Norges miljø- og biovitenskapelige universitet Ledelsessystem for informasjonssikkerhet ved NMBU

Størrelse: px
Begynne med side:

Download "Norges miljø- og biovitenskapelige universitet Ledelsessystem for informasjonssikkerhet ved NMBU"

Transkript

1 Norges miljø- og biovitenskapelige universitet Ledelsessystem for informasjonssikkerhet ved NMBU Basert på ISO/IEC /02:2013

2 Innhold INNLEDNING 3 BEGREPER OG DEFINISJONER 5 1. STYRENDE DEL Policy for informasjonssikkerhet Omfang Sikkerhetsmål Strategi for informasjonssikkerhet Organisering Kriterier for akseptabel risiko Organisering av informasjonssikkerhet Roller Feil! Bokmerke er ikke definert Ansvar og oppgaver Feil! Bokmerke er ikke definert. 2. GJENNOMFØRENDE DEL Kartlegging av informasjonsverdier Årsplan Feil! Bokmerke er ikke definert. 2.3 Risikovurdering, håndtering og tiltak Feil! Bokmerke er ikke definert. 3. KONTROLLERENDE DEL FEIL! BOKMERKE ER IKKE DEFINERT. 3.1 Avviksmelding og håndtering Feil! Bokmerke er ikke definert. 3.2 Sikkerhetsrevisjon Feil! Bokmerke er ikke definert. 3.3 Ledelsens gjennomgang Feil! Bokmerke er ikke definert. side 2

3 Ledelsessystem for informasjonssikkerhet ved NMBU Innledning NMBUs overordnede mål for arbeidet med sikkerhet og beredskap er å forebygge uønskede hendelser og å minske konsekvensene dersom de skulle oppstå. Dette innebærer blant annet at hvert sikkerhetsområde skal ha både en grunnleggende oversikt over risiko og sårbarhet, og en god styring med det forebyggende arbeidet innen området. God informasjonssikkerhet er vesentlig i arbeidet med å nå målene i NMBUs strategi og for å skape flere og bedre resultater i forskning og utdanning, samt effektivisering av administrativ virksomhet. For å sikre at IT-infrastrukturen er sikker og tilgjengelig er det viktig at alle studenter og ansatte har god kunnskap om informasjonssikkerhet og at de administrative IT-systemene er risikovurdert. Låste skjermer, usikker lagring og personopplysninger på avveier kan føre til tap av publikasjonspoeng, tap av forskningsprosjekter, eksamener som må gjenopptas og et dårlig omdømme. Innføring av Ledelsessystem for informasjonssikkerhet og en prioritert satsning på opplæring av alle ansatte og studenter om informasjonssikkerhet er derfor av avgjørende betydning for at NMBU skal nå sine ambisjoner for de sju styringsparameterne og de tilhørende tiltakene fra Budsjett og tiltaksplan NMBUs visjon Kunnskap for livet uttrykker universitetets overordnede mål om å bidra til å sikre framtidens livsgrunnlag gjennom fremragende forskning, utdanning, formidling og innovasjon. For å nå dette målet er NMBU avhengig av å samle inn, produsere, bearbeide og formidle store mengder forsknings- og undervisningsdata, personopplysninger og annen type informasjon i sin virksomhet. NMBU behandler i tillegg personopplysninger i forhold til ansatte, studenter og andre som har relasjoner til NMBUs virksomhet. Grunnleggende personvernhensyn skal være førende for all behandling av slike opplysninger og behandlingen skal være lovlig, sikker og skje med tilfredsstillende beskyttelse. Foreliggende policy dokumenterer de systematiske tiltak som NMBU har innført for å sikre at lover og tilhørende regelverk er kjent og følges. NMBU gjør et godt arbeid med samfunnssikkerhet og beredskap. Dette er viktig for NMBU fordi: side 3

4 NMBU ønsker å beskytte sine verdier på et nivå som ledelsen mener er tilfredsstillende NMBU ønsker å etterleve lovkrav Er forberedt på å kunne håndtere store og omfattende uønskede hendelser Dette gjelder også håndtering av informasjonssikkerhet. Med informasjonssikkerhet forstås beskyttelse mot brudd på konfidensialitet, integritet eller tilgjengelighet av den informasjonen som blir behandlet i et system, samt beskyttelse av informasjonssystemer og nett i seg selv (Grunnlagsdokument for sikkerhet ved NMBU). Informasjonssikkerhet er viktig for NMBU for å sikre at: taushetsbelagt informasjon ikke kommer på avveie all informasjon er korrekt og tilgjengelig for de som skal bruke den personopplysninger beskyttes slik at personvernet ikke krenkes Alle offentlige virksomheter er pålagt å ha en internkontroll (styring og kontroll) på informasjonssikkerhetsområdet som baserer seg på anerkjente standarder for styringssystem for informasjonssikkerhet jf. eforvaltningsforskriften 15. NMBUs Ledelsessystem for informasjonssikkerhet er basert på standarden ISO/IEC og er en integrert del av NMBUs generelle system for kvalitetsstyring og internkontroll. Behandling og beskyttelse av personopplysninger skal skje i samsvar med lovpålagte bestemmelser. Foreliggende dokument er utarbeidet i henhold til de krav som er stilt i Personopplysningslovens 13 og 14, jf Personopplysningsforskriftens kap2, 2-1 flg. Ledelsessystemet består av tre hovedelementer: I. Styrende del, som i hovedsak retter seg mot ledelsen, herunder hvilke beslutninger og føringer som legges for internkontroll. II. Gjennomførende del, som i hovedsak retter seg mot ansatte og studenter. Her finner man beskrivelse av rutiner som er tilpasset den enkeltes arbeidssituasjon. III. Kontrollerende del, som bidrar til å fange opp avvik fra systemet og til at det gjennomføres periodiske gjennomganger. side 4

5 Begreper og definisjoner Administrativt IT-system IT-systemer som benyttes til og understøtter løsningen av administrative oppgaver i en organisasjon Behandlingsansvarlig CISO CSIRT Informasjonssikkerhet Informasjonssystem Integritet IT-system Konfidensialitet Ansvarlig for behandling av personopplysninger i virksomheten ved universitetet, skal påse at formålet for og hjelpemidlene i denne behandlingen er innmeldt på forskriftsmessig vis. Cheif Information Security Officer også kalt informasjonssikkerhetsrådgiver. Skal i det daglige utøve universitetsledelsens ansvar for informasjonssikkerheten ved NMBU. Computer Security Incident Responce Team - en gruppe på ITavdelingen som har ansvar for daglig oppfølging av trusler og hendelser som kan kompromittere IT-tjenester og IT-systemer. Iverksettelse av tiltak for å skape et tilfredsstillende sikkerhetsnivå for beskyttelse av informasjonsverdier, for eksempel personopplysninger. Beskyttelse av informasjonens tilgjengelighet, integritet og konfidensialitet. Elektronisk eller papirbasert system for lagring og behandling av informasjon. IT-system som lagrer, administrere og gjør tilgjengelig data tilknyttet en eller annen anvendelse, består ofte av en eller flere databaser med tilhørende applikasjoner. Sikring av en informasjons nøyaktighet, fullstendighet og opprinnelighet. Samlingen av de IT-løsninger som inngår i et system som kan benyttes til å løse et sett av beslektede oppgaver. Sikring av informasjon mot ikke-autorisert innsyn i, endring eller offentliggjøring. side 5

6 Personopplysning: Personopplysninger er alle opplysninger og vurderinger som kan knyttes til en enkeltperson for eksempel navn, adresseinformasjon, lønn, referanseuttalelser, oppgavebesvarelser mv., jf. POL 2 nr. 1. Dette gjelder også IP-adresse og andre opplysninger som kan knyttes til og identifisere en person. Personvernombud Risikovurdering/-analyse Ansvarlig for oppfølging av lov om personopplysninger ved institusjonen, skal påse at behandlingsansvarlige følger de lover og forskrifter som gjelder for behandling av personopplysninger. Norsk samfunnsvitenskapelig datatjeneste AS (NSD) er oppnevnt som personvernombud for forsknings- og studentprosjekt som gjennomføres av NMBU. Fra mai 2018 må NMBU også ha et personversombud for student- og ansattopplysninger som behandles ved NMBU. Kartlegging av sårbarheter ved et system og hvor sannsynlig det er for at de ulike sårbarhetene kan utnyttes til å skaffe noen urettmessig tilgang til systemet. Ledsages av en anbefaling av tiltak som sikrer et for organisasjonen akseptabelt sikkerhetsnivå. Sensitiv personopplysning Sensitive personopplysninger (sensitive data) er opplysninger om rasemessig eller etnisk bakgrunn, eller politisk, filosofisk eller religiøs oppfatning, at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling, helseforhold, seksuelle forhold, medlemskap i fagforeninger, jf. POL 2 nr. 8. Sikkerhetsansvarlig (CSO) Chief Security Officer Administrasjonsdirektøren er overordnet sikkerhetsansvarlig (CSO) for all sikkerhet ved NMBU, herunder informasjonssikkerhet og det ansvar som tillegges behandlingsansvarlig iht POL. side 6

7 Sikkerhetsmål De mål som NMBU har vedtatt skal ligge til grunn for arbeidet med informasjonssikkerhet. Disse er beskrevet i Policy for informasjonssikkerhet ved NMBU. Sikkerhetsorganisasjon SLA Systemansvarlig Systemeier Dokumentert beskrivelse av ansvars- og myndighetsforhold for bruk og drift av informasjonssystemet samt ansvar - og myndighetsforhold i forbindelse med oppfølging av sikkerhetsarbeidet (sikkerhetsledelse), jf. POF 2-7. Service Level Agreement - En avtale om å levere en tjeneste eller et system med funksjons- og kvalitetskrav som partene har definert i avtalen og med bestemmelser som sanksjoner når ett eller flere av disse kravene ikke imøtekommes Overordnet teknisk ansvarlig for forvaltningen av et informasjonssystem etter fullmakt fra systemeier. Den som har det formelle ansvaret for et informasjonssystem, herunder ivaretakelse av sikkerheten, ansvarlig for spesifikasjon av funksjons- og kvalitetskrav til utvikling og drift av systemet, samt finansieringen av dette. side 7

8 I. Styrende del Ledelsessystemets første hoveddel inneholder styrende dokumenter. De styrende dokumentene definerer rammene for NMBUs arbeid med informasjonssikkerhet. Styrende dokumenter omfatter beskrivelser av følgende forhold: - Avgrensning av ledelsessystemet («scope») - Sikkerhetsmål og kriterier for akseptabel risiko - Sikkerhetsstrategi - Sikkerhetsorganisasjon side 8

9 1. Policy for informasjonssikkerhet Vedtatt Innhold: 1. Omfang 2. Sikkerhetsmål 3. Strategi for informasjonssikkerhet 4. Organisering 5. Kriterier for akseptabel risiko 1.1 Omfang Policy for informasjonssikkerhet gjelder all informasjonsbehandling som skjer internt på NMBU og som NMBU har ansvar for eksternt. Dette omfatter all behandling, lagring og formidling av informasjon, både analoge og digitale, i forskning, formidling og undervisning samt all informasjon vedr. studenter og ansatte ved NMBU. All informasjonen som blir behandlet i et system, samt beskyttelse av informasjonssystemer og nett i seg selv er også inkludert. 1.2 Sikkerhetsmål Informasjonssikkerhet er viktig for NMBU for å sikre at vår behandling av informasjon er i samsvar med lover, regler og avtaler, og bidrar på en formåls- og kostnadseffektiv måte til best mulig realisering av virksomhetens samlede mål. Informasjonssikkerhet handler om å sikre at informasjonen ikke blir kjent for uvedkommende (konfidensialitet) ikke blir endret utilsiktet eller av uvedkommende (integritet) er tilgjengelig ved behov (tilgjengelighet) NMBU har vedtatt at følgende mål skal ligge til grunn for arbeidet med informasjonssikkerhet: 1. NMBU skal ha oversikt over alle informasjonssystemer (både analoge og digitale) som enhetene benytter for behandling av informasjon som gjelder/berører virksomheten. 2. NMBU skal sørge for at taushetsbelagt informasjon ikke kommer på avveie. 3. NMBU skal sørge for at informasjon er korrekt og tilgjengelig for de som skal bruke den. side 9

10 4. NMBU skal sørge for at forskningsdata og forskningsresultater som produseres ved NMBU lagres og behandles på en forsvarlig måte. 5. NMBU skal sørge for at vitnemål og undervisningsmateriell som produseres ved NMBU lagres og behandles på en forsvarlig måte. 6. NMBU skal sørge for at personopplysninger beskyttes slik at personvernet til ansatte, studenter eller deltakere i forskningsprosjekter ikke krenkes. 7. NMBU skal sørge for at all informasjon behandles i henhold til krav i lover og forskrifter. 1.3 Strategi for informasjonssikkerhet Arbeidet med informasjonssikkerhet skal være forankret i en internkontroll (styring og kontroll) basert på anerkjente standarder på informasjonssikkerhetsområdet og skal følge gjeldende regelverk og avtaler. NMBU skal ha oversikt over hvilke informasjon vi forvalter, hvor kritisk eller sensitiv ulike typer informasjon er, hvor informasjonen befinner seg og hvem som har ansvaret for den. Administrasjonsdirektør, eller den han/hun delegerer til, skal til daglig utøve ledelsens ansvar for arbeidet med informasjonssikkerhet på en systematisk måte. NMBU skal systematisk vurdere behov for - og gjennomføre nødvendige risikovurderinger. Risikoreduserende tiltak skal være basert på risikovurderinger, nytte-kost vurderinger og ledelsens føringer for risikohåndtering og et effektivt sikkerhetsarbeid. Hendelser som kan påvirke målene for informasjonssikkerhet negativt, skal meldes og følges opp på en systematisk måte. Alle avvik skal meldes i NMBUs avvikssystem. Ledere på alle nivåer skal innføre, drifte og vedlikeholde det vedtatte ledelsessystemet for informasjonssikkerhet og systematisk styre, kontrollere og følge opp tilstanden og arbeidet med informasjonssikkerhet i egen enhet. Administrasjonsdirektør, eller den han/hun delegerer til, skal utarbeide årlig rapport til rektor som skal danne grunnlag for at ledelsen blir orientert om og får grunnlag for styring av arbeidet med informasjonssikkerhet. Administrasjonsdirektør, eller den han/hun delegerer til, skal identifisere og følge opp behov for kompetanse- og kulturutvikling innen informasjonssikkerhet. Arbeidet med informasjonssikkerhet skal evalueres systematisk. side 10

11 1.4 Organisering Ansvar og myndighet for informasjonssikkerhet ved NMBU skal følge det ordinære linjeansvaret. Alle enhetsledere har ansvar for informasjonsbehandling, IKT-system og informasjonssikkerhet innenfor sin enhet. Nødvendige fellesfunksjoner, støttefunksjoner og samarbeidsgrupper skal etableres, ha tydelige roller og ansvar og understøtte linjelederne rundt om i virksomheten. NMBUs IT-avdeling skal ha en egen IT-sikkerhetsgruppe / Computer Security Incident Response Team (CSIRT), som skal ha ansvar for forebyggende tiltak og håndtering av IT-sikkerheten ved NMBU. Alle informasjonssystemer ved NMBU skal ha en systemeier. Systemeiere for fellessystem skal ivareta interessene til de som benytter systemene i sin oppgaveløsning og involvere disse på en hensiktsmessig måte i systemforvaltning og informasjonssikkerhetsarbeid. Systemeierskap omfatter roller med tilhørende ansvar, prosedyrer og beslutningsmyndighet knyttet til alle faser i systemets livsløp. Innføring av nye systemer og avvikling av gamle skal kun skje etter behandling i en strategisk koordineringsgruppe som skal ivareta helheten i NMBUs administrative IT-virksomhet. Hver systemeier gjennomfører risikoanalyser på sine respektive systemer for å kunne klassifisere informasjon ut fra hvor kritisk den er for virksomheten. Alle ansatte, studenter og assosierte brukere skal ha et bevisst forhold til hvilken informasjon de behandler og hvilke krav som stilles til informasjonsbehandlingen og bruken av IKT. Alle ansatte, studenter og assosierte brukere skal etterleve de lover, regler, retningslinjer, krav, prosedyrer, rutiner mv. som gjelder for dem og det arbeidet de utfører. 1.5 Kriterier for akseptabel risiko For å oppnå tilfredsstillende informasjonssikkerhet skal arbeidet basere seg på kriterier for akseptabel risiko. NMBU klassifiserer informasjonen i følgende kategorier: Åpen Intern Sensitiv Følgende kriterier for akseptabel risiko gjelder for de tre kategorier av informasjon: Åpen informasjon All NMBUs informasjon er åpen med mindre den er klassifisert i en av de to øvrige kategoriene. Det stilles ingen krav til konfidensialiteten til åpen informasjon. side 11

12 Integriteten og tilgjengeligheten til åpen informasjon skal prioriteres. Integriteten til informasjonen skal vektlegges foran hensynet til tilgjengelighet. Intern informasjon Denne kategorien omfatter informasjon som er ment for intern bruk og som kan skade Universitetet eller være upassende at tredjepart får kjennskap til og som kan unntas offentlighet i medhold av Offentleglova. Systemeier avgjør lagrings- og delingsmåte. Det aksepteres ikke brudd på konfidensialiteten og integriteten til intern informasjon som er unntatt offentlighet. Kortere avbrudd i tilgjengeligheten til intern informasjon aksepteres. Sensitiv informasjon Denne kategorien omfatter informasjon av følsom art hvor uautorisert tilgang, også internt, kan medføre betydelig skade for enkeltpersoner, NMBU eller NMBUs samarbeidspartnere. Sensitiv informasjon er taushetsbelagte opplysninger som skal unntas offentlighet iht Offentleglova 13. Slike opplysninger er sensitive personopplysninger iht Personopplysningslovens 2 eller opplysninger som omfattes av Forvaltningslovens 13. Sensitiv informasjon skal sikres spesielt. Det aksepteres ikke brudd på konfidensialiteten eller integriteten til sensitiv informasjon. Gitt at sensitiv informasjon ikke berører liv og helse, kan kortere avbrudd i tilgjengeligheten aksepteres. side 12

13 2. Organisering av informasjonssikkerhet Vedtatt Innhold: 1 Roller 2 Ansvar og oppgaver 2.1 Roller I sikkerhetsorganisasjonen til NMBU inngår følgende roller: Universitetsstyret Rektor Administrasjonsdirektør Informasjonssikkerhetsrådgiver (CISO) Informasjonssikkerhetsforum Enhetsledere Prosjektledere i forskningsprosjekter IT-direktør Avdelingsdirektør, eiendomsavdelingen Brukere (ansatte, studenter, gjester) 2.2 Ansvar og oppgaver Nedenfor følger en gjennomgang av hvilket ansvar og hvilke arbeidsoppgaver de ulike rollene i sikkerhetsorganisasjonen er pålagt å ivareta. side 13

14 2.2.1 Universitetsstyret: Myndighet: Har det øverste ansvaret gjennom Grunnlagsdokument for sikkerhet ved NMBU. Rapportering: Skal informeres om vesentlig alvorlige sikkerhetsbrudd av rektor Rektor: Myndighet: Behandler og vedtar ledelsessystem for informasjonssikkerhet ved NMBU og vesentlige endringer i ledelsessystemet. Spesielt gjelder dette endringer i sikkerhetsmål og kriterier for akseptabel risiko. Kan stille krav til det videre arbeidet med informasjonssikkerhet ved NMBU. Rapportering: Skal informeres årlig om arbeidet med informasjonssikkerhet av administrasjonsdirektøren. Skal informeres om spesielt alvorlige sikkerhetsbrudd av administrasjonsdirektøren Administrasjonsdirektøren: Myndighet og delegasjon: Har det overordnede ansvaret for informasjonssikkerheten ved NMBU. Oppnevner medlemmer og leder informasjonssikkerhetsforumet ved NMBU. side 14

15 Kan delegere ansvaret for utøvelsen av daglige oppgaver til informasjonssikkerhetsrådgiver, herunder også oppnevnelse av medlemmer til informasjonssikkerhetsforum. Er behandlingsansvarlig for alle personopplysninger og skal inngå avtaler med eksterne aktører (databehandlere) som behandler personopplysninger på vegne av NMBU. Er ansvarlig for at personvernet ivaretas etter gledende regelverk. Drift og ressurser: Skal sørge for at ledelsessystemet for informasjonssikkerhet blir innført, satt i drift og vedlikeholdt. Skal sørge for at det avsettes tilstrekkelige ressurser til arbeidet med informasjonssikkerhet, herunder opplæring og kompetanseheving. Kontroll og rapportering: Skal sørge for at formål med behandling av personopplysninger er fastsatt. Skal ha oversikt over de informasjonsverdiene som behandles av institusjonen, spesielt behandlingen av personopplysninger. Skal holde seg orientert om arbeidet med informasjonssikkerhet. Skal årlig gjennomgå status for arbeidet med informasjonssikkerhet ved NMBU (ledelsens gjennomgang). Skal årlig rapportere status for arbeidet med informasjonssikkerhet til universitetsstyret og informere styret om spesielt alvorlige sikkerhetsbrudd. Skal, dersom det er nødvendig, foreslå endringer i ledelsessystemet (sikkerhetsmål, sikkerhetsstrategi, akseptabel risiko og organisering) til universitetsstyret. Skal meddele rektor alvorlige brudd på konfidensialiteten til personopplysninger. side 15

16 Skal melde om alvorlige brudd på konfidensialiteten til personopplysninger til Datatilsynet Informasjonssikkerhetsrådgiver (CISO): Myndighet og ansvar: Skal i det daglige utøve universitetsledelsens ansvar for informasjonssikkerheten ved NMBU. Er sekretær og skal planlegge arbeidet i informasjonssikkerhetsforumet ved NMBU. Tilstand og oversikt: Skal ha oversikt over informasjonsverdier som behandles og IT-løsninger som benyttes ved NMBU. Skal holde seg orientert om informasjonssikkerhetstilstanden ved NMBU, herunder motta avviksmeldinger fra fakulteter, avdelinger, andre enheter, forskningsprosjekter og individuelle brukere (ansatte, studenter, gjester, osv.). Revisjoner og rapporter: Skal sørge for at det gjennomføres revisjoner av arbeidet med informasjonssikkerhet ved fakulteter, avdelinger, andre enheter og forskningsprosjekter. Skal utarbeide rapport om informasjonssikkerhetsarbeidet til universitetsledelsens årlige gjennomgang. Skal rapportere alvorlige brudd på informasjonssikkerheten og andre vesentlige avvik til administrasjonsdirektør. Opplæring, informasjon og bistand: side 16

17 Skal sørge for at det gis opplæring i praktisk informasjonssikkerhetsarbeid til alle ansatte og studenter. Skal bistå fakulteter, avdelinger og forskningsprosjekter ved planlegging, gjennomføringen og oppfølging av konkrete sikkerhetsoppgaver, spesielt risikovurderinger, iverksetting av sikringstiltak og inngåelser av avtaler med betydning for informasjonssikkerheten (SLA og liknende). Skal sørge for at brukerne informeres om trusler mot informasjonssikkerheten Informasjonssikkerhetsforum: Myndighet og ansvar: Skal gi råd til universitetsledelsen om tiltak/initiativ som fremmer informasjonssikkerheten, herunder ressursbehov. Skal koordinere planleggingen og gjennomføringen av tiltak/initiativ på informasjonssikkerhetsområdet som omfatter hele institusjonen. Skal ivareta helheten i universitetets administrative og faglige IT-virksomhet. Skal bidra til mer brukervennlige og kosteffektive IT-løsninger for NMBU gjennom bedre samhandling rundt initiering, innføring, forvaltning, drift og avvikling av administrative og faglige IT-systemer. Anbefalingene fra Informasjonssikkerhetsforumet vil være rådgivende for administrasjonsdirektøren som evt. sørger for videre behandling i NMBUs ledergrupper og NMBUs medbestemmelsesorgan. Ledelse og sammensetning: Arbeidet ledes av administrasjonsdirektør. Informasjonssikkerhetsrådgiver (CISO) er sekretær og planlegger arbeidet. side 17

18 Forumet for øvrig består av: o En representant oppnevnt av forskningsdirektør o En representant oppnevnt av studiedirektør o En representant oppnevnt av IT-direktør o En representant oppnevnt av økonomidirektør o En representant oppnevnt av personaldirektør o To representanter fra fakultetene oppnevnt av administrasjonsdirektøren o Hovedverneombud o Utvides ellers ved behov Forumet møtes minst én gang hvert semester eller ved behov. Øvrige oppgaver: Skal holde seg orientert om tilstanden på informasjonssikkerhetsområdet, herunder nye trusler mot NMBU sine informasjonsverdier. Skal gjennomgå meldte avvik og sikkerhetshendelser. Skal gjennomgå resultater fra sikkerhetsrevisjoner. Skal behandle eventuelle forslag til endringer i sikkerhetsmål, sikkerhetsstrategi, akseptkriterier og sikkerhetsorganisering i forkant av ledelsens gjennomgang. Skal foreslå konkrete mål for arbeidet med informasjonssikkerhet for neste periode (budsjettår) i forkant av ledelsens gjennomgang. Skal ivareta helheten i NMBUs faglige og administrative IT-virksomhet. Skal holdes oppdatert på nye omfattende IKT-endringer og vedta innføring og avvikling av faglige og administrative IT-systemer ved NMBU. Skal på sikt utforme et overordnet veikart (strategi) for administrative IT-systemer Vedlikeholde en oversikt over alle administrative og faglige IT-systemer side 18

19 2.2.6 Enhetsledere (dekaner og avdelingsdirektører/-ledere): Myndighet og ansvar: Er ansvarlig for å tilfredsstille krav til informasjonssikkerhet i egen enhet og skal sørge for at vedtatte sikkerhetsmål, kriterier for akseptabel risiko og sikkerhetsstrategi blir fulgt opp innenfor sine ansvarsområder. Kan delegere utøvelsen av det daglige ansvaret for informasjonssikkerheten til én eller flere informasjonssikkerhetskoordinator(er). Kartlegging, risikovurderinger og tiltak: Skal ha oversikt over informasjonsverdier og IT-løsninger enheten er ansvarlige for, inkludert hvilke forskningsdata som behandles. Skal ha oversikt over hvilke forskningsprosjekter som gjennomføres ved sitt fakultet/enhet. Skal sørge for at vedtatte sikkerhetsmål, kriterier for akseptabel risiko og sikkerhetsstrategi blir fulgt opp i forskningsprosjekter. Skal sørge for at det jevnlig (hvert annet år) blir gjennomført risikovurderinger av: o IT-systemer/tjenester som enhetene har eierskap til. o Bruk av eksterne IT-systemer/tjenester (fjerndrift). o Bruk av IT-utstyr. o Arbeidsprosesser (forskning, undervisning, formidling og administrasjon). o Fysiske forhold som har betydning for informasjonssikkerheten. Skal i tillegg sørge for risikovurderinger ved: o Anskaffelse av IT-løsninger. o Vesentlige endringer i arbeidsprosesser, IT-løsninger eller fysiske forhold. side 19

20 Skal sørge for at sikringstiltak blir iverksatt dersom risikovurderingene viser at informasjonssikkerheten ikke er tilfredsstillende, herunder bestille tekniske og fysiske sikringstiltak fra IT- eller eiendomsavdelingen. Informering og opplæring: Skal sørge for at administrativt og vitenskapelige ansatte med ansvar for konkrete sikkerhetsoppgaver og prosjektledere/deltakere har kompetanse til å utføre sine informasjonssikkerhetsoppgaver. Skal sørge for at alle brukere i sin enhet er kjent med de rutiner som til enhver tid gjelder for behandling av informasjonsverdier i administrasjon, undervisning, forskning og formidling. Avviksmelding og avvikshåndtering: Skal sørge for at alle brukere i sin enhet er kjent med de prosedyrer som til enhver tid gjelder for melding av rutineavvik og sikkerhetsbrudd. Skal sørge for at alle avvik og sikkerhetsbrudd i sin enhet blir lukket, herunder be om assistanse fra IT- eller eiendomsavdelingen ved håndtering av tekniske eller fysiske sikkerhetsbrudd dersom det er nødvendig. Revisjoner og avtaler: Skal sørge for at informasjonssikkerhetsrådgiver får nødvendig bistand ved gjennomføring av sikkerhetsrevisjoner. side 20

21 Skal sørge for at det inngås databehandleravtaler eller andre avtaler med eksterne aktører for å ivareta informasjonssikkerheten (for eksempel SLA), herunder kontrollere at avtalevilkårene respekteres Prosjektledere i forskningsprosjekter: Myndighet og ansvar: Skal sørge for at vedtatte sikkerhetsmål, kriterier for akseptabel risiko og sikkerhetsstrategi blir ivaretatt. Skal rapportere forskningsprosjekter til sin enhetsleder. Skal, dersom det er nødvendig, melde forskningsprosjekter til lokalt personvernombud (kan komme krav om dette som følge av nytt EU-direktiv i 2018) eller til Norsk Samfunnsvitenskapelig Datatjeneste. Kartlegging, risikovurderinger og tiltak: Skal ha oversikt over hvilke informasjonsverdier og IT-løsninger som behandles eller benyttes i forskningsprosjekter. Skal sørge for at det gjennomføres risikovurderinger ved oppstart av forskningsprosjekter og jevnlig ved langvarige prosjekter. Skal sørge for at sikringstiltak blir iverksatt dersom risikovurderingene viser at informasjonssikkerheten i prosjektene ikke er tilfredsstillende, herunder bestille tekniske og fysiske sikringstiltak fra IT- og eiendomsavdelingen. Informering og opplæring: side 21

22 Skal sørge for at prosjektdeltakere har kompetanse til å utføre sine sikkerhetsoppgaver, for eksempel ved å be informasjonssikkerhetsrådgiver om bistand til opplæring/kompetanseheving. Skal sørge for at alle prosjektdeltakerne er kjent med de rutiner som til enhver tid gjelder for behandling av informasjonsverdier i forskning. Avviksmelding og avvikshåndtering: Skal sørge for at alle prosjektdeltakerne er kjent med de prosedyrer som til enhver tid gjelder for melding av rutineavvik og sikkerhetsbrudd. Skal sørge for at alle avvik og sikkerhetsbrudd blir lukket, herunder be om assistanse fra IT- eller eiendomsavdelingen ved håndtering av tekniske eller fysiske sikkerhetsbrudd dersom det er nødvendig. Revisjoner og avtaler: Skal sørge for at informasjonssikkerhetsrådgiver får nødvendig bistand ved gjennomføring av sikkerhetsrevisjoner av forskningsprosjekter. Skal sørge for at det inngås databehandleravtaler eller andre avtaler med eksterne aktører i forskningsprosjekter for å ivareta informasjonssikkerheten (for eksempel SLA), herunder sikre at avtalevilkårene respekteres IT-direktør: Myndighet og delegasjon: IT-direktør har det samme ansvaret for informasjonssikkerheten innenfor sin enhet som øvrige enhetsledere, se instruks for enhetsledere ovenfor. side 22

23 IT-direktør skal sørge for at vedtatte sikkerhetsmål, kriterier for akseptabel risiko og sikkerhetsstrategi blir fulgt opp ved investeringer i og drift av IT-løsninger. Registrering og dokumentasjon: Skal registrere og dokumentere autorisert og forsøk på uautorisert bruk av NMBUs ITløsninger som inneholder personopplysninger. Skal registrere og dokumentere alle sikkerhetshendelser/brudd som gjelder NMBUs ITløsninger. Ekstern bistand og avtaler: Skal bistå enheter eller forskningsprosjekter ved risikovurderinger av teknisk sikkerhet (interne og eksterne IT-løsninger) når de blir bedt om å gi slik bistand. Skal bistå enheter eller forskningsprosjekter ved utforming og iverksetting av IT-tekniske sikringstiltak. Skal bistå enheter og forskningsprosjekter ved håndtering av tekniske sikkerhetsbrudd. Skal sørge for at det inngås databehandleravtaler eller andre avtaler med eksterne aktører som har betydning for informasjonssikkerheten (for eksempel SLA), herunder kontrollere at avtalevilkårene respekteres Eiendomsdirektør: Myndighet og delegasjon: Leder i eiendomsavdelingen har det samme ansvaret for informasjonssikkerheten innenfor sin enhet som øvrige enhetsledere, se instruks for enhetsledere ovenfor. side 23

24 Skal sørge for at vedtatte sikkerhetsmål og kriterier for akseptabel risiko blir fulgt opp ved nybygg eller bygningsmessige endringer som har betydning for informasjonssikkerheten. Fysisk sikkerhet: Skal sørge for at sikring av tilgang til bygninger, rom og områder er i tråd med kriterier for akseptabel risiko. Bistand og avtaler: Skal bistå enheter og forskningsprosjekter ved risikovurderinger av fysisk sikkerhet og ved gjennomføring av nødvendige fysiske sikringstiltak. Skal bistå enheter og forskningsprosjekter ved håndtering av fysiske sikkerhetsbrudd. Skal sørge for at det inngås databehandleravtaler eller andre avtaler med eksterne aktører som har betydning for informasjonssikkerheten (for eksempel SLA med vaktselskaper), herunder sikre at avtalevilkårene respekteres Brukere (ansatte, studenter, gjester osv): Ansvar: Alle brukere skal overholde de rutiner og retningslinjer som til enhver tid gjelder for sikker håndtering av informasjonsverdier og personopplysninger. Oppgaver: Alle brukere skal rapportere avvik fra vedtatte rutiner/retningslinjer og brudd på informasjonssikkerheten. side 24

25 Ansatte skal bistå ved planlegging, gjennomføring eller oppfølging av konkrete sikkerhetsoppgaver dersom de blir bedt om det. side 25

26 II. Gjennomførende del Ledelsessystemets andre hoveddel inneholder gjennomførende dokumenter. De gjennomførende dokumentene beskriver retningslinjer for utførelsen av konkrete arbeidsoppgaver og rutiner for iverksetting av sikringstiltak. Gjennomførende dokumenter omfatter: - Kartlegging av informasjonsverdier - Årsplan for CSO/CISO eller informasjonssikkerhetsrådgiver - Risikovurderinger - Risikohåndteringsplan - Etablering av sikringstiltak («Statement of Applicability, SOA») side 26

27 III. Kontrollerende del (forbedringstiltak, beslutninger (ledelsesgjennomgang og revisjoner)) Ledelsessystemets tredje hoveddel inneholder kontrollerende dokumenter. De kontrollerende dokumentene omfatter retningslinjer for oppfølging, endring og forbedring av arbeidet med informasjonssikkerhet. Kontrollerende dokumenter inkluderer: - Avviksmelding og avvikshåndtering - Sikkerhetsrevisjon - Årsrapport - Referat fra ledelsens gjennomgang side 27

Policy for informasjonssikkerhet ved HSN

Policy for informasjonssikkerhet ved HSN Policy for informasjonssikkerhet ved HSN Side 1 av 15 Versjonskontroll Versjon Dato Endringsbeskrivelse HSN 1.0 16.09 2016 Policy for informasjonssikkerhet for HSN basert på Uninett/HiT-dokumenter bearbeidet

Detaljer

Styringssystem for informasjonssikkerhet ved Høgskulen i Volda

Styringssystem for informasjonssikkerhet ved Høgskulen i Volda Styringssystem for informasjonssikkerhet ved Høgskulen i Volda Basert på ISO/IEC 270001/02: 2013 Styringssystem for informasjonssikkerhet HVO versjon 2.1 13.11.2015 1 Innhold Innledning... 2 2 Risikostyring...

Detaljer

Policy for informasjonssikkerhet ved

Policy for informasjonssikkerhet ved Høgskolen i Telemark Rektors forslag 04.12.14 Policy for informasjonssikkerhet ved Styrebehandlet 18. desember 2014 Versjonskontroll Versjon Dato Endringsbeskrivelse HiT0.40 03.11.2008 HiTs rev. forslag

Detaljer

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Styringssystem for informasjonssikkerhet ved Høgskolen i Østfold

Styringssystem for informasjonssikkerhet ved Høgskolen i Østfold Styringssystem for informasjonssikkerhet ved Høgskolen i Østfold Basert på ISO/IEC 270001/02: 2013 1 FORORD Sist redigert: tirsdag, 31. mars 2015 Kjernevirksomheten til universiteter og høgskoler er (a)

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Nedenfor følger mal for databehandleravtaler ved bruk av tjenester som tilbys via Dataporten. Malen kan anvendes av universiteter

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

VIRKE. 12. mars 2015

VIRKE. 12. mars 2015 VIRKE 12. mars 2015 Agenda Internkontroll etter personopplysningsloven Typiske utfordringer i reiselivsbransjen Informasjonssikkerhet et ledelsesansvar Dokumentasjonskravet Kartlegge behandlingene Plikter

Detaljer

Personopplysninger og opplæring i kriminalomsorgen

Personopplysninger og opplæring i kriminalomsorgen Personopplysninger og opplæring i kriminalomsorgen 06.05.2016 Tema Hva er personopplysninger Hvordan etterleve pliktene i loven 2 Hvem har ansvaret? «Behandlingsansvarlig» = Fylkeskommunen = skoleeier

Detaljer

Politikk for informasjonssikkerhet

Politikk for informasjonssikkerhet Politikk for informasjonssikkerhet Type dokument Politikk Forvaltes av Organisasjonsdirektør Godkjent av Rektor 20.06.2018 Klassifisering Åpen Gjelder fra 20.06.2018 Gjelder til Frem til revisjon Unntatt

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom..kommune Behandlingsansvarlig og

Detaljer

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hva er personvern? Personvern: Retten til et privatliv og retten til å bestemme over egne personopplysninger Datatilsynets

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Retningslinje for risikostyring for informasjonssikkerhet

Retningslinje for risikostyring for informasjonssikkerhet Retningslinje for risikostyring for informasjonssikkerhet Type dokument Retningslinje Forvaltes av Avdelingsleder virksomhetsstyring Godkjent av Organisasjonsdirektøren Klassifisering Intern Gjelder fra

Detaljer

En veileder i styringssystem for informasjonssikkerhet i UH-sektoren. Basert på ISO/IEC 27001:2013. Versjon 1.1

En veileder i styringssystem for informasjonssikkerhet i UH-sektoren. Basert på ISO/IEC 27001:2013. Versjon 1.1 En veileder i styringssystem for informasjonssikkerhet i UH-sektoren Basert på ISO/IEC 27001:2013 Versjon 1.1 1 Forord Universiteter og høyskoler er pålagt å innføre et styringssystem for informasjonssikkerhet.

Detaljer

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. januar 2018 JMFoto.no HVA ER INFORMASJONSSIKKERHET? Hva er informasjon?

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

Personvern og informasjonssikkerhet

Personvern og informasjonssikkerhet Det frivillige Skyttervesen Personvern og informasjonssikkerhet Personvernerklæring Veiledning for skytterlag og samlag Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1

Detaljer

Databehandleravtale for NLF-medlemmer

Databehandleravtale for NLF-medlemmer Databehandleravtale for NLF-medlemmer I henhold til Europa parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 (heretter GDPR) om vern av fysiske personer i forbindelse med behandling av

Detaljer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned Standard Databehandleravtale for Nasjonal Sikkerhetsmåned 2018 Databehandleravtale Glasspaper Learning AS Side 1 av 5 1. Avtaleparter Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse

Detaljer

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer Mottaker: Kunnskapsdepartementet Revisjonen er en del av Riksrevisjonens kontroll av disposisjoner i henhold til lov om Riksrevisjonen

Detaljer

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig

Detaljer

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern Etableringsplan Internkontroll for informasjonssikkerhet og personvern Innholdsfortegnelse 1 Innledning... 2 2 Formål... 2 3 Informasjonssikkerhet og personvern... 2 4 Etableringsaktiviteter... 3 5 Lenker...

Detaljer

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt For hvem? Retningslinjene omfatter alle som har tilgang til kommunens IT-systemer.

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD Presentasjon sikkerhetsforum 2014 Avdelingsdirektør Arne Lunde Uh-avdelingen KD Agenda Regjeringens politikk Regulatoriske krav til etablering av tiltak for å sikre informasjonssikkerheten Risk management

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

Avito Bridging the gap

Avito Bridging the gap Avito Consulting AS Avito Bridging the gap Etablert i 2006 i Stavanger Med Kjernekompetanse innen Olje & Gass-sektoren Datterselskap i Trondheim og Oslo Med kjernekompetanse inne Helse & Offentlig og Olje

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

RETNINGSLINJE for klassifisering av informasjon

RETNINGSLINJE for klassifisering av informasjon RETNINGSLINJE for klassifisering av informasjon Fastsatt av: Universitetsstyret Dato: 5.4.19 Ansvarlig enhet: Avdeling for IT Id: UiT.ITA.infosec.ret01 Sist endret av: -- Dato: 5.4.19 Erstatter: Kap. 3

Detaljer

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen Det frivillige Skyttervesen Del 1 Personvernerklæring Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1 av

Detaljer

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud Innsyn i og håndtering av sensitiv personinformasjon v/ Kirsti Torbjørnson og Gerd Smedsrud 2 Nye personvernregler i 2018 En forordning og to direktiver om personvern fra 2016 trer i kraft i norsk lovgivning

Detaljer

GDPR Ny personvernforordning

GDPR Ny personvernforordning GDPR Ny personvernforordning Sunndalsøra, 1. mars 2018 Vindel morgenseminar Advokat Martin Marsteen Williams 1. Personopplysninger dagens regelverk 2. GDPR/Personvernforordningen 3. Hvordan oppfylle kravene

Detaljer

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale mellom xxx (behandlingsansvarlig) og Eigersund kommune (databehandler) Innhold 1. Om

Detaljer

Retningslinjer for databehandleravtaler

Retningslinjer for databehandleravtaler Retningslinjer for databehandleravtaler Operativ sikkerhetsdokumentasjon INNHOLDSFORTEGNELSE 1. HENSIKT... 2 2. BEHANDLINGSANSVAR OG DATABEHANDLERAVTALER... 2 2.1 SENTRALE BEGREPER... 2 2.2 HVORFOR ER

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I henhold til gjeldende norsk personopplysningslovgivning og forordning (EU) 2016/679 av 27. april 2016, Artikkel 28 og 29, jf. Artikkel

Detaljer

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak

Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak Saksframlegg Referanse Saksgang: Styre Møtedato Styret Pasientreiser HF 13/09/2017 SAK NR 23-2017 Behandling av personopplysninger - oppfølging av styresak 05-2017 Forslag til vedtak: 1. Styret tar redegjørelsen

Detaljer

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert:

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert: Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet Oppdatert: 7.6.2017 Internkontroll i praksis - informasjonssikkerhet Som toppleder er du ansvarlig for at din virksomhet har velfungerende

Detaljer

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum Spesielt om personvern og krav til sikring av personopplysninger Dag Wiese Schartum Personvern i forvaltningen - et problem! Generelt Forvaltningens IKT-bruk må alltid vurderes konkret i forhold til personopplysningslovens

Detaljer

Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Forvaltningsrevisjonsrapporten IKT-sikkerhet, drift og utvikling Saknr. 16/15512-1 Saksbehandler: Kari Louise Hovland Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling" Kontrollutvalgets innstilling til vedtak: Kontrollutvalget legger saken frem for

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Policy. for. informasjonssikkerhet. ved NMBU

Policy. for. informasjonssikkerhet. ved NMBU Policy for informasjonssikkerhet ved NMBU Ver: 1.01 Vedtatt: 25. april 2013 Oppdatert: 26. januar 2014 Innholdsfortegnelse NMBUS POLICY FOR INFORMASJONSSIKKERHET - GENERELT 1 INNLEDNING... 1 1.1 Bakgrunn...

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Fjellinjen AS. behandlingsansvarlig

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Type dokument Retningslinje Forvaltes av Leder av HR- og HMS-avdelingen Godkjent av Organisasjonsdirektør Klassifisering

Detaljer

Go to use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn.

Go to  use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn. INF1000/ INF1001: IT og samfunn En liten undersøkelse: Mobil/ nettbrett Siri Moe Jensen Gisle Hannemyr Høst 2016 Go to www.menti.com use the code 47 46 40 Siri Moe Jensen INF1000/INF1001 - Høst 2016 1

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale. Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale Mellom (behandlingsansvarlig) og Nasjonalt senter for læringsmiljø

Detaljer

Kommunens Internkontroll

Kommunens Internkontroll Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging

Detaljer

Styringssystem i et rettslig perspektiv

Styringssystem i et rettslig perspektiv Styringssystem i et rettslig perspektiv Seminar 14. oktober 2011 Seniorrådgiver Ingvild Høvik Kiland STYRING AV INFORMASJONSSIKKERHET? Dato Direktoratet for forvaltning og IKT Hva sier loven? Dato Direktoratet

Detaljer

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017 GDPR I Spekter, 13. desember 2017 Overordnet - Hva er «The General Data Protection Regulation» (GDPR)? Definerer regler for all behandling av personopplysninger i virksomheter (regulering av personvern,

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale. Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale mellom.. (barnehagen) og MyKid AS. (databehandler) 1. Avtalens hensikt

Detaljer

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer) Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag 30.11.2012 Kl 10-16 (6 timer) Bokmål Oppgave 1. I regjeringens IKT-politikk og spesielt i Digitaliseringsprogrammet er bruk av felleskomponenter

Detaljer

Instruks for internrevisjon ved NMBU Instruks for revisjonsutvalg ved NMBU

Instruks for internrevisjon ved NMBU Instruks for revisjonsutvalg ved NMBU US 42/2015 Instruks for internrevisjon ved NMBU Instruks for revisjonsutvalg ved NMBU Universitetsledelsen Saksansvarlig: Økonomi- og eiendomsdirektør Saksbehandler(e): Jan E. Aldal, Hans Chr Sundby, Siri

Detaljer

Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret

Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret INTERNKONTROLLINSTRUKS 1 Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret Gjeldende fra 1.1.2003 1 Innledning Datasikkerhet er svært viktig for et forskningsinstitutt, av to

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale. Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale mellom Navn på kommunen eller fylkeskommunen (behandlingsansvarlig)

Detaljer

Hva er et styringssystem?

Hva er et styringssystem? Hva er et styringssystem? Og forholdet mellom ISO 27001 og 27002 Seminar 12. april 2012 Ingvild Høvik Kiland Riksrevisjonens Dok 1 (2010-2011) Revisjonen var basert på Nasjonale retningslinjer for å styrke

Detaljer

OVERSIKT SIKKERHETSARBEIDET I UDI

OVERSIKT SIKKERHETSARBEIDET I UDI OVERSIKT SIKKERHETSARBEIDET I UDI Toppdokument Felles toppdokument Sikkerhetsloven Grunnlagsdokument for sikkerhet Håndtering av brukerhenvendelser Personopplysningsloven Styringsdokument Policydokument

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Databehandleravtale. (versjon 1) mellom. behandlingsansvarlig. databehandler

Databehandleravtale. (versjon 1) mellom. behandlingsansvarlig. databehandler (versjon 1) I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom. behandlingsansvarlig og. databehandler 1. Avtalens hensikt Avtalens hensikt er å regulere

Detaljer

Databehandleravtaler

Databehandleravtaler Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7

Detaljer

Stilling/navn Seksjonsleder sikkerhet/geir Hovind Fagansvarlig strategisk sikkerhet/christian Jacobsen

Stilling/navn Seksjonsleder sikkerhet/geir Hovind Fagansvarlig strategisk sikkerhet/christian Jacobsen Prosess for behandling av informasjonssikkerhetsmessige Side 1 av 6 Versjon 1.0 Prosess for behandling av informasjonssikkerhetsmessige Endringslogg: Versjon Dato Kapittel Beskrivelse av endring Utført

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS. Innhold. Rutine for informasjonssikkerhet for personopplysninger i BRIS

RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS. Innhold. Rutine for informasjonssikkerhet for personopplysninger i BRIS Rutine for informasjonssikkerhet for personopplysninger i BRIS RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS Innhold 1. Innledning 2 2. Formålet med BRIS 2 3. Personopplysninger i BRIS

Detaljer

Styringsdokument for personvern, informasjonssikkerhet og beredskap

Styringsdokument for personvern, informasjonssikkerhet og beredskap Styringsdokument for personvern, informasjonssikkerhet og beredskap i Arbeids- og velferdsetaten (Informasjonssikkerhetspolicy) Dette dokumentet er overordnet styringsdokumentet i Arbeids- og velferdsetatens

Detaljer

3.1 Prosedyremal. Omfang

3.1 Prosedyremal. Omfang 3.1 Prosedyremal Formål Hensikten med denne planen er å planlegge hvordan Midt-Telemarkkommunene skal forebygge og håndtere uønskede hendelser, samt å beskytte kritiske tjenester og systemer mot negative

Detaljer

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Policy for informasjonssikkerhet og personvern i Sbanken ASA Åpen 1/ 5 Policy for informasjonssikkerhet og personvern i Sbanken ASA Besluttet av Styret i Sbanken ASA Dato for beslutning 13. november 2018 Erstatter 16. september 2016 Dokumenteier Chief Risk Officer

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 11/01168 Dato for kontroll: 01.12.2011 Rapportdato: 21.05.2012 Endelig kontrollrapport Kontrollobjekt: Drømtorp videregående skole Sted: Ski Utarbeidet av: Knut B. Kaspersen Stein Erik Vetland

Detaljer

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale mellom. (Oppdragsgiver) Behandlingsansvarlig Kommunesektorens organisasjon (KS) som Databehandler Databehandleravtale mellom ("Oppdragsgiver") "Behandlingsansvarlig" og Kommunesektorens organisasjon ("KS") som "Databehandler" 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

3) Personregister Registre, fortegnelser m.v. der personopplysninger er lagret systematisk slik at opplysninger om den enkelte kan finnes igjen.

3) Personregister Registre, fortegnelser m.v. der personopplysninger er lagret systematisk slik at opplysninger om den enkelte kan finnes igjen. 1.5 Definisjoner Definisjoner i Personopplysningslov og -forskrift 1) Personopplysning Opplysninger og vurderinger som kan knyttes til en enkeltperson. 2) Behandling av personopplysninger Enhver bruk av

Detaljer

Spørreundersøkelse om informasjonssikkerhet

Spørreundersøkelse om informasjonssikkerhet Spørreundersøkelse om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er fagperson for informasjonssikkerhet i

Detaljer

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann Sekretariat for informasjonssikkerhet i UHsektoren Rolf Sture Normann UH-sektorens sekretariat for informasjonssikkerhet Opprettet på oppdrag av KD i 2012/2013 Bakgrunnen er Riksrevisjonens kritikk av

Detaljer

Kan du legge personopplysninger i skyen?

Kan du legge personopplysninger i skyen? Kan du legge personopplysninger i skyen? 05.05.2015 Datatilsynet Uavhengig forvaltningsorgan Tilsyn og ombud Forvalter personopplysningsloven og forskrifter 40 medarbeidere Faggruppe 1 (justis, bank/finans/forsikring,

Detaljer

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Arendal kommune

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Arendal kommune Arendal Revisjonsdistrikt IKS Arendal-Birkenes-Froland Gjerstad-Grimstad Lillesand-Risør-Tvedestrand-Vegårshei-Åmli ORG.NR. 971 328 452 Forvaltningsrevisjon IKT-sikkerhet og sårbarhet i Arendal kommune

Detaljer

KF Brukerkonferanse 2013

KF Brukerkonferanse 2013 KF Brukerkonferanse 2013 Tromsø 18.03.2013 Internkontroll og informasjonssikkerhet Lovkravene Personopplysningsloven 13 - Informasjonssikkerhet Den behandlingsansvarlige og databehandleren skal gjennom

Detaljer

Internkontroll i praksis (styringssystem/isms)

Internkontroll i praksis (styringssystem/isms) Internkontroll i praksis (styringssystem/isms) Difis veiledningsmateriell internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi 2010-2011 - Tilstanden er ikke

Detaljer

Ansvar og organisering

Ansvar og organisering Utgitt med støtte av: Norm for www.normen.no Ansvar og organisering Støttedokument Faktaark nr 1 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket er spesielt relevant

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 mellom Utdanningsdirektoratet direktoratet for barnehage, grunnopplæring og IKT Organisasjonsnummer:

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012 Susanne Helland Flatøy Markedssjef Digital Kvalitet Agenda En prosessbasert tilnærming: Planlegge sikringstiltak Utføre

Detaljer

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden Informasjonssikkerhet og internkontroll DRI1010 forelesning 10.3.2011 Jon Berge Holden jobe@holden.no Ukas sak Undersøkelse i Kommune-Norge (100 kommuner) 15 prosent har ikke sletterutiner Halvparten sletter

Detaljer

Universitetet i Bergen Internrevisjon - erfaringer Samling for økonomidirektører og økonomiledere i UH-sektoren 22.-23. april 2015

Universitetet i Bergen Internrevisjon - erfaringer Samling for økonomidirektører og økonomiledere i UH-sektoren 22.-23. april 2015 Universitetet i Bergen Internrevisjon - erfaringer Samling for økonomidirektører og økonomiledere i UH-sektoren 22.-23. april 2015 Fung. økonomidirektør Kirsti R. Aarøen Universitetet i Bergen 14.450 studenter

Detaljer

ekommune 2017 Prosessplan for god praksis om personvern

ekommune 2017 Prosessplan for god praksis om personvern ekommune 2017 Prosessplan for god praksis om personvern Utfordringen Ble tidligere i år klar over at ny EUforordning ville medføre nye krav fra mai 2018 => erkjennelse: Overhalla kommune har et grunnleggende

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Veileder: Risikovurdering av informasjonssikkerhet

Veileder: Risikovurdering av informasjonssikkerhet Veileder: Risikovurdering av informasjonssikkerhet Informasjonssikkerhet og risikovurderinger Med informasjonssikkerhet menes evnen til å forebygge, avdekke og håndtere hendelser som kan føre til brudd

Detaljer

GDPR - PERSONVERN. Advokat Sunniva Berntsen

GDPR - PERSONVERN. Advokat Sunniva Berntsen GDPR - PERSONVERN Advokat Sunniva Berntsen Hvorfor personvern? Viktig i et demokratisk samfunn EMK artikkel 8 Enhver har rett til respekt for sitt privatliv og familieliv, sitt hjem og sin korrespondanse.

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer