Informasjonssikkerhet - konsernprosedyre

Størrelse: px
Begynne med side:

Download "Informasjonssikkerhet - konsernprosedyre"

Transkript

1 Prosedyre Godkjent av: Boe, Karsten Side: 1 av 8 1. Mål og hensikt Konsernprosedyre Informasjonssikkerhet er forankret i konsernstandarder for hhv. sikkerhetsstyring og for kvalitetsstyring. Formålet er å styrke og opprettholde sikker og pålitelig informasjonsbehandling i Bane NOR. Prosedyren beskriver hovedprinsipper, ansvar og myndighet og gir grunnlag for etablering av menneskelige, tekniske og organisatoriske informasjonssikkerhetstiltak. Informasjonssikkerhet handler om å sikre informasjonens integritet, konfidensialitet og tilgjengelighet, for å sikre jernbanedrift og for å ivareta Bane NORs samfunnsoppdrag. 2. Omfang Konsernprosedyren omfatter all behandling av informasjon uavhengig av om informasjonen produseres og formidles i digitalt format, i fysisk format, eller i form av tale. Informasjonssikkerhet omfatter også IKT- og Cybersikkerhet. Denne konsernprosedyren gjelder for Bane NORs samlede virksomhet. 3. Forkortelse og definisjoner Forkortelse/Definisjoner Cybersikkerhet IKT IKT-sikkerhet Informasjonssikkerhet Integritet Integrert ledelsessystem ISO IT-sikkerhet Konfidensialitet Ledelsessystem NS NSM Personopplysning Beskrivelse Sikring av informasjonsverdier som er sårbare via tilganger fra IKT-systemer (informasjons og kommunikasjonsteknologi). Informasjons og kommunikasjonsteknologi. Sikring av informasjons- og kommunikasjonsteknologi i forhold til konfidensialitet, integritet og tilgjengelighet. Sikring av informasjon (informasjonsverdier) i forhold til konfidensialitet, integritet og tilgjengelighet, uavhengig av om informasjonen produseres og formidles i digitalt format, i fysisk format, eller i form av tale. Sikkerhet for at virksomhetens informasjon og informasjonsbehandlingen er fullstendig, nøyaktig og gyldig, og et resultat av autoriserte og kontrollerte aktiviteter. Et sett med samvirkende elementer som en organisasjon trenger for å nå sine mål (ref. ISO) der systemet omfatter flere fagområder. «International Standard Organization». Sikring av informasjonsteknologi i forhold til konfidensialitet, integritet og tilgjengelighet. Sikkerhet for at nærmere angitt informasjon ikke avsløres/er tilgjengelig for uvedkommende, og at kun autoriserte personer får tilgang til denne. Et sett med samvirkende elementer som en organisasjon trenger for å nå sine mål (ref. ISO). Norsk Standard. Nasjonal Sikkerhetsmyndighet. Opplysning eller vurdering som kan knyttes til enkeltperson,

2 Prosedyre Godkjent av: Boe, Karsten Side: 2 av 8 Forkortelse/Definisjoner Sensitiv personopplysning Systemeier Tilgjengelighet Beskrivelse f.eks. navn, adresse, telefonnummer, e-postadresse, IPadresse, bilnummer, bilder, fingeravtrykk, irismønster, hodeform (for ansiktsgjenkjenning) og fødselsnummer (både fødselsdato og personnummer). Opplysninger om rasemessig eller etnisk bakgrunn, eller politisk, filosofisk eller religiøs oppfatning, at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling, helseforhold, seksuelle forhold, eller medlemskap i fagforeninger. En leder som er ansvarlig for å utvikle, forvalte og drifte et informasjonssystem herunder ansvarlig for informasjonssikkerhet i systemet. Sikkerhet for at tjenester oppfyller bestemte krav til stabilitet, slik at aktuell informasjon er tilgjengelig ved behov. 4. Krav til utførelse 4.1. Hovedprinsipper a) Informasjonssikkerhetsarbeidet i Bane NOR skal være målrettet, risikobasert og basert på et prinsipp der informasjon sikres iht. konsernsjef/systemeieres vurdering av akseptabel/ uakseptabel risiko Lederskap a) Bane NOR skal utøve tydelig lederskap i konsernets arbeid med informasjonssikkerhet Ledelsessystem for informasjonssikkerhet a) Informasjonssikkerhet skal inngå som en integrert del i konsernets overordnete ledelsessystem. b) Ledelsessystemet skal sikre at Bane NOR ivaretar informasjonssikkerhet helhetlig og systematisk som en integrert del av foretaksstyringen. Standard for informasjonssikkerhet (NS-ISO 27001) skal legges til grunn i det integrerte ledelsessystemet Planlegging a) Det skal utarbeides handlingsplan for samfunnssikkerhet, som inkluderer fagområdet informasjonssikkerhet. b) Handlingsplan skal inkludere tiltak for divisjonene og for konsernet samlet. Handlingsplan skal ta utgangspunkt i vurdert risiko og skal bidra til at Bane NOR når sine informasjonssikkerhetsmål Mål for informasjonssikkerhet a) Bane NOR skal sikre konsernets informasjonsverdier og være kjent med trusler, sårbarheter og risiko mht. informasjonsverdiene. Etablerte sikkerhetstiltak skal være tilpasset trusselbilde for virksomheten, og den risiko som konsernsjef/systemeiere aksepterer.

3 Prosedyre Godkjent av: Boe, Karsten Side: 3 av 8 b) Bane NOR skal bygge informasjonssikkerhet og robusthet inn i informasjonsinfrastruktur for å sikre jernbanedrift, kunder og brukere. Sikring av digital infrastruktur skal være integrert med mål, virkemidler og tiltak på lik linje som øvrig infrastruktur. c) Personvern skal være ivaretatt i konsernets behandling av personopplysninger Risikobasert informasjonssikkerhet a) Risikostyring av informasjonssikkerhet skal utøves gjennom vurdering av risiko for tap av integritet, tap av konfidensialitet og tap av tilgjengelighet - for informasjon som behandles i konsernets virksomhet. b) Risikovurderinger skal være basert på; Verdivurdering informasjonens verdi/viktighet for Bane NOR, Trusselvurdering trussel mot Bane NOR virksomhet, Sårbarhetsvurdering informasjonens sårbarhet overfor identifiserte trusler. c) Risikovurderinger skal gjøres ved bruk av konsernets fastsatte metodikk. Metoder skal sikre at like vurderingskriterier blir benyttet for fastsettelse av informasjonssikkerhetsrisiko på tvers i konsernet. d) Informasjonssystemer i Bane NOR skal verdivurderes. I verdivurderingen skal det fremkomme hvor alvorlig konsekvensene ved brudd på hhv. tap av integritet, konfidensialitet og/eller tilgjengelighet vil være. e) Alle informasjonssystemer med høy verdivurdering skal risikovurderes mht. risiko for tap av integritet, konfidensialitet og/eller tilgjengelighet Planlegging av endringer a) Ledelsessystem for informasjonssikkerhet skal sikre at endrede forutsetninger, eller endret trusselbilde, følges opp med nye eller oppdaterte risikovurderinger, samt at revisjonsfunn og øvrige avvik følges opp. b) Behov for endring i ledelsessystemet, endring av handlingsplaner og krav, endring av tiltak skal kontinuerlig vurderes. c) Ved anskaffelse av, eller utvikling av nye systemer i foretaket, skal det sikres at systemene underlegges styring av konsernets informasjonssikkerhet Støtte Ressurser a) Virksomheten skal avsette tilstrekkelige ressurser til å ivareta arbeidet med informasjonssikkerhet i konsernet Kompetanse a) Konsernet skal ha kompetansekrav som angir nødvendig minimumskompetanse for utførelse av oppgaver og funksjoner av betydning for informasjonssikkerhetsarbeidet. b) Konsernet skal ha opplæringsprogrammer som sikrer at arbeid av betydning for informasjonssikkerhet kan utføres på en tilfredsstillende måte Bevisstgjøring og kulturutvikling

4 Prosedyre Godkjent av: Boe, Karsten Side: 4 av 8 a) Det skal på alle ledd i organisasjonen arbeides med bevisstgjøring, holdningsskapende arbeid og kulturutvikling innen informasjonssikkerhet Dokumentert informasjon a) Informasjon som beskriver hvordan styring av informasjonssikkerhet ivaretas, skal være dokumentert, lett tilgjengelig og gjort kjent på hensiktsmessig måte for personell med tjenstlig behov. b) Dokumentert informasjon skal være styrt, sporbar og med versjonskontroll Drift Klassifisering av informasjon a) Bane NORs informasjon, informasjonssystemer og komponenter som inngår i den digitale infrastrukturen, skal klassifiseres iht. fastsatte kriterier for klassifisering. b) Bane NOR skal, i en egen konsernprosedyre for håndtering av informasjon, beskrive tilfredsstillende håndtering for de ulike klassifiseringsnivåene Systemeierskap a) Ledelsens eierskap til konsernets informasjonssystemer skal være definert Informasjonssikkerhetstiltak - generelt a) Menneskelige, tekniske og organisatoriske informasjonssikkerhetstiltak skal etableres og følges opp. Tiltak skal være basert på risikovurderinger og iht. den risiko som systemeier/konsernsjef aksepterer. b) Bane NOR skal følge sentrale råd fra Nasjonal Sikkerhetsmyndighet (NSM), eksempelvis om oppdatering av programvare, sikkerhetsoppdateringer, oppdatering av operativsystemer, hvitelisting av tillatte applikasjoner/blokkering av ikke-autoriserte programmer, kontroll med administratorrettigheter, e-postkontroll. Se for råd om sentrale tiltak IKT- og Cybersikkerhet - håndtering av sikkerhetshendelser a) Bane NOR skal ha tilstrekkelig kapasitet for deteksjon, analyse og varsling/respons for hendelser som kan påvirke konsernets informasjonssikkerhet. Dette kan være uønskede tilsiktede handlinger som hacking/datainnbrudd, skadevare, m.v. b) Bane NOR skal implementere hensiktsmessig logging i informasjonssystemene. Logging/overvåking skal utføres iht. norsk lov om arbeidsrett, samt iht. personopplysningsloven. c) Informasjonssikkerhetshendelser, herunder IKT- og Cybersikkerhetshendelser, skal behandles slik at sporing og eventuelt bevismateriale kan fremlegges, dersom påkrevd. d) Bane NOR skal ha en proaktiv tilnærming til Cybersikkerhet. Det skal utvikles strategi for Cybersikkerhet, integrert med konsernets øvrige mål og strategier Driftskontinuitet og beredskap

5 Prosedyre Godkjent av: Boe, Karsten Side: 5 av 8 a) Konsernets beredskapsplanverk skal omfatte IKT- og Cybersikkerhet, herunder hendelseshåndtering ved avdekking av digitale angrep/bortfall av IKT. b) Konsernets kriseledelse, samt konsernets fagansvarlige for informasjonssikkerhet, skal informeres og/eller involveres ved kritiske informasjonssikkerhetshendelser. Hendelser skal rapporteres til myndigheter dersom påkrevd Tjenesteutsetting a) Ved tjenesteutsetting av data/informasjonsbehandling skal respektive systemeiere gjennom kontrakter, og oppfølging av disse, sikre at Bane NOR har tilstrekkelig oversikt, styring og kontroll med tjenestene som settes ut. Ved evt. utsetting av tjenester til utenlandske virksomheter, skal særskilt risikovurdering gjennomføres Samvirke med interesseparter a) Forholdet til virksomheter og interesseparter som kan berøre arbeidet med informasjonssikring skal være avklart. b) Bane NOR leder arbeidet i Samarbeidsutvalg for sikring og beredskap (SUS) og er ansvarlig for samordning og koordinering av sikring/informasjonssikkerhet med, og mellom togselskaper, transportaktører og andre berørte Personvern a) Bane NOR skal, i en egen konsernprosedyre for personvern, beskrive tilfredsstillende behandling av personopplysninger i konsernet. Behandlinger av personopplysninger (ref. definisjon) i Bane NOR, skal utføres i samsvar med lov og forskrift om personopplysninger Evaluering av prestasjon a) Det skal gjennomføres overvåking, måling, analyser og evalueringer av informasjonssikkerhetsarbeidet i virksomheten. b) Det skal gjennomføres systematiske oppfølging og revisjon av ledelsessystem for informasjonssikkerhet, etterlevelse av systemet, samt etterlevelse av myndighetskrav Ledelsens årlige gjennomgåelse a) Bane NORs øverste ledelse skal ved behov, og minst en gang per år, gjennomgå konsernets informasjonssikkerhet Forbedring a) Bane NOR skal være en lærende organisasjon, som overfører erfaringer og lærer av informasjonssikkerhetshendelser og arbeidet med forebygging/skadereduksjon av slike hendelser. b) Informasjonssikkerhetshendelser skal registreres, undersøkes, analyseres og følges opp med tiltak i Bane NORs avvikssystem «Synergi». Hendelser med stort læringspotensial skal deles aktivt på tvers av divisjoner/enheter i konsernet.

6 Prosedyre Godkjent av: Boe, Karsten Side: 6 av 8 5. Ansvar og myndighet 5.1. Ledelsen a) Konsernets øverste ledelse har ansvar for å sette, kommunisere og følge opp overordnete mål og strategier for informasjonssikkerhet Konsernstab - Sikkerhet og kvalitet a) På vegne av konsernsjef, ha det overordnede fagansvaret for informasjonssikkerhet i konsernet. b) Eie konsernets overordnede styrende dokumentasjon for informasjonssikkerhet (operativt eierskap til styrende dokumentasjon for IKT- og Cybersikkerhet er delegert til divisjon Digitalisering og teknologi). c) Etablere og vedlikeholde styringssystem for informasjonssikkerhet, som en integrert del i konsernets overordnede ledelsessystem for foretaksstyring. d) Sammenstille konsernets handlingsplan for samfunnssikkerhet, inkludert fagområdet informasjonssikkerhet. e) Sikre samhandling av konsernets kontinuerlige arbeid med informasjonssikkerhet gjennom fagnettverk og funksjonsrapportering. f) Støtte og motivere fagansvarlige i divisjonene bidra til bevisstgjøring og holdningsskapende arbeid i organisasjonen og læring på tvers. g) Gjennomføre og oppdatere overordnede verdivurderinger av informasjonssystemer iht. konsernets fastsatte metodikk. h) Sammenstille, og gjennomføre regelmessig/minimum årlig, gjennomgang med konsernledelsen av konsernets trusselbilde og risiko mht. informasjonssikkerhet. i) Etablere kompetansekrav som angir nødvendig minimumskompetanse for utførelse av oppgaver/funksjoner av betydning for informasjonssikkerhetsarbeidet. j) Være koordinerende kontakt mot myndigheter, tilsyn, andre eksterne aktører mht. konsernets informasjonssikkerhetsarbeid. k) Følge opp mht. etterlevelse av konsernets styrende krav til informasjonssikkerhet også gjennom interne SK-revisjoner Divisjon - Digitalisering og teknologi a) På vegne av konsernsjef og systemeiere i divisjoner, ha fagansvar for sikker og pålitelig drift av konsernets informasjonssystemer (IKT- og Cybersikkerhet). b) Etablere og vedlikeholde ledelsessystem innen fagområdet IKT- og Cybersikkerhet, som en integrert del av informasjonssikkerhet i konsernets overordnete ledelsessystem for helhetlig foretaksstyring. c) Etablere, vedlikeholde og lede konsernets fagnettverk for IKT- og Cybersikkerhet. d) Gjennomføre trussel-, sårbarhets- og risikovurderinger mht. konsernets IKT- og Cybersikkerhet. e) Innføre sikkerhetstiltak og infrastruktur som skal sikre utvikling og pålitelig/sikker drift av konsernets informasjonssystemer. f) Arbeide tett på de utførende enhetene som bl.a. leverer kjørevegskritisk infrastruktur og ivareta alle aspekter av IKT- og Cybersikkerhet. Bistå med faglig støtte og tilgjengeliggjøre ressurser for utførende enheter og systemeiere (ref. pkt. 5.4 c, d, e, h og i). g) h) Bidra til bevisstgjøring og holdningsskapende arbeid i organisasjonen - og læring på tvers innen området IKT og Cybersikkerhet. i) Sette krav til, og løpende følge opp leverandørers IKT- og Cybersikkerhetsarbeid.

7 Prosedyre Godkjent av: Boe, Karsten Side: 7 av 8 j) Sikre gjennom kontrakter, og oppfølging av disse, at Bane NOR ved tjenesteutsetting har tilstrekkelig oversikt, styring og kontroll med tjenestene som settes ut. k) Følge opp, og månedlig rapportere status og resultat av IKT- og Cybersikkerhetsarbeidet. l) Inkludere IKT- og Cybersikkerhet i «ledelsens gjennomgåelse» i divisjonen. m) Avgi nødvendige ressurser til arbeidet med IKT- og Cybersikkerhet. n) Utarbeide strategi for Cybersikkerhet i Bane NOR og påfølgende handlingsplan for IKT- og Cybersikkerhet Divisjoner a) Konserndirektør har ansvar for informasjonssikkerhet i egen divisjon, i samsvar med overordnede krav. b) Utarbeide divisjonens del av handlingsplan for samfunnssikkerhet, innen fagområdet informasjonssikkerhet. c) Utøve ledelsens systemeierskap for respektive informasjonssystemer. d) Gjennomføre trussel-, sårbarhets- og risikovurderinger for informasjonssikkerhet i divisjonen. e) Gjennomføre risikovurderinger for divisjonens informasjonssystemer med høy verdivurdering. f) Innføre risikobaserte informasjonssikkerhetstiltak i egen divisjon. g) Gjennomføre opplæring og bevisstgjøring/holdningsskapende arbeid i egen divisjon. h) Sette krav til, og løpende følge opp leverandørers informasjonssikkerhetsarbeid. i) Som systemeiere, sikre gjennom kontrakter og oppfølging av disse, at Bane NOR ved tjenesteutsetting av data/informasjonsbehandling har tilstrekkelig oversikt, styring og kontroll med tjenestene som settes ut. j) Følge opp og månedlig rapportere status og resultat av informasjonssikkerhetsarbeidet. k) Inkludere informasjonssikkerhet i «ledelsens gjennomgåelse» i divisjonen. l) Avgi nødvendige ressurser til arbeidet med informasjonssikkerhet. m) Utpeke fagansvarlig som skal representere divisjonen i konsernets fagnettverk for «informasjonssikkerhet» innen samfunnssikkerhet Den enkelte medarbeider a) Den enkelte medarbeider skal ta et selvstendig ansvar for informasjonssikkerhet. b) Ansvaret skal utøves ved at den enkelte setter seg inn i og etterlever konsernets krav, retningslinjer og tiltak - overholder taushetsplikten - varsler om observasjoner og mulige/faktiske informasjonssikkerhetshendelser Krav til leverandører c) Bane NOR skal gjennom kontrakter stille tilsvarende informasjonssikkerhetskrav til leverandører/innleide som til egen organisasjon, samt at de har satt seg inn i konsernets til enhver tid gjeldende krav til informasjonssikkerhet. d) Bane NOR skal sikre at leverandører har - og anvender sitt eget ledelsessystem for sikkerhet og kvalitet, hvor informasjonssikkerhet inngår, i deres arbeid/leveranser for Bane NOR Fagnettverk

8 Prosedyre Godkjent av: Boe, Karsten Side: 8 av 8 a) Konsernets fagnettverk for samfunnssikkerhet (nivå I) og for informasjonssikkerhet (nivå II) ledes av konsernfagansvarlig og den han/hun delegerer ansvaret til - og består av fagansvarlige i divisjonene (på nivå I og II). b) Konsernets fagnettverk for IKT- og Cybersikkerhet ledes av fagansvarlig i divisjonen Digitalisering og teknologi. c) Fagnettverkene skal sikre samhandling, kontinuitet og vedvarende forbedring av arbeidet med informasjonssikkerhet i konsernet. 6. Rapportering a) Divisjoner skal rapportere på fagområdet informasjonssikkerhet. b) Endringer i risikobilde og større endringer på kritiske objekter skal fremgå i rapportering. 7. Fravik fra konsernprosedyre a) Begrunnet fravik fra krav i denne konsernprosedyre skal behandles av dokumenteier. 8. Referanser Jernbaneloven med sikringsforskriften IKT-forskriften Forskrift om sikkerhetsstyring for jernbanevirksomheter på det nasjonale jernbanenettet Lov om offentlighet i forvaltningen Arkivloven med forskrifter Ekomloven og Eforvaltningsforskriften Beskyttelsesinstruksen E-signaturloven Nasjonal standard for informasjonssikkerhet (NS-ISO-27001) Nasjonal standard for samfunnssikkerhet (NS-ISO-22301) Nasjonal standard for samfunnssikkerhet (NS 5831) Personopplysningsloven Revisjonsoversikt Rev nr Dato Hovedendring Dokument etablert

1. Mål og hensikt Konsernprosedyre Sikring er forankret i konsernstandarder for hhv. sikkerhetsstyring og for kvalitetsstyring.

1. Mål og hensikt Konsernprosedyre Sikring er forankret i konsernstandarder for hhv. sikkerhetsstyring og for kvalitetsstyring. Prosedyre Godkjent av: Boe, Karsten Side: 1 av 7 1. Mål og hensikt Konsernprosedyre Sikring er forankret i konsernstandarder for hhv. sikkerhetsstyring og for kvalitetsstyring. Formålet er å sikre at Bane

Detaljer

Beredskap - konsernprosedyre

Beredskap - konsernprosedyre Prosedyre Godkjent av: Boe, Karsten Side: 1 av 7 1. Hensikt og omfang Formålet er å sikre at Bane NOR arbeider systematisk og forebyggende for å sikre at konsernet er godt forberedt på å håndtere enhver

Detaljer

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine

Detaljer

Konsernstandard for Kvalitetsstyring - Konsernstandard

Konsernstandard for Kvalitetsstyring - Konsernstandard Konsernstandard Godkjent av: Frimannslund, Gorm Side: 1 av 7 Innhold Mål og hensikt... 2 2. Omfang... 2 3. Forkortelse og definisjoner... 2 4. Hovedprinsipp... 3 4.1. Overordnede føringer... 3 Planlegging

Detaljer

Hva er sikkerhet for deg?

Hva er sikkerhet for deg? Sikkerhet Hva er sikkerhet for deg? Foto: Rune Kilden Foto: Øystein Grue Bane NORs sikkerhetspolitikk Bane NOR arbeider systematisk for kontinuerlig forbedring av sikkerheten, for å unngå skade på menneske,

Detaljer

Sikkerhetsstyring - konsernstandard

Sikkerhetsstyring - konsernstandard Konsernstandard Godkjent av: Frimannslund, Gorm Side: 1 av 7 Innhold Mål og hensikt... 2 Omfang... 2 Forkortelse og definisjoner... 2 Hovedprinsipp... 2 Overordnede føringer... 3 Føringer for underområder...

Detaljer

1-2. Virkeområde Forskriften gjelder for jernbanevirksomheter på det nasjonale jernbanenettet og for jernbanevirksomheter som driver tunnelbane.

1-2. Virkeområde Forskriften gjelder for jernbanevirksomheter på det nasjonale jernbanenettet og for jernbanevirksomheter som driver tunnelbane. Forskrift om sikring på jernbane Kapittel 1. Innledende bestemmelser 1-1. Formål Formålet med denne forskriften er at jernbanevirksomheten skal arbeide systematisk og proaktivt for å unngå tilsiktede uønskede

Detaljer

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. januar 2018 JMFoto.no HVA ER INFORMASJONSSIKKERHET? Hva er informasjon?

Detaljer

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD Mandat informasjonssikkerhet Avdelingsdirektør Arne Lunde Uh-avdelingen KD Definisjoner Informasjonssikkerhet handler om hvordan informasjonens konfidensialitet, integritet og tilgjengelighet blir ivaretatt.

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle): Spørreskjema om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er leder av virksomheten. Om respondenten Virksomhetens

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Type dokument Retningslinje Forvaltes av Leder av HR- og HMS-avdelingen Godkjent av Organisasjonsdirektør Klassifisering

Detaljer

Personvern og informasjonssikkerhet

Personvern og informasjonssikkerhet Det frivillige Skyttervesen Personvern og informasjonssikkerhet Personvernerklæring Veiledning for skytterlag og samlag Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1

Detaljer

Sikring mot terror og andre villede handlinger rettet mot de nasjonale transportaktørene (jern- og tunnelbane)

Sikring mot terror og andre villede handlinger rettet mot de nasjonale transportaktørene (jern- og tunnelbane) Sikring mot terror og andre villede handlinger rettet mot de nasjonale transportaktørene (jern- og tunnelbane) Morgenmøte, Statens jernbanetilsyn 13. juni 2018 Otto A. Breivik Avdelingsleder Samfunnssikkerhet,

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

Retningslinje for risikostyring for informasjonssikkerhet

Retningslinje for risikostyring for informasjonssikkerhet Retningslinje for risikostyring for informasjonssikkerhet Type dokument Retningslinje Forvaltes av Avdelingsleder virksomhetsstyring Godkjent av Organisasjonsdirektøren Klassifisering Intern Gjelder fra

Detaljer

Personopplysninger og opplæring i kriminalomsorgen

Personopplysninger og opplæring i kriminalomsorgen Personopplysninger og opplæring i kriminalomsorgen 06.05.2016 Tema Hva er personopplysninger Hvordan etterleve pliktene i loven 2 Hvem har ansvaret? «Behandlingsansvarlig» = Fylkeskommunen = skoleeier

Detaljer

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD Presentasjon sikkerhetsforum 2014 Avdelingsdirektør Arne Lunde Uh-avdelingen KD Agenda Regjeringens politikk Regulatoriske krav til etablering av tiltak for å sikre informasjonssikkerheten Risk management

Detaljer

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen

Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen Det frivillige Skyttervesen Del 1 Personvernerklæring Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1 av

Detaljer

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring Retningslinje for Organisatorisk læring innen 1. Hensikt Som infrastrukturforvalter har Bane NOR ansvaret for sikker utforming og sikker drift av infrastrukturen, herunder etablering og implementering

Detaljer

Spørreundersøkelse om informasjonssikkerhet

Spørreundersøkelse om informasjonssikkerhet Spørreundersøkelse om informasjonssikkerhet Vi gjennomfører en evaluering av arbeidet med informasjonssikkerhet i statsforvaltningen og trenger svar fra deg som er fagperson for informasjonssikkerhet i

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

Internkontroll i praksis (styringssystem/isms)

Internkontroll i praksis (styringssystem/isms) Internkontroll i praksis (styringssystem/isms) Difis veiledningsmateriell internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi 2010-2011 - Tilstanden er ikke

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom..kommune Behandlingsansvarlig og

Detaljer

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Difis veiledningsmateriell Jan Sørgård, seniorrådgiver Difi Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser Organisering

Detaljer

Retningslinje for Sikring innen Sikkerhetsstyring

Retningslinje for Sikring innen Sikkerhetsstyring Retningslinje for Sikring innen Sikkerhetsstyring 1. Hensikt Som infrastrukturforvalter har Bane NOR ansvaret for sikker utforming og sikker drift av infrastrukturen, herunder etablering og implementering

Detaljer

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Informasjonssikkerhet i kommunene Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU Innhold 1. Hvorfor informasjonssikkerhet? 2. Grunnleggende informasjonssikkerhet 1. Pilarene in informasjonssikkerhet

Detaljer

Tilleggsendringer i sif i kursiv. Selve begrepene i 1-3 første ledd og overskriftene står imidlertid i kursiv i gjeldende rett.

Tilleggsendringer i sif i kursiv. Selve begrepene i 1-3 første ledd og overskriftene står imidlertid i kursiv i gjeldende rett. FORSLAG TIL SIKRINGSBESTEMMELSER I FORM AV ENDRINGER I SIKKERHETSSTYRINGSFORSKRIFTEN (sif) Tilleggsendringer i sif i kursiv. Selve begrepene i 1-3 første ledd og overskriftene står imidlertid i kursiv

Detaljer

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET Guri Kjørven, 2015-12-02 ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET ISO 9001 hadde behov for endring for å: tilpasse seg til en verden i endring forbedre en organisasjons evne til å tilfredsstille kundens

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud

Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud Innsyn i og håndtering av sensitiv personinformasjon v/ Kirsti Torbjørnson og Gerd Smedsrud 2 Nye personvernregler i 2018 En forordning og to direktiver om personvern fra 2016 trer i kraft i norsk lovgivning

Detaljer

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Helhetlig arbeid med informasjonssikkerhet. Remi Longva Helhetlig arbeid med informasjonssikkerhet Remi Longva 2019-02-13 Vårt utgangspunkt Informasjonssikkerhet å sikre at informasjon i alle former ikke blir kjent for uvedkommende (konfidensialitet) ikke

Detaljer

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Policy for informasjonssikkerhet og personvern i Sbanken ASA Åpen 1/ 5 Policy for informasjonssikkerhet og personvern i Sbanken ASA Besluttet av Styret i Sbanken ASA Dato for beslutning 13. november 2018 Erstatter 16. september 2016 Dokumenteier Chief Risk Officer

Detaljer

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring Retningslinje for Organisatorisk læring innen 1. Hensikt Som infrastrukturforvalter har Jernbaneverket ansvaret for sikker utforming og sikker drift av infrastrukturen, herunder etablering og implementering

Detaljer

Ny personvernlov. Hilde Lange, personvernombud Troms fylkeskommune

Ny personvernlov. Hilde Lange, personvernombud Troms fylkeskommune Ny personvernlov Hilde Lange, personvernombud Troms fylkeskommune - Litt om personvernombudet i TFK - Hva er personopplysninger - Hva er nytt fra 25. mai 2018? - Hvordan håndtere personopplysninger - Hvilke

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

3.1 Prosedyremal. Omfang

3.1 Prosedyremal. Omfang 3.1 Prosedyremal Formål Hensikten med denne planen er å planlegge hvordan Midt-Telemarkkommunene skal forebygge og håndtere uønskede hendelser, samt å beskytte kritiske tjenester og systemer mot negative

Detaljer

Veileder til forskrift om sikring på jernbane Utvalgte tema, bransjemøte 12. juni Side 1

Veileder til forskrift om sikring på jernbane Utvalgte tema, bransjemøte 12. juni Side 1 Veileder til forskrift om sikring på jernbane Utvalgte tema, bransjemøte 12. juni 2019 12.06.2019 Side 1 Utvalgte tema tilsynserfaring Styringssystem o Informasjonssikring Identifisere informasjon Nødvendig

Detaljer

Få oversikt og prioritere - et felles grunnlag for flere fagområder. Øyvind Grinde Seksjonssjef informasjonssikkerhet og datadeling

Få oversikt og prioritere - et felles grunnlag for flere fagområder. Øyvind Grinde Seksjonssjef informasjonssikkerhet og datadeling Få oversikt og prioritere - et felles grunnlag for flere fagområder Øyvind Grinde Seksjonssjef informasjonssikkerhet og datadeling Internkontroll Intern styring og kontroll internkontroll er aktiviteter

Detaljer

Ny styringsmodell for informasjonssikkerhet og personvern

Ny styringsmodell for informasjonssikkerhet og personvern Ny styringsmodell for informasjonssikkerhet og personvern Direktoratet for IKT og fellestjenester i høyere utdanning og forskning Rolf Sture Normann CISA, CRISC, ISO27001LI Fagleder informasjonssikkerhet

Detaljer

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester NS-EN 15224 Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester NS-EN 15224 LEDELSESSYSTEMER FOR KVALITET NS-EN ISO 9001 FOR HELSE- OG OMSORGSTJENESTER Krav til systematiske metoder

Detaljer

Sikkert nok - Informasjonssikkerhet som strategi

Sikkert nok - Informasjonssikkerhet som strategi Sikkert nok - Informasjonssikkerhet som strategi Lillian Røstad Seksjonssjef Jan Sørgård Seniorrådgiver Digitaliseringskonferansen 6. juni 2014 C IA Nasjonal strategi for informasjonssikkerhet 2003 2007

Detaljer

Go to use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn.

Go to  use the code /10/2016. En liten undersøkelse: Mobil/ nettbrett. INF1000/ INF1001: IT og samfunn. INF1000/ INF1001: IT og samfunn En liten undersøkelse: Mobil/ nettbrett Siri Moe Jensen Gisle Hannemyr Høst 2016 Go to www.menti.com use the code 47 46 40 Siri Moe Jensen INF1000/INF1001 - Høst 2016 1

Detaljer

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012 Susanne Helland Flatøy Markedssjef Digital Kvalitet Agenda En prosessbasert tilnærming: Planlegge sikringstiltak Utføre

Detaljer

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015 Informasjonssikkerhet Øyvind Rekdal, 17. mars 2015 Om meg Øyvind Rekdal Utdannet sivilingeniør Jobber som seniorrådgiver i seksjon for virksomhetsutvikling i Miljødirektoratet Prosjektleder for å implementere

Detaljer

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Bakgrunn Utredningen av standarder for informasjonssikkerhet har kommet i gang med utgangspunkt i forprosjektet

Detaljer

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Agenda Hva skal vi beskytte? Hvilke krav stilles? Forskrift om beredskap i kraftforsyningen

Detaljer

Avito Bridging the gap

Avito Bridging the gap Avito Consulting AS Avito Bridging the gap Etablert i 2006 i Stavanger Med Kjernekompetanse innen Olje & Gass-sektoren Datterselskap i Trondheim og Oslo Med kjernekompetanse inne Helse & Offentlig og Olje

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Overordnet IT beredskapsplan

Overordnet IT beredskapsplan Overordnet IT beredskapsplan Side 1 av 7 Overordnet IT beredskapsplan NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

3) Personregister Registre, fortegnelser m.v. der personopplysninger er lagret systematisk slik at opplysninger om den enkelte kan finnes igjen.

3) Personregister Registre, fortegnelser m.v. der personopplysninger er lagret systematisk slik at opplysninger om den enkelte kan finnes igjen. 1.5 Definisjoner Definisjoner i Personopplysningslov og -forskrift 1) Personopplysning Opplysninger og vurderinger som kan knyttes til en enkeltperson. 2) Behandling av personopplysninger Enhver bruk av

Detaljer

Prosedyre for personvern

Prosedyre for personvern Formål: Hensikten med denne prosedyren er å sørge for samsvar med relevant regelverk for vern av personopplysninger. Prosedyren skal også sikre styring, gjennomføring og kontroll av hvordan selskapet håndterer

Detaljer

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE ANSKAFFELSESNR.: K-00319 Rammeavtale informasjonssikkerhet Side 1 av 5 VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE INNHOLDSFORTEGNELSE 1. Bakgrunn og formål med anskaffelsen... 2 2. Leveranseomfang... 2

Detaljer

Informasjonssikkerhet i Norge digitalt Teknologiforum 07.11.13

Informasjonssikkerhet i Norge digitalt Teknologiforum 07.11.13 Informasjonssikkerhet i Norge digitalt Teknologiforum 07.11.13 Trond Skyseth, sikkerhetsleder, Kartverket Plan for innspill Hensikt Prinsipper for informasjonssikkerhet i ND Hvorfor er sikkerhet viktig

Detaljer

Policy for Antihvitvask

Policy for Antihvitvask Intern 1/ 5 Policy for Antihvitvask Besluttet av Styret i Sbanken ASA Dato for beslutning 13. desember 2018 Frekvens beslutning Årlig Erstatter Policy datert 01.11.2017 Dokumenteier Leder Kunde Spesialist,

Detaljer

Retningslinje for Sikkerhetsstyring og leverandørstyring innen Sikkerhetsstyring

Retningslinje for Sikkerhetsstyring og leverandørstyring innen Sikkerhetsstyring Retningslinje for Sikkerhetsstyring og 1. Hensikt Som infrastrukturforvalter har Bane NOR ansvaret for sikker utforming og sikker drift av infrastrukturen, herunder etablering og implementering av sikkerhetsstyringssystem

Detaljer

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern Etableringsplan Internkontroll for informasjonssikkerhet og personvern Innholdsfortegnelse 1 Innledning... 2 2 Formål... 2 3 Informasjonssikkerhet og personvern... 2 4 Etableringsaktiviteter... 3 5 Lenker...

Detaljer

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt For hvem? Retningslinjene omfatter alle som har tilgang til kommunens IT-systemer.

Detaljer

INF1000: IT og samfunn. Uke 6, høst 2014 Siri Moe Jensen

INF1000: IT og samfunn. Uke 6, høst 2014 Siri Moe Jensen INF1000: IT og samfunn Uke 6, høst 2014 Siri Moe Jensen Oversikt Praktisk om semesterplan og obliger Hilde Lovett, Teknologirådet IT: Eksempler på muligheter og løsninger Kan teknologi styres? Om anvendelse

Detaljer

Difis veiledningsmateriell, ISO 27001 og Normen

Difis veiledningsmateriell, ISO 27001 og Normen Difis veiledningsmateriell, ISO 27001 og Normen Jan Sørgård, seniorrådgiver Difi Jan Gunnar Broch, seniorrådgiver Helsedirektoratet Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser

Detaljer

Transportkonferansen Ledelsessystemer, ISO-sertifisering

Transportkonferansen Ledelsessystemer, ISO-sertifisering Transportkonferansen 2017 Ledelsessystemer, ISO-sertifisering Innhold - Kort info om Kiwa TI-Sertifisering - ISO 9000-familien, intensjon og oppbygging - Prosess- og risikobasert ledelsessystem, praktisk

Detaljer

DIREKTORATET FOR IKT OG FELLESTJENESTER I HØYERE UTDANNING OG FORSKNING

DIREKTORATET FOR IKT OG FELLESTJENESTER I HØYERE UTDANNING OG FORSKNING DIREKTORATET FOR IKT OG FELLESTJENESTER I HØYERE UTDANNING OG FORSKNING Fagutvalg for informasjonssikkerhet Møte 5 2019-05-15 Agenda SAK 1 HANDLINGSPLAN FOR DIGITALISERING: VEIEN VIDERE Handlingsplan

Detaljer

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning.

Med forskningsbiobank forstås en samling humant biologisk materiale som anvendes eller skal anvendes til forskning. Biobankinstruks 1. Endringer siden siste versjon 2. Definisjoner Biobank Med diagnostisk biobank og behandlingsbiobank (klinisk biobank) forstås en samling humant biologisk materiale som er avgitt for

Detaljer

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON 30.05.2016 SPISSKOMPETANSE GIR BEDRE INTERNREVISJON Vi er opptatt av å kombinere internrevisjonskompetanse med spisskompetanse på relevante problemstillinger. Unike problemstillinger krever unike team.

Detaljer

Politikk for informasjonssikkerhet

Politikk for informasjonssikkerhet Politikk for informasjonssikkerhet Type dokument Politikk Forvaltes av Organisasjonsdirektør Godkjent av Rektor 20.06.2018 Klassifisering Åpen Gjelder fra 20.06.2018 Gjelder til Frem til revisjon Unntatt

Detaljer

Ny sikkerhetslov og forskrifter

Ny sikkerhetslov og forskrifter Ny sikkerhetslov og forskrifter Endre Waldal 13.02.19 Innhold Hvorfor ny sikkerhetslov? Kartlegging av virkeområde Hva innebærer det å bli underlagt ny sikkerhetslov? Oppbygning av regelverket Risikovurdering

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

Egenevalueringsskjema

Egenevalueringsskjema Egenevalueringsskjema for foretakets IT-virksomhet forenklet versjon basert på 12 COBIT prosesser Dato: 10.07.2012 Versjon 2.6 Finanstilsynet Tlf. 22 93 98 00 post@finanstilsynet.no www.finanstilsynet.no

Detaljer

Oppfølging av informasjonssikkerheten i UH-sektoren

Oppfølging av informasjonssikkerheten i UH-sektoren Oppfølging av informasjonssikkerheten i UH-sektoren Gustav Birkeland SUHS-konferansen 4. november 2015 Mål s overordnede mål for arbeidet med samfunnssikkerhet og beredskap i kunnskapssektoren er å forebygge

Detaljer

Krav til utførelse av Beredskapsøvelser

Krav til utførelse av Beredskapsøvelser Krav til utførelse av Beredskapsøvelser 1. Hensikt Hensikten med beredskapsøvelser er å kontrollere at beredskapen fungerer etter sin hensikt. Beredskapsøvelser fungerer som grunnlag for å evaluere og

Detaljer

Saksframlegg til styret

Saksframlegg til styret Saksframlegg til styret Møtedato: 28.5.2018 Sak nr.: 036/2018 Sakstype: Orienteringssak Orientering om implementering av ny personvernlovgivning i SiV Saksbehandler: Stein Kinserdal, Ida Mollerud Trykte

Detaljer

EUs personvernforordning (GDPR)

EUs personvernforordning (GDPR) Ole Bjørn Nordland, rådmannens fagstab, november 2017 Foto: Carl Erik Eriksson EUs personvernforordning (GDPR) Hva er personvern? Regjeringen.no: Personvern handler om retten til å få ha ditt privatliv

Detaljer

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik Ny EU-forordning: informasjonssikkerhet Tommy Tranvik Utgangspunkt Europa-parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 om beskyttelse av fysiske personer i forbindelse med behandling

Detaljer

GDPR ny personvernforordning. Styring via godt arbeid med informasjonssikkerhet

GDPR ny personvernforordning. Styring via godt arbeid med informasjonssikkerhet GDPR ny personvernforordning Styring via godt arbeid med informasjonssikkerhet Trender og Det Store Kappløpet GDPR og NYPE??? GDPR i nye Asker Arbeid med informasjonssikkerhet Det store kappløpet Brannmur

Detaljer

Motiv: Oslofjorden Foto: Vann- og avløpsetaten. Informasjon om sikkerhetsgraderte anskaffelser

Motiv: Oslofjorden Foto: Vann- og avløpsetaten. Informasjon om sikkerhetsgraderte anskaffelser Motiv: Oslofjorden Foto: Vann- og avløpsetaten Informasjon om sikkerhetsgraderte anskaffelser Vedlegg til sikkerhetsgraderte anskaffelser Innhold 1 Generelt... 2 2 Sikkerhetsavtale... 2 2.1.1 Generelt...

Detaljer

Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune

Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune W Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune Innhold 1. Bruker-ID og passord... 3 2. Privat bruk og eiendomsrett... 3 3. Innsyn... 3 4. Virus og spam... 4 5. Konfidensialitet...

Detaljer

CYBERSIKKERHET PÅ STYREROMMET HVILKE LOVVERK MÅ LEDELSEN FORHOLDE SEG TIL?

CYBERSIKKERHET PÅ STYREROMMET HVILKE LOVVERK MÅ LEDELSEN FORHOLDE SEG TIL? CYBERSIKKERHET PÅ STYREROMMET HVILKE LOVVERK MÅ LEDELSEN FORHOLDE SEG TIL? Annette Tjaberg Assisterende direktør Nasjonal sikkerhetsmyndighet Oslo 14. november 2017 SLIDE 1 IKT-RISIKOBILDET SLIDE 2 DET

Detaljer

Oversikt. Remi Longva

Oversikt. Remi Longva Oversikt Remi Longva 2018-09-12 as we know, there are known knowns; there are things we know we know. We also know there are known unknowns; that is to say we know there are some things we do not know.

Detaljer

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner Riksrevisjonens erfaringer fra sikkerhetsrevisjoner Avdelingsdirektør Ryno Andersen, mars 2016 Plan for innlegget Kort presentasjon Kort om Riksrevisjonen Erfaringer fra sikkerhetsrevisjoner 2 Om Riksrevisjonen

Detaljer

November Internkontroll og styringssystem i praksis - Aleksander Hausmann

November Internkontroll og styringssystem i praksis - Aleksander Hausmann November 2018 Internkontroll og styringssystem i praksis - Aleksander Hausmann Artikkel 24 - Den behandlingsansvarliges ansvar Idet det tas hensyn til behandlingens art, omfang, formål og sammenhengen

Detaljer

Aggregering av risiko - behov og utfordringer i risikostyringen

Aggregering av risiko - behov og utfordringer i risikostyringen Aggregering av risiko - behov og utfordringer i risikostyringen SINTEF-seminar 4.4.2017 Jan Sørgård, Seniorrådgiver i Difi Seksjon for informasjonssikkerhet og datadeling Avdeling for digital forvaltning

Detaljer

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert Digitaliseringsstrategi for Buskerud fylkeskommune Revidert 2018-2020 Buskerud fylkeskommune Stab og kvalitetsavdelingen oktober 2017 Innhold 1. INNLEDNING... 3 2. GJENNOMFØRING... 4 3. SATSINGSOMRÅDER...

Detaljer

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur Retningslinje for fysisk sikring av IKTinfrastruktur Type dokument Retningslinje Forvaltes av Økonomi- og eiendomsdirektør Godkjent av Organisasjonsdirektør Klassifisering Intern Gjelder fra 20.08.2018

Detaljer

4. Hvilke personopplysninger vi behandler, hvordan vi bruker personopplysningene, samt formålet med opplysningene

4. Hvilke personopplysninger vi behandler, hvordan vi bruker personopplysningene, samt formålet med opplysningene Personvernerklæring for NESO Denne personvernerklæringen beskriver hvilke opplysninger vi samler inn om våre kunder og om besøkende på våre internettsider, hvordan og hvorfor vi samler inn og bruker opplysningene

Detaljer

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN?

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? Bente Hoff Seksjonssjef Strategisk IKT-sikkerhet NSM SLIDE 1 Nasjonal sikkerhetsmyndighet (NSM) er Norges ekspertorgan for informasjons- og

Detaljer

Revisjonsrapport for 2017 om styringssystem for informasjonssikkerhet i Arbeidstilsynet

Revisjonsrapport for 2017 om styringssystem for informasjonssikkerhet i Arbeidstilsynet Revisjonsrapport for 2017 om styringssystem for informasjonssikkerhet i Arbeidstilsynet Mottaker: Arbeids- og sosialdepartementet Revisjonen er en del av Riksrevisjonens kontroll av disposisjoner i henhold

Detaljer

Veiledning- policy for internkontroll

Veiledning- policy for internkontroll Veiledning- policy for 1. Bakgrunn Statlige virksomheter forvalter fellesskapets midler og leverer produkter og tjenester som er av stor betydning både for den enkelte samfunnsborger og for samfunnet som

Detaljer

HVORDAN SØRGE FOR ETTERLEVELSE AV SIKKERHETSKRAVENE I GDPR?

HVORDAN SØRGE FOR ETTERLEVELSE AV SIKKERHETSKRAVENE I GDPR? HVORDAN SØRGE FOR ETTERLEVELSE AV SIKKERHETSKRAVENE I GDPR? FROKOSTSEMINAR GDPR I SKYEN DAGFINN BUSET 9. NOVEMBER 2017 Alt innhold, inkludert, men ikke begrenset til metoder og analyser i denne presentasjonen

Detaljer

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)

Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer) Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag 30.11.2012 Kl 10-16 (6 timer) Bokmål Oppgave 1. I regjeringens IKT-politikk og spesielt i Digitaliseringsprogrammet er bruk av felleskomponenter

Detaljer

Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14.

Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14. Digitaliseringsstrategi for Buskerud fylkeskommune 2015-2017 Buskerud fylkeskommune Vedtatt av administrasjonsutvalget 14.april 2015 Innhold 1. INNLEDNING... 3 2. GJENNOMFØRING... 4 3. SATSINGSOMRÅDER...

Detaljer

Er din bedrift klar for ny personopplysningslov?

Er din bedrift klar for ny personopplysningslov? Er din bedrift klar for ny personopplysningslov? 1. Hva er GDPR? GDPR står for General Data Protection Regulation. GDPR er EUs nye personvernforordning som blir norsk lov den 25. mai i år. Innføringen

Detaljer

Direktiv Krav til sikkerhetsstyring i Forsvaret

Direktiv Krav til sikkerhetsstyring i Forsvaret Direktiv Krav til sikkerhetsstyring i Forsvaret Forsvarssjefen fastsetter Direktiv Krav til sikkerhetsstyring i Forsvaret til bruk i Forsvaret Oslo, 10. desember 2010 Harald Sunde General Forsvarssjef

Detaljer

Sikkerhet innen kraftforsyningen

Sikkerhet innen kraftforsyningen Sikkerhet innen kraftforsyningen Dataforeningen, 12.11.2014 Arthur Gjengstø, NVE Strømmen fram til «stikkontakten» Færrest mulig avbrudd Raskest mulig gjenoppretting Verdien av strøm før og under strømbrudd

Detaljer

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert:

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert: Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet Oppdatert: 7.6.2017 Internkontroll i praksis - informasjonssikkerhet Som toppleder er du ansvarlig for at din virksomhet har velfungerende

Detaljer

RETNINGSLINJE for klassifisering av informasjon

RETNINGSLINJE for klassifisering av informasjon RETNINGSLINJE for klassifisering av informasjon Fastsatt av: Universitetsstyret Dato: 5.4.19 Ansvarlig enhet: Avdeling for IT Id: UiT.ITA.infosec.ret01 Sist endret av: -- Dato: 5.4.19 Erstatter: Kap. 3

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer