inom Sunne kommun Granskning av IT-användning och ITsäkerhet Granskningsrapport KPMG AB Antal sidor: 17
|
|
- Oliver Nyström
- för 6 år sedan
- Visningar:
Transkript
1 Granskning av IT-användning och ITsäkerhet inom Granskningsrapport KPMG AB Antal sidor: 17
2 Innehåll 1. Sammanfattning 1 2. Inledning Bakgrund Syfte Avgränsning Revisionskriterier Ansvarig nämnd Metod 5 3. Resultat IT-miljön inom Nyttoaspekter IT-strategi IT-organisation och ansvarsfördelningar Kompetens inom IT-organisationen Användning av befintligt IT-stöd och utveckling av nytt IT-stöd Forum och mötesplatser för IT-utveckling Säkerhetsaspekter Informationssäkerhetspolicy Åtkomsthantering Rutiner för kontinuitetshantering och säkerhetskopiering Informationssäkerhet i molntjänster och mobila enheter Sammanfattade bedömningar och iakttagelser Iakttagelser Rekommendationer 17 - IT-granskning 2016_slutlig.docx
3 1. Sammanfattning Vi har genomfört en utredning kring hur arbetar med IT-användning och ITsäkerhet. Syftet med granskningen har varit att utreda huruvida IT-stöd och IT-säkerhet är ändamålsenliga. För att granska området har ett antal områden inkluderats såsom IT-strategi, ansvarsfördelningar för IT, IT-utveckling, informationssäkerhetspolicy, åtkomsthantering samt katastrofplanering. Granskningen har utförts genom dokumentstudier samt intervjuer med berörda tjänstemän, representativa medarbetare och ett urval av användare. har en IT-enhet bestående av 14 personer som stödjer verksamheten med ITrelaterade frågor. IT-utveckling genomförs dels av IT-enheten men även av respektive verksamhetsområde. Det finns en lokal serverhall där merparten av kommunens system driftas. Det genomförs även samdrift av system med ett antal kringkommuner. Som en del av granskningen har vi noterat ett antal förbättringsområden kopplat till IT-användning och IT-säkerhet. Följande väsentliga iakttagelser har noterats: Det saknas ett strategiskt IT-utvecklingsarbete inom och ingen IT-strategi har formaliserats. Detta innebär en risk att det inte genomförs tillräcklig IT-utveckling för att tillgodose medarbetare och medborgares behov. Det innebär ytterligare en risk att utveckling inte är fullt koordinerad mellan kommunens verksamheter och att IT-strategiska frågor inte blir tydligt nog kommunicerade. Det saknas tydliga ansvarsbeskrivningar kring de olika rollerna som används i ITverksamheten. Det finns en risk att avsaknad av tydliga ansvarsbeskrivningar medför en osäkerhet och otydlighet kring vilka individer som ska driva IT-utveckling och ITsäkerhetsfrågor för delar inom IT-verksamheten. Det saknas en tydlig struktur för att dokumentera IT-utvecklingsbehov. Detta medför att det inte blir en tydlig dialog kring vilka behov som fångas in och diskuteras. Ytterligare saknas därmed ett sätt att dokumentera motiveringar kring varför viss utveckling inte kan genomföras. Nuvarande informationssäkerhetspolicy är inaktuell. Det saknas därmed en policy som tar i beaktande aktuella informationssäkerhetsfrågor. Det saknas tydliga rutiner för användaradministration och åtkomsthantering. Det finns en risk att användarkonton tillhörande personer som slutat inom kommunen ligger kvar aktiva i systemen samt att svaga lösenordskrav används. Detta medför en risk för missanvändning och manipulering av data. Det saknas en kontinuitetshantering och katastrofplanering. Därtill saknas en kartläggning och prioritering av system som inkluderar kravställning för återställande. Detta medför en risk att återställningsförfarandet blir utdraget och fel system prioriteras vilket innebär att viktiga systemresurser kan vara otillgängliga under längre perioder. - IT-granskning 2016_slutlig.docx 1
4 För att stärka dessa områden ger vi följande rekommendationer: 1. KPMG rekommenderar att en formell IT-strategi implementeras som tydliggör ansvarsförhållande kring strategisk IT-utveckling. IT-strategin bör tydliggöra hur ITutvecklingen ska bedrivas framgent inom kommunen och vilka väsentliga inriktningar som ITutvecklingen ska fokusera på. IT-strategiarbetet bör utföras och drivas med ett kommungemensamt perspektiv. 2. KPMG rekommenderar att en rutin implementeras för att dokumentera IT-utvecklingsbehov och inkluderas relevanta delar i IT-strategiutvecklingsarbetet. 3. KPMG rekommenderar att det skapas tydliga ansvarsfördelningar kring väsentliga områden inom IT-enheten samt systemansvar inom verksamheten. Det bör inkludera rollbeskrivningar kring systemägar- och systemförvaltarskap. Ansvarsbeskrivningar bör formuleras i syfte att klargöra vilka roller som ansvarar för olika funktioner såsom IT-utveckling generellt samt ITutveckling för olika verksamheter och system. 4. KPMG rekommenderar att den befintliga informationssäkerhetspolicyn revideras och uppdateras till att inkludera en aktuell hantering utifrån nuvarande informationssäkerhetsfrågor. Policyn bör inkludera tydlig ansvarsbeskrivning, en modell för klassificering av informationstillgångar samt en struktur för att säkerställa informationens riktighet, sekretess och tillgänglighet. Ytterligare bör en rutin implementeras för kontinuerlig utbildning av verksamhetens personal inom informationssäkerhet. 5. Rutinerna för åtkomsthantering bör stärkas i syfte att säkerställa att endast korrekta personer har åtkomst till väsentlig information och system. Rutinen för tillägg, ändring och borttag av behörigheter bör stärkas till att säkerställa att användare tillhörande personer som slutar inom kommunen blir borttagna inom en rimlig tid. Det bör säkerställas att en rutin för periodisk genomgång av samtliga användarbehörigheter utförs utefter ett fastställt schema och att genomgången säkerställer att samtliga användare är korrekta och har lämpliga behörigheter i systemen. En enhetlig lösenordspolicy bör implementeras som säkerställer en stark nivå av autentisering av samtliga användare. 6. KPMG rekommenderar att en kontinuitetsplan implementeras som inkluderar rutiner för återställning av system och data vid en katastrof inom IT-miljön. - IT-granskning 2016_slutlig.docx 2
5 2. Inledning 2.1 Bakgrund Vi har, i uppdrag av s revisorer, genomfört en utredning kring hur kommunen arbetar med användningen av IT-stöd och IT-säkerhet. All verksamhet är i dagsläget beroende av IT och det IT-stöd som används. IT-verksamheten måste fungera för att kommunen ska kunna utföra den samhällsviktiga funktionen. IT-verksamheten behöver utföras på ett effektivt sätt där nyttan med IT-relaterade beslut alltid finns i åtanke. Ytterligare bör användarnyttan och utvecklingen vara baserad på de behov som uppkommer i verksamheten. Kommuner bör säkerställa en tydlig strategi för sin IT-verksamhet där ITinvesteringar är väl motiverade och följer den övergripande verksamhetsplanen. Samtlig IT-verksamhet behöver utföras på ett säkert sätt där informationen som bearbetas skyddas mot extern och intern missanvändning. En stor mängd viktig information, varav en del är sekretessbelagd, hanteras i IT-systemen. Utvecklingen går mot att än mer information hanteras elektroniskt och därmed minskar den fysiska kontrollen på informationen. IT-säkerhet är därmed ett väsentligt område och det krävs en tydlig hantering för att säkerställa skyddet kring viktig information. Säkerhetsaspekter som bör existera inkluderar bland annat åtkomsthantering och drifthantering. s revisorer har dragit slutsatsen att området för ska granskas. 2.2 Syfte Det övergripande syftet med granskningen är att analysera IT-stöd och IT-säkerhet i syfte att utreda om dessa är ändamålsenliga. Vi belyser därmed följande revisionsfrågor: Nyttoaspekter Finns en IT-strategi som definierar hur IT-verksamheten ska utvecklas och förvaltas inom en 3-5 års period? Hur ser IT-organisationen ut och vilka ansvarsfördelningar finns avseende ITverksamheten inom kommunen? Finns kompetens inom IT-organisationen för att insamla och driva lämplig IT-utveckling? Hur används IT-stöd i verksamheten och hur sker samarbete kring att utveckla/förbättra IT-stödet? - IT-granskning 2016_slutlig.docx 3
6 Vilka forum och mötesformer används för diskussion om IT-utveckling mellan ITavdelning och övriga verksamheten? Säkerhetsaspekter Finns en informationssäkerhetspolicy med tillhörande informationssäkerhetsrutiner? Finns rutiner för åtkomsthantering för väsentliga IT-system inklusive rutiner för beställning av behörighetsförändringar, lösenordshantering, begränsning kring höga behörigheter och säkerhet relaterad till att endast behöriga personer har åtkomst till relevanta IT-system? Vilka rutiner finns på plats för återskapande av data vid en eventuell katastrof, hur ser rutinerna ut för säkerhetskopiering och test av återläsning? Hur säkerställs informationssäkerheten vid användandet av molntjänster samt mobila enheter såsom läsplattor, datorer och mobiltelefoner? 2.3 Avgränsning Granskningen har fokuserat på verksamheten kring IT och identifiering av eventuella förbättringsområden med avseende på IT-stöd och IT-säkerhet. Granskningen har inte omfattat någon utvärdering av lämpligheten i befintliga system eller hårdvara som kommunen använder. Granskningen har inte inkluderat implementering av de rekommendationer som lämnas. 2.4 Revisionskriterier Vi har bedömt om rutinerna uppfyller: Kommunallagen 6 kap. 7 som anger att nämnderna skall var och en inom sitt område se till att verksamheten bedrivs i enlighet med de mål och riktlinjer som kommunfullmäktige har bestämt samt de föreskrifter som gäller för verksamheten. De skall också se till att den interna kontrollen är tillräcklig samt att verksamheten bedrivs på ett i övrigt tillfredsställande sätt. Tillämpbara interna regelverk och policys inom avseende informationssäkerhet och IT-strategi. Normkällor avseende informationssäkerhet 1. Internationella standarder enligt ISO (International Organization for Standardization) avseende ISO 27001:2013 Informationsteknik Säkerhetstekniker Ledningssystem för informationssäkerhet. 2. Internationella standarder för informationssäkerhet som ryms inom Control Objective for Information and Related Technology Standards (COBIT). - IT-granskning 2016_slutlig.docx 4
7 Normkällor avseende nyttoaspekter 1. Vägledning från E-delegationen, Vägledning för behovsdriven utveckling, Version 2.0 daterad Kapitel 2: Vad är behovsdriven utveckling? 2. Vägledning från E-delegationen, Vägledning i Nyttorealisering, Version 2.0. Kapitel 2: Vad är nytta? 2.5 Ansvarig nämnd Granskningen avser huvudsakligen kommunstyrelsen. 2.6 Metod Granskningen har utförts genom: 1. Dokumentstudier av relevanta dokument 1. Informationssäkerhetspolicy, daterad Beslutsattestant formulär för attest av behörigheter 2. Intervjuer, dessa inkluderar: 1. Personal inom IT-enheten 1. IT-chef 2. IT-strateg, framtida tf. IT-chef 3. IT-pedagog 2. Urval av representativa medarbetare inom olika verksamheter i kommunen 1. Verksamhetschef, Vård och omsorg 2. Medicinsk ansvarig sjuksköterska (MAS), Vård och omsorg 3. Socialt ansvarig samordnare (SAS), Individstöd 4. Distriktssköterska (IT-samordnare), Vård och omsorg 5. Verksamhetschef, Individstöd 6. Chef LSS, Individstöd - IT-granskning 2016_slutlig.docx 5
8 7. Administratör, Individstöd 8. Verksamhetschef, Samhällsbyggnad och säkerhet 9. Administratör, Samhällsbyggnad och säkerhet 10. Verksamhetschef, Ungdomar och vuxnas lärande 11. Högstadielärare, Ungdomar och vuxnas lärande 12. Verksamhetschef, Verksamhetsstöd och kommunikation 13. Informationsstrateg, Verksamhetsstöd och kommunikation 14. Webbansvarig, Verksamhetsstöd och kommunikation 15. Ekonomichef, Ekonomienheten 3. Urval av elever inom skolverksamheten 1. Elevrådets Vice Ordförande - IT-granskning 2016_slutlig.docx 6
9 3. Resultat 3.1 IT-miljön inom IT-enheten i består av 14 personer med en övergripande IT-chef. IT-enheten arbetar strategiskt med att skapa en centraliserad, standardiserad IT-hantering för att kunna avlasta kommunens verksamheter med IT-drift och support. IT-enheten ansvarar dels över driften av nätverket inkl. det register som innehåller kommunens cirka 3500 användare (Active Directory). Ytterligare genomförs driften av de olika verksamhetssystem och IT-system som används. Ett antal av systemen som används samdriftas med kringkommunerna Torsby och Hagfors. Samdriften innebär att varje kommun ansvarar för driften av ett system som används samtidigt för samtliga kommuner. Detta är utfört i syfte att kunna fokusera teknisk kompetens på ett av de stora systemen. Ansvaret över systemen för samdriften är enligt följande: personalsystem (Personec) Torsby kommun ekonomisystem (Aditro) Hagfors kommun verksamhetssystem (Procapita) Kommunens datorer tillhandahålls genom leasingkontrakt som löper på 3 år. En person inom ITenheten arbetar med att genomföra installationer av datorerna och en ytterligare person inom ITenheten arbetar med att installera mjukvara. På IT-enheten arbetar fyra personer med den tekniska driften av IT-miljön. Två personer arbetar som helpdesk åt kommunens användare och kan stödja via fjärrstyrning, via telefon samt platsbesök. 3.2 Nyttoaspekter IT-strategi IT-strategi är ett begrepp för strategisk ledning av IT-verksamhet där verksamhetens inriktning definieras på längre sikt i form av strategiska planer och styrdokument. Inom saknas en formellt antagen IT-strategi. Det genomförs ett antal projekt inom IT-enheten som är av strategisk karaktär och det finns ett antal informella inriktningar för ITutvecklingen. IT-enheten upplever att kommunen är för liten för att dra nytta av en formaliserad IT-strategi och att IT är ett område som förändras för snabbt för att det ska vara möjligt att nedteckna en strategi. Istället genomför IT-enheten ett praktiskt arbete med IT-strategi där inriktningar inkluderar att standardisera och centralisera processer inom IT-verksamhet. De informella inriktningarna diskuteras löpande med verksamheten i ett antal olika mötesforum. ITenheten arbetar även med platsbesök, omvärldsbevakning, samarbete med kringkommuner m.m. för att praktiskt ta fram och arbeta med strategiska frågor. - IT-granskning 2016_slutlig.docx 7
10 Vid samtal med representanter från verksamheten beskriver merparten av de tillfrågade att det finns en avsaknad av en formell IT-strategi som beskriver hur verksamheten ska ledas strategiskt med avseende på IT-verksamheten. Det varierar mellan verksamheterna kring hur de ser på en ITstrategi. I verksamheten är de tillfrågade medvetna om att det genomförs ett antal IT-strategiska initiativ och projekt, dock upplevs att det inte finns någon enhetlig inriktning på IT-verksamheten. Det praktiska arbetet som utförs kopplat till IT-strategi upplevs inom verksamheten fungera till viss del. Det genomförs möten där strategiska frågor diskuteras och det finns ett gott samarbete mellan verksamhetsområdena och IT-enheten. Det finns en tydlighet kring att samtliga strategiska ITfrågor ska tas upp med IT-enheten. Det praktiska arbetet upplevs dock inte koordinerat och det upplevs som att det saknas ett kommungemensamt perspektiv. Den utveckling av IT-miljön som sker idag upplevs mer som reaktiv för att hantera de problem som uppstår än proaktiv för att på ett strategiskt sätt driva utvecklingen avseende IT. Bedömning Vi bedömer att det saknas en IT-strategi för. Vi bedömer att det bedrivs ett visst praktiskt strategiskt IT-arbete, dock är detta inte formaliserat, det är inte fullt ut koordinerat mellan kommunens verksamheter och det är inte formellt kommunicerat IT-organisation och ansvarsfördelningar IT-enheten är ansvarig för IT-verksamheten inom kommunen vilket inkluderar den operativa driften, supporten och underhållet av IT-miljön. IT-enheten består av 14 medarbetare inklusive ITchefen. Personalen har uppdelade arbetsuppgifter med ansvar/roller för bland annat IT-ledning, ITstrategi, IT-administration, helpdesk, driftteknik, hårdvaruinstallationer, mjukvaruinstallationer. I verksamheten finns ansvariga för de olika verksamhetssystem som används. Enligt IT-enheten har tydliga ansvarsområden växt fram inom IT-enheten och då det upplevs finnas en viss resursbrist så stödjer medarbetare varandra inom olika områden. Området kring systemägarskap och systemförvaltarskap ute i verksamheten har enligt IT-enheten inte varit väl utarbetat tidigare och ett projekt drivs nu kring att ytterligare arbeta med att definiera dessa roller. Arbetet upplevs vara ett viktigt steg i ledet mot att tydliggöra och strukturera samarbetet med verksamheten men även i att tydliggöra vilket ansvar som ska vara inom de olika verksamheterna kring IT-system. Enligt IT-enheten saknas idag en tydlighet i vad som ingår i systemägare/systemförvaltarskapet i verksamheten och det leder ibland till otydlighet i ansvarsfrågor. De tillfrågade verksamheterna upplever en otydlighet kring vilken verksamhet som bär ansvar över olika IT-komponenter inom kommunen. Det upplevs delvis otydligt kring vad som inkluderas i systemägare/systemförvaltarskap då detta inte är formaliserat. Via dialog med de tillfrågade verksamheterna uppstår olika åsikter kring om det är den egna verksamheten eller IT-enheten som bär ansvaret för olika frågeställningar. Frågan om ansvar kring IT-utveckling av de egna verksamhetssystemen är inte diskuterad och olika åsikter har framkommit vid intervjuerna. Samtliga tillfrågade verksamheter tydliggör att det finns ett väldigt bra samarbete mellan verksamheterna och IT-enheten och frågeställningar som framkommer kan lösas med dialog. Avsaknaden av tydliga ansvarsområden upplevs dock medföra att vissa områden inte drivs på ett tydligt sätt, såsom strategisk IT-utveckling. - IT-granskning 2016_slutlig.docx 8
11 Bedömning Vi bedömer att det saknas tydliga ansvarsbeskrivningar kring vad som ingår i de olika rollerna som inkluderas i IT-verksamheten. Detta inkluderar roller inom IT-enheten men främst roller inom verksamhetsområdena (systemägare/systemförvaltare). Vi bedömer att det finns en risk att avsaknad av tydliga ansvarsbeskrivningar medför en osäkerhet och otydlighet kring vilka individer som ska driva IT-utveckling och IT-säkerhetsfrågor för delar inom IT-verksamheten Kompetens inom IT-organisationen Personal med IT-kompetens inom kommunen är främst koncentrerad till IT-enheten men det finns även nyckelpersoner avseende IT inom de övriga verksamheterna inom organisationen. Det finns en struktur med olika ansvars/kompetensområden inom IT-enheten. Extern kompetens i form av konsulter tas in vid behov, dock är ambitionen att samtligt behov av IT-kompetens ska finnas inom organisationen. IT-enheten uttrycker att det finns en god struktur inom IT-enheten idag med de väsentliga kompetensområden som efterfrågas. Det uttrycks främst att det stora problemet är att det är resursbrist ibland fall vilket medför svårigheter att utföra vissa aktiviteter. Insamling av behov från verksamheten genomförs i den mån det är möjligt utifrån den kapacitet som finns enligt IT-enheten. Samtliga tillfrågade verksamheter uttrycker att de är mycket tillfreds med kommunens IT-enhet. Verksamheterna menar att IT-enheten är kompetent samtidigt som de är tillmötesgående när det uppstår problem eller när det framkommer utvecklingsförslag. Flera tillfrågade personer uttrycker stark tillit till IT-enheten och upplever att väsentlig kompetens finns. Samtidigt menar flera tillfrågade personer att de efterfrågar ytterligare kompetens inom området för IT-strategi och ITutveckling. Många tillfrågade personer upplever att IT-enhetens kompetens främst är teknisk och inte strategisk avseende IT. Bedömning Vi bedömer att det saknas en tydlighet i vilken enhet som bär ansvaret kring att driva strategisk ITutveckling inom kommunen. Detta medför att det finns oklarheter och olika åsikter framkommer kring vilken utvecklingskompetens som ska finnas inom IT-enheten och vilken utvecklingskompetens som ska finnas inom den resterande organisationen Användning av befintligt IT-stöd och utveckling av nytt IT-stöd IT-stödet som används inom består dels av kommungemensamma system såsom nätverk och teknik och dels av verksamhetsspecifika system. De systemlösningar som finns har generellt sett använts under många år. Verksamhetsspecifika system som används är standardsystem som uppgraderas i takt med att systemversioner släpps. IT-enheten har uppfattningen att befintligt IT-stöd är under utveckling och att förbättringar blivit genomförda för att säkerställa den tekniska driften av IT-miljön. IT-enheten har drivit ett antal strategiska IT-projekt som syftat till att förbättra IT-stödet för medarbetare, elever och medborgare. Det saknas enligt IT-enheten en struktur för att dokumentera utvecklingsbehov och genomföra strategiska beslut dem emellan. IT-enheten menar att de försöker arbeta praktiskt med att samla in och analysera de önskemål och behov som verksamheten presenterar. - IT-granskning 2016_slutlig.docx 9
12 IT-enheten samlar in uppgifter om behov om utveckling genom samtal med medarbetare, strukturerade möten, helpdesk och omvärldsbevakning. De anledningar som hindrar viss utveckling kan enligt IT-enheten härledas till bland annat: - Ekonomiska begränsningar - Tekniska begränsningar - Rådande uppfattning om inriktning såsom enhetlig standardisering och centralisering avseende datorer och system - Lagmässiga begräsningar samt säkerhetsaspekter Det är inte möjligt att genomföra samtliga utvecklingsförslag som inkommer och IT-enheten försöker sakligt kommunicera anledning till att vissa önskemål inte kan genomföras. Enligt ITenheten är många av önskemålen som nekas svåra att genomföra då de kräver omfattande projekt för att tillgodose. IT-enheten påpekar även att vissa användare inte förstår att det kan krävas stora uppgraderingar av infrastruktur innan det går att genomföra mindre önskemål som att exempelvis installera trådlöst internet i byggnader om det inte finns väl utbyggt internet. Det saknas en struktur på IT-enheten för att dokumentera utvecklingsförslag och motivering kring varför vissa förslag inte kan genomföras. Merparten av de tillfrågade verksamheterna och medarbetarna upplever att IT-stödet är tillräckligt idag och att de önskemål som uppkommer tas emot på ett bra sätt. Det finns dock en gemensam bild av att det kommer att krävas mycket arbete för att IT-stödet ska fortsätta täcka framtidens ITbehov. De framtida utmaningarna upplevs stärka behovet av en tydlig plan kring IT-utveckling och ett tydligt driv kring strategiska IT-frågor. Tillfrågade verksamheter och medarbetare upplever att de system som används och de projekt som utförs är grundade i ett behov i verksamheten och känns därmed som att de uppfyller ett syfte. Åsikter som framkommer kring stödet för den generella IT-miljön är att det upplevs som att tillgänglighetstiderna för IT-enheten kan förbättras. IT-enheten har öppettider mellan kl 08:00 och 16:00 vilket ifrågasätts av många av de tillfrågade då de upplever behov av IT-support även utanför dessa tider. En medarbetare som har varit delaktig i implementationen av Office 365 upplevde att projektet genomfördes för sent och påpekade även att flera önskemål om ett liknande IT-projekt har framförts under många år utan resultat. Det påpekades dessutom att medarbetaren under planeringsarbetet av implementationen har framfört önskemål på förbättringar avseende projektet till person som är kontaktyta mot IT-enheten utan att få ett tydligt besked kring om eller när önskemålet kommer implementeras. Några tillfrågade användare från skolan påpekar att antalet datorer är för lågt med avseende på antalet användare (elever) på skolan. Dessa användare menar att det finns ca 10 datorer per ca 50 elever och att detta är för lite, vilket påverkar möjligheterna i undervisningen. Ytterligare påtalas från några tillfrågade att IT-stödet i skolverksamheten upplevs eftersatt med dålig struktur både på befintliga datorer samt avseende internetkapacitet och möjligheten till trådlös uppkoppling. - IT-granskning 2016_slutlig.docx 10
13 Bedömning Vi bedömer att det finns olika åsikter kring befintligt IT-stöd där dock merparten av tillfrågade är nöjda med de system och den nivå av IT-stöd som finns. Vi bedömer att det saknas en tydlig struktur för att dokumentera utvecklingsbehov som uppkommer i verksamheten och en analys kring varför vissa behov inte kan tillgodoses. En otydlig struktur kring motivering av IT-utveckling medför att denna kan mötas med motstånd eller kan kännas omotiverad i verksamheten Forum och mötesplatser för IT-utveckling IT-enheten arbetar med ett antal mötesformer för att träffa medarbetare och samla in utvecklingsbehov från verksamheterna. Strukturen för möten har arbetats fram och mötenas frekvens är baserad på hur behovssituationen ser ut för de specifika verksamheterna. Det genomförs möten varannan månad med verksamheterna för skola samt vård och omsorg då dessa verksamheter framkommer med mest behov. Enligt IT-enheten har forumen fungerat väl för att fånga upp de utvecklingsområden som finns. ITenheten arbetar även strukturerat med att fånga upp utvecklingsbehov från de supportärenden som inkommer till IT-enhetens helpdesk. Verksamheterna som genomför periodiska möten med IT-enheten anser dessa möten fungera tillfredsställande och skapar en god struktur för att väcka utvecklingsfrågor. För de verksamheter där möten inte genomförs periodiskt framkommer en samstämdhet kring att utvecklingsbehov på ett smidigt sätt kan kommuniceras till IT-enheten på andra sätt. Samtliga tillfrågade medarbetare menar att det är tydligt kommunicerat att eventuella IT-utvecklingsförslag eller önskemål ska kommuniceras till IT-enheten och menar därmed att detta minskar behovet av strukturerade möten. Nästan alla tillfrågade medarbetare upplever att de IT-utvecklingsbehov som kommuniceras blir utvärderade och att de därefter får respons på förslaget. Många medarbetare uttrycker att de återkommande arbetsplatsträffarna (APT) är ett bra forum för att diskutera IT-utveckling med andra medarbetare inom kommunen. Flera medarbetare uttrycker däremot att de tycker att IT-frågor borde tilldelas större utrymme under träffarna för att kunna diskutera och lyfta fram fler åsikter. En tillfrågad medarbetare som har varit delaktiga i ett IT-projekt inom verksamheten för skola upplever att det har varit problematiskt med kommunikationen avseende att få klara besked och information kring vilka beslut som tas och hur dessa kommer att påverka medarbetarens verksamhet. Medarbetaren menar att det blir svårt att planera för framtiden när det är osäkert kring vilket IT-stöd som kommer att användas. Bedömning Vi bedömer att kontaktytorna för att diskutera och samla in IT-utvecklingsbehov varierar mellan kommunens olika verksamheter men att det existerar en allmän förståelse för hur ITutvecklingsbehov kan lyftas fram för utvärdering. - IT-granskning 2016_slutlig.docx 11
14 3.3 Säkerhetsaspekter Informationssäkerhetspolicy En informationssäkerhetspolicy är ett styrande dokument innehållande ställningstaganden kring hur arbete ska utföras för att hindra att information läcker, förvanskas eller förstörs samt att information ska vara tillgänglig vid behov. I finns det en informationssäkerhetpolicy som är daterad IT-enheten uttrycker att det inte genomförs något aktivt arbete med att uppdatera eller hålla den befintliga policyn levande. Det pågår inte heller något aktivt arbete med informationssäkerhet i form av informationsklassificering eller riktlinjer för området. IT-enheten uttrycker att det finns en oklarhet kopplat till vilken enhet inom kommunen som har ansvaret för att driva utvecklingen kring informationssäkerhet och tillhörande informationssäkerhetspolicy. Informationssäkerhetspolicyn är inte längre aktuell enligt IT-enheten och det saknas rutiner för att löpande utbilda personal i informationssäkerhetsfrågor. Samtliga tillfrågade verksamheter känner till att det existerar en informationssäkerhetspolicy men det påpekas att den upplevs som både inaktuell och så omfattande att den upplevs mycket svår att ta till sig. Ett par verksamheter påpekar att det upplevs som frustrerande att ingen driver utvecklingen av informationssäkerhetspolicyn. En av de tillfrågade verksamheterna tycker att ansvaret för informationssäkerhetspolicyn bör delegeras till IT-enheten. Bedömning Vi bedömer att den nuvarande informationssäkerhetspolicyn är inaktuell och att det därmed saknas en informationssäkerhetspolicy som tar i beaktande aktuella informationssäkerhetsfrågor. Vi bedömer att det saknas en rutin för att aktivt arbeta med och kommunicera informationssäkerhetsfrågor i verksamheten, detta då det saknas en aktuell policy samt att det saknas en rutin för utbildning inom området. Vi noterar ytterligare att det är otydligt kring var ansvaret att driva hanteringen inom informationssäkerhetsområdet ligger Åtkomsthantering Åtkomsthantering avser de interna rutiner som gäller för att hantera användare och dess åtkomst till kommunens IT-system och information. Goda interna rutiner innebär att rätt personer har åtkomst till rätt information och att informationen skyddas från obehöriga personer. Kommunens åtkomst till nätverk och nätverksmappar administreras av IT-enheten enligt en etablerad rutin. Vid åtkomständringar ska enligt rutinen en persons ansvariga chef skicka en ifylld och signerad beställningsblankett som finns på kommunens intranät till IT-enheten. Rutinen ska utföras i samband med att en person börjar arbeta i kommunen, när en person behöver en förändrad åtkomst samt i samband med att en person slutar arbeta inom kommun. - IT-granskning 2016_slutlig.docx 12
15 IT-enheten uttrycker att rutinen för tillägg, ändring och borttagning av användarkonton inte alltid fungerar tillfredsställande. Vid nyanställning får inte IT-enheten alltid information i rimlig tid för att hinna administrera samtliga delar inför att personalen börjar inom kommunen. Det uttrycks även att rutinen för borttagning är svag då IT-enheten inte alltid blir informerade om att personal slutat och att därmed deras behörigheter ska raderas. För åtkomsthantering i specifika verksamhetssystem utförs administrationen inom den verksamheten enligt en liknande process. I processen för verksamhetssystemen är det en annan blankett som används och som skickas till en administratör inom verksamheten istället för till ITenheten. I blanketten ska beställaren fylla i vem beställningen gäller samt vilken roll som användaren ska ha i systemet. Roller är skapade i systemet utifrån användarens organisatoriska roll. Inom vissa av kommunens verksamheter påtalas det att rutinen för att ta bort användaråtkomster i verksamhetssystemen i samband med att personal slutar inte fungerar tillfredsställande. I syfte att verifiera huruvida användare i nätverk och system är aktuella genomförs vissa periodiska genomgångar. Dessa genomförs för nätverket genom att behörighetslistor extraheras och kommuniceras till enhetschefer. Enligt IT-enheten är det varierande svarsfrekvens från verksamheten. Det görs inga ytterligare genomgångar för att säkerställa att nätverksanvändare tillhör aktuella anställda inom kommunen. I verksamhetssystem genomförs löpande genomgång av samtliga användare i syfte att verifiera att dessa är korrekta. Frekvensen på genomgångarna varierar mellan verksamheterna, merparten utför genomgångar 1-2 gånger per år. Åtkomsten till nätverket är skyddat genom ett personligt användarnamn och ett lösenord. Lösenordet har ett antal krav för att höja styrkan på lösenordet. Följande krav är implementerade för åtkomst till nätverket: minst 6 tecken samt lösenordsbyte var 90:e dag. Det saknas krav på att använda komplexa lösenord. Lösenordskrav som används i verksamhetssystem skiljer sig åt för respektive verksamhetssystem. Det saknas en lösenordspolicy som klargör vilken nivå på lösenordskrav som ska användas för samtliga system som används i kommunen. Höga behörigheter i systemen som exempelvis ger åtkomst till att hantera användare i systemen ska inom samtliga system vara begränsat till ett fåtal personer inom verksamheten som behöver det för att kunna utföra sina arbetsuppgifter. Åtkomst till höga behörigheter inom nätverket tillhör ITenheten där personliga användarkonton används. Bedömning Vi bedömer att det saknas tydliga rutiner för att säkerställa att personal som slutar inom kommunen får sina användarbehörigheter inaktiverade. Vi bedömer att det saknas en enhetlig rutin för periodisk genomgång av befintliga användare i syfte att säkerställa att dessa tillhör aktuella anställda inom kommunen. Ytterligare noterar vi att det saknas en lösenordspolicy som säkerställer att en enhetlig nivå används för utformning av säkra lösenord. - IT-granskning 2016_slutlig.docx 13
16 3.3.3 Rutiner för kontinuitetshantering och säkerhetskopiering IT-enheten har driftrutiner för den lokala driften, det tas en komplett daglig backup av samtliga system för att minska risken för att förlora kritisk information. Säkerhetskopieringen täcker samtliga system som kommunens IT-enhet ansvarar över och sparas i tre månader. Torsby- och Hagfors kommuner använder sig av motsvarande backuprutiner för de system som de har ansvar över genom deras samdrift. I används en serverhall som blivit uppgraderad senast Serverhallen inkluderar säkerhetsåtgärder såsom kylanläggning, reservel genom en UPS (uninterruptible power supply), datagolv, automatiskt brandsläckningssystem samt åtkomsthantering genom kort och kod. Det används ytterligare ett separat större dieselaggregat som automatiskt startar vid större elavbrott. Säkerhetskopieringen av IT-miljön genomförs med utrustning som är placerad i serverrummet, säkerhetskopian speglas även över till en sekundär lokalisering. I finns endast en primär serverhall. Det finns ingen sekundär serverhall eller driftplacering som kan användas vid de fall att utrustning eller lokalen för den primära serverdriften är otillgänglig. Det saknas en kontinuitetsplan och avbrottsplan inom som kan användas vid avbrott i IT-miljön. Det har pågått ett praktiskt arbete med att stärka skalskydd och säkerhet kring den primära serverhallen. Det saknas dock en samordnad plan som kan aktiveras vid oplanerade avbrott eller katastrofer vid servermiljön. Det saknas en kartläggning på vilken prioritet och väsentlighet olika system inom IT-miljön har. Det är därmed inte formaliserat vilken prioriteringsordning som ska råda vid nöddrift och återskapande i samband med en katastrof i ITmiljön. Inom kommunens verksamheter finns det en gemensam tillit till att IT-enheten ansvarar och har rätt kunskap för att säkerhetskopiera verksamheternas data. Samtliga tillfrågade verksamheter saknar en kontinuitetshantering som beskriver hur verksamheten ska agera vid oplanerade händelser som gör att verksamhetens IT-miljö blir oåtkomlig. Två av de tillfrågade verksamheterna förväntar sig att det är IT-enheten som ansvarar för att säkerställa att det finns katastrofplanering som kan garantera att IT-miljön för respektive verksamhet inte är oåtkomlig under en allt för lång tid. Dessa två verksamheter menar att det vore kritiskt för verksamheten om IT-miljön är oåtkomlig under mer än 1 vecka. Enligt IT-enheten är det osäkert hur lång tid som det skulle ta att återställa IT-miljöns åtkomst, men menar att det kan röra sig om månader beroende på katastrofens omfattning. Bedömning Vi bedömer att det saknas en kontinuitetshantering och katastrofplanering som tydligt beskriver hur IT-miljön ska kunna återställas från större avbrott i IT-miljön. Vi noterar att det saknas en kartläggning och prioritering av system som inkluderar kravställning kring tid för återställande och krav kring dataförlust. Ytterligare noterar vi att det saknas formaliserade krav från verksamheten på tillgänglighet och nivå av säkerhetskopiering för specifika verksamhetssystem. - IT-granskning 2016_slutlig.docx 14
17 3.3.4 Informationssäkerhet i molntjänster och mobila enheter Molntjänster är en köpt IT-tjänst där uppköparen endast betalar för användningen av tjänsten. Därmed har användaren låg egen kontroll över datalagring och systemfunktionalitet vilket innebär risker kopplat till informationssäkerhetsområdet. Mobila enheter avser enheter som kan användas externt såsom läsplattor, datorer och mobiltelefoner. Användandet av molntjänster är inte utbrett i kommunen ännu. Det har påbörjats dialoger kring att även inkludera molnbaserade lösningar i upphandlingsprocesser. Det blir oftast en kostnadsfråga där molntjänster väljs ifall det är det mest fördelaktiga alternativet ekonomiskt. Vid upphandling av en molntjänst finns ett arbetssätt att genomföra risk och sårbarhetsanalyser kopplat till ITsäkerhet. Ytterligare inkluderas säkerhetsfrågor såsom ägande av data, exitstrategier, driftrutiner för molntjänstleverantören samt hur hanteringen kring underleverantören ser ut. Det saknas en formell policy och tydliga riktlinjer för mobila enheter inom kommunen. Det finns ett användarkontrakt som måste signeras vid utlämning av mobila enheter, detta inkluderar hur enheten ska hanteras. På de läsplattor som används inom kommunens verksamheter har IT-enheten implementerat en Mobile Device Management (MDM), vilket är en lösning som möjliggör administration av plattorna trådlöst. Detta ger IT-enheten möjlighet att bl.a. installera applikationer, spåra och låsa den för att skydda innehållet. Bedömning Vi bedömer att det saknas aktuella policyer och riktlinjer för hantering av mobila enheter inom kommunen. 4. Sammanfattade bedömningar och iakttagelser Genom granskningen av s är det möjligt att konkludera ett antal återkommande iakttagelser som får en påverkan över kommunens ITanvändning och IT-säkert. Åsikter som framkommit från de olika verksamheterna är till stor del enhetliga men dock finns vissa avvikande åsikter. Generellt är merparten av de tilltalade mycket nöjda med IT-enheten och det arbete de utför dock framkommer att det saknas en struktur för tydlig IT-utveckling inom kommunen. Det framkommer att det är otydligt kring vem som ska driva den strategiska IT-utvecklingen. IT-enheten anses kompetent, dock historiskt sett tekniskt inriktad. IT-utvecklingsbehov som presenteras blir inte alltid underlag för utveckling och detta har inte alltid kommunicerats på ett tydligt sätt av IT-enheten. Verksamheten påtalar att IT-enheten inte upplevs bromsa utvecklingen, dock har inte alltid ett tydligt driv för ny IT-utveckling påvisats. Avsaknad av utveckling inom vissa områden, såsom tekniskt nätverk, antal datorer m.m. har inte alltid motiverats vilket i vissa specifika fall upplevts frustrerande. - IT-granskning 2016_slutlig.docx 15
18 4.1 Iakttagelser Vi noterar följande väsentliga iakttagelser: Det saknas en IT-strategi för. Det IT-strategiarbete som utförs är inte formaliserat, det är inte fullt ut koordinerat mellan kommunens verksamheter och det är inte formellt kommunicerat. Det saknas ett tydligt ansvar kring strategisk IT-utveckling. o Ett IT-strategiarbete som en del av behovsdriven utveckling bör utföras enligt E- delegationens vägledning för behovsdriven utveckling (Kap 2). Detta i syfte att säkerställa att krav tillmötesgås och att rätt saker utvecklas baserat på nyttoaspekter. I strategin bör en tydlig behovsanalys ligga till grund för att säkerställa korrekt fokus och prioriteringar. I Sunne bör därmed IT-strategiarbetet som utförs vara tydligt med bäring på ansvar och koordinering i syfte att säkerställa att målen med strategisk styrning uppfylls. o Enligt E-delegationens vägledning för nyttorealisering (Kap 2) är en viktig del i nyttorealisering förändringsledning för att realisera nyttor kopplat till beteende och förändringsvilja inom en organisation. En grundläggande förståelse om varför förändringar genomförs är av stor vikt. Ledande befattningshavare bör skapa tydliga budskap kring behov, nytta, motiv och bakgrund för en förändring. Inom Sunne är därmed en formaliserad IT-strategi som tydligt kommuniceras en förutsättning för att kunna realisera nyttan i de ändringar som IT-strategin avser utföra. Därmed är kommunikation om strategisk IT-utveckling och motiv kring det av stor väsentlighet för bemötandet i organisationen. Ett formaliserat ITstrategiarbete kan på ett tydligare sätt involvera medarbetare i hur utveckling ska utföras, vilket enligt vägledning för nyttorealisering är viktigt för att uppnå engagemang och en positiv förändringskultur. Det saknas tydliga ansvarsbeskrivningar kring vad som ingår i de olika rollerna som inkluderas i IT-verksamheten. Det finns en risk att avsaknad av tydliga ansvarsbeskrivningar medför en osäkerhet och otydlighet kring vilka individer som ska driva IT-utveckling och IT-säkerhetsfrågor för delar inom IT-verksamheten. Det saknas en tydlig struktur för att dokumentera IT-utvecklingsbehov som uppkommer i verksamheten och en analys kring varför vissa behov inte kan tillgodoses. Den nuvarande informationssäkerhetspolicyn är inaktuell och därmed saknas en informationssäkerhetspolicy som tar i beaktande aktuella informationssäkerhetsfrågor. Det saknas en rutin för att arbeta med och utbilda inom informationssäkerhetsfrågor. Det saknas tydliga rutiner för att säkerställa att personal som slutar inom kommunen får sina användarbehörigheter inaktiverade i relevanta system. Ingen enhetlig rutin för periodisk genomgång av befintliga användare finns. Ytterligare noterar vi att det saknas en lösenordspolicy som säkerställer att en enhetlig nivå används för utformning av säkra lösenord. - IT-granskning 2016_slutlig.docx 16
19 Det saknas en kontinuitetshantering och katastrofplanering som tydligt beskriver hur ITmiljön ska kunna återställas från större avbrott i IT-miljön. Vi noterar att det saknas en kartläggning och prioritering av system som inkluderar kravställning kring tid för återställande och krav kring dataförlust. 4.2 Rekommendationer I syfte att stärka hanteringen kring inom ger KPMG följande rekommendationer till kommunstyrelsen: 1. KPMG rekommenderar att en formell IT-strategi implementeras som tydliggör ansvarsförhållande kring strategisk IT-utveckling. IT-strategin bör tydliggöra hur ITutvecklingen ska bedrivas framgent inom kommunen och vilka väsentliga inriktningar som ITutvecklingen ska fokusera på. IT-strategiarbetet bör utföras och drivas med ett kommungemensamt perspektiv. 2. KPMG rekommenderar att en rutin implementeras för att dokumentera IT-utvecklingsbehov och inkluderas relevanta delar i IT-strategiutvecklingsarbetet. 3. KPMG rekommenderar att det skapas tydliga ansvarsfördelningar kring väsentliga områden inom IT-enheten samt systemansvar inom verksamheten. Det bör inkludera rollbeskrivningar kring systemägar- och systemförvaltarskap. Ansvarsbeskrivningar bör formuleras i syfte att klargöra vilka roller som ansvarar för olika funktioner såsom IT-utveckling generellt samt ITutveckling för olika verksamheter och system. 4. KPMG rekommenderar att den befintliga informationssäkerhetspolicyn revideras och uppdateras till att inkludera en aktuell hantering utifrån nuvarande informationssäkerhetsfrågor. Policyn bör inkludera tydlig ansvarsbeskrivning, en modell för klassificering av informationstillgångar samt en struktur för att säkerställa informationens riktighet, sekretess och tillgänglighet. Ytterligare bör en rutin implementeras för kontinuerlig utbildning av verksamhetens personal inom informationssäkerhet. 5. Rutinerna för åtkomsthantering bör stärkas i syfte att säkerställa att endast korrekta personer har åtkomst till väsentlig information och system. Rutinen för tillägg, ändring och borttag av behörigheter bör stärkas till att säkerställa att användare tillhörande personer som slutar inom kommunen blir borttagna inom en rimlig tid. Det bör säkerställas att en rutin för periodisk genomgång av samtliga användarbehörigheter utförs utefter ett fastställt schema och att genomgången säkerställer att samtliga användare är korrekta och har lämpliga behörigheter i systemen. En enhetlig lösenordspolicy bör implementeras som säkerställer en stark nivå av autentisering av samtliga användare. - IT-granskning 2016_slutlig.docx 17
20 6. KPMG rekommenderar att en kontinuitetsplan implementeras som inkluderar rutiner för återställning av system och data vid en katastrof inom IT-miljön. KPMG, som ovan Jenny Johansson IT-revisor Simon Löwendahl IT-revisor - IT-granskning 2016_slutlig.docx 18
Granskning av IT. Sunne kommun
Granskning av IT Sunne kommun 2016 Syfte Det övergripande syftet med granskningen är att analysera IT-stöd och IT-säkerhet i syfte att utreda om dessa är ändamålsenliga. Vi har besvarat följande revisionsfrågor:
Läs merDNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen
TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för
Läs merInformationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57
1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd
Läs merInformationssäkerhetspolicy
2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,
Läs merINFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2
INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2
Läs merRIKTLINJER. Riktlinjer för styrning av IT-verksamhet
RIKTLINJER Riktlinjer för styrning av IT-verksamhet RIKTLINJER 2 Riktlinjer för styrning av IT-verksamhet. 1 Inledning Håbo kommuns övergripande styrdokument inom IT är IT-policy för Håbo kommun. Riktlinjer
Läs merIT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning
Läs mer1(6) Informationssäkerhetspolicy. Styrdokument
1(6) Styrdokument 2(6) Styrdokument Dokumenttyp Policy Beslutad av Kommunfullmäktige 2017-05-17 73 Dokumentansvarig IT-chef Reviderad av 3(6) Innehållsförteckning 1 Inledning...4 1.1 Begreppsförklaring...4
Läs merArvika kommun. Styrning, ledning och organisation inom IT i kommunen samt dess aktiebolag. Revisionsrapport
ABCD Arvika kommun Styrning, ledning och organisation inom IT i kommunen samt dess aktiebolag Revisionsrapport KPMG AB Karlstad Offentlig sektor 2012-06-26 Antal sidor: 14 2012 KPMG AB, a Swedish limited
Läs merRevisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.
Revisionsrapport Kungl. Musikhögskolan i Stockholm Box 27711 115 91 Stockholm Datum Dnr 2011-03-08 32-2010-0733 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan
Läs merArvika kommun. Granskning av kommunens anpassning till nya IT-lösningar. KPMG AB Antal sidor: 15
Granskning av kommunens anpassning till nya IT-lösningar KPMG AB Antal sidor: 15 Innehåll 1. Sammanfattning 1 2. Bakgrund 3 3. Syfte och revisionsfrågor 4 4. Avgränsning 4 5. Ansvarig nämnd 5 6. Revisionskriterier
Läs merGranskning av räddningstjänstens ITverksamhet
www.pwc.se Granskning av räddningstjänstens ITverksamhet Författare: Niklas Ljung, projektledare Ida Ek, utredare Södertörns Brandförsvarsförbund December 2017 1. Bakgrund och syfte Bakgrund och syfte
Läs merRevisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.
Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice
Läs merIT-säkerhetspolicy. Fastställd av KF 2005-02-16
IT-säkerhetspolicy Fastställd av KF 2005-02-16 IT-säkerhetspolicy Sidan 2 (9) Revisionsinformation Datum Åtgärd Ansvarig Version 2004-11-19 3.4 Ändrat första meningen PGR 2.0 förvaltningen -> verksamheten
Läs merRevisionsrapport Styrning och ledning av IT och informationssäkerhet
www.pwc.se Revisionsrapport Styrning och ledning av IT och informationssäkerhet Göran Persson- Lingman Sollefteå Robert Bergman Mars/2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund...
Läs merGislaveds kommun. Övergripande säkerhetsgranskning. säkerhet angående externt och internt dataintrång. Informationssäkerhetsspecialister:
www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet angående externt och internt dataintrång Informationssäkerhetsspecialister: Pernilla Nordström Viktor Bergvall Victor Svensson Kommunalrevisor:
Läs merVäxjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:
www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena
Läs merInformationssäkerhetspolicy för Ånge kommun
INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för
Läs merSvar på revisionsrapport om kommunens IT-strategi
TJÄNSTEUTLÅTANDE 2010-02-09 Dnr KS 157/2009-01 Leif Eriksson Kommunstyrelsen 2010-03-08 Svar på revisionsrapport om kommunens IT-strategi Sammanfattning KPMG har av Täby kommuns revisorer fått i uppdrag
Läs merUppföljningsrapport IT-generella kontroller 2015
Revisionsrapport Uppföljningsrapport IT-generella kontroller 2015 Uppsala kommun Gustaf Gambe Frida Ilander 15 september 2015 1 av 17 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning...
Läs merInformationssäkerhetspolicy för Ystads kommun F 17:01
KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare
Läs merRegion Skåne Granskning av IT-kontroller
Region Skåne Granskning av IT-kontroller Per Stomberg Niklas Westerlund Deloitte AB Januari 2016 2 Innehållsförteckning 1. Sammanfattning... 3 2. Inledning... 4 2.1 Bakgrund och syfte... 4 2.2 Revisionskriterier...
Läs merwww.pwc.se Revisionsrapport Granskning av intern kontroll Joanna Hägg Tilda Lindell Tierps kommun September 2014 pwc
www.pwc.se Revisionsrapport Joanna Hägg Tilda Lindell Granskning av intern kontroll Tierps kommun pwc Innehållsförteckning 1. Sammanfattning och revisionell bedömning... 1 2. Inledning... 2 2.1. Granskningsbakgrund...
Läs merInformationssäkerhetspolicy
2009-07-15 1 (9) Informationssäkerhetspolicy Antagen av kommunfullmäktige den 2009-10-21, 110 Kommunstyrelseförvaltningen Postadress Besöksadress Telefon Telefax E-post Hemsida 462 85 Vänersborg Sundsgatan
Läs merRevisionsrapport angående granskning av kommunens anpassning till nya IT-lösningar
IT-avdelningen Stellan Sjögren,0550-88 020 stellan.sjogren@kristinehamn.se Tjänsteskrivelse Datum 2016-01-08 Ks/2015:205 006 Revision Sida 1(2) Revisionsrapport angående granskning av kommunens anpassning
Läs merRevisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016
www.pwc.se Revisionsrapport Uppföljning av ITgranskning från år 2013 Caroline Liljebjörn 1 juni 2016 Innehåll Sammanfattning och revisionell bedömning...2 1.1. Bedömningar mot kontrollmål...2 2. Inledning...4
Läs merRiktlinjer för IT-utveckling
Riktlinjer för IT-utveckling Fastställd 2017-02-07 av Bo Renman Tyresö kommun / 2017-02-07 2 (7) Innehållsförteckning 1 Inledning... 3 1.1 Syfte... 3 1.2 IT-system... 3 1.3 Strategi... 3 1.4 Styrande dokument...
Läs merÖvergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun
Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.
Läs merKungälvs kommun - Kommunrevisionen. Informationsverksamheten Granskningsrapport. KPMG AB Antal sidor: 14 2012-01-12
Granskningsrapport KPMG AB Antal sidor: 14 Innehåll 1. Sammanfattning 1 2. Bakgrund 3 3. Syfte 3 4. Ansvarig nämnd och avgränsning 3 5. Genomförande 4 6. Resultat av granskningen 4 6.1 s organisation och
Läs merFörstudie: Övergripande granskning av ITdriften
Revisionsrapport Förstudie: Övergripande granskning av ITdriften Jönköpings Landsting Juni 2013 Innehållsförteckning Sammanfattning... 1 1. Inledning... 2 1.1. Bakgrund... 2 1.2. Uppdrag och revisionsfrågor...
Läs merIT-säkerhet Externt och internt intrångstest
Revisionsrapport IT-säkerhet Externt och internt intrångstest Region Halland Kerem Kocaer December 2012 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt... 4 Syfte och
Läs merIT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert
Läs merÖvergripande granskning av ITverksamheten
Övergripande granskning av ITverksamheten Februari 2006 (1) 1. Inledning PricewaterhouseCoopers (PwC) har på uppdrag av kommunrevisionen i Borås Stad genomfört en övergripande granskning av Borås Stads
Läs merInformationssäkerhetspolicy inom Stockholms läns landsting
LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4
Läs merInformationssäkerhetspolicy för Nässjö kommun
Författningssamling Antagen av kommunfullmäktige: 2014-11-27 173 Informationssäkerhetspolicy för Nässjö kommun Innehåll 1 Inledning... 3 1.1 Begreppsförklaring... 3 2 Syfte... 4 3 Mål för Informationssäkerhetsarbetet...
Läs merIT-Säkerhetsinstruktion: Förvaltning
n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3
Läs merIT-säkerhetsinstruktion Förvaltning
IT-säkerhetsinstruktion Förvaltning 2013-09-24 1.0 IT- S Ä K E R H E T S I N S T R U K T I O N IT-säkerhetsinstruktion Finspångs kommun 612 80 Finspång Telefon 0122-85 000 Fax 0122-850 33 E-post: kommun@finspang.se
Läs merGranskning av IT-säkerhet
TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-02-11 Dnr: 2014/957-IFN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Individ- och familjenämnden Granskning av IT-säkerhet
Läs merUppföljning av tidigare granskning avseende IT-verksamheten
Ljungby kommun Revisorerna 2018-10-08 Till Kommunstyrelsen (KF:s presidium för kännedom) Uppföljning av tidigare granskning avseende IT-verksamheten KPMG har på vårt uppdrag utfört rubricerad granskning.
Läs merRevisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.
Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen
Läs merIT-strategi-Danderyds kommun 2010-2014
IT-strategi-Danderyds kommun 2010-2014 Beslutsinstans: Kommunfullmäktige Beslutsdatum: 2010-09-27 Giltighetstid: 2010-09-27 t o m 2014-12-31 Ansvarig nämnd: Kommunstyrelsen Diarienummer: KS 2010/0095 IT-strategi
Läs mer2013-09-25. Uddevalla kommun. Granskning av IT-säkerheten. cutting through complexity TM
Uddevalla kommun Granskning av IT-säkerheten 2013-09-25 cutting through complexity TM Innehållsförteckning Kontaktperson vid KPMG: Henrik Leffler Manager, KPMG Göteborg Sammanfattning Tel: 031 614826 Mobil:
Läs merProgram Strategi Policy Riktlinje. Digitaliseringsstrategi
Program Strategi Policy Riktlinje Digitaliseringsstrategi 2018 2022 S i d a 2 Dokumentnamn: Digitaliseringsstrategi 2018 2022 Berörd verksamhet: Östersunds kommun Fastställd av: Kommunfullmäktige 2019-03-28,
Läs merHåbo kommuns förtroendevalda revisorer
www.pwc.se Revisionsrapport Granskning av intrångsskydd Niklas Ljung Mattias Gröndahl Håbo kommuns förtroendevalda revisorer April/2018 Innehåll Sammanfattning... 2 1. Inledning... 4 1.1. Granskningsbakgrund...
Läs merIT-strategi. Krokoms kommun
IT-strategi Krokoms kommun Krokoms kommuns styrdokument STRATEGI avgörande vägval för att nå målen PROGRAM verksamheter och metoder i riktning mot målen PLAN aktiviteter, tidsram och ansvar POLICY Krokoms
Läs merInformationssäkerhet - Informationssäkerhetspolicy
Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhetspolicy 2008-08-29 Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål...
Läs merInformationssäkerhetspolicy
Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning
Läs merInformationssäkerhetspolicy KS/2018:260
Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22
Läs merInformationssäkerhetspolicy
Informationssäkerhetspolicy GULLSPÅNG KOMMUN Antagen av kommunfullmäktige 2017-06-21, 98 Dnr: KS 2017/314 Revideras vid behov Kommunledningskontoret Torggatan 19, Box 80 548 22 HOVA Tel: 0506-360 00 www.gullspang.se
Läs merIT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina
1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,
Läs merIT-verksamheten, organisation och styrning
IT-verksamheten, organisation och styrning KPMG Örebro 27 februari 2007 Antal sidor 12 Innehåll 1. Inledning 1 2. Syfte 1 3. Metod 1 4. Sammanfattning 2 5. IT-verksamhet, organisation och ansvar 3 5.1.1
Läs merRevisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.
Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010
Läs merRiktlinjer för IT-säkerhet i Halmstads kommun
Riktlinjer för IT-säkerhet i Halmstads kommun VER 1.0 Innehåll Inledning...3 Definition av IT-säkerhet...3 Omfattning...3 Vikten av IT-säkerhet...3 Mål för IT-säkerhetsarbetet...4 Ledning och ansvar...4
Läs merRegion Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017
Region Gotland Generella IT kontroller Visma och HR Plus Detaljerade observationer och rekommendationer Februari 2017 Fredrik Dreimanis Jonas Leander Innehållsförteckning Sammanfattning av granskningen...
Läs merE-strategi för Strömstads kommun
E-strategi för Strömstads kommun Antagen 2016-11-24 KF 134 1. Sammanfattning 3 2. Förutsättningar 3 3. Syfte 3 4. Vision och övergripande mål 3 5. Områden med avgörande betydelse för kommunens mål 4 6.
Läs merIKT plan för utbildningsnämnden 2015
IKT plan för utbildningsnämnden 2015 Information- och kommunikationsteknik (IKT) ses allt mer som ett strategiskt utvecklingsområde. Enligt Värmdö kommuns IKT-policy som antogs 2013-06-12 av kommunfullmäktige
Läs merIntern kontroll i kommunen och dess företag. Sollefteå kommun
Revisionsrapport Intern kontroll i kommunen och dess företag Anita Agefjäll December/2015 Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund... 3 2.2. Syfte och Revisionsfrågor... 3 2.3. Revisionskriterier...
Läs merKommunrevisionens Uppföljning av Granskning av ITsäkerheten
Revisionsrapport Kommunrevisionens Uppföljning av Granskning av ITsäkerheten Klippans kommun 27 september 2010 Eva Lidmark, revisionskonsult Innehållsförteckning Sammanfattning... 1 1 Inledning... 1 1.1
Läs merSOLLENTUNA FÖRFATTNINGSSAMLING 1
FÖRFATTNINGSSAMLING 1 IT-STRATEGI FÖR SOLLENTUNA KOMMUN Antagen av fullmäktige 2003-09-15, 109 Inledning Informationstekniken har utvecklats till en världsomspännande teknik som omfattar datorer, telefoni,
Läs merÅstorps kommuns Övergripande IT-policy för Åstorps kommun
Åstorps kommuns Övergripande IT-policy för Åstorps kommun Beslutat av Kommunfullmäktige 2014-03-24 36 Dnr 2014/23 Innehåll 1 ÖVERGRIPANDE IT-POLICY FÖR ÅSTORPS KOMMUN...3 1.1 MÅL...3 1.2 SYFTE...3 2 ANSVAR
Läs merInformationssäkerhetspolicy. Linköpings kommun
Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481
Läs merGranskning av IT- och informationssäkerhet
www.pwc.se Granskning av IT- och informationssäkerhet Bollebygds kommun Kajsa Jansson Julia Lahti Innehåll 1. Sammanfattning 2. Inledning 3. Resultat av granskningen 4. Sammanfattande mognadsgrad (illustrativ
Läs merRevision av den interna kontrollen kring uppbördssystemet REX
1 Revision av den interna kontrollen kring uppbördssystemet REX 1 Inledning Riksrevisionen har som ett led i den årliga revisionen 2012 av Kronofogdemyndigheten (KFM) granskat den interna kontrollen kring
Läs merTyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017
Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...
Läs merIT-SÄKERHETSPOLICY. Stadskontoret. 1 Inledning... 1. 1.1 Definition... 2. 1.2 Omfattning... 2. 2 Mål för IT-säkerhetsarbetet... 2
IT-SÄKERHETSPOLICY 1 Inledning... 1 1.1 Definition... 2 1.2 Omfattning... 2 2 Mål för IT-säkerhetsarbetet... 2 3 Ledning och ansvar för IT-säkerheten... 3 4 Lagar och andra regelverk... 4 5 IT-säkerhetsarbetet...
Läs merTJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63
TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering
Läs merRiktlinjer för IT i Lilla Edets kommun. 2. Syftet med IT i Lilla Edets kommun
Datum Dnr Dpl 2009-09-10 2009/KS0203-1 005 Riktlinjer för IT i Lilla Edets kommun 1. Introduktion Det politiskt styrande dokumentet för IT-användning i Lilla Edets kommun är denna riktlinje, som fastställs
Läs merSvar till kommunrevisionen avseende genomförd IT-revision
Kommunkansliet TJÄNSTESKRIVELSE Datum: Sida: 2011-11-11 1 (6) Handläggare: Dokumentnamn: DokumentID Version: Victoria Galbe, Magnus Lindén och Per Nordén Svar till kommunrevisionen beträffande Genomförd
Läs merService Level Agreement mall för kommunalt IT-stöd
Service Level Agreement mall för kommunalt IT-stöd v1.0-2010-11-02 Kim Weyns & Martin Höst Institutionen för Datavetenskap, Lunds Universitet Box 118, S-221 00 Lund kim.weyns@cs.lth.se Inledning Ett Service
Läs merIT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING...1 2 MÅL FÖR IT-SÄKERHETSARBETET...1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN...1 3.1 ALLMÄNT...1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET...2 3.2.1...2 3.2.2 Systemansvarig...3
Läs merBotkyrka Kommun. Revisionsrapport. Generella IT kontroller Aditro och HRM. Detaljerade observationer och rekommendationer.
Botkyrka Kommun Revisionsrapport Generella IT kontroller Aditro och HRM Detaljerade observationer och rekommendationer Oktober 2015 Anders Hägg Fredrik Dreimanis Anna Lång Thomas Bauer Innehållsförteckning
Läs merInformationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting
Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad
Läs merIT- och informationssäkerhet
www.pwc.se Revisionsrapport IT- och informationssäkerhet Robert Bergman Revisionskonsult December 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga...
Läs merStrategi Program Plan Policy» Riktlinjer Regler
Strategi Program Plan Policy» Riktlinjer Regler Borås Stads Riktlinjer för IT Riktlinjer för IT 1 Fastställt av: Kommunstyrelsen Datum: 20 juni 2011 För revidering ansvarar: Kommunstyrelsen För ev uppföljning
Läs merProgram för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning
Program för informationssäkerhet 2008:490 kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet Fastställt av kommunfullmäktige 2008-10-02 302 komplettering gjord
Läs merRiktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret
Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Antagen av Kommunfullmäktige 2009-04-23 57 1. Allmänt... 3 1.1 Inledning... 3 1.2 Begreppet informationssäkerhet
Läs merRevisionsrapport: Granskning av IT-säkerhetspolicy. Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy.
Revisorerna Direktionen Revisionsrapport: Revisionen har genom KPMG genomfört en granskning av IT-säkerhetspolicy. Revisionen önskar att direktionen lämnar synpunkter på de slutsatser som finns redovisade
Läs merIT-Policy för Tanums kommun. ver 1.0. Antagen av Kommunfullmäktige 2013-03-18
IT-Policy för Tanums kommun ver 1.0 Antagen av Kommunfullmäktige 2013-03-18 1 Inledning Tanums kommuns övergripande styrdokument inom IT-området är IT-Policy för Tanums kommun. Policyn anger kommunens
Läs merSollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017
Sollentuna kommun Generella IT kontroller Visma Affärslösningar Detaljerade observationer och rekommendationer November 2017 Fredrik Dreimanis Johan Jelbring Jesper Östling Innehållsförteckning Sammanfattning
Läs merInformationssäkerhetspolicy
FÖRFATTNINGSSAMLING BESLUT GÄLLER FR FLIK SID Kf 83/05 2005-06-13 Kf 26 1 2009-20-16 ändring Informationssäkerhetspolicy Härjedalens kommuns ramverk för Informationssäkerhetsarbete i enlighet med Krisberedskapsmyndighetens
Läs merHärjedalens Kommuns IT-strategi
FÖRFATTNINGSSAMLING BESLUT GÄLLER FR FLIK SID Kf 105/04 2004-09-20 1 Härjedalens Kommuns IT-strategi En vägvisare för kommunal IT 2 INNEHÅLL Sid 1. BESKRIVNING 3 1.1 Syfte och omfattning 3 1.2 Kommunens
Läs merRevisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011. Sammanfattning 2012-05-22 32-2011-0688
Revisionsrapport Malmö Högskola 205 06 Malmö Datum Dnr 2012-05-22 32-2011-0688 Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011 Riksrevisionen har som ett led
Läs merRevisionsrapport. IT-revision Solna Stad ecompanion
Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer
Läs merKungsörs kommun. Uppföljning av intern kontroll Revisionsrapport. KPMG AB Antal sidor: 8
Revisionsrapport KPMG AB Antal sidor: 8 KPMG network of independent member firms affiliated with KPMG International Cooperative Innehåll 1. Sammanfattning 1 1.1 Svar på revisionsfrågorna 1 1.2 Bedömning
Läs merSvar på revisionsskrivelse informationssäkerhet
TJÄNSTEUTLÅTANDE Personalavdelningen Dnr KS/2014:280-007 2015-03-03 1/3 KS 10:1 Handläggare Annica Strandberg Tel. 0152-291 63 Kommunrevisionen Svar på revisionsskrivelse informationssäkerhet Förslag till
Läs merIT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING... 1 2 MÅL FÖR IT-SÄKERHETSARBETET... 1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 1 3.1 ALLMÄNT... 1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 2 3.2.1... 2 3.2.2
Läs merInternt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)
Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning
Läs merRiktlinjer för styrdokument Ett normerande dokument som kommunstyrelsen fattade beslut om
Riktlinjer för styrdokument Ett normerande dokument som kommunstyrelsen fattade beslut om 2015-10-14 Riktlinjer för styrdokument Kommunstyrelsen 2015-10-14 1 (4) Riktlinjer för styrdokument Inledning Styrdokument
Läs merUppföljningsrapport IT-revision 2013
Revisionsrapport Uppföljningsrapport IT-revision 2013 Solna Stad Raindance Fredrik Dreimanis November 2013 1 av 10 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning... 5
Läs merRevisionsrapport Översiktlig granskning ledningssystem för systematisk kvalitetsarbete
s revisorer Kommunstyrelsen För kännedom: Kommunfullmäktiges presidium Revisionsrapport Översiktlig granskning ledningssystem för systematisk kvalitetsarbete Revisionen har via KPMG genomfört en granskning
Läs merRegler och instruktioner för verksamheten
Informationssäkerhet Regler och instruktioner för verksamheten Dokumenttyp Regler och instruktioner Dokumentägare Kommungemensam ITsamordning Dokumentnamn Regler och instruktioner för verksamheten Dokumentansvarig
Läs merUppföljning av upphandling svar på revisionsskrivelse
8 april 2014 KS-2014/476.912 1 (7) HANDLÄGGARE Mikael Blomberg 08-535 302 98 mikael.blomberg@huddinge.se Kommunstyrelsen Uppföljning av upphandling svar på revisionsskrivelse Förslag till beslut Kommunstyrelsens
Läs merRevisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet
Revisionsrapport Karolinska institutet 171 77 Stockholm Datum Dnr 2011-02-01 32-2010-0715 Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet 2010 Riksrevisionen
Läs merInformations- och kommunikationsteknologi. Smedjebackens kommun
www.pwc.se Revisionsrapport Informations- och kommunikationsteknologi inom undervisningen Johanna Kemppainen Januari 2016 Smedjebackens kommun Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund...
Läs merRevisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018
SKATTEVERKET 171 94 SOLNA Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 Som en del av arbetet med att granska Skatteverkets årsredovisning 2018 har
Läs merSedan år 2000 har Anita Eckersand arbetat inom Varbergs kommun.
V A R B E R G S K O M M U N föregångare inom IT-säkerhet av lena lidberg Vilka är kommunens viktigaste IT-system? Och hur länge kan systemen ligga nere innan det uppstår kaos i verksamheterna? Frågor som
Läs merSAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum
SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum 2018-08-15 117 KS 245/18 Upprättande av riktlinjer för informationssäkerhet Beslut Arbetsutskottets förslag till kommunstyrelsen Kommunstyrelsen
Läs merRevidering av riktlinjer för styrdokument i Uppsala kommun
KOMMUNLEDNINGSKONTORET Handläggare Ahrgren Maria Datum 2015-09-25 Diarienummer KSN-2014-1268 Kommunstyrelsen Revidering av riktlinjer för styrdokument i Uppsala kommun Förslag till beslut Kommunstyrelsen
Läs merGranskningsrapport: Granskning Uppföljande granskning IT- organisation och funktion.
SKRIVELSE 2016-06-07 Kommunrevisionen Till Kommunstyrelsen Till Kommunfullmäktige, för kännedom Granskningsrapport: Granskning Uppföljande granskning IT- organisation och funktion. Vi har genomfört en
Läs merRevisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.
Revisionsrapport Gymnastik- och idrottshögskolan Box 5626 114 86 Stockholm Datum Dnr 2011-03-08 32-2010-0728 Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan
Läs mer