Ledningssystem för informationssäkerhet (LIS)

Storlek: px
Starta visningen från sidan:

Download "Ledningssystem för informationssäkerhet (LIS)"

Transkript

1 1 (14) Ledningsenheten IT-avd, Göran Hernell Ledningssystem för informationssäkerhet (LIS) 1 Syfte Arbetet med informationssäkerhet syftar till att bevara sekretess, riktighet, tillgänglighet och spårbarhet för informationstillgångar och tillhörande tillgångar i form av program, datorer, nätverk och dokumentation. Landstingets policy för informationssäkerhet anger inriktning samt övergripande riktlinjer för säkerhetsarbetet. I policyn uttrycker styrelsen sin viljeinriktning och visar sitt stöd samt fördelar ansvaret för säkerhetsarbetet. Policyn ger landstingsdirektören i uppdrag att skapa ett ledningssystem för informationssäkerhet (LIS). I detta dokument beskrivs hur ledningssystemet ska byggas upp och hur arbetet med informationssäkerheten ska bedrivas. En informationssäkerhetssamordnare ges i uppdrag att införa och förvalta ledningssystemet samt ansvara för metoder, samordning, utbildning och uppföljning. 2 Innehåll 1. Syfte 2. Innehåll 3. Standard för ledningssystem (LIS) 4. Klassificering och kontroll av tillgångar 5. Riskanalys 6. Skyddsåtgärder 7. Kontinuitetsplanering 8. Avvikelserapportering 9. Utbildning och information 10. Uppföljning och kontroll av efterlevnad 11. Skapa och införa LIS 12. Organisation för informationssäkerhet 13. Styrande dokument I en särskild bilaga har samlats definitioner av begrepp och ansvarsroller inom IT-området. Ledningssystem för informationssäkerhet doc

2 LANDSTINGET KRONOBERG (14) 3 Standard för ledningssystem (LIS) Hur ett ledningssystem ska byggas upp, införas, drivas och underhållas finns specificerat i svensk standard. Den består av två delar: Del 1, SS ISO/IEC 17799, Ledningssystem för informationssäkerhet - riktlinjer för ledning av informationssäkerhet. Standarden fastställdes Den innehåller råd för hur man bygger upp och underhåller ett ledningssystem för säker informationshantering (BÖR-kraven). Del 2, SS , Ledningssystem för informationssäkerhet specifikation (SKALL-kraven). Standarden fastställdes Den innehåller en kravlista som utgör underlag vid certifiering av en organisations ledningssystem för informationssäkerhet, t ex av Swedac. I denna del introduceras ett arbetssätt baserat på en sk PDCA-cykel (förbättringshjul). Det är nytt jämfört med riktlinjerna. Områden som behandlas är: - Säkerhetspolicy - Organisatorisk säkerhet - Klassificering och styrning av tillgångar - Personal och säkerhet - Fysisk och miljörelaterad säkerhet - Styrning av kommunikation och drift - Styrning av åtkomst - Systemutveckling och underhåll - Kontinuitetsplanering för verksamheten - Efterlevnad SIS har sammanfattat de två standarderna till en handbok i informationssäkerhetsarbete med titeln Ge din organisation rätt säkerhet (SIS/TK 318 N46 version ) Policy Dokumentstruktur Riktlinjer Anvisningar Instruktioner Policyn: Beskriver att något ska finnas. Riktlinjer: Ska ange hur de övergripande målen i policyn ska uppnås. Riktlinjer beskriver vad som ska göras.

3 LANDSTINGET KRONOBERG (14) Anvisningar: Ska på en funktionell nivå ange vilka skyddsåtgärder som ska införas. Anvisningarna beskriver på vilket sätt skyddet ska införas. Instruktioner: Ges för specifika system eller åtgärder. Instruktioner beskriver hur och av vem åtgärderna ska införas/följas. Nedanstående figur visar en schematisk modell över ett ständigt pågående säkerhetsarbete (jämför med kvalitetssystem). Ledningssystem för informationssäkerhet (LIS) Planera Skapa och förvalta LIS Införa och driva LIS Cykel för utveckling, underhåll och förbättring Underhålla och förbättra LIS Förbättra/ åtgärda Genomföra Intressenter Informationssäkerhetskrav och förväntningar Intressenter Styrd informationssäkerhet Följa upp och granska LIS Källa: SIS Följa upp Steg i processen. 1. Planera Fastställa säkerhetspolicy, syfte, mål, processer och rutiner som är relevanta för riskhantering och förbättring av informationssäkerheten i enlighet med organisationens övergripande policy och mål. 2. Genomföra Införa och verkställa säkerhetspolicy, kontroller, processer och rutiner. 3. Följa upp Fastställa och, där så är tillämpbart, mäta processens prestanda mot säkerhetspolicy, mål och praktisk erfarenhet och rapportera resultaten till ledningen för granskning. 4. Förbättra (åtgärda) Vidta korrigerande och förebyggande åtgärder baserade på resultatet av ledningens granskning, för att uppnå ständig förbättring av LIS.

4 LANDSTINGET KRONOBERG (14) 4 Klassificering och kontroll av tillgångar Alla informationstillgångar av betydelse ska identifieras och ägare till dessa utses. Informationen är ofta den viktigaste tillgången, men till tillgångarna räknas även program, datorer, nätverk, dokumentation och nyckelpersoner. Det är informationsinnehållet som styr vilka skyddsåtgärder som behövs. Säkerhetsarbetet ska därför inledas med en informationsklassning för bedömning av informationens värde och känslighet. Bedömningen ska göras både utifrån den egna verksamhetens behov och lagstiftningens krav. Syftet är att fastställa behovet av skyddsnivå så att lämpliga skyddsåtgärder kan vidtas. Det ska finnas definierade informationsklasser och till dessa motsvarande skyddsnivåer, som anger krav på fysiska, tekniska, organisatoriska, och administrativa säkerhetsåtgärder för resp nivå. Syftet är att förenkla arbetet och ge ett enhetligt skydd för motsvarande skyddsbehov. Informationsklassningen ska styras efter vilka konsekvenser som uppstår för sekretess, riktighet, tillgänglighet och spårbarhet om informationen sprids eller förändras på ett felaktigt eller obehörigt sätt eller om informationen förstörs eller inte kan nås. Klassificeringen ska även omfatta om informationssystemet är samhällsviktigt enligt Krisberedningsmyndighetens definitioner (KBM). Det ska finnas en dokumenterad process och metod för informationsklassning. Landstingsstyrelsen är informationsägare, men företräds i det dagliga arbetet av verksamhetschefen inom den enhet där informationen skapas. Systemägaren ansvarar för att klassa den totala mängden information inom sitt system baserat på informationsägarnas behov av säkerhet. Informationsklassningen ska göras så tidigt som möjligt vid anskaffning eller utveckling av en ny IT-tjänst (system) och därefter revideras regelbundet så länge informationen eller resursen används. I samband med informationsklassningen bör också en gallringsplan upprättas enligt reglerna i landstingets arkivreglemente samt bestämmelser om bevarande och gallring av allmänna handlingar. Samtliga tillgångar av betydelse i form av program, datorer, nätverk, dokumentation och register bl a personregister ska vara identifierade och förtecknade i systemet ServiceDesk och relateras till varandra så att beroenden mellan olika tillgångar tydliggörs. I ServiceDesk ska tillgångarna också relateras till IT-tjänster som IT-användarna nyttjar. I ServiceDesk med dess underliggande övervakningssystem ska också tillgänglighet till tjänsterna mätas och senare kunna anges som överenskommelser i servicenivåavtal (SLA).

5 LANDSTINGET KRONOBERG (14) 5 Riskanalys Det ska finnas en dokumenterad process för riskanalys. Riskanalysen omfattar en systematisk genomgång av: De konsekvenser som kan bli följden av en incident med hänsyn till förlust av sekretess, riktighet, tillgänglighet och spårbarhet. Sannolikheten av att den oönskade händelsen inträffar med hänsyn till redan vidtagna skyddsåtgärder. Följande ska göras: 1. Identifiera tillgångar som ingår i analysobjektet samt dess ägare. 2. Identifiera hot och risker. 3. Bedöm konsekvenserna av hot och risker för de aktuella tillgångarna och den skada konsekvenserna kan medföra för verksamheten (anger sårbarheten). 4. Bedöm sannolikheten för att identifierade hot ska bli verklighet. 5. Avgör om risken överstiger den acceptabla nivån och därmed måste tas om hand. 6. Efter att dessa grundläggande moment har utförts är det sedan möjligt att definiera vilka styrmedel (åtgärder) som ska användas. Dokumenteras i en handlingsplan. Standarden rekommenderar att man börjar med en övergripande riskanalys för att utifrån resultatet från denna genomföra mer detaljerade riskanalyser för speciellt riskutsatta områden. Enligt tillämpningsråd från Carelinks TIHS-projekt bör detaljerade riskanalyser utgå från sk användningsfall. Det innebär att analysera de samverkande delar som behövs för att åstadkomma en tjänst i stället för att betrakta varje del (manuella rutiner, IT-system, kommunikationslösningar etc) separat. Tjänstens kvalitet blir inte bättre än dess svagaste punkt. Inriktningen mot användningsfall underlättar fokuseringen mot väsentligheter i förbättringsarbetet. För varje användningsfall görs en nulägeskartläggning där bland annat dess informationsobjekt identifieras. Exempel på informationsobjekt är remiss och provsvar och exempel på tjänst är beställning och leverans av provsvar. För att ett användningsfall ska ha tillräcklig informationssäkerhet krävs att såväl IT-system som omgivande manuella rutiner inkluderas i den bedömning som ska göras. I vissa fall kan det resultera i att åtgärder för manuella rutiner får högre prioritet än åtgärder för ett IT-system.

6 LANDSTINGET KRONOBERG (14) 6 Skyddsåtgärder (styrmedel) Riskanalysen visar vilka hot som finns mot verksamheten, liksom vilka brister som finns i säkerheten. Utifrån dessa fall ska lämpliga skyddsåtgärder tas fram för att motverka bristerna och hoten. En handlingsplan sammanställs med åtgärder, tidplan och ansvariga för genomförandet. Skyddsåtgärderna kan vara fysiska, tekniska, organisatoriska eller administrativa. Regelverket, som utgör stommen i ledningssystemet, ställer krav på hur tillgångarna ska skyddas. Regelverket i standarden omfattar styrmål och styrmedel i form av riktlinjer och anvisningar. Efter genomförda verksamhets- och riskanalyser bör fastställas vilka delar av standarden (riktlinjer och anvisningar) som är relevanta och tillämpbara på ledningssystemet. Det kallas att göra ett uttalande om standardens tillämplighet. Informationssystem, som klassificerats som samhällsviktiga, ska uppfylla de baskrav för IT-säkerhet (BITS) som rekommenderas av Krisberedningsmyndigheten (KBM). 7 Kontinuitetsplanering Det ska finnas en styrd process för att utveckla och upprätthålla kontinuitet i landstingets olika verksamheter. Kontinuitetsplanering är förmågan och beredskapen att hantera avbrott i en organisations verksamhet, minska skador som förorsakas av avbrott samt sörja för kontinuitet i de kritiska processerna. En kontinuitetsplan säkerställer att extraordinära resurser kan avsättas i det fall en oönskad händelse inträffar som bedöms som katastrofal. Berörd personal ska utbildas på planen och den ska övas och utvärderas regelbundet. Verksamhetschefen ansvarar för att det finns reservrutiner och att personalen är utbildad i att använda rutinerna. Systemägare och utrustningsägare ansvarar i sin tur för att det finns en aktuell avbrottsplan, att den om möjligt testas regelbundet samt att personalen är utbildad i att använda den. Avbrottsplanen ska säkerställa att tjänsten, systemet eller utrustningens funktion kan återställas inom den tid som krävs.

7 LANDSTINGET KRONOBERG (14) 8 Avvikelserapportering Avvikelser som kan utgöra ett hot mot säkerheten ska snarast möjligt rapporteras till närmaste chef i landstingets system för lokala avvikelser. Om avvikelsen beror på brist i rutin, dokumentation, program eller utrustning utanför det egna ansvarsområdet ska verksamhetschefen därefter rapportera vidare till ägaren eller förvaltaren av systemet eller utrustningen, som i sin tur ska göra en felanmälan eller en ändringsbegäran till systemet ServiceDesk. Personaldirektören ansvarar för att ta fram och införa rutiner och regler för att hantera den personal som medvetet bryter mot säkerhetsreglerna. 9 Utbildning och information Den totala säkerheten i landstinget är ytterst beroende av att var och en är engagerad och motiverad att sköta sin del av säkerhetsarbetet. Detta kräver kunskap hos personalen om vad som ska skyddas, varför samt hur det ska göras. Verksamhetschefen/motsv ska se till att personalen är medveten om behovet av informationssäkerhet och informera om vilka regler som måste följas. Informationssäkerhetssamordnaren och den arkivansvarige samt de lokala informationssäkerhetssamordnare, som driftenhetscheferna ska utse, är stödresurser som ska kunna informera och utbilda i informationssäkerhet. En bred information och utbildning bör genomföras när större delen av regelverket är klart. 10 Uppföljning och kontroll av efterlevnad En viktig del av säkerhetsprocessen är att följa upp att verksamheten lever efter gällande regler och tillgodoser ställda säkerhetskrav. Det ger möjlighet för chefer och systemägare eller motsvarande att försäkra sig om: - Att ledningssystemet är känt i verksamheten och att det efterlevs. - Att ansvarsfördelningen i organisationen fungerar. - Att de säkerhetsåtgärder som är vidtagna underhålls och tjänar sina syften. - Att säkerhetsåtgärder och regelverk uppdateras när förutsättningarna ändras eller när nya krav tillkommer. - Att egna och andras erfarenheter inom säkerhetsområdet tas till vara. Resultatet av uppföljningen är en väsentlig del i förbättringen av säkerheten för informationstillgångarna och även en förförbättring av ledningssystemet i sig. I begreppet efterlevnad ingår kontroll av att vi inte handlar i strid med de regelverk som ska följas i form av lagar, regler, avtal

8 LANDSTINGET KRONOBERG (14) Metoder för uppföljning: - Kontroll av systemloggar - Självdeklaration (enkät) - Checklistor baserade på regelverket och anpassade för olika målgrupper (checklistor i standarden samt i RH-check) - Internrevision med besiktningar och intervjuer. Det är viktigt att definiera ansvaret för uppföljningen: - Verksamhetschefer/motsv ansvarar för att följa upp hur ledningssystemet fungerar inom den egna enheten. - Systemägare ansvarar för att följa upp säkerheten i sina resp system - Informationssäkerhetssamordnaren ansvarar för att följa upp hur regelverket i sin helhet följs. - Säkerhetschefen ansvarar för att följa upp hur ledningssystemet fungerar på ett övergripande plan och hur åtgärder samordnas med övriga säkerhetsområden. Avvikelsesystemet ska användas för att följa upp säkerheten baserat på avvikelserapporter. ServiceDesk ska användas för att följa upp säkerheten baserat på larm och felanmälningar samt mätningar av tillgängligheten. Det nya synsättet på informationssäkerhet som den svenska standarden betonar är att informationssäkerhet handlar om att införa ett ständigt pågående förbättringsarbete inom IT-verksamheten och vid användning av IT-tjänster. Informationssäkerhetssamordnarens roll är att samordna och ge stöd i detta förbättringsarabete, medan säkerhetschefens roll är att utföra den oberoende kontrollen av att arbetet utförs på rätt sätt och att ledningssystemet fungerar enligt detta dokument. 11 Skapa och införa LIS Syftet med planen är att snabbt etablera policy och organisation för informationssäkerhet och åtgärda de mest uppenbara bristerna jämfört med de skyddsåtgärder som ingår i standarden. Därefter ska analysen fördjupas och ytterligare skyddsåtgärder övervägas med hjälp av riskanalyser. Efter detta ska resultatet följas upp och policyn vid behov revideras. Ledningssystemet ska byggas upp i följande steg. 1. Policy för informationssäkerhet utarbetas och fastställs av landstingsstyrelsen. En policy ska spegla verksamhetens behov av informationssäkerhet. Vår första version utgår från redan kända och prioriterade behov.

9 LANDSTINGET KRONOBERG (14) 2. Skapa organisation för informationssäkerhet. 3. Komplettera register över informationstillgångar och klassificera informationen. 4. Genomföra en översiktlig nulägesanalys. Inventera nuvarande skyddsåtgärder och jämför med krav i standarden mot behov för prioriterade processer och tillgångar. 5. Åtgärda uppenbara brister direkt. Ta fram rutiner och instruktioner. Informera berörda. 6. Genomföra fördjupad verksamhetsanalys för ett antal kritiska processer. Utgå från några viktiga användningsfall. Identifiera vilka tillgångar som är kopplade till dessa. Hur fungerar de idag avseende kraven på sekretess, riktighet, tillgänglighet och spårbarhet. Genomföra riskanalyser för användningsfallen. 7. Sammanställa handlingsplan med prioriterade skyddsåtgärder och genomföra dessa. 8. Fastställa sk tillämplighet av standarden och utforma regelverk för säkerhetsarbetet. I denna fas beskrivs vilka styrmedel (regler) i standarden som är relevanta och tillämpbara i landstinget med hänsyn till resultaten från verksamhets- och riskanalyser. Här anges också om det behövs ytterligare regler som inte ingår i standarden. Reglerna ska kunna presenteras med urval för olika målgrupper. 9. Utbilda chefer, systemägare, systemförvaltare, användare med flera på regelverket. 10. Kompletterande rutiner och instruktioner utformas av ansvariga för olika områden baserat på det beslutade regelverket. 11. Revidera vid behov policyn för informationssäkerhet med hänsyn till resultaten från verksamhetsanalyser, nulägesanalyser och riskanalyser. Resultatet efter dessa steg är en plattform för kontinuerligt säkerhetsarbete. Det betyder att en ständig process för underhåll och förbättring av informationssäkerheten har driftsatts. När vi bedömer att informationssäkerheten och ledningssystemet har nått till den nivå att det uppfyller svensk standard så kan vi överväga om vi ska låta en utomstående part genomföra en certifiering mot standarden.

10 LANDSTINGET KRONOBERG (14) 12 Organisation för informationssäkerheten Arbetet med informationssäkerheten ska vara en integrerad del i all verksamhet. Ansvaret för informationssäkerheten ska följa den ansvarsfördelning som gäller för landstingets verksamhet i övrigt. På ledningsnivå ska frågor kring informationssäkerhet hanteras i ordinarie ledningsgrupper. Landstingsdirektören har det övergripande ansvaret för informationssäkerheten och ska följa upp att säkerheten upprätthålls i enlighet med policyn. I det ingår ansvar för att det finns ett ledningssystem för informationssäkerhet. Landstingsdirektören beslutar även om landstingsgemensamma personregister enligt personuppgiftslagen och vårdregisterlagen. Driftenhetschef ansvarar för att ledningssystemet införs och tillämpas samt beslutar om personregister inom eget ansvarsområde. Kontaktperson för registeransvarig ska utses för varje personregister och ges ansvar för att registret hanteras enligt lagen om personregister och vårdregister. Informationsägare ansvarar för att den information som används inom eget ansvarsområde har rätt kvalitet för sitt ändamål och finns tillgänglig då den behövs samt att sekretesskänslig information skyddas. Informationsägaren ansvarar för att löpande följa upp och kontrollera statusen på säkerheten inom sitt ansvarsområde. Verksamhetschef/motsv är informationsägare för den information som skapas eller ändras inom eget ansvarsområde. Verksamhetschefen ansvarar för användningen av IT-tjänster, system och utrustning inom eget arbetsområde och utfärdar vid behov ytterligare regler utöver de som utfärdas av systemägaren eller systemförvaltaren. Verksamhetschefen ansvarar för att personalen informeras om policy, regler och rutiner för informationssäkerhet. IT-chefen är ägare till IT-processen. I det ingår ansvar för att det finns rutiner, standarder och regler för processen bl a för kvalitet och säkerhet samt att det finns dokumenterade delprocesser för anskaffning, godkännade och avveckling av tillgångar i form av program, datorer, nätverk och register. IT-chefen ansvarar för att det inom IT-avdelningen finns teknisk kompetens för informationssäkerhet samt att ansvariga utses för tekniska säkerhetstjänster. IT-chefen ansvarar för att genomföra generella säkerhetsåtgärder som inte är kopplade till en viss tjänst eller system. IT-chefen är systemägare till ledningssystemet för IT-verksamheten (ServiceDesk). Systemägare (tjänsteägare) ansvarar för att rätt säkerhetsnivå införs och upprätthålls i tjänsten eller systemet. I uppgifterna ingår att utfärda regler och instruktioner för användningen samt att genomföra skyddsåtgärder. Systemägaren ansvarar för att löpande följa upp och kontrollera statusen på säkerheten inom systemet (tjänsten).

11 LANDSTINGET KRONOBERG (14) Utrustningsägare ansvarar för att resursen uppfyller de krav på säkerhet som berörda tjänster och landstingets standard kräver. Uppdragsgivare ansvarar för att informera uppdragstagaren om landstingets regler för informationssäkerhet. Uppdragsgivaren ansvarar dessutom för att följa upp att reglerna följs. Projektägare och projektledare ansvarar för att utvecklingsarbete genomförs enligt landstingets policy, standarder och regler för informationssäkerhet. Processägare och processledare ansvarar för att processen utvecklas och leds enligt landstingets policy, standarder och regler för informationssäkerhet. Driftansvarig ska utföra uppdraget enligt de regler för informationssäkerhet som systemägaren eller systemförvaltaren anger. Informationssäkerhetssamordnaren förvaltar ledningssystemet och ansvarar för metoder, samordning, utbildning och uppföljning. I det ingår ansvar för metoder för riskanalys, informationsklassning och kontinuitetsplanering samt att ge stöd inom dessa områden. I uppgifterna ingår att ge stöd i arbetet med skyddsåtgärder. Samordnaren ska bevaka vilka krav som lagstiftningen ställer på skyddsåtgärder. Krav på skyddsåtgärder för olika skyddsnivåer utarbetas tillsammans med IT-chefen. Samordnaren är organisatoriskt placerad inom IT-avdelningen. Landstingsdirektören ger samordnaren i uppdrag att även vara personuppgiftsombud (PUL-ombud) enligt personuppgiftslagen. Detta uppdrag rapporteras direkt till landstingsdirektören. Driftenhetschefen ska utse en person att inneha rollen som lokal informationssäkerhetssamordnare (del av en tjänst) med ansvar för samordning, utbildning och uppföljning samt stöd i arbetet med informationsklassning och riskanalyser. Samordnaren ansvarar för lokal samordning av informationsägarnas krav på skyddsåtgärder. Säkerhetschefen ansvarar för samordning och uppföljning av säkerheten i sin helhet samt för uppföljning av hur ledningssystemet för informationssäkerhet fungerar. Arkivarien ansvarar för samordning och uppföljning beträffande bevarande och gallring av allmänna handlingar.

12 LANDSTINGET KRONOBERG (14) 13 Övriga styrande dokument Följande dokument är styrande för informationssäkerheten inom landstinget. De ska samlas på webben i en handbok för informationssäkerhet. Policy för informationssäkerhet, LS Ledningssystem för informationssäkerhet (detta dokument) Metoder och rutiner för informationsklassning och riskanalys Regelverk med krav på skyddsåtgärder Regler, rutiner och instruktioner för olika system och tjänster Policy för tillgång till patientinformation Landstingets säkerhetspolicy och arbetssättet I säkra händer Landstingets arkivreglemente Landstingets bestämmelser om bevarande och gallring av allmänna handlingar

13 LANDSTINGET KRONOBERG (14) Definition av termer och roller inom IT-området - bilaga till ledningssystem för informationssäkerhet IT-tjänster används för att samla in, bearbeta, lagra, överföra och presentera information. Exempel på olika typer av IT-tjänster är personalsystem, e-post, virusskydd, pc-arbetsplats och Internetkommunikation. IT-tjänster är ofta ordnade i en hierarki. Användaren använder applikationstjänster (system, program) som i sin tur använder underliggande tjänster bl a support-, drift- och kommunikationstjänster. Tjänsterna produceras med hjälp av IT-processen. Den består av delprocesser som genom olika aktiviteter tillhandahåller IT-tjänster till övriga processer i landstinget. Aktiviteterna utförs av olika roller. Processerna använder resurser (tillgångar/objekt) i form av personal, program, databaser, datorer, kringutrustning, nätverk och dokumentation. Processerna styrs med hjälp av mål, policy, standarder, regler och instruktioner. Enligt definition i standard för informationssäkerhet består ett informationssystem av informationstillgångar (databaser, dokumentation), programtillgångar och fysiska tillgångar (datorer, kommunikationsutrustning, media) samt tjänster (bearbetning, kommunikation). Den nya generationen av system t ex Cambio är uppbyggda av komponenter (programmoduler) som är väl avgränsade delar av ett system. Komponenterna levererar tjänster via sk publika gränssnitt till andra komponenter eller direkt till användarna. Komponenterna kan ordnas i skikt med grundläggande stödkomponenter t ex patientregister som levererar stödtjänster till funktionskomponenter på en högre nivå t ex läkemedelslista. Informationssystem och tekniska system (t ex nätverk, telefoni) är resurser som används för att tillhandahålla IT-tjänster. Ur ansvarssynpunkt kan man tala om tjänsteägare eller systemägare. Tjänsteägare är mer generellt och mer processorienterat, men systemägare är fortfarande det mest använda och etablerade begreppet. Vi väljer att tills vidare använda systemägare och systemförvaltare som gemensamma termer. All utrustning ska ha en utrustningsägare. Ägaren utser vid behov en utrustningsförvaltare. Ägaren av en tjänst, ett system eller en utrustning definierar i sin tur uppdrag och avtalar om de underliggande tjänster som behövs. Förvaltaren företräder ägaren i det löpande arbetet.

14 LANDSTINGET KRONOBERG (14) En IT-tjänst som berör mer än en driftenhet rubricerar vi som en gemensam IT-tjänst och den beslutas på landstingsnivå. En IT-tjänst som endast berör en driftenhet rubriceras som en lokal IT-tjänst. Förvaltning innebär att förändra och styra objekt där IT-stöd ingår som delar. Traditionellt har förvaltning omfattat system (applikationer) och den tekniska plattformen. Nu definieras förvaltningsobjektet ofta vidare och kan även innefatta den process, funktion eller tjänst i verksamheten som IT-stödet avser. Förvaltning inleds med att det objekt som ska förvaltas definieras. Därefter upprättar förvaltaren en förvaltningsplan som är ett styrdokument som beskriver ändringsaktiviteter och användarstöd för objektet under den kommande perioden. Förvaltningsarbetet består till stor del av utvecklingsarbete. Systemägaren ska godkänna förvaltningsplanen och besluta om budget och ändringar utanför förvaltningsplanen under perioden samt följa upp hur förvaltningsplanen genomförs. Systemförvaltaren prioriterar och beslutar om aktiviteter inom förvaltningsplanen. Processen för ändringshantering omfattar initiering, beredning, prioritering, utveckling, test, beslut om införande, information, utbildning, produktionssättning och uppföljning. Drift kan definieras som arbetet med att säkerställa att IT-stödet är tillgängligt för verksamheten. Driften eller produktionen som den även kallas ges i uppdrag att operativt genomföra användarstöd, ändringsaktiviteter och driftaktiviteter som förvaltaren beslutar om. Ändringsaktiviteter kan även vara utvecklingsarbete som utförs av externa leverantörer. IT-tjänster bör beskrivas som ett uppdrag med olika egenskaper bl a servicenivå. I servicenivån ingår krav på tillgänglighet. En annan term för uppdrag om en IT-tjänst är SLA (Service Level Agreement). På svenska använder vi i stället begreppet tjänsteavtal. Utvecklingen av landstingets IT-processer baseras på rekommendationer i ITIL (IT Infrastructure Library) som är en internationell de facto standard för IT-processer (Best Practice). ServiceDesk är vårt ledningssystem för IT-verksamheten (system för IT Service Management). Det är en förutsättning för en effektiv hantering och styrning av IT-tjänsterna. Det innehåller en databas över alla tjänster, användare, program, utrustningar, register m m. Det är också en bas för ärendehanteringen mellan IT-användare, systemförvaltare, driftpersonal, supportpersonal, IT-samordnare, IT-ansvariga, IT-kontaktpersoner, leverantörer m fl. I systemet dokumenteras uppdrag om tjänster mellan kunder och leverantörer. Uppföljning kan göras av att tjänsten levereras enligt överenskommelse betr tid och kvalitet.

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy inom Stockholms läns landsting LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4

Läs mer

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Informationssäkerhetspolicy KS/2018:260

Informationssäkerhetspolicy KS/2018:260 Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22

Läs mer

2012-12-12 Dnr 074-11-19

2012-12-12 Dnr 074-11-19 HÖGSKOLAN I BORÅS STYRDOKUMENT 2012-12-12 Dnr 074-11-19 Regler för informationssäkerhet Regler för informationssäkerhet är beslutade av enhetschefen för i enlighet med Högskolans säkerhetspolicy (dnr 288-11-101)

Läs mer

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63 TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy 2009-07-15 1 (9) Informationssäkerhetspolicy Antagen av kommunfullmäktige den 2009-10-21, 110 Kommunstyrelseförvaltningen Postadress Besöksadress Telefon Telefax E-post Hemsida 462 85 Vänersborg Sundsgatan

Läs mer

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation

Läs mer

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern

Läs mer

Informations- och IT-säkerhet i kommunal verksamhet

Informations- och IT-säkerhet i kommunal verksamhet Informations- och IT-säkerhet i kommunal verksamhet En kommuns roll i trygghets och säkerhetsarbetet och var informations- och IT-säkerheten kommer in i detta Vad, vem och hur man kan arbeta med informations-

Läs mer

Riktlinje för informationssäkerhet i Skövde kommun motsvarar Informationssäkerhetspolicy enligt BITS såsom Myndigheten för samhällsskydd och

Riktlinje för informationssäkerhet i Skövde kommun motsvarar Informationssäkerhetspolicy enligt BITS såsom Myndigheten för samhällsskydd och Riktlinje för informationssäkerhet i Skövde kommun motsvarar Informationssäkerhetspolicy enligt BITS såsom Myndigheten för samhällsskydd och beredskap föreskriver. I dokumentet kommer fortsättningsvis

Läs mer

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

Riktlinjer för säkerhetsarbetet vid Uppsala universitet Dnr UFV 2010/424 Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställda av Universitetsdirektören 2010-03-31 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 3 Underlåtelse 3 4 Definitioner 3

Läs mer

Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13

Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13 Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13 Människors liv och hälsa samt landstingets samhällsviktiga verksamhet skall värnas. Ingen, eller inget, skall skadas av sådant som

Läs mer

Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet

Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet Dnr 1-516/2013 (ersätter Dnr 6255-2012-060) Gäller från och med Informationsklass: K1R2T1 Bilaga 2. Ansvarsbeskrivningar

Läs mer

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57 1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd

Läs mer

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret

Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Antagen av Kommunfullmäktige 2009-04-23 57 1. Allmänt... 3 1.1 Inledning... 3 1.2 Begreppet informationssäkerhet

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Antagen av kommunfullmäktige 2018-04-23 149 Dnr 2017/13 100 2018-03-09 1(5) Kommunledningsförvaltningen Håkan Helgesson 0476-550 Hakan.helgesson@almhult.se Policy 2018-03-09 2(5) Innehåll Om dokumentet...

Läs mer

1(6) Informationssäkerhetspolicy. Styrdokument

1(6) Informationssäkerhetspolicy. Styrdokument 1(6) Styrdokument 2(6) Styrdokument Dokumenttyp Policy Beslutad av Kommunfullmäktige 2017-05-17 73 Dokumentansvarig IT-chef Reviderad av 3(6) Innehållsförteckning 1 Inledning...4 1.1 Begreppsförklaring...4

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy Tyresö kommun 2014-03-06 Innehållsförteckning 1 Mål för informationssäkerhetsarbetet... 3 2 Policyns syfte... 3 3 Grundprinciper... 4 4 Generella krav... 4 4.1 Kommunens informationstillgångar...

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Bilaga 3 Säkerhet Dnr: /

Bilaga 3 Säkerhet Dnr: / stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete

Läs mer

Policy för informationssäkerhet

Policy för informationssäkerhet .. - T C Q o,.. e Policy för informationssäkerhet Landstingsdirektörens stab augusti 2015 CJiflt LANDSTINGET BLEKINGE Innehållsförteckning Inledning och bakgrund... 3 Syfte... 3 Mål... 3 Genomförande...

Läs mer

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6 Bromölla kommun KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6 Antagen/Senast ändrad Gäller från Dnr Kf 2013-09-30 151 2013-10-01 2013/320 RIKTLINJER FÖR INFORMATIONSSÄKERHET Riktlinjer för informationssäkerhet

Läs mer

IT-säkerhetspolicy. Fastställd av KF 2005-02-16

IT-säkerhetspolicy. Fastställd av KF 2005-02-16 IT-säkerhetspolicy Fastställd av KF 2005-02-16 IT-säkerhetspolicy Sidan 2 (9) Revisionsinformation Datum Åtgärd Ansvarig Version 2004-11-19 3.4 Ändrat första meningen PGR 2.0 förvaltningen -> verksamheten

Läs mer

Policy och strategi för informationssäkerhet

Policy och strategi för informationssäkerhet Styrdokument Dokumenttyp: Policy och strategi Beslutat av: Kommunfullmäktige Fastställelsedatum: 2014-10-23, 20 Ansvarig: Kanslichefen Revideras: Vart 4:e år eller vid behov Följas upp: Vartannat år Policy

Läs mer

Ledningssystem för Informationssäkerhet

Ledningssystem för Informationssäkerhet Dnr 2017/651 Ledningssystem för Informationssäkerhet Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställd av Säkerhetschefen 2016-04-26 Innehåll 1 Inledning... 3 2 Organisationens förutsättningar...

Läs mer

Informationssäkerhetspolicy IT (0:0:0)

Informationssäkerhetspolicy IT (0:0:0) Informationssäkerhetspolicy IT (0:0:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr:0036/13 Kommunalförbundet ITSAM, Storgatan 36A, 590 36

Läs mer

Riktlinjer för IT-säkerhet i Halmstads kommun

Riktlinjer för IT-säkerhet i Halmstads kommun Riktlinjer för IT-säkerhet i Halmstads kommun VER 1.0 Innehåll Inledning...3 Definition av IT-säkerhet...3 Omfattning...3 Vikten av IT-säkerhet...3 Mål för IT-säkerhetsarbetet...4 Ledning och ansvar...4

Läs mer

Bilaga till rektorsbeslut RÖ28, (5)

Bilaga till rektorsbeslut RÖ28, (5) Bilaga till rektorsbeslut RÖ28, 2011 1(5) Informationssäkerhetspolicy vid Konstfack 1 Inledning Information är en tillgång som tillsammans med personal, studenter och egendom är avgörande för Konstfack

Läs mer

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål.

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål. Informationssäkerhetspolicy 2011-2014 1. Bakgrund Detta dokument fastställs av kommunfullmäktige och gäller för all verksamhet inom kommunen. Detta betyder att det inte finns utrymme att besluta om lokala

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy 2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,

Läs mer

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2

Läs mer

Ledningssystem för Informationssäkerhet

Ledningssystem för Informationssäkerhet Dnr 2017/651 Ledningssystem för Informationssäkerhet Riktlinjer för säkerhetsarbetet vid Uppsala universitet Innehåll 1 Inledning... 3 2 Organisationens förutsättningar... 4 3 Ledarskap... 5 4 Planering...

Läs mer

Informationssäkerhetspolicy för Katrineholms kommun

Informationssäkerhetspolicy för Katrineholms kommun Styrdokument Informationssäkerhetspolicy för Katrineholms kommun Senast reviderad av kommunfullmäktige, 203 2 (10) Beslutshistorik Gäller från 2013-09-16 2015-12-31 2010-08-18 Revision enligt beslut av

Läs mer

Regler och instruktioner för verksamheten

Regler och instruktioner för verksamheten Informationssäkerhet Regler och instruktioner för verksamheten Dokumenttyp Regler och instruktioner Dokumentägare Kommungemensam ITsamordning Dokumentnamn Regler och instruktioner för verksamheten Dokumentansvarig

Läs mer

POLICY INFORMATIONSSÄKERHET

POLICY INFORMATIONSSÄKERHET POLICY INFORMATIONSSÄKERHET Fastställd av Kommunfullmäktige 2016-03-21 56 Bo Jensen Säkerhetsstrateg Policy - Informationssäkerhet Denna policy innehåller Haninge kommuns viljeinriktning och övergripande

Läs mer

Verket för förvaltningsutvecklings författningssamling ISSN 1654-0832 Utgivare: Lena Jönsson, Verva, Box 214, 101 24 Stockholm

Verket för förvaltningsutvecklings författningssamling ISSN 1654-0832 Utgivare: Lena Jönsson, Verva, Box 214, 101 24 Stockholm Verket för förvaltningsutvecklings författningssamling ISSN 1654-0832 Utgivare: Lena Jönsson, Verva, Box 214, 101 24 Stockholm Vervas allmänna råd till föreskrift om statliga myndigheters arbete med säkert

Läs mer

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum 2018-08-15 117 KS 245/18 Upprättande av riktlinjer för informationssäkerhet Beslut Arbetsutskottets förslag till kommunstyrelsen Kommunstyrelsen

Läs mer

Policy för informationssäkerhet

Policy för informationssäkerhet 30 Policy för informationssäkerhet Publicerad: Beslutsfattare: Lotten Glans Handläggare: Malin Styrman Beslutsdatum: Giltighetstid: Tillsvidare Sammanfattning: Informationssäkerhetspolicyn sammanfattar

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om informationssäkerhet, it-verksamhet och insättningssystem;

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om it-system, informationssäkerhet och insättningssystem;

Läs mer

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören Version: 1 Beslutsinstans: Regiondirektören 2(10) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av 1. 2016-06-30 Nyutgåva Regiondirektören 3(10) INNEHÅLLSFÖRTECKNING 1 INLEDNING...4 2 ANSVAR FÖR INFORMATIONSSÄKERHET...4

Läs mer

IT-säkerhetspolicy Instruktion 2012-09-17 Kommunfullmäktige. Senast reviderad 2012-08-27. Beskriver IT-säkerhetarbetet.

IT-säkerhetspolicy Instruktion 2012-09-17 Kommunfullmäktige. Senast reviderad 2012-08-27. Beskriver IT-säkerhetarbetet. 2012-08-27 Sidan 1 av 6 IT-säkerhetspolicy Dokumentnamn Dokumenttyp Fastställd/upprättad Diarie nummer Fastställd av IT-säkerhetspolicy Instruktion 2012-09-17 Kommunfullmäktige Dokumentansvarig/ processägare

Läs mer

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ 2006-01-31. Agenda

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ 2006-01-31. Agenda IT governance i praktiken: Styrning och kontroll över ITriskerna med ISO2700X Fredrik Björck Transcendent Group för ADBJ 2006-01-31 Agenda IT governance definierat IT governance i praktiken och infosäk

Läs mer

Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet.

Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet. Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet. Följande allmänna råd ansluter till förordningen (2006:942) om krisberedskap och

Läs mer

Policy för informationssäkerhet

Policy för informationssäkerhet Policy för informationssäkerhet Informationssäkerhet är den del i organisationens lednings- och kvalitetsprocess som avser hantering av verksamhetens information. Informationssäkerhetspolicyn och särskilda

Läs mer

Informationssäkerhetspolicy. Linköpings kommun

Informationssäkerhetspolicy. Linköpings kommun Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481

Läs mer

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336 Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336 Sida 151 av 282 Tjänsteskrivelse 1(2) 2018-03-26 Dnr: KS 2017/336 Kommunfullmäktige Revidering av

Läs mer

Riktlinjer informationssäkerhet

Riktlinjer informationssäkerhet informationssäkerhet Norrbottens läns landstings riktlinjer för informationssäkerhet beskriver hur hanteringen av information ska ske. All information omfattas oberoende av mediatyp. Styrande dokument

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010. Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Observera att denna konsoliderade version är en sammanställning, och att den tryckta författningen är den officiellt giltiga. En konsoliderad version är en fulltextversion där alla ändringar har införts

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 30 oktober 2018 Myndigheten

Läs mer

Informationssäkerhet - Informationssäkerhetspolicy

Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhetspolicy 2008-08-29 Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål...

Läs mer

Administrativ säkerhet

Administrativ säkerhet Administrativ säkerhet 1DV425 Nätverkssäkerhet Dagens Agenda Informationshantering Hur vi handhar vår information Varför vi bör klassificera information Riskanalys Förarbete till ett säkerhetstänkande

Läs mer

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING... 1 2 MÅL FÖR IT-SÄKERHETSARBETET... 1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 1 3.1 ALLMÄNT... 1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 2 3.2.1... 2 3.2.2

Läs mer

Informationssäkerhetspolicy för Vetlanda kommun

Informationssäkerhetspolicy för Vetlanda kommun 1 (10) Informationssäkerhetspolicy för Vetlanda kommun Dokumenttyp: Policy Beslutad av: Kommunfullmäktige (2015-12-16 202) Gäller för: Alla kommunens verksamheter Giltig fr.o.m.: 2015-12-16 Dokumentansvarig:

Läs mer

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet Riktlinjer Handläggare Vårt diarienummer Datum Sidan 1(8) Jonas Åström KS2016/222 VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL Sandvikens kommuns Riktlinjer för informationssäkerhet

Läs mer

Katrineholms kommuns. Informationssäkerhetspo licy. IZatrineholms kommun "- Antagen av kommunfullmäktige , 106

Katrineholms kommuns. Informationssäkerhetspo licy. IZatrineholms kommun - Antagen av kommunfullmäktige , 106 2010-0-0 Kommunstyrelsens handling nr 26120 i O 1 () Vår handläggare Katrineholms kommuns Informationssäkerhetspo licy Antagen av kommunfullmäktige 2010-06-21, 106 Informationssäkerhet är den del av kommunens

Läs mer

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet 2008:490 kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet Fastställt av kommunfullmäktige 2008-10-02 302 komplettering gjord

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

I Central förvaltning Administrativ enhet

I Central förvaltning Administrativ enhet ., Landstinget II DALARNA I Central förvaltning Administrativ enhet ~llaga LS 117,4 BESLUTSUNDERLAG Landstingsstyrelsen Datum 2013-11-04 Sida 1 (3) Dnr LD13/02242 Uppdnr 652 2013-10-21 Landstingsstyrelsens

Läs mer

Informationssäkerhetsanvisningar Förvaltning

Informationssäkerhetsanvisningar Förvaltning HÖGSKOLAN I BORÅS STYRDOKUMENT 2012-12-12 Dnr 074-11-19 Informationssäkerhetsanvisningar Förvaltning i enlighet med rektors beslut fattat den 16 februari 2010 (dnr 020-09-101). Gäller från och med den

Läs mer

Informationssäkerhet i. Torsby kommun

Informationssäkerhet i. Torsby kommun 2008-09-15 Informationssäkerhet i Torsby kommun Säkerhetsplan 20080915 IT-avdelningen Besöksadress Nya Torget 8, Torsby Torsby kommun 20. IT-avdelningen 685 80 Torsby 0560-160 97 0560-160 25 fax it@torsby.se

Läs mer

Vilket mervärde ger certifiering dig?

Vilket mervärde ger certifiering dig? Vilket mervärde ger certifiering dig? En debatt Håkan Skyllberg, KPMG Inger Nordin, WM-data Validation Information Risk Management 0 Presentation Håkan! Medytekk AB! Tillverkning av läkemedel & medicinskteknisk

Läs mer

Koncernkontoret Enheten för säkerhet och intern miljöledning

Koncernkontoret Enheten för säkerhet och intern miljöledning Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet

Läs mer

Förstudie: Övergripande granskning av ITdriften

Förstudie: Övergripande granskning av ITdriften Revisionsrapport Förstudie: Övergripande granskning av ITdriften Jönköpings Landsting Juni 2013 Innehållsförteckning Sammanfattning... 1 1. Inledning... 2 1.1. Bakgrund... 2 1.2. Uppdrag och revisionsfrågor...

Läs mer

Lokal informationssäkerhetspolicy för hälso- och sjukvårdsförvaltningen

Lokal informationssäkerhetspolicy för hälso- och sjukvårdsförvaltningen Hälso- och sjukvårdsförvaltningen TJÄNSTEUTLÅTANDE 2016-03-03 1 (3) HSN 1506-0806 Handläggare: Bill Heiding, Carina Landberg Hälso- och sjukvårdsnämnden 2016-04-19, p 11 Lokal informationssäkerhetspolicy

Läs mer

Handlingsplan för persondataskydd

Handlingsplan för persondataskydd Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd

Läs mer

Ledningssystem för IT-tjänster

Ledningssystem för IT-tjänster Styrning och ledning av IT med stöd av internationella standarder Ledningssystem för IT-tjänster sixten.bjorklund@sipit.se 2013-11-05 Sip It AB, Sixten Björklund 1 Kort om Sixten Konsult i eget bolag Ledning

Läs mer

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar Handläggare: Christina Hegefjärd 1 (1) PAN 2015-12-01 P 6 TJÄNSTEUTLÅTANDE 2015-12-01 PaN A1510-0031257 PaN A1510-0031157 PaN A1510-0031057 Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer

Läs mer

Organisation för samordning av informationssäkerhet IT (0:1:0)

Organisation för samordning av informationssäkerhet IT (0:1:0) Organisation för samordning av informationssäkerhet IT (0:1:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr: 0036/13 Kommunalförbundet ITSAM,

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Informationssäkerhetspolicy Dokumentnamn Dokumenttyp Fastställd/upprättad Beslutsinstans Informationssäkerhetspo licy Policy 2013-11-11 KF Dokumentansvarig Diarienummer Giltig till IT-chef KS.2013.182

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 11 mars 2016 Myndigheten

Läs mer

I n fo r m a ti o n ssä k e r h e t

I n fo r m a ti o n ssä k e r h e t Beslutad av: regionstyrelsen, 2018-12 - 11 349 Diarienummer: RS 2018-00129 Giltighet: från 2019-01 - 01 till 2023-12 - 31 Riktl in je I n fo r m a ti o n ssä k e r h e t Riktlinjen gäller för: Västra Götalandsregionen

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet Revisionsrapport Karolinska institutet 171 77 Stockholm Datum Dnr 2011-02-01 32-2010-0715 Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet 2010 Riksrevisionen

Läs mer

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav

Läs mer

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING...1 2 MÅL FÖR IT-SÄKERHETSARBETET...1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN...1 3.1 ALLMÄNT...1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET...2 3.2.1...2 3.2.2 Systemansvarig...3

Läs mer

Välkommen till enkäten!

Välkommen till enkäten! Sida 1 av 12 Välkommen till enkäten! Enkäten går ut till samtliga statliga myndigheter, oavsett storlek. För att få ett så kvalitativt resultat av uppföljningen som möjligt är varje myndighets svar av

Läs mer

Riktlinje för informationssäkerhet

Riktlinje för informationssäkerhet Bilaga 2 Dokumentansvarig: Chef Samhällsskydd och Beredskap Upprättad av: Informationssäkerhetschef Beslutad av: Kommunfullmäktige Gäller för: Anställda och förtroendevalda i Göteborgs Stads förvaltningar,

Läs mer

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner Riktlinjer avseende Informationssäkerheten Sida 1 Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner Informationssäkerhet är en del i kommunernas lednings- och kvalitetsprocess

Läs mer

Informationssäkerhetspolicy för Umeå universitet

Informationssäkerhetspolicy för Umeå universitet Sid 1 (7) Informationssäkerhetspolicy för Umeå universitet Sid 2 (7) Inledning Denna policy utgör grunden i universitetets ledningssystem för informationssäkerhet (LIS) och beskriver Umeå universitets

Läs mer

Plan för informationssäkerhet vid Högskolan Dalarna 2015

Plan för informationssäkerhet vid Högskolan Dalarna 2015 Plan för informationssäkerhet vid Högskolan Dalarna 2015 Beslut: 2015-05-04 Reviderad: Dnr: DUC 2015/769/10 Ersätter: Relaterade dokument: Policy för informationssäkerhet Ansvarig: Förvaltningschef Innehållsförteckning

Läs mer

Informationssäkerhet. Riktlinjer. Kommunövergripande. Tills vidare. IT-chef. Dokumenttyp. Fastställd/upprättad av Kommunstyrelsen 26

Informationssäkerhet. Riktlinjer. Kommunövergripande. Tills vidare. IT-chef. Dokumenttyp. Fastställd/upprättad av Kommunstyrelsen 26 Informationssäkerhet Dokumenttyp Riktlinjer Fastställd/upprättad 2012-02-15 av Kommunstyrelsen 26 Senast reviderad 2014-02-12 av Kommunstyrelsen 28 Detta dokument gäller för Kommunövergripande Giltighetstid

Läs mer

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016 Informationssäkerhetspolicy Informationssäkerhetspolicy för Vingåkers kommun 013-016 Innehållsförteckning 1 Mål... Syfte... 3 Ansvarsfördelning... 4 Definition... 5 Genomförande och processägare... 3 Dokumentnamn

Läs mer

Handläggningsordning för förvaltning av IT-system vid Högskolan Dalarna

Handläggningsordning för förvaltning av IT-system vid Högskolan Dalarna Handläggningsordning för förvaltning av IT-system vid Högskolan Dalarna Beslut: Rektor 2012-01-16 Revidering: - Dnr: DUC 2012/63/10 Gäller fr o m: 2012-01-16 Ersätter: - Relaterade dokument: - Ansvarig

Läs mer

Riktlinjer för informationssäkerhet

Riktlinjer för informationssäkerhet Dnr UFV 2015/322 Riktlinjer för informationssäkerhet Riskhantering av informationssystem Fastställda av Säkerhetschefen 2015-03-06 Senast rev. 2017-02-01 Innehållsförteckning 1 Inledning... 3 2 Definitioner...

Läs mer

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket 15-12-07 1/6 Tillämpningsområde 1 Denna författning innehåller bestämmelser om myndigheternas arbete med informationssäkerhet och deras tillämpning av standarder i sådant arbete. 2 Författningen gäller

Läs mer

Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete

Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete 2014 En bild av myndigheternas informationssäkerhet 2014 tillämpning av MSB:s föreskrifter Enkätundersökning februari 2014 Utskick

Läs mer

myndigheter En andra granskning av informationssäkerhet i staten RiR 2016:8 Informationssäkerhetsarbete

myndigheter En andra granskning av informationssäkerhet i staten RiR 2016:8 Informationssäkerhetsarbete BILAGA TILL GRANSKNINGSRAPPORT DNR: 31-2014-1526 Bilaga 5. Enkät till Affärsverket svenska kraftnät, Bolagsverket, Lantmäteriet, Post- och telestyrelsen, Sjöfartsverket samt Statens tjänstepensionsverk

Läs mer

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade Dnr UFV 2018/211 Riskhantering Rutiner för informationssäkerhet Fastställda av Säkerhetschefen 2018-01-29 Senast reviderade 2018-06-15 Innehållsförteckning 1 Inledning... 3 2 Definitioner... 3 3 Syfte...

Läs mer

IT-SÄKERHETSPOLICY. Stadskontoret. 1 Inledning... 1. 1.1 Definition... 2. 1.2 Omfattning... 2. 2 Mål för IT-säkerhetsarbetet... 2

IT-SÄKERHETSPOLICY. Stadskontoret. 1 Inledning... 1. 1.1 Definition... 2. 1.2 Omfattning... 2. 2 Mål för IT-säkerhetsarbetet... 2 IT-SÄKERHETSPOLICY 1 Inledning... 1 1.1 Definition... 2 1.2 Omfattning... 2 2 Mål för IT-säkerhetsarbetet... 2 3 Ledning och ansvar för IT-säkerheten... 3 4 Lagar och andra regelverk... 4 5 IT-säkerhetsarbetet...

Läs mer

RIKTLINJER. Riktlinjer för styrning av IT-verksamhet

RIKTLINJER. Riktlinjer för styrning av IT-verksamhet RIKTLINJER Riktlinjer för styrning av IT-verksamhet RIKTLINJER 2 Riktlinjer för styrning av IT-verksamhet. 1 Inledning Håbo kommuns övergripande styrdokument inom IT är IT-policy för Håbo kommun. Riktlinjer

Läs mer

Vetenskapsrådets informationssäkerhetspolicy

Vetenskapsrådets informationssäkerhetspolicy Vetenskapsrådets informationssäkerhetspolicy 1 (6) Ändringshistorik Datum Version Beskrivning av ändring Vem 2014-01-07 PA1 Initial version Torulf Lind 2014-01-07 PA2 Uppdatering roller Torulf Lind 2014-01-17

Läs mer

Riktlinje för Systemförvaltning

Riktlinje för Systemförvaltning Tjänsteskrivelse 2018-05-17 Riktlinje för Systemförvaltning Bakgrund Från och med den 25 maj 2018 gäller EUs dataskyddsförordning (2016/679) för hantering av personuppgifter. Förordningen ersätter personuppgiftslagen,

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011. Sammanfattning 2012-05-22 32-2011-0688

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011. Sammanfattning 2012-05-22 32-2011-0688 Revisionsrapport Malmö Högskola 205 06 Malmö Datum Dnr 2012-05-22 32-2011-0688 Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011 Riksrevisionen har som ett led

Läs mer

Tillitsdeklarationen och revisionsprocessen. Åsa Wikenståhl Efosdagen

Tillitsdeklarationen och revisionsprocessen. Åsa Wikenståhl Efosdagen Tillitsdeklarationen och revisionsprocessen Åsa Wikenståhl Efosdagen 2018-09-26 Agenda Intro Risk Revision LIS Tillitsdeklarationen På-platsen-revisionen Åtgärder och uppföljning Förbättringsarbetet Tillit

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Styrdokument, policy Kommunledningskontoret 2011-05-03 Per-Ola Lindahl 08-590 970 35 Dnr Fax 08-590 733 40 KS/2015:315 per-ola.lindahl@upplandsvasby.se Informationssäkerhetspolicy Nivå: Kommungemensamt

Läs mer

Myndigheten för samhällsskydd och beredskaps författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 8 januari 2010 Myndigheten

Läs mer