Riktlinjer för informationssäkerhet

Storlek: px
Starta visningen från sidan:

Download "Riktlinjer för informationssäkerhet"

Transkript

1 Styrdokument 1 (60) Riktlinjer för informationssäkerhet Dokumenttyp: Riktlinje Beslutad av: Kommunstyrelsen Gäller för: Varbergs kommun Dokumentnamn: Riktlinjer för informationssäkerhet Beslutsdatum: , 189 Dokumentansvarig avdelning: Kommunkansliet Diarienummer: KS 2018/0297 Giltig till och med: Tillsvidare Senast reviderad:

2 2 (60) Riktlinjer för informationssäkerhet Innehåll Inledning... 4 Riktlinjernas omfattning... 4 Struktur och läsanvisning... 4 Introduktion till informationssäkerhet... 5 Kapitel A: Informationssäkerhet för medarbetare... 6 Inledning... 6 Medarbetarnas ansvar för informationssäkerhet... 6 Informationsklasser... 7 Personuppgifter... 9 Arbetsmaterial, allmänna handlingar och sekretess... 9 Regler och riktlinjer för medarbetare A3. Skadlig kod A6. Lagring och säkerhetskopiering A7. Spårbarhet och loggning A8. Säkert beteende Kapitel B: Styrning av informationssäkerhet Inledning B1. Roller, ansvar och organisation B2. Dokumentsstruktur B3. Informationsklassning B4. Ledningssystem för informationssäkerhet B5. Personalsäkerhet... 30

3 3 (60) B6. Leverantörsrelationer B7. Efterlevnad och granskning C. Informationssäkerhet i verksamhetsnära förvaltning Inledning Roller och ansvar C1. Dokumentation av informationssäkerhet C2. Klassificering av information och system C3. Behörighetshantering och loggning C4. Ändringshantering C5. Användarinstruktioner C6. Riskanalys C7. Incidenthantering C8. Kontinuitetshantering D. Informationssäkerhet i IT-nära förvaltning Inledning Organisation, roller och ansvar D1. Hantering av tillgångar D2. Styrning av åtkomst D3. Kryptering D4. Fysisk och miljörelaterad säkerhet D5. Driftssäkerhet D6. Kommunikationssäkerhet D7. Anskaffning och utveckling av IT-resurser D8. Incidenthantering D9. Kontinuitetshantering D10. Granskning och kontroll Bilaga 1. Termer och definitioner... 60

4 4 (60) Inledning Varbergs kommuns policy för informationssäkerhet är ett övergripande dokument som redovisar kommunens övergripande mål och inriktning med informationssäkerhet. Riktlinjer för informationssäkerhet (detta dokument) konkretiserar policyn. Riktlinjernas omfattning Riktlinjerna innehåller information och regler för säkerhet vid all hantering av information inom Varbergs kommuns samtliga verksamheter. Varje nämnd och styrelse kan i undantagsfall även besluta om undantag från delar av riktlinjerna. Undantag kan tillexempel ges om det saknas tekniska förutsättningar att efterleva riktlinjerna. Det kan röra sig om att det för tillfället inte finns något bra IT-system för en verksamhet och att sådant behöver införskaffas. Det kan även röra sig att ett IT-system endast finns som molntjänst eller med drift utanför Sverige eller i tredje land och att lagringen av informationen i ett systemet där av avviker från vad som regleras i riktlinjerna. Undantag får endas beslutas med krav på att kompenserande åtgärder genomförs. Beslut om undantag ska samrådas med informationssäkerhetsanvarig. Undantag får som längst gälla i 2 år och ska sedan omprövas för att klargöra om omständigheterna som föregick undantaget fortfarande gäller. Struktur och läsanvisning För att ge god läsbarhet är dokumentet uppdelat i fyra kapitel som riktar sig till olika målgrupper: kapitel A: Informationssäkerhet för medarbetare. Kapitlet riktar sig till samtliga medarbetare och tillfällig personal och består av information och regler för hur information och IT ska hanteras i olika situationer kapitel B: Styrning av informationssäkerhet. Kapitlet riktar sig till alla som arbetar med och har ansvar inom IT- och informationssäkerhet och består av information om ansvarsfördelning för informationssäkerhet och riktlinjer för hur arbetet med informationssäkerhet ska bedrivas kapitel C: Informationssäkerhet i verksamhetsnära förvaltning. Kapitlet riktar sig till informations- och/eller systemägare samt systemförvaltare och består av information och riktlinjer för informationssäkerhet för verksamhetssystem kapitel D: Informationssäkerhet i IT-nära förvaltning. Kapitlet riktar sig till samtliga chefer och medarbetare på IT-avdelningen och består av information och riktlinjer för hur information och IT ska hanteras inom IT-miljön. Varje kapitel består av informativa avsnitt och riktlinjer som är obligatoriska. För riktlinjer som styr hantering av konfidentiell information eller information med höga skyddskrav

5 5 (60) är nämnda termer alltid markerade med fetstil för att göra läsaren extra uppmärksam. I Kapitel A, som riktar sig till alla medarbetare, är samtliga riktlinjer dessutom numrerade och presenterade i tabellform. Kapitel A, Informationssäkerhet för medarbetare, har strukturerats för att stämma överens med utbildningen DISA (Datorstödd informationssäkerhetsutbildning för användare) som utarbetats av MSB (Myndigheten för samhällsskydd och beredskap) i syfte att läsaren ska kunna genomgå utbildningen parallellt med läsningen av kapitel A. Informationsklassning är en central del av arbetet med informationssäkerhet och finns med genomgående i riktlinjerna. Hur information är klassad ska styra hur den ska skyddas och hanteras. Varbergs kommuns modell för informationsklassning beskrivs i Kapitel B och regler för hur information ska klassas och skyddas utifrån klassningen återfinns i respektive kapitel. Introduktion till informationssäkerhet Informationssäkerhet består av att skapa och upprätthålla lämpligt skydd för information i alla dess former så som text, bild, film och ljud oavsett om den finns i IT-system, papper eller i form av tal. Medan IT-säkerhet fokuserar på säkerhet i IT-miljöer så handlar informationssäkerhet om all information oavsett form och oavsett hur den lagras. Information och de resurser som används för att hantera information benämns informationstillgångar. Informationssäkerhet utgörs av tre aspekter, vilket betyder att en informationstillgång ska vara: konfidentiell - att information inte tillgängliggörs eller avslöjas för obehöriga riktig - att information är korrekt, aktuell och fullständig tillgänglig att information är åtkomlig och användbar av behörig. Olika typer av händelser (incidenter), som kan vara oavsiktliga eller avsiktliga, kan försämra konfidentialiteten, riktigheten eller tillgängligheten hos informationen. Information kan på ett oönskat sätt till exempel stjälas, raderas förändras eller göras otillgänglig. En viss informationsmängd har krav på sig gällande de tre aspekterna som kan vara interna eller härledas från rättsliga krav eller förväntningar och behov från externa aktörer. Rättsliga krav i form av lagar, förordningar, föreskrifter och avtal ställer även krav på en verksamhets informationshantering som ofta inbegriper krav på konfidentialitet, riktighet och tillgänglighet. Dessutom har externa aktörer ofta behov och förväntningar som påverkar informationssäkerheten i Varbergs kommuns verksamheter.

6 6 (60) Kapitel A: Informationssäkerhet för medarbetare Inledning Detta kapitel vänder sig till alla medarbetare i Varbergs kommun. Riktlinjerna gäller även externa personer som har åtkomst till Varbergs kommuns information, till exempel inhyrda konsulter. Riktlinjerna beskriver det ansvar som medarbetare har vid hantering av information i Varbergs kommun och vilka regler som gäller. Varbergs kommun är en stor organisation med många skilda verksamheter. Det kan därav finnas behov av att ta fram lokala tillämpningar. Avvikelser och undantag från dessa riktlinjer får dock aldrig göras utan särskilt tillstånd. Riktlinjerna för informationssäkerhet för medarbetare följer en struktur som tagits fram av Myndigheten för samhällsskydd och beredskap (MSB) för att utbildning i informationssäkerhet, Datorstödd informationssäkerhetsutbildning för användare (DISA). Syftet med upplägget är att medarbetarna i Varberg ska kunna genomföra DISAutbildningen och parallellt gå igenom riktlinjerna och se vad som gäller i Varbergs kommun. DISA består av 10 avsnitt om informationssäkerhet. Varje avsnitt består av en kort film med tillhörande information och frågor. Hela utbildningen tar omkring 25 minuter att gå igenom. Varbergs kommuns riktlinjer skiljer sig från DISA-utbildningen genom att endast bestå av 8 avsnitt eftersom avsnitten för mobila enheter, smarta telefoner och surfplattor slagits samman till ett avsnitt (A2). DISA-utbildningen och dessa riktlinjer finns tillgängliga på Varbergs kommuns plats för informationssäkerhet på medarbetarwebben. Före avsnitten om informationssäkerhet för medarbetare finns särskilda avsnitt som beskriver medarbetarnas ansvar för informationssäkerhet, informationsklasser samt avsnitt om personuppgifter, sekretess och allmänna handlingar. Medarbetarnas ansvar för informationssäkerhet Information är en viktig resurs för Varbergs kommun och är av stor betydelse för alla verksamheter. Information kan förekomma i olika former, den kan vara muntlig, skriftlig eller finnas i ett IT-system. Information förekommer främst i form av text men kan även förekomma som bilder, symboler, filmer och ljud. En del information måste skyddas från obehöriga. Det handlar ofta om skydd av den personliga integriteten och för att undvika att enskilda individer kommer till skada. Det finns lagar och föreskrifter som kommunen måste leva upp till. Privatpersoner, näringsliv, besökare, anställda och andra myndigheter har även förväntningar och behov av att

7 7 (60) Varbergs kommun hanterar information på ett säkert sätt. Informationssäkerhet består av att skapa och upprätthålla lämpligt skydd för att motsvara dessa krav. Information behöver olika former av skydd. Det kan vara tekniskt såsom en brandvägg i ett IT-system, eller administrativ, i form av regler, eller fysiskt, hur man skyddar utrymmen med dörrar, lås, skåp med mera. Även medarbetarnas kunskap och medvetenhet är ett viktigt skydd. Säkerheten är aldrig starkare än sin svagaste länk och det är därför viktigt att alla fyra typer av säkerhet fungerar tillsammans på ett bra sätt. Varbergs kommun ställer krav på att varje enskild medarbetare följer riktlinjerna för informationssäkerhet. Varje chef har i sin tur ansvar för att säkerställa att sina medarbetare har den kunskap och de verktyg som behövs för att kunna efterleva riktlinjerna. Medarbetare eller externt kontrakterad person som har tillgång till konfidentiell information ska skriva under en tystnads- och sekretessförbindelse. En sådan förbindelse gäller även efter att anställningen eller avtalet upphört. Vid underlåtenhet att följa riktlinjerna för informationssäkerhet följer Varbergs kommun de rättigheter och skyldigheter som åligger kommunen enligt lagar och avtal. Allvarliga förseelser kan resultera i polisanmälan eller avsked. Skyldighet att rapportera incidenter Alla medarbetare har skyldighet att rapportera incidenter eller brister som kan medföra negativ påverkan på Varbergs kommuns information. Det kan till exempel röra sig om: IT-angrepp eller intrång skadlig kod konfidentiell information som varit åtkomlig för obehöriga brister i efterlevnad av riktlinjerna för informationssäkerhet. Incidenter som rör IT- och informationssäkerhet eller personuppgifter ska skyndsamt rapporteras till Kundservice. Meddela även din närmaste chef. Medarbetare som har upptäckt incidenter eller svagheter där brott kan misstänkas, ska inte själva försöka bevisa sådant då det kan försvåra en eventuell utredning. Informationsklasser En del information är mer känslig än annan. Behovet av skydd skiljer sig därför mellan olika typer av information och i olika situationer. Skyddsbehovet beror på legala krav och på vilka konsekvenser det skulle få för verksamheten, externa parter eller enskilda individer om informationen hanteras felaktigt, till exempel om den sprids till obehöriga.

8 8 (60) I Varbergs kommun finns fyra klasser för att kategorisera information samt hur den får spridas: Konfidentiell information utgörs av sådana uppgifter som berörs av sekretess samt så kallade särskilda kategorier av personuppgifter enligt artikeln 9 i Dataskyddsförordningen, det vill säga uppgifter som avslöjar en fysisk persons etniska ursprung, politiska åsikter, religiösa eller filosofiska övertygelse, medlemskap i fackförening, genetiska och biometriska uppgifter, uppgifter om hälsa eller sexualliv eller sexuella läggning. Till kategorin hör även skyddade personuppgifter. Konfidentiell information får endast vara tillgänglig för enskilda medarbetare som har ett direkt behov av att hantera informationen. Konfidentiell information får aldrig spridas publikt till exempel på kommunens webbplatser eller webbdiarium. Känslig information utgörs av sådana uppgifter som har ett något högre skyddsvärde än den som klassas som intern, men som samtidigt inte riktigt når upp till det skyddsbehov som finns för information som är klassad som konfidentiell. Det kan röra sig uppgifter om den enskildes personliga och ekonomiska förhållanden, omdömen, person- och samordningsnummer, kontooch bankkortsnummer, uppgifter om lagöverträdelser, uppgifter om barn och unga, aggregerade personuppgifter (det vill säga en stor mängd personuppgifter av en eller några få typer eller en större mängd om enskilda individer). Vad som skiljer den från intern information är att det ställs högre krav på behörighet så att endast de medarbetare som har ett faktiskt och direkt behov av informationen får ha tillgång till den samt att den inte kan spridas på samma sätt som intern information. Känslig information får aldrig spridas publikt till exempel på kommunens webbplatser eller i ett webbdiarium. Intern information kännetecknas av att den består av harmlösa personuppgifter så som namn, telefonnummer, adress, e-postadress, fastighetsbeteckning, användar-id med mera. Intern information kan normalt vara tillgänglig för en avdelning, enhet eller arbetsgrupp som kan ha behov av att hantera informationen. Om intern information ska göras publikt tillgänglig, till exempel genom publicering på kommunens webbplats eller genom ett webbdiarium, ska det finnas ett tydligt allmänt intresse. Publiceringen måste även föregås av en granskning.

9 9 (60) Publik information utgörs dels av all den information som inte består av några personuppgifter alls. Till kategorien räknas även information som förvisso består av personuppgifter, men som kan anses som publikt kända och oproblematiska för allmän spridning, så som tjänstemän, fackligt förtroendevalda och politiska företrädares personuppgifter som har samband med deras tjänsteutövande eller uppdrag. Sådana uppgifter kan vara namn, politisk eller facklig tillhörighet, uppgift om ansvarig handläggare eller liknande information. Publik information har normalt inga krav på åtkomstbegränsning utan kan spridas fritt inom och utom Varbergs kommun. Observera att det dock kan behövas beslut för att publicera publik information till exempel på kommunens webbplatser. För Publik information gäller de normala hanteringsregler som finns i avsnitt A1- A8 i dessa riktlinjer. Särskilda regler finns för känslig och konfidentiell information. I detta kapitel är all information som gäller konfidentiell information markerad med fetstil. Observera att det tillkommer ytterligare riktlinjer för hur information från de fyra olika klasserna i kapitel B, C och D samt även utifrån aspekterna riktighet och tillgänglighet. Dessa kapitel är dock främst avsedda för systemförvaltare, systemägare, den interna IT-driftsorganisationen samt för de som arbetar med systematisk informationssäkerhet. För de flesta medarbetare är dock endast graden av konfidentialitet relevant som det beskrivs i detta kapitel. Personuppgifter Samtliga verksamheter i Varbergs kommuns behandlar personuppgifter och ska hanteras enligt Dataskyddsförordningen. Personuppgifter förekommer inom samtliga fyra informationsklasser som används av Varbergs kommun. I vilken klass en personuppgift hamnar beror på flera olika faktorer, och även mängden personuppgifter behöver beaktas eftersom den bestämmer hur detaljerad bild av en person som kan erhållas. Det betyder att flera personuppgifter som var för sig bedöms som harmlösa tillsammans kan bilda en kontext som är att betrakta som känslig eller konfidentiell. Arbetsmaterial, allmänna handlingar och sekretess En handling är allmän om den är förvarad, inkommen till eller upprättad hos kommunen. Allmänheten har rätt att ta del av allmänna handlingar och kommunen har skyldighet att hantera en sådan begäran skyndsamt.

10 10 (60) Allmänna handlingar kan förekomma i digital form eller som papper och ska hanteras, bevaras och gallras i enlighet med nämndernas dokumenthanteringsplaner om inte annat regleras i lagstiftning. Information som är allmän handling kan vara sekretessbelagd enligt Offentlighets och sekretesslagen (2009:400). Sådana handlingar ska alltid klassas som konfidentiell information och får endast lämnas ut efter en sekretessbedömning genomförts. Avslag på begäran av allmän handling får endast beslutas av medarbetare som har särskild delegation för detta. Information som ännu inte anses som upprättad är att betrakta som arbetsmaterial. Det kan vara handlingar till ett ärende som är under handläggning och beredning, verksamhetsinterna meddelanden eller minnesanteckningar. Arbetsmaterial kan förekomma inom samtliga fyra klasser. Observera att en informationsmängd kan ha en högra klassning som arbetsmaterial än när den blir upprättad. Regler och riktlinjer för medarbetare A1. Lösenord För att få behörighet till kommunens interna nätverk eller i IT-system behöver du ett användarkonto och lösenord. Lösenordet du får från Kundservice ska du byta till ett personligt lösenord efter första inloggningen. Lösenordet är en värdehandling. Missbruk eller oaktsamhet kan leda till disciplinär påföljd. Ett bra lösenord, som bara du känner till, är den lättaste vägen till god informationssäkerhet. Ett lösenord ska vara lätt att minnas men samtidigt vara så komplext att ingen annan kan gissa sig till det. Det är viktigt att du väljer ett lösenord som du kommer ihåg så att du slipper att skriva ned det. TIPS! Skapa lösenord utifrån meningar. Ta en mening som du lätt kommer ihåg. Förkorta ord och lägg till/byt ut bokstäver till siffror. Exempel: Mening: Klockan 10 går 2 bilar till Norrköping Lösenord: K10g2btN Kontakta kundservice om du glömt ditt användar-id eller lösenord. Riktlinjer för hantering av lösenord och inloggning A1.1 Du får inte använda samma lösenord privat och i jobbet. Olika lösenord ska dessutom användas för olika tjänster på webben även om de är arbetsrelaterade. På så vis minskar du risken att någon obehörig kommer åt

11 11 (60) information. A1.2 Bytt ditt lösenord omedelbart om du misstänker att någon känner till det. A1.3 Lösenord är personliga och får inte delas mellan kollegor. Du kan i så fall bli ansvarig för något som någon annan har gjort. I de fall en dator delas av flera ska ändå personliga inloggningar göras eftersom det är viktigt för spårbarheten att kunna veta vem som har gjort vad i systemet. A1.4 Automatisk minnesfunktion för lösenord ska inte användas. Om du loggar in på webbsidor ska du inte låta webbläsaren spara lösenordet, utan alternativet Nej ska användas om du får en sådan fråga. Detta är särskilt viktigt då en dator delas av flera. Använd webbläsarens funktion för att i efterhand ta bort webbhistorik/lösenord om du är osäker på om lösenord har lagrats på en webbplats. A1.5 Undvik säkerhetsfrågor (secret questions). Spärrat/glömt användarnamn eller lösenord för användarkonto Efter fem misslyckade inloggningsförsök på din dator kommer ditt konto att låsas i fem minuter, varefter nya inloggningsförsök kan göras. Vid glömt användar-id eller lösenord vänder du dig till Kundservice. A2. Mobila enheter Med mobil enhet menas bärbara datorer (laptop), USB-minne, CD/DVD-skiva, extern hårddisk samt smart mobiltelefon och surfplatta. Riktlinjer för hantering av mobila enheter A2.1 Den IT-utrustning som tillhandahålls av Varbergs kommun är personliga arbetsredskap och får inte lånas ut eller överlåtas om det inte är en enhet som delas av flera. A2.2 Uppsatta säkerhetsinställningar i enheter får inte ändras. A2.3 Endast godkända programvaror får installeras på enheten. A2.4 Installerad programvara får inte kopieras eller installeras på annan enhet. A2.5 Mobila enheter ska låsas med lösenord. A2.6 Konfidentiell information som hanteras på mobila enheter måste vara krypterad. Se även riktlinjer om smarta telefoner och surfplattor nedan. A2.7 Viktig information bör inte lagras enbart på en mobil enhet, i så fall ska den snarast kopieras över till kommunens nätverk så att informationen kan säkerhetskopieras. A2.8 Endast av kommunen godkänd enhet och programvara får anslutas till kommunens nät. A2.9 Privat eneheter får endast anslutas till kommunens gästnätverk.

12 12 (60) A2.10 Enheter får endast anslutas till nätverk som är kända och skyddade med lösenord. A2.11 Distansarbete är endast tillåtet på enheter och utrustning som är tilldelad av Varbergs kommun. A2.12 Det är inte tillåtet att använda kommunens VPN-anslutning från en privat dator. Riktlinjer för fysisk hantering av mobila enheter A2.13 Försiktighet ska iakttas vid arbete i publika miljöer, exempelvis kan skärmen skyddas med sekretesskydd. A2.14 Arbete med konfidentiell information får inte ske i publika miljöer. A2.15 Mobila enheter får inte lämnas utan uppsikt och ska förvaras i säkert och skyddat utrymme. A2.16 Förlust av enhet ska omedelbart anmälas till kommunens Kundservice. I vissa fall finns det möjlighet att fjärradera information. A2.17 Vid avslut av anställning eller av byte till annan enhet ska mobila enheter återlämnas till Kundservice för säker destruktion/radering och får inte behållas privat eller av en verksamhet. Särskilda regler för smarta telefoner och surfplattor Förutom de riktlinjer som gäller allmänt för mobila enheter gäller även följande vid användning av smarta telefoner och surfplattor. Riktlinjer för smarta telefoner och surfplattor A2.19 Det finns ett stort utbud av appar att ladda ner till den smarta telefonen eller surfplattan. Många av dessa appar kan innehålla skadlig kod. I syfte att minska denna risk är det endast tillåtet att ladda ner appar från App store, Google Play och andra portaler som är kontrollerad av Varbergs kommun. A2.20 Konfidentiell information får endast hanteras i en smart telefon eller surfplatta om särskilda åtgärder vidtagits. A2.21 Smarta telefoner och surfplattor ska ha aktiverat skärmlås. A3. Skadlig kod Skadlig kod är ett samlingsbegrepp för oönskade datorprogram som virus, trojaner, spionprogram och maskar. Dessa kan installeras på en dator eller nätverk utan samtycke, och har utvecklats i syfte att störa IT-system, för att samla in information eller för att utnyttja datorkraft eller minneskapacitet i IT-utrustning.

13 13 (60) Skadlig kod är ett växande problem och den blir allt mer sofistikerad och intelligent, kan vara svår att upptäcka och den kan utföra avancerade operationer. Man behöver i dag inte vara tekniskt kunnig för att skapa skadlig kod, utan det mesta kan beställas och köpas på olika marknadsplatser på internet. Exempel på i dag förekommande skadlig kod: trojaner som skapar bakdörrar i datorerna så att andra personer får tillgång till dessa utan ägarens vetskap i syfte att, till exempel, lagra olaglig information keyloggers är en form av trojan som kan avlyssna lösenord och skicka dessa vidare ransomware som krypterar filer eller diskar på en dator, smart telefon eller surfplatta och sen kräver en lösensumma för att informationen ska bli tillgänglig igen. Spridning av skadlig kod Skadlig kod kan spridas till din dator, smarta telefon eller surfplatta när du öppnar bilagor i e-post, importerar filer eller surfar på internet eller sociala medier och klickar på länkar. Avsändare till e-post kan manipuleras så att de egentligen kommer från annan än den som anges, webbsidor är inte alltid de som de utger sig för att vara och identiteter kan kapas, till exempel på Facebook. Vid så kallad Phishing luras mottagaren att klicka på en länk som leder till en sida där du ombeds att fylla i koder, lösenord eller kontonummer. Var observant på detta och fyll aldrig i sådana uppgifter. Myndigheter, seriösa företag och organisationer ber aldrig om uppgifter på detta sätt. IT-utrustning som drabbats av skadlig kod, även ett smittat USB-minne, kan om det kopplas in i kommunens nätverk, sprida den vidare och orsaka stora skador. Kommunens datorer är utrustade med skydd mot skadlig kod. Det innebär inte ett fullständigt skydd eftersom utvecklingen av skadlig kod går väldigt snabbt. Alla medarbetare kan också bidra ett bra skydd mot skadlig kod genom att följa dessa riktlinjer: Riktlinjer för skydd mot skadlig kod A3.1 Stäng aldrig av, eller på annat sätt inaktivera, de skydd som finns installerat mot skadlig kod. A3.2 Anslut endast godkänd IT-utrustning till kommunens nätverk. A3.3 Var vaksam och undvik att klicka på misstänksamma länkar eller att fylla i irrelevanta uppgifter. A3.4 Öppna bifogade filer endast om de kommer från en känd avsändare och en bilaga är förväntad. A3.5 Var observant på om IT-utrustningen beter sig långsamt eller konstigt. Vid misstanke om skadlig kod kontakta omedelbart Kundservice.

14 14 (60) A4. Internet och sociala medier Internet och sociala medier kan vara till stor nytta och glädje både privat och i arbetet. Kommunens nätverk är anslutet till internet via en brandvägg som reglerar in- och utgående trafik. När du använder internet kan säkerheten i kommunens lokala nätverk påverkas i mycket hög grad beroende på ditt beteende. När du surfar på internet, tänk då på att du representerar Varbergs kommun och lämnar spår efter dig i form av din IP-adress och att all trafik genom kommunens brandvägg loggas. För ytterligare information om loggning, se avsnitt A7. Förutom de riktlinjer som är kopplade till skadlig kod i avsnitt A3 finns här särskilda bestämmelser för användning av internet och sociala medier: Riktlinjer för användning av internet A4.1 De lagar och regler som gäller i samhället för i övrigt gäller såklart även på internet. Tryckfrihetsförordningen, brottsbalken och lagen om upphovsrätt är exempel på lagar som du måste beakta när du använder internet, i ditt arbete så väl som privat. A4.2 För material från internet som du tänker använda i tjänsten, så får nedladdning eller installation av upphovsrättsskyddat material endast ske med stöd av lag, avtal eller med skriftligt tillstånd från rättighetsinnehavaren. A4.3 Du får endast i begränsad omfattning använda internet för privata syften. Utrymmeskrävande filmer, program och spel för privat bruk får dock inte laddas ned, strömmas, lagras, eller spridas genom kommunens nätverk. A4.4 Internet är ett öppet nätverk. Information som klassas som publik kan ofta publiceras och delas via internet. Information som är klassad som intern kan göras publikt tillgänglig, till exempel genom publicering på kommunens webbplats eller genom ett webb-diarium, endast om det finns ett tydligt syfte och allmänt intresse. Publiceringen måste även föregås av en dokumenterad utredning samt beslut. Information som är klassad som känslig eller konfidentiell får aldrig publiceras eller delas på internet. Uttalanden och andra aktiviteter som görs på internet kan påverka allmänhetens uppfattning om den enskilda tjänstemannen som utför aktiviteten så väl som för Varbergs kommun som organisation. Det är därför särskilt viktigt att du som representant för Varbergs kommun beaktar god etik och gott omdöme på internet. Varbergs kommuns etiska regler och värderingar ska följas även vid användning av internet och sociala medier. Tänk därför på att:

15 15 (60) Etiska riktlinjer vid användning av internet och sociala medier A4.5 All kommunikation på internet och sociala medier som sker från Varbergs kommuns datorer ska vara saklig och etisk oavsett om den sker i tjänsten eller i privata syften. A4.6 Webbplatser med till exempel brottslig verksamhet, rasism, diskriminering eller pornografiskt innehåll får endast besökas om du har ett tydligt och dokumenterat syfte därtill. Tänk på att alla webbplatser du besöker loggas och du kan komma att behöva förklara varför du besökt en viss webbplats. A4.7 Publicera inte sådant som är oärligt, osant, vilseledande eller kränkande på Internet eller sociala medier. Tänk på att det som publiceras är synligt och offentligt för allmänheten, sprids snabbt och finns kvar under lång tid. Tänk därför igenom innehållet noga innan du publicerar. Vid användning av sociala medier är det ofta svårt med gränsdragningen mellan privat användning och användning i yrkesrollen. När du använder sociala medier i tjänsten är du i första hand en representant för Varbergs kommun. Men även när du använder sociala medier utanför ditt jobb kommer du med all sannolikhet att förknippas med din arbetsgivare. Gallring av sociala medier sker enligt kommunens dokumenthanteringsplanerar där det är angivet att det kan göras när inläggen inte längre är aktuella. En av de grundläggande funktionerna i sociala medier är kommentarsfält där allmänheten kan kommentera och diskutera de inlägg som kommunen gör. Kommentaren består av personuppgifter i form av namn och ofta bild på den som lämnat kommentaren. För att säkerställa att dessa personuppgifter inte finns tillgängliga längre än nödvändigt ska följande tillämpas: Riktlinjer för gallring av personuppgifter i sociala medier A4.8 Inlägg på sociala medier som baseras på samtycke får inte finnas publikt tillgängliga längre än två månader och ska sedan gallras eller avlägsnas för arkivering. A4.8 Kommentarsfält på sociala medier får inte finnas publikt tillgängliga längre än två månader och ske sedan gallras eller avlägsnas för arkivering. För mer information om hur du ska hantera sociala medier, se Varbergs kommuns handbok i sociala medier samt handbok för bildhantering enligt GDPR. A5. E-post och korrespondens E-post är för många medarbetare det vanligaste och viktigaste sättet att kommunicera internt inom kommunen men även med externa parter. Det är dock viktigt att tänka på

16 16 (60) att kommunikation med e-post ofta är helt öppen. Att skicka e-post som inte är skyddad på rätt sätt kan jämföras med att skicka ett vykort. Riktlinjer för ansvar för e-post A5.1 Varje medarbetare är själv ansvarig för det egna e-postkont och ansvarig för den e-post som skickas från kontot. Om du låter någon annan använda ditt konto kan du där med komma att ställas ansvarig för om denna skickat något olämpligt eller olagligt via ditt konto. A5.2 Medarbetare är ansvarig för att löpande öppna, läsa och besvara e-post. Detta ska minst en gång varje arbetsdag. Vid frånvaro, till exempel för semester, sjukfrånvaro och föräldraledighet, ska autosvar användas, där du ger avsändaren information om din frånvaro, när du väntas åter samt hänvisar till vem man kan vända sig till istället. Vid avslut av anställning ska kontot tas bort. Vid längre tid tjänsteledighet ska kontot frysas. A5.3 E-postkonton som används av flera, till exempel en myndighetsbrevlåda eller funktionsbrevlåda, ska ha en utpekad ansvarig. Det är ofta olämpligt att använda e-post för att behandla personuppgifter långsiktigt. E- post är inte en säker förvaring och det kan vara svårt att hitta uppgifter om en enskild i e- posten eller säkerställa att uppgifterna blir borttagna när de inte längre behövs. För att göra det lättare att följa Dataskyddsförordningen är det viktigt att flytta vissa uppgifter från e-posten till en mer lämplig plats så som ett ärendehanteringssystem eller kundregister samt att rensa inkorgen regelbundet på sådant som inte länge behövs. Riktlinjer för hantering av personuppgifter i e-post A5.4 E-post som inkommer som består av konfidentiell eller känslig information ska omedelbart överföras till mer lämplig plats och där efter raderas från e- postklienten. A5.5 För att säkerställa att det inte ackumuleras allt för stor mängd personuppgifter i e-posten får du inte ha kvar e-postmeddelande, oavsett innehåll, längre än 6 månader i den egna inkorgen och maximalt två år i mappar kopplade till e- postklienten. A5.6 Om efterlevnaden av vad som anges i A5.5 visar sig bristfällig kan funktioner för automatisk och löpande radering av e-post införas och verkställas. Riktlinjer kring allmänna handlingar och e-post A5.5 E-post som inkommer är en allmän handling om innehållet är arbetsrelaterat. Vid hanteraring av arbetsrelaterad e-post ska alltid lagar och regler för registrering

17 17 (60) och gallring följas. Huvudregeln är att om ett e-post som inkommer initierar ett ärende eller tillför uppgift i ett ärende ska den registreras. Enklast sker detta genom att du omgående vidarebefordrar e-posten till förvaltningens eller verksamhetens registrator. A5.6 E-post som är av ringa eller tillfällig betydelse behöver inte registreras utan ska gallras när du inte längre behöver dem. Exempel kan vara en förfrågan om öppettider för kommunens simhall eller när det är terminsstart. Riktlinjer för privat e-post A5.7 E-postkonto från Varbergs kommun får inte användas som medarbetarens primära privata e-postkonto. Om privata e-postmeddelande ändå inkommer till Varbergs kommuns e-postkonto ska dom regelstyras till en separat mapp för privata meddelanden så att de inte blandas med de arbetsrelaterade meddelandena. A5.8 Det är inte tillåtet att använda privata e-postkonto för arbetsrelaterade ändamål. A5.9 Det är inte tillåtet att använda e-postkontot från Varbergs kommun för att registrera dig som användare på olika tjänster på Internet så som Facebook eller Instagram. A5.10 Det är inte tillåtet att automatiskt vidarebefordra e-post till privata e- postkonton. Riktlinjer för kommunikation med externa parter A5.10 Publik och intern information får skickas till externa parter med den vanliga e- posten. A5.11 Kommunikation med känslig och konfidentiell information med externa parter får endast ske med godkända verktyg och metoder för säker digital kommunikation. Riktlinjer för kommunikation internt inom kommunen A5.12 För korrespondens med öppen, intern och känslig information kan den vanliga e-posten användas inom kommunen, det vill säga mellan två e-postadresser som slutar A5.13 Kommunikation med konfidentiell information får inom kommunen endast ske med godkända verktyg och metoder för säker digital kommunikation. Se kommunens handbok för säker digital kommunikation för att få mer information om vilka verktyg och metoder som kan användas för olika kommunikationsbehov.

18 18 (60) A6. Lagring och säkerhetskopiering Det är viktigt att information lagras på ett säkert sätt och säkerhetskopieras så att den kan återskapas i händelse av hårddiskkrasch, oavsiktlig radering eller som följd av krypteringsvirus. Riktlinjer för lagring och säkerhetskopiering A6.1 Information ska lagras på nätverket så att den säkerhetskopieras. Det kan till exempel vara personliga filareror (W:, Onedrive), gemensamma filareor (F:) eller specifikt verksamhetssystem. A6.2 Om information behöver lagras på lokal hårddisk, se till att regelbundet kopiera över informationen till nätverket. A6.3 Om information oavsiktligt gått förlorad, till exempel om man av misstag raderat ett dokument, ska man omedelbart kontakta Kundservice. Förhoppningsvis kan de återskapa dokumentet från den senaste säkerhetskopian. A6.4 Konfidentiell information får endast lagras i system som är avsedda och godkända för det. A6.5 Lokal lagring av Konfidentiell information, till exempel på en persondator eller minnessticka, får endast ske undantagsvis och om lagringsenheten eller filerna är krypterade av Varbergs kommun godkänd metod för kryptering eller åtgärd som bedöms likvärdig. A6.6 Fysiska dokument som innehåller konfidentiell information ska förvaras inlåsta. Riktlinjer för lagring i molntjänster A6.7 Endast godkända molntjänster är tillåtna att använda. Kontrollera vilka molntjänster som är tillåtna inom din verksamhet. A7. Spårbarhet och loggning Loggning sker i kommunens datorer och nätverk. Loggarna används för felsökning och för utredning av incidenter eller för att förhindra brott. Loggarnas lagras under en vis tid och är åtkomlig endast för en begränsad grupp administratörer. Spårbarhet innebär att man genom loggning kan identifiera vem som har gjort vad och när, samt följa förloppet för olika händelser på datorn. All Internettrafik och e-post loggas centralt. Varbergs kommun har som arbetsgivare rätt att, utan att meddela användaren, gå igenom dessa loggar för att kontrollera efterlevnad

19 19 (60) av lagstiftning och riktlinjer. Vid misstanke om brott kan loggfilerna komma att lämnas ut till rättskipande myndighet utan att du som kontoinnehavare meddelas. A8. Säkert beteende En stor del av kommunens information hanteras muntligt och på papper. Vi kommunicerar dagligen både formellt och informellt på detta sätt och vi måste bete oss särskilt försiktigt då vi hanterar konfidentiell och känslig information. Tänk på att det alltid finns informell information som inte i förhand är definierad och klassad, utan som skapas i det ögonblick den uttalas eller skrivs. Konfidentiell och i normalfallet även känslig information har en begränsad krets av behöriga som får ta del av den. Detta måste beaktas så att inte obehöriga kan höra sådan information på arbetsplatsen, både i arbetssituationer men även i informella sammanhang, t.ex. vid fikabordet. Riktlinjer för muntlig information A8:1 Du får endast prata om konfidentiell information i stängda utrymmen och även försäkra dig om att fysiska samtal inte hörs i intilliggande rum. A8:2 Endast publik information utan skyddsvärda uppgifter får kommuniceras hörbart utanför arbetsplatsen, exempelvis vid fysiska samtal på tåget eller i telefonsamtal på fikarasten. Riktlinjer för information på skärmar och på papper A8.3 Arbete med konfidentiell information får inte ske i öppna arbetsplatser. A8.4 Besökare får inte vistas utan uppsikt i lokaler där konfidentiell information kan förekomma. Mottagare av besök ansvarar för besökare så länge de befinner sig i kommunens lokaler. Obekanta personer i sådana lokaler ska tillfrågas om vem de söker och hjälpas till rätta. A8:5 Skriftligt material som består av konfidentiell information får inte ligga framme eller vara synliga så att obehöriga kan läsa dem. Materialet ska förvaras inlåst när man lämnar arbetsplatsen, även för kortare stunder. A8:6 Skärmen/datorn ska låsas när man lämnar arbetsplatsen, även för en kortare stund. Om man har ett så kallat smart kort till datorn ska detta tas bort när man lämnar arbetsplatsen. A8:7 Vid fysisk posttjänst ska förslutna brev användas för känslig och intern information. Konfidentiell information får endast skickas med rekommenderade försändelser. A8:8 Konfidentiell information får inte skickas med internpost A8:9 Då konfidentiell information överförs via fax ska man försäkra sig om att man har rätt nummer (t.ex. genom att använda kortnummer) och att mottagarens fax är övervakad under överföringstillfället. Man ska inte lämna faxen förrän

20 20 (60) överföringen är klar. A8:10 Pappersdokument som består av konfidentiell eller känslig information måste vid kassering strimlas eller kastas i godkända sekretesskärl.

21 21 (60) Kapitel B: Styrning av informationssäkerhet Inledning Detta kapitel beskriver och reglerar hur arbetet med informationssäkerhet ska bedrivas i Varbergs kommun. Det beskriver även hur ansvarsfördelningen ser ut i stort samt vilka roller som förekommer, direkt och indirekt, i arbetet med informationssäkerhet inom hela kommunen. Ansvar för varje målgrupp finns även i varje kapitel. Den primära målgruppen för detta kapitel är de som arbetar med informations- och ITsäkerhet, hantering av personuppgifter eller som har ansvar för informationssäkerhet inom en förvaltning, enhet, avdelning, process eller projekt. I kapitlet ges även en introduktion till informationsklassning och den modell för detta som Varbergs kommun antagit i och med dessa riktlinjer. B1. Roller, ansvar och organisation Grundprincip Ansvaret för informationssäkerhet följer det ordinarie verksamhetsansvaret. Det innebär att den som är ansvarig för en viss verksamhet, så som en förvaltning, avdelning, enhet process, projekt eller liknande, även är ansvarig för informationssäkerheten inom verksamhetsområdet. Kommunens informationssäkerhetansvarige och övriga som arbetar kommuncentralt med informationssäkerhet, IT-säkerhet eller andra angränsande frågor fungerar som stöd till verksamheterna så att de kan ta ansvar för det egna arbetet med informationssäkerhet. Övergripande ansvar Kommunfullmäktige utrycker sin viljeriktning genom Policy för informationssäkerhet. Kommunstyrelsen beslutar om riktlinjer och regler för hur informationssäkerhetsarbetet ska bedrivas i enlighet med policyn. Kommunstyrelsen har även ansvar för samordning och uppföljning av arbetet med informationssäkerhet. Nämnder och styrelses ansvar Varje nämnd och styrelse är ansvarig för informationssäkerhet inom sitt verksamhetsområde. Varje nämnd och styrelsekan besluta om instruktioner som

22 22 (60) kompletterar de centrala riktlinjerna för informationssäkerhet. Varje nämnd och styrelse kan i undantagsfall även besluta om undantag från delar av riktlinjerna. Undantag kan tillexempel ges om det saknas tekniska förutsättningar att efterleva riktlinjerna. Det kan röra sig om att det för tillfället inte finns något bra IT-system för en verksamhet och att sådant behöver införskaffas. Det kan även röra sig att ett IT-system endast finns som molntjänst eller med drift utanför Sverige eller i tredje land och att lagringen av informationen i ett system avviker från vad som regleras i riktlinjerna. Undantag får endas beslutas med krav på att kompenserande åtgärder genomförs. Beslut om undantag ska samrådas med informationssäkerhetsanvarig. Undantag får som längst gälla i 2 år och ska sedan omprövas för att klargöra om omständigheterna som föregick undantaget fortfarande gäller. Kommunstyrelse, nämnder och kommunala bolag är även personuppgiftsansvariga inom respektive verksamhetsområde. Som personuppgiftsansvarig har de det yttersta ansvaret för att all behandling av personuppgifter sker i enlighet med Dataskyddsförordningen. För kommungemensamma processer ska personuppgiftsansvaret klargöras genom reglemente eller överenskommelse. Kommunstyrelsen är att betrakta som personuppgiftsansvarig för personal- och ekonomiprocesserna. För de behandlingar som utförs av Varberg direkt och IT-avdelningen, för kommunens verksamheter, så är den beställande verksamhetens nämnd fortfarande att betrakta som personuppgiftsansvarig. Ansvar inom respektive verksamhet Verksamhetsansvarig, oavsett nivå, ansvarar för informationssäkerheten inom sin verksamhet. Det åligger varje verksamhetsansvarig att se till att medarbetarna efterlever riktlinjer, har ett adekvat säkerhetsmedvetande och tillräcklig förståelse och kunskap för att lämplig säkerhet i verksamheten kan uppnås. Säkerhetsansvaret i sig kan inte delegeras, däremot kan ansvaret för att utföra somliga arbetsuppgifter fördelas. Medarbetares ansvar Alla medarbetare inom verksamheten har ett ansvar för verksamhetens informationssäkerhet. Varje anställd ska i sitt egna arbete följa riktlinjerna för informationssäkerhet. Varje anställd har även skyldighet att rapportera informationssäkerhets- och personuppgiftsrelaterade brister och incidenter. Se Kapitel A för riktlinjer för informationssäkerhet för medarbetare.

23 23 (60) Arkivmyndighet och kommunarkiv I Varbergs kommun är Kommunstyrelsen även Arkivmyndighet. Arkivmyndigheten har tillsynsansvar för att kommunens arkivhandlingar hanteras i enlighet med arkivlagen. Tillsynen ska bland annat säkerställa att information skyddas från stöld, manipulation, obehörig åtkomst eller oavsiktlig gallring och kan således sägas vara nära sammankopplat med arbete med informationssäkerhet. Arkivmyndighetens verkställande enhet utgörs av kommunarkivet. Objektägares ansvar En objektägare är den som är ansvarig för ett givet objekt. Som objekt avses främst verksamhetssystem men även en lokal kan ofta sägas utgöra ett relevant objekt för arbete med informationssäkerhet. Systemägaren har ansvar för att säkerställa att IT-systemet klassas och att säkerheten ordnas i enlighet med klassningen. Fastighetsavdelningen ansvarar för att kommunens lokaler har ett adekvat skydd anpassat för den information som de verksamheter som finns i lokalen använder. Det kan till exempel röra sig om skalskydd, larm, passersystem och arkivlokaler. Se kapitel C för ytterligare riktlinjer för informationssäkerhet i verksamhetsnära förvaltning. IT-avdelningens ansvar Ansvar för informations- och IT-säkerhet inom IT-avdelningen följer ordinarie verksamhetsansvar. Det betyder att chefer och medarbetare inom respektive verksamhetsområde ansvarar för att upprätthålla rätt nivå av informations- och ITsäkerhet för de processer och IT-resurser de ansvarar för. Se kapitel D för ytterligare riktlinjer om IT-avdelningens ansvar. IT-säkerhetssamordnare Det ska på IT-avdelningen finnas en utpekad person som innehar rollen som ITsäkerhetssamordnare. Denna har till uppgift att samordna arbetet med säkerheten i kommunens IT-miljö. Se kapitel D för ytterligare beskrivning av rollen IT-säkerhetssamordnare.

24 24 (60) Informationssäkerhetsansvarig Kommunens arbete med informationssäkerhet leds och samordnas av informationssäkerhetsansvarig som bland annat ansvarar för följande: att kommunens styrande dokument inom området är aktuella att utveckla och förvalta metoder, vägledningar och annat stödmaterial inom området kompetensförsörjning och att öka medvetandet om informationssäkerhet inom kommunen att stödja verksamheternas arbete med informationssäkerhet kontroll och uppföljning av informationssäkerhet omvärldsbevaka inom området vid behov sammankalla kommunens råd för informationssäkerhet och integritetsskydd sammankalla kommunens nätverk för samordnare för informationssäkerhet och integritetsskydd svara för samråd av undantag från riktlinjer för informationssäkerhet. Rådet för informationssäkerhet och integritetsskydd Informationssäkerhetsansvarig är sammankallande för kommunens råd för informationssäkerhet och integritetsskydd. Rådet ska bestå av deltagare både från den central förvaltningen och olika fackförvaltningar. Fokus är det kommungemensamma perspektivet snarare än det förvaltningsspecifika. Rådet har till uppgift att: vara rådgivande gentemot informationssäkerhetsansvarig bereda ärenden kring informationssäkerhets- och integritetsskyddsfrågor som hänskjutits från andra instanser så som Digitaliseringsgruppen och Ledningsgrupp för digitalisering fungera som styrgrupp/referensgrupp för projekt eller aktiviteter som berör informationssäkerhet och integritetsskydd vara ett forum för erfarenhetsutbyte och omvärldsbevakning. Roller och organisation på förvaltningarna För att Varbergs kommun ska kunna arbeta systematiskt och förebyggande med informationssäkerhet och integritetsskydd är det av största vikt att arbetet förankras inom de verksamheter som är ägare och ansvariga för informationen. För att underlätta och kvalitetssäkra detta arbete är det nödvändigt att fastställa ansvar och organisation för arbetet. För att möjliggöra nämnderna och verksamheternas arbete med att stärka och upprätthålla en god informationssäkerhet och integritetsskydd är det även nödvändigt

25 25 (60) att utse två specifika roller på varje förvaltning, samordnare för informationssäkerhet och samordnare för integritetsskydd. Det finns redan i dag flera roller/titlar som redan kan sägas utföra uppgifter som är angränsande till det som åligger samordnarna. Det kan röra sig om registratorer, arkivredogörare, IT-kontaktpersoner, personuppgiftsombud, strateger och utvecklare. Vid tilldelning av de nya samordningsrollerna kan det med fördel ske i kombination med någon av de angränsande rollerna med syfte att uppnå synergieffekter och möjliggöra för rollerna att stärka sin kompetens inom området. När verksamheterna tillsätter rollerna bör möjligheten beaktas att samverka mellan förvaltningar för att om möjligt renodla rollerna och dela på den kompetens som finns inom området. Samordnare för informationssäkerhet Varje förvaltning ska utse minst en medarbetare som har till uppgift att samordna förvaltningens arbete med informationssäkerhet. Förvaltningar med omfattande verksamhet kan vid behov utse fler som ansvarar för samordningen inom det område som tilldelats. Samordnaren för informationssäkerhet har till uppgift att: samordna verksamhetens arbete med informationssäkerhet samordna arbete med att åtgärda de brister som framkommit i förvaltningens handlingsplan för informationssäkerhet vara behjälplig vid klassificering av verksamhetens information och IT-system vara behjälplig med att genomföra risk- och sårbarhetsanalyser till exempel inför upphandling av IT-system eller utkontraktering av verksamhet säkerställa att rapporterade informationssäkerhetsincidenter följs upp och åtgärdas vara ett stöd till ledningen och verksamheten i arbetet med informationssäkerhet omvärldsbevaka kring informationssäkerhet utifrån det egna verksamhetsperspektivet vara förvaltningens representant i det kommunövergripande nätverket för informationssäkerhet och integritetsskydd beträffande informationssäkerhetsfrågor regelbundet rapportera till nämnd och förvaltningsledning om arbete med att stärka och upprätthålla en god informationssäkerhet ha löpande kontakt med kommunens informationssäkerhetsansvarig. Samordnare för integritetsskydd Varje förvaltning ska utse en medarbetare som har till uppgift att samordna förvaltningens arbete med integritetsskydd. Samordnaren har till uppgift att: upprätta registerförteckningar och revidera dem vid behov

26 26 (60) vara behjälplig med att bedöma om personuppgiftsincidenter behöver vidarerapporteras till tillsynsmyndigheten och om de registrerade behöver informeras vara ett stöd till personuppgiftsansvarig, förvaltningsledningen och verksamheten i arbetet med att göra intresseavvägningar och stärka integritetsskyddet vara kommunens dataskyddsombud behjälplig samt fungera som länk mellan dataskyddsombud och personuppgiftsansvarig omvärldsbevaka kring integritetsskydd utifrån det egna verksamhetsperspektivet, regelbundet rapportera till personuppgiftsansvarig och förvaltningsledningen om arbetet att stärka och upprätthålla ett gott integritetsskydd vara förvaltningens representant i det kommunövergripande nätverket för informationssäkerhet och integritetsskydd beträffande integritetsskyddsfrågor vid behov inhämta råd och stöd från kommunens dataskyddsombud. Observera att samordnaren för integritetsskydd avser inte att ersätta eller utföra uppgifter som åligger det dataskyddsombud som nämnden utsett. B2. Dokumentsstruktur För att stärka och upprätthålla en god informationssäkerhet är fyra dokument av central betydelse: Policy för informationssäkerhet är ett övergripande dokument som utrycker den politiska ledningens viljeriktning med informationssäkerhet. Policyn beslutas av kommunfullmäktige och uppdateras vid behov. Policyn riktar sig till alla medarbetare och externa personer exempelvis konsulter. Riktlinjer för informationssäkerhet (detta dokument) innehåller regler för hantering av information. Riktlinjerna är uppdelade efter kapitel som riktar sig till olika målgrupper. Riktlinjerna beslutas av kommunstyrelsen och uppdateras vid behov. Informationssäkerhetsanalys är en genomlysning av informationssäkerheten och integritetsskyddet i Varbergs kommun. Analysen genomförs med full styrka vart fjärde år men justeringar kan genomföras löpande till exempel som följd av legala krav, ändringar inom organisationen eller förändrad omvärld. Analysrapporten ligger till grund för hur arbetet med informationssäkerhetsarbete ska bedrivas som formuleras i handlingsplaner för informationssäkerhet. Handlingsplan för informationssäkerhet tas fram årligen för varje förvaltning/verksamhet och innehåller konkreta mål och åtgärder som ska genomföras. Handlingsplanerna är baserad på den analys som är genomförd.

Information om vinterväghållning

Information om vinterväghållning Kallelse/underrättelse 2018-06-07 Kommunstyrelsens förvaltning Beslutsorgan Kommunstyrelsens arbetsutskott Tid Tisdag 12 juni, klockan 8.30 Plats Sammanträdesrum A2 Ärenden 1. Val av justerare 2. Anmälan

Läs mer

Riktlinje för hantering av personuppgifter i e-post och kalender

Riktlinje för hantering av personuppgifter i e-post och kalender 1(5) Riktlinje för hantering av personuppgifter i e-post och kalender Diarienummer Fastställt av Datum för fastställande 2018/174 Kommunstyrelsen 2019-01-15 Dokumenttyp Dokumentet gäller för Giltighetstid

Läs mer

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det??

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det?? Informationssäkerhet Hur skall jag som chef hantera detta?? Vad är det?? Vad är informationssäkerhet? Informationssäkerhet handlar om att skapa och upprätthålla ett lämpligt skydd av information. Information

Läs mer

Policy för informations- säkerhet och personuppgiftshantering

Policy för informations- säkerhet och personuppgiftshantering Policy för informations- säkerhet och personuppgiftshantering i Vårgårda kommun Beslutat av: Kommunfullmäktige för beslut: 208-04- För revidering ansvarar: Kommunfullmäktige Ansvarig verksamhet: Strategisk

Läs mer

Bilaga 1 - Handledning i informationssäkerhet

Bilaga 1 - Handledning i informationssäkerhet Bilaga 1 - Handledning i informationssäkerhet Regler för informationssäkerhet vid Karolinska Institutet Dnr 1-516/2013 (ersätter Dnr 6255-2012-060) Gäller från och med Bilagor Bilaga 1. Handledning i informationssäkerhet

Läs mer

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1 DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i

Läs mer

Sammanfattning av riktlinjer

Sammanfattning av riktlinjer Sammanfattning av riktlinjer INFORMATIONSSÄKERHET FÖR ANVÄNDARE inom Luleå kommunkoncern 2015-03-04 Informationssäkerhet för användare beskriver hur Luleå kommun hanterar den information som används i

Läs mer

Upprättad Antagen Ks , 97 Senast reviderad. Dataskyddspolicy Hur vi inom Kiruna kommunkoncern ska behandla personuppgifter

Upprättad Antagen Ks , 97 Senast reviderad. Dataskyddspolicy Hur vi inom Kiruna kommunkoncern ska behandla personuppgifter Dokumenttyp Policy Dokumentansvarig Kommunkontoret Upprättad 2018-08-06 Antagen Ks 2018-09-24, 97 Senast reviderad Dokumentet gäller för Kiruna kommunkoncern Dataskyddspolicy Hur vi inom Kiruna kommunkoncern

Läs mer

RIKTLINJER FÖR SOCIALA MEDIER. Bakgrund. Syfte. Användning av sociala mediekanaler. Ansvar för publicering. Sida 1(5)

RIKTLINJER FÖR SOCIALA MEDIER. Bakgrund. Syfte. Användning av sociala mediekanaler. Ansvar för publicering. Sida 1(5) Sida 1(5) RIKTLINJER FÖR SOCIALA MEDIER Bakgrund Sociala medier är ett samlingsnamn för digitala interaktiva medier som gör det möjligt för användare att både ta del av, skapa och dela innehåll. Det handlar

Läs mer

Policy för telefoni, mobilteknisk utrustning samt e-postanvändning

Policy för telefoni, mobilteknisk utrustning samt e-postanvändning SORSELE KOMMUN Policy för telefoni, mobilteknisk utrustning samt e-postanvändning Dokumenttyp Dokumentansvarig Beslutsinstans Giltig från Interna instruktioner Kanslienheten Kommunstyrelsen 2017-12-12

Läs mer

Policy för användande av IT

Policy för användande av IT Policy för användande av IT Inledning Det här dokumentet beskriver regler och riktlinjer för användningen av IT inom företaget. Med företaget menas [fylls i av kund] och med IT-avdelning menas vår partner

Läs mer

Informationssäkerhetspolicy. Linköpings kommun

Informationssäkerhetspolicy. Linköpings kommun Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Handledning i informationssäkerhet Version 2.0

Handledning i informationssäkerhet Version 2.0 Handledning i informationssäkerhet Version 2.0 2013-10-01 Dnr 1-516/2013 (ersätter Dnr 6255/12-060) Informationssäkerhet 6 saker att tänka på! 1. Skydda dina inloggningsuppgifter och lämna aldrig ut dem

Läs mer

Riktlinje för användning av e-post, kalender och snabbmeddelanden

Riktlinje för användning av e-post, kalender och snabbmeddelanden Riktlinje för användning av e-post, kalender och snabbmeddelanden Dokumenttyp: Riktlinje Beslutad av: Annbritt Ulfgren Gäller för: Varbergs kommun Dokumentnamn: Riktlinje för användning av e-post, kalender

Läs mer

IT-Policy Vuxenutbildningen

IT-Policy Vuxenutbildningen IT-Policy Vuxenutbildningen För att du som användare skall kunna leva upp till de säkerhetskrav som ställs på dig måste du känna till kommunkoncernens förhållningssätt och regelverk angående hur du får

Läs mer

INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN

INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN HÖ G S K O L A N I S K Ö V DE W W W. HIS. S E Bild 1 Bild 1 SYFTET MED DATASKYDDSFÖRORDNINGEN ÄR ett enhetligt regelverk

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning

Läs mer

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN 1 (7) BEHANDLING AV PERSONUPPGIFTER (GDPR) SALA4000, v 2.0, 2012-08-27 N:\Informationsenheten\InformationSala\Projekt\GDPR\sakn-integritetspolicy-behandling av personuppgifter.docx Behandling av personuppgifter...

Läs mer

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern

Läs mer

Informationssäkerhetspolicy för Katrineholms kommun

Informationssäkerhetspolicy för Katrineholms kommun Styrdokument Informationssäkerhetspolicy för Katrineholms kommun Senast reviderad av kommunfullmäktige, 203 2 (10) Beslutshistorik Gäller från 2013-09-16 2015-12-31 2010-08-18 Revision enligt beslut av

Läs mer

Regler för användning av Riksbankens ITresurser

Regler för användning av Riksbankens ITresurser Regler för användning av Riksbankens ITresurser MAJ 2009 1 Inledning I det följande ges regler för användning av Riksbankens IT-resurser, vilka gäller för alla medarbetare i Riksbanken samt konsulter och

Läs mer

Regel. Användning av Riksbankens IT-resurser. Inledning. Användning av IT-resurser

Regel. Användning av Riksbankens IT-resurser. Inledning. Användning av IT-resurser Regel BESLUTSDATUM: 2014-03-24 BESLUT AV: Anders Vredin BEFATTNING: Avdelningschef ANSVARIG AVDELNING: Stabsavdelningen FÖRVALTNINGSANSVARIG: Lars Andersson HANTERINGSKLASS: Ö P P E N SVERIGES RIKSBANK

Läs mer

För att du som användare skall kunna leva upp till de säkerhetskrav som ställs på dig måste du känna till. Lärare och Elever har olika krav: Lärare

För att du som användare skall kunna leva upp till de säkerhetskrav som ställs på dig måste du känna till. Lärare och Elever har olika krav: Lärare För att du som användare skall kunna leva upp till de säkerhetskrav som ställs på dig måste du känna till. Lärare och Elever har olika krav: Lärare Lösenord lösenordet ska vara minst 8 tecken långt. lösenordet

Läs mer

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57 1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd

Läs mer

ORU /2016 Användning av IT-resurser - riktlinjer vid Örebro universitet

ORU /2016 Användning av IT-resurser - riktlinjer vid Örebro universitet Användning av IT-resurser Fastställda av: Rektor Datum: 2016-10-25 Inledning Örebro universitet är en statlig myndighet som bedriver utbildning, forskning och samverkan med det omgivande samhället. Universitetet

Läs mer

Policy för behandling av personuppgifter

Policy för behandling av personuppgifter Policy för behandling av personuppgifter Antagen av kommunfullmäktige i Surahammars kommun 2018-05-28, XX Senast reviderad 2018-05-28 Ansvarig handläggare Mia Uhlin Utredare 0220-392 89 / mia.uhlin@surahammar.se

Läs mer

Informationssäkerhetspolicy KS/2018:260

Informationssäkerhetspolicy KS/2018:260 Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Posthantering inom Örebro kommun.

Posthantering inom Örebro kommun. PROGRAM POLICY STRATEGI HANDLINGSPLAN RIKTLINJER Posthantering inom Örebro kommun. Örebro kommun 2014-09-24 Ks 730/2013 orebro.se 2 POSTHANTERING INOM ÖREBRO KOMMUN PROGRAM Uttrycker värdegrund och önskvärd

Läs mer

Handlingsplan för persondataskydd

Handlingsplan för persondataskydd Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd

Läs mer

Kommunstyrelsen. Godkänt av kommunstyrelsen 2007-04-18, 77 Kompletterad av kommunstyrelsen 2012-11-14, 162

Kommunstyrelsen. Godkänt av kommunstyrelsen 2007-04-18, 77 Kompletterad av kommunstyrelsen 2012-11-14, 162 Kommunstyrelsen Regler och rutin med beskrivning av arbetet enligt PuL samt organisationsbeskrivning och regler för webbpublicering av personuppgifter på www.odeshog.se Godkänt av kommunstyrelsen 2007-04-18,

Läs mer

IT-säkerhetsinstruktion

IT-säkerhetsinstruktion IT-säkerhetsinstruktion Innehållsförteckning 1. ANVÄNDARENS ANSVAR...2 2. ÅTKOMST TILL INFORMATION...2 2.1 BEHÖRIGHET...2 2.2 INLOGGNING...2 2.3 VAL AV LÖSENORD...2 2.4 BYTE AV LÖSENORD...2 3. DIN ARBETSPLATS...3

Läs mer

Riktlinjer för informationssäkerhet

Riktlinjer för informationssäkerhet PROGRAM POLICY STRATEGI HANDLINGSPLAN RIKTLINJER Riktlinjer för informationssäkerhet Örebro kommun Örebro kommun 2017-04-04 Ks 412/2016 orebro.se 2 RIKTLINJER FÖR INFORMATIONSSÄKERHET PROGRAM Uttrycker

Läs mer

Riktlinjer för anställdas behandling av personuppgifter vid Högskolan i Borås

Riktlinjer för anställdas behandling av personuppgifter vid Högskolan i Borås Riktlinjer för anställdas behandling av personuppgifter vid Högskolan i Borås INLEDNING Dessa riktlinjer innehåller en sammanfattning av de viktigaste reglerna som anställda har att följa vid behandling

Läs mer

Riktlinjer för e-posthantering i Norrköpings kommun

Riktlinjer för e-posthantering i Norrköpings kommun Riktlinje Riktlinjer för e-posthantering i Norrköpings kommun KS 2016/1161 Fastställd av kommunstyrelsen den 2 maj 2017, 259. Ersätter Regler och riktlinjer för e-post och gruppkommunikation i Norrköpings

Läs mer

Policy för sociala medier i Stockholms stad

Policy för sociala medier i Stockholms stad Stadsledningskontoret Kommunikationsenheten Sida 1 (7) 2017-06-26 Tillämpning Policyn gäller för alla förvaltningar och bolag i Stockholms stad och riktar sig till alla medarbetare i staden. Avsnitten

Läs mer

SÅ HÄR GÖR VI I NACKA

SÅ HÄR GÖR VI I NACKA SÅ HÄR GÖR VI I NACKA Så här arbetar vi med informationssäkerhet i Nacka kommun Dokumentets syfte Beskriver vad och hur vi gör i Nacka rörande informationssäkerhetsarbetet. Dokumentet gäller för Alla chefer

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy Tyresö kommun 2014-03-06 Innehållsförteckning 1 Mål för informationssäkerhetsarbetet... 3 2 Policyns syfte... 3 3 Grundprinciper... 4 4 Generella krav... 4 4.1 Kommunens informationstillgångar...

Läs mer

INTEGRITETSPOLICY FÖR HUFVUDSTADENS HYRESGÄSTER

INTEGRITETSPOLICY FÖR HUFVUDSTADENS HYRESGÄSTER INTEGRITETSPOLICY FÖR HUFVUDSTADENS HYRESGÄSTER 2018-05-03 INNEHÅLLSFÖRTECKNING 1 INLEDNING OCH SYFTE... 2 2 TILLÄMPNING OCH REVIDERING... 2 3 ORGANISATION OCH ANSVAR... 2 4 BEGREPP OCH FÖRKORTNINGAR...

Läs mer

Regler för lagring av Högskolan Dalarnas digitala information

Regler för lagring av Högskolan Dalarnas digitala information Regler för lagring av Högskolan Dalarnas digitala information Beslut: Rektor 2017-04-10 Reviderad: - Gäller fr o m: 2017-04-10 HDa dnr: 1.2-2017/546 Ersätter: - Relaterade dokument: - Ansvarig: Förvaltningschef

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

Rekryteringsmyndighetens interna bestämmelser

Rekryteringsmyndighetens interna bestämmelser Rekryteringsmyndighetens interna bestämmelser Rekryteringsmyndighetens interna bestämmelser om användning av myndighetens IT-utrustning samt IT-tjänster och telefoni RIB 2014:1 beslutade den 9 april 2014.

Läs mer

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63 TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 1552-2012 Socialnämnden i Norrköpings kommun Rådhuset 601 81 Norrköping Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Vägledande rutin för chefer om kontroll av hur arbetstagare använder kommunens IT-utrustning och ITresurser

Vägledande rutin för chefer om kontroll av hur arbetstagare använder kommunens IT-utrustning och ITresurser Rutin 2013-11-27 Vägledande rutin för chefer om kontroll av hur arbetstagare använder kommunens IT-utrustning och ITresurser KS-217 2004 000 Dokumentet antogs den 4 september 2006 av stadsjurist Martine

Läs mer

Informationssäkerhet

Informationssäkerhet Informationssäkerhet Information och anvisningar för medarbetare i Stockholms läns sjukvårdsområde Informationssäkerhet 3 Informationssäkerhet inom Stockholms läns sjukvårdsområde (SLSO) Med informationssäkerhet

Läs mer

Syfte...1 Omfattning...1 Beskrivning...1

Syfte...1 Omfattning...1 Beskrivning...1 Innehållsförteckning 1 Syfte...1 2 Omfattning...1 3 Beskrivning...1 3.1 Utgångspunkter och generella regler...1 3.2 Tillämpning av riktlinjerna inom Mälarenergi...1 3.3 Styrande lagar och regler...3 Bilaga

Läs mer

E-POSTPOLICY FÖR OCKELBO KOMMUN. Antagen av KF , 8/11. Ockelbo Kommun, Ockelbo Södra Åsgatan 30 D

E-POSTPOLICY FÖR OCKELBO KOMMUN. Antagen av KF , 8/11. Ockelbo Kommun, Ockelbo Södra Åsgatan 30 D E-POSTPOLICY FÖR OCKELBO KOMMUN Antagen av KF 2011-03-07, 8/11 Ockelbo Kommun, 816 80 Ockelbo Södra Åsgatan 30 D 0297-555 00 www.ockelbo.se Innehåll Inledning... 3 E-postbrevlådor... 4 Tjänstebrevlåda...

Läs mer

Policy för informationssäkerhet

Policy för informationssäkerhet 30 Policy för informationssäkerhet Publicerad: Beslutsfattare: Lotten Glans Handläggare: Malin Styrman Beslutsdatum: Giltighetstid: Tillsvidare Sammanfattning: Informationssäkerhetspolicyn sammanfattar

Läs mer

Dessa riktlinjer utgör en del av kommunens Informations- och kommunikationsstrategi samt kommunens e-poststrategi och fastställs av Kommunstyrelsen.

Dessa riktlinjer utgör en del av kommunens Informations- och kommunikationsstrategi samt kommunens e-poststrategi och fastställs av Kommunstyrelsen. Fastställd av KS 120 Den 11 september 2001 Sida 1:1 Dessa riktlinjer utgör en del av kommunens Informations- och kommunikationsstrategi samt kommunens e-poststrategi och fastställs av Kommunstyrelsen.

Läs mer

Dnr 2007/83 PS 004. Riktlinjer för elevernas IT användning i proaros skolverksamhet

Dnr 2007/83 PS 004. Riktlinjer för elevernas IT användning i proaros skolverksamhet Dnr 2007/83 PS 004 Riktlinjer för elevernas IT användning i proaros skolverksamhet Riktlinjer för elevernas IT användning... 2 Allmänna utgångspunkter... 2 Behörighet och ansvar... 2 Internetanvändning,

Läs mer

Informationssäkerhet vid Lunds Universitet. Mötesplats Rydberg 3:e oktober Lennart Österman

Informationssäkerhet vid Lunds Universitet. Mötesplats Rydberg 3:e oktober Lennart Österman Informationssäkerhet vid Lunds Universitet Mötesplats Rydberg 3:e oktober 2017 Lennart Österman Rektorn fattade två beslut den 22 juni om Riktlinjer för informationssäkerhet Användare Anställda Användare

Läs mer

Integritets Policy -GDPR Inledning Syfte Behandling av personuppgifter

Integritets Policy -GDPR Inledning Syfte Behandling av personuppgifter Integritets Policy -GDPR GDPR - General Data Protection Regulation. Denna information delges till alla personer som har kontakt med föräldrakooperativet Montessoriförskolan Kotten i Alingsås ekonomisk

Läs mer

Dataskyddsombudsrollen och Dataskyddsförordningen i korthet. Madeleine Arvidsson Wäli, Dataskyddsombud

Dataskyddsombudsrollen och Dataskyddsförordningen i korthet. Madeleine Arvidsson Wäli, Dataskyddsombud Dataskyddsombudsrollen och Dataskyddsförordningen i korthet Madeleine Arvidsson Wäli, Dataskyddsombud Dataskyddsombudsrollen i kommun Lag och avtalet som grund Mitt uppdrag framgår dels av förordningen

Läs mer

Riktlinjer för webbpublicering enligt PuL

Riktlinjer för webbpublicering enligt PuL 1 1 Dokumenttyp och beslutsinstans Riktlinjer / kommunstyrelsen Dokumentansvarig Mats Mikulic Dokumentnamn Riktlinjer för webbpublicering enligt PuL Dokumentet gäller för Samtliga nämnder/bolag och tjänstemän

Läs mer

Informationssäkerhetsanvisning

Informationssäkerhetsanvisning HÖGSKOLAN I BORÅS STYRDOKUMENT 2012-12-12 Dnr 074-11-19 Informationssäkerhetsanvisningar Användare Beslutad av enhetschef för Gemensamma förvaltningen i enlighet med rektors beslut fattat den 16 februari

Läs mer

1(6) Informationssäkerhetspolicy. Styrdokument

1(6) Informationssäkerhetspolicy. Styrdokument 1(6) Styrdokument 2(6) Styrdokument Dokumenttyp Policy Beslutad av Kommunfullmäktige 2017-05-17 73 Dokumentansvarig IT-chef Reviderad av 3(6) Innehållsförteckning 1 Inledning...4 1.1 Begreppsförklaring...4

Läs mer

Riktlinjer för behandling av personuppgifter

Riktlinjer för behandling av personuppgifter Riktlinjer för behandling av personuppgifter Dokumenttyp Dokumentnamn Beslutat datum Gäller från datum Styrdokument Riktlinjer för behandling av personuppgifter 2018-06-12 2018-06-13 Beslutat av Ansvarig

Läs mer

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs Informationssäkerhet Medicinteknisk säkerhetskurs 2018-03-14, Sanja Hebib Informationssäkerhet Information är en tillgång som, liksom andra viktiga tillgångar, har ett värde och som måste skyddas. Informationssäkerhet

Läs mer

Riktlinje för informationssäkerhet i Lindesbergs kommun Strategi Plan/program Riktlinje Regler och instruktioner

Riktlinje för informationssäkerhet i Lindesbergs kommun Strategi Plan/program Riktlinje Regler och instruktioner KS 2018/205-6 Riktlinje för informationssäkerhet i Lindesbergs kommun Strategi Plan/program Riktlinje Regler och instruktioner 1 Fastställt av: Kommunstyrelsen 79 Datum: 2018-06-05 För revidering ansvarar:

Läs mer

POLICY INFORMATIONSSÄKERHET

POLICY INFORMATIONSSÄKERHET POLICY INFORMATIONSSÄKERHET Fastställd av Kommunfullmäktige 2016-03-21 56 Bo Jensen Säkerhetsstrateg Policy - Informationssäkerhet Denna policy innehåller Haninge kommuns viljeinriktning och övergripande

Läs mer

Riktlinjer om e-post Dnr 1-202/2019. Gäller fr.o.m

Riktlinjer om e-post Dnr 1-202/2019. Gäller fr.o.m Riktlinjer om e-post Dnr 1-202/2019 Gäller fr.o.m. 2019-04-05 Riktlinjer om e-post Dnr 1-202/2019 INNEHÅLL 1 Inledning... 1 2 E-post som arbetsverktyg och kommunikationskanal... 1 3 Funktionsbrevlådor...

Läs mer

Vägledande råd och bestämmelser för Användare av ITsystem inom Timrå kommun

Vägledande råd och bestämmelser för Användare av ITsystem inom Timrå kommun Timrå Kommun Kommunledningskontoret Vägledande råd och bestämmelser för Användare av ITsystem inom Timrå kommun Du måste känna till: vilket ansvar du har som medarbetare i Timrå kommun och de allmänna

Läs mer

LOs policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

LOs policy om dataskyddsförordningen, General Data Protection Regulation (GDPR) LOs policy om dataskyddsförordningen, General Data Protection Regulation (GDPR) 1 Innehåll 1. Inledning... 3 2. Behandling... 3 3. Personuppgift... 3 4. Principer för behandling av personuppgifter... 3

Läs mer

Policy. Policy för sociala medier i Herrljunga kommun. Dokumentet antas av kommunfullmäktige och gäller för kommunens samtliga förvaltningar.

Policy. Policy för sociala medier i Herrljunga kommun. Dokumentet antas av kommunfullmäktige och gäller för kommunens samtliga förvaltningar. DIARIENUMMER: FASTSTÄLLD: KS 81/2017 945 2017-05-16 VERSION: 1 SENAS T REVIDERAD: -- GILTIG TILL: -- DOKUMENTANSVAR: Kanslichef Policy Policy för sociala medier i Herrljunga kommun Dokumentet antas av

Läs mer

Malmö stads riktlinjer för sociala medier

Malmö stads riktlinjer för sociala medier Malmö stads riktlinjer för sociala medier Bakgrund Sociala medier är i första hand en plats för dialog och inte en traditionell reklamkanal. Det handlar först och främst om kommunikation, konversation

Läs mer

Barnens och vårdnadshavarnas personuppgifter är deras egna vi lånar dem bara.

Barnens och vårdnadshavarnas personuppgifter är deras egna vi lånar dem bara. Integritets Policy GDPR GDPR General Data Protection Regulation Denna information delges till alla personer som har kontakt med personalkooperativet Granviks förskola Ekonomiska förening enligt dataskyddslagen

Läs mer

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336 Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336 Sida 151 av 282 Tjänsteskrivelse 1(2) 2018-03-26 Dnr: KS 2017/336 Kommunfullmäktige Revidering av

Läs mer

Policy för personuppgiftsbehandling

Policy för personuppgiftsbehandling Policy för personuppgiftsbehandling i Stenungsunds kommun Typ av dokument Policy Dokumentägare Kansliet Beslutat av Kommunfullmäktige Giltighetstid Beslutsdatum 2018-10-08 Framtagen av Kansliet Diarienummer

Läs mer

Södertörns brandförsvarsförbund

Södertörns brandförsvarsförbund Södertörns brandförsvarsförbund TJÄNSTEUTLÅTANDE 2019 2019-01-25 Dnr: 2019-000411 Dataskyddspolicy interna riktlinjer för hantering av personuppgifter Sammanfattning Efter revisorernas granskning av IT-verksamheten

Läs mer

IT-policy. Förvaltningen Björn Sandahl, förvaltningschef

IT-policy. Förvaltningen Björn Sandahl, förvaltningschef Förvaltningen Björn Sandahl, förvaltningschef STYRDOKUMENT Diarienummer: GIH 2018/243 Datum: 2018-10-15 Beslutat av: Rektor Beslutsdatum: 2018-06-13 Reviderad: 2018-10-23 Giltighetstid: Tillsvidare Gymnastik-

Läs mer

Behandling av personuppgifter vid Göteborgs universitet

Behandling av personuppgifter vid Göteborgs universitet Behandling av personuppgifter vid Göteborgs universitet Illustrationer: Dolling Tahko 1 Personuppgifter vid Göteborgs universitetet Universitet behandlar personuppgifter för Studenter (till exempel i Ladok)

Läs mer

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation

Läs mer

Verksamhetsdriven informationssäkerhet genom informationsklassning och målgruppsanpassade riktlinjer

Verksamhetsdriven informationssäkerhet genom informationsklassning och målgruppsanpassade riktlinjer Verksamhetsdriven informationssäkerhet genom informationsklassning och målgruppsanpassade riktlinjer Per Oscarson Informationssäkerhetsansvarig Örebro kommun Per Oscarson Informationssäkerhetsansvarig

Läs mer

Informationsklassning och systemsäkerhetsanalys en guide

Informationsklassning och systemsäkerhetsanalys en guide 2018-06-18 1 (7) GUIDE Digitaliseringsenheten Informationsklassning och systemsäkerhetsanalys en guide Innehåll Informationsklassning och systemsäkerhetsanalys en guide... 1 Kort om informationssäkerhet...

Läs mer

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447 97 Dnr 2016/00447 Kommunal författningssamling för Smedjebackens kommun Fastställd av Kf 97 Den 2016-12-12 Informationssäkerhetspolicy Kommunfullmäktiges beslut Revidering av informationssäkerhetspolicyn

Läs mer

Ny i nätverket kontoansökan och information till tillfälliga användare

Ny i nätverket kontoansökan och information till tillfälliga användare ASKERSUNDS KOMMUN Ny i nätverket kontoansökan och information till tillfälliga användare Januari 2009 IT-Avdelningen Regler och anvisningar för användare av Askersunds datanät Syfte Denna skrift är till

Läs mer

Juridik och informationssäkerhet

Juridik och informationssäkerhet 2 KAPITEL Juridik och informationssäkerhet Sammanfattning Information som hanteras i socialtjänstens hemtjänstverksamhet (hemtjänst) och i kommunal hälso- och sjukvård (hemsjukvård) innehåller känsliga

Läs mer

Informationsärende Nya e-postadresser styrelsen

Informationsärende Nya e-postadresser styrelsen Informationsärende Nya e-postadresser styrelsen Förslag till beslut Styrelsen beslutar att alla ledamöter i styrelsen får nya e-postadresser med domänen @alvstranden.goteborg.se för att användas för all

Läs mer

IT-Säkerhetsinstruktion: Förvaltning

IT-Säkerhetsinstruktion: Förvaltning n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3

Läs mer

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.3

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.3 Bromölla kommun KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.3 Antagen/Senast ändrad Gäller från Dnr Kf 2004-08-30 88 2004-08-31 2004/273-008 RIKTLINJER FÖR IT-ANVÄNDNING Riktlinjer för IT-användningen i Bromölla

Läs mer

INTEGRITETSPOLICY FÖR REVISIONSTJÄNST FALKENBERG AB

INTEGRITETSPOLICY FÖR REVISIONSTJÄNST FALKENBERG AB INTEGRITETSPOLICY FÖR REVISIONSTJÄNST FALKENBERG AB Sida 1 av 8 Den 25 maj 2018 träder Dataskyddsförordningen i kraft vilket ställer fler krav på hur vi som företag hanterar personuppgifter i vårt arbete.

Läs mer

Riktlinjer för användande av kommunens datorer och Internet för anställda och förtroendevalda i Laholms kommun

Riktlinjer för användande av kommunens datorer och Internet för anställda och förtroendevalda i Laholms kommun Fastställd av kommunstyrelsen 2012-11-13 Dnr 2012-259 Riktlinjer för användande av kommunens datorer och Internet för anställda och förtroendevalda i Laholms kommun Användningen av IT-stöd i vårt dagliga

Läs mer

Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy

Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy Överförmyndarförvaltningen Information Sida 1 (7) 2018-05-22 Vi vill att du ska känna dig trygg med hur vi behandlar dina personuppgifter. Därför ser vi till att dina personuppgifter alltid är skyddade

Läs mer

Verksamhetsplan Informationssäkerhet

Verksamhetsplan Informationssäkerhet Diarienummer: KS 2018/0362.016. Verksamhetsplan Informationssäkerhet Gäller från: 2018-12-04 Gäller för: Hela kommunkoncernen Globalt mål: Fastställd av: Kommunstyrelsen Utarbetad av: Annika Sandström

Läs mer

Regler Sociala medier. Antaget av kommunfullmäktige 28 maj 2012 att börja gälla 1 juni Reviderad , 29

Regler Sociala medier. Antaget av kommunfullmäktige 28 maj 2012 att börja gälla 1 juni Reviderad , 29 Regler Sociala medier Antaget av kommunfullmäktige 28 maj 2012 att börja gälla 1 juni 2012. Reviderad 2017-04-24, 29 2 (7) Sociala medier används allt mer som kommunikationskanal bland många andra. Det

Läs mer

Riktlinjer för användning av sociala medier

Riktlinjer för användning av sociala medier Antaget av kommunstyrelsen 2018-10-16 159. Gäller från: 2018-11-01 Ansvarig: Kommunikatör Revideras: Vid behov Beslutsinstans: Kommunstyrelsen Riktlinjer för användning av sociala medier I de här riktlinjerna

Läs mer

Förslag till riktlinjer för telefoni, mobila enheter och e- post i Mjölby kommun

Förslag till riktlinjer för telefoni, mobila enheter och e- post i Mjölby kommun Missiv 1(2) Kommunstyrelsens förvaltning Datum Diarienummer 2017-04-19 KS/2017:145 Handläggare Tfn 0142-851 56 Kommunstyrelsen Förslag till riktlinjer för telefoni, mobila enheter och e- post i Mjölby

Läs mer

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016 Informationssäkerhetspolicy Informationssäkerhetspolicy för Vingåkers kommun 013-016 Innehållsförteckning 1 Mål... Syfte... 3 Ansvarsfördelning... 4 Definition... 5 Genomförande och processägare... 3 Dokumentnamn

Läs mer

Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson

Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson Policy för tekniska och organisatoriska åtgärder för 14 juni 2018 Peter Dickson Sida 2 av 6 Innehåll Inledning... 3 Organisation... 3 Allmänt om det tekniska säkerhetsarbetet... 4 Kontinuitetsplanering...

Läs mer

Administrativ IT-säkerhetspolicy Version 1.0 Fastställd

Administrativ IT-säkerhetspolicy Version 1.0 Fastställd Administrativ IT-säkerhetspolicy Version 1.0 Fastställd 2016-09-28 Motiv Denna policy har framarbetats för att främja och utveckla verksamhetens syn på och förståelse för informationssäkerhet. IT-systemen

Läs mer

Postadress Besöksadress Telefon Telefax E-post Norrköpings kommun Rådhuset 011-15 00 00 kommunstyrelsen@norrkoping.se

Postadress Besöksadress Telefon Telefax E-post Norrköpings kommun Rådhuset 011-15 00 00 kommunstyrelsen@norrkoping.se REGLER FÖR E-POST 1(9) 2011-05-09 KS-267/2011 Handläggare, titel, telefon Peter Fagerlund, Systemansvarig 011 15 3430 Regler och riktlinjer för e-post och gruppkommunikation i Norrköpings kommun Fastställda

Läs mer

Mjölby Kommun PROTOKOLLSUTDRAG 111 KS/2017:145. Telefon och e-postpolicy

Mjölby Kommun PROTOKOLLSUTDRAG 111 KS/2017:145. Telefon och e-postpolicy Mjölby Kommun PROTOKOLLSUTDRAG Sammanträdesdatum Arbetsutskott 2017-05-22 1 (1) Sida 111 KS/2017:145 Telefon och e-postpolicy Bakgrund Kommunens uppgift är att erbjuda tjänster av god kvalitet till medborgare

Läs mer

som finns i skolan. Det hjälp. använder datorn. behandlad.

som finns i skolan. Det hjälp. använder datorn. behandlad. Användarinstruktionn och elevkontrakt för elever på S:t Eskils gymnasium S:t Eskils gymnasium vill ge dig som elev en utvecklande, kreativ och lärorik tid under dina år på gymnasiet. Skolan satsar stora

Läs mer

Punkt 21 Riktlinje för fritextfält

Punkt 21 Riktlinje för fritextfält 1 Tjänsteutlåtande 2018-04-24 Diarienummer: Handläggare: Katrin Kajrud Tel: 031-368 55 12 E-post: katrin.kajrud@gotalejon.goteborg.se Punkt 21 Riktlinje för fritextfält Förslag till beslut i styrelsen

Läs mer

Union to Unions policy om dataskyddsförordningen, General Data Protection Regulation (GDPR)

Union to Unions policy om dataskyddsförordningen, General Data Protection Regulation (GDPR) Union to Unions policy om dataskyddsförordningen, General Data Protection Regulation (GDPR) 2 Union to Unions policy om dataskyddsförordningen, General Data protection Regulation (GDPR) Innehåll 1. Inledning...

Läs mer

Dataskyddspolicy CENTRO KAKEL OCH KLINKER AB

Dataskyddspolicy CENTRO KAKEL OCH KLINKER AB Dataskyddspolicy CENTRO KAKEL OCH KLINKER AB 1 Allmänt Centro Kakel och Klinker AB (nedan kallat Centro) erkänner den allmänna dataskyddsförordningen (nedan kallad "GDPR") (förordning (EU) 2016/679) och

Läs mer

Riktlinjer för sociala medier

Riktlinjer för sociala medier Beslutad av: Kommunstyrelsen 2018-10-30 Reviderad: Dokumentet gäller för: Hallsbergs kommun Dokumentansvarig: Kommunikationsavdelningen Ärendenummer: 18/KS/187 Riktlinjer för sociala medier Användandet

Läs mer