IT-sikkerhet ved outsourcing. 27. mars 2007 Tor Erik Masserud IT-Sikkerhetssjef



Like dokumenter
Policy for informasjonssikkerhet og personvern i Sbanken ASA

Revisjon av IT-sikkerhetshåndboka

Tiltaksplan for oppfølging av revisjonsrapport om systemforvaltning i Pasientreiser ANS

Referansearkitektur sikkerhet

DOKUMENT FOR STYRING AV SYSTEMATISK HELSE-, MILJØ OG SIKKERHETSARBEID. (HMS - plan) for Norsk Biokraft AS

Kapittel 1 Forankring av IT-ansvar Kapittel 2 Oppgaver og ansvar i foretakets ledelseshierarki

Kraft Bank ASA EIERSTYRING OG SELSKAPSLEDELSE (VEDTATT I GENERALFORSAMLING )

VI BYGGER NORGE MED IT.

ISO Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring

Årsrapport 2011 Internrevisjon Pasientreiser ANS

SØNDRE INNHERRED REVISJONSDISTRIKT IT-REVISJON LEVANGER KOMMUNE RAPPORT NR. 1.1/2003 FORVALTNINGSREVISJON

Statens standardavtaler Avtaler og veiledninger om IT-anskaffelser

Verdipapirhandelloven. Regnskapsloven. Egenerklæring leverandørers samfunnsansvar

Strategiutvikling EDB Business Partner

Retningslinje for Sikkerhetsstyring og leverandørstyring innen Sikkerhetsstyring

Retningslinje for Organisatorisk læring innen Sikkerhetsstyring

Integrering av IT i virksomhetens helhetlige risikostyring

Få forståelse for hva Lean handler om. Underbygge jobben med å skape en sterk prestasjons og forbedringskultur.

Bygging av en sikkerhetsarkitektur -Security Architecture another pie in the sky. En kort presentasjon

EDB Business Partner. Sikkerhetskontroller / -revisjoner

Evalueringsskjema. Foretakets nettbankvirksomhet. Foretakets navn : Dato: Underskrift : Dato: Versjon: 1.0

Overordnet IT beredskapsplan

Hvordan gjennomføre og dokumentere risikovurderingen i en mindre bank

CODE OF CONDUCT FOR LEVERANDØRER

strategi for PDMT

Foretakets navn : Dato: Underskrift :

Det digitale trusselbildet Sårbarheter og tiltak

Styringsdokument for personvern, informasjonssikkerhet og beredskap

Forebygging og avdekking av interne misligheter i DnB NOR

Internkontroll og informasjonssikkerhet lover og standarder

Egenevalueringsskjema

3.1 Prosedyremal. Omfang

Nøytralitet, Årsrapport Lyse Elnett AS

Kredittstyring en hjørnesten i Cash Management

Retningslinje for Risikostyring trafikksikkerhet innen Sikkerhetsstyring

Fagartikkel. 12 kriterier for å lykkes med outsurcing

Arbeidskapitalundersøkelsen 2010

Konsernretningslinje - Hvitvasking, terrorfinansiering og sanksjoner

1. FORMÅL 2. PROFESJONELT GRUNNLAG

Regnskap 2. kvartal EDB Business Partner ASA

Signe Astrup Arnesen Sikkerhetsdirektør Avinor. Vegtilsynets konferanse om sikkerhetsstyring 13. Juni 2013

Prinsipper for virksomhetsstyring i Oslo kommune

Egenevalueringsskjema

Strategisk plan. Perioden

Styret Helse Sør-Øst RHF 24. april 2014 SAK NR RAMMEVERK FOR ANTIKORRUPSJONSPROGRAM I HELSE SØR-ØST

Foto: Jo Michael. Samfunnsansvar. Erik Lundeby, NHO

Spørreundersøkelse om informasjonssikkerhet

Personvern og CAT. Thomas Marti - Salgsjef, Proplan AS Per Haraldsen - Løsningsarkitekt, Proplan AS

Regnskap 3. kvartal EDB Business Partner ASA

Praktisk erfaring fra operasjonell revisjon av MiFID. Margrethe H. Stavem 19. mai 2008

Ny ISO 9001:2015. Disclaimer:

INTERNKONTROLL KFIN

SAS-forum BI Strategi og BICC

Gevinster av digitalisering en historie fra Eika. Hildegunn Winther

Databehandleravtaler. Tommy Tranvik Unit

Introduksjon til prosjektarbeid del 1. Prosjektet som arbeidsform Begrep, fundament og definisjoner

Sikkerhetskultur. Helge Holtebekk Oslo T-banedrift AS

Årsrapport 2012 Internrevisjon Pasientreiser ANS

HP nyheter innenfor Datarommet. Onsdag 13. mai 2009

INNHOLD. 1. Introduksjon. Miljøstyringssystemet. 2. Gunvald Johansen Bygg AS. Organisasjon. 3. Visjon og politikk. 4. Miljøstyringssystemet

UiO IN2120 høst 2019 Incident Response and Forensics - Forslag til svar på caseoppgave. Frode Lilledahl

Styring og intern kontroll.

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

Avtale mellom Utviklings- og kompetanseetaten og Leverandør: Drift av fast telefoni Bilag 6: Administrative bestemmelser

A/S ATLANTIS VEST. Et fremtidsrettet investeringsselskap med solide røtter. Bergen, 24. januar 2019 Johnny Haugsbakk

GS1 Alliansepartnerprogramet - Et spennende samspill - GS1 Alliansepartner-konferanse : 33 Quality Hotel, Evangelos Baxevanis, GS1 Norway

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

IT-forum våren ITIL et rammeverk for god IT-drift

Personvern - sjekkliste for databehandleravtale

Regnskap 4. kvartal EDB Business Partner ASA

Ledelse og kvalitetsforbedring. Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgssektoren

HAR VI GOD NOK KONTROLL? NYE GREP OM SIKKERHETSLEDELSE

Beredskapsdagene i olje og gass okt 2014

Fylkesmannen i Buskerud 22. august Risikostyring i statlige virksomheter. Direktør Marianne Andreassen

Samarbeid om den felles infrastruktur

Avtale mellom Utviklings- og kompetanseetaten og Leverandør: Drift av fasttelefoni Bilag 5: Tjenestenivå med standardiserte kompensasjoner

Bilag 1 Kravspesifikasjon

Denne presentasjonen :

BILAG 5 til kontrakten

INSTRUKS FOR STYRETS REVISJONSUTVALG

DATO: 15. juni NUMMER: 14/8978 m.fl. markedstilsyn

Økonomistyring i virksomheten

Revisjon av IKT-området i en mindre bank

Virksomhetsstyring i Bane NOR SF

Samfunnsregnskap 2017 NSB Trafikkservice as

Inge Ådland, IT-sjef Visjoner for Vestlandet

Spamfree. Security Services Tjenestebeskrivelse. Eier: Sissel Joramo Agent: Atle Rønning Tekniker: Designer:

BILAG 5 til kontrakten

Bilag 14 Databehandleravtale

BROSJYRE. Coromatic Operations. Vi sikrer drift av virksomhetskritiske anlegg

V I L K Å R F O R A D M I N I S T R A S J O N S V E R K T Ø Y T I L M O B I L E P A Y F O R B E D R I F T

Risikostyring i et helhetlig styringssystem. Egil Johansen Lyse Energi AS

BSKs fokus. Modernisering, internasjonalisering og videreutvikling. Lars Erik Fjørtoft daglig leder Oslo

ERM risikostyring i praksis i Gjensidige - risikoappetitt som en del av helhetlig risikostyring. Jostein Amdal Chief Risk Officer

November Internkontroll og styringssystem i praksis - Aleksander Hausmann

Forvaltningsrevisjon Bergen kommune Internkontroll i Byrådsavdeling for finans, eiendom og eierskap. Prosjektplan/engagement letter

Nasjonalt nødmeldingsprosjekt. «Bedre samvirke mellom nødetatene»

Seksjon for internkontroll - Overføring fra Byrådsavdeling for finans, eiendom og eierskap til Byrådsleders avdeling

Transkript:

IT-sikkerhet ved outsourcing 27. mars 2007 Tor Erik Masserud IT-Sikkerhetssjef

Risiko Før: Nå: Av forvaltningskapitalen er: 0,5% kontanter 99,5% representert som tall i datamaskinene 2

Sammenheng sikkerhet, brukervennlighet og kostnader God brukervennlighet Fokus for leverandør Høy sikkerhet Lave kostnader 3

Hvor sikre skal IT-systemene være? Kostnader lim f(x) x-> 100% = Sikkerhet 100% 4

Risikoområder Avtale: kun det som er avtalt blir levert; hvordan sikre at alle forhold er tilstrekkelig beskrevet? Kompetanse: utsettende organisasjon avgir medarbeidere med kompetansen; hvordan sikre tilstrekkelig fagmiljø til å kunne følge opp leverandøren? Ansvar: dersom leverandøren ikke leverer iht. avtale på sikkerhetskritiske områder er det likevel konsesjonshaver som er ansvarlig. 5

Formell ramme Avtaleverk EDB og DnB NOR: Samordnet Driftsavtale mellom EDB og DnB NOR 6

Samordnet driftsavtale mellom DnB NOR BANK ASA Og EDB Business Partner ASA Vedlegg 11 Sikkerhet 7

Vedlegg 11, IT-sikkerhet 1. Bakgrunn 2. Forutsetninger 3. IT-sikkerhets rammeverk 4. Roller og ansvar 5. Prinsipper for samhandling 6. Oppfølging og inspeksjoner 7. Katastrofeplaner og beredskap 8. Sikkerhetsrutiner og retningslinjer 9. Bruk av underleverandører, innleide ressurser og vikarer 10.Risiko 8

Bakgrunn/ Formål med IT-sikkerhet Gjennom lovgivning og forskrifter har myndighetene formulert særlig strenge regler for bank-, forsikrings- og finansieringsvirksomhet. DnB NOR legger stor vekt på at reglene etterleves på en måte som bidrar til å styrke den tillit konsernet må ha i samfunnet. DnB NOR-konsernets forretningsdrift og lønnsomhet er direkte avhengig av kvaliteten på informasjon og systemer. IT-sikkerhet er derfor en viktig del av den totale risikostyring i konsernet. IT-sikkerhet skal beskytte informasjon i systemene og systemene selv. Den skal sikre at korrekt informasjon er tilgjengelig for autoriserte brukere i konsernet og hos våre kunder. Den skal samtidig beskytte mot uønskede endringer, sletting, informasjonslekkasje, tap, misbruk, sabotasje og svindel. Leverandøren anses av DnB NOR som en strategisk samarbeidspartner med særlig tillit og skal ha som hovedfunksjon å ivareta i sine leveranser. 9

SLA-avtaler/tjenestebeskrivelser for IT-sikkerhet Det er etablert SLA innenfor flere områder. Krav i SLA mellom Kunde og Leverandør kan ikke være lavere enn i rammeverket til Kunden. Dersom kravene går utover rammeverket skal partene avtale økonomiske tiltak. De til enhver tid vedtatte SLA er beskrevet sammen med rutine- SLAer i bilag 9. Dersom en av partene ønsker å presisere krav til belyste sikkerhetsforhold, skal det opprettes SLA på nye områder av sikkerhet eller beslektet tema. I forbindelse med informasjon, varsling, behandling, logging og rapportering av IT-sikkerhets hendelser generelt henvises det til SLA for IRT som omhandler retningslinjer. 10

4. Roller og ansvar Definerer roller og ansvar til EDB og DnB NOR 11

Prinsipper for samhandling Månedsrapport og månedlig koordinatormøte ½-årsrapport og ½-årsmøte Sikkerhetsrapporter iht. SLA 12

½-årlig sikkerhetsmøte - formål I den løpende driftsoppfølgingen skal IT-sikkerhet være en integrert del i leverandør/kunde oppfølgingen I møtet skal en ha sikkerhetsfokus, men samtidig beholde ansvar og arbeidsdeling fra den løpende oppfølgingen. Halvårlig sikkerhetsmøte er til for alle deltagende parters behov på sikkerhetsområdet. Hensikten er å: Skape et samarbeidsforum på IT-sikkerhet for å fokusere DnB NORs behov Vurdere de lange linjene i sikkerhet og risikoutvikling ift. DnB NOR og EDB Vurdere om ansvar, arbeidsdeling og prosesser mellom partene fungerer Vurdere EDB IT Drifts og (relevant del av) DnB NORs planer for IT sikkerhet for de neste 6 måneder Foreta vurderingen av EDBs sikkerhet iht. avtalt målemetode, Gjennomgå sikkerhetshendelser og status på ITsikkerhetsarbeidet iht. rapporter og SLA som blir utarbeidet. 13

½-årlig sikkerhetsmøte agenda Styring og kontroll av daglig drift. Gjennomgå sikkerhetshendelser i perioden inkl. avtalte evalueringsrapporter og forbedringstiltak Gjennomgå sikkerhetsspørsmål Behandle ønsker om / muligheter for videreutvikling av tjenester og servicenivå. Status sikkerhets-sla er Ansvar og oppgaver i forhold til Vedlegg 11, herunder vurdering av EDBs egenkontroll Vurdering / forbedring av avtalt målemetode for IT- Sikkerhet mellom partene 14

½-årlig sikkerhetsmøte - saksdokumenter Siste referat og andre aktuelle referater (månedsmøter) Sikkerhetsrapporter Andre relevante rapporter Oversikt over sikkerhetsprosjekter og aktiviteter i hver enhet relevant for de andre partene SLA 15

Oversikt SLA er 1. Forebyggende og operativt arbeid mot datavirus 2. Brannvegg 3. Fysisk sikring av datainstallasjoner 4. Administrasjon av Ikke personlige brukeridenter 5. Incident Response Team (IRT) 6. Administrasjon og drift forbundet med Kryptering 7. Passordadministrasjon 8. Rutine 810 Security Administration Manager Systemforvaltning 9. Rutine 810 Security Administration Manager Vedlikeholdsansvar 10.Sikkerhetspatching 11.Administrasjon av Sikkerhetssystemer 16

Eksempel: Brannvegg 1. Ansvarlig IT-Sikkerhet, Kunden IRT-ansvarlig, xxx xxx Ansvarlig IT Operasjon, Kunden Tjenesteansvarlig Fjernnett/LAN, xxx xxx Ansvarlig Leverandør Brannveggansvarlig, xxx xxx 17

Målemetode - hensikt Objektivt måling av viktige sikkerhetsområder Manglende oppfyllelse fører til økonomiske krav Disse midlene skal brukes til å finansiere ITsikkerhetsrelaterte prosjektoppgaver 18

Områder som dekkes av målemetoden SLA Konsernkrav IT-Sikkerhet (KKIS) Avtalens Vedlegg 11 IT-Sikkerhet ISF survey Fokusområder 19

Målemetode grafisk fremstiling Overordnet faktisk oppfyllelse Avtalt minimum oppfyllelse Oppfyllelse SLA 11 10,16 9,09 Målt oppfyllelse Målt Minimum Avtalt ISF-survey 0 Avvik KKIS Eksempel Avtalens Bilag 8 20

? 21

Takk for oppkmerksomheten 22