Systemsä kerhetsänälys Protokoll fo r kräv och klässificering 1

Storlek: px
Starta visningen från sidan:

Download "Systemsä kerhetsänälys Protokoll fo r kräv och klässificering 1"

Transkript

1 Ett fiktivt eempel att använda som diskussionsunderlag Systemsä kerhetsänälys Protokoll fo r kräv och klässificering 1 Detta dokument är ett fiktivt eempel på hur en genomförd systemsäkerhetsanalys (informationssäkerhetsanalys) inklusive risk- och sårbarhetsanalys av en molntjänst för skolorna i en kommun skulle kunna formuleras. Till vissa avsnitt finns gråa kommentarsrutor med förklarande teter. Använd den tomma mallen för att fylla i de förutsättningar och bedömningar som gäller för just er verksamhet. Kommuner som har egna modeller och mallar för systemsäkerhetsanalyser bör givetvis använda dem. I eemplet tar vi del av den workshop företrädare för verksamhet, it-avdelning och juridisk enhet i den fiktiva kommunen Mittköping genomför. Bakgrundsinformation, fakta och mer vägledning finns i det stöd SKL har tagit fram när det gäller molntjänster i skolan 2. 1 Mallen är hämtad från Västerås stads modell för genomförande av verksamhetsanalys, informationsklassificering och risk- och sårbarhetsanalys och modifierad i samband med Mittköpings kommuns användande av mallen. 2

2 Informationstillgång; IT-system Infrastrukturobjekt Tjänst (SAAS) Namn: Make it Happen (MIH), leverantör DreamCloud Datum: Upprättat: Dokumentet senast reviderat: Säkerhetsprofil efter genomförd systemsäkerhetsanalys: Säkerhetsaspekt Riktighet: Konfidentialitet: Tillgänglighet: Spårbarhet: Beslutad nivå: Nivå 1-4 där 1 är lägst nivå, där incident medför ingen eller försumbar påverkan på verksamheten. 1. Om Systemsäkerhetsanalys (SSA) SSA består av fyra steg: Start: Beskriv informationstillgången Del 1: Klassificera informationen Del 2: Hot- och riskanalys Del 3: Fastställ åtgärder Att göra en systemsäkerhetsanalys innebär att tydliggöra vilken information som finns i systemet, allt från personuppgifter till fritetskrivande, och vilka krav verksamheten har på informationen. Under mötet, som Mittköpings informationssäkerhetsansvarig leder tillsammans med projektledaren, går man igenom vilken information som kommer att finnas i systemet, vilka lagrum man har att förhålla sig till och hur viktigt det är för verksamheten att informationen kan garanteras utifrån följande fyra perspektiv: Riktighet, Konfidentialitet, Spårbarhet och Tillgänglighet. Det handlar alltså om att genom informationssäkerhetsklassificeringen avgöra vilken nivå av säkerhet informationen behöver ha. Varje kategori, riktighet, konfidentialitet, spårbarhet och tillgänglighet, bedöms separat. Klassificeringen resulterar i olika krav på ittjänsten när det gäller inloggning och behörighetsstyrning med mera.

3 2. Start: Beskrivning av informationstillgången 2.1 Deltagare vid analystillfället - Ange namn, roll och kontaktinformation för varje person som deltar i analysen. Markerade med * är obligatoriska. Roll: Analysledare* Informationsägare Objektägare* Informationssäkerhetsansvarig Objektledare* Objektledare IT Namn och kontaktinformation: Lisa Larsson, e-post: tel.nummer: Pelle Persson, rektor e-post: tel.nummer: Stina Svensson, ikt-pedagog e-post: tel.nummer: Kalle Karlsson, pedagog e-post: tel.nummer: Josefin Johansson, e-post: tel.nummer: Magnus Martinsson e-post: tel.nummer: Ansvar vid SSA: Leda analysarbetet vid WS Kan delta vid mer verksamhetskritiska ITsystem Ansvarar för att initiera SSA. Ska se till att säkerhetsprofilen blir beslutad av informationsägaren. Dokumenterar analysarbetet med hjälp av mallen. Ser till att åtgärderna förs vidare till förvaltningsplanen och att förändringsarbete initieras. Objektspecialist Jurist/PuL-biträde Hanna Hansson e-post: tel.nummer: Stöd och resonemang kring lagkrav. Ansvar för PuLbiträdesavtal

4 2.2 Beskriv informationstillgången - Ange namn på objektet, it-systemet eller infrastrukturobjektet. - Beskriv kort hur verksamheten använder sig av informationstillgången. (Uppgifter kan hämtas från förvaltningsdokumentationen.) - Beskriv även det it-stöd som informationstillgången är beroende av. (Vilken infrastruktur, integrationer, fakta om driftleverantör, osv.) - Stödjer objektet, eller delar av objektet, samhällskritisk verksamhet? Användning av Make it Happen (MIH) i Mittköpings skolor Mittköpings skolor och förskolor använder flera olika it-system med olika syften några system är till för myndighetsutövning och pedagogiska administration och några för pedagogiskt arbete. MIH används för sistnämnda och ibland även för pedagogisk administration, men aldrig för myndighetsutövning. Det sker i Administrera AB och Planera AB. Mittköping har riktlinjer och rutiner framtagna för att tydliggöra vilka system som används till vad. MIH är ett processverktyg som stöd för det formativa arbetssättet, där informationen i systemet används som stöd i lärandet. Det finns också information som är mer ren information/fakta om verksamheten utåt (eternt). Här finns publiceringsytor, där man t.e. publicerar skolarbeten och information på såväl det bloggverktyg som ingår som på olika webbsiter. Eempel på funktioner/information: prov, inlämningsarbeten med formativ respons, gruppytor med veckoplaneringar, läor, delade dokument, enkäter. Ingen information är av integritetskänslig karaktär. I MIH sker ett internt informationsutbyte mellan personal och mellan pedagog och elev, t.e. via delade dokument där den som äger dokumentet sätter behörighet till berörda personer baserat på vad som ska göras (redigera, läsa). E-postadresser och den interna MIH-adressen finns med i systemet, men i övrigt inga listor eller register. Kontoskapande sker via Mittköpings integrationsmotor. Information hämtas från barn- och elevregistret Administrera AB till integrationsmotorn som har en koppling till kommunens AD. Användarkonton och de grupper och klasser eleverna tillhör skapas, uppdateras och raderas enligt bestämda regler och baserat på informationen i Administrera AB. Varje enhet har en lokal administratör som kan skapa konton manuellt. Även detta enligt bestämda regler och rutiner. 2.3 Beskriv avgränsningar - Beskriv fysiska, juridiska, organisatoriska, tekniska och andra avgränsningar inom det aktuella objektet som är relevanta för att ringa in vad som ingår i eller faller utanför det område som ska klassificeras.

5 - T.e. här analyseras inte att information som hämtas från angränsande system är verifierad, eller Endast delar som används för viss verksamhet eller information som förvaras på papper ska inte ingå. MIH används inte för myndighetsutövning, utan enbart för pedagogik och viss pedagogisk administration. Systemet används inte när det gäller elevvårdsinsatser, här sker ingen summativ bedömning, inga betyg registreras. När arbeten eller prov görs, sker viss summering/bedömning i systemet, men slutsummering (betyg) sker i annat system (Administrera AB). Mer slutgiltig bedömning och utvecklingsplaner sker också primärt i annat system (Planera AB). Summan av myndighetsutövandet hanteras alltså i andra system. Om informationen klassas med sekretess, flyttas den till annat system. Åldersgräns på 13 år finns kring några funktioner men dessa används inte för elever under 13 år. 2.4 Särskilda uppgifter för system som innehåller personuppgifter Ändamål med behandlingen För att hålla reda på vem som är vem, för att kunna hitta varandra och skapa samarbetsytor, dela dokument osv. Kategorier/grupper av personer som berörs av behandlingen Elever och skolans personal Personuppgifter eller kategorier/grupper av personuppgifter som skall behandlas För- och efternamn, klassbeteckning, gruppbeteckning Känsliga personuppgifter eller kategorier/grupper av personuppgifter som skall behandlas Nej Åtgärder som har vidtagits för att trygga säkerheten i behandlingen Mittköping har tagit fram riktlinjer och rutiner för att tydliggöra vilken information som behandlas i vilket system. Utbildningsinsatser genomförs för att öka användarnas kompetens i informationssäkerhet och i bedömning och hantering av integritetskänslig information. I riskbedömningen finns åtgärder för vad som ska göras om integritetskänslig information hamnar i systemet. Kommer uppgifterna att överföras till tredje land? Ja

6 Del 1: Klassificera informationen 3. Identifiera krav Här ska verksamheten identifiera vilka rättsliga krav som ställs på informationshanteringen och därefter vilka krav som följer av verksamhetens behov och prioriteringar. 3.1 Legala krav - Identifiera de krav i lagar eller andra författningar som måste uppfyllas och som är relevanta för informationssäkerheten. - Bedöm och markera om kravet är uppfyllt eller inte. Lag, författning: Tryckfrihetsförordningen (TF) SFS 1976:954 Tillämpbar: (Ja/Nej) Ja Uppfylld: (Ja/Nej) Ja Kommentar: Offentlighets- och Sekretesslagen (OSL) SFS 2009:400 Ja Ja Mötesanteckningar som blir t.e. allmän handling hanteras enligt Mittköpings gallringsregler. Arkivlagen SFS 1990:782 Personuppgiftslagen (PUL) SFS 1998:204 Lag om kommunal redovisning SFS 1997:614 Diskrimineringslagen Skollagen 1:8 Diskrimineringslagen, 1/1-15 bristande tillgänglighet Ja Ja Inget som lagras i MIH behöver arkiveras enligt Mittköpings dokumenthanteringsplaner. Ja Ja Personuppgifter så som för- och efternamn hanteras, men inga sekretess- eller integritetskänsliga uppgifter Nej Bokföring, årsredovisningar sker på annat ställe Nej Nej Likvärdig utbildning, t.e. ska handlingsplan för elever som inte ska ha personlig tillgång till systemet finnas. Är inte relevant utifrån ett informationssäkerhetsperspektiv men verksamheten ska ha åtgärdsplan utifrån tänkbar bristande tillgänglighet. Upphovsrättslagen Nej Eleverna äger sina arbeten. Personalens arbeten äger skolan. Yttrandefrihetsgrundlagen, YGL Nej I kombination med skolans regler (datoravtal, nätetik, upphovsrätt etc.)

7 3.2 Verksamhetens krav I den här delen av diskussionen är det verksamhetens krav på informationen som ska diskuteras, d.v.s. hur viktigt det är för verksamheten att informationen kan garanteras utifrån dessa perspektiv: Riktighet: vikten av tillförlitlig, korrekt, fullständig information Konfidentialitet: vikten av åtkomstbegränsning, insynsskydd Spårbarhet: vikten av att kunna spåra olika händelser i systemen Tillgänglighet: vikten av tillgång till informationen inom önskad tid Riktighet - Beskriv vilka krav verksamheten har när det gäller informationens riktighet. - Riktighet: Att information inte kan förändras vare sig av obehöriga, av misstag eller på grund av funktionsstörning. Informationen ska vara tillförlitlig, korrekt och fullständig. Det är viktigt att rätt personer har rätt behörigheter och att kontoinformationen är rätt. Informationen bör inte kunna förändras av obehöriga. Informationen i systemet tillhör kärnverksamheten, eftersom det handlar om den vardagliga pedagogiska lärprocessen Konfidentialitet - Beskriv vilka krav verksamheten har när det gäller informationens konfidentialitet. - Konfidentialitet: Att innehållet i dokument, information och handlingar etc. inte görs tillgängliga eller avslöjas för obehöriga. Informationen har ingen sekretess, men verksamheten ser behov av inloggning på en del nivåer, eftersom det bl.a. handlar om elevernas lärprocesser. Det kan vara t.e. arbetsmaterial som endast en begränsad krets har tillgång till, till dess man ev. publicerar. Här finns formativ respons från pedagog till elev, vilket i sig inte är känsligt eller sekretessbelagt, men inte heller relevant för obehöriga och bör inte göras tillgängligt. Användarna kan själva styra vilket mått av öppenhet dokumenten/samarbetsytorna har.

8 3.2.3 Tillgänglighet - Beskriv vilka krav verksamheten har när det gäller informationens tillgänglighet. - Tillgänglighet: Att information och informationstillgångar kan utnyttjas efter behov, i förväntad utsträckning och inom önskad tid utifrån de krav som ställs på verksamheten. Informationen bör vara tillgänglig utöver vanliga arbetstid eftersom det handlar om skolarbete som ofta utförs på såväl kvällar som helger Spårbarhet - Beskriv vilka krav verksamheten har när det gäller informationens spårbarhet. - Spårbarhet: Att, där det finns behov av det, i efterhand entydigt kunna härleda specifika aktiviteter eller händelser till ett identifierat objekt, det ska gå att se vem som har tagit del av informationen, vilka förändringar som har hänt och av vem dessa har utförts. Den pedagogiska vinsten med tjänsten är just spårbarhet, att man ser vem som gjort vad och när, för att kunna se t.e. elevers delaktighet i olika arbeten. Även administrativt (skapande av konton, grupper etc.) bör det finnas viss spårbarhet, så att man kan se vilka förändringar som hänt och av vem dessa har utförts. 3.3 Klassificeringsbeslut Efter kravanalysen kan nu informationstillgången klassificeras: Som stöd i resonemang och diskussion kan följande tabell användas. Tabellen är hämtad från SKL:s verktyg KLASSA, ett verktyg som stöd i informationssäkerhetsklassning. Nivå 4 finns inte med här, eftersom det är en nivå som innebär skada för rikets säkerhet, vilket inte är fallet här. RIKTIGHET Nivå 1 Information som obehörigen, av misstag eller på grund av funktionsstörningen ändrats medför ingen, försumbar eller måttlig skada. Inga märkbara större svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation. Enskilda individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan.

9 Systemet innehåller uppgifter som med begränsad insats kan återställas. Förändringarna bedöms inte leda till negativ publicitet för verksamheten eller skadeståndsanspråk Nivå 2 Information som obehörigen, av misstag eller på grund av funktionsstörningen ändrats medför betydande skada. Verksamheten kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner i egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen. Systemet ingår i myndighetsutövningen eller innehåller uppgifter som omfattas av krav på oavislighet, te lagrum där riktighetskrav anges. Förändringar av uppgifter bedöms kunna leda till negativ publicitet för verksamheten eller skadeståndsanspråk. Nivå 3 Information som obehörigen, av misstag eller på grund av funktionsstörningen ändrats medför allvarlig skada. Skapar stora svårigheter för kommunens verksamhet. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner vid egen eller annan myndighet påverkas sannolikt. Individers liv och hälsa äventyras. Systemet innehåller uppgifter där hanteringen styrs av specifika lagparagrafer, känsliga personuppgifter eller hälso sjukvård. Förändringar av uppgifter bedöms leda till allvarlig påverkan för egen eller annan organisation eller för enskild individ och kan sannolikt leda till skadeståndsanspråk. Konfidentialitet Nivå 1 Röjande av uppgifterna medför ingen, försumbar eller måttlig skada. Inga märkbara större svårigheter för verksamheten att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan organisation. Enskilda individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan. Systemet innehåller endast allmänna offentliga handlingar. Systemet är avsedd för bred spridning/ publicitet. Systemet innehåller inte personuppgifter. Den enskilde kan själv ansvara för riktigheten av inmatade uppgifter.

10 Nivå 2 Röjande av uppgifterna kan medföra betydande skada. Verksamheten kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner i egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen. Systemet innehåller arbetshandlingar eller allmänna handlingar som kan blir föremål för sekretess enligt OSL. Information avsedd för internt bruk eller känsliga personuppgifter enligt PUL. Nivå 3 Röjande av uppgifterna kan medföra allvarlig skada. Skapar stora svårigheter för organisationens verksamhet. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner i egen eller annan organisation påverkas sannolikt. Individers liv och hälsa äventyras. Systemet innehåller information som är föremål för sekretess enligt OSL, känsliga personuppgifter, andra områdesspecifika lagrum eller tystnadsplikt. Nivå 1 Nivå 2 Tillgänglighet Ett avbrott medför ingen, försumbar eller måttlig skada Inga märkbara större svårigheter förkommunen att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan myndighet. Eterna individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan. Verksamhetens förmåga att uföra sina arbetsuppgifter påverkas endast i begränsad omfattning av otillgänglighet i systemet. Systemet kan vara otillgängligt i ett par dygn med måttlig inverkan på myndighetsutövningen. Ett avbrott medför betydande skada. Kommunen kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner vid egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen.

11 Nivå 3 Verksamhetens förmåga att utföra sina arbetsuppgifter påverkas i en betydande omfattning av otillgänglighet i systemet. Systemet kan vara otillgängligt i ett par timmar utan negativ inverkan på verksamheten. Ett avbrott medför allvarlig skada. Skapar stora svårigheter för organisationens verksamhet. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner i egen eller annan organisation påverkas sannolikt. Individers liv och hälsa äventyras. Verksamhetens förmåga att utföra sina arbetsuppgifter påverkas i en allvarlig/katastrofal omfattning av otillgänglighet i systemet. Systemet kan vara otillgängligt i upp till en timme per år utan negativ inverkan på verksamheten. Spårbarhet Nivå 1 Nivå 2 Nivå 3 Att spårbarhet saknas medför endast ingen, försumbar eller måttlig skada. Inga märkbara större svårigheter för kommunen att nå målen. Ingen påverkan på samhällsviktiga funktioner vid egen eller annan myndighet. Eterna individer eller andra myndigheter och organisationer kan notera störningen eller uppleva lindriga besvär men utan påvisbar ekonomisk påverkan. Möjligheten att härleda vad som har hänt i systemet vid förändringar av uppgifter, incident eller säkerhetsincident bedöms vara oviktigt. Att spårbarhet saknas medför betydande skada. Verksamheten kan fullfölja sina uppdrag, men med trolig risk för kännbar påverkan (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Andra myndigheter och organisationer kan påverkas (ekonomiskt eller genom behovet av att vidta etraordinära åtgärder). Samhällsviktiga funktioner i egen eller annan organisation påverkas troligen inte. Enskilda individer kan uppleva konsekvenser, såsom stora besvär eller stor ekonomisk påverkan, av störningen. Möjligheten att härleda vad som har hänt i systemet vid förändringar, incident eller säkerhetsincident bedöms vara viktigt. Spårbarhet ska finnas för att påvisa på vilket sätt information har behandlats i systemet och av vem. Att spårbarhet saknas medför allvarlig skada. Skapar stora svårigheter för organisationens verksamhet. Omöjligt eller nästan omöjligt att fullfölja uppdragen. Samhällsviktiga funktioner i egen eller annan organisation påverkas sannolikt. Individers liv och hälsa äventyras.

12 Möjligheten att härleda vad som har hänt i systemet vid förändringar, incident eller säkerhetsincident bedöms vara mycket viktigt. Spårbarhet ska finnas för alla specificerade händelser i systemet, att titta på t.e. närståendes information är ett brott och ska generera ett larm. Revisionskrav, lagar eller förordningar ställer krav på spårbarhet och/eller oavvislighet. Klassificering: Kravområde nivå: Motivering Riktighet Nivå 4, Allvarlig Nivå 3, Betydande Nivå 2, Måttlig Informationen tillhör kärnverksamheten eftersom det handlar om lärprocessen. Informationssystemet omfattas av lagrum (PuL etc.). Således medför det viss/måttlig skada. Nivå 1, Ingen eller försumbar Konfidentialitet Nivå 4, Allvarlig Nivå 3, Betydande Nivå 2, Måttlig Nivå 1, Ingen eller försumbar Systemet innehåller information som kan bli föremål för sekretess, men då flyttas den över till annat system. Det innehåller information för den egna personalen och mycket handlar om relationen pedagog-elev. Inga känsliga uppgifter ska hanteras här, så skadan anses försumbar. Tillgänglighet Nivå 4, Allvarlig Nivå 3, Betydande Nivå 2, Måttlig Nivå 1, Ingen eller försumbar Informationen tillhör kärnverksamheten eftersom det handlar om lärprocessen så om det brister i tillgänglighet medför det skada. Verksamheten klarar sig dock med andra verktyg under en viss tid. Spårbarhet Nivå 4, Allvarlig Nivå 3, Betydande Nivå 2, Måttlig Spårbarheten är en viktig del i det pedagogiska arbetet, men skadan anses försumbar eftersom det inte är kritisk eller känslig information som finns i systemet. Nivå 1, Ingen eller försumbar

13 Del 2: Hot- och riskanalys 4. Bedömning av hotrelaterade krav Riskanalys 4.1 Riskanalysens steg - Identifiera och beskriv minst tre hot mot informationstillgången. o Vad kan inträffa som negativt påverkar tillgångens Riktighet, Konfidentialitet, Tillgänglighet, eller Spårbarhet? - Beskriv konsekvensen om det inträffar o Vilken påverkan skulle det få? - Gör en sammanvägd riskbedömning 4.2 Beskrivning av risk- och hotbilder, inklusive konsekvenser och riskbedömning I tabellerna nedan görs en bedömning av sannolikhet och konsekvens för ett antal risker och hot som man tycker känns relevanta. De risker som finns med ska beaktas som eempel när det gäller just skolans användning av molntjänster och med särskilt fokus på personuppgiftsbehandlingen. Tabellerna ska läsas med färgkoderna där grön färg innebär grönt ljus och rött är stoppsignal och innebär att risken är för stor för att kunna använda tjänsten. Om krysset hamnar på gult, måste risken hanteras på något sätt innan man kan gå vidare. Det kan göras genom att undersöka frågan närmare med leverantören eller att vidta åtgärder som t.e. information eller instruktion till användarna. Hotbild 1 Hotkälla: Beskrivning av händelseförlopp: er Användarnas arbetsmaterial går förlorad pga. systemfel DreamCloud Systemfel hos DreamCloud gör att sparat material raderas. erna av att material försvinner, blir bl.a. att det pedagogiska arbetet stannar av. Det blir förseningar, arbete måste göras om, den formativa processen bryts, underlag för bedömning och utvecklingsplaner saknas. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke.

14 Allvarlig Betydande Måttlig Mittköpings analysgrupp bedömer att tjänsten är stabil och tror att det mycket sällan kommer att bli så stora störningar att elevarbeten går förlorade. DreamCloud beskriver i avtalet att det finns back-up-rutiner och att det finns lagring på flera ställen som säkrar att information inte förloras. Det finns möjlighet för kommunen att pröva och säkerställa att dessa rutiner fungerar. Men man tycker att om det ändå skulle inträffa att användarna förlorar sin information, så skulle det ha en betydande påverkan eftersom t.e. elever kan förlora elevarbeten och förtroende för tjänsten. Av denna anledning anses det vara en betydande konsekvens om detta skulle inträffa. Hotbild 2 Hotkälla: Beskrivning av händelseförlopp: Integritetskänslig information finns och läcker ut Användare av systemet, eterna intressenter. Användare av systemet, hanterar (trots regler) integritetskänslig information. Kanske en pedagog sparar sina personliga reflektioner kring elever i en egen mapp, som vid tillfälle delas med kollegor inför t.e. klasskonferenser. Obehörig kommer över informationen och den sprids. Ett annat händelseförlopp är elever som skrivit privata/personliga saker eller kränkande mot andra läcker ut, antingen för att obehöriga kommer åt den eller för att eleverna själva delar med sig av den. er För den drabbade kan konsekvenserna bli stora, beroende på karaktären på informationen. Interna (och eterna) diskussioner kring hur och vad man får skriva och i vilka av skolornas system man skriver vad. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Ifrågasättande från såväl eterna håll (vårdnadshavare, journalister, datainspektionen etc.) och internt (skolledning, itavdelning, jurister, central förvaltning). Misstänksamhet mot digitala verktyg/nätet. Elevvårdsärenden. Ett arbete med förtydligande, utbildning och kontroll av informationen kommer behövas. Likabehandlingsplanen träder in.

15 Allvarlig Betydande Måttlig Mittköpings analysgrupp bedömer att arbetet med att förankra och tydliggöra vilken information som får lagras här är så pass gediget och all personal och eleverna bör veta vad som gäller. Om det trots allt sker en felaktig användning av tjänsten, anser gruppen att det är av betydande konsekvens, eftersom det går i strid med personuppgiftslagen och användningen av tjänsten skulle ifrågasättas.. Hotbild 3 Hotkälla: Beskrivning av händelseförlopp: er Ej tillräcklig informationssäkerhet i systemet DreamCloud Leverantören visar sig inte kunna etablera eller upprätthålla kraven gällande informationssäkerhet. Krav i lag och/eller förordning kan inte uppfyllas. Kan leda till hävning av avtal och/eller byte av leverantör. Allvarlig Risk för informationsförlust som påverkar det pedagogiska arbetet. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Betydande Måttlig

16 Detta skulle kunna ge allvarlig konsekvens eftersom användningen av tjänsten överhuvudtaget skulle ifrågasättas. Om verksamheten oplanerat tvingas byta tjänst kan det ge stor förtroendeskada och avbrott i verksamheten. Mot bakgrund av leverantörens interna arbete med säkerhet bedöms risken att detta inträffar som mycket sällan förekommande. Leverantörens interna arbete säkerställs genom att DreamCloud är certifierade enligt SS-ISO/IEC om informations- och IT-säkerhet. Eftersom leverantören därmed har ett antal säkerhetsrutiner i sitt interna arbete ser man detta som ett kvitto på att säkerheten kan godkännas. Det gör det också möjligt för kommunen att själva upprätthålla denna nivå i sin informationshantering. Eftersom det blir gulmarkering måste man ändå säkerställa ett internt arbete för att följa upp leverantörens granskningsrapporter om säkerhet. Hotbild 4 Hotkälla: Beskrivning av händelseförlopp: er Brist i tillgänglighet DreamCloud, internetleverantör, annat Systemet går inte att nå under längre tid. Det blir stora störningar i den pedagogiska vardagen, både för elever och personal. Arbeten och uppgifter man lagt ner tid på går inte att nå, kommentarer (formativ respons) finns inte tillgängliga för fortsatt arbete. Allvarlig DreamCloud som leverantör ger bara stöd i den omfattning som de har möjlighet, något som inte är tydligt reglerat i avtalet. Den yttersta konsekvensen kan bli att man får börja om från början. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Betydande Måttlig Analysgruppen bedömer sannolikheten att det här ska ske som minimal, eftersom tjänsten är stabil och leverantören lägger stor vikt vid att tjänsten ska vara tillgänglig. Däremot kan internetanslutningar eller andra interna lösningar, t.e. integration av användarkonton påverka tillgängligheten, men även här finns en stabilitet och rutiner för att säkerställa tillgängligheten.

17 Om tillgängligheten brister under längre tid, blir det allvarliga konsekvenser för verksamheten eftersom det pedagogiska arbetet stannar av. Därför behöver det finnas rutiner för hur man ska gå tillväga om MIH ligger nere. Hotbild 5 Spårbarheten försvinner Hotkälla: Beskrivning av händelseförlopp: er Allvarlig DreamCloud, eternt. Systemet havererar när det gäller spårbarheten. Konton är inte längre kopplade till uppgifterna. Spårbarheten försvinner, man ser inte vilken elev som gjort vad i de olika dokumenten. Det blir störningar i den pedagogiska vardagen, både för elever och personal. Det får konsekvenser i bedömningsarbetet, när man ska gå bakåt i tiden för att titta över kommentarer osv. Betydande Måttlig Analysgruppen anser att konsekvenserna blir betydande ur ett pedagogiskt perspektiv, och har svårt att bedöma sannolikheten, men eftersom tjänsten är uppbyggd på den här sortens spårbarhet, där man kan dela dokument, skriva tillsammans osv. tror man inte att det kommer hända. Så länge man sätter sina behörigheter rätt, är allting spårbart. Det finns en risk när det gäller Mittköpings integrationsmotor, att den havererar och därmed kontoskapande inklusive kopplingar till olika skolor/klasser/grupper. Men i de fallen finns rutiner för manuell hantering. Hotbild 6 Hotkälla: Beskrivning av händelseförlopp: Felaktig behandling av personuppgifter DreamCloud Leverantören visar sig använda och behandla personuppgifter för eget ändamål, trots avtal om annat.

18 er Kommunen kan anses bryta mot gällande lag, vilket kan leda till hävande av avtal och/eller byte av leverantör och därmed verksamhetsförlust och/eller ekonomisk förlust för kommunen. Allvarlig Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Betydande Måttlig Det här är en viktig punkt där nämnden känner stort ansvar. Om det skulle komma fram att leverantören använder information och personuppgifter för egna syften skulle det innebära lagbrott och risk för negativ påverkan för kommunens varumärke. Det skulle motivera att tjänsten sägs upp och det anses som en allvarlig konsekvens. I avtalet tycker man ändå att det tydligt finns beskrivet att det inte är tillåtet och att det inte kommer att ske, så man bedömer risken som mindre sannolik. Hotbild 7 Hotkälla: Beskrivning av händelseförlopp: Förändring av tjänsten DreamCloud Leverantören beslutar sig för att ändra innehållet i tjänst, lägga till eller ta bort olika funktioner utan att vi som kund kan påverka det. er Allvarlig Det blir störningar i den pedagogiska vardagen, både för elever och personal när nya funktioner läggs till och ska anpassas, användas alternativt funktioner man använt som försvinner. Avtalet kan behöva förändras för att stämma med ny funktionalitet. Personuppgiftsbehandlingen kan förändras och det kan framtvinga hävande av avtal och/eller byte av leverantör och därmed verksamhetsnyttoförlust. Betydande Måttlig

19 Analysgruppen har svårt att bedöma hur sannolikt det är att detta inträffar. Baserat på att man har haft tidigare kontakter med leverantören där man inte har kommit med plötsliga negativa förändringar, bedömer man att leverantören kommer att ha god framförhållning även i fortsättningen. Hotbild 8 Hotkälla: Beskrivning av händelseförlopp: er Information och personuppgifter gallras inte Manuell hantering av kontoskapande. Avtal med leverantörer som tillhandahåller integration. Information och personuppgifter raderas inte efter att elever har slutat i verksamheten. Rutinerna vid manuell hantering av kontoskapande brister, den som ansvarar för kontona slutar, blir sjuk, glömmer, hinner inte etc. Leverantören som ansvarar för integrationen kan inte leverera en integration som raderar konton enligt skolans krav alternativt något händer som gör att integrationen havererar. Tjänsterna kan fortsätta att användas trots att eleven inte tillhör skolan. Intern information kan spridas till utomstående. Personuppgifter kan bevaras längre än vad som är motiverat från verksamhetens behov. Allvarlig Betydande Måttlig Här finns ett stort ansvar för såväl nämnd som enskild administratör. Dokumenthanteringsplaner och tydliga rutiner för hur man t.e. hanterar manuellt skapade konton och kontroll av integrationen kan det få betydande konsekvenser. Verksamheten måste säkerställa att åtgärder är tagna. Hotbild 9 Hotkälla: Beskrivning av händelseförlopp: Virus eller annan skadlig kod Eterna hotkällor Virus eller annan skadlig kod kommer in via tjänsten och sprider sig till kommunens övriga it-miljö.

20 er Störningar i it-leveransen och eventuellt för verksamheten, beroenden på virusets karaktär. Ekonomiska konsekvenser. Allvarlig Betydande Måttlig Här tycker it-samordnaren att det är svårt att bedöma påverkan som molntjänsten har på kommunens övriga it-miljö, men om det skulle inträffa skulle det få betydande, eventuellt allvarliga konsekvenser. Eftersom molntjänsten är separat från övrig IT-drift bedömer man ändå att det är mindre sannolikt. Kommunen har ett eget virusskydd och DreamCloud arbetar också mycket aktivt med att förhindra datorvirus varför risken bedöms som liten. Hotbild 10 Hotkälla: Beskrivning av händelseförlopp: Konkurs och/eller uppköp DreamCloud och andra leverantörer Leverantören går i konkurs eller köps upp av intressent som inte respekterar ingånget avtal eller som leder till att tjänsten avvecklas er Allvarlig Kan framtvinga hävande av avtal och/eller byte av leverantör och därmed verksamhetsnyttoförlust och/eller ekonomisk förlust för kommunen. Nedlagt arbete går till spillo, förseningar i produktionen/skolarbetet, medarbetare/skolpersonal/elever tappar förtroende för sin arbetsmiljö. Misstänksamhet mot digitala verktyg/nätet. Användares brist på förtroende och negativ påverkan på kommunens varumärke. Betydande Måttlig

21 Den här risken är svårbedömd, men om det skulle inträffa kan det bli allvarliga konsekvenser om tjänsten skulle läggas ner eller en ny ägare skulle göra stora ändringar i villkoren. DreamCloud är en stor aktör och det finns ingenting i dagsläget som tyder på att detta skulle inträffa. Det ska finnas back-up av informationen och den ska kunna kontrolleras fortlöpande av kommunen. Sammantaget bedömer man att det inte är stor risk att detta inträffar. Hotbild 11 Hotkälla: Beskrivning av händelseförlopp: Data och metadata kan inte överföras DreamCloud och andra leverantörer Data och metadata kan inte överföras till annan IT-lösning vid avslutande av tjänsten. er Allvarlig Information som man vill behålla i verksamheten förloras och man måste börja om från noll varje gång man byter leverantör. Risk för inlåsning till befintlig leverantör Betydande Måttlig Det finns tydlig beskrivning av hur data och metadata ska kunna tas ut och flyttas vidare till annat it-stöd. Man tar även med i bedömningen att den information som finns i tjänsten inte är skolans huvudsakliga dokumentationssystem, utan att det är frågan om arbetsmaterial som ändå kan ha kortare hållbarhet. 4.5 Samlad riskbedömning efter beskrivna hotbilder Här är samtliga beskrivna hotbilder som har identifierats i analysen inlagda. Allvarlig 3, 4, 10 Betydande 1,2,5,6,9 7, 8 Måttlig 11

22 Del 3: Fastställ åtgärder 1. Rekommendation av åtgärder Som underlag till objektförvaltningens prioriterade handlingsplan. Hotbild Riskbedömning Åtgärd: Prioritet: Ansvarig: Användarnas arbetsmaterial går förlorad pga. systemfel Betydande/ mycket sällan Det skall finnas backup av informationen i tjänsten. Denna skall kunna kontrolleras och prövas fortlöpande av kommunen Mellan Säkerställ rutin för back-up Integritetskänslig information finns och läcker ut Betydande/ mycket sällan Leverantören ska etablera och upprätthålla en informationssäkerhet som skyddar mot intrång. Denna ska kunna kontrolleras och prövas fortlöpande av kommunen Tydliga instruktioner kring vilken information som får finnas i tjänsten. Mellan Hög; vad gäller att ta fram instruktion till användare. Likabehandlingsplaner på skolan som tar upp området. Ej tillräcklig informationssäkerhet i systemet Allvarlig/ mycket sällan Leverantören ska etablera och upprätthålla en informationssäkerhet som kan kontrolleras och prövas fortlöpande av kommunen. Leverantören är certifierad enligt ISO/IEX Nivån för informationssäkerheten ska göra det möjligt för kommunen att uppfylla motsvarande krav som gäller enligt Myndigheten för samhällsskydd och beredskaps föreskrifter om statliga myndigheters informationssäkerhet (MSBFS 2009:10) Låg Brist i tillgänglighet Allvarlig/ mycket sällan Nivån på tillräcklig tillgänglighet ska regleras i avtal. Nivån ska vara konkret och mätbar och med Mellan

23 konsekvens för leverantören vid återkommande brister. Kommuner har rutiner för uppföljning och kontroller. Spårbarheten försvinner Betydande/ mycket sällan Leverantören har back-up och rutiner så att förlorat material kan återskapas Låg Felaktig behandling av personuppgifter Betydande/ mycket sällan Leverantören garanterar i avtal att personuppgifter endast kommer att behandlas för de ändamål som leverantören har anlitas för. Mellan Förändring av tjänsten Betydande/ sällan Leverantören informerar löpande om förändringar. Kommunen har rutiner för att granska förändringarna och ta ställning till konsekvenserna. Hög Information och personuppgifter gallras inte Allvarlig/ mycket sällan Avslutande/gallring av konton styrs enligt kommunens riktlinjer. Rutiner ska finnas. Mellan Virus eller annan skadlig kod Betydande/ mycket sällan Kommunen själv och leverantören har väl etablerade skydd mot virus och fientlig kod. Tjänsten är avskild från kommunens övriga IT-miljö. Mellan Konkurs och/eller uppköp Allvarlig/ mycket sällan Det ska finnas back-up av informationen från tjänsten. Denna ska kunna kontrolleras och prövas fortlöpande av kommunen. Back-up ska kunna användas av kommunen utan leverantörens medverkan eller godkännande. Mellan säkerställ en rutin för kontroll av backup. Data och metadata kan inte överföras Måttlig/sällan Leverantören beskriver i avtalet hur detta ska kunna genomföras. Låg

Prototyp: Systemsä kerhetsänälys, lä rplättor i skolän Protokoll fo r kräv och klässificering 1

Prototyp: Systemsä kerhetsänälys, lä rplättor i skolän Protokoll fo r kräv och klässificering 1 Ett fiktivt eempel med förslag att använda som diskussionsunderlag Prototyp: Systemsä kerhetsänälys, lä rplättor i skolän Protokoll fo r kräv och klässificering 1 Detta dokument är ett fiktivt eempel och

Läs mer

PuL-bedömning och riskanalys av molntjänst i skolan

PuL-bedömning och riskanalys av molntjänst i skolan 2013-11-XX 1 E-samhället i praktiken PuL-bedömning och analys av molntjänst i skolan Detta dokument är ett fiktivt exempel på hur en genomförd PuL 1 -bedömning och analys 2 av en molntjänst i en skola

Läs mer

PuL-bedömning och riskanalys av Google Apps for Education (GAFE), Simrishamns kommun

PuL-bedömning och riskanalys av Google Apps for Education (GAFE), Simrishamns kommun 2014-05-05 1 PuL-bedömning och analys av Google Apps for Education (GAFE), Simrishamns kommun Risk- och sårbarhetsanalys Risk Elevers arbetsmaterial i skolan går förlorad pga. systemfel Omarbete/merarbete,

Läs mer

Informationskartläggning och Säkerhetsklassning

Informationskartläggning och Säkerhetsklassning Informationskartläggning och Säkerhetsklassning Medlemmar Nuvarande: Alvesta, Ljungby, Lessebo, Karlshamn, Karlskrona, Markaryd, Ronneby, Tingsryd, Växjö, Älmhult, Region Blekinge Anslutande: Bromölla,

Läs mer

Strukturerad informationshantering

Strukturerad informationshantering Strukturerad informationshantering Sydarkivera Kommunalförbundet Sydarkivera är en gemensam arkivförvaltning och gemensam arkivmyndighet för Alvesta, Karlshamn, Karlskrona, Lessebo, Ljungby, Markaryd,

Läs mer

PuL- bedömning och riskanalys av molntjänst. För Grundskolan Tranemo kommun

PuL- bedömning och riskanalys av molntjänst. För Grundskolan Tranemo kommun Vår ref: Per Ambjörnsson Planeringsledare Datum: 2016-09-30 PuL- bedömning och analys av molntjänst För Grundskolan Tranemo kommun Deltagare: Fredrik Nilströmer (IT-strateg), Per Ambjörnsson (Planeringsledare

Läs mer

Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg

Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg Generellt om information och dess säkerhet Alla är nog medvetna om att information kan vara av olika känslighet, dels från helt harmlös till information som är av stor betydelse för Sveriges säkerhet.

Läs mer

Metod för klassning av IT-system och E-tjänster

Metod för klassning av IT-system och E-tjänster Metod för klassning av IT-system och E-tjänster IT-FORUM 2 (9) Innehållsförteckning 1 Inledning... 3 1.1 Revisionshistorik... 3 2 Klassning av system och E-tjänster... 3 2.1 Säkerhetsnivå 3... 3 2.1.1

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy Tyresö kommun 2014-03-06 Innehållsförteckning 1 Mål för informationssäkerhetsarbetet... 3 2 Policyns syfte... 3 3 Grundprinciper... 4 4 Generella krav... 4 4.1 Kommunens informationstillgångar...

Läs mer

Riktlinjer informationssäkerhetsklassning

Riktlinjer informationssäkerhetsklassning Riktlinjer informationssäkerhetsklassning Innehållsförteckning Dokumentinformation... 3 Versionshantering... 3 Riktlinjer för informationssäkerhetsklassning... 4 Inledning... 4 Perspektiv i informationssäkerhetsklassningen...

Läs mer

Informationssäkerhet och SKLs verktyg KLASSA. Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA)

Informationssäkerhet och SKLs verktyg KLASSA. Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA) Informationssäkerhet och SKLs verktyg KLASSA Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA) Vad är informationssäkerhet? Information som är viktig för

Läs mer

Riktlinjer för dataskydd

Riktlinjer för dataskydd 1 Riktlinjer för dataskydd Inledning Följande riktlinje syftar till att konkretisera policyn för dataskydd samt ge vägledning och råd vid hantering av personuppgifter i X kommun. Riktlinjen, som grundar

Läs mer

PuL-bedömning och riskanalys av Google apps for Education (GAFE) för användning inom Falu Kommuns skolverksamhet.

PuL-bedömning och riskanalys av Google apps for Education (GAFE) för användning inom Falu Kommuns skolverksamhet. 2016-06-07 PuL-bedömning och riskanalys av Google apps for Education (GAFE) för användning inom Falu Kommuns skolverksamhet. Barn och Utbildningsnämnden Falu kommun Ingemar Paulson 2 (16) 1. Bakgrund Skolverksamheten

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

Riktlinjer. Informationssäkerhetsklassning

Riktlinjer. Informationssäkerhetsklassning Riktlinjer Informationssäkerhetsklassning Innehållsförteckning Dokumentinformation... 3 Versionshantering... 3 Bilagor till riktlinjer... 3 Riktlinjer för informationssäkerhetsklassning... 4 Målgrupp...

Läs mer

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy inom Stockholms läns landsting LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning

Läs mer

PuL-bedömning av molntjänst i skolan

PuL-bedömning av molntjänst i skolan Ett fiktivt exempel att använda som diskussionsunderlag PuL-bedömning av molntjänst i skolan Detta dokument är ett fiktivt exempel på hur en genomförd PuL 1 -bedömning av en molntjänst för skolorna i en

Läs mer

Införande av Google Apps for Education

Införande av Google Apps for Education TJÄNSTESKRIVELSE Handläggare Datum Ärendebeteckning Linus Hellman 2016-02-08 SKDN 2016/0013 52904 Södermöre kommundelsnämnd Införande av Google Apps for Education Förslag till beslut Södermöre kommundelsnämnd

Läs mer

Informationssäkerhetspolicy KS/2018:260

Informationssäkerhetspolicy KS/2018:260 Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22

Läs mer

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet Riktlinjer Handläggare Vårt diarienummer Datum Sidan 1(8) Jonas Åström KS2016/222 VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL Sandvikens kommuns Riktlinjer för informationssäkerhet

Läs mer

Juridik och informationssäkerhet

Juridik och informationssäkerhet 2 KAPITEL Juridik och informationssäkerhet Sammanfattning Information som hanteras i socialtjänstens hemtjänstverksamhet (hemtjänst) och i kommunal hälso- och sjukvård (hemsjukvård) innehåller känsliga

Läs mer

VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT

VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT Sid 2 (7) Innehåll 1. Att upphandla på ett säkert... 3 2. Identifiera krav... 4 3. Samråd vid säkerhetsskyddad upphandling... 6 Sid 3 (7) 1. Att upphandla på

Läs mer

BESLUT. Instruktion för informationsklassificering

BESLUT. Instruktion för informationsklassificering Regiondirektören Alf Jönsson Tfn: +46 44 309 31 21 Mail: alf.jonsson@skane.se BESLUT Datum: 2018-10-15 Dnr: 1800025 1 (8) Instruktion för informationsklassificering Syftet är att beskriva hur s information

Läs mer

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad

Läs mer

Informationsklassning och systemsäkerhetsanalys en guide

Informationsklassning och systemsäkerhetsanalys en guide 2018-06-18 1 (7) GUIDE Digitaliseringsenheten Informationsklassning och systemsäkerhetsanalys en guide Innehåll Informationsklassning och systemsäkerhetsanalys en guide... 1 Kort om informationssäkerhet...

Läs mer

1(6) Informationssäkerhetspolicy. Styrdokument

1(6) Informationssäkerhetspolicy. Styrdokument 1(6) Styrdokument 2(6) Styrdokument Dokumenttyp Policy Beslutad av Kommunfullmäktige 2017-05-17 73 Dokumentansvarig IT-chef Reviderad av 3(6) Innehållsförteckning 1 Inledning...4 1.1 Begreppsförklaring...4

Läs mer

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63 TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering

Läs mer

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57 1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd

Läs mer

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Vägledning om molntjänster i skolan

Vägledning om molntjänster i skolan 2013-11-xx 1 E-samhället i praktiken Vägledning om molntjänster i skolan För att en skolnämnd i en kommun ska kunna bedöma om de molntjänster som man vill använda inom skolan stämmer överens med kraven

Läs mer

I n fo r m a ti o n ssä k e r h e t

I n fo r m a ti o n ssä k e r h e t Beslutad av: regionstyrelsen, 2018-12 - 11 349 Diarienummer: RS 2018-00129 Giltighet: från 2019-01 - 01 till 2023-12 - 31 Riktl in je I n fo r m a ti o n ssä k e r h e t Riktlinjen gäller för: Västra Götalandsregionen

Läs mer

Informationssäkerhetspolicy IT (0:0:0)

Informationssäkerhetspolicy IT (0:0:0) Informationssäkerhetspolicy IT (0:0:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr:0036/13 Kommunalförbundet ITSAM, Storgatan 36A, 590 36

Läs mer

Använd molntjänster på rätt sätt

Använd molntjänster på rätt sätt 2013-02-13 E-samhället i praktiken Använd molntjänster på rätt sätt Molntjänster kan spara pengar och göra information mer tillgänglig för kommuner och landsting. Den viktigaste bedömningen vid val av

Läs mer

Riktlinjer för IT och informationssäkerhet - förvaltning

Riktlinjer för IT och informationssäkerhet - förvaltning Författningssamling Utgivare: Kommunledningsförvaltningen Kansli Gäller från: Lagakraftvunnet beslut Gäller till och med: tillsvidare Antagen: Kommunstyrelsen 2019-03-26 95 Riktlinjer för IT och informationssäkerhet

Läs mer

Anmälan av personuppgiftsincident

Anmälan av personuppgiftsincident Anmälan av personuppgiftsincident enligt 3 kap. 9 brottsdatalagen (2018:1177) Har ni inte svar på alla frågor när ni fyller i anmälan, kan ni komplettera anmälan när ni har ytterligare information om incidenten.

Läs mer

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade Dnr UFV 2018/211 Riskhantering Rutiner för informationssäkerhet Fastställda av Säkerhetschefen 2018-01-29 Senast reviderade 2018-06-15 Innehållsförteckning 1 Inledning... 3 2 Definitioner... 3 3 Syfte...

Läs mer

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation

Läs mer

VÄGLEDNING INFORMATIONSKLASSNING

VÄGLEDNING INFORMATIONSKLASSNING VÄGLEDNING INFORMATIONSKLASSNING Typ av dokument: Datum: Dnr: Beslutad av: Giltighetstid: Tills vidare Område: Ansvarig förvaltningsenhet: Universitetsledningens kansli Ersätter dokument: Rekommendationer

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010. Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen

Läs mer

DATASKYDD (GDPR) Del 4: Kärnverksamheterna

DATASKYDD (GDPR) Del 4: Kärnverksamheterna DATASKYDD (GDPR) Del 4: Kärnverksamheterna Del 1 Organisationens högsta ledning Kommunledning eller regionledning Del 2 Förvaltningsledning Verksamhetsledning Del 3 Dataskyddssamordnare Dataskyddsredogörare

Läs mer

POLICY FÖR E-ARKIV STOCKHOLM

POLICY FÖR E-ARKIV STOCKHOLM Stadsarkivet Dnr 9.0 7389/08 Sida 1 (8) 2016-03-17 POLICY FÖR E-ARKIV STOCKHOLM Sida 2 (8) Innehåll POLICY... 1 FÖR E-ARKIV STOCKHOLM... 1 1. e-arkiv Stockholm en central resurs i stadens informationshantering...

Läs mer

Skolan och Dataskyddsförordningen

Skolan och Dataskyddsförordningen Skolan och Dataskyddsförordningen Webinarium 21 feb 2017 kl. 13.30 15.00 Sarah Arlebrink, stadsjurist Göteborgs stad Staffan Wikell, jurist SKL Johanna Karlén, projektledare avdelningen för digitalisering,

Läs mer

Riktlinje för hantering av personuppgifter i e-post och kalender

Riktlinje för hantering av personuppgifter i e-post och kalender 1(5) Riktlinje för hantering av personuppgifter i e-post och kalender Diarienummer Fastställt av Datum för fastställande 2018/174 Kommunstyrelsen 2019-01-15 Dokumenttyp Dokumentet gäller för Giltighetstid

Läs mer

Sammanfattning av riktlinjer

Sammanfattning av riktlinjer Sammanfattning av riktlinjer INFORMATIONSSÄKERHET FÖR ANVÄNDARE inom Luleå kommunkoncern 2015-03-04 Informationssäkerhet för användare beskriver hur Luleå kommun hanterar den information som används i

Läs mer

Bilaga 3 Personuppgiftsbiträdesavtal

Bilaga 3 Personuppgiftsbiträdesavtal Bilaga 3 Personuppgiftsbiträdesavtal Detta personuppgiftsbiträdesavtal ( Biträdesavtalet ) har ingåtts av Parterna för att garantera en säker, korrekt och laglig behandling av personuppgifter i samband

Läs mer

Rapport Informationsklassning och riskanalys Mobila enheter Umeå Fritid

Rapport Informationsklassning och riskanalys Mobila enheter Umeå Fritid Rapport Informationsklassning och riskanalys Mobila enheter Umeå Fritid Umeå 2016-10-18 Analysledare Tommy Rampling, Umeå kommun Innehållsförteckning 1 Bakgrund... 3 2 Deltagare... 3 3 Sammanfattning...

Läs mer

Skolorna visar brister i att hantera personuppgifter

Skolorna visar brister i att hantera personuppgifter Skolorna visar brister i att hantera personuppgifter www.datainspektionen.se Checklista för skolor Personuppgiftslagen (PuL) innehåller en rad bestämmelser som är viktiga att känna till för skolor som

Läs mer

Instruktion för informationssäkerhetsklassning

Instruktion för informationssäkerhetsklassning 1(9) DNR: SÄK 2014-19 Exp. den: 2014-12-16 STYRANDE DOKUMENT Sakområde: Säkerhet och informationssäkerhet Dokumenttyp: Anvisning/Instruktion Beslutsfattare: Säkerhetschef Avdelning/kansli: SLU Säkerhet

Läs mer

Riktlinjer för informationssäkerhet

Riktlinjer för informationssäkerhet Dnr UFV 2015/322 Riktlinjer för informationssäkerhet Riskhantering av informationssystem Fastställda av Säkerhetschefen 2015-03-06 Senast rev. 2017-02-01 Innehållsförteckning 1 Inledning... 3 2 Definitioner...

Läs mer

Regler för lagring av Högskolan Dalarnas digitala information

Regler för lagring av Högskolan Dalarnas digitala information Regler för lagring av Högskolan Dalarnas digitala information Beslut: Rektor 2017-04-10 Reviderad: - Gäller fr o m: 2017-04-10 HDa dnr: 1.2-2017/546 Ersätter: - Relaterade dokument: - Ansvarig: Förvaltningschef

Läs mer

SÅ HÄR GÖR VI I NACKA

SÅ HÄR GÖR VI I NACKA SÅ HÄR GÖR VI I NACKA Så här arbetar vi med informationssäkerhet i Nacka kommun Dokumentets syfte Beskriver vad och hur vi gör i Nacka rörande informationssäkerhetsarbetet. Dokumentet gäller för Alla chefer

Läs mer

Ramverket för informationssäkerhet www.informationssäkerhet.se 2

Ramverket för informationssäkerhet www.informationssäkerhet.se 2 Verksamhetsanalys www.informationssäkerhet.se 2 Upphovsrätt Tillåtelse ges att kopiera, distribuera, överföra samt skapa egna bearbetningar av detta dokument, även för kommersiellt bruk. Upphovsmannen

Läs mer

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar Handläggare: Christina Hegefjärd 1 (1) PAN 2015-12-01 P 6 TJÄNSTEUTLÅTANDE 2015-12-01 PaN A1510-0031257 PaN A1510-0031157 PaN A1510-0031057 Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer

Läs mer

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal DNR 13-125/2325 SID 1 (9) Bilaga 9 Personuppgiftsbiträdesavtal Upphandling av ett helhetsåtagande avseende IT-stöd för pedagogiskt material inom Skolplattform Stockholm DNR 13-125/2325 SID 2 (9) INNEHÅLLSFÖRTECKNING

Läs mer

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs Informationssäkerhet Medicinteknisk säkerhetskurs 2018-03-14, Sanja Hebib Informationssäkerhet Information är en tillgång som, liksom andra viktiga tillgångar, har ett värde och som måste skyddas. Informationssäkerhet

Läs mer

Integritets Policy -GDPR Inledning Syfte Behandling av personuppgifter

Integritets Policy -GDPR Inledning Syfte Behandling av personuppgifter Integritets Policy -GDPR GDPR - General Data Protection Regulation. Denna information delges till alla personer som har kontakt med föräldrakooperativet Montessoriförskolan Kotten i Alingsås ekonomisk

Läs mer

1 INLEDNING ALLMÄNT OM INFORMATIONSSÄKERHET MÃL FÖRKOMMUNENS lnformationssäkerhetsarbete ROLLER OCH ANSVAR...

1 INLEDNING ALLMÄNT OM INFORMATIONSSÄKERHET MÃL FÖRKOMMUNENS lnformationssäkerhetsarbete ROLLER OCH ANSVAR... MySALA Diarienr Aktfiilaga O 1 INLEDNING..... 3 2 ALLMÄNT OM INFORMATIONSSÄKERHET..... 3 3 MÃL FÖRKOMMUNENS lnformationssäkerhetsarbete..... 4 4 ROLLER OCH ANSVAR..... 4 5 REVIDERINGOCH UPPFÖUNING.....

Läs mer

Risk- och sårbarhetsanalys Sid 1 (27)

Risk- och sårbarhetsanalys Sid 1 (27) Sid (27) Risk- och sårbarhetsanalys Office 65 Nybro Sid 2 (27) Underlag.... Beskrivning av användningen..... Syfte med användning av Onlinetjänsten d v s molntjänsten.....2 Avgränsningar rörande datatyper

Läs mer

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) 1. Allmänt Dessa Allmänna villkor reglerar Socialnämndens anslutning till Sammansatt Bastjänst

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 30 oktober 2018 Myndigheten

Läs mer

Anmälan av personuppgiftsincident

Anmälan av personuppgiftsincident Anmälan av personuppgiftsincident enligt artikel 33 i dataskyddsförordningen (GDPR). Har ni inte svar på alla frågor när ni fyller i anmälan, kan ni komplettera anmälan när ni har ytterligare information

Läs mer

Barnens och vårdnadshavarnas personuppgifter är deras egna vi lånar dem bara.

Barnens och vårdnadshavarnas personuppgifter är deras egna vi lånar dem bara. Integritets Policy GDPR GDPR General Data Protection Regulation Denna information delges till alla personer som har kontakt med personalkooperativet Granviks förskola Ekonomiska förening enligt dataskyddslagen

Läs mer

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med Styrande dokument för dataskydd Fastställd av Kommunstyrelsen Senast reviderad av 2018-05-17 Gäller från och med 2018-05-25 Innehållsförteckning 1 Inledning 3 2 Omfattning 3 3 Bakgrund 3 4 Personuppgiftsansvar

Läs mer

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Antagen av Kommunfullmäktige 2009-04-23 57 1. Allmänt... 3 1.1 Inledning... 3 1.2 Begreppet informationssäkerhet

Läs mer

Informations- och IT-säkerhet i kommunal verksamhet

Informations- och IT-säkerhet i kommunal verksamhet Informations- och IT-säkerhet i kommunal verksamhet En kommuns roll i trygghets och säkerhetsarbetet och var informations- och IT-säkerheten kommer in i detta Vad, vem och hur man kan arbeta med informations-

Läs mer

DIGITALA VERKTYG I SKOLAN

DIGITALA VERKTYG I SKOLAN DIGITALA VERKTYG I SKOLAN INFORMATION TILL PERSONAL DATORN I SKOLAN "EN-TILL-EN"OCH OFFICE 365 Örebro kommun erbjuder alla elever att låna en dator eller surfplatta för skolarbetet, en så kallad en-till-en-lösning.

Läs mer

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund

Riktlinjer fö r behandling av persönuppgifter, Sydna rkes kömmunalfö rbund Syfte Riktlinjen har som syfte att göra policyn för behandling av personuppgifter konkret den ger vägledning i hur hantering av personuppgifter skall ske inom Sydnärkes kommunalförbund. Riktlinjen är antagen

Läs mer

GDPR dataskydd. vid Alandica Kultur & Kongress. (för personal, kunder och samarbetspartners)

GDPR dataskydd. vid Alandica Kultur & Kongress. (för personal, kunder och samarbetspartners) dataskydd vid Alandica Kultur & Kongress (för personal, kunder och samarbetspartners) 25.05.2018 Alandicas beredskap för GDPR Från och med 25.5.2018 börjar EU:s nya dataskyddsförordning GDPR (General Data

Läs mer

POLICY FÖR E-ARKIV STOCKHOLM

POLICY FÖR E-ARKIV STOCKHOLM Dnr 9.0 7389/08 Vers. 4.0 Sida 1 (9) 2018-05-24 POLICY FÖR E-ARKIV STOCKHOLM Sida 2 (9) Innehåll POLICY FÖR E-ARKIV STOCKHOLM... 1 1. e-arkiv Stockholm en central resurs i stadens informationshantering...

Läs mer

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447 97 Dnr 2016/00447 Kommunal författningssamling för Smedjebackens kommun Fastställd av Kf 97 Den 2016-12-12 Informationssäkerhetspolicy Kommunfullmäktiges beslut Revidering av informationssäkerhetspolicyn

Läs mer

Policy. Dataskyddspolicy. För kommunstyrelse och nämnder KS Föreskrifter Plan. Program Reglemente Riktlinjer Strategi Taxa

Policy. Dataskyddspolicy. För kommunstyrelse och nämnder KS Föreskrifter Plan. Program Reglemente Riktlinjer Strategi Taxa KS18-410 003 Dataskyddspolicy För kommunstyrelse och nämnder Föreskrifter Plan Policy Program Reglemente Riktlinjer Strategi Taxa Innehåll Bakgrund... 3 Syfte... 3 Ansvar... 3 Styrelse och nämnder... 3

Läs mer

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1 DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 1552-2012 Socialnämnden i Norrköpings kommun Rådhuset 601 81 Norrköping Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Riktlinjer för IT-säkerhet i Halmstads kommun

Riktlinjer för IT-säkerhet i Halmstads kommun Riktlinjer för IT-säkerhet i Halmstads kommun VER 1.0 Innehåll Inledning...3 Definition av IT-säkerhet...3 Omfattning...3 Vikten av IT-säkerhet...3 Mål för IT-säkerhetsarbetet...4 Ledning och ansvar...4

Läs mer

Koncernkontoret Enheten för säkerhet och intern miljöledning

Koncernkontoret Enheten för säkerhet och intern miljöledning Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet

Läs mer

Bilaga 3 Säkerhet Dnr: /

Bilaga 3 Säkerhet Dnr: / stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 11 mars 2016 Myndigheten

Läs mer

POLICY Behandling av personuppgifter på Torkilstötens samfällighetsförening

POLICY Behandling av personuppgifter på Torkilstötens samfällighetsförening POLICY Behandling av personuppgifter på Torkilstötens samfällighetsförening Personuppgiftsansvarig: Torkilstötens samfällighetsförenings Ordförande Företrädare: Ordförande Stefan Kolb Utifrån den nya dataskyddsförordningen

Läs mer

Integritetspolicy. Aktiva i Södermalmskyrkan

Integritetspolicy. Aktiva i Södermalmskyrkan Integritetspolicy Aktiva i Södermalmskyrkan Definition Aktiva Med aktiva menas alla som mer eller mindre nyttjar Södermalmskyrkans utbud och tjänster. Exempelvis besökare, gåvogivare, volontärer, hjälptjänster,

Läs mer

Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet.

Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet. Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet. Följande allmänna råd ansluter till förordningen (2006:942) om krisberedskap och

Läs mer

Verksamhetsplan Informationssäkerhet

Verksamhetsplan Informationssäkerhet Diarienummer: KS 2018/0362.016. Verksamhetsplan Informationssäkerhet Gäller från: 2018-12-04 Gäller för: Hela kommunkoncernen Globalt mål: Fastställd av: Kommunstyrelsen Utarbetad av: Annika Sandström

Läs mer

Information till nyanställda inom barn- och utbildningsförvaltningen

Information till nyanställda inom barn- och utbildningsförvaltningen Nämndsekreterare 1 (5) Information till nyanställda inom barn- och Myndighet Myndigheter är de organ som ingår i den statliga och kommunala förvaltningen. Barn- och utbildningsnämnden är en myndighet som

Läs mer

Riktlinjer för informationsklassning

Riktlinjer för informationsklassning Fastighetsavdelningen RIKTLINJER FÖR IT-SÄKERHET Leif Bouvin 13-05-02 dnr V 2013/415 031-786 58 98 Riktlinjer för informationsklassning Publiceringsdatum November 2007 (Maj 2013) Publicerad Beslutsfattare

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010. Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010

Läs mer

Upprättad Antagen Ks , 97 Senast reviderad. Dataskyddspolicy Hur vi inom Kiruna kommunkoncern ska behandla personuppgifter

Upprättad Antagen Ks , 97 Senast reviderad. Dataskyddspolicy Hur vi inom Kiruna kommunkoncern ska behandla personuppgifter Dokumenttyp Policy Dokumentansvarig Kommunkontoret Upprättad 2018-08-06 Antagen Ks 2018-09-24, 97 Senast reviderad Dokumentet gäller för Kiruna kommunkoncern Dataskyddspolicy Hur vi inom Kiruna kommunkoncern

Läs mer

Office 365. Risk- och sårbarhetsanalys. Omsorgsförvaltningen Nybro kommun. Risk- och sårbarhetsanalys Sid 1 (27)

Office 365. Risk- och sårbarhetsanalys. Omsorgsförvaltningen Nybro kommun. Risk- och sårbarhetsanalys Sid 1 (27) Sid (27) Office 65 Omsorgsförvaltningen Nybro kommun Bilaga ärende 8 - Office 65 Innehållsförteckning Sid 2 (27) Underlag.... Beskrivning av användningen..... Syfte med användning av Onlinetjänsten d v

Läs mer

Riskanalys och informationssäkerhet 7,5 hp

Riskanalys och informationssäkerhet 7,5 hp Riskanalys och informationssäkerhet 7,5 hp Margaretha Eriksson Civ.Ing. och doktorand i informationssäkerhet KTH irbiskonsult@tele2.se Föreläsning 1 Vad menar vi med säkerhet? Säkerhet är en grad av skydd

Läs mer

Villkor för kommunens användning av GeoVy och behandling av personuppgifter för Lantmäteriets räkning

Villkor för kommunens användning av GeoVy och behandling av personuppgifter för Lantmäteriets räkning Villkor för kommunens användning av GeoVy och behandling av personuppgifter för Lantmäteriets räkning Antagna av Lantmäteriet februari 2017. Dnr 106-2017/687 1. BAKGRUND 1.1 Ansvaret för fastighetsbildningsverksamheten

Läs mer

POLICY INFORMATIONSSÄKERHET

POLICY INFORMATIONSSÄKERHET POLICY INFORMATIONSSÄKERHET Fastställd av Kommunfullmäktige 2016-03-21 56 Bo Jensen Säkerhetsstrateg Policy - Informationssäkerhet Denna policy innehåller Haninge kommuns viljeinriktning och övergripande

Läs mer

Google kalender I kalendern har eleven sitt personliga schema och även händelser som exempelvis prov, uppgifter, etc.

Google kalender I kalendern har eleven sitt personliga schema och även händelser som exempelvis prov, uppgifter, etc. Barn och utbildning Molntjänster är färdigpaketerade tjänster där lagring, datorkapacitet eller programvaror levereras över Internet. Användningen av molntjänster skapar möjligheter till nya arbetssätt,

Läs mer

Informationssäkerhetspolicy för Umeå universitet

Informationssäkerhetspolicy för Umeå universitet Sid 1 (7) Informationssäkerhetspolicy för Umeå universitet Sid 2 (7) Inledning Denna policy utgör grunden i universitetets ledningssystem för informationssäkerhet (LIS) och beskriver Umeå universitets

Läs mer

INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN

INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN HÖ G S K O L A N I S K Ö V DE W W W. HIS. S E Bild 1 Bild 1 SYFTET MED DATASKYDDSFÖRORDNINGEN ÄR ett enhetligt regelverk

Läs mer

Riktlinjer vid användning av digitala verktyg

Riktlinjer vid användning av digitala verktyg Riktlinjer vid användning av digitala verktyg Barn- och utbildningsförvaltningen Senast reviderad 2015-05-20 Bakgrund Barn- och utbildningsförvaltningen (BOUF) har fått i uppdrag av Barn- och utbildningsnämnden

Läs mer

Informationssäkerhet, Linköpings kommun

Informationssäkerhet, Linköpings kommun 1 (6) E-Lin projektet 2013-10-28 Informationssäkerhet, Linköpings kommun Delrapport 2 Innehåll Dokumenthistorik... 3 1. Syfte... 3 2. Bakgrund... 3 2.1 Målgrupp... 3 3. Frågeställningar... 3 4. Undersökning...

Läs mer

Nulägesanalys. System. Bolag AB

Nulägesanalys. System. Bolag AB 2003-04-15 Energibranschens IT-säkerhet 1 (11) Nulägesanalys System Bolag AB Skall mailas/skickas till namn.namn@bolag.se senast den XX xxxxxx Ort: Datum: Uppgiftslämnare: Bolag och befattning: 2003-04-15

Läs mer