STYRINGSDOKUMENT FOR PERSONVERN OG INFORMASJONSSIKKERHET

Størrelse: px
Begynne med side:

Download "STYRINGSDOKUMENT FOR PERSONVERN OG INFORMASJONSSIKKERHET"

Transkript

1 STYRINGSDOKUMENT FOR PERSONVERN OG INFORMASJONSSIKKERHET Toppdokument Felles toppdokument Sikkerhetsloven Grunnlagsdokument for sikkerhet Håndtering av brukerhenvendelser Personopplysningsloven Styringsdokument Policydokument Rutine for innhenting av samtykke Styrende nivå Generelle retningslinjer Policynivå Gjennomførende nivå Avdeling 1 Oppgave 1 Oppgave 2 Spesifikke retningslinjer 1

2 Endringslogg Versjo n Dato Endring Utført av Godkjent av Første versjon CHAA Ida Børresen Justert oversikt over vedlegg CHAA CHAA Revidert versjon før høringsrunde CHAA Rebekka Gundhus Revidert etter høringsrunden, noe informasjon er flyttet til det som kalles toppdokumentet. Fremlagt for DM Ferdigstilling etter DM-behandling. Tillagt en setning om SIS-forskriften i 5.1 og Sis-lov og forskrift i vedlegg 1, i etterkant av DM-behandling. Innhold CHAA CHAA Rebekka Gundhus Ida Børresen i DM INNLEDNING OVERSIKT OG SAMMENHENG I DOKUMENTSTRUKTUREN MÅL FOR PERSONVERN OG INFORMASJONSSIKKERHET STRATEGI ROLLER OG ANSVAR Direktør Koordinator for personvern og informasjonssikkerhet Avdelingsdirektører AEF-direktør Enhetsledere Medarbeidere Prosjektledere Sikkerhetsrådgivere Sikkerhetssjef Internrevisjon... 9 OVERSIKT OVER VEDLEGG... 9 VEDLEGG 1 - OVERSIKT OVER DE MEST SENTRALE LOVER SOM UDI MÅ FORHOLDE SEG TIL VEDLEGG 2 - OVERSIKT OVER FORMÅL OG BEHANDLINGSOMRÅDER I UDI VEDLEGG 3 - PRIORITERTE OMRÅDER Innledning Som ledd i UDIs oppgaveløsning innhentes det store mengder personinformasjon om søkere og andre berørte og deres relasjoner. Tilgang til opplysninger er nødvendig for å iverksette og bidra til å utvikle regjeringens innvandrings- og flyktningpolitikk slik som forventet. Denne personinformasjonen er ofte av meget personlig og sensitiv karakter. UDIs skal være et brukerorientert og åpent direktorat som utfører sine oppgaver så effektivt som mulig samtidig som vi opptrer innenfor rammene av lover, forskrifter, instrukser og internasjonale forpliktelser og egne kjerneverdier om menneskeverd, profesjonalitet og helhet. Søkere, berørte og andre aktører må både kunne forvente og rent faktisk ha tillit til at UDI forvalter personopplysninger på en betryggende måte. Ivaretakelse av personvern og informasjonssikkerhet er derfor avgjørende for at UDI for å lykkes med oppgaveløsningen. Hvorfor personvern og sikkerhet viktig i UDI og hvilke særlige utfordringer vi har i UDI kan du lese mer om i Felles toppdokumentet som gir en oversikt over sikkerhetsarbeidet i UDI. 2

3 2. Oversikt og sammenheng i dokumentstrukturen Dokumentene som til sammen utgjør UDIs internkontrollsystem har vi delt inn i nivåer. Styringsdokumentet (dette dokumentet) inneholder sikkerhetsmål og overordnede strategier i tillegg til beskrivelse av rolle- og ansvarsbeskrivelsen. Oversikt og sammenheng mellom dokumentene kan illustreres på følgende måte: 3. Mål for personvern og informasjonssikkerhet Hensikten med arbeidet med personvern og informasjonssikkerhet er å bidra til at UDI når virksomhetsmålene, samt sikre UDIs allmenne tillit og renommé overfor søkere, samarbeidspartnere og tilsynsmyndigheter. Det krever at UDI behandler personinformasjon på en betryggende måte i tråd med de rettslige rammebetingelsene. Dette gjøres ved å forebygge uønskede hendelser som kan true personvernet og begrense konsekvenser dersom de skulle inntre. Målet for personvern og informasjonssikkerhet i UDI er: Å ivareta personvernet for den enkelte ved behandling av personopplysninger som UDI er ansvarlig for. Det innebærer å sikre at alle typer behandlinger 1 av personinformasjon er i tråd med relevante lover og forskrifter og med tilstrekkelig ivaretakelse av krav til kvalitet. Dette gir følgende delmål: Å behandle informasjon i tråd med konfidensialitetskrav. Det innebærer å sikre at informasjonen behandles av autoriserte 2 personer på bakgrunn av tjenestlig behov og ikke kommer uvedkommende i hende. 1 Med behandling menes alle former for opprettelse, registrering, sammenstilling, gjenbruk, lagring og utlevering. 2 Med autorisert menes her at vedkommende faktisk er tildelt oppgaven med å behandle disse opplysningene. Bruk av begrepet autorisert her må ikke forveksles med tilsvarende begrepsbruk i Sikkerhetsloven. 3

4 Å ivareta kvaliteten av personinformasjonen. Det innebærer å sikre at informasjon er korrekt, oppdatert og fullstendig og at den ikke kan endres som et resultat av uautoriserte eller utilsiktet handlinger uten at det avdekkes. Å sikre at informasjonen er tilgjengelig for de som er autoriserte ved tjenestlig behov. Det innebærer å sikre at UDI har tilstrekkelige rutiner og at informasjonssystemene har en driftsstabilitet som samsvarer med Utlendingsdirektoratets behov. 4. Strategi For å nå målene for personvern og informasjonssikkerhet, skal UDI følge både lovpålagte og interne sikkerhetskrav. Disse kravene er systematisert nedenfor i temaområder. Hvert av temaområdene består av flere strategiske delmål som samlet sett bidrar til å bygge opp under oppnåelse av målet for personvern og informasjonssikkerhet. Kravene baseres på relevante rettslige rammebetingelser, særlig personopplysningsloven med forskrifter 3 og på Norsk Standard i serien som anses som best practice på dette området og da særlig og , men innholdet og vektingen av de ulike temaene er tilpasset UDIs behov. Temaområdene og UDIs strategiske delmål er som følger: 1. Sikkerhetsorganisering, risikostyring og kontroll av etterlevelse Å sikre ledelsesforankring og styre arbeidet med personvern og informasjonssikkerhet i UDI. Å sikre at krav til personvern og informasjonssikkerhet ivaretas i alle deler av UDIs behandling av personopplysninger, inkludert det som skjer i UDIs informasjonssystemer. Å kontinuerlig forbedre og effektivisere sikkerhetstiltak gjennom å identifisere relevante sårbarheter som må motvirkes for å sikre et akseptabelt risikonivå. Å sikre at informasjon om uønskede hendelser og avdekkede svakheter i forbindelse med behandling av informasjon formidles til rette vedkommende slik at det vil være mulig å treffe korrigerende tiltak på en effektiv og hensiktsmessig måte. Å legge til rette for enhetlig styring og kontroll ved å integrere personvern og informasjonssikkerhet med øvrige internkontrollsystemer. 2. Sikkerhetskultur og kompetanse Å etablere og vedlikeholde en organisasjonskultur der medarbeidernes kompetanse, holdninger og atferd bidrar til å ivareta grunnleggende personvernhensyn og virksomhetens behov for tilfredsstillende informasjonssikkerhet, slik at faren for menneskelige feil, tyveri, svindel, ureglementerte handlinger og misbruk av informasjon og informasjonssystemer minimaliseres. Å legge til rette for systematisk læring i organisasjonen og av medarbeidere, slik at sårbarheter forebygges og reduseres Å sikre videreutvikling av en kompetent sikkerhetsorganisasjon. 3. Personvern Å sikre personvernet for alle de personer som UDI behandler opplysninger om gjennom etterlevelse av rettslige rammebetingelser. Det vil bl.a. innebære å sikre at det alltid foreligger et behandlingsgrunnlag, oppfylle krav til kvalitet av opplysningene, ivareta den enkeltes rett til innsyn i egne opplysninger og informasjon om hvordan de behandles, samt hindre gjenbruk til andre formål enn de som det er gitt samtykke til eller som er hjemlet. Å ivareta bestemmelser om taushetsplikt slik at ikke informasjon kommer uvedkommende i hende. 4. Administrasjon av verdier (aktiva) Å opprettholde nødvendig beskyttelse av virksomhetens verdier av betydning for ivaretakelse av personinformasjon gjennom å ha en oversikt over disse, definere ansvarsforhold og akseptabel bruk, samt klassifisere informasjon og informasjonssystemer, slik at riktig beskyttelsesnivå kan fastsettes og iverksettes. Verdier og aktiva kan typisk være informasjon, systemer eller datamaskiner. 3 Det er flere lover som har betydning for UDIs arbeid med personvern og informasjonssikkerhet. I vedlegg 2 gis en oversikt. 4 NS-ISO/IEC 27002:25 Informasjonsteknologi, Sikkerhetsteknikk og Administrasjon av informasjonsteknologi. 4

5 5. Fysisk sikring Å beskytte personer, lokaler, informasjon og eiendeler mot uautorisert adgang eller misbruk, for eksempel i form av innbrudd, hærverk, tyveri og annet tap eller skadeverk på UDIs verdier. 6. Autorisasjon og tilgangskontroll Å styre og kontrollere at tilgangsrettigheter til informasjon og informasjonssystemer er i tråd med tjenestlig behov Å sikre et effektivt autorisasjons- og tilgangsregime slik at brukernes tildelte rettigheter er korrekte til enhver tid Å forhindre uautorisert tilgang til nettverkstjenester, operativsystemer, og applikasjoner. 7. Anskaffelse, utvikling og vedlikehold av informasjonssystemer Å påse at informasjonssikkerhet er en integrert del av anskaffelses-, utviklings- og vedlikeholdsprosesser for alle typer informasjonssystemer. Å redusere risiko for feil og for at kjente sårbarheter i applikasjoner, programvare og andre systemer kan bli utnyttet. Å kontrollere tilgang til våre informasjonssystemer i forbindelse med utkontraktering av programvareutvikling og IT driftstjenester. 8. Kommunikasjons- og driftsadministrasjon/ Samhandling med andre Å sikre korrekt og sikker drift av informasjonsbehandlingsutstyr, samt redusere risikoen for systemfeil. Å innføre og opprettholde tilstrekkelig informasjonssikkerhet og kvalitet i tjenester som skal leveres til eller av tredjepart. Å forhindre uautorisert innsyn, endring, fjerning eller ødeleggelse av konfidensiell informasjon i lagringsmedier, nettverk og den underliggende infrastrukturen Å avsløre uautoriserte informasjonsbehandlingsaktiviteter gjennom tilstrekkelig overvåkning for å avdekke forsøk på manipulering og uautoriserte handlinger. Å påse at konfidensiell informasjon ikke utleveres eller på annen måte tilgjengeliggjøres uten at det er foretatt en tilfredsstillende vurdering av grunnlaget og om det foreligger tilfredsstillende ivaretakelse av informasjonssikkerhet og avtaler som forplikter mottaker til slik tilfredsstillende informasjonssikkerhet. 9. Kontinuitetsplanlegging Å motvirke avbrudd i direktoratets virksomhetsprosesser og beskytte kritiske driftsprosesser mot konsekvensene av større feil i informasjonssystemer eller katastrofer, og sikre at berørte prosesser kan gjenopptas i tråd med de rammer som er avtalt for tidsavbrudd. Det skal være tiltak mot skader som følge av brann, vann, tyveri/innbrudd, strømsvikt og ustabilitet. 5. Roller og ansvar Utlendingsdirektoratets ledelse har det overordnede ansvaret for at personvern og informasjonssikkerhet blir ivaretatt i etaten, mens alle ansatte har et medansvar for å etterleve de krav og forventninger som følger av den enkeltes rolle og tilhørende ansvar. I dette kapittelet er ansvarsområdene for de ulike rollene hos UDI beskrevet Direktør Direktør for UDI har det overordnede ansvaret for at all informasjon behandles i henhold til gjeldende krav til personvern og informasjonssikkerhet. UDIs direktør har følgende formelle roller: Behandlingsansvarlig i forhold til personopplysningsloven Virksomhetens leder i forhold til sikkerhetsloven Sikkerhetsleder etter forskrift om Schengen Informasjonssystem (SIS). Dette innebærer følgende ansvar: Gjennomføre ledelsens gjennomgang av arbeidet med personvern og informasjonssikkerhet regelmessig. Godkjenne endringer i styringsdokumentet, herunder endringer i etatens mål og prioriteringer av betydning for arbeidet med personvern og informasjonssikkerhet. 5

6 Godkjenne endringer i fastsatt akseptabelt risikonivå for personvern og informasjonssikkerhet i UDI. Delegere ansvar og myndighet for å ivareta personvern og informasjonssikkerhet i UDI og påse at det avsettes tilstrekkelige ressurser til dette arbeidet, herunder utnevne ansvarlige på områder der det anses hensiktsmessig. Sikre at UDI innretter organisering og oppgaveløsning slik at rettslige rammebetingelser og interne retningslinjer blir etterlevd. Bidra til å skape en felles forståelse for risikobildet og behovet for sikringstiltak slik at arbeidet med personvern og informasjonssikkerhet gis nødvendig tyngde og legitimitet i hele organisasjonen. Vurdere om sikkerhetsmessige hendelser er så vesentlige at de skal varsles til departementet i tråd med eskaleringsprinsippene. 5.2 Koordinator for personvern og informasjonssikkerhet Koordinator for personvern og informasjonssikkerhet skal legge til rette for at arbeidet med personvern og informasjonssikkerhet planlegges, utføres og kontrolleres innenfor rammen av lover, forskrifter, konsesjonsvilkår og direktoratets egne styringsdokumenter. Koordinator har en uavhengig rolle internt i UDI for å påse at personvernhensyn ivaretas og krav til informasjonssikkerhet oppfylles. Dette innebærer å avdekke avvik og påpeke brudd på personopplysningsloven til enhetsledere, avdelingsdirektører og/eller direktøren i tråd med eskaleringsprinsippene. Videre skal koordinator veilede om personopplysningslovens krav til behandling av personopplysninger til hele organisasjonen. Dette innebærer følgende ansvar: Forberede behandling av endringer i styringsdokumentet. Videreutvikle internkontrollsystemet for personvern og informasjonssikkerhet, herunder etablering av risikostyring og oppfølging av kontrolltiltak i samarbeid med sentrale aktører i UDI. Ivareta UDIs kontakt med Datatilsynet og koordinere dialog og aktiviteter knyttet til personvern og informasjonssikkerhet overfor Datatilsynet og andre relevante tilsynsmyndigheter. Holde oversikt over meldinger og konsesjonssøknader sendt til Datatilsynet og bistå avdelingene med å sende nye meldinger og konsesjonssøknader. Utarbeide generelle retningslinjer innen personvern og informasjonssikkerhet Bistå avdelinger med utarbeidelse av spesifikke retningslinjer for ivaretakelse av personvern og informasjonssikkerhet innen avdelingenes ansvarsområder. Tilrettelegge for nødvendig opplæring innen personvern- og informasjonssikkerhet og veilede andre avdelinger og enheter. Bistå så langt kapasiteten tillater i utvikling og endringer av informasjonssystemer som kan få betydning for ivaretakelse av personvern og informasjonssikkerhet. Følge opp hendelser og avdekkede avvik ved å gi råd til ansvarlig enhet og påse at tiltak blir vurdert. Holde oversikt over avdekkede avvik og rapportere status til ledergruppen. Planlegge, koordinere og delta i kontrollaktiviteter for personvern og informasjonssikkerhet. Tiltak for ivaretakelse av personopplysningsloven vil på flere områder kunne være sammenfallende med tiltak som følger av sikkerhetsloven, det er derfor viktig med et nært samarbeid mellom Sikkerhetssjef og Koordinator for personvern og informasjonssikkerhet. 5.3 Avdelingsdirektører Avdelingsdirektørene er ansvarlig for å ivareta personvern og informasjonssikkerhet innenfor sitt eget ansvarsområde. En avdelingsdirektør skal påse at alle relevante krav fra lover, forskrifter og eventuelle kontraktmessige forpliktelser er tydelig definert, dokumentert og etterlevd innen eget ansvarsområde. Dette innebærer følgende ansvar: Delegere ansvar og myndighet for å ivareta personvern og informasjonssikkerhet til ledere i avdelingen og påse at det avsettes tilstrekkelige ressurser til arbeidet. Utpeke en sikkerhetsrådgiver for avdelingen som gis reell mulighet til å utøve sine oppgaver. Påse at avdelingen innretter organisering og oppgaveløsning slik at rettslige rammebetingelser og interne retningslinjer blir etterlevd. 6

7 Bidra til å skape en felles forståelse i avdelingen for risikobildet og behovet for sikringstiltak, slik at arbeidet med personvern og informasjonssikkerhet gis nødvendig tyngde og legitimitet Oppmuntre til at identifiserte avvik rapporteres for å sikre utbedring av svakheter som kan true ivaretakelse av personvern og informasjonssikkerhet i UDI, og for å sikre læring. Påse at avdelingen har dokumentasjon for relevante informasjonssystemer og arbeidsprosesser som avdelingen er ansvarlig for, og at brukere får nødvendig opplæring i riktig og effektiv bruk. I tråd med eskaleringsprinsippene vurdere om sikkerhetsmessige hendelser skal rapporteres til direktør. 5.4 AEF-direktør Avdeling for elektronisk forvaltning (AEF) har ansvar for drift av UDIs informasjonssystemer, samt forvaltning og utvikling av utlendingsforvaltningens felles fagsystemer. Dette innebærer et særlig ansvar for ivaretakelsen av informasjonssikkerhet i anskaffelser, utvikling og bruk av IKT-verktøy som kommer i tillegg til det som gjelder alle avdelingsdirektører. Dette innebærer følgende ansvar: Sørge for å ivareta krav til personvern og informasjonssikkerhet i eksisterende løsninger og utviklingsprosjekter Sørge for at det gjennomføres risikovurderinger og at det rettes oppmerksomhet mot risiko av betydning for informasjonssikkerhet i IKT-systemene. Sørge for å etablere og etterleve rutiner ved å: o Oppdatere og vedlikeholde en oversikt over aktiva i UDI som avdelingen er ansvarlig for o Legge til rette for og vedlikeholde tilfredsstillende identitets- og tilgangsstyring o Drifte, vedlikeholde og sikre tekniske løsninger og serverrom o Logge, gjennomgå og rapportere hendelser Sørge for at relevante sikkerhetskrav inngår i AEFs avtaler med eksterne leverandører og andre databehandlere avdelingen er ansvarlig for å inngå avtale med. Videreutvikle strategier og anbefalinger for informasjonssikkerhet i UDI Utarbeide drifts- og kontinuitetsplaner for IKT Utarbeide og vedlikeholde beredskapsplaner og gjennomføre beredskapsøvelser Sørge for informasjon og holdningsskapende arbeid rundt informasjonssikkerhet Sørge for at det regelmessig gjennomføres sikkerhetsrevisjoner innen eget ansvarsområde. 5.5 Enhetsledere Med enhetsleder menes typisk områdeledere, underdirektører og andre linjeledere. En enhetsleder skal påse at alle relevante krav til personvern og informasjonssikkerhet fra lover, forskrifter og eventuelle kontraktmessige forpliktelser er tydelig definert, dokumentert og etterlevd innen eget ansvarsområde. Det gjøres ved å vurdere risiko for at det kan forekomme brudd på personvern og informasjonssikkerhet i egen enhet som grunnlag for å vurdere egne oppfølgingstiltak og identifisere behov for bistand fra andre. Det innebærer følgende ansvar innen eget ansvarsområde: Sørge for at det avsettes tilstrekkelige ressurser til personvern og informasjonssikkerhetsarbeid. Sørge for at det ikke foretas behandlinger av personopplysninger uten gyldig behandlingsgrunnlag. Sørge for at enheten etterlever generelle rutiner for ivaretakelse av brukernes rett til innsyn, informasjon, retting av feilaktige opplysninger og sletting når formålet er oppnådd og at det ikke gjenbrukes informasjon til andre formål uten at det foreligger tilstrekkelig hjemmel eller samtykke fra den enkelte. Sørge for at de generelle retningslinjer suppleres ved behov. Bidra til at de informasjonssystemer og utviklingsprosjekter enheten er ansvarlig for tilfredsstiller definerte krav til personvern og informasjonssikkerhet, herunder at det foreligger dokumentasjon for informasjonssystemer og arbeidsprosesser. Sørge for at det for de systemer og fagprosesser som enheten er ansvarlig for er rutiner for å klassifisere informasjon i forhold til behov for kvalitetssikring, konfidensialitet, integritet og tilgjengelighet, og at dette gjøres slik at riktig beskyttelsestiltak kan fastsettes i samarbeid med andre enheter i UDI. Sørge for at alle avtaler enheten inngår med eksterne leverandører eller databehandlere inneholder krav som ivaretar personvern og informasjonssikkerhet 7

8 Sørge for at enheten har rutiner og praksis for å avklare forholdet til konsesjon og meldeplikt ved endringer som følge av nye opplysningstyper eller behandlingsmåter som enheten initierer eller som er enhetsspesifikk. Sørge for at det regelmessig gjennomføres risikovurderinger for personvern og informasjonssikkerhet i egen enhet og at eventuelle uakseptable forhold identifiseres og følges opp. Bidra til å skape en felles forståelse for risikobildet og det tilhørende behovet for sikringstiltak slik at arbeidet med personvern og informasjonssikkerhet gis nødvendig tyngde og legitimitet i egen enhet. Sørge for at medarbeidere i enheten har tilstrekkelig kunnskaper, ferdigheter og holdninger om personvern og informasjonssikkerhet knyttet til de konkrete oppgaver den enkelte har, og at de får nødvendig opplæring for å sikre riktig og effektiv bruk av informasjonssystemene som benyttes i oppgaveløsningen. Oppmuntre til at identifiserte avvik rapporteres for å sikre utbedring av svakheter som kan true ivaretakelse av personvern og informasjonssikkerhet i UDI, og for læring. Sørge for at avdekkede avvik fra krav til personvern og informasjonssikkerhet faktisk rapporteres, og vurdere om sikkerhetsmessige hendelser skal rapporteres til avdelingsdirektør i tråd med eskaleringsprinsippene. 5.6 Medarbeidere Med medarbeidere menes alle faste og midlertidige ansatte samt innleide konsulenter, inkludert de som er omtalt ovenfor og nedenfor. Medarbeidere har selvstendig ansvar for å ivareta krav til personvern og informasjonssikkerhet i egen oppgaveløsning. Medarbeidere har ansvar for å: Kjenne og etterleve instruks for personvern, IKT og sikkerhet, og andre retningslinjer av betydning for egen oppgaveløsning. Underskrive taushetserklæring og overholde taushetsplikt, også etter at ansettelsesforholdet er avsluttet. Bruke IKT-systemene som beskrevet i brukerdokumentasjonen og melde fra om opplæringsbehov. Melde fra umiddelbart til overordnet leder om brudd på etterlevelse av retningslinjer for personvern og informasjonssikkerhet, eller ved mistanke om dette. Si ifra dersom tilgangsrettigheter ikke lengre stemmer overens med tjenestlige behov, for eksempel ved endring av arbeidsoppgaver. Levere tilbake alt tildelt IKT-utstyr til UDI ved lengre permisjoner, eller fratredelse. 5.7 Prosjektledere Prosjektledere er ansvarlige for at krav til personvern og informasjonssikkerhet blir ivaretatt ved utvikling - både i forhold til organisatorisk-, administrativ- og teknisk utvikling. Dette gjelder enten prosjektlederen arbeider i EFFEKTprogrammet eller i et prosjekt i den vanlige linjeorganisasjonen. Prosjektleder har ansvar for å: Sørge for at personopplysninger behandles i tråd med grunnvilkårene i personopplysningsloven og at informasjon kun benyttes til det formål den er innhentet for Påse at løsningene gir mulighet til innsyn for den som opplysninger gjelder, samt muliggjør retting ved påviste feil, samt sletting når formålet med opplysningene er oppfylt i tråd med de retningslinjer som er gitt. Gjennomføre risikovurderinger og påse at fysiske, organisatoriske og tekniske forhold bidrar til å sikre at kravene til kvalitet, konfidensialitet, integritet og tilgjengelighet blir ivaretatt. Avklare om nyutviklingen innebærer behov for å søke om konsesjon/endringskonsesjon, eller om det vil være tilstrekkelig å informere Datatilsynet. Dette gjøres i samråd med koordinator for personvern og informasjonssikkerhet Rapportere til prosjekteier og oppdragsansvarlig eventuelle avvik i etterlevelse av kravene til personvern og informasjonssikkerhet Sørge for at løsningene dokumenteres i tråd med føringer i UDIs metode for systemutvikling og forvaltning. 5.8 Sikkerhetsrådgivere 8

9 Hver avdeling har minst en sikkerhetsrådgiver som fungerer som ressursperson og pådriver i avdelingene for spørsmål knyttet til personvern, informasjonssikkerhet enten kravene følger av personopplysningsloven, sikkerhetsloven, beskyttelsesinstruksen og andre bestemmelser av betydning for sikkerheten. Sikkerhetsrådgiveren skal være en støtte for avdelingen generelt, og avdelingsdirektøren spesielt. Oppgaver som ivaretas av stillingen er som følger: Være kontakt i avdelingen for sikkerhetssjefen og koordinator for personvern og informasjonssikkerhet. Bidra til at avdelingen kjenner til og etterlever personopplysningsloven og sikkerhetsloven, samt de interne instrukser og rutiner. Være avdelingens ressursperson for etterlevelse av interne instrukser og rutiner, herunder Instruks for personvern, IKT og sikkerhet og andre deler av internkontrollsystemet for personvern og informasjonssikkerhet. Bidra til avklaringer knyttet til personvern og informasjonssikkerhet ved utvikling av nye registre og informasjonssystemer som avdelingen tar initiativ til eller er involvert i. Bidra til å identifisere svakheter og mangler ved de eksisterende sikkerhetsrutinene og til å revidere rutinene. Bidra ved avviksoppfølging i egen avdeling eller resultatområde. Delta i utarbeidelse og gjennomføring av beredskapsrutiner og øvelser. 5.9 Sikkerhetssjef Sikkerhetssjefen skal legge til rette for at UDI tilfredsstiller kravene etter sikkerhetsloven m/forskrifter og beskyttelsesinstruksen. Oppgaver som ivaretas av stillingen er som følger: Etablere og vedlikeholde et styringssystem for sikkerhet i samarbeid med ledelsen og koordinator for personvern og informasjonssikkerhet Gjennomføre kontroll og oppfølging av UDIs sikkerhetsarbeid Sørge for at UDI dokumenterer og kvalitetssikrer rutiner av betydning for sikkerhet Sørge for at relevante sikkerhetsvurderinger gjennomføres ved anskaffelse av nye lokaler m.v. Sørge for at årlige risikovurderinger blir foretatt, bl.a. vedrørende fysisk sikring Koordinere intern kunnskap og erfaringer for å sikre ensartet behandling i sikkerhetsspørsmål Foreta faglig oppfølging av vekterne og andre eksterne leverandører av sikkerhetstjenester Følge opp interne leverandører av sikkerhetstjenester Tilrettelegge for nødvendig opplæring i sikkerhetsspørsmål, herunder både generelle og avdelingsspesifikke kurs Sørge for at sikkerhetsklareringer, autorisasjoner og generell personellsikkerhet overholdes Foreta sjekk av utenlandske statsborgere før de tilsettes i UDI Ha kontakt med politiet ved anmeldelser av straffbare forhold Ha kontakt med ansvarlig departementets sikkerhetsansvarlige Være UDIs kontaktperson ovenfor Nasjonal sikkerhetsmyndighet (NSM) Utarbeide beredskapsplaner Planlegge og gjennomføre beredskapsøvelser Sørge for at de ansattes sikkerhet er tilfredsstillende ivaretatt og at bygningene har tilfredsstillende skallsikring Autorisasjonsmyndigheten er delegert til sikkerhetssjefen. Sikkerhetssjefen har assisterende sikkerhetssjef som sin stedfortreder Internrevisjon Internrevisjonen er direktørens kontrollorgan og bistår denne i arbeidet med å sikre tilstrekkelig internkontroll i virksomheten. Det betyr blant annet at Internrevisjonen er uavhengig av sikkerhetsorganisasjonen, og at velger sine revisjonsoppdrag på fritt grunnlag blant alle enheter i Utlendingsdirektoratet, også når det gjelder spørsmål knyttet til personopplysningsloven eller som på annen måte berører sikkerhet. Sikkerhetsorganisasjonen kan på lik linje med andre enheter samarbeide med samt anmode Internrevisjonen om revisjonsoppdrag og undersøkelser om interne misligheter. OVERSIKT OVER VEDLEGG 9

10 Vedlegg 1 Vedlegg 2 Vedlegg 3 Oversikt over rettslige rammebetingelser av betydning for ivaretakelse av personvern og informasjonssikkerhet i UDI Oversikt over UDIs inndeling i behandlingsområder og formål Prioriterte områder Dette vedlegget vil bestå av en oversikt over de til enhver tid gjeldende føringer fra direktøren om prioriterte områder. 10

11 VEDLEGG 1 - Oversikt over de mest sentrale lover som UDI må forholde seg til Lov og forskrift Personopplysningsloven [LOV nr 31: Lov om behandling av personopplysninger] Personopplysningsforskriften [FOR nr 1265: Forskrift om behandling av personopplysninger] Beskrivelse Personopplysningsloven med forskrift legger føringer for hvilken informasjon Utlendingsdirektoratet har anledning til å innhente, hvordan denne informasjonen skal innhentes og oppbevares, hvem som skal ha tilgang til informasjonen og gir krav til sikring slik at konfidensialitet, integritet og tilgjengelighet ivaretas. Konkret innebærer det at vi kun kan innhente informasjon definert som personopplysninger i loven når det foreligger et behandlingsgrunnlag, det vil si at opplysninger nødvendig for å vurdere vilkår som er forankret i lov, eller hvis personen det gjelder gir samtykke. Videre innebærer det at kun de som har tjenestelig behov for å se informasjonen under saksbehandlingen skal ha anledning til å få innsyn i informasjonen. Loven gir føringer for hvordan personvern og informasjonssikkerhet skal ivaretas gjennom internkontroll og ivaretakelse av melde- og konsesjonsplikt overfor Datatilsynet. Forvaltningsloven [LOV : Lov om behandlingsmåten i forvaltningssaker] eforvaltningsforskriften [FOR nr. 988 Forskrift om elektronisk kommunikasjon i og med forvaltningen] E-signaturloven [LOV :Lov om elektronisk signatur] Offentleglova [LOV nr. 16: Lov om rett til innsyn i dokument i offentleg verksemd] Offentlegforskrifta [FOR nr 1119: Forskrift til offentleglova] Forvaltningsloven med forskrift legger føringer for forsvarlig saksbehandling som medfører at direktoratet skal informere søkere om deres rettigheter og hvilke krav som stilles for å søke våre ulike tillatelser. Videre legger det føringer for hvordan vi vurderer og begrunner våre vedtak. Vedtakene skal være basert på tilstrekkelig informasjon med tilstrekkelig kvalitet og vilkårene skal vurderes likt i like saker uten tilfeldig forskjellsbehandling. Kravene skal være dokumentert og forankret i lov og vedtakene skal gi tilstrekkelig informasjon om omfang og begrunnelse til at søkeren skal kunne innrette seg eller påklage vedtaket og saksbehandlingen. Det stiller blant annet krav til koordinering, gjennomsiktighet, etterrettelighet og dokumentasjon av saksbehandlingen. I tillegg pålegger loven taushetsplikt om visse opplysninger. Forskriften gjelder for elektronisk kommunikasjon med forvaltningen og for elektronisk saksbehandling og kommunikasjon i forvaltningen når ikke annet er bestemt i lov eller i medhold av lov. E-signaturloven legger føringer for hvordan opplysninger og transaksjoner kan avleveres direktoratet elektronisk med bindende virkning for personen som avleverer opplysningene. Offentlighetsloven med forskrift pålegger oss å tilgjengeliggjøre informasjon vedrørende saksbehandlingen for offentligheten og de som blir berørt av våre vedtak. Det innebærer at det må tilrettelegges for innsyn i hva som ligger til grunn for våre vedtak, utfallet av vår saksbehandling, hvilke personopplysninger vi har registrert og hvordan denne informasjonen blir benyttet for å vurdere vilkårene som ligger til grunn for våre vedtak. Loven avgrenser videre hvilke opplysninger som i ulik grad kan unntas offentlighet. Avgrensningen defineres nærmere av bestemmelser i personopplysningsloven, forvaltningsloven, utlendingsloven, sikkerhetsloven og beskyttelsesinstruksen. 11

12 Arkivloven [LOV : Lov om arkiv] Arkivforskriften [FOR nr 1193: Forskrift om offentlege arkiv] Sikkerhetsloven [LOV nr. 10: Lov om forebyggende sikkerhetstjeneste] Forskrift om sikkerhetsadministrasjon [FOR ] Forskrift om informasjonssikkerhet [FOR ] Beskyttelsesinstruksen [FOR nr. 3352: Instruks for behandling av dokumenter som trenger beskyttelse av andre grunner enn nevnt i sikkerhetsloven med forskrifter] Utlendingsloven [LOV :Lov om utlendingers adgang til riket og deres opphold her] Utlendingsforskriften [FOR : Forskrift om utlendingers adgang til riket og deres opphold her] Statsborgerloven [LOV : Lov om norsk statsborgerskap] Statsborgerforskriften [FOR : Forskrift om erverv og tap av norsk statsborgerskap] SIS-loven. [LOV : Lov om Schengen informasjonssystem] SIS-forskriften [FOR : Forskrift til lov om Schengen informasjonssystem] Arkivloven med forskrift legger føringer for hvordan informasjon skal innhentes og arkiveres. Det får betydning for hvilken informasjon som skal lagres hvordan og hvor lenge og hvem som skal ha tilgang til hvilken informasjon fra arkivet. Sikkerhetsloven med forskrifter legger føringer for hvordan gradet informasjon skjermes fra uvedkommende gjennom fysiske og tekniske adgangskontrollsystemer, autorisasjon, logghåndtering med mer. Dette skal bidra til at den datahåndtering som er nødvendig for en praktisk gjennomføring av direktoratets arbeidsoppgaver ikke eksponerer slike opplysninger til uvedkommende. Konkret gir loven anvisning på ulike sikkerhetsgraderinger av informasjon, gjennomførelse av sikkerhetsklarering, autorisasjon og systemer for sikring av informasjon, personell og installasjoner og innvirker på hvordan direktoratet sikrer lokaler, informasjon, personell og tekniske installasjoner. Den angir også hvilke opplysninger som kan innhentes ved sikkerhetsklarering og autorisasjon av ansatte med tilgang til graderte opplysninger. Beskyttelsesinstruksen legger føringer for hvordan vi identifiserer, merker og skjermer særskilte opplysninger, for eksempel vedrørende personer som har fått beskyttelse. Slik skjerming innebærer å avgrense hvilke opplysninger vi innhenter, hvordan og hvor lenge vi oppbevarer opplysningene og hvem som får tilgang til dem. Utlendingsloven med forskrift og statsborgerloven med forskrift legger føringer for hvilke vurderinger direktoratet er pålagt å foreta og hvilken informasjon vi dermed har tjenestelig behov for å innhente og oppbevare for å kunne foreta disse vurderingene. Det avgjør hva vi kan pålegge søkere og andre å opplyse om, hvem som har behov for å se informasjonen og for hvor lenge, definerer formålet med informasjonsinnhentingen, avgrenser hvilke opplysninger vi har anledning til å innhente og oppbevare, og hva vi har anledning til å bruke informasjonen til. Utlendingsdirektoratet plikter å informere søkere og publikum for øvrig om innholdet av disse reguleringene. SIS er et informasjonssystem knyttet til Schengen-samarbeidet. Systemet gir mulighet for registrering av opplysninger om personer og gjenstander. Typisk om hvorvidt en person er uønsket i Schengenområdet Systemet består av en felles del og en nasjonal del for hver deltakerstat. Den norske delen av SIS administreres av Sirene-kontoret ved Kriminalpolitisentralen (Kripos). Datatilsynet har tilsyn med den norske delen av SIS. Loven gir føringer for hva som kan registreres og hvilke vilkår som må være oppfylt, rettigheter for den som er registrert, krav til internkontroll og informasjonssikkerhet. 12

13 Arbeidsmiljøloven [LOV : Lov om arbeidsmiljø, arbeidstid og stillingsvern mv.] Tjenestemannsloven [LOV nr. 3: Lov om statens tjenestemenn] Arbeidsmiljøloven avgrenser hvilke opplysninger det er anledning til å samle inn og kontrollere om de ansatte i virksomheten og påvirker i hvilken grad vi kan overvåke de ansattes bevegelser og handlinger. Dette vil på noen områder begrense muligheten for å kontrollere at ansatte ikke misbruker tilgang til opplysninger, for eksempel gjennom overvåking av tilganger og aktiviteter i fagsystemer. Tjenestemannsloven regulerer arbeidsforholdet til offentlige tjenestemenn. Den gir blant annet anvisning på hvilke konsekvenser brudd på lovbestemmelser og interne instrukser kan få for den enkeltes arbeidsforhold. 13

14 VEDLEGG 2 - Oversikt over formål og behandlingsområder i UDI 14

15 VEDLEGG 3 - Prioriterte områder Dette vedlegget vil bestå av en oversikt over de til enhver tid gjeldende føringer fra direktøren om prioriterte områder og andre føringer for oppgaveløsningen innen sikkerhetsområdet: Per tiden er det følgende tema: Tema Dm-sak nr. Websaknr. Stikkord Sikkerhetskultur 092/08 08/2099 Strategi for videreutvikling av en felles og god sikkerhetskultur 107/11 08/2099 Aktivitetsplan for systematiske arbeid med sikkerhetskultur /08 210/08 08/3469 Instruks for personvern, IKT og sikkerhet 154/10 09/4431 Utvikling av e-læringskurs om instruks for personvern, IKT og sikkerhet Tilgangsstyring og 302/09 09/4208 Retningslinjer for tilgangsstyring utveksling Behandlet 10/716 Overordnede prinsipper for utveksling av informasjon Uønskede hendelser og 123/11 10/2819 Roller og ansvar for oppfølging av uønskede hendelser og avvik avvik Kontroll 11/2740 Kontrollaktiviteter for Det ser ikke ut til at saken er gitt eget Dm-sak nummer, men behandlingen fremkommer av referatet fra møte

OVERSIKT SIKKERHETSARBEIDET I UDI

OVERSIKT SIKKERHETSARBEIDET I UDI OVERSIKT SIKKERHETSARBEIDET I UDI Toppdokument Felles toppdokument Sikkerhetsloven Grunnlagsdokument for sikkerhet Håndtering av brukerhenvendelser Personopplysningsloven Styringsdokument Policydokument

Detaljer

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001 Personopplysningsforskriften Krav utledet av paragrafene i forskriften Tilsvarer krav og kontroller i ISO/IEC 27001 2-1 Forholdsmessige krav

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Saksnummer: 15/00436 Dato for kontroll: 15.06.2015 Rapportdato: 29.06.2015 Kontrollrapport Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein

Detaljer

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum Spesielt om personvern og krav til sikring av personopplysninger Dag Wiese Schartum Personvern i forvaltningen - et problem! Generelt Forvaltningens IKT-bruk må alltid vurderes konkret i forhold til personopplysningslovens

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01059 Dato for kontroll: 26.11.2014 Rapportdato: 26.11.2014 Endelig kontrollrapport Kontrollobjekt: Sortland kommune Sted: Sortland Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen») Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med (heretter omtalt som «avtalen») 1 1. AVTALENS PARTER Avtalen gjelder mellom databehandlingsansvarlig

Detaljer

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg

Kontrollrapport. Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Saksnummer: 15/00501 Dato for kontroll: 28.05.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Østfold fylkeskommune Sted: Sarpsborg Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01060 Dato for kontroll: 09.10.2014 Rapportdato: 16.12.2014 Endelig kontrollrapport Kontrollobjekt: Hadsel kommune Sted: Stokmarknes Utarbeidet av: Knut-Brede Kaspersen Hallstein Husand

Detaljer

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal Saksnummer: 15/01666 Dato for kontroll: 24.11.2015 Rapportdato: 05.01.2016 Kontrollrapport Kontrollobjekt: Nittedal kommune Sted: Nittedal Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler Saksnummer: 15/00500 Dato for kontroll: 28.05.2015 Rapportdato: 28.07.2015 Kontrollrapport Kontrollobjekt: Våler kommune Sted: Våler Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00490 Dato for kontroll: 27.05.2014 Rapportdato: 30.04.2015 Endelig kontrollrapport Kontrollobjekt: Vardø kommune Sted: Vardø Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand og Rannveig

Detaljer

Retningslinjer for databehandleravtaler

Retningslinjer for databehandleravtaler Retningslinjer for databehandleravtaler Operativ sikkerhetsdokumentasjon INNHOLDSFORTEGNELSE 1. HENSIKT... 2 2. BEHANDLINGSANSVAR OG DATABEHANDLERAVTALER... 2 2.1 SENTRALE BEGREPER... 2 2.2 HVORFOR ER

Detaljer

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune

Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Nord-Trøndelag fylkeskommune tar i bruk stadig flere it-løsninger for å ivareta en effektiv tjenesteproduksjon. Samtidig som at slike løsninger letter

Detaljer

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6 Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6 Avtale om (sett inn navn på oppdraget) Databehandleravtale I henhold til personopplysningslovens 15, jf. 13 og personopplysningsforskriftens kapittel

Detaljer

Styringsdokument for personvern, informasjonssikkerhet og beredskap

Styringsdokument for personvern, informasjonssikkerhet og beredskap Styringsdokument for personvern, informasjonssikkerhet og beredskap i Arbeids- og velferdsetaten (Informasjonssikkerhetspolicy) Dette dokumentet er overordnet styringsdokumentet i Arbeids- og velferdsetatens

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00257 Dato for kontroll: 09.04.2014 Rapportdato: 06.08.2014 Endelig kontrollrapport Kontrollobjekt: Leikanger kommune Sted: Leikanger Utarbeidet av: Ted Tøraasen Knut-Brede Kaspersen 1 Innledning

Detaljer

Kommunens Internkontroll

Kommunens Internkontroll Kommunens Internkontroll Verktøy for rådmenn Et redskap for å kontrollere kommunens etterlevelse av personopplysningsloven 2012 Innhold Til deg som er rådmann... 4 Hvordan dokumentet er bygd opp... 4 Oppfølging

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00178 Dato for kontroll: 28.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Lyngen kommune Sted: Lyngseidet Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger

Kontrollrapport. Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Saksnummer: 15/00499 Dato for kontroll: 18.05.2015 Rapportdato: 24.06.2015 Kontrollrapport Kontrollobjekt: Kongsvinger kommune Sted: Kongsvinger Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand

Detaljer

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER (HERETTER OMTALT SOM «AVTALEN») Databehandleravtale for drift

Detaljer

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden Informasjonssikkerhet og internkontroll DRI1010 forelesning 10.3.2011 Jon Berge Holden jobe@holden.no Ukas sak Undersøkelse i Kommune-Norge (100 kommuner) 15 prosent har ikke sletterutiner Halvparten sletter

Detaljer

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Policy for informasjonssikkerhet og personvern i Sbanken ASA Åpen 1/ 5 Policy for informasjonssikkerhet og personvern i Sbanken ASA Besluttet av Styret i Sbanken ASA Dato for beslutning 13. november 2018 Erstatter 16. september 2016 Dokumenteier Chief Risk Officer

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby

Kontrollrapport. Kontrollobjekt: Vestby kommune Sted: Vestby Saksnummer: 15/01603 Dato for kontroll: 04.11.2015 Rapportdato: 06.01.2016 Kontrollrapport Kontrollobjekt: Vestby kommune Sted: Vestby Utarbeidet av: Knut Kaspersen og Hallstein Husand 1 Innledning Datatilsynet

Detaljer

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten

Kontrollrapport. Kontrollobjekt: Horten kommune Sted: Horten Saksnummer: 15/00322 Dato for kontroll: 24.04.2015 Rapportdato: 08.06.2015 Kontrollrapport Kontrollobjekt: Horten kommune Sted: Horten Utarbeidet av: Knut-Brede Kaspersen, Hallstein Husand 1 Innledning

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/00478 Dato for kontroll: 17.06.2014 Rapportdato: 21.10.2014 Endelig kontrollrapport Kontrollobjekt: Den katolske kirke Oslo Katolske Bispedømme Utarbeidet av: Hallstein Husand og Henok Tesfazghi

Detaljer

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015 Hva er personvern? Personvern: Retten til et privatliv og retten til å bestemme over egne personopplysninger Datatilsynets

Detaljer

Motiv: Oslofjorden Foto: Vann- og avløpsetaten. Informasjon om sikkerhetsgraderte anskaffelser

Motiv: Oslofjorden Foto: Vann- og avløpsetaten. Informasjon om sikkerhetsgraderte anskaffelser Motiv: Oslofjorden Foto: Vann- og avløpsetaten Informasjon om sikkerhetsgraderte anskaffelser Vedlegg til sikkerhetsgraderte anskaffelser Innhold 1 Generelt... 2 2 Sikkerhetsavtale... 2 2.1.1 Generelt...

Detaljer

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger: Lagring av personopplysninger Øyvind Eilertsen UNINETT CERT SUHS-konferansen 2011 Dagens tekst Informasjonssikkerhet Behandling av personopplysninger: Organisatoriske krav Tekniske krav Informasjonssikkerhetsarbeidet

Detaljer

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger

Kontrollrapport. Kontrollobjekt: Verdal kommune Sted: Levanger Saksnummer: 16/00327 Dato for kontroll: 09.11.2015 Rapportdato: 13.04.2016 Kontrollrapport Kontrollobjekt: Verdal kommune Sted: Levanger Utarbeidet av: Knut Kaspersen, Hallstein Husand og Gullik Gundersen

Detaljer

Overordnet IT beredskapsplan

Overordnet IT beredskapsplan Overordnet IT beredskapsplan Side 1 av 7 Overordnet IT beredskapsplan NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting

Detaljer

Databehandleravtale etter personopplysningsloven

Databehandleravtale etter personopplysningsloven Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Fjellinjen AS. behandlingsansvarlig

Detaljer

Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009.

Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009. Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009. Disposisjon 1) Innledning a) Kort om Datatilsynets oppgaver

Detaljer

Endelig Kontrollrapport

Endelig Kontrollrapport Saksnummer: 14/00258 Dato for kontroll: 09.04.2014 Rapportdato: 28.07.2014 Endelig Kontrollrapport Kontrollobjekt: Sogndal kommune Sted: Sogndal Utarbeidet av: Knut B. Kaspersen Ted Tøraasen 1 Innledning

Detaljer

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale mellom. (Oppdragsgiver) Behandlingsansvarlig Kommunesektorens organisasjon (KS) som Databehandler Databehandleravtale mellom ("Oppdragsgiver") "Behandlingsansvarlig" og Kommunesektorens organisasjon ("KS") som "Databehandler" 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes

Detaljer

Databehandleravtale Pilot Digitalt Bortsettingsarkiv

Databehandleravtale Pilot Digitalt Bortsettingsarkiv Databehandleravtale Pilot Digitalt Bortsettingsarkiv I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom. og Databehandler 1 1 Avtalens hensikt

Detaljer

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten Nedenfor følger mal for databehandleravtaler ved bruk av tjenester som tilbys via Dataporten. Malen kan anvendes av universiteter

Detaljer

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing Informasjonssikkerhet og personvern Renate Thoreid Formål Driftsavtalen Ved kjøp av driftstjenester knyttet til maskinvare,

Detaljer

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det?

Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det? Veileder i personvern og informasjonssikkehet for helse- og sosialtjenester i kommuner Hva er det og trenger vi det? 09.12.2009 v/ seniorrådgiver Elisabeth Vatten 1 Følger ikke råd fra Datatilsynet! To

Detaljer

Databehandleravtale for NLF-medlemmer

Databehandleravtale for NLF-medlemmer Databehandleravtale for NLF-medlemmer I henhold til Europa parlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 (heretter GDPR) om vern av fysiske personer i forbindelse med behandling av

Detaljer

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale mellom xxx (behandlingsansvarlig) og Eigersund kommune (databehandler) Innhold 1. Om

Detaljer

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale Avtale om leveranse av IKT-tjenester Tjenesteavtale nr.: SUNHF-2011 Del II - Databehandleravtale Versjon: 0.1 Dato oppdatert : 22.03.11 Databehandleravtale mellom Sunnaas Sykehus HF Organisasjonsnr.:

Detaljer

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse) Vedlegg 3 til Bransjenorm for behandling av personopplysninger i elektronisk billettering (Bransjenormen) E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Detaljer

RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS. Innhold. Rutine for informasjonssikkerhet for personopplysninger i BRIS

RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS. Innhold. Rutine for informasjonssikkerhet for personopplysninger i BRIS Rutine for informasjonssikkerhet for personopplysninger i BRIS RUTINE FOR INFORMASJONSSIKKERHET FOR PERSONOPPLYSNINGER I BRIS Innhold 1. Innledning 2 2. Formålet med BRIS 2 3. Personopplysninger i BRIS

Detaljer

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I henhold til gjeldende norsk personopplysningslovgivning og forordning (EU) 2016/679 av 27. april 2016, Artikkel 28 og 29, jf. Artikkel

Detaljer

Nasjonal sikkerhetsmyndighet

Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet Veiledning Sist oppdatert: 2006-11-24 Veiledning i Sikkerhetsadministrasjon Grunnlagsdokument for sikkerhet Grunnlagsdokumentet er virksomhetens styringsdokument for den forebyggende

Detaljer

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim Vedlegg 8 Databehandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom AtB AS behandlingsansvarlig

Detaljer

Bilag 14 Databehandleravtale

Bilag 14 Databehandleravtale Bilag 14 Databehandleravtale Telefoni- og sentralbordtjenester Bilag 12 Databehandleravtale Side 1 av 7 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Sikkerhetskrav for systemer

Sikkerhetskrav for systemer Utgitt med støtte av: Norm for informasjonssikkerhet www.normen.no Sikkerhetskrav for systemer Støttedokument Faktaark nr. 8 Versjon: 5.0 Dato: 21.11.2018 Formål Ansvar Gjennomføring Omfang Målgruppe Dette

Detaljer

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt

Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt Informasjonssikkerhet Retningslinjer for behandling av personopplysninger og annen informasjon underlagt taushetsplikt For hvem? Retningslinjene omfatter alle som har tilgang til kommunens IT-systemer.

Detaljer

Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene

Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene Avtale mellom Eksempel kommune og Arbeids- og velferdsdirektoratet DIGISOS samarbeidsavtale v. 1.0 Side 1 av 7 INNHOLDSFORTEGNELSE:

Detaljer

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik

Kontrollrapport. Kontrollobjekt: Svelvik kommune Sted: Svelvik Saksnummer: 16/00074 Dato for kontroll: 14.01.2016 Rapportdato: 08.03.2016 Kontrollrapport Kontrollobjekt: Svelvik kommune Sted: Svelvik Utarbeidet av: Knut Kaspersen, Alf Ole Synstad og Hallstein Husand

Detaljer

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale Versjon 1.0 14.06.2016 Minibuss Follo 2015 Kontrakt Konkurranse om minibusstjenester Vedlegg 8 Databehandleravtale Side 1 Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens

Detaljer

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer Mottaker: Kunnskapsdepartementet Revisjonen er en del av Riksrevisjonens kontroll av disposisjoner i henhold til lov om Riksrevisjonen

Detaljer

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned Standard Databehandleravtale for Nasjonal Sikkerhetsmåned 2018 Databehandleravtale Glasspaper Learning AS Side 1 av 5 1. Avtaleparter Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse

Detaljer

Vår referanse (bes oppgitt ved svar)

Vår referanse (bes oppgitt ved svar) Kripos - Internasjonal seksjon Postboks 8136 Dep 0034 OSLO Deres referanse Vår referanse (bes oppgitt ved svar) 2010/00638 10/00525-10/HVE 18. mai 2012 Dato Vedtak om pålegg - Endelig kontrollrapport for

Detaljer

Policy for personvern

Policy for personvern 2018 Policy for personvern SpareBank 1 Nord-Norge konsern (SNN) For Nord-Norge! Innhold 1. Innledning... 3 2. Definisjoner... 3 3. Formål og rammeverk for personvernarbeid... 3 4. Behandling av personopplysninger...

Detaljer

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund

Kontrollrapport. Kontrollobjekt: Eigersund kommune Sted: Egersund Saksnummer: 14/00406 Dato for kontroll: 30.04.2014 Rapportdato: 30.04.2015 Kontrollrapport Kontrollobjekt: Eigersund kommune Sted: Egersund Utarbeidet av: Knut-Brede Kaspersen og Ted Tøraasen 1 Innledning

Detaljer

Overordnede retningslinjer for Informasjonssikkerhet. Nord-Trøndelag fylkeskommune

Overordnede retningslinjer for Informasjonssikkerhet. Nord-Trøndelag fylkeskommune Overordnede retningslinjer for Informasjonssikkerhet i Nord-Trøndelag fylkeskommune Versjon 1.0 Dato 10.12.2014 Utarbeidet av Sikkerhetskoordinator Side 1 Innhold 1. Ledelsens formål med informasjonssikkerhet...

Detaljer

Innledning. Kapittel 1. Alminnelige bestemmelser. Til 1-1. Formål

Innledning. Kapittel 1. Alminnelige bestemmelser. Til 1-1. Formål Utkast til merknader til de enkelte bestemmelsene i forskrift om nasjonalt introduksjonsregister for introduksjonsordning og opplæring i norsk og samfunnskunnskap for nyankomne innvandrere (nasjonalt introduksjonsregister)

Detaljer

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE 1. Avtalens parter og bakgrunn Det vises til avtale ( Hovedavtalen ) mellom takstmann/takstfirma (Databehandler) og Crawford & Company (Norway) AS om at Databehandler

Detaljer

Kan du legge personopplysninger i skyen?

Kan du legge personopplysninger i skyen? Kan du legge personopplysninger i skyen? 05.05.2015 Datatilsynet Uavhengig forvaltningsorgan Tilsyn og ombud Forvalter personopplysningsloven og forskrifter 40 medarbeidere Faggruppe 1 (justis, bank/finans/forsikring,

Detaljer

Databehandleravtale. Kommunenes Sentralforbund - Databehandler

Databehandleravtale. Kommunenes Sentralforbund - Databehandler U % 4)) Databehandleravtale mellom Kvinnherad kommune -Behandlingsansvarleg og Kommunenes Sentralforbund - Databehandler 1. Formålet med avtalen Formålet med denne avtalen er å regulere partenes rettigheter

Detaljer

Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet

Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet Side 1 av 7 Avtale om bruk av Modia Arbeidsrettet Oppfølging for deltakere i Kvalifiseringsprogrammet Avtale mellom Osen kommune og Arbeids- og velferdsetaten ved NAV Trøndelag Side 2 av 7 INNHOLDSFORTEGNELSE:

Detaljer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer

Kontrollrapport. Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Saksnummer: 15/00437 Dato for kontroll: 15.06.2015 Rapportdato: 03.07.2015 Kontrollrapport Kontrollobjekt: Steinkjer kommune Sted: Steinkjer Utarbeidet av: Knut-Brede Kaspersen og Hallstein Husand 1 Innledning

Detaljer

Hva er et styringssystem?

Hva er et styringssystem? Hva er et styringssystem? Og forholdet mellom ISO 27001 og 27002 Seminar 12. april 2012 Ingvild Høvik Kiland Riksrevisjonens Dok 1 (2010-2011) Revisjonen var basert på Nasjonale retningslinjer for å styrke

Detaljer

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø

Kontrollrapport. Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Saksnummer: 14/00492 Dato for kontroll: 28.05.2014 Rapportdato: 30.04.2015 1 Innledning Kontrollrapport Kontrollobjekt: Hovedredningssentralen Nord-Norge Sted: Bodø Utarbeidet av: Knut-Brede Kaspersen

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale. Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale mellom.. (barnehagen) og MyKid AS. (databehandler) 1. Avtalens hensikt

Detaljer

Prinsipper for virksomhetsstyring i Oslo kommune

Prinsipper for virksomhetsstyring i Oslo kommune Oslo kommune Byrådsavdeling for finans Prosjekt virksomhetsstyring Prinsippnotat Prinsipper for virksomhetsstyring i Oslo kommune 22.09.2011 2 1. Innledning Prinsipper for virksomhetsstyring som presenteres

Detaljer

Instruks (utkast) for Internrevisjonen Helse Sør-Øst

Instruks (utkast) for Internrevisjonen Helse Sør-Øst Instruks (utkast) for Internrevisjonen Helse Sør-Øst Fastsatt av Kontrollkomiteen Helse Sør-Øst RHF xx.xx.2007 Innhold 1 Innledning... 3 2 Formål og omfang... 3 3 Organisering, ansvar og myndighet...3

Detaljer

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom Bærum kommune, Pleie- og omsorg databehandlingsansvarlig og Leverandør databehandler Innholdsfortegnelse

Detaljer

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

14/00406-11/KBK 30.04.2015. Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet Eigersund kommune 4370 EGERSUND Deres referanse Vår referanse Dato 15/8889 / 14/605 /FE-060, Ti-&58 14/00406-11/KBK 30.04.2015 Vedtak - Endelig kontrollrapport - Eigersund kommune - Internkontroll og informasjonssikkerhet

Detaljer

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre

Kontrollrapport. Kontrollobjekt: Øksnes kommune Sted: Myre Saksnummer: 14/01055 Dato for kontroll: 09.10.2014 Rapportdato: 20.01.2015 Kontrollrapport Kontrollobjekt: Øksnes kommune Sted: Myre Utarbeidet av: Knut-Brede Kaspersen 1 Innledning Datatilsynet gjennomførte

Detaljer

Databehandleravtale. mellom. Navn på kommunen eller fylkeskommunen. (behandlingsansvarlig) Cerpus AS - Learning-ID org.nr

Databehandleravtale. mellom. Navn på kommunen eller fylkeskommunen. (behandlingsansvarlig) Cerpus AS - Learning-ID org.nr Databehandleravtale I henhold til gjeldende norsk personopplysningslovgivning og forordning (EU) 2016/679 av 27. april 2016 (GDPR), artikkel 28, jf. artikkel 29 og 32-36, inngås følgende avtale mellom

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00173 Dato for kontroll: 27.03.2012 Rapportdato: 22.08.2012 Endelig kontrollrapport Kontrollobjekt: Nordreisa kommune Sted: Storslett Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Vedrørende behandling av personopplysninger. mellom Norsk Tipping AS (BEHANDLINGSANSVARLIG) xx (DATABEHANDLER)

Vedrørende behandling av personopplysninger. mellom Norsk Tipping AS (BEHANDLINGSANSVARLIG) xx (DATABEHANDLER) Databehandleravtale Godkjent av Trond Laupstad Godkjent dato 17. august 2011 Bilag 7 Vedrørende behandling av personopplysninger mellom (BEHANDLINGSANSVARLIG) og xx (DATABEHANDLER) 1. Innledning I henhold

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Statens innkrevingssentral (SI) behandlingsansvarlig og (Inkassoselskapet)

Detaljer

Ansvar og organisering

Ansvar og organisering Utgitt med støtte av: Norm for www.normen.no Ansvar og organisering Støttedokument Faktaark nr 1 Versjon: 3.0 Dato: 12.2.2015 Formål Ansvar Gjennomføring Omfang Målgruppe Dette faktaarket er spesielt relevant

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00157 Dato for kontroll: 26.03.2012 Rapportdato: 23.08.2012 Endelig kontrollrapport Kontrollobjekt: Kvænangen kommune Sted: Burfjord Utarbeidet av: Knut-Bredee Kaspersen 1 Innledning Datatilsynet

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 12/00321 Dato for kontroll: 29.05.2012 Rapportdato: 10.12.2012 Endelig kontrollrapport Kontrollobjekt: Fremskrittspartiet Sted: Karl Johans gate 25 Utarbeidet av: Knut-Brede Kaspersen 1 Innledning

Detaljer

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD Mandat informasjonssikkerhet Avdelingsdirektør Arne Lunde Uh-avdelingen KD Definisjoner Informasjonssikkerhet handler om hvordan informasjonens konfidensialitet, integritet og tilgjengelighet blir ivaretatt.

Detaljer

GDPR HVA ER VIKTIG FOR HR- DATA

GDPR HVA ER VIKTIG FOR HR- DATA GDPR HVA ER VIKTIG FOR HR- DATA Ane Wigers og Kjersti Hatlestad VÅRE MEDLEMMER DRIVER NORGE Forordningen stiller tydelige krav til fremgangsmåte ved behandling av personopplysninger Risikobasert tilnærming

Detaljer

Styringssystem i et rettslig perspektiv

Styringssystem i et rettslig perspektiv Styringssystem i et rettslig perspektiv Seminar 14. oktober 2011 Seniorrådgiver Ingvild Høvik Kiland STYRING AV INFORMASJONSSIKKERHET? Dato Direktoratet for forvaltning og IKT Hva sier loven? Dato Direktoratet

Detaljer

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle Databehandleravtale Denne avtalen ("Databehandleravtalen") inngås som et tillegg til avtale om lisens og bruk av Styreplan og andre produkter og tjenester fra Systemfabrikken AS ("Tjenesteavtalen"), og

Detaljer

Avtale mellom. om elektronisk utveksling av opplysninger

Avtale mellom. om elektronisk utveksling av opplysninger Avtale mellom og.. om elektronisk utveksling av opplysninger INNHOLD 1. AVTALENS PARTER 3 2. AVTALENS GJENSTAND OG AVTALENS DOKUMENTER 3 3. HJEMMEL FOR UTLEVERING, INNHENTING OG BEHANDLING AV OPPLYSNINGENE

Detaljer

Endelig kontrollrapport

Endelig kontrollrapport Saksnummer: 14/01434 Dato for kontroll: 13.02.2015 Foreløpig rapport: 19.02.2015 Rapportdato: 27.03.2015 Endelig kontrollrapport Kontrollobjekt: Ving Norge AS Sted: Oslo Utarbeidet av: Martha Eike Knut

Detaljer

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden (behandlingsansvarlig) og Norsk Byggtjeneste AS ( databehandler) Revidert

Detaljer

HVEM ER JEG OG HVOR «BOR» JEG?

HVEM ER JEG OG HVOR «BOR» JEG? DISCLAIMER HVEM ER JEG OG HVOR «BOR» JEG? INFORMASJONSSIKKERHET Konfidensialitet Sikre at informasjon bare er tilgjengelig for de som skal ha tilgang Integritet Sikre informasjon mot utilsiktet eller

Detaljer

Vedlegg 14 Behandleravtalen. Bussanbud Stor-Trondheim

Vedlegg 14 Behandleravtalen. Bussanbud Stor-Trondheim Vedlegg 14 Behandleravtalen Bussanbud Stor-Trondheim 2019-2029 1 Behandleravtale for [billetteringssystem] Denne avtale er inngått mellom AtB AS («AtB») og XXXX («Operatøren») 2 1 Avtalens bakgrunn og

Detaljer

GDPR - Personvern

GDPR - Personvern Eid Elektro AS skrevet ut av Ove Kjøllesdal 3/9/18 15:37:31 00.110 GDPR - Personvern Hensikt Personopplysningslovens bestemmelser gir de overordnede rammene for behandling av personopplysninger. Prosedyren

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Sikkerhetsmål og -strategi

Sikkerhetsmål og -strategi Sikkerhetsmål og -strategi Side 1 av 8 Sikkerhetsmål og -strategi NB! Innholdet i denne malen må tilpasses til egen virksomhet. Det kan medføre utfylling av ytterligere informasjon og/eller sletting av

Detaljer

VIRKE. 12. mars 2015

VIRKE. 12. mars 2015 VIRKE 12. mars 2015 Agenda Internkontroll etter personopplysningsloven Typiske utfordringer i reiselivsbransjen Informasjonssikkerhet et ledelsesansvar Dokumentasjonskravet Kartlegge behandlingene Plikter

Detaljer

Personvern - sjekkliste for databehandleravtale

Personvern - sjekkliste for databehandleravtale ID Nfk.4.7.3 Versjon 1.00 Gyldig fra 22.08.2018 Siste versjon 24.08.2018 Forfatter May Moursund Verifisert Godkjent Stig Olsen Side 1 av 8 Databehandleravtaler sjekkliste Denne veiledningen/ sjekklisten

Detaljer

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. januar 2018 JMFoto.no HVA ER INFORMASJONSSIKKERHET? Hva er informasjon?

Detaljer

Vår ref.: 16/ Postadresse: 1478 LØRENSKOG Telefon: Sak 100/16 Oppfølging av sikkerhetsloven ved Akershus universitetssykehus HF

Vår ref.: 16/ Postadresse: 1478 LØRENSKOG Telefon: Sak 100/16 Oppfølging av sikkerhetsloven ved Akershus universitetssykehus HF Styresak Dato dok.: 01.12.2016 Administrerende direktør Møtedato: 14.12.2016 Vår ref.: 16/04208-7 Postadresse: 1478 LØRENSKOG Telefon: +47 02900 Vedlegg: 1. Instruks for sikkerhetsleder 2. Instruks for

Detaljer

Kort innføring i personopplysningsloven

Kort innføring i personopplysningsloven Kort innføring i personopplysningsloven Professor Dag Wiese Schartum, Avdeling for forvaltningsinformatikk, UiO 1 Når gjelder personopplysningsloven? Dersom et informasjonssystem inneholder personopplysninger,

Detaljer

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 mellom Utdanningsdirektoratet direktoratet for barnehage, grunnopplæring og IKT Organisasjonsnummer:

Detaljer