Stockholms Stadshus AB it-revision november 2016
|
|
- Anita Bergqvist
- för 6 år sedan
- Visningar:
Transkript
1 Stockholms Stadshus AB it-revision november 2016 It-granskning kring implementering av Agresso M4 på Stadsledningskontoret och urvalsbolagen, samt uppföljning av bolagsspecifika iakttagelser från 2015 Page 1
2 Innehåll 1. Inledning och sammanfattning 2. Utvärderingskriterier i detalj 3. Iakttagelser och rekommendationer Stadsledningskontoret Iakttagelser och rekommendationer urvalsbolag Uppföljning av bolagsspecifika iakttagelser 2015 Bilaga - Omfattade bolag och kontaktpersoner Page 2
3 Inledning och sammanfattning Sektion 1 Page 3
4 Inledning Bakgrund och uppdragsbeskrivning Implementation av Agresso Stockholms Stadshus AB har under projektet SUNE implementerat ekonomisystemet Agresso centralt och för flera av dotterbolagen under Stockholms Stadshus AB mellan Sektion 1 Inledning Vårt uppdrag I årets it-granskning har fokus varit att kartlägga risker inom relevanta it-processer som implementerats kring just Agresso. De it-processer som bedömdes vara relevanta för årets it-revision var de för hantering av programförändringar, behörigheter, säkerhetskopiering och schemalagda processer. Granskningen, som utfördes under veckorna 45-47, har resulterat i en sammanställning av de risker som iakttagits inom it-processerna och en analys över hur väl dessa risker är hanterade genom att testa kontroller som har implementerats kring systemet. EY presenterar i detta dokument även rekommendationer på hur riskerna kan bemötas och it-processerna effektiviseras. Page 4
5 Inledning Omfattning av it-granskning 2016 Sektion 1 Inledning Stadsledningskontoret och tre urvalsbolag Granskningen har i huvudsak utförts genom intervjuer med nyckelpersoner från Stadsledningskontoret, som ansvarar för projektet SUNE, samt hos ett urval av tre av Stockholms Stadshus ABs dotterbolag: Bostadsförmedlingen i Stockholm AB, Svenska Bostäder och Familjebostäder. Arbetet innefattade även insamling och granskning av dokumentation kring it-processerna. Uppföljning av iakttagelser 2015 EY har tidigare år granskat flera dotterbolag och noterat iakttagelser med rekommendationer till förbättring. Baserat på dessa iakttagelser har årets uppdrag även innefattat uppföljning av iakttagelserna från tidigare år. Bolagen där iakttagelser kvarstod och som ingår i årets uppföljning är Stockholms Hamn AB, Kulturhuset Stadsteatern AB, SISAB och Stockholm Vatten AB. Page 5
6 Granskningsresultat Sektion 1 Sammanfattning Sammanfattning Stadsledningskontoret och urvalsbolag Sammanfattat nedan är iakttagelserna som EY har noterat från granskningen och i sektion 3-4 följer djupare förklaring med riskbeskrivning och rekommendationer. Begränsa utvecklares möjlighet att produktionssätta programförändringar Förbättra den periodiska genomgången hos urvalsbolagen Följ upp leverantörsavtal med Tieto regelbundet Följ upp riktlinjerna för informationssäkerhet årligen EY har noterat att några utvecklare har möjlighet att produktionssätta sin egen kod och därmed kan utföra förändringar utanför servicefönstret. EY rekommenderar att Stadsledningskontoret begränsar behörigheten så att utvecklare inte kan produktionssätta sin egen kod, alternativt att utvecklare endast får denna åtkomst vid driftsättning, eller att bolaget granskar loggar över utvecklares aktivitet periodvis för att säkerställa att endast godkända programförändringar produktionssätts. EY har noterat att periodisk genomgång på de tre urvalsbolagen inte följer Rutinbeskrivning M4 - Rutin för lokal behörighetsadministratör på förvaltning och bolag. Det är viktigt att riktlinjerna kring periodisk genomgång kommuniceras och följs upp. Vidare noterade EY att de periodiska genomgångar som görs av användare roll 8 och 9 endast utförs en gång per år. EY rekommenderar att detta görs halvårsvis. Urvalsbolagen har poängterat att Tietos hantering av borttag och upplägg av behörigheter i vissa fall brister. EY har även noterat att Stadsledningskontoret inte följer upp avtal med leverantören för att säkerställa att Tieto lever upp till de säkerhetskrav som krävs för Agresso M4. EY rekommenderar att Stadsledningskontoret följer upp avtalet med leverantören på periodisk basis för att säkerställa att Tieto lever upp till den informationsklassning som gjorts för Agresso M4 och att rutiner följs enligt avtalsbeskrivningen. Enligt dokumentet som beskriver de centrala riktlinjerna för informationssäkerhet i Stockholms Stad ska riktlinjerna ses över årligen. Detta har dock inte gjorts 2015 eller EY rekommenderar att riktlinjerna för informationssäkerhet ses över årligen och att en logg förs över när den uppdaterats senast för ökad spårbarhet. Page 6
7 Utvärderingskriterier Sektion 2 Page 7
8 Sektion 2 Utvärderingsdetaljer Utvärderingskriterier Följande kontrollmål och områden är fokus i granskningen Programförändringar 1: Att programförändringar är godkända för utveckling 2: Att programförändringar är testade med acceptabelt resultat och har dokumenterats 3: Att programförändringar är godkända för införande i produktionsmiljön 4: Att programförändringar övervakas 5: Att det existerar ändamålsenlig ansvarsfördelning inom programförändringsprocessen Åtkomst 1: Att lösenordsinställningar är lämpliga 2: Att höga behörigheter och behörigheter till resurser som applikationen använder (databaser, operativsystem) är begränsat till lämpligt antal användare 3: Att behörigheter är godkända vid både: a. Upplägg, byte och borttag av behörigheter b. Regelbunden granskning av behörigheter som bör ske halvårsvis och på behörighetsnivå 4: Att behörighetsprocessen övervakas och rutinen kommuniceras till samtliga dotterbolag 5: Att det existerar ändamålsenlig ansvarsfördelning inom behörighetsprocessen Stockholms Stads riktlinjer för informationssäkerhet Under vår granskning har vi även tittat på stadens riktlinjer för informationssäkerhet, täcka frågor kopplade till organisation för arbetet med informationssäkerhet, implementering av rutiner, informationsklassning samt riskanalys av de kritiska systemen It-drift 1: Att Tieto säkerhetskopierar Agresso och tillhörande databas regelbundet och säkerhetskopior lagras fysiskt avskilt 2: Att Tieto upptäcker och hanterar avvikelser i schemalagda aktiviteter som avser kritiska integrationer Page 8
9 Utvärderingskriterier Betydelse av iakttagelser och färgkodning Sektion 2 Utvärderingsdetaljer Baserat på granskningen 2016 har iakttagelser noterats av EY. Iakttagelserna redovisas i nästa sektion och anges tillsammans med en färgkod som indikerar vikten av utvärdering. Utvärderingspunkterna används för att klassificera iakttagelser givna för Stadsledningskontoret, de tre urvalsbolagen och de bolag som omfattades av 2015 års granskning där uppföljningar utförts Se färgkod för varje iakttagelsepunkt och åtgärdsbeskrivning nedan. Iakttagelse Åtgärd Iakttagelser där bolaget bör överväga skyndsam åtgärd. Iakttagelser där bolaget bör överväga åtgärd inom rimlig tid. Godtagbar nivå, men där utrymme för åtgärd/förbättringar kan finnas. Page 9
10 Iakttagelser och rekommendationer Stadsledningskontoret 2016 Sektion 3 Page 10
11 Granskningsresultat Stadsledningskontoret Sektion 3 Granskningsresultat 2016 Iakttagelse Risk Rekommendation Kommentarer Begränsa utvecklares möjlighet att produktionssätta programförändringar EY har noterat att några utvecklare har möjlighet att produktionssätta sin egen kod och kan därmed utföra förändringar utanför servicefönstret. Det framkom att det sker loggning av förändringar i kritiska tabeller samt filmövervakning av utvecklares aktivitet. Det finns ingen rolluppdelning mellan den som produktionssätter och utvecklar programförändringar, vilket kan leda till att olämpliga förändringar förs in i SQL databasen. Vidare ökar risken för oenigheter i den finansiella rapporteringen samt försvårar spårbarheten. EY rekommenderar att Stadsledningskontoret begränsar behörigheten så att utvecklare inte kan produktionssätta sin egen kod, alternativt endast får denna åtkomst vid driftsättning, eller granskar loggar periodvis för att säkerställa att endast godkända programförändringar produktionssätts. Lednings åtgärdsplan: Bolaget har för avsikt att begränsa utvecklares möjlighet att produktionssätta förändringar i samband med att man går över till förvaltningsfasen, beräknat sommaren Under tiden kommer bolaget att införa en kontroll där man periodvis granskar utvecklarnas aktivitet för att säkerställa att endast behöriga förändringar sker. Förbättra den periodiska genomgången hos urvalsbolagen EY har noterat att de tre urvalsbolagen som granskats inte alltid följer Rutinbeskrivning M4 - Rutin för lokal behörighetsadministratör på förvaltning och bolag. I ett fall har genomgången inte utförts alls, och i ett fall har bolaget inte kontrollerat rättigheter hos priviligierade användare eller vid byte av roll. Vidare har EY noterat att periodisk genomgång som utförs av Stadsledningskontoret på användare med 8 och 9 roller endast görs en gång per år. Olämpliga användare eller användare med för olämpliga behörigheter har åtkomst till Agresso och kan orsaka skada i organisationens ekonomisystem och påverka den finansiella rapporteringen. EY rekommenderar urvalsbolagen att införa periodisk genomgång och förbättra rutinen enligt rutinbeskrivningen för Agresso M4. Det är av vikt att rutinbeskrivningen kommuniceras till och implementeras av samtliga urvalsbolag och Tieto. Vidare rekommenderar EY Stadsledningskontoret att utföra genomgången för 8 och 9 roller halvårsvis. Lednings åtgärdsplan: I samband med att Agresso M4 går över till förvaltningsfas kommer bolaget att se över rutinen och utvärdera behovet för att uppdatera frekvensen av den periodiska genomgången. Vidare kommer bolaget att kommunicera Rutinbeskrivningen för periodisk genomgång till dotterbolagen för att säkerställa efterlevnad. Följ upp riktlinjerna för informationssäkerhet årligen EY har noterat att enligt Stockholm Stads riktlinjer för informationssäkerhet ska riktlinjerna ses över årligen. Senaste uppdateringen gjordes dock i augusti Stockholm Stads riktlinjer för informationssäkerhet kan ha bristande riktlinjer då den inte är uppdaterad i takt med de förändringar som skett under och därmed leder till att vissa risker inte tas i hänsyn till. EY rekommenderar att Stockholm Stads riktlinjer för informationssäkerhet ses över årligen och att en logg förs över när den uppdaterats senast. Detta för att uppnå ökad spårbarhet samt signalera för dotterbolag vikten av informationssäkerhet. Lednings åtgärdsplan: Bolaget kommer att uppdatera riktlinjerna för informationssäkerhet samt säkerställa att de finns tillgängliga för alla berörda parter. Page 11
12 Granskningsresultat Stadsledningskontoret Sektion 3 Granskningsresultat 2016 Iakttagelse Risk Rekommendation Kommentarer Följ upp leverantörsavtal med Tieto regelbundet Enligt informationsklassningen för Agresso M4 har systemet det högsta kravet (1) för både sekretess/åtkomstbegäran, riktighet och spårbarhet, varpå Tieto är involverade i samtliga punkter. EY har noterat att man inte följer upp leverantörsavtalet med Tieto för att kontrollera att dem arbetar i enlighet med klassificeringen. Tieto uppfyller inte de säkerhetskrav som ställs på Agresso. Det kan innebära att säkerhetskraven som behandlar konfidentialitet, integritet och tillgänglighet inte uppfylls. EY rekommenderar att Stadsledningskontoret följer upp avtalet med leverantören på periodisk basis för att säkerställa att Tieto lever upp till de säkerhetskrav som ställs för Agresso. Vidare rekommenderar EY att en tredjepartsrapport bör efterfrågas och följas upp. Lednings åtgärdsplan: Avtalet ägs av digital utveckling och Stadsledningskontoret avropar mot avtalet. I samråd med avdelningen för digital utveckling kommer bolaget att följ upp avtalet/avropen. Följ upp leverantörsavtal med Tieto regelbundet Urvalsbolagen har poängterat att Tietos hantering av borttag och upplägg av behörigheter i vissa fall brister. Exempelvis har man behövt begära avslut av användare flertalet gånger innan det utförts och Tieto har inte alltid hållit sig inom ramen för tre dagars hanteringstid. Brister i Tietos hantering av upplägg och borttag av användare i Agresso kan leda till att olämpliga användare har åtkomst till systemet. Detta kan orsaka skada i organisationens ekonomisystem och påverka den finansiella rapporteringen. EY rekommendera att Stadsledningskontoret bör utreda om fler dotterbolag som implementerat Agresso M4 har upplevt liknande problem. Enligt ovan rekommendation menar EY även att Stadsledningskontoret bör följa upp leverantörsavtalet med Tieto samt säkerställa att det efterlevs. Lednings åtgärdsplan: Under 2016 har inga SLA:er brutits. Bolaget kommer att kommunicera till dotterbolagen att det är av vikt att felanmäla avvikelser inom rimlig tid så att de kan följas upp och åtgärdas. Informera om åtkomst till användarkontonivån för dotterbolag EY har noterat att urvalsbolagen inte har åtkomst att se inaktiverade användare på användarkontonivån i Agresso. Detta upptäcktes i och med en genomgång av avslutade användare hos ett av bolagen. Användaren kunde inte hittas i Agresso trots att användaren skulle varit inaktiverad (inte avslutad). Inaktivering innebär i detta fall att tidigare aktivitet lagras, men att användaren inte har åtkomst till systemet. Bristande spårbarhet av användares tidigare aktivitet, så som vilka fakturor som har attesterats av personen i fråga, kan försvåra det praktiska arbetet för respektive bolags periodiska genomgång och kontroll av finansiell rapportering. EY rekommenderar Stadsledningskontoret att kommunicera hur åtkomst till att se inaktiverade användarkonton är möjlig för urvalsbolagen. Detta kan ge bolagen större kontroll vid uppföljning av avslutade användare samt öka spårbarheten. Lednings åtgärdsplan: Funktionalitet för åtkomst till användarnivån finns i Agresso M4. Vid eventuell support bör dotterbolagen vända sig till leverantören för att säkerställa fullständighet. Bolaget kommer att kommunicera ut rutinen till berörda dotterbolag. Page 12
13 Iakttagelser och rekommendationer urvalsbolag 2016 Sektion 4 Page 13
14 Granskningsresultat Bostadsförmedlingen i Stockholm AB Sektion 4 Granskningsresultat 2016 Iakttagelse Risk Rekommendation Kommentarer Förbättra rutinen för uppläggning av ny användare EY noterade att beställningen som görs av chef vid uppläggning av nya behörigheter inte sparas. Behörighetsblanketten sparas i arkiv, men mailen med godkännande från chef sparas inte och ibland görs beställning muntligt. Risken för olämplig åtkomst till Agresso ökar från ett spårbarhetsperspektiv då det saknas ursprunglig dokumentation på vem som var beställare av användarens behörigheter. Därmed kan användare besitta otillåtna behörigheter. EY rekommenderar Bostadsförmedlingen i Stockholm AB att uppdatera rutinen för nyupplägg av användare. Det bör tydliggöras att beställning av chef alltid ska dokumenteras i form av mail och sparas för att öka spårbarheten. Bostadsförmedlingen i Stockholm AB har poängterat att eftersom organisationen är så pass liten har man god förståelse för vilka behörigheter användare ska ha. EY menar dock att man kan ha en bättre översikt och spårbarhet om rekommendationen följs. Detta förenklar också hantering av fler användare i systemet, vid eventuell framtida expandering. Bostadsförmedlingen i Stockholm AB kommer att införa en enkel rutin framåt där chef sätter sin signatur på behörighetsblanketten, som redan nu arkiveras. Förbättra den periodiska genomgången EY har noterat att Bostadsförmedlingen i Stockholm AB har en rutin för periodisk genomgång som fungerar bra och görs varje tertial. Genomgången för användare i Agresso har ännu inte utförts då inträdet i Agresso skedde i Maj Bostadsförmedlingen i Stockholm AB planerar att utföra den vid nästa tertial i januari Olämpliga användare eller användare med för höga behörigheter har åtkomst till Agresso och kan orsaka skada i organisationens ekonomisystem och påverka den finansiella rapporteringen. EY rekommenderar Bostadsförmedlingen i Stockholm AB att fortsätta arbetet med utvecklandet av rutinen för periodisk genomgång. Bostadsförmedlingen i Stockholm AB har en löpande rutin på plats. Internkontroll kommer mycket riktigt att göras tertialvis. Page 14
15 Granskningsresultat Svenska Bostäder Sektion 4 Granskningsresultat 2016 Iakttagelse Risk Rekommendation Kommentarer Förbättra den periodiska genomgången EY har noterat att periodisk genomgång av användare, både med vanliga och höga behörigheter, inte genomförts på Svenska Bostäder under Vi vill däremot framhålla att Svenska Bostäder sedan ett år tillbaka använt Agresso M4 och därmed är relativt nya i systemet. Olämpliga användare eller användare med för höga behörigheter har åtkomst till Agresso och kan orsaka skada i organisationens ekonomisystem och påverka den finansiella rapporteringen. Då vissa användare besitter höga behörigheter, såsom desktop behörigheten till Agresso, anses risken stor. EY rekommenderar Svenska Bostäder att införa genomgång av samtliga behörigheter halvårsvis och att genomgångarna dokumenteras. Ofta är det bra att delegera kontrollen till cheferna av användarna eftersom de har god insyn i vad användarnas roller kräver för behörighet. Iakttagelsen är korrekt. Svenska Bostäder kommer att lägga till rutin för detta. Page 15
16 Granskningsresultat Familjebostäder Sektion 4 Granskningsresultat 2016 Iakttagelse Risk Rekommendation Kommentarer Förbättra den periodiska genomgången EY har noterat Familjebostäder utför periodisk genomgång en gång om året för avslutade anställningar men inte för användare som byter roll, för priviligierade användare med desktop behörigheter eller för användare med lokala attesträtter. Olämpliga användare eller användare med för höga behörigheter har åtkomst till Agresso och kan orsaka skada i organisationens ekonomisystem och påverka den finansiella rapporteringen. Då användarna som inte berörs av genomgången i nuläget besitter höga behörigheter anses risken stor. EY rekommenderar Familjebostäder att utföra genomgångar halvårsvis för samtliga behörigheter. Det vill säga, inte bara avslutade anställningar av anställda utan även byte av roll på behörighetsnivå, priviligierade användare med desktop behörigheter och användare med attesträtter, i enlighet med Stockholm Stads riktlinjer för informationssäkerhet. Familjebostäder avser att se över och införa periodiska genomgångar regelbundet för att säkra att rätt användare har de behörigheter som krävs för rollen. Page 16
17 Uppföljning av bolagsspecifika iakttagelser från 2015 Sektion 5 Page 17
18 Bolagsspecifika uppföljningar Iakttagelser 2015 och resultat av uppföljning 2016 Sektion 5 Bolagsspecifik uppföljning EY har under 2016 genomfört en uppföljning av de observationer som noterades i samband med it-revisionen De tidigare observationerna har prioriteterats utifrån hur pass kritiska de bedöms vara för respektive bolag. Endast de bolag med kvarstående noteringar har ingått i uppföljningen Utvärderingspunkternas betydelse följer den färgkod som beskrivits i utvärderingsdetaljerna i sektion 3 (sida 9). Dotterbolagen som har följts upp listas nedan och en översikt av iakttagelsernas status från år till år ges. Mer specifik information om respektive bolag ges på följande bilder. Bolag Iakttagelser 2014 Iakttagelser 2015 Iakttagelser 2016 Stockholm Hamn AB Inga kvarstående noteringar Kulturhuset / Stadsteatern AB SISAB Stockholm Vatten AB Page 18
19 Stockholms Hamn AB Sektion 5 Uppföljningsresultat 2015 Iakttagelser Status 2016 Kvarstående från 2014 då inga programförändringar gjordes under 2015: Stockholm Hamn AB har tagit fram ett nytt testprotokoll med godkännande för införande i produktionsmiljön. Det är av vikt att den uppdaterade rutinen följs för både större och mindre programförändringar. Stockholms Hamn AB har under 2016 haft två större uppdateringar av Idus och Port IT. EY erhöll dokumentation på testprotokollen för samtliga system, som visar på att testprotokollen är godkända och har lyckat utfall. EY bedömer att Stockholms Hamn AB följt rutinerna för programförändring. Iakttagelsen bedöms vara åtgärdad. Page 19
20 Kulturhuset Stadsteatern AB Sektion 5 Uppföljningsresultat 2015 Iakttagelser Status 2016 Kulturhuset Stadsteatern AB har tagit fram en process och checklista för hantering av programförändringar. Det är av vikt att den uppdaterade rutinen kommuniceras och införs. Under 2015 hade man inkorporerat den nya processen för stora programförändringar men inte för mindre ändringar, så kallade quick fixes. Kulturhuset Stadsteatern AB har tagit fram nya rutiner med ansvarsfördelning för periodisk genomgång av användare för samtliga kritiska system. Det är av vikt att de nya rutinerna kommuniceras och införs. Kulturhuset Stadsteatern AB har inkorporerat den nya processen för samtliga programförändringar under Processen har uppdaterats och nu jobbar man istället med releaser, som inkluderar flera förändringar i en release. Det vill säga att mindre förändringar, så kallade quick fixes, också inkluderas. Kulturhuset Stadsteatern AB har fortsatt kommunicera ut programförändringsprocessen och checklistan. Iakttagelsen bedöms vara åtgärdad. EY bedömer att Kulturhuset Stadsteatern AB har infört de nya rutinerna med ansvarsfördelning kring periodisk genomgång av användare för samtliga kritiska system. Däremot rekommenderar EY att Kulturhuset Stadsteatern AB utför periodiska genomgångar halvårsvis för samtliga system. Vidare rekommenderas det att genomgång görs på behörighetsnivå, inte bara användarnivå. Iakttagelsen kvarstår med modifikation. Page 20
21 SISAB Sektion 5 Uppföljningsresultat 2015 Iakttagelser Status 2016 SISAB hade under 2014 tagit fram och dokumenterat en ny rutin för förändringshanteringen som bygger på stadens F-guide och som gäller för samtliga programförändringar. SISAB har under 2015 implementerat de nya rutinerna i systemet för felanmälan av beställning (Feber). Övriga system har inte infört de nya rutinerna och det är av vikt att även de inkluderas. SISAB har under november 2016 tagit ett beslut i ledningsgruppen att man kommer att införa rutinerna, som är baserade på stadens F-guide, under 2017 för samtliga system. På grund av SUNE projektet och införandet av Agresso har man integrerat arbetet med rutinen parallellt och därför har det tagit mer tid än väntat. EY noterar att rutinerna kommer att appliceras för samtliga system Dock kvarstår iakttagelsen till dess att SISAB visar på att övriga system inkluderats. Iakttagelsen kvarstår med modifikation. SISAB hade under 2014 tagit fram en årsplan där de systemansvariga planerar in när de periodiska genomgångarna ska utföras, men inga periodiska genomgångar utfördes under 2014 eller SISAB menar att ansvaret har legat för högt upp i organisationen vilket lett till att genomgångarna ej har genomförts. SISAB har tagit fram en rutin som påvisar hur delegering av den periodiska genomgången görs i organisationen. Affärsstöd samlar in samtliga personallistor som kontrollerats av systemansvariga och gör en sammanställning. Vidare kontrollerar Affärstöd att genomgången utförts på ett tillförlitligt sätt och om rättningar behövs meddelas systemansvarig. Den periodiska genomgången för 2016 är ännu inte färdigställd och planeras att vara slutförd vid årsskiftet 2016/2017. Därför är status för denna iakttagelse fortfarande öppen. Iakttagelsen kvarstår med modifikation. Page 21
22 Stockholm Vatten AB Sektion 5 Uppföljningsresultat 2015 Iakttagelser Status 2016 Stockholm Vatten AB har tagit fram en rutin för att kvartalsvis granska de användare som slutat. Rutinen innebär att systemägaren tillika administrativ chef signerar dokumentet och står som yttersta ansvarig. Dock täcker rutinen inte eventuella användare som byter arbetsuppgifter inom bolaget och som därmed bör ha en förändrad behörighet. Gruppkonton förekommer i Agresso (en tidigare version). I och med uppdatering till Agresso M4 i oktober har Stockholm Vatten AB inte haft möjlighet att utföra genomgång av användare. Man jobbar för tillfället med att utveckla förvaltningsplanen som kommer att inkludera en rutin för periodisk genomgång, vilken beräknas vara klar i januari Då EY inte kan verifiera att man hanterat iakttagelsen om bristande kontroll av förändrade behörigheter kvarstår iakttagelsen. Iakttagelsen kvarstår med modifikation. Iakttagelsen är inte aktuell längre eftersom Stockholm Vatten AB övergått till Agresso M4 under 2016 och därmed hanteras alla programförändringar på central nivå och av Tieto. Iakttagelsen är inte aktuell. Page 22
23 Bolag som granskats och kontaktpersoner Bilaga Page 23
24 Bolag som granskats och kontaktpersoner Bilaga Omfattning It-granskning central enhet Bolagsnamn Stadsledningskontoret (finansavdelningen och systemutvecklingsenheten) Kontaktperson Christian Forsberg (Projektledare och samordnare), Joakim Ekman (Förvaltningsledare IT) & Antonia Cruz Olsson (Konsult KPMG) It-granskning urval av dotterbolag Bolagsnamn Bostadsförmedlingen i Stockholm AB Svenska Bostäder Familjebostäder Kontaktperson David Mancilla (IT), Mattias Holmberg (IT) & Jannike Siljan (EK) Lars Bogren (EK), Anna-Lena Söderlund (EK) & Anneli Berglund (IT) Karin Jacobsson (EK), Eva Fernström (EK) & Susanne Kilgren (IT) Dotterbolag för uppföljning av iakttagelser 2015 Bolagsnamn Kontaktperson Stockholms Hamn AB Mats Kings (IT) & Mats Lundin (EK) Kulturhuset Stadsteatern AB Åke Wetterblad (IT) & Malin Dahlberg (EA) SISAB Jan Amnéus (EK) & Mee Nilsson (IT) Stockholm Vatten AB Åsa Lindblom (IT) & Catrin Moberg (EK) Page 24
25 Page 25 Tack!
Bolagsspecifika resultat Sektion 3. Page 1
Bolagsspecifika resultat Page 1 Omfattning av granskning Introduktion EY har under 2015 genomfört en uppföljning av de observationer som noterades i samband med IT-revisionen 2014. De tidigare observationerna
Stockholms Stadshus AB. Granskning av IT-intern kontroll 11 December 2014
Stockholms Stadshus AB Granskning av IT-intern kontroll 11 December 2014 Innehåll Innehåll 1. Inledning 1.1 Sammanfattning 2. Introduktion 2.1 Bakgrund syfte 2.2 Omfattning av granskning 2.3 Utvärderingskriterier
Granskning av IT intern kontroll
1 Styrelseärende Styrelsen 2014-03-13 Ärende 8 Handläggare: Lars Brogren Telefon: 08-508 370 00 (vx) Till styrelsen Granskning av IT intern kontroll VD:s förslag till beslut Styrelsen för Svenska Bostäder
Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017
Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...
Granskning av generella IT-kontroller för PLSsystemet
F Ö R S V A R E T S M A T E R I E LV E R K (F M V ) 115 88 S T O C K HO LM Försvarets materielverk (FMV) Granskning av generella IT-kontroller för PLSsystemet vid Försvarets materielverk (FMV) Som ett
Stockholm Stadshus AB
Stockholm Stadshus AB Implementering av Agresso Genomgång av roller och ansvar för utvalda aspekter av intern kontroll i koppling till Tieto The better the question. The better the answer. The better the
Revision av den interna kontrollen kring uppbördssystemet REX
1 Revision av den interna kontrollen kring uppbördssystemet REX 1 Inledning Riksrevisionen har som ett led i den årliga revisionen 2012 av Kronofogdemyndigheten (KFM) granskat den interna kontrollen kring
Sollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017
Sollentuna kommun Generella IT kontroller Visma Affärslösningar Detaljerade observationer och rekommendationer November 2017 Fredrik Dreimanis Johan Jelbring Jesper Östling Innehållsförteckning Sammanfattning
Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017
Region Gotland Generella IT kontroller Visma och HR Plus Detaljerade observationer och rekommendationer Februari 2017 Fredrik Dreimanis Jonas Leander Innehållsförteckning Sammanfattning av granskningen...
Revisionsrapport. IT-revision Solna Stad ecompanion
Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer
Uppföljningsrapport IT-revision 2013
Revisionsrapport Uppföljningsrapport IT-revision 2013 Solna Stad Raindance Fredrik Dreimanis November 2013 1 av 10 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning... 5
Uppföljningsrapport IT-generella kontroller 2015
Revisionsrapport Uppföljningsrapport IT-generella kontroller 2015 Uppsala kommun Gustaf Gambe Frida Ilander 15 september 2015 1 av 17 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning...
IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina
1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,
Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017
SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017 Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen
Botkyrka Kommun. Revisionsrapport. Generella IT kontroller Aditro och HRM. Detaljerade observationer och rekommendationer.
Botkyrka Kommun Revisionsrapport Generella IT kontroller Aditro och HRM Detaljerade observationer och rekommendationer Oktober 2015 Anders Hägg Fredrik Dreimanis Anna Lång Thomas Bauer Innehållsförteckning
Västerås stad. Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning
Revisionsrapport 2016:5 Genomförd på uppdrag av Västerås stads revisorer 18 oktober 2016 Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning Västerås stad Innehållsförteckning 1
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.
Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen
Granskning av generella IT-kontroller för ett urval system vid Skatteverket
SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen
Granskning av intern kontroll i kommunens huvudboksprocess
Revisionsrapport Granskning av intern kontroll i kommunens huvudboksprocess Marks kommun Andreas Crusell Erik Sellergren Augusti 2015 Innehållsförteckning 1. Introduktion... 1 1.1. Bakgrund och revisionsfråga...
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.
Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice
Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018
SKATTEVERKET 171 94 SOLNA Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 Som en del av arbetet med att granska Skatteverkets årsredovisning 2018 har
Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:
www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena
Region Skåne Granskning av IT-kontroller
Region Skåne Granskning av IT-kontroller Per Stomberg Niklas Westerlund Deloitte AB Januari 2016 2 Innehållsförteckning 1. Sammanfattning... 3 2. Inledning... 4 2.1 Bakgrund och syfte... 4 2.2 Revisionskriterier...
Granskning av intern kontroll i lönehanteringen
www.pwc.se Granskning av intern kontroll i lönehanteringen Anna Lycke Börjesson (Certifierad kommunal revisor) Erik Sellergren Amanda Elg Vårgårda kommun och Herrljunga kommun Juni 2017 Juni 2017 Innehåll
Revision av årsbokslutet
Revision av årsbokslutet 2014-12-31 Stockholms Stadshus AB Mikael Sjölander 2015-03-23 Väsentlighet Riskbedömning och fokusområden koncernen Högre Lagstiftning begränsning avdragsrätt räntor Intäktsredovisning
Nr Iakttagelse Risk Risknivå Försäkringskassans svar till Riksrevisionen 2014-05-16 dnr 017721-2014
Riksrevisionen årlig revision 1 (14) 5.2 Systemgenererade listor över applikationsförändringar kan för närvarande inte produceras. Avsaknad av fullständiga listor över applikationsförändringar som har
Styrning av behörigheter
Revisionsrapport Styrning av behörigheter i journalsystem Landstinget i Östergötland Janne Swenson Kerem Kocaer Jens Ryning Eva Andlert, cert. kommunal revisor Styrning av behörigheter i journalsystem
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.
Revisionsrapport Gymnastik- och idrottshögskolan Box 5626 114 86 Stockholm Datum Dnr 2011-03-08 32-2010-0728 Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan
Revisionsrapport. 1 Inledning. Revision av uppbördsprocessen Moms. Skatteverket 171 94 Solna. Datum Dnr 2012-02-03 32-2011-0544
Revisionsrapport Skatteverket 171 94 Solna Datum Dnr 2012-02-03 32-2011-0544 Revision av uppbördsprocessen Moms 1 Inledning Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat
Revisionsrapport Granskning av stadens internkontrollplan samt nyckelkontroller inom ekonomiadministration och IT
Revisionsrapport 3/2012 Genomförd på uppdrag av revisorerna Revisionsrapport Granskning av stadens internkontrollplan samt nyckelkontroller inom ekonomiadministration och IT Nicklas Samuelsson Magnus Nilsson
Granskning av IT-säkerhet
TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-02-11 Dnr: 2014/957-IFN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Individ- och familjenämnden Granskning av IT-säkerhet
IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning
Uppföljning avseende granskning av attestrutiner
Revisionsrapport Uppföljning avseende granskning av attestrutiner Nynäshamns kommun December 2010 Jonas Eriksson Innehållsförteckning 1 Inledning... 1 1.1 Syfte och revisionsfråga... 1 1.2 Avgränsning
Finansinspektionens författningssamling
Observera att denna konsoliderade version är en sammanställning, och att den tryckta författningen är den officiellt giltiga. En konsoliderad version är en fulltextversion där alla ändringar har införts
Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)
Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning
Göteborg Energi AB. Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte. 18 december 2012
Göteborg Energi AB Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte 18 december 2012 1 Sammanfattning Med start hösten 2010 har Deloitte, Ernst & Young och PwC på uppdrag av Göteborgs
Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning
TJÄNSTEUTLÅTANDE Datum 2017-01-02 Sida 1 (1) Diarienr NF 2016/00199-1.6.1 Sociala nämndernas förvaltning Annelie Pettersson Epost: annelie2.pettersson@vasteras.se Kopia till Kommunstyrelsen Nämnden för
Myndigheten för samhällsskydd och beredskaps författningssamling
Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 30 oktober 2018 Myndigheten
Informationssäkerhetspolicy för Ånge kommun
INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.
Revisionsrapport Kungl. Musikhögskolan i Stockholm Box 27711 115 91 Stockholm Datum Dnr 2011-03-08 32-2010-0733 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan
Granskning av IT-säkerhet
TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-01-26 Dnr: 2014/386-ÄN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Kommunrevisionen Äldrenämnden Granskning av IT-säkerhet
Granskning av IT-säkerheten inom Lunds kommun
Revisionsrapport 2015 Genomförd på uppdrag av revisorerna Juni 2015 Granskning av IT-säkerheten inom Lunds kommun Innehållsförteckning 1 Sammanfattning... 4 1.1 Bakgrund...4 1.2 Övergripande slutsatser...4
December 2014. Rapport avseende löpande granskning Uddevalla kommun
December 2014 Rapport avseende löpande granskning Uddevalla kommun Innehåll Inledning 1 Utförd granskning 2 Sammanfattande bedömning 6 Inledning Bakgrund Som ett led i den löpande revisionen har vi i denna
GRANSKNINGSRAPPORT. Uppföljning IT-granskningar. Projektledare: Lotta Onsö. Beslutad av revisorskollegiet 2013-06-12. Malmö stad Revisionskontoret
GRANSKNINGS Uppföljning IT-granskningar Projektledare: Lotta Onsö Beslutad av revisorskollegiet 2013-06-12 RAPP Uppföljning IT-granskningar Postadress: Stadshuset, 205 80 Malmö Besöksadress: August Palms
Granskning av applikationenn Basware oktober 2012*
Granskning av applikationenn Basware 2012 22 oktober 2012* 1. Granskningens omfattning PwC har på uppdrag av revisionskontoret (Kjell Johansson) genomfört en granskning av applikationen Basware. Syftet
December Rapport avseende löpande granskning Uddevalla kommun
December 2015 Rapport avseende löpande granskning Uddevalla kommun Innehåll Inledning 1 Utförd granskning 2 Sammanfattande bedömning 6 Inledning Bakgrund Som ett led i den löpande revisionen har vi i denna
Landskrona stad. Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten.
www.pwc.se Granskning av IT - organisationen och dess leverans modell för IT - service till verksamheten Magnus Karmborg Viktor Bergvall Victor Svensson Lena Salomon December 2016 Granskning av IT-organisationen
Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag
Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav
Intern kontroll och riskbedömningar. Strömsunds kommun
www.pwc.se Revisionsrapport Intern kontroll och riskbedömningar Anneth Nyqvist Mars 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga... 3 1.3. Kontrollmål
Finansinspektionens författningssamling
Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om informationssäkerhet, it-verksamhet och insättningssystem;
Löpande granskning av rutin för upphandling
Revisionsrapport Länsstyrelsen i Uppsala län Hamnesplanaden 3 751 86 Uppsala Datum Dnr 2008-03-19 32-2007-0588 Löpande granskning av rutin för upphandling Som ett led i den årliga revisionen av Länsstyrelsen
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.
Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010
Svar på revisionsrapport Uppföljande granskning av ITsäkerhetsarbetet
Regionstyrelsen Svar på revisionsrapport Uppföljande granskning av ITsäkerhetsarbetet Ordförandes förslag till beslut Föreslås att regionstyrelsen beslutar att godkänna svar på revisionsrapport Uppföljande
Generella IT-kontroller uppföljning av granskning genomförd 2012
LANDSTINGET I VÄRMLAND Revisionskontoret 2016-11-14 Johan Magnusson Rev/16020 Generella IT-kontroller uppföljning av granskning genomförd 2012 Rapport 12-16 Generella IT-kontroller - uppföljning Bakgrund
Internkontrollplan 2015 för moderbolaget Stockholms Stadshus AB
Tjänsteutlåtande Koncernstyrelsen 2014-12-15 Ärende 7 Dnr 2014/1.2.1/150 Sid. 1 (5) 2014-11-24 Handläggare: Sara Feinberg, 08-508 29 097 Till Koncernstyrelsen Internkontrollplan 2015 för moderbolaget Stockholms
Uppföljning av 2008 års granskning av informationssäkerheten hos Knivsta kommun KS-2011/787
Göran Nilsson Ordförandens förslag Diarienummer Kommunstyrelsens ordförande Datum KS-2010/605 2012-02-15 Kommunstyrelsen Uppföljning av 2008 års granskning av informationssäkerheten hos Knivsta kommun
IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group
IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group www.transcendentgroup.com Målsättning Öka förståelsen för nyttan med IT-revision Vad innebär intern IT-revision? Jmf
Granskning av utbetalningar
Revisionsrapport Granskning av utbetalningar Trelleborgs kommun Bengt-Åke Hägg Godkänd revisor Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 1 2.1. Bakgrund... 1 2.2. Revisionsfråga... 1
Årsbokslut 2015 och årsredovisning för koncernen Stockholms Stadshus AB
Tjänsteutlåtande Koncernstyrelsen 2016-03-21 Ärende 3 Dnr 2015/3.1.2/37 Sid. 1(5) 2015-03-03 Handläggare: Inger Kjaerboe Telefon: 08-508 29 270 Till Koncernstyrelsen Årsbokslut 2015 och årsredovisning
Svar på revisionsrapport om kommunens IT-strategi
TJÄNSTEUTLÅTANDE 2010-02-09 Dnr KS 157/2009-01 Leif Eriksson Kommunstyrelsen 2010-03-08 Svar på revisionsrapport om kommunens IT-strategi Sammanfattning KPMG har av Täby kommuns revisorer fått i uppdrag
Internkontrollgranskning 2015 för koncernen Stockholm Vatten Holding AB. att godkänna rapportering av genomförd internkontrollgranskning för år 2015.
2016-02-23 Dnr: 16HOL3 1 (7) Personal- och verksamhetsutveckling Anna Berglund Styrelsen för Stockholm Vatten Holding AB Styrelsen för Stockholm Vatten Avfall AB Internkontrollgranskning 2015 för koncernen
Bilaga 3c Informationssäkerhet
SID 1 (9) Bilaga 3c Informationssäkerhet Förfrågningsunderlag Upphandling av ett helhetsåtagande avseende IT-stöd för pedagogiskt material inom Skolplattform Stockholm Box 22049, 104 22 Stockholm. Besöksadress
Granskning av intern kontroll. Söderhamns kommun. Revisionsrapport. Februari 2011. Micaela Hedin Certifierad kommunal revisor
Granskning av intern kontroll Söderhamns kommun Revisionsrapport Februari 2011 Micaela Hedin Certifierad kommunal revisor Robert Heed Revisionskonsult Innehållsförteckning Sammanfattning... 3 1. Inledning...
Rapport Internkontroll Kommunstyrelsen
Rapport Internkontroll 2017 Kommunstyrelsen Innehållsförteckning 1 Risker mot målen... 3 1.1 Engagerade medarbetare med tydliga roller, förväntningar och ansvarsområden... 3 1.2 Verksamheterna ska ha effektiva
IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert
Revisionsrapport Granskning av anställdas bisysslor
www.pwc.se Malin Liljeblad November 2013 Revisionsrapport Granskning av anställdas bisysslor Söderhamns Kommun Innehållsförteckning 1. Sammanfattning och revisionell bedömning... 1 2. Inledning... 2 2.1.
RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA
2014-03-14 1 (7) RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA Riktlinjen är ett komplement till den policy som finns kring it-säkerhet i Höganäs kommun. Riktlinjen beskriver hur ansvarsfördelningen
Nr Iakttagelse Risk Risknivå Pensionsmyndighetens svar till Riksrevisionen 2014-05-03, dnr VER 2014-132
Riksrevisionen årlig revision 1 (12) 4.2 Systemgenererade listor över applikationsförändringar kan för närvarande inte produceras. Avsaknad av fullständiga listor över applikationsförändringar som har
Stockholms Stadshus AB - koncernen
Stockholms Stadshus AB - koncernen Lägesrapportering till koncernstyrelsen Intern kontroll och delårsbokslut Oktober 2015 Mikael Sjölander, EY Väsentlighet Riskbedömning och fokusområden koncernen Högre
Granskning av bokslutsprocessen
www.pwc.se Revisionsrapport Martin Westholm Granskning av bokslutsprocessen Motala kommun Innehållsförteckning 1. Sammanfattning och revisionell bedömning... 1 2. Inledning... 2 2.1. Bakgrund... 2 2.2.
Protokollsutdrag. 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384
Protokollsutdrag Sammanträdesdatum Kommunstyrelsen 2018-12-04 1 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384 Beslut Kommunstyrelsen beslutar:
Enheten för Administration och kommunikation TJÄNSTEUTLÅTANDE Diarienummer: KN 2017/424
Enheten för Administration kommunikation TJÄNSTEUTLÅTANDE Diarienummer: 2017-03-15 KN 2017/424 Handläggare: David Malmberg Tjänsteutlåtande Ärendebeskrivning Alla nämnder bolag ska upprätta interna kontrollplaner
Finansinspektionens författningssamling
Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om it-system, informationssäkerhet och insättningssystem;
Ekonomistyrningsverket. Granskning av upphandlade e-handelstjänster 2015-03-29
Ekonomistyrningsverket Granskning av upphandlade e-handelstjänster 2015-03-29 Innehåll 1 Sammanfattning... 3 2 Uppdrag... 4 3 Bakgrund... 4 4 Genomförande... 4 5 Avgränsningar... 5 6 Resultat... 5 Granskning
RUTIN FÖR DRIFTSÄTTNING
Styrande dokument Rutindokument Rutin Sida 1 (10) RUTIN FÖR DRIFTSÄTTNING Sida 2 (10) INNEHÅLLSFÖRTECKNING Rutin driftsättning... 3 Syfte... 3 Planera driftsättning... 3 Installera och testa... 5 Överföra
Granskning av manuella utbetalningar svar på revisionsskrivelse
1 september 2014 KS-2014/742.912 1 (11) HANDLÄGGARE Åsa Brunkvist Pia Nordeman 08-535 303 11 08-535 313 61 Kommunstyrelsen Granskning av manuella utbetalningar svar på revisionsskrivelse Förslag till beslut
GDPR OCH OUTSOURCING - VEM BÄR ANSVARET?
GDPR OCH OUTSOURCING - VEM BÄR ANSVARET? GDPR och outsourcing vem bär ansvaret? Vi har under de senaste åren kunnat följa en utveckling där allt fler företag och myndigheter väljer att lägga ut delar av
Granskning av intern styrning och kontroll vid Statens servicecenter
1 Granskning av intern styrning och kontroll vid Statens servicecenter Riksrevisionen har som ett led i den årliga revisionen av Statens Servicecenter granskat den interna styrning och kontroll i myndighetens
IT-plan för Söderköpings kommun
IT-plan för Söderköpings kommun 2018-2022 Författare Giltighetstid Reviderad Diarenr Anneli Lindblom 2018-2022 2018-03-27 2018-00073 2 Framtidsbild Söderköpings kommun ska vara en digital arbetsplats med
Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem
Karin Norrman Elgh Översiktlig revisionsrapport Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Vara kommun Anställningar och avslut i lönesystemet
Punkt 20: Dnr 0086/16-39 Lägesrapport Er nst & Young AB granskning av intern kontroll 2016
2016-12-06 Punkt 20: Dnr 0086/16-39 Lägesrapport Er nst & Young AB granskning av intern kontroll 2016 Förslag till beslut i styrelsen att anteckna lägesrapport från Ernst & Young AB 2016 avseende granskning
Informationssäkerhetspolicy för Ystads kommun F 17:01
KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare
IT-verksamheten - en uppföljning av tidigare granskning
www.pwc.se Revisionsrapport Quentin Authelet Joakim Hermansson IT-verksamheten - en uppföljning av tidigare granskning Region Gotland IT-verksamheten - en uppföljning av tidigare granskning 2016-04-11
Årsbokslut 2016 och årsredovisning för koncernen Stockholms Stadshus AB
Tjänsteutlåtande Koncernstyrelsen 2017-03-20 Ärende 3 Dnr 2017/3.1.2/47 Sid. 1(5) 2017-03-08 Handläggare: Inger Kjaerboe 08-508 29 270 Peter Kvarnhem 08-508 29 390 Till Koncernstyrelsen Årsbokslut 2016
Systemförvaltnings Modell Ystads Kommun(v.0.8)
IT avdelningen Piparegränd 3 271 42 Ystad Systemförvaltnings Modell Ystads Kommun(v.0.8) S.M.Y.K Beskrivningar och hänvisningar till rutiner och riktlinjer som ligger till grund för ett tryggt förvaltande
Revisionsrapport 2018 Genomförd på uppdrag av revisorerna Oktober Haparanda stad. Uppföljning granskning av placerade barn och unga
Revisionsrapport 2018 Genomförd på uppdrag av revisorerna Oktober 2018 Haparanda stad Uppföljning granskning av placerade barn och unga Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund...
Uppföljning av tidigare granskningar
Revisionsrapport 7/2014 Uppföljning av tidigare granskningar Södertälje kommun Innehåll 1 Inledning...2 1.1 Syfte och revisionsfrågor...2 1.2 Revisionskriterier...2 1.3 Metod...2 1.4 Avgränsning...2 2
Nora kommun. Granskning av lönehantering. Audit KPMG AB 15 mars 2012 Antal sidor: 8
ABCD Nora kommun Granskning av lönehantering Audit KPMG AB 15 mars 2012 Antal sidor: 8 ABCD Nora kommun Granskning av lönehantering 2012-03-15 Innehåll 1. Inledning 2. Sammanfattning 3. Lönekontorets organisation
Hantering av loggkontroller och intrång i journal- och passagesystem
Styrande dokument Regeldokument Anvisning Sida 1 (6) Hantering av loggkontroller och intrång i journal- och passagesystem Bakgrund Lagrum och styrande förutsättningar Patientdatalagen 2008:355 (PDL) HSLF-FS
Granskningsredogörelse 2013. Styrning och intern kontroll översiktlig granskning
Granskningsredogörelse 2013 Skellefteå Kraft AB Björn E Persson Styrning och intern kontroll översiktlig granskning Bakgrund och syfte Bakgrund Lekmannarevisionen har med hänsyn till risk och väsentlighet
Intern kontroll i faktura- och lönehantering
Revisionsrapport Intern kontroll i faktura- och lönehantering AB Kristianstadsbyggen 2009-12-16 Silja Savela Yvonne Lundin Innehållsförteckning 1 Sammanfattande bedömning...1 2 Bakgrund, syfte och revisionsfråga...2
Yttrande över landstingsrevisorernas rapport över löpande granskning 2011 för AB Storstockholms Lokaltrafik
1 (3) Trafiknämnden TJÄNSTEUTLÅTANDE Datum 2012-01-18 Identitet TN 1201-0015 Handläggare: Niklas Personne 08-686 3646 Yttrande över landstingsrevisorernas rapport över löpande granskning 2011 för AB Storstockholms
Granskning av Intern kontroll
www.pwc.se Revisionsrapport Lars Wigström Cert. kommunal revisor Granskning av Intern kontroll Vingåkers kommun Innehållsförteckning 1. Sammanfattande bedömning och rekommendationer... 1 2. Inledning...3
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet
Revisionsrapport Karolinska institutet 171 77 Stockholm Datum Dnr 2011-02-01 32-2010-0715 Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet 2010 Riksrevisionen
Granskning av upphandlingsverksamhet
Revisionsrapport Granskning av upphandlingsverksamhet AB Kristianstadsbyggen Yvonne Lundin Innehållsförteckning 1 Sammanfattning 1 1.1 Bakgrund 1 1.2 Syfte 1 1.3 Metod och avgränsning 2 2 Iakttagelser
Yttrande över revisorernas årsrapport 2018 avseende KuN/kulturförvaltningen
Kulturförvaltningen Administrativa staben Sida 1 (8) 2019-04-03 Handläggare Magnus Hjort Telefon: 08-508 31 986 Till Kulturnämnden 2019-06-18 Yttrande över revisorernas årsrapport 2018 avseende KuN/kulturförvaltningen
Ägarstyrning och ägardialog inom stadshuskoncernen
www.pwc.se Granskningsredogörelse Ägarstyrning och ägardialog inom stadshuskoncernen Robert Bergman Mars 2017 Innehåll Sammanfattning...2 1. Inledning...3 1.1. Bakgrund...3 1.2. Syfte och kontrollområden...3
Handlingsplan för persondataskydd
Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd
Yttrande över projektrapport 14/2012 Risker för oegentligheter inom kollektivtrafiken
1(5) Handläggare Sara Catoni 08-6861937 sara.catoni@sll.se Trafiknämnden 2013-08-27, punkt 9 Yttrande över projektrapport 14/2012 Risker för oegentligheter inom kollektivtrafiken Ärendebeskrivning Landstingsrevisorernas
Rapport Granskning av försörjningsstöd.
Rapport Granskning av försörjningsstöd. Härjedalens kommun Socialnämnden 13 November 2013 Innehåll Sammanfattning... 1 1. Inledning... 2 2. Granskningsresultat... 4 3. Bedömning och rekommendationer...