Internkontroll i mindre virksomheter - introduksjon
|
|
|
- Irene Berger
- 9 år siden
- Visninger:
Transkript
1 Internkontroll i mindre virksomheter - introduksjon Veileder 07/02a (del 1 av 2) Publisert
2 Datatilsynet Gateadresse: Tollbugata 3, Oslo Postadresse: postboks 8177, dep 0034 Oslo E-post: Telefon: Faks:
3 Innholdsfortegnelse 1 Innledning Bakgrunnskunnskap Hva er internkontroll? Og informasjonssikkerhet? Hva er personopplysningsloven og -forskriften? Hva er personopplysninger og sensitive personopplysninger? Informasjonssikkerhet...8 DATATILSYNET, Side 3 av 12
4 1 Innledning De fleste virksomheter behandler opplysninger som kan knyttes til enkeltpersoner (personopplysninger), og må følge personopplysningsloven. Virksomhetene må ha rutiner for sin bruk av opplysningene og tilfredsstillende beskyttelse av opplysningene. Denne veilederen er laget spesielt for mindre virksomheter med få personopplysninger. Den skal hjelpe deg gjennom prosessen med å bygge opp et internkontrollsystem slik at virksomheten din behandler personopplysninger lovlig, sikkert og forsvarlig. Veilederen er delt i to dokument. Del 2 - "eksempel" - er dokumentet som du selv redigerer slik at dette blir virksomhetens dokumentasjon for internkontroll. Denne delen, del 1, gir deg bakgrunnskunnskapen du trenger før du bruker del 2. I tillegg beskriver del 1 oppgaver rundt informasjonssikkerhet. Virksomheter som kan bruke denne veilederen, håndterer kun personopplysninger om egne ansatte og om virksomhetens kunder. Med kundeopplysninger menes her opplysninger relatert til handel og ikke medlemsopplysninger, klientopplysninger eller lignende. Øvrige virksomheter må bruke den generelle veilederen internkontroll og informasjonssikkerhet sammen med tilhørende maler. Vær oppmerksom på at virksomheten også kan være underlagt andre regelverk som stiller krav om internkontroll, eksempelvis for helse, miljø og sikkerhet (HMS). Mange virksomheter ser det som hensiktsmessig å benytte et felles styringssystem for å tilfredsstille ulike internkontrollplikter. Andre regelverk kan også gi konkrete regler for hvordan personopplysninger skal behandles. Virksomheten plikter etter personopplysningsloven å ha kontroll på sin håndtering av personopplysninger. For virksomheten bør samfunnsplikten til å sørge for at opplysninger om enkeltpersoner håndteres med nødvendig respekt også være en grunn til å ha ryddighet. I tillegg kan det å gi et godt inntrykk rundt håndtering av personopplysninger gi virksomheten en positiv merverdi, på samme måte som manglende ryddighet kan virke negativt på virksomhetens omdømme. DATATILSYNET, Side 4 av 12
5 2 Bakgrunnskunnskap Før du går i gang med å tilpasse eksemplet (del 2) til din virksomhet, bør du lese denne bakgrunnsinformasjonen. 2.1 Hva er internkontroll? Og informasjonssikkerhet? Personopplysningsloven stiller krav til internkontroll i form av etablering og vedlikehold av planlagte og systematiske tiltak. Tiltakene skal oppfylle kravene i eller i medhold av personopplysningsloven, herunder sikre personopplysningenes kvalitet. Dette kan beskrives som: Rutiner for oppfyllelse av virksomhetens plikter og de registrertes rettigheter. Rutiner og tekniske tiltak for informasjonssikkerhet. Den første delen av internkontrollen får man på plass ved å dokumentere svarene på noen få sentrale spørsmål: Figur 1 Sentrale spørsmål Deretter må virksomheten lage de nødvendige rutinene for de ulike pliktene, og gjøre rutinene kjent for medarbeiderne. Til slutt må man sørge for at rutinene blir fulgt, og at de holdes oppdatert. DATATILSYNET, Side 5 av 12
6 Informasjonssikkerhet handler om å sikre verdiene som finnes i informasjonen vi håndterer (informasjonsverdier). Virksomheten skal sørge for tilfredstillende informasjonssikkerhet ved å håndtere risiko knyttet til informasjonsverdier. Styring av informasjonssikkerheten er en del av internkontrollen. 2.2 Hva er personopplysningsloven og -forskriften? Personopplysningsloven har som formål å beskytte den enkelte mot at personvernet blir krenket gjennom behandling av personopplysninger. Personopplysninger skal behandles i samsvar med grunnleggende personvernhensyn, herunder behovet for personlig integritet, privatlivets fred og tilstrekkelig kvalitet på personopplysningene. Personopplysningsforskriften gir utfyllende og mer detaljerte krav om behandling av personopplysninger. Eksempler på handlinger som normalt er krenkelser av personvernet: At personopplysninger behandles skjult for oss. At flere og mer inngående personopplysninger enn nødvendig samles inn. At personopplysninger ikke slettes som de skal. At den registrerte ikke får innsyn i opplysningene om seg selv. At personopplysningene som behandles er feilaktige. At personopplysningene tilflyter uvedkommende. 2.3 Hva er personopplysninger og sensitive personopplysninger? Personopplysninger Personopplysninger er alle opplysninger og vurderinger som kan knyttes til en enkeltperson. Personopplysninger er alle opplysninger og vurderinger som kan knyttes til en enkeltperson. For eksempel en persons navn, adresseinformasjon og lønn, referanseuttalelser om en person hos et rekrutteringsfirma, oppgavebesvarelser fra skoleelever, klientopplysninger ved krisesentre, skyldneropplysninger i inkassoselskaper, kundeopplysninger i nettbokhandler og klientopplysninger i advokatselskaper. Noen av de nevnte virksomhetene vil også behandle sensitive personopplysninger. DATATILSYNET, Side 6 av 12
7 Sensitive personopplysninger Sensitive personopplysninger er personopplysninger innenfor bestemte kategorier som beskrevet i loven. Dette omfatter opplysninger om rasemessig eller etnisk bakgrunn, eller politisk, filosofisk eller religiøs oppfatning at en person har vært mistenkt, siktet, tiltalt eller dømt for en straffbar handling helseforhold seksuelle forhold medlemskap i fagforeninger Sensitive personopplysninger: Sensitive personopplysninger er for eksempel informasjon om hvilke sykdommer en person har hatt, medisiner vedkommende bruker, straffedommer, tidligere og pågående rusmisbruk og seksuell legning. Årsaken til at det er en egen kategori for sensitive personopplysninger, er at det knytter seg et særlig behov for vern rundt disse. De sensitive personopplysningene ses normalt på som mer følsomme for den enkelte, og regelverket stiller strengere vilkår for at disse kan behandles. Misbruk eller spredning av sensitive personopplysninger vil også normalt få større konsekvenser for den enkelte, og det er et behov for ekstra sikring av slike opplysninger. DATATILSYNET, Side 7 av 12
8 3 Informasjonssikkerhet Før du går i gang med å utarbeide tiltak for informasjonssikkerhet til din virksomhet, bør du lese denne bakgrunnsinformasjonen. Informasjonssikkerhet handler om å sikre verdiene som finnes i informasjonen vi håndterer (informasjonsverdier). Virksomheten skal sørge for tilfredstillende informasjonssikkerhet ved å håndtere risiko knyttet til informasjonsverdier. Virksomheten må identifisere hvilke informasjonsverdier den har, inkludert personopplysninger. Deretter må det gjennomføres en risikovurdering for å avklare om eksisterende sikkerhetstiltak er tilfredsstillende. Så planlegger man og gjennomfører ved behov sikkerhetstiltak for å skape et tilfredsstillende sikkerhetsnivå for beskyttelse av verdiene. Tilslutt utarbeider man kontrollrutiner som gjennomføres jevnlig for å kontrollere at tiltakene virker etter hensikten. Denne fremgangsmåten og rutinene skal organiseres og dokumenteres som en del av internkontrollen. Konfidensialitet, integritet og tilgjengelighet Vi ønsker å beskytte opplysningene med hensyn til: konfidensialitet, at uvedkommende (interne og eksterne) ikke får tilgang på opplysningene, integritet, at opplysningene ikke endres uten av dette er tilsiktet og gjøres av rettmessige brukere, og tilgjengelighet, at opplysningene er tilgjengelige for autoriserte brukere ved behov. Konfidensialitet, integritet og tilgjengelighet benevnes med K, I og T i tabellene senere. Konfigurasjonsbeskrivelse Konfigurasjonsbeskrivelser (nettverkstegninger, skisser over plassering av enheter i skap og beskrivelse av oppsett av ulikt utstyr) skal være oppdaterte og gjenspeile gjeldende konfigurasjon. Endringer av systemet og dokumentasjonen skal loggføres, og utdatert dokumentasjon skal oppbevares. DATATILSYNET, Side 8 av 12
9 3-1 Nettverkstegning Alt IT-utstyr bør merkes og registreres i et eget register. Registeret kan inneholde: utstyrsnavn, serienummer/versjonsnummer, opplysninger om oppsett og innstillinger, dato for når det er tatt i bruk og dato for når det ble tatt ut av bruk. Det skal finnes oppdatert oversikt over status på koblingsnivå og teknisk konfigurasjon. Kopi av systemkonfigurasjon på rutere/annet nettverksutstyr skal tas ved endringer eller inngå som del av periodisk rutine. Systemkonfigurasjoner og konfigurasjonsbeskrivelser skal inngå i rutiner for sikkerhetskopiering. DATATILSYNET, Side 9 av 12
10 Risikovurdering Virksomheten skal gjennom risikovurderinger vurdere om personopplysningene er tilfredsstillende sikret med hensyn til konfidensialitet, integritet og tilgjengelighet. For å gjøre dette kan virksomheten: 1) identifisere mulige uønskede hendelser, 2) vurdere konsekvensene av mulige uønskede hendelser, 3) vurdere sannsynligheten for at uønskede hendelser kan inntreffe (gjerne representert med hvor lett hendelsen kan inntreffe), og 4) vurdere om virksomheten kan akseptere hendelsen. Risiko er kombinasjonen av konsekvensene en uønsket hendelse kan medføre, og sannsynligheten for at denne skal oppstå. Under større forhold vil konsekvens og sannsynlighet gjerne graderes, og risiko vil bli representert som produktet av konsekvens og sannsynlighet: Risiko = Konsekvens(hendelse) X Sannsynlighet(hendelse). For hendelser som ikke vurderes som akseptable, skal virksomheten iverksette tiltak. Øvrige hendelser velger virksomheten å akseptere. Virksomheten skal gjennomføre risikovurdering ved endringer i forhold som kan påvirke informasjonssikkerheten, for eksempel endringer i informasjonssystemet eller endringer i trusselbildet. Resultater av risikoanalysen og vurdering av tiltak skal dokumenteres. Sikkerhetstiltak i form av rutiner og tekniske tiltak skal dokumenteres. Virksomhetens ledelse har ansvar for iverksetting av risikovurdering. Resultat fra analysen rapporteres til virksomhetens ledelse. Eksempel på en enkel risikovurdering med hensyn på personopplysninger Hendelse Kategori K I T Konsekvens Sannsynlighet Vurdering 1. Utenforstående får tilgang til lokalene gjennom innbrudd, tyveri av PC er og servere K, T Kan medføre uopprettelig økonomisk tap ved tilgang til kundeopplysninger - Tap av omsetning og kunder under nedetid Det er lav sannsynlighet for innbrudd grunnet alarm tilknyttet vaktselskap. Akseptabel 2. Ansatte får tilgang til andre ansattes personalmapper ved å låse seg inn på kontoret til personalansvarlig K, I Kan føre til tap av anseelse eller integritet for den enkelte ansatte. Kan med letthet gjennomføres ved bruk av standard kontornøkler. Ikke akseptabel 3. Utilgjengelighet av personalsystem i 24 timer T Kan medføre økonomisk tap for de ansatte ved forsinket utbetaling - reparerbart Moderat sannsynlighet. Frafall av Internett eller nedetid i informasjonssystem. Akseptabel DATATILSYNET, Side 10 av 12
11 4. Brann i virksomhetens lokaler T Kan medføre økonomisk tap ved tap av omsetning og kunder 5. Vannskade T Kan medføre økonomisk tap ved tap av omsetning og kunder Sannsynlig med tap og betydelige skader på grunn av manglende sikkerhetskopier utenfor huset, brannvarsling med linje til brannvesenet og brannsikring i datarom. Lav sannsynlighet for vannskade grunnet ingen vannrør umiddelbart over datarom, metalldeksler over servere og fordi bygningen ikke er flomutsatt. Ikke akseptabel Akseptabel Virksomheten vil ofte ha behov for å utdype hendelser, mulige konsekvenser og sannsynlighetsbetraktningen i tillegg til det som føres i tabellen. Spesielt for å utdype allerede etablerte tiltak eller kjente svakheter. Oppfølging av risikovurdering Hendelser som er identifisert med en ikke-akseptabel risiko: Hendelse nr. Tiltak Ansvar Frist 2 Skaffe låsbart arkivskap til personalansvarlig og revidere rutine for håndtering av personalsaker. 1. juni Ta daglig sikkerhetskopi med lagring hver uke utenfor bygning. IT-driftsansvarlig 1. april Brannvarslingssystem med linje direkte til brannvesen. Sikkerhetsansvarlig Sikkerhetsansvarlig 1. juli Brannslukningsanlegg i datarom. Sikkerhetsansvarlig 1. juli 2007 Eksempel på relevante tekniske sikkerhetstiltak: Gitt at virksomheten kun behandler personopplysninger for å administrere forholdet til sine ansatte og forholdet til sine kunder, er følgende eksempler på tekniske tiltak for å beskytte personopplysninger i en liten eller mellomstor bedrift: Fysisk sikkerhet Det er installert tyverialarm. DATATILSYNET, Side 11 av 12
12 Besøkende skal registreres ved ankomst og avslutning av besøk og skal bære synlig besøkskort. Besøkende skal hentes av ansatt ved ankomst, følges av ansatt under hele besøket og følges tilbake til resepsjonen ved avslutning av besøk. Tilgangskontroll Tilgangskontrollsystem er innført for tilgang til personopplysninger om ansatte og om kunder. Personalsjef autoriserer brukere som skal ha tilgang til opplysninger om ansatte, salgssjef autoriserer brukere som skal ha tilgang til kundeopplysninger. Brannmur Brannmur er installert mot eksternt nettverk. Brannmur er konfigurert til kun å slippe gjennom nødvendig datatrafikk, eksempelvis e-post og web (http). Tilgang til nettverk Brukere må identifisere seg med personlig brukernavn og autentisere seg med passord for å få tilgang til lokalnettverket. Passord skal ha minimum 8 tegn og bestå av store og små bokstaver og minst et tall eller et spesialtegn. Det trådløse nettverket er sikret med kryptering og skjult nettverksidentifikasjon. Brukersikkerhet Alle brukere skal lese, forstå og signere o Sikkerhetsinstruks bruker, se vedlegg 1. o Taushetserklæring, se vedlegg 2. For spesielt beskyttelsesverdige opplysninger: Virksomheten vil normalt velge et av følgende tiltak eller beskrive en annen løsning: Spesielt beskyttelsesverdige opplysninger behandles manuelt og lagres i låst arkivskap. Spesielt beskyttelsesverdige opplysninger behandles i et informasjonssystem fysisk atskilt fra virksomhetens øvrige informasjonssystem. Spesielt beskyttelsesverdige opplysninger behandles i et eget IT-system hvor kun personalsjef og avdelingsledere kan logge seg på ved hjelp av terminalserver. DATATILSYNET, Side 12 av 12
Personopplysninger og opplæring i kriminalomsorgen
Personopplysninger og opplæring i kriminalomsorgen 06.05.2016 Tema Hva er personopplysninger Hvordan etterleve pliktene i loven 2 Hvem har ansvaret? «Behandlingsansvarlig» = Fylkeskommunen = skoleeier
Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt
Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt For hvem? Retningslinjene omfatter alle som har tilgang til kommunens IT-systemer.
Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011
Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011 1 1.0 INNLEDNING. Mandal kommune samler inn, oppbevarer og bruker personopplysninger som en nødvendig del for å kunne utføre sine
VIRKE. 12. mars 2015
VIRKE 12. mars 2015 Agenda Internkontroll etter personopplysningsloven Typiske utfordringer i reiselivsbransjen Informasjonssikkerhet et ledelsesansvar Dokumentasjonskravet Kartlegge behandlingene Plikter
Sikkerhetshåndbok for Utdanningsetaten. kortversjon
Oslo kommune Utdanningsetaten Sikkerhetshåndbok for Utdanningsetaten kortversjon Informasjonssikkerhet Versjon 1.0 Side 1 av 15 INNHOLD Forord 3 Innledning 4 Fysisk sikring 5 Adgangskontroll og utstyrsplassering
VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE
VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler
4.2 Sikkerhetsinstruks bruker
4.2 Sikkerhetsinstruks bruker Innledning Denne instruksen beskriver retningslinjer for bruk av IT ved Evenes kommune. Instruksen gjelder for alle ansatte, og skal være lest og signert, og så leveres til
Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:
Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet
Innsyn i og håndtering av sensitiv personinformasjon. v/ Kirsti Torbjørnson og Gerd Smedsrud
Innsyn i og håndtering av sensitiv personinformasjon v/ Kirsti Torbjørnson og Gerd Smedsrud 2 Nye personvernregler i 2018 En forordning og to direktiver om personvern fra 2016 trer i kraft i norsk lovgivning
Personvern og informasjonssikkerhet
Det frivillige Skyttervesen Personvern og informasjonssikkerhet Personvernerklæring Veiledning for skytterlag og samlag Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1
Informasjonssikkerhet i Nord-Trøndelag fylkeskommune
Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter
Sikkerhetsinstruks bruker
Sikkerhetsinstruks bruker Side 1 av 5 Sikkerhetsinstruks bruker NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting av ikke
Brukerinstruks Informasjonssikkerhet
STEIGEN KOMMUNE Brukerinstruks Informasjonssikkerhet for MEDARBEIDERE og NØKKELPERSONELL Versjon 3.00 Brukerinstruks del 1 og 2 for Steigen kommune Side 1 av 11 Innhold INNHOLD... 2 DEL 1... 3 INNLEDNING...
Databehandleravtaler
Databehandleravtaler etter personopplysningsloven og helseregisterloven Veileder 26.05.2009 Innholdsfortegnelse DEL I 5 Veileder - databehandleravtaler...6 Datatilsynet...6 Forutsetninger og avklaringer...7
Vedlegg 6. Versjon 1 23.09.2015. Databehanlderavtale. Busstjenster Årnes Gardermoen 2016
Vedlegg 6 Versjon 1 23.09.2015 Databehanlderavtale Busstjenster Årnes Gardermoen 2016 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom
Endelig kontrollrapport
Saksnummer: 12/00321 Dato for kontroll: 29.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Fremskrittspartiet Sted: Karl Johans gate 25 Utarbeidet av: Knut-Brede Kaspersen 1 Innledning
Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag Kl (6 timer)
Eksamensoppgave for FINF 4001 Forvaltningsinformatikk Fredag 30.11.2012 Kl 10-16 (6 timer) Bokmål Oppgave 1. I regjeringens IKT-politikk og spesielt i Digitaliseringsprogrammet er bruk av felleskomponenter
Personvernerklæring. Del 1. Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Det frivillige Skyttervesen
Det frivillige Skyttervesen Del 1 Personvernerklæring Personvern og datasikkerhet i Det frivillige Skyttervesen (DFS) Etablert: 23/4-2018: Norges Skytterstyre sak 60-2018 Revisjon 1: 10/5-2019 Side 1 av
Policy for personvern
2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...
Personvernkrav ved behandling av kundeopplysninger utvalgte emner. Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet
Personvernkrav ved behandling av kundeopplysninger utvalgte emner Bård Soløy Ødegaard Juridisk rådgiver Datatilsynet Disposisjon Innledende bemerkninger om a) personvern b) personopplysning c) personopplysningslovens
Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret
INTERNKONTROLLINSTRUKS 1 Sikkerhetsmål og sikkerhetsstrategi Internkontrollinstruks for Frischsenteret Gjeldende fra 1.1.2003 1 Innledning Datasikkerhet er svært viktig for et forskningsinstitutt, av to
Risikoanalysemetodikk
Risikoanalysemetodikk Mars 2012 Eva Henriksen, [email protected] Eva Skipenes, [email protected] Sikkerhetsrådgivere NST www.telemed.no/sikkerhet Metodikk for Risikoanalyse Risikovurdering
Personopplysningsloven og annet «snacks»
Personopplysningsloven og annet «snacks» Agenda Litt om Datatilsynet Erfaring fra kontroller Hva er personopplysninger, personvern og personvernprinsipper Hva er internkontroll og informasjonssikkerhet
BEHANDLING AV PERSONOPPLYSNINGER
BEHANDLING AV PERSONOPPLYSNINGER 1.0 Innledning 1.1 Definisjon av personopplysninger 1.2 Behandlingsansvarlig 1.3 Vilkår for å behandle personopplysninger 1.3.1 Samtykke 1.3.2 Krav om informasjon 1.3.3
Databehandleravtale. Denne avtalen er inngått mellom
Databehandleravtale Denne avtalen er inngått mellom AS, Org. nr.:.., med forretningsadresse som selger av tjenester og databehandler ( heretter benevnt databehandler) og Ruter AS, Org. nr.: 991 609 407
Tjenester i skyen hva må vi tenke på?
Tjenester i skyen hva må vi tenke på? Renate Thoreid, senioringeniør Datatilsynet, Tilsyn og sikkerhetsavdeling Side 1 Visjon: Datatilsynet i front for retten til selvbestemmelse, integritet og verdighet
Endelig kontrollrapport
Saksnummer: 11/01168 Dato for kontroll: 01.12.2011 Rapportdato: 21.05.2012 Endelig kontrollrapport Kontrollobjekt: Drømtorp videregående skole Sted: Ski Utarbeidet av: Knut B. Kaspersen Stein Erik Vetland
Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.
CLOUD COMPUTING En veiledning i bruk av skytjenester, 2014 Skytjenester Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.
Endelig kontrollrapport
Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning
Personvern eller vern av personopplysninger. Hvem vet hva om oss
Personvern eller vern av personopplysninger Hvem vet hva om oss Vi er i fare overalt Opplysninger fra netthandel misbrukes Kan redusere netthandelen Skattelister brukes til å finne ofre - 2004 Pengeuttak
Brukerveiledning for «Lærers Administrative Oppgaver» - LAO.
Brukerveiledning for «Lærers Administrative Oppgaver» - LAO. PILOT RAUFOSS VGS. Tjenesten «LAO» (Lærers Administrative Oppgaver) erstatter dagens løsning for generering av elevvarsler i OFK. Denne nye
Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen
Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens
Endelig kontrollrapport
Saksnummer: 12/00320 Dato for kontroll: 05.06.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Høyre Utarbeidet av: Knut-Bredee Kaspersen Sted: Oslo 1 Innledning Datatilsynet gjennomførte
Personvern - sjekkliste for databehandleravtale
ID Nfk.4.7.3 Versjon 1.00 Gyldig fra 22.08.2018 Siste versjon 24.08.2018 Forfatter May Moursund Verifisert Godkjent Stig Olsen Side 1 av 8 Databehandleravtaler sjekkliste Denne veiledningen/ sjekklisten
Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001
Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav
Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale
Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens
VEILEDER GDPR PERSONVERN. DEL 2 - personopplysninger utover ansatteforhold
VEILEDER GDPR PERSONVERN DEL 2 - personopplysninger utover ansatteforhold Nye krav fra 20. juli 2018 Forordningen ble norsk lov og den gjeldende loven ble erstattet. Det nye lovverket styrker forbrukernes
Endelig kontrollrapport
Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi
Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven)
Lov om behandling av helseopplysninger ved ytelse av helsehjelp (pasientjournalloven) Kapittel 1. Generelle bestemmelser 1.Lovens formål Formålet med loven er at behandling av helseopplysninger skal skje
Behandling av personopplysninger. DIGITAL ARENA BARNEHAGE 2018 Tone Tenold
Behandling av personopplysninger DIGITAL ARENA BARNEHAGE 2018 Tone Tenold PERSONVERN - grunnleggende prinsipper Personvern handler om retten til privatliv og retten til å bestemme over sine egne personopplysninger.
Internkontroll og informasjonssikkerhet lover og standarder
Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften
Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim
Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig
Plan for informasjonssikkerhet Bjugn kommune
Plan for informasjonssikkerhet Bjugn kommune Våren 2015 1 Innledning...3 Overordnet mål...4 Delmål...4 Grunnkrav...4 System for oversikt behandlinger...4 Akseptkriterier...4 System for behandling av avvik...5
Målet er å bevisstgjøre om viktige prinsipper og tiltak for ledere i «Virksomheten».
Sikkerhetsledelse Målet er å bevisstgjøre om viktige prinsipper og tiltak for ledere i «Virksomheten». Policy Informasjonssikkerhet på overordnet nivå er beskrevet i «Virksomhetens» informasjonssikkerhetspolicy.
Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale
Avtale om leveranse av IKT-tjenester Tjenesteavtale nr.: SUNHF-2011 Del II - Databehandleravtale Versjon: 0.1 Dato oppdatert : 22.03.11 Databehandleravtale mellom Sunnaas Sykehus HF Organisasjonsnr.:
Personvernerklæring. 3) være adekvate, relevante og begrenset til det som er nødvendig for formålene de behandles for («dataminimering»)
Personvernerklæring 1. Om personverndokumentet Dette dokumentet skal bidra til at vi etterlever lov om personopplysninger fra 1.juli 2018. Dokumentet skal også bidra til å påvise at vår behandling av personopplysninger
Sikkerhetsmål og -strategi
Sikkerhetsmål og -strategi Side 1 av 8 Sikkerhetsmål og -strategi NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting av
DRI1010 Emnekode. Oppgave Kandidatnummer Dato
Oppgave 1 361 2015-05-05 For å kunne vite hvilken betydningen det har for anvendelsen av personopplysningsloven når det skal behandles sensitive personopplysninger så må man vite hva «sensitive personopplysninger»
E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)
Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)
RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS. Innhold. Rutine for informasjonssikkerhet for personopplysninger i BRIS
Rutine for informasjonssikkerhet for personopplysninger i BRIS RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS Innhold 1. Innledning 2 2. Formålet med BRIS 2 3. Personopplysninger i BRIS
GDPR - Personvern
Eid Elektro AS skrevet ut av Ove Kjøllesdal 3/9/18 15:37:31 00.110 GDPR - Personvern Hensikt Personopplysningslovens bestemmelser gir de overordnede rammene for behandling av personopplysninger. Prosedyren
Helseforskningsrett med fokus på personvern
Helseforskningsrett med fokus på personvern Sverre Engelschiøn Helseforskningsrett 2009 Sverre Engelschiøn 1 Tema Nærmere om personvern Hva menes med informasjonssikkerhet? Helseregistre og forskning Helseforskningsrett
Kort innføring i personopplysningsloven
Kort innføring i personopplysningsloven Professor Dag Wiese Schartum, Avdeling for forvaltningsinformatikk, UiO 1 Når gjelder personopplysningsloven? Dersom et informasjonssystem inneholder personopplysninger,
Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune
W Retningslinjer for bruk av informasjonssystemer i Oppland fylkeskommune Innhold 1. Bruker-ID og passord... 3 2. Privat bruk og eiendomsrett... 3 3. Innsyn... 3 4. Virus og spam... 4 5. Konfidensialitet...
Veiledningsdokument for håndtering av personopplysninger i Norge digitalt
Veiledningsdokument for håndtering av personopplysninger i Norge digitalt Informasjon om personopplysninger Formålet med personopplysningsloven Formålet med personopplysningsloven (pol) er å beskytte den
Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter)
Fagkurs for kommuner Krav til informasjonssikkerhet (105 minutter) Innhold Kort om behandling av helseopplysninger i kommunen Eksempler på sårbarheter Krav til informasjonssikkerhet i Normen 2 Behandling
Bilag 14 Databehandleravtale
Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens
Vår referanse (bes oppgitt ved svar)
Justis- og politidepartementet Postboks 8005 Dep 0030 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 201104681/MKJ 11/00706-2/CBR 14. september 2011 Dato Høringsuttalelse - Forslag til ny forskrift
Brudd på personopplysningssikkerheten
Brudd på personopplysningssikkerheten Hva skal vi snakke om? 1 2 3 4 Hva er brudd på personopplysningssikkerheten? Eksempler på avvik meldt til Datatilsynet Prosessen for å behandle avvik Personvernombudets
Personopplysningsloven: Formål og grunnleggende begreper. DR1010 Personvern i offentlig forvaltning Vår 2011 Seniorrådgiver Mona Naomi Lintvedt, Difi
Personopplysningsloven: Formål og grunnleggende begreper DR1010 Personvern i offentlig forvaltning Vår 2011 Seniorrådgiver Mona Naomi Lintvedt, Difi Ukas sak Dagens tema Personopplysningsloven (pol) Lovens
Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet
Velferdsteknologi og personvern Camilla Nervik, Datatilsynet Datatilsynet http://itpro.no/artikkel/20499/vipps-deler-din-kundeinformasjon-medfacebook/ http://e24.no/digital/undlien-vil-skape-medisiner-tilpasset-dine-gener-uioprofessor-vil-digitalisere-genene-dine/23608168
Datasikkerhetserklæring Kelly Services AS
SPESIALISTER REKRUTTERER SPESIALISTER Datasikkerhetserklæring Kelly Services AS Innhold Vårt engasjement ovenfor personvern Hvilke personlige opplysninger samler vi inn? Hvem deler vi personopplysninger
Risikoområder ved behandling av personopplysninger hva kan gå galt? Jan Henriksen FAKTUM NoR AS / INFOSEC Norge AS E-post: jan@faktum.
Risikoområder ved behandling av personopplysninger hva kan gå galt? Jan Henriksen FAKTUM NoR AS / INFOSEC Norge AS E-post: [email protected] OH 1 Agenda Hva er personopplysninger Personvern vs informasjonssikkerhet
Arkiv skal ikkje førast ut or landet
Arkiv skal ikkje førast ut or landet Advokat Siv Owing Maanum Copyright 2015 Foyen Torkildsen All Right Reserved 1 Arkivloven 9 b) «Utan i samsvar med føresegner gjevne i medhald av 12 i denne lova eller
Kommunens Internkontroll
Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging
Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg
I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom Bærum kommune, Pleie- og omsorg databehandlingsansvarlig og Leverandør databehandler Innholdsfortegnelse
KF Brukerkonferanse 2013
KF Brukerkonferanse 2013 Tromsø 18.03.2013 Internkontroll og informasjonssikkerhet Lovkravene Personopplysningsloven 13 - Informasjonssikkerhet Den behandlingsansvarlige og databehandleren skal gjennom
Web funksjoner generelt
Innhold Web funksjoner generelt... 1 Web Menyen... 1 Pålogging og valg av språk... 1 Publiseringsmenyen... 2 Personlig brukeroppsett... 2 Generelt om Personec Lønn Web... 3 Generelle funksjoner... 3 Personopplysninger...
Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015
Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Risikovurdering Støttedokument Faktaark nr 7 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket
AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER
AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER (HERETTER OMTALT SOM «AVTALEN») Databehandleravtale for drift
Registrering og overvåking i fiskeribransjen rettslig regulering og aktuelle problemstillinger
Registrering og overvåking i fiskeribransjen rettslig regulering og aktuelle problemstillinger Mari Hersoug Nedberg, seniorrådgiver Pelagisk forening, 23. februar 2012 Disposisjon - Personvern et bakgrunnsbilde
HVEM ER JEG OG HVOR «BOR» JEG?
DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller
Nye personvernregler
Nye personvernregler Rollen som tillitsvalgt Akademikerforeningenes tillitsvalgtkurs Soria Moria 15. og 16. januar 2018 Ellen Røyneberg, Legeforeningen Agenda Grunnleggende om personvern Personvernforordningen
Krav til informasjonssikkerhet i nytt personvernregelverk
Krav til informasjonssikkerhet i nytt personvernregelverk 8. desember 2017 Informasjonsikkerhet er et ledelsesansvar Sikkerhetsledelse Klare ansvarsforhold Oversikt over det totale risikobildet og beslutte
Endelig kontrollrapport
Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet
Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler
Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler Sporveien AS standardvilkår for Databehandleravtaler 1 Generelt Når Leverandør skal behandle Personopplysninger på vegne av Kunden,
Hver dag jobber vi for å holde HiOA
Hver dag jobber vi for å holde HiOA Sikkerhet er å beskytte verdier vit hva du skal gjøre når noe skjer Page 1 of 16 Mennesker omfatter alle som er tilknyttet HiOA eller oppholder seg på HiOAs område Informasjon
En veiledning om internkontroll og informasjonssikkerhet
En veiledning om internkontroll og informasjonssikkerhet DATATILSYNET Gateadresse: Tollbugata 3, Oslo Postadresse: postboks 8177, dep 0034 Oslo E-post: [email protected] Telefon: 22 39 69 00 Faks:
Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11
KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES
Datasikkerhet internt på sykehuset
Datasikkerhet internt på sykehuset DRG Konferansen 11. mars 2009 Informasjonssikkerhetsleder Jan Gunnar Broch Sykehuset Innlandet HF Agenda Informasjonssikkerhet; Hva, hvorfor og hvordan Hvordan håndterer
Endelig kontrollrapport
Saksnummer: 13/00940 Dato for kontroll: 07.11.2013 Rapportdato: 11.03.2014 Endelig kontrollrapport Kontrollobjekt: Rudolf Steinerskolen i Oslo Sted: Oslo Utarbeidet av: Andreas Hobæk Martha Eike 1 Innledning
Saksframlegg. Styret Pasientreiser HF 13/09/2017. SAK NR Behandling av personopplysninger - oppfølging av styresak
Saksframlegg Referanse Saksgang: Styre Møtedato Styret Pasientreiser HF 13/09/2017 SAK NR 23-2017 Behandling av personopplysninger - oppfølging av styresak 05-2017 Forslag til vedtak: 1. Styret tar redegjørelsen
Personvern. Behandling av personopplysninger om attføringsdeltakere: Advokat Terje Hovet Oktober/november 2008
Personvern Behandling av personopplysninger om attføringsdeltakere: Advokat Terje Hovet Oktober/november 2008 NHO Service NHO Service er tilsluttet NHO. organiserer over 1100 servicebedrifter med til sammen
Databehandleravtale etter personopplysningsloven
Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Fjellinjen AS. behandlingsansvarlig
Endelig kontrollrapport
Saksnummer: 11/00262-7 Dato for kontroll: 11.02.2011 Rapportdato: 23.06.2011 Endelig kontrollrapport Kontrollobjekt: Senterdrift Halden Storsenter Sted: Halden Utarbeidet av: Knut B. Kaspersen Stein Erik
Prosedyre for personvern
Formål: Hensikten med denne prosedyren er å sørge for samsvar med relevant regelverk for vern av personopplysninger. Prosedyren skal også sikre styring, gjennomføring og kontroll av hvordan selskapet håndterer
IKT-reglement for Norges musikkhøgskole
IKT-reglement for Norges musikkhøgskole Norges musikkhøgskole (NMH) er forpliktet til å kontrollere risiko og håndtere informasjon og tekniske ressurser på en sikker måte. Når du får tilgang til disse
Kommentarer til mørketallsundersøkelsen og visjoner for Datatilsynet
Kommentarer til mørketallsundersøkelsen og visjoner for Datatilsynet Bjørn Erik Thon direktør 23.09.2010 Side 1 Dagens tekst - Kort om Datatilsynet - Kommentarer til undersøkelsen - Supplering: Hva vi
