Revisionsrapport. Översiktlig granskning av IT-säkerheten. Smedjebackens kommun. Oktober Göran Persson Lingman

Storlek: px
Starta visningen från sidan:

Download "Revisionsrapport. Översiktlig granskning av IT-säkerheten. Smedjebackens kommun. Oktober 2008. Göran Persson Lingman"

Transkript

1 Revisionsrapport Översiktlig granskning av IT-säkerheten Smedjebackens kommun Oktober 2008 Göran Persson Lingman

2 Innehållsförteckning 1. Inledning Bakgrund Syfte Metod Avgränsning Hantering av information Granskningsresultat Finns aktuella styrande och stödjande dokument som berör IT-säkerhet och är dessa införda inom nämnderna? Finns tydligt ansvar för att arbeta aktivt med frågor som berör IT-säkerhet Finns ett tillräckligt skydd kring rum som används för datordrift (förhindra störningar, avbrott, obehörigt tillträde och stöld)? Har kommunen tillfredsställande rutiner för säkerhetskopiering? Har användaren tillräcklig kunskap om hot och risker för IT-säkerheten? Finns tillfredsställande rutiner för hantering av behörighet och lösen till gemensamt nätverk? Finns det en avbrottsplan för att säkerställa att funktioner kan återställas inom erforderlig tid? Finns tillfredsställande skydd mot virus och spionprogram? Finns kontroll på kommunens datorer Sammanfattande bedömning...18 Bilaga 1 Bilaga 2 Bilaga 3 Grafik avseende användarsvar sammanfattning Grafik avseende användarsvar tagit del av dokument Checklista fysiskt skydd 2

3 1. Inledning 1.1 Bakgrund Med begreppet IT menas informationsteknik som innefattar teknik för elektronisk framställning, lagring, överföring och presentation av information. Tekniken kan bestå av hårdvara, nät, kommunikation och programvaror av olika slag. Med vår definition av IT-säkerhet menas här alla olika åtgärder som används för att skydda och säkerställa åtkomsten av information samt att interna och externa regelverk följs. Betydelsen av IT ökar allt mer inom kommunens olika verksamhetsområden och förändringar sker kontinuerligt. Kommunen hanterar många känsliga uppgifter. Brister i säkerheten kan ge stora konsekvenser för såväl kommunen som för enskilda personer. 1.2 Syfte Granskningen syftar till att översiktligt granska kommunens IT-säkerhet. I granskningen ingår att utföra kontroller inom följande områden Finns aktuella styrande och stödjande dokument som berör IT-säkerhet. Finns tydligt ansvar för att arbeta aktivt med IT-säkerhetsfrågor. Finns ett tillräckligt skydd kring rum som används för datordrift. Finns tillfredställande rutiner kring säkerhetskopiering. Har användarna kännedom kring frågor som berör IT-säkerhet (t ex Internet, lösenordshantering). Finns tillfredställande rutiner för hantering av behörighet till gemensamt nätverk. Finns avbrottsplan. Finns tillräckligt skydd mot virus. Underlag från användarformulär kan komma att delges ansvariga för ytterligare analys och eventuella förbättringsåtgärder. 3

4 1.3 Metod Vi har intervjuat ansvariga tjänstemän vid IT-enheten och kommunens säkerhetssamordnare gjort en genomgång av framtagna dokument som berör IT-säkerhet ställt frågor till ett urval av användare via ett webbaserat frågeformulär (150 användare besvarade formuläret). Se svar i bilaga 2 utfört en fysisk besiktning av centralt datorrum. 1.4 Avgränsning Granskningen omfattar de i rapporten redovisade kontrollmålen. I granskningen kontrolleras ett flertal områden översiktligt. Granskningsobjektet är i första hand kommunstyrelsen (som har det övergripande ansvaret för IT inom kommunen). Dock berörs till vissa delar kommunens samtliga nämnder inom kommunen då de har ett ansvar för säkerheten inom nämndens område. Granskningen har inte berört säkerheten i separata system (t ex att systemen loggar olika händelser, eller att anställda har rätt behörigheter till systemens olika uppgifter, t ex får ändra, får läsa, eller att systemens egna kontrollfunktioner är korrekta). 2. Hantering av information IT-enheten inom Smedjebackens kommun sköter i huvudsak all drift av kommunens system. Detta innebär att i kommunens centrala serverrum hanteras viktig och känslig information såsom: information inom familjeomsorg, äldreomsorg, skola och barnomsorg löne- och redovisningsinformation internet (hemsidor), intranet och mailsystem. Windows och Office körs i huvudsak på alla datorer inom administrationen. Lagring av egna upprättade dokument ska enligt anvisningar ske på centrala servrar (d v s dokument som användare arbetar med t ex ord och text, kalkyler och presentationer). 4

5 3. Granskningsresultat Nedan följer de olika kontrollmoment vi genomfört i samband med granskningen. Vi har ställt upp kontroller som ett antal frågeställningar. Därefter redovisas våra iakttagelser från granskningen, vår bedömning, kommentarer och eventuellt förslag till förbättringar. Iakttagelser kan vara både positiva och negativa. Vanligen skrivs kommentarer då vi upptäckt brister och ser ett förbättringsbehov. Nedan visas frågeställningarna i granskningen. En sammanfattande bedömning ges i avsnitt Finns aktuella styrande och stödjande dokument som berör ITsäkerhet och är dessa införda inom nämnderna? Iakttagelser: Vi har tagit del av följande dokument Översikt som beskriver struktur och samband mellan kommunens styrande och stödjande dokument kring IT. Se bilaga 3. Ekonomiska spelregler som är daterat och beslutat av kommunfullmäktige och kommunstyrelsen. Dokumentet beskriver IT-enhetens roll i samband med förvaltningarnas införskaffande av IT-system. Enligt ansvarigas bedömning är dokumentet fortfarande aktuellt därför att en effektiv och säker förvaltning med hjälp av ITsystem kräver samordning och överblick. IT-infrastrukturprogram från 2002 som är fastställt av kommunfullmäktige. Dokumentet är även kommunens IT-policy (kap. 4 i dokumentet). Här fastslås bl.a. kommunens krav på att IT-säkerheten utformas enligt KBM1:s riktlinjer (tidigare ÖCB2). Enligt ansvarigas bedömning är dokumentet delvis aktuellt. Ansvariga ser ett behov av att revidera dokumentet samt att mer aktivt arbeta med att implementera dokumentet inom nämnderna t ex via utbildning i IT-säkerhet på olika nivåer. Budget ansvar och mål från 2002 som är antaget av kommunfullmäktige. Ansvariga bedömer att dokumentet är aktuellt. 1 Krisberedskapsmyndigheten 2 Överstyrelsen för civil beredskap. Finns inte mer men många uppgifter finns inom Krisberedskapsmyndigheten. 5

6 IT-säkerhetsplan från 2002 som är antaget av kommunfullmäktige. Dokumentet beskriver ansvar och roller. Dokumentet är aktuellt. Dock ser ansvariga ett stort behov av att ytterligare införa dokumentet inom nämnderna. IT-strategi från 2003 som är antaget av kommunfullmäktige. Dokumentet beskriver hur genomförandet av IT-policy ska organiseras. IT-enheten är uppbyggd enligt beskriven organisationsplan som finns i dokumentet. Förutom ovan angivna dokument anges att standarddokument som upprättats av krisberedskapsmyndigheten (Basnivå för IT-säkerhet) gäller inom kommunen. Dokumenten gäller indirekt via beslut i de andra dokumenten. Standarddokumenten kring BITS har aldrig kommunicerats inom kommunen. Från IT-enheten utrycks ett behov av att anpassa BITS till en mer tydlig koppling till Smedjebackens verksamhet för att på så sätt skapa förståelse och motivera efterlevnad av styrdokumenten. Ett arbete med säkerhetsanalyser kring viktiga system har påbörjats. Målet har varit att arbetet ska resultera i säkerhetsplaner för systemen. Arbetet har pågått under lång tid men dock aldrig slutförts. Som ett led i säkerhetsmedvetande har en genomgång av KBM:s BITS plus koncept (Länsstyrelsens utbildningsinsatser med inriktning mot IT-säkerhet och krisberedskap) genomförts inom kommunen. Flera ansvariga chefer inom kommunen deltog dock inte i dessa aktiviteter. Från IT-enheten och från IT-säkerhetsansvarig uttrycks att det finns ett stort behov av att bättre införa och tydliggöra gällande dokument. T ex anges att systemägarskapet är otydligt inom kommunen (t ex ansvar, uppgifter). På fråga till användare om det är känt var de återfinner styrande och stödjande dokument som berör kommunens IT-säkerhet svarar 62 användare att de tagit del av dokument. På samma fråga svarar 98 användare att de inte tagit del av dokument som berör IT-säkerhet eller vet inte om de tagit del av dokument. Många användare uttrycker också en osäkerhet kring var olika dokument återfinns. Se grafik i bilaga 2. Ett förbättringsarbete är påbörjat inom kommunen där Kommunstyrelsen kommer att inleda Informationssäkerhet 2009 den 11 dec 2008 med en s.k. kickoff. Evenemanget leds av KBM och riktar sig till kommunledningen. Kommunchefen har kallat respektive förvaltningschef med stab till mötet. Den här gemensamma inledningen syftar till att förankra en samsyn på det kommande informationssäkerhetsarbetet. 6

7 Kommentarer och rekommendationer: Vi konstaterar att det inom kommunen finns ett flertal dokument som berör ITsäkerhetsområdet. Vissa är dock i behov av revidering. Många användare uttrycker en osäkerhet kring kommunens IT-relaterade dokument. Detta innebär att det finns risker att dokumenten inte fyller sitt syfte (vad finns, vad gäller, var hittar man dokumenten). Här är det viktigt att ansvariga ser över hur olika dokument ska kommuniceras till ansvariga och användare samt att tillämpningen säkerställs av styrelse och nämnder. En utgångspunkt är att rätt information måste nå rätt målgrupp (användare, chefer, systemägare m fl). M a o kan vi konstatera att det finns ett behov av att ytterligare implementera styrande dokument inom nämnderna. Det är viktigt att det inom styrelser och nämnder genomförs systemsäkerhetsanalyser för verksamhetskritiska system inom kommunen enligt de intentioner som finns. Det förbättringsarbete som kommer att påbörjas under december 2008 är givetvis positivt. 7

8 3.2 Finns tydligt ansvar för att arbeta aktivt med frågor som berör ITsäkerhet. Iakttagelser: Ansvaret för IT-säkerhetsfrågorna ligger inom respektive nämnd, men kommunstyrelsen har det övergripande ansvaret för IT-säkerhetsfrågorna. Det finns en utsedd ITsäkerhetssamordnare inom kommunen som är underställd kommunstyrelsen. ITsäkerhetssamordnaren har bl a till uppgift att stödja kommunens förvaltningar i arbetet med att nå IT-säkerhetsplanens mål. IT-säkerhetsansvarig arbetar idag inte aktivt med uppföljning och förebyggande arbete som berör IT-säkerhet. Enligt uppgifter sker ingen systematisk uppföljning från nämnderna kring IT-säkerhet/informationssäkerhet. Systemägare finns inte formellt utsedda däremot finns systemförvaltare i form av personal inom förvaltningsverksamheten. Ansvar tydliggörs i upprättade dokument men dokumenten är enligt uppgifter inte tillräckligt implementerade. Genomförande av systemsäkerhetsanalyser har påbörjats inom kommunens nämnder men arbetet är inte avslutat. Ansvariga vid IT-avdelningen anger att en önskvärd förbättringsaktivitet inom kommunen skulle vara att utbilda olika ansvariga i deras roller. En helpdesk finns dit användare kan vända sig för hjälp och meddela olika typer av fel. Från IT-enheten ser man ett behov att ytterligare implementera helpdesken inom hela kommunen då vissa rapporteringsprocesser inte alltid efterlevs, t ex rapportering av när anställda slutar. Enkäten till användare Även om svaren på frågor avseende ansvar för IT-säkerhet varierar så har 31 användare svarat Delvis eller Inte alls på frågan Det är tydligt vem/vilka som ansvarar för olika IT-säkerhetsfrågor inom kommunen/och eller min förvaltning. Graf visas i bilaga 2. 8

9 Kommentarer och rekommendationer: Vår bedömning är att ansvaret inte är tillräckligt tydligtgjort inom kommunen. T ex har uppföljningsarbetet varit eftersatt och gällande dokument har inte implementerats inom nämnderna. Här är det viktigt att de olika förbättringsaktiviteter som planerats genomförs. Vi bedömer det som positivt att kommunen har en utsedd IT-säkerhetssamordnare som är frikopplad från IT-verksamheten i kommunen. Det skapar bättre förutsättningar för en mer oberoende uppföljning/kontroll av IT-säkerheten. Vår bild är dock att rollen som säkerhetsansvarig inte är tillräckligt tydliggjord (t ex samspelet mellan ITsäkerhetsansvarig, IT-chef och kommunledning. Hur arbetet ska bedrivas avseende information och uppföljning mot verksamheterna. Vad kommunledningen vill ha svar på och på vilket sätt rapporteringen ska ske). Vi vill även här peka på vikten av att det inom verksamheterna (styrelse och nämnder) genomförs systemsäkerhetsanalyser. Säkerhetsanalyser förbättrar säkerheten samtidigt som ansvaret mellan verksamheten och IT-enheten tydliggörs. Det är viktigt att varje system har en aktiv förvaltning för att man ska kunna säkerställa kvalitén i informationen, säkerheten och utvecklingen av systemet. Det är viktigt att det inom nämnderna säkerställs att kommunens helpdeskfunktion används enligt de intentioner som finns från IT-enheten. 9

10 3.3 Finns ett tillräckligt skydd kring rum som används för datordrift (förhindra störningar, avbrott, obehörigt tillträde och stöld)? Iakttagelser: Utrymmet är nytt för ändamålet. Förbättringar har skett efter riskanalys från KBM. Därefter har KBM inspekterat utrymmet. Vi har genomfört ett flertal kontroller och samtliga har varit positiva. Kortfattande sammanfattande iakttagelser är att utrymmet är nytt och helt avsett för ändamålet. Motståndskraftiga väggar, dörrar m m finns. Innan åtkomst till utrymmet med servrar finns särskilt rum för passage. Olika typer av larm och skydd finns (se mer i bilaga 3). Lås med loggning finns. Leverantörer skriver på upprättad sekretessförbindelse. Behörig personal ledsagar servicepersonal som t ex hantverkare. Automatstartande dieselgenerator som kraftförsörjer hela kommunhuset och serverhallen finns. Backup sker i en miljö som är fysiskt skiljd från IT-driften. Backup tas i ett för ändamålet anpassat serverrum på annan plats helt skiljt från huset. Se mer kring utförda kontroller i bilaga 3. Leverantörer som hanterar system med sekretessklassad information ska enligt rutinerna skriva under sekretessförbindelse. Normalt sett har leverantörer aldrig tillträde till serverrum. Då leverantörer arbetar i serverutrymmen övervakas dessa enligt uppgift rutinmässigt. Dokumenterade rutiner saknas dock. Kommentarer och rekommendationer: Vår bedömning är att utrymmen som används som serverrum är tillfredsställande. 10

11 3.4 Har kommunen tillfredsställande rutiner för säkerhetskopiering? Iakttagelser: Backuphanteringen kring olika system och databaser varierar. Vanligen skapas kopior i servrar nattetid och därefter tas kopior i bandrobot. Mailsystem speglas i två olika hårddiskar i samma server. I bandrobot cirkulerar 60 band. Enligt ansvarigas bedömning finns möjlighet att gå tillbaka till 1 år gamla kopior. Kvalitén på banden kontrolleras automatiskt av bandrobot. En översyn och ett förbättringsarbete kring backuphanteringen har påbörjats. Återställningstester som säkerställer att systemen går att återstarta efter en diskkrasch sker ej. Krav från verksamheterna kring backuphantering saknas (t ex via systemsäkerhetsanalyser). Krav avseende backuper t ex hur länge backuper ska sparas och tid för att återskapa finns ej från verksamheterna. Dokument som beskriver vilken information som hanteras i de olika systemen saknas, t ex vilka risker det finns kring informationen, vad som skulle hända om informationen kom i orätta händer (sekretess), förvanskades (riktighet) eller förlorades (tillgänglighet). Backuper tas regelbundet varje dag. Bandrobot står i säkert utrymme i annan huskropp. Backuper kan enligt uppgifter sannolikt återläsas från 1 år tillbaka. Från IT-enheten uttrycks ett behov av att stärka rutiner och kontrollen kring hur återläsning av information som av någon anledning behöver återställas ska ske. Detta är eftersatt t ex saknas resurser och krav från nämnderna. Diskussioner kring alternativa driftsplatser sker inom IT-enheten. Kommentarer och rekommendationer: Vår bedömning är att rutiner avseende backuphantering inte är tillfredställande Ökade och tydliga krav från verksamheten (nämnderna) bör utarbetas. Rutiner kring återläsning av backuper bör ses över. Vi föreslår att det sker en översyn avseende hur länge backuper förvaras (t ex av arkivskäl). De diskussioner som förs kring alternativ driftsmiljö är positiva. För att minimera störningar för de mest kritiska systemen är det viktigt att det görs en översyn enligt de diskussioner som förs. 11

12 3.5 Har användaren tillräcklig kunskap om hot och risker för ITsäkerheten? Iakttagelser: Som ett led i säkerhetsmedvetande har en genomgång av KBM:s BITS plus koncept (Länsstyrelsens utbildningsinsatser med inriktning mot IT-säkerhet och krisberedskap) genomförts inom kommunen. Många ansvariga chefer inom kommunen deltog dock inte i dessa aktiviteter. Vissa andra sporadiska utbildningar kring IT-säkerhet har skett dock ej på något systematiskt sätt. Utbildningsinsatser är planerade att genomföras under året. Uppföljningar kring användares kunskap kring säkerhetsrelaterade frågor sker enligt uppgifter inte på något systematisk sätt inom nämnderna. Detta gäller även vid nyanställning. Ansvariga ser ett behov av att förbättra kommunens intranät för kommunikation till användare. Ansvariga ser även ett behov av att ytterligare implementera ett bättre säkerhetsmedvetande till ansvariga på olika nivåer (chefer, användare). En helpdesk finns dit användare kan vända sig för hjälp och meddela olika typer av störningar. Underlag som skapas i helpdesksystemet används för vissa typer av proaktivt arbete dock används underlag från helpdesk inte i någon form av förebyggande utbildning. Utbildningsinsatser är dock planerade. Tabellen visar ett urval av frågor som berör användares kunskap kring IT-säkerhet. Vår huvudsakliga kommentar till tabellen nedan är att trots att den övervägande delen av de svarande har avgett positiva svar utrycker många användare en osäkerhet. Se även avsnitt 1.1 kring styrande dokument och riktlinjer där många användare är osäkra på vad som gäller och var dokumenten återfinns. FRÅGA 2. ag känner till vad som gäller* avseende hantering av lösenord till nätverket och det/de system som jag vanligtvis arbetar med. för att erhålla nytt lösenord. 1. Inte alls 2. Delvis 3. i Huvudsak 4. Helt 0. Vet ej/ingen uppfattning Totalt ag har tillräcklig kunskap över hur jag hanterar mitt/mina användarid och lösenord. 4 ag vet hur jag ska agera vid störningar/incidenter. ( viruslarm,tappad lösenord, datorproblem etc)

13 7.ag känner till vad som gäller som kommunanställd då jag är ute på internet. 11.ag har tillräckliga kunskaper för att på ett säkert och effektivt sätt kunna utföra de arbetsuppgifter som jag utför med hjälp av min dator och det system som jag i huvudsak använder Kommentarer och rekommendationer: Vi konstaterar att det finns ett behov av säkerhetsrelaterad utbildning varför det är viktigt att det inom nämnderna utarbetas utbildningsaktiviteter för att förbättra användarens kompetens inom IT/informationssäkerhetsområdet. I anslutning till detta är det viktigt att se över och revidera vissa ej aktuella IT-relaterade dokument. Här kan vi konstatera att det har planerats att genomföra olika typer av utbildningsinsatser vilket är positivt. Här är det givetvis viktigt att styrelse och nämnder medverkar till att all personal deltar i aktiviteter som bedöms vara generella och obligatoriska. Det är viktigt att det sker ett systematiskt uppföljningsarbete av användares kunskap kring säkerheten. 3.6 Finns tillfredsställande rutiner för hantering av behörighet och lösen till gemensamt nätverk? Iakttagelser: Översiktlig hantering tilldelning av behörighet vid nyanställning Ansvarig chef fyller i framtagen blankett och undertecknar beställningen samt lämnar den till IT-enhetens helpdesk. Om systemtillträde för t.ex verksamhetssystem behövs så beställes det separat och skall undertecknas av systemförvaltaren. Systemförvaltaren lägger i sin tur order till IT-enheten. Uppföljning från IT-enheten till känd kontaktperson hos beställaren sker oftast. Översiktlig hantering tilldelning då användare behöver nytt lösenord På tjänstemannasidan identifieras personen via telefonsamtal. Rutinen har utförligare diskuterats med IT-enheten och vissa förbättringsområden har identifierats. 13

14 Övriga iakttagelser Lösenordens längd och uppbyggnad är reglerat. Byte av lösenord krävs genom fastställda automatiska rutiner. Loggning sker kring försök till åtkomst. Enligt uppgifter följs loggar upp rutinmässigt. Utbildning sker ej kring vad som är viktigt att tänka på kring behörighetsfrågor. Dokumenterade rutiner finns framtagna över hur personal som slutar ska rapporteras. Rutin (t ex blankett) finns då anställda slutar och behörigheter ska upphöra. Dock upplever IT-enheten att rutiner inte efterlevs på ett tillräckligt sätt. Inventeringar kring att behörigheter överensstämmer med verkligenheten sker av ITenheten årligen. Från IT-enheten uttrycks ett behov av att förbättra systemet för uppföljning och översikt beträffande vilka användare och behörigheter som finns. Detta skulle då även underlätta för chefer inom nämnderna att kontrollera vilka behörigheter anställda har. Datorer har skärmsläckare som låser dator vid viss tid av inaktivitet. Många användare har i vårt formulär angett att de ser risker med att obehöriga kan ta del av känslig information vid utskrift. Se bilaga 3. Under hösten 2008 har dock kommunen investerat i en ny skrivarlösning som innebär att användare verifierar sig vid skrivaren då de vill ha sina papper. Lösning kommer även att vara ekonomisk och bra för miljön då mängden papper kommer att reduceras. IT-personal bär ej id-handlingar och det finns inga anvisningar till verksamheten att ITpersonal måste identifiera sig. Hemarbete förekommer. En säkerhetslösning finns för säker hantering. Lösningen har diskuterats med ansvariga. Status kring tillförlitligheten vid kommunens brandvägg har diskuterats med ansvarig vid IT-enheten. Oberoende intrångstester sker ej. Vid intervjuer har framkommit att det inom socialförvaltningen finns grupper som delar på identiteter och lösenord. Kring leverantörer som har kontakter direkt mot IT-enheten finns rutiner kring hanteringen. Då leverantörer arbetar i olika system vid sidan om IT-enheten saknas generella rutiner t ex sekretessförbindelse. 14

15 Kommentarer och rekommendationer: Det är viktigt att styrelse och nämnder säkerställer och tydliggör vikten av att ansvariga chefer tillämpar den rutin som finns då anställda slutar. För att säkerställa tillförlitligheten avseende intrångsskydd mot systemen bedömer vi det viktigt att det genomförs oberoende tester mot systemens databaser (intrångstester från insidan och utsidan av kommunens brandvägg). IT-personal bör bära synlig id-handling och i anslutning till detta är det viktigt att det säkerställs att anställda inom kommunen är medvetna om att IT-personal alltid måste legitimera sig innan tillträde ges till datorer. Vi vill även nämna att den nya lösningen med kontrollerad utskrift är positiv och den bör eliminera de risker som användare uttryckt då de skriver ut dokument. Behörighetstilldelningen då nya lösenord tilldelas användare bör ses över. Framför allt gäller detta då användare förlorat sina lösenord. Det är viktigt att det sker en översyn och förbättring kring användare som delar på samma identitet och lösenord. Detta ska i möjligaste mån inte förekomma. Granskningsområdet ovan kring behörighet är till delar kunskapsrelaterat. Kommentarer avseende utbildningsbehov är intaget i avsnitt 3.5 Har användaren tillräcklig kunskap om hot och risker för IT-säkerheten? Hanteringen av leverantörer vid IT-enheten synes positiv dock föreslår vi att det sker en översyn avseende hanteringen av leverantörer generellt inom kommunen. 15

16 3.7 Finns det en avbrottsplan för att säkerställa att funktioner kan återställas inom erforderlig tid? Iakttagelser Det finns idag ingen dokumenterad plan om det sker en allvarlig händelse (katastrof). Från IT-enheten anges att nämnder med kritiska system förlitar sig på att den centrala driften har gott skydd och dubblerade lösningar. Det förs diskussioner inom kommunen kring alternativ driftsmiljö. Kommentarer och rekommendationer: Analyser för att identifiera följderna av eventuella katastrofer bör genomföras. En avbrottsplan bör upprättas. Avbrottsplanen bör innehålla en beskrivning av vad som krävs för att starta driften på nytt, prioriteringar samt ansvaret för olika aktiviteter. De diskussioner som förs kring alternativ driftsmiljö är positiva. För att minimera störningar för de mest kritiska systemen är det viktigt att det görs en översyn enligt de planer som finns. 3.8 Finns tillfredsställande skydd mot virus och spionprogram? Iakttagelser: Som skydd mot virus och annan skadlig kod har kommunen ett genomtänkt system som utarbetats tillsammans med leverantör. Skyddet har diskuterats med ansvariga. Kommentarer och rekommendationer: Vi bedömer kommunens skydd mot virus som tillfredsställande. 16

17 3.9 Finns kontroll på kommunens datorer Iakttagelser: IT-enheten ansvarar för att datorer inköps till kommunen enligt fastställda rutiner. Datorer märks och företecknas i register. I register anges var datorn placeras. Om en dator flyttas inom en förvaltning så ska enligt rutin detta meddelas IT-enheten. Inventeringar avseende datorer sker årsvis. Vid dessa tillfällen uppmärksammar IT-enheten att det förekommer att datorer flyttats utan att meddelande erhållits. Kommentarer och rekommendationer: Vi bedömer att kommunens har tillfredställande rutiner kring hantering av datorer. Det är dock viktigt att förvaltningar rapporterar förändringar till IT-enheten enligt de rutiner som finns. 17

18 4. Sammanfattande bedömning Vi vill sammanfatta granskningen med att många av de kontroller som vi genomfört varit tillfredsställande. Dock har vi i granskningen funnit flera förbättringsområden. Områden som vi uppmärksammat och där det finns ett förbättringsbehov sammanfattas i nedanstående punkter: Många användare uttrycker en osäkerhet kring kommunens IT-relaterade dokument. Detta innebär att det finns risker att dokumenten inte fyller sitt syfte (vad finns, vad gäller, var hittar man dokumenten). Här är det viktigt att ansvariga ser över hur olika dokument ska kommuniceras till ansvariga och användare samt att tillämpningen säkerställs av styrelse och nämnder. En utgångspunkt är att rätt information måste nå rätt målgrupp (användare, chefer, systemägare m fl). Vi konstaterar att det finns ett behov att ytterligare implementera styrande dokument inom nämnderna. Det är viktigt att det inom styrelser och nämnder genomförs systemsäkerhetsanalyser för verksamhetskritiska system inom kommunen enligt de intentioner som finns. Vår bedömning är att ansvaret inte är tillräckligt tydliggjort inom kommunen. T ex har uppföljningsarbetet varit eftersatt och gällande dokument har inte implementerats inom nämnderna. Här är det viktigt att de olika förbättringsaktiviteter som planerats genomförs. Vår bedömning är att rutiner avseende backuphantering inte är tillräckligt tillfredställande. Ökade och tydliga krav från verksamheten (nämnderna) bör utarbetas. Rutiner kring återläsning av backuper bör ses över. Vi föreslår att det sker en översyn avseende hur länge backuper förvaras (t ex av arkivskäl). Vi konstaterar att det finns ett behov av säkerhetsrelaterad utbildning varför det är viktigt att det inom nämnderna utarbetas utbildningsaktiviteter för att förbättra användarens kompetens inom IT/informationssäkerhetsområdet. I anslutning till detta är det viktigt att se över och revidera vissa ej aktuella IT-relaterade dokument. Här kan vi konstatera att det har planerats att genomföra olika typer av utbildningsinsatser vilket är positivt. Här är det givetvis viktigt att styrelse och nämnder medverkar till att all personal deltar i aktiviteter som bedöms vara generella och obligatoriska. Det är viktigt att det sker ett systematiskt uppföljningsarbete av användares kunskap kring säkerheten. I detta sammanhang är det även viktigt att nämna att det inom nämnderna säkerställs att kommunens helpdeskfunktion används enligt de intentioner som finns från IT-enheten. Detta ger kommunen en samlad bild av olika typer av händelser, t ex viktiga säkerhetsrelaterade händelser och problem. Detta underlättar att 18

19 allvariga problem snabbt och samtidigt ska kunna åtgärdas och arbetet med förebyggande arbete. Det är viktigt att styrelse och nämnder säkerställer och tydliggör vikten av att ansvariga chefer tillämpar den rutin som finns då anställda slutar. För att säkerställa tillförlitligheten avseende intrångsskydd mot systemen bedömer vi det viktigt att det genomförs oberoende tester mot systemens databaser (intrångstester från insidan och utsidan av kommunens brandvägg). IT-personal bör bära synlig id-handling och i anslutning till detta är det viktigt att det säkerställs att anställda inom kommunen är medvetna om att IT-personal alltid måste legitimera sig innan tillträde ges till datorer. Behörighetstilldelningen då nya lösenord tilldelas användare bör ses över. Framför allt gäller detta då användare förlorat sina lösenord. Det är viktigt att det sker en översyn och förbättring kring användare som delar på samma identitet och lösenord. Detta ska i möjligaste mån inte förekomma. Hanteringen av leverantörer vid IT-enheten synes positiv dock föreslår vi att det sker en översyn avseende hanteringen av leverantörer generellt inom kommunen. Mot bakgrund av ovanstående punkter bedömer vi det viktigt att kommunstyrelsen och nämnderna förbättrar IT-säkerheten inom kommunen. Ett förslag till första steg är att ledningen, verksamhetsansvariga, säkerhetsansvarig, IT-ansvariga och andra aktörer noga diskuterar nuläget inom kommunen. Exempel på punkter som är viktiga att ha tydlig samsyn och målsättning kring är följande: Vilka målsättningar finns med de olika förbättringsprojekten och vilka risker och konsekvenser finns innan projekten/arbetet är slutfört. Områden att förbättra men som ej är påbörjade samt anledningen till att inte förbättringar påbörjats. På vilket sätt bedrivs förbättringsarbetet och kan arbetet eventuellt bedrivas effektivare avseende identifiering av problem och hinder. Vilka förbättringseffekter kommer arbetet att innebära. Vem ansvarar för att åtgärda olika frågor och när ska det vara klart. Vilka resurser krävs. 19

20 Bilaga 1 (20)

21 Bilaga 2 Nedan visas en grafisk sammanställning kring vissa svar från användare. Svar där användare angett ett påstående bara till delvis eller inte alls är uppfyllt visas med negativa värden (röda). Där användare delgivit oss positiva svar (helt eller i huvudsak) visas detta med grön färg. Tagit del av dokument Fråga 1. ag har tagit del av dokumentet som berör IT-säkerhet (informationssäkerhet) inom kommunen och/eller min förvaltning. (21)

22 Känt var man återfinner dokument Fråga 16. Det är väl känt för mig var jag återfinner styrande och stödjande dokument som berör kommunens IT-säkerhet Alla Förvaltningschef Chef med underställd personal ( med budgetansvar) Annan typ av chefsbefattning Annan typ av befattning % -80% -60% -40% -20% 0% 20% 40% 60% 80% 100% (22)

23 Finner stödjande dokument 16. Det är väl känt för mig var jag återfinner styrande och stödjande dokument som berör kommunens IT-säkerhet Alla Förvaltningschef Chef med underställd personal ( med budgetansvar) Annan typ av chefsbefattning Annan typ av befattning % -80% -60% -40% -20% 0% 20% 40% 60% 80% 100% (23)

24 Risker vid utskrift 14. Då jag skriver ut känsliga dokument på skrivare så medför detta inga risker att obehöriga tar del av informationen (dvs skrivare står i en skyddad miljö eller kod används vid utskrift) Alla Förvaltningschef Chef med underställd personal ( med budgetansvar) Annan typ av chefsbefattning Annan typ av befattning % -80% -60% -40% -20% 0% 20% 40% 60% 80% 100% (24)

25 Bilaga 3 Fysiskt skydd Smedjebacken k1 k2 Är datorrummet konstruerat för ändamålet? Är väggarna och dörrar motståndskraftiga? k3 mot brand k4 mot inbrott k5 mot yttre värme k6 Risk för yttre påverkan saknas. T ex tung biltrafik k7 k8 k9 k10 k11 k12 Skydd finns i händelse av brand, ex argonit eller vattensystem? Brandsläckare fiins i anslutning till datorhall? Fönster saknas eller är skyddade mot insyn,inbrott Kylaggregat som säkerställer jämn temperatur finns? Datorer står upphöjda från golv i händelse av vattenläcka? (och/eller brand) Reservström till utrustning finns D N KBM besiktigat UNI 2008 Ingen annan vattenrisk k13 UPS finns Fungerar tikk res.. Reservström till utrustning Lång tid disel hela huset finns k14 k15 k16 Dörr till datorrum hålls alltid låst? Endast behöriga har tillträde till datorrum? Rutin finns för behörighet till datorrum Tilldelning från IT-chef enligt rutin Blankett kort t ex för obehöriga (25)

26 k17 Loggning av tillträde sker? k18 Uppföljning av loggar sker N Rapporter från tekniska kontoret avseende in och utpassering önskas k19 Datorrum innehåller ej onödigt material som kan orsaka brand eller damm? k20 k21 k22 Är kablage upphängt på ett genomtänkt och systematiskt sätt? Risk att obehöriga cirkulerar/passerar datorrummet är liten Finns sekretessförbindelse med leverantör? (rutin?) Skriftlig finns k23 Larm finns för fukt SOS tekniker och ITenhet k24 Damm Rök,brand,hetta Elkraft Onormal driftstemp maskiner Kyla Yttre tempraturer påverkar ej datorrum k25 Larm finns för inbrott k26 Larm finns för temperatur k27 Larm finns för brand k28 Finns avtal avseende alternativ driftsmiljö N Planering pågår % -80% -60% -40% -20% 0% 20% 40% 60% 80% 100% Delvis Inte uppfylld Helt (26)

Översiktlig granskning av IT-säkerheten

Översiktlig granskning av IT-säkerheten Revisionsrapport Översiktlig granskning av IT-säkerheten Östhammars kommun April 2009 Göran Persson Lingman 1 Innehållsförteckning 1. Inledning... 3 1.1 Bakgrund... 3 1.2 Syfte... 3 1.3 Metod... 4 1.4

Läs mer

Översiktlig granskning av IT-säkerheten

Översiktlig granskning av IT-säkerheten Revisionsrapport Översiktlig granskning av IT-säkerheten Finspångs kommun Maj 2010 Göran Persson Lingman Innehållsförteckning 1. SAMMANFATTANDE BEDÖMNING...3 2. INLEDNING...5 2.1 BAKGRUND...5 2.2 SYFTE...5

Läs mer

Vi ser ett behov av att det genomförs utbildningsaktiviteter inom kommunen.

Vi ser ett behov av att det genomförs utbildningsaktiviteter inom kommunen. Kommunrevisionen 2007-10-10 Kommunstyrelsen För kännedom: Kommunfullmäktige Granskning av IT-säkerheten På uppdrag at Lunds kommuns revisorer har Öhrlings PricewaterhouseCoopers genomfört en granskning

Läs mer

Revisionsrapport Styrning och ledning av IT och informationssäkerhet

Revisionsrapport Styrning och ledning av IT och informationssäkerhet www.pwc.se Revisionsrapport Styrning och ledning av IT och informationssäkerhet Göran Persson- Lingman Sollefteå Robert Bergman Mars/2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund...

Läs mer

IT-säkerhetspolicy. Fastställd av KF 2005-02-16

IT-säkerhetspolicy. Fastställd av KF 2005-02-16 IT-säkerhetspolicy Fastställd av KF 2005-02-16 IT-säkerhetspolicy Sidan 2 (9) Revisionsinformation Datum Åtgärd Ansvarig Version 2004-11-19 3.4 Ändrat första meningen PGR 2.0 förvaltningen -> verksamheten

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy 2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,

Läs mer

Revisionsrapport. Översiktlig granskning av den interna styrningen och kontrollen * Sammanfattande resultat. Ljusdals kommun

Revisionsrapport. Översiktlig granskning av den interna styrningen och kontrollen * Sammanfattande resultat. Ljusdals kommun www.pwc.se Revisionsrapport Översiktlig granskning av den interna styrningen och kontrollen * Sammanfattande resultat Göran Persson-Lingman Certifierad kommunal revisor Hanna Franck Larsson Certifierad

Läs mer

Kommunrevisionens Uppföljning av Granskning av ITsäkerheten

Kommunrevisionens Uppföljning av Granskning av ITsäkerheten Revisionsrapport Kommunrevisionens Uppföljning av Granskning av ITsäkerheten Klippans kommun 27 september 2010 Eva Lidmark, revisionskonsult Innehållsförteckning Sammanfattning... 1 1 Inledning... 1 1.1

Läs mer

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016 www.pwc.se Revisionsrapport Uppföljning av ITgranskning från år 2013 Caroline Liljebjörn 1 juni 2016 Innehåll Sammanfattning och revisionell bedömning...2 1.1. Bedömningar mot kontrollmål...2 2. Inledning...4

Läs mer

IT-Säkerhetsinstruktion: Förvaltning

IT-Säkerhetsinstruktion: Förvaltning n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy 2009-07-15 1 (9) Informationssäkerhetspolicy Antagen av kommunfullmäktige den 2009-10-21, 110 Kommunstyrelseförvaltningen Postadress Besöksadress Telefon Telefax E-post Hemsida 462 85 Vänersborg Sundsgatan

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Informationssäkerhet i. Torsby kommun

Informationssäkerhet i. Torsby kommun 2008-09-15 Informationssäkerhet i Torsby kommun Säkerhetsplan 20080915 IT-avdelningen Besöksadress Nya Torget 8, Torsby Torsby kommun 20. IT-avdelningen 685 80 Torsby 0560-160 97 0560-160 25 fax it@torsby.se

Läs mer

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation

Läs mer

Revisionsrapport. Granskning av IT-hanteringen inom Vård- och omsorgsförvaltningen. Katrineholms kommun

Revisionsrapport. Granskning av IT-hanteringen inom Vård- och omsorgsförvaltningen. Katrineholms kommun Revisionsrapport Granskning av IT-hanteringen inom Vård- och omsorgsförvaltningen Katrineholms kommun Göran Persson Lingman, certifierad kommunal revisor Februari 2010 (1) Innehåll 1. Sammanfattande bedömning...3

Läs mer

Revisionsrapport. Granskning av. IT i organisationen ur ett nyttoperspektiv. Bollnäs kommun. Oktober Göran Persson Lingman Louise Cedemar

Revisionsrapport. Granskning av. IT i organisationen ur ett nyttoperspektiv. Bollnäs kommun. Oktober Göran Persson Lingman Louise Cedemar Revisionsrapport Granskning av IT i organisationen ur ett nyttoperspektiv Bollnäs kommun Oktober 2005 Göran Persson Lingman Louise Cedemar INNEHÅLLSFÖRTECKNING 1. Sammanfattande bedömning...3 2. Inledning...4

Läs mer

Hallstahammars kommun

Hallstahammars kommun Revisorerna REVISIONSRAPPORT Granskning av Kommunens IT-hantering Hallstahammars kommun Utarbetad av Komrev inom Öhrlings PricewaterhouseCoopers på uppdrag av kommunens revisorer och antagen vid revisorernas

Läs mer

Granskning av kommunens IT-hantering

Granskning av kommunens IT-hantering Revisionsrapport Granskning av kommunens IT-hantering Lindesbergs kommun 2010-04-16 Göran Persson Lingman Thomas Lidgren Innehållsförteckning 1 Sammanfattning...1 2 Inledning...4 2.1 Bakgrund...4 2.2 Syfte...4

Läs mer

Informationssäkerhet - Informationssäkerhetspolicy

Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhetspolicy 2008-08-29 Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål...

Läs mer

Revisionsrapport. Söderhamns kommun. Översiktlig granskning kring kommunens IT-hantering. December 2008. Göran Persson Lingman, Louise Cedemar

Revisionsrapport. Söderhamns kommun. Översiktlig granskning kring kommunens IT-hantering. December 2008. Göran Persson Lingman, Louise Cedemar Revisionsrapport Söderhamns kommun Översiktlig granskning kring kommunens IT-hantering December 2008 Göran Persson Lingman, Louise Cedemar Innehållsförteckning 1. Sammanfattande bedömning...2 2. Inledning...4

Läs mer

Revisionsrapport. Granskning av. IT i skolan. Bollnäs kommun. November Louise Cedemar Göran Persson Lingman

Revisionsrapport. Granskning av. IT i skolan. Bollnäs kommun. November Louise Cedemar Göran Persson Lingman Revisionsrapport Granskning av IT i skolan Bollnäs kommun November 2005 Louise Cedemar Göran Persson Lingman INNEHÅLLSFÖRTECKNING 1. Sammanfattande bedömning...3 2. Inledning...4 2.1 Bakgrund...4 2.2 Revisionsfråga...4

Läs mer

Informationssäkerhetspolicy. Linköpings kommun

Informationssäkerhetspolicy. Linköpings kommun Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481

Läs mer

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING...1 2 MÅL FÖR IT-SÄKERHETSARBETET...1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN...1 3.1 ALLMÄNT...1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET...2 3.2.1...2 3.2.2 Systemansvarig...3

Läs mer

IT- och informationssäkerhet

IT- och informationssäkerhet www.pwc.se Revisionsrapport IT- och informationssäkerhet Robert Bergman Revisionskonsult December 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga...

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Antagen av Kommunfullmäktige 2009-04-23 57 1. Allmänt... 3 1.1 Inledning... 3 1.2 Begreppet informationssäkerhet

Läs mer

Informationssäkerhetsanvisningar Förvaltning

Informationssäkerhetsanvisningar Förvaltning HÖGSKOLAN I BORÅS STYRDOKUMENT 2012-12-12 Dnr 074-11-19 Informationssäkerhetsanvisningar Förvaltning i enlighet med rektors beslut fattat den 16 februari 2010 (dnr 020-09-101). Gäller från och med den

Läs mer

IT-verksamheten, organisation och styrning

IT-verksamheten, organisation och styrning IT-verksamheten, organisation och styrning KPMG Örebro 27 februari 2007 Antal sidor 12 Innehåll 1. Inledning 1 2. Syfte 1 3. Metod 1 4. Sammanfattning 2 5. IT-verksamhet, organisation och ansvar 3 5.1.1

Läs mer

Informationssäkerhet, Linköpings kommun

Informationssäkerhet, Linköpings kommun 1 (6) E-Lin projektet 2013-10-28 Informationssäkerhet, Linköpings kommun Delrapport 2 Innehåll Dokumenthistorik... 3 1. Syfte... 3 2. Bakgrund... 3 2.1 Målgrupp... 3 3. Frågeställningar... 3 4. Undersökning...

Läs mer

Regler och instruktioner för verksamheten

Regler och instruktioner för verksamheten Informationssäkerhet Regler och instruktioner för verksamheten Dokumenttyp Regler och instruktioner Dokumentägare Kommungemensam ITsamordning Dokumentnamn Regler och instruktioner för verksamheten Dokumentansvarig

Läs mer

Sedan år 2000 har Anita Eckersand arbetat inom Varbergs kommun.

Sedan år 2000 har Anita Eckersand arbetat inom Varbergs kommun. V A R B E R G S K O M M U N föregångare inom IT-säkerhet av lena lidberg Vilka är kommunens viktigaste IT-system? Och hur länge kan systemen ligga nere innan det uppstår kaos i verksamheterna? Frågor som

Läs mer

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2

Läs mer

Revisionsrapport: Granskning av IT-säkerhetspolicy. Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy.

Revisionsrapport: Granskning av IT-säkerhetspolicy. Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy. Revisorerna Direktionen Revisionsrapport: Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy. Revisionen önskar att direktionen lämnar synpunkter på de slutsatser som finns redovisade

Läs mer

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav

Läs mer

PM 2009-01-21. DANDERYDS KOMMUN Kommunledningskontoret Johan Haesert KS 2008/0177. Översyn av IT- och telefonidrift - lägesrapport.

PM 2009-01-21. DANDERYDS KOMMUN Kommunledningskontoret Johan Haesert KS 2008/0177. Översyn av IT- och telefonidrift - lägesrapport. 1(5) KS 2008/0177 Översyn av IT- och telefonidrift - lägesrapport Bakgrund Under det gångna året har inträffat ett antal driftstopp inom IT och telefoni som fått allvarliga konsekvenser genom att för verksamheten

Läs mer

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet 2008:490 kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet Fastställt av kommunfullmäktige 2008-10-02 302 komplettering gjord

Läs mer

Revisionsrapport IT-verksamheten

Revisionsrapport IT-verksamheten www.pwc.se Revisionsrapport Göran Persson- Lingman & Robert Bergman IT-verksamheten Gällivare kommun Hantering av IT-verksamheten Innehållsförteckning 1. Sammanfattning, bedömning och rekommendationer...3

Läs mer

Riktlinje för informationssäkerhet

Riktlinje för informationssäkerhet Bilaga 2 Dokumentansvarig: Chef Samhällsskydd och Beredskap Upprättad av: Informationssäkerhetschef Beslutad av: Kommunfullmäktige Gäller för: Anställda och förtroendevalda i Göteborgs Stads förvaltningar,

Läs mer

Organisation för samordning av informationssäkerhet IT (0:1:0)

Organisation för samordning av informationssäkerhet IT (0:1:0) Organisation för samordning av informationssäkerhet IT (0:1:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr: 0036/13 Kommunalförbundet ITSAM,

Läs mer

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57 1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd

Läs mer

Bilaga, Definition av roller och begrepp, till policy för IT-säkerhet

Bilaga, Definition av roller och begrepp, till policy för IT-säkerhet Fastighetsavdelningen STYRDOKUMENT Leif Bouvin 07-05-24 dnr A 13 349/ 07 031-789 58 98 Bilaga, Definition av roller och begrepp, till policy för IT-säkerhet Publiceringsdatum Juni 2007 Publicerad Beslutsfattare

Läs mer

Intern kontroll och riskbedömningar. Strömsunds kommun

Intern kontroll och riskbedömningar. Strömsunds kommun www.pwc.se Revisionsrapport Intern kontroll och riskbedömningar Anneth Nyqvist Mars 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga... 3 1.3. Kontrollmål

Läs mer

IT-säkerhetspolicy. Antagen av kommunfullmäktige 2004-06-21

IT-säkerhetspolicy. Antagen av kommunfullmäktige 2004-06-21 IT-säkerhetspolicy Antagen av kommunfullmäktige 2004-06-21 1 Det moderna samhället är starkt beroende av att elförsörjning, telekommunikationer och IT-system fungerar. Om dessa påverkas kan svåra störningar

Läs mer

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016 Informationssäkerhetspolicy Informationssäkerhetspolicy för Vingåkers kommun 013-016 Innehållsförteckning 1 Mål... Syfte... 3 Ansvarsfördelning... 4 Definition... 5 Genomförande och processägare... 3 Dokumentnamn

Läs mer

Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017

Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017 SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017 Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen

Läs mer

Jämtlands Gymnasieförbund

Jämtlands Gymnasieförbund Jämtlands Gymnasieförbund Svar på revisionsrapport - Granskning av ITsäkerhetspolicy Dnr 212-2013 Linda Lignell Innehållsförteckning 1. Allmänt... 3 2. Efterlevnad av policyn... 3 2.1. IT-säkerhetspolicy...

Läs mer

Handlingsplan för persondataskydd

Handlingsplan för persondataskydd Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd

Läs mer

Avesta kommun. Intern kontroll Uppföljning av revisionsgranskning

Avesta kommun. Intern kontroll Uppföljning av revisionsgranskning Uppföljning av revisionsgranskning Offentlig sektor KPMG AB 2012-10-02 Antal sidor: 6 Antal bilagor: X Innehåll 1. Sammanfattning 1 2. Bakgrund 1 3. Syfte 2 4. Avgränsning 2 5. Ansvarig styrelse 2 6. Metod

Läs mer

Härjedalens Kommuns IT-strategi

Härjedalens Kommuns IT-strategi FÖRFATTNINGSSAMLING BESLUT GÄLLER FR FLIK SID Kf 105/04 2004-09-20 1 Härjedalens Kommuns IT-strategi En vägvisare för kommunal IT 2 INNEHÅLL Sid 1. BESKRIVNING 3 1.1 Syfte och omfattning 3 1.2 Kommunens

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina 1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning

Läs mer

Revisionsrapport. Kalmar kommun. Förstudie av personalsystemet. Caroline Liljebjörn. 10 oktober 2011

Revisionsrapport. Kalmar kommun. Förstudie av personalsystemet. Caroline Liljebjörn. 10 oktober 2011 Revisionsrapport Förstudie av personalsystemet Kalmar kommun Caroline Liljebjörn Förstudie av personalsystemet 2011-10-10 Caroline Liljebjörn Stefan Wik Kalmar kommun Förstudie av personalsystemet Innehållsförteckning

Läs mer

Revisionsrapport Uppföljning av granskning förtroendevaldas anspråk på förlorad arbetsförtjänst

Revisionsrapport Uppföljning av granskning förtroendevaldas anspråk på förlorad arbetsförtjänst www.pwc.se Revisionsrapport Helena Steffansson Carlson September 2016 Innehåll Sammanfattning...2 1. Inledning...3 1.1. Bakgrund...3 1.2. Syfte och revisionsfråga...3 1.3. Kontrollmål...3 1.4. Avgränsning...3

Läs mer

INTERN STYRNING OCH KONTROLL KOMMUNSTYRELSEN LIDKÖPINGS KOMMUN. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer

INTERN STYRNING OCH KONTROLL KOMMUNSTYRELSEN LIDKÖPINGS KOMMUN. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer www.pwc.se Revisionsrapport INTERN STYRNING OCH KONTROLL Hans Axelsson Göran Persson- Lingman Juni 2016 KOMMUNSTYRELSEN LIDKÖPINGS KOMMUN - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert

Läs mer

Granskning av IT-hanteringen

Granskning av IT-hanteringen Revisionsrapport Granskning av IT-hanteringen Katrineholms kommun Göran Persson Lingman Thomas Lidgren Januari 2013 Innehållsförteckning Sammanfattning och revisionell bedömning 3 1 Bakgrund och resultat

Läs mer

GENERELL SYSTEMSÄKERHETSPLAN FÖR FALKÖPINGS KOMMUN

GENERELL SYSTEMSÄKERHETSPLAN FÖR FALKÖPINGS KOMMUN GENERELL SYSTEMSÄKERHETSPLAN FÖR FALKÖPINGS KOMMUN 06-07 GENERELL SYSTEMSÄKERHETSPLAN FÖR FALKÖPINGS KOMMUNS NÄTVERK 1 INLEDNING...1 2 BAKGRUND...1 3 VERKSAMHETSBESKRIVNING...2 3.1 ANVÄNDNINGSSÄTT - FUNKTIONSBESKRIVNING...2

Läs mer

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING... 1 2 MÅL FÖR IT-SÄKERHETSARBETET... 1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 1 3.1 ALLMÄNT... 1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 2 3.2.1... 2 3.2.2

Läs mer

Uppföljning av revisionsrapport om kommunens IT-hantering från 2010

Uppföljning av revisionsrapport om kommunens IT-hantering från 2010 PM Uppföljning av revisionsrapport om kommunens IT-hantering från 2010 Emmaboda kommun 11 juni 2012 Jard Larsson Certifierad kommunal revisor 2010-års granskning Följande revisionsfrågor ställdes 2010:

Läs mer

GENERELL SYSTEMSÄKERHETSPLAN FÖR FALKÖPINGS KOMMUNS NÄTVERK 1 INLEDNING...1 2 BAKGRUND...1

GENERELL SYSTEMSÄKERHETSPLAN FÖR FALKÖPINGS KOMMUNS NÄTVERK 1 INLEDNING...1 2 BAKGRUND...1 GENERELL SYSTEMSÄKERHETSPLAN FÖR FALKÖPINGS KOMMUNS NÄTVERK 1 INLEDNING...1 2 BAKGRUND...1 3 VERKSAMHETSBESKRIVNING...1 3.1 ANVÄNDNINGSSÄTT - FUNKTIONSBESKRIVNING...1 3.1.1 Användning under normala förhållanden

Läs mer

IT-säkerhetspolicy för Landstinget Sörmland

IT-säkerhetspolicy för Landstinget Sörmland Bilaga 1, LS 115 /02 1.0 1(5) IT-säkerhetspolicy för Landstinget Sörmland Inledning Bakgrund och motiv Mål Medel Omfattning Organisation och ansvar Regelverk 1.0 2(5) Inledning Policyn är landstingsstyrelsens

Läs mer

Granskning av generell behörighetshantering

Granskning av generell behörighetshantering Revisionsrapport Granskning av generell behörighetshantering Botkyrka kommun Göran Persson Lingman Sept 2012 Innehåll 1 Sammanfattning 2 2 Inledning 4 2.1 Bakgrund 4 2.2 Metod och avgränsning 4 3 Resultat

Läs mer

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det??

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det?? Informationssäkerhet Hur skall jag som chef hantera detta?? Vad är det?? Vad är informationssäkerhet? Informationssäkerhet handlar om att skapa och upprätthålla ett lämpligt skydd av information. Information

Läs mer

Granskning av generella IT-kontroller för PLSsystemet

Granskning av generella IT-kontroller för PLSsystemet F Ö R S V A R E T S M A T E R I E LV E R K (F M V ) 115 88 S T O C K HO LM Försvarets materielverk (FMV) Granskning av generella IT-kontroller för PLSsystemet vid Försvarets materielverk (FMV) Som ett

Läs mer

Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018

Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 SKATTEVERKET 171 94 SOLNA Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 Som en del av arbetet med att granska Skatteverkets årsredovisning 2018 har

Läs mer

INTERN STYRNING OCH KONTROLL. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer

INTERN STYRNING OCH KONTROLL. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer www.pwc.se Revisionsrapport INTERN STYRNING OCH KONTROLL Hans Axelsson Göran Persson- Lingman Juni 2016 MILJÖ OCH BYGGNÄMNDEN LIDKÖPINGS KOMMUN - Resultat av en webbenkät genomförd på uppdrag av kommunens

Läs mer

EDA KOMMUN. nformationssäkerhet - Informationssäkerhetspolicy

EDA KOMMUN. nformationssäkerhet - Informationssäkerhetspolicy EDA KOMMUN nformationssäkerhet - Informationssäkerhetspolicy Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål... 2 3 Organisation, roller

Läs mer

Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson

Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson Policy för tekniska och organisatoriska åtgärder för 14 juni 2018 Peter Dickson Sida 2 av 6 Innehåll Inledning... 3 Organisation... 3 Allmänt om det tekniska säkerhetsarbetet... 4 Kontinuitetsplanering...

Läs mer

IT-säkerhetsinstruktion Förvaltning

IT-säkerhetsinstruktion Förvaltning IT-säkerhetsinstruktion Förvaltning 2013-09-24 1.0 IT- S Ä K E R H E T S I N S T R U K T I O N IT-säkerhetsinstruktion Finspångs kommun 612 80 Finspång Telefon 0122-85 000 Fax 0122-850 33 E-post: kommun@finspang.se

Läs mer

Granskning av IT-säkerhet

Granskning av IT-säkerhet TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-02-11 Dnr: 2014/957-IFN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Individ- och familjenämnden Granskning av IT-säkerhet

Läs mer

Uppföljning avseende granskning av attestrutiner

Uppföljning avseende granskning av attestrutiner Revisionsrapport Uppföljning avseende granskning av attestrutiner Nynäshamns kommun December 2010 Jonas Eriksson Innehållsförteckning 1 Inledning... 1 1.1 Syfte och revisionsfråga... 1 1.2 Avgränsning

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

Gislaveds kommun. Övergripande säkerhetsgranskning. säkerhet angående externt och internt dataintrång. Informationssäkerhetsspecialister:

Gislaveds kommun. Övergripande säkerhetsgranskning. säkerhet angående externt och internt dataintrång.  Informationssäkerhetsspecialister: www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet angående externt och internt dataintrång Informationssäkerhetsspecialister: Pernilla Nordström Viktor Bergvall Victor Svensson Kommunalrevisor:

Läs mer

RIKTLINJER FÖR IT-SÄKERHET

RIKTLINJER FÖR IT-SÄKERHET FÖRFATTNINGSSAMLING (8.1.3) RIKTLINJER FÖR IT-SÄKERHET Dokumenttyp Riktlinjer Ämnesområde IT Ägare/ansvarig IT-strateg Antagen av KS 2012-02-08 47 Revisions datum Förvaltning KSF, stab Dnr KS/2010:1056

Läs mer

INTERN STYRNING OCH KONTROLL. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer

INTERN STYRNING OCH KONTROLL. - Resultat av en webbenkät genomförd på uppdrag av kommunens revisorer www.pwc.se Revisionsrapport INTERN STYRNING OCH KONTROLL Hans Axelsson Göran Persson- Lingman Juni 2016 KULTUR OCH FRITIDSNÄMNDEN LIDKÖPINGS KOMMUN - Resultat av en webbenkät genomförd på uppdrag av kommunens

Läs mer

Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem

Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Karin Norrman Elgh Översiktlig revisionsrapport Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Vara kommun Anställningar och avslut i lönesystemet

Läs mer

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång.   Informationssäkerhetsspecialister: www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena

Läs mer

Granskning av Intern kontroll

Granskning av Intern kontroll www.pwc.se Revisionsrapport Lars Wigström Cert. kommunal revisor Granskning av Intern kontroll Vingåkers kommun Innehållsförteckning 1. Sammanfattande bedömning och rekommendationer... 1 2. Inledning...3

Läs mer

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Lomma Kommun

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Lomma Kommun www.pwc.se Henrik Friang Säkerhetsspecialist, PwC December 2015 Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Lomma Kommun Innehållsförteckning 1. Sammanfattning...2

Läs mer

Informationssäkerhetspolicy för Katrineholms kommun

Informationssäkerhetspolicy för Katrineholms kommun Styrdokument Informationssäkerhetspolicy för Katrineholms kommun Senast reviderad av kommunfullmäktige, 203 2 (10) Beslutshistorik Gäller från 2013-09-16 2015-12-31 2010-08-18 Revision enligt beslut av

Läs mer

IT-säkerhetspolicy Instruktion 2012-09-17 Kommunfullmäktige. Senast reviderad 2012-08-27. Beskriver IT-säkerhetarbetet.

IT-säkerhetspolicy Instruktion 2012-09-17 Kommunfullmäktige. Senast reviderad 2012-08-27. Beskriver IT-säkerhetarbetet. 2012-08-27 Sidan 1 av 6 IT-säkerhetspolicy Dokumentnamn Dokumenttyp Fastställd/upprättad Diarie nummer Fastställd av IT-säkerhetspolicy Instruktion 2012-09-17 Kommunfullmäktige Dokumentansvarig/ processägare

Läs mer

Granskning av räddningstjänstens ITverksamhet

Granskning av räddningstjänstens ITverksamhet www.pwc.se Granskning av räddningstjänstens ITverksamhet Författare: Niklas Ljung, projektledare Ida Ek, utredare Södertörns Brandförsvarsförbund December 2017 1. Bakgrund och syfte Bakgrund och syfte

Läs mer

Kommunrevisionen KS 2016/00531

Kommunrevisionen KS 2016/00531 V W Halmstad Kommunrevisionen Datum 2017-02-07 kommunrevisionen@halmstad.se Dnr KS 2016/00531 Yttrande - Granskning övergripande säkerhetsgranskning av kommunens säkerhet angående externt och internt dataintrång

Läs mer

Uppföljningsrapport IT-generella kontroller 2015

Uppföljningsrapport IT-generella kontroller 2015 Revisionsrapport Uppföljningsrapport IT-generella kontroller 2015 Uppsala kommun Gustaf Gambe Frida Ilander 15 september 2015 1 av 17 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning...

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy Dokumentnamn Dokumenttyp Fastställd/upprättad Beslutsinstans Informationssäkerhetspo licy Policy 2013-11-11 KF Dokumentansvarig Diarienummer Giltig till IT-chef KS.2013.182

Läs mer

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017 Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...

Läs mer

Kommunstyrelsen Bygg- och miljönämnden Humanistiska nämnden Socialnämnden Tekniska nämnden. För kännedom: Kommunfullmäktiges presidium

Kommunstyrelsen Bygg- och miljönämnden Humanistiska nämnden Socialnämnden Tekniska nämnden. För kännedom: Kommunfullmäktiges presidium Revisorerna 1 (1) Kommunstyrelsen Bygg- och miljönämnden Humanistiska nämnden Socialnämnden Tekniska nämnden För kännedom: Kommunfullmäktiges presidium Revisionsrapport: Revisorerna har uppdragit till

Läs mer

Översiktlig granskning av kommunens arbete med att säkerställa en tillräcklig intern kontroll Smedjebackens kommun

Översiktlig granskning av kommunens arbete med att säkerställa en tillräcklig intern kontroll Smedjebackens kommun www.pwc.se Revisionsrapport Louise Cedemar, Hanna Franck Larsson Översiktlig granskning av kommunens arbete med att säkerställa en tillräcklig intern kontroll Smedjebackens kommun Översiktlig granskning

Läs mer

1(6) Informationssäkerhetspolicy. Styrdokument

1(6) Informationssäkerhetspolicy. Styrdokument 1(6) Styrdokument 2(6) Styrdokument Dokumenttyp Policy Beslutad av Kommunfullmäktige 2017-05-17 73 Dokumentansvarig IT-chef Reviderad av 3(6) Innehållsförteckning 1 Inledning...4 1.1 Begreppsförklaring...4

Läs mer

Policy Document Number ESS-0002649 Date Mar 14, 2013 Revision 1 (3) Plan för IT Säkerhet

Policy Document Number ESS-0002649 Date Mar 14, 2013 Revision 1 (3) Plan för IT Säkerhet Revision 1 (3) State Released Plan för IT Säkerhet DOCUMENT REVISION HISTORY Revision Reason for revision Date 1 New Document 2013-02-26 List of Authors List of Reviewers List of Approvers Skölde, Daniel/Ulrika

Läs mer

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner Riktlinjer avseende Informationssäkerheten Sida 1 Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner Informationssäkerhet är en del i kommunernas lednings- och kvalitetsprocess

Läs mer

Informationssäkerhet - Instruktion för förvaltning

Informationssäkerhet - Instruktion för förvaltning Informationssäkerhet - Instruktion för förvaltning Innehållsförteckning 1. INFORMATIONSSÄKERHET...3 2. ORGANISATION OCH ANSVAR INFORMATIONSSÄKERHET...4 2.1 KOMMUNSTYRELSEN... 4 2.2 NÄMND OCH BOLAG... 4

Läs mer

Policy och strategi för informationssäkerhet

Policy och strategi för informationssäkerhet Styrdokument Dokumenttyp: Policy och strategi Beslutat av: Kommunfullmäktige Fastställelsedatum: 2014-10-23, 20 Ansvarig: Kanslichefen Revideras: Vart 4:e år eller vid behov Följas upp: Vartannat år Policy

Läs mer

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy inom Stockholms läns landsting LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4

Läs mer

Granskning intern kontroll

Granskning intern kontroll Revisionsrapport Granskning intern kontroll Kinda kommun Karin Jäderbrink Cert. kommunal revisor Innehållsförteckning 1 Sammanfattande bedömning 1 2 Bakgrund 2 2.1 Uppdrag och revisionsfråga 2 2.2 Avgränsning

Läs mer

Granskning av ändrad organisation avseende nämndernas ekonomfunktion Nynäshamns kommun Revisionsrapport

Granskning av ändrad organisation avseende nämndernas ekonomfunktion Nynäshamns kommun Revisionsrapport Granskning av ändrad organisation avseende nämndernas ekonomfunktion Nynäshamns kommun Revisionsrapport Percy Carlsbrand Februari 2011 Innehållsförteckning 1 Sammanfattande bedömning och rekommendationer...

Läs mer

IT-SÄKERHETSPOLICY. Stadskontoret. 1 Inledning... 1. 1.1 Definition... 2. 1.2 Omfattning... 2. 2 Mål för IT-säkerhetsarbetet... 2

IT-SÄKERHETSPOLICY. Stadskontoret. 1 Inledning... 1. 1.1 Definition... 2. 1.2 Omfattning... 2. 2 Mål för IT-säkerhetsarbetet... 2 IT-SÄKERHETSPOLICY 1 Inledning... 1 1.1 Definition... 2 1.2 Omfattning... 2 2 Mål för IT-säkerhetsarbetet... 2 3 Ledning och ansvar för IT-säkerheten... 3 4 Lagar och andra regelverk... 4 5 IT-säkerhetsarbetet...

Läs mer

POLICY INFORMATIONSSÄKERHET

POLICY INFORMATIONSSÄKERHET POLICY INFORMATIONSSÄKERHET Fastställd av Kommunfullmäktige 2016-03-21 56 Bo Jensen Säkerhetsstrateg Policy - Informationssäkerhet Denna policy innehåller Haninge kommuns viljeinriktning och övergripande

Läs mer

Kontinuitetsplan IT. Bilaga till Informationssäkerhetspolicy

Kontinuitetsplan IT. Bilaga till Informationssäkerhetspolicy Intendentur och service Chef Fredrik Nilsson STYRDOKUMENT Diarienummer: GIH 2018/245 Datum: 2018-05-09 Beslutat av: Rektor Beslutsdatum: 2018-06-13 Ersätter Dnr: Ö 2013/219 Giltighetstid: Tillsvidare 1(8)

Läs mer