November Internkontroll og styringssystem i praksis - Aleksander Hausmann

Like dokumenter
HVORDAN SØRGE FOR ETTERLEVELSE AV SIKKERHETSKRAVENE I GDPR?

Har du kontroll på verdiene dine

ISO Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

Krav til informasjonssikkerhet i nytt personvernregelverk

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Retningslinje for risikostyring for informasjonssikkerhet

ADDSECURES BEHANDLING AV PERSONOPPLYSNINGER

Hva er et styringssystem?

Risikobasert etterlevelse av pvf

Risikovurdering for folk og ledere Normkonferansen 2018

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017

Nye personvernregler

Følger sikkerhet med i digitaliseringen?

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Risikoanalysemetodikk

Personvern - sjekkliste for databehandleravtale

Internkontroll og informasjonssikkerhet lover og standarder

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Behandling av personopplysninger. DIGITAL ARENA BARNEHAGE 2018 Tone Tenold

Nye personvernregler

EDB Business Partner. Sikkerhetskontroller / -revisjoner

VEDLEGG A UTKAST TIL LEVERANSEBESKRIVELSE

Informasjonssikkerhet i forordningen

Internkontroll for informasjonssikkerhet en fleksibel tilnærming med høy nytteverdi

Risiko og sårbarhetsanalyser

Informasjonssikkerhet En tilnærming

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

IN1030 Systemer, krav og konsekvenser. Innebygd informasjonssikkerhet. Audun Jøsang Institutt for Informatikk Universitetet i Oslo 28.

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Erfaringer med innføring av styringssystemer

INF37000 Informasjonsteknologi og samfunn. Informasjonssikkerhet del 2 Innebygd personvern og sikkerhet

Nye personvernregler (GDPR)

Internkontroll i praksis (styringssystem/isms)

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Styringssystem basert på ISO 27001

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard

Informasjonssikkerhet og internkontroll - hva er nytt med EUs personvernforordning

Nye personvernregler fra 2018

Nytt regelverk, nye muligheter og masse avviksmeldinger!

Tiltaksplan for oppfølging av revisjonsrapport om systemforvaltning i Pasientreiser ANS

Databehandleravtaler. Tommy Tranvik Unit

Regelverk for IoT. GDPR eprivacy

Personopplysninger i leieforhold - illustrert ved eksemplet elektronisk adgangskontroll

Sikkerhet og personvern i skole og klasserom

Vurdering av personvernkonsekvenser (DPIA)

Fagseminar og nettverkssamling personvern. Quality Hotel Leangkollen mai 2019

Personvern nytt landskap i #Oppdatert Tromsø 14. september 2017 Senioradvokat Simen Evensen Breen

1 Våre tiltak. Norsk Interaktivs arbeid med personvern

Gjennomføring av sikringsrisikoanalyser og iverksetting av tiltak

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Sikkert nok - Informasjonssikkerhet som strategi

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Bransjenorm et egnet virkemiddel for å håndtere et komplekst trusselbilde

Databehandleravtale for Visma Avendo Webtime

COMPLIANCE GENERAL DATA PROTECTION REGULATION. Johnny Berntsen ISO/IEC Master Knowit

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden

Databehandleravtale mellom [Kunde] og Tibe T Reklamebyrå AS

Ny EU-forordning: informasjonssikkerhet. Tommy Tranvik

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

Aggregering av risiko - behov og utfordringer i risikostyringen

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) Susanne Helland Flatøy Markedssjef Digital Kvalitet

Wolters Kluwer Norge AS Østensjøveien Oslo

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET

«GDPR i Bodø kommune» 22. januar 2019 Silje Valberg

INFORMASJONSSIKKERHET

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Databehandleravtale etter personopplysningsloven

SUHS konferansen Infomasjonssikkerhetsspor (CSO)

Kan du legge personopplysninger i skyen?

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Sikkerhedstrusler i sundhedsvæsenet - hvordan kan risiko og sårbarhed reduceres

Personvern - vurdering av personvernkonsekvenser - DPIA

Bilag 14 Databehandleravtale

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Difis veiledningsmateriell, ISO og Normen

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

Hva kjennetegner god Risikostyring?

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden

Nytt regelverk (GDPR) og IoT

Krav til informasjonssikkerhet. DRI1010 forelesning Jon Berge Holden

Noen aktuelle tema for personvernombud i finans

BEHANDLING AV PERSONOPPLYSNINGER I DEKK OG FELG AS

VIRKE. 12. mars 2015

Gjermund Vidhammer Avdelingsleder Governance, risk & compliance

Hva er sikkerhet for deg?

Risikostyring og informasjonssikkerhet i en åpen verden

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Styrende dokumenter og informasjonssikkerhet - erfaringer fra Hydro

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

Databehandleravtale. Denne avtalen er inngått mellom

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD

PERSONVERN INNFØRING I DAGENS REGELVERK OG NY FORORDNING

Den Behandlingsansvarlige og Databehandleren benevnes heretter samlet som "Parter" og hver for seg som "Part".

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo,

Transkript:

November 2018 Internkontroll og styringssystem i praksis - Aleksander Hausmann

Artikkel 24 - Den behandlingsansvarliges ansvar Idet det tas hensyn til behandlingens art, omfang, formål og sammenhengen den utføres i, samt risikoene av varierende sannsynlighets- og alvorlighetsgrad for fysiske personers rettigheter og friheter, skal den behandlingsansvarlige gjennomføre egnede tekniske og organisatoriske tiltak for å sikre og påvise at behandlingen utføres i samsvar med denne forordning. Nevnte tiltak skal gjennomgås på nytt og skal oppdateres ved behov.

Artikkel 32 punkt 1 - Sikkerhet ved behandlingen Ved personopplysningsbehandling (...) skal den behandlingsansvarlige og databehandleren gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen, herunder blant annet, alt etter hva som er egnet, a) pseudonymisering og kryptering av personopplysninger, b) evne til å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemene og -tjenestene, c) evne til å gjenopprette tilgjengeligheten og tilgangen til personopplysninger i rett tid dersom det oppstår en fysisk eller teknisk hendelse, d) en prosess for regelmessig testing, analysering og vurdering av hvor effektive behandlingens tekniske og organisatoriske sikkerhetstiltak er.

Information Security Management System (ISMS) - Styrende dokumenter ISO27001 setter krav til et minimum av styrende dokumenter som må etableres, de mest sentrale er: Policy/Strategi og mål Akseptabel bruk av informasjonsverdier Tilgangsstyringspolicy Leverandørstyringspolicy Operative prosedyrer for IT-ledelse Prinsipper for sikre systemer Hendelseshåndterings prosedyre Business continuity prosedyre Emne baserte policier Policy Hva ønsker vi å være? Kravene fra kontrollkatalogen Standarder Prosedyrer og retningslinjer Step by step descriptions Hvordan krav vil bli møtt (Prosess)

Implementering og forbedring av internkontrollsystem Få ledelsesstøtte Definer scope Scope Kartlegg informasjonsverdier Gjennomfør risikovurdering Lag SoA and RBP Utarbeid prosjektplan SoA & RBP Informasjonsverdiregitster ISMS operational artifacts Lag Develop Develop Develop Raporter Målinger Hendelser... Policy Måling og revisjon Emnebaserte policier Sikkerhetsstandarder Logger Prosedyrer og retningslinjer Endring av styringssystem

Verdikartlegging Hvilke informasjonsverdier har deres virksomhet? Hvilken informasjon er dere redd for at skal lekke ut? (Konfidensialitet) Hva må beskyttes for autorisert endring? (Integritet) Hva er virksomheten redd for at skal bli utilgjengelig? (Tilgjengelighet) 6

Implementering og forbedring av internkontrollsystem Få ledelsesstøtte Definer scope Scope Kartlegg informasjonsverdier Gjennomfør risikovurdering Lag SoA and RBP Utarbeid prosjektplan SoA & RBP Informasjonsverdiregitster ISMS operational artifacts Lag Develop Develop Develop Raporter Målinger Hendelser... Policy Måling og revisjon Emnebaserte policier Sikkerhetsstandarder Logger Prosedyrer og retningslinjer Endring av styringssystem

Risikovurderingmetodikk 1 2 3 4 Scoping / Verdikartlegging Risikoidentifisering (Trulser og farer) Sårbarhetsvurdering og konsekvensvurdering Risikoevaluering 5 Risikohåndtering (Tiltak og effekt)

Risiko, metodikk og definisjoner ISO31000:13: Virkningen av usikkerhet knyttet til mål Risiko karakteriseres ofte ved å refere til potensielle hendelser og konsekvenser eller en kombinasjon av disse Risiko uttrykkes ofte som en kombinasjon av konsekvensene av en hendelse og den tilhørende muligheten for at den skal forekomme Prof. Terje Aven (Store Norske Leksikon): opptreden av hendelser med påfølgende konsekvenser, og tilhørende usikkerhet (en vet ikke hvilke hendelser som vil skje og hva konsekvensene vil bli)

Risikoidentifisering - Environmental: Miljømessige hendelser 11

Risikoidentifisering - Accidental: Feilhandlinger og uhell Feilsendt informasjon (konfidensialitet) Feilaktig tilgjengeliggjort informasjon (konfidensialitet) Feil ved avhending av media med virksomhetskritisk informasjon (konfidensialitet) Manglende kapasitet (tilgjengelighet) Feilkonfigurering av system, device (tilgjengelighet) Svikt i støttesystemer som klimakontroll (tilgjengelighet) Gjenglemt eller mistet device med virksomhetskritisk informasjon (Konfidensialitet) Feilhandlinger av underleverandør med fjernaksess (integritet, tilgjengelighet) 12

Risikoidentifisering - Adversarial: Trusselvurdering Nation State Hacktivism INSIDER Cyber Terrorists Organised Crime 13

Risikoanalyse - Konsekvensvurdering

Risikovurdering - Konsekvensvurdering (GDPR)

Risikoanalyse - Sannsynlighetsvurdering Historikk Sårbarhet Forventet frekvens Trusler / Farer

Risikoevaluering - Sannsynlighet og konsekvens

Risikohåndtering - Tiltak / Kontroller

Hva kan skje hos dere? Hvilke risikoer står dere ovenfor? Hva vil konsekvensen være dersom risikoen skulle forekomme? Tap av konfidensialitet Tap av integritet Tap av tilgjengelighet 1 2 3 4 Scoping / Verdikartlegging Risikoidentifisering (Trulser og farer) Sårbarhetsvurdering og konsekvensvurdering Risikoevaluering 5 Risikohåndtering (Tiltak og effekt)

Statement of Applicability - SoA Kontraktuelle krav Regulatoriske krav Resultat av egen risikovurdering Forpliktelser gjennom NDA, kontrakter med kunder etc. Lovpålagte krav som IKT forskrift, GDPR, sikkerhetslov etc. Egen sikring av IP, tilgjengelighet til systemer iht SLA etc. Statement of Applicability SoA Utvalg av kontroller fra valgt kontrollkatalog.

Implementering og forbedring av internkontrollsystem Få ledelsesstøtte Definer scope Scope Kartlegg informasjonsverdier Gjennomfør risikovurdering Lag SoA and RBP Utarbeid prosjektplan SoA & RBP Informasjonsverdiregitster ISMS operational artifacts Lag Develop Develop Develop Raporter Målinger Hendelser... Policy Måling og revisjon Emnebaserte policier Sikkerhetsstandarder Logger Prosedyrer og retningslinjer Endring av styringssystem

Takk for oppmerksomheten! Aleksander Hausmann Manager PwC Aleksander.hausmann@gmail.com 99 51 47 96