Granskning av risken för driftstopp i Landstingets informationssystem

Storlek: px
Starta visningen från sidan:

Download "Granskning av risken för driftstopp i Landstingets informationssystem"

Transkript

1 Uppföljande rapport Granskning av risken för driftstopp i Landstingets informationssystem Mikael Carinci Martin Wallberg Landstinget i Uppsala län Januari 2017

2 Innehållsförteckning Sammanfattning 2 Inledning Bakgrund och uppdrag Övergripande och detaljerad frågeställning Genomförande, avgränsningar och metod Läsanvisning 9 2 Iakttagelser och bedömningar Styrning av IT-driften Iakttagelser och bedömningar Rekommendationer Strukturen för IT-drift och support Iakttagelser och bedömningar Rekommendationer Utarbetande av kontinuitets- och katastrofplan Iakttagelser och bedömningar Rekommendationer Systematisk uppföljning och utvärdering vid driftsstopp Iakttagelser och bedömningar Rekommendationer Rutiner inför uppdatering och återställningsrutiner Iakttagelser och bedömningar Rekommendationer Beredskap för hårdvarufel, driftsstopp och överbelastningsattacker Iakttagelser och bedömningar Rekommendationer 16 3 Besvarande av den övergripande revisionsfrågan 17 4 Övriga reflektioner 19 Landstinget i Uppsala län 1 av 19

3 Sammanfattning På uppdrag av revisorerna i Landstinget i Uppsala län (LUL) genomförde 2013 en granskning av risken för driftstopp i landstingets informationssystem. Granskningen visade att LUL till stora delar hade vidtagit ändamålsenliga åtgärder för att minska risken för oplanerade driftstopp. Däremot identifierades ett antal områden där det fanns förbättringspotential. har av landstingsrevisorerna fått i uppdrag att följa upp om LUL agerat på tidigare rekommendationer. Den övergripande frågan som revisorerna önskar få besvarad är: Har LUL vidtagit ändamålsenliga åtgärder för att minska risken för oplanerade driftstopp? Vår sammanfattande bedömning är att de åtgärder som noterades i föregående rapport 2013 medger fortsatt god beredskap för att hantera oplanerade avbrott eller störningar i de tjänster MSI erbjuder ur ett tekniskt perspektiv 1. Redundans finns uppbyggt i IT-system och beredskapsfunktioner är implementerade och bedöms fungera. Störningen i Cosmic under hösten 2016 påverkade enligt uppgift inte LUL:s förmåga att utföra vård med bibehållen patientsäkerhet. I övrigt har det enligt uppgift inte inträffat några mer omfattande oplanerade störningar eller avbrott med påverkan på verksamheten inom LUL:s IT-miljö de senaste åren. För att minimera risken för störningar eller avbrott krävs beredskap och proaktivitet och ett nära samarbete mellan verksamhet och IT. För att kunna arbeta proaktivt krävs kunskap om dels vilket stöd som är kritiskt för verksamheten och dels vilka långsiktiga mål verksamheten har, så att IT kan rätta sin planering efter detta. Därför är LUL:s övergripande vision, mål och strategi viktigt även för styrning och ledning av IT. Därtill krävs att verksamheten säkerställer prioritering av vilket ITstöd som är kritiskt och vad som är av mindre vikt. Vår rekommendation är, i likhet med föregående rapport, att fortsatt se över ledningsmodellen som idag upplevs som splittrad och i samband med detta även utreda och fastställa vilken budgetmodell som skall användas. Tydlighet i ovanstående bidrar till att skapa långsiktiga förutsättningar för IT att stödja LUL:s verksamhetsutveckling och arbeta förebyggande i sin leverans, vilket vi bedömer är svårt att åstadkomma med dagens förutsättningar, med en ITstyrning som upplevs som reaktiv och ad hoc-baserad. Med en politisk enighet och motiverad personal som grund har LUL goda möjligheter att åstadkomma de förändringar inom ramen för den digitala transformationen som är en förutsättning för att realisera den e-hälsostrategi som beskrivs i Regionens plan och budget Termen driftsstopp kan syfta på systemavbrott med eller utan påverkan på verksamheten i form av störningar eller avbrott i den tjänst som verksamheten använder. Vår bedömning är att det som är relevant att besvara i sammanhanget, givet den övergripande revisionsfrågan, är vilka åtgärder som vidtagits inom LUL för att förebygga risken för oplanerade systemavbrott eller systemstörningar som påverkar en eller flera verksamhetsstödjande tjänster. För att tydliggöra detta har vi, istället för driftsstopp, valt att använda termen, och basera vår bedömning av LUL:s hanteringsförmåga på, oplanerade avbrott eller störningar i tjänster. Landstinget i Uppsala län 2 av 19

4 För att skapa förutsättningar att i större utsträckning förebygga oplanerade störningar eller avbrott i tjänsterna, både ur ett tekniskt men också verksamhetsmässigt perspektiv, noterar vi följande rekommendationer som vi ser som högst prioriterade på kort sikt: Färdigställ den informationsklassning som initierats av informationssäkerhetsansvarig för att säkerställa att verksamheten och Medicinsk teknik, Sjukhusfysik och IT (MSI) är överens om vilka system som är högst prioriterade ur verksamhetssynpunkt och kan vidta rätt åtgärder vad gäller redundans, övervakning och beredskap. Med utgångspunkt i LUL:s övergripande katastrofplan, uppdatera riskanalysen för att identifiera och dokumentera ytterligare scenarios som har bäring på IT-stödet och säkerställ koppling mot denna från den katastrofplan (Disaster Recovery Plan) som påbörjats av MSI. Verksamheten skall ansvara för prioritering av tjänsters kriticitet. Ta fram och kommunicera gemensamma definitioner kring avbrott eller störningar i de tjänster MSI eller andra externa leverantörer erbjuder. Upprätta utifrån detta rutiner för eskalering till informationssäkerhetsansvarig. Arbetet bör även ingå som en komponent i framtagandet av ovan beskrivna incidentshanteringsrutiner. Den ekonomiska styrningen i form av budget och principer kring denna behöver förtydligas och fastställas av Regionstyrelsen för hela IT:s verksamhet. Slutför implementationen av nytt stöd för logganalys och ärendehantering så att det finns stöd för proaktiv övervakning och åtgärdsberedskap. För att på lång sikt skapa förutsättningar av strukturell och organisatorisk karaktär för att förbättra LUL:s förmåga att både förebygga och ha beredskap för oplanerade störningar eller avbrott rekommenderar vi följande: Arbeta fram en landstingsövergripande IT-strategi som kopplar till och stödjer de målsättningar LUL på sikt har tagit fram i RPB-dokumentet så att IT kan förhålla sig till detta i sin planering om detta bedöms som ett relevant komplement till digitaliserings- och e-hälsostrategin som nyligen fastslagits. Säkerställ att det i alla former av planering inklusive strategiarbete utförs riskbedömningar och konsekvensanalyser och att risker tilldelas en ägare som ansvarig för motåtgärder. Regionledningen bör ta ett övergripande ansvar för en förenkling av den organisatoriska modellen för IT och dess styrning och specifika verksamhetskrav, vilka skall kopplas mot LUL:s övergripande strategi. Landstinget i Uppsala län 3 av 19

5 Tydliggör sjukhusledningens och verksamhetens ansvar för framtagande och regelbunden övning av reservrutiner för de kritiska tjänster där patientsäkerheten riskerar att äventyras i händelse av avbrott. Tydliggör verksamhetens ansvar för kravställning i framtagande av SLA (Service Level Agreement) för de olika tjänster som MSI och andra externa leverantörer erbjuder. Landstinget i Uppsala län 4 av 19

6 Inledning 1.1 Bakgrund och uppdrag På uppdrag av landstingsrevisorerna genomförde i mars 2014 en granskning av LUL: s beredskap för oplanerade driftstopp. Landstingsrevisorerna önskar nu en uppföljande granskning av hur LUL hanterar risken för driftsstopp i centrala informationssystem, dels i syfte att följa upp de rekommendationer som gavs i tidigare granskning, dels med hänsyn till en större störning som inträffade i journalsystemet Cosmic under hösten Den tidigare granskningen visade att LUL till stora delar hade vidtagit ändamålsenliga åtgärder för att minska risken för oplanerade störningar och avbrott i tjänster, bland annat genom en processorientering av IT-verksamheten. Däremot identifierades ett antal områden med förbättringspotential, till exempel inom styrning, ledning och uppföljning, samt rörande hantering av störningar och avbrott i form av grundläggande definitioner, systematik och uppföljning. Det noterades också att det inte fanns någon formell kontinuitetsplan för IT, vilket bedömdes öka risken för att incidenter skulle få en betydande påverkan på verksamheten. Syfte Syfte med granskningen och den övergripande revisionsfrågan är att bedöma om Regionstyrelsen vidtagit ändamålsenliga åtgärder utifrån tidigare rekommendationer för att minska risken för oplanerade driftstopp. Omfattning Granskningen omfattar landstingets informationssystem inom kollektivtrafik, hälso- och sjukvård samt landstingsövergripande system inklusive patientdatasystemet Cosmic och innebär en uppföljning av hur landstingen har utvecklat sin förmåga genom att både följa rekommendationerna från den tidigare granskningen och genomföra andra lämpliga åtgärder, till exempel baserade på etablerade metoder eller god praxis. Granskningen omfattar intervjuer med representanter inom MSI, informationssäkerhet och övergripande styrning, samt genomgång av relevant dokumentation i form av styrande dokument, processer, interna rapporter m.m. Landstinget i Uppsala län 5 av 19

7 1.2 Övergripande och detaljerad frågeställning Den övergripande revisionsfrågan som granskningen syftar till att besvara är: Har LUL vidtagit ändamålsenliga åtgärder för att minska risken för oplanerade driftstopp? I tillägg till den övergripande frågan finns ett antal detaljerade frågeställningar enligt nedan som granskats var för sig och som syftar till att skapa bättre förutsättningar att hantera och förebygga oplanerade driftstopp. 1. Har Landstingsstyrelsen säkerställt en tillfredsställande styrning av ITdriften? 2. Är strukturen för IT-drift och support utformad för att möjliggöra en integrerad process för intern styrning, uppföljning och kontroll? 3. Har Landstingsstyrelsen utarbetat en kontinuitets- och katastrofplan baserad på genomförda riskanalyser? 4. Sker systematisk uppföljning och utvärdering vid planerade och oplanerade driftstopp? 5. Är rutiner tillfredsställande inför uppdateringar och beredskapen tillräcklig för att återgå till tidigare version vid en misslyckad uppdatering? 6. Vilken beredskap finns inför hårdvarufel, driftstopp och överbelastningsattacker? Landstinget i Uppsala län 6 av 19

8 1.3 Genomförande, avgränsningar och metod Genomförande Intervjuer har genomförts med nyckelpersoner inom LUL samt inläsning och genomgång av policys, styrande dokument och annan relevant dokumentation. Granskningen har för avsikt att säkerställa att LUL:s informationssystem är utformat så att system, program och enskilda applikationer är tillgängliga när användaren behöver dem. Granskningen har, i och med de intervjuade personernas olika roller, täckt in LUL:s väsentliga informationssystem inom kollektivtrafik, hälso- och sjukvård samt landstingsövergripande system inom sjukvård och kollektivtrafik samt förvaltning av den underliggande tekniska plattformen. Följande roller har intervjuats: LUL:s ordförande Oppositionsrådet Informationssäkerhetsansvarig Tf. IT-direktör i LUL Sektionschef IT (MSI) Avdelningschef IT verksamhetsstöd (MSI) Avdelningschef IT infrastruktur (MSI) Avdelningschef IT arbetsplats (MSI) Förvaltningsledare IT EPJ (MSI) IT-chef, Kollektivtrafikförvaltningen UL Rapporten har faktagranskats av intervjupersoner under vecka 04, Avgränsningar Granskningens omfattning begränsas till de revisionsfrågor som definierats av LUL, se avsnitt 1.2 Övergripande och detaljerad frågeställning. Vidare har granskningen ej utgått från (och kan således inte analysera) annan information än vad LUL tillgängliggjort för oss genom intervjuer och tillhandahållen dokumentation. Landstinget i Uppsala län 7 av 19

9 Metod Under granskningen har delar av :s verktyg IT Management Analysis (ITM) använts. Verktyget bygger på en databas som innehåller jämförbar (så kallad good practice och benchmarking ) samt relevant information för generell IT-verksamhet inom områdena IT-strategi, IT-leverans, teknologi, personal samt system och applikationer (se tabell nedan). IT-strategi IT-leverans Teknologi Organisation och Personal System och applikationer Vad krävs för att säkerställa att IT-strategin stödjer verksamheten på bästa sätt? Hur ska verksamheten hantera och styra IT? Hur är strategin kopplad till en stabil och säker IT-drift? Är användningen av resurser organiserad, strukturerad, analyserad och kontrollerad för att ge optimal IT-leverans samt ett optimalt verksamhetsstöd? Hur mäts och värderas IT-stödet? Hur mäts stabiliteten i ITdriften och vilka krav ställer verksamheten? Följs trender inom teknologi? Är IT-arkitekturen effektiv och anskaffas teknologi på det mest effektiva sättet? Hur anpassningsbar är tekniken till förändrade behov och förutsättningar i verksamheten? Finns tekniska förutsättningar för en stabil och säker IT-drift? Hur hanteras personal i relation till IT (kompetens, attityder, relationsförmåga, processer och effektivitet)? Finns adekvat kompetens avseende IT-drift? Är applikationer och IT-system ändamålsenliga, säkra och kostnadseffektiva? Hur övervakas applikationer i relation till en stabil IT-drift? Landstinget i Uppsala län 8 av 19

10 1.4 Läsanvisning Rapporten inleds med iakttagelser från de detaljfrågor som hör till granskningen. Iakttagelserna följs av våra rekommendationer för respektive detaljfråga och relaterade revisionskriterier. Avslutningsvis ges en samlad bild av våra rekommendationer för den övergripande revisionsfrågan. Landstinget i Uppsala län 9 av 19

11 2 Iakttagelser och bedömningar Nedan ges en nulägesbild av de sex underliggande frågorna till den övergripande revisionsfrågan kring huruvida LUL har vidtagit ändamålsenliga åtgärder för att minska risken för oplanerade driftstopp. Respektive nulägesbild följs av vår bedömning av LUL:s nuvarande situation inom respektive område. 2.1 Styrning av IT-driften Har Regionstyrelsen säkerställt en tillfredsställande styrning av IT-driften? Iakttagelser och bedömningar Det finns ett brett och enigt politiskt stöd för att säkerställa en ökad digitalisering inom LUL vilket framgår av den digitaliserings- och e-hälsostrategi som fastslogs i januari Styrningen i övrigt utgår från Regionplan och budget (RPB) där ovan nämnda strategi ingår. Övriga strategiska mål har vi inte haft möjlighet att granska, det mesta talar för att många av dem har någon form av direkt eller indirekt påverkan eller krav på IT för framgångsrik implementation. Vi noterar att regionstyrelsen saknar en övergripande sammanhållen IT-strategi samt att den IT-policy som finns är från 2008 och därmed inaktuell vilket gör ITstyrningen, både inom systemval/upphandling, drift och utveckling, reaktiv till sin karaktär. IT-driften av centrala verksamhetssystem sköts av avdelningen MSI som sorterar under förvaltningen för Akademiska sjukhuset. Systemförvaltning såsom löpande versionsuppdateringar sköts av respektive förvaltningsobjekt inom ramen för LUL:s etablerade systemförvaltningsmodell (upprättad enligt pm 3 ) medan det yttersta ansvaret för realiseringen av LUL:s övergripande IT-strategi, beskriven enligt ovan, vilar på Regionens IT-direktör. Bland intervjuade personer finns det en allmän uppfattning att LUL:s decentraliserade IT-organisation gör såväl IT-styrningen som beslutsmässigheten komplicerad och relativt ineffektiv. Det har inletts ett arbete med informationsklassning, vilket initierats från informationssäkerhetsansvarig. Uppdraget ligger på objektsägarna för objekten inom pm 3 -familjen och skall vara slutfört under våren Det finns i dagsläget ingen godkänd och dokumenterad prioritering från verksamheten vad gäller tillgänglighet eller säkerhet för de tjänster som nyttjas vilket försvårar leveransen för MSI samt andra externa leverantörer av IT-stöd och omöjliggör rimliga servicenivåer mot verksamheten. En effekt av detta är att MSI med största sannolikhet överinvesterar i tillgänglighet i somliga system och underinvesterar i andra samt att prioriteringsordningen vid större haverier blir av ad hoc-karaktär och baserad på MSI:s bedömningsförmåga. De verksamheter som är beroende av IT-stöd i det dagliga arbetet behöver i samverkan med sin närmsta ledning engagera sig i att prioritera vilket stöd som är viktigast, denna prioritering bör de som arbetar nära patienter och brukare göra. Intresset för att driva dessa frågor har dock beskrivits som svalt. Landstinget i Uppsala län 10 av 19

12 2.1.2 Rekommendationer Utifrån ovan beskrivna iakttagelser, rekommenderar vi LUL att: Påbörja arbetet med en generell IT-strategi för att stödja de långsiktiga målen och planerna för regionen om detta bedöms som ett relevant komplement till digitaliserings- och e-hälsostrategin som nyligen fastslagits. Säkerställ att verksamheten, när informationsklassningen är klar, prioriterar de tjänster som MSI och externa leverantörer av IT-stöd levererar utifrån verksamhetsbehov och fastställ krav på tillgänglighet och säkerhet för dessa tjänster. Gör en översyn och uppdatera IT-policyn. Gör en översyn av IT-organisation för att säkerställa tydlig beslutsgång, ansvar, befogenheter och eskaleringsvägar. Vår uppfattning är att det nuvarande mandatet för IT-direktören är otydligt. Regionledningen bör ta ett övergripande ansvar för en förenkling och centralisering av den organisatoriska modellen för IT och dess styrning och specifika verksamhetskrav vilka skall koppa mot LUL:s övergripande strategi. Den ekonomiska styrmodellen ses över och fastställs, denna har tidigare varit en självkostnadsmodell men uppfattas ha förändrats utan att något egentligt beslut tagits i frågan. 2.2 Strukturen för IT-drift och support Är strukturen för IT-drift och support utformad för att möjliggöra en integrerad process för intern styrning, uppföljning och kontroll? Iakttagelser och bedömningar MSI arbetar med incidenthantering i enlighet med ISO Processen för problem saknar stöd i nuvarande servicedesksystem varför organisationen håller på att implementera samma system (Easit) som Kollektivtrafikförvaltningen UL (UL) använder för sin incident- och problemhantering. UL arbetar ITIL-baserat. Med nuvarande stöd har MSI begränsade möjligheter att skapa den lärande organisation och process som är nödvändig för att arbeta med ständiga förbättringar i hur problem och dess rotorsaker hanteras. I stor utsträckning saknas stöd för att proaktivt lösa problem, exempelvis verktyg för logganalys. Klassning av incidenter baserat på grad av påverkan på verksamheten och sannolikhet görs inte, normalt klassificeras alla som medium vilket är standardklassificeringen förutom när MSI bedömer dem som kritiska vilket inträffar ca 2-3 gånger per år. Bedömningen gäller det enskilda fallet och bygger inte på en överenskommen definition. Dessa incidenter granskas och det utförs även orsaksanalys samt eventuella motåtgärder för att förhindra att problemet uppstår igen. Vi har i denna granskning endast haft tillgång till en kortfattad analys av incidenten kring Cosmic hösten Landstinget i Uppsala län 11 av 19

13 2.2.2 Rekommendationer Utifrån ovan beskrivna iakttagelser, rekommenderar vi LUL att: Slutföra arbetet med implementering av Easit inom LUL som standardplattform för ärendehantering och implementera problemprocessen. Påskynda upphandling och implementation av logganalysverktyg för att underlätta analysen av följderna av förändringar i plattformen samt säkerställa möjligheten att proaktivt hantera avvikelser och förhindra eller begränsa påverkan på verksamheten. Välj och implementera ett gemensamt ramverk för IT samt skapa tydliga definitioner av termer, t ex driftavbrott. 2.3 Utarbetande av kontinuitets- och katastrofplan Har Regionstyrelsen utarbetat en kontinuitets- och katastrofplan baserad på genomförda riskanalyser? Iakttagelser och bedömningar På övergripande nivå har det inom LUL utarbetats en katastrofplan för att hantera större händelser såsom omfattande olyckor, bränder, terrordåd eller liknande. Detta är något som organisationen har god inblick i och planeringsmässig vana att hantera. Vad som inte framgår av katastrofplanen är hur verksamheten hanterar större oväntade störningar eller avbrott i verksamhetsstödjande tjänster där tid till återställning till normalläge är okänd eller bedöms som lång. Vid störningen i Cosmic hösten 2016 fungerade läsning från systemet delvis tillfredsställande vilket säkerställde att patientsäkerheten aldrig var hotad och att relevant information i stor utsträckning fanns tillgänglig för vårdgivare. Störningens påverkan på verksamheten varierade i utsträckning men ett flertal planerade läkarbesök och operationer fick ställas in och journalföringen fick skötas manuellt vilket medförde extra arbetsinsatser i efterhand för de flesta verksamheter för att föra över informationen till Cosmic. Det visade sig att avdelningar som normalt har verksamhet dygnet runt, exempelvis akutmottagningen och intensivvårdsavdelningen, upplevde mindre störningar än dagvården då de har etablerade reservrutiner för de lägen då stödsystemen är nedtagna vid planerat underhåll, vilket regelmässigt sker nattetid en gång per månad. MSI har påbörjat arbetet med en katastrofplan för att återställa infrastruktur och applikationer i händelse av oplanerade avbrott. Till katastrofplanen hör ett antal dokumenterade rutiner för att per system kunna återställa normal drift (en s.k. Disaster Recovery Plan). Här arbetar IT tillsammans med leverantörerna för att ta fram tillförlitlig och överskådlig aktuell dokumentation kring integrationer och beroenden mot t ex infrastruktur eller försystem. Denna plan har dock starka Landstinget i Uppsala län 12 av 19

14 beroenden till verksamhetens prioritering av tjänsternas kriticitet (ovan beskrivna informationsklassningsarbete) och kan inte slutföras förrän detta finns på plats. En process för återkommande uppdateringar av riskanalyser saknas vilket påverkar hur aktuell katastrofplanen och därtill kopplade åtgärdsplaner är. Detta påverkar då även IT-styrningen Rekommendationer Utifrån ovan beskrivna iakttagelser, rekommenderar vi LUL att: Komplettera befintlig katastrofplan med relevanta scenarios som inbegriper större störningar eller avbrott i de av verksamheten högst prioriterade stödjande IT-tjänsterna. Säkerställa att verksamheten utarbetar reservrutiner för hur patientsäker vård kan bedrivas även under längre avbrott i de stödjande systemen samt hur verksamheten efter störning eller avbrott i tjänsten återgår till normalläge (s.k. stand down-procedure ). Vi rekommenderar också att införliva regelbundna övningar av detta i praktiken i den ordinarie verksamheten. Påbörja arbete med strukturerade riskanalyser och införliva det med ITstyrningen, inklusive arbetet med att ta fram en katastrofplan. Enligt god praxis bör riskägare utses vars ansvar är att utarbeta planer för att hantera risken. Riskanalyser skall kontinuerligt revideras och uppdateras. 2.4 Systematisk uppföljning och utvärdering vid driftsstopp Sker systematisk uppföljning och utvärdering vid planerade och oplanerade driftstopp? Iakttagelser och bedömningar I likhet med observationen i vår granskning i mars 2014 saknas fortfarande enhetlig och överenskommen definition av driftstopp. Denna rekommendation har således inte åtgärdats. Det sker ingen strukturerad uppföljning och utvärdering av vare sig planerade eller oplanerade driftstopp, varken hos MSI eller hos UL. Uppföljning av driftsstopp görs som tidigare nämnts endast på incidenter som bedöms som kritiska, vilket uppskattas vara ungefär 2-3 stycken per år. Uppföljningen är att betrakta som en avrapportering av händelseförlopp och orsaker men det saknas stöd för att genomgående dokumentera orsaker och lärdomar strukturerat för alla incidenter, då systemstödet som MSI förlitar sig på egentligen är avsett för annan användning. Vid planerade driftstopp utvärderas inte verksamhetseffekterna annat än på förekommen anledning, d v s om problem inrapporteras som kan hänföras till det arbete som utförts under driftstoppet. Planerade driftstopp hos MSI sker månadsvis tisdagar mellan vilket verksamheten är väl medveten om. Termen driftsstopp upplever vi som tveksam i sammanhanget då denna är väldigt binär till sin karaktär. Eftersom man inom MSI arbetar med att framställa en Landstinget i Uppsala län 13 av 19

15 tjänstekatalog som publiceras mot verksamheten är det mer relevant att tala om avbrott eller störningar i tjänsten. Verksamheten nyttjar de tjänster som MSI eller andra externa leverantörer erbjuder, störningar i tjänsten kan bero på driftstopp i enskilda underliggande komponenter men det är inte nödvändigtvis så att ett driftsstopp där faktiskt påverkar tjänstens funktion vilket då inte heller påverkar verksamheten Rekommendationer Utifrån ovan beskrivna iakttagelser, rekommenderar vi LUL att: Som nämnts i tidigare granskning men med ovan beskrivna förändring i nomenklatur rekommenderar vi att verksamheten och MSI tillsammans med IT-direktören skapar en gemensam regionövergripande definition av vad avbrott eller störningar i de tjänster som erbjuds innebär så att det inte förekommer oklarheter i frågan. Säkerställ korrekt klassning av incidenter och etablera mätetal för att följa utvecklingen av incidenter och problem av olika svårighetsgrad. Besluta om vilka incidenter som skall följas upp och utvärderas baserat på verksamhetspåverkan och kriticitet. Etablera en process och formalia för hur incidenter dokumenteras, vilken verksamhetspåverkan de har och hur lärdomar dras av hanteringen i det enskilda fallet för att kontinuerligt förbättra arbetssättet och motåtgärderna. Incidentrapportering bör ske månadsvis både avseende det totala antalet incidenter men också volymen av incidenter av varierande kriticitetsgrad. För de incidenter där utvärdering görs av händelseförlopp och verksamhetspåverkan bör det även göras en finansiell analys som kan fungera som beslutsunderlag för eventuella investeringar i förebyggande åtgärder. 2.5 Rutiner inför uppdatering och återställningsrutiner Är rutiner tillfredsställande inför uppdateringar och beredskapen tillräcklig för att återgå till tidigare version vid en misslyckad uppdatering? Iakttagelser och bedömningar Rutiner inför planerade uppdateringar granskas och beslutas enligt uppgift av Change Advisory Board (CAB), det finns ett flertal sådana beroende på vad ändringen gäller. Det är oklart om samtliga ändringar, inklusive mindre mjuk- eller hårdvaruuppdateringar etc. också går denna väg. För de system som från MSI:s sida har bedömts som kritiska finns separerade miljöer för att möjliggöra uttömmande testning före driftsättning i produktion. Detta finns dock inte för alla system. Kunskapen om de olika system som ligger under tjänsterna och infrastrukturen bakom dem bedöms som god både inom MSI och UL såtillvida att det finns möjligheter att rulla tillbaka uppdateringar både på servernivå och systemnivå. I de flesta fall hanteras felande uppdateringar med nya uppdateringar (s.k. hotfix) som Landstinget i Uppsala län 14 av 19

16 korrigerar problemet. Det är oklart om det finns dokumenterade återställningsrutiner för alla system eller om detta är personberoende. Som ovan nämnt är en återställningsplan för katastrofer (Disaster Recovery Plan) under utarbetande men finns inte ännu i en färdig version. Denna plan har starka beroenden till verksamhetens prioritering av tjänsternas kriticitet och kan inte slutföras förrän prioriteringen är gjord Rekommendationer Utifrån ovan beskrivna iakttagelser, rekommenderar vi LUL att: Slutföra informations- och systemklassning och säkerställa verksamhetens involvering och ansvar i detta arbete. Säkerställa att nödvändiga rutiner för återställning av system och infrastrukturkomponenter finns dokumenterade för kritiska system. Säkerställa att det regelverket som finns, där alla förändringar i tjänster eller den underliggande infrastrukturen värderats ur ett riskperspektiv och att det inför varje uppdatering finns en dokumenterad plan för återställning av tjänsten, faktiskt efterlevs. I de fall det inte finns, etablera utvecklings-, test- och förproduktionsmiljöer för att säkerställa att ingen kod som driftsätts i produktionsmiljön medför negativ påverkan på tjänstens tillgänglighet eller kvalitet. Samordna CAB:arna och standardisera arbetssättet så att beslut tas på gemensamma grunder och synkroniserat så att inte ändringar interagerar med oplanerade, negativa följdeffekter på tjänsten. 2.6 Beredskap för hårdvarufel, driftsstopp och överbelastningsattacker Vilken (ändamålsenlig) beredskap finns inför hårdvarufel, driftstopp och överbelastningsattacker? Iakttagelser och bedömningar Som nämnts ovan bedömer vi att beredskapen och kunskapen att hantera hårdvarufel är god. Infrastrukturen är till viss del virtualiserad vilket ger ökad säkerhet mot verksamhetspåverkan från hårdvarufel. För EPJ finns redundanta databasservrar vilket är ytterligare ett sätt att säkerställa fortsatt drift i händelse av hårdvarufel. Virtualiserade miljöer kräver kontinuerlig övervakning ur ett kapacitetsperspektiv så att inte tillgänglig hårdvara överallokeras resursmässigt utan planering för kapacitetsökningar. MSI använder sig av separata, geografiskt åtskilda datahallar för redundans och det pågår dialog med andra landsting för att om möjligt utbyta tjänster inom området. Nätverket inom LUL är inte segmenterat i någon större utsträckning. Det finns ett segment för t.ex. EPJ där dock även andra typer av system ska rymmas. Detta utgör Landstinget i Uppsala län 15 av 19

17 en risk i samband med införande av nya system då dessa ligger i samma segment som det kritiska journalsystemet. Det medför också onödiga utmaningar i att få nya system att fungera i en i övrigt nedlåst och kontrollerad infrastruktur. Detta utgör ett hinder i t ex migreringen av UL:s system. Det finns ingen extern exponering av dessa system publikt varför en överbelastningsattack med stor sannolikhet inte påverkar dem utan i första hand drabbar LUL:s hemsida samt eventuellt telefonisystemet. Antivirus finns installerat på samtliga klienter och dubbla login krävs för att komma åt serverresurser. Det framgår inte om det finns någon form av proaktiv nätverksövervakning i form av detektering av nya okända enheter som ansluts fysiskt eller trådlöst till nätverket Rekommendationer Utifrån ovan beskrivna iakttagelser, rekommenderar vi LUL att: Undersöka möjligheten att segmentera nätet i fler olika delar, dels för att säkerställa hög skyddsnivå för sant kritiska system men också för att underlätta migrering av system från t.ex. UL. Säkerställa regelmässig kapacitetsplanering för de virtuella miljöerna så att redundans för tjänsterna bibehålls även vid eventuella fel i underliggande infrastruktur. Påskynda diskussionerna med andra landsting kring möjligheten att samarbeta kring geografiskt väl åtskilda hallar för drift av IT-system. Dagens infrastruktur och de tjänster som erbjuds på marknaden är kostnadseffektiva och medger stora avstånd mellan datahallar utan påverkan på prestanda. Att samarbeta inom detta område ger en positiv effekt ur säkerhetssynpunkt för alla inblandade samtidigt som kostnadsökningen blir marginell. Landstinget i Uppsala län 16 av 19

18 3 Besvarande av den övergripande revisionsfrågan Efter genomförda intervjuer och genomgång av relevant dokumentation som gjorts tillgänglig för oss är vår uppfattning att de åtgärder som noterades i föregående rapport i mars 2014 medger fortsatt god beredskap för att hantera oplanerade driftstopp ur tekniskt perspektiv. Detta med anledning av följande faktorer: Uppbyggnad av redundans i IT-system, Funktionen Tjänsteman i beredskap är implementerad och bedöms fungera, Fortsatt användning av de övervakningsverktyg, antivirus samt brandväggar som finns på plats, Störningen i Cosmic under hösten 2016 påverkade enligt uppgift inte LUL:s förmåga att utföra vård med bibehållen patientsäkerhet i och med att användarna, under tiden för driftsstoppet, hade tillgång till Cosmics reservrutin (läskopia). Samarbetet mellan verksamheten och MSI för att återställa tillgängligheten i Cosmic bedöms vidare ha fungerat väl under tiden för störningen. I övrigt har det enligt uppgift inte inträffat några mer omfattande oplanerade störningar eller avbrott med påverkan på verksamheten inom LUL:s IT-miljö de senaste åren. För att skapa förutsättningar att i större utsträckning förebygga oplanerade störningar eller avbrott i tjänsterna, både ur ett tekniskt men också verksamhetsmässigt perspektiv, noterar vi följande rekommendationer som vi ser som högst prioriterade på kort sikt: Färdigställ den informationsklassning som initierats av informationssäkerhetsansvarig för att säkerställa att verksamheten och Medicinsk teknik, Sjukhusfysik och IT (MSI) är överens om vilka system som är högst prioriterade ur verksamhetssynpunkt och kan vidta rätt åtgärder vad gäller redundans, övervakning och beredskap. Med utgångspunkt i LUL:s övergripande katastrofplan, uppdatera riskanalysen för att identifiera och dokumentera ytterligare scenarios som har bäring på IT-stödet och säkerställ koppling mot denna från den katastrofplan (Disaster Recovery Plan) som påbörjats av MSI. Verksamheten skall ansvara för prioritering av tjänsters kriticitet. Ta fram och kommunicera gemensamma definitioner kring avbrott eller störningar i de tjänster som MSI eller andra externa leverantörer erbjuder. Upprätta utifrån detta rutiner för eskalering till informationssäkerhets- Landstinget i Uppsala län 17 av 19

19 ansvarig. Arbetet bör även ingå som en komponent i framtagandet av ovan beskrivna incidentshanteringsrutiner. Den ekonomiska styrningen i form av budget och principer kring denna behöver förtydligas och fastställas av Regionstyrelsen för hela IT:s verksamhet. Slutför implementationen av nytt stöd för logganalys och ärendehantering så att det finns stöd för proaktiv övervakning och åtgärdsberedskap. För att på lång sikt skapa förutsättningar av strukturell och organisatorisk karaktär för att förbättra LUL:s förmåga att både förebygga och ha beredskap för oplanerade störningar eller avbrott rekommenderar vi följande: Arbeta fram en landstingsövergripande IT-strategi som kopplar till och stödjer de målsättningar LUL på sikt har tagit fram i RPB-dokumentet så att IT kan förhålla sig till detta i sin planering om detta bedöms som ett relevant komplement till digitaliserings- och e-hälsostrategin som nyligen fastslagits. Säkerställ att det i alla former av planering inklusive strategiarbete utförs riskbedömningar och konsekvensanalyser och att risker tilldelas en ägare som ansvarig för motåtgärder. Regionledningen bör ta ett övergripande ansvar för en förenkling och centralisering av den organisatoriska modellen för IT och dess styrning och specifika verksamhetskrav vilka skall koppa mot LUL:s övergripande strategi. Tydliggör sjukhusledningens och verksamhetens ansvar för framtagande och regelbunden övning av reservrutiner för de kritiska tjänster där patientsäkerheten riskerar att äventyras i händelse av avbrott. Tydliggör verksamhetens ansvar för kravställning i framtagande av SLA för de olika tjänster MSI och andra externa leverantörer erbjuder. Landstinget i Uppsala län 18 av 19

20 4 Övriga reflektioner När vi sammanfattar intervjuer och underlag är det ett par reflektioner man kan göra och fundera lite extra över. Dessa är inte direkt kopplade till revisionsfrågorna men är näraliggande områden som kommit upp under granskningen. När en stor organisation med många intressenter tar fram en långsiktig strategi och plan, hur bryter man sedan ner denna i mål för varje enhet och hur hanterar enheterna målen och uppföljningen kring om man är i linje med strategin? Hur arbetar man tillsammans mot de gemensamma målen? Här skulle det eventuellt kunna övervägas någon form av styrmodell med målkort eller en process för målstyrning (target management). Organisatoriskt bör man överväga en förstudie och en konsekvensanalys av vilka följder det skulle få att lyfta ut MSI från Akademiska och lägga all IT under IT-direktören. En sådan förändring kräver förstås noggrann planering men skulle sannolikt underlätta styrningen av IT och skapa tydlighet mot de delar av verksamheten som är beroende av de tjänster IT erbjuder. Samtidigt är det viktigt att IT kan förstå verksamhetskraven och ha ett nära samarbete och samverkan, vilket det vid en central modell ibland försvåras. I de flesta organisationer finns det en föreställning om att IT-avdelningen eller den som levererar IT-tjänster vet vilket stöd och vilka tjänster verksamheten behöver och hur viktiga de är. Med mycket få undantag är detta varken sant eller önskvärt. Verksamheten behöver arbeta nära tillsammans med IT för att säkerställa att man förstår varandra och att man får det stöd man behöver, när man behöver det. Behovet av samarbete och ömsesidig förståelse kan i detta inte nog betonas. När inslaget av IT ökar i vårdprocesserna och att det för verksamheten blir lättare och lättare att själva beställa IT-tjänster från externa leverantörer blir detta än mer viktigt. Landstinget i Uppsala län 19 av 19

Övergripande granskning av ITverksamheten

Övergripande granskning av ITverksamheten Övergripande granskning av ITverksamheten Februari 2006 (1) 1. Inledning PricewaterhouseCoopers (PwC) har på uppdrag av kommunrevisionen i Borås Stad genomfört en övergripande granskning av Borås Stads

Läs mer

Granskning av risken för driftstopp i landstingets informationssystem

Granskning av risken för driftstopp i landstingets informationssystem Revisionsrapport Granskning av risken för driftstopp i landstingets informationssystem Landstinget i Uppsala län Janne Swenson, Magnus Olson-Sjölander Jens Ryning Mars 2014 Innehållsförteckning Sammanfattning

Läs mer

Förstudie: Övergripande granskning av ITdriften

Förstudie: Övergripande granskning av ITdriften Revisionsrapport Förstudie: Övergripande granskning av ITdriften Jönköpings Landsting Juni 2013 Innehållsförteckning Sammanfattning... 1 1. Inledning... 2 1.1. Bakgrund... 2 1.2. Uppdrag och revisionsfrågor...

Läs mer

Styrning av behörigheter

Styrning av behörigheter Revisionsrapport Styrning av behörigheter i journalsystem Landstinget i Östergötland Janne Swenson Kerem Kocaer Jens Ryning Eva Andlert, cert. kommunal revisor Styrning av behörigheter i journalsystem

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 30 oktober 2018 Myndigheten

Läs mer

Generella IT-kontroller uppföljning av granskning genomförd 2012

Generella IT-kontroller uppföljning av granskning genomförd 2012 LANDSTINGET I VÄRMLAND Revisionskontoret 2016-11-14 Johan Magnusson Rev/16020 Generella IT-kontroller uppföljning av granskning genomförd 2012 Rapport 12-16 Generella IT-kontroller - uppföljning Bakgrund

Läs mer

Översyn av IT-verksamheten

Översyn av IT-verksamheten www.pwc.com/se Mjölby kommun Översyn av IT-verksamheten April 2011 Innehållsförteckning 1. Bakgrund och syfte 2. Metod 3. Genomförande 4. Revisionsfrågor - sammanfattning 5. Detaljerad analys - observationer

Läs mer

Svar på revisionsrapport om kommunens IT-strategi

Svar på revisionsrapport om kommunens IT-strategi TJÄNSTEUTLÅTANDE 2010-02-09 Dnr KS 157/2009-01 Leif Eriksson Kommunstyrelsen 2010-03-08 Svar på revisionsrapport om kommunens IT-strategi Sammanfattning KPMG har av Täby kommuns revisorer fått i uppdrag

Läs mer

Granskning av räddningstjänstens ITverksamhet

Granskning av räddningstjänstens ITverksamhet www.pwc.se Granskning av räddningstjänstens ITverksamhet Författare: Niklas Ljung, projektledare Ida Ek, utredare Södertörns Brandförsvarsförbund December 2017 1. Bakgrund och syfte Bakgrund och syfte

Läs mer

Avvikelsehantering och kunskapsåterföring - uppföljning

Avvikelsehantering och kunskapsåterföring - uppföljning LANDSTINGET I VÄRMLAND Revisionskontoret 2017-06-15 Johan Magnusson Rev/17017 Avvikelsehantering och kunskapsåterföring - uppföljning Rapport 3-17 Avvikelsehantering och kunskapsåterföring - uppföljning

Läs mer

Arbetsplatstjänsten / SUA

Arbetsplatstjänsten / SUA 1 (9) SLA 2018-03-01 Service Level Agreement Stockholms universitet Arbetsplatstjänsten / SUA 2018-03-01 Stockholms universitet Besöksadress: Telefon: Telefax: E-post: 2 (9) Innehållsförteckning 1. Inledning...

Läs mer

Digital strategi för Strängnäs kommun

Digital strategi för Strängnäs kommun 1/8 Beslutad: Kommunfullmäktige 2016-01-25 8 Gäller fr o m: 2016-01-26 Myndighet: Diarienummer: Kommunstyrelsen KS/2015:646-005 Ersätter: Ansvarig: IT-strateg Digital strategi för Strängnäs kommun 2/8

Läs mer

Landstingets styrning och kontroll av ITavbrottsplaner

Landstingets styrning och kontroll av ITavbrottsplaner Landstingets styrning och kontroll av ITavbrottsplaner - uppföljande granskning Rapport nr 17/2014 December 2014 Eva Röste Moe, Certifierad kommunal revisor, revisionskontoret Diarienummer: REV 33:2-2014

Läs mer

Övergripande granskning av IT-driften - förstudie

Övergripande granskning av IT-driften - förstudie MISSIV 1(1) 2013-09-04 LJ2013/1116 Landstingsstyrelsen Övergripande granskning av IT-driften - förstudie Bakgrund Landstingets revisorer har i skrivelse 2013-06-13 redovisat en övergripande granskning

Läs mer

Bilaga 1. Definitioner

Bilaga 1. Definitioner 1 (6) Bilaga 1 Definitioner 2 (6) Definitioner inom Ramavtal e-förvaltningsstödjande tjänster Definitionerna gäller även för Leveransavtal under detta Ramavtal. Anbudsgivare Användare Användbarhet Applikation

Läs mer

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

SSF Säkerhetschef. Informationssäkerhet Per Oscarson SSF Säkerhetschef Informationssäkerhet 2016-11-30 Per Oscarson Incidenter och incidenthantering Innehåll Hot och incidenter Typer av incidenter Hantering av incidenter Legala krav Allvarliga störningar

Läs mer

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy inom Stockholms läns landsting LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning

Läs mer

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010. Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen

Läs mer

Hantering av IT-risker

Hantering av IT-risker Hantering av IT-risker Landstinget i Östergötland Revisionsrapport Januari 2011 Jon Arwidson Magnus Olson-Sjölander Fredrik Eriksson Eva Andlert Certifierad kommunal revisor 1 av 10 Innehållsförteckning

Läs mer

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav

Läs mer

Uppföljningsrapport IT-revision 2013

Uppföljningsrapport IT-revision 2013 Revisionsrapport Uppföljningsrapport IT-revision 2013 Solna Stad Raindance Fredrik Dreimanis November 2013 1 av 10 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning... 5

Läs mer

Bilaga Från standard till komponent

Bilaga Från standard till komponent Bilaga Från standard till komponent TYP REFERENS ÅR Riskhantering ISO 31000 Riskhantering Principer och riktlinjer innehåller principer och generella riktlinjer för riskhantering och kan användas av offentliga,

Läs mer

Ramverk för systemförvaltning

Ramverk för systemförvaltning Peter Yngve IT-centrum 2011-04-29 1.1 1 (8) Peter Yngve IT-centrum 2011-04-29 1.1 2 (8) BAKGRUND/MOTIV... 3 MÅL OCH SYFTE... 3 FORUM OCH GRUPPER... 3 LANDSTINGETS LEDNINGSGRUPP... 3 IT-GRUPP... 3 PROGRAMSTYRGRUPP...

Läs mer

NIS-direktivet. 4 september Johanna Linder Martin Gynnerstedt

NIS-direktivet. 4 september Johanna Linder Martin Gynnerstedt NIS-direktivet 4 september 2017 Johanna Linder Martin Gynnerstedt NIS-direktivet Directive concerning the measures for a high common level of security of network and information systems across the union

Läs mer

Lokala regler och anvisningar för intern kontroll

Lokala regler och anvisningar för intern kontroll Kulturförvaltningen TJÄNSTEUTLÅTANDE Diarienummer: Avdelningen för verksamhets- och ledningsstöd 2019-03-27 KN 2019/364 Handläggare: Harald Lindkvist Lokala regler och anvisningar för intern kontroll Ärendebeskrivning

Läs mer

Uppföljningsrapport IT-generella kontroller 2015

Uppföljningsrapport IT-generella kontroller 2015 Revisionsrapport Uppföljningsrapport IT-generella kontroller 2015 Uppsala kommun Gustaf Gambe Frida Ilander 15 september 2015 1 av 17 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning...

Läs mer

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad

Läs mer

Informationssäkerhetspolicy för Vetlanda kommun

Informationssäkerhetspolicy för Vetlanda kommun 1 (10) Informationssäkerhetspolicy för Vetlanda kommun Dokumenttyp: Policy Beslutad av: Kommunfullmäktige (2015-12-16 202) Gäller för: Alla kommunens verksamheter Giltig fr.o.m.: 2015-12-16 Dokumentansvarig:

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 11 mars 2016 Myndigheten

Läs mer

PM 2009-01-21. DANDERYDS KOMMUN Kommunledningskontoret Johan Haesert KS 2008/0177. Översyn av IT- och telefonidrift - lägesrapport.

PM 2009-01-21. DANDERYDS KOMMUN Kommunledningskontoret Johan Haesert KS 2008/0177. Översyn av IT- och telefonidrift - lägesrapport. 1(5) KS 2008/0177 Översyn av IT- och telefonidrift - lägesrapport Bakgrund Under det gångna året har inträffat ett antal driftstopp inom IT och telefoni som fått allvarliga konsekvenser genom att för verksamheten

Läs mer

Regionens uppföljning av externa utförare inom primärvården

Regionens uppföljning av externa utförare inom primärvården Regionens uppföljning av externa utförare inom primärvården Dnr: Rev 34-2011 Genomförd av: Revisionsenheten Vilhelm Rundquist Behandlad av Revisorskollegiet den 14 december 2011 Regionens uppföljning av

Läs mer

Ledningssystem för IT-tjänster

Ledningssystem för IT-tjänster Styrning och ledning av IT med stöd av internationella standarder Ledningssystem för IT-tjänster sixten.bjorklund@sipit.se 2013-11-05 Sip It AB, Sixten Björklund 1 Kort om Sixten Konsult i eget bolag Ledning

Läs mer

Håbo kommuns förtroendevalda revisorer

Håbo kommuns förtroendevalda revisorer www.pwc.se Revisionsrapport Granskning av intrångsskydd Niklas Ljung Mattias Gröndahl Håbo kommuns förtroendevalda revisorer April/2018 Innehåll Sammanfattning... 2 1. Inledning... 4 1.1. Granskningsbakgrund...

Läs mer

Landskrona stad. Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten.

Landskrona stad. Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten. www.pwc.se Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten Magnus Karmborg Viktor Bergvall Victor Svensson Lena Salomon December 2016 Granskning av IT-organisationen

Läs mer

SOLLENTUNA FÖRFATTNINGSSAMLING 1

SOLLENTUNA FÖRFATTNINGSSAMLING 1 FÖRFATTNINGSSAMLING 1 IT-STRATEGI FÖR SOLLENTUNA KOMMUN Antagen av fullmäktige 2003-09-15, 109 Inledning Informationstekniken har utvecklats till en världsomspännande teknik som omfattar datorer, telefoni,

Läs mer

Landstingets ärende- och beslutsprocess - uppföljning

Landstingets ärende- och beslutsprocess - uppföljning Revisionskontoret AM/KS Rev/17008 Landstingets ärende- och beslutsprocess - uppföljning Rapport 4-17 2 Landstingets ärende- och beslutsprocess uppföljning Bakgrund Landstingets revisorer har ansvar för

Läs mer

I Central förvaltning Administrativ enhet

I Central förvaltning Administrativ enhet ., Landstinget II DALARNA I Central förvaltning Administrativ enhet ~llaga LS 117,4 BESLUTSUNDERLAG Landstingsstyrelsen Datum 2013-11-04 Sida 1 (3) Dnr LD13/02242 Uppdnr 652 2013-10-21 Landstingsstyrelsens

Läs mer

Kallelse till möte med kollektivtrafiknämnden den 27 maj 2014

Kallelse till möte med kollektivtrafiknämnden den 27 maj 2014 2014-05-20 Kollektivtrafikförvaltningen Helene Gustafsson Tfn 018-611 19 67 E-post helene.gustafsson@ul.se KTN Kallelse till möte med kollektivtrafiknämnden den 27 maj 2014 Lokal: Landstingets konferenscentrum,

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010. Revisionsrapport Gymnastik- och idrottshögskolan Box 5626 114 86 Stockholm Datum Dnr 2011-03-08 32-2010-0728 Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan

Läs mer

Förklarande text till revisionsrapport Sid 1 (5)

Förklarande text till revisionsrapport Sid 1 (5) Förklarande text till revisionsrapport Sid 1 (5) Kravelementen enligt standarden ISO 14001:2004 Kap 4 Krav på miljöledningssystem 4.1 Generella krav Organisationen skall upprätta, dokumentera, införa,

Läs mer

Revisionsrapport. IT-revision Solna Stad ecompanion

Revisionsrapport. IT-revision Solna Stad ecompanion Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

Beredskap för att möta katastrofer, attentat och sabotage i kollektivtrafiken

Beredskap för att möta katastrofer, attentat och sabotage i kollektivtrafiken Projektrapport nr 12/2005 Beredskap för att möta katastrofer, attentat och sabotage i kollektivtrafiken Landstingets centrala säkerhetsarbete är i ett uppbyggnadsskede med förstärkta ledningsresurser,

Läs mer

Slutrapport. Certifiering LADOK Pontus Abrahamsson Lösningsarkitekt Säkerhet

Slutrapport. Certifiering LADOK Pontus Abrahamsson Lösningsarkitekt Säkerhet Slutrapport 2015-11-11 Certifiering LADOK Pontus Abrahamsson Lösningsarkitekt Säkerhet 046-16 34 02 Pontus.Abrahamsson@atea.se Atea Sverige AB Roskildevägen 1B, vån 5 211 47 Malmö Org. Nr: 556448-0282

Läs mer

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016

Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016 www.pwc.se Revisionsrapport Uppföljning av ITgranskning från år 2013 Caroline Liljebjörn 1 juni 2016 Innehåll Sammanfattning och revisionell bedömning...2 1.1. Bedömningar mot kontrollmål...2 2. Inledning...4

Läs mer

Strategi för systematisk uppföljning och granskning av hälso- och sjukvården i Stockholms läns landsting

Strategi för systematisk uppföljning och granskning av hälso- och sjukvården i Stockholms läns landsting 1 (9) Ledning och styrning Strategisk enhet Handläggare Henrik Gaunitz Telefon 08-123 132 92 E-post henrik.gaunitz@sll.se Strategi för systematisk uppföljning och granskning av hälso- och sjukvården i

Läs mer

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket 15-12-07 1/6 Tillämpningsområde 1 Denna författning innehåller bestämmelser om myndigheternas arbete med informationssäkerhet och deras tillämpning av standarder i sådant arbete. 2 Författningen gäller

Läs mer

Göteborgs universitet Intern miljörevision. Exempel på frågor vid platsbesök

Göteborgs universitet Intern miljörevision. Exempel på frågor vid platsbesök Göteborgs universitet 2007-06-26 Intern miljörevision Exempel på frågor vid platsbesök Nedan finns exempel på frågor som kan ställas vid platsbesök inom den interna miljörevisionen. Ytterligare följdfrågor

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Översyn av IT-verksamheten

Översyn av IT-verksamheten www.pwc.com/se Motala kommun Översyn av IT-verksamheten April 2011 Innehållsförteckning 1. Bakgrund och syfte 2. Metod 3. Genomförande 4. Revisionsfrågor - sammanfattning 5. Detaljerad analys - observationer

Läs mer

Vård i livets slut, uppföljning

Vård i livets slut, uppföljning Revisionsrapport* Vård i livets slut, uppföljning Landstinget Halland Oktober 2007 Christel Eriksson, certifierad kommunal yrkesrevisor Sammanfattning *connectedthinking Innehållsförteckning Sammanfattning...2

Läs mer

Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet

Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet BESLUT 1(7) Avdelning Ledningskansliet Handläggare Agnes Ers 08-563 086 63 agnes.ers@uka.se Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet Bakgrund Syftet med

Läs mer

Kontinuitetshantering i samhällsviktig verksamhet

Kontinuitetshantering i samhällsviktig verksamhet Kontinuitetshantering i samhällsviktig verksamhet Spår 1: Informationssäkerhet i kommuner 15 september 2016 Omar Harrami Innehåll Strategi och handlingsplan Skydd av samhällsviktig verksamhet Stöd för

Läs mer

Landstingets kompetensförsörjning - förstudie

Landstingets kompetensförsörjning - förstudie LANDSTINGET I VÄRMLAND Revisionskontoret 2015-11-17 Johan Magnusson Rev/15026 Landstingets kompetensförsörjning - förstudie Rapport 8-15 Landstingets kompetensförsörjning - förstudie Bakgrund Landstingets

Läs mer

Anpassade riktlinjer för intern kontroll inom Hälso- och sjukvårdsnämndens ansvarsområde

Anpassade riktlinjer för intern kontroll inom Hälso- och sjukvårdsnämndens ansvarsområde Anpassade riktlinjer för intern kontroll inom Hälso- och sjukvårdsnämndens ansvarsområde Antas av Hälso- och sjukvårdsnämnden 2017-09-29 Bakgrund I landstingsfullmäktiges reglemente för intern kontroll

Läs mer

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017 Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...

Läs mer

Avbrott i bredbandstelefonitjänst

Avbrott i bredbandstelefonitjänst BESLUT 1(7) Datum Vår referens Aktbilaga 2013-10-17 Dnr: 12-9626 37 Nätsäkerhetsavdelningen Karin Lodin 073-644 56 04 karin.lodin@pts.se Avbrott i bredbandstelefonitjänst Saken Tillsyn enligt 7 kap. 1

Läs mer

Service Level Agreement mall för kommunalt IT-stöd

Service Level Agreement mall för kommunalt IT-stöd Service Level Agreement mall för kommunalt IT-stöd v1.0-2010-11-02 Kim Weyns & Martin Höst Institutionen för Datavetenskap, Lunds Universitet Box 118, S-221 00 Lund kim.weyns@cs.lth.se Inledning Ett Service

Läs mer

Utomlänsintäkter förstudie

Utomlänsintäkter förstudie Revisionskontoret AM/KS Rev/17018 Utomlänsintäkter förstudie Rapport 2-17 Utomlänsintäkter förstudie Bakgrund Landstingets revisorer har ansvar för att genomföra årlig granskning av landstingets samtliga

Läs mer

Genomlysning av projekt för byte av medlemssystem

Genomlysning av projekt för byte av medlemssystem Genomlysning av projekt för byte av medlemssystem SPF Seniorerna Mikael Carinci Maj 2017 Innehållsförteckning 1 Inledning 2 1.1 Uppdraget 2 1.2 Bakgrund 2 1.3 Frågeställning 2 1.4 Omfattning och avgränsning

Läs mer

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång.   Informationssäkerhetsspecialister: www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena

Läs mer

Bilaga 4f Gemensamma processer Dnr: /

Bilaga 4f Gemensamma processer Dnr: / Bilaga 4f Gemensamma processer stockholm.se Stadsledningskontoret vdelningen för digital utveckling Hantverkargatan 3D 105 35 Stockholm Växel 08-508 29 000 www.stockholm.se Innehåll 1 Inledning 3 2 Incidenthantering

Läs mer

Plan för intern kontroll 2017

Plan för intern kontroll 2017 Plan för intern kontroll 2017 Innehåll 1. Plan för intern kontroll 2017... 3 1.1. Inledning... 3 1.2. Sammanfattning av plan för intern kontroll 2017... 3 1.3. Ansvarsfördelning mellan nämnd och förvaltning...

Läs mer

Kamedo. IT-haverier i vården. Johan Carlstedt Socialstyrelsen

Kamedo. IT-haverier i vården. Johan Carlstedt Socialstyrelsen Kamedo IT-haverier i vården Johan Carlstedt Socialstyrelsen Katastrofmedicinska observatörsstudier Vad är Kamedo? Vad studeras? Hur bedrivs arbetet? Varför den här rapporten? Ökande antal IT-haverier inom

Läs mer

Rätt intäkter - uppföljning

Rätt intäkter - uppföljning Revisionskontoret AM/KS Rev/16007 Rätt intäkter - uppföljning Rapport 2-16 Rätt intäkter uppföljning Bakgrund Landstingets revisorer har ansvar för att genomföra årlig granskning av landstingets samtliga

Läs mer

Cyber security Intrångsgranskning. Danderyds kommun

Cyber security Intrångsgranskning. Danderyds kommun Revisionsrapport Niklas Ljung Ronald Binnerstedt Augusti 2017 Cyber security Intrångsgranskning Danderyds kommun Sammafattande slutsatser med revisionella bedömningar Revisorerna har i sin riskanalys för

Läs mer

E-strategi för Strömstads kommun

E-strategi för Strömstads kommun E-strategi för Strömstads kommun Antagen 2016-11-24 KF 134 1. Sammanfattning 3 2. Förutsättningar 3 3. Syfte 3 4. Vision och övergripande mål 3 5. Områden med avgörande betydelse för kommunens mål 4 6.

Läs mer

Uppföljning av tidigare granskning

Uppföljning av tidigare granskning Uppföljning av tidigare granskning Härnösands kommun Maj 2015 Innehåll Sammanfattning 1 Uppdrag och bakgrund 1 Revisionsfråga 1 Revisionskriterier 1 Svar på revisionsfrågan 1 1. Inledning 2 Uppdrag och

Läs mer

Koncernkontoret Enheten för säkerhet och intern miljöledning

Koncernkontoret Enheten för säkerhet och intern miljöledning Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet

Läs mer

Så här skapar du en katastrofplan för oförutsedda händelser

Så här skapar du en katastrofplan för oförutsedda händelser Så här skapar du en katastrofplan för oförutsedda händelser Hur länge kan du vara utan dina IT-system...? Den här frågan ställs oftare i dag än för 15 år sedan. I dag finns det i princip inte en enda process

Läs mer

Ledningen i fokus - starkare styrning krävs för att utveckla statlig verksamhet med bra och säkra IT-/e-tjänster

Ledningen i fokus - starkare styrning krävs för att utveckla statlig verksamhet med bra och säkra IT-/e-tjänster Bengt E W Andersson 2008-11-19 Föredrag vid Dokumentinfos Strategiseminarium, IT i offentlig sektor offentliga e-tjänster, den 19 november 2008, World Trade Center, Stockholm. Ledningen i fokus - starkare

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010. Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert

Läs mer

Revisionsrapport 2018 Genomförd på uppdrag av revisorerna Oktober Haparanda stad. Uppföljning granskning av placerade barn och unga

Revisionsrapport 2018 Genomförd på uppdrag av revisorerna Oktober Haparanda stad. Uppföljning granskning av placerade barn och unga Revisionsrapport 2018 Genomförd på uppdrag av revisorerna Oktober 2018 Haparanda stad Uppföljning granskning av placerade barn och unga Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund...

Läs mer

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter Vi skyddar din information Vårt informationssäkerhetsarbete och skydd av personuppgifter Vår informationssäkerhetsstrategi Capios förmåga att erbjuda sjukvård av högsta kvalitet stöds av vår strategi för

Läs mer

IT-säkerhet Externt och internt intrångstest

IT-säkerhet Externt och internt intrångstest Revisionsrapport IT-säkerhet Externt och internt intrångstest Region Halland Kerem Kocaer December 2012 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt... 4 Syfte och

Läs mer

FUNKTIONSHYRA Primärvård i Region Uppsala

FUNKTIONSHYRA Primärvård i Region Uppsala BILAGA: FUNKTIONSHYRA TJÄNSTEBESKRIVNING FUNKTIONSHYRA Primärvård i Region Uppsala Dokumentet gäller från den 1 januari 2018. Sida 1 av 7 Innehållsförteckning 1 BESKRIVNING AV DOKUMENTET...3 2 FUNKTIONSHYRANS

Läs mer

Västerås stad. IT-verksamhet i förändring. Att använda Best Practice och standards för att få ordning och reda ett verkligt case

Västerås stad. IT-verksamhet i förändring. Att använda Best Practice och standards för att få ordning och reda ett verkligt case Västerås stad IT-verksamhet i förändring Att använda Best Practice och standards för att få ordning och reda ett verkligt case Västerås s stad har ett starkt behov av att producera ett växande utbud av

Läs mer

Yttrande över revisorernas granskning av landstingets budgetprocess

Yttrande över revisorernas granskning av landstingets budgetprocess Landstingsdirektörens stab Ekonomienheten TJÄNSTESKRIVELSE Sida 1 (1) Datum 2018-01-22 Diarienummer 170267 Landstingsfullmäktige Yttrande över revisorernas granskning av landstingets budgetprocess Förslag

Läs mer

Vetenskapsrådets informationssäkerhetspolicy

Vetenskapsrådets informationssäkerhetspolicy Vetenskapsrådets informationssäkerhetspolicy 1 (6) Ändringshistorik Datum Version Beskrivning av ändring Vem 2014-01-07 PA1 Initial version Torulf Lind 2014-01-07 PA2 Uppdatering roller Torulf Lind 2014-01-17

Läs mer

Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017

Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017 Region Gotland Generella IT kontroller Visma och HR Plus Detaljerade observationer och rekommendationer Februari 2017 Fredrik Dreimanis Jonas Leander Innehållsförteckning Sammanfattning av granskningen...

Läs mer

Bilaga 39b Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 39c Bilaga 40c Bilaga 40c

Läs mer

E-hälsostrategi för socialförvaltningen

E-hälsostrategi för socialförvaltningen TJÄNSTESKRIVELSE Handläggare Datum Ärendebeteckning Kristina Appert 2019-03-12 SN 2019/0197.11.01 Tel 0480-450950 Socialnämnden E-hälsostrategi för socialförvaltningen 2019-2025 Förslag till beslut Socialnämnden

Läs mer

FUNKTIONSHYRA För primärvård och privata vårdgivare med Cosmic inom Region Uppsala

FUNKTIONSHYRA För primärvård och privata vårdgivare med Cosmic inom Region Uppsala BILAGA: FUNKTIONSHYRA TJÄNSTEBESKRIVNING FUNKTIONSHYRA För primärvård och privata vårdgivare med Cosmic inom Region Uppsala Dokumentet gäller från den 1 januari 2019. Sida 1 av 7 Innehållsförteckning 1

Läs mer

Erfarenhet och kunskap från avvikelserapporteringen

Erfarenhet och kunskap från avvikelserapporteringen LANDSTINGET I VÄRMLAND Revisorerna JM/AM 2010-12-23 Rev/10042 Erfarenhet och kunskap från avvikelserapporteringen Rapport 6-10 LANDSTINGET I VÄRMLAND 2010-12-23 2 Erfarenhet och kunskap från avvikelserapporteringen

Läs mer

Visionen om en Tjänstekatalog

Visionen om en Tjänstekatalog Visionen om en Tjänstekatalog Varför ska vi införa tjänster? Copyright BiTA Service Management/Rolf Norrman 1 IT:s värde för verksamheten tydliggörs i verksamhetens egna termer Organisationens kundfokus

Läs mer

Intern styrning och kontroll. Verksamhetsåret 2009

Intern styrning och kontroll. Verksamhetsåret 2009 Intern styrning och kontroll Verksamhetsåret 2009 ISK-projektet: En oberoende övergripande utvärdering av intern styrning och kontroll (ISK) på Riksbanken, utfördes av Ernst & Young i maj 2009. Utgångspunkt

Läs mer

Sjunet standardregelverk för informationssäkerhet

Sjunet standardregelverk för informationssäkerhet Innehållsförteckning 1. Generell... 4 1.1. Styrande dokumentation... 4 1.2. Organisation... 4 Incidenthantering... 5 1.3. Riskhantering... 5 SJUNET specifika regler... 6 2. Förutsättningar för avtal...

Läs mer

Intern kontroll och riskbedömningar. Strömsunds kommun

Intern kontroll och riskbedömningar. Strömsunds kommun www.pwc.se Revisionsrapport Intern kontroll och riskbedömningar Anneth Nyqvist Mars 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga... 3 1.3. Kontrollmål

Läs mer

Sjunet Anslutningsavtal Standardregelverk för informationssäkerhet

Sjunet Anslutningsavtal Standardregelverk för informationssäkerhet Sjunet Anslutningsavtal Standardregelverk för informationssäkerhet Innehållsförteckning 1. Generell informationssäkerhet... 4 1.1. Styrande dokumentation... 4 1.2. Organisation... 4 Incidenthantering...

Läs mer

1 Landstingsstyrelsens förvaltning. Strategisk IT i SLL. Vad ska vi vara för vem och vad ska vi göra för dem?

1 Landstingsstyrelsens förvaltning. Strategisk IT i SLL. Vad ska vi vara för vem och vad ska vi göra för dem? 1 Landstingsstyrelsens förvaltning Strategisk IT i SLL Vad ska vi vara för vem och vad ska vi göra för dem? 2 Landstingsstyrelsens förvaltning Ytterligare samordning av landstingets IT-verksamhet LS 1308-1045

Läs mer

Reglemente för internkontroll

Reglemente för internkontroll Kommunstyrelseförvaltningen REGLEMENTE Reglemente för internkontroll "Dubbelklicka - Infoga bild 6x6 cm" Dokumentnamn Fastställd/upprättad av Dokumentansvarig/processägare Reglemente för internkontroll

Läs mer

Leksands kommun. Revisionsrapport. Sammanfattning Kommunstyrelsens ansvar för ledning, styrning och uppföljning av kommunkoncernens.

Leksands kommun. Revisionsrapport. Sammanfattning Kommunstyrelsens ansvar för ledning, styrning och uppföljning av kommunkoncernens. www.pwc.se Revisionsrapport Sammanfattning Kommunstyrelsens ansvar för ledning, styrning och uppföljning av kommunkoncernens verksamhet Louise Cedemar Helena Steffansson Carlson David Boman Niklas Eriksson

Läs mer

Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete

Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete 2014 En bild av myndigheternas informationssäkerhet 2014 tillämpning av MSB:s föreskrifter Enkätundersökning februari 2014 Utskick

Läs mer

Ledning och styrning av IT-tjänster och informationssäkerhet

Ledning och styrning av IT-tjänster och informationssäkerhet Ledning och styrning av IT-tjänster och informationssäkerhet sixten.bjorklund@sipit.se 2013-05-21 Sip It AB, Sixten Björklund 1 Några standarder för ledning och styrning 2013-05-21 Sip It AB, Sixten Björklund

Läs mer

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål.

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål. Informationssäkerhetspolicy 2011-2014 1. Bakgrund Detta dokument fastställs av kommunfullmäktige och gäller för all verksamhet inom kommunen. Detta betyder att det inte finns utrymme att besluta om lokala

Läs mer

Granskning år 2015 av patientnämnden

Granskning år 2015 av patientnämnden Granskning år 2015 av patientnämnden Rapport nr 20/2015 Mars 2016 Jonas Hansson, revisionskontoret Diarienummer: REV 21:2 2015 Innehåll 1. SAMMANFATTANDE ANALYS... 3 1.1. REKOMMENDATIONER... 3 2. BAKGRUND...

Läs mer