Bygging av en sikkerhetsarkitektur -Security Architecture another pie in the sky. En kort presentasjon

Størrelse: px
Begynne med side:

Download "Bygging av en sikkerhetsarkitektur -Security Architecture another pie in the sky. En kort presentasjon"

Transkript

1 Bygging av en sikkerhetsarkitektur -Security Architecture another pie in the sky En kort presentasjon

2 Bakgrunn... ønsker en felles helhetstenkning for hele foretaket når det gjelder Sikkerhet. Man skal integrere sikkerhetsstyring med kvalitetsrapportering Man ønsker et klart skille mellom strategisk sikkerhetsstyring og operativ sikringskontroll

3 Dynamiske Statiske Filosofi Administrative, ikke-tekniske Operative, tekniske En sikkerhetsarkitektur bør bygges opp innefor 4 områder: 1. Administrative, ikke-tekniske elementer 2. Operative, tekniske elementer 3. Statiske, langsiktige aktiviteter 4. Dynamiske aktiviteter Fokuserer på 3 pilarer for å oppnå styring og kontroll med IT ( IT- Governance ). 1. Målsetning (kvantifiserbart, målbart) 2. Risiko (Vurdering og analyser) 3. Styring/kontroll (Kvalitetssirkel)

4 IKT Sikkerhet - to aspekter Administrative, ikketekniske tiltak (Sørge for og Påse tilfredsstillende leveransekvalitet) Sikre at prosedyrer eksisterer og blir fulgt Etablere og følge opp egenkontroll. Omforme et rammeverk til et praktisk og operativt verktøy for internt bruk Cobit ISO ITIL Tekniske, operative tiltak (Preventive, Detekterende og Korrigerende tiltak) Etablere sikkerhet i nye tekniske løsninger Overvåke og monitorere interne og eksterne hendelser Følge opp og sørge for utbedring av registrerte feil og mangler

5 Tekniske, operative tiltak IKT Sikkerhetsansvarlig skal i sitt operative virke holder på med 4 oppgaver: Plan Do Act Check slik at et akseptabelt risikonivå for leveranser holdes. Det vil si Planlegger tiltak, Utfører aktiviteter, Reagerer ved uønskede hendelser og sjekker at driftsorganisasjonens rutiner sørger for at sikkerhetshendelser ikke kan gjentas. Preventivt: Deltar aktivt i prosjekter for nye infrastrukturløsninger for å sikre at behov for konfidensialitet, integritet og tilgjengelighet ivaretas sammen med brukeropplevd funksjonalitet. (eks. Ny aksessløsning) Detekterende: Følger opp relevante sikkerhetsrelaterte hendelser og brudd som skjer internt og eksternt på Ad-hoc-basis. Foreslår strakstiltak i samarbeid med fagansvarlig og vurderer langsiktige forbedringstiltak. (eks. Vurdere Sikkerhetspatcher, etablere Incident Response Team etc) korrektive: Følger regelmessig opp innregistrerte risikoer som er lagt inn i Internkontrollsystemet. Aktivt sammen med fagansvarlige iverksette tiltak for å hindre gjentagelse ved å etablere arbeidsprosesser som medfører IT drift innenfor ledelsens akseptable risikonivå. (eks. Gi ansatte en forståelse av viktigheten av å følge prosedyrer som ITIL beskriver og av egenkontroll og dokumentasjon slik at man gjør tingene riktig første gang og hindrer gjentagelse av feil)

6 Administrative, ikke-tekniske tiltak Tilfredsstillende leveransekvalitet i form av stabil drift og minimalt med feil, plunder og heft kan kun oppnås ved økt forståelse for langsiktig IT Governance (forvaltning som hindrer problemer i å oppstå) fremfor dagens mer kortsiktige IT Management (fiksing/brannslukking av problemer). Dette krever en langsiktig (organisasjons-) utvikling av de ansatte innen foretaket. Alle normale daglige driftprosesser må være dokumentert i form av prosedyrer. Avvikshåndtering må være beskrevet og spesielle kontrollaktiviteter som beviser at jobben er utført tilfredsstillende må dokumenteres og etterleves. Sikkerhetsansvarlig har en kontrollfunksjon for å sikre at slike prosedyrer eksisterer og blir fulgt og kan fremlegges ved tilsyn/revisjon. For å oppnå en slik leveransekvalitet overfor revisor/tilsyn, må sikkerhetsansvarlig i samarbeid med fagansvarlige gjennomgå hvordan man jobber i dag, er det tilfredsstillende prosedyrer som eksisterer og hvordan kan vi etablere en egenkontroll som sikrer kvaliteten i det arbeidet som utføres. Derfor må det beskrives egen- og nøkkelkontroller som kvalitetssikrer utført arbeid og leveransene. Til å hjelpe med en slik forståelse av hva som må og bør gjøres, kan Cobit bli benyttet som et rammeverk som må tilpasses og omformes til praktiske, operative beskrivelser av hva gjør vi i dag. De fleste ideelle prosessene beskrevet i Cobit blir gjort i dag, men ikke i form av en bevisst og etterprøvbar handling. Sikkerhetsansvarlig har et ansvar for å knytte dagens handlinger opp mot eksisterende IKT Sikkerhetspolicy og sørge for at IT personell kan legge frem dokumentasjon og bevis for sine aktiviteter.

7 IKT Sikkerhetsansvarligs oppgaver IKT Sikkerhetsansvarlig har som oppgave å følge opp at IKT-organisasjonen faktisk utfører de daglige driftsoppgavene de er pålagt. I tillegg har IKT Sikkerhetsansvarlig et eget ansvar for å ha kunnskap, kompetanse og evne til å etablere og forvalte. en Sikkerhetsplanlegging hvor alle oppgaver og prosesser skal samhandle og bringe mer effektivitet og leveransekvalitet. (Sikkerhet og internkontroll) rutiner for Identity Management (Autentisering og Autorisering av brukere). prosedyrer for Brukerkontoer slik at de blir opprettet, endret og slettet etter som brukerens arbeidsoppgaver og stilling endrer seg i virksomheten. testing, overvåkning og monitorering av særskilte sikkerhetsløsninger som foretaket har valgt å bruke for å forsikre seg om at kvaliteten på løsningene er tilfredsstillende over tid og holder tritt med teknologiske nyvinninger. beskyttelse av sikkerhetsteknologi (IDS, firewall, Active Directory etc) slik at den ikke kan bli kompromittert, endret eller forbigått av inntrengere. tiltak som motstår og oppdager ondsinnet kode/ virusangrep og foretar korrektive tiltak ved angrep. (Incident Response Team) rutiner for sikring av utveksling av sensitive data slik at informasjonen er tilgjengelig og gyldig når autoriserte brukere ber om den.

8 Ledelsens tilslutning nødvendig Modellen er dynamisk og kan bygges ut med flere funksjoner/ fagområder dersom det er behov for det. Dette gir et helhetssyn og ikke alt vil komme på plass med en gang. Det er en stor elefant, og vi starter med å spise snabelen.. Det viktige er at: 1. Man får forankring for konseptet, og at visjon og sikkerhetspolicy fort blir etablert og sanksjonert av Ledelsen/Styret 2. Risk Manager hurtig utarbeider prinsipper for de viktigste sikkerhetsområdene. Prinsippene vil vise hvilke samfunnsmessige krav som stilles og hvilke anerkjente standarder som skal benyttes. 3. De operasjonelle enhetene adopterer konseptet og på bakgrunn av gitte prinsipper/standarder, utarbeider en strategi som viser hvilke satsninger man vil gjøre innenfor en 2-års periode. Alle mål man setter opp må være kvantifiserbare, slik at man kan måle forbedringen.(2-4 områder) 4. Det etableres kvalitetsrapportering som muliggjør oppfølging overfor de mål strategiene setter.

9 Et eksempel Fra en stor sentral bank

10 Forslag til Visjon Sikkerhet - Fra Styret Konsernledelsen har løpende, helhetlig og effektiv oversikt og kontroll med risiko knyttet til begrepene Etikk, Sikkerhet, Internkontroll og Kvalitetssikring Sikkerhet omfatter: Fysisk sikkerhet, Svindel, Beredskap, IT-sikkerhet, Sikkerhetsarkitektur, Personellsikkerhet og Kvalitetssikring

11 Forslag til Sikkerhetspolicy Verdier, dokumenter og informasjon, både skriftlig, elektronisk og muntlig, skal beskyttes mot uautorisert endring, ødeleggelse, offentliggjøring eller tap. Alle ansatte skal gis opplæring og settes i stand til å forstå og utføre vedtatte sikkerhetsrutiner og instrukser. De skal også beskyttes mot de skader og trusler de kan utsettes for i sitt arbeid for konsernet Kunder og publikum skal beskyttes mot ulike trusler når de benytter konsernets tjenester, eiendommer eller lokaler.

12 Dynamisk Statisk Arkitekturens hierarki Visjon Sikkerhetspolicy Prinsipper Sikkerhetsarkitektur Prinsipper IT-sikkerhet Prinsipper Beredskap Prinsipper Fysisk Sikkerhet Prinsipper Uregelmessigheter og Misligheter Prinsipper Intern kontroll Prinsipper Personell Sikkerhet Strategi 2-3 års perspektiv Strategi 2-3 års perspektiv Strategi Data recovery Strategi IT/ Kontinuitet 2-3 års perspektiv Strategi Fysisk/Terror 2-3 års perspektiv Strategi 2-3 års perspektiv Strategi (ekstern) 2-3 års perspektiv Strategi (Intern) 2-3 års perspektiv Strategi 2-3 års perspektiv Strategi 2-3 års perspektiv Funksjoner og prosesser Retningslinjer Retningslinjer Retningslinjer Retningslinjer Retningslinjer Retningslinjer Retningslinjer Roller Ansvar Arbeidsrutiner Arbeidsrutiner Arbeidsrutiner Arbeidsrutiner Arbeidsrutiner Arbeidsrutiner Arbeidsrutiner Arbeidsrutiner = Det administrative/organisatoriske som Risk Manager vil jobbe med = Det operative, tekniske som operative sikkerhetsenheter vil jobbe med

13 Prosesser Beskrivelse av strategiske prosesser innen administrativ sikkerhetsadministrasjon Strategiske prosesser Strategi for organisatiriske prosesser, roller og funksjoner. Strategi for Innføring av nytt dokumenthierarki Strategi for Innføring av Standarder og måloppnåelse Strategi for Bevisstgjøring Strategi for Risikokartlegging og (myndighets-) rapportering Strategi for Utarbeidelse av maler, web, layout etc. Strategi for Revisjoner/ sertifiseringer Konkrete aktiviteter, tjenester og anskaffelser. = Det administrative/organisatoriske som Strategisk sikkerhet vil jobbe med = Det operative, tekniske som operative sikkerhetsenheter vil jobbe med

14 Prosesser Beskrivelse av strategiske prosesser innen IT-Sikring Strategiske prosesser Strategi for Data Recovery prosesser Strategi for Risikovurdering og -analyse Strategi for Testing av sikkerhet Strategi for Drift og overvåkning Strategi for Utvikling og Implementering. Strategi for Sikkerhetsorganisering og styringssystemer Strategi for Revisjoner/ sertifiseringer Konkrete aktiviteter, tjenester og anskaffelser.

15 Er sikkerhetsarkitektur et luftslott?

16 Dynamiske Statiske Sikkerhetsarkitektur Stråmodellen vårt eget rammeverk Implementert i ulike virksomheter Alle sikkerhetsaktiviteter får en felles plan, organisering og oppfølging Administrative, ikke-tekniske Operative, tekniske

17 SIKKERHET - Må jobbe på flere nivåer Nivå Tjeneste Metode Strategisk Sikkerhetsarkitektur Styrende dokumenter Strategiske valg Stråmodellen Taktisk ROS-analyser Beredskap og kontinuitet Sikkerhetsstandard Beskrive taktiske planer for Sikkerhet inn i IT Prosesser Operativt Overvåkning Sårbarhetsanalyse Design sikre nett Sikringstiltak inn i prosedyrer og arbeidsrutiner Plattform Windows serverplattform, Active Directory, Exchange, Citrix/WTS Sikre mobile løsninger (SSL/VPN), Virtualisering

18 Modellen dere velger må kunne bygges ut etter behov.

19 Sikkerhetsarkitektur Fokus på Administrative/organisatoriske, ikke tekniske elementer 1. Visjon og policy 2. Prinsipper som klargjør hvilke standarder som skal følges 3. Strategi for oppfyllelse av sikkerhetsarkitekturens krav 4. Utarbeide organisatoriske funksjoner, roller og ansvar 5. Organisasjonelle avhengigheter må beskrives 6. Bevisstgjøring ved aktivt bruk av kompetansehevende interaktivt opplæringsprogram 7. Beskrive hvordan basiskontroller, prosedyrer og arbeidsinstrukser skal etableres (maler) 8. Etablere et regime for oppfølging og kvalitetsrapportering.

20 Sikkerhetsarkitektur Fokus på operative, tekniske elementer 1. Tekniske standarder, kvantifisering av mål og risiko 2. Prosesser og systemer, avtaler om kontrollhandlinger og SLA er 3. Sikkerhetsprodukter som gir bedre kontroll 4. Spesielle forhold 5. Revisjons-/overvåkningsverktøy for hendelsesoppfølging og kvalitetsrapportering 6. Prosedyrer /arbeidsrutiner utarbeides basert på maler for å sikre styring og kontroll 7. Oppfølging av ansatte for å sikre at rutiner etterleves og kan dokumenteres utført

21 Strategi for et Sikkerhetsprogram Administrative, ikke-tekniske Ledelsens tilslutning på Visjon og Policy Utarbeidede Prinsipp-dokumenter fremlegges Daglig leder Omforente strategidokumenter utarbeides av fagområdene. Ledelsens tilslutning for å Etablere/fornye regime for Internkontroll Forprosjekt presenterer forskjellige alternative løsninger Nytt regime på plass til kvalitetsrapportering ved årsskifte. Tekniske, operative tiltak Utarbeide dokumenter ihht. arkitekturens hierarki Alle statiske dokumenter utarbeides Etablere prosjekt for å implementere regime for Internkontroll Metodikk/skjema for rapportering av sikkerhet etableres innen årets utløp Foretningsområdene er i stand til å forvalte sine kvalitetssystemer innen rapportering Etablere omforent målemetodikk Måleparametere etableres fortløpende gjennom året.

22 Modellen må kunne utvides til omfatte arkitektur over IT Styring og kontroll

23 Kundens fundament - IT Governance Strategic alignment sikrer at foretningssidens behov ivaretas, at Konsernledelsens og myndighetenes ønsker om styring møtes. Føringer legges ved strategiske IT-planer Value delivery sikrer leveranser av de tjenester som Kunden kjøper fra Leverandøren. Hele leveranseprosessen skal være optimal mhp verdiøkende tjenester og kostnadseffektivitet. Tjenestene kan deles inn i IT Drift, Applikasjonsdrift, Nettverksdrift og Utvikling/Prosjekt eller Service Delivery/Service Support for ITIL Performance measurement Måler leverte tjenester opp mot krav stilt i SLA innen Applikasjonsdrift, IT Drift, Nettverksdrift og implementeringsprosjekter IT Governance Resource Management Risk management krever forståelse i Konsernledelsen med hensyn på å etablere et Akseptabelt Risikonivå. Videre må behovet for Compliance, Beredskap og Risikostyring imøtekommes. Resource management Ivaretar forståelse for ressursutnyttelse i foretaket av personer med kunnskap og kompetanse, Hardware og Software og rettidig informasjon.

24 Leverandørens verktøy - IT Management Intern kontroll og Compliance Strategisk samarbeid IT-Arkitektur Utviklingsmetodikk Leveranser innenfor områdene: Applikasjonsdrift IT Drift Nettverksdrift Utvikling og prosjekt Måling ved Oppfølging av SLA Kvalitetsmåling for hvert leveranseområde Tjenester IT Governance Resource Management Ressurspool Risikostyring/-analyser Beredskapsplaner Sikkerhetsstandard Intern kontroll Personell Infrastruktur Datasett/Informasjon Applikasjoner

25 En metodikk, en styring - For Sikkerhet og kontroll IT Governance Stråmodellen Säkerhet Visjon Resource Management Policy Prinsipp Arkitektur Stråmodellen Policy Info.sikkerhet ISO17799/ITIL HMS Beredskap Lovpålagte krav Internkontroll COSO/CobiT Strategi Implementering Organisering IT/IS Kontinuitet Oppfølging og kvalitet Retningslinjer Funksjoner Retningslinjer Planer Planlegge Monitorere Roller Ansvar Prosesser Intern Rapportering Arbeidsrutiner Arbeidsrutiner

26 En metodikk, en styring - For Styring av tjenester Stråmodellen IT Value Delivery Visjon Policy Policy Prinsipp Arkitektur IT Covernance Critical Business Applications Computer Installations Network Infrastructure Development Environment Strategi Implementering Organisering Change mngt & Identity mngt Delivery & Support Delivery & Support Aquisition & Implement Kommunikasjon Leverandør Funksjoner Ansvar SIG-gruppe SIG-gruppe SIG- gruppe SIG-Gruppe Roller Prosesser IT Governance SLA-oppfølging SLA Resource Management

27 En metodikk, en styring - For Måling og oppfølging av SLA IT Governance Stråmodellen IT Preformance Mngt Policy (for måling) Prinsipp: (Måling av...) Strategi Arkitektur IT Covernance Implementering Organisering Visjon Policy Critical Business Applications Måling mot Business krav Computer Installations Måling mot Oppetid etc Network Infrastructure Måling mot tilgjengelighet Development Environment Måling mot prosjektmål Resource Management Oppfølging Funksjoner Ansvar SIG-gruppe SIG-gruppe SIG- gruppe SIG-Gruppe Roller SLA -leveranse normer Prosesser SLA

28 Gevinst: Fra 2 mot 4 på en Maturity Model

29 Noe dere lurer på? Spørsmål nå Eller kontakt Takk for meg

Norsox. Dokumentets to deler

Norsox. Dokumentets to deler Norsox Et dokument om God IT Styring og Kontroll Dokumentets to deler Del 1: En metodikk for innføring av God IT Styring og Kontroll. Forankret i Styrets ansvar og gjennomarbeidet på alle nivå i virksomheten.

Detaljer

Kapittel 1 Forankring av IT-ansvar Kapittel 2 Oppgaver og ansvar i foretakets ledelseshierarki

Kapittel 1 Forankring av IT-ansvar Kapittel 2 Oppgaver og ansvar i foretakets ledelseshierarki 9 Innledning: Om IT-styring og -kontroll... 15 Kapittel 1 Forankring av IT-ansvar... 17 1.1 Kort historikk... 17 1.2 Hvorfor forankring og engasjement?... 22 1.3 Styrets engasjement ved IT-styring og -kontroll...

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

IT-sikkerhet ved outsourcing. 27. mars 2007 Tor Erik Masserud IT-Sikkerhetssjef

IT-sikkerhet ved outsourcing. 27. mars 2007 Tor Erik Masserud IT-Sikkerhetssjef IT-sikkerhet ved outsourcing 27. mars 2007 Tor Erik Masserud IT-Sikkerhetssjef Risiko Før: Nå: Av forvaltningskapitalen er: 0,5% kontanter 99,5% representert som tall i datamaskinene 2 Sammenheng sikkerhet,

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Referansearkitektur sikkerhet

Referansearkitektur sikkerhet NAV IKT Styring/Arkitektur Referansearkitektur sikkerhet Senior sikkerhetsarkitekt Robert Knudsen Webinar Den Norske Dataforening 22. Mai 2013 Agenda Har vi felles forståelse og oversikt på sikkerhetsområdet?

Detaljer

Hva betyr «Just-in-time» privileger for driftspersonalet?

Hva betyr «Just-in-time» privileger for driftspersonalet? Hva betyr «Just-in-time» privileger for driftspersonalet? Sivilingeniør Imran Mushtaq har vært involvert i prosjekter med meget høy grad av teknisk kompleksitet som krever lang erfaring og dyp kompetanse

Detaljer

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Difis veiledningsmateriell Jan Sørgård, seniorrådgiver Difi Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser Organisering

Detaljer

Revisjon av informasjonssikkerhet

Revisjon av informasjonssikkerhet Revisjon av informasjonssikkerhet Frode Ikdahl Andreas Førde Oslo 14. juni 2012 2 Oversikt Rammeverk og standarder IKT-profil Revisjon av informasjonssikkerhet 2009 (Dok.1 2010-2011) Revisjon av informasjonssikkerhet

Detaljer

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Type dokument Retningslinje Forvaltes av Leder av HR- og HMS-avdelingen Godkjent av Organisasjonsdirektør Klassifisering

Detaljer

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017 Tilsyn med IKT-sikkerhet i finansnæringen Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017 Gjelder alle foretak under tilsyn Stiller krav til foretakenes styring og kontroll

Detaljer

Helhetlig risikostyring og informasjonssikkerhet. Knut Håkon T. Mørch PricewaterhouseCoopers knut.morch@no.pwc.com Tlf.

Helhetlig risikostyring og informasjonssikkerhet. Knut Håkon T. Mørch PricewaterhouseCoopers knut.morch@no.pwc.com Tlf. Helhetlig risikostyring og informasjonssikkerhet Knut Håkon T. Mørch PricewaterhouseCoopers knut.morch@no.pwc.com Tlf. 95 26 04 38 Innhold Informasjonssikkerhet og modenhet Helhetlig risikostyring Rammeverk

Detaljer

Egenevalueringsskjema

Egenevalueringsskjema Egenevalueringsskjema for foretakets IT-virksomhet forenklet versjon basert på 12 COBIT prosesser Dato: 10.07.2012 Versjon 2.6 Finanstilsynet Tlf. 22 93 98 00 post@finanstilsynet.no www.finanstilsynet.no

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

Hvordan gjennomføre og dokumentere risikovurderingen i en mindre bank

Hvordan gjennomføre og dokumentere risikovurderingen i en mindre bank Hvordan gjennomføre og dokumentere risikovurderingen i en mindre bank Høstkonferansen 2010 Bergen, 21. september Sonja Lill Flø Myklebust Definisjon av risikostyring Disposisjon Sentrale forhold ved risikostyring

Detaljer

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012 Susanne Helland Flatøy Markedssjef Digital Kvalitet Agenda En prosessbasert tilnærming: Planlegge sikringstiltak Utføre

Detaljer

Internkontroll i praksis (styringssystem/isms)

Internkontroll i praksis (styringssystem/isms) Internkontroll i praksis (styringssystem/isms) Difis veiledningsmateriell internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi 2010-2011 - Tilstanden er ikke

Detaljer

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Agenda Hva skal vi beskytte? Hvilke krav stilles? Forskrift om beredskap i kraftforsyningen

Detaljer

Hva er et styringssystem?

Hva er et styringssystem? Hva er et styringssystem? Og forholdet mellom ISO 27001 og 27002 Seminar 12. april 2012 Ingvild Høvik Kiland Riksrevisjonens Dok 1 (2010-2011) Revisjonen var basert på Nasjonale retningslinjer for å styrke

Detaljer

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL? KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL? 5. mai 2015, Ivar Aasgaard LITT BAKGRUNNSINFORMASJON Steria ble i 2014 en del av Sopra Steria-konsernet 35.000 medarbeidere i 20 land Proforma omsetning

Detaljer

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET Guri Kjørven, 2015-12-02 ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET ISO 9001 hadde behov for endring for å: tilpasse seg til en verden i endring forbedre en organisasjons evne til å tilfredsstille kundens

Detaljer

MED PUBLIC CLOUD INNOVASJON OG MULIGHETER. Altinn Servicelederseminar September 2017

MED PUBLIC CLOUD INNOVASJON OG MULIGHETER. Altinn Servicelederseminar September 2017 INNOVASJON OG MULIGHETER MED PUBLIC CLOUD Altinn Servicelederseminar - 21. September 2017 Geir Morten Allum geir.morten.allum@basefarm.com Product Development Basefarm AGENDA ALTINN SERVICELEDERSEMINAR

Detaljer

Veiledning- policy for internkontroll

Veiledning- policy for internkontroll Veiledning- policy for 1. Bakgrunn Statlige virksomheter forvalter fellesskapets midler og leverer produkter og tjenester som er av stor betydning både for den enkelte samfunnsborger og for samfunnet som

Detaljer

Direktiv Krav til sikkerhetsstyring i Forsvaret

Direktiv Krav til sikkerhetsstyring i Forsvaret Direktiv Krav til sikkerhetsstyring i Forsvaret Forsvarssjefen fastsetter Direktiv Krav til sikkerhetsstyring i Forsvaret til bruk i Forsvaret Oslo, 10. desember 2010 Harald Sunde General Forsvarssjef

Detaljer

Internkontroll i Gjerdrum kommune

Internkontroll i Gjerdrum kommune Tatt til orientering i Gjerdrum kommunestyre 14.12.2016 Internkontroll i Gjerdrum kommune Formålet med dokumentet Formålet med dette dokumentet er å beskrive internkontrollen i Gjerdrum kommune. Dokumentet

Detaljer

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard Etablering av et ISMS Vi er i gang i SPK Gunilla Fagerberg Grimsgaard Agenda Hvem er statens pensjonskasse? Hvordan har SPKs organisert sikkerhetsarbeidet? Prosesser for å ivareta ISMS Rapporteringsstruktur

Detaljer

Informasjonssikkerhet En tilnærming

Informasjonssikkerhet En tilnærming 10 JUNE, 2016 INFORMASJONSSIKKERHET 2016 Informasjonssikkerhet En tilnærming EVRY Agenda Hvorfor informasjonssikkerhet Hva kan vi hjelpe deg med? Våre tjenester Prosessen vi tilbyr Krav Informasjonssikkerhet

Detaljer

Policy for Antihvitvask

Policy for Antihvitvask Intern 1/ 5 Policy for Antihvitvask Besluttet av Styret i Sbanken ASA Dato for beslutning 13. desember 2018 Frekvens beslutning Årlig Erstatter Policy datert 01.11.2017 Dokumenteier Leder Kunde Spesialist,

Detaljer

Avvikshåndtering og egenkontroll

Avvikshåndtering og egenkontroll Avvikshåndtering og egenkontroll Side 1 av 5 Avvikshåndtering og egenkontroll NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Prinsipper for virksomhetsstyring i Oslo kommune

Prinsipper for virksomhetsstyring i Oslo kommune Oslo kommune Byrådsavdeling for finans Prosjekt virksomhetsstyring Prinsippnotat Prinsipper for virksomhetsstyring i Oslo kommune 22.09.2011 2 1. Innledning Prinsipper for virksomhetsstyring som presenteres

Detaljer

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester NS-EN 15224 Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester NS-EN 15224 LEDELSESSYSTEMER FOR KVALITET NS-EN ISO 9001 FOR HELSE- OG OMSORGSTJENESTER Krav til systematiske metoder

Detaljer

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Policy for informasjonssikkerhet og personvern i Sbanken ASA Åpen 1/ 5 Policy for informasjonssikkerhet og personvern i Sbanken ASA Besluttet av Styret i Sbanken ASA Dato for beslutning 13. november 2018 Erstatter 16. september 2016 Dokumenteier Chief Risk Officer

Detaljer

Tiltaksplan for oppfølging av revisjonsrapport om systemforvaltning i Pasientreiser ANS 29.08.2011

Tiltaksplan for oppfølging av revisjonsrapport om systemforvaltning i Pasientreiser ANS 29.08.2011 Tiltaksplan for oppfølging av revisjonsrapport om systemforvaltning i Pasientreiser ANS 29.08.2011 6.2.11 Gjennomgå avtaleverket for å få på plass databehandleravtaler med driftsleverandørene 6.2.7 Pasientreiser

Detaljer

EDB Business Partner. Sikkerhetskontroller / -revisjoner

EDB Business Partner. Sikkerhetskontroller / -revisjoner EDB Business Partner Sikkerhetskontroller / -revisjoner Varedeklarasjon Grunnlag for kontroller (revisjoner) Prosess og metodikk Rapportering Oppfølgning av avvik EDB Business Partner > slide 2 Corporate

Detaljer

November Internkontroll og styringssystem i praksis - Aleksander Hausmann

November Internkontroll og styringssystem i praksis - Aleksander Hausmann November 2018 Internkontroll og styringssystem i praksis - Aleksander Hausmann Artikkel 24 - Den behandlingsansvarliges ansvar Idet det tas hensyn til behandlingens art, omfang, formål og sammenhengen

Detaljer

Avito Bridging the gap

Avito Bridging the gap Avito Consulting AS Avito Bridging the gap Etablert i 2006 i Stavanger Med Kjernekompetanse innen Olje & Gass-sektoren Datterselskap i Trondheim og Oslo Med kjernekompetanse inne Helse & Offentlig og Olje

Detaljer

IT-forum våren 2004. ITIL et rammeverk for god IT-drift

IT-forum våren 2004. ITIL et rammeverk for god IT-drift IT-forum våren 2004 ITIL et rammeverk for god IT-drift Jon Iden, dr. polit Institutt for prosessutvikling og arbeidsflyt AS Institutt for informasjons- og medievitenskap, UiB Institutt for Prosessutvikling

Detaljer

ISO 22301:2012 en introduksjon Årsmøte og seminar 12 Jun 2012 Arnfinn Roland

ISO 22301:2012 en introduksjon Årsmøte og seminar 12 Jun 2012 Arnfinn Roland ISO 22301:2012 en introduksjon Årsmøte og seminar 12 Jun 2012 Arnfinn Roland Introduksjon Arnfinn Roland CISSP PECB Professional Trainer Certified ISO Lead Auditor, Lead Implementer ISO 27001 ISO 22301

Detaljer

INTERNKONTROLL INFORMASJONSSIKKERHET, GDPR OG INFORMASJONSFORVALTNING I NVE

INTERNKONTROLL INFORMASJONSSIKKERHET, GDPR OG INFORMASJONSFORVALTNING I NVE INTERNKONTROLL INFORMASJONSSIKKERHET, GDPR OG INFORMASJONSFORVALTNING I NVE Hva vi har fått til og hva gjenstår? Rikke Bødtker Skoe Senior rådgiver 8. Norske arkivmøte 8. april 2019 Foto: Thomas Widerberg

Detaljer

Difis veiledningsmateriell, ISO 27001 og Normen

Difis veiledningsmateriell, ISO 27001 og Normen Difis veiledningsmateriell, ISO 27001 og Normen Jan Sørgård, seniorrådgiver Difi Jan Gunnar Broch, seniorrådgiver Helsedirektoratet Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser

Detaljer

Hva kjennetegner god Risikostyring?

Hva kjennetegner god Risikostyring? Hva kjennetegner god Risikostyring? BDO lokalt og internasjonalt 67 67 kontorer over hele landet 60 000 60 000 ansatte globalt 1 200 1 200 kontorer 150 Tilstede i 150 land 1250 Over 1250 ansatte 1,3 Over

Detaljer

Sikkert nok - Informasjonssikkerhet som strategi

Sikkert nok - Informasjonssikkerhet som strategi Sikkert nok - Informasjonssikkerhet som strategi Lillian Røstad Seksjonssjef Jan Sørgård Seniorrådgiver Digitaliseringskonferansen 6. juni 2014 C IA Nasjonal strategi for informasjonssikkerhet 2003 2007

Detaljer

Foretakets navn : Dato: Underskrift :

Foretakets navn : Dato: Underskrift : Evalueringsskjema IT-virksomhet for filialforetak Foretakets navn : Dato: Underskrift : Versjon 1.0 24.11.2008 Side 1 av 16 Rangering av prosess Planlegging og organisering (POx): PO1 Definere en IT-strategi

Detaljer

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015 Informasjonssikkerhet Øyvind Rekdal, 17. mars 2015 Om meg Øyvind Rekdal Utdannet sivilingeniør Jobber som seniorrådgiver i seksjon for virksomhetsutvikling i Miljødirektoratet Prosjektleder for å implementere

Detaljer

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen IMPLEMENTERINGSPLAN September 2015 ISO 9001:2015 publiseres Høst 2015 Akkreditering av sertifiseringsorganene

Detaljer

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert Digitaliseringsstrategi for Buskerud fylkeskommune Revidert 2018-2020 Buskerud fylkeskommune Stab og kvalitetsavdelingen oktober 2017 Innhold 1. INNLEDNING... 3 2. GJENNOMFØRING... 4 3. SATSINGSOMRÅDER...

Detaljer

Styringssystem for informasjonssikkerhet et topplederansvar

Styringssystem for informasjonssikkerhet et topplederansvar Styringssystem for informasjonssikkerhet et topplederansvar Jan Sørgård Seniorrådgiver Difi Visjon «Vi utvikler offentlig sektor» Områder Digital forvaltning Offentlige anskaffelser Ledelse og organisering

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Prosjekt: Utvikling av egenkontrollen i kommunene

Prosjekt: Utvikling av egenkontrollen i kommunene Prosjekt: Utvikling av egenkontrollen i kommunene Hovedprosjekt: Utvikling av egenkontrollen i kommunene, herunder økt bruk av egenkontroll i de statlige tilsynene. Målet for prosjektet: Få til et godt

Detaljer

NS-ISO 38500:2008 Virksomhetens styring og kontroll av IT. IKT seminar August Nilssen Prosjektleder IKT Standard Norge

NS-ISO 38500:2008 Virksomhetens styring og kontroll av IT. IKT seminar August Nilssen Prosjektleder IKT Standard Norge NS-ISO 38500:2008 Virksomhetens styring og kontroll av IT IKT seminar 2011-02-17 August Nilssen Prosjektleder IKT Standard Norge NS-ISO 38500:2008 Tittel: Virksomhetens styring og kontroll av IT Corporate

Detaljer

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON 30.05.2016 SPISSKOMPETANSE GIR BEDRE INTERNREVISJON Vi er opptatt av å kombinere internrevisjonskompetanse med spisskompetanse på relevante problemstillinger. Unike problemstillinger krever unike team.

Detaljer

1 Våre tiltak. Norsk Interaktivs arbeid med personvern

1 Våre tiltak. Norsk Interaktivs arbeid med personvern Til våre kunder Kristiansand 22. juni 2016 Norsk Interaktivs arbeid med personvern Norsk Interaktiv har alltid hatt fokus på personvern i våre systemer. Vi vedlikeholder hele tiden våre tjenester for å

Detaljer

Styret Helsetjenestens driftsorganisasjon for nødnett HF 10.juni BESØKSADRESSE: POSTADRESSE: Tlf: Org.nr.

Styret Helsetjenestens driftsorganisasjon for nødnett HF 10.juni BESØKSADRESSE: POSTADRESSE: Tlf: Org.nr. Saksframlegg Referanse Saksgang: Styre Møtedato Styret Helsetjenestens driftsorganisasjon for nødnett HF 10.juni 2016 SAK NR 22-2016 Risikovurdering, internkontroll og avvik Forslag til vedtak: 1. Styret

Detaljer

Sikkerhetshendelse hos Kartverket i Oppfølging på kort og lang sikt. Pål Asmund Røste Seksjonsleder IT Applikasjonsdrift- 10/04/2019

Sikkerhetshendelse hos Kartverket i Oppfølging på kort og lang sikt. Pål Asmund Røste Seksjonsleder IT Applikasjonsdrift- 10/04/2019 Sikkerhetshendelse hos Kartverket i 2017 Oppfølging på kort og lang sikt Pål Asmund Røste Seksjonsleder IT Applikasjonsdrift- 10/04/2019 Status IT infrastruktur 2017 10000 9000 8000 7000 6000 Lagringskapasitet

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

Sikkerhetsstyring for mindre virksomheter. Morgenmøte 24. november 2011

Sikkerhetsstyring for mindre virksomheter. Morgenmøte 24. november 2011 Sikkerhetsstyring for mindre virksomheter Sikkerhet, samtrafikkevne, passasjerrettigheter og markedsovervåking Morgenmøte 24. november 2011 Charlotte Grøntved - Sikkerhetsstyring og tilsyn Elisabeth Nilsen

Detaljer

DE VIKTIGSTE ENDRINGENE I NYE ISO 9001:2015 OG ISO 14001:2015

DE VIKTIGSTE ENDRINGENE I NYE ISO 9001:2015 OG ISO 14001:2015 DE VIKTIGSTE ENDRINGENE I NYE ISO 9001:2015 OG ISO 14001:2015 Oddmund Wærp Teknologisk Institutt email owa@ti.no Tlf. 934 60 292 TEKNOLOGISK INSTITUTT - HVEM VI ER Landsdekkende kompetansebedrift med hovedkontor

Detaljer

STRATEGISK PLAN

STRATEGISK PLAN STRATEGISK PLAN 2010 2015 IT-AVDELINGEN UNIVERSITETET I BERGEN Brukerorientering Kvalitet Samarbeid Etikk SIDE 1 v. 1.00, 24. juni 2010 VISJON IT-avdelingen ved UiB skal produsere og levere IKT-tjenester

Detaljer

NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014)

NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014) NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014) Veritech as Magnus Robbestad Kurs ISO 9001 :2015 1 Historien til ISO 9001 1988 1994 2000 2008 2015 1988 Dokumenterte prosedyrer 1994 2000 Risikobasert

Detaljer

VI BYGGER NORGE MED IT.

VI BYGGER NORGE MED IT. VI BYGGER NORGE MED IT. DEN NYE WIFI-LØSNINGEN HAR GITT STAVANGER FORUM ET LØFT SOM GIR OSS MULIGHET TIL Å TILBY UNIKE LØSNINGER FOR KUNDENE VÅRE Stavanger Forum Lokal tilstedeværelse og global leveransekapasitet

Detaljer

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD Presentasjon sikkerhetsforum 2014 Avdelingsdirektør Arne Lunde Uh-avdelingen KD Agenda Regjeringens politikk Regulatoriske krav til etablering av tiltak for å sikre informasjonssikkerheten Risk management

Detaljer

Vedlegg 2 - Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgstjenesten Vurdering av status i Helse Nord IKT

Vedlegg 2 - Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgstjenesten Vurdering av status i Helse Nord IKT Styresak 050-2017-1 Vedlegg 2 - Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgstjenesten Vurdering av status i Helse Nord IKT Nedenfor gis en vurdering av tilstanden i Helse Nord IKT sett

Detaljer

IT Governance virksomhetsutvikling og innovasjon uten å miste kontroll (compliance)

IT Governance virksomhetsutvikling og innovasjon uten å miste kontroll (compliance) IT Governance virksomhetsutvikling og innovasjon uten å miste kontroll (compliance) Ragnvald Sannes (ragnvald.sannes@bi.no) Institutt for ledelse og organisasjon, Handelshøyskolen BI Hva er IT Governance

Detaljer

Spørreundersøkelse om informasjonssikkerhet

Spørreundersøkelse om informasjonssikkerhet Spørreundersøkelse om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er fagperson for informasjonssikkerhet i

Detaljer

Konsernretningslinje - Hvitvasking, terrorfinansiering og sanksjoner

Konsernretningslinje - Hvitvasking, terrorfinansiering og sanksjoner Konsernretningslinje - Hvitvasking, terrorfinansiering og sanksjoner Gitt av konserndirektør i Risikostyring Konsern og godkjent i konsernledelsen 12.01.2015, oppdatert 20.05.2016. 1. Bakgrunn og formål

Detaljer

PwCs evaluering av rådmannens arbeid med tiltaksplanen. Presentasjon av rapport for gruppeledermøte i Drammen kommune 5.

PwCs evaluering av rådmannens arbeid med tiltaksplanen. Presentasjon av rapport for gruppeledermøte i Drammen kommune 5. s evaluering av rådmannens arbeid med tiltaksplanen Presentasjon av rapport for gruppeledermøte i Drammen kommune 5. februar 2019 Om evalueringen Bakgrunn for evalueringen har gjennomført en evaluering

Detaljer

3.1 Prosedyremal. Omfang

3.1 Prosedyremal. Omfang 3.1 Prosedyremal Formål Hensikten med denne planen er å planlegge hvordan Midt-Telemarkkommunene skal forebygge og håndtere uønskede hendelser, samt å beskytte kritiske tjenester og systemer mot negative

Detaljer

Følger sikkerhet med i digitaliseringen?

Følger sikkerhet med i digitaliseringen? Følger sikkerhet med i digitaliseringen? RUNE MYHRE JONASSEN 1 EVRY PUBLIC Rune Myhre Jonassen EVRY Business Consulting Konsulent og rådgiver Risk Management Information Security Bakgrunn Ingeniør Over

Detaljer

Risikostyring & internkontroll med fokus på verdiskaping for selskapet VFF Complianceseminar 24. november 2016

Risikostyring & internkontroll med fokus på verdiskaping for selskapet VFF Complianceseminar 24. november 2016 Risikostyring & internkontroll med fokus på verdiskaping for selskapet VFF Complianceseminar 24. november 2016 Client name - Event - Presentation title Page 1 AGENDA 1 2 Rammeverk for helhetlig risikostyring

Detaljer

PAS 55 kvalitetsstandard for anleggsforvaltning i infrastrukturselskaper. Elsikkerhetskonferansen 2013 NEK

PAS 55 kvalitetsstandard for anleggsforvaltning i infrastrukturselskaper. Elsikkerhetskonferansen 2013 NEK PAS 55 kvalitetsstandard for anleggsforvaltning i infrastrukturselskaper Elsikkerhetskonferansen 2013 NEK Hvorfor? Ambisjon: Statnetts anleggsforvaltning skal reflektere god praksis iht. PAS 55 Økt presisjon

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

KONTROLLSTRATEGI REISER UTEN REKVISISJON

KONTROLLSTRATEGI REISER UTEN REKVISISJON KONTROLLSTRATEGI REISER UTEN REKVISISJON Innhold 1. Formål...2 2. Krav og føringer til styring og kontroll...2 2.1. Pasientreiseforskriften 26 dokumentasjon og kontroll... 2 2.2. Forarbeidene; Høringsnotat

Detaljer

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Informasjonssikkerhet i kommunene Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Innhold 1. Hvorfor informasjonssikkerhet? 2. Grunnleggende informasjonssikkerhet 1. Pilarene in informasjonssikkerhet

Detaljer

IT Service Management - ITIL v3. Av Are Sivertsen Sjefskonsulent Atea AS are.sivertsen@atea.no

IT Service Management - ITIL v3. Av Are Sivertsen Sjefskonsulent Atea AS are.sivertsen@atea.no IT Service Management - ITIL v3 Av Are Sivertsen Sjefskonsulent Atea AS are.sivertsen@atea.no IT Service Management Definisjon: Implementasjon og håndtering av IT-tjenester med kvalitet som fyller kommunens

Detaljer

05/476-3984/05 200504500-/MB Erik Hansen, 55 97 65 00 01.12.2005

05/476-3984/05 200504500-/MB Erik Hansen, 55 97 65 00 01.12.2005 Helse- og omsorgsdepartementet Postboks 8011 Dep 0030 Oslo 05/476-3984/05 200504500-/MB Erik Hansen, 55 97 65 00 01.12.2005 Vurdering av helseforetakenes IKT-driftsfunksjoner Viser til brev fra Helse-

Detaljer

Hvordan kan rammeverk for Prosjekt-, Program- og Porteføljestyring (P3M) bidra til økt gevinstrealisering?

Hvordan kan rammeverk for Prosjekt-, Program- og Porteføljestyring (P3M) bidra til økt gevinstrealisering? Hvordan kan rammeverk for Prosjekt-, Program- og Porteføljestyring (P3M) bidra til økt gevinstrealisering? Difi 18 desember 2013 Ingar Brauti, P3M Registered Consultant Med tilpasning og praktisering av

Detaljer

NiSec Network Integrator & Security AS ALT UNDER KONTROLL

NiSec Network Integrator & Security AS ALT UNDER KONTROLL NiSec Network Integrator & Security AS ALT UNDER KONTROLL 2 www.nisec.no FULLT OG HELT, ELLER STYKKEVIS OG DELT Mange av NiSecs kunder har gitt oss totalansvaret for IT-driften deres, mens andre bare bruker

Detaljer

Digitaliseringsstrategi

Digitaliseringsstrategi Sentral stab og støtte Kommunestyrets vedtak Digitaliseringsstrategi 2018-2020 Innhold Vår digitale visjon... 2 Innledning... 3 Digital tjenesteproduksjon... 4 Fem målområder... 5 1. Brukeren i sentrum...

Detaljer

Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap. Prosjektplan/engagement letter

Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap. Prosjektplan/engagement letter Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap Prosjektplan/engagement letter September 2013 Innhold 1. Innledning... 3 1.1 Bakgrunn... 3 1.2 Formål

Detaljer

Aggregering av risiko - behov og utfordringer i risikostyringen

Aggregering av risiko - behov og utfordringer i risikostyringen Aggregering av risiko - behov og utfordringer i risikostyringen SINTEF-seminar 4.4.2017 Jan Sørgård, Seniorrådgiver i Difi Seksjon for informasjonssikkerhet og datadeling Avdeling for digital forvaltning

Detaljer

Overordnet IT beredskapsplan

Overordnet IT beredskapsplan Overordnet IT beredskapsplan Side 1 av 7 Overordnet IT beredskapsplan NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting

Detaljer

BUSINESS SERVICE MANAGEMENT

BUSINESS SERVICE MANAGEMENT Sykehuspartner BUSINESS SERVICE MANAGEMENT SQS Software Quality Systems Agenda Innledning Om Sykehuspartner Prosjektoversikt Ende til ende målinger Initielle behov og krav Business Service Management og

Detaljer

Oppgaver og organisering av compliance-funksjonen Foredrag ved Norges Interne Revisorers Forening - Nettverksgruppen Finanssektoren

Oppgaver og organisering av compliance-funksjonen Foredrag ved Norges Interne Revisorers Forening - Nettverksgruppen Finanssektoren Oppgaver og organisering av compliance-funksjonen Foredrag ved Norges Interne Revisorers Forening - Nettverksgruppen Finanssektoren Frede Aas Rognlien Head of Legal and Compliance SEB Enskilda AS 1 MiFID

Detaljer

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi Standard Norges frokostseminar: «IT-sikkerhet og standardisering»

Detaljer

Internkontroll og avvikshåndtering

Internkontroll og avvikshåndtering FORVALTNINGSREVISJON Internkontroll og avvikshåndtering PROSJEKTPLAN Hemne kommune Juni 2018 Prosjekt id: FR 1045 1 SAMMENDRAG PROSJEKTPLAN Problemstilling Har Hemne kommune etablert et internkontrollsystem

Detaljer

Informasjonssikkerhetsprinsipper

Informasjonssikkerhetsprinsipper Ver. 1.0 Mai 2012 Versjonskontroll og godkjenning Dokumenthistorie Versjon Dato Forfatter Endringsbeskrivelse 0.1 (UTKAST-1) 10.07.2010 Christoffer Hallstensen Opprettelse 0.1 (UTKAST-2) 12.07.2010 Christoffer

Detaljer

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur Retningslinje for fysisk sikring av IKTinfrastruktur Type dokument Retningslinje Forvaltes av Økonomi- og eiendomsdirektør Godkjent av Organisasjonsdirektør Klassifisering Intern Gjelder fra 20.08.2018

Detaljer

Samfunnsansvar og helhetlig virksomhetsstyring i Flytoget

Samfunnsansvar og helhetlig virksomhetsstyring i Flytoget Samfunnsansvar og helhetlig virksomhetsstyring i Flytoget ISO 26000 og GRI komplementære eller konkurrerende Adelheid Sæther Flytoget AS Nøkkeltall 2013 6,5 mill passasjerer 16 togsett Utgjør 10 % av alle

Detaljer

IT Service Management

IT Service Management IT Service Management Forelesning uke 3 Innhold Repetisjon fra forrige uke. Service Operation: Incident Management Repitisjon Service Operation: Finne rette balansen Event Management: Få oversikt over

Detaljer

Internkontroll for informasjonssikkerhet en fleksibel tilnærming med høy nytteverdi

Internkontroll for informasjonssikkerhet en fleksibel tilnærming med høy nytteverdi Internkontroll for informasjonssikkerhet en fleksibel tilnærming med høy nytteverdi Øyvind A. Arntzen Toftegaard Rådgiver 1 Hva er internkontroll for informasjonssikkerhet Hva er virksomhetens behov Hvordan

Detaljer

SENTRALISERT OG SIKKER DRIFT AV WINDOWS KLIENTER OG TILKNYTTET MASKINVARE

SENTRALISERT OG SIKKER DRIFT AV WINDOWS KLIENTER OG TILKNYTTET MASKINVARE SENTRALISERT OG SIKKER DRIFT AV WINDOWS KLIENTER OG TILKNYTTET MASKINVARE John Bothner & Olav Ligaarden Nasjonal sikkerhetsmyndighet Sikkerhetskonferansen 2017 Oslo Kongressenter 28 29.03.2017 SLIDE 1

Detaljer

Med kvalitet menes: WIKIPEDIA. STORE NORSKE LEKSIKON

Med kvalitet menes:   WIKIPEDIA.   STORE NORSKE LEKSIKON Med kvalitet menes: https://no.wikipedia.org/wiki/kvalitet WIKIPEDIA Kvalitet (av latin qualitas, 'egenskap' fra qualis, 'hvordan, av hvilket slag') viser til hvordan noe er. I dagligtale kan det særlig

Detaljer

Strategi for informasjonssikkerhet

Strategi for informasjonssikkerhet Strategi for informasjonssikkerhet 2019 2021 UiT Norges arktiske universitet Foto: 2018 Gartner. All rights reserved. Versjon: v 1.1 Innholdsfortegnelse 1. INNLEDNING... 3 2. MÅLBILDE... 4 3. MÅLBILDETS

Detaljer

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet Internkontroll/styringssystem i praksis informasjonssikkerhet Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet Hva er informasjonssikkerhet? CIA Seksjon for informasjonssikkerhet Arbeide

Detaljer

Gjennomføring av sikringsrisikoanalyser og iverksetting av tiltak

Gjennomføring av sikringsrisikoanalyser og iverksetting av tiltak Sikring en naturlig del av virksomhetens risikostyring? Gjennomføring av sikringsrisikoanalyser og iverksetting av tiltak Anne Egeli, Sikkerhetsrådgiver 17/11/2016 Hvem er vi? Safetec er en ledende tilbyder

Detaljer

)R8XWIRUGULQJHULQQHQ,7VLNNHUKHW. Ketil Stølen SINTEF 6. mars 2003

)R8XWIRUGULQJHULQQHQ,7VLNNHUKHW. Ketil Stølen SINTEF 6. mars 2003 )R8XWIRUGULQJHULQQHQ,7VLNNHUKHW Ketil Stølen SINTEF 6. mars 2003 1 ,QQKROG n,7vlnnhukhw hva er det? n,7vlnnhukhw er ikke kun teknologi n,7vlnnhukhw forutsetter risikoanalyse n,7vlnnhukhw en del av systemutviklingen

Detaljer

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning Om Ikomm Lillehammer Hamar Askim 85 Ansatte ISO 9001 ISO 27001 30 000 Brukere 500+ Applikasjoner Norge Sverige Finland

Detaljer

Har du kontroll på verdiene dine

Har du kontroll på verdiene dine Har du kontroll på verdiene dine Et juridisk perspektiv 1_Tittellysbilde Advokat Arve Føyen 1 Selskapets verdier Finansielle verdier Omdømme Humankapital Kunderelasjoner IPR og Forretningshemmeligheter

Detaljer