Rapport - hoveddel Klassifisering av informasjonssystemer i Bergen kommune

Størrelse: px
Begynne med side:

Download "Rapport - hoveddel Klassifisering av informasjonssystemer i Bergen kommune"

Transkript

1 Rapport - hoveddel Klassifisering av informasjonssystemer i Bergen kommune Bergen kommune 2015

2 1 Sammendrag Formålet med prosjektet "Kartlegging og analyse av IKT-systemer" har vært å kvalitetssikre informasjon om det enkelte informasjonssystem, og å få gjort en klassifisering av systemer basert på hvor kritiske de kan sies å være for kommunens tjenesteleveranser. Prosjektet har hatt som målsetning å kartlegge, klassifisere og verdivurdere kommunens informasjonssystemer, og har derfor gjennomført en gap-analyse, risikovurdert kritiske systemer, nedfelt funn, og til slutt kommet med noen anbefalte tiltak. Prosjektet har for øvrig hatt fokus på å bevisstgjøre alle deltakere i de ulike arbeidsgruppene underveis. Prosjektet har avdekket at det er tre typer informasjons- og kommunikasjonssystemer som særlig skiller seg ut ved å innføre sårbarheter i de kommunale tjenestene. Dette gjelder de som understøtter: Tjenester/prosesser med svært høyt transaksjonsvolum Tjenester/prosesser som er avhengig av fysiske styringssystemer (eks vann og avløp) Tjenester/prosesser som benytter store mengder sensitive opplysninger Dersom det oppstår hendelser som bortfall eller alvorlige feil i informasjonsgrunnlaget til de to førstnevnte typene informasjonssystem, får dette gjerne umiddelbare og store konsekvenser for kommunen ved at de kommunale tjenestene blir betydelig forringet eller står i fare for å stanse helt opp, med påfølgende alvorlige konsekvenser for økonomien eller i ytterste konsekvens for liv/helse blant innbyggere og/eller ansatte. For informasjonssystemer med særlig sensitive opplysninger vil konsekvenser ved en uønsket hendelse i hovedsak komme til uttrykk gjennom omdømmetap/tillitsbrudd når informasjon kommer på avveier. Tjenesteproduksjonen blir ikke nødvendigvis direkte påvirket av en slik hendelse, men kommunen blir indirekte rammet av kostnader knyttet til opprydding, etterforskning, utredninger og kostbare reaksjonære sikringstiltak. I tillegg kan en slik hendelse få store ringvirkninger i samfunnet for øvrig, og i tillegg til kommunen også få store konsekvenser for innbyggere, næringsliv og organisasjoner. Denne rapporten gir anbefalinger om rangering av informasjonssystemer ut fra kritikalitet i tjenesteproduksjonen, målt i et samfunnssikkerhetsperspektiv. Den gir anbefalinger om videre arbeid med tiltak rundt de systemene som er rangert som "kritisk", og konkluderer med at kommunen ikke har etablert et driftsregime som kan håndtere de kravene som bør stilles til informasjonssystemer som understøtter samfunnskritiske tjenester. Til slutt anbefales det noen tiltak for å ta arbeidet videre på et mer generelt grunnlag, også for de øvrige systemene i kartleggingen. Nr Anbefalte tiltak for å redusere risiko Ansvar 1 For å sikre et stabilt driftsregime for systemer som er rangert som IKT Konsern «kritisk» skal det utredes mulige løsninger for å etablere alternativt driftssted/-avtale. 2 Det skal etableres beredskapsplaner for alle informasjonssystemer IKT Konsern i Bergen kommune der dette ansees nødvendig. 3 Beredskap på IKT-området skal integreres med kommunens IKT Konsern øvrige beredskapsarbeid. 4 Beslutte en grunnleggende prioritering av kritiske informasjonssystemer i tilfeller hvor to eller flere systemer er involvert i en hendelse. Kommunaldirektørgruppen 1

3 Innhold 1 Sammendrag Innledning Tjenesteproduksjon og kritikalitet Kritiske informasjonssystemer Avhengigheter (tjeneste, system og infrastruktur IKT) Klassifisering av informasjonssystemene og informasjonen i disse Hva klassifiseringen innebærer Klassifisering av informasjonssystemer pr byrådsavdeling Konsekvenser og anbefaling Veien videre (overføring til linjen) Vedlegg A: Om prosjektet Kort om prosjektet Prosjektdeltakere og styringsgruppe Utført arbeid/gjennomførte vurderinger Produkter

4 2 Innledning En av de aller viktigste oppgavene en kommune har, er å sørge for trygghet og forutsigbarhet for sine innbyggere. Kommunene etablerer en rekke tjenester for å håndtere dette. Disse tjenestene blir ofte omtalt som samfunnskritiske, og innebærer eksempelvis helsetjenester, vann- og avløpstjenester, brannvern, redningstjenester med mer. Informasjonsteknologi understøtter i stadig større grad kommunenes tjenesteproduksjon. På det administrative området har informasjonsteknologi fått stor utbredelse. Eksempel her er lønn- og personal, økonomi, byggesak og pasientadministrasjon. På slike områder har det blitt vanlig med systemstøtte for å gi innbyggerne og de ansatte de tjenestene de har krav på. I noen tilfeller er også støtte i form av informasjonssystem forutsetning for at kommunen skal være i stand til å produsere tjenesten overhodet. Dette gjelder spesielt transaksjonstunge tjenester som lønn, saksbehandling og informasjonstjenester. På områder som tidligere har vært forbeholdt teknisk isolerte styringssystemer har det skjedd en dreining mot tettere integrering i større nettverk, noe som har gitt store praktiske fordeler for kommunene. Eksempler her er styring av vann og avløp, automatisk innalarmering av brann og digital røntgen ved legevakt. Dette har samtidig åpnet de tekniske styringssystemene for omverdenen med den økte risikoen dette medfører. Bergen kommune har gjennom mange år bygget opp en omfattende infrastruktur og en kompleks arkitektur av IKT-systemer for å understøtte kommunens tjenesteproduksjon. Noen av disse systemene har over tid fått en langt mer sentral rolle enn de var tiltenkt når de ble innført. For eksempel har noen informasjonssystemer blitt en forutsetning for å kunne produsere enkelte tjenester. De uttalte og oppfattede kravene til tilgjengelighet, konfidensialitet og integritet har i mange tilfeller endret seg betydelig uten at dette er tilstrekkelig hensyntatt i den implementerte løsningen. Dette er spesielt alvorlig i et kontinuitets- og beredskapsperspektiv, siden kommunens tjenesteproduksjon i mange tilfeller er forutsatt og forventet å fungere nærmest uansett situasjon. 3

5 3 Tjenesteproduksjon og kritikalitet Parallelt med de store trekkene som er beskrevet over skjer det også en endring i trusselbildet for kommunene. Naturhendelser kan få stadig større konsekvenser og sannsynligheten for større ulykker øker, spesielt til havs. Sannsynligheten for tilsiktede hendelser (terrorisme, sikkerhetspolitiske kriser og cyberangrep) er svært vanskelig å forutsi, men er i aller høyeste grad til stede. De siste årene har vi observert et stadig økende antall hendelser på disse områdene. Selv om særlig terrorisme og sikkerhetspolitiske kriser har vært høyt oppe på agendaen, har også cyberangrep blitt stadig mer vanlig. Bergen kommune ble rammet av et tjenestenektangrep høsten 2014, og både nasjonalt og internasjonalt er man enige om at cyberangrep i økende grad vil være utfordring i tiden fremover. Bergen kommune må forvente cyberangrep av både mer sofistikert og alvorlig i virkning enn det som har vært observert til nå. For å sikre kontinuitet i de samfunnskritiske tjenestene etableres det krise- og beredskapsplaner. Disse planene beskriver handlinger kommunen må gjennomføre i en gitt krise eller katastrofe. Planene oppdateres på basis av endringer i trusselbildet, konkrete hendelser eller erfaring gjennom øvelser. Det er en betydelig utfordring at slike planer i liten grad tar høyde for avhengighet til spesifikk informasjon og informasjonsteknologi. Av den grunn blir behovene sjelden synliggjort, og kravene til IKT-teknisk side sjelden dekkende i forhold til det faktiske behov den enkelte leder i virksomheten har. Parallelt med dette blir også den daglige tjenesteproduksjonen av samfunnskritiske tjenester mer og mer avhengig av IKT. Dette betyr at enhver kommune vil stå overfor situasjoner hvor både tjenesteproduksjon under normale forhold, og ved krise eller beredskap kan ha betydelig økt sårbarhet gjennom sin avhengighet til IKT. Denne avhengigheten blir synlig når IKT er blitt så sentralt at det kan være direkte årsak til en kritisk hendelse, men blir også tydelig gjennom hvor avhengig den enkelte tjeneste er av IKT for sikring av kvalitet og kontinuitet. Bergen kommune gjennomførte et stort arbeid med overordnet ROS innen samfunnssikkerhet i løpet av I det arbeidet er risikoen for brudd på informasjonssikkerhet ivaretatt gjennom risikoer både på teknologisk og på operasjonell side (jf. Overordnet ROS 1 ). 3.1 Kritiske informasjonssystemer Informasjonssystemer som underbygger samfunnskritiske tjenester kan anses som kritiske dersom informasjonen i dem blir utilgjengelig, eksponert for uvedkommende eller har feil kvalitet, og dersom dette videre fører til at de samfunnskritiske tjenestene ikke kan produseres eller ikke kan produseres med tilstrekkelig kvalitet. Dette tilsier at det er det totale informasjonsbehovet i den kritiske tjenesteproduksjonen som er bestemmende for hvilke informasjonssystemer som kommer i kategorien "kritisk informasjonssystem". For Bergen kommune sin del er dette ofte en samling informasjonssystemer; systemer som henger sammen for å produsere en bestemt kommunal tjeneste Avhengigheter (tjeneste, system og infrastruktur IKT) 1 ROS på nivå 1 ("Bergen ROS 2014") omfatter hele kommunens ansvarsområde både administrativt og geografisk. Denne rapporten ("Klassifisering av informasjonssystemer") avgrenset til tjenester/prosesser som har avhengighet til informasjonssystemer og er således å anse som en ROS på nivå 2. 4

6 Et informasjonssystem fungerer ikke uten underliggende IKT-infrastruktur i form av servere, lagring, nettverk, klienter og alle tjenester og funksjoner som må til for å holde denne infrastrukturen tilgjengelig. I forbindelse med konsekvens- og risikovurderingene har det blitt utviklet en modell for å illustrere dette (Eksempelet er hentet fra BFEE): Figur 1 - Øverst er tjenestene i byrådsavdelingen beskrevet, deretter følger informasjonssystemene som understøtte tjenestene. Nederst er infrastrukturen som er nødvendig for at informasjonssystemene skal fungere Dette innebærer at dersom kun ett informasjonssystem i kommunens portefølje regnes som kritisk må hele infrastrukturen som understøtter dette systemet ha samme klassifisering. En slik klassifisering vil derfor måtte få implikasjoner på kompetansebehov, beredskap, prioritering og tekniske løsninger i all nødvendig IKT-infrastruktur. 5

7 4 Klassifisering av informasjonssystemene og informasjonen i disse Prosjektet har utviklet en oversikt over informasjonssystemer som benyttes i kommunen (se vedlegg C). Denne oversikten inneholder nå 350 grupperte informasjonssystemer, men prosjektgruppen har klare indikasjoner på at ytterligere informasjonssystemer benyttes i kommunen. Oversikten inneholder også en beskrivelse av hvilken type informasjon som behandles i systemene, samt en del annen nøkkelinformasjon om systemene. Oversikten inneholder også en klassifisering av informasjonssystemene. I denne klassifiseringen er informasjonssystemene plassert i kategorier fra "lav" til "kritisk". Der hvor samme system har blitt ulikt av kommunens enheter har systemet blitt klassifisert i den kategorien som møter det høyeste behovet 1. Disse kategoriene er laget på basis av KOBI-rapporten 2 og har følgende definisjoner: Klasse/Område Tilgjengelighet Konfidensialitet Integritet Kritisk Systemet understøtter funksjoner og tjenester som er tidskritisk for kommunen i en krisesituasjon. Eksponering av informasjon i systemet vil være ødeleggende for funksjoner og tjenester som er kritisk for kommunen i en krisesituasjon. Feil eller mangler i opplysninger i systemet vil være ødeleggende for funksjoner og tjenester som er kritisk for kommunen i en krisesituasjon. Høy Systemet understøtter funksjoner og tjenester som er tidskritisk for kommunens daglige drift. Eksponering av informasjon i systemet vil være ødeleggende for funksjoner og tjenester som er kritisk for kommunens daglige drift. Feil eller mangler i opplysninger i systemet vil være ødeleggende for funksjoner og tjenester som er kritisk for kommunens daglig drift. Middels Systemet understøtter funksjoner og tjenester som er viktig for kommunen, men ikke tidskritisk. Eksponering av informasjon i systemet vil kunne skade kommunens funksjoner og tjenester i daglig drift. Feil eller mangler i opplysninger i systemet vil kunne skade kommunens funksjoner og tjenester i daglig drift. Lav Systemet understøtter ikke funksjoner eller tjenester som er tidskritiske for kommunens daglige drift. Eksponering av informasjon i systemet vil ikke påvirke kommunens funksjoner og tjenester i daglig drift. Feil eller mangler i opplysninger i systemet vil ikke påvirke kommunens funksjoner og tjenester i daglig drift. Krisesituasjon En alvorlig situasjon eller hendelse som avviker fra de som kan betraktes som normalt. Daglig drift Tjenester og funksjoner som kommunen normalt utøver Tidskritiske hendelsen får umiddelbar negativ effekt for liv, helse, økonomi, effektivitet osv. Prosjektet har hatt som utgangspunkt at disse kriteriene også kan kobles til konsekvensmatrisen til Bergen kommune. Konsekvensmatrisen er 5-delt (Svært alvorlig/katastrofalt til ubetydelig/ufarlig), hvor de to mest alvorlige konsekvensene kan kobles til "kritisk" i matrisen over. 1 Et eksempel er hvor en enhet vurderer et system til "Middels", mens en annen vurderer samme system som "Høy". Systemet vil da bli plassert i kategorien "Høy". 2 Koordineringsutvalg for informasjonssikkerhet (KIS): "Klassifisering Og Beskyttelse av Informasjon", KIS bestod av FAD, JD, FD, SD, NSM, Datatilsynet, Finanstilsynet m.fl. og hadde som oppgave å være et tverrsektorielt koordineringsorgan. 6

8 4.1 Hva klassifiseringen innebærer Bergen kommunes systemer har frem til nå blitt klassifisert etter tjenestekatalogen som tilbys av IKT. Denne er inndelt i 3 deler; nivå 1-3. I tillegg kommer en rekke "uklassifiserte" systemer; systemer som driftes av eksterne leverandører og som det er satt opp individuelle avtaler for. Kommunens regime for drift av IKT-infrastruktur og systemer er i dag tilpasset driftsnivåer i daglig bruk. Dette vil si at driftsnivå 1 (i praksis ingen proaktiv oppfølging fra IKT) til driftsnivå 3 (overvåking, vaktordning, mulighet for å avtale spesifikke ytelser) kan tilpasses behovet til informasjonssystemer som er klassifisert fra "lav" til "høy". Gjennom prosjektets arbeid har det blitt klart at det over tid har eksistert et udekket behov for de informasjonssystemene som har blitt klassifisert som "kritisk" i KOBI-klassifiseringen. Disse systemene har ikke hatt et driftsnivå for IKT som er tilpasset behovet. Et slikt driftsnivå vil kreve tilpasset kompetansebehov, beredskap og tekniske løsninger i nødvendig IKT-infrastruktur som i dag ikke er på plass. Dette innebærer at systemer som er plassert i denne kategorien nå vil utløse nye investerings- og driftskostnader for å etablere et tilstrekkelig driftsnivå. 7

9 5 Klassifisering av informasjonssystemer pr byrådsavdeling Prosjektet har utviklet en oversiktstabell for de ulike byrådsavdelingene der antall kritiske systemgrupper fremkommer. Med systemgrupper menes her et sett med systemer som hører tett sammen for å kunne ha tilstrekkelig funksjonalitet til å understøtte kommunal tjenesteproduksjon. Et eksempel på en slik systemgruppe er den andelen av systemene i BBKMs Gemini-portefølje av systemer som ikke kan fjernes uten av vesentlig funksjonalitet og dermed redusert tjenestestøtte vil oppstå. Hele systemlisten slik den fremstår pr januar 2015 ligger i vedlegg C. Oversikt over systemgrupper pr kategori, sortert etter hver byrådsavdeling: BLED BBKM BFEE BBS BHO BSBO BKNIK Bystyrets organer Kritisk Høy Middels Lav Kun informasjonssystemer klassifisert til "kritisk" er verdivurdert, det kan derfor være forskyvninger mellom de andre kategoriene. En rekke informasjonssystemer har i løpet av prosjektets fremdrift byttet kategori. I utgangspunktet hadde byrådsavdelingene beskrevet over 30 systemer som kritiske. Etter at det i samarbeid med arbeidsgrupper fra byrådsavdelingene er gjennomført risikovurderinger er dette tallet nå betraktelig lavere. Årsaken er at det er etablert alternativer eller uavhengige løsninger som gjør at det mulig å produserer de nødvendige tjenestene selv om informasjonssystemene ikke fungerer som forutsatt. De få områdene det ikke er mulig å innføre alternativer er normalt der hvor informasjonssystemet er direkte knyttet til den tjenesten som ytes, volumet av transaksjoner er høyere enn det som er mulig å gjennomføre manuelt eller tilganger til informasjonen som behandles er en forutsetning for å kunne levere tjenester med ønsket kvalitet. Tallene som fremkommer her viser at det er en rekke informasjonssystemer som er forutsatt å fungere selv om kommunen er i en krise/beredskapssituasjon. Disse informasjonssystemene er plassert i ulike driftsnivå hos IKT, men ingen tilbys i utgangspunktet det driftsnivået som i praksis etterspørres etter en slik kategorisering. Samtidig er det over 30 systemer som regnes i kategorien "høy", noe som i utgangspunktet burde utløse krav om drift på nivå 3 hos IKT. Prosjektgruppen har funnet at det er et stort avvik mellom de informasjonssystemene som regnes som svært viktige og som samtidig er definert til å være på driftsnivå 3 hos IKT. Det er også funnet avvik i forhold til at dagens tjenestenivåer ikke tilbyr tilstrekkelig spesifisering av konfidensialitets- og integritetssikring, men kun på sikring av tilgjengelighet. Dermed blir informasjonssystemer i noen tilfeller for lavt klassifisert, fordi de utelukkende er klassifisert etter tilgjengelighetsbehov. Det kun systemer som på et tidspunkt i prosjektet har vært klassifisert som "kritisk", som er vurdert nærmere av prosjektet. Dette innebærer at der er risiko for at de resterende systemene kan være feilklassifisert av både prosjektet og i tjenestekatalogen. Dette vil i så fall ha flere potensielle konsekvenser: 8

10 Det vil være systemer som er klassifisert for lavt og dermed ikke har tilstrekkelig med sikringstiltak ift behovet Det vil være systemer som er klassifisert riktig, men som ikke har tilpassede sikringstiltak Det vil være systemer som er klassifisert for høyt og dermed har for høye kostnader til sikringstiltak ift behovet Informasjonssystemer som kan plasseres i den første kategorien kjører med for høy risiko i forhold til behovet til de tjenestene som understøttes. Systemer som faller inn under den andre kategorien har muligens riktig driftsnivå (sikring i forhold til tilgjengelighet), men ikke nødvendigvis riktig sikring i forhold til behov for konfidensialitet og/eller integritet. Dette kan innebære både for høy og for lav sikring og dermed tilsvarende høyere eller lavere kostnader. I den siste kategorien vil vi finne systemer som har et for høyt sikringsregime og som derfor med stor sannsynlighet også har for høye kostnader knyttet til driften. 9

11 6 Konsekvenser og anbefaling Prosjektet har klarlagt at det mangler tiltak som kan understøtte de drifts- og støttebehovene samfunnskritiske informasjonssystemer har. Underlaget for denne konklusjonen finnes i vedlegg B. Tiltak som vil redusere risiko og derfor bør vurderes for prosesser, informasjonssystemene og tilhørende IKT-infrastruktur er: Gjennomføre ROS på Nivå 3 1 for hvert av de systemene som er vurdert til å være kritisk Utrede nytt tjenestenivå (nivå 4) hos IKT basert på behovene til samfunnskritiske informasjonssystemer, med tilhørende tiltak/ytelser som o Etablering av alternativt driftssted ("second site") basert på faktisk behov ("hot/cold standby") o Tekniske overvåkningsløsninger tilpasset faktisk behov innen konfidensialitet og integritet o Vaktordninger og kompetansetilgang tilpasset behovet på dette nivået Presisere og tilpasse krav til sikring innenfor de ulike tjenestenivåene (1-4), inkludert krav til eksterne driftsmiljø Sørge for å innarbeide kontinuerlig overvåking av trusselbildet ("ikke-teknologiske tiltak") i form av etablering, evaluering og oppfølging av tilpassede indikatorer, herunder utvikle en instruks for (ledere og/eller system-/tjenesteeiere) som gir dem ansvar for og oppgaven med å overvåke sine informasjonssystemer mtp risiko Beskrive kompetanse- og ressursbehov og eventuelt behov for overlapp inn mot de kritiske informasjonssystemene i kommunen Utvikle en skriftlig rutine for vurdering av endring i risikobildet ved større endringer i bruk, utbredelse eller konfigurasjon for systemer som er merket "kritisk". Særlig i forbindelse med prosjekter som innebærer denne type endringer men som ikke regnes som IKT-prosjekter Utvikle prioriteringsliste av de kritiske informasjonssystemene for bruk ved reetablering etter en eventuell katastrofe (forslag til liste og rutine i vedlegg C) I tillegg foreslår prosjektet at følgende tiltak iverksettes: Kvalitetssikre hvilket nivå systemene som er plassert i kategorier fra "lav" til "høy" faktisk hører hjemme i, herunder evaluere eventuelle tiltak som bør iverksettes for de systemene er som er plassert feil Etablere eierskap og tilhørende oppdateringsrutine til oversikten over informasjonssystemer Prosjektet har iverksatt et arbeid med å overføre kompetanse og dokumentasjon som prosjektgruppen nå besitter over til linjen slik at fremtidige risikovurderinger og klassifiseringer kan gjøres mest mulig effektive. 6.1 Veien videre (overføring til linjen) Sammenlignet med det totale gjenstående arbeidet på dette området er den største arbeidsmengden allerede tatt. Implementering i linjen vil være langt mindre ressurskrevende enn det prosjektet har håndtert til nå. Dette betinger at vedlikehold av systemlisten blir gjennomført løpende som foreslått. 1 ROS Nivå 3 vil si en ROS med fokus på system og teknologi 10

12 7 Vedlegg A: Om prosjektet 7.1 Kort om prosjektet Prosjektet har gjennomført arbeidet sitt i perioden september 2013 til mars 2015, som er noe lenger enn opprinnelig plan. Fokus i prosjektet har hele tiden vært på kvalitet og økonomiske rammer, og ikke på kalender. Prosjektet har derfor gjennomført og levert med høy kvalitet og innenfor de økonomiske rammene. Parallelt med dette prosjektet har leder for informasjonssikkerhet også deltatt i arbeidet med å overordnet ROS for kommunen, og på den måten lagt til rette for at av dette prosjektet fungerer som en Nivå 2 ROS innen IKT og informasjonssikkerhet Prosjektdeltakere og styringsgruppe Styringsgruppen har bestått av de kommunaldirektørene som har ansvar for tjenester med tettest kobling mellom kritisk tjenesteproduksjon og understøttende informasjonssystemer: BHO: Nina Mevold BBKM: Anne Iren Fagerbakke BLED: Robert Rastad BFEE: Ove Foldnes Leder for informasjonssikkerhet i Bergen kommune har vært prosjekteier og -deltaker, og har i tillegg hatt støtte fra konsulentselskapet KPMG i gjennomføringen av prosjektet. I tillegg har sentrale aktører i BBKM, BOH, BLED og BFEE deltatt i arbeidsgrupper hvor det har blitt gjennomført scenariobaserte konsekvens- og risikovurderinger Utført arbeid/gjennomførte vurderinger Prosjektgruppen har i korte trekk utført følgende arbeid: Kvalitetssikret oversikten over informasjonssystemer i kommunen I Bergen kommune finnes det flere oversikter over informasjonssystemer. Oversiktene utvikles ofte for å ivareta spesifikke behov (kostnader, fakturering, mengde data, type opplysninger, eier o.a). Seksjon for IKT Konsern opererer med en, IKT Drift med en annen, mens de forskjellige byrådsavdelingene holder oversikt over sine informasjonssystemer. Siden noen av disse informasjonssystemene ikke involverer IKT Drift og/eller Seksjon for IKT Konsern er det sannsynligvis kombinasjonen av oversikter som er korrekt. Prosjektgruppen har derfor gjennomført møter med alle byrådsavdelinger og gjennomgått de ulike systemlistene som har eksistert med disse. Dette har vært et meget omfattende arbeid siden kommunen har godt over 400 systemer i sin portefølje. Identifisert og klassifisert alle informasjonssystemer iht KOBI-kriterier (kritisk, høy, middels, lav) 1 Jf. Bergen ROS 2014 overordnet ROS for Bergen, kap. 9 Utfordringer i arbeidsprosessen. 11

13 Oversikten ga et godt utgangspunkt for å klassifisere systemene i en ny dimensjon. De oversiktene som eksiterte før prosjektet gjorde sitt arbeid var fokusert på normal arbeidssituasjon og ikke på en grad av kritikalitet, selv om en rekke informasjonssystem hadde en klassifisering i forhold til IKTs driftsregime (nivå 1-3). Gjennomført 9 scenariobaserte konsekvens- og risikovurderinger for å avdekke ytterligere informasjonssystemer og samtidig kvalitetssikre klassifiseringen for informasjonssystemer i kategori "høy" Konsekvens- og risikovurderinger ble gjennomført på et nivå mellom overordnet ROS og systemteknisk risikovurdering. Dette ble gjort for å avdekke om informasjonssystemer som ble benyttet i kommunen ikke eksisterte i oversikten, og samtidig for å kunne vurdere hvor viktig den informasjonen som ble behandlet i systemene faktisk var for å kunne opprettholde kritisk tjenesteproduksjon i kommunen. Videreutviklet risikovurderingsmetodikken for risikovurdering av informasjonssystemer der aktørsentrerte/ønskede/intensjonsbaserte hendelser er relevante For å være i stand til å kunne gjennomføre risikovurderinger på et nivå der flere informasjonssystemer inngår og for samtidig kunne ta opp i seg et perspektiv som blir viktigere og viktigere ble den eksisterende risikovurderingsmetodikken i kommunen videreutviklet. Nå dekker den også intensjonsbaserte hendelser mer utførlig enn det som har vært vanlig til nå. Den største delen av det arbeidet som har blitt gjennomført har skjedd i første fase, altså innsamling, sammenstilling og kontroll av oversikten over informasjonssystemer, sammen med konsekvens- og risikovurdering på utvalgte områder. Dette arbeidet har vært grunnlaget for å kunne gi anbefalinger om konkrete og rettede handlinger på området. For første gang besitter kommunen nå en tilnærmet komplett oversikt over informasjonssystemer, der informasjonssystemene også er klassifisert ut ifra kritikalitet for tjenesteproduksjonen i kommunen Produkter Prosjektet har levert følgende produkter: Kvalitetssikret øyeblikksoversikt over informasjonssystemene i kommunen Risikovurderinger for kritiske tjenester med informasjonssystembehov Anbefalinger om tiltak for informasjonssystemer klassifisert som kritisk for tjenesteproduksjonen Ytterligere anbefalinger basert på erfaringer fanget opp gjennom prosjektet Høynet bevissthet rundt risiko i og med informasjonssystemer som benyttes i kommunen 12

Byrådssak 1191 /15. Klassifisering av informasjonssystemer i Bergen kommune ESARK

Byrådssak 1191 /15. Klassifisering av informasjonssystemer i Bergen kommune ESARK Byrådssak 1191 /15 Klassifisering av informasjonssystemer i Bergen kommune LIBR ESARK-1727-201512221-1 Hva saken gjelder: Byråden for finans, eiendom og eierskap legger i denne saken frem en rapport som

Detaljer

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Bakgrunn Utredningen av standarder for informasjonssikkerhet har kommet i gang med utgangspunkt i forprosjektet

Detaljer

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD Mandat informasjonssikkerhet Avdelingsdirektør Arne Lunde Uh-avdelingen KD Definisjoner Informasjonssikkerhet handler om hvordan informasjonens konfidensialitet, integritet og tilgjengelighet blir ivaretatt.

Detaljer

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Type dokument Retningslinje Forvaltes av Leder av HR- og HMS-avdelingen Godkjent av Organisasjonsdirektør Klassifisering

Detaljer

Felles journal. Fra et samfunnssikkerhets- og beredskapsperspektiv. avdelingsdirektør

Felles journal. Fra et samfunnssikkerhets- og beredskapsperspektiv. avdelingsdirektør Felles journal Fra et samfunnssikkerhets- og beredskapsperspektiv Elisabeth Longva, avdelingsdirektør 4. mai 2017 DSB (Direktoratet for samfunnssikkerhet og beredskap) Samordningsansvar på nasjonalt nivå

Detaljer

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. januar 2018 JMFoto.no HVA ER INFORMASJONSSIKKERHET? Hva er informasjon?

Detaljer

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD Presentasjon sikkerhetsforum 2014 Avdelingsdirektør Arne Lunde Uh-avdelingen KD Agenda Regjeringens politikk Regulatoriske krav til etablering av tiltak for å sikre informasjonssikkerheten Risk management

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Byrådssak 1383 /15. Ny strategi for informasjonssikkerhet ESARK

Byrådssak 1383 /15. Ny strategi for informasjonssikkerhet ESARK Byrådssak 1383 /15 Ny strategi for informasjonssikkerhet GOBR ESARK-1727-201525637-1 Hva saken gjelder: Byråden for finans, eiendom og eierskap legger i denne saken frem en ny strategi for informasjonssikkerhet.

Detaljer

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN?

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? Bente Hoff Seksjonssjef Strategisk IKT-sikkerhet NSM SLIDE 1 Nasjonal sikkerhetsmyndighet (NSM) er Norges ekspertorgan for informasjons- og

Detaljer

Overordnede risiko- og sårbarhetsvurderinger i helse- og omsorgssektoren

Overordnede risiko- og sårbarhetsvurderinger i helse- og omsorgssektoren Overordnede risiko- og sårbarhetsvurderinger i helse- og omsorgssektoren Vegard Nore, beredskapsavdelingen i Helsedirektoratet Regional fagdag om ROS, FM M & R, Molde, 04.10.2017 1 Bakgrunnen Instruks

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Helhetlig arbeid med informasjonssikkerhet. Remi Longva Helhetlig arbeid med informasjonssikkerhet Remi Longva 2019-02-13 Vårt utgangspunkt Informasjonssikkerhet å sikre at informasjon i alle former ikke blir kjent for uvedkommende (konfidensialitet) ikke

Detaljer

1. Kort forklaring av felles risikovurderingsmetodikk Oppsummering av risikovurderingene... 2

1. Kort forklaring av felles risikovurderingsmetodikk Oppsummering av risikovurderingene... 2 Vedlegg 1 styresak 45/2018 Statusrapport etter utvidet risikovurdering. Innholdsfortegnelse 1. Kort forklaring av felles risikovurderingsmetodikk.... 2 2. Oppsummering av risikovurderingene.... 2 2.1 Område

Detaljer

Overordnet IT beredskapsplan

Overordnet IT beredskapsplan Overordnet IT beredskapsplan Side 1 av 7 Overordnet IT beredskapsplan NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting

Detaljer

Oslo kommune Byrådsavdeling for finans Seksjon for virksomhetsutvikling. Hallstein Bjercke hallstein.bjercke@oslo.kommune.no

Oslo kommune Byrådsavdeling for finans Seksjon for virksomhetsutvikling. Hallstein Bjercke hallstein.bjercke@oslo.kommune.no Oslo kommune Byrådsavdeling for finans Seksjon for virksomhetsutvikling Hallstein Bjercke hallstein.bjercke@oslo.kommune.no Bakgrunn I 2008 ble det foretatt en ekstern gjennomgang av IKTområdet. Det ble

Detaljer

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Difis veiledningsmateriell Jan Sørgård, seniorrådgiver Difi Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser Organisering

Detaljer

Helhetlig ROS i Trondheim kommune. Senior sikkerhetsrådgiver Eliin Rødal 20. november 2013 Dialogkonferanse, Klimatilpasning Vestfold

Helhetlig ROS i Trondheim kommune. Senior sikkerhetsrådgiver Eliin Rødal 20. november 2013 Dialogkonferanse, Klimatilpasning Vestfold Helhetlig ROS i Trondheim kommune Senior sikkerhetsrådgiver Eliin Rødal 20. november 2013 Dialogkonferanse, Klimatilpasning Vestfold Safetec er en ledende leverandør av risikostyringstjenester. Med en

Detaljer

Samfunnssikkerhet i veileder for knutepunktutvikling

Samfunnssikkerhet i veileder for knutepunktutvikling Samfunnssikkerhet i veileder for knutepunktutvikling Frank Væting, Jernbaneverket Beredskapskoordinatorsamling i Aust- og Vest-Agder Bakgrunn og oppdrag Brev av 4. februar 2016 fra SD til VD: Bestilling

Detaljer

Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap. Prosjektplan/engagement letter

Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap. Prosjektplan/engagement letter Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap Prosjektplan/engagement letter September 2013 Innhold 1. Innledning... 3 1.1 Bakgrunn... 3 1.2 Formål

Detaljer

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert Digitaliseringsstrategi for Buskerud fylkeskommune Revidert 2018-2020 Buskerud fylkeskommune Stab og kvalitetsavdelingen oktober 2017 Innhold 1. INNLEDNING... 3 2. GJENNOMFØRING... 4 3. SATSINGSOMRÅDER...

Detaljer

Robusthet i kraft, ekom, informasjon og velferdsteknologi i Agder.

Robusthet i kraft, ekom, informasjon og velferdsteknologi i Agder. Robusthet i kraft, ekom, informasjon og velferdsteknologi i Agder. Dag Auby Hagen Ass. fylkesberedskapssjef i Agder fmavdah@fylkesmannen.no 92468690 6.mar 2019 Innhold Definisjoner Krav og forventninger

Detaljer

Helhetlig Risiko- og sårbarhetsanalyse for Alstahaug kommune

Helhetlig Risiko- og sårbarhetsanalyse for Alstahaug kommune Helhetlig Risiko- og sårbarhetsanalyse for Alstahaug kommune Besøksadresse: Strandgata 52 Rådhuset, 8805 Sandnessjøen Tlf. 75 07 50 00 www.alstahaug.kommune.no Helhetlig ROS gir: Oversikt over risiko-

Detaljer

Utviklingsprosjekt: Endring av beredskapsorganisering i Helse Fonna HF. Nasjonalt topplederprogram. Anne Hilde Bjøntegård

Utviklingsprosjekt: Endring av beredskapsorganisering i Helse Fonna HF. Nasjonalt topplederprogram. Anne Hilde Bjøntegård Utviklingsprosjekt: Endring av beredskapsorganisering i Helse Fonna HF Nasjonalt topplederprogram Anne Hilde Bjøntegård Bakgrunn og organisatorisk forankring for prosjektet De siste års hendelser nasjonalt

Detaljer

SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING. En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet

SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING. En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet NASJONAL SIKKERHETSMYNDIGHET 1 Versjonsnummer (1.1) per 09.04.2018

Detaljer

SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING. En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet

SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING. En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet NASJONAL SIKKERHETSMYNDIGHET 1 INNHOLD Innhold...3 Om Temarapporten...5

Detaljer

Hvordan sikre seg at man gjør det man skal?

Hvordan sikre seg at man gjør det man skal? Beredskapsforskriften og krav om ROS-analyser. Hvordan sikre seg at man gjør det man skal? Roger Steen NVE, Beredskapsseksjonen rost@nve.no Tenk igjennom hva som kunne vært konsekvensene for ditt selskap

Detaljer

SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING. En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet

SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING. En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet SIKKERHETSFAGLIGE ANBEFALINGER VED TJENESTEUTSETTING En utdyping av området «Beslutt leveransemodell» i NSMs grunnprinsipper for IKT-sikkerhet NASJONAL SIKKERHETSMYNDIGHET 1 Versjonsnummer (1.1) per 09.04.2018

Detaljer

3.1 Prosedyremal. Omfang

3.1 Prosedyremal. Omfang 3.1 Prosedyremal Formål Hensikten med denne planen er å planlegge hvordan Midt-Telemarkkommunene skal forebygge og håndtere uønskede hendelser, samt å beskytte kritiske tjenester og systemer mot negative

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Retningslinje for risikostyring for informasjonssikkerhet

Retningslinje for risikostyring for informasjonssikkerhet Retningslinje for risikostyring for informasjonssikkerhet Type dokument Retningslinje Forvaltes av Avdelingsleder virksomhetsstyring Godkjent av Organisasjonsdirektøren Klassifisering Intern Gjelder fra

Detaljer

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Policy for informasjonssikkerhet og personvern i Sbanken ASA Åpen 1/ 5 Policy for informasjonssikkerhet og personvern i Sbanken ASA Besluttet av Styret i Sbanken ASA Dato for beslutning 13. november 2018 Erstatter 16. september 2016 Dokumenteier Chief Risk Officer

Detaljer

Grunnmur. Velferdsteknologi Felles grunnmur. Midt-Buskerud

Grunnmur. Velferdsteknologi Felles grunnmur. Midt-Buskerud Grunnmur Velferdsteknologi Felles grunnmur Midt-Buskerud Innholdsfortegnelse Grunnmur... 2 1.0 Kartlegge og utrede satsingsområder... 3 2.0 Informasjon, kompetanseheving og involvering... 3 3.0 Utarbeiding

Detaljer

Forvaltningsrevisjon Bergen kommune Internkontroll i resultatenheter. Prosjektplan/engagement letter

Forvaltningsrevisjon Bergen kommune Internkontroll i resultatenheter. Prosjektplan/engagement letter Forvaltningsrevisjon Bergen kommune Internkontroll i resultatenheter Prosjektplan/engagement letter September 2013 Innhold 1. Innledning... 3 1.1 Bakgrunn... 3 1.2 Formål og problemstillinger... 3 2. Revisjonskriterier...

Detaljer

Internkontroll i praksis (styringssystem/isms)

Internkontroll i praksis (styringssystem/isms) Internkontroll i praksis (styringssystem/isms) Difis veiledningsmateriell internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi 2010-2011 - Tilstanden er ikke

Detaljer

1. Forord. Lykke til videre med beredskapsarbeidet.

1. Forord. Lykke til videre med beredskapsarbeidet. 1. Forord Oppland fylkeskommune ser behovet for en «Veileder i krise- og beredskapsarbeid» til støtte for det arbeidet som skal gjennomføres i alle enheter. Veilederen er et arbeidsgrunnlag og verktøy

Detaljer

Lokalt beredskapsarbeid fra et nasjonalt perspektiv

Lokalt beredskapsarbeid fra et nasjonalt perspektiv Lokalt beredskapsarbeid fra et nasjonalt perspektiv Kommunens samordningsrolle og kommunal beredskapsplikt Gunnbjørg Kindem 23. oktober 2014 Lokalt beredskapsarbeid - og kommunal beredskapsplikt Skape

Detaljer

Sandnes kommune - nettverk for samfunnssikkerhet og beredskap 10. juni Bodil Sivertsen

Sandnes kommune - nettverk for samfunnssikkerhet og beredskap 10. juni Bodil Sivertsen Sandnes kommune - nettverk for samfunnssikkerhet og beredskap 10. juni 2015 Bodil Sivertsen Status: Tempo og trøkk God kvalitet på tjenester Kapasitetsutfordringer Fornøyde brukere Dyktige fagfolk med

Detaljer

Totalforsvaret et samfunn i endring. Bodø 23. mai Per K. Brekke Ass.dir DSB

Totalforsvaret et samfunn i endring. Bodø 23. mai Per K. Brekke Ass.dir DSB Totalforsvaret et samfunn i endring Bodø 23. mai 2018 Per K. Brekke Ass.dir DSB «Bygge utholdenhet og motstandskraft» «Ressursene MÅ finne hverandre» Foto: DSB Samfunnssikkerhet - mer enn politi og forsvar

Detaljer

Prinsipper for virksomhetsstyring i Oslo kommune

Prinsipper for virksomhetsstyring i Oslo kommune Oslo kommune Byrådsavdeling for finans Prosjekt virksomhetsstyring Prinsippnotat Prinsipper for virksomhetsstyring i Oslo kommune 22.09.2011 2 1. Innledning Prinsipper for virksomhetsstyring som presenteres

Detaljer

Velkommen til Sevesokonferansen Åpningsforedrag. Anne Rygh Pedersen, Avdelingsdirektør DSB. 20.september 2018

Velkommen til Sevesokonferansen Åpningsforedrag. Anne Rygh Pedersen, Avdelingsdirektør DSB. 20.september 2018 Velkommen til Sevesokonferansen 2018 Åpningsforedrag Anne Rygh Pedersen, Avdelingsdirektør DSB 20.september 2018 Sevesokonferansen en viktig møteplass for myndigheter og storulykkevirksomheter, og en arena

Detaljer

Risikovurdering av Public 360

Risikovurdering av Public 360 Risikovurdering av Public 360 Øivind Høiem Seniorrådgiver UNINETT AS SUHS-konferansen 2015 Informasjonssikkerhet som muliggjøreren! For at ny teknologi skal bli brukt må brukere ha tillit til den Informasjonssikkerhet

Detaljer

Styret Helsetjenestens driftsorganisasjon for nødnett HF 31.August BESØKSADRESSE: POSTADRESSE: Tlf: Org.nr.

Styret Helsetjenestens driftsorganisasjon for nødnett HF 31.August BESØKSADRESSE: POSTADRESSE: Tlf: Org.nr. Saksframlegg Referanse Saksgang: Styre Møtedato Styret Helsetjenestens driftsorganisasjon for nødnett HF 31.August 2017 SAK NR 37-2017 Risikovurdering, internkontroll og avvik Forslag til vedtak: 1. Styret

Detaljer

Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14.

Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14. Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14.april 2015 Innhold 1. INNLEDNING... 3 2. GJENNOMFØRING... 4 3. SATSINGSOMRÅDER...

Detaljer

Oppfølging av informasjonssikkerheten i UH-sektoren

Oppfølging av informasjonssikkerheten i UH-sektoren Oppfølging av informasjonssikkerheten i UH-sektoren Gustav Birkeland SUHS-konferansen 4. november 2015 Mål s overordnede mål for arbeidet med samfunnssikkerhet og beredskap i kunnskapssektoren er å forebygge

Detaljer

Hva saken gjelder: Saken gjelder nærværet i Bergen kommune for 2014 og årlig utvikling i sykefraværet.

Hva saken gjelder: Saken gjelder nærværet i Bergen kommune for 2014 og årlig utvikling i sykefraværet. 6 /15 Hovedarbeidsmiljøutvalget Oversikt over nærværet i Bergen kommune for HEBE ESARK-0766-200816146-37 Hva saken gjelder: Saken gjelder nærværet i Bergen kommune for og årlig utvikling i sykeet. Tabell

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017 Tilsyn med IKT-sikkerhet i finansnæringen Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017 Gjelder alle foretak under tilsyn Stiller krav til foretakenes styring og kontroll

Detaljer

Kritisk blikk på det kritiske Nasjonalt risikobilde, kritiske samfunnsfunksjoner, Gjørv kommisjonen Direktør Jon Lea, DSB

Kritisk blikk på det kritiske Nasjonalt risikobilde, kritiske samfunnsfunksjoner, Gjørv kommisjonen Direktør Jon Lea, DSB Kritisk blikk på det kritiske Nasjonalt risikobilde, kritiske samfunnsfunksjoner, Gjørv kommisjonen Direktør Jon Lea, DSB 1 Thomas Winje Øijord/Scanpix Hvilken risikooppfatning skal samfunnet bygge på?

Detaljer

Saksbehandler: virksomhetsleder Hege Brænna. Digitaliseringsstrategi

Saksbehandler: virksomhetsleder Hege Brænna. Digitaliseringsstrategi Arkivsaksnr.: 17/1162 Lnr.: 9531/17 Ark.: Saksbehandler: virksomhetsleder Hege Brænna Digitaliseringsstrategi 2017-2021 Rådmannens innstilling: 1. Digitaliseringsstrategien for Lunner kommune vedtas og

Detaljer

Styret Salten Brann IKS

Styret Salten Brann IKS Styret Salten Brann IKS Styresak nr. 38/19 12. september 2019 REVIDERING - OVERORDNET BRANN-ROS ANALYSE BASERT PÅ SCENARIO FOR ANSVARSOMRÅDET TIL Vedlegg 1. Revidert Brann-ROS rapport for Salten Brann

Detaljer

OMRÅDER. ROS analyser sammenhenger

OMRÅDER. ROS analyser sammenhenger OMRÅDER Lov om kommunal beredskapsplikt 25.6.2010 Forskrift til loven datert 22.08.2011 Veileder til forskrift om kommunal beredskapsplikt februar 2012 NOU 2006:6 Plan og bygningsloven 01.07.2010 ROS analyser

Detaljer

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012 Susanne Helland Flatøy Markedssjef Digital Kvalitet Agenda En prosessbasert tilnærming: Planlegge sikringstiltak Utføre

Detaljer

Digitaliseringsstrategi

Digitaliseringsstrategi Digitaliseringsstrategi 2014-2029 Stavanger kommune skal gi innbyggerne og næringsliv et reelt digitalt førstevalg. Den digitale dialogen skal legge vekt på åpenhet og tilgjengelighet. Digitale verktøy

Detaljer

Risikostyring på nasjonalt nivå

Risikostyring på nasjonalt nivå Risikostyring på nasjonalt nivå -muligheter og begrensninger Erik Thomassen 9. november 2017 Foto: Kai Myhre Foto: DSB Hvem er DSB? Samordningsansvar på nasjonalt nivå for samfunnssikkerhet og beredskap

Detaljer

BERGEN KOM M U N E Telefonsentral

BERGEN KOM M U N E Telefonsentral BYRÅDSLEDERS AVDELING BergenRådhus Postboks 7700, 5020 Bergen BERGEN KOM M U N E Telefonsentral 05556 postmottak.byradsleder@bergen.kommune.no www.bergen.kommune.no Kontrollutvalget Deres ref. Deres brev

Detaljer

Tiltaksplan digitalisering 2019

Tiltaksplan digitalisering 2019 Tiltaksplan digitalisering 2019 Kommunene i Kongsbergregionen etablerte våren 2015 en felles strategi for sitt digitaliseringssamarbeid for perioden 2015 2018. SuksIT som er kommunenes felles digitaliseringsorgan

Detaljer

Samfunnssikerhets- og beredskapsarbeid i Bærum kommune. Kommunestyremøte Presentasjon av rådmann Erik Kjeldstadli

Samfunnssikerhets- og beredskapsarbeid i Bærum kommune. Kommunestyremøte Presentasjon av rådmann Erik Kjeldstadli Samfunnssikerhets- og beredskapsarbeid i Bærum kommune Kommunestyremøte 16.03.2016 Presentasjon av rådmann Erik Kjeldstadli Kommunal beredskapsplikt - hensikt Legge til rette for å utvikle trygge og robuste

Detaljer

Retningslinjer for risikostyring ved HiOA Dato siste revisjon:

Retningslinjer for risikostyring ved HiOA Dato siste revisjon: Retningslinjer for risikostyring ved HiOA Dato siste revisjon: 28.11.2017 1 Hensikt, bakgrunn og mål Hensikten med dette dokumentet er å bidra til at HiOA har en strukturert tilnærming for å identifisere,

Detaljer

Enhetlighet og felles forståelse. Et trygt og robust samfunn - der alle tar ansvar

Enhetlighet og felles forståelse. Et trygt og robust samfunn - der alle tar ansvar Enhetlighet og felles forståelse 1 Enhetlig og felles forståelse En av hensiktene med tilsynsbestemmelsene i kommuneloven er å skape enhetlighet i de statlige tilsynene For oss er det en utfordring å skape

Detaljer

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine

Detaljer

Erfaringer fra tilsyn etter 4 år med. lov om kommunal beredskapsplikt

Erfaringer fra tilsyn etter 4 år med. lov om kommunal beredskapsplikt Erfaringer fra tilsyn etter 4 år med lov om kommunal beredskapsplikt Innlegg på fagsamling beredskap på Voss 10. og 11. desember 2013 ved fylkesberedskapssjef Arve Meidell 1 Grunnleggende prinsipper for

Detaljer

Angrepet mot Helse Sør-Øst. Norsk sykehus- og helsetjenesteforening

Angrepet mot Helse Sør-Øst. Norsk sykehus- og helsetjenesteforening Angrepet mot Helse Sør-Øst Norsk sykehus- og helsetjenesteforening 2019-06-06 Om Helse Sør-Øst Helse Sør-Øst består av elleve helseforetak, hvorav ni leverer pasientbehandling Helseregionen leverer spesialisthelsetjenester

Detaljer

Hva er sikkerhet for deg?

Hva er sikkerhet for deg? Sikkerhet Hva er sikkerhet for deg? Foto: Rune Kilden Foto: Øystein Grue Bane NORs sikkerhetspolitikk Bane NOR arbeider systematisk for kontinuerlig forbedring av sikkerheten, for å unngå skade på menneske,

Detaljer

Prosjektmandat. IT i nye Moss kommune. Delprosjektleder: Skal rekrutteres. Planlagt startdato: Planlagt sluttdato:

Prosjektmandat. IT i nye Moss kommune. Delprosjektleder: Skal rekrutteres. Planlagt startdato: Planlagt sluttdato: IT i nye Moss kommune Delprosjektleder: Skal rekrutteres Planlagt startdato: 01.03.2018 Planlagt sluttdato: 30.06.2020 Arkivreferanse: 1. BAKGRUNN 8.juni 2016 vedtok Stortinget ny kommunestruktur. Moss

Detaljer

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017 GDPR I Spekter, 13. desember 2017 Overordnet - Hva er «The General Data Protection Regulation» (GDPR)? Definerer regler for all behandling av personopplysninger i virksomheter (regulering av personvern,

Detaljer

Styret Helseforetakenes senter for pasientreiser ANS 21/10/2015

Styret Helseforetakenes senter for pasientreiser ANS 21/10/2015 Saksframlegg Referanse Saksgang: Styre Møtedato Styret Helseforetakenes senter for pasientreiser ANS 21/10/2015 SAK NR 54-2015 Samlet risikovurdering av pasientreiseområdet 2015 Forslag til vedtak: 1.

Detaljer

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle): Spørreskjema om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er leder av virksomheten. Om respondenten Virksomhetens

Detaljer

Kvalitetssikring av arkivene

Kvalitetssikring av arkivene Kvalitetssikring av arkivene Kort om ROS-analysen og erfaringene fra UiT Norges arktiske universitet arkivleder Anita Dahlberg Kort om UiT Norges arktiske universitet Opprettet 1968 (vedtak) Sammenslått

Detaljer

Risiko- og sårbarhetsanalyser i lys av kommunal beredskapsplikt Avdelingsleder Elisabeth Longva, enhet for regional og kommunal sikkerhet/dsb

Risiko- og sårbarhetsanalyser i lys av kommunal beredskapsplikt Avdelingsleder Elisabeth Longva, enhet for regional og kommunal sikkerhet/dsb Risiko- og sårbarhetsanalyser i lys av kommunal beredskapsplikt Avdelingsleder Elisabeth Longva, enhet for regional og kommunal sikkerhet/dsb 1 Dette har jeg tenkt å snakke om: Kort om kommunal beredskapsplikt

Detaljer

Personopplysninger og opplæring i kriminalomsorgen

Personopplysninger og opplæring i kriminalomsorgen Personopplysninger og opplæring i kriminalomsorgen 06.05.2016 Tema Hva er personopplysninger Hvordan etterleve pliktene i loven 2 Hvem har ansvaret? «Behandlingsansvarlig» = Fylkeskommunen = skoleeier

Detaljer

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET RISIKOVURDERING Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM SLIDE 2 INNHOLD Risikovurdering og sikkerhetsstyring Verdivurdering Trusselvurdering Valg av scenarier Sårbarhetsvurdering Sammenstilling

Detaljer

Direktoratet for samfunnssikkerhet og beredskap Fra sikkerhet i hverdagen til nasjonalt risikobilde. Et trygt og robust samfunn - der alle tar ansvar

Direktoratet for samfunnssikkerhet og beredskap Fra sikkerhet i hverdagen til nasjonalt risikobilde. Et trygt og robust samfunn - der alle tar ansvar Direktoratet for samfunnssikkerhet og beredskap Fra sikkerhet i hverdagen til nasjonalt risikobilde 1 Dette innlegget noen refleksjoner rundt; 1. Departementstilsyn JD/DSB - fra system mot norm 2. Beredskapen

Detaljer

Nasjonalt risikobilde - Sellafield scenariet

Nasjonalt risikobilde - Sellafield scenariet Nasjonalt risikobilde - Sellafield scenariet Nasjonalt risikobilde Har utkommet i 2011, 2012, 2013 og 2014 Katastrofer som kan ramme det norske samfunnet Hovedhensikt bidra til økt risikoforståelse og

Detaljer

Utredning av standarder for styring av informasjonssikkerhet

Utredning av standarder for styring av informasjonssikkerhet Utredning av standarder for styring av informasjonssikkerhet 26. standardiseringsrådsmøte Beslutningssak 16.03.2011 Bakgrunn I 23.rådsmøte (2.- 3. juni) ble forprosjektsrapporten og arbeidsgruppens innstilling

Detaljer

Evaluering av styring og ledelse i Værnesregionen

Evaluering av styring og ledelse i Værnesregionen side 1 Forprosjektplan: Evaluering av styring og ledelse i Værnesregionen Ekstern evaluering av styring og ledelse i Værnesregionen med mål om å skape strukturer som gjør regionsamarbeidet til et effektivt

Detaljer

Oppfølging av vedtak i BEBY - sak : Forvaltningsrevisjonsrapporten Byggesak - ulovlighetsoppfølging.

Oppfølging av vedtak i BEBY - sak : Forvaltningsrevisjonsrapporten Byggesak - ulovlighetsoppfølging. Oppfølging av vedtak i BEBY - sak 268-07: Forvaltningsrevisjonsrapporten Byggesak - ulovlighetsoppfølging. 1. Innledning En vedtaksoppfølging følger opp enkelte av bystyrets vedtak for å vurdere om administrasjonen

Detaljer

ROS - forskningsprosjekter

ROS - forskningsprosjekter ROS - forskningsprosjekter Risiko- og sårbarhetsanalyse av informasjonssikkerheten i forskningsvirksomheten ved NIH Praktisk gjennomføring og metodiske vurderinger Baard Wist og Catharina Holm, Tromsø

Detaljer

Oslo universitetssykehus HF

Oslo universitetssykehus HF Oslo universitetssykehus HF Styresak Dato dok.: 18. juni.2009 Dato møte: 25. juni 2009 Saksbehandler: Administrerende direktør Vedlegg: Oppfølgingen av styresak 20/2009 SAK 103/2009 STATUS IKT I OSLO UNIVERSITETSSYKEHUS

Detaljer

Saksgang: Styret Helseforetakenes senter for pasientreiser ANS 31/10/2016

Saksgang: Styret Helseforetakenes senter for pasientreiser ANS 31/10/2016 Saksframlegg Referanse Saksgang: Styre Møtedato Styret Helseforetakenes senter for pasientreiser ANS 31/10/2016 SAK NR 53-2016 Halvårlig risikovurdering, Helseforetakenes senter for pasientreiser ANS per

Detaljer

NASJONAL SIKKERHETSMYNDIGHET

NASJONAL SIKKERHETSMYNDIGHET OPPGAVER, ANSVAR, OG SIKKERHETSTILSTANDEN Nasjonal sikkerhetsmåned 2014 2 oktober 2014 Kommunikasjonsrådgiver Fredrik Johnsen 1 INNHOLD NSMs ansvars- og arbeidsoppgaver NSMs organisasjon Nyheter Sikkerhetstilstanden

Detaljer

NIFS Nettverk for Informasjonssikkerhet Tema: Øvelse. Barbro Lugnfors Seksjon for informasjonssikkerhet

NIFS Nettverk for Informasjonssikkerhet Tema: Øvelse. Barbro Lugnfors Seksjon for informasjonssikkerhet NIFS Nettverk for Informasjonssikkerhet Tema: Øvelse Barbro Lugnfors Seksjon for informasjonssikkerhet 18.04.2018 Agenda 18. april Kl. 10:00 Velkommen! v/difi Foredrag v/pst Presentasjon av øvelse v/difi

Detaljer

ROS Trøndelag. Selbu 16. oktober Henning Irvung seniorrådgiver

ROS Trøndelag. Selbu 16. oktober Henning Irvung seniorrådgiver ROS Trøndelag Selbu 16. oktober 2018 Henning Irvung seniorrådgiver https://tv.nrk.no/serie/valkyrien Styringsgruppe Dag Otto skar, Mari Mogstad, Gerd Janne Kristoffersen, Odd Inge Mjøen Prosjektleder Henning

Detaljer

Styresak. Styresak 031/04 B Styremøte

Styresak. Styresak 031/04 B Styremøte Styresak Går til: Styremedlemmer Selskap: Helse Vest RHF Dato skrevet: 17.03.2004 Saksbehandler: Vedrørende: Åsmund Norheim Nasjonal Styresak 031/04 B Styremøte 26.03.2004 Administrerende direktørs anbefalinger/konklusjon

Detaljer

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE ANSKAFFELSESNR.: K-00319 Rammeavtale informasjonssikkerhet Side 1 av 5 VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE INNHOLDSFORTEGNELSE 1. Bakgrunn og formål med anskaffelsen... 2 2. Leveranseomfang... 2

Detaljer

Olje- og energidepartementet

Olje- og energidepartementet Olje- og energidepartementet 1 Olje- og energidepartementets forvaltning og gjennomføring av budsjettet for 2009 1.1 Generelt om resultatet av revisjonen Tabell 1.1 (tall i mill. kroner)* Utgifter Inntekter

Detaljer

Veileder til forskrift om sikring på jernbane Utvalgte tema, bransjemøte 12. juni Side 1

Veileder til forskrift om sikring på jernbane Utvalgte tema, bransjemøte 12. juni Side 1 Veileder til forskrift om sikring på jernbane Utvalgte tema, bransjemøte 12. juni 2019 12.06.2019 Side 1 Utvalgte tema tilsynserfaring Styringssystem o Informasjonssikring Identifisere informasjon Nødvendig

Detaljer

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Informasjonssikkerhet i kommunene Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Innhold 1. Hvorfor informasjonssikkerhet? 2. Grunnleggende informasjonssikkerhet 1. Pilarene in informasjonssikkerhet

Detaljer

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur Retningslinje for fysisk sikring av IKTinfrastruktur Type dokument Retningslinje Forvaltes av Økonomi- og eiendomsdirektør Godkjent av Organisasjonsdirektør Klassifisering Intern Gjelder fra 20.08.2018

Detaljer

Møtedato: 27. februar 2013 Arkivnr.: Saksbeh/tlf: Sted/Dato: Hilde Rolandsen, 75 51 29 00 Bodø, 15.2.2013. forbedringsprosser

Møtedato: 27. februar 2013 Arkivnr.: Saksbeh/tlf: Sted/Dato: Hilde Rolandsen, 75 51 29 00 Bodø, 15.2.2013. forbedringsprosser Møtedato: 27. februar 2013 Arkivnr.: Saksbeh/tlf: Sted/Dato: Hilde Rolandsen, 75 51 29 00 Bodø, 15.2.2013 Styresak 15-2013 Nasjonalt samarbeid om innkjøp og forbedringsprosser Innledning/bakgrunn Bakgrunnen

Detaljer

Varslet fjellskred i Åkneset. Åkneskonferansen 2015 Geiranger 26. og 27. aug Knut Torget, DSB

Varslet fjellskred i Åkneset. Åkneskonferansen 2015 Geiranger 26. og 27. aug Knut Torget, DSB Varslet fjellskred i Åkneset Åkneskonferansen 2015 Geiranger 26. og 27. aug Knut Torget, DSB Kategori Risikoområder Scenarioer Naturhendelser Store ulykker Tilsiktede hendelser 1. Ekstremvær Et trygt og

Detaljer

KONGSVINGER KOMMUNE Presentasjon 17. september Optimale stabs- og støttetjenester

KONGSVINGER KOMMUNE Presentasjon 17. september Optimale stabs- og støttetjenester KONGSVINGER KOMMUNE Presentasjon 17. september Optimale stabs- og støttetjenester Veiledning til PPT en Denne PPT en er ment som et hjelpemiddel / verktøy i forbindelse med presentasjon den 17. september.

Detaljer

Digitaliseringsstrategi 2014-2029

Digitaliseringsstrategi 2014-2029 Digitaliseringsstrategi 2014-2029 Stavanger kommune Stavanger kommune skal gi innbyggerne og næringsliv et reelt digitalt førstevalg. Den digitale dialogen skal legge vekt på åpenhet og tilgjengelighet.

Detaljer

Ny sikkerhetslov og forskrifter

Ny sikkerhetslov og forskrifter Ny sikkerhetslov og forskrifter Endre Waldal 13.02.19 Innhold Hvorfor ny sikkerhetslov? Kartlegging av virkeområde Hva innebærer det å bli underlagt ny sikkerhetslov? Oppbygning av regelverket Risikovurdering

Detaljer

Styringssystem i et rettslig perspektiv

Styringssystem i et rettslig perspektiv Styringssystem i et rettslig perspektiv Seminar 14. oktober 2011 Seniorrådgiver Ingvild Høvik Kiland STYRING AV INFORMASJONSSIKKERHET? Dato Direktoratet for forvaltning og IKT Hva sier loven? Dato Direktoratet

Detaljer

Sikkerhetsloven. Mobil Agenda Alexander Iversen Sjefingeniør, Sikkerhetsavdelingen

Sikkerhetsloven. Mobil Agenda Alexander Iversen Sjefingeniør, Sikkerhetsavdelingen Sikkerhetsloven Mobil Agenda 2019 Alexander Iversen Sjefingeniør, Sikkerhetsavdelingen Virkeområde, formål 2 Viktige avgrensinger Trygge statssikkerheten, og er ikke en bred samfunnssikkerhetslov Forsiktig

Detaljer

Etableringsprosjekt Sykehusinnkjøp HF. Status og risiko pr. 15.august 2016

Etableringsprosjekt Sykehusinnkjøp HF. Status og risiko pr. 15.august 2016 Etableringsprosjekt Sykehusinnkjøp HF Status og risiko pr. 15.august 2016 Innhold I II Status pr. 15.august 2016 Risikorapportering pr. 15.august 2016 Arbeidsstrømleder rapport uke 33 Status Arbeidsstrøm

Detaljer

Samfunnssikkerhet og beredskap Kommunal beredskapsplikt

Samfunnssikkerhet og beredskap Kommunal beredskapsplikt Samfunnssikkerhet og beredskap Kommunal beredskapsplikt Elisabeth Danielsen fylkesberedskapssjef Beredskapskonferanse for skole- og barnehageeiere 14. mai 2013 Disposisjon Prinsipper for samfunnssikkerhetsarbeidet

Detaljer