Foranalyse - IKT-sikkerhet og drift i Hedmark fylkeskommune

Størrelse: px
Begynne med side:

Download "Foranalyse - IKT-sikkerhet og drift i Hedmark fylkeskommune"

Transkript

1 Foranalyse 2014 Utarbeidet av Hedmark Revisjon IKS på oppdrag fra kontrollutvalget i Hedmark fylkeskommune Foranalyse - IKT-sikkerhet og drift i Hedmark fylkeskommune Postboks 84, 2341 Løten Telefon: E-post: post@hedmark-revisjon.no Org.nr: MVA

2 Innhold 1 SAMMENDRAG 3 2 BESTILLING FORMÅL MED FORANALYSE OPPBYGGING AV RAPPORTEN 4 3 IKT-SIKKERHETENS AKTUALITET, SENTRALE BEGREPER OG LOVVERK AKTUALITET HVA ER PERSONLIGE OPPLYSNINGER, PERSONVERN OG IKT-SIKKERHET? LOV OG FORSKRIFT KS DIGITALISERINGSSTRATEGI OG KOMMIT 9 4 IKT-SIKKERHET I HEDMARK FYLKESKOMMUNE ORGANISERING AV IKT-OMRÅDET REGLEMENTER OG RETNINGSLINJER I FYLKESKOMMUNEN REGISTRE MED PERSONOPPLYSNINGER 12 5 MULIG EMNE: DRIFT AV IKT I FYLKESKOMMUNEN 17 6 REVISORS VURDERING OG ANBEFALING IKT-SIKKERHET OG DRIFT VURDERING AV RISIKO OG VESENTLIGHET ANBEFALING GJENNOMFØRING OG TIMEFORBRUK 22 Forsidebilde: Image Hand On Keyboard courtesy of phanlop88 at FreeDigitalPhotos.net. 2

3 1 Sammendrag I denne foranalysen har vi sett på IKT-sikkerhet i Hedmark fylkeskommune samt på driften av IKT-løsninger i fylkeskommunen. Vi anbefaler en revisjon som vurderer om fylkeskommunen har en systematisk tilnærming til IKT-sikkerhet og drift. Det leder til at vi anbefaler to overordnede problemstillinger: 1. I hvilken grad har fylkeskommunen tilfredsstillende retningslinjer og rutiner for å sikre personopplysningers konfidensialitet, integritet og tilgjengelighet?, herunder: personopplysninger for fylkeskommunens ansatte som helhet elevenes personopplysninger på skolene 2. Har fylkeskommunen betryggende systemer for kontroll med drift og vedlikehold av IKT-tjenester? Med eventuell tilføyelse av følgende problemstilling: 3. Hvordan følges retningslinjer og rutiner opp i praksis? Vi har innhentet informasjon via: - Presentasjon ved møte i Kontrollutvalget 10. februar - Diverse regler og retningslinjer i fylkeskommunen - Diverse lover, regler og standarder for it-sikkerhet - Forvaltningsrevisjonsrapport «Styring av IKT-satsningen i Hedmark fylkeskommune» med tilhørende datainnsamling - Relevante samfunnsundersøkelser 2 Bestilling I henhold til kommuneloven 77 fjerde ledd skal kontrollutvalget påse at det blir gjennomført forvaltningsrevisjon i kommunen/fylkeskommunen. Høsten 2014 hadde kontrollutvalget gått gjennom de fleste temaene som ble trukket frem som aktuelle forvaltningsrevisjonsprosjekter i plan for forvaltningsrevisjon for perioden. På denne bakgrunn ble det utarbeidet en liste over relevante temaer for forvaltningsrevisjon i perioden /16. Kontrollutvalget valgte ut tre temaer fra listen som det ønsket å få belyst i en foranalyse hvilket ses av følgende vedtak 18. november 2014 i sak nr. 27/14: 3

4 Kontrollutvalget prioriterer følgende tema for forvaltningsrevisjon i perioden -2016: 1. Utleie av bygninger og idrettshaller i regi av fylkeskommunen (omfang, prissetting, habilitet) 2. IKT-sikkerhet 3. Hvordan jobber fylkeskommunen som næringsutviklingsaktør? Kontrollutvalget bestiller foranalyse fra Hedmark Revisjon IKS om de prioriterte temaene til de første møtene i, og kontrollutvalget ber sekretariatet sørge for orienteringer fra administrasjonen på temaene. Høsten 2014 ble forvaltningsrevisjonsprosjektet «Styring av IKT-satsningen i Hedmark fylkeskommune» levert til Kontrollutvalget. Prosjektet hadde en overordnet og generell synsvinkel, og har konsentrert seg om strategi, ledelse og kompetanse, samordning og standardisering av IKT-løsninger, tilgjengelighet og digitalisering, IKT i forhold til fylkeskommunens oppgaver innen utdanning (dvs. videregående opplæring) og helse (tannhelse), samt IKT-sikkerhet på overordnet nivå. Prosjektet omfattet ikke: Personvern, taushetsplikt og informasjonssikkerhet Sentral og lokal infrastruktur, fysisk sikring av data, tilgang til systemer og andre tekniske tiltak som skal bidra til IKT-sikkerhet. Videre har prosjektet ikke omfattet driftstiltak knyttet til IKT, eller implementering av IKT-systemer. Kontrollutvalget prioriterte i møtet 18. november 2014 at foranalysen skulle fokusere på den delen som ikke ble vurdert i førnevnte rapport, nemlig IKT-sikkerhet. 2.1 Formål med foranalyse oppbygging av rapporten Formålet med forundersøkelsen er å skaffe til veie informasjon slik at kontrollutvalget kan ta stilling til hvorvidt det er grunnlag for å gå videre på området, dvs. om det er grunnlag for å bestille en forvaltningsrevisjon innenfor IKT-sikkerhet. 1 Videre skal forundersøkelsen bidra til å gi kontrollutvalget grunnlag for å velge hvilket tema innenfor IKT-sikkerhet som anses mest 1 Datamaskin Norsk Datakunnskap Network skriver om definisjonen på IT og IKT: «IT og IKT brukes ofte om hverandre av de i databransjen, men disse begrepene er forskjellige i definisjonen. IT står for informasjonsteknologi og IKT står for Information Communication Technology. Dette er svært nært beslektet, men vilkårene betegne to forskjellige studieretninger eller industri. Mest enkelt sagt, faller IKT under IT paraply og refererer til bestemt område av IT som har å gjøre med kommunikasjon.» ( Vi benevner det her «IKT»-sikkerhet fordi dette er betegnelsen i Personopplysningsloven. 4

5 aktuelt å fokusere på. Endelig vil vi med forundersøkelsen søke å legge til rette for en effektiv gjennomføring av en eventuell forvaltningsrevisjon på området. I det følgende vil vi gi en generell redegjørelse for temaet IKT-sikkerhet og relevant regel- og lovverk. Deretter vil vi gi en redegjørelse for IKT-sikkerhet i Hedmark fylkeskommune. Endelig vil vi gi vår vurdering og anbefaling, herunder skissere alternative innfallsvinkler for et eventuelt forvaltningsrevisjonsprosjekt. 3 IKT-sikkerhetens aktualitet, sentrale begreper og lovverk 3.1 Aktualitet Fylkeskommunene råder som arbeidsgivere og virksomhetseiere over en stor mengde personopplysninger. I en digital tid kan disse opplysningene spre seg raskt og bli utsatt for misbruk. Datatilsynet kategoriserer misbruk av personopplysninger i to hovedgrupper, henholdsvis en utilsiktet handling (uhell eller uaktsomhet) eller tilsiktet handling fra en kriminell. 2 Uhell eller uaktsomhet betyr at beskyttelsesverdig informasjon kommer uvedkommende i hende. Det kan for eksempel skje ved at ansatte lekker informasjon, at bærbare datamaskiner kommer på avveie, ved uforsvarlig håndtering av sikkerhetskopier eller innbrudd. Helseopplysninger er et eksempel på sensitiv informasjon som gis under tillit og fortrolighet. Brudd på tillit kan medføre alvorlig tillitskrise. Enda verre er det når personopplysninger misbrukes til å fremme et illegitimt formål, slik som å skaffe seg tilgang til og kontroll over andres økonomiske midler, kredittinstrumenter eller eiendom. Dette innebærer at uvedkommende tar helt eller delvis kontroll på aktiver eller eiendeler tilhørende en annen person (ofte kalt identitetstyveri). Ved hjelp av personopplysninger kan man foreta uautoriserte endringer eller disposisjoner i en annens navn (eksempelvis ut fra et hevnmotiv). Personopplysninger kan også misbrukes til å skaffe seg ytterligere tilgang til informasjon om enkeltmenneskers bevegelse, kommunikasjon og økonomiske disposisjoner, mot vedkommendes vilje og ønske. I 2011 gjennomførte Statens institutt for forbruksforskning (Sifo) og TNS Gallup en undersøkelse av omfanget av identitetstyveri i Norge. 3 I undersøkelsen opplyser 3 % at de har opplevd at deres gode navn og rykte ble skadet ved misbruk av personens navn. 4 3,3 % har opplevd at det er blitt kjøpt varer eller tjenester i sitt navn slik at personen har fått regningen STATENS INSTITUTT FOR FORBRUKSFORSKNING 2011: Identitetstyveri. Omfang, tillit og beskyttelse mot risiko av Ragnhild Brusdal og Randi Lavik 4 Tallene i undersøkelsen er basert på svar fra personer i alderen år 5

6 6,8 % svarer at de har blitt rammet av identitetstyveri 1 eller 2 ganger. Hvis dette tallet er representativt for hele befolkningen, har denne typen forbrytelse rammet nær en kvart million nordmenn. Samtidig har Datatilsynet opplevd en økning i henvendelser om personvern i arbeidslivet. I 2013 håndterte Datatilsynets veiledningstjeneste telefon- og e-posthenvendelser om personvern. Av disse var 22 prosent om overvåking i arbeidslivet, og tilsynet ser en fortsatt tendens til at denne typen henvendelser øker. Henvendelsene omhandler for eksempel GPSsporing og kameraovervåking, samt innsyn i og sletting av ansattes e-postkorrespondanse. Her blir det gitt som eksempel fordi det er påfallende mange arbeidsgivere som uten motforestillinger går gjennom e-postkorrespondansen til sine ansatte, også i sammenhenger der den ansatte har sluttet Hva er personlige opplysninger, personvern og IKT-sikkerhet? Personlige opplysninger Datatilsynet gjennomførte i 2013 og 2014 et tilsyn med bruk og lagring av personopplysninger i skoler og barnehager. 6 En erkjennelse og en noe overraskende oppdagelse for dem, var at betydningen av begrepet «personopplysning» var uklar for svært mange. I Personopplysningslovens 2 defineres personopplysninger som «opplysninger og vurderinger som kan knyttes til en enkeltperson». Med andre ord er personopplysninger alle opplysninger som kan knyttes til enkeltpersoner. Sensitive personopplysninger defineres i samme paragraf som opplysninger om: a) rasemessig eller etnisk bakgrunn, eller politisk, filosofisk eller religiøs oppfatning, b) at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling, c) helseforhold, d) seksuelle forhold, e) medlemskap i fagforeninger. Både for personopplysninger og sensitive personopplysninger er det en rekke vilkår som må være tilstede før det er lov å dele og behandle dem. 7 Det er særlig skjerpede krav knyttet til sensitive opplysninger, men alminnelige personopplysninger skal også vernes om. Personvern Datatilsynet definerer personvern som retten til et privatliv og retten til å bestemme over egne personopplysninger. Alle mennesker har en ukrenkelig egenverdi og rett på en privat sfære som personen selv kontrollerer. Det skal være mulig å handle fritt uten tvang eller innblanding fra staten eller andre mennesker Personopplysningslovens 8 og 9 6

7 Personvernbegrepet refererer ikke bare til vernet av privatlivets fred og den enkeltes personlige integritet. I norsk forståelse innebærer begrepet i stor grad også vernet av individers rett til å ha innflytelse på bruk og spredning av personopplysninger om seg selv. Den enkelte skal i størst mulig grad kunne bestemme over egne personopplysninger. 8 IKT-sikkerhet Når man taler om IKT-sikkerhet dreier det seg om at virksomheten må håndtere risikoen for at personopplysninger og andre informasjonsverdier sikres på en tilfredsstillende måte. Internkontroll handler om at virksomheten skal etablere og vedlikeholde planlagte og systematiske tiltak for å sikre at de oppfyller lovens krav til behandling av personopplysninger. Gjennom å ha god informasjonssikkerhet og god internkontroll sikrer virksomheten at den behandler personopplysninger lovlig, sikkert og forsvarlig. 9 Konfidensialitet, integritet og tilgjengelighet Konfidensialitet er at uvedkommende ikke får tilgang til dataene. Integritet innebærer at ingen uautoriserte personer kan endre på opplysninger eller at informasjon utilsiktet blir endret. Med tilgjengelighet menes det at opplysningene må være tilgjengelige for personer som har behov for disse. 10 I fortsettelsen ser vi på lov og forskrift i forbindelse med personopplysninger. 3.3 Lov og forskrift Med digitalisering av offentlig sektor blir det i økt grad samlet inn, bearbeidet og analysert store mengder opplysninger. Opplysningene kan omhandle enkeltpersoner, forretningsprosesser, produktutvikling, strategier og metoder. Felles for alle opplysninger, er at det stilles varierende krav til behandling og beskyttelse. Opplysninger som kan knyttes til individet, skal behandles i samsvar med Personopplysningsloven og Personopplysningsforskriften. Reglene er fastsatt for å hindre fare for tap av liv og helse, økonomisk tap eller tap av anseelse og personlig integritet. Personopplysningslovens 13 første og annet ledd om «Informasjonssikkerhet» lyder: «Den behandlingsansvarlige og databehandleren skal gjennom planlagte og systematiske tiltak sørge for tilfredsstillende informasjonssikkerhet med hensyn til konfidensialitet, integritet og tilgjengelighet ved behandling av personopplysninger. For å oppnå tilfredsstillende informasjonssikkerhet skal den behandlingsansvarlige og databehandleren dokumentere informasjonssystemet og sikkerhetstiltakene...» jf. Personopplysningsforskriften 2-11 til

8 Dette innholdet er utdypet i Personopplysningsforskriftens kapittel 2. I forskriftet fremgår det en rekke konkrete krav til informasjonssikkerhet for IT-systemer hvor det behandles personopplysninger. Det er krav til følgende områder ( 2, nr. 3-16): - Sikkerhetsledelse: Den som har den daglige ledelsen av virksomheten har ansvaret. - Risikovurdering: Det skal føres oversikt over hva slags personopplysninger som behandles. Virksomheten skal selv fastlegge kriterier for akseptabel risiko forbundet med behandlingen av personopplysninger. - Sikkerhetsrevisjon: Sikkerhetsrevisjon av bruk av informasjonssystemet skal gjennomføres jevnlig. - Avvik: Bruk av informasjonssystemet som er i strid med fastlagte rutiner, og sikkerhetsbrudd, skal behandles som avvik. - Organisering: Det skal etableres klare ansvars- og myndighetsforhold for bruk av informasjonssystemet. - Personell og taushetsplikt: Medarbeidere hos den behandlingsansvarlige skal bare bruke informasjonssystemet for å utføre pålagte oppgaver, og selv være autorisert for slik bruk. Medarbeidere hos den behandlingsansvarlige skal pålegges taushetsplikt for personopplysninger hvor konfidensialitet er nødvendig. - Fysisk sikring: Det skal treffes tiltak mot uautorisert adgang til utstyr som brukes for å behandle personopplysninger etter forskriften her. - Sikring av konfidensialitet, tilgjengelighet og integritet. - Sikkerhetstiltak: Sikkerhetstiltak skal hindre uautorisert bruk av informasjonssystemet og gjøre det mulig å oppdage forsøk på slik bruk. - Sikkerhet hos andre virksomheter: Den behandlingsansvarlige skal bare overføre personopplysninger elektronisk til den som tilfredsstiller kravene i personopplysningsforskriften. - Dokumentasjon: Rutiner for bruk av informasjonssystemet og annen informasjon med betydning for informasjonssikkerheten, skal dokumenteres. Personopplysningsloven stiller krav til internkontroll i form av etablering og vedlikehold av planlagte og systematiske tiltak for å oppfylle kravene i, eller i medhold av, Personopplysningsloven herunder å sikre personopplysningenes kvalitet. Datatilsynet skriver i sin veileder at det ikke forventer at øverste leder alltid har inngående kunnskap om informasjonssikkerhet. Derimot forventes det at personopplysninger er sikret på en forsvarlig måte, og at øverste leder ser etter at dette blir gjort. I praksis betyr det å sørge for at virksomheten har oversikt over hvilke plikter som gjelder, hvordan opplysninger behandles og sikres, at alle rutiner knyttet til dette er godkjent og blir fulgt opp av alle ansatte Jf. Personopplysningsforskriftens kapittel 3 om Internkontroll. 8

9 3.4 KS Digitaliseringsstrategi og KommIT Staten og Kommunenes sentralforbund (KS) er viktige premissgivere for kommunal sektor når det gjelder utviklingen på IKT området. Hedmark fylkeskommune er deltaker i KommIT (Program for IKT-utvikling i kommunesektoren) som ble etablert av KS våren Dette programmet eies av KS og styres av et programstyre bestående av kommuner, fylkeskommuner og KS. Formålet med KommIT er å bistå kommuner og fylkeskommuner slik at de kan nå målene i Digitaliseringsstrategi for kommuner og fylkeskommuner (KS). Denne strategien fastsetter de viktigste satsningsområdene og målene for kommuner og fylkeskommuner i perioden. KS har i strategien følgende mål for IKT-sikkerhet - Kommuner og fylkeskommuner har strategi for informasjonssikkerhet - Kommuner og fylkeskommuner har databehandleravtaler med andre som behandler personopplysninger på vegne av kommunen - Kommuner og fylkeskommuner har databehandleravtaler med andre som kommunen behandler personopplysninger for - Kommuner og fylkeskommuner har ledelsesforankret internkontroll og styringssystem på plass. - Kommuner og fylkeskommuner har løsninger som tilfredsstiller kravene til sikkerhetsarkitektur - Kommuner og fylkeskommuner som tar i bruk skytjenester, har gjennomført grundige risiko- og sårbarhetsanalyser og inngått en databehandleravtale (s. 15). I forvaltningsrevisjonsprosjektet «Styring av IKT satsningen» ble det valgt å la være å benytte mål fra KS digitaliseringsstrategi som grunnlag for å utlede konkrete revisjonskriterier. Det ble begrunnet med at strategien nettopp var iverksatt. Hvis det bestilles et forvaltningsrevisjonsprosjekt om IKT-sikkerhet kan det vurderes om revisjonskriteriene skal utledes av Personopplysningsloven og Personopplysningsforskriften eller KS digitaliseringsstrategi eller begge deler. En forvaltningsrevisjon vil som regel ta utgangspunkt i den kilde som er mest autoritativ. I dette tilfellet er lovverk med forskrift mere autoritativ enn en KS strategi. Det synes å være overensstemmelse mellom lovverket og KS digitaliseringsstrategi, og grunnlaget for revisjonskriteriene kan således avvente beslutningen om det skal gjennomføres en forvaltningsrevisjon på området. Etter disse avklaringer ser vi nå på IKT-sikkerhet i Hedmark fylkeskommune. 4 IKT-sikkerhet i Hedmark fylkeskommune 4.1 Organisering av IKT-området Fylkeskommunen har egen IKT avdeling som har som oppgave å koordinere fylkeskommunens IT-satsning, og å drifte fylkeskommunens IT-løsninger. Avdelingen har i alt 11 faste stillinger + lærlinger. IKT drifter løsninger for fylkeshuset, de videregående skolene, de fylkeskommunale 9

10 tannklinikkene og regionskontorene. Øvrige kunder er Hedmark Trafikk FKF, Kjørekontoret Innlandet AS og Kunstbanken. IKT sin servicedesk yter 1. og 2. linje brukerstøtte til sentraladministrasjonen, regionkontorene og tannklinikkene, samt 2. linje brukerstøtte til de videregående skolene. Servicedesken er IKTs kontaktflate mot brukere og leverandører og behandler 6500 saker i året. Desken tar i mot og behandler feilmeldinger, driftsproblemer, brukerspørsmål, endringsønsker, samt bestillinger. 12 Fylkeskommunens IT-løsninger benyttes av over brukere 13. I tillegg til de oppgavene som løses av de ansatte ved IKT avdelingen, er det også oppgaver som løses ved den enkelte enhet/virksomhet. Sentral infrastruktur er IKT avdelingens ansvar. I sentral infrastruktur ligger sentralt serverrom, bredbåndslinjer, brannmurer og felles lisensavtaler. Lokal infrastruktur er den enkelte enhet/virksomhet sitt ansvar, og omfatter lokalt nettverk, pc er, skrivere og mobile enheter. Fylkeskommunen hadde våren 2013 i alt 10 konsernsystemer og 27 fagsystemer som skulle driftes, vedlikeholdes og utvikles. 14 På noen områder, og særlig innenfor videregående utdanning, er det etablert samarbeid med andre/konsulentbistand. Som eksempel kan nevnes at Hedmark fylkeskommune er medeier i Vigo IKS som ivaretar utvikling av noen av fylkeskommunens IT-systemer innen videregående opplæring. Fylkeskommunen er også medeier i NDLA som er et fylkeskommunalt innkjøpssamarbeid som har som formål å tilby kvalitetssikrede, fritt tilgjengelige, nettbaserte læremidler i alle fag i videregående skole. Ellers deltar fylkeskommunen i BUDDY samarbeidet som er et samarbeid mellom fylkeskommuner og kommuner om en løsning for identitetsforvaltning. Hedmark fylkeskommune samarbeider også tett med andre fylkeskommuner i Visma fylkesforum. Vi ser av organisasjonskartet under at IKT-avdelingen er en service-enhet som er underlagt fylkesdirektøren. I fylkeskommunen det i særlig grad bli håndtert personopplysninger og registre med personfølsomme opplysninger i Personal og organisasjon, Arkivet samt i IKTavdelingen. Dessuten finnes behandling av personopplysninger i følgende av fylkeskommunens virksomheter: Tannhelsetjenesten og de videregående skolene (se pilene). 12 Fra Internkontroll og kontinuerlig forbedring i Hedmark fylkeskommune, utkast februar Fra Internkontroll og kontinuerlig forbedring i Hedmark fylkeskommune, utkast februar 10

11 Figur 1 Organisasjonskart Hedmark fylkeskommune 4.2 Reglementer og retningslinjer i fylkeskommunen Fylkeskommunens gjeldende IT strategi ble vedtatt av fylkesdirektøren i 2006 og var ment å skulle rulleres i Dette har foreløpig ikke skjedd. Det er imidlertid nedsatt en arbeidsgruppe som har utarbeidet forslag til ny IT strategi (juni 2013). Visjonen i gjeldende IT strategi er at Hedmark fylkeskommune skal ligge i forkant når det gjelder bruk av informasjonsteknologi administrativt og pedagogisk. Videre at fylkeskommunen skal ligge i forkant når det gjelder elektronisk samhandling med kommuner, innbyggere, næringsliv, folkevalgte og frivillige organisasjoner i Hedmark, samt andre samarbeidspartnere nasjonalt og internasjonalt. 10. februar presenterte fylkeskommunen utkast til «Internkontroll og kontinuerlig forbedring i Hedmark fylkeskommune», 27. februar. I kapittel 8 står det mer om Informasjonssikkerhet og informasjonsteknologi. Her beskriver fylkeskommunen at KS-digitaliseringsstrategi er en av de føringer man forholder seg til. Av fylkeskommunale føringer har man: 11

12 - Reglement for bruk av Hedmark fylkeskommunes IT-løsninger, fastsatt av fylkesdirektøren IT-reglement for elever i videregående skole i Hedmark fylkeskommune, fastsatt av fylkesdirektøren Disse reglementene er sentrale i forhold til en eventuell revisjon av emnet. I den forbindelse kan revisor se på om reglementene lever opp til lov og forskrifter, om de er kjent i de enkelte virksomhetene / enhetene, og om de i praksis bidrar til at personopplysninger håndteres på en god måte. 4.3 Registre med personopplysninger IKT-avdelingen i Hedmark fylkeskommune fortalte ved sin presentasjon i Kontrollutvalget 10. februar om de forskjellige registre som behandler og inneholder personopplysninger. I tråd med fylkeskommunens ansvar og oppgaver er det tre overordnede kategorier av personopplysninger: - Opplysninger om de ansatte - Opplysninger om elever i de videregående skoler - Pasientopplysninger i Tannhelsetjenesten Det er en håndfull av registrene som inneholder opplysninger både om ansatte og om elever. I det følgende beskrives de tre kategoriene. Ansatte i fylkeskommunen Det er litt over 2000 ansatte i Hedmark fylkeskommune. 15 For å kunne utføre sin funksjon som arbeidsgiver har Hedmark fylkeskommune behov for en rekke opplysninger om ansatte. Fylkeskommunen må bruke kontonummer for å utbetale lønn, adresse for å sende brev, personnummer for å identifisere personen. Disse opplysningene er sentrale i forhold til identitetstyveri som omtalt i innledningen. Avanserte systemer om de ansatte kan dessuten inneholde alt fra CV og opplysninger om sertifikater, fravær, sykdom osv. Følgende registre behandler opplysninger om de ansatte: Visma HRM; lønn- og personalsystem samt rekruttering Wintid; tidregistrering (gjelder ikke alle ansatte) ESA (EDB sak/arkiv); personalmapper SATS; skoleadministrativt system (gjelder vgs) 15 SSB «Sysselsatte i kommunen i alt Enhet: Sysselsatte» for

13 It s learning; læringsplattform (gjelder vgs) Novaschem; timeplanverktøy (gjelder vgs) Ansattoversikt på internett/intranett Trio; sentralbord/telefonistøtte Nødvendige tilgangsløsninger IT-reglementet gjelder for alt personell som har tilgang fylkeskommunens IT-løsninger og ITutstyr, og har følgende innhold: 1. Virkeområde 2. Grunnregler 3. Aktsomhet 4. Passord 5. Endringer på IT-utstyr og programvare 6. E-post 7. Dokument- og utskriftsikkerhet 8. Fratreden 9. Innsyn for arbeidsgiver i e-post-kasse mv. 10. Gjennomsøkning av lagringsområder 11. Utlevering til politi eller påtalemyndighet 12. Avhending av utstyr Elever på de videregående skolene Det lagres store mengder opplysninger om elever i de videregående skoler. Opplysninger om orden, oppførsel og karakterer er noen eksempler. Det finnes også verktøy som gjør det mulig å logge hvilke nettsteder elevene har besøkt i skoletiden eller som logger når og hvor lenge elevene jobber med spesifikke oppgaver. Dessuten lagres bilder, kommunikasjon mellom elever, kommunikasjon mellom lærer og elev, kommunikasjon mellom skole og hjem, informasjon om allergier, logg fra elevenes bruk av skolens nettverk. Læringsplattformer inneholder eksempelvis kommunikasjonsverktøy som chat, kommentarfelt/diskusjonsforum, e-post og meldingstjenester hvor private samtaler i noen tilfeller lagres. Videokonferansefunksjon hvor det er mulig å ta opp både lyd og bilde, er også ofte integrert. Ofte er det dessuten mulig for lærerne å sende SMS fra læringsplattformene til andre lærere, elever og foreldre. Dette er også personopplysninger. 16 Det er 14 videregående skoler i Hedmark fylkeskommune: Elverum videregående skole, Elverum Hamar katedralskole, Hamar 16 Fra Datatilsynets rapport 2014: Personvern i skole og barnehage 13

14 Jønsberg videregående skole, Stange Midt-Østerdal videregående skole, Koppang Nord-Østerdal videregående skole, Tynset Ringsaker videregående skole, Brumunddal Sentrum videregående skole, Kongsvinger Skarnes videregående skole, Skarnes Solør videregående skole, Flisa Stange videregående skole, Stange Storhamar videregående skole, Hamar Storsteigen videregående skole, Alvdal Trysil videregående skole, Trysil Øvrebyen videregående skole, Kongsvinger De fleste skoler bruker digitale læringsplattformer (LMS Learning Management System). Det åpner for kontinuerlig logging av elevens aktivitet, for eksempel når på døgnet eleven leverer oppgaver, hvor lang tid eleven bruker på oppgaveløsning, logg av kommunikasjon med lærer og andre elever, samt hvilke fag eleven har jobbet aktivt med i leksearbeidet. Mange skoler benytter seg også av andre digitale og nettbaserte læringsressurser, som i ulik grad registrerer elevenes aktiviteter. De skoleadministrative systemene registrerer blant annet fravær og karakterer, og noen skoler bruker digitale verktøy til å kartlegge og registrere uønsket atferd. Samlet utgjør dette et sett med opplysninger som gir et omfattende og detaljert bilde av barns utvikling og barnets faglige og sosiale atferd gjennom et helt utdannelsesløp. 17 Disse registrene behandler opplysninger om elevene: VIGO; inntakssystem 18 OTTO; system for oppfølgingstjenesten SATS; skoleadministrativt system Privatistweb; webbasert oppmelding til privatisteksamen SkoleArena; fraværs- og karaktersystem ESA (EDB sak/arkiv); personalmapper It s learning; læringsplattform 17 Fra Datatilsynets rapport 2014: Personvern i skole og barnehage

15 Novaschem; timeplanverktøy Visma utfakturering; kundereskontro Elev-PC register Nødvendige tilgangsløsninger Diverse pedagogiske verktøy NDLA 19 Lokus 20 Kikora 21 Geogebra 22 Etc Det er fylkeskommunen som skoleeier som har ansvaret for å sikre personvern i skolene. 23 Fra et personvernperspektiv er det viktig at skoleeieren har en klar formening om hva personopplysninger er. Det er skoleeierens plikt å ha oversikt over personopplysningene. Skoleeieren skal vite hvorfor de enkelte opplysningene lagres, hvem som skal ha tilgang til dem, hvor lenge de skal lagres og så videre. IKT-avdelingen fortalte på møtet i Hedmark fylkeskommunes kontrollutvalg 10. februar at det pågår et arbeide med å sikre personvern i de videregående skolene. Dette kan oppsummeres som følger: Hva er gjort? Brukeropplæring, rutiner for oppretting og sletting av brukertilganger. Rutiner for sletting av personopplysninger. Informasjon til elever og foresatte med avtale for signatur. Inngåelse av databehandleravtaler Hva arbeides det med? Kartlegging av datasystemer med personopplysninger på skolene. Utarbeidelse av mal og rutiner for risikovurdering av disse systemene og gjennomgang av databehandleravtaler. Bedre informasjon til ansatte. Hva gjenstår? Total oversikt over datasystemer med personopplysninger. Gjennomgående rutiner for: Datatilsynets artikkel: «Store utfordringer for personvernet i skole og barnehage», 2. juli

16 Risikovurdering av datasystemer med personopplysninger. Databehandleravtale. Oppretting og sletting av brukertilganger på datasystemer anskaffet av den enkelte skole. It-avdelingen fortalte at dagens situasjon ikke er tilfredsstillende med hensyn til de skoleadministrative systemene, og at det er et stort behov for fornyelse og modernisering. Skoleadministrative arbeidsoppgaver er blant annet preget av mye manuelt arbeid, informasjonssikkerheten kan forbedres med hensyn til behandlingen av elevdata, og kontroller som sikrer dataintegritet kan forbedres. VISMA FLYT skole (VFS) innføres i Hedmark skoleåret 2017/2018. VFS skal erstatte totalt 54 installasjoner av 9 ulike systemer og vil kunne realisere betydelige gevinster gjennom økt standardisering, bedre brukervennlighet, bedre datakvalitet og effektivitet, samt lavere administrasjonskostnader. Pasientene Av fylkeskommunens hjemmeside fremgår det at Tannhelsetjenesten har klinikker i 20 av fylkets kommuner. Engerdal og Rendalen betjenes av naboklinikk eller ved privatpraktiserende tannlege som har avtale med fylkeskommunen. To registre behandler opplysninger om pasienter OPUS; elektronisk pasientjournal Digora; digital røntgen I det tidligere gjennomførte forvaltningsrevisjonsprosjektet fikk vi opplyst at alle data fra tannklinikkene lagres på sentrale servere, og ikke ute på den enkelte tannklinikk. Dataene herfra omfatter i stor grad pasientopplysninger (sensitive opplysninger), og disse lagres innenfor såkalt sikker sone. Vi fikk videre opplyst at IKT avdelingen har vært ute og tatt bilder av og har oversikt over alt IKT - utstyr som finnes ute på de enkelte tannklinikkene. 24 Dessuten har vi fått opplyst at Tannhelsetjenesten: Følger norm for informasjonssikkerhet i helse- og omsorgstjenesten Revideres årlig internt i tjenesten. 25 Vi har nå gjennomgått sentralt lovverk på personvernområdet. Videre har vi redegjort for Hedmark fylkeskommunes oppgave- og ansvarsområder i forbindelse med personvern. Før vi vurderer hvilke temaer vi mener har høyest risiko og vesentlighet, og som dermed bør 24 Forvaltningsrevisjon 2014 «Styring av IKT-satsningen i Hedmark fylkeskommune», s Presentasjon 10. februar 16

17 omfattes av revisjonen, vil vi se på et annet tema som vi også vurderer som vesentlig for en revisjon på området. 5 Mulig emne: Drift av IKT i fylkeskommunen IKT-sikkerhet er et begrep som i lovmessig forstand dekker over vern om personopplysninger. Dette har vi nettopp beskrevet. I dagligdags tale har vi nok en bredere forståelse av begrepet IKT-sikkerhet, og det vil inkludere sikkerhet i forbindelse med fylkeskommunens IT-løsninger. Vi må sikre IT-løsningene slik at vi unngår systemsammenbrudd, herunder at vi sikrer oss mot katastrofer, og at vi sikrer forsvarlig tilgangsstyring til systemene og de potensielt fortrolige opplysningene som ligger der. Arbeidsplasser i dag er digitale. Alle elever får i dag utlevert computer og medarbeidere i fylkeskommunen arbeider digitalt. Driftssikkerhet er en vesentlig forutsetning for en effektiv arbeids- og skoledag. I forvaltningsrevisjonsrapporten «Styring av IKT satsningen» som ble utarbeidet i høsten 2014 ble det ikke skrevet om drift. Med bakgrunn i dette ser vi en relevans i at en revisjon også ser på dette området. Fylkeskommunens drift I dokumentet «Internkontroll og kontinuerlig forbedring i Hedmark fylkeskommune» (utkast) beskriver fylkeskommunen at sentral infrastruktur er IKT avdelingens ansvar. I sentral infrastruktur ligger sentralt serverrom, bredbåndslinjer, brannmurer og felles lisensavtaler. Lokal infrastruktur er den enkelte enhet/virksomhet sitt ansvar, og omfatter lokalt nettverk, pc er, skrivere og mobile enheter. Som vi var inne på i Kapittel 4.1 hadde fylkeskommunen våren 2013 i alt 10 konsernsystemer og 27 fagsystemer som skal driftes, vedlikeholdes og utvikles. IKT-enheten holder til i fylkeshuset og har 11 ansatte pluss lærlinger. Den daglige driften omfatter: - Ca 50 fysiske servere - Ca 150 virtuelle servere - Ca 70 brannmurer - Ca 95 switcher - Ca 700 trådløse aksesspunkter - Ca 500 PC-er og tynnklienter Dessuten beskrives det at IT-plattformen har følgende hovedelementer: - Sentral infrastruktur med sentralt serverrom, bredbåndslinjer, brannmur og lisensavtaler - Lokal infrastruktur med lokale nettverk, PC er, mobile enheter samt perifèrutstyr - Konsernsystemer; systemer som brukes på tvers i organisasjonen, uavhengig av fagområde. - Fagsystemer, eksempelvis skolesystemer og tannhelsesystemer. 17

18 IKT sin servicedesk yter 1. og 2. linje brukerstøtte til sentraladministrasjonen, regionkontorene og tannklinikkene, samt 2. linje brukerstøtte til de videregående skolene. Servicedesken er IKTs kontaktflate mot brukere og leverandører og behandler 6500 saker i året. Desken tar i mot og behandler feilmeldinger, drifts-problemer, brukerspørsmål, endringsønsker, samt bestillinger, jf. kapittel 4.1 Organisering av IKT-området. Servicedesken er til en hver tid bemannet med minimum to ansatte. Henvendelser rettes til 44300@hedmark.org. Relevant regelverk Hvordan man drifter IT-området er ikke hjemlet i et samlet lov- eller regelverk. Derfor må vi overveie hvilke anerkjente, internasjonale standarder det kan være relevant å bruke. ISACA er en non-profit organisasjon som er en verdensomspennende forening for IT-styring, sikkerhet, kontroll og revisjon av informasjonsteknologi. ISACA Norge har utgitt heftet Grunnleggende retningslinjer for god IT-skikk som er gir en oversikt over hva som oppfattes som god IT-skikk på utvalgte områder. COBIT er en forkortelse for Control Objectives for Information and related Technology som er utviklet av ISACA. Dette er et fullstendig, internasjonalt akseptert prosessrammeverk for bruk til kvalitetssikring og revisjon av IT-prosjekter. Ser vi under COBITs avsnitt Driftleveranse og støtte nevnes 13 punkter for å sikre driften; definere og styre servicenivået, styre tjenester fra eksterne it-leverandører, styring av ytelse og kapasitet, sikre kontinuerlig service/kriseplanlegging, sikre systemsikkerhet, identifisere og fordele kostnader, brukeropplæring, mottak for behandling av hendelser, håndtering av problemer og hendelser, håndtering av data, fysiske omgivelser, styring av driften. Det vil avhenge av en nærmere vurdering om en forvaltningsrevisjon skal se på alle punktene her eller velge ut aktuelle temaer. Disse kan eventuelt ta utgangspunkt i fylkeskommunens målsetninger for informasjonssikkerhet. Fylkeskommunens målsetninger Hedmark fylkeskommune er i skrivende stund i ferd med å utarbeide dokumentet Internkontroll og kontinuerlig forbedring i Hedmark fylkeskommune. I fylkeskommunens presentasjon i kontrollutvalget 10. februar fikk vi presentert utkastet til dette dokumentet. Kapittel 8 handler om Informasjonssikkerhet og informasjonsteknologi. Her skriver fylkeskommunen at hovedmålsettingen med bruk av informasjonsteknologi er å gjøre Hedmark fylkeskommune til en moderne og effektiv organisasjon og tjenesteprodusent. Fylkeskommunen skal være en attraktiv arbeidsgiver med gode, sikre og brukervennlige ITsystemer. Delmålene for å oppnå dette er: 18

19 1. Oppdatert sentral infrastruktur 2. Oppdaterte IT-systemer 3. Tilfredse brukere 4. Oppdatert og hensiktsmessig IT-plattform Oppfølging av delmål skjer som ledd i virksomhetsstyringen gjennom tertial- og årsrapporteringen. Sentrale parametere er: - Beskrivelse av status/tilstand og gjennomførte tiltak siste år på sentral IT-infrastruktur og bredbåndslinjer - Beskrivelse av status/tilstand på avdelingenes/enhetenes IT-utstyr i fylkeshuset årlig rapportering - Andel ansatte i fylkeshuset med kun 1 PC - Andel PCer i fylkeshuset med alder 0-4 år - Tilfredshet med servicedesk, målt gjennom årlig brukerundersøkelse - Antall større feilsituasjoner - Beskrivelse av digitaliseringsstatus i HFK og gjennomførte digitaliseringstiltak siste år med bistand fra IKT En forvaltningsrevisjon kan ta utgangspunkt i en vurdering av hvordan disse delmålene nås. Vi vil understreke at Internkontroll og kontinuerlig forbedring i Hedmark fylkeskommune ennå er i utkastform og revisjonen må avklare en endelig godkjennelse før den kan anvendes som kriteriegrunnlag i en revisjon. 19

20 6 Revisors vurdering og anbefaling 6.1 IKT-sikkerhet og drift vurdering av risiko og vesentlighet I denne foranalysen har vi fokusert oss inn mot to problemstillinger; IKT-sikkerhet og drift. IKT-sikkerhet Det er en generell samfunnstendens at mer informasjon lagres og deles. Hvor oppmerksomme er vi på å sikre personopplysninger? Hvor gode er rutinene rundt dette? Og hvor gode er fylkeskommunens ansatte til å praktisere disse rutinene slik at uvedkommende ikke får tilgang til opplysninger de ikke skal ha? Vi vurderer for det første at det er risiko og vesentlighet forbunnet med Hedmark fylkeskommunes generelle arbeidsgiveransvar. Det er litt over 2000 ansatte i Hedmark fylkeskommune. For å kunne utføre sin funksjon som arbeidsgiver har Hedmark fylkeskommune behov for en rekke opplysninger om den ansatte. Fylkeskommunen må bruke kontonummer for å utbetale lønn, adresse for å sende brev, og personnummer for å identifisere personen. Avanserte systemer om de ansatte kan dessuten inneholde alt fra CV og opplysninger om sertifikater, fravær, sykdom, opplysninger om bidragstrekk og påleggstrekk fra myndigheter osv. Det kan være krenkende hvis uvedkommende får adgang til disse informasjonene. Etter vår vurdering kan det derfor være sentralt for en forvaltningsrevisjon å se på rutiner og praksis for de medarbeidere som håndterer og har adgang til personal- og lønnområdet i fylkeskommunen, og på de enhetene og virksomhetene fylkeskommunen har ansvar for. Personopplysningene er sentrale i forhold til identitetstyveri som omtalt i innledningen. Samtidig handler det også om at forvaltningen må ha en ryddig og ordentlig måte å håndtere sine ansattes opplysninger på. Det handler om forvaltningens omdømme som kan være vanskelig å gjenreise hvis det først har vært et tillitsbrudd. Videre er det vår vurdering at det er vesentlig å sikre personvernsopplysninger i de videregående skoler. Det er fylkeskommunen som skoleeier som har ansvaret for å sikre personvern i skolene. 26 Fra et personvernperspektiv er det viktig at skoleeieren har en klar formening om hva personopplysninger er. Det er skoleeierens plikt å ha oversikt over personopplysningene. Skoleeieren skal vite hvorfor de enkelte opplysningene lagres, hvem som skal ha tilgang til dem, hvor lenge de skal lagres og så videre. Dette er en krevende oppgave i lys av at det er 14 ulike skoler som arbeider i mange ulike systemer. Det setter krav om gode rutiner, god informasjonssikkerhet og en gjennomtenkt holdning til hvordan personopplysninger skal behandles. 26 Datatilsynets artikkel: «Store utfordringer for personvernet i skole og barnehage», 2. juli

Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Forvaltningsrevisjonsrapporten IKT-sikkerhet, drift og utvikling Saknr. 16/15512-1 Saksbehandler: Kari Louise Hovland Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling" Kontrollutvalgets innstilling til vedtak: Kontrollutvalget legger saken frem for

Detaljer

Personopplysninger og opplæring i kriminalomsorgen

Personopplysninger og opplæring i kriminalomsorgen Personopplysninger og opplæring i kriminalomsorgen 06.05.2016 Tema Hva er personopplysninger Hvordan etterleve pliktene i loven 2 Hvem har ansvaret? «Behandlingsansvarlig» = Fylkeskommunen = skoleeier

Detaljer

Personvern og informasjonssikkerhet

Personvern og informasjonssikkerhet Det frivillige Skyttervesen Personvern og informasjonssikkerhet Personvernerklæring Veiledning for skytterlag og samlag Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1

Detaljer

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine

Detaljer

Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Oppfølging av forvaltningsrevisjonsrapporten IKT-sikkerhet, drift og utvikling Saknr. 17/4005-1 Saksbehandler: Kari Lousie Hovland Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling" Kontrollutvalgets innstilling til vedtak: Kontrollutvalget legger saken

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen Det frivillige Skyttervesen Del 1 Personvernerklæring Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1 av

Detaljer

Reglement for bruk av Hedmark fylkeskommunes IT-løsninger (IT-reglement)

Reglement for bruk av Hedmark fylkeskommunes IT-løsninger (IT-reglement) Reglement for bruk av Hedmark fylkeskommunes IT-løsninger (IT-reglement) Fastsatt av Fylkesdirektøren 18.12.13, gjelder fra 1.1.14. Erstatter «IT-instruks for HFK» fra 2008. Protokoll str 14 1. Virkeområde

Detaljer

Kommunens Internkontroll

Kommunens Internkontroll Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging

Detaljer

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt For hvem? Retningslinjene omfatter alle som har tilgang til kommunens IT-systemer.

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud Innsyn i og håndtering av sensitiv personinformasjon v/ Kirsti Torbjørnson og Gerd Smedsrud 2 Nye personvernregler i 2018 En forordning og to direktiver om personvern fra 2016 trer i kraft i norsk lovgivning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig

Detaljer

*Sikkerhetsbehov: K: Konfidensialitet, T: Tilgjengelighet, I: Integritet **Tiltak kan være både organisatoriske og tekniske.

*Sikkerhetsbehov: K: Konfidensialitet, T: Tilgjengelighet, I: Integritet **Tiltak kan være både organisatoriske og tekniske. Risikovurdering Læringsplattform (skole) Eksempler på hendelser er basert på Senter for IKT i utdanningens veiledere for Sikker håndtering av personopplysninger. Dette er kun eksempler og den enkelte skoleeier

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

Databehandleravtaler

Databehandleravtaler Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7

Detaljer

Kan du legge personopplysninger i skyen?

Kan du legge personopplysninger i skyen? Kan du legge personopplysninger i skyen? 05.05.2015 Datatilsynet Uavhengig forvaltningsorgan Tilsyn og ombud Forvalter personopplysningsloven og forskrifter 40 medarbeidere Faggruppe 1 (justis, bank/finans/forsikring,

Detaljer

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hva er personvern? Personvern: Retten til et privatliv og retten til å bestemme over egne personopplysninger Datatilsynets

Detaljer

Personvernerklæring. 3) være adekvate, relevante og begrenset til det som er nødvendig for formålene de behandles for («dataminimering»)

Personvernerklæring. 3) være adekvate, relevante og begrenset til det som er nødvendig for formålene de behandles for («dataminimering») Personvernerklæring 1. Om personverndokumentet Dette dokumentet skal bidra til at vi etterlever lov om personopplysninger fra 1.juli 2018. Dokumentet skal også bidra til å påvise at vår behandling av personopplysninger

Detaljer

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014

Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014 Elverum kommune Postboks 403 2418 ELVERUM Deres referanse Vår referanse (bes oppgitt ved svar) Dato 13/00939-9/MEI 11. juli 2014 Vedtak om pålegg og endelig kontrollrapport Vi viser til Datatilsynets kontroll

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom..kommune Behandlingsansvarlig og

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

Internkontroll i mindre virksomheter - introduksjon

Internkontroll i mindre virksomheter - introduksjon Internkontroll i mindre virksomheter - introduksjon Veileder 07/02a (del 1 av 2) Publisert 15.02.2007 Datatilsynet Gateadresse: Tollbugata 3, Oslo Postadresse: postboks 8177, dep 0034 Oslo E-post: postkasse@datatilsynet.no

Detaljer

SIKKERHETSINSTRUKS - Informasjonssikkerhet

SIKKERHETSINSTRUKS - Informasjonssikkerhet SIKKERHETSINSTRUKS - Informasjonssikkerhet Sikkerhetsinstruksen er fastsatt av fylkesdirektøren 23.08.2017, og erstatter «Reglement for bruk av fylkeskommunens IT-løsninger» fra 2014. Instruksen er en

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Saksnummer: 15/00501 Dato for kontroll: 28.05.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

VIRKE. 12. mars 2015

VIRKE. 12. mars 2015 VIRKE 12. mars 2015 Agenda Internkontroll etter personopplysningsloven Typiske utfordringer i reiselivsbransjen Informasjonssikkerhet et ledelsesansvar Dokumentasjonskravet Kartlegge behandlingene Plikter

Detaljer

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer) Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag 30.11.2012 Kl 10-16 (6 timer) Bokmål Oppgave 1. I regjeringens IKT-politikk og spesielt i Digitaliseringsprogrammet er bruk av felleskomponenter

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Nedenfor følger mal for databehandleravtaler ved bruk av tjenester som tilbys via Dataporten. Malen kan anvendes av universiteter

Detaljer

Behandling av personopplysninger. DIGITAL ARENA BARNEHAGE 2018 Tone Tenold

Behandling av personopplysninger. DIGITAL ARENA BARNEHAGE 2018 Tone Tenold Behandling av personopplysninger DIGITAL ARENA BARNEHAGE 2018 Tone Tenold PERSONVERN - grunnleggende prinsipper Personvern handler om retten til privatliv og retten til å bestemme over sine egne personopplysninger.

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer Mottaker: Kunnskapsdepartementet Revisjonen er en del av Riksrevisjonens kontroll av disposisjoner i henhold til lov om Riksrevisjonen

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

INFORMASJON OM GDPR TIL DE SOM GIR PERSONOPPLYSNINGER TIL DET NORSKE MASKINISTFORBUND (Dnmf)

INFORMASJON OM GDPR TIL DE SOM GIR PERSONOPPLYSNINGER TIL DET NORSKE MASKINISTFORBUND (Dnmf) Innledning INFORMASJON OM GDPR TIL DE SOM GIR PERSONOPPLYSNINGER TIL DET NORSKE MASKINISTFORBUND (Dnmf) Informasjonssikkerhet og medlemmenes personvern står høyt oppe på Dnmf sin agenda, til beste for

Detaljer

Databehandleravtale Pilot Digitalt Bortsettingsarkiv

Databehandleravtale Pilot Digitalt Bortsettingsarkiv Databehandleravtale Pilot Digitalt Bortsettingsarkiv I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom. og Databehandler 1 1 Avtalens hensikt

Detaljer

Kort innføring i personopplysningsloven

Kort innføring i personopplysningsloven Kort innføring i personopplysningsloven Professor Dag Wiese Schartum, Avdeling for forvaltningsinformatikk, UiO 1 Når gjelder personopplysningsloven? Dersom et informasjonssystem inneholder personopplysninger,

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00321 Dato for kontroll: 29.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Fremskrittspartiet Sted: Karl Johans gate 25 Utarbeidet av: Knut-Brede Kaspersen 1 Innledning

Detaljer

Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune

Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune W Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune Innhold 1. Bruker-ID og passord... 3 2. Privat bruk og eiendomsrett... 3 3. Innsyn... 3 4. Virus og spam... 4 5. Konfidensialitet...

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

HVEM ER JEG OG HVOR «BOR» JEG?

HVEM ER JEG OG HVOR «BOR» JEG? DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak Saksframlegg Referanse Saksgang: Styre Møtedato Styret Pasientreiser HF 13/09/2017 SAK NR 23-2017 Behandling av personopplysninger - oppfølging av styresak 05-2017 Forslag til vedtak: 1. Styret tar redegjørelsen

Detaljer

Bedre personvern i skole og barnehage

Bedre personvern i skole og barnehage Bedre personvern i skole og barnehage NOKIOS, 28. oktober 2014 Eirin Oda Lauvset, seniorrådgiver i Datatilsynet Martha Eike, senioringeniør i Datatilsynet Datatilsynet Uavhengig forvaltningsorgan Tilsyn

Detaljer

PERSONOPPLYSNINGER VEDRØRENDE ELEVER I HEDMARK FYLKESKOMMUNE

PERSONOPPLYSNINGER VEDRØRENDE ELEVER I HEDMARK FYLKESKOMMUNE PERSONOPPLYSNINGER VEDRØRENDE ELEVER I HEDMARK FYLKESKOMMUNE Hedmark fylkesrevisjon Parkgt. 64 2325 Hamar tlf. 62 54 47 21 Fylkesrevisjonen@hedmark.org Forvaltningsrevisjonsprosjekt INNHOLDSFORTEGNELSE

Detaljer

Databehandleravtale. Denne avtalen er inngått mellom

Databehandleravtale. Denne avtalen er inngått mellom Databehandleravtale Denne avtalen er inngått mellom AS, Org. nr.:.., med forretningsadresse som selger av tjenester og databehandler ( heretter benevnt databehandler) og Ruter AS, Org. nr.: 991 609 407

Detaljer

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale Avtale om leveranse av IKT-tjenester Tjenesteavtale nr.: SUNHF-2011 Del II - Databehandleravtale Versjon: 0.1 Dato oppdatert : 22.03.11 Databehandleravtale mellom Sunnaas Sykehus HF Organisasjonsnr.:

Detaljer

Rollen som databehandler innebærer at vi behandler opplysninger på oppdrag fra den ansvarlige virksomheten (itfag.no).

Rollen som databehandler innebærer at vi behandler opplysninger på oppdrag fra den ansvarlige virksomheten (itfag.no). Personvern Det er viktig for oss at du føler deg trygg når du bruker vår nettsider, tisip.no og itfag.no. Derfor legger vi stor vekt på å beskytte ditt personvern. Denne erklæringen forklarer hvordan vi

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 11/01168 Dato for kontroll: 01.12.2011 Rapportdato: 21.05.2012 Endelig kontrollrapport Kontrollobjekt: Drømtorp videregående skole Sted: Ski Utarbeidet av: Knut B. Kaspersen Stein Erik Vetland

Detaljer

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen») Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med (heretter omtalt som «avtalen») 1 1. AVTALENS PARTER Avtalen gjelder mellom databehandlingsansvarlig

Detaljer

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler Sporveien AS standardvilkår for Databehandleravtaler 1 Generelt Når Leverandør skal behandle Personopplysninger på vegne av Kunden,

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet

Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet Side 1 av 7 Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet Avtale mellom Osen kommune og Arbeids- og velferdsetaten ved NAV Trøndelag Side 2 av 7 INNHOLDSFORTEGNELSE:

Detaljer

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Saksnummer: 15/00499 Dato for kontroll: 18.05.2015 Rapportdato: 24.06.2015 Kontrollrapport Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Go to use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn.

Go to  use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn. INF1000/ INF1001: IT og samfunn En liten undersøkelse: Mobil/ nettbrett Siri Moe Jensen Gisle Hannemyr Høst 2016 Go to www.menti.com use the code 47 46 40 Siri Moe Jensen INF1000/INF1001 - Høst 2016 1

Detaljer

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet Velferdsteknologi og personvern Camilla Nervik, Datatilsynet Datatilsynet http://itpro.no/artikkel/20499/vipps-deler-din-kundeinformasjon-medfacebook/ http://e24.no/digital/undlien-vil-skape-medisiner-tilpasset-dine-gener-uioprofessor-vil-digitalisere-genene-dine/23608168

Detaljer

Kvalitetssikring av feideforvaltningen. Senter for IKT i Utdanningen 24.April 2013 Harald Torbjørnsen

Kvalitetssikring av feideforvaltningen. Senter for IKT i Utdanningen 24.April 2013 Harald Torbjørnsen Kvalitetssikring av feideforvaltningen Senter for IKT i Utdanningen 24.April 2013 Harald Torbjørnsen 3 Hva er målet? Hva må ligge til grunn? Stabil drift Kompetanse til å bruke Kompetanse på pedagogisk

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale mellom. (Oppdragsgiver) Behandlingsansvarlig Kommunesektorens organisasjon (KS) som Databehandler Databehandleravtale mellom ("Oppdragsgiver") "Behandlingsansvarlig" og Kommunesektorens organisasjon ("KS") som "Databehandler" 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes

Detaljer

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre Saksnummer: 14/01055 Dato for kontroll: 09.10.2014 Rapportdato: 20.01.2015 Kontrollrapport Kontrollobjekt: Øksnes kommune Sted: Myre Utarbeidet av: Knut-Brede Kaspersen 1 Innledning Datatilsynet gjennomførte

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 13/00937 Dato for kontroll: 17.10.2013 Foreløpig rapport: 13.01.2014 Endelig rapport: 13.08.2014 Endelig kontrollrapport Kontrollobjekt: Randaberg kommune, Harestad skole Sted: Randaberg Utarbeidet

Detaljer

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER (HERETTER OMTALT SOM «AVTALEN») Databehandleravtale for drift

Detaljer

Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14.

Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14. Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14.april 2015 Innhold 1. INNLEDNING... 3 2. GJENNOMFØRING... 4 3. SATSINGSOMRÅDER...

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Kompetanse Norge Behandlingsansvarlig og xx Databehandler 1 1. Avtalens hensikt

Detaljer

RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS. Innhold. Rutine for informasjonssikkerhet for personopplysninger i BRIS

RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS. Innhold. Rutine for informasjonssikkerhet for personopplysninger i BRIS Rutine for informasjonssikkerhet for personopplysninger i BRIS RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS Innhold 1. Innledning 2 2. Formålet med BRIS 2 3. Personopplysninger i BRIS

Detaljer

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det?

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det? Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det? 09.12.2009 v/ seniorrådgiver Elisabeth Vatten 1 Følger ikke råd fra Datatilsynet! To

Detaljer

Saksframlegg. FORSKRIFT - IKT REGLEMENT FOR GRUNNSKOLEN I TRONDHEIM Arkivsaksnr.: 10/20242

Saksframlegg. FORSKRIFT - IKT REGLEMENT FOR GRUNNSKOLEN I TRONDHEIM Arkivsaksnr.: 10/20242 Saksframlegg FORSKRIFT - IKT REGLEMENT FOR GRUNNSKOLEN I TRONDHEIM Arkivsaksnr.: 10/20242 ::: Sett inn innstillingen under denne linja Forslag til innstilling: 1. Bystyret vedtar IKT- reglement for grunnskole

Detaljer

Er din bedrift klar for ny personopplysningslov?

Er din bedrift klar for ny personopplysningslov? Er din bedrift klar for ny personopplysningslov? 1. Hva er GDPR? GDPR står for General Data Protection Regulation. GDPR er EUs nye personvernforordning som blir norsk lov den 25. mai i år. Innføringen

Detaljer

Tjenester i skyen hva må vi tenke på?

Tjenester i skyen hva må vi tenke på? Tjenester i skyen hva må vi tenke på? Renate Thoreid, senioringeniør Datatilsynet, Tilsyn og sikkerhetsavdeling Side 1 Visjon: Datatilsynet i front for retten til selvbestemmelse, integritet og verdighet

Detaljer

Databehandleravtale digitale arkiv og uttrekk for deponering

Databehandleravtale digitale arkiv og uttrekk for deponering /X,4 finnmark IXS - J.Ki2tfinmarkun IXS - I3C finnmcirku IXS Deanu gielda - Tana kommune Rådhusveien 24 9845 TANA Vår ref Deres ref Saksbehandler Dato 2017/247-2 Gunnhild Engstad 07.12.2017 direkte tlf.:92671905

Detaljer

DRI1010 Emnekode. Oppgave Kandidatnummer Dato

DRI1010 Emnekode. Oppgave Kandidatnummer Dato Oppgave 1 361 2015-05-05 For å kunne vite hvilken betydningen det har for anvendelsen av personopplysningsloven når det skal behandles sensitive personopplysninger så må man vite hva «sensitive personopplysninger»

Detaljer

Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene

Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene Avtale mellom Eksempel kommune og Arbeids- og velferdsdirektoratet DIGISOS samarbeidsavtale v. 1.0 Side 1 av 7 INNHOLDSFORTEGNELSE:

Detaljer

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum Spesielt om personvern og krav til sikring av personopplysninger Dag Wiese Schartum Personvern i forvaltningen - et problem! Generelt Forvaltningens IKT-bruk må alltid vurderes konkret i forhold til personopplysningslovens

Detaljer

Vedlegg 6. Versjon 1 23.09.2015. Databehanlderavtale. Busstjenster Årnes Gardermoen 2016

Vedlegg 6. Versjon 1 23.09.2015. Databehanlderavtale. Busstjenster Årnes Gardermoen 2016 Vedlegg 6 Versjon 1 23.09.2015 Databehanlderavtale Busstjenster Årnes Gardermoen 2016 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Detaljer

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund Saksnummer: 14/00406 Dato for kontroll: 30.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Eigersund kommune Sted: Egersund Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

GDPR. General Data Protection Regulation Personvernforordningen, erstatning for personopplysningsloven - fra 2018

GDPR. General Data Protection Regulation Personvernforordningen, erstatning for personopplysningsloven - fra 2018 GDPR General Data Protection Regulation Personvernforordningen, erstatning for personopplysningsloven - fra 2018 en grunnleggende kjedelig men absolutt nødvendig innføring for lag og foreninger i Asker

Detaljer

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert Digitaliseringsstrategi for Buskerud fylkeskommune Revidert 2018-2020 Buskerud fylkeskommune Stab og kvalitetsavdelingen oktober 2017 Innhold 1. INNLEDNING... 3 2. GJENNOMFØRING... 4 3. SATSINGSOMRÅDER...

Detaljer

NOTAT. Spørreundersøkelser personvern. Jahn-Arne Olsen Dato: 03.06.2011 Saksnummer: 11-354

NOTAT. Spørreundersøkelser personvern. Jahn-Arne Olsen Dato: 03.06.2011 Saksnummer: 11-354 NOTAT Til: Landsstyret Fra: Jahn-Arne Olsen Dato: 03.06.2011 Saksnummer: 11-354 Spørreundersøkelser personvern På det siste møtet før landsmøtet behandlet AU en søknad fra Svarte Nattakonferansen om bruk

Detaljer

Veiledningsdokument for håndtering av personopplysninger i Norge digitalt

Veiledningsdokument for håndtering av personopplysninger i Norge digitalt Veiledningsdokument for håndtering av personopplysninger i Norge digitalt Informasjon om personopplysninger Formålet med personopplysningsloven Formålet med personopplysningsloven (pol) er å beskytte den

Detaljer

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Lillesand kommune

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Lillesand kommune Forvaltningsrevisjon IKT-sikkerhet og sårbarhet i Lillesand kommune Arendal Revisjonsdistrikt IKS - februar 2009 INNHOLDSFORTEGNELSE 1. INNLEDNING... 3 2. PROSJEKTETS FORMÅL, PROBLEMSTILLING OG AVGRENSING...

Detaljer

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten Saksnummer: 15/00322 Dato for kontroll: 24.04.2015 Rapportdato: 08.06.2015 Kontrollrapport Kontrollobjekt: Horten kommune Sted: Horten Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik Saksnummer: 16/00074 Dato for kontroll: 14.01.2016 Rapportdato: 08.03.2016 Kontrollrapport Kontrollobjekt: Svelvik kommune Sted: Svelvik Utarbeidet av: Knut Kaspersen, Alf Ole Synstad og Hallstein Husand

Detaljer

Personvernerklæring for Webstep AS

Personvernerklæring for Webstep AS Personvernerklæring for Webstep AS Terminologi «Personopplysninger» Betyr enhver opplysning om en identifisert eller identifiserbar fysisk person. Personopplysninger er typisk navn, adresse, telefonnummer,

Detaljer

Skytjenester. Forside og Databehandleravtale. Telenor Norge

Skytjenester. Forside og Databehandleravtale. Telenor Norge Skytjenester Forside og Databehandleravtale Telenor Norge FORSIDE TIL AVTALE Det bekreftes med dette at det i dag den er inngått avtale mellom Telenor Norge AS, Snarøyveien 30, 1331 Fornebu, orgnr. 976

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger Saksnummer: 16/00327 Dato for kontroll: 09.11.2015 Rapportdato: 13.04.2016 Kontrollrapport Kontrollobjekt: Verdal kommune Sted: Levanger Utarbeidet av: Knut Kaspersen, Hallstein Husand og Gullik Gundersen

Detaljer

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet

Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet Personvernkrav ved behandling av kundeopplysninger utvalgte emner Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet Disposisjon Innledende bemerkninger om a) personvern b) personopplysning c) personopplysningslovens

Detaljer

Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven)

Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven) Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven) Kapittel 1. Generelle bestemmelser 1.Lovens formål Formålet med loven er at behandling av helseopplysninger skal skje

Detaljer

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Datatilsynet Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Vi viser til Deres søknad av xx.xx.xxxx om konsesjon til å behandle

Detaljer

KF Brukerkonferanse 2013

KF Brukerkonferanse 2013 KF Brukerkonferanse 2013 Tromsø 18.03.2013 Internkontroll og informasjonssikkerhet Lovkravene Personopplysningsloven 13 - Informasjonssikkerhet Den behandlingsansvarlige og databehandleren skal gjennom

Detaljer

Endelig Kontrollrapport

Endelig Kontrollrapport Saksnummer: 14/00258 Dato for kontroll: 09.04.2014 Rapportdato: 28.07.2014 Endelig Kontrollrapport Kontrollobjekt: Sogndal kommune Sted: Sogndal Utarbeidet av: Knut B. Kaspersen Ted Tøraasen 1 Innledning

Detaljer