Håbo kommuns förtroendevalda revisorer
|
|
- Gunilla Persson
- för 6 år sedan
- Visningar:
Transkript
1 Revisionsrapport Granskning av intrångsskydd Niklas Ljung Mattias Gröndahl Håbo kommuns förtroendevalda revisorer April/2018
2 Innehåll Sammanfattning Inledning Granskningsbakgrund Syfte och revisionsfråga Kontrollfrågor Revisionskriterier Avgränsning Nominerade system Metod Resultat Intrångstester Iakttagelser Bedömning Dokumentgranskning Iakttagelser Bedömning Bedömningar Revisionell bedömning Bedömning utifrån kontrollfrågor Rekommendationer Rekommendationer efter genomförda intrångstester Rekommendationer efter genomförd dokumentgranskning Bilaga 1 Riskgradering intrångstester April av 13
3 Sammanfattning har på uppdrag av de förtroendevalda revisorerna i Håbo kommun genomfört en granskning av det externa och interna intrångsskyddet hos Håbo kommun. Revisionsfrågan som har varit styrande för granskningen har formulerats enligt följande: Har kommunstyrelsen säkerställt att Håbo kommuns nuvarande tekniska IT-säkerhet är tillräcklig och tillfredsställande för att reducera risker för obehörigt intrång till en acceptabel nivå? Efter genomförd granskning är vår sammanfattande bedömning att kommunstyrelsen ej säkerställt att Håbo kommuns nuvarande tekniska IT-säkerhet är tillräcklig och tillfredsställande för att reducera risker för obehörigt intrång till en acceptabel nivå. Den sammanfattande bedömningen baseras på bedömningarna av de sex kontrollfrågorna för granskningen, vilka redovisas i rapporten. Kontrollfråga 1 Upptäcks en eventuell attack? Kontrollfråga 2 Hanteras icke önskvärda incidenter på ett ändamålsenligt sätt? Kontrollfråga 3 Hur är säkerheten avseende intrång av extern och intern aktör? April av 13
4 Kontrollfråga 4 Finns det en tydlig roll- och ansvarsfördelning i frågor kring den övergripande ITsäkerheten? Kontrollfråga 5 Finns det kända och tillämpade styrande dokument och riktlinjer för kommunens förebyggande arbete kring IT-säkerhet? Kontrollfråga 6 Finns det kända och tillämpade styrande dokument och riktlinjer att följa vid uppmärksammade risker eller vid ett intrång? En sekretessbelagd detaljerad rapport med resultat från genomförd intrångstest har lämnats över till IT-chefen i Håbo kommun. April av 13
5 1. Inledning 1.1. Granskningsbakgrund Av kommunallagen och god revisionssed följer att revisorerna årligen skall granska styrelser, nämnder och fasta fullmäktigeberedningar. Kommunstyrelse och facknämnder skall förvalta och genomföra verksamheten i enlighet med fullmäktiges uppdrag, lagar och föreskrifter. För att fullgöra uppdraget måste respektive organ bygga upp system och verktyg för ledning, styrning, uppföljning, kontroll och rapportering samt säkerställa att dessa verktyg tillämpas på avsett sätt. En bristfällig styrning och kontroll kan riskera att verksamheten inte bedrivs och utvecklas på avsett sätt. Revisorerna har uppmärksammat att risker och hot från det framväxande digitala landskapet, cyberrisker, får ökande uppmärksamhet från både företag och myndigheter. Detta främst orsakat av de senaste årens snabba digitala utveckling med följande exponering mot internet samt ökad användning av smartphones och andra bärbara enheter hos medarbetare, både privat och i yrkeslivet. Ökad aktivitet bland kriminella och andra antagonistiska aktörer bidrar också starkt till den växande hotbilden. Man har från såväl näringsliv som offentlig sektor insett att den hot- och riskbild som växer fram behöver tolkas och göras begriplig så att relevanta och balanserade motåtgärder kan vidtas. I grund och botten handlar det om behovet att skydda sig mot angripare som oavbrutet arbetar för att hitta nya vägar att stjäla, förstöra eller på annat sätt manipulera informationstillgångar eller informationsinfrastruktur. Revisorerna har i sin riskanalys för 2018 bedömt att det finns en risk att kommunstyrelsen inte har säkerställt att den tekniska IT-säkerheten är tillfredsställande gällande obehörigt intrång och har därför gett ett uppdrag att granska området. April av 13
6 1.2. Syfte och revisionsfråga Granskningen syftar till att besvara följande revisionsfråga: Har kommunstyrelsen säkerställt att Håbo kommuns nuvarande tekniska IT-säkerhet är tillräcklig och tillfredsställande för att reducera risker för obehörigt intrång till en acceptabel nivå? Kontrollfrågor Följande kontrollfrågor har använts vid granskningen för att besvara revisionsfrågan: Upptäcks en eventuell attack? Hanteras icke önskvärda incidenter på ett ändamålsenligt sätt? Hur är säkerheten avseende intrång av extern och intern aktör? Finns det en tydlig roll- och ansvarsfördelning i frågor kring den övergripande ITsäkerheten? Finns det kända och tillämpade styrande dokument och riktlinjer för kommunens förebyggande arbete kring IT-säkerhet? Finns det kända och tillämpade styrande dokument och riktlinjer att följa vid uppmärksammade risker eller vid ett intrång? 1.3. Revisionskriterier Revisionskriterierna utgörs av nedanstående: Kommunallagen Budget 2018 IT-styrdokument 1.4. Avgränsning I tid avgränsas granskningen till år 2018 samt till granskningens kontrollfrågor Nominerade system Alla system på Håbo kommuns interna samt externa nätverk ansågs vara nominerade system och således inom ramen för tekniska tester Metod Granskningen har genomförts genom intrångstester, dokumentstudier av för granskningen relevanta dokument samt telefon- och mailkontakt. April av 13
7 De externa testerna har utförts som en så kallad blackbox-pentest där endast domänadress anges, all övrig information anskaffas under testernas gång. Intrångstesterna genomfördes i tre moment. Informationsinsamling - Nätverk, system och rutiner kartläggs i möjligaste mån. Kritiska system och data identifieras för att möjliggöra en värdering av sårbarhetens potential, det vill säga komplexitet i relation till förmodad skada. Tekniska tester - Sårbarheter eftersöks på de system som identifierats och de som upptäcks används för att tillskansa sig utökade användarrättigheter och för att utläsa känslig information. Rapportering - Bedömningar och insamlat material från de två tidigare momenten sammanställs och utvärderas. Intrångstester, beskrivningar av sårbarheter och slutsatser sammanställs i en rapport. Dokumentgranskningen genomfördes i två moment. Dokumentationsinsamling - Insamling av den dokumentation som Håbo kommun har och som är relevant för granskningen. Dokumentgranskning - Övergripande genomgång av den tillgängliga dokumentationen för att bilda sig en uppfattning om huruvida denna är uppdaterad och löpande revideras enligt god praxis. Telefon- och mailkontakt har genomförts med: IT-chefen i Håbo kommun. April av 13
8 2. Resultat 2.1. Intrångstester Iakttagelser Det var på den förhållandevis korta tiden möjligt för att kartlägga IT-miljön, identifiera sårbarheter och utnyttja dessa. Under testerna identifierades 12 st. sårbarheter. Av dessa är 7 st. riskgraderade som hög, 0 st. som medel, 5 st. som låg och 0 st. som information. Se Bilaga 1 Riskgradering intrångstester för information om gradering. Det finns ett antal åtgärder som kan genomföras för att höja den totala säkerheten till en högre nivå. Mer information lämnas i den detaljerade sekretessbelagda rapport som har lämnat över direkt till IT-chefen i Håbo kommun. April av 13
9 Bedömning :s slutsats efter intrångstesterna är att kontrollfrågorna rörande IT-säkerhet ej är uppfyllda. :s bedömning är att Håbo kommuns IT-miljö har en del brister som kan utnyttjas av en angripare Dokumentgranskning Iakttagelser I samband med att dokumentgranskningen påbörjades hade mail- och telefonkontakt med IT-chefen i Håbo kommun. informerade om att syftet med dokumentgranskningen var att se vilken ITdokumentation som finns i Håbo kommun samt vilket tillstånd dokumentationen är i. bad att få titta på IT-relaterad dokumentation, som exempelvis IT-policy, IT-strategi, rutiner, instruktioner, kris- och katastrofplan, backupplan etc. fick ta del av en mängd dokumentation och merparten av denna bedömdes som bra, dock kunde vi konstatera att många av dokumenten saknar, dokumentägare, datum, versionsnummer och versionshistorik. Vi kunde också notera att mycket av dokumentationen var från 2014 och alltså bör uppdateras. Vi kunde inte heller se någon dokumentation som tog upp området IT-säkerhet. I dokumentationen som vi granskade såg vi bristande information om hur Håbo arbetar med IT säkerhet. När det gäller informationssäkerhet har Håbo kommit längre i sin dokumentation Bedömning :s slutsats efter dokumentgranskningen är att kontrollfrågorna rörande dokumentation ej är uppfyllda. :s bedömning är att Håbo kommun inte har all nödvändig dokumentation på plats samt att den som finns bör revideras. IT-organisationen bör göra en kraftansträngning och inventera sin dokumentation, skapa den dokumentation som i dag saknas och uppdatera den dokumentation som har blivit föråldrad. Det bör finnas ett dokument som beskriver hur Håbo kommun arbetar med IT säkerhet generellt och vad det ställs för krav på systemförvaltaren. Men också vad gränsdragningen går mellan IT avdelning och systemförvaltaren. April av 13
10 April av 13
11 3. Bedömningar 3.1. Revisionell bedömning Efter genomförd granskning är :s sammanfattande bedömning att kommunstyrelsen ej säkerställt att Håbo kommuns nuvarande tekniska IT-säkerhet är tillräcklig och tillfredsställande för att reducera risker för obehörigt intrång till en acceptabel nivå Bedömning utifrån kontrollfrågor Kontrollfrågor Upptäcks en eventuell attack? Bedömning IT-avdelningen uppmärksammade :s angrepp och notifierade att de blivit upptäckta. Hanteras icke önskvärda incidenter på ett ändamålsenligt sätt? Hur är säkerheten avseende intrång av extern och intern aktör? Finns det en tydlig roll- och ansvarsfördelning i frågor kring den övergripande ITsäkerheten? Finns det kända och tillämpade styrande dokument och riktlinjer för kommunens förebyggande arbete kring IT-säkerhet? Finns det kända och tillämpade styrande dokument och riktlinjer att följa vid uppmärksammade risker eller vid ett intrång? Under :s tester hanterades den upptäckta incidenten på ett ändamålsenligt sätt. Det finns en muntlig process för hur incidenter skall hanteras och vilka som skall informeras. Tyvärr är inte rutinen tillräckligt dokumenterad, se sista kontrollfrågan. IT-säkerheten håller inte en tillräcklig hög nivå och detta område behöver prioriteras för att minimera framtida incidenter. kunde anskaffa sig högsta behörighet i domänen. har inte tagit del av någon roll eller ansvarsfördelning som berör kommunens IT-säkerhetsarbete. Håbo arbetar med att ta fram en ny förvaltningsmodell där detta kommer att klargöras. har inte tagit del av någon dokumentation eller information som beskriver kommunens förebyggande arbete kring IT-säkerhet. Håbo arbetar med att ta fram en ny förvaltningsmodell där detta kommer att klargöras. har inte tagit del av någon dokumenterad incidenthantering. Det finns dock med som punkt i Håbos APT:er. Arbetet behöver dokumenteras bättre. April av 13
12 3.3. Rekommendationer Utifrån genomförd granskning lämnas följande rekommendationer Rekommendationer efter genomförda intrångstester Efter utvärdering av resultatet, av den externa miljön, anses säkerhetsnivån ligga på en medelnivå. Det saknas stark autentisering på ingångar som ger tillgång till den interna mailen, en åtgärd av detta skulle höja säkerhetsnivån. Efter utvärdering av resultatet, av den interna miljön, anses säkerhetsnivån ligga på en medelnivå. Säkerhetsuppdateringar har rullats ut bra, dock behöver behörighetsmodellen ses över då en vanlig användare har mer rättigheter än vad som anses nödvändigt. Det finns även ett större antal domänadministratörer än vad som anses nödvändigt. rekommenderar att åtgärder bör vidtas skyndsamt för att åtgärda sårbarheter och öka IT-säkerheten. Vi har identifierat ett antal åtgärder som skulle leda till att den totala säkerheten höjs till en högre nivå. Vi rekommenderar att man genomför dessa efter den prioriterade lista som finns i den sekretessbelagda rapporten. rekommenderar även att man ser över rutiner kring hantering av tredjeparts produkter för att säkerhetsställa att även dessa får säkerhetsuppdateringar. Vissa av webbservrarna saknar konfiguration som skulle göra dem säkrare, rekommenderar att man ser över rutiner kring utrullning av webbservrar och inför härdning som en del i arbetet Rekommendationer efter genomförd dokumentgranskning rekommenderar att Håbo kommun genomför en genomgång av styrande ITdokument för att få en blid av vad som saknas, skapar de dokument som bedöms behövas i organisationen och löpande reviderar dessa. En kommun bör ha uppdaterade och aktuella strategiska dokument som beskriver var kommunen är på väg och vad man har för ambitioner. Detta för att IT-avdelningen eller andra delar av kommunens verksamhet som är beroende av IT-miljön skall veta vilket fokus som skall hållas. Vidare rekommenderar att en årlig revidering av dokumentationen införs samt att man ser till att ägare, datum, versionsnummer samt versionshistorik finns med i all dokumentation. Detta för att man enkelt skall se om informationen är relevant eller ej. Detta arbete är svårt för dagens IT-organisation att hinna med och det prioriteras lätt ned. En lösning kan vara att tillfälligt förstärka gruppen med någon som driver arbetet med dokumentationen. April av 13
13 Uppdragsledare Niklas Ljung Projektledare April av 13
14 Bilaga 1 Riskgradering intrångstester Följande graderingar används i dokumentet för att redovisa den risk en viss sårbarhet utgör. April av 13
Cyber security Intrångsgranskning. Danderyds kommun
Revisionsrapport Niklas Ljung Ronald Binnerstedt Augusti 2017 Cyber security Intrångsgranskning Danderyds kommun Sammafattande slutsatser med revisionella bedömningar Revisorerna har i sin riskanalys för
Revisionsrapport Granskning av intrångsskydd Sandvikens kommun Niklas Ljung Mattias Gröndahl
www.pwc.se Revisionsrapport Granskning av intrångsskydd Niklas Ljung Mattias Gröndahl December 2017 Innehållsförteckning Sammanfattning... 2 1. Inledning... 4 1.1. Granskningsbakgrund... 4 1.2. Revisionsfråga...
Svar på KS 2018/ Revisionsrapport - Granskning av intrångsskydd
Tjänsteutlåtande 0 Österåker Kommunstyrelsens kontor Datum 2018-08-22 Dnr 2018/0165 Till Kommunstyrelsen Svar på KS 2018/0165-01 - Revisionsrapport - Granskning av intrångsskydd Sammanfattning Under första
Granskning av räddningstjänstens ITverksamhet
www.pwc.se Granskning av räddningstjänstens ITverksamhet Författare: Niklas Ljung, projektledare Ida Ek, utredare Södertörns Brandförsvarsförbund December 2017 1. Bakgrund och syfte Bakgrund och syfte
Granskning av intern IT - säkerhet. Juni 2017
Landskrona stad Granskning av intern IT - säkerhet Juni 2017 Bakgrund och syfte 2 Bakgrund och syfte Av kommunallagen och god revisionssed följer att revisorerna årligen ska granska styrelser, nämnder
IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning
IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert
IT-säkerhet Externt intrångstest Mjölby kommun April 2016
www.pwc.com/se IT-säkerhet Externt intrångstest Mjölby kommun April 2016 Revisionsfråga Granskningen syftar till att identifiera sårbarheter i kommunens externa nätverk genom tekniska tester. För att uppnå
IT-säkerhet Externt och internt intrångstest
Revisionsrapport IT-säkerhet Externt och internt intrångstest Region Halland Kerem Kocaer December 2012 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt... 4 Syfte och
Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)
Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning
www.pwc.se Revisionsrapport Granskning av intern kontroll Joanna Hägg Tilda Lindell Tierps kommun September 2014 pwc
www.pwc.se Revisionsrapport Joanna Hägg Tilda Lindell Granskning av intern kontroll Tierps kommun pwc Innehållsförteckning 1. Sammanfattning och revisionell bedömning... 1 2. Inledning... 2 2.1. Granskningsbakgrund...
IT-säkerhet Externt och internt intrångstest
Revisionsrapport IT-säkerhet Externt och internt intrångstest Tierps kommun Älvkarleby kommun Kerem Kocaer Juni 2014 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt...
Revisionsplan 2015 Sollefteå kommun
Sollefteå kommun Anneth Nyqvist Revisionskonsult Innehållsförteckning 1 Uppdrag 1 2 Revisionsuppdraget 1 3 Revisionsplanering 1 3.1 Bedömning av väsentlighet och risk 1 3.2 Revisionsprojekt 2015 1 3.2.1
Ansvarsutövande Gemensam nämnd för drift av personalsystem
Revisionsrapport Ansvarsutövande 2011 Bo Rehnberg Cert. kommunal revisor Gemensam nämnd för drift av personalsystem Innehållsförteckning 1 Sammanfattning 1 2 Inledning 2 2.1 Bakgrund 2 2.2 Revisionsfråga
Söderhamn kommun. Granskning av intern ITsäkerhet. Juni 2017
Söderhamn kommun Granskning av intern ITsäkerhet Juni 2017 1. Bakgrund och syfte 2 Bakgrund och syfte Av kommunallagen och god revisionssed följer att revisorerna årligen ska granska styrelser, nämnder
IT-säkerhet Internt intrångstest
Revisionsrapport IT-säkerhet Internt intrångstest Botkyrka kommun Janne Swenson Maj 2015 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Väsentlighets- och riskanalys... 3 Angreppssätt...
Framtidens äldreomsorg - översiktlig granskning. Strömsunds kommun
www.pwc.se Revisionsrapport Framtidens äldreomsorg - översiktlig granskning Linda Marklund Certifierad kommunal revisor Juni 2016 Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund... 3 2.2.
Ansvarsutövande: Överförmyndarnämnden
www.pwc.se Revisionsrapport Anders Haglund Cert. kommunal revisor Johan Lidström Revisor Ansvarsutövande: Överförmyndarnämnden Mitt Sundsvalls kommun Innehållsförteckning 1. Inledning... 1 1.1. Bakgrund...
Ansvarsutövande: Barn- och utbildningsnämnden Sundsvalls kommun
www.pwc.se Revisionsrapport Anders Haglund Cert. kommunal revisor Johan Lidström Revisor Ansvarsutövande: Barn- och utbildningsnämnden Sundsvalls kommun Innehållsförteckning 1. Inledning... 1 1.1. Bakgrund...
Granskning av IT-säkerhet - svar
Missiv 1(1) Kommunstyrelsens förvaltning Datum Diarienummer 2016-09-28 KS/2016:222 Handläggare Carina Åsman Tfn 0142-853 73 Kommunstyrelsen Granskning av IT-säkerhet - svar Bakgrund Revisionen har genom
Ansvarsutövande: Stadsbyggnadsnämnden
www.pwc.se Revisionsrapport Anders Haglund Cert. kommunal revisor Johan Lidström Revisor Ansvarsutövande: Stadsbyggnadsnämnden Sundsvalls kommun Innehållsförteckning 1. Inledning... 1 1.1. Bakgrund...
Ansvarsutövande Lantmäterinämnden
www.pwc.se Revisionsrapport Johan Lidström Ansvarsutövande Lantmäterinämnden Sundsvalls Kommun Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 2 2.1. Bakgrund... 2 2.2. Revisionsfråga... 2
Ansvarsutövande: Lantmäterinämnden Sundsvalls kommun
www.pwc.se Revisionsrapport Anders Haglund Cert. kommunal revisor Johan Lidström Revisor Ansvarsutövande: Lantmäterinämnden Sundsvalls kommun Innehållsförteckning 1. Inledning... 1 1.1. Bakgrund... 1 1.2.
Ansvarsutövande Överförmyndarnämnden
www.pwc.se Revisionsrapport Johan Lidström Ansvarsutövande Överförmyndarnämnden Mitt Sundsvalls Kommun Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 2 2.1. Bakgrund... 2 2.2. Revisionsfråga...
Ansvarsutövande: Miljönämnden Sundsvalls kommun
www.pwc.se Revisionsrapport Anders Haglund Cert. kommunal revisor Johan Lidström Revisor Ansvarsutövande: Miljönämnden Sundsvalls kommun Innehållsförteckning 1. Inledning... 1 1.1. Bakgrund... 1 1.2. Revisionsfråga...
Intern kontroll i kommunen och dess företag. Sollefteå kommun
Revisionsrapport Intern kontroll i kommunen och dess företag Anita Agefjäll December/2015 Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund... 3 2.2. Syfte och Revisionsfrågor... 3 2.3. Revisionskriterier...
Intern kontroll och riskbedömningar. Sollefteå kommun
www.pwc.se Revisionsrapport Intern kontroll och riskbedömningar Bo Rehnberg Cert. kommunal revisor Erik Jansen November 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte
Ansvarsutövande: Kommunstyrelsen Sundsvalls kommun
www.pwc.se Revisionsrapport Anders Haglund Cert. kommunal revisor Johan Lidström Revisor Ansvarsutövande: Kommunstyrelsen Sundsvalls kommun Innehållsförteckning 1. Inledning... 1 1.1. Bakgrund... 1 1.2.
Ansvarsutövande Barn- & Utbildningsnämn den
www.pwc.se Revisionsrapport Johan Lidström Ansvarsutövande Barn- & Utbildningsnämn den Sundsvalls Kommun Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 2 2.1. Bakgrund... 2 2.2. Revisionsfråga...
Intern kontroll och riskbedömningar. Strömsunds kommun
www.pwc.se Revisionsrapport Intern kontroll och riskbedömningar Anneth Nyqvist Mars 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga... 3 1.3. Kontrollmål
Granskning av Intern kontroll
www.pwc.se Revisionsrapport Lars Wigström Cert. kommunal revisor Granskning av Intern kontroll Vingåkers kommun Innehållsförteckning 1. Sammanfattande bedömning och rekommendationer... 1 2. Inledning...3
Övergripande granskning av kommunstyrelsens styrning och uppföljning av ekonomi och verksamhet (styrmodell)
www.pwc.se Revisionsrapport Louise Cedemar Linnea Grönvold December/2017 Övergripande granskning av kommunstyrelsens styrning och uppföljning av ekonomi och verksamhet (styrmodell) Innehåll Sammanfattning...2
IT- och informationssäkerhet
www.pwc.se Revisionsrapport IT- och informationssäkerhet Robert Bergman Revisionskonsult December 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte och Revisionsfråga...
Svenljunga kommun Januari 2019
www.pwc.se Fredrik Carlsson Certifierad Kommunal revisor Emma Ekstén Isabelle Panasco Grundläggande granskning 2018 Svenljunga kommun Januari Uppdrag Bakgrund Av kommunallagen och god revisionssed följer
DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen
TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för
Styrning av behörigheter
Revisionsrapport Styrning av behörigheter i journalsystem Landstinget i Östergötland Janne Swenson Kerem Kocaer Jens Ryning Eva Andlert, cert. kommunal revisor Styrning av behörigheter i journalsystem
Ansvarsutövande: Nämnden för arbetsmarknad, vuxenutbildning och integration Sundsvalls kommun
www.pwc.se Revisionsrapport Anders Haglund Cert. kommunal revisor Johan Lidström Revisor Ansvarsutövande: Nämnden för arbetsmarknad, vuxenutbildning och integration Sundsvalls kommun Innehållsförteckning
Informationssäkerhetspolicy för Ånge kommun
INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för
Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:
www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena
Uppföljande granskning av överförmyndarverksamheten
SLUTDOKUMENT Revisorerna 180528 För kännedom Kommunstyrelsen Fullmäktiges presidium Partiernas gruppledare Överförmyndarnämnden Uppföljande granskning av överförmyndarverksamheten Vi har i egenskap av
Revisionsrapport Avtalstrohet
www.pwc.se Revisionsrapport Helena Carlson Avtalstrohet Ljusdal Energi AB Innehållsförteckning 1. Bakgrund och uppdrag... 1 1.1. Syfte och revisionsfråga... 1 1.2. Avgränsning...2 1.2.1. Kommunala bolag...2
Intern kontroll och attester
Revisionsrapport Intern kontroll och attester Strömsunds kommun Maj-Britt Åkerström Cert. kommunal revisor Innehållsförteckning 1 Sammanfattning 2 Inledning 2.1 Bakgrund och revisionskriterier 2.2 Metod
Granskning av miljö- och hälsoskyddsnämndens interna kontroll avseende faktureringsrutiner
Revisionsrapport Granskning av miljö- och hälsoskyddsnämndens interna kontroll avseende faktureringsrutiner Solna stad April 2010 Josefin Loqvist 2010-04 Namnförtydligande Namnförtydligande Innehållsförteckning
Kommunstyrelsens uppsikt uppföljande granskning
www.pwc.se Revisionsrapport Martin Gandal Kommunstyrelsens uppsikt uppföljande granskning Skellefteå kommun Innehåll 1. Inledning... 1 1.1. Bakgrund... 1 1.2. Syfte och revisionsfråga... 1 1.3. Revisionskriterier...
Ansvarsutövande: nämnden för arbetsmarknad, vuxenutbildning och integration
www.pwc.se Revisionsrapport Johan Lidström Ansvarsutövande: nämnden för arbetsmarknad, vuxenutbildning och integration Sundsvalls Kommun Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 2 2.1.
Uppföljning avseende granskning kring Avtalstrohet
www.pwc.se Revisionsrapport Uppföljning avseende granskning kring Avtalstrohet Simon Lindskog Hanna Franck Larsson December 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte
ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning
ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation
Granskningsredogörelse Skellefteå museum AB
www.pwc.se Granskningsredogörelse 2013 Skellefteå museum AB Robert Bergman Bolagets förvaltaruppdrag gentemot stiftelsen Skellefteå museum Bakgrund I bolagets uppdrag ingår att förvalta, vårda och tillgängliggöra
Matarengivägsprojektet
www.pwc.se Revisionsrapport Robert Bergman, revisionskonsult Matarengivägsprojektet Övertorneå kommun Mars 2013 Innehållsförteckning 1. Sammanfattning... 1 2. Inledning...3 2.1. Bakgrund...3 2.2. Revisionsfråga...3
Informationssäkerhetspolicy
Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning
Revisionsrapport Ledningssystemet Stratsys
www.pwc.se Revisionsrapport Ledningssystemet Stratsys Håkan Olsson Cerifierad Kommunal Yrkesrevisor Anna Laurell Lysekils kommun Kommunens arbete med ledning och styrning samt användandet av Stratsys Innehållsförteckning
Informationssäkerhetspolicy för Ystads kommun F 17:01
KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare
Revisionsrapport Arbetsmiljöarbete
www.pwc.se Revisionsrapport Bo Rehnberg Cert. kommunal revisor Norrbottens läns kollektivtrafikmyndighet Länstrafiken i Norrbotten AB Bussgods Norrbotten AB Susanna Huber Revisionskonsult Maj 2017 Innehåll
av samhällsbyggnadsnämndens ansvarsutövning Sandvikens kommun
www.pwc.se Revisionsrapport Louise Cedemar Niklas Eriksson Översiktlig granskning av samhällsbyggnadsnämndens ansvarsutövning Sandvikens kommun Översiktlig granskning av samhällsbyggnadsnämndens ansvarsutövande
Informationssäkerhetspolicy KS/2018:260
Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22
TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63
TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering
Bygg- och miljönämndens ansvarsutövande Skellefteå kommun
Revisionsrapport Bygg- och miljönämndens ansvarsutövande 2011 Skellefteå kommun Bo Rehnberg Cert. kommunal revisor Bygg- och miljönämndens ansvarsutövande 2011 Innehållsförteckning 1 Sammanfattning 1 2
Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017
Region Gotland Generella IT kontroller Visma och HR Plus Detaljerade observationer och rekommendationer Februari 2017 Fredrik Dreimanis Jonas Leander Innehållsförteckning Sammanfattning av granskningen...
Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017
Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...
Skellefteå City Airport AB
www.pwc.se Granskningsredogörelse Personalfrågor Robert Bergman Mars 2016 Innehåll Sammanfattning...2 1. Inledning...3 1.1. Bakgrund...3 1.2. Syfte och revisionsfrågor...3 1.3. Revisionskriterier...3 1.4.
Ärende- och dokumenthantering
www.pwc.se Revisionsrapport Ärende- och dokumenthantering Robert Bergman Projektledare 2016 Christer Marklund Kvalitetssäkrare Mars/2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund...
Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun
Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.
Uppföljande granskning: Sjukfrånvaro och rehabilitering. Strömsunds kommun
www.pwc.se Revisionsrapport Uppföljande granskning: Sjukfrånvaro och rehabilitering Robert Bergman Mars 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte... 3 1.3. Avgränsning
Uppföljning av tidigare granskning av kommunens fordon
www.pwc.se Revisionsrapport Fredrik Ottosson Cert. kommunal revisor Sandra Marcusson Oktober 2014 Uppföljning av tidigare granskning av kommunens fordon Karlshamn kommun Uppföljning av tidigare granskning
KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6
Bromölla kommun KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6 Antagen/Senast ändrad Gäller från Dnr Kf 2013-09-30 151 2013-10-01 2013/320 RIKTLINJER FÖR INFORMATIONSSÄKERHET Riktlinjer för informationssäkerhet
Granskning av Samordningsförbundet i Ånge Revisionsrapport. LANDSTINGETS REVISORER Revisionskontoret
Granskning av Samordningsförbundet i Ånge 2016 Revisionsrapport LANDSTINGETS REVISORER 2017 04 28 17REV40 2(7) Innehållsförteckning 1 Bakgrund... 3 2 Syfte och övergripande revisionsfrågor... 3 3 Revisionskriterier...
Revisionsrapport Marie Lindblad Certifierad kommunal revisor ErikJansen Revisionskonsult mars 2017 pwc
www.pwc.se Revisionsrapport Marie Lindblad Certifierad kommunal revisor ErikJansen Revisionskonsult mars 2017 pwc Landstingsfullmäktiges hälso- och sjukvårdsberedning nord, mitt, syd och öst- granskning
Kommunstyrelsens ekonomistyrning
www.pwc.se Revisionsrapport Kommunstyrelsens ekonomistyrning Per Stålberg Certifierad kommunal revisor Jenny Krispinsson Certifierad kommunal revisor Januari 2018 Innehåll Sammanfattning... 2 1. Inledning...
Revisionsrapport Marks kommun Charlie Lindström December 2018
www.pwc.se Revisionsrapport Granskning av kommunstyrelsens uppsiktsplikt Charlie Lindström December 2018 Innehåll 1. Inledning... 2 1.1. Bakgrund... 2 1.2. Revisionsfråga... 2 1.3. Revisionskriterier...
Granskningsredogörelse Strategisk styrning
www.pwc.se Granskningsredogörelse Strategisk styrning Bo Rehnberg Cert. kommunal revisor Mars 2016 Innehåll 1. Sammanfattning...2 2. Inledning...3 2.1. Bakgrund...3 2.2. Syfte och revisionsfrågor...3 2.3.
Granskning av kommunens beredskap avseende EKOfrågor (Etik, Korruption och Oegentligheter) Revisorerna Bollnäs kommun
www.pwc.se Revisionsrapport David Boman Johanna Kemppainen December 2015 Granskning av kommunens beredskap avseende EKOfrågor (Etik, Korruption och Oegentligheter) Revisorerna Bollnäs kommun Innehåll Sammanfattning...2
Kommunstyrelsen och nämnder har ett särskilt ansvar för intern kontroll enligt kommunallagen (kap 6:1, 6:7).
Arvidsjaurs kommlln Revisorerna Datum 2014-03-13 DO/St- '.J.tJ/'1 2014-03- i j ",. ' För kännedom: Socialnämnden Bam- och utbildningsnämnden Miljö-, bygg- och hälsoskyddsnämnden Fullmäktiges presidium
Granskning år 2015 av patientnämnden
Granskning år 2015 av patientnämnden Rapport nr 20/2015 Mars 2016 Jonas Hansson, revisionskontoret Diarienummer: REV 21:2 2015 Innehåll 1. SAMMANFATTANDE ANALYS... 3 1.1. REKOMMENDATIONER... 3 2. BAKGRUND...
Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1
DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i
Anvisning för intern kontroll och styrning
Bilaga 14 Sida 1 Styrelsen 2016-06-07 Handläggare: Anders Söderberg Tel: 031-368 4018 E-post: anders.soderberg@goteborg.com Anvisning för intern kontroll och styrning Förslag till beslut i styrelsen för
Ansvarsutövande Stadsbyggnadsnämnden
www.pwc.se Revisionsrapport Johan Lidström Ansvarsutövande Stadsbyggnadsnämnden Sundsvalls Kommun Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 3 2.1. Bakgrund... 3 2.2. Revisionsfråga...
Uppföljning av revisionsrapport Kommunala aktivitetsansvaret i Lysekils kommun januari 2019
www.pwc.se Uppföljning av revisionsrapport Kommunala aktivitetsansvaret i Lysekils kommun januari 2019 Inledning Från och med 1 januari 2015 skärptes skollagen och det blev tydligare att en kommun löpande
Extern kommunikation
Granskningsredogörelse Extern kommunikation Skelleftebuss AB Linda Marklund Robert Bergman Innehållsförteckning 1 Sammanfattning 1 2 Inledning 2 2.1 Bakgrund 2 2.2 Revisionsfråga 2 2.3 Metod och avgränsning
Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57
1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd
Policy för informations- säkerhet och personuppgiftshantering
Policy för informations- säkerhet och personuppgiftshantering i Vårgårda kommun Beslutat av: Kommunfullmäktige för beslut: 208-04- För revidering ansvarar: Kommunfullmäktige Ansvarig verksamhet: Strategisk
Granskning av kameraövervakning i Göteborgs Stad
Rapportsammandrag Stadsrevisionen 13 september 2016 Granskning av kameraövervakning i Göteborgs Stad Bakgrund Utvecklingen i samhället går mot ökad användning av kameraövervakning. Brottsförebyggande rådet
Uppföljande granskning av landstingsstyrelsens kontroll över konstföremål
Uppföljande granskning av landstingsstyrelsens kontroll över konstföremål Rapport nr 07/2016 December 2016 Clara Wiklund, revisionskontoret Diarienummer: REV 25:2-2016 Innehåll 1. SAMMANFATTANDE ANALYS...
Revisionen i finansiella samordningsförbund. seminarium 2014 01 14
Revisionen i finansiella samordningsförbund seminarium 2014 01 14 Så här är det tänkt Varje förbundsmedlem ska utse en revisor. För Försäkringskassan och Arbetsförmedlingen utser Försäkringskassan en gemensam
Revisionsrapport Marie Lindblad Certifierad kommunal revisor ErikJansen Revisionskonsult mars 2017 pwc
www.pwc.se Revisionsrapport Marie Lindblad Certifierad kommunal revisor ErikJansen Revisionskonsult mars 2017 pwc Innehåll 1. Inlediting... 2 1.1. Inledande information om organisationsförändring... 2
Övergripande granskning av intern kontroll
Revisionsrapport Övergripande granskning av intern kontroll Surahammars kommun Fredrik Alm Cert. kommunal revisor Surahammars kommun Övergripande granskning av intern kontroll Innehållsförteckning 1. Sammanfattning...
Sammanträdesdatum Arbetsutskott (1) 168 Dnr KS/2017:241. Granskning av IT-säkerhet Mjölby 1.0
Mjölby Kommun PROTOKOLLSUTDRAG Sammanträdesdatum Arbetsutskott 2017-11-06 1 (1) Sida 168 Dnr KS/2017:241 Granskning av IT-säkerhet Mjölby 1.0 Bakgrund har genomfört en s.k. penetrationstest på IT avdelningen
Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter
Vi skyddar din information Vårt informationssäkerhetsarbete och skydd av personuppgifter Vår informationssäkerhetsstrategi Capios förmåga att erbjuda sjukvård av högsta kvalitet stöds av vår strategi för
Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet
BESLUT 1(7) Avdelning Ledningskansliet Handläggare Agnes Ers 08-563 086 63 agnes.ers@uka.se Föreskrifter och riktlinjer för intern styrning och kontroll på Universitetskanslersämbetet Bakgrund Syftet med
Grundläggande granskning av samarbetsnämnd för löneservice
Grundläggande granskning av samarbetsnämnd för löneservice Rapport Burlövs kommun Antal sidor 7 Innehållsförteckning 1. Inledning/bakgrund 2 1.1 Syfte 2 1.2 Revisionskriterier 2 1.3 Ansvariga 3 1.4 Metod
Projekt inom utvecklingsenheten
www.pwc.se Revisionsrapport Projekt inom utvecklingsenheten Johan Lidström Januari 2016 Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund... 3 2.2. Syfte och revisionsfrågor... 3 2.3. Revisionskriterier...
IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group
IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group www.transcendentgroup.com Målsättning Öka förståelsen för nyttan med IT-revision Vad innebär intern IT-revision? Jmf
Avvikelsehantering och kunskapsåterföring - uppföljning
LANDSTINGET I VÄRMLAND Revisionskontoret 2017-06-15 Johan Magnusson Rev/17017 Avvikelsehantering och kunskapsåterföring - uppföljning Rapport 3-17 Avvikelsehantering och kunskapsåterföring - uppföljning
Revisionsrapport Granskning av arvoden till förtroendevalda. Härnösand Kommun
Revisionsrapport Granskning av arvoden till förtroendevalda. Härnösand Kommun 7 Juni 2012 Innehåll Sammanfattning... 1 1. Inledning... 3 2. Rutinbeskrivning... 4 3. Granskningsresultat... 6 Sammanfattning
Implementering av barnkonventionen i Linköpings kommun
Revisionsrapport Implementering av barnkonventionen i Linköpings kommun November 2008 Karin Jäderbrink Innehållsförteckning 1 Bakgrund och uppdrag... 3 1.1 Revisionsfråga... 3 1.2 Revisionsmetod och avgränsning...
Barn- och ungdomsnämndens
www.pwc.se Revisionsrapport Barn- och ungdomsnämndens ekonomistyrning Per Stålberg Certifierad kommunal revisor Jenny Krispinsson Certifierad kommunal revisor Januari 2018 Innehåll Sammanfattning... 2
Ägarstyrning och uppsikt. Skellefteå Stadshus AB
www.pwc.se Granskningsredogörelse Ägarstyrning och uppsikt Martin Gandal Skellefteå Stadshus AB Mars 2016 Innehåll 1. Sammanfattning...2 2. Inledning...3 2.1. Bakgrund...3 2.2. Syfte och revisionsfrågor...3
Grundläggande granskning av fullmäktiges beredningar 2017
Grundläggande granskning av fullmäktiges beredningar 2017 Revisionsrapport REGIONENS REVISORER 2018-04-13 18REV11 2(9) Sammanfattning Syftet är bedöma om fullmäktigeberedningarnas verksamhet sköts på ett
Landstingsstyrelsens uppsikt över följsamhet till fullmäktiges reglemente för intern kontroll
Landstingsstyrelsens uppsikt över följsamhet till fullmäktiges reglemente för intern kontroll Rapport nr 28/2015 April 2016 Richard Norberg, revisionskontoret Innehåll 1. SAMMANFATTANDE ANALYS... 3 BAKGRUND...
Granskning av lönesystem
www.pwc.se Revisionsrapport Anna Gröndahl Granskning av lönesystem Vingåker kommun Innehållsförteckning 1. Sammanfattande revisionell bedömning... 1 2. Inledning... 2 2.1. Bakgrund... 2 2.2. Uppdrag...
Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem
Karin Norrman Elgh Översiktlig revisionsrapport Granskning av anställningar och avslut i lönesystemet och tilldelning av behörigheter till dokumentationssystem Vara kommun Anställningar och avslut i lönesystemet