Prototyp: Systemsä kerhetsänälys, lä rplättor i skolän Protokoll fo r kräv och klässificering 1

Storlek: px
Starta visningen från sidan:

Download "Prototyp: Systemsä kerhetsänälys, lä rplättor i skolän Protokoll fo r kräv och klässificering 1"

Transkript

1 Ett fiktivt eempel med förslag att använda som diskussionsunderlag Prototyp: Systemsä kerhetsänälys, lä rplättor i skolän Protokoll fo r kräv och klässificering 1 Detta dokument är ett fiktivt eempel och en prototyp på hur en genomförd systemsäkerhetsanalys (informationssäkerhetsanalys) inklusive risk- och sårbarhetsanalys av användningarna av lärplattor i skolorna i en kommun skulle kunna formuleras. Risk- och sårbarhetsanalysen är också en del av det arbete som krävs gällande bedömning inför hantering av personuppgifter (PuL-bedömning). Till vissa avsnitt finns gråa kommentarsrutor med förklarande teter. Använd den tomma mallen för att fylla i de förutsättningar och bedömningar som gäller för just er verksamhet. Kommuner som har egna modeller och mallar för systemsäkerhetsanalyser bör givetvis använda dem. I eemplet tar vi del av den workshop företrädare för verksamhet, it-avdelning och juridisk enhet i den fiktiva kommunen Mittköping genomför. Bakgrundsinformation och mer vägledning finns i det stöd SKL har tagit fram när det gäller hantering av lärplattor i skola och förskola 2 VIKTIGT! Materialet är en prototyp och ett diskussionsunderlag för kommuner och huvudmän att använda för att göra sin egen juridiska bedömning och informationssäkerhetsklassning. SKL har valt att publicera det som en prototyp för att sedan revidera och komplettera materialet bland annat baserat på synpunkter från de som använder materialet och tar därför gärna emot förslag på förändringar och förbättringar. 1 Mallen är hämtad från Västerås stads modell för genomförande av verksamhetsanalys, informationsklassificering och risk- och sårbarhetsanalys och modifierad i samband med Mittköpings kommuns användande av mallen. 2

2 Informationstillgång; IT-system Infrastrukturobjekt Tjänst (SAAS) Namn: Leverantör Lime, fokus produkten SmartPads (ja, fiktiva namn) Datum: Upprättat: Dokumentet senast reviderat: Säkerhetsprofil efter genomförd systemsäkerhetsanalys: Säkerhetsaspekt Riktighet: Konfidentialitet: Tillgänglighet: Spårbarhet: Beslutad nivå: Nivå 0-4 där 0 är lägst nivå, där incident medför ingen eller försumbar påverkan på verksamheten. Observera att nivåerna är ändrade jämfört med SKL:s vägledning för användning av molntjänster i skolan. Nivåerna följer senaste versionen av SKL:s verktyg för informationssäkerhetsklassning, KLASSA 3 3

3 1. Om Systemsäkerhetsanalys (SSA) SSA består av fyra steg: Start: Beskriv informationstillgången Del 1: Klassificera informationen Del 2: Hot- och riskanalys Del 3: Fastställ åtgärder Att göra en systemsäkerhetsanalys innebär att tydliggöra vilken information som finns i systemet, allt från personuppgifter till fritetskrivande, och vilka krav verksamheten har på informationen. Under mötet, som Mittköpings informationssäkerhetsansvarig leder tillsammans med projektledaren, går man igenom vilken information som kommer att finnas i tjänsten, vilka lagrum man har att förhålla sig till och hur viktigt det är för verksamheten att informationen kan garanteras utifrån följande fyra perspektiv: Riktighet, Konfidentialitet, Spårbarhet och Tillgänglighet. Det handlar alltså om att genom informationssäkerhetsklassificeringen avgöra vilken nivå av säkerhet informationen behöver ha. Varje kategori, riktighet, konfidentialitet, spårbarhet och tillgänglighet, bedöms separat. Klassificeringen resulterar i olika krav på ittjänsten när det gäller inloggning och behörighetsstyrning med mera. 2. Start: Beskrivning av informationstillgången 2.1 Deltagare vid analystillfället - Ange namn, roll och kontaktinformation för varje person som deltar i analysen. Markerade med * är obligatoriska. Roll: Analysledare* Informationsägare Namn och kontaktinformation: Lisa Larsson, e-post: tel.nummer: Pelle Persson, rektor e-post: tel.nummer: Stina Svensson, ikt-pedagog e-post: tel.nummer: Ansvar vid SSA: Leda analysarbetet vid WS Kan delta vid mer verksamhetskritiska ITsystem

4 Objektägare* Informationssäkerhetsansvarig Objektledare* Objektledare IT Kalle Karlsson, pedagog e-post: tel.nummer: Josefin Johansson, e-post: tel.nummer: Magnus Martinsson e-post: tel.nummer: Ansvarar för att initiera SSA. Ska se till att säkerhetsprofilen blir beslutad av informationsägaren. Dokumenterar analysarbetet med hjälp av mallen. Ser till att åtgärderna förs vidare till förvaltningsplanen och att förändringsarbete initieras. Objektspecialist Jurist/PuL-biträde Hanna Hansson e-post: tel.nummer: Stöd och resonemang kring lagkrav. Ansvar för PuLbiträdesavtal 2.2 Beskriv informationstillgången - Ange namn på objektet, it-tjänsten eller infrastrukturobjektet. - Beskriv kort hur verksamheten använder sig av informationstillgången. (Uppgifter kan hämtas från förvaltningsdokumentationen.) - Beskriv även det it-stöd som informationstillgången är beroende av. (Vilken infrastruktur, integrationer, fakta om driftleverantör, osv.) - Stödjer objektet, eller delar av objektet, samhällskritisk verksamhet Användningen av lärplattor, tillgången till olika it-tjänster och hur t.e. användarkonton skapas och kopplas till lärplattorna, hur appar hanteras och köps in ser olika ut i kommunerna. Vi påminner igen om att det här är en prototyp och att beskrivningen nedan givetvis behöver anpassas efter era förutsättningar. Användning av Lime och SmartPads i Mittköpings skolor Mittköpings skolor och förskolor använder en mängd olika digitala enheter och tjänster, varav några från leverantören Lime. Syftet med användningen av Lime och just SmartPads är att förenkla, effektivisera och tillgängliggöra undervisningsmaterial och omvärldsinformation, underlätta delning av information mellan pedagoger och elever.

5 SmartPads är elevens arbetsverktyg och används dagligen för att arbeta med olika pedagogiska appar, för att skriva, dokumentera, producera och för att ha tillgång till Mittköpings andra it-tjänster för kommunikation och samarbete. Flera skolor har SmartPads 1:1 (en SmartPad per elev). I förskolan finns SmartPads tillgängliga 1:3 (1 SmartPad per 3 barn). Via skolornas SmartPads får eleverna tillgång till olika appar och de anvisade it-tjänster skolan använder, där t.e. pedagogiskt material kopplat till det formativa arbetssättet finns och där formativ bedömning är en viktig del. Dokumentation och fördjupad information om elevers prestationer, pedagogers omdömen (summativa bedömningar) eller känsliga personuppgifter hanteras inte i enheternas SmartPads eller lagringsytan ilime. ilime, d.v.s. den molnbaserade lagringsytan som är kopplad till SmartPads och Lime-kontot får inte användas för informationsdelning/spridning. Detta ska ske i Mittköpings anvisade it-tjänster. På Mittköpings skolor används flera olika it-tjänster där några är till för myndighetsutövning och pedagogiska administration och några för pedagogiskt arbete. Sistnämnda tjänster är tillgängliga från SmartPads och även delar av tjänsterna för pedagogisk administration och det är här informationsdelning m.m. sker, inte via ilime. Mittköping har riktlinjer och rutiner framtagna för att tydliggöra vilka it-tjänster som används till vad. För att effektivt och säkert registrera, konfigurera, koppla till användarens konto o.s.v. använder Mittköping en MDM-lösning (Mobile Device Management). Hantering och eventuella inköp av appar sker via en VPP-lösning (Volume Purchase Program). På så vis säkerställs att andra leverantörers appar, som inte är anvisade av kommunen, inte har tillgång till de strukturerade personuppgifterna Lime behandlar. Varje skolområde har en ansvarig administratör med tillgång till MDM- och VPP-lösningarna. Strukturerade personuppgifter som behandlas är: namn, roll, skola, klass och användar-id. 2.3 Beskriv avgränsningar - Beskriv fysiska, juridiska, organisatoriska, tekniska och andra avgränsningar inom det aktuella objektet som är relevanta för att ringa in vad som ingår i eller faller utanför det område som ska klassificeras. - T.e. här analyseras inte att information som hämtas från angränsande system är verifierad, eller Endast delar som används för viss verksamhet eller information som förvaras på papper ska inte ingå. SmartPads och ilime används i det pedagogiska vardagliga arbetet. Här sker ingen informationsdelning, det sker via Mittköpings andra it-tjänster. Summativa bedömningar eller övrig integritetskänsliga uppgifter lagras vare sig lokalt i SmartPads eller i ilime. När arbeten eller prov görs, kan eleverna visserligen spara dem på sin SmartPad, men för att delas med pedagogen lagras de i Mittköpings it-tjänst för samarbete och kommunikation (MIH, DreamCloud), där också den formativa bedömningen sker. Mer summerande bedömning och utvecklingsplaner sker primärt i tjänsten Planera AB och betygen registreras i Administrera AB. Summan av myndighetsutövandet hanteras alltså i andra it-tjänster.

6 2.4 Särskilda uppgifter för system som innehåller personuppgifter Ändamål med behandlingen För att hålla reda på vilken SmartPad som tillhör vilken enhet och elev, vilka appar m.m. som ska installeras/avinstalleras osv. Kategorier/grupper av personer som berörs av behandlingen Elever och de av skolans personal som har en SmartPad Personuppgifter eller kategorier/grupper av personuppgifter som skall behandlas Namn, roll, skola, klass, användar-id. Känsliga personuppgifter eller kategorier/grupper av personuppgifter som skall behandlas Nej Åtgärder som har vidtagits för att trygga säkerheten i behandlingen Mittköping har tagit fram riktlinjer och rutiner för att tydliggöra vilken information som behandlas i vilken it-tjänst. Utbildningsinsatser genomförs för att öka användarnas kompetens i informationssäkerhet och i bedömning och hantering av integritetskänslig information. I riskbedömningen finns åtgärder för vad som ska göras om integritetskänslig information hamnar där den inte ska. Varje skola har rutiner för hur man ska agera utifrån olika incidenter när det gäller de it-tjänster och digitala verktyg som används. Kommer uppgifterna att överföras till tredje land? Ja Del 1: Klassificera informationen 3. Identifiera krav Här ska verksamheten identifiera vilka rättsliga krav som ställs på informationshanteringen och därefter vilka krav som följer av verksamhetens behov och prioriteringar. 3.1 Legala krav - Identifiera de krav i lagar eller andra författningar som måste uppfyllas och som är relevanta för informationssäkerheten. - Bedöm och markera om kravet är uppfyllt eller inte.

7 Lag, författning: Tryckfrihetsförordningen (TF) SFS 1976:954 Tillämpbar: (Ja/Nej) Ja Uppfylld: (Ja/Nej) Ja Kommentar: Offentlighets- och Sekretesslagen (OSL) SFS 2009:400 Arkivlagen SFS 1990:782 Personuppgiftslagen (PUL) SFS 1998:204 Lag om kommunal redovisning SFS 1997:614 Diskrimineringslagen Skollagen 1:8 Diskrimineringslagen, 1/1-15 bristande tillgänglighet Ja Ja Mötesanteckningar o.dyl. som förs lokalt på en SmartPad och sedan blir t.e. allmän handling hanteras enligt Mittköpings dokumenthanteringsplaner och sparas i annan it-tjänst. Ja Ja Inget som lagras i SmartPads/iLime behöver arkiveras enligt Mittköpings dokumenthanteringsplaner. Ja Ja Personuppgifter så som för- och efternamn hanteras, men inga sekretess- eller integritetskänsliga uppgifter Nej Bokföring, årsredovisningar sker på annat ställe Nej Nej Likvärdig utbildning, t.e. ska handlingsplan för elever som inte ska ha personlig tillgång till SmartPads finnas. Är inte relevant utifrån ett informationssäkerhetsperspektiv men verksamheten ska ha åtgärdsplan utifrån tänkbar bristande tillgänglighet. Upphovsrättslagen Nej Eleverna äger sina arbeten. Yttrandefrihetsgrundlagen, YGL Nej I kombination med skolans regler (överenskommelser för användning av SmartPads, nätetik, upphovsrätt etc.)

8 3.2 Verksamhetens krav I den här delen av diskussionen är det verksamhetens krav på informationen som ska diskuteras, d.v.s. hur viktigt det är för verksamheten att informationen kan garanteras utifrån dessa perspektiv: Riktighet: vikten av tillförlitlig, korrekt, fullständig information Konfidentialitet: vikten av åtkomstbegränsning, insynsskydd Spårbarhet: vikten av att kunna spåra olika händelser i systemen Tillgänglighet: vikten av tillgång till informationen inom önskad tid Riktighet - Beskriv vilka krav verksamheten har när det gäller informationens riktighet. - Riktighet: Att information inte kan förändras vare sig av obehöriga, av misstag eller på grund av funktionsstörning. Informationen ska vara tillförlitlig, korrekt och fullständig. Det är viktigt att rätt personer har rätt behörigheter, tillgång till rätt appar och att kontoinformationen är rätt. Informationen bör inte kunna förändras av obehöriga. Informationen i SmartPads tillhör kärnverksamheten, eftersom det handlar om den vardagliga pedagogiska lärprocessen och elevernas eget arbetsmaterial Konfidentialitet - Beskriv vilka krav verksamheten har när det gäller informationens konfidentialitet. - Konfidentialitet: Att innehållet i dokument, information och handlingar etc. inte görs tillgängliga eller avslöjas för obehöriga. Informationen har ingen sekretess, men verksamheten anser att det är viktigt med inloggning till SmartPads eftersom de dels innehåller elevens material, olika appar och är en väg till inloggning och användning av några av Mittköpings it-tjänster. Här finns material och data sparat i ilime och i olika appar, vilket i sig inte är känsligt eller sekretessbelagt, men inte heller relevant för obehöriga och bör inte göras tillgängligt. Varje SmartPad har en tvingande låskod och går att spärra om den blir stulen eller tappas bort.

9 3.2.3 Tillgänglighet - Beskriv vilka krav verksamheten har när det gäller informationens tillgänglighet. - Tillgänglighet: Att information och informationstillgångar kan utnyttjas efter behov, i förväntad utsträckning och inom önskad tid utifrån de krav som ställs på verksamheten. Informationen bör vara tillgänglig utöver vanliga arbetstid eftersom det handlar om skolarbete som ofta utförs såväl dagtid i skolan som på kvällar och helger Spårbarhet - Beskriv vilka krav verksamheten har när det gäller informationens spårbarhet. - Spårbarhet: Att, där det finns behov av det, i efterhand entydigt kunna härleda specifika aktiviteter eller händelser till ett identifierat objekt, det ska gå att se vem som har tagit del av informationen, vilka förändringar som har hänt och av vem dessa har utförts. Information som delas och material som det ges respons på sparas i it-tjänster som inte är beroende av just SmartPads. Därför har spårbarheten när det gäller SmartPads och ilime ringa betydelse. 3.3 Klassificeringsbeslut Efter kravanalysen kan nu informationstillgången klassificeras: Som stöd i resonemang och diskussion kan följande tabell användas. Tabellen är hämtad från SKL:s verktyg KLASSA (klassa-info.skl.se), ett verktyg som stöd i informationssäkerhetsklassning. Nivå 4 finns inte med här, eftersom det är en nivå som innebär skada för rikets säkerhet, vilket inte är fallet här. RIKTIGHET - att informationen ska vara tillförlitlig, korrekt och fullständig Nivå 0 Nivå 1 Information som obehörigen, av misstag eller på grund av en funktionsstörning ändrats medför ingen eller försumbar skada. Inga märkbara större svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation Information som obehörigen, av misstag eller på grund av en funktionsstörning ändrats medför måttlig skada. Inga märkbara större svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation. Enskilda individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan

10 Nivå 2 Nivå 3 Information som obehörigen, av misstag eller på grund av en funktionsstörning ändrats medför betydande skada. Verksamheten kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner i egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen. Information som obehörigen, av misstag eller på grund av en funktionsstörning ändrats medför allvarlig skada. Skapar stora svårigheter för verksamheten. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner vid egen eller annan myndighet påverkas sannolikt. Individers liv och hälsa äventyras. Konfidentialitet - att informationen kan åtkomstbegränsas Nivå 0 Nivå 1 Nivå 2 Röjande av informationen medför ingen eller försumbar skada. Inga svårigheter för verksamheten att nå målen. Ingen eller endast försumbar påverkan på samhällsviktiga funktioner vid egen eller annan organisation Röjande av informationen medför måttlig skada. Inga märkbara större svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation. Enskilda individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan Röjande av informationen medför betydande skada. Verksamheten kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner i egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen. Systemet innehåller arbetshandlingar eller allmänna handlingar som kan blir föremål för sekretess enligt OSL. Information avsedd för internt bruk eller känsliga personuppgifter enligt PUL.

11 Nivå 3 Röjande av information medför allvarlig skada. Skapar stora svårigheter för organisationens verksamhet. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner i egen eller annan organisation påverkas sannolikt. Individers liv och hälsa äventyras Systemet innehåller information som är föremål för sekretess enligt OSL, känsliga personuppgifter, andra områdesspecifika lagrum eller tystnadsplikt. Tillgänglighet - att informationen ska kunna nyttjas efter behov, i förväntad utsträckning samt av rätt person med rätt behörighet Nivå 0 Ett avbrott medför ingen eller försumbar skada. Inga eller försumbara svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation. Verksamhetens förmåga att utföra sina arbetsuppgifter påverkas inte eller i försumbar omfattning av otillgänglighet till systemet Nivå 1 Ett avbrott medför måttlig skada. Inga märkbara större svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation Eterna individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan. Verksamhetens förmåga att utföra sina arbetsuppgifter påverkas endast i begränsad omfattning av otillgänglighet till systemet. Nivå 2 Ett avbrott medför betydande skada. Verksamheten kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner vid egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen. Verksamhetens förmåga att utföra sina arbetsuppgifter påverkas i en betydande omfattning av otillgänglighet till systemet.

12 Nivå 3 Ett avbrott medför allvarlig skada. Skapar stora svårigheter för organisationens verksamhet. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner i egen eller annan organisation påverkas sannolikt. Individers liv och hälsa äventyras. Verksamhetens förmåga att utföra sina arbetsuppgifter påverkas i en allvarlig/katastrofal omfattning av otillgänglighet i systemet Spårbarhet - att specifika aktiviteter som rör informationen kan spåras Nivå 0 Att spårbarhet saknas medför ingen eller försumbar skada. Inga eller försumbara svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation. Nivå 1 Att spårbarhet saknas medför måttlig skada. Inga märkbara större svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation. Eterna individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan. Nivå 2 Nivå 3 Att spårbarhet saknas medför betydande skada. Verksamheten kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner i egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen. Att spårbarhet saknas medför allvarlig skada. Skapar stora svårigheter för organisationens verksamhet. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner i egen eller annan organisation påverkas sannolikt. Individers liv och hälsa äventyras

13 Klassificering: Kravområde Konsekvensnivå: Motivering Riktighet Nivå 3, Allvarlig Nivå 2, Betydande Nivå 1, Måttlig Informationen tillhör kärnverksamheten eftersom det handlar om lärprocessen. Informationssystemet omfattas av lagrum (PuL etc.). Således medför det viss/måttlig skada. Nivå 0, Ingen eller försumbar Konfidentialitet Nivå 3, Allvarlig Nivå 2, Betydande Nivå 1, Måttlig Nivå 0, Ingen eller försumbar It-tjänsten innehåller inte information som kan bli föremål för sekretess, men skulle så ske, flyttas den över till annan it-tjänst. Tjänsten innehåller information för den egna eleven och dennes arbete. Inga känsliga uppgifter ska hanteras här, så skadan anses försumbar. Tillgänglighet Nivå 3, Allvarlig Nivå 2, Betydande Nivå 1, Måttlig Nivå 0, Ingen eller försumbar Informationen tillhör kärnverksamheten eftersom det handlar om lärprocessen och elevens arbete, så om det brister i tillgänglighet medför det viss skada. Verksamheten klarar sig dock med andra verktyg under en viss tid, så skadan anses ingen eller försumbar. Spårbarhet Nivå 3, Allvarlig Nivå 2, Betydande Spårbarheten anses försumbar eftersom det inte är kritisk eller känslig information som finns i tjänsten. Nivå 1, Måttlig Nivå 0, Ingen eller försumbar

14 Del 2: Hot- och riskanalys 4. Bedömning av hotrelaterade krav Riskanalys 4.1 Riskanalysens steg - Identifiera och beskriv minst tre hot mot informationstillgången. o Vad kan inträffa som negativt påverkar tillgångens Riktighet, Konfidentialitet, Tillgänglighet, eller Spårbarhet? - Beskriv konsekvensen om det inträffar o Vilken påverkan skulle det få? - Gör en sammanvägd riskbedömning 4.2 Beskrivning av risk- och hotbilder, inklusive konsekvenser och riskbedömning I tabellerna nedan görs en bedömning av sannolikhet och konsekvens för ett antal risker och hot som man tycker känns relevanta. De risker som finns med ska beaktas som eempel när det gäller just skolans användning av lärplattor med tillhörande molntjänst och med särskilt fokus på personuppgiftsbehandlingen. Risk- och sårbarhetsanalys är en del av arbetet med den PuL-bedömning som alltid ska göras inför användande av it-tjänster där personuppgifter hanteras. Tabellerna ska läsas med färgkoderna där grön färg innebär grönt ljus och rött är stoppsignal och innebär att risken är för stor för att kunna använda tjänsten. Om krysset hamnar på gult, måste risken hanteras på något sätt innan man kan gå vidare. Det kan göras genom att undersöka frågan närmare med leverantören eller att vidta åtgärder som t.e. information eller instruktion till användarna. Hotbild 1 Hotkälla: Beskrivning av händelseförlopp: Konsekvenser Felaktig behandling av personuppgifter Lime Leverantören visar sig använda och behandla personuppgifter för eget ändamål, trots avtal om annat. Kommunen kan anses bryta mot gällande lag, vilket kan leda till hävande av avtal och/eller byte av leverantör och därmed verksamhetsförlust och/eller ekonomisk förlust för kommunen. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke.

15 Konsekvens Allvarlig Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Ovanstående är en viktig punkt där nämnden känner stort ansvar. Om det skulle komma fram att leverantören använder information och personuppgifter för egna syften skulle det innebära lagbrott och risk för negativ påverkan för kommunens varumärke. Det skulle motivera att tjänsten sägs upp och det anses som en allvarlig konsekvens. I avtalet tycker man ändå att det tydligt finns beskrivet att det inte är tillåtet och att det inte kommer att ske, så man bedömer risken som mindre sannolik. Hotbild 2 Hotkälla: Beskrivning av händelseförlopp: Integritetskänslig information och/eller känsliga personuppgifter finns och läcker ut Användare av verktyget/tjänsten, eterna intressenter. Användare av ilime och Smartpad, hanterar (trots regler) integritetskänslig information och/eller känsliga personuppgifter 4. Obehörig kommer över informationen och den sprids. Ett annat händelseförlopp är elever som skrivit privata/personliga saker eller kränkande mot andra läcker ut, antingen för att obehöriga kommer åt den eller för att eleverna själva delar med sig av den. Konsekvenser För den drabbade kan konsekvenserna bli stora, beroende på karaktären på informationen. Interna (och eterna) diskussioner kring hur och vad man får skriva och i vilka av skolornas it-tjänster man skriver vad. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Ifrågasättande från såväl eterna håll (vårdnadshavare, journalister, datainspektionen etc.) och internt (skolledning, itavdelning, jurister, central förvaltning). Misstänksamhet mot digitala verktyg/nätet. Elevvårdsärenden. Ett arbete med förtydligande, utbildning och kontroll av informationen kommer behövas. Likabehandlingsplanen träder in. 4

16 Konsekvens Allvarlig Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Mittköpings analysgrupp bedömer att arbetet med att förankra och tydliggöra vilken information som får lagras här är så pass gediget och all personal och eleverna bör veta vad som gäller. Om det trots allt sker en felaktig användning av tjänsten, anser gruppen att det är av betydande konsekvens, eftersom det går i strid med personuppgiftslagen och användningen av tjänsten skulle ifrågasättas. Hotbild 3 Hotkälla: Beskrivning av händelseförlopp: Information och personuppgifter gallras inte Manuell hantering av kontoskapande. Avtal med leverantörer som tillhandahåller MDM-lösning och integration. Information och personuppgifter raderas inte efter att elever har slutat i verksamheten. Rutinerna vid manuell hantering av kontoskapande brister, den som ansvarar för kontona slutar, blir sjuk, glömmer, hinner inte etc. Konsekvenser Allvarlig Leverantören som ansvarar för MDM-lösningen kan inte leverera en integration som raderar konton enligt skolans krav alternativt något händer som gör att lösningen inte fungerar. Tjänsterna kan fortsätta att användas trots att eleven inte tillhör skolan. Intern information kan spridas till utomstående. Personuppgifter kan bevaras längre än vad som är motiverat från verksamhetens behov. Konsekvens Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet

17 Här finns ett stort ansvar för såväl nämnd som enskild administratör. Dokumenthanteringsplaner och tydliga rutiner för hur man t.e. hanterar manuellt skapade konton och kontroll av integrationen kan det få betydande konsekvenser. Verksamheten måste säkerställa att åtgärder är tagna. Hotbild 4 Hotkälla: Beskrivning av händelseförlopp: Konsekvenser Ej tillräcklig informationssäkerhet i systemet Lime Leverantören visar sig inte kunna etablera eller upprätthålla kraven gällande informationssäkerhet. Krav i lag och/eller förordning kan inte uppfyllas. Kan leda till hävning av avtal och/eller byte av leverantör. Risk för informationsförlust som påverkar det pedagogiska arbetet. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Allvarlig Konsekvens Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Mittköpings analysgrupp anser att detta skulle kunna ge allvarlig konsekvens eftersom användningen av tjänsten överhuvudtaget skulle ifrågasättas. Om verksamheten oplanerat tvingas byta tjänst kan det ge stor förtroendeskada och avbrott i verksamheten. Mot bakgrund av leverantörens interna arbete med säkerhet bedöms risken att detta inträffar som mycket sällan förekommande. Leverantörens interna arbete säkerställs genom att Lime är certifierade enligt SS-ISO/IEC om informations- och it-säkerhet. Eftersom leverantören därmed har ett antal säkerhetsrutiner i sitt interna arbete ser man detta som ett kvitto på att säkerheten kan godkännas. Det gör det också möjligt för kommunen att själva upprätthålla denna nivå i sin informationshantering. Eftersom det blir gulmarkering måste man ändå säkerställa ett internt arbete för att följa upp leverantörens granskningsrapporter om säkerhet.

18 Hotbild 5 Hotkälla: Beskrivning av händelseförlopp: Konsekvenser Användarnas arbetsmaterial går förlorad pga. systemfel Lime Systemfel i SmartPads som gör att sparat material, appar e.dyl. raderas, inte fungerar. Konsekvenserna av att material försvinner, blir bl.a. att det pedagogiska arbetet stannar av. Det blir förseningar, arbete måste göras om, elevers underlag som skulle delas med pedagog för bedömning och utvecklingsplaner etc. saknas. Misstänksamhet mot digitala verktyg. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Konsekvens Allvarlig Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Mittköpings analysgrupp bedömer att tjänsten är stabil och tror att det mycket sällan kommer att bli så stora störningar att elevarbeten går förlorade. Lime beskriver i avtalet att det finns back-up-rutiner och att det finns lagring på flera ställen som säkrar att information inte förloras. Det finns möjlighet för kommunen att pröva och säkerställa att dessa rutiner fungerar. Analysgruppen anser att konsekvenserna blir betydande ur ett pedagogiskt perspektiv speciellt för den enskilda eleven, men sannolikheten att det sker och resulterar i långvariga störningar är inte så stor. Uppdatering av appar sker med jämna mellanrum med brukar vara stabila och kvalitetssäkrade. Elevernas arbeten sparas i andra it-tjänster som är tillgängliga från andra enheter än en SmartPad, men om det ändå skulle inträffa att användarna förlorar sin information, har det viss påverkan eftersom t.e. elever kan förlora elevarbeten och förtroende för tjänsten. Av denna anledning anses det vara en måttlig konsekvens om detta skulle inträffa. Det är dock viktigt att det finns rutiner för hur alternativa lösningar snabbt ska hittas när en elevs tillgång till appar försvinner, speciellt när det gäller elever i behov av särskilt stöd.

19 Hotbild 6 Hotkälla: Beskrivning av händelseförlopp: Konsekvenser Brist i tillgänglighet Lime, internetleverantör, annat ilime går inte att nå under längre tid. Det kan bli störningar i den pedagogiska vardagen, för elever som valt att spara arbeten och uppgifter i ilime och inte har dem i Mittköpings ittjänst för ändamålet. Lime som leverantör ger bara stöd i den omfattning som de har möjlighet, något som inte är tydligt reglerat i avtalet. Den yttersta konsekvensen kan bli att man får börja om från början med ett nytt ilime-konto. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Allvarlig Konsekvens Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Analysgruppen bedömer sannolikheten att det här ska ske som minimal, dels eftersom tjänsten är stabil och leverantören lägger stor vikt vid att tjänsten ska vara tillgänglig och dels eftersom Mittköping har andra it-tjänster där arbetsmaterial sparas och då är tillgängliga från andra enheter. Däremot kan internetanslutningar eller andra interna lösningar, t.e. integration av användarkonton påverka tillgängligheten, men även här finns en stabilitet och rutiner för att säkerställa tillgängligheten. Om tillgängligheten brister under längre tid, om andra enheter inte finns att använda, blir det allvarligare konsekvenser för verksamheten eftersom det pedagogiska arbetet stannar av. Därför finns rutiner för hur man ska gå tillväga om SmartPad och ilime inte fungerar som de ska.

20 Hotbild 7 Hotkälla: Beskrivning av händelseförlopp: Konsekvenser Förändring av tjänsten Lime Leverantören beslutar sig för att ändra innehållet i tjänsten, lägga till eller ta bort olika funktioner utan att vi som kund kan påverka det. Det blir störningar i den pedagogiska vardagen, både för elever och personal när nya funktioner läggs till och ska anpassas, användas alternativt funktioner man använt som försvinner. Allvarlig Avtalet kan behöva förändras för att stämma med ny funktionalitet. Personuppgiftsbehandlingen kan förändras och det kan framtvinga hävande av avtal och/eller byte av leverantör och därmed verksamhetsnyttoförlust. Konsekvens Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Analysgruppen har svårt att bedöma hur sannolikt det är att detta inträffar. Baserat på att man har haft tidigare kontakter med leverantören där man inte har kommit med plötsliga negativa förändringar, bedömer man att leverantören kommer att ha god framförhållning även i fortsättningen. Hotbild 8 Hotkälla: Beskrivning av händelseförlopp: Konsekvenser Konkurs och/eller uppköp Lime och andra leverantörer Leverantören går i konkurs eller köps upp av intressent som inte respekterar ingånget avtal eller som leder till att tjänsten avvecklas Kan framtvinga hävande av avtal och/eller byte av leverantör och därmed verksamhetsnyttoförlust och/eller ekonomisk förlust för kommunen. Nedlagt arbete går till spillo, förseningar i produktionen/skolarbetet, medarbetare/skolpersonal/elever tappar förtroende för sin arbetsmiljö. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke.

21 Allvarlig Konsekvens Betydande Måttlig Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Den här risken är svårbedömd, men om det skulle inträffa kan det bli allvarliga konsekvenser om tjänsten skulle läggas ner eller en ny ägare skulle göra stora ändringar i villkoren. Lime är en stor aktör och det finns ingenting i dagsläget som tyder på att detta skulle inträffa. Det ska finnas back-up av informationen och den ska kunna kontrolleras fortlöpande av kommunen. Sammantaget bedömer man att det inte är stor risk att detta inträffar. 4.5 Samlad riskbedömning efter beskrivna hotbilder Här är samtliga beskrivna hotbilder som har identifierats i analysen inlagda. Allvarlig 4,8 Konsekvens Betydande 1,2 7,3 Måttlig 5, 6 Försumbar Mycket sällan Sällan Regelbundet Ofta Sannolikhet Del 3: Fastställ åtgärder 1. Rekommendation av åtgärder Som underlag till objektförvaltningens prioriterade handlingsplan. Hotbild Riskbedömning Åtgärd: Prioritet: Ansvarig: Felaktig behandling av personuppgifter Betydande/ mycket sällan Leverantören garanterar i avtal att personuppgifter endast kommer att behandlas för de ändamål som leverantören har anlitats för. Låg

22 Integritetskänsli g information och/eller känsliga personuppgifter finns och läcker ut Betydande/ mycket sällan Leverantören ska etablera och upprätthålla en informationssäkerhet som skyddar mot intrång som ska kunna kontrolleras och prövas fortlöpande av kommunen Tydliga instruktioner kring vilken information som får finnas i tjänsten. Likabehandlingsplaner på skolan som tar upp området. Mellan Hög vad gäller att ta fram instruktio n till användare. Information och personuppgifter gallras inte Betydande/ sällan Avslutande/gallring av konton styrs enligt kommunens riktlinjer. Rutiner ska finnas Mellan Ej tillräcklig informationssäkerhet i systemet Allvarlig/ mycket sällan Leverantören ska etablera och upprätthålla en informationssäkerhet som kan kontrolleras och prövas fortlöpande av kommunen. Leverantören är certifierad enligt ISO27001/2. Låg Nivån för informationssäkerheten ska göra det möjligt för kommunen att uppfylla motsvarande krav som gäller enligt Myndigheten för samhällsskydd och beredskaps föreskrifter om statliga myndigheters informationssäkerhet (MSBFS 2009:10) Användarnas arbetsmaterial går förlorad pga. systemfel Måttlig/ mycket sällan Det skall finnas backup av informationen i tjänsten. Denna skall kunna kontrolleras och prövas fortlöpande av kommunen Mellan Säkerställ rutin för back-up Leverantören har back-up och rutiner så att förlorat material kan återskapas

23 Brist i tillgänglighet Betydande/ mycket sällan Nivån på tillräcklig tillgänglighet ska regleras i avtal. Nivån ska vara konkret och mätbar och med konsekvens för leverantören vid återkommande brister. Mellan Kommuner har rutiner för uppföljning och kontroller. Förändring av tjänsten Betydande/ mycket sällan Leverantören informerar löpande om förändringar. Kommunen har rutiner för att granska förändringarna och ta ställning till konsekvenserna. Mellan Konkurs och/eller uppköp Allvarlig/ mycket sällan Det ska finnas back-up av informationen från tjänsten. Denna ska kunna kontrolleras och prövas fortlöpande av kommunen. Back-up ska kunna användas av kommunen utan leverantörens medverkan eller godkännande. Mellan säkerställ en rutin för kontroll av backup.

Systemsä kerhetsänälys Protokoll fo r kräv och klässificering 1

Systemsä kerhetsänälys Protokoll fo r kräv och klässificering 1 Ett fiktivt eempel att använda som diskussionsunderlag Systemsä kerhetsänälys Protokoll fo r kräv och klässificering 1 Detta dokument är ett fiktivt eempel på hur en genomförd systemsäkerhetsanalys (informationssäkerhetsanalys)

Läs mer

PuL-bedömning och riskanalys av molntjänst i skolan

PuL-bedömning och riskanalys av molntjänst i skolan 2013-11-XX 1 E-samhället i praktiken PuL-bedömning och analys av molntjänst i skolan Detta dokument är ett fiktivt exempel på hur en genomförd PuL 1 -bedömning och analys 2 av en molntjänst i en skola

Läs mer

PuL- bedömning och riskanalys av molntjänst. För Grundskolan Tranemo kommun

PuL- bedömning och riskanalys av molntjänst. För Grundskolan Tranemo kommun Vår ref: Per Ambjörnsson Planeringsledare Datum: 2016-09-30 PuL- bedömning och analys av molntjänst För Grundskolan Tranemo kommun Deltagare: Fredrik Nilströmer (IT-strateg), Per Ambjörnsson (Planeringsledare

Läs mer

PuL-bedömning och riskanalys av Google Apps for Education (GAFE), Simrishamns kommun

PuL-bedömning och riskanalys av Google Apps for Education (GAFE), Simrishamns kommun 2014-05-05 1 PuL-bedömning och analys av Google Apps for Education (GAFE), Simrishamns kommun Risk- och sårbarhetsanalys Risk Elevers arbetsmaterial i skolan går förlorad pga. systemfel Omarbete/merarbete,

Läs mer

Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg

Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg Generellt om information och dess säkerhet Alla är nog medvetna om att information kan vara av olika känslighet, dels från helt harmlös till information som är av stor betydelse för Sveriges säkerhet.

Läs mer

Riktlinjer för dataskydd

Riktlinjer för dataskydd 1 Riktlinjer för dataskydd Inledning Följande riktlinje syftar till att konkretisera policyn för dataskydd samt ge vägledning och råd vid hantering av personuppgifter i X kommun. Riktlinjen, som grundar

Läs mer

Informationssäkerhet och SKLs verktyg KLASSA. Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA)

Informationssäkerhet och SKLs verktyg KLASSA. Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA) Informationssäkerhet och SKLs verktyg KLASSA Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA) Vad är informationssäkerhet? Information som är viktig för

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy Tyresö kommun 2014-03-06 Innehållsförteckning 1 Mål för informationssäkerhetsarbetet... 3 2 Policyns syfte... 3 3 Grundprinciper... 4 4 Generella krav... 4 4.1 Kommunens informationstillgångar...

Läs mer

Riktlinjer. Informationssäkerhetsklassning

Riktlinjer. Informationssäkerhetsklassning Riktlinjer Informationssäkerhetsklassning Innehållsförteckning Dokumentinformation... 3 Versionshantering... 3 Bilagor till riktlinjer... 3 Riktlinjer för informationssäkerhetsklassning... 4 Målgrupp...

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning

Läs mer

Informationssäkerhetspolicy KS/2018:260

Informationssäkerhetspolicy KS/2018:260 Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22

Läs mer

PuL-bedömning och riskanalys av Google apps for Education (GAFE) för användning inom Falu Kommuns skolverksamhet.

PuL-bedömning och riskanalys av Google apps for Education (GAFE) för användning inom Falu Kommuns skolverksamhet. 2016-06-07 PuL-bedömning och riskanalys av Google apps for Education (GAFE) för användning inom Falu Kommuns skolverksamhet. Barn och Utbildningsnämnden Falu kommun Ingemar Paulson 2 (16) 1. Bakgrund Skolverksamheten

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

Informationsklassning och systemsäkerhetsanalys en guide

Informationsklassning och systemsäkerhetsanalys en guide 2018-06-18 1 (7) GUIDE Digitaliseringsenheten Informationsklassning och systemsäkerhetsanalys en guide Innehåll Informationsklassning och systemsäkerhetsanalys en guide... 1 Kort om informationssäkerhet...

Läs mer

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet Riktlinjer Handläggare Vårt diarienummer Datum Sidan 1(8) Jonas Åström KS2016/222 VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL Sandvikens kommuns Riktlinjer för informationssäkerhet

Läs mer

BESLUT. Instruktion för informationsklassificering

BESLUT. Instruktion för informationsklassificering Regiondirektören Alf Jönsson Tfn: +46 44 309 31 21 Mail: alf.jonsson@skane.se BESLUT Datum: 2018-10-15 Dnr: 1800025 1 (8) Instruktion för informationsklassificering Syftet är att beskriva hur s information

Läs mer

VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT

VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT Sid 2 (7) Innehåll 1. Att upphandla på ett säkert... 3 2. Identifiera krav... 4 3. Samråd vid säkerhetsskyddad upphandling... 6 Sid 3 (7) 1. Att upphandla på

Läs mer

Riktlinjer informationssäkerhetsklassning

Riktlinjer informationssäkerhetsklassning Riktlinjer informationssäkerhetsklassning Innehållsförteckning Dokumentinformation... 3 Versionshantering... 3 Riktlinjer för informationssäkerhetsklassning... 4 Inledning... 4 Perspektiv i informationssäkerhetsklassningen...

Läs mer

PuL-bedömning av molntjänst i skolan

PuL-bedömning av molntjänst i skolan Ett fiktivt exempel att använda som diskussionsunderlag PuL-bedömning av molntjänst i skolan Detta dokument är ett fiktivt exempel på hur en genomförd PuL 1 -bedömning av en molntjänst för skolorna i en

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Informationskartläggning och Säkerhetsklassning

Informationskartläggning och Säkerhetsklassning Informationskartläggning och Säkerhetsklassning Medlemmar Nuvarande: Alvesta, Ljungby, Lessebo, Karlshamn, Karlskrona, Markaryd, Ronneby, Tingsryd, Växjö, Älmhult, Region Blekinge Anslutande: Bromölla,

Läs mer

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy inom Stockholms läns landsting LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4

Läs mer

1(6) Informationssäkerhetspolicy. Styrdokument

1(6) Informationssäkerhetspolicy. Styrdokument 1(6) Styrdokument 2(6) Styrdokument Dokumenttyp Policy Beslutad av Kommunfullmäktige 2017-05-17 73 Dokumentansvarig IT-chef Reviderad av 3(6) Innehållsförteckning 1 Inledning...4 1.1 Begreppsförklaring...4

Läs mer

Juridik och informationssäkerhet

Juridik och informationssäkerhet 2 KAPITEL Juridik och informationssäkerhet Sammanfattning Information som hanteras i socialtjänstens hemtjänstverksamhet (hemtjänst) och i kommunal hälso- och sjukvård (hemsjukvård) innehåller känsliga

Läs mer

Strukturerad informationshantering

Strukturerad informationshantering Strukturerad informationshantering Sydarkivera Kommunalförbundet Sydarkivera är en gemensam arkivförvaltning och gemensam arkivmyndighet för Alvesta, Karlshamn, Karlskrona, Lessebo, Ljungby, Markaryd,

Läs mer

Användande av Google Apps For Education

Användande av Google Apps For Education Användande av Google Apps For Education Dokumenttyp Riktlinjer Fastställd/upprättad 2015-06-03 av Kommunstyrelsen 117 Senast reviderad - Detta dokument gäller för Barn och utbildning Giltighetstid Tills

Läs mer

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57 1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd

Läs mer

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63 TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering

Läs mer

I n fo r m a ti o n ssä k e r h e t

I n fo r m a ti o n ssä k e r h e t Beslutad av: regionstyrelsen, 2018-12 - 11 349 Diarienummer: RS 2018-00129 Giltighet: från 2019-01 - 01 till 2023-12 - 31 Riktl in je I n fo r m a ti o n ssä k e r h e t Riktlinjen gäller för: Västra Götalandsregionen

Läs mer

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad

Läs mer

Metod för klassning av IT-system och E-tjänster

Metod för klassning av IT-system och E-tjänster Metod för klassning av IT-system och E-tjänster IT-FORUM 2 (9) Innehållsförteckning 1 Inledning... 3 1.1 Revisionshistorik... 3 2 Klassning av system och E-tjänster... 3 2.1 Säkerhetsnivå 3... 3 2.1.1

Läs mer

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1 DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i

Läs mer

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern

Läs mer

Riktlinjer för IT och informationssäkerhet - förvaltning

Riktlinjer för IT och informationssäkerhet - förvaltning Författningssamling Utgivare: Kommunledningsförvaltningen Kansli Gäller från: Lagakraftvunnet beslut Gäller till och med: tillsvidare Antagen: Kommunstyrelsen 2019-03-26 95 Riktlinjer för IT och informationssäkerhet

Läs mer

POLICY FÖR E-ARKIV STOCKHOLM

POLICY FÖR E-ARKIV STOCKHOLM Stadsarkivet Dnr 9.0 7389/08 Sida 1 (8) 2016-03-17 POLICY FÖR E-ARKIV STOCKHOLM Sida 2 (8) Innehåll POLICY... 1 FÖR E-ARKIV STOCKHOLM... 1 1. e-arkiv Stockholm en central resurs i stadens informationshantering...

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Integritets Policy -GDPR Inledning Syfte Behandling av personuppgifter

Integritets Policy -GDPR Inledning Syfte Behandling av personuppgifter Integritets Policy -GDPR GDPR - General Data Protection Regulation. Denna information delges till alla personer som har kontakt med föräldrakooperativet Montessoriförskolan Kotten i Alingsås ekonomisk

Läs mer

Barnens och vårdnadshavarnas personuppgifter är deras egna vi lånar dem bara.

Barnens och vårdnadshavarnas personuppgifter är deras egna vi lånar dem bara. Integritets Policy GDPR GDPR General Data Protection Regulation Denna information delges till alla personer som har kontakt med personalkooperativet Granviks förskola Ekonomiska förening enligt dataskyddslagen

Läs mer

POLICY FÖR E-ARKIV STOCKHOLM

POLICY FÖR E-ARKIV STOCKHOLM Dnr 9.0 7389/08 Vers. 4.0 Sida 1 (9) 2018-05-24 POLICY FÖR E-ARKIV STOCKHOLM Sida 2 (9) Innehåll POLICY FÖR E-ARKIV STOCKHOLM... 1 1. e-arkiv Stockholm en central resurs i stadens informationshantering...

Läs mer

Rapport Informationsklassning och riskanalys Mobila enheter Umeå Fritid

Rapport Informationsklassning och riskanalys Mobila enheter Umeå Fritid Rapport Informationsklassning och riskanalys Mobila enheter Umeå Fritid Umeå 2016-10-18 Analysledare Tommy Rampling, Umeå kommun Innehållsförteckning 1 Bakgrund... 3 2 Deltagare... 3 3 Sammanfattning...

Läs mer

Vägledning om molntjänster i skolan

Vägledning om molntjänster i skolan 2013-11-xx 1 E-samhället i praktiken Vägledning om molntjänster i skolan För att en skolnämnd i en kommun ska kunna bedöma om de molntjänster som man vill använda inom skolan stämmer överens med kraven

Läs mer

Införande av Google Apps for Education

Införande av Google Apps for Education TJÄNSTESKRIVELSE Handläggare Datum Ärendebeteckning Linus Hellman 2016-02-08 SKDN 2016/0013 52904 Södermöre kommundelsnämnd Införande av Google Apps for Education Förslag till beslut Södermöre kommundelsnämnd

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 30 oktober 2018 Myndigheten

Läs mer

VÄGLEDNING INFORMATIONSKLASSNING

VÄGLEDNING INFORMATIONSKLASSNING VÄGLEDNING INFORMATIONSKLASSNING Typ av dokument: Datum: Dnr: Beslutad av: Giltighetstid: Tills vidare Område: Ansvarig förvaltningsenhet: Universitetsledningens kansli Ersätter dokument: Rekommendationer

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010. Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen

Läs mer

Ramverket för informationssäkerhet www.informationssäkerhet.se 2

Ramverket för informationssäkerhet www.informationssäkerhet.se 2 Verksamhetsanalys www.informationssäkerhet.se 2 Upphovsrätt Tillåtelse ges att kopiera, distribuera, överföra samt skapa egna bearbetningar av detta dokument, även för kommersiellt bruk. Upphovsmannen

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade Dnr UFV 2018/211 Riskhantering Rutiner för informationssäkerhet Fastställda av Säkerhetschefen 2018-01-29 Senast reviderade 2018-06-15 Innehållsförteckning 1 Inledning... 3 2 Definitioner... 3 3 Syfte...

Läs mer

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) 1. Allmänt Dessa Allmänna villkor reglerar Socialnämndens anslutning till Sammansatt Bastjänst

Läs mer

Koncernkontoret Enheten för säkerhet och intern miljöledning

Koncernkontoret Enheten för säkerhet och intern miljöledning Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet

Läs mer

SÅ HÄR GÖR VI I NACKA

SÅ HÄR GÖR VI I NACKA SÅ HÄR GÖR VI I NACKA Så här arbetar vi med informationssäkerhet i Nacka kommun Dokumentets syfte Beskriver vad och hur vi gör i Nacka rörande informationssäkerhetsarbetet. Dokumentet gäller för Alla chefer

Läs mer

Regler för lagring av Högskolan Dalarnas digitala information

Regler för lagring av Högskolan Dalarnas digitala information Regler för lagring av Högskolan Dalarnas digitala information Beslut: Rektor 2017-04-10 Reviderad: - Gäller fr o m: 2017-04-10 HDa dnr: 1.2-2017/546 Ersätter: - Relaterade dokument: - Ansvarig: Förvaltningschef

Läs mer

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med Styrande dokument för dataskydd Fastställd av Kommunstyrelsen Senast reviderad av 2018-05-17 Gäller från och med 2018-05-25 Innehållsförteckning 1 Inledning 3 2 Omfattning 3 3 Bakgrund 3 4 Personuppgiftsansvar

Läs mer

Skolan och Dataskyddsförordningen

Skolan och Dataskyddsförordningen Skolan och Dataskyddsförordningen Webinarium 21 feb 2017 kl. 13.30 15.00 Sarah Arlebrink, stadsjurist Göteborgs stad Staffan Wikell, jurist SKL Johanna Karlén, projektledare avdelningen för digitalisering,

Läs mer

Informationssäkerhet vid upphandling och inköp av IT-system och tjänster

Informationssäkerhet vid upphandling och inköp av IT-system och tjänster 2019-02-12 Informationssäkerhet vid upphandling och inköp av IT-system och tjänster KaroIinska institutet Dokumenthantering Detta dokument är aktuellt vid aktuellt datum då dokumentet producerades eller

Läs mer

Informationssäkerhetspolicy IT (0:0:0)

Informationssäkerhetspolicy IT (0:0:0) Informationssäkerhetspolicy IT (0:0:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr:0036/13 Kommunalförbundet ITSAM, Storgatan 36A, 590 36

Läs mer

Google kalender I kalendern har eleven sitt personliga schema och även händelser som exempelvis prov, uppgifter, etc.

Google kalender I kalendern har eleven sitt personliga schema och även händelser som exempelvis prov, uppgifter, etc. Barn och utbildning Molntjänster är färdigpaketerade tjänster där lagring, datorkapacitet eller programvaror levereras över Internet. Användningen av molntjänster skapar möjligheter till nya arbetssätt,

Läs mer

Informationssäkerhetspolicy för Umeå universitet

Informationssäkerhetspolicy för Umeå universitet Sid 1 (7) Informationssäkerhetspolicy för Umeå universitet Sid 2 (7) Inledning Denna policy utgör grunden i universitetets ledningssystem för informationssäkerhet (LIS) och beskriver Umeå universitets

Läs mer

Använd molntjänster på rätt sätt

Använd molntjänster på rätt sätt 2013-02-13 E-samhället i praktiken Använd molntjänster på rätt sätt Molntjänster kan spara pengar och göra information mer tillgänglig för kommuner och landsting. Den viktigaste bedömningen vid val av

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 11 mars 2016 Myndigheten

Läs mer

Riktlinjer för informationssäkerhet

Riktlinjer för informationssäkerhet Dnr UFV 2015/322 Riktlinjer för informationssäkerhet Riskhantering av informationssystem Fastställda av Säkerhetschefen 2015-03-06 Senast rev. 2017-02-01 Innehållsförteckning 1 Inledning... 3 2 Definitioner...

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 1552-2012 Socialnämnden i Norrköpings kommun Rådhuset 601 81 Norrköping Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Administrativ säkerhet

Administrativ säkerhet Administrativ säkerhet 1DV425 Nätverkssäkerhet Dagens Agenda Informationshantering Hur vi handhar vår information Varför vi bör klassificera information Riskanalys Förarbete till ett säkerhetstänkande

Läs mer

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund Syfte Riktlinjen har som syfte att göra policyn för behandling av personuppgifter konkret den ger vägledning i hur hantering av personuppgifter skall ske inom Sydnärkes kommunalförbund. Riktlinjen är antagen

Läs mer

Ledningssystem för Informationssäkerhet (LIS) vid Linköpings universitet

Ledningssystem för Informationssäkerhet (LIS) vid Linköpings universitet 2010-11-22 Beslut 1(9) Ledningssystem för Informationssäkerhet (LIS) vid Linköpings universitet Inledning Universitetsstyrelsen fastställde 2002-02-27 IT-strategi för Linköpings universitet. Där fastslås

Läs mer

POLICY INFORMATIONSSÄKERHET

POLICY INFORMATIONSSÄKERHET POLICY INFORMATIONSSÄKERHET Fastställd av Kommunfullmäktige 2016-03-21 56 Bo Jensen Säkerhetsstrateg Policy - Informationssäkerhet Denna policy innehåller Haninge kommuns viljeinriktning och övergripande

Läs mer

Policy för informations- säkerhet och personuppgiftshantering

Policy för informations- säkerhet och personuppgiftshantering Policy för informations- säkerhet och personuppgiftshantering i Vårgårda kommun Beslutat av: Kommunfullmäktige för beslut: 208-04- För revidering ansvarar: Kommunfullmäktige Ansvarig verksamhet: Strategisk

Läs mer

Informationssäkerhet, säker identifikation och KLASSA. Webbseminarium

Informationssäkerhet, säker identifikation och KLASSA. Webbseminarium Informationssäkerhet, säker identifikation och KLASSA Webbseminarium 181114 Elisabeth Miles, Örebro kommun Ulrika Stefansson, Västerås stad Lagkrav på informationssäkerhet? LSS Säkerhetsskydd Patientdata

Läs mer

Riktlinje för hantering av personuppgifter i e-post och kalender

Riktlinje för hantering av personuppgifter i e-post och kalender 1(5) Riktlinje för hantering av personuppgifter i e-post och kalender Diarienummer Fastställt av Datum för fastställande 2018/174 Kommunstyrelsen 2019-01-15 Dokumenttyp Dokumentet gäller för Giltighetstid

Läs mer

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum 2018-08-15 117 KS 245/18 Upprättande av riktlinjer för informationssäkerhet Beslut Arbetsutskottets förslag till kommunstyrelsen Kommunstyrelsen

Läs mer

DIGITALA VERKTYG I SKOLAN

DIGITALA VERKTYG I SKOLAN DIGITALA VERKTYG I SKOLAN INFORMATION TILL PERSONAL DATORN I SKOLAN "EN-TILL-EN"OCH OFFICE 365 Örebro kommun erbjuder alla elever att låna en dator eller surfplatta för skolarbetet, en så kallad en-till-en-lösning.

Läs mer

Anmälan av personuppgiftsincident

Anmälan av personuppgiftsincident Anmälan av personuppgiftsincident enligt 3 kap. 9 brottsdatalagen (2018:1177) Har ni inte svar på alla frågor när ni fyller i anmälan, kan ni komplettera anmälan när ni har ytterligare information om incidenten.

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal DNR 13-125/2325 SID 1 (9) Bilaga 9 Personuppgiftsbiträdesavtal Upphandling av ett helhetsåtagande avseende IT-stöd för pedagogiskt material inom Skolplattform Stockholm DNR 13-125/2325 SID 2 (9) INNEHÅLLSFÖRTECKNING

Läs mer

DATASKYDD (GDPR) Del 4: Kärnverksamheterna

DATASKYDD (GDPR) Del 4: Kärnverksamheterna DATASKYDD (GDPR) Del 4: Kärnverksamheterna Del 1 Organisationens högsta ledning Kommunledning eller regionledning Del 2 Förvaltningsledning Verksamhetsledning Del 3 Dataskyddssamordnare Dataskyddsredogörare

Läs mer

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar Handläggare: Christina Hegefjärd 1 (1) PAN 2015-12-01 P 6 TJÄNSTEUTLÅTANDE 2015-12-01 PaN A1510-0031257 PaN A1510-0031157 PaN A1510-0031057 Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer

Läs mer

Bilaga 3 Personuppgiftsbiträdesavtal

Bilaga 3 Personuppgiftsbiträdesavtal Bilaga 3 Personuppgiftsbiträdesavtal Detta personuppgiftsbiträdesavtal ( Biträdesavtalet ) har ingåtts av Parterna för att garantera en säker, korrekt och laglig behandling av personuppgifter i samband

Läs mer

Bilaga 3 Säkerhet Dnr: /

Bilaga 3 Säkerhet Dnr: / stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete

Läs mer

Policy för informationssäkerhet

Policy för informationssäkerhet .. - T C Q o,.. e Policy för informationssäkerhet Landstingsdirektörens stab augusti 2015 CJiflt LANDSTINGET BLEKINGE Innehållsförteckning Inledning och bakgrund... 3 Syfte... 3 Mål... 3 Genomförande...

Läs mer

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket 15-12-07 1/6 Tillämpningsområde 1 Denna författning innehåller bestämmelser om myndigheternas arbete med informationssäkerhet och deras tillämpning av standarder i sådant arbete. 2 Författningen gäller

Läs mer

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group www.transcendentgroup.com Målsättning Öka förståelsen för nyttan med IT-revision Vad innebär intern IT-revision? Jmf

Läs mer

Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet

Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet BESLUT 1(7) Avdelning Ledningskansliet Handläggare Agnes Ers 08-563 086 63 agnes.ers@uka.se Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet Bakgrund Syftet med

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 Utkom från trycket den 8 januari 2019 Myndigheten för samhällsskydd

Läs mer

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447 97 Dnr 2016/00447 Kommunal författningssamling för Smedjebackens kommun Fastställd av Kf 97 Den 2016-12-12 Informationssäkerhetspolicy Kommunfullmäktiges beslut Revidering av informationssäkerhetspolicyn

Läs mer

UTKAST. Riktlinjer vid val av molntjänst

UTKAST. Riktlinjer vid val av molntjänst UTKAST Riktlinjer vid val av molntjänst Innehållsförteckning Dokumentinformation... 2 Riktlinjer vid val av molntjänst... 3 Inledning... 3 Definition av begreppet molntjänst... 3 Aktiviteter innan val

Läs mer

Risk- och sårbarhetsanalys Sid 1 (27)

Risk- och sårbarhetsanalys Sid 1 (27) Sid (27) Risk- och sårbarhetsanalys Office 65 Nybro Sid 2 (27) Underlag.... Beskrivning av användningen..... Syfte med användning av Onlinetjänsten d v s molntjänsten.....2 Avgränsningar rörande datatyper

Läs mer

Skolarbete i molnet. Så här använder vi G Suite i Lidingös skolor. Information till dig som är vårdnadshavare eller elev

Skolarbete i molnet. Så här använder vi G Suite i Lidingös skolor. Information till dig som är vårdnadshavare eller elev Skolarbete i molnet Så här använder vi G Suite i Lidingös skolor Information till dig som är vårdnadshavare eller elev 1 Oändlig potential i de digitala verktygen Lidingö stad arbetar aktivt för att säkerställa

Läs mer

Skolorna visar brister i att hantera personuppgifter

Skolorna visar brister i att hantera personuppgifter Skolorna visar brister i att hantera personuppgifter www.datainspektionen.se Checklista för skolor Personuppgiftslagen (PuL) innehåller en rad bestämmelser som är viktiga att känna till för skolor som

Läs mer

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern 1 (5) Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern Antagen av kommunfullmäktige den 23 september 2010, 193. Inledning Personuppgiftslagen (PuL) trädde i kraft 1998 och

Läs mer

Verksamhetsplan Informationssäkerhet

Verksamhetsplan Informationssäkerhet Diarienummer: KS 2018/0362.016. Verksamhetsplan Informationssäkerhet Gäller från: 2018-12-04 Gäller för: Hela kommunkoncernen Globalt mål: Fastställd av: Kommunstyrelsen Utarbetad av: Annika Sandström

Läs mer

Barn- och utbildningsförvaltningen. Simrishamns Kommun DIGITALAVERKTYG I FÖRSKOLAOCHSKOLA INFORMATIONTILLPERSONAL

Barn- och utbildningsförvaltningen. Simrishamns Kommun DIGITALAVERKTYG I FÖRSKOLAOCHSKOLA INFORMATIONTILLPERSONAL Barn- och utbildningsförvaltningen Simrishamns Kommun DIGITALAVERKTYG I FÖRSKOLAOCHSKOLA INFORMATIONTILLPERSONAL DATORNI SKOLAN "EN-TILL-EN" OCHGAFE Simrishamns kommun erbjuder alla elever från årskurs

Läs mer

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs Informationssäkerhet Medicinteknisk säkerhetskurs 2018-03-14, Sanja Hebib Informationssäkerhet Information är en tillgång som, liksom andra viktiga tillgångar, har ett värde och som måste skyddas. Informationssäkerhet

Läs mer

Vetenskapsrådets informationssäkerhetspolicy

Vetenskapsrådets informationssäkerhetspolicy Vetenskapsrådets informationssäkerhetspolicy 1 (6) Ändringshistorik Datum Version Beskrivning av ändring Vem 2014-01-07 PA1 Initial version Torulf Lind 2014-01-07 PA2 Uppdatering roller Torulf Lind 2014-01-17

Läs mer

GDPR dataskydd. vid Alandica Kultur & Kongress. (för personal, kunder och samarbetspartners)

GDPR dataskydd. vid Alandica Kultur & Kongress. (för personal, kunder och samarbetspartners) dataskydd vid Alandica Kultur & Kongress (för personal, kunder och samarbetspartners) 25.05.2018 Alandicas beredskap för GDPR Från och med 25.5.2018 börjar EU:s nya dataskyddsförordning GDPR (General Data

Läs mer

Informationssäkerhet och earkiv Rimforsa 14 april 2016

Informationssäkerhet och earkiv Rimforsa 14 april 2016 Informationssäkerhet och earkiv Rimforsa 14 april 2016 Stephen Dorch, ISMP Information - Organisationens viktigaste tillgång - Säkerhet - Informationen att lita på när jag behöver den - Samordna - Gemensamma

Läs mer

Strukturerat informationssäkerhetsarbete

Strukturerat informationssäkerhetsarbete Strukturerat informationssäkerhetsarbete Thomas Nilsson thomas@certezza.net Organismen Certezza STRATEGI JURIDIK INFOSÄK UTV PKI / HSM IAM INFRA S Ä L J PENTEST CIRT SOC HR EKONOMI Vad är utmaningen med

Läs mer

Instruktion för informationssäkerhetsklassning

Instruktion för informationssäkerhetsklassning 1(9) DNR: SÄK 2014-19 Exp. den: 2014-12-16 STYRANDE DOKUMENT Sakområde: Säkerhet och informationssäkerhet Dokumenttyp: Anvisning/Instruktion Beslutsfattare: Säkerhetschef Avdelning/kansli: SLU Säkerhet

Läs mer

Riktlinjer för informationsklassning

Riktlinjer för informationsklassning Fastighetsavdelningen RIKTLINJER FÖR IT-SÄKERHET Leif Bouvin 13-05-02 dnr V 2013/415 031-786 58 98 Riktlinjer för informationsklassning Publiceringsdatum November 2007 (Maj 2013) Publicerad Beslutsfattare

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 Utkom från trycket den 8 januari 2019 Myndigheten för samhällsskydd

Läs mer

Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy

Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy Överförmyndarförvaltningen Information Sida 1 (7) 2018-05-22 Vi vill att du ska känna dig trygg med hur vi behandlar dina personuppgifter. Därför ser vi till att dina personuppgifter alltid är skyddade

Läs mer