Granskning av IT-säkerhet

Storlek: px
Starta visningen från sidan:

Download "Granskning av IT-säkerhet"

Transkript

1 Granskning av IT-säkerhet Karlstads kommun, Region Värmland samt Karlstadsregionens Räddningstjänstförbund. Emily Jönsson Erik Sellergren Augusti 2017 Augusti 2017

2 Innehåll 1. Sammanfattning 2. Inledning 3. Resultat av granskningen Appendix: Sammanställning avvikelser 2

3 1. Sammanfattning Revisorerna för Karlstads kommun, Region Värmland samt Karlstadsregionens Räddningstjänstförbund har gett i uppdrag att genomföra en granskning av IT-säkerhet för att besvara revisionsfrågan: Är kommunens organisation och interna kontroll ändamålsenlig och tillräcklig när det gäller IT-säkerhet med fokus på skydd mot obehörig åtkomst? Efter genomförd granskning är vår samlade bedömning att ITsäkerheten, ur ett övergripande perspektiv, är tillräcklig för att stödja verksamheten och ge tillräcklig intern kontroll. Vi har dock noterat ett antal områden där IT-säkerhetsarbetet kan förstärkas för att säkerställa en god intern kontroll inom IT. Nedan redovisar vi våra mest väsentliga rekommendationer. rekommenderar Region Värmland och Karlstadsregionens Räddningstjänstförbund att se över sin roll som beställare av IT, stärka sin beställarroll och säkerställa att organisationerna ställer rimliga krav på Karlstads kommun som IT-leverantör. rekommenderar Karlstads kommun, Region Värmland och Karlstadsregionens Räddningstjänstförbund att ta fram en samlingsplan för att visualisera sina applikationer och integrationerna mellan applikationerna. rekommenderar organisationerna att arbeta fram och implementera en kontrollmatris för samtliga kontroller som utförs i organisationerna kopplat till IT. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att säkerställa att de årligen genomför en genomgång på sina användare för att säkerställa att endast godkända användare har behörighet, samt att dessa användare har korrekt roll i applikation samt höga/känsliga behörigheter på infrastruktur (operativsystem, servrar och databaser). rekommenderar Karlstads kommun att se över möjligheten att ta bort leverantörernas ständiga behörighet till produktionsmiljön och istället tilldela leverantörer behörighet till produktionsmiljöerna vid behov. rekommenderar att Karlstads kommun tillsammans med Region Värmland och Karlstadsregionens Räddningstjänstförbund ser över möjligheten att förenkla den befintliga mallen för systemdokumentation och att organisationerna därefter säkerställer att de alltid fyller i uppdaterad systemdokumentation enligt den överenskomna mallen. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att genomföra en risk och sårbarhetsanalys kopplad till ITsäkerhet. Samt att säkerställa att analysen kontinuerligt följs upp och hålls uppdaterad. Detta arbete bör sedan ligga till grund för rekommendation avseende framtagande av katastrof- och kontinuitetsplan. 3

4 2. Inledning 2.1 Bakgrund Organisationer i offentlig sektor blir alltmer beroende av sina informationssystem. Ny teknik innebär nya möjligheter men introducerar även nya risker. Kommunikationen med omvärlden ökar i omfattning och systemen blir mer integrerade, såväl inom kommunen som med andra intressenter. Detta ställer krav på ett balanserat risktagande och ett väl fungerande säkerhetsarbete, detta gäller särskilt i Karlstads kommuns fall eftersom fler organisationer är anslutna till samma system. Den globala hotbilden med risker för intrång förändras kontinuerligt. Informationen måste skyddas mot obehörig åtkomst, såväl externt som internt samtidigt som den skall finnas tillgänglig och dessutom vara tillförlitlig - rätt information i rätt tid och för rätt personer Revisionskriterier Revisionskriterierna för denna granskning har hämtats ur följande: Kommunallagen Internationella standarder enligt ISO (International Organization for Standardization) avseende Informationsteknik, Säkerhetstekniker och Ledningssystem för informationssäkerhet (ISO 27001:2013) Internationella standader enligt COBIT (Control Objective for Information and Related Technology Standards) avseende informationssäkerhet Syfte och revisionsfråga Granskningen syftar till att besvara följande övergripande revisionsfråga: Är kommunens organisation och interna kontroll ändamålsenlig och tillräcklig när det gäller IT-säkerhet med fokus på skydd mot obehörig åtkomst? 4

5 2. Inledning 2.4 Kontrollmål Kontrollmålen och bedömningen av dessa möjliggör att revisionsfrågan kan besvaras. Följande kontrollmål har bedömts som viktiga för granskningen: Finns det en adekvat övergripande styrning av informationsoch IT-säkerheten? Finns det styrande dokument, såsom policy och riktlinjer för informations- och IT-säkerhet? Finns ändamålsenliga rutiner för behörighet och lösenord? Finns ändamålsenliga rutiner för att hantera ändring av systemens informationsbearbetning (exempelvis ändringar av rapporter och automatiska flöden)? Upptäcks och hanteras icke önskvärda incidenter både internt och externt på ett ändamålsenligt sätt? Hur säkerställs att nya risker och hot identifieras och hanteras? 2.5 Metod och avgränsningar Granskningen har genomförts genom intervjuer med företrädare från organisationerna. Vidare har en översiktlig genomgång av riktlinjer och regler kring processen för ITsäkerhet skett. Analys av erhållet material och information från intervjuer har utgjort underlag för en samlad bedömning av den interna kontrollen inom IT-säkerhet kopplat till ovanstående kontrollmål och övergripande revisionsfråga. Analys av information från intervjuer baseras på :s tidigare erfarenhet av granskningar samt god praxis inom området. Följande personer har varit intervjuade i granskningen: Karlstads kommun: Lotta Wahlén IT-chef Mats Jensen Enhetschef strategisk styrning Mikael Wikstrand Enhetschef förvaltning IT Jörgen Pettersson Förvaltningsledare för teknisk plattform Maria Schytzer Incident manager Leif Carlsson Informationssäkerhetsstrateg Mia Wahlund Ekonomi/IT-utvecklare Karlstadsregionens Räddningstjänstförbund: Erik Ramsell Administrativ chef Mats-Ove Norrman IT-koordinator Region Värmland: Ingrid Strengsdal Administrativ chef Christian Borgert IT-koordinator Granskningen har genomförts under augusti 2017 av Emily Jönsson (projektledare) och Erik Sellergren, båda från. Rapporten är faktaavstämd med berörd personal. 5

6 3. Resultat av granskningen 3.1 Finns det en adekvat övergripande styrning av informations- och IT-säkerheten? Iakttagelser IT-säkerhetsarbetet för Karlstadsregionens räddningstjänstförbund (räddningstjänsten) och Region Värmland utgår från Karlstads kommun. Kommunen arbetar enligt ITIL samt PM3- modellen. Karlstads kommun har byggt en IT-organisation med ett 50-tal medarbetare fördelade på tre enheter. Enheterna styrs av varsin enhetschef som har ett övergripande chefsuppdrag för sina medarbetare. Enheten hålls ihop av IT-chefen som har det samordnade ansvaret för hela IT-avdelningens verksamhet. ITchefen rapporterar till förvaltningen kommunledningskontoret med kommunstyrelsen som nämnd. Vid vår genomgång noterade vi att det inte fanns någon upprättad samlingsplan för befintliga applikationer. Vi noterade även att vissa rollbeskrivningar saknas, exempelvis för systemägare och beställare. Vi noterade vidare att vissa roller helt saknas, exempelvis dataskyddsombud och IT-säkerhetsansvarig. Vidare noterade vi att det även saknas en formell kontroll för att följa upp att medarbetare får grundläggande utbildning inom informationssäkerhet samt håller sig uppdaterade inom området. Räddningstjänsten och Region Värmland har små egna ITavdelningar bestående av administrativ chef och ITsamordnare. Organisationerna köper sina IT-tjänster av Karlstads kommun. De har även en dedikerad kundkontakt till kommunen, en person de kan träffa för att diskutera IT-frågor, få hjälp vid uppdateringar och diskutera förbättringsförslag med. Se område 3.1. i appendix för mer information om avvikelserna. Bedömning Vår bedömning är att organisationerna har en tillräcklig nivå gällande styrning av informations- och IT-säkerhet. Arbetet leds av Karlstads kommun, vilka tar det övergripande ansvaret kring IT i regionen. Genom kundkontakterna som Karlstads kommun har mot Räddningstjänsten och Region Värmland kommer även styrningen dem väl till del. Vi anser dock att både Räddningstjänsten och Region Värmland behöver se över sin roll som beställare av IT-tjänster av kommunen för att ställa rimliga krav på kommunens IT-nivå och därmed bidra till att informations- och IT-säkerheten stärks men även anpassas för organisationerna. rekommenderar Karlstads kommun att säkerställa att det finns rollbeskrivningar till samtliga roller samt att organisationen ser över om ytterligare roller behöver tillsättas för att säkerställa en god intern kontroll inom IT- och informationssäkerhet. rekommenderar Region Värmland och Karlstadsregionens Räddningstjänstförbund att se över sin roll som beställare av IT, stärka sin beställarroll och säkerställa att organisationerna ställer rimliga krav på Karlstads kommun som IT-leverantör. rekommenderar organisationerna att ta fram en samlingsplan för att visualisera sina applikationer och integrationerna mellan applikationerna. rekommenderar organisationerna att upprätta en utbildningsplan för att säkerställa att alla medarbetare kontinuerligt får utbildning inom informationssäkerhet. 6

7 3. Resultat av granskningen 3.2 Finns det styrande dokument, såsom policy och riktlinjer för informations- och IT-säkerhet? Iakttagelser IT-avdelningen på Karlstads kommun har det övergripande uppdraget att styra, leda, följa upp och utveckla IT-arbetet generellt inom kommunen. Detta arbete finns fastställt i policydokumentet Verksamhetsutveckling med IT som stöd (senast reviderat ). Kommunen har fastställt policy för IT-säkerhet (senast reviderad ), Informationssäkerhetspolicy (senast reviderad 14 april 2016). För Räddningstjänsten upprättas varje år förvaltningsplaner som styrande dokument för organisationen. Karlstads kommuns styrande dokument ligger även tillgängliga via intranätet för både Räddningstjänsten och Region Värmland. Vi noterade vid vår genomgång att det saknas kontrollmatriser kopplade till intern kontroll inom IT- och informationssäkerhet inom samtliga granskade organisationer. Vi noterade även att det saknas en klassningsmodell för hur information ska klassificeras i SLA:er. Det finns ett utkast framtaget av Karlstads kommun men detta är ej beslutat av Kommunstyrelsen. Se område 3.2 i appendix för mer information om avvikelserna. Bedömning Vår bedömning är att det finns styrande dokument såsom policy och riktlinjer för informations- och IT-säkerhet på plats som är nödvändiga för att kunna hantera området ett ändamålsenligt sätt. Vi noterar dock en brist då de flesta dokument är några år gamla. rekommenderar Karlstads kommun, Räddningstjänsten och Region Värmland att revidera och uppdatera sina styrande dokument och riktlinjer kopplade till IT kontinuerligt. Minst en gång per år anser vi att dokumenten behöver revideras för att fortfarande vara aktuella i verksamheten. rekommenderar organisationerna att arbeta fram och implementera en kontrollmatris för samtliga kontroller som utförs i organisationerna kopplat till IT. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att ta fram riktlinjer för klassificering av sin informationssäkerhet samt därefter även utföra klassificering av information med viss periodicitet. 7

8 3. Resultat av granskningen 3.3 Finns ändamålsenliga rutiner för behörighet och lösenord? Iakttagelser Bedömning Beställning av ny, förändrad eller borttag av behörighet görs av respektive chef på Karlstads kommun. Det är IT-samordnaren eller den administrative chefen från Räddningstjänsten och Region Värmland som kan göra beställning av ny, ändring eller borttag av behörighet via ärendehanteringssystemet LanDesk till IT-avdelningen på Karlstads kommun. Blankett finns tillgänglig på intranätet för att beställa/ändra/ta bort behörighet och samtliga ärenden måste godkännas av behörig chef. Behörigheterna är behovsstyrda i flera av kommunens applikationer, ex. Agresso och Heroma, har fått informationen att 7 användare har rollen systemadministratör som ansvarar för operativsystem, databaser, övervakning av kapacitet etc, vi har dock inte kunnat verifiera detta. Vi noterar att organisationerna inte genomför någon periodvis genomgång av behörigheter (applikation och infrastruktur). Vi har dock fått information om att en behörighetskontroll görs i Agresso två gånger per år, genomgången är informell då ingen dokumentation sparas efter genomgången. Lösenordsparametrarna i Active Directory (AD) är uppsatta så att lösenordet ska vara mellan 8-16 tecken och innehålla minst tre av följande fyra kategorier: Versaler A-Z Gemener a-z Siffror Specialtecken Se område 3.3 i appendix för mer information om avvikelserna. Vår bedömning är att organisationerna har en god behörighetsstruktur, med behovsanpassade roller. Vi anser även att antalet systemadministratörer (7 stycken) är rimligt med hänsyn taget till storleken av organisation de monitorerar där endast ett fåtal personer har höga behörigheter. Lösenordsparametrarna för AD är inte i linje med god praxis sett ur ett IT-/informationssäkerhetsperspektiv. De flesta system behöver dock även en andra inloggning för att kunna få tillgång till systemet. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att säkerställa att de årligen genomför en genomgång på sina användare för att säkerställa att endast godkända användare har behörighet, samt att dessa användare har korrekt roll i applikation samt höga/känsliga behörigheter på infrastruktur (operativsystem, servrar och databaser). rekommenderar Karlstads kommun att säkerställa att lösenordskraven för användarna är tillräckligt omfattande. :s bedömning är att lösenordskraven även bör omfatta ett krav på byte av lösenord minst var 90:e dag. 8

9 3. Resultat av granskningen 3.4 Finns ändamålsenliga rutiner för att hantera ändring av systemens informationsbearbetning (exempelvis ändringar av rapporter och automatiska flöden)? Iakttagelser Kommunen arbetar med programförändringsprocessen i enlighet med ITIL. Förslag på ändringar inom olika applikationer kan komma från applikationsanvändare, dessa tas vidare med kommunens kundansvarig för vidare diskussion med IT-avdelningen. Därifrån sker selektering av vilka ändringar som ska genomföras baserat på behov, komplexitet och kostnad. Ändringen testas av beställare samt leverantör och godkänns av beställare innan produktionssättning. Programändringar kan produktionssätts av både extern leverantör eller IT-avdelningen. Ändringar på ex. Agresso, Heroma och Core produktionssätts oftast av leverantören som även i flera fall har ständig access till produktionsmiljön. Vi noterade vid vår genomgång att det finns en tydlig förändringsprocess, men att den är förhållandevis informell. Karlstads kommun har även tagit fram systemdokumentationsmallar för att säkerställa att systemdokumentationen av befintliga system alltid är uppdaterad. Kundansvariga har introducerat dessa mallar för de organisationer de är ansvariga för. Mallarna uppfattas dock av Räddningstjänsten och Region Värmland som omfattande, vilket gör att de inte alltid fylls i och hålls uppdaterade. En gång i månaden patchas infrastrukturen (databaser, operativsystem och servrar) efter att leverantörerna, ex. Microsoft, har släppt sina senaste uppdateringar. Denna process finns beskriven i ett workflow-dokument. Se område 3.4 i appendix för mer information om avvikelserna. Bedömning Vår bedömning är att organisationerna har ändamålsenliga rutiner på plats för att kunna hantera ändring av systemens informationsbearbetning. Karlstads kommuns arbete med att anställa kundansvariga upplevs av alla tre intervjuade organisationer som positivt. De kundansvariga blir IT-avdelningens förlängda arm för att stötta Räddningstjänsten och Region Värmland vid ändringar och uppdateringar. rekommenderar Karlstads kommun att formaliserar sin förändringsprocess med tydliga steg där godkännande från auktoriserad person krävs innan en programändring implementeras i produktion samt att spårbarhet säkerställs. rekommenderar Karlstads kommun att säkerställa att leverantörer inte har ständig access till produktionsmiljön. Leverantörer bör istället bli tilldelade behörighet till produktionsmiljön vid behov. rekommenderar att en Region Värmland och Karlstadsregionens Räddningstjänstförbund säkerställer att de alltid fyller i uppdaterad systemdokumentation enligt den mall som Karlstads kommuns IT-avdelning har tagit fram. 9

10 3. Resultat av granskningen 3.5 Upptäcks och hanteras icke önskvärda incidenter både internt och externt på ett ändamålsenligt sätt? Iakttagelser Bedömning Karlstads kommuns IT-avdelning hanterar incidenter och problem enligt ITILs definitioner, det finns både en incident manager och en problem manager. Samtliga användare har behörighet att registrera incidenter i ärendehanteringssystemet LanDesk. Incidenten tas emot av servicedesk som prioriterar det inkomna ärendet från P1-P5 enligt en kriteriematris och påbörjar arbetet med att lösa felet. En bekräftelse skickas till användaren om att ärende mottagits och att arbete påbörjats för att avhjälpa felet. Servicedesk Servicedesk följer upp hur lång tid det tar innan incidenter är lösta, ex. ska 50 % av alla P1:or lösas inom 2 timmar. Problem och incidenter följs upp genom vecko- och månadsrapporter. Detta återkopplas sedan dels i det årliga kundutvärderingssamtal samt kvartalsvis genomgång mot SLA med Räddningstjänsten och Region Värmland. För att säkerställa att data går att läsa tillbaka efter en incident har Karlstads kommun en backup policy på plats, denna är basen i SLA gentemot Räddningstjänsten och Region Värmland. Kommunen har två stycken speglade serverhallar med redundant strömförsörjning och nätuppkoppling. har fått information om att återläsningstest körs en gång om året, dock ej haft möjlighet att verifiera detta. Batchjob övervakas generellt sett ute i verksamheten, som även meddelar IT om batchjob ej gått över fullständigt, därefter registreras en incident i LanDesk. Se område 3.5 i appendix för mer information om avvikelserna. Vår bedömning är att Karlstads kommun har en ändamålsenlig process på plats för att upptäcka och hantera incidenter. Genom ärendehanteringssystemet LanDesk så dokumenteras alla incidenter som inträffar. Servicedesk har sedan det övergripande ansvaret att prioritera och försöka lösa incidenter. Genom att mäta andelen incidenter som lösts inom en viss tid kan organisationerna följa upp hur arbetet utvecklar sig över tid. Det är även möjligt för Räddningstjänsten och Region Värmland att ställa krav på Karlstads kommun gällande upptid på nätverket samt hur snabbt de vill att incidenter ska lösas. 10

11 3. Resultat av granskningen 3.6 Hur säkerställs att nya risker och hot identifieras och hanteras? Iakttagelser Varken Karlstads kommun, Räddningstjänsten eller Region Värmland har genomfört en övergripande risk- och sårbarhetsanalys för att identifiera väsentliga risker kopplat till IT och informationssäkerhet. Vi noterade även att ingen av organisationerna i vår granskning har en framtagen katastrofplan (Disaster Recovery Plan). Karlstads kommun har dock arbetat fram en kontinutetsplan (Business Continuity Plan) i händelse av katastrofläge. Planen testas i teorin varje år vid workshops eller liknande för att säkerställa att den fortfarande är aktuell. Det finns ingen klassificering av system för att kunna veta vilket system som är mest kritiskt att få igång först om flera system skulle fallera. Se område 3.6 i appendix för mer information om avvikelserna. Bedömning Vår bedömning är att kommunerna kan förbättra processen och möjligheterna för att nya risker och hot identifieras och hanteras på ett mer effektivt sätt. rekommenderar Karlstads kommun, Karlstadsregionens räddningstjänst och Region Värmland att kontinuerligt genomföra risk- och sårbarhetsanalys för att identifiera väsentliga risker och hot inom IT. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att ta fram en katastrofplan och implementera denna i organisationen. rekommenderar även Karlstadsregionens Räddningstjänstförbund och Region Värmland att fram en kontinutetsplan och implementera denna i organisationen. 11

12 Datum: Emily Jönsson Projektledare Maria Jäger Uppdragsledare

13 Appendix: Sammanställning avvikelser På följande sidor redogör vi mer i detalj för de avvikelser och risker som vi har sett i vår granskning, kopplat till respektive kontrollmål. Vi ger även rekommendationer för noterade avvikelser. Vi har gjort en prioritering av avvikelserna där L står för låg prioritet, M för medel och H för hög. Definitionen av denna klassificering visas nedan: Prioritet Hög Förklaring till prioritet Syftar på en svaghet som har stor inverkan på system, processer och relaterade kontroller och som kan utsätta enheten för större förluster, ineffektivitet och/eller kan resultera i en väsentlig felaktighet i räkenskaperna. Medel Syftar på en situation eller arbetssätt som skiljer sig från vad anser vara god praxis och som vi bedömer har en negativ inverkan på den interna kontrollen över den finansiella rapporteringen. Låg Syftar på en situation eller arbetssätt som enbart har en begränsad effekt på den interna kontrollen. 13

14 Sammanställning avvikelser Omr åde Prio Avvikelse Risk Rekommendation 3.1 M Region Värmland och Karlstadsregionens räddningstjänstförbund har idag inte en tydlig beställarroll av ITtjänster då de inte tydligt ställer krav på leverans och det saknas tydliga förväntningar på Karlstads kommun som leverantörer av IT. 3.1 M Karlstads kommun har upprättat flera översikts-bilder på exempelvis IT-infrastruktur samt att de har även en gedigen förståelse av sina system och integrationer. Det saknas dock en upprättad samlingsplan enligt BFNAR 2013:2, där exempelvis information kring outsourcade system kan inkluderas, för samtliga organisationer. 3.1 L Vid vår genomgång noterades att det saknas en formell kontroll för att följa upp att medarbetare får grundläggande utbildning inom informationssäkerhet samt håller sig uppdaterade inom området. Vid allt för ensidigt informationsövertag gällande IT riskerar organisationerna att få ett gap mellan vilka IT-tjänster de tror får levererat, vilka tjänster de faktiskt behöver och vad som levereras. Avsaknad av samlingsplan ökar risken för att inte kunna följa transaktionsflödet som går in till bokföringen, vilket i sin tur kan medföra svårigheter i att verifiera och säkerställa att redovisningen är rätt och riktig. Dessutom ökar risken att inte efterleva BFNAR 2013:2. Utvecklingen inom informationssäkerhet går snabbt för att hålla jämna steg med de hot på IT-området som finns mot organisationerna. Om medarbetare inte kontinuerlig utbildas på området så blir deras kunskaper snabbt föråldrade. rekommenderar Region Värmland och Karlstadsregionens Räddningstjänstförbund att se över sin roll som beställare av IT, stärka sin beställarroll och säkerställa att organisationerna ställer rimliga krav på Karlstads kommun som ITleverantör. rekommenderar Karlstads kommun, Region Värmland och Karlstadsregionens Räddningstjänstförbund att ta fram en samlingsplan för att visualisera sina applikationer och integrationerna mellan applikationerna. rekommenderar Karlstads kommun, Region Värmland och Karlstadsregionens Räddningstjänstförbund att upprätta en utbildningsplan för att säkerställa att alla medarbetare kontinuerligt får utbildning inom informationssäkerhet. 14

15 Sammanställning avvikelser Omr åde Prio Avvikelse Risk Rekommendation 3.1 M Vi noterade vid vår genomgång att vissa roller saknas rollbeskrivningar, exempel på dessa är Systemägare och Beställare. Vi noterade även att vissa roller som exempelvis dataskyddsombud och ITsäkerhetsansvarig helt saknas. 3.2 M Vi noterade vid vår genomgång att flera av organisationernas styrande dokument är några år gamla. Exempelvis övergripande IT-policy från 2010, Informations-säkerhetspolicy från 2016 och policy för ITsäkerhet från Om roller och/eller rollbeskrivningar saknas finns ökad risk för att vissa arbetsuppgifter eller arbetsmoment ej blir utförda. Vidare ökar risken för gap mellan faktiskt leverans och förväntad leverans. När dokument inte kontinuerligt gås igenom och uppdateras riskerar dem bli inaktuella, då ökar risken för att de inte är i linje med den IT- /informationssäkerhet som organisationerna behöver. rekommenderar Karlstads kommun att säkerställa att det finns rollbeskrivningar till samtliga roller samt att organisationen ser över om ytterligare roller behöver tillsättas för att säkerställa en god intern kontroll inom IT- och informationssäkerhet. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att se över och revidera sina befintliga styrande dokument för säkerställa att de fortfarande är aktuella. Vidare rekommenderar att en kontroll införs för att säkerställa att de styrande dokumenten ses över och revideras med viss periodicitet, förslagsvis minst en gång per år. 15

16 Sammanställning avvikelser Omr åde Prio Avvikelse Risk Rekommendation 3.2 M Det utförs flera kontroller i de olika organisationerna kopplat till exempelvis förändringshantering och behörighetsadministration dock saknas övergripande kontrollmatris inom IT för samtliga organisationer. Vid avsaknad av kontrollmatris ökar risken för att kvalitet, nivå av spårbarhet och utförande av kontroll blir personberoende. rekommenderar organisationerna att arbeta fram och implementera en kontrollmatris för samtliga kontroller som utförs i organisationerna kopplat till IT. I kontrollmatrisen bör följande framgå: På vilket sätt kontrollen skall utföras (kontrollaktivitet och design) Varför ska kontrollen göras (mål och syfte) Vem som skall utföra kontrollen Hur ofta skall kontrollen utföras Vilken dokumentation skall sparas för att verifiera genomförd kontroll (bevis för spårbarhet) Vad skall göras om en kontroll uteblir eller är ineffektiv (Åtgärd) 16

17 Sammanställning avvikelser Omr åde Prio Avvikelse Risk Rekommendation 3.2 L Vi noterade vid vår granskning att Karlstads kommun ej har beslutat avseende klassificering av olika typer av information och hur dessa ska hanteras. 3.3 M Vi noterade vid vår granskning att det saknas periodvisa genomgångar av behörigheter i flera av de granskade organisationernas applikationer. har blivit informerade om att det i vissa fall utför informella genomgångar av behörigheter, ibland täcker dessa genomgångar inte att användare har korrekt behörighet utan endast att de är behöriga att ha en behörighet eller ej. Vid avsaknad av klassificering av information så riskerar kommunen att inte veta vilken information som är mest väsentlig och denna skall skyddas mot obehörig åtkomst. Utan en regelbunden granskning av aktuella behörighetsnivåer ökar risken för otillbörlig åtkomst och användning av organisationernas IT-system. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att ta fram riktlinjer för klassificering av sin informationssäkerhet samt därefter även utföra klassificering av information med viss periodicitet. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att säkerställa att de årligen genomför en genomgång på sina användare för att säkerställa att endast godkända användare har behörighet, samt att dessa användare har korrekt roll i applikation samt höga/känsliga behörigheter på infrastruktur (operativsystem, servrar och databaser). 17

18 Sammanställning avvikelser Omr åde Prio Avvikelse Risk Rekommendation 3.3 L Lösenordsparametrarna för Active Directory (AD) är inte i linje med god praxis inom området. Exempelvis saknas krav på att lösenord måste bytas med viss periodicitet och begränsat antal inloggningsförsök. Bristfälliga lösenordsparametrar ökar risken för otillåten åtkomst till operativsystemet, vilket ökar risken för obehörig åtkomst till finansiella applikationer eller andra verksamhetskritiska applikationer. rekommenderar Karlstads kommun att se över de befintliga lösenordsparametrarna för att säkerställa att de är i enlighet med god praxis: Minst 8 tecken långt lösenord Tvingande lösenordsbyte var 90:e dag Komplexitetskrav på utformning av lösenord Begränsat antal inloggningsförsök innan användaren låses ute från AD:t Vi rekommenderar vidare att bolagets lösenordsparametrar finns dokumenterade i ITsäkerhetspolicy samt att den finns en kontroll på plats för att med viss periodicitet säkerställa att lösenordskraven är i linje med de beslutade kraven. 18

19 Sammanställning avvikelser Omr åde Pri o 3.4 M Vi noterade vid vår granskning att det finns leverantörer som har ständig behörighet till produktionsmiljön för flera applikationer. Avvikelse Risk Rekommendation Om leverantörer har ständig behörighet ökar risken för obehörigåtkomst till produktionsmiljön samt att organisationerna inte har kontroll över/information om de aktiviteter som utförs systemen. rekommenderar Karlstads kommun att se över möjligheten att ta bort leverantörernas ständiga behörighet till produktionsmiljön och istället tilldela leverantörer behörighet till produktionsmiljöerna vid behov. 3.4 M Vi noterade vid vår genomgång att förändringsprocessen är förhållandevis informell. Exempelvis finns det ingen formell struktur för hur ett godkännande för en produktionssättning ska inhämtas, godkännandet kan ges muntligt eller per mejl. 3.4 M Vi noterade vid vår genomgång att Region Värmland och Karlstads Regionens räddningstjänstförbund inte har uppdaterad systemdokumentation för sina system. Karlstads kommun har tagit fram en mall för sina kunder att fylla i men denna anses för omfattande och blir ej ifylld vid systemändringar. Avsaknad av formaliserade rutiner vid förändringsprocessen ökar risken för att ej godkända förändringar implementeras i produktion. Det är av vikt att organisationen vet vilken typ av systemversion de använder sig av vid akut händelse. rekommenderar organisationerna att formaliserar sin förändringsprocess med tydliga steg där godkännande från auktoriserad person krävs innan en programändring implementeras i produktion och att det finns segregation of duties i programförändringsprocessen. rekommenderar att Karlstads kommun tillsammans med Region Värmland och Karlstadsregionens Räddningstjänstförbund ser över möjligheten att förenkla den befintliga mallen för systemdokumentation och att organisationerna därefter säkerställer att de alltid fyller i uppdaterad systemdokumentation enligt den överenskomna mallen. 19

20 Sammanställning avvikelser Omr åde Pri o 3.6 H Vi noterade vid vår genomgång att organisationerna ej har genomfört övergripande risk- och sårbarhetsanalys övergripande för IT. Karlstads kommun har genomfört R&S-analys för vissa applikationer, men dessa är några år gamla. 3.6 M Vi noterade vid vår genomgång att ingen av organisationerna har tagit fram en katastrofplan (Disaster Recovery Plan). Avvikelse Risk Rekommendation Vidare noterade vi att Karlstadsregionens Räddningstjänstförbund och Region Värmland inte har någon kontinutetsplan (Business Continuity Plan) för sin verksamhet. Om organisationerna ej kontinuerligt genomför risk- och sårbarhetsanalyser riskerar dem att missa nyuppkomna hot eller interna sårbarheter mot ITsäkerheten. Om det ej finns katastrof- eller kontinuitetsplan implementerade riskerar organisationerna att vara oförberedda samt att förlora dyrbar tid i händelse av katastrof. rekommenderar Karlstads kommun, Karlstadsregionens Räddningstjänstförbund och Region Värmland att genomföra en risk och sårbarhetsanalys kopplad till IT-säkerhet. Samt att säkerställa att analysen kontinuerligt följs upp och hålls uppdaterad. Detta arbete bör sedan ligga till grund för rekommendation avseende framtagande av katastrofoch kontinuitetsplan. rekommenderar organisationerna att ta fram en katastrofplan. rekommenderar även Karlstadsregionens Räddningstjänstförbund och Region Värmland att fram en kontinuitetsplan. Dessa planer bör implementeras och förankras i organisationerna samt berörd personal bör utbildas i dem. Dessa planer bör testas och revideras med viss periodicitet för att säkerställa att de fortfarande är aktuella, förslagsvis årligen. 20

Granskning av intern kontroll i kommunens huvudboksprocess

Granskning av intern kontroll i kommunens huvudboksprocess Revisionsrapport Granskning av intern kontroll i kommunens huvudboksprocess Marks kommun Andreas Crusell Erik Sellergren Augusti 2015 Innehållsförteckning 1. Introduktion... 1 1.1. Bakgrund och revisionsfråga...

Läs mer

Granskning av intern kontroll i lönehanteringen

Granskning av intern kontroll i lönehanteringen www.pwc.se Granskning av intern kontroll i lönehanteringen Anna Lycke Börjesson (Certifierad kommunal revisor) Erik Sellergren Amanda Elg Vårgårda kommun och Herrljunga kommun Juni 2017 Juni 2017 Innehåll

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning

Läs mer

Uppföljningsrapport IT-generella kontroller 2015

Uppföljningsrapport IT-generella kontroller 2015 Revisionsrapport Uppföljningsrapport IT-generella kontroller 2015 Uppsala kommun Gustaf Gambe Frida Ilander 15 september 2015 1 av 17 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning...

Läs mer

Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)

Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6) Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning

Läs mer

Revisionsrapport. IT-revision Solna Stad ecompanion

Revisionsrapport. IT-revision Solna Stad ecompanion Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer

Läs mer

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång.   Informationssäkerhetsspecialister: www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena

Läs mer

IT-säkerhet Externt och internt intrångstest

IT-säkerhet Externt och internt intrångstest Revisionsrapport IT-säkerhet Externt och internt intrångstest Region Halland Kerem Kocaer December 2012 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt... 4 Syfte och

Läs mer

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017 Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...

Läs mer

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.

Läs mer

Bolagsspecifika resultat Sektion 3. Page 1

Bolagsspecifika resultat Sektion 3. Page 1 Bolagsspecifika resultat Page 1 Omfattning av granskning Introduktion EY har under 2015 genomfört en uppföljning av de observationer som noterades i samband med IT-revisionen 2014. De tidigare observationerna

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert

Läs mer

IT-säkerhet Internt intrångstest

IT-säkerhet Internt intrångstest Revisionsrapport IT-säkerhet Internt intrångstest Botkyrka kommun Janne Swenson Maj 2015 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Väsentlighets- och riskanalys... 3 Angreppssätt...

Läs mer

Granskning av räddningstjänstens ITverksamhet

Granskning av räddningstjänstens ITverksamhet www.pwc.se Granskning av räddningstjänstens ITverksamhet Författare: Niklas Ljung, projektledare Ida Ek, utredare Södertörns Brandförsvarsförbund December 2017 1. Bakgrund och syfte Bakgrund och syfte

Läs mer

Sollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017

Sollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017 Sollentuna kommun Generella IT kontroller Visma Affärslösningar Detaljerade observationer och rekommendationer November 2017 Fredrik Dreimanis Johan Jelbring Jesper Östling Innehållsförteckning Sammanfattning

Läs mer

Granskning av IT- och informationssäkerhet

Granskning av IT- och informationssäkerhet www.pwc.se Granskning av IT- och informationssäkerhet Bollebygds kommun Kajsa Jansson Julia Lahti Innehåll 1. Sammanfattning 2. Inledning 3. Resultat av granskningen 4. Sammanfattande mognadsgrad (illustrativ

Läs mer

Gislaveds kommun. Övergripande säkerhetsgranskning. säkerhet angående externt och internt dataintrång. Informationssäkerhetsspecialister:

Gislaveds kommun. Övergripande säkerhetsgranskning. säkerhet angående externt och internt dataintrång.  Informationssäkerhetsspecialister: www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet angående externt och internt dataintrång Informationssäkerhetsspecialister: Pernilla Nordström Viktor Bergvall Victor Svensson Kommunalrevisor:

Läs mer

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina 1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,

Läs mer

Uppföljningsrapport IT-revision 2013

Uppföljningsrapport IT-revision 2013 Revisionsrapport Uppföljningsrapport IT-revision 2013 Solna Stad Raindance Fredrik Dreimanis November 2013 1 av 10 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning... 5

Läs mer

Granskning av IT- och informationssäkerhet

Granskning av IT- och informationssäkerhet www.pwc.se Granskning av IT- och informationssäkerhet Marks kommun Kajsa Jansson Vilhelm Kokko December 2017 December 2017 Innehåll 1. Sammanfattning 2. Inledning 3. Resultat av granskningen 4. Sammanfattande

Läs mer

Håbo kommuns förtroendevalda revisorer

Håbo kommuns förtroendevalda revisorer www.pwc.se Revisionsrapport Granskning av intrångsskydd Niklas Ljung Mattias Gröndahl Håbo kommuns förtroendevalda revisorer April/2018 Innehåll Sammanfattning... 2 1. Inledning... 4 1.1. Granskningsbakgrund...

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017

Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017 Region Gotland Generella IT kontroller Visma och HR Plus Detaljerade observationer och rekommendationer Februari 2017 Fredrik Dreimanis Jonas Leander Innehållsförteckning Sammanfattning av granskningen...

Läs mer

Granskning av generella IT-kontroller för PLSsystemet

Granskning av generella IT-kontroller för PLSsystemet F Ö R S V A R E T S M A T E R I E LV E R K (F M V ) 115 88 S T O C K HO LM Försvarets materielverk (FMV) Granskning av generella IT-kontroller för PLSsystemet vid Försvarets materielverk (FMV) Som ett

Läs mer

IT-säkerhet Externt och internt intrångstest

IT-säkerhet Externt och internt intrångstest Revisionsrapport IT-säkerhet Externt och internt intrångstest Tierps kommun Älvkarleby kommun Kerem Kocaer Juni 2014 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt...

Läs mer

Granskning av intern kontroll i löneprocessen

Granskning av intern kontroll i löneprocessen www.pwc.se Granskning av intern kontroll i löneprocessen Anna Lycke Börjesson (Certifierad kommunal revisor) Elin Jangvik Erik Sellergren Vilhelm Kokko Marks kommun 2018-09-06 2018-09-06 Innehåll 1. Sammanfattning

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010. Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen

Läs mer

Förstudie: Övergripande granskning av ITdriften

Förstudie: Övergripande granskning av ITdriften Revisionsrapport Förstudie: Övergripande granskning av ITdriften Jönköpings Landsting Juni 2013 Innehållsförteckning Sammanfattning... 1 1. Inledning... 2 1.1. Bakgrund... 2 1.2. Uppdrag och revisionsfrågor...

Läs mer

Revision av den interna kontrollen kring uppbördssystemet REX

Revision av den interna kontrollen kring uppbördssystemet REX 1 Revision av den interna kontrollen kring uppbördssystemet REX 1 Inledning Riksrevisionen har som ett led i den årliga revisionen 2012 av Kronofogdemyndigheten (KFM) granskat den interna kontrollen kring

Läs mer

Datum 2014-04-11. Kommunrevisionen: Granskning av generalla IT-kontroller 2013

Datum 2014-04-11. Kommunrevisionen: Granskning av generalla IT-kontroller 2013 ta,xj -Zoty-OG-I^ Uppsala "KOMMUN A retat. 4-5 KONTORET FÖR BARN, UNGDOM OCH ARBETSMARKNAD Handläggare Wicks Elaine Datum 2014-04-11 Diarienummer BUN-2014-0631 Barn och ungdomsnämnden Kommunrevisionen:

Läs mer

Granskning av IT intern kontroll

Granskning av IT intern kontroll 1 Styrelseärende Styrelsen 2014-03-13 Ärende 8 Handläggare: Lars Brogren Telefon: 08-508 370 00 (vx) Till styrelsen Granskning av IT intern kontroll VD:s förslag till beslut Styrelsen för Svenska Bostäder

Läs mer

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group www.transcendentgroup.com Målsättning Öka förståelsen för nyttan med IT-revision Vad innebär intern IT-revision? Jmf

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010. Revisionsrapport Kungl. Musikhögskolan i Stockholm Box 27711 115 91 Stockholm Datum Dnr 2011-03-08 32-2010-0733 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan

Läs mer

Region Skåne Granskning av IT-kontroller

Region Skåne Granskning av IT-kontroller Region Skåne Granskning av IT-kontroller Per Stomberg Niklas Westerlund Deloitte AB Januari 2016 2 Innehållsförteckning 1. Sammanfattning... 3 2. Inledning... 4 2.1 Bakgrund och syfte... 4 2.2 Revisionskriterier...

Läs mer

Stockholms Stadshus AB. Granskning av IT-intern kontroll 11 December 2014

Stockholms Stadshus AB. Granskning av IT-intern kontroll 11 December 2014 Stockholms Stadshus AB Granskning av IT-intern kontroll 11 December 2014 Innehåll Innehåll 1. Inledning 1.1 Sammanfattning 2. Introduktion 2.1 Bakgrund syfte 2.2 Omfattning av granskning 2.3 Utvärderingskriterier

Läs mer

Riktlinjer för IT-säkerhet i Halmstads kommun

Riktlinjer för IT-säkerhet i Halmstads kommun Riktlinjer för IT-säkerhet i Halmstads kommun VER 1.0 Innehåll Inledning...3 Definition av IT-säkerhet...3 Omfattning...3 Vikten av IT-säkerhet...3 Mål för IT-säkerhetsarbetet...4 Ledning och ansvar...4

Läs mer

Vår bedömning är att kommunstyrelsen i huvudsak har ändamålsenliga kontroller på plats

Vår bedömning är att kommunstyrelsen i huvudsak har ändamålsenliga kontroller på plats Bollebygds kommun Revisorerna Kommunstyrelsen Kommunfullmäktige - för kännedom Granskning av intern kontroll i löneprocessen Revisorerna i Bollebygds kommun har gett i uppdrag att genomföra en granskning

Läs mer

Landskrona stad. Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten.

Landskrona stad. Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten. www.pwc.se Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten Magnus Karmborg Viktor Bergvall Victor Svensson Lena Salomon December 2016 Granskning av IT-organisationen

Läs mer

Granskning av generella IT-kontroller för ett urval system vid Skatteverket

Granskning av generella IT-kontroller för ett urval system vid Skatteverket SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen

Läs mer

Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018

Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 SKATTEVERKET 171 94 SOLNA Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 Som en del av arbetet med att granska Skatteverkets årsredovisning 2018 har

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Generella IT-kontroller uppföljning av granskning genomförd 2012

Generella IT-kontroller uppföljning av granskning genomförd 2012 LANDSTINGET I VÄRMLAND Revisionskontoret 2016-11-14 Johan Magnusson Rev/16020 Generella IT-kontroller uppföljning av granskning genomförd 2012 Rapport 12-16 Generella IT-kontroller - uppföljning Bakgrund

Läs mer

Granskning av informations- integrationer inom Malmö stad

Granskning av informations- integrationer inom Malmö stad Granskning av informations- integrationer inom Malmö stad Februari 2010 Deloitte AB SE-113 79 Stockholm Stadsrevisionen Malmö stad Stadshuset, August Palms plats 1 205 80 Malmö Tel: +46 8 506 710 00 Fax:

Läs mer

Stadsrevisionen. Projektplan. Informationssäkerhetsarbetet i Göteborgs Stad. goteborg.se/stadsrevisionen

Stadsrevisionen. Projektplan. Informationssäkerhetsarbetet i Göteborgs Stad. goteborg.se/stadsrevisionen Stadsrevisionen Projektplan Informationssäkerhetsarbetet i Göteborgs Stad goteborg.se/stadsrevisionen 2 PROJEKTPLAN INFORMATIONSSÄKERHETSARBETET I GÖTEBORGS STAD Informationssäkerhetsarbetet i Göteborgs

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010. Revisionsrapport Gymnastik- och idrottshögskolan Box 5626 114 86 Stockholm Datum Dnr 2011-03-08 32-2010-0728 Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan

Läs mer

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav

Läs mer

Informationssäkerhet och earkiv Rimforsa 14 april 2016

Informationssäkerhet och earkiv Rimforsa 14 april 2016 Informationssäkerhet och earkiv Rimforsa 14 april 2016 Stephen Dorch, ISMP Information - Organisationens viktigaste tillgång - Säkerhet - Informationen att lita på när jag behöver den - Samordna - Gemensamma

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

IT- och informationssäkerhet

IT- och informationssäkerhet www.pwc.se Revisionsrapport IT- och informationssäkerhet Robert Bergman Revisionskonsult December 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga...

Läs mer

Intern kontroll och riskbedömningar. Strömsunds kommun

Intern kontroll och riskbedömningar. Strömsunds kommun www.pwc.se Revisionsrapport Intern kontroll och riskbedömningar Anneth Nyqvist Mars 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga... 3 1.3. Kontrollmål

Läs mer

Uppföljning av granskning 2014 Intern kontroll. Smedjebackens kommun

Uppföljning av granskning 2014 Intern kontroll. Smedjebackens kommun www.pwc.se Revisionsrapport Uppföljning av granskning 2014 Intern kontroll Hans Gåsste Linnéa Grönvold November 2015 Innehåll Sammanfattning... 2 Inledning... 3 1.1. Bakgrund... 3 1.2. Uppdraget... 3 1.3.

Läs mer

Informationssäkerhetspolicy för Vetlanda kommun

Informationssäkerhetspolicy för Vetlanda kommun 1 (10) Informationssäkerhetspolicy för Vetlanda kommun Dokumenttyp: Policy Beslutad av: Kommunfullmäktige (2015-12-16 202) Gäller för: Alla kommunens verksamheter Giltig fr.o.m.: 2015-12-16 Dokumentansvarig:

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010. Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010

Läs mer

Granskning av kommunens IT-säkerhet 2017

Granskning av kommunens IT-säkerhet 2017 Granskning av kommunens IT-säkerhet 2017 KOMMUNREVISIONEN Revisionsrapport 1(11) Revisionskontoret 6 2017-12-13 KR 2017/0039 Granskning av kommunens IT-säkerhet Innehållsförteckning 1. Sammanfattning...

Läs mer

Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem

Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Karin Norrman Elgh Översiktlig revisionsrapport Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Vara kommun Anställningar och avslut i lönesystemet

Läs mer

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet 2008:490 kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet Fastställt av kommunfullmäktige 2008-10-02 302 komplettering gjord

Läs mer

PM 2009-01-21. DANDERYDS KOMMUN Kommunledningskontoret Johan Haesert KS 2008/0177. Översyn av IT- och telefonidrift - lägesrapport.

PM 2009-01-21. DANDERYDS KOMMUN Kommunledningskontoret Johan Haesert KS 2008/0177. Översyn av IT- och telefonidrift - lägesrapport. 1(5) KS 2008/0177 Översyn av IT- och telefonidrift - lägesrapport Bakgrund Under det gångna året har inträffat ett antal driftstopp inom IT och telefoni som fått allvarliga konsekvenser genom att för verksamheten

Läs mer

Verksamhetsplan. Verksamhetsplan 2015 IT-enheten 2015-01-27. diarienummer

Verksamhetsplan. Verksamhetsplan 2015 IT-enheten 2015-01-27. diarienummer Verksamhetsplan 2015-01-27 Verksamhetsplan 2015 IT-enheten diarienummer Denna verksamhetsplan godkändes av IT-enhetens ledningsgrupp den 2015-01- 27. IT-ENHETEN 2 (6) 1. Vision och uppdrag IT-enheten ska

Läs mer

Ärende- och dokumenthantering

Ärende- och dokumenthantering www.pwc.se Revisionsrapport Ärende- och dokumenthantering Robert Bergman Projektledare 2016 Christer Marklund Kvalitetssäkrare Mars/2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund...

Läs mer

RUTIN FÖR DRIFTSÄTTNING

RUTIN FÖR DRIFTSÄTTNING Styrande dokument Rutindokument Rutin Sida 1 (10) RUTIN FÖR DRIFTSÄTTNING Sida 2 (10) INNEHÅLLSFÖRTECKNING Rutin driftsättning... 3 Syfte... 3 Planera driftsättning... 3 Installera och testa... 5 Överföra

Läs mer

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57 1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd

Läs mer

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ 2006-01-31. Agenda

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ 2006-01-31. Agenda IT governance i praktiken: Styrning och kontroll över ITriskerna med ISO2700X Fredrik Björck Transcendent Group för ADBJ 2006-01-31 Agenda IT governance definierat IT governance i praktiken och infosäk

Läs mer

Västerås stad. Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning

Västerås stad. Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning Revisionsrapport 2016:5 Genomförd på uppdrag av Västerås stads revisorer 18 oktober 2016 Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning Västerås stad Innehållsförteckning 1

Läs mer

Anders Johansson (S), ordförande Göran Adrian (C), vice ordförande Per Lawén (S) Georg Forsberg (C)

Anders Johansson (S), ordförande Göran Adrian (C), vice ordförande Per Lawén (S) Georg Forsberg (C) PLATS OCH TID Kommunhuset i Kil, lokal Nedre Fryken, torsdag 16 maj 2019, 15.00 15.35 BESLUTANDE LEDAMÖTER ÖVRIGA ÖVR NÄRVARANDE Anders Johansson (S), ordförande Göran Adrian (C), vice ordförande Per Lawén

Läs mer

Uppföljning av tidigare granskningar

Uppföljning av tidigare granskningar Revisionsrapport 7/2014 Uppföljning av tidigare granskningar Södertälje kommun Innehåll 1 Inledning...2 1.1 Syfte och revisionsfrågor...2 1.2 Revisionskriterier...2 1.3 Metod...2 1.4 Avgränsning...2 2

Läs mer

Revisionsrapport Granskning av intrångsskydd Sandvikens kommun Niklas Ljung Mattias Gröndahl

Revisionsrapport Granskning av intrångsskydd Sandvikens kommun Niklas Ljung Mattias Gröndahl www.pwc.se Revisionsrapport Granskning av intrångsskydd Niklas Ljung Mattias Gröndahl December 2017 Innehållsförteckning Sammanfattning... 2 1. Inledning... 4 1.1. Granskningsbakgrund... 4 1.2. Revisionsfråga...

Läs mer

Övergripande granskning av ITverksamheten

Övergripande granskning av ITverksamheten Övergripande granskning av ITverksamheten Februari 2006 (1) 1. Inledning PricewaterhouseCoopers (PwC) har på uppdrag av kommunrevisionen i Borås Stad genomfört en övergripande granskning av Borås Stads

Läs mer

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63 TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering

Läs mer

Övergripande granskning av IT-driften - förstudie

Övergripande granskning av IT-driften - förstudie MISSIV 1(1) 2013-09-04 LJ2013/1116 Landstingsstyrelsen Övergripande granskning av IT-driften - förstudie Bakgrund Landstingets revisorer har i skrivelse 2013-06-13 redovisat en övergripande granskning

Läs mer

Verksamhetsplan. Verksamhetsplan 2014 IT-enheten 2014-05-22. Denna verksamhetsplan godkändes av IT-enhetens ledningsgrupp den 2014-05- 22.

Verksamhetsplan. Verksamhetsplan 2014 IT-enheten 2014-05-22. Denna verksamhetsplan godkändes av IT-enhetens ledningsgrupp den 2014-05- 22. Verksamhetsplan 2014-05-22 Verksamhetsplan 2014 IT-enheten Denna verksamhetsplan godkändes av IT-enhetens ledningsgrupp den 2014-05- 22. IT-ENHETEN 2 (6) 1. Vision och uppdrag IT-enheten ska leva upp till

Läs mer

Informationssäkerhetspolicy för Nässjö kommun

Informationssäkerhetspolicy för Nässjö kommun Författningssamling Antagen av kommunfullmäktige: 2014-11-27 173 Informationssäkerhetspolicy för Nässjö kommun Innehåll 1 Inledning... 3 1.1 Begreppsförklaring... 3 2 Syfte... 4 3 Mål för Informationssäkerhetsarbetet...

Läs mer

Revisionsrapport Granskning av stadens internkontrollplan samt nyckelkontroller inom ekonomiadministration och IT

Revisionsrapport Granskning av stadens internkontrollplan samt nyckelkontroller inom ekonomiadministration och IT Revisionsrapport 3/2012 Genomförd på uppdrag av revisorerna Revisionsrapport Granskning av stadens internkontrollplan samt nyckelkontroller inom ekonomiadministration och IT Nicklas Samuelsson Magnus Nilsson

Läs mer

Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017

Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017 SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017 Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen

Läs mer

Granskning av intern kontroll i huvudboksprocessen

Granskning av intern kontroll i huvudboksprocessen www.pwc.se Granskning av intern kontroll i huvudboksprocessen Elin Jangvik Vilhelm Kokko Bollebygds kommun September 2018 September 2018 Innehåll 1. Sammanfattning 2. Inledning 3. Resultat av granskningen

Läs mer

IT-Säkerhetsinstruktion: Förvaltning

IT-Säkerhetsinstruktion: Förvaltning n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy 2009-07-15 1 (9) Informationssäkerhetspolicy Antagen av kommunfullmäktige den 2009-10-21, 110 Kommunstyrelseförvaltningen Postadress Besöksadress Telefon Telefax E-post Hemsida 462 85 Vänersborg Sundsgatan

Läs mer

Nr Iakttagelse Risk Risknivå Försäkringskassans svar till Riksrevisionen 2014-05-16 dnr 017721-2014

Nr Iakttagelse Risk Risknivå Försäkringskassans svar till Riksrevisionen 2014-05-16 dnr 017721-2014 Riksrevisionen årlig revision 1 (14) 5.2 Systemgenererade listor över applikationsförändringar kan för närvarande inte produceras. Avsaknad av fullständiga listor över applikationsförändringar som har

Läs mer

Administrativ säkerhet

Administrativ säkerhet Administrativ säkerhet 1DV425 Nätverkssäkerhet Dagens Agenda Informationshantering Hur vi handhar vår information Varför vi bör klassificera information Riskanalys Förarbete till ett säkerhetstänkande

Läs mer

Skärpta krav för informationssäkerhet, IT-verksamhet och insättningssystem. Jonas Edberg och Johan Elmerhag 20 maj, GRC 2015

Skärpta krav för informationssäkerhet, IT-verksamhet och insättningssystem. Jonas Edberg och Johan Elmerhag 20 maj, GRC 2015 Skärpta krav för informationssäkerhet, IT-verksamhet och insättningssystem Jonas Edberg och Johan Elmerhag 20 maj, GRC 2015 Om företaget Hos Transcendent Group möter du erfarna konsulter inom governance,

Läs mer

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy inom Stockholms läns landsting LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4

Läs mer

Granskning av intern kontroll. Lekmannarevisorerna i Borgholm Energi AB

Granskning av intern kontroll. Lekmannarevisorerna i Borgholm Energi AB www.pwc.se Revisionsrapport Granskning av intern kontroll Malin Kronmar Revisionskonsult Lekmannarevisorerna i Borgholm Energi AB Februari 2016 Innehåll 1. Inledning...2 1.1. Bakgrund...2 1.2. Syfte och

Läs mer

Uppföljning avseende granskning kring Avtalstrohet

Uppföljning avseende granskning kring Avtalstrohet www.pwc.se Revisionsrapport Uppföljning avseende granskning kring Avtalstrohet Simon Lindskog Hanna Franck Larsson December 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte

Läs mer

Revisionsrapport: Granskning av IT-säkerhetspolicy. Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy.

Revisionsrapport: Granskning av IT-säkerhetspolicy. Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy. Revisorerna Direktionen Revisionsrapport: Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy. Revisionen önskar att direktionen lämnar synpunkter på de slutsatser som finns redovisade

Läs mer

Bilaga D - Intervjuer

Bilaga D - Intervjuer Bilaga D - Intervjuer Intervju IT-chef Kommun A Inledande frågor: 1. Vilka delaktiviteter anser du ingår i aktiviteten administrera lösenord? Svar: Rutiner för att hantera behörigheter och lösenord. Delegerar

Läs mer

Granskning av intern kontroll i kommunens centrala löneprocess

Granskning av intern kontroll i kommunens centrala löneprocess Revisionsrapport Granskning av intern kontroll i kommunens centrala löneprocess Amanda Elg Fredrik Jilmstad Joakim Rydberg Januari 2016 Innehållsförteckning 1. Sammanfattning... 1 2. Introduktion... 2

Läs mer

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016 www.pwc.se Revisionsrapport Uppföljning av ITgranskning från år 2013 Caroline Liljebjörn 1 juni 2016 Innehåll Sammanfattning och revisionell bedömning...2 1.1. Bedömningar mot kontrollmål...2 2. Inledning...4

Läs mer

Dnr UFV 2013/1490. Lösenordshantering. Rutiner för informationssäkerhet. Fastställd av Säkerhetchef Reviderad

Dnr UFV 2013/1490. Lösenordshantering. Rutiner för informationssäkerhet. Fastställd av Säkerhetchef Reviderad Dnr UFV 2013/1490 Lösenordshantering Rutiner för informationssäkerhet Fastställd av Säkerhetchef 2013-11-06 Reviderad 2018-09-04 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 2.1 Efterlevnad 3 2.2 Uppdatering

Läs mer

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören Version: 1 Beslutsinstans: Regiondirektören 2(10) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av 1. 2016-06-30 Nyutgåva Regiondirektören 3(10) INNEHÅLLSFÖRTECKNING 1 INLEDNING...4 2 ANSVAR FÖR INFORMATIONSSÄKERHET...4

Läs mer

Granskning av IT-leveransen från IT-service till Malmö stad. Februari 2010

Granskning av IT-leveransen från IT-service till Malmö stad. Februari 2010 Granskning av IT-leveransen från IT-service till Malmö stad Februari 2010 Deloitte AB SE-113 79 Stockholm Tel: +46 8 506 710 00 Fax: +46 8 506 724 01 Stadsrevisionen Malmö stad Stadshuset, August Palms

Läs mer

Informationssäkerhetspolicy. Linköpings kommun

Informationssäkerhetspolicy. Linköpings kommun Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481

Läs mer

Protokollsutdrag. 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384

Protokollsutdrag. 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384 Protokollsutdrag Sammanträdesdatum Kommunstyrelsen 2018-12-04 1 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384 Beslut Kommunstyrelsen beslutar:

Läs mer

Bilaga 3 till F:203. Säkerhet. Dnr 93-25-09 Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet

Bilaga 3 till F:203. Säkerhet. Dnr 93-25-09 Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet Bilaga 3 Säkerhet Säkerhet 2 (8) Innehållsförteckning Bilaga 3 Säkerhet 1 Allmänt 3 2 Säkerhet 4 2.1 Administrativa säkerhetskrav 4 2.1.1 Basnivå för informationssäkerhet 4 2.1.2 Uppföljning och kontroll

Läs mer

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation

Läs mer

Rapport avseende granskning av IT-säkerhet. Östersunds kommun

Rapport avseende granskning av IT-säkerhet. Östersunds kommun Rapport avseende granskning av IT-säkerhet Östersunds kommun November 2014 Innehåll Sammanfattning 1 1. Inledning 2 1.1. Uppdrag och bakgrund 2 1.2. Revisionsfråga 2 1.3. Revisionskriterier 2 1.4. Avgränsning

Läs mer

Revisionsrapport Styrning och ledning av IT och informationssäkerhet

Revisionsrapport Styrning och ledning av IT och informationssäkerhet www.pwc.se Revisionsrapport Styrning och ledning av IT och informationssäkerhet Göran Persson- Lingman Sollefteå Robert Bergman Mars/2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund...

Läs mer

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

Riktlinjer för säkerhetsarbetet vid Uppsala universitet Dnr UFV 2010/424 Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställda av Universitetsdirektören 2010-03-31 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 3 Underlåtelse 3 4 Definitioner 3

Läs mer

IT-verksamheten - en uppföljning av tidigare granskning

IT-verksamheten - en uppföljning av tidigare granskning www.pwc.se Revisionsrapport Quentin Authelet Joakim Hermansson IT-verksamheten - en uppföljning av tidigare granskning Region Gotland IT-verksamheten - en uppföljning av tidigare granskning 2016-04-11

Läs mer

Styrning av behörigheter

Styrning av behörigheter Revisionsrapport Styrning av behörigheter i journalsystem Landstinget i Östergötland Janne Swenson Kerem Kocaer Jens Ryning Eva Andlert, cert. kommunal revisor Styrning av behörigheter i journalsystem

Läs mer