Icke funktionella krav
|
|
- Stig Lundberg
- för 5 år sedan
- Visningar:
Transkript
1 1 (9) Underskriftstjänst
2 2 (9) INNEHÅLL 1 Inledning Omfattning Definitioner Underleverantör Tillgänglighet och kapacitet Svarstider Administrativ säkerhet Policy och regelverk Policy och processer Säkerhetsorganisation Roller och ansvar Rutiner Riskanalys Åtkomstskontroll Övervakning och kontroll Teknisk säkerhet Fysisk säkerhet Fysiskt skydd Skalskydd och tillträde Datamiljöer IT-säkerhet Datasäkerhet Infrastruktur... 9 shantering Beskrivning Sign Första fastställda versionen av icke funktionella krav SB Krav på kryptering i externa förbindelser avsnitt korrigerat SB (TSL 1.1 ska gälla). Vissa mindre språkliga ändringar i avsnitt 2 och 2.1. Referens till avsnitt i Tjänstespecifikation för underskriftstjänst korrigerat Språkliga uppdateringar och förtydliganden. Knytningar till Svensk e-legitimation borttaget. Avsnitt 2 och 3 är nya. Avsnitt 4 är också nytt med förtydligande när det gäller ansvar för underleverantörer. I avsnitt 5 är totalt behov inom offentlig sektor borttaget och tillagt är förtydligande om att stöd för bråd tid ska finnas. Avsnitt 5.1, förtydligande avseende externa processer. Avsnitt 6.3 förtydligande om ansvar när det gäller rapportering av incidenter och statistik. SB
3 3 (9) 1 Inledning De krav som specificeras i detta dokument ska gälla för underskriftstjänsten. avser krav på tillgänglighet, kapacitet, säkerhet och motsvarande. Funktionella krav på underskriftstjänsten framgår av tjänstespecifikationen för densamma. 2 Omfattning Detta dokument är en del av den Normativa specifikationen för Underskriftstjänsten vilken sammantaget omfattar de krav som ställs på underskriftstjänsten. Den Normativa specifikationen för Underskriftstjänsten omfattar följande dokument: Normativ specifikation Underskriftstjänst Policy Underskriftstjänst Tjänstespecifikation Underskriftstjänst Underskriftstjänst (detta dokument) 3 Definitioner De definitioner som framgår av dokumentet Normativ specifikation för Underskriftstjänst gäller. 4 Underleverantör För det fall Leverantören av underskriftstjänsten använder underleverantör för att tillhandahålla underskriftstjänsten ska det genom avtal med underleverantören säkerställas att underleverantören i sina delar uppfyller de krav som framgår av denna Normativa specifikation för Underskriftstjänst. Leverantören av underskriftstjänsten ska också kunna visa att denne har den övergripande kontrollen som krävs för att leverera underskriftstjänsten, speciellt när det gäller säkerhet och behandling av personuppgifter. 5 Tillgänglighet och kapacitet Varje enskilt avrop/leverans ställer krav på underskriftstjänsten avseende tillgänglighet och kapacitet. Tjänsten ska kunna skala för att tillgodose de behov som kunden ställer krav på. Tjänsten ska stödja tillämpning av bråd tid. Under bråd tid ska tjänsterna vara förbereda och bemanning vara på plats så att tjänsterna i princip kan upprätthållas utan avbrott.
4 4 (9) 5.1 Svarstider Följande krav på svarstider ska gälla för underskriftstjänsten såvida inte annat framgår av enskilt avrop/leverans. Svarstider ska vara max 3 sekunder i 90 % av fallen. Svarstid i lågt belastad tjänst ska vara max 0,3 sekunder. Med lågt belastad avses här en transaktionstäthet på upp till två underskrifter per sekunden. Krav på svarstid avser tjänsten i sin helhet, inte per kund. Detta innebär att om det finns flera kunder som använder tjänsten och tjänsten belastas sammantaget mer än med två underskrifter per sekund, kan tjänsten inte betraktas som långt belastad av någon kund. Krav på svarstid avser den sammanlagda tiden som åtgår i de processer som Leverantören av underskriftstjänsten ansvarar för. Det vill säga tid för externa processer ingår inte i den svarstiden som avses här. Med externa processer avses här sådan funktion som ligger utanför den funktion som framgår av den Normativa specifikationen för Underskriftstjänsten, till exempel utställande av identitetsintyg som ska användas vid underskrift. Fördröjningar i de förbindelser som Leverantören använder för att ansluta underskriftstjänsten till internet ska inkluderas i den svarstid som Leverantören ansvarar för. 6 Administrativ säkerhet 6.1 Policy och regelverk Policy och processer Säkerhetspolicy, processer och rutiner som omfattar informationssäkerhetsarbetet, hantering av risker och förbättring av informationssäkerheten ska finnas. Dessa ska vara baserade på ISO eller motsvarande. Säkerhetsarbetet ska omfatta samtliga förebyggande skyddsåtgärder inom säkerhet, riskhantering, krishantering och beredskap. Leverantören ska dokumentera mål och riktlinjer för säkerheten i IT-miljöer från anskaffning till avveckling Säkerhetsorganisation Det ska finnas en säkerhetschef eller motsvarande hos Leverantören med ansvar för informationssäkerhet och teknisk säkerhet för den verksamhet som omfattar att tillhandahålla underskriftstjänsten.
5 5 (9) Roller och ansvar Det ska finnas en tydlig beskrivning av roller och ansvar gällande skydd av all information som ingår i den verksamhet som omfattar att tillhandahålla underskriftstjänsten. 6.2 Rutiner Riskanalys Det ska upprättas en riskanalys gällande hot mot verksamheten som omfattar att tillhandahålla underskriftstjänsten som ska ligga till grund för säkerhetsarbetet. Sker förändringar i verksamheten som omfattar att tillhandahålla underskriftstjänsten som är eller kan vara av betydelse för säkerheten ska en förnyad riskanalys genomföras Åtkomstskontroll Innan personal ges åtkomst till systemet ska denne vara registrerad som behörig administratör och ha fått utbildning i de regler och säkerhetsinstruktioner som gäller för systemet. Allokering och användning av rättigheter ska begränsas och kontrolleras. Administratör ska ges en behörighetsprofil som endast medger åtkomst till de resurser i systemet som krävs för att lösa dennes arbetsuppgifter. Alla administratörer ska ha en unik identifierare för personlig användning så att aktiviteter kan spåras tillbaka till ansvarig administratör. Autentisering av administratör ska vara utformad så att det med säkerhet går att koppla ihop en genomförd aktivitet med den unika administratören. Det ska finnas en förteckning över vilka administratörer som har behörighet att använda systemet. Denna förteckning ska sparas för att spårbarhet ska kunna uppnås i efterhand. 6.3 Övervakning och kontroll Leverantören av underskriftstjänst ska ha en process för informationsspridning i samband med driftavbrott och incidenter. Säkerhetsincidenter som påverkar eller kan påverka verksamheten som omfattar att tillhandahålla underskriftstjänsten ska rapporteras utan oskälig fördröjning till part och i format som E-legitimationsnämnden bestämmer. Incidenter som uppstår i anslutning till underskriftstjänsten, som är eller kan vara av den art att incidenten uppstår hos eller påverkar annan aktör inom eidsystemet, ska rapporteras utan oskälig fördröjning till part som E-legitimationsnämnden bestämmer och i anvisat format.
6 6 (9) Leverantören ska månadsvis leverera statistik över transaktioner i underskriftstjänsten till part som E legitimationsnämnden bestämmer och i anvisat format. Om inte annat överenskommes ska incidenter och statistik också rapporteras till kund. 7 Teknisk säkerhet 7.1 Fysisk säkerhet Fysiskt skydd Fysiskt skydd omfattar bland andra följande fysiska säkerhets- och skyddsåtgärder. skalskydd - samlingsbegrepp för en eller flera samverkande fysiska skyddskomponenter, t.ex. lås-, larm-, inbrottsskyddssystem tillträdesbegränsning - system för begränsning och kontroll av tillträde till utrymmen innanför skalskyddet säkrade utrymmen - avser de utrymmen inom ett avgränsat skalskydd som kräver ett förstärkt fysiskt skydd, t.ex. server-, växel- och korskopplingsutrymmen, datorhallar, arkivutrymmen behörig - avser person som medgivits åtkomst till information och/eller tillträde till lokaler vilka ingår i verksamheten som omfattar att tillhandahålla underskriftstjänsten Skalskydd och tillträde Leverantören ska använda skalskydd för skydd av de lokaler som omfattar att tillhandahålla underskriftstjänsten. Lokaler ska skyddas med lämplig tillträdesbegränsning för att säkerställa att enbart behörig personal har tillträde. Det ska finnas medel för att kontrollera fysiskt tillträde. Till exempel bemannad reception/expedition och/eller kortstyrda och låsbara dörrar. Endast behöriga personer får ha tillträde innanför skalskyddet. Rätt till tillträde innanför skalskyddet ska granskas, uppdateras och dokumenteras regelbundet. Besökare som inte är anställda av Leverantören och som vistas innanför skalskyddet ska åtföljas. samt tidpunkterna för in- och utpassering ska registreras Datamiljöer Utvecklings- och testmiljöer ska vara separerade från driftmiljön.
7 7 (9) Utrustning för att skapa, hantera och/eller administrera krypteringsnycklar ska placeras i säkrat utrymme med loggfunktion avseende tillträde. 7.2 IT-säkerhet De system som används för att tillhandahålla underskriftstjänsten ska konstrueras och arrangeras på ett sådant sätt att det säkerställs att tjänsten kan upprätthållas utan brister i tillgänglighet och kapacitet Datasäkerhet Underskriftsnycklar samt nycklar för signering av certifikat och spärrlistor, ska skapas och användas i en kvalificerad anordning, så kallad säker hårdvarumodul (HSM), som lägst är certifierad enligt FIPS nivå 3. Varje underskriftsnyckel ska raderas direkt efter det att den använts för underskrift och den tillhörande publika nyckeln lästs ut och inkluderats i ett underskriftscertifikat. Underskriftsnycklar får förekomma utanför hårdvarumodulen endast om de är krypterade och under förutsättning att följande krav uppfylls: Krypteringsnycklar som används för kryptering av underskriftsnycklar får inte förekomma utanför hårdvarumodulen. Krypteringsalgoritm och nycklar för kryptering av underskriftsnycklar ska följa de krav på krypteringsalgoritmer som framgår av Tjänstespecifikation för underskriftstjänst avsnitt Underskriftsnycklar i krypterad form får inte förekomma utanför underskriftstjänstens säkra driftmiljö. Efter att en underskriftsnyckel raderats får ingen kopia av underskriftsnyckeln existera i eller utanför HSM modulen. Detta gäller oavsett om den är krypterad eller inte. System för att skapa certifikat ska separeras från system för att skapa underskrifter på sådant sätt att intrång i det ena systemet inte ska kunna ge kontroll över det andra systemet. Förändringar i driftmiljö ska hanteras på ett säkert och kontrollerat sätt så att det inte uppstår funktionella eller säkerhetsmässiga felaktigheter vid införande av ny eller ändrad funktionalitet i driftmiljön. Vid förändringar i driftmiljö ska alla relaterade konfigurationsenheter hanteras under kontroll så att nödvändiga och önskade åtgärder vidtas i alla delar av systemet. Genomförande av förändringar i systemets programvara ska strikt kontrolleras, godkännas och testas genom att använda formella processer för detta. Alla systemklockor ska vara synkroniserade sinsemellan och med tillförlitlig tidkälla. Tidskällan ska vara synkroniserad med UTC via NTP (Network Time Protocol, RFC 5905).
8 8 (9) Systemet ska innan drifttagande härdas i enlighet med vedertagna standarder och best practice för att god säkerhetnivå ska uppnås i systemet. Felmeddelanden som exponeras för användare ska utformas så att de inte ger sådan information som kan användas i fientligt syfte för att kartlägga eventuella svagheter i systemet. Endast den programvara/programkod som behövs för uppgiften ska användas. All programvara/programkod innebär risker för sårbarheter och mängden programvara ska därför minimeras för att minska risken för sårbarheter. Systemet ska vara försett med intrångsskydd och funktioner för intrångsdetektering. Det ska finnas lämpliga analysverktyg för att spåra och följa upp intrång och intrångsförsök. Leverantören ska vidta integritetssäkrande åtgärder, för viktiga säkerhetsfunktioner så som säkerhetsloggar och motsvarande, som gör det möjligt att läsa men inte manipulera denna typ av information. System ska så långt det är praktiskt och lämpligt delas upp i olika säkerhetszoner för att förhindra att sårbarheter i en del av systemet kan sprida sig till andra delar. Extern kommunikation mot tjänsten ska ske enligt TLS standarden version 1.1 eller högre. Kommunikation med underskriftstjänsten för begäran av underskrift samt retur av underskriftssvar ska endast vara åtkomligt via HTTPS på port 443. Krypteringsalgoritmer ska väljas i enlighet med avsnitt 4.17 i Tjänstespecifikationen för Underskriftstjänsten. Säkra funktioner ska användas för att särskilja användares sessioner mot tjänsten. Signerad data från extern källa så som begäran om underskrift och identitetsintyg ska verifieras med avseende på ursprung och integritet innan användning. Signerad data ska kontrolleras för att verifiera att signaturen är giltig samt att signaturen omfattar all data som signaturen avses skydda. Om möjligt ska signerad data även kontrolleras med avseende på syntax så att den endast innehåller information i enlighet med uppgjorda protokollspecifikationer. Systemet ska vara skyddat mot CSRF-attacker (Cross Site Request Forgery), XSS (Cross Site Scripting) och injektionsbaserade attacker. Filtrering ska ske av all data vars ursprung inte kan säkerställas komma från en betrodd part. Användarsessioners livslängd ska vara så kort som möjligt och får aldrig sträcka sig över flera begärda underskrifter. Varje begärd underskrift ska hanteras som en ny session.
9 9 (9) Information ska raderas och överskrivas från utrustning före kassering eller återanvändning. Programvara som skyddar mot skadlig kod ska finnas och uppdateras kontinuerligt. Användning och modifiering av tredjepartsprogramvara ska där det är praktiskt möjligt kontrolleras och undersökas för att skydda mot eventuella dolda kanaler och trojansk kod Infrastruktur Det ska finnas en aktuell beskrivning av all infrastruktur som är fysiskt och logisk kopplad till de system och tjänster som omfattar att tillhandahålla underskriftstjänsten. Det ska finnas skyddsbarriärer såsom brandvägg eller motsvarande i alla externa nätanslutningar. Tjänsten ska också skyddas internt för obehörig åtkomst på motsvarande sätt. Systemet ska skyddas mot belastningsattacker som DDoS och motsvarande. Företrädesvis görs detta i internetoperatörens domäner. Det ska finnas en aktuell förteckning över samtliga externa anslutningar som berör systemet. All inblandad infrastruktur ska låsas ner härdas i enlighet med vedertagna standarder och best practice för att minska eventuell attackyta. Regelbundna uppdateringar ska genomföras av systemets infrastruktur (servrar, routrar, brandväggar etc). Det gäller felrättningar och säkerhetsuppdateringar till operativsystem, mellanprogramvara och annan relaterad programvara i infrastrukturen. Säkerhetsuppdateringar ska verifieras och genomföras utan fördröjning, i övrigt ska utrustningsleverantörens rekommendationer följas.
Icke funktionella krav
1 (9) Underskriftstjänst Svensk e-legitimation 2 (9) INNEHÅLL 1 Inledning... 3 2 Tillgänglighet och kapacitet... 3 2.1 Svarstider... 3 3 Administrativ säkerhet... 4 3.1 Policy och regelverk... 4 3.1.1
Normativ specifikation
1 (6) Underskriftstjänst Svensk e-legitimation 2 (6) INNEHÅLL 1 Inledning... 3 2 Omfattning... 3 3 Tjänster... 3 3.1 Elektronisk underskrift (grundtjänst)... 4 3.1.1 Utställare av certifikat... 4 3.1.2
Version (7)
1(7) Ändringshantering Underskriftstjänst Svensk e-legitimation 2(7) INNEHÅLL 1 INLEDNING... 3 2 POLICY FÖR UNDERSKRIFTSTJÄNST... 3 3 NORMATIV SPECIFIKATION... 3 4 ICKE FUNKTIONELLA KRAV... 5 5 TJÄNSTESPEC
Bilaga 3 Säkerhet Dnr: /
stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete
Policy Underskriftstjänst Svensk e-legitimation
Policy Underskriftstjänst Svensk e-legitimation Version 1.0 2014-04-15 1 (7) 1 INLEDNING OCH SYFTE 3 1.1 AVGRÄNSNINGAR 3 1.2 DEFINITIONER 3 2 POLICYPARAMETRAR 4 2.1 DATALAGRING 4 2.1.1 LAGRING AV INFORMATION
Transportstyrelsens föreskrifter om hantering av krypteringsnycklar och certifikat för tillverkning av digitala färdskrivare;
Transportstyrelsens föreskrifter om hantering av krypteringsnycklar och certifikat för tillverkning av digitala färdskrivare; beslutade den 13 december 2012. Transportstyrelsen föreskriver följande med
Bilaga 3c Informationssäkerhet
SID 1 (9) Bilaga 3c Informationssäkerhet Förfrågningsunderlag Upphandling av ett helhetsåtagande avseende IT-stöd för pedagogiskt material inom Skolplattform Stockholm Box 22049, 104 22 Stockholm. Besöksadress
Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag
Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav
IT-Säkerhetsinstruktion: Förvaltning
n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3
Allmänna villkor för infrastrukturen Mina meddelanden
Allmänna villkor för infrastrukturen Mina meddelanden Bilaga 1 Krav på säkerhet för brevlådeoperatörer version 1.2 (Gäller fr.o.m. 2015-11-11) 2 Bakgrund och syfte Skatteverket tillhandahåller en myndighetsgemensam
INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2
INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2
Riktlinje för informationssäkerhet
Bilaga 2 Dokumentansvarig: Chef Samhällsskydd och Beredskap Upprättad av: Informationssäkerhetschef Beslutad av: Kommunfullmäktige Gäller för: Anställda och förtroendevalda i Göteborgs Stads förvaltningar,
Version
Policy Underskriftstjänstt Svensk e legitimation Version 1.20 2015-09-15 1 (7) 1 INLEDNING OCH SYFTE 1.1 AVGRÄNSNINGAR 1.2 DEFINITIONER 2 POLICYPARAMETRAR 2.1 DATALAGRING 2.1.1 LAGRING AV INFORMATION TILL
Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1
DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i
Bilaga 3 till F:203. Säkerhet. Dnr Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet
Bilaga 3 Säkerhet Säkerhet samt transmission -C 2 (7) Innehåll 1 Allmänt 3 2 Säkerhet 4 2.1 Administrativa säkerhetskrav 4 2.2 Allmänna tekniska säkerhetskrav 6 3 (7) 1 Allmänt Borderlight har styrdokument
BILAGA 3 Tillitsramverk Version: 1.2
BILAGA 3 Tillitsramverk Version: 1.2 Innehåll Revisionshistorik... 1 Allmänt... 2 A. Organisation och styrning... 2 Övergripande krav på verksamheten... 2 Villkor för användning av Leverantörer... 3 Handlingars
Bilaga 3c Informationssäkerhet
Bilaga 3c Informationssäkerhet stockholm.se Stadsledningskontoret Avdelningen för digital utveckling Hantverkargatan 3D 105 35 Stockholm Växel 08-508 29 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav
Tjänstespecifikation
TJÄNSTESPECIFIKATION 1(27) Tjänstespecifikation Underskriftstjänst TJÄNSTESPECIFIKATION 2(27) INNEHÅLLSFÖRTECKNING 1 INLEDNING... 4 1.1 Tjänsten i sitt sammanhang... 4 1.2 Omfattning... 4 1.3 Syfte...
Informationssäkerhetspolicy för Ånge kommun
INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för
Allmänna villkor för infrastrukturen Mina meddelanden
Allmänna villkor för infrastrukturen Mina meddelanden Bilaga 1 Krav på säkerhet för brevlådeoperatörer version 1.0 2 Bakgrund och syfte Enligt förordningen (2003:770) om statliga myndigheters elektroniska
Riktlinjer för säkerhetsarbetet vid Uppsala universitet
Dnr UFV 2010/424 Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställda av Universitetsdirektören 2010-03-31 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 3 Underlåtelse 3 4 Definitioner 3
Informationssäkerhetspolicy för Ystads kommun F 17:01
KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare
Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson
Policy för tekniska och organisatoriska åtgärder för 14 juni 2018 Peter Dickson Sida 2 av 6 Innehåll Inledning... 3 Organisation... 3 Allmänt om det tekniska säkerhetsarbetet... 4 Kontinuitetsplanering...
256bit Security AB Offentligt dokument 2013-01-08
Säkerhetsbeskrivning 1 Syfte Syftet med det här dokumentet är att översiktligt beskriva säkerhetsfunktionerna i The Secure Channel för att på så vis öka den offentliga förståelsen för hur systemet fungerar.
Sentrion och GDPR Information och rekommendationer
Information och rekommendationer Innehållsförteckning GDPR... 3 Principer... 3 Registrerades rättigheter... 3 Sentrion och GDPR... 4 Laglighet, korrekthet och öppenhet... 4 Ändamålsbegränsning... 4 Uppgiftsminimering...
Sjunet standardregelverk för informationssäkerhet
Innehållsförteckning 1. Generell... 4 1.1. Styrande dokumentation... 4 1.2. Organisation... 4 Incidenthantering... 5 1.3. Riskhantering... 5 SJUNET specifika regler... 6 2. Förutsättningar för avtal...
SURFTOWNS SÄKERHETSMILJÖ. Databehandlingsavtal - Bilaga 1
SURFTOWNS SÄKERHETSMILJÖ Databehandlingsavtal - Bilaga 1 Innehållsförteckning Fysisk säkerhet... 2 Loggning... 2 Sårbarhetshantering... 2 Övervakning... 2 Backup... 3 Kryptering... 3 Underleverantörer...
Termer och begrepp. Identifieringstjänst SITHS
Termer och begrepp Identifieringstjänst Revisionshistorik Version Datum Författare Kommentar 1.0 2019-02.20 Policy Authority Fastställt 1.1 Policy Authority Mindre justeringar 1. Dokumentets syfte Definition
Bilaga 3 till F:203. Säkerhet. Dnr 93-25-09 Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet
Bilaga 3 Säkerhet Säkerhet 2 (8) Innehållsförteckning Bilaga 3 Säkerhet 1 Allmänt 3 2 Säkerhet 4 2.1 Administrativa säkerhetskrav 4 2.1.1 Basnivå för informationssäkerhet 4 2.1.2 Uppföljning och kontroll
IT-säkerhetspolicy. Fastställd av KF 2005-02-16
IT-säkerhetspolicy Fastställd av KF 2005-02-16 IT-säkerhetspolicy Sidan 2 (9) Revisionsinformation Datum Åtgärd Ansvarig Version 2004-11-19 3.4 Ändrat första meningen PGR 2.0 förvaltningen -> verksamheten
Sjunet Anslutningsavtal Standardregelverk för informationssäkerhet
Sjunet Anslutningsavtal Standardregelverk för informationssäkerhet Innehållsförteckning 1. Generell informationssäkerhet... 4 1.1. Styrande dokumentation... 4 1.2. Organisation... 4 Incidenthantering...
Bilaga 1. Definitioner
1 (6) Bilaga 1 Definitioner 2 (6) Definitioner inom Ramavtal e-förvaltningsstödjande tjänster Definitionerna gäller även för Leveransavtal under detta Ramavtal. Anbudsgivare Användare Användbarhet Applikation
Koncernkontoret Enheten för säkerhet och intern miljöledning
Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet
Bilaga till rektorsbeslut RÖ28, (5)
Bilaga till rektorsbeslut RÖ28, 2011 1(5) Informationssäkerhetspolicy vid Konstfack 1 Inledning Information är en tillgång som tillsammans med personal, studenter och egendom är avgörande för Konstfack
Informationssäkerhetspolicy inom Stockholms läns landsting
LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4
Modul 6 Webbsäkerhet
Modul 6 Webbsäkerhet Serverskript & Säkerhet Webbservrar & serverskript exponerar möjlighet för fjärranvändare att skicka data och köra kod vilket medför risker. Man ska aldrig lita på att alla vill göra
KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6
Bromölla kommun KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6 Antagen/Senast ändrad Gäller från Dnr Kf 2013-09-30 151 2013-10-01 2013/320 RIKTLINJER FÖR INFORMATIONSSÄKERHET Riktlinjer för informationssäkerhet
Termer och begrepp. Identifieringstjänst SITHS
Termer och begrepp Identifieringstjänst Revisionshistorik Version Datum Författare Kommentar 1.0 2019-02-20 Policy Authority Fastställd 1. Dokumentets syfte Definition av termer och begrepp som används
Informationssäkerhetspolicy. Linköpings kommun
Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481
Informationssäkerhetsanvisningar Förvaltning
HÖGSKOLAN I BORÅS STYRDOKUMENT 2012-12-12 Dnr 074-11-19 Informationssäkerhetsanvisningar Förvaltning i enlighet med rektors beslut fattat den 16 februari 2010 (dnr 020-09-101). Gäller från och med den
Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)
Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning
Bilaga 3c Informationssäkerhet
SID 1 (5) Bilaga 3c Informationssäkerhet Förfrågningsunderlag Upphandling av IT-stöd för barn- och elevregister inom Skolplattform Stockholm Box 22049, 104 22 Stockholm. Besöksadress Hantverkargatan 2
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING... 1 2 MÅL FÖR IT-SÄKERHETSARBETET... 1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 1 3.1 ALLMÄNT... 1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 2 3.2.1... 2 3.2.2
Riktlinjer för informationssäkerhet
Dnr UFV 2014/1307 Riktlinjer för informationssäkerhet Fastställda av Säkerhetschef 2014-10-28 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 2.1 Efterlevnad 3 2.2 Uppdatering av riktlinjerna 4 3 Definitioner
VGR-RIKTLINJE FÖR FYSISK SÄKERHET
Koncernkontoret Enhet säkerhet Dokumenttyp VGR-riktlinje Dokumentansvarig Valter Lindström Beslutad av Valter Lindström, Koncernsäkerhetschef Övergripande dokument Riktlinjer för informationssäkerhet Kontaktperson
Innehåll 1(14) Granskningsdokumentation
1(14) Innehåll Granskningsobjekt... 2 Preliminär riskbedömning... 3 Sammanfattning... 4 Övergripande slutsats/rekommendation... 4 1 Inledning... 5 2 Allmänna åtaganden... 5 3 Organisation och styrning...
Anslutningsavtal. inom Infrastrukturen för Svensk e-legitimation. Bilaga 4 Rapporteringsrutiner. för Utfärdare av Svensk e-legitimation
1 (5) Anslutningsavtal för Utfärdare av Svensk e-legitimation inom Infrastrukturen för Svensk e-legitimation Bilaga 4 Rapporteringsrutiner 2 (5) 1. Bakgrund och syfte 1.1 Detta dokument är en bilaga till
Policy Document Number ESS-0002649 Date Mar 14, 2013 Revision 1 (3) Plan för IT Säkerhet
Revision 1 (3) State Released Plan för IT Säkerhet DOCUMENT REVISION HISTORY Revision Reason for revision Date 1 New Document 2013-02-26 List of Authors List of Reviewers List of Approvers Skölde, Daniel/Ulrika
Rutin vid kryptering av e post i Outlook
Beslutad av: Chef Säkerhet och beredskap Diarienummer: RS 255 2016 Giltighet: från 2016 03 31 [rev 18 11 01] Rutin vid kryptering av e post i Outlook Rutinen gäller för alla förvaltningar och bolag Innehållsansvar:
Myndigheten för samhällsskydd och beredskaps författningssamling
Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 11 mars 2016 Myndigheten
Så här behandlar vi dina personuppgifter
Så här behandlar vi dina personuppgifter Din integritet är viktig för oss! Inom Lida Timber AB samlar vi in och använder personuppgifter ifrån de personer som interagerar med oss som kund/leverantör samt
Riktlinje för säkerhetsarbetet i Norrköpings kommun
Riktlinje 2008-01-07 Riktlinje för säkerhetsarbetet i Norrköpings kommun Diarienummer KS-1006/2007 Beslutad av kommunstyrelsen den 7 januari 2008 Riktlinjen ersätter Styrdokument för säkerhetsarbetet i
Informationssäkerhetspolicy
2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,
Din guide till en säkrare kommunikation
GUIDE Din guide till en säkrare kommunikation Introduktion Internet genomsöks regelbundet i jakten på osäkra nätverk och enheter som saknar skydd för olika typer av exponering och intrång. Viktiga system
Informationssäkerhet, Linköpings kommun
1 (6) E-Lin projektet 2013-10-28 Informationssäkerhet, Linköpings kommun Delrapport 2 Innehåll Dokumenthistorik... 3 1. Syfte... 3 2. Bakgrund... 3 2.1 Målgrupp... 3 3. Frågeställningar... 3 4. Undersökning...
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING...1 2 MÅL FÖR IT-SÄKERHETSARBETET...1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN...1 3.1 ALLMÄNT...1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET...2 3.2.1...2 3.2.2 Systemansvarig...3
Riktlinjer för IT-säkerhet i Halmstads kommun
Riktlinjer för IT-säkerhet i Halmstads kommun VER 1.0 Innehåll Inledning...3 Definition av IT-säkerhet...3 Omfattning...3 Vikten av IT-säkerhet...3 Mål för IT-säkerhetsarbetet...4 Ledning och ansvar...4
Datasäkerhet och integritet. Juridiska frågor
OH-9 v1 Juridiska frågor Lagändringar i Sverige Metodverktyg & resurser PAPAI SBA m.m. Juridiska frågor Tekniska och administrativa åtgärder bör genomföras på ett sätt som är förenligt med lagar, olika
Transportstyrelsens föreskrifter om hantering av kryptografiska nycklar och certifikat med mera för tillverkning av digitala färdskrivare;
Transportstyrelsens föreskrifter om hantering av kryptografiska nycklar och certifikat med mera för tillverkning av digitala färdskrivare; beslutade den 14 september 2018. TSFS 2018:85 Utkom från trycket
Cyber security Intrångsgranskning. Danderyds kommun
Revisionsrapport Niklas Ljung Ronald Binnerstedt Augusti 2017 Cyber security Intrångsgranskning Danderyds kommun Sammafattande slutsatser med revisionella bedömningar Revisorerna har i sin riskanalys för
Ledningssystem för Informationssäkerhet
Dnr 2017/651 Ledningssystem för Informationssäkerhet Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställd av Säkerhetschefen 2016-04-26 Innehåll 1 Inledning... 3 2 Organisationens förutsättningar...
Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun
Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.
Bilaga IT till förfrågningsunderlag Bil 3 Inledning
Bilaga IT till förfrågningsunderlag Bil 3 Inledning Innehåll Detta dokument innehåller beskrivning av de åtaganden rörande IT som gäller för privata utförare att förhålla sig till som krav innan man ansöker
VGR-RIKTLINJE FÖR KOMMUNIKATION OCH DRIFT
Koncernkontoret Enhet säkerhet Dokumenttyp VGR-riktlinje Dokumentansvarig Valter Lindström Beslutad av Valter Lindström, koncernsäkerhetschef Övergripande dokument Riktlinjer för informationssäkerhet Kontaktperson
BILAGA PERSONUPPGIFTSBITRÄDESAVTAL
BILAGA PERSONUPPGIFTSBITRÄDESAVTAL Detta PERSONUPPGIFTSBITRÄDESAVTAL ( Biträdesavtal ) är träffat mellan: 1. Companyexpense Svenska AB, organisationsnummer 556977-0075, ( CSAB ), och 2. XXXX, organisationsnummer
Ledningssystem för Informationssäkerhet
Dnr 2017/651 Ledningssystem för Informationssäkerhet Riktlinjer för säkerhetsarbetet vid Uppsala universitet Innehåll 1 Inledning... 3 2 Organisationens förutsättningar... 4 3 Ledarskap... 5 4 Planering...
Så här behandlar vi dina personuppgifter
Så här behandlar vi dina personuppgifter Din integritet är viktig för oss! Inom Fuktspärrteknik i Sverige AB (nedan kallat FST) samlar vi in och använder personuppgifter ifrån de personer som interagerar
Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting
Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad
E-legitimering och e-underskrift Johan Bålman esam
E-legitimering och e-underskrift 2017-09-06 Johan Bålman esam 2017-06-26 esam (esamverkansprogrammet) Ett samverkansprogram med 22 medlemmar (21 myndigheter och SKL) Syftar till att underlätta och påskynda
Transportstyrelsens föreskrifter om hantering av kryptografiska nycklar och certifikat för tillverkning av digitala färdskrivare;
Transportstyrelsens föreskrifter om hantering av kryptografiska nycklar och certifikat för tillverkning av digitala färdskrivare; beslutade den [DATUM ÅR]. Transportstyrelsen föreskriver följande med stöd
Policy för informations- säkerhet och personuppgiftshantering
Policy för informations- säkerhet och personuppgiftshantering i Vårgårda kommun Beslutat av: Kommunfullmäktige för beslut: 208-04- För revidering ansvarar: Kommunfullmäktige Ansvarig verksamhet: Strategisk
Regelverk. Infrastrukturen för vidareförmedling av grundläggande uppgifter om företag. Bilaga D. Personuppgiftsbiträdesavtal. Version: 2.
Regelverk Infrastrukturen för vidareförmedling av grundläggande uppgifter om företag Bilaga D Personuppgiftsbiträdesavtal Version: 2.0 Innehållsförteckning 1 Allmänt om personuppgiftsbiträdesavtal... 1
BILAGA 3 Tillitsramverk Version: 2.1
BILAGA 3 Tillitsramverk Version: 2.1 Innehåll Inledning... 2 Läs tillitsramverket så här... 2 A. Generella krav... 3 Övergripande krav på verksamheten... 3 Säkerhetsarbete... 3 Kryptografisk säkerhet...
Informationssäkerhet - Informationssäkerhetspolicy
Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhetspolicy 2008-08-29 Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål...
EBITS 2003-10-14 Energibranschens IT-säkerhetsforum
EBITS 2003-10-14 Energibranschens IT-säkerhetsforum Bruksanvisning till malldokument för REGLER OCH RIKTLINJER FÖR INFORMATIONSSÄKERHET Version 0.1 1. Dokumentet skall anpassas specifikt för företaget.
PERSONUPPGIFTSBITRÄDESAVTAL
PERSONUPPGIFTSBITRÄDESAVTAL Detta personuppgiftsbiträdesavtal, nedan Avtalet, har träffats mellan 1. Underentreprenör, nedan Personuppgiftsansvarig och 2. Bellmans åkeri & entreprenad AB, 556402-9006,
Förklarande text till revisionsrapport Sid 1 (5)
Förklarande text till revisionsrapport Sid 1 (5) Kravelementen enligt standarden ISO 14001:2004 Kap 4 Krav på miljöledningssystem 4.1 Generella krav Organisationen skall upprätta, dokumentera, införa,
ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning
ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation
BILAGA 3 Tillitsramverk Version: 2.02
BILAGA 3 Tillitsramverk Version: 2.02 Innehåll Inledning... 2 Bakgrund... 2 ställning... 3 Definitioner... 3 A. Generella krav... 4 Övergripande krav på verksamheten... 4 Säkerhetsarbete... 4 Granskning
Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13
Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13 Människors liv och hälsa samt landstingets samhällsviktiga verksamhet skall värnas. Ingen, eller inget, skall skadas av sådant som
Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade
Dnr UFV 2018/211 Riskhantering Rutiner för informationssäkerhet Fastställda av Säkerhetschefen 2018-01-29 Senast reviderade 2018-06-15 Innehållsförteckning 1 Inledning... 3 2 Definitioner... 3 3 Syfte...
Strukturerat informationssäkerhetsarbete
Strukturerat informationssäkerhetsarbete Thomas Nilsson thomas@certezza.net Organismen Certezza STRATEGI JURIDIK INFOSÄK UTV PKI / HSM IAM INFRA S Ä L J PENTEST CIRT SOC HR EKONOMI Vad är utmaningen med
Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning
Program för informationssäkerhet 2008:490 kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Program för informationssäkerhet Fastställt av kommunfullmäktige 2008-10-02 302 komplettering gjord
Bilaga 9. Överenskommelse om tjänstenivåer (SLA)
1 (7) Bilaga 9 Överenskommelse om tjänstenivåer (SLA) Innehåll 2 (7) Överenskommelse om tjänstenivå 3 1 Inledning 3 1.1 Tillämpning 3 1.2 Ansvarsfrihet 3 1.3 Ändring av tjänstenivåer 2 Servicenivåer 2.1
Tjänstespecifikation
TJÄNSTESPECIFIKATION 1(24) Tjänstespecifikation Underskriftstjänst som del av Svensk e-legitimation TJÄNSTESPECIFIKATION 2(24) INNEHÅLLSFÖRTECKNING 1 INLEDNING... 4 1.1 Tjänsten i sitt sammanhang... 4
Tekniskt driftdokumentation & krishantering v.1.0
Tekniskt driftdokumentation & krishantering v.1.0 Denna driftdokumentation avser driftmiljön hos Camero AB:s webbhotell, både delade och dedikerade lösningar. Teknisk dokumentation Cameros webbhotell har
eidas-förordningens krav det juridiska perspektivet Anna Månsson Nylén
eidas-förordningens krav det juridiska perspektivet Anna Månsson Nylén Vad är eidas? EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING (EU) nr 910/2014 av den 23 juli 2014 om elektronisk identifiering och betrodda
Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef
Hot mot nyckelhantering i DNSSEC och lite om hur man undviker dem Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef Överväganden Införandet av DNSSEC nödvändiggör en juridisk analys. Vilken riskexponering
Vi bryr oss om dina personuppgifter
Vi bryr oss om dina personuppgifter Din personliga integritet och vår hantering av dina personuppgifter är viktig för oss. Den 25 maj 2018 börjar GDPR (General Data Protection Regulation) att gälla i Sverige
Riktlinjer för informationssäkerhet
Dnr UFV 2015/322 Riktlinjer för informationssäkerhet Riskhantering av informationssystem Fastställda av Säkerhetschefen 2015-03-06 Senast rev. 2017-02-01 Innehållsförteckning 1 Inledning... 3 2 Definitioner...
FÖRHINDRA DATORINTRÅNG!
FÖRHINDRA DATORINTRÅNG! Vad innebär dessa frågeställningar: Hur görs datorintrång idag Demonstration av datorintrång Erfarenheter från sårbarhetsanalyser och intrångstester Tolkning av rapporter från analyser
Säkerhet och förtroende
Säkerhet och förtroende Boardeaser AB 2018-05-07 Boardeaser är en molntjänst för styrelsearbete, en organisations mest känsliga data. Boardeaser är en mycket säker plattform för styrelsearbete, många gånger
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.
Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen
EDA KOMMUN. nformationssäkerhet - Informationssäkerhetspolicy
EDA KOMMUN nformationssäkerhet - Informationssäkerhetspolicy Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål... 2 3 Organisation, roller
Riktlinjer för informationssäkerhet
Dnr UFV 2014/1308 Riktlinjer för informationssäkerhet Säkerhetskopiering och loggning Fastställda av Säkerhetschefen 2014-11-25 Rev. 2015-03-16 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 2.1 Efterlevnad
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.
Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice
Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs
Informationssäkerhet Medicinteknisk säkerhetskurs 2018-03-14, Sanja Hebib Informationssäkerhet Information är en tillgång som, liksom andra viktiga tillgångar, har ett värde och som måste skyddas. Informationssäkerhet
ANVISNING Säkerhetsuppdateringar för IT infrastruktur
Koncernkontoret IT-avdelningen Datum: 2011-06-29 Dnr: Dokumentförvaltare: Axel Tonning Koncernkontoret, IT-avdelningen Dokumentets status: Fastställd Dokumentid: Säkerhetsuppdageringar för IT-infrastruktur
Datum: 2011-02-10 Version: Författare: Christina Danielsson Senast ändrad:
I N T E R N T Säkerhetskrav på extern part För enskild individs direktåtkomst till Datum: 2011-02-10 Version: Författare: Christina Danielsson Senast ändrad: Dokumentnamn: Säkerhetskrav på extern part
Riktlinjer för informationssäkerhet
UFV 2014/389 Riktlinjer för informationssäkerhet Säkrare elektronisk kommunikation - Tvåfaktorautentisering - Kryptering av e-post - Elektronisk signering av dokument Fastställd av: Säkerhetschef 2014-