Uppföljning av beslutade åtgärder gällande Alvis

Storlek: px
Starta visningen från sidan:

Download "Uppföljning av beslutade åtgärder gällande Alvis"

Transkript

1 Arbetsmarknad och vuxenutbildning Tjänsteutlåtande Utfärdat Diarienummer 0346/16 Handläggare Peter Walton Telefon E-post: Uppföljning av beslutade åtgärder gällande Alvis Förslag till beslut Nämnden för Arbetsmarknad och vuxenutbildning beslutar att de åtgärder som beslutades om förklaras fullgjorda. Sammanfattning I 2015 års revisionsredogörelse lämnar Stadsrevisionen följande rekommendationer till NAV: Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att säkerställa att identifierade brister i verksamhetssystemet Alvis åtgärdas eller att kompenserande kontroller införs. Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att säkerställa framtagande och etablering av rutiner för uppföljning av informationssäkerhetsnivån. Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att säkerställa ett adekvat skydd av känsliga personuppgifter genom särskild god it-säkerhet. Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att etablera rutiner för uppföljning av leverantörens säkerhetsarbete enligt lag, avtal och riktlinjer. På nämndsmöte beslutade NAV att ge förvaltningschefen i uppdrag att återkomma med förslag på åtgärder med anledning av Stadsrevisionens kritik. På nämndsmöte beslutade NAV att vidta de åtgärder som förvaltningschefen föreslog enligt tjänsteutlåtande från (0346/16). Dessa åtgärder är nu genomförda och avrapporterade till NAV. Göteborgs Stad Arbetsmarknad och vuxenutbildning, tjänsteutlåtande 1(4)

2 Beslutad åtgärd Alla påvisade brister i Alvis skall följas upp. Åtgärder vidtas efter det att en samlad bedömning gjorts utifrån säkerhet, användarvänlighet, funktionalitet och ekonomi. Status - Den samlade bedömningen är gjord och med två undantag är samtliga brister åtgärdade. Orsaken till att dessa ej åtgärdats är i ett fall att funktionalitet / användarvänlighet skulle störas på ett oacceptabelt sätt och i det andra fallet att åtgärden skulle kräva en insats som inte motsvaras av nivån på risk. Beslutad åtgärd Rutiner för uppföljning av informationssäkerhetsnivån skall uppdateras och etableras. Status - Rutiner för såväl årligt säkerställande och uppföljning av informationssäkerhetsnivån som för risk- och sårbarhetsanalys är fastställda att gälla från och med I dessa rutiner ingår att leverantören ska redovisa hur denne uppfyller de krav på informationssäkerhet som ställs i personuppgiftsbiträdesavtalet. Beslutad åtgärd Ett adekvat skydd av känsliga personuppgifter kommer att säkerställas genom särskilt god IT-säkerhet. Status - Stark autentisering har införts fr o m maj 2016 genom att tvåfaktorsinloggning krävs. - Detta avser ej studerandekonton eftersom de inte ger tillgång till känsliga personuppgifter. Beslutad åtgärd Rutiner för uppföljning av leverantörens säkerhetsarbete skall etableras. Status - Förutom de åtgärder som beskrivs ovan skall en avtalsefterlevnadsgrupp upprättas inom Göteborgregionens kommunalförbunds Vuxenutbildningsnätverk. En projektgrupp har angivit ramarna för gruppens arbete och uppdraget skall nu Göteborgs Stad Arbetsmarknad och vuxenutbildning, tjänsteutlåtande 2(4)

3 Beslutad åtgärd specificeras tillsammans med en extern konsult. Målsättningen är att funktionen skall finnas på plats i början på För att säkerställa att rekommendationerna är omhändertagna kommer en ny revision av oberoende granskare att genomföras. Status - En ny revision har genomförts av EY (se bilaga). Huvudsyftet med den revisionen var att fastställa hur Arbvux omhändertagit rekommendationerna från Stadsrevisionen och slutsatsen i rapporten är att rekommendationerna i huvudsak är åtgärdade. EY har också gjort egna iakttagelser om brister, risker etc som förvaltningen kan och ska arbeta vidare med. Noteras skall också att EY rapporterat utifrån det läge som var vid revisionstidpunkten och att flera av de förbättringsåtgärder som identifierades redan är genomförda. Ekonomiska konsekvenser En ökad satsning på IT-säkerhet kan medföra ökade kostnader för personal och ny teknik. Barnperspektivet Ingen påverkan Jämställdhetsperspektivet Ingen påverkan Mångfaldsperspektivet Ingen påverkan Miljöperspektivet Ingen påverkan Omvärldsperspektivet Ingen påverkan Samverkan Samverkan har skett med de fackliga organisationerna Bilagor 1. Uppföljning av Stadsrevisionens granskning av Alvis genomförd av EY. Göteborgs Stad Arbetsmarknad och vuxenutbildning, tjänsteutlåtande 3(4)

4 Göteborgs Stad Arbetsmarknad och vuxenutbildning Jan Elftorp Förvaltningsschef Peter Walton Ekonomichef Göteborgs Stad Arbetsmarknad och vuxenutbildning, tjänsteutlåtande 4(4)

5 Uppföljning av Stadsrevisionens granskning av Alvis Nämnden för Arbetsmarknad och vuxenutbildning Göteborg,

6 Innehållsförteckning INNEHÅLLSFÖRTECKNING SAMMANFATTNING Bakgrund Slutsats BAKGRUND Inledning Syfte Metod GRUNDLÄGGANDE INFORMATION OM ALVIS GRANSKNING AV INFORMATIONSSÄKERHETEN Sårbarhetsanalyser Styrning av åtkomst Styrning av programändringar Personuppgiftsbehandling GENOMFÖRANDE AV INTRÅNGSFÖRSÖK STATUS PÅ STADSREVISIONENS IAKTTAGELSER... 10

7 1 Sammanfattning 1.1 Bakgrund Stadsrevisionen granskade informationssäkerheten i IT-systemet Alvis under Granskningen syftade till att bedöma den interna kontrollen i systemet Alvis samt systemets ändamålsenlighet. Syftet var vidare att bedöma om hanteringen av informationen i Alvis är förenlig med OSL (offentlighets- och sekretesslagen) och PUL (personuppgiftslagen) samt för granskningen relevanta riktlinjer för Göteborgs Stad. Granskningen utfördes genom intervjuer, dokumentstudier och intrångsförsök. Nämnden för arbetsmarknad och vuxenutbildning (NAV) har gett EY i uppdrag att följa upp och bedöma genomförda åtgärder avseende Stadsrevisionens rekommendationer. 1.2 Slutsats Av de fyra iakttagelser med tillhörande rekommendationer som gavs i Stadsrevisionens granskning bedöms en iakttagelse vara åtgärdad och tre iakttagelser vara delvis åtgärdade. # Iakttagelser Status 1. Avsaknad av rutiner för uppföljning av informationssäkerhetsnivå. Delvis åtgärdad Säkerhetsbrister i verksamhetssystemet som kan påverka integritet och konfidentialitet av personuppgifter och annan information. Känsliga personuppgifter är åtkomliga utan stark autentisering och behörigheten kan inte begränsas till utbildningsanordnare med faktiskt behov av åtkomst. Avsaknad av uppföljning gällande efterlevnad av avtal samt säkerhetsarbetet hos leverantören. Delvis åtgärdad Åtgärdad Delvis åtgärdad NAV har arbetat med Stadsrevisionens iakttagelser i ett projekt där målbild och handlingsplan upprättats, och även genomfört denna granskning för att följa upp informationssäkerheten (punkt 1). Vi har noterat att NAV tagit fram och etablerat rutiner för uppföljning av informationssäkerhetsnivån, men inte genomfört sårbarhetsanalys/er, vilket vi bedömer vara viktigt för att kontinuerligt identifiera nya risker med behandlingen av personuppgifter. Vi ser behov av tydligare uppföljning av informationssäkerheten där sårbarhetsanalys/er kontinuerligt genomförs/uppdateras för att säkerställa att risker hanteras. Utifrån genomfört intrångsförsök är vår bedömning att allvarliga brister har åtgärdats (punkt 2). Vi har inte heller identifierat några nya allvarliga brister i det genomförda intrångsförsöket. Vi bedömer att identifierade brister, klassificerade som medel risk, är svåra att utnyttja och kräver mycket arbete och/eller stor kunskap från den som försöker utnyttja bristerna. Vi rekommenderar alltjämt att dessa brister åtgärdas och vår bedömning är att de är relativt enkla att åtgärda. Stark autentisering har införts för anställda från och med maj 2016 och vidare har åtgärder vidtagits för att begränsa behörigheten för utbildningsanordnare (punkt 3). 1

8 En avtalsefterlevnadsgrupp/funktion skall upprättas som en del av Göteborgsregionens kommunalförbunds Vuxenutbildningsnätverk. Beslut om att bilda en avtalsefterlevnadsgrupp/funktion togs i maj 2016 och ett första möte inom en projektgrupp med uppdrag att formulera uppdraget för avtalsefterlevnadsgruppen/funktionen hölls i september Avtalsefterlevnadsgruppen/funktionen skall finnas på plats och ges i uppdrag att bevaka Göteborgsregionens och kommunernas intresse i förhållande till systemleverantören varför punkt 4 bedöms som delvis åtgärdad. Utifrån genomförd granskning rekommenderar vi vidare att följande åtgärder vidtas för att stärka informationssäkerheten: Styrning av åtkomst Etablering av styrande dokument för behörighetshantering. Upprättad blankett för att ansöka om tilldelning eller borttag av behörigheter bör alltid användas. Alvis bör konfigureras till alltid kräva lösenordsbyte vid användares första inloggning. Periodvis granskning av befintliga behörigheter i Alvis bör genomföras. Styrning av programändringar Versionsförändringar bör hanteras efter godkännande av NAV, för att säkerställa ändamålsenlig testning innan produktionssättning. Personuppgiftsbehandling Upprättande av instruktioner till användarna om vad som får skrivas i Alvis fritextfält. Avbrottsorsaker som berör sjukdom och graviditet/barnledighet bör tas bort från Alvis. Gallringsplan bör slutföras och beslutas för att säkerställa att Arbvux endast sparar uppgifter som verkligen behövs för verksamheten. Upprättande av instruktion som beskriver vilken information som skall delges elever som gör ansökan via fysiskt möte, och att befintligt dokument uppdateras och används för att informera om behandlingen av uppgifter. Motsvarande information bör göras tillgänglig vid webbansökan. Översyn av befintliga personuppgiftsbiträdesavtal och upprättande av personuppgiftsbiträdesavtal med skolor (utbildningsanordnare) för vilka det idag saknas. Instruktion beskrivande hur personuppgifter får behandlas bör också upprättas och delges skolor (utbildningssamordnare). 2

9 2 Bakgrund 2.1 Inledning Stadsrevisionen granskade informationssäkerheten i IT-systemet Alvis under Granskningen syftade till att bedöma den interna kontrollen i systemet Alvis samt systemets ändamålsenlighet. Syftet var vidare att bedöma om hanteringen av informationen i Alvis är förenlig med OSL (offentlighets- och sekretesslagen) och PUL (personuppgiftslagen) samt för granskningen relevanta riktlinjer för Göteborgs Stad. Granskningen utfördes genom intervjuer, dokumentstudier och intrångsförsök. Stadsrevisionens sammanfattande bedömning var att nämndens interna kontroll avseende informationssäkerhet och efterlevnad av gällande lagstiftning och kommunfullmäktiges riktlinjer för verksamhetssystemet Alvis var bristfällig. I granskningen lyftes följande fram som brister: Avsaknad av rutiner för uppföljning av informationssäkerhetsnivå. Säkerhetsbrister i verksamhetssystemet som kan påverka integritet och konfidentialitet av personuppgifter och annan information. Känsliga personuppgifter är åtkomliga utan stark autentisering och behörigheten kan inte begränsas till utbildningsanordnare med faktiskt behov av åtkomst. Avsaknad av uppföljning gällande efterlevnad av avtal samt säkerhetsarbetet hos leverantören. Nämnden för arbetsmarknad och vuxenutbildning (NAV) har gett EY i uppdrag att följa upp och bedöma genomförda åtgärder avseende Stadsrevisionens rekommendationer. 2.2 Syfte Granskningens syfte har varit att följa upp och bedöma om iakttagelserna från Stadsrevisionens granskning har åtgärdats. 2.3 Metod Med utgångspunkt i den tidigare genomförda granskningen har EY genomfört en uppföljning av Stadsrevisionens granskning av Alvis där informationssäkerhet har granskats och intrångsförsök har genomförts. Granskningen har genomförts i två steg: Granskning av informationssäkerheten Genom intervjuer, kontroll av dokumentation och stickprovstestning har vi bedömt informationssäkerheten och följt upp genomförda åtgärder avseende Stadsrevisionens rekommendationer. Genom intervjuer, kontroll av dokumentation och stickprovstestning har vi bedömt ändamålsenligheten i genomförda åtgärder och anledningar till varför eventuella åtgärder inte har genomförts. Genomförande av intrångsförsök Genom intrångsförsök har vi bedömt påtalade brister från Stadsrevisionen samt försökt att identifiera andra brister, i syfte att testa skyddet mot dataintrång i Alvis. Genom intrångsförsök har vi bedömt om effektiva upptäcks- och skyddsåtgärder finns på plats för Alvis. 3

10 3 Grundläggande information om Alvis Alvis Information Systemversion Alvis, version Huvudsakliga användningsområden Systemleverantör Webbaserat it-system för vuxenutbildning. I Alvis hanteras all dokumentation av studenters antagning, studiegång, omdömen/betyg samt studieplaner. Gotit. Driftleverantör Datalagringsort Antal användare Gotit. Servrarna är placerade i två olika datorhallar hos PIN. Cirka studentkonton och cirka 1200 konton som tillhör studie- och yrkesvägledning samt lärare vid skolorna och övrig behörig personal. Anskaffningsdatum Databasversion SQL server OS-version Windows Behörighetsväg Anpassningsgrad Antal ändringar/typer av ändringar per år Väsentliga incidenter/problem Åtkomst till systemet sker via en webbapplikation som är nåbar av både studenter och utbildningssamordnare via olika portaler. Studenter autentiseras genom användarnamn och lösenord, och har endast åtkomst till sina egna uppgifter. Utbildningssamordnare och administratörer kan logga in via olika lösningar som uppfyller kraven på stark autentisering: - SSO via inloggningen till stadens nätverk - Användarnamn och lösenord samt lösenord via SMS - E-legitimation (Bank ID) Standardsystem. 3-4 versioner och cirka 2 mindre uppdateringar mellan respektive version. Enstaka avbrott på grund av nätverksproblem, varav det längsta avbrottet på några timmar. 4

11 4 Granskning av informationssäkerheten Inom ramen för granskningen har vi genom intervjuer, kontroll av dokumentation och stickprovstestning bedömt följande områden: Klassificering av verksamhetssystem Organisation Sårbarhetsanalyser Styrning av åtkomst Spårbarhet Styrning av programändringar Drift samt kontinuitets- och avbrottsplanering Informationssäkerhet hos utomstående part Personuppgiftsbehandling Iakttagelser avseende granskade områden beskrivs i avsnitten nedan. 4.1 Sårbarhetsanalyser Sårbarhetsanalys/er har inte genomförts Informationsklassificeringar för Alvis uppdaterades sommaren Dock har NAV inte genomfört sårbarhetsanalys/er. Utan sårbarhetsanalys/er finns en risk att krav på konfidentialitet, riktighet och tillgänglighet, beskrivna i informationsklassificeringarna inte efterlevs. Vi rekommenderar att en process för att genomföra sårbarhetsanalyser etableras. Sårbarhetsanalyser bör fokusera på risker relaterade till bristfällig efterlevnad av krav på konfidentialitet, riktighet och tillgänglighet och även beskriva åtgärder för att hantera identifierade risker. 4.2 Styrning av åtkomst Styrande dokument avseende behörighetshantering Det saknas styrande dokument avseende behörighetshantering som beskriver regler för tilldelning, ändringar och borttag av behörigheter. Idag kan skolor (utbildningsanordnare) på egen hand inaktivera behörigheter, men ansvaret för att inaktivera behörigheter då anställda slutar eller byter tjänst är inte tydliggjort. Utan dokumenterade regler för behörighetshantering uppstår en risk att behörigheter till systemfunktioner eller information tilldelas till fel person, eller att behörigheter inte inaktiveras/tas bort då anställda slutar eller byter tjänst. Vi rekommenderar att styrande dokument avseende behörighetshantering i Alvis etableras som minst beskriver ansökan och godkännande av behörighet, förändring av behörighet till systemet, borttag av behörigheter, hur periodisk genomgång av behörigheter skall genomföras och hur ansvarsfördelning av kritiska arbetsmoment uppehålls där den individ som beviljar behörighet inte är samma individ som sätter upp behörighet. 5

12 Behörighetsansökan och godkännande Fåtalet individer inom NAV kan administrera åtkomsträttigheter i Alvis. NAV har genomfört förändringar i administrationen av åtkomsträttigheter sedan Stadsrevisionens granskning. Idag kan skolorna endast registrera personal, medan de tidigare även kunnat tilldela inloggning och behörigheter. Tilldelning av användarnamn och behörighetsgrupp hanteras numera av behörighetsadministratörer inom NAV. Då skolor inte längre kan administrera åtkomsträttigheter kan de inte längre ändra användarnamn och lösenord för behörighetsadministratörerna, vilket var en tidigare brist i administrationen av åtkomsträttigheter. Det finns en blankett upprättad för att ansöka om tilldelning eller borttag av behörigheter. Denna används dock inte alltid, utan viss behörighetsadministration hanteras efter kontakt via telefon eller e-post. Vi noterar också att blanketten inte beskriver vilken nivå av behörigheter som skall tilldelas. Det finns en därför risk att behörigheter till systemfunktioner eller information tilldelas till fel person. Vi rekommenderar att upprättad blankett för att ansöka om tilldelning eller borttag av behörigheter kompletteras med vilken nivå av behörigheter som skall tilldelas och att blanketten alltid används för att säkerställa spårbarhet i hanteringen. Nya lösenord Individer som tilldelas behörigheter behöver inte byta lösenord vid första inloggning i Alvis. Alvis kräver lösenordsbyte först efter 90 dagar. Det finns risk för obehörig åtkomst om tilldelat lösenord inte byts i samband med första inloggning. Vi rekommenderar att Alvis konfigureras att alltid kräva lösenordsbyte vid första inloggning. Periodisk granskning av åtkomsträttigheter genomförs inte Användarkonton låses automatiskt för användare som inte loggat in på 90 dagar och systemansvarig granskar senaste inloggningar årligen för att identifiera användarkonton som kan tas bort. Vid behov kan även specifika skolor, på uppmaning av systemansvarig, granska befintliga användare. Dock saknas rutin för periodisk granskning av åtkomsträttigheter där samtliga användare och dess åtkomsträttigheter granskas för att säkerställa att dessa fortsatt är korrekta. Det finns risk att individer som byter tjänst eller slutar fortsatt har kvar sina behörigheter i Alvis. Vi rekommenderar att en process för att periodvis, exempelvis årligen, granska befintliga behörigheter i Alvis etableras. Granskningen bör initieras av systemansvarig och genomföras av berörda chefer/skolor. 6

13 4.3 Styrning av programändringar Kort tid för testning av nya versioner Vid många versionsförändringar har NAV mindre än en vecka på sig att ta ställning till ny funktionalitet och att genomföra testning av ny version. Detta innebär en risk för att NAV inte hinner genomföra tillräcklig testning, inte hinner ta ställning till förändringarna och informera organisationen om dessa, och att göra de förändringar som behövs avseende behörigheter. Det innebär också en risk att felaktigheter och brister inte identifieras innan produktionssättning varför rättningar i högre utsträckning behöver hanteras mellan versionsförändringarna. Vi rekommenderar att versionsförändringar alltid hanteras efter godkännande av NAV, för att säkerställa att ändamålsenlig testning genomförts innan produktionssättning. 4.4 Personuppgiftsbehandling Instruktioner till användarna om vad som får skrivas i fritextfält saknas Det finns många fritextfält i Alvis och det saknas instruktioner till användarna om vad som får skrivas i dessa. Då personuppgifter behandlas i Alvis måste det finnas instruktioner till användarna om vad som får skrivas i fritextfälten. NAV har gjort vissa rensningar i fritextfält för anteckningar relaterade till exempelvis sjukfrånvaro, likaså berörs ofta detta i samband med utbildningar för systemet. Vi rekommenderar att instruktioner etableras till användarna om vad som får skrivas i fritextfälten. Instruktionerna bör exempelvis ange hur värderande omdömen ska formuleras och vilken information som inte får registreras. Avbrottsorsaker anges när närvaroregistrering görs i Alvis Närvaroregistrering görs i Alvis och hanteras av skolorna. Det finns möjlighet att registrera avbrottsorsaker såsom avbrott på grund av sjukdom eller avbrott på grund av graviditet/barnledighet. Avbrottsorsaker måste inte fyllas i, men vi noterar att det finns individer som idag har avbrottsorsaker registrerade som berör sjukdom eller graviditet/barnledighet. Utan samtycke får skolorna endast registrera att eleven haft frånvaro. Vi rekommenderar att avbrottsorsaker som berör sjukdom och graviditet/barnledighet tas bort från systemet alternativt endast kan anges som avbrottsorsak om samtycke redan har inhämtats. 7

14 Gallringsplan och gallringsrutiner saknas Det är viktigt att Arbvux endast sparar uppgifter som behövs för verksamheten. Idag görs ingen gallring av uppgifterna i Alvis. NAV har dock tagit fram en gallringsplan som ska arbetas om innan den kan beslutas. Det finns en risk att uppgifter som inte längre behövs för verksamheten finns sparade. Vi rekommenderar att en gallringsplan tas fram och beslutas för att säkerställa att Arbvux endast sparar uppgifter som verkligen behövs för verksamheten. Otydlig information till elever avseende behandlingen av personuppgifter Skolorna måste informera elever om hur deras personuppgifter behandlas i Alvis. Skolorna måste informera om vem som är ansvarig, vilka personuppgifter som samlas in, vad uppgifterna ska användas till samt att den registrerade har rätt att ansöka om information och begära rättelse av felaktiga uppgifter. I samband med webbansökan ges endast information om att personuppgifter behandlas i enlighet med personuppgiftslagen. Det är inte tydligt vilken information som ges till elever då de hanterar ansökan via fysiskt möte. Det finns ett dokument som benämns Information om behandling av uppgifter men det är oklart om detta används och dokumentet är vidare i behov av uppdatering och översättning till flera språk. Vi rekommenderar att en instruktion upprättas som beskriver vilken information som skall delges elever som gör ansökan via fysiskt möte, och att befintligt dokument uppdateras och används för att informera om behandlingen av uppgifter. Vi rekommenderar också att motsvarande information görs tillgänglig vid webbansökan. Personuppgiftsbiträdesavtal kan saknas för ett antal skolor (utbildningsanordnare) Personuppgiftsbiträdesavtal finns med systemleverantören. Det finns även personuppgiftsbiträdesavtal med flera skolor (utbildningsanordnare), dock finns det en risk att det saknas avtal med skolor på grund av exempelvis ägarbyte. Vi har också noterat att upprättade personuppgiftsbiträdesavtal med skolor beskriver att dessa endast får behandla personuppgifter för uppdragsgivarens räkning i enlighet med uppdragsgivarens instruktioner. Vi har inte kunnat ta del av några upprättade instruktioner. Vi rekommenderar att översyn görs av befintliga personuppgiftsbiträdesavtal och att avtal upprättas med skolor (utbildningsanordnare) för vilka sådana idag saknas. Personuppgiftsbiträdesavtalet bör beskriva hur personuppgifterna får behandlas. Det är också viktigt att instruktioner upprättas och delges skolor beskrivande hur personuppgifter får behandlas. 8

15 5 Genomförande av intrångsförsök EY har under perioden till genomfört intrångsförsök där skyddet mot dataintrång i Alvis testats. Påtalade brister från Stadsrevisionen har bedömts och utöver detta har försök att identifiera nya brister även genomförts. Genom intrångsförsök har EY bedömt om effektiva upptäcks- och skyddsåtgärder finns på plats för Alvis. Detaljer om intrångsförsöket finns beskrivet i separat rapport benämnd Penetration test of Alvis application. Nedan sammanställs status på de brister som Stadsrevisionen identifierade: Identifierade brister Status identifierade brister COG-1 Client-side validation bypass Brist har inte identifierats COG-2 Older versions detected Brist har inte identifierats COG-3 Vulnerable jquery libraries Brist kvarstår delvis, av EY bedömd som låg risk COG-4 Unrestricted file upload functionality Brist har inte identifierats COG-5 SSL weak cipher suites supported Brist har inte identifierats COG-6 Weak password policy Brist har inte identifierats COG-7 Session fixation attack Brist har inte identifierats COG-8 SSL version 2 is enabled Brist har inte identifierats COG-9 SSL v3 POODLE vulnerability Brist har inte identifierats COG-10 Inadequate input validation Brist kvarstår delvis, av EY bedömd som låg risk COG-11 Information disclosure through error pages Brist har inte identifierats COG-12 Missing secure flag from session cookie Brist har inte identifierats COG-13 Session cookie does not change after login Brist har inte identifierats COG-14 SSL RC4 cipher suites are supported Brist har inte identifierats COG-15 Clickjacking attack Brist har inte identifierats COG-16 SSL service vulnerable to FREAK Attack Brist har inte identifierats COG-17 Unencrypted _VIETSTATE parameter Brist har inte identifierats COG-18 Version disclosure in HTTP response Brist kvarstår, av EY bedömd som låg risk COG-19 Concurrent login possible Brist kvarstår, av EY bedömd som låg risk Utifrån genomfört intrångsförsök bedömer EY att allvarliga brister har åtgärdats. EY har inte heller identifierat några nya allvarliga brister i genomfört intrångsförsök. Nedan sammanställs resultatet av genomfört intrångsförsök: Kritisk risk inga brister identifierade Hög risk inga brister identifierade Medel risk 5 brister identifierade. 2 brister har enligt uppgift från Gotit åtgärdats och detta har styrkts med bevis. Dock har inte EY kunnat validera detta genom tester. En av dessa risker ligger utom NAV:s och Gotit:s kontroll. Låg risk 7 brister identifierade. 3 brister har enligt uppgift från Gotit åtgärdats och styrkts med bevis. Dock har inte EY kunnat validera detta genom tester. EY bedömer att identifierade brister, klassificerade som medel risk, är svåra att utnyttja och kräver mycket arbete och/eller stor kunskap från den som försöker utnyttja bristerna. EY bedömer även att bristerna med förhållandevis enkla medel kan elimineras. 9

16 6 Status på Stadsrevisionens iakttagelser Nedan följer iakttagelser och rekommendationer från Stadsrevisionens granskning samt en beskrivning av åtgärd och status på åtgärder. Status är definierat enligt följande: Åtgärdad Delvis åtgärdad Inte åtgärdad Iakttagelserna bedöms vara åtgärdade Iakttagelserna bedöms delvis vara åtgärdade Iakttagelserna bedöms inte vara åtgärdade # Iakttagelse, rekommendation och status Status 1. Stadsrevisionens iakttagelse: Avsaknad av rutiner för uppföljning av informationssäkerhetsnivå. Stadsrevisionens rekommendation: Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att säkerställa framtagande och etablering av rutiner för uppföljning av informationssäkerhetsnivån. Status oktober 2016: NAV har genomfört denna granskning för att följa upp informationssäkerheten. Vidare har NAV arbetat med Stadsrevisionens iakttagelser i ett projekt där målbild och handlingsplan upprättats. Vi har noterat att NAV inte genomfört sårbarhetsanalys/er, vilket vi upprättat separat rekommendation om i avsnitt fyra. Det är viktigt att genomföra sårbarhetsanalys/er för att kontinuerligt identifiera nya risker med behandlingen av personuppgifter. Vi ser behov av tydligare uppföljning av informationssäkerheten där sårbarhetsanalys/er kontinuerligt genomförs/uppdateras för att säkerställa att risker hanteras. Delvis åtgärdad 10

17 # Iakttagelse, rekommendation och status Status 2. Stadsrevisionens iakttagelse: Säkerhetsbrister i verksamhetssystemet som kan påverka integritet och konfidentialitet av personuppgifter och annan information. Stadsrevisionens rekommendation: Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att säkerställa att identifierade brister i verksamhetssystemet Alvis åtgärdas eller att kompenserande kontroller införs. Status oktober 2016: Utifrån genomfört intrångsförsök är vår bedömning att allvarliga brister har åtgärdats. Vi har inte heller identifierat några nya allvarliga brister efter genomfört intrångsförsök. Nedan sammanställs resultatet av genomfört intrångsförsök: Kritisk risk inga brister identifierade Hög risk inga brister identifierade Medel risk 5 brister identifierade Låg risk 7 brister identifierade Vi bedömer att identifierade brister, klassificerade som medel risk, är svåra att utnyttja och kräver mycket arbete och/eller stor kunskap från den som försöker utnyttja bristerna. Vi rekommenderar alltjämt att dessa brister åtgärdas och vår bedömning är att de med förhållandevis enkla medel kan elimineras. Vi noterar att NAV och Gotit har haft en nära dialog om identifierade brister från Stadsrevisionens intrångsförsök där Gotit i ett särskilt protokoll redogjort för planerade och genomförda åtgärder, samt gjort en egen bedömning av riskerna med anledning av identifierade brister. Bland åtgärderna som vidtagits ses exempelvis ett serverbyte i januari 2016 som hade direkt påverkan på flera brister. Delvis åtgärdad # Iakttagelse, rekommendation, och status Status 3. Stadsrevisionens iakttagelse: Känsliga personuppgifter är åtkomliga utan stark autentisering och behörigheten kan inte begränsas till utbildningsanordnare med faktiskt behov av åtkomst. Stadsrevisionens rekommendation: Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att säkerställa ett adekvat skydd av känsliga personuppgifter genom särskilt god ITsäkerhet. Status oktober 2016: Stark autentisering har införts för anställda från och med maj Telefonnummer som används för SMS-inloggning kan endast ändras av behörighetsadministratörer. Vidare har behörigheterna setts över och lärare kan nu endast söka på elever utanför sin skola, och ta de av uppgifter om berörd individ, om de har tillgång till elevens fullständiga personnummer. Administratörer hos utbildningsanordnare och anställda inom NAV kan alltjämt skapa kompletta listor från filgeneratorn utifrån angivna attribut, vilket de bedöms behöva för att kunna utföra sina arbetsuppgifter. Åtgärdad 11

18 # Iakttagelse, rekommendation och status Status 4. Stadsrevisionens iakttagelse: Avsaknad av uppföljning gällande efterlevnad av avtal samt säkerhetsarbetet hos leverantören. Stadsrevisionens rekommendation: Stadsrevisionen rekommenderar nämnden för arbetsmarknad och vuxenutbildning att etablera rutiner för uppföljning av leverantörens säkerhetsarbete enligt lag, avtal och riktlinjer. Status oktober 2016: En avtalsefterlevnadsgrupp/funktion skall upprättas som en del av Göteborgsregionens kommunalförbunds Vuxenutbildningsnätverk. Beslut om att bilda en avtalsefterlevnadsgrupp/funktion togs i maj 2016 och ett första möte inom en projektgrupp med uppdrag att formulera uppdraget för avtalsefterlevnadsgruppen/funktionen hölls i september Avtalsefterlevnadsgruppen/funktionen skall finnas på plats och ges i uppdrag att bevaka Göteborgsregionens och kommunernas intresse i förhållande till systemleverantören. Vi noterar också att viss uppföljning av personuppgiftsbiträdesavtalet gjorts genom att systemleverantören i maj 2016 skriftligen fick besvara ett antal frågor från NAV. Vidare har NAV genomfört denna granskning, som inkluderat ett nytt intrångsförsök där skyddet mot dataintrång i Alvis testats, för att följa upp säkerhetsarbetet hos leverantören. Delvis åtgärdad 12

19 13

Revisionsredogörelse Stadsrevisionen. Nämnden för arbetsmarknad och vuxenutbildning granskning av verksamhetsåret goteborg.

Revisionsredogörelse Stadsrevisionen. Nämnden för arbetsmarknad och vuxenutbildning granskning av verksamhetsåret goteborg. Revisionsredogörelse Stadsrevisionen Nämnden för arbetsmarknad och vuxenutbildning granskning av verksamhetsåret 2015 goteborg.se/stadsrevisionen 2 Mars 2016 Nämnden för arbetsmarknad och vuxenutbildning.

Läs mer

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group www.transcendentgroup.com Målsättning Öka förståelsen för nyttan med IT-revision Vad innebär intern IT-revision? Jmf

Läs mer

Granskning av IT-säkerhet

Granskning av IT-säkerhet TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-02-11 Dnr: 2014/957-IFN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Individ- och familjenämnden Granskning av IT-säkerhet

Läs mer

Granskning av generella IT-kontroller för PLSsystemet

Granskning av generella IT-kontroller för PLSsystemet F Ö R S V A R E T S M A T E R I E LV E R K (F M V ) 115 88 S T O C K HO LM Försvarets materielverk (FMV) Granskning av generella IT-kontroller för PLSsystemet vid Försvarets materielverk (FMV) Som ett

Läs mer

Västerås stad. Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning

Västerås stad. Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning Revisionsrapport 2016:5 Genomförd på uppdrag av Västerås stads revisorer 18 oktober 2016 Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning Västerås stad Innehållsförteckning 1

Läs mer

Skolorna visar brister i att hantera personuppgifter

Skolorna visar brister i att hantera personuppgifter Skolorna visar brister i att hantera personuppgifter www.datainspektionen.se Checklista för skolor Personuppgiftslagen (PuL) innehåller en rad bestämmelser som är viktiga att känna till för skolor som

Läs mer

Uppföljningsrapport IT-revision 2013

Uppföljningsrapport IT-revision 2013 Revisionsrapport Uppföljningsrapport IT-revision 2013 Solna Stad Raindance Fredrik Dreimanis November 2013 1 av 10 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning... 5

Läs mer

Yttrande över revisionsredogörelse 2017

Yttrande över revisionsredogörelse 2017 Fastighetskontoret Tjänsteutlåtande Utfärdat 2018-06-15 Diarienummer 1760/18 Handläggare Peter Kim Telefon: E-post: peter.kim@fastighet.goteborg.se Yttrande över revisionsredogörelse 2017 Förslag till

Läs mer

Region Skåne Granskning av IT-kontroller

Region Skåne Granskning av IT-kontroller Region Skåne Granskning av IT-kontroller Per Stomberg Niklas Westerlund Deloitte AB Januari 2016 2 Innehållsförteckning 1. Sammanfattning... 3 2. Inledning... 4 2.1 Bakgrund och syfte... 4 2.2 Revisionskriterier...

Läs mer

Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017

Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017 Region Gotland Generella IT kontroller Visma och HR Plus Detaljerade observationer och rekommendationer Februari 2017 Fredrik Dreimanis Jonas Leander Innehållsförteckning Sammanfattning av granskningen...

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010. Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice

Läs mer

Sollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017

Sollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017 Sollentuna kommun Generella IT kontroller Visma Affärslösningar Detaljerade observationer och rekommendationer November 2017 Fredrik Dreimanis Johan Jelbring Jesper Östling Innehållsförteckning Sammanfattning

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert

Läs mer

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017

Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017 Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010. Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen

Läs mer

Revision av den interna kontrollen kring uppbördssystemet REX

Revision av den interna kontrollen kring uppbördssystemet REX 1 Revision av den interna kontrollen kring uppbördssystemet REX 1 Inledning Riksrevisionen har som ett led i den årliga revisionen 2012 av Kronofogdemyndigheten (KFM) granskat den interna kontrollen kring

Läs mer

Bolagsspecifika resultat Sektion 3. Page 1

Bolagsspecifika resultat Sektion 3. Page 1 Bolagsspecifika resultat Page 1 Omfattning av granskning Introduktion EY har under 2015 genomfört en uppföljning av de observationer som noterades i samband med IT-revisionen 2014. De tidigare observationerna

Läs mer

Guide för säker behörighetshantering

Guide för säker behörighetshantering 2018-06-18 1 (5) GUIDE FÖR SÄKER BEHÖRIGHETSHANTERING Digitaliseringsenheten Guide för säker behörighetshantering Innehåll Om guiden... 1 Om behörigheter... 2 Gör en informationsklassning först... 2 Visa

Läs mer

Stadsrevisionen. Projektplan. Informationssäkerhetsarbetet i Göteborgs Stad. goteborg.se/stadsrevisionen

Stadsrevisionen. Projektplan. Informationssäkerhetsarbetet i Göteborgs Stad. goteborg.se/stadsrevisionen Stadsrevisionen Projektplan Informationssäkerhetsarbetet i Göteborgs Stad goteborg.se/stadsrevisionen 2 PROJEKTPLAN INFORMATIONSSÄKERHETSARBETET I GÖTEBORGS STAD Informationssäkerhetsarbetet i Göteborgs

Läs mer

Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)

Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6) Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning

Läs mer

RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA

RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA 2014-03-14 1 (7) RIKTLINJE FÖR JOURNALSYSTEM LOGGKONTROLLER I PROCAPITA Riktlinjen är ett komplement till den policy som finns kring it-säkerhet i Höganäs kommun. Riktlinjen beskriver hur ansvarsfördelningen

Läs mer

Elsäkerhetsverkets register och behandlingar av personuppgifter enligt 39 PUL

Elsäkerhetsverkets register och behandlingar av personuppgifter enligt 39 PUL ELSÄK2000, v1.2, 2013-02-01 FÖRTECKNING 1 (11) Kim Reenaas Verksjurist Generaldirektörens stab 0550-851 21 kim.reenaas@elsakerhetsverket.se 2014-08-22 Dnr 14EV2742 Förteckning enligt 39 personuppgiftslagen

Läs mer

IT-säkerhet Externt och internt intrångstest

IT-säkerhet Externt och internt intrångstest Revisionsrapport IT-säkerhet Externt och internt intrångstest Region Halland Kerem Kocaer December 2012 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt... 4 Syfte och

Läs mer

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina

IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina 1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,

Läs mer

Tilläggsavtal till Kontrakt (ärendenummer)

Tilläggsavtal till Kontrakt (ärendenummer) Tilläggsavtal till Kontrakt (ärendenummer) Åtkomst till social- och äldreomsorgsförvaltningens verksamhetssystem via Huddinge kommuns applikationsportal 17 januari 2018 2 (10) Parter Leverantör (utförare)

Läs mer

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning

Läs mer

Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning

Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning TJÄNSTEUTLÅTANDE Datum 2017-01-02 Sida 1 (1) Diarienr NF 2016/00199-1.6.1 Sociala nämndernas förvaltning Annelie Pettersson Epost: annelie2.pettersson@vasteras.se Kopia till Kommunstyrelsen Nämnden för

Läs mer

Granskning av IT-säkerhet

Granskning av IT-säkerhet TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-01-26 Dnr: 2014/386-ÄN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Kommunrevisionen Äldrenämnden Granskning av IT-säkerhet

Läs mer

Upprättad Antagen Ks , 97 Senast reviderad. Dataskyddspolicy Hur vi inom Kiruna kommunkoncern ska behandla personuppgifter

Upprättad Antagen Ks , 97 Senast reviderad. Dataskyddspolicy Hur vi inom Kiruna kommunkoncern ska behandla personuppgifter Dokumenttyp Policy Dokumentansvarig Kommunkontoret Upprättad 2018-08-06 Antagen Ks 2018-09-24, 97 Senast reviderad Dokumentet gäller för Kiruna kommunkoncern Dataskyddspolicy Hur vi inom Kiruna kommunkoncern

Läs mer

Granskning av IT-säkerheten inom Lunds kommun

Granskning av IT-säkerheten inom Lunds kommun Revisionsrapport 2015 Genomförd på uppdrag av revisorerna Juni 2015 Granskning av IT-säkerheten inom Lunds kommun Innehållsförteckning 1 Sammanfattning... 4 1.1 Bakgrund...4 1.2 Övergripande slutsatser...4

Läs mer

INFORMATIONSSÄKERHETSGRANSKNING AV PARAPLYSYSTEMETS APPLIKATION PARASOL

INFORMATIONSSÄKERHETSGRANSKNING AV PARAPLYSYSTEMETS APPLIKATION PARASOL STADSREVISIONEN www.stockholm.se/revision Nr 6 September 2008 DNR 420-117/2008 Revisionsrapport INFORMATIONSSÄKERHETSGRANSKNING AV PARAPLYSYSTEMETS APPLIKATION PARASOL Stadsdelsnämndernas tilldelning av

Läs mer

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:

Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång.   Informationssäkerhetsspecialister: www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena

Läs mer

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören

Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören Version: 1 Beslutsinstans: Regiondirektören 2(10) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av 1. 2016-06-30 Nyutgåva Regiondirektören 3(10) INNEHÅLLSFÖRTECKNING 1 INLEDNING...4 2 ANSVAR FÖR INFORMATIONSSÄKERHET...4

Läs mer

Uppföljningsrapport IT-generella kontroller 2015

Uppföljningsrapport IT-generella kontroller 2015 Revisionsrapport Uppföljningsrapport IT-generella kontroller 2015 Uppsala kommun Gustaf Gambe Frida Ilander 15 september 2015 1 av 17 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning...

Läs mer

Informationssäkerhetspolicy

Informationssäkerhetspolicy Antagen av kommunfullmäktige 2018-04-23 149 Dnr 2017/13 100 2018-03-09 1(5) Kommunledningsförvaltningen Håkan Helgesson 0476-550 Hakan.helgesson@almhult.se Policy 2018-03-09 2(5) Innehåll Om dokumentet...

Läs mer

Det föreslagna beslutet medför inga kända ekonomiska konsekvenser för kommunen.

Det föreslagna beslutet medför inga kända ekonomiska konsekvenser för kommunen. Tjänsteutlåtande Dnr SN/2017:502-700 2017-09-19 1/2 Handläggare Christina Aura 0152-29612 Elisabeth Karlsson 0152-29685 Loggkontroll 2018 Förslag till beslut Socialnämnden beslutar att: 1. Godkänna den

Läs mer

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp.

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp. Bilaga 1 Datum Diarienr 2009-12-11 1344-2009 Utbildningsnämnden i Stockholms stad Box 22049 104 22 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Nr Iakttagelse Risk Risknivå Försäkringskassans svar till Riksrevisionen 2014-05-16 dnr 017721-2014

Nr Iakttagelse Risk Risknivå Försäkringskassans svar till Riksrevisionen 2014-05-16 dnr 017721-2014 Riksrevisionen årlig revision 1 (14) 5.2 Systemgenererade listor över applikationsförändringar kan för närvarande inte produceras. Avsaknad av fullständiga listor över applikationsförändringar som har

Läs mer

Informationsklassning och systemsäkerhetsanalys en guide

Informationsklassning och systemsäkerhetsanalys en guide 2018-06-18 1 (7) GUIDE Digitaliseringsenheten Informationsklassning och systemsäkerhetsanalys en guide Innehåll Informationsklassning och systemsäkerhetsanalys en guide... 1 Kort om informationssäkerhet...

Läs mer

Koncernkontoret Enheten för säkerhet och intern miljöledning

Koncernkontoret Enheten för säkerhet och intern miljöledning Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet

Läs mer

SÅ HÄR GÖR VI I NACKA

SÅ HÄR GÖR VI I NACKA SÅ HÄR GÖR VI I NACKA Så här arbetar vi med informationssäkerhet i Nacka kommun Dokumentets syfte Beskriver vad och hur vi gör i Nacka rörande informationssäkerhetsarbetet. Dokumentet gäller för Alla chefer

Läs mer

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy för Ånge kommun INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för

Läs mer

Kanslichef - Tillsvidare

Kanslichef - Tillsvidare Riktlinjer för personuppgifter Dokumentnamn Dokumenttyp Fastställd/upprättad Beslutsinstans Riktlinjer för personuppgifter Riktlinje 2008-05-26 Kommunfullmäktige Dokumentansvarig Diarienummer Senast reviderad

Läs mer

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav

Läs mer

Lösenordsregelverk för Karolinska Institutet

Lösenordsregelverk för Karolinska Institutet Lösenordsregelverk för Karolinska Institutet Dnr 1-213/2015 Version 2.0 Gäller från och med 2015-05-18 Sida 2 av 7 Lösenordsregelverk för Karolinska Institutet - Sammanfattning Syfte Det övergripande syftet

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Observera att denna konsoliderade version är en sammanställning, och att den tryckta författningen är den officiellt giltiga. En konsoliderad version är en fulltextversion där alla ändringar har införts

Läs mer

Riktlinje för informationshantering och journalföring

Riktlinje för informationshantering och journalföring RIKTLINJER HÄLSO- OCH SJUKVÅRD Sid 1 (5) Riktlinje för informationshantering och journalföring Nedanstående lagar, förordningar föreskrifter och allmänna råd ligger till grund för omvårdnadsdokumentationen.

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om informationssäkerhet, it-verksamhet och insättningssystem;

Läs mer

Granskning av generella IT-kontroller för ett urval system vid Skatteverket

Granskning av generella IT-kontroller för ett urval system vid Skatteverket SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen

Läs mer

Datainspektionens beslut efter tillsyn enligt personuppgiftslagen vid Norra Real

Datainspektionens beslut efter tillsyn enligt personuppgiftslagen vid Norra Real 5 UTBILDNINGSFÖRVALTNINGEN KVALITETS- OCH EKONOMIAVDELNING EN TJÄNSTEUTLÅTANDE -09-050/3308 SID 1 (5) 2010-03-15 Handläggare: Ylva Larsson Telefon: 08-508 33 874 Till Utbildningsnämnden 2010-04-15 Datainspektionens

Läs mer

Säkerhet vid behandling av personuppgifter i forskning

Säkerhet vid behandling av personuppgifter i forskning Säkerhet vid behandling av personuppgifter i forskning Magnus Bergström IT-säkerhetsspecialist magnus.bergstrom@datainspektionen.se www.datainspektionen.se Först några ord om informationssäkerhet Organisationens

Läs mer

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy för Ystads kommun F 17:01 KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare

Läs mer

IT-säkerhet Externt intrångstest Mjölby kommun April 2016

IT-säkerhet Externt intrångstest Mjölby kommun April 2016 www.pwc.com/se IT-säkerhet Externt intrångstest Mjölby kommun April 2016 Revisionsfråga Granskningen syftar till att identifiera sårbarheter i kommunens externa nätverk genom tekniska tester. För att uppnå

Läs mer

Revisionsrapport. IT-revision Solna Stad ecompanion

Revisionsrapport. IT-revision Solna Stad ecompanion Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer

Läs mer

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.

Läs mer

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation

Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation Presentation Informationssäkerhet Kim Strandberg Informationssäkerhetsstrateg/jurist kim.strandberg@regionostergotland.se 010-103 03 385 Region Informationssäkerhet, Östergötland 2015-03-11, Kim Strandberg

Läs mer

Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018

Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 SKATTEVERKET 171 94 SOLNA Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 Som en del av arbetet med att granska Skatteverkets årsredovisning 2018 har

Läs mer

Håbo kommuns förtroendevalda revisorer

Håbo kommuns förtroendevalda revisorer www.pwc.se Revisionsrapport Granskning av intrångsskydd Niklas Ljung Mattias Gröndahl Håbo kommuns förtroendevalda revisorer April/2018 Innehåll Sammanfattning... 2 1. Inledning... 4 1.1. Granskningsbakgrund...

Läs mer

Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017

Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017 SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket 2017 Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen

Läs mer

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern 1 (5) Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern Antagen av kommunfullmäktige den 23 september 2010, 193. Inledning Personuppgiftslagen (PuL) trädde i kraft 1998 och

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL 1 (8) Beslut Dnr 2008-09-09 128-2008 Internationella Engelska Skolan AB Styrelsen Nytorpsvägen 5A 183 53 Täby Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Granskning av räddningstjänstens ITverksamhet

Granskning av räddningstjänstens ITverksamhet www.pwc.se Granskning av räddningstjänstens ITverksamhet Författare: Niklas Ljung, projektledare Ida Ek, utredare Södertörns Brandförsvarsförbund December 2017 1. Bakgrund och syfte Bakgrund och syfte

Läs mer

Granskning av IT intern kontroll

Granskning av IT intern kontroll 1 Styrelseärende Styrelsen 2014-03-13 Ärende 8 Handläggare: Lars Brogren Telefon: 08-508 370 00 (vx) Till styrelsen Granskning av IT intern kontroll VD:s förslag till beslut Styrelsen för Svenska Bostäder

Läs mer

Integritetspolicy. Integritetspolicy

Integritetspolicy. Integritetspolicy Integritetspolicy Innehållsförteckning 1. Behandling av personuppgifter... 2 1.1 När samlar New Life Mission in dina personuppgifter?... 2 1.2 Vad använder vi uppgifterna till?... 2 1.3 Vilka uppgifter

Läs mer

Juridik och informationssäkerhet

Juridik och informationssäkerhet 2 KAPITEL Juridik och informationssäkerhet Sammanfattning Information som hanteras i socialtjänstens hemtjänstverksamhet (hemtjänst) och i kommunal hälso- och sjukvård (hemsjukvård) innehåller känsliga

Läs mer

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för

Läs mer

Informationssäkerhet i patientjournalen

Informationssäkerhet i patientjournalen RIKTLINJER FÖR Informationssäkerhet i patientjournalen Antaget av Vård- och omsorgsnämnden Antaget 2019-04-02 Giltighetstid 2023-04-02 Dokumentansvarig Medicinskt ansvarig sjuksköterska Håbo kommuns styrdokumentshierarki

Läs mer

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet Riktlinjer Handläggare Vårt diarienummer Datum Sidan 1(8) Jonas Åström KS2016/222 VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL Sandvikens kommuns Riktlinjer för informationssäkerhet

Läs mer

Lathund Personuppgiftslagen (PuL)

Lathund Personuppgiftslagen (PuL) Lathund Personuppgiftslagen (PuL) Behandling Alla former av åtgärder där man hanterar personuppgifter oavsett om det sker via datorn eller inte. Detta kan vara till exempel insamling, registrering och

Läs mer

SVENSK ADRESSÄNDRINGS INTEGRITETSPOLICY

SVENSK ADRESSÄNDRINGS INTEGRITETSPOLICY 1 SVENSK ADRESSÄNDRINGS INTEGRITETSPOLICY 1. INLEDNING Svensk Adressändring och våra koncernbolag ( SvAAB, vi, våra ) tar seriöst på den personliga integriteten för besökare av våra webbsidor och sociala

Läs mer

Delrapportering av uppdrag om differentiering av föreningsstödet

Delrapportering av uppdrag om differentiering av föreningsstödet Ärende nr 7 Tjänsteutlåtande Utfärdat 2014-12-17 Diarienummer 0473/14 Avdelning Föreningsstöd Johan Högman Telefon 031-368 21 46 E-post: johan.hogman@ioff.goteborg.se Delrapportering av uppdrag om differentiering

Läs mer

Finansinspektionens författningssamling

Finansinspektionens författningssamling Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om it-system, informationssäkerhet och insättningssystem;

Läs mer

Integritetspolicy. Dokumentnamn: Integritetspolicy Version:

Integritetspolicy. Dokumentnamn: Integritetspolicy Version: Integritetspolicy Denna integritetspolicy ( Integritetspolicyn ) gäller för samtliga bolag i Åke Sundvall-koncernen, vilken utgörs av Åke Sundvall Holding AB och samtliga bolag i vilka Åke Sundvall Holding

Läs mer

Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet

Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet Dnr 1-516/2013 (ersätter Dnr 6255-2012-060) Gäller från och med Informationsklass: K1R2T1 Bilaga 2. Ansvarsbeskrivningar

Läs mer

Inledning. Handlingsplan EU:s nya dataskyddsförordning Dorotea kommun

Inledning. Handlingsplan EU:s nya dataskyddsförordning Dorotea kommun GDPR Handlingsplan Inledning Den 25 maj 2018 börjar den nya dataskyddsförordningen att gälla som lag i Sverige och ersätta den nuvarande personuppgiftslagen. Mycket av det som finns i den nya förordningen

Läs mer

Tillämpningsbeslut av generellt gallringsbeslut för e-postloggar i Outlook i Microsoft Exchange för myndigheter i Göteborgs Stad

Tillämpningsbeslut av generellt gallringsbeslut för e-postloggar i Outlook i Microsoft Exchange för myndigheter i Göteborgs Stad Arbetsmarknad och vuxenutbildning Tjänsteutlåtande Utfärdat 2017-11-10 Diarienummer 1138/17 Handläggare Johan Bergström Telefon 031-368 60 29 E-post: johan.bergstrom@arbvux.goteborg.se Tillämpningsbeslut

Läs mer

Kommunstyrelsens anvisningar avseende behandlingen av personuppgifter

Kommunstyrelsens anvisningar avseende behandlingen av personuppgifter s anvisningar avseende behandlingen av 20180711 20180711 Innehåll... 4 Viktiga dokument... 4 Viktiga begrepp... 4 Personuppgift... 4 Behandling... 4 Lagkrav... 5 Roller... 5 Personuppgiftsansvarig... 5

Läs mer

Paraplysystemets säkerhet och ändamålsenlighet

Paraplysystemets säkerhet och ändamålsenlighet Hägersten-LIljeholmens stadsdelsförvaltning Administrativa avdelningen Sida 1 (5) 2014-03-21 Handläggare Gunnela Börjes Telefon: 08-508 22 052 Till Hägersten-Liljeholmens stadsdelsnämnd 2014-04-10 Paraplysystemets

Läs mer

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2

INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2

Läs mer

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datum Diarienr 2013-05-08 1552-2012 Socialnämnden i Norrköpings kommun Rådhuset 601 81 Norrköping Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter Datainspektionens

Läs mer

Paraplysystemets säkerhet och ändamålsenlighet, revisionsrapport

Paraplysystemets säkerhet och ändamålsenlighet, revisionsrapport PM 2014: RI (Dnr 033-272/2014) Paraplysystemets säkerhet och ändamålsenlighet, revisionsrapport nr 1/2014 Remiss från stadsrevisionen, revisorsgrupp 1 Svarstid den 9 maj 2014 Borgarrådsberedningen föreslår

Läs mer

Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den. 25 maj Detta är i princip taget från SKLs checklista.

Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den. 25 maj Detta är i princip taget från SKLs checklista. Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den 25 maj 2018. Detta är i princip taget från SKLs checklista. 1. Förbered verksamheten Skolan bör försäkra sig om att beslutsfattare,

Läs mer

Anvisning för intern kontroll och styrning

Anvisning för intern kontroll och styrning Bilaga 14 Sida 1 Styrelsen 2016-06-07 Handläggare: Anders Söderberg Tel: 031-368 4018 E-post: anders.soderberg@goteborg.com Anvisning för intern kontroll och styrning Förslag till beslut i styrelsen för

Läs mer

8 Steg GDPR. Förbered verksamheten. Organisera GDPR-arbetet. Kartlägg. Analysera. Dokumentera. Inför rutiner. Leverantörer och avtal

8 Steg GDPR. Förbered verksamheten. Organisera GDPR-arbetet. Kartlägg. Analysera. Dokumentera. Inför rutiner. Leverantörer och avtal 8 Steg GDPR Dataskyddsförordningen lägger stor vikt vid den personuppgiftsansvariga organisationens skyldighet att kunna visa att förordningen följs och ställer ökade krav på dokumentation som kan påvisa

Läs mer

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010. Revisionsrapport Kungl. Musikhögskolan i Stockholm Box 27711 115 91 Stockholm Datum Dnr 2011-03-08 32-2010-0733 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan

Läs mer

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Beslut Dnr 2008-09-09 685-2008 Produktionsnämnden för vård och bildning Uppsala kommun 753 75 UPPSALA Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen

Läs mer

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med Styrande dokument för dataskydd Fastställd av Kommunstyrelsen Senast reviderad av 2018-05-17 Gäller från och med 2018-05-25 Innehållsförteckning 1 Inledning 3 2 Omfattning 3 3 Bakgrund 3 4 Personuppgiftsansvar

Läs mer

Integritetspolicy för S:ta Birgittas Folkhögskola

Integritetspolicy för S:ta Birgittas Folkhögskola Integritetspolicy för S:ta Birgittas Folkhögskola Stiftelsen Sveriges Katolska Folkhögskola Uppdaterad 2018-05-24 1 Innehåll S:ta Birgittas integritetspolicy - inledning... 3 Personuppgiftsansvarig och

Läs mer

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK) 1. Allmänt Dessa Allmänna villkor reglerar Socialnämndens anslutning till Sammansatt Bastjänst

Läs mer

Riktlinjer för dataskydd

Riktlinjer för dataskydd 1 Riktlinjer för dataskydd Inledning Följande riktlinje syftar till att konkretisera policyn för dataskydd samt ge vägledning och råd vid hantering av personuppgifter i X kommun. Riktlinjen, som grundar

Läs mer

Riktlinjer för personuppgiftshantering

Riktlinjer för personuppgiftshantering Sida 1(6) Riktlinjer för personuppgiftshantering 1. Inledning Bakgrund Personuppgifter hanteras från och med den 25 maj 2018 enligt EU:s dataskyddsförordning (2016/679) och kompletterande nationell lagstiftning

Läs mer

VGR-RIKTLINJE FÖR ÅTKOMST TILL INFORMATION

VGR-RIKTLINJE FÖR ÅTKOMST TILL INFORMATION Koncernkontoret Enhet säkerhet Dokumenttyp VGR-riktlinje Dokumentansvarig Valter Lindström Beslutad av Valter Lindström, koncernsäkerhetschef Övergripande dokument Riktlinjer för informationssäkerhet Kontaktperson

Läs mer

IT-Säkerhetsinstruktion: Förvaltning

IT-Säkerhetsinstruktion: Förvaltning n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3

Läs mer

INTEGRITETSPOLICY. 3.1 För dig som är månadsgivare via autogiro:

INTEGRITETSPOLICY. 3.1 För dig som är månadsgivare via autogiro: INTEGRITETSPOLICY 1. Inledning PMU Pingstmissionens Utvecklingssamarbete (skrivs som vi, oss och vår i texten), med organisationsnummer 802004-0575 värnar om din personliga integritet. Du som stöder vår

Läs mer

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs Informationssäkerhet Medicinteknisk säkerhetskurs 2018-03-14, Sanja Hebib Informationssäkerhet Information är en tillgång som, liksom andra viktiga tillgångar, har ett värde och som måste skyddas. Informationssäkerhet

Läs mer

Information om vår hantering av dina personuppgifter

Information om vår hantering av dina personuppgifter Information om vår hantering av dina personuppgifter Denna policy informerar dig om hur Insamlingsstiftelsen Forget behandlar personuppgifter som lämnas in till oss, eller personuppgifter som samlas in

Läs mer

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern

Läs mer

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar

Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer och anvisningar Handläggare: Christina Hegefjärd 1 (1) PAN 2015-12-01 P 6 TJÄNSTEUTLÅTANDE 2015-12-01 PaN A1510-0031257 PaN A1510-0031157 PaN A1510-0031057 Lokal informationssäkerhetspolicy, lokala informationssäkerhetsriktlinjer

Läs mer

Policy för behandling av personuppgifter

Policy för behandling av personuppgifter Policy för behandling av personuppgifter Antagen av kommunfullmäktige i Surahammars kommun 2018-05-28, XX Senast reviderad 2018-05-28 Ansvarig handläggare Mia Uhlin Utredare 0220-392 89 / mia.uhlin@surahammar.se

Läs mer

Informationssäkerhet - Instruktion för förvaltning

Informationssäkerhet - Instruktion för förvaltning Informationssäkerhet - Instruktion för förvaltning Innehållsförteckning 1. INFORMATIONSSÄKERHET...3 2. ORGANISATION OCH ANSVAR INFORMATIONSSÄKERHET...4 2.1 KOMMUNSTYRELSEN... 4 2.2 NÄMND OCH BOLAG... 4

Läs mer