konfigurasjonskontrollen omfatter all programvare, servere, nettverksutstyr, eksterne tilkoblinger som kommunen disponerer. Det samme gjelder koblinger mot eksterne partnere. Alt utstyr eller program eiet/disponert av kommunen skal inngå i konfigurasjonen. Dette gjelder også utstyr eller program benyttet på hjemmekontor. Utskriftsdato: Side: 10

11 Risikovurderinger Pof 2-4 Risikovurderinger- Det skal føres oversikt over hva slags personopplysninger som behandles. Virksomheten skal selv fastlegge kriterier for akseptabel risiko forbundet med behandlingen av personopplysninger. Den behandlingsansvarlige skal gjennomføre risikovurdering for å klarlegge sannsynligheten for og konsekvenser av sikkerhetsbrudd. Ny risikovurdering skal gjennomføres ved endringer som har betydning for informasjonssikkerheten. Resultatet av risikovurderingen skal sammenlignes med de fastlagte kriterier for akseptabel risiko forbundet med behandling av personopplysninger, jf. første ledd og 2-2 Resultatet av risikovurderingen skal dokumenteres. Informasjonssikkerhet omfatter her beskyttelse av: konfidensialitet hindre uvedkommende i å få tilgang på opplysningene integritet ingen uautorisert eller utilsiktet endring av opplysninger tilgjengelighet opplysningene er tilgjengelige når tilgang er nødvendig Kommunen skal utføre risikovurdering med formål å få en oversikt over hvilken risiko virksomheten er utsatt for med eksisterende løsning. Risikovurdering er også å undersøke hvorvidt den risiko som avdekkes er innenfor den risikogrensen virksomheten har fastlagt. Ny risikovurdering skal gjennomføres ved endringer som har betydning for informasjonssikkerheten. Grundighet/omfang av risikovurderingen bestemmes ut fra den enkelte situasjon som skal vurderes. Ledere har et spesielt ansvar for å gjennomføre risikovurdering for å klarlegge sannsynligheten for og konsekvenser av sikkerhetsbrudd. Under revisjon skal sikkerhetsansvarlig til en hver tid vurdere om risikovurderinger skal gjennomføres. Rutinebeskrivelse Hadsel kommune har valgt å bruke et verktøy for risikoanalyse levert av KvalitetsLosen. Kontaktperson for iverksetting av ROS er medlemmer i sikkerhetsutvalget (se navn i organisasjonskartet). Ledere må gjøre en vurdering om det er områder innenfor ansvarsområdet som krever en grundigere ROS-analyse. Dokumentasjon på gjennomført vurdering kan bli etterspurt. Dokumentasjon kan være i form av møtereferat eller lignende. Utskriftsdato: Side: 11

12 Avviksbehandling POF 2-6 avviksbehandling - Bruk av informasjonssystemet som er i strid med fastlagte rutiner, og sikkerhetsbrudd, skal behandles som avvik. Avviksbehandlingen skal ha som formål å gjenopprette normal tilstand, fjerne årsaken til avviket og hindre gjentagelse. Dersom avviket har medført uautorisert utlevering av personopplysninger hvor konfidensialitet er nødvendig, skal Datatilsynet varsles. Resultatet fra avviksbehandling skal dokumenteres Ansvar og deltagelse Enhetsleder er ansvarlig for at det etableres praksis for avvikshåndtering. Alle medarbeidere som behandler personopplysninger har plikt til å rapportere avvik fra gjeldende rutine. Avviksbehandling består av to elementer: avdekking av avviket rapportering; normalt utføres dette av den medarbeider som oppdager avviket. Eksempler på situasjoner som gjør det nødvendig å iverksette avviksbehandling: ved utilsiktet utlevering av personopplysninger, eller ved mistanke om slik utlevering når medarbeidere benytter informasjonssystemet uten autorisasjon ved feil i utstyr eller program som kan ha innvirkning på informasjonssikkerheten eller driften av informasjonssystemet ved brudd på prosedyrer utskrift kommer på avveier bærbart utstyr blir stjålet papirjournal ligger åpent tilgjengelig bruker går fra arbeidsstasjon usikret bruker låner bort brukernavn og passord til andre bruker blir ikke fjernet ved fratredelse helse- og personopplysninger blir sendt i usikret e-post autorisert bruker får ikke tilgang urettmessig tilegnelse av taushetsbelagte opplysninger (snoking) ureglementert bruk av nødrettilgang Alle avvik skal rapporteres elektronisk via KvalitetsLosen. Om du ikke har tilgang til det elektroniske avvikssystemet, kan du kontakte leder eller kommunens sikkerhetsansvarlig for hjelp til å levere meldingen. Avviket rapporteres til nærmeste overordnede og til sikkerhetsansvarlig for personvern og informasjonssikkerhet. For de tilfeller der avviksbehandlingen har avdekket utlevering av taushetsbelagte personopplysninger, skal Datatilsynet meddeles resultatet av avviksbehandlingen. Det skal meldes hva har skjedd hva her kommunen gjort for å unngå samme avvik på nytt. Utskriftsdato: Side: 12

13 Partnere og leverandører Innleid personell skal behandles som besøkende, og hentes og følges under arbeidet, spesielt i områder hvor sensitiv informasjon eksponeres, med mindre den enhetsleder som har ansvaret for arbeidet gir dispensasjon. Ikke under noen omstendighet skal teknikere eller andre besøkende fritt kunne oppholde seg inne på maskinrom (tekniske rom, datarom osv.) eller kontorer. De skal alltid ha følge av fast ansatt personell. Unntaket er dersom innleid personell har underskrevet taushetsløfte da kan de bevege seg mer selvstendig. Eksempler på partnere eller leverandører hvor det er aktuelt å inngå kontrakt med sikkerhetsvilkår: databehandlere firma med konsulentoppdrag firma som utfører vedlikehold av utstyr eller program, eller som utfører arbeid i områder hvor utstyr eller program befinner seg renholdsfirma handverkere SKJEMA Taushetserklæring for partnere og leverandører. Utskriftsdato: Side: 13

14 Dokumentsikkerhet POF Dokumentasjon - Rutiner for bruk av informasjonssystemet og annen informasjon med betydning for informasjonssikkerheten, skal dokumenteres. Dokumentasjon skal lagres i minst 5 år fra det tidspunkt dokumentet ble erstattet med ny gjeldende utgave. Registrering av autorisert bruk av informasjonssystemet og av forsøk på uautorisert bruk, skal lagres minst 3 måneder. Det samme gjelder registreringer av alle andre hendelser med betydning for informasjonssikkerheten Begrepet dokumenter omfatter i denne sammenheng papirutskrifter så vel som datafiler på elektroniske lagringsmedia som minnepinner, disketter, magnetbånd, CD-plater, eksterne harddisker etc. Dokumenter som inneholder personopplysninger eller informasjon om sikring av slike opplysninger skal behandles slik at: det ved intern og ekstern forsendelse av slike dokumenter: bare er personer som har tjenstlig behov for tilgang til opplysningene som mottar slike dokumenter er mulig å oppdage uautorisert utlevering eller forsøk på slik utlevering, eksempelvis ved emballering/forsegling av dokumentet. Dette gjelder også ved bruk av virksomhetens interne postsystem, hvor flere enn den autoriserte kan ha tilgang. det ved oppbevaring av dokumenter med personopplysninger: tydelig fremgår av dokument at det inneholder personopplysninger det er ivaretatt fysisk sikring når det ikke er under tilsyn av autorisert personell at utskrifter inneholdende personopplysninger ikke blir liggende på skriver eller lignende på utskrift-steder som kan være tilgjengelig for uautorisert personell Vær i det hele årvåken for at utskrifter og dokumenter fra kommunen som ikke er vurdert som «åpen for alle», ikke havner i åpne søppelkontainere, på søppelfyllplass eller på annen måte kommer uvedkommende i hende (f. eks. gjenglemte dokumenter/rapporter på offentlige steder). Bruk av e-post og telefaks Å sende/motta e-post er forbundet med følgende risiko: Sendingene kan bli tappet underveis Opphavsmannen kan forfalske sin identitet og adresse Meldingen/dokumentet kan forfalskes (endres underveis) Utskriftsdato: Side: 14

15 Meldingen kan lett sendes til feil adressat Det skal aldri sendes konfidensiell eller sensitive opplysninger på e-post eller faks (heller ikke anonymiserte) med mindre det er på godkjent kryptert kanal - verken innenfor eller utenfor kommunen. Sensitive opplysninger skal ikke lagres på minnepinner eller annet bærbart utstyr. Minnepinner er enkle å miste og kan også lett spre virus. For mer informasjon klikk her for veileder fra KS. Snoking Viser til helseregisterloven 13a: forbud mot urettmessig tilegnelse av helseopplysninger. Det slås her fast at det er forbudt å lese, søke etter eller på annen måte tilegne seg, bruke eller besitte helseopplysninger uten at det er begrunnet i helsehjelp til pasienten, administrasjon av slik hjelp eller har særskilt hjemmel i lov eller forskrift. Fra 9. mai 2009 ble det straffbart å «snoke» i journaler. Hittil har «snoking» bare vært underlagt tjenstlige reaksjoner. Nå risikerer ansatte som bryter reglene om «snoking» inntil tre måneders fengsel. Alle ansatte med tilgang til pasientopplysninger må derfor om mulig være enda mer bevisst på at snoking ikke kan tolereres. Sosiale media Det er ikke tillatt å benytte internett eller sosiale media som kanal for å utveksle fortrolige eller sensitive data. Lyd/film/bildeopptak Personopplysning er en opplysning som kan knyttes til en enkelt person eller en gruppe personer. Bilder/film/lydopptak hvor du kan kjenne igjen personen er også en personopplysning selv om det ikke står et navn ved bildet/lydfilen. Åndsverkloven 45c sier at det helt klart at det ikke er lovlig å filme, ta bilder eller på annen måte eksponere andre uten deres tillatelse. Ved brudd på disse bestemmelsene kan du bli anmeldt. Samtykke Du har lov til å bruke personopplysninger om du først har fått samtykke, det vil si tillatelse til å bruke bilder, film eller lydopptak. Samtykket skal være frivillig og gitt aktivt, og det kan når som helst trekkes tilbake. For oppvekstsektoren er det utarbeidet rutine og mal for hvordan slikt samtykke skal innhentes. Hensikten med innsamling og bruk må være tydelig, og rutine for Utskriftsdato: Side: 15

16 sletting etter at formålet er oppnådd skal gjøres kjent ved innhenting av samtykke. Hovedregelen er at fra fylte 15 år kan en person selv samtykke til innhenting og bruk av personopplysninger. Hvis en er yngre enn dette, må den som vil bruke personopplysningene innhente samtykke fra foreldrene. Dersom det dreier seg om sensitive personopplysninger (for eksempel straffbare forhold, helse, seksualitet og lignende), kreves ofte samtykke fra foreldrene frem til fylte 18 år. Konsekvens ved misbruk Om det avdekkes brudd der lydopptak/film eller bilder er brukt uten samtykke, kan forholdet anmeldes og straffeloven eller åndsverkloven kan gjøres gjeldene. Utskriftsdato: Side: 16

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt For hvem? Retningslinjene omfatter alle som har tilgang til kommunens IT-systemer.

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Personvern og informasjonssikkerhet

Personvern og informasjonssikkerhet Det frivillige Skyttervesen Personvern og informasjonssikkerhet Personvernerklæring Veiledning for skytterlag og samlag Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom..kommune Behandlingsansvarlig og

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Personopplysninger og opplæring i kriminalomsorgen

Personopplysninger og opplæring i kriminalomsorgen Personopplysninger og opplæring i kriminalomsorgen 06.05.2016 Tema Hva er personopplysninger Hvordan etterleve pliktene i loven 2 Hvem har ansvaret? «Behandlingsansvarlig» = Fylkeskommunen = skoleeier

Detaljer

Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret

Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret INTERNKONTROLLINSTRUKS 1 Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret Gjeldende fra 1.1.2003 1 Innledning Datasikkerhet er svært viktig for et forskningsinstitutt, av to

Detaljer

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen Det frivillige Skyttervesen Del 1 Personvernerklæring Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1 av

Detaljer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Plan for informasjonssikkerhet Bjugn kommune

Plan for informasjonssikkerhet Bjugn kommune Plan for informasjonssikkerhet Bjugn kommune Våren 2015 1 Innledning...3 Overordnet mål...4 Delmål...4 Grunnkrav...4 System for oversikt behandlinger...4 Akseptkriterier...4 System for behandling av avvik...5

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hva er personvern? Personvern: Retten til et privatliv og retten til å bestemme over egne personopplysninger Datatilsynets

Detaljer

Kommunens Internkontroll

Kommunens Internkontroll Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

ekommune 2017 Prosessplan for god praksis om personvern

ekommune 2017 Prosessplan for god praksis om personvern ekommune 2017 Prosessplan for god praksis om personvern Utfordringen Ble tidligere i år klar over at ny EUforordning ville medføre nye krav fra mai 2018 => erkjennelse: Overhalla kommune har et grunnleggende

Detaljer

Informasjonssikkerhet

Informasjonssikkerhet Informasjonssikkerhet Sikkerhetsinstruks for Gildeskål KOMMUNE s MEDARBEIDERE Versjon 5.0 Sikkerhetsinstruks del 1, 2 og 3 for Gildeskål Kommune Side 1 av 14 INNHOLD INNHOLD... 2 DEL 1- DEFINISJONER...

Detaljer

Brukerinstruks Informasjonssikkerhet

Brukerinstruks Informasjonssikkerhet STEIGEN KOMMUNE Brukerinstruks Informasjonssikkerhet for MEDARBEIDERE og NØKKELPERSONELL Versjon 3.00 Brukerinstruks del 1 og 2 for Steigen kommune Side 1 av 11 Innhold INNHOLD... 2 DEL 1... 3 INNLEDNING...

Detaljer

Avviksbehandling. håndtering av avvik. Virksomhetens leder/ledelse Forskningsansvarlig Prosjektleder forskning Sikkerhetsleder

Avviksbehandling. håndtering av avvik. Virksomhetens leder/ledelse Forskningsansvarlig Prosjektleder forskning Sikkerhetsleder Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Avviksbehandling Støttedokument Faktaark nr 8 Versjon: 5.1 Dato: 11.12.2018 Formål Formålet med avviksbehandling er å: Håndtere sikkerhetsbrudd

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Saksnummer: 15/00501 Dato for kontroll: 28.05.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Sikkerhetshåndbok og internkontroll

Sikkerhetshåndbok og internkontroll Sikkerhetshåndbok og internkontroll for HATTFJELLDAL KOMMUNE Versjon 6.0 av 10.03.2012 Utskriftsdato: 17.08.12 Side: 1 Innholdsfortegnelse 1. DEFINISJONER... 5 2. FORMÅL... 7 DOKUMENTASJONSKONTROLL...

Detaljer

VIRKE. 12. mars 2015

VIRKE. 12. mars 2015 VIRKE 12. mars 2015 Agenda Internkontroll etter personopplysningsloven Typiske utfordringer i reiselivsbransjen Informasjonssikkerhet et ledelsesansvar Dokumentasjonskravet Kartlegge behandlingene Plikter

Detaljer

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Sikkerhetsbestemmelsene i personopplysningsforskriften med kommentarer

Sikkerhetsbestemmelsene i personopplysningsforskriften med kommentarer Sikkerhetsbestemmelsene i personopplysningsforskriften med kommentarer Desember 2000 Sikkerhetbestemmelsene i personopplysningsforskriften med kommentarer Side 2 av 15 INNHOLD DEL I INNLEDNING 3 DEL II

Detaljer

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud Innsyn i og håndtering av sensitiv personinformasjon v/ Kirsti Torbjørnson og Gerd Smedsrud 2 Nye personvernregler i 2018 En forordning og to direktiver om personvern fra 2016 trer i kraft i norsk lovgivning

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale mellom. (Oppdragsgiver) Behandlingsansvarlig Kommunesektorens organisasjon (KS) som Databehandler Databehandleravtale mellom ("Oppdragsgiver") "Behandlingsansvarlig" og Kommunesektorens organisasjon ("KS") som "Databehandler" 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes

Detaljer

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom Bærum kommune, Pleie- og omsorg databehandlingsansvarlig og Leverandør databehandler Innholdsfortegnelse

Detaljer

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger Saksnummer: 16/00327 Dato for kontroll: 09.11.2015 Rapportdato: 13.04.2016 Kontrollrapport Kontrollobjekt: Verdal kommune Sted: Levanger Utarbeidet av: Knut Kaspersen, Hallstein Husand og Gullik Gundersen

Detaljer

Stilling/navn Seksjonsleder sikkerhet/geir Hovind Fagansvarlig strategisk sikkerhet/christian Jacobsen

Stilling/navn Seksjonsleder sikkerhet/geir Hovind Fagansvarlig strategisk sikkerhet/christian Jacobsen Prosess for behandling av informasjonssikkerhetsmessige Side 1 av 6 Versjon 1.0 Prosess for behandling av informasjonssikkerhetsmessige Endringslogg: Versjon Dato Kapittel Beskrivelse av endring Utført

Detaljer

KF Brukerkonferanse 2013

KF Brukerkonferanse 2013 KF Brukerkonferanse 2013 Tromsø 18.03.2013 Internkontroll og informasjonssikkerhet Lovkravene Personopplysningsloven 13 - Informasjonssikkerhet Den behandlingsansvarlige og databehandleren skal gjennom

Detaljer

Nye personvernregler

Nye personvernregler Nye personvernregler Rollen som tillitsvalgt Akademikerforeningenes tillitsvalgtkurs Soria Moria 15. og 16. januar 2018 Ellen Røyneberg, Legeforeningen Agenda Grunnleggende om personvern Personvernforordningen

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00321 Dato for kontroll: 29.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Fremskrittspartiet Sted: Karl Johans gate 25 Utarbeidet av: Knut-Brede Kaspersen 1 Innledning

Detaljer

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Arendal kommune

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Arendal kommune Arendal Revisjonsdistrikt IKS Arendal-Birkenes-Froland Gjerstad-Grimstad Lillesand-Risør-Tvedestrand-Vegårshei-Åmli ORG.NR. 971 328 452 Forvaltningsrevisjon IKT-sikkerhet og sårbarhet i Arendal kommune

Detaljer

HOVEDHÅNDBOK FOR INFORMASJONSSIKKERHET HARSTAD KOMMUNE. Versjon 3.04

HOVEDHÅNDBOK FOR INFORMASJONSSIKKERHET HARSTAD KOMMUNE. Versjon 3.04 HOVEDHÅNDBOK FOR INFORMASJONSSIKKERHET I HARSTAD KOMMUNE Versjon 3.04 Innholdsfortegnelse 1. DEFINISJONER... 1 2. FORMÅL... 4 3. GRUNNLAG... 4 4. SIKKERHETSORGANISERING OG ANSVARSFORDELING... 4 4.1 LOVEN...

Detaljer

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Saksnummer: 15/00499 Dato for kontroll: 18.05.2015 Rapportdato: 24.06.2015 Kontrollrapport Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Datatilsynet Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Vi viser til Deres søknad av xx.xx.xxxx om konsesjon til å behandle

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 8 Versjon: 5.0 Dato: 21.11.2018 Formål Ansvar Gjennomføring Omfang Målgruppe Dette

Detaljer

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre Saksnummer: 14/01055 Dato for kontroll: 09.10.2014 Rapportdato: 20.01.2015 Kontrollrapport Kontrollobjekt: Øksnes kommune Sted: Myre Utarbeidet av: Knut-Brede Kaspersen 1 Innledning Datatilsynet gjennomførte

Detaljer

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale Avtale om leveranse av IKT-tjenester Tjenesteavtale nr.: SUNHF-2011 Del II - Databehandleravtale Versjon: 0.1 Dato oppdatert : 22.03.11 Databehandleravtale mellom Sunnaas Sykehus HF Organisasjonsnr.:

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

VEILEDER GDPR PERSONVERN. DEL 2 - personopplysninger utover ansatteforhold

VEILEDER GDPR PERSONVERN. DEL 2 - personopplysninger utover ansatteforhold VEILEDER GDPR PERSONVERN DEL 2 - personopplysninger utover ansatteforhold Nye krav fra 20. juli 2018 Forordningen ble norsk lov og den gjeldende loven ble erstattet. Det nye lovverket styrker forbrukernes

Detaljer

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten Saksnummer: 15/00322 Dato for kontroll: 24.04.2015 Rapportdato: 08.06.2015 Kontrollrapport Kontrollobjekt: Horten kommune Sted: Horten Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand 1 Innledning

Detaljer

Go to use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn.

Go to  use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn. INF1000/ INF1001: IT og samfunn En liten undersøkelse: Mobil/ nettbrett Siri Moe Jensen Gisle Hannemyr Høst 2016 Go to www.menti.com use the code 47 46 40 Siri Moe Jensen INF1000/INF1001 - Høst 2016 1

Detaljer

Personvern i helse, både pasientdata og personaldata. Hvilke utfordringer innebærer GDPR?

Personvern i helse, både pasientdata og personaldata. Hvilke utfordringer innebærer GDPR? Personvern i helse, både pasientdata og personaldata. Hvilke utfordringer innebærer GDPR? Stab Fag, pasientsikkerhet og samhandling Avdeling for informasjonssikkerhet og personvern Hovedbudskap fra Datatilsynets

Detaljer

Handbok i informasjonstryggleik. Presentasjon 13.05.08 Geir Håvard Ellingseter, dokumentsenteret

Handbok i informasjonstryggleik. Presentasjon 13.05.08 Geir Håvard Ellingseter, dokumentsenteret Handbok i informasjonstryggleik Presentasjon 13.05.08 Geir Håvard Ellingseter, dokumentsenteret Kva med MR fylke? Ingen har noko å tjene på datainnbrot hos oss. Hærverk, sabotasje Vi har aldri hatt

Detaljer

HVEM ER JEG OG HVOR «BOR» JEG?

HVEM ER JEG OG HVOR «BOR» JEG? DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller

Detaljer

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Lillesand kommune

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Lillesand kommune Forvaltningsrevisjon IKT-sikkerhet og sårbarhet i Lillesand kommune Arendal Revisjonsdistrikt IKS - februar 2009 INNHOLDSFORTEGNELSE 1. INNLEDNING... 3 2. PROSJEKTETS FORMÅL, PROBLEMSTILLING OG AVGRENSING...

Detaljer

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden (behandlingsansvarlig) og Norsk Byggtjeneste AS ( databehandler) Revidert

Detaljer

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik Saksnummer: 16/00074 Dato for kontroll: 14.01.2016 Rapportdato: 08.03.2016 Kontrollrapport Kontrollobjekt: Svelvik kommune Sted: Svelvik Utarbeidet av: Knut Kaspersen, Alf Ole Synstad og Hallstein Husand

Detaljer

IKT-sikkerhet og sårbarhet i Risør kommune

IKT-sikkerhet og sårbarhet i Risør kommune Arendal Revisjonsdistrikt IKS Arendal-Birkenes-Froland-6jerstad-Grimstad-Lillesand-Riser-Tvedestrand-Vegarshei-knii 12-\ cx - IKT-sikkerhet og sårbarhet i Risør kommune Forvaltningsrevisjonsrapport - november

Detaljer

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning.

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning. Biobankinstruks 1. Endringer siden siste versjon 2. Definisjoner Biobank Med diagnostisk biobank og behandlingsbiobank (klinisk biobank) forstås en samling humant biologisk materiale som er avgitt for

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 38 Versjon: 4.1 Dato: 17.08.2015 Formål Ansvar Gjennomføring Omfang Målgruppe

Detaljer

Databehandleravtaler

Databehandleravtaler Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 38 Versjon: 4.0 Dato: 16.03.2015 Formål Ansvar Gjennomføring Omfang Målgruppe

Detaljer

Vedrørende behandling av personopplysninger. mellom Norsk Tipping AS (BEHANDLINGSANSVARLIG) xx (DATABEHANDLER)

Vedrørende behandling av personopplysninger. mellom Norsk Tipping AS (BEHANDLINGSANSVARLIG) xx (DATABEHANDLER) Databehandleravtale Godkjent av Trond Laupstad Godkjent dato 17. august 2011 Bilag 7 Vedrørende behandling av personopplysninger mellom (BEHANDLINGSANSVARLIG) og xx (DATABEHANDLER) 1. Innledning I henhold

Detaljer

Databehandleravtale Pilot Digitalt Bortsettingsarkiv

Databehandleravtale Pilot Digitalt Bortsettingsarkiv Databehandleravtale Pilot Digitalt Bortsettingsarkiv I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom. og Databehandler 1 1 Avtalens hensikt

Detaljer

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021 Kapittel 9 Versjon 1.0 24.05.2019 Databehandleravtale Side 1 av 10 Innhold Databehandleravtale... 3 1 Avtalens hensikt... 4 2 Definisjoner... 4 3 Formål og rettslig grunnlag... 4 3.1 Formål... 4 3.2 Rettslig

Detaljer

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby Saksnummer: 15/01603 Dato for kontroll: 04.11.2015 Rapportdato: 06.01.2016 Kontrollrapport Kontrollobjekt: Vestby kommune Sted: Vestby Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning Datatilsynet

Detaljer

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum Spesielt om personvern og krav til sikring av personopplysninger Dag Wiese Schartum Personvern i forvaltningen - et problem! Generelt Forvaltningens IKT-bruk må alltid vurderes konkret i forhold til personopplysningslovens

Detaljer

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6 Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6 Avtale om (sett inn navn på oppdraget) Databehandleravtale I henhold til personopplysningslovens 15, jf. 13 og personopplysningsforskriftens kapittel

Detaljer

Vedlegg 14 Behandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 14 Behandleravtalen. Bussanbud Stor-Trondheim Vedlegg 14 Behandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Behandleravtale for [billetteringssystem] Denne avtale er inngått mellom AtB AS («AtB») og XXXX («Operatøren») 2 1 Avtalens bakgrunn og

Detaljer

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer) Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag 30.11.2012 Kl 10-16 (6 timer) Bokmål Oppgave 1. I regjeringens IKT-politikk og spesielt i Digitaliseringsprogrammet er bruk av felleskomponenter

Detaljer

Veileder for behandling av personopplysninger og informasjonssikkerhet i idretten

Veileder for behandling av personopplysninger og informasjonssikkerhet i idretten Veileder for behandling av personopplysninger og informasjonssikkerhet i idretten Vedtatt av Generalsekretæren 20.12.2017 20. desember 2017 Side 1 av 7 Bakgrunn Digitalisering og bruk av IT-løsninger i

Detaljer

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler Sporveien AS standardvilkår for Databehandleravtaler 1 Generelt Når Leverandør skal behandle Personopplysninger på vegne av Kunden,

Detaljer

Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike Databehandleravtale

Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike Databehandleravtale Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike 2019 Basert på Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering

Detaljer

Endelig Kontrollrapport

Endelig Kontrollrapport Saksnummer: 14/00258 Dato for kontroll: 09.04.2014 Rapportdato: 28.07.2014 Endelig Kontrollrapport Kontrollobjekt: Sogndal kommune Sted: Sogndal Utarbeidet av: Knut B. Kaspersen Ted Tøraasen 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Saksnummer: 15/00437 Dato for kontroll: 15.06.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

SIKKERHETSINSTRUKS - Informasjonssikkerhet

SIKKERHETSINSTRUKS - Informasjonssikkerhet SIKKERHETSINSTRUKS - Informasjonssikkerhet Sikkerhetsinstruksen er fastsatt av fylkesdirektøren 23.08.2017, og erstatter «Reglement for bruk av fylkeskommunens IT-løsninger» fra 2014. Instruksen er en

Detaljer

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015 Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Risikovurdering Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket

Detaljer

3) Personregister Registre, fortegnelser m.v. der personopplysninger er lagret systematisk slik at opplysninger om den enkelte kan finnes igjen.

3) Personregister Registre, fortegnelser m.v. der personopplysninger er lagret systematisk slik at opplysninger om den enkelte kan finnes igjen. 1.5 Definisjoner Definisjoner i Personopplysningslov og -forskrift 1) Personopplysning Opplysninger og vurderinger som kan knyttes til en enkeltperson. 2) Behandling av personopplysninger Enhver bruk av

Detaljer

IKT-reglement for Norges musikkhøgskole

IKT-reglement for Norges musikkhøgskole IKT-reglement for Norges musikkhøgskole Norges musikkhøgskole (NMH) er forpliktet til å kontrollere risiko og håndtere informasjon og tekniske ressurser på en sikker måte. Når du får tilgang til disse

Detaljer

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund Saksnummer: 14/00406 Dato for kontroll: 30.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Eigersund kommune Sted: Egersund Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Ansvar og organisering

Ansvar og organisering Utgitt med støtte av: Norm for www.normen.no Ansvar og organisering Støttedokument Faktaark nr 1 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket er spesielt relevant

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord

Kontrollrapport. Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Saksnummer: 14/00404 Dato for kontroll: 29.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Flekkefjord kommune Sted: Flekkefjord Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon?

Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon? Hvem skal få se pasientene i kortene? Hva veier tyngst av personvern og behovet for deling av medisinsk informasjon? Mari Hersoug Nedberg, rådgiver Ålesund, 4. September 2009 Hva er person(opplysnings)vern?

Detaljer

Internkontroll i mindre virksomheter - introduksjon

Internkontroll i mindre virksomheter - introduksjon Internkontroll i mindre virksomheter - introduksjon Veileder 07/02a (del 1 av 2) Publisert 15.02.2007 Datatilsynet Gateadresse: Tollbugata 3, Oslo Postadresse: postboks 8177, dep 0034 Oslo E-post: postkasse@datatilsynet.no

Detaljer

Lagring av forskningsdata i Tjeneste for Sensitive Data

Lagring av forskningsdata i Tjeneste for Sensitive Data AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER Lagring av forskningsdata i Tjeneste for Sensitive Data Tekst i kursiv skal fjernes og erstattes med relevant tekst, evt. velges ett av flere alternativer. 1

Detaljer

Informasjonssikkerhet og personvern Definisjoner

Informasjonssikkerhet og personvern Definisjoner Informasjonssikkerhet og personvern Definisjoner Gjelder for: Alle ansatte Vedtatt av: Rådmannen Dokumentansvarlig (Enhet): Interne tjenester Revisjonsintervall: Årlig Distribusjon: Intranett, hjemmeside,

Detaljer

INF1000: IT og samfunn. Uke 6, høst 2014 Siri Moe Jensen

INF1000: IT og samfunn. Uke 6, høst 2014 Siri Moe Jensen INF1000: IT og samfunn Uke 6, høst 2014 Siri Moe Jensen Oversikt Praktisk om semesterplan og obliger Hilde Lovett, Teknologirådet IT: Eksempler på muligheter og løsninger Kan teknologi styres? Om anvendelse

Detaljer

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Saksnummer: 14/00492 Dato for kontroll: 28.05.2014 Rapportdato: 30.04.2015 1 Innledning Kontrollrapport Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Utarbeidet av: Knut-Brede Kaspersen

Detaljer

Personvernforordningen, hva har vi gjort av praktiske grep siden sist i Overhalla?

Personvernforordningen, hva har vi gjort av praktiske grep siden sist i Overhalla? Personalledernettverket Trøndelag Ørland 22.-23.8. 2018 Personvernforordningen, hva har vi gjort av praktiske grep siden sist i Overhalla? En enkel prosessplan (nov 2017) Enkelhet, helhetlig og synergier:

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00176 Dato for kontroll: 27.03.2012 Rapportdato: 05.09.2012 Endelig kontrollrapport Kontrollobjekt: Kåfjord kommune Sted: Kåfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet

Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet Side 1 av 7 Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet Avtale mellom Osen kommune og Arbeids- og velferdsetaten ved NAV Trøndelag Side 2 av 7 INNHOLDSFORTEGNELSE:

Detaljer

Sikkerhetshåndbok for Utdanningsetaten. kortversjon

Sikkerhetshåndbok for Utdanningsetaten. kortversjon Oslo kommune Utdanningsetaten Sikkerhetshåndbok for Utdanningsetaten kortversjon Informasjonssikkerhet Versjon 1.0 Side 1 av 15 INNHOLD Forord 3 Innledning 4 Fysisk sikring 5 Adgangskontroll og utstyrsplassering

Detaljer

Databehandleravtale. Kommunenes Sentralforbund - Databehandler

Databehandleravtale. Kommunenes Sentralforbund - Databehandler U % 4)) Databehandleravtale mellom Kvinnherad kommune -Behandlingsansvarleg og Kommunenes Sentralforbund - Databehandler 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes rettigheter

Detaljer