Handbok i informasjonstryggleik. Presentasjon 13.05.08 Geir Håvard Ellingseter, dokumentsenteret



Like dokumenter
Handbok i informasjonstryggleik Møre og Romsdal fylkeskommune

Informasjonstryggleik i Møre og Romsdal fylkeskommune

Tilgangskontroll i arbeidslivet

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Rutinar for intern varsling i Hordaland fylkeskommune

Årsrapport frå opplæringskontor i Hordaland om opplæring av lærlingar og lærekandidatar (Lærebedriftene skal bruka eit eige skjema.

PRAKTISK ARBEID MED RUTINER. Normkonferansen Scandic Ørnen, 15. oktober 2015

Den nye seksjon for applikasjonar

Behandles av utvalg: Møtedato Utvalgssaksnr. Administrasjonsutvalget /11

Strategisk plan for informasjonstryggleik

Forsand kommune Personalkontoret

NOKUT-strategiar Strategi for utvikling av NOKUT

ROS-analyse i kommuneplan

Vi har ikkje behandla bustøttesøknaden fordi det manglar samtykke frå ein eller fleire i husstanden

BRUKARUNDERSØKING MOTTAK AV FLYKTNINGAR MOTTAK AV FLYKTNINGAR

Endelig kontrollrapport

Mobbeplan Harøy skule 2006/2007

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Arbeidsbok (mal for eigenprodusert HMS-dokumentasjon)

Databrukara vtale. for. Rauma kommune

Kva ventar tilsynet seg av akuttmedisinen? (Kva er det vi ser ved tilsyn?)

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Kontrollrapport. Kontrollobjekt: Fylkesmannen i Nord- Trøndelag Sted: Steinkjer

Endelig kontrollrapport

Krisehandtering i Leikanger skyttarlag

Saksnr Utval Møtedato Utdanningsutvalet I sak Ud-6/12 om anonym retting av prøver gjorde utdanningsutvalet slikt vedtak;

Kvalitetsplan mot mobbing

Du kan skrive inn data på same måte som i figuren under :

MØTEINNKALLING SAKLISTE. Utval: ARBEIDSMILJØUTVALET Møtestad: Rådhuset Møtedato: Tid: 09.00

«VURDERING FOR LÆRING» Retningsliner for skulane i Lindås

Omstrukturering av HMS-dokumentasjonen for avdelingane i sentraladministrasjonen innleiande drøfting

Auke gjennomføringa i vidaregåande opplæring. Styrke samarbeidet mellom stat, fylkeskommune og kommune. Prosjektkoordinator Ny Giv Sissel Espe

Varsel om tilsyn med Lærdal kommune. Lærdalsøyri skule sitt arbeid med elevane sitt psykososiale miljø og pålegg om innsending av dokumentasjon

Namning av vegar i Fræna Kommune

Endelig kontrollrapport

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Informasjonstryggleik i Møre og Romsdal fylke

Disponering av avfall fra bygging, rehabilitering og riving

Rettleiing ved mistanke om vald i nære relasjonar - barn

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Jobbskygging. Innhald. Jobbskygging side 1. ELEVARK 8 trinn

Dersom summen vert over 400 g må ein trekkje dette frå.

Stilling/navn Seksjonsleder sikkerhet/geir Hovind Fagansvarlig strategisk sikkerhet/christian Jacobsen

Aurland kommune Rådmannen

«Når straumen er borte» og andre utfordringar

RAMMEAVTALE Hordaland Fylkeskommune og Fjord Norge AS

HANDLINGSPLAN MOT MOBBING

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Med spent forventning... Sjekkliste for ein god barnehageslutt og ein god skulestart

Påsleppskrav frå kommunen for næringsmiddelverksemd. Eksempel stort slakteri i Førde

Databehandleravtale. Denne avtalen er inngått mellom

Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Lov om grunnskolen og den vidaregåande opplæringa (opplæringslova).

Sikkerhetsbestemmelsene i personopplysningsforskriften med kommentarer

Søk regionale miljøtilskudd elektronisk

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer

Høyanger kommune. Plan for tilsyn med barnehagane i

Styresak. Styresak 51/05 B Styremøte I føretaksmøtet 17. januar 2005 er det stilt følgjande krav til internkontroll i Helse Vest RHF:

Tenk på det! Informasjon om Humanistisk konfirmasjon NYNORSK

Odd Petter Habbestad Prosjektleder i Bømlo Vatn og Avløpsselskap AS.

Kvalitetssikring av det mellommenneskelege arbeidsmiljøet

Frivillige organisasjonar i samfunnsbygginga

Avviksbehandling. håndtering av avvik. Virksomhetens leder/ledelse Forskningsansvarlig Prosjektleder forskning Sikkerhetsleder

Påmelding til renn i kretsen og utanfor kretsen.

Nissedal kommune Kommunal plan for tilsyn med barnehagane i Nissedal kommune etter Barnehagelova

SKADEMELDING LEGEMIDDELSAKER

Kommunens Internkontroll

Styresak. Ivar Eriksen Oppfølging av årleg melding frå helseføretaka. Arkivsak 2011/545/ Styresak 051/12 B Styremøte

I lov 17. juli 1998 nr. 61 om grunnskolen og den vidaregåande opplæringa er det gjort følgende endringer (endringene er markert med kursiv):

Avtale mellom. om elektronisk utveksling av opplysninger

Saksbehandling kva er no det?

Varslingsrutinane kjem ikkje i staden for men som eit tillegg til annan avviksrapportering.

Geitekontrollen på internet- hva betyr det for meg?

RETNINGSLINJE FOR HANDTERING AV KONFLIKT

HVEM ER JEG OG HVOR «BOR» JEG?

Handlingsplan mot «Vald i nære relasjonar»

Styresak. Arkivsak 2011/595/ Styresak 032/12 B Styremøte

Endelig kontrollrapport

Fylkesmannen i Oppland. Rapport frå tilsyn med rettstryggleiken ved bruk av tvang og makt overfor psykisk utviklingshemma.

KVALITETSPLAN OLWEUS ÅGOTNES SKULE 2014

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Arendal kommune

Hvordan revidere etterlevelse av personvernregelverket? Presentasjon NIRF 16. april 2015

UNDERSØKING OM MÅLBRUKEN I NYNORSKKOMMUNAR RAPPORT

Ottar Bjørkedal Eid vgs

Forvaltningsrevisjon. IKT-sikkerhet og sårbarhet i Lillesand kommune

Underbygger lovverket kravene til en digital offentlighet

BRUK AV ALTERNATIVE LØP SOM FØRER FRAM TIL FAGBREV

Matematikk 1, 4MX15-10E1 A

Habilitetsavgjerder for tilsette, styremedlemmer og andre som utfører arbeid eller tenester for KORO. Gjeld frå 1. januar 2015

NAV Arbeidslivssenter Sogn og Fjordane. IA-kurs hausten Kurstilbod for IA-verksemder

11 Eg i arbeidslivet

INFORMASJONSHEFTE FOR STUDENTAR I LYEFJELL BARNEHAGE

Øving Hordaland Bakgrunn, opplegg og forventningar til kommunane. Åsne Hagen Fylkesmannen i Hordaland

Samfunnstryggleik og beredskap

LOV FOR IDRETTSLAGET JOTUN

Endelig Kontrollrapport

Kompetanseutvikling /2010 (budsjettåret vgo)

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Innhald. 1. Visjon og verdiar 2. Forord ved dagleg leiar 3. Etiske retningslinjer: slik vil vi ha det hjå oss 4. Openheit og varsling

Transkript:

Handbok i informasjonstryggleik Presentasjon 13.05.08 Geir Håvard Ellingseter, dokumentsenteret

Kva med MR fylke? Ingen har noko å tjene på datainnbrot hos oss. Hærverk, sabotasje Vi har aldri hatt datainnbrot Datainnbrot etterlatar ikkje alltid spor Vi har full tillit til våre tilsatte kan førekomme uhell kor tilsatte utan vond meining eller forsett om å gjøre noko galt forårsaker eit tryggleiksbrot

Status Handboka på plass Informasjonstryggleiksorganisasjon på plass Informasjonsarbeid

Vegen vidare Vedlikehald og forbetring Revidere og rapportere Etablere system Vurdering Planlegging Verifisering Innføring Forvalte

Handboka byggjer på: 1. Lov om personopplysningar (http://www.lovdata.no/cgiwift/wiftldrens?/usr/www /lovdata/ltavd1/filer/nl-20000414-031.html) 2. Kapittel 2 i føresegnene til personopplysningslova ( http://www.lovdata.no/cgiwift/wiftldrens?/usr/www /lovdata/for/sf/fa/xa-20001215-1265.html) 3. Veiledning i informasjonssikkerhet for kommuner og fylker (http://www.datatilsynet.no/upload /Dokumenter/infosik/veiledere/tv202_2005_1.pdf) utgitt av Datatilsynet.

1. Bakgrunn og mål for handboka Møre og Romsdal fylke sitt mål for informasjonstryggleik er: at opplysningar ikkje kjem uvedkomande i hende (sikre konfidensialitet) å sikre tilgjenge til opplysningane slik at dei med tenesteheimel kan bruke opplysningane når dei treng dei (sikre tilgjengelighet) å sikre at personopplysningar er korrekte (ikkje blir utilsikta endra) (sikre integritet)

Konfidensialitet InformasjonsTilgjengelighet tryggleik Integritet

Krav: Dei mest alvorlege risikofaktorane skal følgjast opp med jamne mellomrom Kvar skole/verksemd skal ha oversikt over og reviderte lokale rutinar for handtering av ulike register, manuelle som elektroniske som inneheld personopplysningar Ingen personopplysningar skal kome u-autoriserte eller uvedkomande personar i hende. Systemeigar må såleis kunne dokumentere kven som er autorisert til kva og kven som kan gi autorisasjon.

2. Ansvar og organisering 2-3. Sikkerhetsledelse (frå føresegnene til personopplysningslova) Den som har den daglige ledelsen av virksomheten som den behandlingsansvarlige driver, har ansvar for at bestemmelsene i dette kapittelet følges. Formålet med behandling av personopplysninger og overordnede føringer for bruk av informasjonsteknologi, skal beskrives i sikkerhetsmål. Valg og prioriteringer i sikkerhetsarbeidet skal beskrives i en sikkerhetsstrategi. Bruk av informasjonssystemet skal jevnlig gjennomgås for å klarlegge om den er hensiktsmessig i forhold til virksomhetens behov, og om sikkerhetsstrategien gir tilfredsstillende informasjonssikkerhet som resultat. Resultatet fra gjennomgangen skal dokumenteres og benyttes som grunnlag for eventuell endring av sikkerhetsmål og strategi.

Fylkesdirektøren er Møre og Romsdal fylke sin behandlingsansvarlege. Behandlingsansvarleg er den som bestemmer formålet med behandlinga av personopplysningar og dei hjelpemiddel som skal brukast. Leiinga ved kvar avdeling (kalt tryggleiksansvarleg) har det løpande ansvar for at verksemda sine personopplysningar er tilfredsstillande sikra. Tryggleiksansvarleg har ansvar for å setje i verk og dokumentere tiltak som skal sikre personvernet, kompetansen og organiseringa (ansvar og oppgåvefordeling). For å ivareta fylkesdirektøren sine oppgåver etter lova har fylkesdirektøren sett ned eit tryggleiksutval.

Organisering

3. Personopplysningar i datasystem

4. Risikovurdering, avviksbehandling og rapportering Risikovurdering skal gjennomførast før behandling av personopplysningar blir sett i gang. Resultatet av risikovurderinga skal dokumenterast. Risikoanalyse skal gjennomførast ved: innføring av nye informasjonssystem endringar av betydning for informasjonstryggleik

Det er leiinga som er ansvarleg for at det blir gjennomført risikovurderingar. I si enklaste form kan dette gjerast ved at ein set opp potensielle hendingar. Deretter vurderer ein: risiko for at kvar hending kan inntreffe (sannsyn) konsekvensar dersom hendinga skulle inntreffe

Avviksbehandling og rapportering Forskrifta til personopplysningslova seier i 2-6: Bruk av informasjonssystem som er i strid med fastlagte rutiner, og sikkerhetsbrudd, skal behandles som avvik. Avviksbehandlinga skal ha som formål å gjenopprette normal tilstand, fjerne årsaken til avviket og hindre gjentakelse. Dersom avviket har medført uautorisert utlevering av personopplysningar hvor konfidensialitet er nødvendig, skal Datatilsynet varsles. Resultat fra avviksbehandling skal dokumenteres.

Avviksrapport Det skal skrivast ein avviksrapport når: tilsette brukar informasjonssystem(a) utan autorisasjon og/eller fastsett opplæring virus har komme gjennom virusvernet og gjort skade/spreidd seg utilsikta utlevering av personopplysningar har funne stad informasjonssystem(a) blir utsett for innbrot eller forsøk på innbrot utilsikta endring i personopplysningane har skjedd feil i utstyr og/eller program verkar inn på sikring av og bruk av informasjonssystem(a) Denne lista er ikkje uttømmande.

Avviksrapporten skal: bruke skjemaet som er vedlegg i kapittel 10.3 som mal sendast til driftsansvarleg driftsansvarleg skal sette i gong dokumenterte, korrigerande tiltak som skal leggast fram ved verksemda sin eigenkontroll Dokumentasjon frå risikovurdering og avviksbehandling skal behandlast og arkiverast lokalt. Dersom det blir oppdaga alvorlege avvik eller ein risikofaktor som kan få kritiske/katastrofale følgjer og blir vurdert som sannsynleg, skal dette rapporterast direkte til tryggleiksansvarleg hos fylkesdirektøren.

Avviksrapporten skal: Skrivast av den som oppdagar avvik bruke skjemaet som er vedlegg i kapittel 10.3 som mal sendast til driftsansvarleg driftsansvarleg skal sette i gong dokumenterte, korrigerande tiltak som skal leggast fram ved verksemda sin eigenkontroll Dokumentasjon frå risikovurdering og avviksbehandling skal behandlast og arkiverast lokalt. Dersom det blir oppdaga alvorlege avvik eller ein risikofaktor som kan få kritiske/katastrofale følgjer og blir vurdert som sannsynleg, skal dette rapporterast direkte til tryggleiksansvarleg hos fylkesdirektøren.

5. Administrative og tekniske rutinar Informasjonssystema skal brukast i samsvar med fastlagde rutinar. I den grad det er behov for rutinar for å oppnå tilfredsstillande informasjonstryggleik, skal desse utarbeidast for bruk, drift og vedlikehald av utstyr og program. Systemeigar er ansvarleg for at desse rutinane finst.

6. Beredskapsplanlegging Sidan meir og meir informasjon blir lagra elektronisk er verksemda avhengig av at informasjonen er tilgjengeleg til ei kvar tid. Målet med beredskapsplanlegging er å planleggje tiltak for å gjenopprette normal tilstand i situasjonar med avbrot i normal drift.

7. Partnarar og leverandørar I kontrakten med leverandørar skal det spesielt leggjast vekt på: at leverandøren sitt personell er informert om den teieplikta som gjeld og at slikt personell skal underteikne teieplikterklæring å ha ei oversikt over personell hos leverandøren som skal ha tilgang til informasjonssystemet eller tilgang til område eller utstyr korleis verksemda si kontroll av tryggleik hos leverandør skal utførast

8. Fysisk tryggleik Fysiske tryggleikstiltak skal hindre at uvedkomande får tilgang til: IKT -ressursar (informasjons- og kommunikasjonsressursar) tekniske installasjonar og sensitive personopplysningar Det skal sikrast at slik tilgang er avgrensa til tilsette og partnarar med tenestleg behov.

9. Kontroll og oppfølging Kontrollsystemet består av : Informasjonstryggleikshandboka med vedlegg Gjennomførande dokumentasjon for eksempel rutinar og instruksar Kontrollerande dokumentasjon sjekkliste, eigenkontroll og rapportar (for eksempel risikoanalyse) for å sikre at eventuelle avvik blir oppdaga og blir lukka

Kontrollplan

Kontrollane skal vere ein gjennomgang av : informasjonstryggleikshandboka for å sjekke at den er samsvar med behov og realitetar sikringsmåla sikringsstrategien organiseringa av tryggleiksarbeidet eigenkontrollar eller kontrollar utført av offentleg organ risikoanalysene som er utført avviksregistreringar (sjekk om dei oppdager systematiske avvik) endringar i offentlege krav (lovverk) ev. endringar i bruk av personopplysningar i etablerte informasjonssystem nye informasjonssystem dokumenterte behov for, eller planlagt innføring av nye informasjonssystem