Revisjon av anbefalte standarder for styringssystem for informasjonssikkerhet

Størrelse: px
Begynne med side:

Download "Revisjon av anbefalte standarder for styringssystem for informasjonssikkerhet"

Transkript

1 Revisjon av anbefalte standarder for styringssystem for informasjonssikkerhet Difi gjennomfører en årlig revisjon av alle anvendelsesområder i listen over anbefalte og obligatoriske IT-standarder i offentlig sektor. Høsten 2012 viste gjennomgangen at det snart ville foreligge nye standarder på området styring av informasjonssikkerhet. Høsten 2013 kom disse standardene på plass og dermed denne utredningen for å vurdere om og eventuelt når man skal peke på de nye versjonene av standardene på anvendelsesområdet. Denne utredningen danner grunnlaget for de råd Standardiseringsrådet gir Difi om hvilke standarder offentlig sektor bør ta i bruk på området styring av informasjonssikkerhet. I tillegg danner dette notatet sammen med møtereferatet fra Standardiseringsrådsmøte grunnlaget for høring av den reviderte listen over anbefalte og obligatoriske IT-standarder i offentlig sektor (Standardiseringsportalen). Denne utredningen danner også grunnlaget for endringen av tidligere planlagte standarder på anvendelsesområdet risikostyring av informasjonssikkerhet. Nye internasjonale versjoner av anbefalte standarder I Referansekatalogen over obligatoriske og anbefalte standarder for norsk forvaltning er ISO/IEC 27001:2005 og ISO/IEC 27002:2005 med nærmere spesifiseringer anbefalte til bruk på området styringssystem for informasjonssikkerhet 1. Disse standardene har nå vært gjennom et omfattende internasjonalt revisjonsarbeid kom ISO med de nye versjonene ISO/IEC 27001:2013 og ISO/IEC 27002:2013. På Norsk Standard sine nettsider sies det i tilknytning til disse at versjonene er «tilbaketrukket». Norsk Standard opplyser at deres tilsvarende versjoner NS-ISO/IEC 27001:2013 og NS-ISO/IEC 27002:2013, som kun har norsk forside og ellers er som de engelske originalversjonene, er forventet klare primo november De gamle utgavene, fra 2005, trekkes samtidig tilbake. I og med at det tar litt tid før det foreligger nye oppdaterte utgaver av (implementasjonsråd), (metrikker) og (Oversikt og termer) sier Standard Norge at det antakeligvis er viktig for noen at de tilbaketrukne standardene er å få tak i, og at de regner med at blir en tilrettelagt ordning for de som har slike behov når de nye versjonene blir tilgjengelig. Standardene er ikke gratis tilgjengelig, men må kjøpes fra Standard Norge eller tilsvarende. Dette gjelder både Standard Norge sine og de internasjonale. På bakgrunn av endringene i de internasjonale standardene bør Difi ta stilling til om det bør gjøres endringer i anbefalingene i Referansekatalogen for de standarder som er omtalt der og omfattet av versjonsendringene. Det er samtidig naturlig å klargjøre status mht. eventuelle anbefalte forvaltningsstandarder for risikostyring av informasjonssikkerhet. Dette har vært behandlet tidligere 1 I de første gjengivelsene av Referansekatalogen 3.1 ble årstallet (utgaven) ved en inkurie utelatt. Det lå implisitt at anbefalingene gjaldt 2005-versjonen (den siste). Dette er nå i ferd med å bli presisert i oppdtaringer av Referansekatalogen der årstall/versjon er tatt med for disse standardene. Side 1 av 14

2 uten at Difi har valgt å gjøre bestemte standarder til forvaltningsstandarder gjennom Referansekatalogen. Historikk og betydning i offentlig forvaltning Notat Etter et omfattende forarbeid anbefalte Difi , i referansekatalogen v. 3.1, å benytte ISO 27001:2005 ved etablering av styringssystem for informasjonssikkerhet. I arbeidet med å implementere relevante kontroller anbefales det å følge strukturen i ISO/IEC appendiks A og innholdsmessig støtte seg på ISO/ IEC Det ble videre presisert at dersom en virksomhet allerede har et operativt styringssystem på andre områder (f.eks. i relasjon til ISO 9001, ISO eller HMS), vil det i de fleste tilfeller være mest hensiktsmessig å oppfylle ISO kravene innenfor rammene av det eksisterende styringssystemet 2. Dette var første gangen det ble gitt en formell anbefaling om en felles og internasjonalt basert forvaltningsstandard for styring av informasjonssikkerhet i norsk forvaltning. Tydelighet om en slik felles anbefaling var noe mange hadde etterspurt. Det er etter vår vurdering grunn til å tro at denne klargjøringen vil gjøre det lettere å bygge opp relevant kompetanse og etablere og følge opp god styring av informasjonssikkerheten i alle offentlige virksomheter. Målgruppen med anbefalingen er både etatsstyrere i departementene, virksomhetsledere, kvalitetsledere og sikkerhetsledere i staten og tilsvarende i kommunene. Som anbefalt forvaltningsstandard gjelder anbefalingen både stat og kommune. Anbefalingen vil også være viktig for utviklere av regelverk og konkrete veiledninger både innen informasjonssikkerhet og tilgrensende områder. Fornyings- og administrasjonsdepartementet (FAD) tok dette raskt videre og gjennom Digitaliseringsrundskrivet (P ) presiserte de at statlige virksomheter skal ha en internkontroll på informasjonssikkerhetsområdet som baserer seg på anerkjente standarder for styringssystem for informasjonssikkerhet. Her henviste de til ovennevnte punkt i Referansekatalogen. Rundskrivet sa videre at denne internkontrollen med fordel kan være en integrert del av virksomhetens helhetlige styringssystem for kontinuerlig forbedring av virksomhetens arbeidsprosesser, måloppnåelse, informasjonssikkerhet, HMS, miljøledelse, samfunnsansvar m.v. De samme føringene er gjengitt i det oppdaterte Digitaliseringsrundskrivet P4-2013, datert Med rundskrivets krav og videre henvisning til Difis anbefalinger i referansekatalogen, er det nå ikke lenger uklart hva statlige virksomheter bør basere seg på, dersom de ikke har velbegrunnede alternativ. Formuleringene i Digitaliseringsrundskrivet gir samtidig handlingsrom for bruken av de anbefalte standardene ut fra virksomhetens egenart samt risiko og vesentlighet. Dette i samsvar med de overordnede føringene for intern kontroll i økonomiregelverket i staten. FADs presisering av at denne internkontrollen med fordel kan være en integrert del av virksomhetenes helhetlige styringssystem, anses også som et viktig signal for å få virksomhetene til å ta de riktige helhetlige vurderingene før de starter implementeringen. 2 Jf. den fullstendige teksten gjengitt i vedlegg 2 3 Jf. den fullstendige teksten gjengitt i vedlegg 3 Side 2 av 14

3 Digitaliseringsrundskrivet kan etter vår vurdering også sees på som en tydeliggjøring av eforvaltningsforskriftens 13. I Difis rapport 2012:15 4 foreslår Difi at eforvaltningsforskriftens 13 revideres og presiseres med i hovedsak det innhold og den tolkning av Digitaliseringsrundskrivet som er gitt over. I et forslag 5 om flere endringer i eforvaltningsforskriften, som nylig var til høring med høringsfrist , har FAD fulgt opp dette. Der er 13 foreslått oppdatert og harmonisert med føringene i Digitaliseringsrundskrivet. I tillegg til harmoniseringen vil de tydeliggjorte føringene også gjelde for kommunene. Det er etter vår vurdering grunn til å tro at både rundskrivet og harmoniseringen med eforvaltningsforskriften vil sørge for at det blir bedre kjennskap i hele offentlig sektor om både den anbefalte standardene og rundskrivet/forskriftens presiseringer. Videre at ledere på alle nivå i større grad vil se styringssystem for informasjonssikkerhet som en del av den ordinære internkontrollen og noe som med fordel kan integreres i eksisterende styringssystem. En må også kunne forvente at rundskrivet og den trolige forskriftsendringen vil medfører at flere virksomhetsledere retter fokus på status innen området i egen virksomhet, og ut fra dette starter arbeidet med forbedringstiltak. Tilsvarende at en del etatsstyrere i større grad tar opp temaet i etatsstyringen, og at relevante statusundersøkelser og forbedringstiltak blir iverksatt i virksomhetene som følge av dette. Versjonsendringer i ISO/IEC og ISO/IEC I Difis rapport 2012:15 er de (da) kommende endringene omtalt. Der heter det om 27001: I den nye versjonen av ISO som trolig kommer høsten 2013 er det forventet en vesentlig omstrukturering av innholdet i standarden. Dette bl.a. for å oppnå større harmonisering med andre styringssystemstandarder som ISO Selve innholdet forventes det imidlertid ikke vesentlige endringer i, bortsett fra tillegg av noen nye sikringsområder som bør vurderes. I tillegg forventes det som nevnt at den såkalte Plan-Do-Check-Act modellen tones ned eller fjernes helt i den nye versjonen av standarden. Dette synes å ha vært en rimelig riktig beskrivelse av endringene. The British Standards Institution (BSI) sier nå følgende 6 om hovedendringene: What are the main changes? The revised standard has been written using the new high level structure, which is common to all new management systems standards. This will allow easy integration when implementing more than one management system 4 Styringssystem for informasjonssikkerhet. Erfaringer med og anbefalinger om standardene ISO og ISO (Difi, Rapport 2012:15) 5 Jf. den fullstendige forslagsteksten gjengitt i vedlegg 1 pkt. 4 eller omtalt i pkt. 6.4 og gjengitt i pkt. 11 i høringsnotatet 6 Jf. Side 3 av 14

4 Terminology changes have been made and some definitions have been removed or relocated Risk assessment requirements have been aligned with BS ISO Management commitment requirements have a focus on leadership Preventive action has been replaced with actions to address, risks and opportunities SOA requirements are similar, with more clarity on the need to determine controls by the risk treatment process Controls in Annex A have been modified to reflect changing threats, remove duplication and have a more logical grouping. Specific controls have also been added around cryptography and security in supplier relationships. Greater emphasis is on setting objectives, monitoring performance and metrics Dette er videre utdypet i BSI sitt fritt nedlastbare «transition guide» dokument 7 «Moving from ISO/IEC 27001:2005 to ISO/IEC 27001:2013». Der heter det at ISO/IEC 27001:2013 først og fremst er en revisjon som tar opp i seg de praktiske erfaringene ved bruken av standarden. Dette er den første revisjonen av ISO/IEC Det pekes samtidig på to andre viktige innflytelser på revisjonen. Det første er ISO sine nye krav om at alle nye og reviderte styringssystemstandarder skal møte de samme kravene til overordnet struktur og benytte samme kjernetekst. Dette for å gjøre det lettere for virksomhetene å implementere og etterleve standardene i helhetlige styringssystem som dekker flere områder. Det andre viktige innflytelsen var beslutningen om koble ISO/IEC til prinsippene og veiledningen i ISO (risk management). Dette også for å legge til rette for at virksomheter kan benytte den samme risikovurderingsmetodikk på tvers av flere disipliner. Et godt eksempel på dette er at identifikasjon av verdier, trusler og sårbarheter ikke lenger er et krav for å identifisere informasjonssikkerhetsrisikoer. Det blir opp til virksomhetene om de finner denne eller andre tilnærminger hensiktsmessig. Videre er vedlegg A i ISO/IEC og tiltaksmål og tiltak i ISO/IEC tett koblet også i den nye versjonen. Vedlegg A i er dermed justert og harmonisert i tråd med revisjonen av aktuelle sikringsmål og tiltak i For mer detaljerte utdypninger om endringer i ISO/IEC viser vi til vedlagt «transition guide» dokument fra BSI ISO/IEC I Difis rapport 2012:15 er de (da) kommende endringene i ISO/IEC omtalt som følger: I den nye versjonen av ISO som trolig kommer høsten 2013, forventes det en del endringer på struktur i dokumentet. Det kommer også til noen nye mål, sikringstiltak og retningslinjer for noen nye områder. Det forventes også noen mindre endringer i tidligere mål, sikringstiltak og retningslinjer. 7 Jf. Vedlegg 5 her eller transition-guide-uk-en-pdf.pdf Side 4 av 14

5 Dette synes også i hovedsak å være rimelig riktig. I BSI sin nye omtale 8 av ISO/IEC 27002:2013 heter det: Whilst many of its controls in BS ISO/IEC 27002:2013 are unchanged from the 2005 edition, the associated guidance text has been thoroughly reviewed and updated. Some controls have been removed or combined as they are no longer considered best practice in today s highly interconnected world. Other controls have been clarified or reworded. New controls have been added, addressing developments in technology such as cloud computing and new management challenges such as supplier chain relationships. I BSIs tidligere refererte «transition guide» for ISO heter det: During the revision of ISO/IEC the number of controls has been reduced from 133 controls to 114 controls, and the number of major clauses has been expanded from 11 to 14. Some controls are identical or otherwise very similar; some have been merged together; some have been deleted and some are new. It is important to appreciate that the usefulness of a control to an organization should not change because it has been removed from Annex A. In accordance with Clause 6.1.3, controls are now determined on the basis of risk treatment. If an organization wishes to treat particular risks by deliberately not connecting a computer to the Internet or other networks, then it will need to use a control like the old A regardless of whether it is in Annex A or not. Konsekvenser av versjonsendringene De som allerede har et velfungerende styringssystem Etter vår vurdering er det ingen dramatiske endringer i ISO/IEC 27001:2013 som gjør at offentlige virksomheter som allerede har et velfungerende styringssystem basert på ISO/IEC 27001:2005 umiddelbart må gjøre vesentlige endringer i sitt styringssystem. For de fleste av disse virksomhetene vil det være naturlig å gjennomføre endringene gradvis eller stegvis som en naturlig del av den kontinuerlige forbedringen som tidligere lå i Plan-Do-Check-Act prosessen og som nå ligger i det spesifikke kravet om kontinuerlig forbedring 9. Som BSI er inne på i sin «transition guide» er sentrale endringer i denne standarden en oppsummering av erfaringer og forbedringsmuligheter gjort av mange. En oppdatering av anbefalingene i referansekatalogen bør synliggjøre at den nye versjonen av standarden kan implementeres på denne måten. Med det til grunn kan vi ikke se at en endring i anbefalingene fra 2005-versjonen til 2013-versjonen vil medføre spesielle kostnader for virksomhetene som de ellers ikke naturlig ville fått. En viss kostnad vil det likevel ligge i å gjøre seg kjent med den nye standarden og foreta de justeringer en selv ser er nødvendig. Dette er imidlertid kostnader som naturlig må sees som driftskostnader ved å ha tilstrekkelig styring og kontroll på informasjonssikkerhetsområdet. Den strukturelle endring som 8 Jf. 9 Jf. pkt 10.2 i ISO/IEC 27001:2013 Side 5 av 14

6 ligger i harmonisering av alle styringssystemstandardene har også et gevinstpotensiale for virksomheter som eventuelt opererer med ulike styringssystem for en rekke forskjellig områder. Dette kan bli lettere å få synliggjort og ta ut med basis i den nye versjonen ISO/IEC 27001:2013. Det er også verdt å merke seg følgende vurdering og nyttepotensiale fra Difis rapport 2012:15 s. 58: Det synes samtidig som om virksomhetene som etablerer helhetlige styrings- og kvalitetssystem med forankring i virksomhetens arbeidsprosesser, når bedre ut i hele organisasjonen med relevante risikovurderinger og bevissthet om informasjonssikkerhet. Den viktigste oppdateringen for de som allerede har et velfungerende styringssystem er etter vår vurdering de nye tiltakene i vedlegg A i ISO 27001:2013 med tilhørende utdypninger og veiledninger i ISO 27002:2013. For høye risikoer bør det anbefales at også slike virksomheter tidlig vurderer de oppdateringer og endringer som ligger i vedlegg A i ISO/IEC27001:2013, med støtte i tilsvarende i ISO/ IEC 27002:2013. Som Difi sier videre i rapport 2012:15: Samtidig synes god sikkerhetskompetanse å være avgjørende for forståelse av trusler og sannsynlighet og for målrettet etablering og etterlevelse av de konkrete sikkerhetstiltakene. De som ikke har et velfungerende styringssystem Etter vår vurdering inneholder ikke ISO/IEC 27001:2013 element som gjør det dyrere å etablere et styringssystem etter denne versjonen enn 2005-versjonen. Som anbefaling til virksomheter som står i startgropen eller har behov for store forbedringer, vil det tvert om måtte ansees som en fordel at anbefalingene er basert på oppdaterte erfaringer. Den harmonisering som tidligere er omtalt av styringssystemstandardene som den nye versjonen av ISO 27001:2013 er en del av, vil etter vår vurdering også lettere kunne gi mer sammenhengende og helhetlige styringssystem i virksomhetene, skape større forståelse, forankring og effekt også for informasjonssikkerheten, redusere kostnader ved etablering av flere styringssystemvarianter og understøtte FAD sine anbefalinger og føringer fra Digitaliseringsrundskrivet om helhetlige styringssystem. Den samme harmoniseringseffekten kan den sterkere og mer synlige koblingen til ISO gi. Her reiser det seg samtidig et mulig behov for ytterligere presiseringer og veilednigner når det gjelder anbefalinger om metodikk for risikovurderinger som vi kommer tilbake til under. Et oppdatert vedlegg A i ISO 27001:2013, med støtte i tilsvarende i ISO/ IEC 27002:2013, anser vi også som en svært positiv forbedring for de virksomheter som står i startgropen eller har behov for store forbedring. Også på tiltakssiden er det gjennom praksis gjort nyttige erfaringer og det har skjedd forbedringer i råd og veiledninger som ved en oppdatert anbefaling i Referansekatalogen blir lettere tilgjengelig for virksomhetene. Den generelle tekstopprydding som synes å være gjort i ISO/IEC versjonen og tydeliggjøring av den som støttedokument til vedlegg A i ISO/IEC 27001, gjør den også etter vår vurdering mer forståelig og lettere tilgjengelig for risikobasert bruk. Vi ser ingen økte kostnader for offentlige virksomheter ved å anbefale en oppdatert versjon i Referansekatalogen. Kostnader kan selvsagt komme dersom virksomhetene ser behov for å benytte nye tiltak. Siden disse skal være Side 6 av 14

7 risikobaserte, vil imidlertid slike være forankret i virksomhetenes behov for å få risikoer redusert til akseptabelt risikonivå. Oppsummert om konsekvenser Vi ser ingen vesentlige nye kostnader ved å endre anbefalingene i referansekatalogen til de nye versjonene av ISO/IEC og ISO/IEC i den retning som er skissert over. Eventuelle anbefalinger om metodikk for risikovurderinger Difi har tidligere gjennomført en utredning 10 av standarder for risikostyring av informasjonssikkerhet i offentlig forvaltning. Dette i oppfølgingen av tilsvarende arbeid om styringssystem. Tre internasjonale standarder/rammeverk er vurdert i tillegg til flere norske og internasjonale veiledninger/støttedokument og metoder. Rapporten har fokus på standardisering på informasjonssikkerhetsområdet. Om bakgrunn og vektlegging sier rapporten bl.a.: En standardisering vil medføre at virksomhetene har et felles utgangspunkt for å forstå hverandres risikogradering. Standardisering vil også forenkle kommunikasjonen mellom virksomhetene samt gi bedre samhandling i offentlig sektor. Dette vektlegges også i rapporten. Rapporten fokuserer ikke på behovet for helhetlig risikostyring internt i virksomheter på tvers av ulike områder som informasjonssikkerhet, virksomhetsstyring, HMS, miljøstyring m.v. I den avsluttende vurderingen sier rapporten: ISO/IEC og er anbefalte standarder for styring av informasjonssikkerhet.. Sammenhengen mellom ISO/IEC og ISO/IEC bør derfor tillegges avgjørende vekt for at ISO/IEC blir foretrukket. Det er ingen større ulemper ved å innføre RiskIT og NIST SP fremfor ISO/IEC Sett i sammenheng med ISO/IEC antar vi imidlertid at det er større kostnader med å innføre de to førstnevnte. Rapporten anbefaler med dette til grunn at ISO/IEC blir gjort til forvaltningsstandard. I tillegg anbefaler den at to veiledere blir gjort til forvaltningsstandarder: Difis Risikovurdering en veiledning til Rammeverk for autentisering og uavviselighet i elektronisk kommunikasjon med og i offentlig sektor og Helsedirektoratets Risikovurdering til Norm for informasjonssikkerhet. Saken ble behandlet i Standardiseringsrådet 13. november Møtereferatet 11 viser at det var en del diskusjoner og innspill til Difis videre arbeid. De formelle konklusjonene i Standardiseringsrådet var: Det ble besluttet å gi råd til Difi om å gjøre ISO til en anbefalt standard for risikostyring. Det ble besluttet å gi råd til Difi om å videreutvikle «Veilederen i risikovurdering av elektronisk kommunikasjon» før rådet eventuelt vurderer den på nytt. I tillegg bør det tas frem et forvaltningsregime for veilederen før den fremmes på nytt. Rådet oppfordrer på det sterkeste at Difi prioriterer å jobbe videre med en slik veileder, og gjerne i samarbeid med Datatilsynet og NSM Side 7 av 14

8 Kort tid etter kom Difi med den tidligere omtalte Rapport 2012:15 Styringssystem for informasjonssikkerhet. Erfaringer med og anbefalinger om standardene ISO og Denne rapporten synliggjorde bl.a. at behovet for mer enhetlig risikostyring er vel så stort på tvers av områder internt i virksomheter som innen informasjonssikkerhet alene på tvers av virksomheter. Det er det siste den første rapporten om Risikostyring hadde fokus på. I tillegg foretok Difi, hovedsaklig i den nyopprettede seksjon for informasjonssikkerhet, en ny overordnet vurdering av nytten og konsekvensene av å gjøre ISO/IEC til anbefalt forvaltningsstandard. Vår nye vurdering er at ISO/IEC vil være mest nyttig for store virksomheter og for de som lager mer tilrettelagte veiledninger for de andre. De fleste virksomheter i offentlig sektor er av en størrelse som gjør at de trenger tilpassede veiledninger mer enn en anbefaling om det som kan oppfattes som en kompleks ISO/IEC En anbefaling om ISO/IEC som forvaltningsstandard for alle offentlige virksomheter vil kunne føre til vesentlige kostnader for mange virksomheter som ikke står i samsvar med nytten. Disse to forholdene samlet gjorde at Difi til nå har valgt å ikke gjøre ISO/IEC til anbefalt forvaltningsstandard. Når vi nå ser dreiningen i ISO/IEC 27001:2013 inn mot ISO mer enn ISO/IEC 27005, tar vi det som en klar indikasjon på at dette har vært en riktig vurdering. Samtidig er vi enige med Standardiseringsrådet om at veiledningsmateriell i risikostyring må prioriteres. Det har det dessverre ikke vært kapasitet til ennå. Vi har også vurdert om vi bør legge mer fleksible retningsgivende anbefalinger inn i Referansekatalogen som eksemplevis: Ved valg av metoder eller ved utarbeiding av veiledninger for risikostyring anbefales det å støtte seg på begrepene, prinsippene og veiledningene i ISO 31000:2009 og ISO/IEC 27005:2011 med eventuell ytterligere støtte i NIST SP Metode- og veiledningsvalgene virksomheten gjør bør være risikobasert og tilpasset virksomhetens behov. Dersom en virksomhet allerede har metoder og veiledninger for risikostyring vil det ofte være mest hensiktsmessig med en helhetlig harmonisering av virksomhetens risikostyringsmetodikk tilpasset virksomhetens egenart. Etter en nærmere vurdering er vi kommet frem til at anbefalinger og formuleringer som dette mer hører hjemme på Difis veiledningssider for informasjonssikkerhet enn i Referansekatalogen. Difi er i gang med en større satsning for å styrke kompetanse og verktøy innen informasjonssikkerhet i forvaltninga. Slike anbefalinger og videre arbeid med konkrete veiledninger og verktøy vil bli kanalisert dit. Difi vil derfor pr. i dag ikke legge konkrete anbefalinger om standarder for risikostyring inn i Referansekatalogen. Saken vil imidlertid bli vurdert videre i forbindelse med den videre satsingen på veiledning og veiledningsmateriell til forvaltningen innen både risikostyring spesielt og informasjonssikkerhet generelt. Om foreslåtte endringer i referansekatalogen pkt Styringssystem for informasjonssikkerhet Avgrensning av bruksområde Side 8 av 14

9 I arbeidet med Difis rapport 2012:15 ble det identifisert at det hos mange er usikkerhet eller uklare oppfatninger om hva et styringssystem er. Dagens innledende beskrivelse av området under punktet i Referansekatalogen benytter en språkbruk og forklaringsmåte som ikke gjør det spesielt enkelt å forstå. Med utgangspunkt i de forklaringer Difi har benyttet i rapport 2012:15 foreslås det at hele denne innledende teksten under erstattes med følgende: Bruksområdet er internkontroll (styring og kontroll) på informasjonssikkerhetsområdet. Formålet er at en virksomhet skal ha tilstrekkelig styring og kontroll på informasjonssikkerheten; dvs. tilstrekkelig styring og kontroll på sikring av konfidensialitet, integritet og tilgjengelighet på informasjon. Dette gjelder både internt i virksomheten, i kommunikasjon med andre og ved bruk av tredjeparts tjenester i kommunikasjon og annen databehandling. Bruksområdet gjelder både informasjon som blir ansett som viktig for å nå virksomhetens mål og informasjon som er underlagt særskilte krav gjennom regelverk (for eksempel personopplysningloven, eforvaltningsforskriften og sikkerhetsloven). Det er forøvrig det bruksområde (scope) virksomhetsledelsen definerer som en overordnet føring for styringssystemet/internkontrollen som utgjør det faktiske bruksområdet i den enkelte virksomhet Bruk av standarder innen dette bruksområdet Som omtalt over ser Difi bare positive effekter av å anbefale de nye og oppdaterte 2013-versjonene av ISO/IEC og til virksomheter som står i startgropen eller har behov for store forbedringer i sine styringssystem. Versjonsangivelsen foreslås derfor endret i første avsnitt under I dagens versjon står det at «Det er anbefalt å benytte ISO/IEC 27001». I Digitaliseringsrundskrivet og i forslag til endringer i eforvaltningsforskriften benyttes formuleringen «baserer seg på anerkjente standarder». Difi mener det er viktig med ensartet begrepsbruk her slik at virksomhetene ikke unødig blir i tvil om handlingsrommet sitt. Det foreslås derfor en justering til «basere seg på» i første setning. I dagens versjon benyttes begrepet «kontroller» og henvisningen «appendiks A». Det foreslås å tydeliggjøre begreps- og språkbruken ved å erstatte disse med «tiltak (kontroller)» og «vedlegg A» og flytte vedleggshenvisningen foran standardnavnet. Justert første avsnitt under blir da: Det er anbefalt å basere seg på ISO/IEC 27001:2013 ved etablering av styringssystem for informasjonssikkerhet. I arbeidet med å implementere relevante tiltak (kontroller) anbefales det å følge strukturen i vedlegg A i ISO/IEC 27001:2013 og innholdsmessig støtte seg på ISO/ IEC 27002:2013. Andre avsnitt under pkt foreslås videreført med to små endringer. Det ene er oppdatering av versjonsnummeret på ISO/IEC Det andre er at «mål- og resultatstyring» tas med i eksempellisten. Det synliggjør tydeligere den referanse til helhetlige styringssystem som Digitaliseringsrundskrivet gir. Justert andre avsnitt under blir da: Side 9 av 14

10 Dersom en virksomhet allerede har et operativt styringssystem på andre områder (f.eks. i relasjon til ISO 9001, ISO 14001, HMS eller mål- og resultatstyring), vil det i de fleste tilfeller være mest hensiktsmessig å oppfylle kravene i ISO/IEC 27001:2013 innenfor rammene av det eksisterende styringssystemet. For virksomheter som allerede har et velfungerende styringssystem vil det, som omtalt over, etter vår vurdering være naturlig å gjennomføre endringene de nye versjonene medfører gradvis eller stegvis som en naturlig del av den kontinuerlige forbedringen som er et krav i begge versjoner av standardene. Samtidig bør slike virksomheter anbefales å vurdere nye tiltak i det oppdaterte vedlegg A i ISO/IEC 27001:2013 for spesielle risikoer. Vi foreslår derfor et nytt tredje avsnitt under som følger: For virksomheter som allerede har et velfungerende styringssystem basert på ISO/IEC 27001:2005 anbefales det en gradvis overgang til ISO/IEC 27001:2013 som en del av arbeidet med kontinuerlige forbedring av styringssystemet. Dersom slike virksomheter har risikoer over akseptabelt risikonivå, anbefales det samtidig at virksomhetene tidlig vurderer de oppdateringer og endringer som ligger i vedlegg A i ISO/IEC 27001:2013, med støtte i tilsvarende i ISO/ IEC 27002:2013. Siste avsnitt i dagens pkt har som formål å peke på at lov- og regelverkskrav kan være mer omfattende enn kravene i standardene. For å gjøre formål og konsekvens tydeligere foreslås det at også dette siste avsnittet justeres til: Det presiseres at lov- og regelverkskrav kan være mer omfattende enn krav og anbefalinger som uttrykkelig er inntatt i de ovennevnte standardene. Den enkelte virksomhetene må derfor som en del av arbeidet tilknyttet styringssystem for informasjonssikkerhet identifisere og etterleve de lov- og regelverkskrav som gjelder for dem. En samlet fremstilling av forslaget til endret punkt 2.16 Styringssystem for informasjonssikkerhet i Referansekatalogen ligger i vedlegg 1. Samme punktet slik det lyder i versjon 3.1 i Referansekatalogen ligger i vedlegg 2. Kravene i pkt. 1.7 Informasjonssikkerhet i Digitaliseringsrundskrivet ligger i vedlegg 3. Forslag til justert 13 i eforvaltningsforskriften ligger i vedlegg 4. BSIs transition guide som synligjør viktige forskjeller mellom og 2013-versjonen av ISO/IEC følger som vedlegg 5. Side 10 av 14

11 Vedlegg 1: Nytt forslag til Referansekatalogens pkt Styringssystem for informasjonssikkerhet 2.16 Styringssystem for informasjonssikkerhet Avgrensing av bruksområde Bruksområdet er internkontroll (styring og kontroll) på informasjonssikkerhetsområdet. Formålet er at en virksomhet skal ha tilstrekkelig styring og kontroll på informasjonssikkerheten; dvs. tilstrekkelig styring og kontroll på sikring av konfidensialitet, integritet og tilgjengelighet på informasjon. Dette gjelder både internt i virksomheten, i kommunikasjon med andre og ved bruk av tredjeparts tjenester i kommunikasjon og annen databehandling. Bruksområdet gjelder både informasjon som blir ansett som viktig for å nå virksomhetens mål og informasjon som er underlagt særskilte krav gjennom regelverk (for eksempel personopplysningloven, eforvaltningsforskriften og sikkerhetsloven). Det er forøvrig det bruksområde (scope) virksomhetsledelsen definerer som en overordnet føring for styringssystemet/internkontrollen som utgjør det faktiske bruksområdet i den enkelte virksomhet Bruk av standarder innen dette bruksområdet Det er anbefalt å basere seg på ISO/IEC 27001:2013 ved etablering av styringssystem for informasjonssikkerhet. I arbeidet med å implementere relevante tiltak (kontroller) anbefales det å følge strukturen i vedlegg A i ISO/IEC 27001:2013 og innholdsmessig støtte seg på ISO/ IEC 27002:2013. Dersom en virksomhet allerede har et operativt styringssystem på andre områder (f.eks. i relasjon til ISO 9001, ISO 14001, HMS eller mål- og resultatstyring), vil det i de fleste tilfeller være mest hensiktsmessig å oppfylle kravene i ISO/IEC 27001:2013 innenfor rammene av det eksisterende styringssystemet. For virksomheter som allerede har et velfungerende styringssystem basert på ISO/IEC 27001:2005 anbefales det en gradvis overgang til ISO/IEC 27001:2013 som en del av arbeidet med kontinuerlige forbedring av styringssystemet. Dersom slike virksomheter har risikoer over akseptabelt risikonivå, anbefales det samtidig at virksomhetene tidlig vurderer de oppdateringer og endringer som ligger i vedlegg A i ISO/IEC 27001:2013, med støtte i tilsvarende i ISO/ IEC 27002:2013. Det presiseres at lov- og regelverkskrav kan være mer omfattende enn krav og anbefalinger som uttrykkelig er inntatt i de ovennevnte standardene. Den enkelte virksomhet må derfor som en del av arbeidet tilknyttet styringssystem for informasjonssikkerhet identifisere og etterleve de lov- og regelverkskrav som gjelder for dem.

12 Vedlegg 2: Dagens pkt Styringssystem for informasjonssikkerhet i Referansekatalogen versjon Styringssystem for informasjonssikkerhet Avgrensning av bruksområde Anvendelsesområdet gjelder sikker offentlig behandling av beskyttelsesverdig informasjon. Med beskyttelsesverdig forstås her informasjon som er underlagt krav om beskyttelse gjennom regelverk (for eksempel personopplysningloven) eller informasjon med særlig behov for beskyttelse (for eksempel informasjon som blir ansett som samfunnskritisk eller virksomhetskritisk). Anvendelsesområdet gjelder styring av alle aspekter av informasjonssikkerhet; konfidensialitet, integritet og tilgjengelighet (inkludert krav til uavviselighet). Anvendelsesområdet inkluderer blant annet, men avgrenser seg ikke til, styring av informasjonssikkerheten ved samhandling og elektronisk kommunikasjon med og i offentlig sektor og styring av informasjonssikkerheten knyttet til ekstern og intern drift av beskyttelsesverdig informasjon Bruk av standarder innen dette bruksområdet Det er anbefalt å benytte ISO/IEC27001 ved etablering av styringssystem for informasjonssikkerhet. I arbeidet med å implementere relevante kontroller anbefales det å følge strukturen i ISO/IEC27001 appendiks A og innholdsmessig støtte seg på ISO/ IEC Dersom en virksomhet allerede har et operativt styringssystem på andre områder(f.eks. i relasjon til ISO 9001, ISO eller HMS), vil det i de fleste tilfeller være mest hensiktsmessig å oppfylle ISO27001-kravene innenfor rammene av det eksisterende styringssystemet. Det presiseres at selv om det å følge anviste standarder på området bidrar til økt sikkerhet, gir det ikke en automatisk tilfredsstillelse av alle krav i gjeldende regelverk.

13 Vedlegg 3: Pkt 1.7. Informasjonssikkerhet i Digitaliseringsrundskrivet (P- 4/2013) Virksomheten skal ha en internkontroll på informasjonssikkerhetsområdet som baserer seg på anerkjente standarder for styringssystem for informasjonssikkerhet. Denne internkontrollen kan med fordel være en integrert del av virksomhetens helhetlige styringssystem for kontinuerlig forbedring av virksomhetens arbeidsprosesser, måloppnåelse, informasjonssikkerhet, HMS, miljøledelse, samfunnsansvar m.v.

14 Vedlegg 4: Høringsforslag til endring av e-forvaltningsforskriftens 13 Overskriften til kapittel 3 skal lyde: Styring og kontroll med informasjonssikkerheten 13 skal lyde: 13. Internkontroll på informasjonssikkerhetsområdet (1)Forvaltningsorgan som benytter elektronisk kommunikasjon skal ha beskrevet mål og strategi for informasjonssikkerhet i virksomheten (sikkerhetsmål og sikkerhetsstrategi). Disse skal danne grunnlaget for forvaltningsorganets internkontroll (styring og kontroll) på informasjonssikkerhetsområdet. Sikkerhetsstrategien og internkontrollen skal inkludere relevante krav som er fastsatt i annen lov, forskrift eller instruks. (2) Forvaltningsorganet skal ha en internkontroll (styring og kontroll) på informasjonssikkerhetsområdet som baserer seg på anerkjente standarder for styringssystem for informasjonssikkerhet. Internkontrollen bør være en integrert del av virksomhetens helhetlige styringssystem. Det organet departementet peker ut skal gi anbefalinger på området. (3) Omfang og innretning på internkontrollen skal være tilpasset risiko (4) I den utstrekning det er relevant skal sikkerhetsstrategien og internkontrollen for øvrig også adressere, og om nødvendig stille krav til, bl.a.: a) prosedyrer for anskaffelse, bruk, oppbevaring og sikring av signaturfremstillingsdata, passord/pinkoder og dekrypteringsnøkkel knyttet til personlige sertifikat eller sertifikat for ansatt i forvaltningen, jf. 15, 17 og 20; b) prosedyrer for anskaffelse, bruk, oppbevaring og sikring av signaturfremstillingsdata, passord/pinkoder og dekrypteringsnøkkel knyttet til virksomhetssertifikat, jf. 14 og 21; c) prosedyrer for å etablere og opprettholde et sikkert brukermiljø der det benyttes elektroniske signaturer, kryptering eller andre sikkerhetstjenester, jf. 18; d) prosedyrer for varsling og tilbaketrekking av sertifikat og passord/pin-koder ved mistanke om tap eller misbruk, jf. 23; e) prosedyrer for kontroll av sertifikater og tilbaketrekkingslister ved mottak av melding utstyrt med elektronisk signatur, herunder krav til hvor oppdatert informasjon om sertifikaters status bør være for de ulike formål sertifikatene benyttes for, jf. 25; f) prosedyrer for å nekte bruk av sertifikat mv. ved misbruk av elektronisk kommunikasjon med forvaltningen, jf. 12; g) prosedyrer for behandling av personopplysninger og taushetsbelagt informasjon, jf. 5 og 24, se også personopplysningsloven 13 og personopplysningsforskriften kap. 2; h) prosedyrer for sikkerhetskopiering, oppbevaring og deponering av dekrypteringsnøkkel for opplysninger som angår forvaltningsorganet, jf. 22.

Standarder for risikostyring av informasjonssikkerhet

Standarder for risikostyring av informasjonssikkerhet Standarder for risikostyring av informasjonssikkerhet Standardiseringsrådsmøte 13.mars 2012 Beslutningssak Mehran Raja Bakgrunn for utredningen Difi har ferdigstilt 2 rapporter som anbefaler å se nærmere

Detaljer

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Difis veiledningsmateriell Jan Sørgård, seniorrådgiver Difi Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser Organisering

Detaljer

Styringssystem for informasjonssikkerhet et topplederansvar

Styringssystem for informasjonssikkerhet et topplederansvar Styringssystem for informasjonssikkerhet et topplederansvar Jan Sørgård Seniorrådgiver Difi Visjon «Vi utvikler offentlig sektor» Områder Digital forvaltning Offentlige anskaffelser Ledelse og organisering

Detaljer

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Bakgrunn Utredningen av standarder for informasjonssikkerhet har kommet i gang med utgangspunkt i forprosjektet

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi Standard Norges frokostseminar: «IT-sikkerhet og standardisering»

Detaljer

Seksjon for informasjonssikkerhet

Seksjon for informasjonssikkerhet Seksjon for informasjonssikkerhet Difi etablerte i 2013/2014 et kompetansemiljø for informasjonssikkerhet som skal: Arbeide for en styrket og mer helhetlig tilnærming til informasjonssikkerhet i statsforvaltningen.

Detaljer

Internkontroll i praksis (styringssystem/isms)

Internkontroll i praksis (styringssystem/isms) Internkontroll i praksis (styringssystem/isms) Difis veiledningsmateriell internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi 2010-2011 - Tilstanden er ikke

Detaljer

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet Internkontroll/styringssystem i praksis informasjonssikkerhet Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet Hva er informasjonssikkerhet? CIA Seksjon for informasjonssikkerhet Arbeide

Detaljer

Hva er et styringssystem?

Hva er et styringssystem? Hva er et styringssystem? Og forholdet mellom ISO 27001 og 27002 Seminar 12. april 2012 Ingvild Høvik Kiland Riksrevisjonens Dok 1 (2010-2011) Revisjonen var basert på Nasjonale retningslinjer for å styrke

Detaljer

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert:

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert: Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet Oppdatert: 7.6.2017 Internkontroll i praksis - informasjonssikkerhet Som toppleder er du ansvarlig for at din virksomhet har velfungerende

Detaljer

Sikkert nok - Informasjonssikkerhet som strategi

Sikkert nok - Informasjonssikkerhet som strategi Sikkert nok - Informasjonssikkerhet som strategi Lillian Røstad Seksjonssjef Jan Sørgård Seniorrådgiver Digitaliseringskonferansen 6. juni 2014 C IA Nasjonal strategi for informasjonssikkerhet 2003 2007

Detaljer

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. januar 2018 JMFoto.no HVA ER INFORMASJONSSIKKERHET? Hva er informasjon?

Detaljer

Difis veiledningsmateriell, ISO 27001 og Normen

Difis veiledningsmateriell, ISO 27001 og Normen Difis veiledningsmateriell, ISO 27001 og Normen Jan Sørgård, seniorrådgiver Difi Jan Gunnar Broch, seniorrådgiver Helsedirektoratet Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser

Detaljer

Styringssystem for informasjonssikkerhet

Styringssystem for informasjonssikkerhet Styringssystem for informasjonssikkerhet et topplederansvar og en viktig kulturpåvirker Jan Sørgård Seniorrådgiver Difi Visjon «Vi utvikler offentlig sektor» Områder Digital forvaltning Offentlige anskaffelser

Detaljer

Grunnleggende datakommunikasjon sikker datakommunikasjon fra offentlige nettsteder

Grunnleggende datakommunikasjon sikker datakommunikasjon fra offentlige nettsteder HØRINGSNOTAT Høring av forslag til nye eller reviderte forvaltningsstandarder Dato for utsendelse 23.01.17 Behandles i Standardiseringsrådet 22.03.17 Frist for høringssvar 27.02.17 Implementeres i referansekatalogen

Detaljer

Utredning av standarder for styring av informasjonssikkerhet

Utredning av standarder for styring av informasjonssikkerhet Utredning av standarder for styring av informasjonssikkerhet 26. standardiseringsrådsmøte Beslutningssak 16.03.2011 Bakgrunn I 23.rådsmøte (2.- 3. juni) ble forprosjektsrapporten og arbeidsgruppens innstilling

Detaljer

Høringssvar - Forslag til ny pasientjournallov og ny helseregisterlov

Høringssvar - Forslag til ny pasientjournallov og ny helseregisterlov Vår dato Vår referanse 15.10.2013 13/00959-2 Helse- og omsorgsdepartementet Postboks 8011 Dep 0030 Oslo Deres dato: Deres referanse 13/2992 Saksbehandler: Caroline Ringstad Schultz Høringssvar - Forslag

Detaljer

ISO-standarderfor informasjonssikkerhet

ISO-standarderfor informasjonssikkerhet Verifying security since 1999 ISO-standarderfor informasjonssikkerhet ISO/IEC 27000-serien Information technology Security techniques oiso/iec 27000 Information security management systems Overview and

Detaljer

Rettslige krav til informasjonssikkerhet i offentlig forvaltning

Rettslige krav til informasjonssikkerhet i offentlig forvaltning Rettslige krav til informasjonssikkerhet i offentlig forvaltning Advokat dr. juris Rolf Riisnæs WIKBORG REIN rri@wr.no DRI1010 11. mars 2010 1 Informasjonssikkerhet Hvem, hva og hvorfor Det velkjente og

Detaljer

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning ISO 41001:2018 «Den nye læreboka for FM» Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning ISO 41001:2018 Kvalitetsverktøy i utvikling og forandring Krav - kapittel 4 til

Detaljer

Standardiseringsrådsmøte #4 i November 2015

Standardiseringsrådsmøte #4 i November 2015 Standardiseringsrådsmøte #4 i 2015 12. November 2015 Revisjon av referansekatalogen høsten 2015 Kristian Bergem 12. November 2015 Revisjon av referansekatalogen høsten 2015 Difi gjennomfører en årlig vurdering

Detaljer

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen IMPLEMENTERINGSPLAN September 2015 ISO 9001:2015 publiseres Høst 2015 Akkreditering av sertifiseringsorganene

Detaljer

FOR 2004-06-25 nr 988: Forskrift om elektronisk kommunikasjon med og i forvaltnin...

FOR 2004-06-25 nr 988: Forskrift om elektronisk kommunikasjon med og i forvaltnin... Page 1 of 7 HJEM RESSURSER TJENESTER HJELP LENKER OM LOVDATA KONTAKT OSS SØK FOR 2004-06-25 nr 988: Forskrift om elektronisk kommunikasjon med og i forvaltningen (eforvaltningsforskriften) Skriv ut DATO:

Detaljer

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015 Informasjonssikkerhet Øyvind Rekdal, 17. mars 2015 Om meg Øyvind Rekdal Utdannet sivilingeniør Jobber som seniorrådgiver i seksjon for virksomhetsutvikling i Miljødirektoratet Prosjektleder for å implementere

Detaljer

«Standard for begrepsbeskrivelser»

«Standard for begrepsbeskrivelser» «Standard for begrepsbeskrivelser» Standardiseringsrådet, 13. mars 2012 Steinar Skagemo Tema Bakgrunn Behovet for standarder innenfor området metadata/semantikk/begrepsarbeid Spesielt om behovet for standard

Detaljer

Styringssystem i et rettslig perspektiv

Styringssystem i et rettslig perspektiv Styringssystem i et rettslig perspektiv Seminar 14. oktober 2011 Seniorrådgiver Ingvild Høvik Kiland STYRING AV INFORMASJONSSIKKERHET? Dato Direktoratet for forvaltning og IKT Hva sier loven? Dato Direktoratet

Detaljer

Jorunn Bødtker Norsk Arkivråds seminar 20. mars 2018

Jorunn Bødtker Norsk Arkivråds seminar 20. mars 2018 Nye arkivforskrifter arkivplan og internkontroll Jorunn Bødtker Norsk Arkivråds seminar 20. mars 2018 Norsk Arkivråd, 2018 Hva gjør vi med arkivplanen og internkontroll spesielt for stat De nye forskriftene

Detaljer

Endringer i ISO-standarder

Endringer i ISO-standarder Endringer i ISO-standarder Hva betyr det for din organisasjon at ISO-standardene er i endring? 1 SAFER, SMARTER, GREENER Bakgrunn Bakgrunnen for endringene i ISO-standardene er flere: Standardene møter

Detaljer

Rettslige krav til informasjonssikkerhet i offentlig forvaltning

Rettslige krav til informasjonssikkerhet i offentlig forvaltning Rettslige krav til informasjonssikkerhet i offentlig forvaltning Advokat dr. juris Rolf Riisnæs Wikborg, Rein & Co rri@wr.no DRI1010 13. mars 2008 Informasjonssikkerhet Hvem, hva og hvorfor Det velkjente

Detaljer

Aggregering av risiko - behov og utfordringer i risikostyringen

Aggregering av risiko - behov og utfordringer i risikostyringen Aggregering av risiko - behov og utfordringer i risikostyringen SINTEF-seminar 4.4.2017 Jan Sørgård, Seniorrådgiver i Difi Seksjon for informasjonssikkerhet og datadeling Avdeling for digital forvaltning

Detaljer

Gjermund Vidhammer Avdelingsleder Governance, risk & compliance

Gjermund Vidhammer Avdelingsleder Governance, risk & compliance VEIEN TIL GDPR: PLANLEGG DINE NESTE 12 MÅNEDER Gjermund Vidhammer Avdelingsleder Governance, risk & compliance Agenda Hvordan påvirker GDPR arbeid med informasjonssikkerhet Etterlevelse: plan for de neste

Detaljer

Regelverk. Endringer i regelverk for digital forvaltning

Regelverk. Endringer i regelverk for digital forvaltning Regelverk Endringer i regelverk for digital forvaltning Offentlig sektors dataforum Oslo 28. november 2013 Nina Fladsrud Sikkerhet, robusthet og personvern rege Sikkerhet, robusthet og personvern Digital

Detaljer

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD Presentasjon sikkerhetsforum 2014 Avdelingsdirektør Arne Lunde Uh-avdelingen KD Agenda Regjeringens politikk Regulatoriske krav til etablering av tiltak for å sikre informasjonssikkerheten Risk management

Detaljer

Avito Bridging the gap

Avito Bridging the gap Avito Consulting AS Avito Bridging the gap Etablert i 2006 i Stavanger Med Kjernekompetanse innen Olje & Gass-sektoren Datterselskap i Trondheim og Oslo Med kjernekompetanse inne Helse & Offentlig og Olje

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Saksframlegg Referanse

Saksframlegg Referanse Saksframlegg Referanse Saksgang: Styre Møtedato Styret Helseforetakenes senter for pasientreiser ANS 10/06/2015 SAK NR 36-2015 Resultater fra gjennomgang av internkontroll 1. halvår 2015 og plan for gjennomgang

Detaljer

Internkontroll i praksis Informasjonssikkerhet: Måling, evaluering og revisjon. Workshop Måling av informasjonssikkerhet

Internkontroll i praksis Informasjonssikkerhet: Måling, evaluering og revisjon. Workshop Måling av informasjonssikkerhet Internkontroll i praksis Informasjonssikkerhet: Måling, evaluering og revisjon Workshop Måling av informasjonssikkerhet 30.10.2017 Internkontroll i praksis - informasjonssikkerhet Instrukser og rutiner

Detaljer

Revisjonsnotat høsten 2014

Revisjonsnotat høsten 2014 Revisjonsnotat høsten 2014 16.10.2014 Bakgrunn Referansekatalog for IT-standarder i offentlig sektor er en liste over anbefalte og obligatoriske tverrsektorielle krav til bruk av IT-standarder i offentlig

Detaljer

Revisjon av IT-sikkerhetshåndboka

Revisjon av IT-sikkerhetshåndboka Direktørnettverket 4. juni 2014 Revisjon av IT-sikkerhetshåndboka IT-direktør Lars Oftedal Formål IT-sikkerhetsarbeidet skal sikre universitetets verdier, virksomhet, resultater og omdømme. Det skal beskytte

Detaljer

Digital kommunikasjon som hovedregel endringer i eforvaltningsforskriften

Digital kommunikasjon som hovedregel endringer i eforvaltningsforskriften Vår saksbehandler Simon Kiil Vår dato Vår referanse 2013-09-10 A03 - S:13/02202-5 Deres dato Deres referanse 2013-06-11 13/1249 Antall vedlegg Side 1 av 5 Fornyings-, administrasjonskirkedepartementet

Detaljer

Sentrale krav til IKT-anskaffelser. Gardermoen, 16. januar 2014 Kristian Bergem, Difi

Sentrale krav til IKT-anskaffelser. Gardermoen, 16. januar 2014 Kristian Bergem, Difi Sentrale krav til IKT-anskaffelser Gardermoen, 16. januar 2014 Kristian Bergem, Difi Poenget Det finnes en liste over anbefalte og obligatoriske IT-standarder i offentlig sektor. Alle kravspesifikasjoner

Detaljer

NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014)

NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014) NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014) Veritech as Magnus Robbestad Kurs ISO 9001 :2015 1 Historien til ISO 9001 1988 1994 2000 2008 2015 1988 Dokumenterte prosedyrer 1994 2000 Risikobasert

Detaljer

Direktoratet for forvaltning og ikt Besøksadresse Oslo: Besøksadresse Leikanger: Postboks 1382 Vika Oslo

Direktoratet for forvaltning og ikt Besøksadresse Oslo: Besøksadresse Leikanger: Postboks 1382 Vika Oslo .. l'l Direktoratet for forvaltning og ikt Forsvarsdepanementet Vår dato 27.9.2018 Deres dato 2.7.2018 2015/3139 POStbOkS 8126 Dep Vår referanse 18/00025455 Deres referanse 254/FD V 0032 Oslo 3/ENWA Saksbehandler:

Detaljer

Høringssvar forskrift om styringssystem i helse- og omsorgstjenesten

Høringssvar forskrift om styringssystem i helse- og omsorgstjenesten Høringssvar forskrift om styringssystem i helse- og omsorgstjenesten Helse Nord RHF viser til Helse- og omsorgsdepartementets høringsbrev og -notat av 30.10.2015, om forslag til forskrift om styringssystem

Detaljer

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo,

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo, Måling av informasjonssikkerhet Håkon Styri Seniorrådgiver Oslo, 2017-10-30 Disposisjon Hvorfor måler vi, og hva måler vi? Måling av styringssystemet Hvordan beskrive en måling? Måling av informasjonssikkerhet

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Kommunikasjon med ledelsen hva kan Difi bidra med?

Kommunikasjon med ledelsen hva kan Difi bidra med? Kommunikasjon med ledelsen hva kan Difi bidra med? Katrine Aam Svendsen Seniorrådgiver NIFS 21.02.2018 Innhold Hvem er «ledelsen»? Innhold i Difis veiledningsmateriell «Internkontroll i praksis informasjonssikkerhet»

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

«Standard for begrepsbeskrivelser»

«Standard for begrepsbeskrivelser» «Standard for begrepsbeskrivelser» Standardiseringsrådet, 16. mai 2012 Steinar Skagemo Innhold Oppsummering av bakgrunn Utvikling av standarden Gjennomgang av dokumentet «Standard for begrepsbeskrivelser»

Detaljer

Prinsipper for virksomhetsstyring i Oslo kommune

Prinsipper for virksomhetsstyring i Oslo kommune Oslo kommune Byrådsavdeling for finans Prosjekt virksomhetsstyring Prinsippnotat Prinsipper for virksomhetsstyring i Oslo kommune 22.09.2011 2 1. Innledning Prinsipper for virksomhetsstyring som presenteres

Detaljer

Oversikt. Remi Longva

Oversikt. Remi Longva Oversikt Remi Longva 2018-09-12 as we know, there are known knowns; there are things we know we know. We also know there are known unknowns; that is to say we know there are some things we do not know.

Detaljer

Ny ISO 9001:2015. Disclaimer:

Ny ISO 9001:2015. Disclaimer: Ny ISO 9001:2015 Disclaimer: Presentasjon basert på draft versjon Subjektiv vurdering av endringer Subjektiv vurdering av hva som oppfattes som viktig Representerer ikke et sertifiseringsorgan Ny ISO 9001:2015

Detaljer

Roller og ansvar. Hva er behandlingsansvarlig og hva er en databehandler? Thea Rølsåsen, faglig prosjektleder

Roller og ansvar. Hva er behandlingsansvarlig og hva er en databehandler? Thea Rølsåsen, faglig prosjektleder Roller og ansvar. Hva er behandlingsansvarlig og hva er en databehandler? Thea Rølsåsen, faglig prosjektleder Temaer: Hvorfor er roller og ansvar viktig? Behandlingsansvarlig Databehandler og forholdet

Detaljer

Spørreundersøkelse om informasjonssikkerhet

Spørreundersøkelse om informasjonssikkerhet Spørreundersøkelse om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er fagperson for informasjonssikkerhet i

Detaljer

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET Guri Kjørven, 2015-12-02 ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET ISO 9001 hadde behov for endring for å: tilpasse seg til en verden i endring forbedre en organisasjons evne til å tilfredsstille kundens

Detaljer

Sikkerhetstiltak utforming av internkontrolltiltak på informasjonssikkerhetsområdet

Sikkerhetstiltak utforming av internkontrolltiltak på informasjonssikkerhetsområdet Sikkerhetstiltak utforming av internkontrolltiltak på informasjonssikkerhetsområdet DFØs samarbeidsforum 9.9.2015 Jan Sørgård, seniorrådgiver Difi infosikkerhet.difi.no Veiledningsmateriellet Internkontroll

Detaljer

Grunnleggende begreper Målgruppe: Fagansvarlig informasjonssikkerhet og virksomhetsledelsen

Grunnleggende begreper Målgruppe: Fagansvarlig informasjonssikkerhet og virksomhetsledelsen Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet Målgruppe: Fagansvarlig informasjonssikkerhet og virksomhetsledelsen Oppdatert: 7.6.2017 Internkontroll i praksis - informasjonssikkerhet

Detaljer

Standarder med relevans til skytjenester

Standarder med relevans til skytjenester Knut Lindelien, 2016-02-09 Standarder med relevans til skytjenester DETTE ER EN STAUSOPPDATERING FRA ISO/IEC JTC1 Skytjenester Stort, kjaptvoksende. Kanskje ikke så nytt for teknikeren, men det handler

Detaljer

Retningslinjer for risikostyring ved HiOA Dato siste revisjon:

Retningslinjer for risikostyring ved HiOA Dato siste revisjon: Retningslinjer for risikostyring ved HiOA Dato siste revisjon: 28.11.2017 1 Hensikt, bakgrunn og mål Hensikten med dette dokumentet er å bidra til at HiOA har en strukturert tilnærming for å identifisere,

Detaljer

Orden i eget hus, dokumentasjonsplikter og dokumentasjonsstrategi er vi allerede på vei? Kjetil Korslien, Hege Tafjord Difi 15.

Orden i eget hus, dokumentasjonsplikter og dokumentasjonsstrategi er vi allerede på vei? Kjetil Korslien, Hege Tafjord Difi 15. Orden i eget hus, dokumentasjonsplikter og dokumentasjonsstrategi er vi allerede på vei? Kjetil Korslien, Hege Tafjord Difi 15. Oktober 2019 Orden i eget hus + styring og kontroll Hva er informasjonssikkerhet?

Detaljer

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle): Spørreskjema om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er leder av virksomheten. Om respondenten Virksomhetens

Detaljer

STANDARDISERINGSRÅDETS ARBEID

STANDARDISERINGSRÅDETS ARBEID S ARBEID OLAF ØSTENSEN STATENS KARTVERK ANDRE BAKGRUNNSDOKUMENTER Arkitektur for elektronisk samhandling i offentlig sektor Bruk av åpne IT-standarder og åpen kildekode i offentlig sektor FAD OPPRETTER

Detaljer

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Helhetlig arbeid med informasjonssikkerhet. Remi Longva Helhetlig arbeid med informasjonssikkerhet Remi Longva 2019-02-13 Vårt utgangspunkt Informasjonssikkerhet å sikre at informasjon i alle former ikke blir kjent for uvedkommende (konfidensialitet) ikke

Detaljer

Måling av informasjonssikkerhet ISO/IEC 27004:2016. Håkon Styri Seniorrådgiver Oslo,

Måling av informasjonssikkerhet ISO/IEC 27004:2016. Håkon Styri Seniorrådgiver Oslo, Måling av informasjonssikkerhet ISO/IEC 27004:2016 Håkon Styri Seniorrådgiver Oslo, 2017-11-29 Disposisjon Hvorfor måler vi, og hva måler vi? Måling av styringssystemet Hvordan beskrive en måling? Måling

Detaljer

NKRF Årsmøte 2009 Revisors vurdering av internkontroll

NKRF Årsmøte 2009 Revisors vurdering av internkontroll NKRF Årsmøte 2009 Revisors vurdering av internkontroll Jonas Gaudernack, juni 2009 *connectedthinking P w C Begrepsavklaringer Risikostyring vs risikovurdering Internkontroll vs kontrolltiltak Risiko Tiltak?

Detaljer

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden Informasjonssikkerhet og internkontroll DRI1010 forelesning 10.3.2011 Jon Berge Holden jobe@holden.no Ukas sak Undersøkelse i Kommune-Norge (100 kommuner) 15 prosent har ikke sletterutiner Halvparten sletter

Detaljer

Policy for Antihvitvask

Policy for Antihvitvask Intern 1/ 5 Policy for Antihvitvask Besluttet av Styret i Sbanken ASA Dato for beslutning 13. desember 2018 Frekvens beslutning Årlig Erstatter Policy datert 01.11.2017 Dokumenteier Leder Kunde Spesialist,

Detaljer

Neste generasjon ISO standarder ISO 9001

Neste generasjon ISO standarder ISO 9001 Neste generasjon ISO standarder ISO 9001 DNV GL Business Assurance Norway AS 1 SAFER, SMARTER, GREENER Et nytt perspektiv For å sikre at kvalitetsstyring blir sett på som mer enn bare sertifisering...

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

Oppfølging etter Deepwater Horizon - Status og veien videre

Oppfølging etter Deepwater Horizon - Status og veien videre Oppfølging etter Deepwater Horizon - Status og veien videre Industriseminar 23. september 2011 Hilde-Karin Østnes & Øyvind Tuntland Petroleumstilsynet Hovedoppsummering DwH-ulykken reiser spørsmål som

Detaljer

ephorte: 2018/61949 Overlevert: OPPSUMMERING AV KARTLEGGING INTERNKONTROLL I MATTILSYNET, 2.LINJE

ephorte: 2018/61949 Overlevert: OPPSUMMERING AV KARTLEGGING INTERNKONTROLL I MATTILSYNET, 2.LINJE ephorte: 2018/61949 Overlevert: 22.08.2018 OPPSUMMERING AV KARTLEGGING INTERNKONTROLL I MATTILSYNET, 2.LINJE Innholdsfortegnelse 1 Om kartleggingen... 2 1.1 Innledning... 2 1.2 Formål... 2 1.3 Gjennomføring...

Detaljer

Forvaltningsrevisjon Bergen kommune Effektivitet og kvalitet i internkontrollen Prosjektplan/engagement letter

Forvaltningsrevisjon Bergen kommune Effektivitet og kvalitet i internkontrollen Prosjektplan/engagement letter Forvaltningsrevisjon Bergen kommune Effektivitet og kvalitet i internkontrollen Prosjektplan/engagement letter Mai 2017 «Forvaltningsrevisjon av effektivitet og kvalitet i internkontrollen» Mai 2017 Prosjektplan

Detaljer

Erfaringer med innføring av styringssystemer

Erfaringer med innføring av styringssystemer Erfaringer med innføring av styringssystemer Kåre Presttun kaare@mnemonic.no Kåre Presttun Sivilingeniør fra NTH 1979 Jobbet med sikkerhet siden våren 1980 Har jobbet mye med standardisering Medlem av

Detaljer

Få oversikt og prioritere - et felles grunnlag for flere fagområder. Øyvind Grinde Seksjonssjef informasjonssikkerhet og datadeling

Få oversikt og prioritere - et felles grunnlag for flere fagområder. Øyvind Grinde Seksjonssjef informasjonssikkerhet og datadeling Få oversikt og prioritere - et felles grunnlag for flere fagområder Øyvind Grinde Seksjonssjef informasjonssikkerhet og datadeling Internkontroll Intern styring og kontroll internkontroll er aktiviteter

Detaljer

Gjelder fra: Godkjent av: Camilla Bjørn

Gjelder fra: Godkjent av: Camilla Bjørn Dok.id.: 1.3.1.1.0 Formål, mål og definisjoner Utgave: 2.00 Skrevet av: Camilla Bjørn Gjelder fra: 27.03.2017 Godkjent av: Camilla Bjørn Dok.type: Styringsdokumenter Sidenr: 1 av 5 1.1 Formålet med styrings-

Detaljer

Krav til informasjonssikkerhet. DRI1010 forelesning Jon Berge Holden

Krav til informasjonssikkerhet. DRI1010 forelesning Jon Berge Holden Krav til informasjonssikkerhet DRI1010 forelesning 15.03.2012 Jon Berge Holden jobe@holden.no Sikkerhet - hva skal beskyttes? Informasjonssikkerhet (def. ISO 27001, 3.4) Bevare konfidensialitet, integritet

Detaljer

Internkontroll i Gjerdrum kommune

Internkontroll i Gjerdrum kommune Tatt til orientering i Gjerdrum kommunestyre 14.12.2016 Internkontroll i Gjerdrum kommune Formålet med dokumentet Formålet med dette dokumentet er å beskrive internkontrollen i Gjerdrum kommune. Dokumentet

Detaljer

Styringssystem for informasjonssikkerhet Erfaringer med og anbefalinger om standardene ISO 27001 og ISO 27002. Rapport 2012:15 ISSN 1890-6583

Styringssystem for informasjonssikkerhet Erfaringer med og anbefalinger om standardene ISO 27001 og ISO 27002. Rapport 2012:15 ISSN 1890-6583 Styringssystem for informasjonssikkerhet Erfaringer med og anbefalinger om standardene ISO 27001 og ISO 27002 Rapport 2012:15 ISSN 1890-6583 Forord Digitalisering er et viktig virkemiddel for å få en effektiv

Detaljer

Styringssystem basert på ISO 27001

Styringssystem basert på ISO 27001 Styringssystem basert på ISO 27001 Agenda ISO/IEC 27001 - krav i standarden Styringssystem ISMS Beslutning og oppstart av prosjekt Definere omfang og kriterier Hva må utarbeides og hvordan? Hvordan implementere

Detaljer

Fra sikkerhetsledelse til handling ambisjoner og forventninger

Fra sikkerhetsledelse til handling ambisjoner og forventninger Fra sikkerhetsledelse til handling ambisjoner og forventninger Gustav Birkeland, seniorrådgiver UNINET-konferansen, 22.11.2017, sesjon 4 Forventninger Statlige universiteter og høyskoler skal etterleve

Detaljer

Frist for innspill: 1. november Mottaker etter liste

Frist for innspill: 1. november Mottaker etter liste Mottaker etter liste Innspill til ny versjon av Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren, versjon 6.0 Vedlagt er utkast til versjon 6.0 av Norm for informasjonssikkerhet

Detaljer

Standarder for Asset management ISO 55000/55001/55002

Standarder for Asset management ISO 55000/55001/55002 Standarder for Asset management ISO 55000/55001/55002 bjorn.fredrik.kristiansen@multiconsult.no 1 Multiconsults kjernevirksomhet er rådgivning og prosjektering Multiconsult skal være multifaglige tilby

Detaljer

Nettverk for virksomhetsstyring. Møte 6. juni 2014

Nettverk for virksomhetsstyring. Møte 6. juni 2014 Nettverk for virksomhetsstyring Møte 6. juni 2014 16.06.2014 Direktoratet for økonomistyring Side 1 Program 09.00-09.15: Innledning ved DFØ 09.15-10.15: Formål og innhold i instrukser, både i instruks

Detaljer

Veiledning- policy for internkontroll

Veiledning- policy for internkontroll Veiledning- policy for 1. Bakgrunn Statlige virksomheter forvalter fellesskapets midler og leverer produkter og tjenester som er av stor betydning både for den enkelte samfunnsborger og for samfunnet som

Detaljer

Olje- og energidepartementet

Olje- og energidepartementet Olje- og energidepartementet 1 Olje- og energidepartementets forvaltning og gjennomføring av budsjettet for 2009 1.1 Generelt om resultatet av revisjonen Tabell 1.1 (tall i mill. kroner)* Utgifter Inntekter

Detaljer

Saksframlegg. Styret Pasientreiser HF 24/04/2017

Saksframlegg. Styret Pasientreiser HF 24/04/2017 Saksframlegg Referanse Saksgang: Styre Møtedato Styret Pasientreiser HF 24/04/2017 SAK NR 08-2017 Oppdatert kontrollstrategi for reiser uten rekvisisjon våren 2017 Styret tar saken om kontrollstrategi

Detaljer

Digitalt førstevalg. Digital postkasse som en del av digitalt førstevalg i forvaltningen. FINF 4001 høst 2016

Digitalt førstevalg. Digital postkasse som en del av digitalt førstevalg i forvaltningen. FINF 4001 høst 2016 Digitalt førstevalg Digital postkasse som en del av digitalt førstevalg i forvaltningen FINF 4001 høst 2016 stig.hornnes@difi.no Agenda Del I: Fra samtykke til reservasjon Regelverk for digitalt førstevalg

Detaljer

Regelverk for digital kommunikasjon i og med forvaltningen

Regelverk for digital kommunikasjon i og med forvaltningen Regelverk for digital kommunikasjon i og med forvaltningen Jon Holden, Difi Fagforbundets fagdager 3.-4. september 2014 jho@difi.no To hovedspørsmål Hvem kan/skal/skal ikke kommunisere digitalt med forvaltningen?

Detaljer

Risikofokus - også på de områdene du er ekspert

Risikofokus - også på de områdene du er ekspert Risikofokus - også på de områdene du er ekspert - hvordan kan dette se ut i praksis? - Ingen er for gammel til å begå nye dumheter Nytt i ISO 9001:2015 Vokabular Kontekst Dokumentasjonskrav Lederskap Stategi-politikk-mål

Detaljer

Standardiseringsarbeidet

Standardiseringsarbeidet Standardiseringsarbeidet Kristian Bergem 10.02.2010 Standardiseringsportalen Dato Totaloversikt standard.difi.no http://standard.difi.no/forvaltningsstandarder Dato 1. Ver av referansekatalogen Kom i desember

Detaljer

Metode for identifikasjon av dokumentasjon. 8 Norske Arkivmøte,

Metode for identifikasjon av dokumentasjon. 8 Norske Arkivmøte, Metode for identifikasjon av dokumentasjon 8 Norske Arkivmøte, 09.04.2019. Agenda Bakgrunn Resultat - metoden Tilbakemeldinger Veien videre Hvordan lykkes med dette i praksis? Bakgrunn Samfunn i endring

Detaljer

Et revisjonsblikk på internkontroll

Et revisjonsblikk på internkontroll Et revisjonsblikk på internkontroll Ekspedisjonssjef Jens Gunvaldsen Riksrevisjonen PSC INTOSAI Professional Standards Committee Utgangspunkt I: Early history of internal control Internal controls have

Detaljer

Nytt veiledningsmateriell om internkontroll - lanseringsseminar 23. mai Direktoratet for økonomistyring

Nytt veiledningsmateriell om internkontroll - lanseringsseminar 23. mai Direktoratet for økonomistyring Nytt veiledningsmateriell om internkontroll - lanseringsseminar 23. mai 2013 Side 1 Program Tid Tema Hvem 08:45-09:00 Registrering og kaffe 09:00 09:05 Velkommen Roger Bjerke, avdelingsdirektør Forvaltnings-

Detaljer

DE VIKTIGSTE ENDRINGENE I NYE ISO 9001:2015 OG ISO 14001:2015

DE VIKTIGSTE ENDRINGENE I NYE ISO 9001:2015 OG ISO 14001:2015 DE VIKTIGSTE ENDRINGENE I NYE ISO 9001:2015 OG ISO 14001:2015 Oddmund Wærp Teknologisk Institutt email owa@ti.no Tlf. 934 60 292 TEKNOLOGISK INSTITUTT - HVEM VI ER Landsdekkende kompetansebedrift med hovedkontor

Detaljer

Egenevaluering av internkontrollen

Egenevaluering av internkontrollen Egenevaluering av internkontrollen Veiledning - egenevalueringsverktøy internkontroll Bakgrunn God praksis for internkontroll er beskrevet i flere rammeverk. COSO (Committee of Sponsoring Organizations

Detaljer

Gjelder fra: 24.09.2014. Godkjent av: Fylkesrådet

Gjelder fra: 24.09.2014. Godkjent av: Fylkesrådet Dok.id.: 1.3.1.1.0 Formål og definisjoner Utgave: 1.00 Skrevet av: Camilla Bjørn Gjelder fra: 24.09.2014 Godkjent av: Fylkesrådet Dok.type: Generelt Sidenr: 1 av 6 Formålet med styrings- og kvalitetssystemet:

Detaljer

Saksframlegg. etterretning. 1. Styret tar fremlagt sak om kontrollstrategi for reiser uten rekvisisjon til

Saksframlegg. etterretning. 1. Styret tar fremlagt sak om kontrollstrategi for reiser uten rekvisisjon til Saksframlegg Referanse Saksgang: Styre Møtedato Styret Pasientreiser HF 11/12/2017 SAK NR 43-2017 Kontrollstrategi for reiser uten rekvisisjon i Pasientreiser HF Forslag til vedtak: 1. Styret tar fremlagt

Detaljer

HOVEDINSTRUKS FOR HELSEDIREKTORATET

HOVEDINSTRUKS FOR HELSEDIREKTORATET HOVEDINSTRUKS FOR HELSEDIREKTORATET Fastsatt av Helse- og omsorgsdepartementet den 31.01.2012 1. Innledning Formal med instruksen og forhold til øvrig regelverk Formålet med instruksen er å angi myndigheten

Detaljer