Veilederen må oppheves og erstattes av et mer helhetlig og hensiktsmessig rammeverk for å operasjonalisere instruksen.

Størrelse: px
Begynne med side:

Download "Veilederen må oppheves og erstattes av et mer helhetlig og hensiktsmessig rammeverk for å operasjonalisere instruksen."

Transkript

1 Oslo kommune Byrådsavdeling for finans Byrådssak 1105/13 INSTRUKS FOR INFORMASJONSSIKKERHET Sammendrag: I denne saken legger byråden for finans frem forslag om ny instruks for informasjonssikkerhet for Oslo kommune til erstatning for kommunens informasjonssikkerhetsinstruks fra Revisjonen har hatt som mål å harmonisere instruksen med IKT-reglementets ansvarslinjer og i større grad enn i dag angi hovedkravene om hva man skal gjøre, mens mer detaljerte regler om hvordan man skal ivareta kravene vil følge av underliggende rundskriv og i form av maler, veiledere og andre verktøy. Informasjonssikkerhet er i stor grad knyttet til IKT-sikkerhet i form av rent systemtekniske sikringstiltak, men det er viktig å presisere at informasjonssikkerhet er mer enn dette. Informasjonssikkerhet er summen av de organisatoriske, fysiske og systemtekniske tiltakene som skal beskytte informasjon. Tiltakene skal sørge for tilstrekkelig beskyttelse av konfidensialitet (at informasjon er beskyttet fra dem som ikke skal ha tilgang til den), tilgjengelighet (at informasjonen er tilgjengelig for dem som skal ha tilgang til den) og integritet (at informasjon ikke endres av andre enn dem som skal ha adgang til å endre den). Saksfremstilling: Bakgrunn for saken Kommunen forvalter store mengder informasjon som er verdifull i et informasjonssikkerhetsperspektiv, både sensitive personopplysninger, anskaffelsesrelatert informasjon og økonomisk informasjon er eksempler. Informasjon flyter i stor grad mellom forskjellige virksomheter og systemer. Ansvar og oppgaver er fordelt på forskjellige aktører som systemeiere, intern leverandør i Utviklings- og kompetanseetaten, virksomhetsledere og byrådsavdelinger. Kommunen arbeider også med etablering av nye digitale tjenester mot innbyggerne. Kommunens gjeldende instruks for informasjonssikkerhet med veileder er fra Det er behov for en instruks som er tilpasset den digitale og informasjonssikkerhetsmessige utvikling de siste 10 år og som kan danne et hensiktsmessig grunnlag for bedret styring og kontroll av informasjonssikkerhetsområdet. Veilederen må oppheves og erstattes av et mer helhetlig og hensiktsmessig rammeverk for å operasjonalisere instruksen. Kommunens styringssystem og de overordnede føringene innenfor virksomhetsstyring og internkontroll danner en overbygning for de styrende dokumentene på informasjonssikkerhetsområdet. Forslaget til ny instruks harmonerer med de

2 retningslinjene som trekkes opp i byrådssak 1170/07 Prosjekt styrket internkontroll i Oslo kommune. Informasjonssikkerhetsarbeidet i Oslo kommune Side 2 Informasjonssikkerhet er i stor grad knyttet til IKT-sikkerhet i form av rent systemtekniske sikringstiltak, men det er viktig å presisere at informasjonssikkerhet er mer enn dette. Organisering, styring og internkontroll av IKT-sikkerhet har tradisjonelt fått for lite oppmerksomhet. I kommunens definisjon av begrepet informasjonssikkerhet i IKTreglementet 2 (Reglement for informasjons- og kommunikasjonsteknologi og informasjonssikkerhet i Oslo kommune, byrådssak /10), går det frem at begrepet omfatter både fysiske, systemtekniske og organisatoriske sikringstiltak. Informasjonssikkerhet er knyttet til konfidensialitet. Like viktige er hensyn til tilgjengelighet og integritet. IKT-reglementet legger et overordnet ansvar for informasjonssikkerhet til byråden for finans. IKT-reglementet 4 nr 2 bokstav a til d gir blant annet byråden for finans ansvar for å utvikle metoder, maler og verktøy, følge opp at disse tas i bruk og følge opp informasjonssikkerhetsbrudd. For å legge til rette for kontinuerlig forbedring og oppmerksomhet rundt fagområdet informasjonssikkerhet, må arbeidet integreres i virksomhetsstyringen gjennom et sett av gjentakende aktiviteter i kommunens virksomheter og i byrådsavdelingene. I den forbindelse må informasjonssikkerhet integreres i virksomhetsstyringen gjennom for eksempel tildelingsbrev, styringsdialogen med virksomhetene og årsrapportering. Selv om instruksen som sådan blir gjeldende fra vedtaksdato, må innføringen av krav, maler og rutiner skje gradvis. Bruk av internasjonale standarder innenfor informasjonssikkerhet blir mer og mer vanlig i offentlig sektor. Fra statlig hold (eks i regjeringens Nasjonal strategi for informasjonssikkerhet av desember 2012 punkt 4.1) anbefales bruk av anerkjente standarder (som ISO om styringssystem for informasjonssikkerhet) for å ivareta informasjonssikkerhet på en helhetlig og systematisk måte. Byråden for finans vil legge til grunn flere av de anbefalingene som følger av internasjonal standard i sitt videre arbeid på området. Dette harmonerer også med kommunens arbeid innenfor intern kontroll og virksomhetsstyring. Elementer som risikostyring, rolle- og ansvarsfordeling, dokumentering av tiltak og rapportering er alle deler av de anbefalingene som følger av ISO Kommunens egne behov må imidlertid være det sentrale punktet i vurderingen av hvor langt og hvordan kommunen skal legge anbefalinger i slike standarder til grunn. Informasjonssikkerhetsinstruksen og IKT-reglementet IKT-reglementet trekker opp de overordende ansvarslinjene og områdene. IKT-reglementet trekker i hovedsak opp ansvarsområder og subjekter, mens informasjonssikkerhetsinstruksen definerer nærmere hva ansvaret består i. Informasjonssikkerhetsinstruksen og IKT-reglement utgjør dermed til sammen det øverste nivået i hierarkiet av styrende dokumenter på området. Det er allikevel viktig å presisere at informasjonssikkerhet ikke kun er relatert til IKT-området. De særskilte ansvarsområder og subjekter som trekkes opp i IKT-reglementet er viktige innenfor

3 Side 3 informasjonssikkerhetsområdet, men det ordinære linjeansvaret er allikevel tydelig innenfor informasjonssikkerhet som helhet. Behovet for utdypende regler, veiledere, verktøy og maler Byrådet må trekke opp de overordnede kravene på informasjonssikkerhetsområdet, slik det er gjort i gjeldende instruks. Tverrsektoriell styring og kontroll med informasjonssikkerhet krever mer detaljert konkretisering og veiledning for å være egnet som leveregler for de enkelte aktørene. Dette arbeidet er viktig for å få kommunen til å fungere som en helhetlig sikkerhetsorganisasjon. Innenfor rammen av instruksen vil det bli utarbeidet skriftlig veiledning og anbefalinger om konkrete sikringstiltak innenfor områder som for eksempel tilgangskontroll, fysisk sikring, mal for egenerklæring, mal for ledelsens gjennomgang med mer. Begrepet behandlingsansvarlig i personopplysningsloven Informasjonssikkerhet for personopplysninger er et svært sentralt område av kommunens informasjonssikkerhetsarbeid. Personopplysningsloven, som regulerer personvern, stiller krav om at kommunen (loven bruker begrepet den behandlingsansvarlige ) også skal ivareta informasjonssikkerhet (poppl 13). Personopplysningslovens nedslagsfelt er imidlertid videre enn informasjonssikkerhet. Svært mange av de pliktene som påhviler kommunen som behandlingsansvarlig, som f eks å sørge for at man har tilstrekkelig grunnlag for å behandle personopplysninger, å ivareta de registrertes rettigheter til innsyn osv, ivaretas hos den saksbehandlende enheten. Andre plikter, som å sørge for tilstrekkelige systemtekniske sikringstiltak, faller inn under systemeierens ansvar. Oppgaver og ansvar må fordeles for å bli ivaretatt. Dette er særlig viktig for en så stor kommune som Oslo. De oppgavene kommunen har som behandlingsansvarlig følger linjen nedover, og ordinær instruksjonsmyndighet ligger i linjen. Hovedregelen om linjeansvar synliggjøres også tydelig i IKT-reglementet. I en så stor organisasjon som Oslo kommune kan det imidlertid være forskjellige instanser som ivaretar forskjellige deler av behandlingsansvaret. Dette er kanskje spesielt synlig for informasjonssikkerhet fordi kommunen har et systemeieransvar som er fordelt på systemeier for fellessystemer, sektorsystemer og virksomhetsovergripende systemer, i tillegg til de rent virksomhetsspesifikke systemene. IKT-reglementets bestemmelser om at det skal være en systemeier pr system har til hensikt å sørge for klarhet mht hvem som har ansvar for å anskaffe systemet, sørge for at det er bygget opp slik at det ivaretar god informasjonssikkerhet og forvalte systemet. For fellessystemene innebærer dette at linjeansvaret i disse tilfellene er avgrenset av de oppgavene som eksplisitt er lagt utenom linjen. Enkelt sagt vil da en virksomhet ha ansvar for sin behandling av personopplysninger i fellessystemene, mens Byrådsavdeling for finans har ansvar for å sørge for at systemet har god nok systemfunksjonalitet. En lignende fordeling av ansvar ser vi innenfor basis drift av IKT-systemer. Intern leverandør som leverandør av IKT-tjenester er ansvarlig for operativ informasjonssikkerhet i kommunens infrastruktur. Intern leverandør har myndighet til å inngå avtale med eksterne på vegne av kommunens virksomheter og databehandleravtale med disse, og skal påse at krav til informasjonssikkerhet er ivaretatt. Intern leverandør representerer da kommunen (den behandlingsansvarlige) vis a vis ekstern leverandør og

4 Side 4 inngår databehandleravtale på vegne av kommunen i henhold til personopplysningsloven. Men den enkelte virksomhet/systemeier legger premissene for innholdet i intern leverandørs avtaler med eksterne, fordi de setter krav til sikkerhetsnivå gjennom tjenesteavtalene. Vis a vis den enkelte borger er det den tjenesteytende instansen som representerer den behandlingsansvarlige, med grunnlag i sitt linjeansvar. Om instruksen Gjeldende instruks er inndelt i hovedområdene fysisk, organisatorisk og systemteknisk sikring. Byråden har i stedet valgt å dele instruksens kapittel om overordende krav til sikring inn i mer konkrete tema for å gi en håndterlig inndeling av området. Temainndelingen samsvarer hovedsakelig med inndelingen i ISO-standardene. Instruksen er konsentrert om hva som skal oppnås, mens detaljer om hvordan man skal gjøre dette vil gis i utfyllende rundskriv, veiledere og maler. Sikkerhetsarbeidet blir i større grad enn i gjeldende instruks satt inn i en helhetlig sammenheng med overordnet styring og kontroll og krav til sikkerhetsarbeidet. Nedenfor følger en omtale av noen sentrale punkter i instruksen. Mål for informasjonssikkerhet og sammenhengen med instruksens krav til fysisk sikring og tilgangskontroll Målet om rett informasjon til rette vedkommende og til rett tid i punkt 2 må sees i sammenheng med informasjonssikkerhetsarbeidets nedslagsfelt. Innbyggernes rett til informasjon etter offentleglova og parters innsynsrett etter forvaltningsloven ligger utenfor det som direkte reguleres av informasjonssikkerhetsinstruksen. Informasjonssikkerhet dreier seg først og fremst om hvordan kommunen skal behandle informasjon, mens rettighetsregler som offentleglova og forvaltningsloven sier noe om hvilken informasjon innbyggerne har krav på innsyn i. Informasjonssikkerhetsarbeidet skal sørge for tilgjengelighet, konfidensialitet og integritet knyttet til kommunens arbeidsprosesser. Tiltak som sørger for riktig autentisering og autorisering er sentrale, og overordnede krav følger av punkt 5.2 og 5.3 i instruksen. Risikovurderinger Den reviderte instruksen inneholder færre krav som dreier seg om risikovurdering, kun et overordnet krav om at arbeidet skal baseres på risikovurderinger. Her vil det være svært aktuelt med utdypende veiledning. Veiledningen må også være harmonisert med krav og veiledere innenfor virksomhetsstyring og internkontroll for øvrig. Ansattes ansvar og opplæring Gjeldende instruks inneholder spesifikke krav til virksomhetenes egen opplæring av ansatte og andre, i forbindelse med bruk av IKT-verktøy. Også nytt forslag inneholder krav om opplæring som et konkret sikkerhetstiltak, men det blir klarere at kommunen som helhet har et ansvar for koordinert og virksomhetsovergripende informasjon og opplæring. Ansvaret er også i mindre grad knyttet til informasjonsteknologi. Krav til kartlegging av informasjon (punkt 4.1) Innenfor informasjonssikkerhet er begrepet informasjonsverdi sentralt. Dette er et samlebegrep som betegner alt det en organisasjon har behov for å sikre, og omfatter sikring av både konfidensialitet, integritet og tilgjengelighet. Alt fra informasjon til

5 Side 5 systemer og datautstyr, og til og med ansattes kunnskap, kan omfattes av begrepet. Kartlegging av informasjonsverdier og prioritering av disse oppfattes som en aktivitet som har fundamental betydning for å foreta en kvalitetsmessig god risikovurdering. Man kan ikke vurdere hva man skal sette inn tiltak og ressurser på uten at man først har prioritert hva som er viktigst å sikre. Kartlegging av informasjonsverdier kan være en krevende aktivitet første gang man gjør det, og kommunens virksomheter befinner seg på forskjellig nivå. Det vil derfor være hensiktsmessig at instruksen gir rom for en gradvis innføring av kartlegging; at de viktigste verdiene kartlegges først. Den aller viktigste informasjonsverdien kommunen forvalter er informasjon. Instruksen er derfor avgrenset til et krav om kartlegging og verdivurdering av informasjon. Malen vil også gi rom for å si noe om hvilke systemer informasjonen befinner seg i og hvilke typer behandlingsutstyr og lagringsutstyr man bruker (eks ordinært stasjonært utstyr eller håndholdte enheter, minnepinner osv). Her bør man imidlertid bruke en mest mulig klar og enkel mal til å begynne med, og heller bygge denne ut etter hvert. I tillegg vil IKT-instruksen 11 nr 2 bokstav e), om Utviklings- og kompetanseetaten ved intern leverandørs plikt til å føre en samlet systemoversikt, gi en viktig oversikt over systemer. Informasjon om disse systemene må komme fra systemeiernes og virksomhetenes egne kartlegginger. Kontinuitetsplaner og beredskap Informasjonssikkerhetsarbeidet skal integreres i virksomhetsstyringen. Dermed forutsettes det at kontinuitetsplaner sees i sammenheng med det øvrige beredskapsarbeidet og utgjør en naturlig del av øvelser. Økonomiske og administrative konsekvenser Instruksen innebærer i liten grad nye plikter for virksomhetene. Ansvar for å ivareta informasjonssikkerhet følger klart både av gjeldende instruks for informasjonssikkerhet og av kommunens IKT-reglement. Instruksen vil imidlertid føre til at byrådsavdeling for finans, men også de øvrige byrådsavdelingene, får noe mer omfattende oppgaver. Dette forutsettes løst innenfor de personellressursene man har tilgjengelig. I en periode vil det være behov for å sette av ressurser til implementering av nye rutiner, kompetansebygging med mer. Det forutsettes at virksomhetene setter av nødvendige ressurser for å ivareta sine oppgaver. Byrådsavdeling for finans vil tilby informasjon og opplæring som kan hjelpe virksomhetene med implementeringen. Vedtakskompetanse Byrådet er i byrådsreglementet 3 fjerde ledd delegert myndighet til å vedta administrative regelverk som omhandler støttefunksjoner for administrasjonen. Rapporteringsordning Informasjonssikkerhet bør inngå som en del av styringsdialogen og ikke som en særskilt rapporteringsordning. Det foreslås derfor ikke noen særskilt rapporteringsordning.

6 Side 6 Byråden for finans innstiller til byrådet å fatte følgende vedtak: 1. Byrådet vedtar følgende instruks for informasjonssikkerhet i Oslo kommune: Instruks for informasjonssikkerhet for Oslo kommune 1. Formål og virkeområde 1.1 Formål Formålet med instruksen er a) å sikre grunnlag for god styring og kontroll med informasjonssikkerhetsarbeidet, b) å fastsette felles minimumskrav for informasjonssikkerhet, og c) å fremme god sikkerhetskultur 1.2 Virkeområde Instruksen gjelder for a) all behandling av informasjon i kommunen, både elektronisk og manuell, b) funksjonalitet i systemer som brukes til behandling av informasjon og c) kommunens IKT-infrastruktur Instruksen gjelder for samtlige virksomheter i Oslo kommune. 1.3 Definisjoner a) Følgende begreper brukes med samme betydning som definert i Reglement for informasjons- og kommunikasjonsteknologi og informasjonssikkerhet i Oslo kommune (IKT-reglementet, byrådssak 1099/10): i. informasjonssikkerhet ii. tjenesteavtaler iii. system iv. systemeier b) Behandling av informasjon; enhver bruk av informasjon, som f.eks. innsamling, registrering, sammenstilling, bearbeiding, lagring og utlevering eller en kombinasjon av slike bruksmåter. c) Egenerklæring; en samlet oversikt over sikkerhetstiltak på virksomhetsnivå og for systemeiere for fellessystemer og sektorsystemer. d) Ledelsens gjennomgang; gjennomgang av sikkerhetstilstanden i virksomheten basert på måleparametere som er felles for alle virksomheter og evt særskilte forhold som er relevante for den enkelte virksomhet. e) Informasjonsverdi; informasjon, system, informasjonsbehandlingsutstyr og annet som krever beskyttelsestiltak av hensyn til integritet, konfidensialitet og tilgjengelighet. 1.4 Ansvar, oppgaver og fullmakter De overordnede bestemmelsene om ansvar, oppgaver og fullmakter innenfor informasjonssikkerhet følger av IKT-reglementet. 2. Mål 2.1 Målet for informasjonssikkerhet i Oslo kommune er rett informasjon til rette vedkommende til rett tid.

7 Side 7 3. Krav til sikkerhetsarbeidet i kommunen 3.1 Ivaretakelse av informasjonssikkerhet skal integreres i virksomhetsstyringen. 3.2 Informasjonssikkerhetsarbeidet i kommunen skal baseres på klar fordeling av roller og ansvar. Virksomhetsledere må beskrive hvordan sikkerhetsarbeidet er organisert i egen virksomhet. 3.3 Risikovurdering skal være en sentral del av arbeidet med sikkerhetstiltak. Konkrete sikkerhetstiltak skal bygge på anbefalte sikkerhetskrav i mal for egenerklæring og dokumenterte risikovurderinger. 3.4 Det er en del av lederansvaret å sørge for at ansatte kjenner sitt ansvar for informasjonssikkerhet i henhold til de oppgavene de har. 3.5 Kommunens virksomheter skal dokumentere at lokale sikkerhetstiltak for ivaretakelse av informasjonssikkerhet er implementert gjennom utfylling av egenerklæring. Det samme gjelder systemeiere for fellessystemer og sektorsystemer. 3.6 Informasjonssikkerhet skal være gjenstand for oppfølgning, regelmessig kontroll og revisjon for å sikre etterlevelse, både internt i den enkelte virksomhet og fra overordnet nivå. Herunder skal ledelsen i den enkelte virksomhet årlig foreta en gjennomgang av informasjonssikkerheten i virksomheten. 3.7 Rapportering fra virksomhet til egen byrådsavdeling om sikkerhetstilstanden i virksomheten skal skje regelmessig med grunnlag i felles kriterier for alle Oslo kommunes virksomheter. 4. Krav til kartlegging 4.1 Det skal foreligge oversikt over rettslige forpliktelser som har betydning for ivaretakelse av personvern og informasjonssikkerhet på kommunenivå, sektornivå og virksomhetsnivå. 4.2 Alle virksomheter må kartlegge og verdivurdere informasjon som må beskyttes i henhold til integritet, konfidensialitet eller tilgjengelighet. 4.3 Oversiktene over rettslige krav og verdivurdert informasjon må brukes som grunnlag for vurdering og prioritering av sikkerhetstiltak i den enkelte virksomhet og for fellesystemer, sektorsystemer og andre ikke-virksomhetsspesifikke systemer. 5. Krav til sikring av informasjon Kravene til sikring av informasjon skal danne grunnlaget for å vurdere hvilke konkrete sikkerhetstiltak virksomheter og systemeiere må gjennomføre for å ivareta konfidensialitet, integritet og tilgjengelighet. 5.1 Den enkeltes ansvar a) Alle som får tilgang til informasjonsverdier plikter å gjøre seg kjent med sitt personlige ansvar for etterlevelse av krav til informasjonssikkerhet slik dette er nedfelt i lover, annet regelverk og brukerinstruks m.v. 5.2 Fysisk sikring

8 a) Alle virksomheter må iverksette nødvendige tiltak for å hindre uvedkommende adgang til virksomhetens informasjonsverdier. b) Alle virksomheter må iverksette tiltak for å avverge og redusere skade på informasjon og IKT-utstyr som følge av uautorisert adgang eller miljømessige trusler som f eks brann eller vannskader. Side Tilgangskontroll a) All tilgang til informasjon og systemer i Oslo kommune skal være i samsvar med tjenstlig behov. Det innebærer vurdering og bruk av tiltak som f eks 1. Autentiseringsmekanismer i systemene 2. Autoriseringsprosesser ved tildeling, endring og avslutning av tilgang 3. Sikring av bærbart utstyr 4. Sikring av tilgangskontroll i nettverk. Dette gjelder blant annet begrensning og kontroll av systemverktøy for overstyring, identifikasjon av utstyr, dedikerte soner for sensitive personopplysninger og annen informasjon som krever særskilt konfidensialitetsbeskyttelse. 5.4 Anskaffelser, utvikling og vedlikehold av systemer a) Krav knyttet til informasjonssikkerhet må ivaretas allerede ved planlegging av anskaffelser av systemer. b) Krav til sikkerhet må inngå i kravspesifikasjon og andre avtaledokumenter, herunder databehandleravtale etter personopplysningsloven 13. c) Systemers sikkerhetsfunksjonalitet må testes før produksjonssetting og versjonsoppgradering. Reelle persondata kan kun brukes dersom dette er nødvendig for å utføre testen og sikkerheten må være den samme som ved reell bruk. d) Kommunens systemer må jevnlig gjennomgås for å avdekke behov for sikkerhetsmessige oppdateringer og endringer. e) Systemeier må sørge for nødvendig kontroll av at avtalte sikkerhetskrav overholdes. 5.5 Drift av systemer og IKT-infrastruktur a) Drift av systemer, maskiner, nettverk og programvare skal skje i henhold til dokumenterte prosedyrer som sørger for effektiv og sikker drift med tydelige ansvarsroller. b) Tjenesteavtaler, avtaler med eksterne leverandører og eventuelle andre avtaler om drift må ivareta informasjonssikkerhet og aktivt følges opp. c) Det skal etableres tiltak mot ødeleggende kode. d) Sikkerhetskopiering av informasjon og programvare må være iverksatt på grunnlag av vurderte behov og følges opp jevnlig. e) Informasjonsbehandlingsutstyr og lagringsmedier må sikres mot uautorisert tilgang. f) Det må etableres tilstrekkelig overvåking av systemer for å forebygge, oppdage og redusere skade som følge av feil, manipulering og uautoriserte handlinger. 5.6 Hendelseshåndtering a) Varsling og håndtering av hendelser (avvik, feilsituasjoner eller fare for slike) skal skje så nær hendelsen som mulig, og i henhold til dokumenterte rutiner for varsling og håndtering. b) Det skal være enhetlige rutiner for etterfølgende rapportering av hendelser. c) Rutiner for varsling og håndtering av hendelser knyttet til forvaltning eller drift av systemer må foreligge fra systemeier for så vidt gjelder fellessystemer, sektorsystemer og tverrsektorielle systemer. 5.7 Kontinuitetsplanlegging a) Det skal foreligge planer over tiltak som skal iverksettes dersom det oppstår en situasjon som kan eller er i ferd med å utvikle seg til et større uhell eller en katastrofe som kan gi avbrudd i virksomhetens tjenesteproduksjon.

9 Side 9 b) Planer over tiltak som nevnt under punkt a skal også foreligge for drift av systemer. Utarbeidelse av slike planer må foreligge fra systemeier for så vidt gjelder fellessystemer, sektorsystemer og tverrsektorielle systemer. 2. Fra vedtaksdato oppheves Instruks for informasjonssikkerhet (vedtak i byrådssak 1316/02) med veiledning. Byrådsavdeling for finans, den Hallstein Bjercke Byrådet tiltrådte innstillingen fra byråden for finans. Byrådet, den Stian Berger Røsland Vedlegg tilgjengelig på Internett: Vedlegg ikke tilgjengelig på Internett: ingen ingen

Vedtatt av: Byrådet Vedtatt: Erstatter: Saksnr: Brv 1316/02

Vedtatt av: Byrådet Vedtatt: Erstatter: Saksnr: Brv 1316/02 Oslo kommune Instruks Vedtatt av: Byrådet Vedtatt: 20.06.2002 Erstatter: Saksnr: Brv 1316/02 Eier/ Byrådsavdeling for finans og utvikling Ikrafttredelse: 20.06.2002 ansvarlig: Versjon: 1 Bemyndiget: Dok.nr:

Detaljer

Personvern - sjekkliste for databehandleravtale

Personvern - sjekkliste for databehandleravtale ID Nfk.4.7.3 Versjon 1.00 Gyldig fra 22.08.2018 Siste versjon 24.08.2018 Forfatter May Moursund Verifisert Godkjent Stig Olsen Side 1 av 8 Databehandleravtaler sjekkliste Denne veiledningen/ sjekklisten

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Bakgrunn Utredningen av standarder for informasjonssikkerhet har kommet i gang med utgangspunkt i forprosjektet

Detaljer

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. januar 2018 JMFoto.no HVA ER INFORMASJONSSIKKERHET? Hva er informasjon?

Detaljer

Oslo kommune Byrådsavdeling for finans Seksjon for virksomhetsutvikling. Hallstein Bjercke hallstein.bjercke@oslo.kommune.no

Oslo kommune Byrådsavdeling for finans Seksjon for virksomhetsutvikling. Hallstein Bjercke hallstein.bjercke@oslo.kommune.no Oslo kommune Byrådsavdeling for finans Seksjon for virksomhetsutvikling Hallstein Bjercke hallstein.bjercke@oslo.kommune.no Bakgrunn I 2008 ble det foretatt en ekstern gjennomgang av IKTområdet. Det ble

Detaljer

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle): Spørreskjema om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er leder av virksomheten. Om respondenten Virksomhetens

Detaljer

Politikk for informasjonssikkerhet

Politikk for informasjonssikkerhet Politikk for informasjonssikkerhet Type dokument Politikk Forvaltes av Organisasjonsdirektør Godkjent av Rektor 20.06.2018 Klassifisering Åpen Gjelder fra 20.06.2018 Gjelder til Frem til revisjon Unntatt

Detaljer

Avito Bridging the gap

Avito Bridging the gap Avito Consulting AS Avito Bridging the gap Etablert i 2006 i Stavanger Med Kjernekompetanse innen Olje & Gass-sektoren Datterselskap i Trondheim og Oslo Med kjernekompetanse inne Helse & Offentlig og Olje

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern Etableringsplan Internkontroll for informasjonssikkerhet og personvern Innholdsfortegnelse 1 Innledning... 2 2 Formål... 2 3 Informasjonssikkerhet og personvern... 2 4 Etableringsaktiviteter... 3 5 Lenker...

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Overordnet IT beredskapsplan

Overordnet IT beredskapsplan Overordnet IT beredskapsplan Side 1 av 7 Overordnet IT beredskapsplan NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Styringssystem i et rettslig perspektiv

Styringssystem i et rettslig perspektiv Styringssystem i et rettslig perspektiv Seminar 14. oktober 2011 Seniorrådgiver Ingvild Høvik Kiland STYRING AV INFORMASJONSSIKKERHET? Dato Direktoratet for forvaltning og IKT Hva sier loven? Dato Direktoratet

Detaljer

Retningslinje for risikostyring for informasjonssikkerhet

Retningslinje for risikostyring for informasjonssikkerhet Retningslinje for risikostyring for informasjonssikkerhet Type dokument Retningslinje Forvaltes av Avdelingsleder virksomhetsstyring Godkjent av Organisasjonsdirektøren Klassifisering Intern Gjelder fra

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Type dokument Retningslinje Forvaltes av Leder av HR- og HMS-avdelingen Godkjent av Organisasjonsdirektør Klassifisering

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

Prinsipper for virksomhetsstyring i Oslo kommune

Prinsipper for virksomhetsstyring i Oslo kommune Oslo kommune Byrådsavdeling for finans Prosjekt virksomhetsstyring Prinsippnotat Prinsipper for virksomhetsstyring i Oslo kommune 22.09.2011 2 1. Innledning Prinsipper for virksomhetsstyring som presenteres

Detaljer

Databehandleravtale Pilot Digitalt Bortsettingsarkiv

Databehandleravtale Pilot Digitalt Bortsettingsarkiv Databehandleravtale Pilot Digitalt Bortsettingsarkiv I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom. og Databehandler 1 1 Avtalens hensikt

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom Bærum kommune, Pleie- og omsorg databehandlingsansvarlig og Leverandør databehandler Innholdsfortegnelse

Detaljer

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig

Detaljer

3.1 Prosedyremal. Omfang

3.1 Prosedyremal. Omfang 3.1 Prosedyremal Formål Hensikten med denne planen er å planlegge hvordan Midt-Telemarkkommunene skal forebygge og håndtere uønskede hendelser, samt å beskytte kritiske tjenester og systemer mot negative

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Databehandleravtaler

Databehandleravtaler Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7

Detaljer

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I henhold til gjeldende norsk personopplysningslovgivning og forordning (EU) 2016/679 av 27. april 2016, Artikkel 28 og 29, jf. Artikkel

Detaljer

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert:

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert: Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet Oppdatert: 7.6.2017 Internkontroll i praksis - informasjonssikkerhet Som toppleder er du ansvarlig for at din virksomhet har velfungerende

Detaljer

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD Mandat informasjonssikkerhet Avdelingsdirektør Arne Lunde Uh-avdelingen KD Definisjoner Informasjonssikkerhet handler om hvordan informasjonens konfidensialitet, integritet og tilgjengelighet blir ivaretatt.

Detaljer

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017 GDPR I Spekter, 13. desember 2017 Overordnet - Hva er «The General Data Protection Regulation» (GDPR)? Definerer regler for all behandling av personopplysninger i virksomheter (regulering av personvern,

Detaljer

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Saksnummer: 15/00501 Dato for kontroll: 28.05.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Databehandleravtale for NLF-medlemmer

Databehandleravtale for NLF-medlemmer Databehandleravtale for NLF-medlemmer I henhold til Europa parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 (heretter GDPR) om vern av fysiske personer i forbindelse med behandling av

Detaljer

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned Standard Databehandleravtale for Nasjonal Sikkerhetsmåned 2018 Databehandleravtale Glasspaper Learning AS Side 1 av 5 1. Avtaleparter Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse

Detaljer

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik Ny EU-forordning: informasjonssikkerhet Tommy Tranvik Utgangspunkt Europa-parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 om beskyttelse av fysiske personer i forbindelse med behandling

Detaljer

Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Forvaltningsrevisjonsrapporten IKT-sikkerhet, drift og utvikling Saknr. 16/15512-1 Saksbehandler: Kari Louise Hovland Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling" Kontrollutvalgets innstilling til vedtak: Kontrollutvalget legger saken frem for

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015 Informasjonssikkerhet Øyvind Rekdal, 17. mars 2015 Om meg Øyvind Rekdal Utdannet sivilingeniør Jobber som seniorrådgiver i seksjon for virksomhetsutvikling i Miljødirektoratet Prosjektleder for å implementere

Detaljer

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Helhetlig arbeid med informasjonssikkerhet. Remi Longva Helhetlig arbeid med informasjonssikkerhet Remi Longva 2019-02-13 Vårt utgangspunkt Informasjonssikkerhet å sikre at informasjon i alle former ikke blir kjent for uvedkommende (konfidensialitet) ikke

Detaljer

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum Spesielt om personvern og krav til sikring av personopplysninger Dag Wiese Schartum Personvern i forvaltningen - et problem! Generelt Forvaltningens IKT-bruk må alltid vurderes konkret i forhold til personopplysningslovens

Detaljer

Spørreundersøkelse om informasjonssikkerhet

Spørreundersøkelse om informasjonssikkerhet Spørreundersøkelse om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er fagperson for informasjonssikkerhet i

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud

GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april Seniorrådgiver Linda Svendsrud GDPR - Ny personopplysningslov - betydning for arkivsektoren? 18.april 2018 Seniorrådgiver Linda Svendsrud Presentasjon av KS-Konsulent as Visjon Kompetente kommuner lokale løsninger Verdier Utfordrende

Detaljer

Oslo kommune Byrådsavdeling for finans og næring

Oslo kommune Byrådsavdeling for finans og næring Oslo kommune Byrådsavdeling for finans og næring B rådssak 1099.1/10 REGLEMENT FOR INFORMASJONS- OG KOMMUNIKASJONSTEKNOLOGI OG INFORMASJONSSIKKERHET I OSLO KOMMUNE Sammendrag: Dagens organisering av informasjons-

Detaljer

Retningslinjer for databehandleravtaler

Retningslinjer for databehandleravtaler Retningslinjer for databehandleravtaler Operativ sikkerhetsdokumentasjon INNHOLDSFORTEGNELSE 1. HENSIKT... 2 2. BEHANDLINGSANSVAR OG DATABEHANDLERAVTALER... 2 2.1 SENTRALE BEGREPER... 2 2.2 HVORFOR ER

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

OVERSIKT SIKKERHETSARBEIDET I UDI

OVERSIKT SIKKERHETSARBEIDET I UDI OVERSIKT SIKKERHETSARBEIDET I UDI Toppdokument Felles toppdokument Sikkerhetsloven Grunnlagsdokument for sikkerhet Håndtering av brukerhenvendelser Personopplysningsloven Styringsdokument Policydokument

Detaljer

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Nedenfor følger mal for databehandleravtaler ved bruk av tjenester som tilbys via Dataporten. Malen kan anvendes av universiteter

Detaljer

1-2. Virkeområde Forskriften gjelder for jernbanevirksomheter på det nasjonale jernbanenettet og for jernbanevirksomheter som driver tunnelbane.

1-2. Virkeområde Forskriften gjelder for jernbanevirksomheter på det nasjonale jernbanenettet og for jernbanevirksomheter som driver tunnelbane. Forskrift om sikring på jernbane Kapittel 1. Innledende bestemmelser 1-1. Formål Formålet med denne forskriften er at jernbanevirksomheten skal arbeide systematisk og proaktivt for å unngå tilsiktede uønskede

Detaljer

Krav til informasjonssikkerhet i nytt personvernregelverk

Krav til informasjonssikkerhet i nytt personvernregelverk Krav til informasjonssikkerhet i nytt personvernregelverk 8. desember 2017 Informasjonsikkerhet er et ledelsesansvar Sikkerhetsledelse Klare ansvarsforhold Oversikt over det totale risikobildet og beslutte

Detaljer

Saksframlegg Referanse

Saksframlegg Referanse Saksframlegg Referanse Saksgang: Styre Møtedato Styret Helseforetakenes senter for pasientreiser ANS 10/06/2015 SAK NR 36-2015 Resultater fra gjennomgang av internkontroll 1. halvår 2015 og plan for gjennomgang

Detaljer

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD Presentasjon sikkerhetsforum 2014 Avdelingsdirektør Arne Lunde Uh-avdelingen KD Agenda Regjeringens politikk Regulatoriske krav til etablering av tiltak for å sikre informasjonssikkerheten Risk management

Detaljer

Direktiv Krav til sikkerhetsstyring i Forsvaret

Direktiv Krav til sikkerhetsstyring i Forsvaret Direktiv Krav til sikkerhetsstyring i Forsvaret Forsvarssjefen fastsetter Direktiv Krav til sikkerhetsstyring i Forsvaret til bruk i Forsvaret Oslo, 10. desember 2010 Harald Sunde General Forsvarssjef

Detaljer

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur Retningslinje for fysisk sikring av IKTinfrastruktur Type dokument Retningslinje Forvaltes av Økonomi- og eiendomsdirektør Godkjent av Organisasjonsdirektør Klassifisering Intern Gjelder fra 20.08.2018

Detaljer

Arkivplan og internkontroll Merarbeid eller samarbeid?

Arkivplan og internkontroll Merarbeid eller samarbeid? Arkivplan og internkontroll Merarbeid eller samarbeid? Norsk Arkivråd 20. mars 2018 Avdelingssjef Karin Gjelsten Bergen byarkiv NA 20. mars 2018 1 Agenda: 1. Litt om arkivplan 2. Litt om internkontroll

Detaljer

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer) Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag 30.11.2012 Kl 10-16 (6 timer) Bokmål Oppgave 1. I regjeringens IKT-politikk og spesielt i Digitaliseringsprogrammet er bruk av felleskomponenter

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Fjellinjen AS. behandlingsansvarlig

Detaljer

Internkontroll i praksis Informasjonssikkerhet: Måling, evaluering og revisjon. Workshop Måling av informasjonssikkerhet

Internkontroll i praksis Informasjonssikkerhet: Måling, evaluering og revisjon. Workshop Måling av informasjonssikkerhet Internkontroll i praksis Informasjonssikkerhet: Måling, evaluering og revisjon Workshop Måling av informasjonssikkerhet 30.10.2017 Internkontroll i praksis - informasjonssikkerhet Instrukser og rutiner

Detaljer

Seksjon for internkontroll - Overføring fra Byrådsavdeling for finans, eiendom og eierskap til Byrådsleders avdeling

Seksjon for internkontroll - Overføring fra Byrådsavdeling for finans, eiendom og eierskap til Byrådsleders avdeling Byrådssak 1316 /16 Seksjon for internkontroll - Overføring fra Byrådsavdeling for finans, eiendom og eierskap til Byrådsleders avdeling INKV ESARK-0305-201628760-1 Hva saken gjelder: Byrådet skal sørge

Detaljer

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby Saksnummer: 15/01603 Dato for kontroll: 04.11.2015 Rapportdato: 06.01.2016 Kontrollrapport Kontrollobjekt: Vestby kommune Sted: Vestby Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning Datatilsynet

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

Internkontroll i praksis (styringssystem/isms)

Internkontroll i praksis (styringssystem/isms) Internkontroll i praksis (styringssystem/isms) Difis veiledningsmateriell internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi 2010-2011 - Tilstanden er ikke

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Kvalitetssikring av KS digitaliseringsprosjekter Sjekkliste informasjonssikkerhet og personvern

Kvalitetssikring av KS digitaliseringsprosjekter Sjekkliste informasjonssikkerhet og personvern Kvalitetssikring av KS digitaliseringsprosjekter Sjekkliste informasjonssikkerhet og personvern Versjon 1.0-25.02.2018 Det er krav om innebygget personvern i tråd med personopplysningsloven. Innebygd personvern

Detaljer

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre Saksnummer: 14/01055 Dato for kontroll: 09.10.2014 Rapportdato: 20.01.2015 Kontrollrapport Kontrollobjekt: Øksnes kommune Sted: Myre Utarbeidet av: Knut-Brede Kaspersen 1 Innledning Datatilsynet gjennomførte

Detaljer

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale mellom xxx (behandlingsansvarlig) og Eigersund kommune (databehandler) Innhold 1. Om

Detaljer

Kommunens Internkontroll

Kommunens Internkontroll Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging

Detaljer

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON

Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Datatilsynet Deres ref Vår ref (bes oppgitt ved svar) Dato GS/- KONSESJON TIL Å BEHANDLE PERSONOPPLYSNINGER PRIVAT BARNEVERNINSTITUSJON Vi viser til Deres søknad av xx.xx.xxxx om konsesjon til å behandle

Detaljer

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Informasjonssikkerhet i kommunene Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Innhold 1. Hvorfor informasjonssikkerhet? 2. Grunnleggende informasjonssikkerhet 1. Pilarene in informasjonssikkerhet

Detaljer

Nettverk for virksomhetsstyring. Møte 6. juni 2014

Nettverk for virksomhetsstyring. Møte 6. juni 2014 Nettverk for virksomhetsstyring Møte 6. juni 2014 16.06.2014 Direktoratet for økonomistyring Side 1 Program 09.00-09.15: Innledning ved DFØ 09.15-10.15: Formål og innhold i instrukser, både i instruks

Detaljer

Byrådssak 1383 /15. Ny strategi for informasjonssikkerhet ESARK

Byrådssak 1383 /15. Ny strategi for informasjonssikkerhet ESARK Byrådssak 1383 /15 Ny strategi for informasjonssikkerhet GOBR ESARK-1727-201525637-1 Hva saken gjelder: Byråden for finans, eiendom og eierskap legger i denne saken frem en ny strategi for informasjonssikkerhet.

Detaljer

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring Retningslinje for Organisatorisk læring innen 1. Hensikt Som infrastrukturforvalter har Jernbaneverket ansvaret for sikker utforming og sikker drift av infrastrukturen, herunder etablering og implementering

Detaljer

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak Saksframlegg Referanse Saksgang: Styre Møtedato Styret Pasientreiser HF 13/09/2017 SAK NR 23-2017 Behandling av personopplysninger - oppfølging av styresak 05-2017 Forslag til vedtak: 1. Styret tar redegjørelsen

Detaljer

HVEM ER JEG OG HVOR «BOR» JEG?

HVEM ER JEG OG HVOR «BOR» JEG? DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller

Detaljer

Ny styringsmodell for informasjonssikkerhet og personvern

Ny styringsmodell for informasjonssikkerhet og personvern Ny styringsmodell for informasjonssikkerhet og personvern Direktoratet for IKT og fellestjenester i høyere utdanning og forskning Rolf Sture Normann CISA, CRISC, ISO27001LI Fagleder informasjonssikkerhet

Detaljer

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober INFORMASJONSSIKKERHET & GDPR Kundeforum 18.oktober Den nye personvernforordningen GDPR (General Data Protection Regulation) Hvem gjelder den for? Lovverket gjelder for alle EU- og EØS-land og alle bransjer

Detaljer

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik Saksnummer: 16/00074 Dato for kontroll: 14.01.2016 Rapportdato: 08.03.2016 Kontrollrapport Kontrollobjekt: Svelvik kommune Sted: Svelvik Utarbeidet av: Knut Kaspersen, Alf Ole Synstad og Hallstein Husand

Detaljer

Databehandleravtale digitale arkiv og uttrekk for deponering

Databehandleravtale digitale arkiv og uttrekk for deponering /X,4 finnmark IXS - J.Ki2tfinmarkun IXS - I3C finnmcirku IXS Deanu gielda - Tana kommune Rådhusveien 24 9845 TANA Vår ref Deres ref Saksbehandler Dato 2017/247-2 Gunnhild Engstad 07.12.2017 direkte tlf.:92671905

Detaljer

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten Saksnummer: 15/00322 Dato for kontroll: 24.04.2015 Rapportdato: 08.06.2015 Kontrollrapport Kontrollobjekt: Horten kommune Sted: Horten Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand 1 Innledning

Detaljer

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring Retningslinje for Organisatorisk læring innen 1. Hensikt Som infrastrukturforvalter har Bane NOR ansvaret for sikker utforming og sikker drift av infrastrukturen, herunder etablering og implementering

Detaljer

Høringssvar - Forslag til ny pasientjournallov og ny helseregisterlov

Høringssvar - Forslag til ny pasientjournallov og ny helseregisterlov Vår dato Vår referanse 15.10.2013 13/00959-2 Helse- og omsorgsdepartementet Postboks 8011 Dep 0030 Oslo Deres dato: Deres referanse 13/2992 Saksbehandler: Caroline Ringstad Schultz Høringssvar - Forslag

Detaljer

Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Oppfølging av forvaltningsrevisjonsrapporten IKT-sikkerhet, drift og utvikling Saknr. 17/4005-1 Saksbehandler: Kari Lousie Hovland Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling" Kontrollutvalgets innstilling til vedtak: Kontrollutvalget legger saken

Detaljer

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner Riksrevisjonens erfaringer fra sikkerhetsrevisjoner Avdelingsdirektør Ryno Andersen, mars 2016 Plan for innlegget Kort presentasjon Kort om Riksrevisjonen Erfaringer fra sikkerhetsrevisjoner 2 Om Riksrevisjonen

Detaljer

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021 Kapittel 9 Versjon 1.0 24.05.2019 Databehandleravtale Side 1 av 10 Innhold Databehandleravtale... 3 1 Avtalens hensikt... 4 2 Definisjoner... 4 3 Formål og rettslig grunnlag... 4 3.1 Formål... 4 3.2 Rettslig

Detaljer

Revisjon av informasjonssikkerhet

Revisjon av informasjonssikkerhet Revisjon av informasjonssikkerhet Frode Ikdahl Andreas Førde Oslo 14. juni 2012 2 Oversikt Rammeverk og standarder IKT-profil Revisjon av informasjonssikkerhet 2009 (Dok.1 2010-2011) Revisjon av informasjonssikkerhet

Detaljer

Ny sikkerhetslov og forskrifter

Ny sikkerhetslov og forskrifter Ny sikkerhetslov og forskrifter Endre Waldal 13.02.19 Innhold Hvorfor ny sikkerhetslov? Kartlegging av virkeområde Hva innebærer det å bli underlagt ny sikkerhetslov? Oppbygning av regelverket Risikovurdering

Detaljer

Hva er sikkerhet for deg?

Hva er sikkerhet for deg? Sikkerhet Hva er sikkerhet for deg? Foto: Rune Kilden Foto: Øystein Grue Bane NORs sikkerhetspolitikk Bane NOR arbeider systematisk for kontinuerlig forbedring av sikkerheten, for å unngå skade på menneske,

Detaljer