1. Introduksjon til Informasjonssikkerhetsstyring

Størrelse: px
Begynne med side:

Download "1. Introduksjon til Informasjonssikkerhetsstyring"

Transkript

1 Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Introduksjon til Informasjonssikkerhetsstyring Greta Hjertø (Revidert av Bjørn Klefstad) Lærestoffet er utviklet for faget Informasjonssikkerhetsstyring 1. Introduksjon til Informasjonssikkerhetsstyring Resymé: I denne leksjonen får du en introduksjon til innholdet i faget Informasjonssikkerhetsstyring. Vi diskuterer hensikten med faget, ser på hvilke læringsmål det har, går igjennom fagets oppbygging og innhold og gir en introduksjon til øvingsopplegget. I tillegg får du en introduksjon til to ulike bedrifter som vi skal bruke som utgangspunkt for øvingene i faget. Det er bedriftene Smartsystem A/S og Friskogrask. Disse bedriftene vil vi følge gjennom hele faget mens de strever med å få orden på IT-sikkerheten sin Innhold 1. INTRODUKSJON TIL INFORMASJONSSIKKERHETSSTYRING INNHOLD HENSIKTEN MED FAGET Fokus i dette faget Læringsutbytter En spesiell takk FAGET FØLGER DEMINGS PRINSIPPER FOR KONTINUERLIG FORBEDRING Hvorfor Demingsirkelen - hva var det Deming ville? SÅ GJØR VI SÅ EN PLAN FOR ARBEIDET Oppstart Planlegging Gjennomføring av kulturprogram Gjennomføring av teknisk program Evaluering Kontinuerlig forbedring av ISMS TO BEDRIFTER UTGANGSPUNKT FOR ØVINGER Bedriften Smartsystem A/S Bedriften Friskogrask... 11

2 Introduksjon til Informasjonssikkerhetsstyring side 2 av Hensikten med faget I dette faget skal vi behandle sikkerhet fra organisasjonens synspunkt. Det spørsmålet vi vil ha svar på er: hva må en bedrift gjøre for å legge på plass et styringssystem for informasjonssikring? På engelsk kalles et slikt styringssystem for ISMS. Dette er forkortelse for: Information Security Management System. Vi kommer til å bruke denne forkortelsen i faget, da vi ikke er kjent med en like innarbeidet forkortelse for den norske oversettelsen: Styringssystem for informasjonssikring. Målet med det vi gjennomgår og det vi jobber med i faget, er å bli i stand til å bygge opp et ISMS for en konkret bedrift. Studentene skal kunne vurdere hvilke behov en konkret bedrift har for å beskytte sine informasjonsressurser. Dette er grunnlaget for å velge de prinsippene, retningslinjene, prosedyrene, standardene etc. som er nødvendige for at bedriften kan være sikker på at informasjonens integritet, konfidensialitet og tilgjengelighet bevares. For å lykkes med dette, må vi se ulike sikkerhetshensyn i sammenheng med hverandre og i forhold til resten av virksomheten, og vi må forstå hva som kreves av et styringssystem for informasjonssikring. I praksis gjennomfører vi da det som kalles sikkerhetsledelse. Vi skal lære at omfang og innhold av sikkerhetsledelse kan være vesensforskjellig i forskjellige bedrifter fordi behovet er vesensforskjellig. Det er bedriftens konkrete situasjon som avgjør. For å diskutere dette, tar faget utgangspunkt i: - Anbefalingene i standardene ISO og ISO Prinsippene i Demings sirkel for kontinuerlig forbedring (sikkerhetsstandarden ISO har dette utgangspunktet) - To case-beskrivelser for ulike firma - De kravene som stilles til behandling av informasjon fra lovpålagte forskrifter, spesielt bestemmelsene i personopplysningsloven - Forskjellige aspekter ved informasjonssikkerhet, både hva som skal beskyttes, hva det skal beskyttes imot og hva vi gjør for å beskytte. Dette er i stor grad repetisjon av teori fra andre sikkerhetsfag ved AITeL, men her satt inn i en ny sammenheng. - Forholdet til bedriftens omgivelser. Vi ser både på organisasjoner som stiller krav i form av lover og regler, og organisasjoner som kan bidra med støtte i arbeidet Fokus i dette faget Dette er ikke et fag om teknologi. Fokus i dette faget er på det systematiske sikkerhetsarbeidet i organisasjonen. Vi diskuterer hva som må gjøres, hvordan arbeidet best gripes an og hvem som bør være med. Videre peker vi på sentrale områder som må underlegges kontroll, men vi sier ikke noe om hvilke løsninger som i ulike tilfeller skal velges. Selvfølgelig, et systematisk sikkerhetsarbeid krever at vi kjenner IT-teknologien og de mulighetene og utfordringene den gir oss. Det er nødvendig for å forstå hvor de største truslene mot informasjonssikkerheten finnes og hvilke teknologiske løsninger vi kan ta i bruk for å beskytte oss. Men denne kunnskapen kan vi se på som et supplement til det vi lærer i dette faget. Og mye av dette overlater vi til andre sikkerhetsfag ved AITeL.

3 Introduksjon til Informasjonssikkerhetsstyring side 3 av 13 For å kunne gjennomføre øvingsopplegget i faget, er det derfor ikke nødvendig å ha inngående kjennskap til IT-teknologi, men en slik kunnskap vil selvfølgelig bidra til en dypere forståelse av hva sikkerhetsarbeidet går ut på og hva som er mulig. Vi går heller ikke i særlig grad inn i diskusjonen om dagens trusselbilde. Det er imidlertid en stor fordel å vite om de vanligste sikkerhetsmessige utfordringene en bedrift står overfor. De studentene som ikke har særlig innsikt i dette, oppfordres derfor til å skaffe seg forståelse for trusselbildet, for eksempel ved å gå inn på sidene til NorCERT og NorSIS og nsm stat. I arbeidet med å sikre informasjonsressursene i bedriften, er den kunnskapen de mer teknisk orienterte fagene gir helt nødvendig, men ikke tilstrekkelig. I tillegg til kunnskap både om hva som truer og hvilke muligheter vi har for å beskytte oss, må vi forstå hvordan vi setter det hele i system. Dette er grunnlaget for å kunne gjøre valg ut fra organisasjonens konkrete behov. Det blir fokus i dette faget Læringsutbytter Når du har gjennomført dette faget skal du vite hvorfor sikkerhet er viktig for bedriften, hva bedriften må gjøre for å få på plass et velfungerende ISMS og hvilke utfordringer den vil møte i arbeidet. Nærmere beskrevet skal du: - vite hvorfor sikkerhet er viktig både for bedriftens omdømme og bedriftens økonomi - ha kjennskap til standardene ISO og ISO 27002, hva de inneholder og hvordan de kan anvendes - ha kjennskap til prinsippene i Demings sirkel for kontinuerlig forbedring og hvordan disse prinsippene kan anvendes som rettesnor i arbeidet med sikkerhetsledelse - vite om bestemmelsene i personopplysningsloven og hvilke krav de stiller til den måten en bedrift beskytter informasjonen på - kunne gjennomføre en enkel gapanalyse for sikkerhetsnivået i en konkret bedrift - vite om vanlige trusler mot informasjonssikkerheten, kjenne prinsippene for risikostyring og kunne foreta en enkel risikoanalyse med hensyn på informasjonssikkerhet - vite hva en sikkerhetspolicy er og kunne lage utkast til en slik for en konkret bedrift - kjenne til vanlige tiltak for å sikre informasjonen med hensyn på konfidensialitet, integritet og tilgjengelighet, og kunne vurdere aktuelle tiltak for en konkret bedrift - forstå forutsetningene for å skape en sikkerhetskultur i en bedrift og vite hvilke motkrefter som påvirker arbeidet med sikkerhetskulturen - vite at sikkerhet må bygges inn i de informasjonssystemene som behandler informasjonen, og kjenne til viktige tiltak for å sikre dette - vite hvorfor kontroll av overensstemmelse, og måling og oppfølging av bedriftens sikkerhetssystem er viktig, og hvordan det bør gjennomføres - kjenne til sertifisering av sikkerhetssystemer og av produkter, forstå begrunnelser for sertifiseringen, hvordan den gjennomføres og hvem som gjennomfører den En spesiell takk En spesiell takk til Tomas M. Huseby som har bistått i utformingen av eksemplene, basert på hans mangeårige erfaringer med tilsvarende arbeid.

4 Introduksjon til Informasjonssikkerhetsstyring side 4 av Faget følger Demings prinsipper for kontinuerlig forbedring I standarden ISO anbefales det at bedriftens arbeid med sikkerhet styres etter prinsippene fra Demings sirkel for kontinuerlig forbedring. Arbeidet med informasjonssikkerheten i bedriften vil da ha fire faser: Planlegge sikringstiltak, Utføre de planlagte tiltakene, Følge opp hvor godt de fungerer og Iverksette vedlikehold og forbedringer på grunnlag av resultatet av oppfølgingen. Deretter starter en ny runde i sirkelen, hvor nye behov og tiltak blir identifisert, slik at arbeidet med sikkerheten går kontinuerlig. Vi har valgt å bygge opp faget etter disse fire fasene. Det betyr at vi gjennom leksjonene og øvingene gjennomfører en runde i Demingsirkelen. For hver fase har vi valgt ut de viktigste aktivitetene som må gjennomføres. I figuren nedenfor ser du en oversikt over temaene i faget i forhold til Deming sirkelens faser. Du vil få både teori og praktiske øvinger knyttet til disse emnene etter hvert som vi går utover i faget. Identifikasjon av forbedringsbehov Gjennomføring av korrigerende tiltak Læring av uønskede hendelser Iverksette Forankring Mål for sikkerhetsarbeidet Overordnet sikkerhetspolitikk Gapanalyse Risikoanalyse Valg av tiltak for å håndtere risiko Planlegge Følge opp Revisjoner Måling Oppfølging og evaluering Trendanalyser Benchmarking Sikring av bevis Utføre Opplæring, motivasjon, informasjon Sikkerhetskultur, etikk Detaljert sikkerhetspolitikk Prosedyrer og retningslinjer Sertifisering av produkter og systemer Hvorfor Demingsirkelen - hva var det Deming ville? Deming er en av de såkalte kvalitetsguruene. Det vil si at han var opptatt av kvalitet og teorier for kvalitetsledelse, og var en av pionerene i dette arbeidet. Han var amerikaner, men arbeidet først og fremst med kvalitetsspørsmål i Japan etter annen verdenskrig. Han er en av dem som har fått æren for Japans utvikling som produsent, fra å være kjent for plastjuggel, til å være kjent for Toyota og lignende kvalitetsvarer. Noe som førte til at Japan plutselig utkonkurrerte USA på mange områder. Mange av prinsippene i ISO 9000:2000-serien kommer fra han. Og Deminghjulet. Deminghjulet henger sammen med et annet viktig prinsipp, nemlig prosesstankegangen. Deming mener at all aktivitet i en bedrift bør styres som prosesser. En prosess er definert som samling av beslektede eller samvirkende aktiviteter som omformer tilført grunnlag til resultater. Poenget med å se det som foregår i bedriften som prosesser, er å se helheten, å se hvilke aktiviteter som er avhengige av og påvirker hverandre. Dermed har vi det beste grunnlaget, mener Deming, for å styre all virksomhet i bedriften på en god måte. I dette

5 Introduksjon til Informasjonssikkerhetsstyring side 5 av 13 synspunktet ligger også den forutsetningen at en god prosess er nødvendig for å produsere gode resultater. Prosessene må derfor styres slik at de blir best mulige. Da er det nødvendig å forbedre prosessene, kontinuerlig. Det er her Deminghjulet kommer inn i bildet. Det viser oss hvordan arbeidet med kontinuerlig forbedring av prosessene bør foregå. Kort oppsummert: - Arbeidet må gå kontinuerlig, vi blir aldri ferdige - Det vi gjør, må baseres på fakta som vi skaffer oss gjennom målinger og evaluering - Arbeidet starter med at vi velger ut og planlegger tiltak for forbedring - Disse tiltakene gjennomfører vi - Så måler vi hvordan det gikk og hvordan effekten var - Basert på dette, vurderer vi om forbedringene var riktige og skal fortsette, eller om det må gjøres nye forbedringer - Basert på det vi nå har lært, identifiserer og planlegger vi nye tiltak Det kan være litt ugreit å få taket på Deminghjulet. For eksempel kan det være uklart hva som er forskjellen mellom Utføre og Iverksette, og mellom de justeringene vi gjør i Iverksette og det å Planlegge en ny runde. Det gjør ingen ting. Det viktigste er å forstå at arbeidet går kontinuerlig, at vi måler og at vi planlegger det vi skal gjøre før vi gjør det Så gjør vi så en plan for arbeidet Vi har nå introdusert prinsippene i Deminghjulet og Demings fire faser som en strukturert og god angrepsmåte for arbeidet med å innføre og kontinuerlig forbedre sikkerhetssystemet i bedriften. Dette er en bra begynnelse for å få en god struktur på arbeidet, men vi velger å gå et skritt lengre og definere seks sentrale faser eller hovedaktiviteter som vi skal følge. Se figuren nedenfor. Gjennomfør kulturprogram Oppstart Planlegg Evaluer Gjennomfør teknisk program Kontinuerlig forbedring

6 Introduksjon til Informasjonssikkerhetsstyring side 6 av 13 Hvis du mener at denne figuren har bare fem faser, så legg merke til tilbakekoblingspilen fra Evaluer til Oppstart, denne pilen representerer fasen Iverksett i Deminghjulet. Disse seks fasene og innholdet i dem er like generelle som fasene i Deminghjulet. De gir god støtte i alt arbeid med å innføre større og viktige endringer i infrastrukturen, styringssystemet eller arbeidsmåten i en bedrift. De vil for eksempel være helt i tråd med den angrepsmåten vi ville velge om målet vårt var å legge på plass et overordnet kvalitetssystem eller styringssystem i en bedrift. Siden ISMS har sin naturlige plass innenfor et kvalitetssystem, passer denne fremgangsmåten veldig bra for oss. Grunnen til at vi går fra Deminghjulets fire faser til de seks du ser i figuren, er at vi vil ha sterk fokus på forankring i fasen Oppstart, og vi vil markere skillet mellom kulturprogram og teknisk program i fasen Utføre. Som vi skal se senere, så vil et ISMS ha både en formell del og en uformell del. Hvis det ikke er samsvar mellom disse to vil vi aldri lykkes med sikkerhetsarbeidet i bedriften. Fokus på kulturprogrammet er nettopp fokus på den uformelle delen av sikkerhetssystemet, den vi finner i folks holdninger og bedriftens kultur i vid forstand. Det er bra å ha en egen aktivitet for dette, da minner vi oss selv på hvor viktig det er. La oss se nærmer på hva som skjer i hver av boksene Oppstart I denne fasen skal vi forankre sikkerhetsarbeidet i bedriften. Den aller viktigste aktiviteten her er at ledelsen formulerer mål og strategi for arbeidet og en overordnet sikkerhetspolitikk for bedriften. Hensikten er å fortelle hva ledelsen forventer av sikkerhetsarbeidet i bedriften og hva ISMS skal gi av resultater. Dette skal også gi klart utrykk for hvilke holdninger de ansatte forventes å ha til sikkerhet. Mer om sikkerhetspolitikken i en senere leksjon. Mål og strategi for arbeidet og den overordnede sikkerhetspolitikken gjøres kjent for alle ansatte. Den andre viktige aktiviteten i denne fasen er å opprette en støtteorganisasjon for arbeidet. Dette er en gruppe som skal være pådrivere for arbeidet, og må derfor kunne representere både ledelsen og alle kategorier av de ansatte. Det er viktig at ingen grupper kan stå utenfor og si at sikkerhet er alle andres ansvar. Mer om denne gruppen senere. Oppstart hører hjemme i Demingsirkelens første kvadrant: Planlegge Aktiviteten Oppstart behandles i leksjonen: Oppstart og forankring Planlegging Planleggingen starter med å skaffe seg en oversikt over status. Bedriften har høyst sannsynlig elementer av et ISMS på plass allerede. Noe sikkerhetsarbeid driver alle! Husk at deler av ISMS kan være både uformelt og udokumentert. (I en liten bedrift kan det allikevel være godt nok, men generelt kan dette være ting man nå vil ha mer formalisme på). Det er viktig å få oversikt over hvordan ting faktisk gjøres, og det er viktig å vite hva som er bra og hva som er mindre bra. Det gjelder både de dokumenterte retningslinjene og den måten folk faktisk jobber på. Oversikt over status er alfa og omega for å kunne innføre et ISMS på en målrettet måte. Vi ser allikevel forbausende ofte at bedrifter setter i gang uten å gjennomføre denne viktige biten. Videre i planleggingsfasen må vi kartlegge gapet mellom status og det nivået vi ønsker å ha på ISMS. En gapanalyse og en risikoanalyse er viktige hjelpemiddel i dette arbeidet. Med

7 Introduksjon til Informasjonssikkerhetsstyring side 7 av 13 oversikt over status og innsikt i trusler og risiko har vi så skaffet oss grunnlag for å formulere mål og krav til ISMS, og velge hva vi konkret må gjøre. Med det utgangspunktet kan vi lage en detaljert plan for arbeidet. Planlegging hører hjemme i Demingsirkelens første fase: Planlegge Aktiviteten planlegging behandles i leksjonene: Planlegging Gapanalyse og Risikoanalyse Gjennomføring av kulturprogram For at et sikkerhetsarbeid skal bli vellykket må hele organisasjonen stå bak. Hensikten med kulturprogrammet er å skaffe slik støtte. Her skal vi arbeide med folks holdninger og kompetanse og gjøre alle delaktige i arbeidet. Målet er å: - øke bevisstheten angående sikkerhet hos alle - få engasjert alle i arbeidet med informasjonssikkerheten - sikre at alle har eierskap til det som skal skje Det vi her kaller eierskap, er helt avgjørende for å lykkes. Eierskap betyr at alle skal føle at dette angår dem. Vi må unngå noe som er veldig vanlig at folk dukker ned og gjemmer seg og venter på at dette maset skal gå over. Arbeidet med kulturprogrammet består av informasjon og opplæring. I tillegg bør alle være med å sette mål for sikkerhetsnivået og finne mulige forbedringstiltak når det gjelder informasjonssikkerhet for sine egne arbeidsområder. Gjennom hele kulturprogrammet må ledelsen være synlig som frontfigur. Dette er veldig viktig. Kulturprogram hører hjemme i Demingsirkelens andre fase: Utføre Aktiviteten kulturprogram behandles i leksjon: Kulturprogrammet Gjennomføring av teknisk program. Dette er kort sagt å få på plass all krav, retningslinjer og prosedyrer som skal gjelde. Her vil standarden ISO være til uvurderlig hjelp. Den forteller på hvilke områder det er viktig å ha retningslinjer og gir føringer for hva retningslinjene skal dekke. Et måleprogram er et annet viktig element i det tekniske programmet. Det er måleprogrammet som skal sikre at vi kan overvåke effektiviteten og godheten til det ISMS vi legger på plass og det er gjennom måleprogrammet vi samler informasjon om hva som bør forbedres. Teknisk program hører hjemme i Demingsirkelens andre fase: Utføre Aktiviteten teknisk program behandles i følgende leksjoner: Organisering og sikkerhetspolitikk, Konkrete tiltak, Systemutvikling, det glemte sikkerhetsarbeidet Evaluering Evaluering er en typisk representant for det gode vi vil, men som vi ikke gjør. Å evaluere er kanskje den viktigste og mest oversette hovedaktiviteten ved innføring av et ISMS. Det hender alt for ofte at en bedrift med stor innsats satser på økt informasjonssikkerhet og gjennomfører alle de andre aktivitetene vi har snakket om, men stopper før evalueringen. Et ISMS, som alle andre styringssystemer, må kontinuerlig måles, evalueres og forbedres hvis det skal gi den effekten som er ønsket. Det må det, det er ingen vei utenom.

8 Introduksjon til Informasjonssikkerhetsstyring side 8 av 13 Vi har ulike evalueringsaktiviteter: rutinekontroller, benchmarking, ledelsesgjennomganger, måling, revisjoner, trend-analyser. Målet for alle er å for å samle data om effektiviteten av ISMS, og vi skal omtale de viktigste av dem. I tillegg må vi også ha: - et opplegg for å analysere data og kunne trekke konklusjoner av data; hvis vi ikke vet hva et resultat betyr har det liten verdi - et opplegg for å kunne benytte konklusjonene til å gjøre noe Evaluering hører hjemme i Demingsirkelens tredje fase: Følge opp Aktiviteten Evaluering behandles i leksjonene: Oppfølging og kontinuerlig forbedring, Sertifisering av ISMS Kontinuerlig forbedring av ISMS All verdens målinger og revisjoner har ingen verdi med mindre vi bruker resultatet til å få svar på spørsmålet: hva kan bli bedre. Dette skal vi bruke som grunnlag for å starte en ny syklus: planlegge nye tiltak, gjennomføre dem og måle hvor godt de fungerer, og bruke resultatet til å starte på nytt, osv. Kontinuerlig forbedring hører hjemme i Demingsirkelens fjerde fase: Iverksette og dels også ved å gjennomføre en ny runde i sirkelen. Aktiviteten Kontinuerlig forbedring behandles i leksjonen: Oppfølging og kontinuerlig forbedring

9 Introduksjon til Informasjonssikkerhetsstyring side 9 av To bedrifter utgangspunkt for øvinger Vi har utarbeidet case-beskrivelser for to ulike bedrifter. Disse skal følge oss gjennom hele faget og hovedtema i øvingsopplegget vil bli å få på plass (deler av) et ISMS for disse bedriftene som er tilpasset bedriftenes ulike behov Bedriften Smartsystem A/S Dette er en høyteknologibedrift. Den designer og utvikler elektroniske komponenter som brukes i elektriske artikler. Bedriften ble startet av tre sivilingeniører som hadde spisskompetanse og en god markedside, og har siden vokst til en bedrift på omkring 150 ansatte. Bedriften har en sunn økonomi. Organisasjon Bedriften er organisert som vist i figuren: Ledelse Administrasjon og IT-drift Produkt 1 Produkt 2 Teknisk produksjonsstøtte Konkurrenter og viktigste konkurransefortrinn Bedriften konkurrerer i et ytterst krevende marked. Det er mange, sterke og svært kompetente konkurrenter, også internasjonalt. Bedriftens viktigste konkurransefortrinn er de ansattes høye kompetanse, evnen til å lage tekniske løsninger som er smartere enn konkurrentenes og produktenes høye kvalitet. Bedriftens omdømme og ansikt utad Bedriften er ikke spesielt høyt profilert i media. Den har generelt et godt omdømme, og er opptatt av å bevare sitt gode omdømme, og vil derfor nødig eksponeres negativt i media. Negativ eksponering regnes som uheldig for kundenes tillit til bedriften. Samarbeidspartnere Bedriften har et utstrakt samarbeid med universitetet. Den har til enhver tid studenter inne, enten i sommerjobb eller under arbeid med sine masteroppgaver. De ansatte i bedriften

10 Introduksjon til Informasjonssikkerhetsstyring side 10 av 13 gjesteforeleser på universitetet, og folk fra universitetsmiljøet er inne i bedriften for kortere eller lenger tid som ressurspersoner. Bedriftens kunder Bedriften har meget krevende og profesjonelle kunder, både forretningsmessig og når det gjelder krav til produktene. Bedriften føler at den hele tiden må stå på tå hev for å holde på kundene. Kundene stiller i tillegg absolutte krav til at den informasjonen som de gir bedriften som grunnlag for produktutviklingen, må beskyttes. Bedriften har underskrevet NDA (Nondisclosure) - avtaler for denne informasjonen. Et brudd på disse vil være svært skadelig for kundeforholdet. De ansatte Bedriften har som nevnt 150 ansatte. Alle ansatte er samlet i ett kontorbygg. Bedriften eier dette kontorbygget, men leier deler av det ut til to andre bedrifter. Disse sitter imidlertid i en annen fløy med separat inngang. Det er åpnet for at de ansatte kan ha hjemmekontor. De fleste ansatte har bærbar pc. Det er stor reisevirksomhet i bedriften, både nasjonalt og internasjonalt. Det er et ungt miljø i bedriften, både fordi bedriften er ung, og fordi den har som politikk å ansette nyutdannede fra universitetet med spesielt gode karakterer eller med doktorgrad. Bruk av IT Bedriften har et intranett som knytter sammen dataressursene og de ansattes arbeidsstasjoner. Det har ca 5 Unix-tjenere og ca 5 PC-tjenere. Totalt er ca 200 klienter knyttet opp mot nettet. Bedriften er tilknyttet Internet via en brannmur. Mye av kommunikasjonen med kundene foregår via e-post, da de største kundene sitter i andre tidssoner og telefon ikke alltid er så praktisk. For de ansatte som har hjemmekontor, er det åpnet for at de kan koble seg mot intranettet hjemmefra. Bedriften har ulike datasystemer. Administrative som lønn, regnskap etc., typiske kontorstøttesystemer som alle ansatte bruker, regneark etc, og en god del spesialsystemer som støtter utviklingsprosessen for produktene. Bedriftens IT-avdeling har selv drift og vedlikehold av dataressursene. Bedriftens styringssystem Bedriften har et temmelig uformelt styringssystem. Det finnes en del klare krav og retningslinjer, men på andre områder er det mer uformelt og slik gjør vi det hos oss. De retningslinjene som finnes har gjerne kommet etter krav fra kundene. Bedriften definerer ansvar for informasjonssikkerheten som en del av ansvaret til IT-sjefen. Han er nokså frustrert over dette. Både fordi han ikke føler seg helt oppdatert på området, og fordi han mener satsing på informasjonssikkerhet krever tiltak som han ikke har myndighet til å gjennomføre. Lokalene til Smartsystem Under finner du en skisse som viser dagens lokaler til Smartsystem og hvordan disse er inndelt i ulike rom.

11 Introduksjon til Informasjonssikkerhetsstyring side 11 av Bedriften Friskogrask Dette er et allmenn-legesenter. Det har fire leger, to lab-ingeniører og to legesekretærer. Organisasjon Legesenteret er organisert som vist i figuren: Lege A Lege B Kontor Lab. Lege C Lege D Konkurrenter og viktigste konkurransefortrinn Bedriften har ingen egentlige konkurrenter, legene har fulle lister av pasienter etter fastlegeavtalen. I den grad det er eller vil bli konkurranse, er det legens kompetanse og den generelle servicen overfor pasientene som vil være konkurransefortrinn.

12 Introduksjon til Informasjonssikkerhetsstyring side 12 av 13 Legesenterets omdømme og ansikt utad Legesenteret ønsker å være kjent for god service overfor pasientene, god fremkommelighet på telefonen, kort ventetid, raske svar på prøver etc. I tillegg er det svært viktig at ikke noen pasientopplysninger forsvinner eller kommer i urette hender. Det har vært en del uheldig eksponering i avisene i forbindelse med at senterets datasystem var ute av drift noen dager og senere veldig ustabilt en periode. Da ble situasjonen på legesenteret helt uholdbar både for ansatte og for pasientene, fordi alle pasientopplysninger lå elektronisk lagret og uten disse kunne ikke verken leger eller labben gjøre jobben sin. Enkelte pasienter ble så sinte og frustrerte at de gikk til avisene. Samarbeidspartnere Legesenteret samarbeider med et regnskapskontor som fører regnskap for dem. Det er også et utstrakt samarbeid med det store regionsykehuset for analyse av prøver, utveksling av opplysninger om pasienter som skal legges inn eller har vært inne til undersøkelse etc. Senteret samarbeider også med enkelte legemiddelfirma om utprøving av medisiner i så kalte medisinske studier. Bedriftens kunder Legesenterets kunder er pasientene og sykehuset. De ansatte Senteret har som nevnt fire leger, to labansatte og to legesekretærer. Arbeidsmiljøet er meget godt, selv om det er travelt. Bruk av IT Legesenteret benytter programproduktet Pasient. Dette er egentlig et elektronisk pasientregister eller pasientjournal. Legene kan hente pasientens opplysninger frem fra systemet på sin PC, og lagre pasientopplysningene i den sentrale databasen via sin PC. Det samme kan laboratoriet og skranken. Alle PC-er er knyttet sammen i ett nettverk, og alle pasientopplysninger blir automatisk tilgjengelig for alle ansatte straks de er matet inn i systemet. Dette er en stor fordel. For eksempel når legen skriver inn at en pasient skal ta en prøve, er informasjonen om dette straks tilgjengelig på laboratoriet. Og når laboratoriet leger inn svaret på prøven, er det straks tilgjengelig for legen. Skranken kan på samme måte hente ut opplysning om hva pasienten har hatt for undersøkelser og skrive ut riktig regning for dette, eller skrive ut en resept som legen har lagt inn. Alle ansatte har adgang til opplysninger om alle pasienter. PC-ene er i tillegg koblet opp mot Internet og særlig legene bruker Internet mye, til søk om informasjon om spesielle sykdommer eller for å hente opp en elektronisk legehåndbok. Det er i tillegg en linje mot sykehuset, slik at pasientopplysninger og prøvesvar kan overføres automatisk mellom sykehuset og legesenteret. Legesenteret tar regelmessig ut opplysninger om pasienter som er med på medisinske studier. Disse opplysningene blir kodet, slik at pasientens identitet er skjult. De blir deretter overført til det legemiddelfirmaet som gjennomfører studien. Det er frivillig for pasienten å være med på en slik studie. Legesenteret har selv ansvar for drift av datasystemet. Denne oppgaven går på omgang blant legene. Den viktigste jobben i den forbindelse er å ta sikkerhetskopi.

13 Introduksjon til Informasjonssikkerhetsstyring side 13 av 13 Legesenterets styringssystem Det viktigste styringssystemet for denne bedriften er vel de etiske retningslinjene for behandling både av mennesker og av sensitiv informasjon. Slike retningslinjer inngår i utdannelsen, det er ikke noe spesielt for dette legesenteret. Alle ansatte har også skrevet under taushetserklæringer. De har vel aldri opplevd noen problemer med sikkerheten og dette er ikke noe tema i en meget hektisk hverdag. Lokalene til legesenteret Under finner du en skisse som viser dagens lokaler til Friskogrask og hvordan disse er inndelt i ulike rom.

Innhold 1. IT-SIKKERHETSLEDELSE OG -KRAV... 2 2. KVALITETSSYSTEM... 6

Innhold 1. IT-SIKKERHETSLEDELSE OG -KRAV... 2 2. KVALITETSSYSTEM... 6 Avdeling for informatikk og elæring, Høgskolen i Sør-Trøndelag Greta Hjertø Redigert og tilrettelagt for faget Datasikkerhet av Geir Ove Rosvold 20. november 2006 Opphavsrett: Forfatter og Stiftelsen TISIP

Detaljer

Informasjonssikkerhetsstyring

Informasjonssikkerhetsstyring Informasjonssikkerhetsstyring Greta Hjertø (Revidert av Bjørn Klefstad), Institutt for informatikk og e-læring, NTNU Lærestoffet er utviklet for emnet IBED2003 og IINI2009 Resymé: I denne leksjonen får

Detaljer

De tre sikkerhetsfaktorene. IT-sikkerhetsledelse og -krav. Hva er informasjonssikkerhet? Geir Ove Rosvold AITeL/HiST

De tre sikkerhetsfaktorene. IT-sikkerhetsledelse og -krav. Hva er informasjonssikkerhet? Geir Ove Rosvold AITeL/HiST IT-sikkerhetsledelse og -krav Geir Ove Rosvold AITeL/HiST Hva er informasjonssikkerhet? "Tiltak iverksatt for å sikre at informasjon ikke er tilgjengelig uten autorisasjon (konfidensialitet), at informasjon

Detaljer

Sikkerhetsledelse et løpende og langsiktig arbeid. - Som ikke alltid gir raske resultater

Sikkerhetsledelse et løpende og langsiktig arbeid. - Som ikke alltid gir raske resultater Sikkerhetsledelse et løpende og langsiktig arbeid - Som ikke alltid gir raske resultater Innhold Fem overordnede prinsipper for sikkerhetsledelse Six impossible things before breakfast Og en oppsummerende

Detaljer

1. Styringssystemet for informasjonssikkerhet

1. Styringssystemet for informasjonssikkerhet Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Styringssystemet for informasjonssikkerhet Greta Hjertø (revidert av Bjørn Klefstad) 16.08.13 Lærestoffet er utviklet for faget Informasjonssikkerhetsstyring

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012 Susanne Helland Flatøy Markedssjef Digital Kvalitet Agenda En prosessbasert tilnærming: Planlegge sikringstiltak Utføre

Detaljer

Bacheloroppgave. Gruppe 11E

Bacheloroppgave. Gruppe 11E Bacheloroppgave Gruppe 11E Generell Informasjon Grunnet NDA-avtale med oppdragsgiver så kan vi ikke røpe noe innhold eller informasjon som kan komme til skade for virksomheten. For å avgrense denne presentasjonen

Detaljer

Studentevaluering av undervisning. En håndbok for lærere og studenter ved Norges musikkhøgskole

Studentevaluering av undervisning. En håndbok for lærere og studenter ved Norges musikkhøgskole Studentevaluering av undervisning En håndbok for lærere og studenter ved Norges musikkhøgskole 1 Studentevaluering av undervisning Hva menes med studentevaluering av undervisning? Ofte forbindes begrepet

Detaljer

Strategi for Informasjonssikkerhet

Strategi for Informasjonssikkerhet Strategi for Informasjonssikkerhet Vedtatt 2015 Informasjonssikkerhet og personvern en naturlig del av Bergen kommune Side 1 av 8 Innholdsfortegnelse Sammendrag 3 Visjon 3 Innledning 4 Begreper 5 Nasjonalt

Detaljer

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Bakgrunn Utredningen av standarder for informasjonssikkerhet har kommet i gang med utgangspunkt i forprosjektet

Detaljer

Studieplan 2018/2019

Studieplan 2018/2019 Studieplan 2018/2019 Studiepoeng: 15 Bakgrunn for studiet Digitale medier har revolusjonert måten vi kommuniserer og deler informasjon på. I dag er en virksomhets verdier i stor grad koblet til informasjon

Detaljer

1. Leksjon 01: Introduksjon til faget Prosjektrettet systemarbeid

1. Leksjon 01: Introduksjon til faget Prosjektrettet systemarbeid Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Leksjon 01: Introduksjon til faget Prosjektrettet systemarbeid Greta Hjertø og Tore Berg Hansen 30.08.2005 Revidert av Kjell Toft Hansen

Detaljer

Opplæringsprogram for ledere i Re Næringsforening

Opplæringsprogram for ledere i Re Næringsforening Opplæringsprogram for ledere i Re Næringsforening Lederprogrammet del 1 Formålet med våre butikker: Vi ønsker å drive spennende, attraktive og lønnsomme butikker som blir foretrukket av kundene Hva driver

Detaljer

Veiledning og vurdering av Bacheloroppgave for Informasjonsbehandling

Veiledning og vurdering av Bacheloroppgave for Informasjonsbehandling Veiledning og vurdering av Bacheloroppgave for Informasjonsbehandling Oppdatert 15. jan. 2014, Svend Andreas Horgen (studieleder Informasjonsbehandling og itfag.hist.no) Her er noen generelle retningslinjer

Detaljer

Hva er et styringssystem?

Hva er et styringssystem? Hva er et styringssystem? Og forholdet mellom ISO 27001 og 27002 Seminar 12. april 2012 Ingvild Høvik Kiland Riksrevisjonens Dok 1 (2010-2011) Revisjonen var basert på Nasjonale retningslinjer for å styrke

Detaljer

Studenttilfredshet Høgskolen i Harstad

Studenttilfredshet Høgskolen i Harstad Studenttilfredshet Høgskolen i Harstad 1. Bakgrunn og sammenheng Ved gjennomføring av undersøkelsen benchmarkes resultatene med en database som er bygd opp over flere år. Man får på denne måten sammenlignet

Detaljer

Revidert veiledningstekst til dilemmaet «Uoffisiell informasjon»

Revidert veiledningstekst til dilemmaet «Uoffisiell informasjon» Revidert veiledningstekst til dilemmaet «Uoffisiell informasjon» Et eksempel på et relevant dilemma: Uoffisiell informasjon Dette dilemmaet var opprinnelig et av dilemmaene i den praktiske prøven i etikk

Detaljer

Intervjuguide, tuberkuloseprosjektet Drammen

Intervjuguide, tuberkuloseprosjektet Drammen Mål for prosjektet Formål med intervjuet Skaffe oss innsikt i innvandrerbefolkningens behov og erfaringer knyttet til tuberkulose i Drammen. Konkrete mål Finne ut hva som kan bidra til at personer med

Detaljer

IDRI3001 Bacheloroppgave i Drift av datasystemer

IDRI3001 Bacheloroppgave i Drift av datasystemer IDRI3001 Bacheloroppgave i Drift av datasystemer Kjell Toft Hansen, 15.04.2015 Bachelor Informatikk Drift av datasystemer Sammendrag Her er noen studiespesifikke retningslinjer for veiledning og vurdering

Detaljer

Veileder. Undervisningsvurdering en veileder for elever og lærere

Veileder. Undervisningsvurdering en veileder for elever og lærere Veileder Undervisningsvurdering en veileder for elever og lærere Til elever og lærere Formålet med veilederen er å bidra til at elevene og læreren sammen kan vurdere og forbedre opplæringen i fag. Vi ønsker

Detaljer

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Difis veiledningsmateriell Jan Sørgård, seniorrådgiver Difi Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser Organisering

Detaljer

Obligatorisk innlevering i IØ6203 Strategier for program og porteføljestyring

Obligatorisk innlevering i IØ6203 Strategier for program og porteføljestyring Obligatorisk innlevering i IØ6203 Strategier for program og porteføljestyring Student: Geir Graff-Kallevåg Dato: 21.04.2010 Antall sider (eks. forside): 8 Innhold Innledning... 2 Teori... 2 A) Kort analyse

Detaljer

Verktøy for forretningsmodellering

Verktøy for forretningsmodellering Verktøy for forretningsmodellering Referanse til kapittel 12 Verktøyet er utviklet på basis av «A Business Modell Canvas» etter A. Osterwalder og Y. Pigneur. 2010. Business Model Generation: A Handbook

Detaljer

Markedsstrategi. Referanse til kapittel 4

Markedsstrategi. Referanse til kapittel 4 Markedsstrategi Referanse til kapittel 4 Hensikten med dette verktøyet er å gi støtte i virksomhetens markedsstrategiske arbeid, slik at planlagte markedsstrategier blir så gode som mulig, og dermed skaper

Detaljer

NiSec Network Integrator & Security AS ALT UNDER KONTROLL

NiSec Network Integrator & Security AS ALT UNDER KONTROLL NiSec Network Integrator & Security AS ALT UNDER KONTROLL 2 www.nisec.no FULLT OG HELT, ELLER STYKKEVIS OG DELT Mange av NiSecs kunder har gitt oss totalansvaret for IT-driften deres, mens andre bare bruker

Detaljer

Hvordan nå ungdom via sosiale medier?

Hvordan nå ungdom via sosiale medier? Hvordan nå ungdom via sosiale medier? Colt Kommunikasjon AS Stiftet 03.12.2006 - Helena Makhotlova -Kommunikasjonsrådgiver i Norges første PRbyrå med spesialisering i sosiale medier - I dag er vi 5 heltidsrådgivere

Detaljer

Velferdsteknologiens ABC. Une Tangen KS Forskning, innovasjon og digitalisering

Velferdsteknologiens ABC. Une Tangen KS Forskning, innovasjon og digitalisering Velferdsteknologiens ABC Une Tangen KS Forskning, innovasjon og digitalisering Sentrale tema i emne B Brukermedvirkning Brukerinvolvering og velferdsteknologi Samtale Deltakende observasjon Behovskartlegging

Detaljer

Prosjekt 2011 2014. Kunnskapsbasert praksis for pasientsikkerhet og kvalitet. Seksjon for kunnskapsbygging i Nordlandssykehuset

Prosjekt 2011 2014. Kunnskapsbasert praksis for pasientsikkerhet og kvalitet. Seksjon for kunnskapsbygging i Nordlandssykehuset Prosjekt 2011 2014 Kunnskapsbasert praksis for pasientsikkerhet og kvalitet Seksjonsleder Astrid Jacobsen Rådgiver Nora Frydendal Hoem Seksjon for kunnskapsbygging i Nordlandssykehuset Nesten ikke til

Detaljer

Krav til kunnskaper og ferdigheter for mangfoldsleder

Krav til kunnskaper og ferdigheter for mangfoldsleder Dette dokumentet gjengir krav til kandidatens kompetanse i Normativt dokument for sertifisering av mangfoldsledere. Kravene til kunnskap og ferdigheter vil danne grunnlag for godkjennelse av kurs, utarbeidelse

Detaljer

UNGDOMSBEDRIFT. Spilleregler i arbeidslivet VEILEDERHEFTE

UNGDOMSBEDRIFT. Spilleregler i arbeidslivet VEILEDERHEFTE UNGDOMSBEDRIFT Spilleregler i arbeidslivet VEILEDERHEFTE Spilleregler i arbeidslivet skal gi elevene innsikt i og kjennskap til de viktigste spillereglene i arbeidslivet, hva arbeidsgiver og arbeidstaker

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Agenda Hva skal vi beskytte? Hvilke krav stilles? Forskrift om beredskap i kraftforsyningen

Detaljer

Kommunikasjon i Gran kommune

Kommunikasjon i Gran kommune Kommunikasjon i Gran kommune 1. FORORD Gran kommune har arbeidet systematisk med informasjon og kommunikasjon de siste ti årene. I 2003 åpnet kommunetorget, og et par år etter startet arbeidet med å utvikle

Detaljer

Barn som pårørende fra lov til praksis

Barn som pårørende fra lov til praksis Barn som pårørende fra lov til praksis Samtaler med barn og foreldre Av Gunnar Eide, familieterapeut ved Sørlandet sykehus HF Gunnar Eide er familieterapeut og har lang erfaring fra å snakke med barn og

Detaljer

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet Type dokument Retningslinje Forvaltes av Leder av HR- og HMS-avdelingen Godkjent av Organisasjonsdirektør Klassifisering

Detaljer

Avito Bridging the gap

Avito Bridging the gap Avito Consulting AS Avito Bridging the gap Etablert i 2006 i Stavanger Med Kjernekompetanse innen Olje & Gass-sektoren Datterselskap i Trondheim og Oslo Med kjernekompetanse inne Helse & Offentlig og Olje

Detaljer

Ny styringsmodell for informasjonssikkerhet og personvern

Ny styringsmodell for informasjonssikkerhet og personvern Ny styringsmodell for informasjonssikkerhet og personvern Direktoratet for IKT og fellestjenester i høyere utdanning og forskning Rolf Sture Normann CISA, CRISC, ISO27001LI Fagleder informasjonssikkerhet

Detaljer

NTNU KOMPiS Studieplan for Lese for å lære 2012/2013

NTNU KOMPiS Studieplan for Lese for å lære 2012/2013 November 2012 NTNU KOMPiS Studieplan for Lese for å lære 2012/2013 Lese for å lære er et videreutdanningstilbud (30 sp) for lærere som underviser i ungdomsskolen. Hovedmålet med kurset er å utvikle en

Detaljer

Kurs i kommunikasjon: profil, markedsføring, pressearbeid, sosiale medier og omdømme DAG 1

Kurs i kommunikasjon: profil, markedsføring, pressearbeid, sosiale medier og omdømme DAG 1 Kurs i kommunikasjon: profil, markedsføring, pressearbeid, sosiale medier og omdømme DAG 1 Program Dag 1: Profil og omdømme Dag 2: Markedsføring, sosiale medier og pressearbeid Studentliv - Kurs i Kommunikasjon

Detaljer

Utdrag fra Beate Børresen og Bo Malmhester: Filosofere i barnehagen, manus mars 2008.

Utdrag fra Beate Børresen og Bo Malmhester: Filosofere i barnehagen, manus mars 2008. Utdrag fra Beate Børresen og Bo Malmhester: Filosofere i barnehagen, manus mars 2008. Hvorfor skal barn filosofere? Filosofiske samtaler er måte å lære på som tar utgangspunkt i barnets egne tanker, erfaring

Detaljer

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET Guri Kjørven, 2015-12-02 ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET ISO 9001 hadde behov for endring for å: tilpasse seg til en verden i endring forbedre en organisasjons evne til å tilfredsstille kundens

Detaljer

Organisasjonsutvikling som kulturarbeid

Organisasjonsutvikling som kulturarbeid Organisasjonsutvikling som kulturarbeid Fagutvikling kan være innføring av nye tiltak eller evaluering og justeringer av etablerte tiltak. Fagutvikling kan også være innføring av nye metoder eller det

Detaljer

Risikoanalysemetodikk

Risikoanalysemetodikk Risikoanalysemetodikk Mars 2012 Eva Henriksen, [email protected] Eva Skipenes, [email protected] Sikkerhetsrådgivere NST www.telemed.no/sikkerhet Metodikk for Risikoanalyse Risikovurdering

Detaljer

Om EthicsPoint. Om EthicsPoint Rapportering - Generelt Rapportering - Sikkerhet og fortrolighet Tips og beste praksis

Om EthicsPoint. Om EthicsPoint Rapportering - Generelt Rapportering - Sikkerhet og fortrolighet Tips og beste praksis Om EthicsPoint Rapportering - Generelt Rapportering - Sikkerhet og fortrolighet Tips og beste praksis Om EthicsPoint Hva er EthicsPoint? EthicsPoint er et omfattende og konfidensielt rapporteringsverktøy

Detaljer

Tillit og troverdighet på nett. Tillit. troverdighet. på nett. Cato Haukeland, 2007

Tillit og troverdighet på nett. Tillit. troverdighet. på nett. Cato Haukeland, 2007 Tillit og troverdighet på nett Tillit OG troverdighet på nett Bacheloroppgave ibacheloroppgave nye medier i nye medier av Cato Haukeland, Universitetet i Bergen 2007 Cato Haukeland, 2007 1 Innhold 1 Forord

Detaljer

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET RISIKOVURDERING Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM SLIDE 2 INNHOLD Risikovurdering og sikkerhetsstyring Verdivurdering Trusselvurdering Valg av scenarier Sårbarhetsvurdering Sammenstilling

Detaljer

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 KOMMUNE - RÅDMANNEN Arkivsak Arkivkode Saksbeh. : 200906584 : E: 210 : W. S. Eris m. fl. Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget 15.03.2011 1/11 INFORMASJONSSIKKERHET I SANDNES

Detaljer

Test of English as a Foreign Language (TOEFL)

Test of English as a Foreign Language (TOEFL) Test of English as a Foreign Language (TOEFL) TOEFL er en standardisert test som måler hvor godt du kan bruke og forstå engelsk på universitets- og høyskolenivå. Hvor godt må du snake engelsk? TOEFL-testen

Detaljer

Informasjonssikkerhet og ansatte

Informasjonssikkerhet og ansatte Informasjonssikkerhet og ansatte 1 PhD stipendiat Eirik Albrechtsen Inst. for industriell økonomi og teknologiledelsen Norges teknisk naturvitenskaplige universitet (NTNU) Tema Hvordan opplever brukere

Detaljer

Forskningsmetoder i informatikk

Forskningsmetoder i informatikk Forskningsmetoder i informatikk Forskning; Masteroppgave + Essay Forskning er fokus for Essay og Masteroppgave Forskning er ulike måter å vite / finne ut av noe på Forskning er å vise HVORDAN du vet/ har

Detaljer

Behandling av personopplysninger. DIGITAL ARENA BARNEHAGE 2018 Tone Tenold

Behandling av personopplysninger. DIGITAL ARENA BARNEHAGE 2018 Tone Tenold Behandling av personopplysninger DIGITAL ARENA BARNEHAGE 2018 Tone Tenold PERSONVERN - grunnleggende prinsipper Personvern handler om retten til privatliv og retten til å bestemme over sine egne personopplysninger.

Detaljer

Tjenesteinnovasjon og Velferdsteknologiens ABC. Kristin Standal KS Forskning, innovasjon og digitalisering

Tjenesteinnovasjon og Velferdsteknologiens ABC. Kristin Standal KS Forskning, innovasjon og digitalisering Tjenesteinnovasjon og Velferdsteknologiens ABC Kristin Standal KS Forskning, innovasjon og digitalisering Den beste omsorgen handler ikke bare om å hjelpe. Det handler også om å gjøre folk i stand til

Detaljer

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann Sekretariat for informasjonssikkerhet i UHsektoren Rolf Sture Normann UH-sektorens sekretariat for informasjonssikkerhet Opprettet på oppdrag av KD i 2012/2013 Bakgrunnen er Riksrevisjonens kritikk av

Detaljer

HVORDAN STARTE EN ANGSTRING- SELVHJELPSGRUPPE? OG KORT OM Å BRUKE SELVHJELP ALENE. En veiledning* fra

HVORDAN STARTE EN ANGSTRING- SELVHJELPSGRUPPE? OG KORT OM Å BRUKE SELVHJELP ALENE. En veiledning* fra HVORDAN STARTE EN ANGSTRING- SELVHJELPSGRUPPE? OG KORT OM Å BRUKE SELVHJELP ALENE En veiledning* fra * basert på revidert utgave: Veiledning fra Angstringen Oslo dat. juni 1993 Dette er en veiledning til

Detaljer

Hvordan nå ungdom via sosiale medier?

Hvordan nå ungdom via sosiale medier? Hvordan nå ungdom via sosiale medier? Colt Kommunikasjon AS Stiftet 03.12.2006 Helena Makhotlova Kommunikasjonsrådgiver i Norges første PRbyrå med spesialisering i sosiale medier I dag er vi 5 heltidsrådgivere

Detaljer

Generelle karakterbeskrivelser og nasjonalt kvalifikasjonsrammeverk: sammenheng eller motsetning?

Generelle karakterbeskrivelser og nasjonalt kvalifikasjonsrammeverk: sammenheng eller motsetning? Generelle karakterbeskrivelser og nasjonalt kvalifikasjonsrammeverk: sammenheng eller motsetning? UHRs karakterseminar 28. oktober 2009 seniorrådgiver Eirik Lien Studieavdelingen NTNU Noe om læringsmål,

Detaljer

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE ANSKAFFELSESNR.: K-00319 Rammeavtale informasjonssikkerhet Side 1 av 5 VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE INNHOLDSFORTEGNELSE 1. Bakgrunn og formål med anskaffelsen... 2 2. Leveranseomfang... 2

Detaljer

Dagens. Faglærers bakgrunn IMT 1321 IT-LEDELSE. Faglærer : Tom Røise 11.Jan. 2010. IMT1321 IT-Ledelse 1

Dagens. Faglærers bakgrunn IMT 1321 IT-LEDELSE. Faglærer : Tom Røise 11.Jan. 2010. IMT1321 IT-Ledelse 1 Dagens Presentasjon av lærer Presentasjon av emnet Fremdriftsplan for emnet IT-systemenes rolle i virksomheter - modell over sentrale sammenhenger - 6 strategiske forretningsmål som bakgrunn for innføring

Detaljer

Kommentarer til noen kapitler: Verdier

Kommentarer til noen kapitler: Verdier STi-sak 13/11 NTNUs strategi - høringssvar Vedtak: Høringssvar til Rektor NTNU strategi Studenttinget NTNU setter stor pris på å ha fått lov til å påvirke NTNUs strategiprosess. Strategien skal legge føringene

Detaljer

FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE

FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE Start din reise mot å etterleve de nye personvernreglene INTRODUKSJON I mai 2018 innføres ny personvernlovgivning i Norge. Disse har vært mye omtalt, både som de

Detaljer

Hvordan utfordrer sosiale medier og sosiale verktøy forvaltningen?

Hvordan utfordrer sosiale medier og sosiale verktøy forvaltningen? Hvordan utfordrer sosiale medier og sosiale verktøy forvaltningen? NOKIOS, 20. september 2011 Ingrid Stranger-Thorsen og Ragnhild Olin Amdam Direktoratet for forvaltning og IKT Hvem er vi? Hvem er du?

Detaljer

Kartlegging av digital sikkerhetskultur Våre erfaringer

Kartlegging av digital sikkerhetskultur Våre erfaringer Kartlegging av digital sikkerhetskultur Våre erfaringer Norsk Senter for Informasjonssikring NorSIS er en ideell og uavhengig organisasjon som arbeider for at alle skal ha en trygg digital hverdag Vi fremmer

Detaljer

Erfaringer med innføring av styringssystemer

Erfaringer med innføring av styringssystemer Erfaringer med innføring av styringssystemer Kåre Presttun [email protected] Kåre Presttun Sivilingeniør fra NTH 1979 Jobbet med sikkerhet siden våren 1980 Har jobbet mye med standardisering Medlem av

Detaljer

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD Mandat informasjonssikkerhet Avdelingsdirektør Arne Lunde Uh-avdelingen KD Definisjoner Informasjonssikkerhet handler om hvordan informasjonens konfidensialitet, integritet og tilgjengelighet blir ivaretatt.

Detaljer

Tilfredshetsundersøkelse Høgskolen i Harstad

Tilfredshetsundersøkelse Høgskolen i Harstad Tilfredshetsundersøkelse Høgskolen i Harstad Gjennomført av Perspektiv Analyse 29.03 15.04 2011 Antall besvarelser: 340 (36 %) Kjønn 100% 90% 80% 70% 60% 50% 40% 75% 78% 30% 20% 10% 25% 22% % Mann Kvinne

Detaljer

Botnane Bedriftsutvikling AS

Botnane Bedriftsutvikling AS Generelle krav Organisasjonen skal etablere, dokumentere, iverksette, vedlikeholde og kontinuerlig forbedre et miljøstyringssystem i henhold til kravene i denne standarden og fastslå hvordan den vil oppfylle

Detaljer

Context Questionnaire Sykepleie

Context Questionnaire Sykepleie Context Questionnaire Sykepleie Kjære studenter, På de følgende sider vil du finne noen spørsmål om dine studier og praktiske opplæring. Dette spørreskjemaet inngår som en del av et europeisk utviklings-

Detaljer

Suvra Kanti Das. INITIATIV FOR ETISK HANDEL (IEH) Ressurssenter for bærekraftige leverandørkjeder

Suvra Kanti Das. INITIATIV FOR ETISK HANDEL (IEH) Ressurssenter for bærekraftige leverandørkjeder Suvra Kanti Das INITIATIV FOR ETISK HANDEL (IEH) Ressurssenter for bærekraftige leverandørkjeder Bama Om IEH Initiativ for etisk handel (IEH) er Norges største nettverk av bedrifter, organisasjoner og

Detaljer

Kom igang med Veiledet selvhjelp på nett

Kom igang med Veiledet selvhjelp på nett Kom igang med Veiledet selvhjelp på nett Kom igang ting å tenke på ved oppstart 1 Dagens bilde Et godt grunnlag! Dagens bilde Til enhver tid vil rundt 20 % av den voksne befolkningen i Norge ha en psykisk

Detaljer

Stiftelsen Oslo, desember 2000 Norsk etnologisk gransking Postboks 1010, Blindern 0315 Oslo

Stiftelsen Oslo, desember 2000 Norsk etnologisk gransking Postboks 1010, Blindern 0315 Oslo Stiftelsen Oslo, desember 2000 Norsk etnologisk gransking Postboks 1010, Blindern 0315 Oslo Spørreliste nr. 186 ALTERNATIV MEDISIN OG BEHANDLING En god helse er en svært viktig del av livskvaliteten, derfor

Detaljer

Kvalitet i barnehagen

Kvalitet i barnehagen 1 FUBs kvalitetsdokument Kvalitet i barnehagen Innledning Barna er det viktigste vi har. Foreldrene er barnas viktigste ressurs og den viktigste samarbeidspartneren for barnehagen. Foreldrenes innflytelse

Detaljer

Har du kontroll på verdiene dine

Har du kontroll på verdiene dine Har du kontroll på verdiene dine Et juridisk perspektiv 1_Tittellysbilde Advokat Arve Føyen 1 Selskapets verdier Finansielle verdier Omdømme Humankapital Kunderelasjoner IPR og Forretningshemmeligheter

Detaljer

FEM REGLER FOR TIDSBRUK

FEM REGLER FOR TIDSBRUK FEM REGLER FOR TIDSBRUK http://pengeblogg.bloggnorge.com/ Innledning Mange av oss syns at tiden ikke strekker til. Med det mener vi at vi har et ønske om å få gjort mer enn det vi faktisk får gjort. I

Detaljer

Lederskap og medarbeiderskap To sider av samme sak

Lederskap og medarbeiderskap To sider av samme sak Lederskap og medarbeiderskap To sider av samme sak Forventninger til medarbeiderne Sjelden formulert krav og forventninger j g g Hva er den enkeltes ansvarsområde Den psykologiske k kontrakt kt En psykologisk

Detaljer

For Torbjörn Christensson, sjef for ettermarked hos Volvo, er målet klart: Vi skal være best, men vi vil aldri bli helt ferdige, sier han.

For Torbjörn Christensson, sjef for ettermarked hos Volvo, er målet klart: Vi skal være best, men vi vil aldri bli helt ferdige, sier han. For Torbjörn Christensson, sjef for ettermarked hos Volvo, er målet klart: Vi skal være best, men vi vil aldri bli helt ferdige, sier han. service 1Sklik skal Volvo være best på service Opplæring, kommunikasjon

Detaljer

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN?

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN? Bente Hoff Seksjonssjef Strategisk IKT-sikkerhet NSM SLIDE 1 Nasjonal sikkerhetsmyndighet (NSM) er Norges ekspertorgan for informasjons- og

Detaljer

Etisk refleksjon bedrer jobbnærværet

Etisk refleksjon bedrer jobbnærværet Etisk refleksjon bedrer jobbnærværet Gode samtaler om de vanskelige valgene i jobbhverdagen gir viktig faglig støtte og øker samhørigheten. Christine N. Evensen, KS Den 27.10.14 Hva kan dere forvente av

Detaljer

Utdanning for kontorfaglig ansatte i kommunale helse- og sosialfaglige tjenester for barn, unge og deres familier 2.år

Utdanning for kontorfaglig ansatte i kommunale helse- og sosialfaglige tjenester for barn, unge og deres familier 2.år Studieplan 2. år 2019 versjon 1 04.04.18 STUDIEPLAN Utdanning for kontorfaglig ansatte i kommunale helse- og sosialfaglige tjenester for barn, unge og deres familier 2.år Regionsenter for barn og unges

Detaljer

Fagetisk refleksjon -

Fagetisk refleksjon - Fagetisk refleksjon - Trening og diskusjon oss kolleger imellom Symposium 4. 5. september 2014 Halvor Kjølstad og Gisken Holst Hensikten er å trene Vi blir aldri utlærte! Nye dilemma oppstår i nye situasjoner

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO 45001 LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK Historien bak ISO 45001 2000 2007 2018 1. utgave OHSAS 18001:1999 Ny

Detaljer

Øvinger ENT4000. Gjennom de første øvingene skal vi sammen finne forretningsidéer som kan være utgangspunkt for gruppenes arbeid.

Øvinger ENT4000. Gjennom de første øvingene skal vi sammen finne forretningsidéer som kan være utgangspunkt for gruppenes arbeid. Øvinger ENT4000 Generelt om øvingsopplegg for ENT4000 Veileder: B. Meling E-post: [email protected] Først av alt, velkommen til Gründerskolen og ENT4000! Emnets mål er å gi dere en teoretisk og

Detaljer

Transkribering av intervju med respondent S3:

Transkribering av intervju med respondent S3: Transkribering av intervju med respondent S3: Intervjuer: Hvor gammel er du? S3 : Jeg er 21. Intervjuer: Hvor lenge har du studert? S3 : hm, 2 og et halvt år. Intervjuer: Trives du som student? S3 : Ja,

Detaljer

FELLES ETIKK-KVELDER SYKEHUS/KOMMUNER. ÅSE INGEBORG BORGOS Kommuneoverlege/fastlege/ praksiskonsulent

FELLES ETIKK-KVELDER SYKEHUS/KOMMUNER. ÅSE INGEBORG BORGOS Kommuneoverlege/fastlege/ praksiskonsulent FELLES ETIKK-KVELDER SYKEHUS/KOMMUNER ÅSE INGEBORG BORGOS Kommuneoverlege/fastlege/ praksiskonsulent FJ E L L R E G I O N E N Fjellregionen Utfordring: Antall yrkesaktive Antall eldre 5500 innb, 5,4%>80

Detaljer

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard Etablering av et ISMS Vi er i gang i SPK Gunilla Fagerberg Grimsgaard Agenda Hvem er statens pensjonskasse? Hvordan har SPKs organisert sikkerhetsarbeidet? Prosesser for å ivareta ISMS Rapporteringsstruktur

Detaljer

Hvordan er det for forskere og medforskere å arbeide sammen i prosjektet Mitt hjem min arbeidsplass

Hvordan er det for forskere og medforskere å arbeide sammen i prosjektet Mitt hjem min arbeidsplass Hvordan er det for forskere og medforskere å arbeide sammen i prosjektet Mitt hjem min arbeidsplass Foto: Ingunn S. Bulling Prosjektgruppen DISSE HAR GITT PENGER TIL PROSJEKTET MIDT-NORSK NETTVERK FOR

Detaljer

IKT-ABC. Vibeke L. Guttormsgaard, ITU, UiO Torill Wøhni, Making Waves. 08/05/2008 NKUL, Trondheim www.itu.no

IKT-ABC. Vibeke L. Guttormsgaard, ITU, UiO Torill Wøhni, Making Waves. 08/05/2008 NKUL, Trondheim www.itu.no IKT-ABC Vibeke L. Guttormsgaard, ITU, UiO Torill Wøhni, Making Waves Agenda Bakgrunn for IKT-ABC Hva forskning viser Helhetlig skoleutvikling Hva er IKT-ABC? Betydningen av IKT-strategi Praktisk oppgave:

Detaljer

Etiske retningslinjer i Standard Norge

Etiske retningslinjer i Standard Norge Etiske retningslinjer i Standard Norge Etiske retningslinjer i Standard Norge 1 Generelt 3 2 Hvem omfattes av de etiske retningslinjene 3 3 Etiske prinsipper 4 4 Forventet atferd 4 Tillit og respekt 4

Detaljer

Transportkonferansen Ledelsessystemer, ISO-sertifisering

Transportkonferansen Ledelsessystemer, ISO-sertifisering Transportkonferansen 2017 Ledelsessystemer, ISO-sertifisering Innhold - Kort info om Kiwa TI-Sertifisering - ISO 9000-familien, intensjon og oppbygging - Prosess- og risikobasert ledelsessystem, praktisk

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

Erfaring fra opplæringsprogrammer

Erfaring fra opplæringsprogrammer 05.11.2014 Erfaring fra opplæringsprogrammer Anne Marie Dalen Øverhaug Sikkerhetsleder NSB Fellestjenester IT Bakgrunn Tre større opplæringsprogrammer 2002 Sparebanken Hedmark Non Stop Sikkerhet for 700

Detaljer

KF Brukerkonferanse 2013

KF Brukerkonferanse 2013 KF Brukerkonferanse 2013 Tromsø 18.03.2013 Internkontroll og informasjonssikkerhet Lovkravene Personopplysningsloven 13 - Informasjonssikkerhet Den behandlingsansvarlige og databehandleren skal gjennom

Detaljer

Evalueringsrapporten. Rapporten kunden mottar Sluttproduktet Forteller hva som er gjort

Evalueringsrapporten. Rapporten kunden mottar Sluttproduktet Forteller hva som er gjort Evalueringsrapporten Rapporten kunden mottar Sluttproduktet Forteller hva som er gjort Rapportere og formidle resultatene Lage en sluttrapport som beskriver hele evalueringsprosessen Beskrive prosjektgjennomføringen

Detaljer