ÅSTORPS KOMMUN GRANSKNING AV INFORMATIONS-

Storlek: px
Starta visningen från sidan:

Download "ÅSTORPS KOMMUN GRANSKNING AV INFORMATIONS-"

Transkript

1 ÅSTORPS KOMMUN GRANSKNING AV INFORMATIONS- SÄKERHET 2001 Bengt Sebring SEPTEMBER 2001 Sida: 1

2 INNEHÅLLSFÖRTECKNING 1 Sammanfattning Uppdraget Inledning Genomförande Omfattning Avgränsningar Vidtagna åtgärder sedan IT-revision Styrning av informationssäkerhet Fysiskt skydd för datarummet Avbrottsplanering Rutiner beträffande personal Iakttagelser och rekommendationer under IT-revision IT-säkerhetsplan, dec Säkerhetsorganisation Klassificering och kontroll av tillgångar Personal och säkerhet Fysisk och miljörelaterad säkerhet Styrning av kommunikation och drift Styrning av åtkomst Riskanalyser och kontinuitetsplanering Efterlevnad Framtida projekt Källförteckning Bilaga 1 Åtgärdslista Bengt Sebring SEPTEMBER 2001 Sida: 2

3 1 Sammanfattning Syftet med uppdraget är att göra en bedömning av den praktiska tillämpningen av informationssäkerhet på IFO och Hyllinge skola (årskurs 1-9). Detta inkluderar en bedömning av befintlig IT-säkerhetsplan. En sammanfattande bedömning är att det finns brister i tillämpningen av informationssäkerhet både på central nivå och ute i verksamheten. Framförallt omfattar bristerna; otillräcklig styrning av - och förankring av informationssäkerhet med tillhörande riktlinjer i verksamheten, otydlig IT-organisation utan dokumenterade roller och ansvarsområden, avsaknad av riskanalyser och kontinuitetsplanering för kritiska verksamhetsprocesser och IT-system. En positiv bild har erhållits beträffande ett flertal områden, exempelvis tillgängligheten i IT-systemen, formella och centrala beslut vid inköp av IT-utrustning och god kontroll av IT-utrustning. Följande områden är särskilt viktiga att implementera i organisationen: Styrning av informationssäkerhet: o Uppdatera IT-strategin kontinuerligt och tydliggör verksamhetens krav på IT-verksamheten. o Skapa en övergripande informationssäkerhetspolicy med tillhörande riktlinjer, exempelvis för klassificering, märkning och hantering av information anpassad efter gällande lagstiftning. o IT-organisation: o I syfte att förankra arbetet med informationssäkerhet bör man arbeta i ett projekt efter en etablerad projektmetod. IT-organisationen upplevs som otydlig. En dokumenterad beskrivning av hela IT-organisationen med tillhörande roller och ansvarsområden behöver skapas. Personal och säkerhet: o Upprätta en utbildningsplan för alla medarbetare, i synnerhet för de som hanterar känslig information. o Tydliggör det personliga ansvaret vid användning av kommunens informationsbehandlingsresurser, exempelvis genom informationsspridning och utbildning. Inför om möjligt disciplinära åtgärder vid missbruk. Riskanalyser och kontinuitetsplanering: o Flera kritiska processer har identifierats, där ett avbrott får omfattande konsekvenserna för verksamheten. Ett arbete bör initieras för att på ett strukturerat sätt kartlägga risker och skapa kontinuitetsplaner. Ett förslag på en åtgärdslista finns i bilaga 1. Bengt Sebring SEPTEMBER 2001 Sida: 3

4 2 Uppdraget 2.1 Inledning Bakgrund Ernst & Young genomförde under 2000 en IT-revision, vilken hade som syfte att kartlägga, analysera och bedöma de befintliga kontrollerna för informationssäkerhet hos Åstorps kommun. Som metod användes SBA-check, vilken är baserad på svensk standard för informationssäkerhet, SS Resultatet var en nulägesanalys där ett antal brister påtalades. Åstorps kommun har vidtagit vissa åtgärder för att förbättra kontrollen över informationssäkerheten. Bl.a. finns en IT-säkerhetsplan, daterad dec Till denna ska under 2001 ett flertal styrande dokument skapas. Under 1999 genomfördes en granskning av personaktshantering på socialförvaltningen, där också ett flertal brister påtalades. Syfte Att under 2001 göra en bedömning av den praktiska tillämpningen av informationssäkerhet inom Åstorps kommun. Utvalda enheter är IFO och Hyllinge skola (årskurs 1-9). Synpunkter på befintlig IT-säkerhetsplan daterad dec 2000 kommer även att genomföras. 2.2 Genomförande Granskningen är baserad på intervjuer och genomläsning av dokumentation. Intervjuerna har genomförts under perioden juni Lämpliga områden och frågor kommer att väljas ut och anpassas ur materialet svensk standard för informationssäkerhet (SS ), befintlig IT-säkerhetsplan, den förra ITrevisionen och -granskningen av personaktshantering på socialförvaltningen. För övriga dokument, se källförteckning. Personer att intervjua har valts ut i samråd med personal från kommunen och kommunrevisionen. Representanter och användares kännedom om riktlinjer och attityder till viktiga säkerhetsområden, exempelvis åtkomst, kommer att kontrolleras. Intervjuer är genomförda med: Två personer från IT-organisationen Två representanter och en användare från IFO. Två representanter och en användare från Hyllinge Skola. De intervjuade kommer att hållas anonyma. Bengt Sebring SEPTEMBER 2001 Sida: 4

5 2.3 Omfattning Uppdraget omfattar Åstorps kommun med fokus på IFO och Hyllinge skola. Dessutom ska en granskning av IT-säkerhetsplan, daterad dec 2000 genomföras. Uppdraget omfattar följande områden och frågeställningar: Vilka åtgärder är vidtagna sedan senaste IT-revisionen år 2000? Vilken status är det på befintlig IT-säkerhetsplan? Hur är roller och ansvar definierade i en säkerhetsorganisation? Vilka rutiner finns för klassificering och kontroll av tillgångar? Till vilken grad tar organisationen hänsyn till personalen? Fysisk och miljörelaterad säkerhet? Hur sker styrning av kommunikation och drift? Hurskerstyrningavåtkomst? Finns kontinuitetsplanering? Hur är efterlevnaden? 2.4 Avgränsningar Vår rapport baseras i huvudsak på information i form av befintlig dokumentation och intervjuer. Vi bedömer inte fullständighet och riktighet i erhållen information. 3 Vidtagna åtgärder sedan IT-revision 2000 I granskningsrapporten för IT-revisionen år 2000 framfördes i huvudsak brister inom fyra områden: 1. Styrning av informationssäkerhet 2. Fysiskt skydd för datarummet 3. Avbrottsplanering 4. Rutiner beträffande personal Nedan finns en sammanställning över de åtgärder som är vidtagna för att minska brister i ovanstående område. 3.1 Styrning av informationssäkerhet Detta område är en grundförutsättning för att arbetet med informationssäkerhet ska kunna genomföras inom kommunen med god kontroll och kvalitet, exempelvis att rätt beslut fattas och rätt prioriteringar görs. En IT-säkerhetsplan är framtagen, daterad dec Granskning av planen genomförs i separat avsnitt. Någon uppdatering av IT-strategidokument har inte genomförts och det finns inga planer på att göra detta heller. Både ute i verksamheten och de med ett dedikerat IT-ansvar upplever att skriftliga visioner, mål, eller andra krav på IT-arbetet inte är kommunicerade. De strategidokument som finns är från 1996 och Bengt Sebring SEPTEMBER 2001 Sida: 5

6 De visioner, mål och krav som eventuellt finns är inte skriftligt definierade eller kommunicerade. IT-strategi förmodas finnas, men denna är inte kommunicerad. Visioner, mål och strategier för verksamheten hänger samman med styrning för informationssäkerhet. I en föränderlig värld behöver visioner, mål och strategier anpassas. Med utgångspunkt i de dokument som finns bör en uppdatering göras regelbundet och efterlevnaden av ambitionsnivåer kontrolleras. 3.2 Fysiskt skydd för datarummet Brand- och inbrottslarm är installerat. Kodlås skall installeras. Fastställ ett datum för installation av kodlås. 3.3 Avbrottsplanering Dubblering av Vinca - och Procapitaservern är budgeterat för För övrig bedömning av avbrottsplanering, se avsnitt kontinuitetsplanering. 3.4 Rutiner beträffande personal Inga nya rutiner har införts. 4 Iakttagelser och rekommendationer under IT-revision 2001 Iakttagelserna är gjorda på central/övergripande nivå (IT-samordnare och ITsäkerhetsansvarig) och till vilken grad implementering skett ute i verksamheten (IFO och Hyllinge Skola). 4.1 IT-säkerhetsplan, dec 2000 IT-säkerhetsplanen (planen) har upprättats som ett led i IT-säkerhetsarbetet. Kommunsekreteraren och IT-avdelningen har deltagit i upprättande av planen. Planen är baserad på ÖCBs föreskrifter och allmänna råd om grundsäkerhet för samhällsviktiga system (FA22). Endast få tillägg och avdrag är genomförda, från standardformuleringen. Planen är fastställd av kommunfullmäktige. Tillhörande styrdokument, systemsäkerhetsplaner ska vara klara under Planen har kommunicerats till förvaltningschefer vid ett möte och via skrivelse. Bengt Sebring SEPTEMBER 2001 Sida: 6

7 Målgrupp är samtliga anställda i kommunen. Planen har framkommit genom möten mellan IT-säkerhetsansvarig och IT-funktionen. Någon dokumenterad projektmodell har dock inte använts. I verksamheten verkar planen inte vara känd. Då det råder osäkerhet kring området informationssäkerhet efterfrågas policys och rutiner. IT-säkerhetsplanen är inte känd i organisationen. En kommunikationsplan behöver upprättas, i syfte att förankra policys och regelverk. Befintlig plan behöver kompletteras eller en ny upprättas, vilken övergripande behandlar hantering av informationssäkerhet. Exempel på områden som bör innefattas i en övergripande policy och som saknas eller bör formuleras om i kommunens ITsäkerhetsplan: Att planen är fastställd av ledningen bör tydliggöras i planen. Fortsätt att kommunicera till personal via exempelvis intranätet. Tydliggör vikten av IT-säkerhet och/eller informationssäkerhet för kommunen. En tydlig definition av IT-säkerhet och/eller informationssäkerhet. Precisera vaga formuleringar, antingen i befintlig plan eller i kommande systemsäkerhetsplaner, exempelvis regelbunden uppföljning och formellt. Separera vem som ansvarar och vem som utför, och tydliggör genom att tilldela ansvaret på en individ istället för en grupp. Med hänsyn till målgruppen alla användare, bör ett anpassat språkbruk användas. Vid användning av externt framtagen och allmänt hållen mall krävs ett aktivt ställningstagande från kommunens sida. I syfte att skapa en ändamålsenlig plan/policy behöver kommunen hantera detta i ett projekt. Använd erfarna interna/externa experter för att säkerställa kvaliteten. 4.2 Säkerhetsorganisation Något dokumenterat organisationsschema finns inte. Den struktur som identifierats inom kommunen är följande: IT-säkerhetsansvarig IT-samordnare IT-tekniker Systemansvarig och IT-ansvariga på förvaltningar IT-grupp (vilken fattar övergripande beslut för hela nätet, d.v.s inte specifika program för enheter) Den övergripande IT-funktionen, bestående av IT-samordnare och IT-tekniker tillhör den administrativa funktionen. Några ansvarsområden finns inte dokumenterade för IT- Bengt Sebring SEPTEMBER 2001 Sida: 7

8 funktionen och i övrigt finns inget beskrivet över vilka uppgifter som ska utföras. I ITsäkerhetsplanen finns ledning och ansvar för IT-säkerhet beskrivet. I den mån ansvar tilldelas i nedanstående text i detta avsnitt avses informellt ansvar. Varje anställd har erhållit information om vad IT-funktionen gör samt att denna information finns tillgänglig på intranätet. IT-funktionen ansvarar för det administrativa och publika nätet, men BUN (Barn och Utbildningsnämnden) ansvarar för utbildningsnätet. Inom IT-frågor finns ett samarbete mellan kommunerna; Åstorp, Klippan, Örkelljunga och Perstorp. Detta samarbete utnyttjas vid bl.a. upphandling och erfarenhetsutbyte. Även mellan Skånes kommuners IT-samordnare finns ett samarbete där erfarenheter och tips utbytes. Vid exempelvis inköp av hårdvara lämnas förslag från förvaltningar till IT-funktionen, som bedömer och skapar en lista. Listan lämnas till IT-gruppen för prioritering. Den nya listan lämnas till budgetberedningen som avgör hur stora medel som ska avsättas i budgeten. Någon oberoende säkerhetsexpert utnyttjas inte regelbundet, utan konsulter kontaktas vid behov, exempelvis vid senaste installationen av brandvägg. Ett externt företag gör även årliga säkerhetskontroller av brandväggen. Ansvarsområden och roller är inte skriftligt beskrivna. IT-organisationen upplevs därmed som otydlig. Kännedom om den interna IT-organisationen är låg. Det är förankrat att inköp av ny IT-utrustning görs via central IT-funktion. Behov av ny ITutrustning budgeteras av förvaltning och IT-avdelningen godkänner och införskaffar. Ökade samordningsresurser till IT-frågor önskas. En låg kännedom finns om befintlig samordnande resurs. Ansvar och roller är otydliga. I ett flertal fall tas lokala och individuella initiativ till ansvar. Det finns flera risker med detta. Exempelvis kan uppgifter hamna mellan stolar, arbetsbelastning bli för hög, irritation, beroendet av nyckelpersoner öka, etc. För att uppnå en ökad effektivitet bör IT-organisationen tydliggöras med dokumenterade ansvarsområden för samtliga roller. Beskrivet ansvar i IT-säkerhetsplan behöver kommuniceras och tydliggöras. Telefoni är idag ett IT-intensivt område, varför även IT-personal bör delta i och/eller ansvara för telefonifrågor. Bengt Sebring SEPTEMBER 2001 Sida: 8

9 4.3 Klassificering och kontroll av tillgångar Enligt den tidigare IT-revisionen åligger ansvaret att utveckla riktlinjer för klassificering av information på förvaltningarna. Alla har undertecknat förbindelse om rekommendationer beträffande e-post. Känslig information behandlas ute i verksamheten. Det följer ett ansvar med yrket som styr hur information får hanteras. En klar bild över vad som är känslig information verkar föreligga. Dock verkar inte medvetenheten om riskerna vid informationshantering vara förankrad, exempelvis vanlig post och e-post. Dokumentförstörare används för känsligt material. Riktlinjer för klassificering av information saknas, samt rutiner för märkning och hantering av information. Upprätta riktlinjer för klassificering, och rutiner för märkning och hantering av information. De klasser som normalt används är hemlig, intern och öppen. Tillse att riktlinjerna överensstämmer med tillämplig lagstiftning. Riktlinjerna är ett stöd för ordinarie personal, men de kommer att vara än mer värdefulla för de som tillfälligt arbetar på arbetsplatsen och för nyanställda. 4.4 Personal och säkerhet De nyanställda får en kort information av IT-samordnaren och IT-ansvariga på berörd förvaltning ansvarar för vidare utbildning. Samtliga anställda har skrivit under en förbindelse om att följa regler för exempelvis användning av Internet, e-post och utloggning när arbetsplats lämnas. De utbildningsmöjligheter som ges för IT-funktionen anses tillräcklig för att genomföra det dagliga arbetet. Det verkar inte finnas några rutiner för att dra lärdom av incidenter. Däremot finns ett formellt tillvägagångssätt vid funktionsfel. Förvaltningarna beställer utbildning av IT-funktionen. Ett flertal kontroller saknas för befattningsbeskrivningar och vid rekrytering. Vid anställning genomförs utdrag ur brottsregistret. Vikarier från uthyrningsfirmor Bengt Sebring SEPTEMBER 2001 Sida: 9

10 förekommer. Lärare har en moralisk sekretess, men elevassistenter och vikarier skriver under en sekretessförbindelse. Krångel och bristande kunskaper gör att datorn som redskap uppfattas som stressig. För nyanställda sker en viss utbildning och vid enstaka tillfälle har information spridits inom området informationssäkerhet. Det finns dock ingen dokumenterad utbildningsplan. Behovet anses vara stort av kontinuerlig utbildning inom IT-området, för att hantera exempelvis e-posten. Följande är exempel på förbättringsområden: Kännedom om de vanligaste virusen är begränsad, samt inställningar för att minska risken för virus, exempelvis makrovirus. Kunskap om var information lagras är ojämn, exempelvis förekommer lagring lokalt på hårddisk och diskett, vilket inte är i linje med föreslagna rekommendationer. Hantering av lösenord. Antivirusskydd uppdateras automatiskt hos användare. För rapportering av säkerhetsincidenter eller -svagheter finns ingen kännedom om några rutiner. Några allvarliga incidenter har dock inte inträffat, men virus har förekommit. De intervjuade uppfattar att funktionsfel hanteras informellt, men fungerar tillfredställande. Flera användare utnyttjar samma dator. Tydliggör det personliga ansvaret vid användning av kommunens IT-resurser, exempelvis genom informationsspridning och utbildning. Om möjligt inför disciplinära åtgärder vid missbruk. Bristande kunskaper inom IT-området utgör en risk mot upprätthållande av god informationssäkerhet. Upprätta därför en utbildningsplan för alla medarbetare, i synnerhet för de som hanterar känslig information. 4.5 Fysisk och miljörelaterad säkerhet Se avsnitt 3.2. De olika verksamheterna som besökts är till karaktären helt olika. Vissa av svaren i avsnittet gäller därför enbart för en av verksamheterna. Dörrar förefaller vara låsta till arbetsutrymmen, rum och skåp innehållande känslig information. Det finns både lås med nyckel och kod. För serverrum finns fönstergaller, brand- och inbrottslarm. Dock saknas fuktlarm och kylanläggning. Lokaler och IT-utrustning delas av olika enheter och personal, exempelvis skrivare, arkivrum och datorer. Bengt Sebring SEPTEMBER 2001 Sida: 10

11 Det finns en rutin för avveckling och återanvändning av IT-utrustning. Dokumentförstörare används mot spridning av papper. Policy för hur information ska hanteras på skrivbord saknas och för bildskärm efterlevs den inte. De bärbara datorer som används är privat egendom och saknar nätverkskort. För lokala serverrrum bör en total översyn genomföras för att identifiera brister. Fuktlarm och kylanläggning bör införskaffas. Upprätta riktlinjer för hur serverrum ska vara skyddade. 4.6 Styrning av kommunikation och drift Kommunen har ingen separat testmiljö för nya IT-system, utan de driftsätts direkt i skarp miljö. För godkännande av system fattas inget formellt beslut av IT. I framtiden kommer elektronisk handel att implementeras. Kritiska tidpunkter för kommunikation finns identifierade, exempelvis vid betygsättning, brådskande ärenden till Länsrätten och utbetalningar vid månadsskifte. Vid inträffade avbrott försämras kommunens servicegrad och frustration skapas. Överlag upplevs tillgängligheten som god. Det föreligger en diskrepans i uppfattningen om virus förekommit eller inte. Några riktlinjer eller förebyggande åtgärder är inte kända. Antivirusprogram uppdateras automatiskt två till tre gånger per år. Disketter används för lokal säkerhetskopiering. Allmän rutin för informationshantering saknas, exempelvis för mobiltelefoner. Policy eller regler för elektronisk post är inte känd och medvetenheten om risken med elektronisk post och bifogade filer förefaller vara låg. Möjliga krypteringsalternativ finns det ingen kännedom om. Även om tillgängligheten anses hög bör det finnas en beredskap för att hantera de tillfällen då avbrott inträffar i IT-systemen. En process för kontinuitetsplanering bör initieras. De skydd som finns mot virus bör uppdateras oftare än tre gånger per år. Ett avtal bör tecknas med extern part, för att uppdatera virusdefinitioner regelbundet. Bengt Sebring SEPTEMBER 2001 Sida: 11

12 De regler som finns för e-post och säkerhetskopiering bör kommuniceras och förankras hos samtliga medarbetare inom kommunen. Utbildning bör ske i åtgärder för att kunna följa reglerna, exempelvis kryptering. Vid införande av elektronisk handel ställs det stora krav på informationssäkerhet mellan alla inblandade parter. Ta hjälp av experter för att utreda ett sådant initiativ. 4.7 Styrning av åtkomst Ansvaret för hantering av användares åtkomsträttigheter ligger på förvaltningsnivå. Den vanliga användaren, dess hantering av lösenord och utloggning, betraktas som det största hotet mot kommunens informationssäkerhet. För varje system fastställer systemägaren kraven på längden av lösenord. För åtkomst till nätverket ska lösenordet vara minst fem tecken långt, utan krav på någon speciell konstruktion. Efter hundra dagar tvingas användare att byta lösenord. Två gånger årligen utförs en genomgång av användares åtkomst till informationsbehandlingsresurser samt en inventering av underskrifter av säkerhetsförbindelser. Någon loggning förekommer inte av användares aktiviteter på nätverk och i system. Däremot sker en övervakning av systemanvändning. Någon formell policy för styrning av åtkomst saknas. Däremot verkar det finnas en informell rutin för hur åtkomst hanteras. Ansvaret för åtkomst är tilldelat olika befattningar, i en jämförelse mellan förvaltningar. Vikarier får egna konton upplagda. Personalomsättningen har varit ganska hög och inhyrning av personal från uthyrningsföretag förekommer. Någon regelbunden granskning genomförs inte, men det finns en informell rutin för att hantera personalförändringar. De regler som samtliga av kommunens personal ska ha tagit del av, följs inte av samtliga av de intervjuade, exempelvis förvaras lösenord på icke lämpliga platser. I något fall kände användare till skriften Välkommen som användare i vårt datanät. Några av de intervjuade uppfattar inte det tvingande bytet av lösenord. Distansarbete förekommer inom vissa delar av kommunen, vilket i förekommande fall är begränsat till e-post. Ansvaret för hantering av användares åtkomsträttigheter bör formaliseras och dokumenteras. En regelbunden granskning av rättigheter bör genomföras. För de enheter med hög personalomsättning är det svårare att kontrollera manuellt och tekniska hjälpmedel bör utnyttjas. Bengt Sebring SEPTEMBER 2001 Sida: 12

13 Kraven på användares lösenord bör skärpas, exempelvis bör lösenord vara minst åtta tecken långa, tvingande byte, siffror och specialtecken utnyttjas. 4.8 Riskanalyser och kontinuitetsplanering Som en grund för avbrottsplanering ligger riskanalyser genomfördes av ÖCB riskanalyser på varje förvaltning. Riskanalyserna genomfördes tillsammans med bl.a. förvaltningschefer. Av riskanalyserna framgick att alla IT-system kunde vara otillgängliga i en vecka utan att detta skulle innebära en katastrof för verksamheten. Totalt strömavbrott uppstod den 31 maj. Den ersättningskraftkälla (UPS=Uninteruptable Power Supply) tog över och systemen kunde stängas ner utan att data förlorades. Det största hotet mot informationssäkerheten i kommunen anses vara användarnas (o)avsiktliga hantering av lösenord och utloggning. Förvaltningar upplever att de är oerhört beroende av att IT-systemen är tillgängliga. Kritiska processer existerar, exempelvis när utbetalningar vid månadsskifte hanteras, tidsbegränsade uppdrag till Länsrätten och betygsättning. Avbrott i IT-system har förekommit i samband med de kritiska processerna. Som en stor risk med katastrofala följder i små orter betecknas om känslig information sprids till obehöriga. Kännedom om riskanalyser och avbrottsplanering saknas. Riskanalyser är inte genomförda lokalt. Dock har allmänna IT-risker diskuterats vid informella möten. En strukturerad form av kontinuitetsplanering är inte genomförd. Utvecklingstakten är hög inom IT och inom kommunens verksamhet sker ständigt förändringar. Kommunen bör kontinuerligt genomföra riskanalyser. Ett syfte är att fånga upp förändringar, vilka kan påverka verksamheten och de IT-system verksamheten är beroende av. Resultaten från riskanalyserna används i utvecklande av kontinuitetsplaner för verksamheten och dess kritiska IT-system. 4.9 Efterlevnad I dokumentet regler för Internet och elektronisk post hänvisas till datalagen. Datalagen kommer under 2001 att fullt ut ersättas av Personuppgiftslagen (PUL). IT-samordnare för kommunen är tillfrågad som personuppgiftsombud, men något beslut är inte taget. ITsamordnare har tidigare erfarenhet av frågor rörande personuppgifter och kontakt med Datainspektionen som är tillsynsmyndighet. Bengt Sebring SEPTEMBER 2001 Sida: 13

14 Yrkesspecifika lagar finns det kännedom om och i en del fall finns förteckning över tillämpliga lagar. Däremot är den generella medvetenheten om exempelvis Upphovsrättslagen eller Personuppgiftslagen låg. För att förhindra missbruk av skolans datasalar har en del kontroller införts. Utse ett personuppgiftsombud. Utred vilket förhållande PUL har till yrkesspecifika lagar och i vilka fall PUL är tillämplig. Se över register innehållande persondata Framtida projekt Kommunen har startat ett e-handelsprojekt. Kommunchefen är projektledare och projektdeltagare från andra kommuner medverkar. Från IT-funktionen deltar ingen. Vid IT-relaterade projekt s kommun deltar inte IT-funktionen förrän den tekniska lösningen börjar diskuteras. De skäl som anges för IT-funktionens frånvaro är tidsbrist. I IT-relaterade projekt bör någon från IT-funktionen delta. Åstorp den 7 september 2001 Paul Übelacker Bengt Sebring SEPTEMBER 2001 Sida: 14

15 5 Källförteckning Åstorps kommun, Granskning av IT-säkerhet 2000, okt 2000 Åstorps kommun, Granskning av personaktshantering, nov 1999 Välkommen som användare i vårt datanät Till dig som är datoranvändare i vår kommun, daterad Regler för Internet och elektronisk post IT-säkerhetsplan för Åstorps kommun, dec 2000 Rapport med förslag Nr 1, Åstorps kommuns IT-grupp, mars 1996 Rapport med förslag Nr 2, Åstorps kommuns IT-grupp, april 1997 Bengt Sebring SEPTEMBER 2001 Sida: 15

16 6 Bilaga 1 Åtgärdslista Ordningen i nedanstående åtgärdslista är Ernst & Youngs förslag på en prioritering, vilken är gjord efter information insamlad och bearbetad under Granskning av informationssäkerhet 2001 för Åstorps kommun. Det är även viktigt att Åstorps kommun gör en egen prioritering, avgör vem som ansvarar och vem som utför samt bestämmer en realistisk tidplan. Denna prioritering bör alltid föranledas av regelbundna och uppdaterade riskanalyser. Aktivitet A 1 U 2 Tidplan 1. Uppdatera och kommunicera befintlig ITstrategi till berörda personer, exempelvis beslutsfattare och IT-organisationen 2. Upprätta informationssäkerhetspolicy med tillhörande riktlinjer, exempelvis klassificering och rutiner för märkning och hantering av information 3. Dokumentera kommunens IT-organisation, d.v.s. roller och ansvarsområden 4. Genomför riskanalyser 5. Starta ett projekt med uppgift att kommunicera och förankra resultat från riskanalyser och - säkerhetsarbetet 6. Skapa kontinuitetsplaner 7. Upprätta en utbildningsplan 8. Formalisera en rutin för att regelbundet granska personalens åtkomst och använd vid behov tekniska hjälpmedel 9. Skärp kraven på användares lösenord, exempelvis åtta tecken (bokstäver, siffror och specialtecken) och tvingande byte regelbundet, 10. Utred konsekvenser för införande av elektronisk handel Åtgärd Datum 1 A = Den person som ansvarar för att en uppgift ska bli utförd 2 U=Denpersonsomutföruppgiften Bengt Sebring SEPTEMBER 2001 Sida: 16

Bengt Sebring OKTOBER 2000 Ordförande GRANSKNINGSRAPPORT 3 Sida: 1

Bengt Sebring OKTOBER 2000 Ordförande GRANSKNINGSRAPPORT 3 Sida: 1 ÅSTORPS KOMMUN GRANSKNING AV IT-SÄKERHET 2000 Bengt Sebring Ordförande GRANSKNINGSRAPPORT 3 Sida: 1 Innehållsförteckning Sammanfattning....... 3 1. Inledning....... 4 1.1 Syfte med revisionen...... 4 1.2

Läs mer

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING... 1 2 MÅL FÖR IT-SÄKERHETSARBETET... 1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 1 3.1 ALLMÄNT... 1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 2 3.2.1... 2 3.2.2

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010. Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation

Läs mer

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det??

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det?? Informationssäkerhet Hur skall jag som chef hantera detta?? Vad är det?? Vad är informationssäkerhet? Informationssäkerhet handlar om att skapa och upprätthålla ett lämpligt skydd av information. Information

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING...1 2 MÅL FÖR IT-SÄKERHETSARBETET...1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN...1 3.1 ALLMÄNT...1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET...2 3.2.1...2 3.2.2 Systemansvarig...3

Läs mer

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav

Läs mer

Handlingsplan för persondataskydd

Handlingsplan för persondataskydd Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd

Läs mer

IT-Säkerhetsinstruktion: Förvaltning

IT-Säkerhetsinstruktion: Förvaltning n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3

Läs mer

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2

Läs mer

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016 Informationssäkerhetspolicy Informationssäkerhetspolicy för Vingåkers kommun 013-016 Innehållsförteckning 1 Mål... Syfte... 3 Ansvarsfördelning... 4 Definition... 5 Genomförande och processägare... 3 Dokumentnamn

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336 Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336 Sida 151 av 282 Tjänsteskrivelse 1(2) 2018-03-26 Dnr: KS 2017/336 Kommunfullmäktige Revidering av

Läs mer

Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson

Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson Policy för tekniska och organisatoriska åtgärder för 14 juni 2018 Peter Dickson Sida 2 av 6 Innehåll Inledning... 3 Organisation... 3 Allmänt om det tekniska säkerhetsarbetet... 4 Kontinuitetsplanering...

Läs mer

Informationssäkerhetspolicy IT (0:0:0)

Informationssäkerhetspolicy IT (0:0:0) Informationssäkerhetspolicy IT (0:0:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr:0036/13 Kommunalförbundet ITSAM, Storgatan 36A, 590 36

Läs mer

EBITS 2003-10-14 Energibranschens IT-säkerhetsforum

EBITS 2003-10-14 Energibranschens IT-säkerhetsforum EBITS 2003-10-14 Energibranschens IT-säkerhetsforum Bruksanvisning till malldokument för REGLER OCH RIKTLINJER FÖR INFORMATIONSSÄKERHET Version 0.1 1. Dokumentet skall anpassas specifikt för företaget.

Läs mer

IT-säkerhetspolicy. Fastställd av KF 2005-02-16

IT-säkerhetspolicy. Fastställd av KF 2005-02-16 IT-säkerhetspolicy Fastställd av KF 2005-02-16 IT-säkerhetspolicy Sidan 2 (9) Revisionsinformation Datum Åtgärd Ansvarig Version 2004-11-19 3.4 Ändrat första meningen PGR 2.0 förvaltningen -> verksamheten

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy 2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,

Läs mer

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016 www.pwc.se Revisionsrapport Uppföljning av ITgranskning från år 2013 Caroline Liljebjörn 1 juni 2016 Innehåll Sammanfattning och revisionell bedömning...2 1.1. Bedömningar mot kontrollmål...2 2. Inledning...4

Läs mer

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång.   Informationssäkerhetsspecialister: www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena

Läs mer

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören Version: 1 Beslutsinstans: Regiondirektören 2(10) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av 1. 2016-06-30 Nyutgåva Regiondirektören 3(10) INNEHÅLLSFÖRTECKNING 1 INLEDNING...4 2 ANSVAR FÖR INFORMATIONSSÄKERHET...4

Läs mer

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy inom Stockholms läns landsting LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4

Läs mer

Informationssäkerhetspolicy. Linköpings kommun

Informationssäkerhetspolicy. Linköpings kommun Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481

Läs mer

Svar till kommunrevisionen avseende genomförd IT-revision

Svar till kommunrevisionen avseende genomförd IT-revision Kommunkansliet TJÄNSTESKRIVELSE Datum: Sida: 2011-11-11 1 (6) Handläggare: Dokumentnamn: DokumentID Version: Victoria Galbe, Magnus Lindén och Per Nordén Svar till kommunrevisionen beträffande Genomförd

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010. Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Styrdokument, policy Kommunledningskontoret 2011-05-03 Per-Ola Lindahl 08-590 970 35 Dnr Fax 08-590 733 40 KS/2015:315 per-ola.lindahl@upplandsvasby.se Informationssäkerhetspolicy Nivå: Kommungemensamt

Läs mer

Informationssäkerhetspolicy för Umeå universitet

Informationssäkerhetspolicy för Umeå universitet Sid 1 (7) Informationssäkerhetspolicy för Umeå universitet Sid 2 (7) Inledning Denna policy utgör grunden i universitetets ledningssystem för informationssäkerhet (LIS) och beskriver Umeå universitets

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet Revisionsrapport Karolinska institutet 171 77 Stockholm Datum Dnr 2011-02-01 32-2010-0715 Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet 2010 Riksrevisionen

Läs mer

Bilaga 1 - Handledning i informationssäkerhet

Bilaga 1 - Handledning i informationssäkerhet Bilaga 1 - Handledning i informationssäkerhet Regler för informationssäkerhet vid Karolinska Institutet Dnr 1-516/2013 (ersätter Dnr 6255-2012-060) Gäller från och med Bilagor Bilaga 1. Handledning i informationssäkerhet

Läs mer

Göteborg Energi AB. Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte. 18 december 2012

Göteborg Energi AB. Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte. 18 december 2012 Göteborg Energi AB Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte 18 december 2012 1 Sammanfattning Med start hösten 2010 har Deloitte, Ernst & Young och PwC på uppdrag av Göteborgs

Läs mer

Regler och instruktioner för verksamheten

Regler och instruktioner för verksamheten Informationssäkerhet Regler och instruktioner för verksamheten Dokumenttyp Regler och instruktioner Dokumentägare Kommungemensam ITsamordning Dokumentnamn Regler och instruktioner för verksamheten Dokumentansvarig

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy FÖRFATTNINGSSAMLING BESLUT GÄLLER FR FLIK SID Kf 83/05 2005-06-13 Kf 26 1 2009-20-16 ändring Informationssäkerhetspolicy Härjedalens kommuns ramverk för Informationssäkerhetsarbete i enlighet med Krisberedskapsmyndighetens

Läs mer

Kommunrevisionen KS 2016/00531

Kommunrevisionen KS 2016/00531 V W Halmstad Kommunrevisionen Datum 2017-02-07 kommunrevisionen@halmstad.se Dnr KS 2016/00531 Yttrande - Granskning övergripande säkerhetsgranskning av kommunens säkerhet angående externt och internt dataintrång

Läs mer

Informationssäkerhet, Linköpings kommun

Informationssäkerhet, Linköpings kommun 1 (6) E-Lin projektet 2013-10-28 Informationssäkerhet, Linköpings kommun Delrapport 2 Innehåll Dokumenthistorik... 3 1. Syfte... 3 2. Bakgrund... 3 2.1 Målgrupp... 3 3. Frågeställningar... 3 4. Undersökning...

Läs mer

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57 1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd

Läs mer

Ny dataskyddsförordning (GDPR) - Projektdirektiv för anpassning i

Ny dataskyddsförordning (GDPR) - Projektdirektiv för anpassning i Ny dataskyddsförordning (GDPR) - Projektdirektiv för anpassning i Region Skåne Innehåll Grundläggande information... 3 Sammanfattning... 3 Bakgrund... 3 Syfte och mål... 4 Syfte... 4 Mål... 4 Intressenter...

Läs mer

Granskning av räddningstjänstens ITverksamhet

Granskning av räddningstjänstens ITverksamhet www.pwc.se Granskning av räddningstjänstens ITverksamhet Författare: Niklas Ljung, projektledare Ida Ek, utredare Södertörns Brandförsvarsförbund December 2017 1. Bakgrund och syfte Bakgrund och syfte

Läs mer

Informationssäkerhetspolicy för Katrineholms kommun

Informationssäkerhetspolicy för Katrineholms kommun Styrdokument Informationssäkerhetspolicy för Katrineholms kommun Senast reviderad av kommunfullmäktige, 203 2 (10) Beslutshistorik Gäller från 2013-09-16 2015-12-31 2010-08-18 Revision enligt beslut av

Läs mer

Svar på revisionsskrivelse informationssäkerhet

Svar på revisionsskrivelse informationssäkerhet TJÄNSTEUTLÅTANDE Personalavdelningen Dnr KS/2014:280-007 2015-03-03 1/3 KS 10:1 Handläggare Annica Strandberg Tel. 0152-291 63 Kommunrevisionen Svar på revisionsskrivelse informationssäkerhet Förslag till

Läs mer

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Antagen av Kommunfullmäktige 2009-04-23 57 1. Allmänt... 3 1.1 Inledning... 3 1.2 Begreppet informationssäkerhet

Läs mer

Granskning av generella IT-kontroller för PLSsystemet

Granskning av generella IT-kontroller för PLSsystemet F Ö R S V A R E T S M A T E R I E LV E R K (F M V ) 115 88 S T O C K HO LM Försvarets materielverk (FMV) Granskning av generella IT-kontroller för PLSsystemet vid Försvarets materielverk (FMV) Som ett

Läs mer

SLUTRAPPORT PROJEKT GDPR

SLUTRAPPORT PROJEKT GDPR SLUTRAPPORT PROJEKT GDPR Ali Narimani december2018 Projektnamn Behandling av personuppgifter enlig dataskyddsförordning (GDPR) Projektledare Bijan Narimani Projektperiod 2017-11-01 till 2018-12-31 1 Innehåll

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Observera att denna konsoliderade version är en sammanställning, och att den tryckta författningen är den officiellt giltiga. En konsoliderad version är en fulltextversion där alla ändringar har införts

Läs mer

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket 15-12-07 1/6 Tillämpningsområde 1 Denna författning innehåller bestämmelser om myndigheternas arbete med informationssäkerhet och deras tillämpning av standarder i sådant arbete. 2 Författningen gäller

Läs mer

Bilaga 3 Säkerhet Dnr: /

Bilaga 3 Säkerhet Dnr: / stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete

Läs mer

Informationssäkerhet i. Torsby kommun

Informationssäkerhet i. Torsby kommun 2008-09-15 Informationssäkerhet i Torsby kommun Säkerhetsplan 20080915 IT-avdelningen Besöksadress Nya Torget 8, Torsby Torsby kommun 20. IT-avdelningen 685 80 Torsby 0560-160 97 0560-160 25 fax it@torsby.se

Läs mer

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet Riktlinjer Handläggare Vårt diarienummer Datum Sidan 1(8) Jonas Åström KS2016/222 VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL Sandvikens kommuns Riktlinjer för informationssäkerhet

Läs mer

Riktlinjer för IT-säkerhet i Halmstads kommun

Riktlinjer för IT-säkerhet i Halmstads kommun Riktlinjer för IT-säkerhet i Halmstads kommun VER 1.0 Innehåll Inledning...3 Definition av IT-säkerhet...3 Omfattning...3 Vikten av IT-säkerhet...3 Mål för IT-säkerhetsarbetet...4 Ledning och ansvar...4

Läs mer

Bilaga till rektorsbeslut RÖ28, (5)

Bilaga till rektorsbeslut RÖ28, (5) Bilaga till rektorsbeslut RÖ28, 2011 1(5) Informationssäkerhetspolicy vid Konstfack 1 Inledning Information är en tillgång som tillsammans med personal, studenter och egendom är avgörande för Konstfack

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010. Revisionsrapport Gymnastik- och idrottshögskolan Box 5626 114 86 Stockholm Datum Dnr 2011-03-08 32-2010-0728 Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan

Läs mer

Riktlinje för informationssäkerhet

Riktlinje för informationssäkerhet Bilaga 2 Dokumentansvarig: Chef Samhällsskydd och Beredskap Upprättad av: Informationssäkerhetschef Beslutad av: Kommunfullmäktige Gäller för: Anställda och förtroendevalda i Göteborgs Stads förvaltningar,

Läs mer

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

Riktlinjer för säkerhetsarbetet vid Uppsala universitet Dnr UFV 2010/424 Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställda av Universitetsdirektören 2010-03-31 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 3 Underlåtelse 3 4 Definitioner 3

Läs mer

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy 2009-07-15 1 (9) Informationssäkerhetspolicy Antagen av kommunfullmäktige den 2009-10-21, 110 Kommunstyrelseförvaltningen Postadress Besöksadress Telefon Telefax E-post Hemsida 462 85 Vänersborg Sundsgatan

Läs mer

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum 2018-08-15 117 KS 245/18 Upprättande av riktlinjer för informationssäkerhet Beslut Arbetsutskottets förslag till kommunstyrelsen Kommunstyrelsen

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning

Läs mer

Svensk Standard SS ISO/IEC 17799 SS 62 77 99-2

Svensk Standard SS ISO/IEC 17799 SS 62 77 99-2 Svensk Standard SS ISO/IEC 17799 SS 62 77 99-2 Ledningssystem för informationssäkerhet () Informationssäkerhet Informationssäkerhet Administrativ säkerhet IT-säkerhet ADB-säkerhet Kommunikationssäkerhet

Läs mer

Informationssäkerhet. Riktlinjer. Kommunövergripande. Tills vidare. IT-chef. Dokumenttyp. Fastställd/upprättad av Kommunstyrelsen 26

Informationssäkerhet. Riktlinjer. Kommunövergripande. Tills vidare. IT-chef. Dokumenttyp. Fastställd/upprättad av Kommunstyrelsen 26 Informationssäkerhet Dokumenttyp Riktlinjer Fastställd/upprättad 2012-02-15 av Kommunstyrelsen 26 Senast reviderad 2014-02-12 av Kommunstyrelsen 28 Detta dokument gäller för Kommunövergripande Giltighetstid

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert

Läs mer

IT-policy. Styrdokument, policy Kommunledningskontoret Per-Ola Lindahl

IT-policy. Styrdokument, policy Kommunledningskontoret Per-Ola Lindahl Styrdokument, policy Kommunledningskontoret 2011-05-03 Per-Ola Lindahl 08-590 970 35 Dnr Fax 08-590 733 40 KS/2015:314 per-ola.lindahl@upplandsvasby.se IT-policy Nivå: Kommungemensamt styrdokument Antagen:

Läs mer

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet 2008:490 kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet Fastställt av kommunfullmäktige 2008-10-02 302 komplettering gjord

Läs mer

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group www.transcendentgroup.com Målsättning Öka förståelsen för nyttan med IT-revision Vad innebär intern IT-revision? Jmf

Läs mer

Granskning av IT-säkerhet

Granskning av IT-säkerhet TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-02-11 Dnr: 2014/957-IFN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Individ- och familjenämnden Granskning av IT-säkerhet

Läs mer

Välkommen till enkäten!

Välkommen till enkäten! Sida 1 av 12 Välkommen till enkäten! Enkäten går ut till samtliga statliga myndigheter, oavsett storlek. För att få ett så kvalitativt resultat av uppföljningen som möjligt är varje myndighets svar av

Läs mer

Lokala regler och anvisningar för intern kontroll

Lokala regler och anvisningar för intern kontroll Kulturförvaltningen TJÄNSTEUTLÅTANDE Diarienummer: Avdelningen för verksamhets- och ledningsstöd 2019-03-27 KN 2019/364 Handläggare: Harald Lindkvist Lokala regler och anvisningar för intern kontroll Ärendebeskrivning

Läs mer

SÅ HÄR GÖR VI I NACKA

SÅ HÄR GÖR VI I NACKA SÅ HÄR GÖR VI I NACKA Så här arbetar vi med informationssäkerhet i Nacka kommun Dokumentets syfte Beskriver vad och hur vi gör i Nacka rörande informationssäkerhetsarbetet. Dokumentet gäller för Alla chefer

Läs mer

DATASKYDD (GDPR) Del 1: Kommun- /regionledning

DATASKYDD (GDPR) Del 1: Kommun- /regionledning DATASKYDD (GDPR) Del 1: Kommun- /regionledning Del 1 Kommunledning Organisationens högsta ledning Del 2 Förvaltningsledning Verksamhetsledning Del 3 Dataskyddssamordnare Dataskyddsredogörare Del 4 Kärnverksamhet

Läs mer

Handlingsplan för Uppsala universitets anpassning inför EU:s dataskyddsförordning

Handlingsplan för Uppsala universitets anpassning inför EU:s dataskyddsförordning 1(9) Antagen Dnr 2017/1035 av styrgruppen: 2017-10-19 Reviderad: 2017-12-14 Susanne Svanholm Jurist Juridikavdelningen susanne.svanholm@uadm.uu.se Styrgruppen vid Uppsala universitet för anpassning inför

Läs mer

1. Förvaltning:... Verksamhetsområde: Kontaktperson: Personregistrets benämning. 4. Hur sker information till de registrerade?

1. Förvaltning:... Verksamhetsområde: Kontaktperson: Personregistrets benämning. 4. Hur sker information till de registrerade? Register nr OBS! Ta ut en papperskopia som undertecknas. Anvisningar hur blanketten ska fyllas i finns i slutet av detta formulär. Anmälan om behandling av personuppgifter samt ändring av tidigare anmälan

Läs mer

Informationssäkerhet - Informationssäkerhetspolicy

Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhetspolicy 2008-08-29 Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål...

Läs mer

Intern styrning och kontroll. Verksamhetsåret 2009

Intern styrning och kontroll. Verksamhetsåret 2009 Intern styrning och kontroll Verksamhetsåret 2009 ISK-projektet: En oberoende övergripande utvärdering av intern styrning och kontroll (ISK) på Riksbanken, utfördes av Ernst & Young i maj 2009. Utgångspunkt

Läs mer

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner Riktlinjer avseende Informationssäkerheten Sida 1 Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner Informationssäkerhet är en del i kommunernas lednings- och kvalitetsprocess

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om informationssäkerhet, it-verksamhet och insättningssystem;

Läs mer

Säkerhet i fokus. Säkerhet i fokus

Säkerhet i fokus. Säkerhet i fokus Säkerhet i fokus Säkerhet i fokus SÄKERHET är en av Specialfastigheters viktigaste frågor. Det är också vårt varumärkeslöfte till våra kunder, som alla bedriver verksamheter med krav på säkerhet. Kundernas

Läs mer

EDA KOMMUN. nformationssäkerhet - Informationssäkerhetspolicy

EDA KOMMUN. nformationssäkerhet - Informationssäkerhetspolicy EDA KOMMUN nformationssäkerhet - Informationssäkerhetspolicy Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål... 2 3 Organisation, roller

Läs mer

Revisionsrapport: Förebyggande arbete mot mutor och jäv

Revisionsrapport: Förebyggande arbete mot mutor och jäv Revisorerna 2014-11-19 1 (1) Styrelsen i Ånge Fastighets- & Industri AB Kommunstyrelsen För kännedom: Kommunfullmäktiges presidium Revisionsrapport: Förebyggande arbete mot mutor och jäv KPMG har på uppdrag

Läs mer

Uppföljningsrapport IT-revision 2013

Uppföljningsrapport IT-revision 2013 Revisionsrapport Uppföljningsrapport IT-revision 2013 Solna Stad Raindance Fredrik Dreimanis November 2013 1 av 10 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning... 5

Läs mer

Nr Iakttagelse Risk Risknivå Pensionsmyndighetens svar till Riksrevisionen 2014-05-03, dnr VER 2014-132

Nr Iakttagelse Risk Risknivå Pensionsmyndighetens svar till Riksrevisionen 2014-05-03, dnr VER 2014-132 Riksrevisionen årlig revision 1 (12) 4.2 Systemgenererade listor över applikationsförändringar kan för närvarande inte produceras. Avsaknad av fullständiga listor över applikationsförändringar som har

Läs mer

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad

Läs mer

Intern kontroll i kommunen och dess företag. Sollefteå kommun

Intern kontroll i kommunen och dess företag. Sollefteå kommun Revisionsrapport Intern kontroll i kommunen och dess företag Anita Agefjäll December/2015 Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund... 3 2.2. Syfte och Revisionsfrågor... 3 2.3. Revisionskriterier...

Läs mer

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar Handläggare: Christina Hegefjärd 1 (1) PAN 2015-12-01 P 6 TJÄNSTEUTLÅTANDE 2015-12-01 PaN A1510-0031257 PaN A1510-0031157 PaN A1510-0031057 Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer

Läs mer

Informationssäkerhetspolicy för Vetlanda kommun

Informationssäkerhetspolicy för Vetlanda kommun 1 (10) Informationssäkerhetspolicy för Vetlanda kommun Dokumenttyp: Policy Beslutad av: Kommunfullmäktige (2015-12-16 202) Gäller för: Alla kommunens verksamheter Giltig fr.o.m.: 2015-12-16 Dokumentansvarig:

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Antagen av kommunfullmäktige 2018-04-23 149 Dnr 2017/13 100 2018-03-09 1(5) Kommunledningsförvaltningen Håkan Helgesson 0476-550 Hakan.helgesson@almhult.se Policy 2018-03-09 2(5) Innehåll Om dokumentet...

Läs mer

Revisionsnämnden beslutade den 8 april 2013 att överlämna granskningen av internkontrollplaner till kommunstyrelsen.

Revisionsnämnden beslutade den 8 april 2013 att överlämna granskningen av internkontrollplaner till kommunstyrelsen. Kommunens revisorer 2013-04-08 GRANSKNING AV INTERNKONTROLLPLANER I HÄRRYDA KOMMUN Revisionsnämnden beslutade den 8 april 2013 att överlämna granskningen av internkontrollplaner till kommunstyrelsen. Rapporten

Läs mer

Revisionsrapport. IT-revision Solna Stad ecompanion

Revisionsrapport. IT-revision Solna Stad ecompanion Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer

Läs mer

Policy för informationssäkerhet

Policy för informationssäkerhet 30 Policy för informationssäkerhet Publicerad: Beslutsfattare: Lotten Glans Handläggare: Malin Styrman Beslutsdatum: Giltighetstid: Tillsvidare Sammanfattning: Informationssäkerhetspolicyn sammanfattar

Läs mer

Säkerhetsinstruktion 1 BAKGRUND INLOGGNING HANTERING AV INFORMATION INTERNET E-POST INCIDENTER...

Säkerhetsinstruktion 1 BAKGRUND INLOGGNING HANTERING AV INFORMATION INTERNET E-POST INCIDENTER... 2000-08-11 Sida 1 1 BAKGRUND... 2 2 INLOGGNING... 2 3 HANTERING AV INFORMATION... 3 4 INTERNET... 4 5 E-POST... 5 6 INCIDENTER... 5 7 BÄRBAR PC... 5 8 ARBETSPLATSEN... 6 2000-08-11 Sida 2 1 BAKGRUND Information

Läs mer

Revisionsrapport. Lantmäteriverket - Skydd mot mutor och annan otillbörlig påverkan. Sammanfattning

Revisionsrapport. Lantmäteriverket - Skydd mot mutor och annan otillbörlig påverkan. Sammanfattning Revisionsrapport Lantmäteriverket 801 82 Gävle Datum Dnr 2008-03-19 32-2007-0781 Lantmäteriverket - Skydd mot mutor och annan otillbörlig påverkan Riksrevisionen har som ett led i den årliga revisionen

Läs mer

Bengt Sebring NOVEMBER 1999 Sida: 1 Ordförande GRANSKNINGSRAPPORT 3

Bengt Sebring NOVEMBER 1999 Sida: 1 Ordförande GRANSKNINGSRAPPORT 3 ÅSTORPS KOMMUN GRANSKNING AV PERSONAKTSHANTERING Bengt Sebring NOVEMBER 1999 Sida: 1 Ordförande Innehållsförteckning Sammanfattning........ 2 1. Inledning......... 3 2. Personakter. 3 3. Förvaring av personakter.

Läs mer

Koncernkontoret Enheten för säkerhet och intern miljöledning

Koncernkontoret Enheten för säkerhet och intern miljöledning Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet

Läs mer

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål.

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål. Informationssäkerhetspolicy 2011-2014 1. Bakgrund Detta dokument fastställs av kommunfullmäktige och gäller för all verksamhet inom kommunen. Detta betyder att det inte finns utrymme att besluta om lokala

Läs mer

Dnr UFV 2017/93. Informationssäkerhet. Riktlinjer för säkerhetsarbetet vid Uppsala universitet. Fastställda av Universitetsdirektören

Dnr UFV 2017/93. Informationssäkerhet. Riktlinjer för säkerhetsarbetet vid Uppsala universitet. Fastställda av Universitetsdirektören Dnr UFV 2017/93 Informationssäkerhet Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställda av Universitetsdirektören 2017-05-22 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 3 Definitioner

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010. Revisionsrapport Kungl. Musikhögskolan i Stockholm Box 27711 115 91 Stockholm Datum Dnr 2011-03-08 32-2010-0733 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan

Läs mer

Organisation för samordning av informationssäkerhet IT (0:1:0)

Organisation för samordning av informationssäkerhet IT (0:1:0) Organisation för samordning av informationssäkerhet IT (0:1:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr: 0036/13 Kommunalförbundet ITSAM,

Läs mer

Lösenordsregelverk för Karolinska Institutet

Lösenordsregelverk för Karolinska Institutet Lösenordsregelverk för Karolinska Institutet Dnr 1-213/2015 Version 2.0 Gäller från och med 2015-05-18 Sida 2 av 7 Lösenordsregelverk för Karolinska Institutet - Sammanfattning Syfte Det övergripande syftet

Läs mer

Uppföljning av granskning 2014 Intern kontroll. Smedjebackens kommun

Uppföljning av granskning 2014 Intern kontroll. Smedjebackens kommun www.pwc.se Revisionsrapport Uppföljning av granskning 2014 Intern kontroll Hans Gåsste Linnéa Grönvold November 2015 Innehåll Sammanfattning... 2 Inledning... 3 1.1. Bakgrund... 3 1.2. Uppdraget... 3 1.3.

Läs mer

Övergripande granskning av ITverksamheten

Övergripande granskning av ITverksamheten Övergripande granskning av ITverksamheten Februari 2006 (1) 1. Inledning PricewaterhouseCoopers (PwC) har på uppdrag av kommunrevisionen i Borås Stad genomfört en övergripande granskning av Borås Stads

Läs mer