IRI PM. IRI Promemoria 1 / 2007 Helena Andersson Rättsliga aspekter på myndigheternas informationssäkerhet
|
|
- Alf Sundberg
- för 5 år sedan
- Visningar:
Transkript
1 IRI PM IRI Promemoria 1 / 2007 Helena Andersson Rättsliga aspekter på myndigheternas informationssäkerhet Institutet för rättsinformatik Juridiska fakulteten, Stockholms universitet
2 Helena Andersson, Institutet för rättsinformatik Juridiska institutionen Stockholms universitet Utredning beställd av Riksrevisionen Rättsliga aspekter på myndigheternas informationssäkerhet Sammanfattning Denna genomgång av rättslig reglering med betydelse för myndigheternas informationssäkerhet syftar till att besvara tre huvudfrågor: 1. Är regleringen som är styrande för myndigheternas verksamhet bristfällig ur ett informationssäkerhetsperspektiv? 2. Kan bristerna ha betydelse för myndigheternas interna kontroll och styrning? 3. Finns skäl att överväga förändrad/ny reglering på området? Riksrevisionens granskning av olika myndigheters interna styrning och kontroll av informationssäkerheten har påvisat brister i säkerheten kring informationshantering. För verksamheten ändamålsenliga tekniska och organisatoriska säkerhetslösningar tillämpas inte i tillräcklig utsträckning. Fråga är här i vilken utsträckning legala insatser kan användas för att åtgärda dessa brister. Genomgången visar att: - Det finns informationssäkerhetsrelaterade brister i regleringen; exempelvis har viss typ av information ett starkt legalt skydd medan information, som också den är skyddsvärd ur ett informationssäkerhetsperspektiv, knappt omnämns i regleringen. - Dessa brister har troligtvis betydelse för myndigheternas interna kontroll och styrning; exempelvis är krav på att genomföra kontroller i form av riskanalyser knutna till avgränsade frågor och områden som rikets säkerhet. Regleringens brist på helhetssyn främjar inte en helhetssyn på informationssäkerhet hos myndigheterna. - Reglering på området kan utformas på ett sådant sätt att den mer aktivt bidrar till att myndigheternas faktiska behov av intern kontroll och styrning av informationssäkerheten tillfredsställs. Behovet av ändrad reglering på informationssäkerhetsområdet har upprepande gånger tagits upp i både propositioner och utredningar. Infosäkutredningen har även lagt fram ett förslag på en förordning om vissa åtgärder för informationssäkerhet hos staten. 1 Syftet är att säkerställa administrativ (organisatorisk) och teknisk informationssäkerhet hos statliga myndigheter under regeringen. Informationssäkerhet är ett komplext område som i princip berör samtliga rättsområden. Generellt kan konstateras att den juridiska behandlingen av informationssäkerhet dock ofta begränsas till en viss avgränsad fråga, inte sällan uppmärksammad genom att reglering eller brist på reglering skapar ett verksamhetsrelaterat problem för en eller flera myndigheter. Regleringsinsatser utan helhetssyn på juridikens roll i stort när det gäller konfidentialitet, 1 SOU 2005:42 Säker information Förslag till informationssäkerhetspolitik s 237ff 1
3 riktighet och tillgänglighet vid informationshantering skapar risk för luckor och motstridigheter i regelverken. Medvetenheten om detta är ofta låg. 1. Inledning I det följande kommer en genomgång av rättslig reglering på informationssäkerhetsområdet att göras för att få fram eventuella brister i förhållande till Riksrevisionens problembild. Detta förutsätter att det klargörs 1. vilken reglering som är relevant ur ett informationssäkerhetsperspektiv 2. vad som kan anses som informationssäkerhetsrelaterade brister 1.1 Definitioner Informationssäkerhet anses i de flesta sammanhang 2 omfatta informationens konfidentialitet, tillgänglighet och riktighet. Dessa funktioner har på senare tid ofta kompletterats, vilket Riksrevisionen gör, med spårbarhet. Andra funktioner som brukar användas i detta sammanhang är auktorisation och autenticering. 3 Begreppet informationssäkerhet definieras även i säkerhetsskyddslagen (1996:627) men syftar där endast på skyddet för uppgifter som sekretessbelagts med hänsyn till rikets säkerhet. 4 Sättet på vilket informationssäkerhet definieras är av avgörande betydelse för vilken rättslig reglering som skall anses vara relevant ur ett informationssäkerhetsperspektiv. Ett urval som baseras på definitionen i säkerhetsskyddslagen (1996:627) kommer i jämförelse med definitionen som används av Riksrevisionen men även EU, OECD, SIS m fl att bli mer begränsat. Med hänsyn till att informationssäkerhetsfrågor har en tvärdisciplinär karaktär kommer i det följande den bredare definition som baseras på kraven på konfidentialitet, riktighet, tillgänglighet och spårbarhet, att användas Metod Informationssäkerhetsrelevant reglering finns spridd över hela rättsordningen varför det är nödvändigt att använda ett systematiskt tillvägagångssätt för att hantera och analysera denna. Den metod som kommer att användas går under namnet Rättsinformatisk Informationssäkerhetsanalys, RISA, och har utvecklats inom ramen för mitt doktorandprojekt vid Institutet för rättsinformatik, Stockholms universitet. Syftet med RISA är att tillhandahålla ett verktyg som gör det möjligt att identifiera informationssäkerhetsrelaterad reglering (RISA Strukturering), sätta in regleringen i ett relevant informationssäkerhetssammanhang och upptäcka brister (RISA Relatering) samt utgöra en vägledning för lagstiftaren för vilka brister som bör hanteras med legala medel samt hur detta skall gå till (RISA Implementering). I det följande kommer främst de två första delarna av RISA, RISA Strukturering och RISA Relatering att tillämpas. Som underlag för bedömningen av brister och säkerhetsbehov har här, liksom i Riksrevisionens rapporter, i huvudsak standarden för ledningssystem för 2 Se exempelvis Pfleeger, Charles P., Security in computing, Prentice Hall, Upper Saddle River, NJ, 2007 Anderson, Ross, Security Engineering - A Guide to Building Dependable Distributed Systems, John Wiley & Sons Inc, 2001, Maiwald, Eric, Fundamentals of Network Security, Mc Graw Hill Technology Education, Burr Ridge, 2004 OECD, OECD:s riktlinjer för säkerheten i informationssystem och nät På väg mot en säkerhetskultur, antogs om en rekommendation från OECD-rådet vid dess 1 037:e session den 25 juli 2002, 2002, 2001/264/EG Rådets beslut av den 19 mars 2001 om antagande av rådets säkerhetsbestämmelser, KOM (2001)298 Nät- och informationssäkerhet: förslag till en europeisk strategi, SIS, Bowin, Joachim (red), Handbok 550 Terminologi för Informationssäkerhet, SIS Förlag AB, Stockholm, SIS HB Se säkerhetsskyddslagen 7 5 Se ex Riksrevisionen, Granskning av Migrationsverkets interna styrning och kontroll av informationssäkerheten, 2006 (Rapport RiR 2006:25) s 11 2
4 informationssäkerhet IS (LIS) använts 6. Standardens syfte är att täcka informationssäkerhetsaspekterna hos en organisation. 1.3 Mål för säkerhetsarbetet En central fråga är vilken nivå av informationssäkerhet som man ska kunna förutsätta att en myndighet upprätthåller. Riksrevisionen slår fast i sina rapporter att det finns ett behov av informationssäkerhetsåtgärder eftersom de flesta myndigheter hanterar känsliga uppgifter som är i behov av både konfidentialitet, riktighet, tillgänglighet och spårbarhet. Detta är en ståndpunkt som stöds av Infosäkutredningen 7 och regeringen gav även uttryck för detta i ITpropositionen från Regeringen konstaterade att målet för den offentliga servicen och ärendehantering är att den skall vara öppen och tillgänglig samt tillhandahållas på ett säkert sätt. 9 För att skapa förutsättningar och underlätta utvecklingen av en sammanhållen förvaltning som utformar sina tjänster med utgångspunkt från medborgares och företagares behov av enkelhet och tillgänglighet måste det finnas grundfunktioner och specifikationer som är gemensamma inom hela förvaltningen. Detta blir särskilt viktigt när det gäller utvecklingen av elektroniska tjänster. Sådana grundfunktioner syftar till att säkerställa exempelvis säker, interoperabel kommunikation, förenklat informationsutbyte eller att offentlig information är sökbar. 10 De säkerhetsverktyg som finns i form av tekniska åtgärder, organisatoriska lösningar, legalt stöd m fl har olika begränsningar och möjligheter. För att säkerställa ändamålsenlig användning måste de olika säkerhetsverktygen samordnas Ur ett informationssäkerhetsperspektiv måste därför en helhetssyn anläggas på informationssäkerhetsarbetet. 2 RISA Strukturering 2.1 Avgränsning och indelning I sina granskningar avgränsade Riksrevisionen arbetet till att endast gälla säkerheten för de IT-relaterade informationstillgångarna och fokuserade på myndighetsledningens styrning och kontroll för att säkerställa säkerheten hos eller skyddet av informationen i IT-systemen och andra informationstillgångar, vilket benämndes myndighetens ledningssystem för informationssäkerhet. 11 Samma avgränsning kommer att göras här. Även efter denna avgränsning aktualiseras många delar av regleringen. För att kunna hantera denna komplexa materia är det viktigt att strukturera regleringen i syfte att göra den mer överblickbar och tillgänglig. Mervärdet av att här utgå från olika rättsområden är begränsad eftersom informationssäkerhetsrelevant reglering i princip kan hittas inom samtliga delar av regleringen. Istället kommer strukturering att ske i enlighet med RISA-modellen på ett sätt som baseras på den funktion regleringen har i ett informationssäkerhetssammanhang. Det första steget utgörs av en indelning i krav som rör vilka krav som ställs, vilka definitioner 6 Tidigare ISO/IEC Se SOU 2005:42 8 Se prop 2004/05:175 Från IT-politik för samhället till politik för IT-samhället 9 A a s A a s Se exempelvis Riksrevisionen, Granskning av Arbetsmarknadsverkets interna styrning och kontroll av informationssäkerheten, RiR 2006:24 3
5 som görs, vem eller vilka som har ansvar samt i vilken utsträckning oönskat beteende är straffbelagt. Någon fullständig redogörelse åsyftas inte, fokus riktas mot sådan reglering som anses central ur ett informationssäkerhetsperspektiv. 2.2 Krav Det finns en rad krav i olika regleringar som har bäring på myndigheters hantering av information. Vissa av dessa krav riktar sig direkt mot en viss typ av information medan andra rör vissa säkerhetsrelaterade åtgärder. Skyddet för personuppgifter är av centralt intresse när det gäller myndigheternas informationshantering. Enligt 31 personuppgiftslagen (1998:204), PUL, skall den som är personuppgiftsansvarig 12 vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Vilka åtgärder som bör väljas är enligt lagrummet beroende av de tekniska möjligheter som finns, kostnaden för åtgärderna, vilka risker som finns och hur pass känsliga de behandlade personuppgifterna är. Datainspektionen har i sina allmänna råd Säkerhet för personuppgifter specificerat både fysiska säkerhetsåtgärder för den IT-utrustning i vilken personuppgifterna behandlas och logiska åtgärder som loggning, kryptering och behörighetskontrollsystem för informationssystemen. Enligt Datainspektionen bör den personuppgiftsansvarige tänka på att 13 - Kartlägga hotbilden - Sätta mätbara mål för säkerhet - Fastställa policy för säkerhet - Skapa en fungerande organisation för säkerhet - Skaffa den utrustning som behövs och använda den rätt - Upprätta regler och rutiner - Informera och utbilda kontinuerligt - Följa upp att regler och rutiner efterlevs och respekteras - Testa säkerheten regelbundet Det bör noteras att Datainspektionens allmänna råd inte är bindande utan rekommendationer för hur reglerna om säkerhetsåtgärder i PUL bör uppfyllas. Enligt 32 PUL har dock Datainspektionen möjlighet att i enskilda fall besluta om vilka säkerhetsåtgärder som skall vidtas. När det gäller integritetsskydd bör även registerlagstiftningen nämnas. Dessa regelverk rör specifika verksamheter och kan innehålla förhållandevis detaljerade krav på informationshanteringen. Som exempel kan nämnas lagen (2003:763) om behandling av personuppgifter inom socialförsäkringens administration vilken bland annat uttryckligen reglerar vilka som har behörighet att få till tillgång till socialförsäkringsdatabasen. 14 Bland de allmänna handlingar som myndigheterna hanterar finns inte sällan även sekretessbelagda uppgifter. Enligt 1 kap 2 sekretesslagen (1980:100) får inte uppgifter för vilka sekretess gäller röjas för enskild i andra fall än vad som närmare anges i lagen. 15 Ett exempel på uppgifter som skall skyddas med direkt bäring på informationssäkerhetsfrågor återfinns i 5 kap 2 sekretesslagen. Enligt lagrummet gäller sekretess för uppgift som lämnar 12 Enligt 3 PUL den som bestämmer ändamålen med och medlen för behandling av personuppgifterna. När det gäller personuppgifter som hanteras inom ramen för en myndighets verksamhet så är myndigheten personuppgiftsansvarig. 13 Datainspektionen, Säkerhet för personuppgifter, 1999 (Datainspektionens allmänna råd) s Se lag (2003:763) om behandling av personuppgifter inom socialförsäkringens administration Se 1 kap 1 sekretesslag (1980:100) 4
6 eller kan bidra till upplysning om säkerhets- eller bevakningsåtgärd med avseende på telekommunikation eller system för automatiserad behandling av information. Som exempel på säkerhets- eller bevakningsåtgärder kan nämnas funktioner för användning av lösenord, loggning och kryptering, installation av brandväggar och antivirusprogram samt administrativa rutiner för t.ex. utdelning av lösenord eller bevakning av loggar och larm. 16 När det gäller myndigheter som behandlar uppgifter som är sekretessbelagda med hänvisning till rikets säkerhet, 2 kap sekretesslagen, ställer säkerhetsskyddslagen (1996:627) krav på att det finns ett säkerhetsskydd. Säkerhetsskyddet skall ge skydd mot spioneri, sabotage och terroristbrott och enligt lagens 9 skall utformningen av säkerheten vid behandling i IT-system skall särskilt beaktas. Dessa tre exempel visar på situationer då regleringen ställer särskilda krav på hantering av en viss typ av information. Regleringen kan även uttrycka krav på att vissa säkerhetsåtgärder vidtas. Det faktum att myndigheten i många fall hanterar både sekretessbelagda och offentliga uppgifter påverkar med nödvändighet utformningen av behörighetssystem och regler för tillgänglighet i de informationssystem som används. Lagstiftaren har här tagit fasta på risken att konfidentialitetsskyddet även skulle innefatta andra uppgifter och på det sättet hindra tillgången till allmänna handlingar som är offentliga. För att inte skyddet för de sekretessbelagda uppgifterna skall hindra rätten att få tillgång till allmänna handlingar innehåller 15 kap 9 sekretesslagen vissa grundläggande regler för hur informationssystemen skall utformas. Bland annat skall de allmänna handlingarna hållas åtskilda från andra handlingar samtidigt som skyddet för sekretessbelagda uppgifter som ingår i allmänna handlingar bör utformas så att rätten att få insyn enligt tryckfrihetsförordningen inte försvåras. Även om syftet med regleringen är att säkerställa tillgången till offentliga handlingar bidrar kravet på ordning även till ökad säkerhet genom att informationen struktureras på ett genomtänkt sätt. Även andra regelverk ställer krav på åtgärder av betydelse för informationssäkerhetsarbetet. Förordningen om krisberedskap och förhöjd beredskap (2006:942) kräver att samtliga myndigheter genomför en riskanalys en gång per år. Ur ett informationssäkerhetsperspektiv är en väl genomförd riskanalys ett viktigt säkerhetsverktyg och i princip en förutsättning för att andra säkerhetsverktyg skall kunna utnyttjas optimalt. Enligt förordningen skall myndigheten i riskanalysen identifiera sårbarheter eller hot som kan allvarligt försämra myndighetens verksamhet inom sitt område. Syftet är enligt 9 i förordningen att stärka sin egen och samhällets krisberedskap. En redovisning baserad på riskanalysen skall skickas in till Regeringskansliet med kopia till Krisberedskapsmyndigheten. Även förordningen om myndigheternas riskhantering (1995:1300) ställer krav på att myndigheterna genomför en riskanalys. Förordningen riktas dock endast till myndigheter under regeringen och har till syfte att identifiera sådana risker som kan innebära skador eller förluster för staten. 17 Efter att ha värderat riskerna och uppskattat vilka kostnader riskerna medför skall myndigheten vidta lämpliga åtgärder för att begränsa riskerna och förebygga skador eller förluster. I säkerhetsskyddsförordningen (1996:633) ges bestämmelser till säkerhetsskyddslagen utom när det gäller riksdagen och dess myndigheter. Förordningen innehåller även mer detaljerade instruktioner rörande vilka säkerhetsåtgärder som skall vidtas när det gäller ITsystem i vilka hemliga uppgifter med hänsyn till rikets säkerhet finns. Av särskilt intresse är kravet på att de som berörs, regleringen, myndigheter, vissa bolag m m samt kommuner och landsting, skall upprätta en säkerhetsanalys. Analysen skall innehålla uppgifter om vilka uppgifter som skall hållas hemliga med hänsyn till rikets säkerhet. 18 Vidare skall en 16 Se prop 2003/04:93 Några frågor om sekretess m m s och 3 Förordning (1995:1300) om statliga myndigheters riskhantering 18 5 Säkerhetsskyddsförordning (1996:633) 5
7 säkerhetsskyddschef utses. Säkerhetsskyddschefen skall utöva kontroll över säkerhetsskyddet och vara direkt underställd myndighetens chef. 19 Säkerhetsskyddsförordningen innehåller regler för hur vissa uppgifter som behandlas med hjälp av IT skall skyddas. Bland annat måste samråd med Försvarsmakten alternativt Säpo ske innan ett register som innehåller uppgifter som i vissa fall kan skada totalförsvaret upprättas. Om flera personer skall använda systemet skall detta enligt 12 säkerhetsskyddsförordningen vara försett med funktioner för behörighetskontroll och loggning. Förordningen innehåller även regler för kryptering och kommunikation av hemliga uppgifter. 20 Som nämndes ovan omfattas inte riksdagen och dess myndigheter av säkerhetsskyddsförordningen. Här regleras verksamheten istället av lag (2006:128) om säkerhetsskydd i riksdagen och dess myndigheter. Lagen ersatte lag (1983:953) om säkerhetsskydd i riksdagen och några av de främsta förändringarna var att - införa möjligheter att ingripa mot terrorism, inte bara i samband med hot mot rikets säkerhet - inte enbart gälla riksdagen utan även omfatta riksdagens övriga myndigheter - förbättra författningsstrukturen, målet är att detaljerade bestämmelser skall meddelas i som föreskrifter, ej i lagform. Lagen om säkerhetsskydd i riksdagen anknyter till säkerhetsskyddslagen. Huvudsyftet är skydd mot spioneri, sabotage m m som kan hota rikets säkerhet, skydd av uppgifter som är sekretessbelagda med hänsyn till rikets säkerhet samt terroristbrott. Några skäl till att utvidga säkerhetsskyddet till andra skyddsintressen såg man inte. 21 När det gäller föreskriftsrätten konstaterades det i förarbetena att det enligt 9 kap 4 riksdagsordningen inte var möjligt för den centrala myndigheten, Riksdagsförvaltningen, att utfärda föreskrifter som gäller övriga myndigheter som berörs av lagen. Detta förhållande ansågs dock inte utgöra några problem. Regelverket uppfattades bli mer flexibelt om de myndigheter lagen gäller får utfärda egna säkerhetsföreskrifter för sin respektive verksamhet. 22 I detta sammanhang bör även verksförordningen nämnas, kraven på effektiv verksamhet som ställs i förordningen skulle även kunna implicera krav på effektivt säkerhetsarbete. I en översyn av regleringen konstatera utredaren att kravet på effektivitet innebär att förvaltningen skall åstadkomma avsedda resultat och uppnå de mål som fastställts av statsmakterna på ett så kostnadseffektivt sätt som möjligt utan att för den skull göra avkall på en hög kvalitet i arbetet. 23 Otillräcklig säkerhet leder som Riksrevisionen visat till brister i verksamheten. Den 1 januari 2007 trädde även internrevisionsförordningen (2006:1228) ikraft. Förordningen innehåller i 4 krav på att internrevisionen hos en myndighet skall granska om myndighetens interna styrning och kontroll är utformad så att myndigheten med en rimlig säkerhet uppnår en effektiv verksamhet. Reglerna förtydligas i Ekonomistyrningsverkets föreskrifter. I föreskrifterna ställs även krav på att en riskanalys genomförs årligen. Sammanfattningsvis kan konstateras att de mer uttryckliga kraven på att informationssäkerhet uppnås dels är kopplade till hanteringen av en viss typ av information, exempelvis personuppgifter, dels rör vissa typer av åtgärder, främst riskanalyser. Det är vidare främst konfidentialitet och riktighet som utgör målet för åtgärderna även om kraven på effektivitet är så generellt hållna att det inte framgår vilken typ av säkerhet som skall uppnås Säkerhetsskyddsförordning (1996:633) Säkerhetsskyddsförordning (1996:633) 21 Framställning till riksdagen 2005/06 RS1 Säkerhetsskydd m.m. s 21f 22 A a s 32f 23 SOU 2004:23 Från verksförordning till myndighetsförordning s 267 6
8 2.3 Definitioner Vissa definitioner har betydelse ur ett informationssäkerhetsperspektiv då de pekar ut att en viss grupp informationsuppgifter skall hanteras på ett annorlunda sätt eller att hanteringsrutinerna skall förändras då ett visst tillstånd föreligger. Definitionen av informationssäkerhet i säkerhetsskyddslagen (1996:627) har redan behandlats ovan. Andra exempel på definitioner av intresse är: - Allmänna handlingar definieras i 2 kap tryckfrihetsförordningen - Personuppgifter respektive känsliga personuppgifter i 3 och 13 personuppgiftslagen (1998:204) - Effektiv verksamhet, nämns bl a i verksförordning (1995:1322) 7 och internrevisionsförordning (2006:1228) 4 - Rikets säkerhet nämns exempelvis i säkerhetsskyddslagen (1996:627) och brottsbalken (1962:700) - Samhällsviktig verksamhet nämns i 9 förordning (2006:942) om krisberedskap och höjd beredskap Eftersom flera av de krav som ställs på myndigheternas säkerhetsarbete är kopplade till en viss typ av information alternativt en viss situation har definitionerna stor betydelse för myndigheternas informationssäkerhetsarbete. Det är exempelvis stor skillnad mellan kraven som ställs på skyddet för sekretessbelagd information rörande rikets säkerhet jämfört med uppgifter som vare sig är sekretessbelagda eller innehåller personuppgifter. Det är även en betydande skillnad mellan reglerna för hur en krissituation skall hanteras respektive för hur den ordinarie verksamheten skall bedrivas. Ur ett informationssäkerhetsperspektiv är därför definitionerna av stor praktisk betydelse. Vad som skall anses vara personuppgifter respektive allmänna handlingar kan huvudsakligen utläsas av lagtexten. Effektiv verksamhet definieras i Ekonomistyrningsverkets föreskrifter och allmänna råd 4 som en verksamhet där myndigheten med god hushållning av statens medel uppfyller de av regeringen uppsatta målen för verksamheten. Myndigheten skall på ett säkert sätt förvalta statens tillgångar. 24 Formuleringen är allmänt hållen men torde implicera krav på informationssäkerhet. Utan att vidta några säkerhetsåtgärder blir uppgiften att på ett säkert sätt förvalta statens tillgångar svår att fullfölja. Samtidigt ger definitionen ingen ledning när det gäller bedömningen vad som skall anses som säkert. Någon legaldefinition av begreppet rikets säkerhet finns inte. I förarbetena till säkerhetsskyddslagen konstateras dock att begreppet kan sägas avse såväl den yttre säkerheten för det nationella oberoendet som den inre säkerheten för det demokratiska statsskicket. Något krav på att det skall förekomma hot mot totalförsvaret ställs inte. 25 Som Infosäkutredningen påpekar finns begränsningar för hur mycket som kan tolkas in i begreppet. Eftersom vissa av rättigheterna som skyddas av den Europeiska konventionen om skydd för de mänskliga rättigheterna och de grundläggande friheterna i vissa fall kan inskränkas om det i ett demokratiskt samhälle är nödvändigt med hänsyn till statens säkerhet bör Sverige inte tolka in mer i begreppet än vad som accepteras av den Europeiska domstolen för de mänskliga rättigheterna. 26 Begreppet används i en lång rad lagar varför förändringar i innebörden får 24 Ekonomistyrningsverkets föreskrifter och allmänna råd till internrevisionsförordning (2006:1228) ESV Cirkulär 2007: Se prop 1995/96:129 Säkerhetsskydd s 22f 26 SOU 2004:32 Informationssäkerhet i Sverige och internationellt - en översikt s 142 7
9 långtgående påverkan. Detta innebär att information som är skyddsvärd men på annan grund faller utanför det reglerade skyddet. Begreppet samhällsviktig verksamhet är centralt ur ett informationssäkerhetsperspektiv. I kris ägnas särskild uppmärksamhet åt att säkerställa funktionen hos samhällsviktig verksamhet. I 9 förordningen om krisberedskap och höjd beredskap ställs krav på att varje myndighet skall göra en riskanalys i vilken bland annat möjligheterna att upprätthålla de mest nödvändiga funktionerna i samhällsviktig verksamhet skall bedömas. Vad begreppet omfattar är dock inte närmare definierat i reglering. 27 Oklarheter när det gäller olika begrepps innebörd kan påverka informationssäkerhetsarbetet. Det kan ge upphov till gränsdragningssvårigheter när det gäller vilken informationssäkerhetsnivå som skall uppnås. Begreppen har stor betydelse då de drar gränser mellan olika typer av information och olika åtgärder. Exempelvis skiljer sig de legala säkerhetskraven när det gäller uppgifter som rör rikets säkerhet mot hur andra uppgifter kan hanteras. Om information eller viss verksamhet faller inom eller utanför en viss begreppsdefinition kan få stor betydelse för åtgärderna att skapa konfidentialitet, riktighet och tillgänglighet. 2.4 Ansvar I den strategi för informationssäkerhet i samhället som presenterades i propositionen om samhällets säkerhet och beredskap (prop 2001/02:158) konstaterades att principiellt är den som ansvarar för ett informationsbehandlingssystem även ansvarig för att systemet har den säkerhet som krävs för att systemet skall fungera tillfredsställande. Arbetet med informationssäkerhet bör vara långsiktigt. Grunden är att myndigheter, organisationer och företag som är systemägare har det primära ansvaret för informationssäkerhetsarbetet inom respektive ansvarsområde och att staten kompletterar med åtgärder på vissa särskilda områden. 28 Att systemägaren har ett ansvar för sin informationssäkerhet är grundläggande i informationssäkerhetsarbetet. 29 Även Infosäkutredningen konstaterar att denna ansvarsprincip medför att alla myndigheter är ansvariga att tillse att de har en tillräcklig informationssäkerhet inom sin verksamhet. 30 Utöver ett ansvar för den egna verksamheten har även staten en roll att spela när det gäller vissa kärnverksamheter i samhället samt representera Sverige internationellt. 31 Antalet regleringar som direkt pekar ut ansvar är begränsat. 2.5 Straffbeläggande Här bör inledningsvis regeln om dataintrång i 4 kap 9c i brottsbalken nämnas. I lagrummet straffbeläggs handlingar som innebär att någon olovligen bereder sig tillgång till upptagning för automatisk databehandling eller olovligen ändrar eller utplånar eller i register för in sådan upptagning. I det fall en myndighet utsätts för intrång är det möjligt att utnyttja lagrummet. Detta förutsätter dock att myndigheten har utformat sitt informationssystem på sådant sätt att intrånget upptäcks, att förövaren inser att handlingen är olovlig och att bevisning om intrånget kan samlas. Då intrång inte sällan görs av anställda eller andra med faktisk tillgång till informationsresurserna är det även av särskild vikt att ha ett tydligt internt och kommunicerat regelverk rörande vad som är tillåtet respektive inte. 27 KBM ger ett förslag till definiering i Krisberedskapsmyndigheten, Samhällsviktigt! Förslag till definition av samhällsviktig verksamhet ur ett krisberedskapsperspektiv, februari, 2007 (Fakta) 28 Se prop 2001/02:158 Samhällets säkerhet och beredskap s A a s SOU 2005:71 Informationssäkerhetspolitik - organisatoriska konsekvenser s SOU 2005:42 s134f 8
10 Här bör även nämnas att reglerna i sekretesslagen är straffsanktionerade genom bestämmelserna om straff för brott mot tystnadsplikt. Enligt 20 kap 3 brottsbalken kan överträdelser föranleda böter eller fängelse i högst ett år. I detta sammanhang bör även det legala skydd som omgärdar informationsresurser, datorer m m, i form av regler om skadegörelsebrott i 12 kap brottsbalken nämnas. Den nämnda regleringen, främst dataintrångsregleringen, ställer indirekt krav på myndighetens interna kontroll och styrning då tillämpningen förutsätter god överblick över systemen, ett välutvecklat regelverk och rutiner för att hantera både externa och interna angrepp på information och informationsresurser. 3 RISA Relatering Syftet med RISA relatering är att identifiera informationssäkerhetsrelaterade brister i juridiken. Detta görs genom att närmare analysera hur regleringen förhåller sig till existerande informationssäkerhetsrelaterade problem. I det första steget studeras regleringens ändamålsenlighet ur ett generellt informationssäkerhetsperspektiv fråga är här om regleringens utformning teoretiskt sett gör juridiken till ett mindre effektivt verktyg i förhållande till behovet av konfidentialitet, riktighet, tillgänglighet och spårbarhet. I nästa steg jämförs de brister som har upptäckts med faktiska informationssäkerhetsrelaterade problem, i detta sammanhang Riksrevisionens problembild. 3.1 Problemområden I underlaget till detta uppdrag lyfte Riksrevisionen fram ett antal problemområden vilka särskilt uppmärksammats i samband med granskningarna av de olika myndigheterna. Dessa var: - ledningsengagemang för säkerhetsfrågorna brister - riskanalys är osystematisk, partiell - uppföljning av säkerhetsåtgärder och av sitt LIS är bristfällig - utbildning är osystematisk, bristfällig - inget sammanhängande LIS, ingen överblick hos ledningen - ingen kontroll på kostnaderna för säkerhet - författningarna drar uppmärksamheten åt annat håll: kris, krig, rikets säkerhet Flera av områdena har inbördes kopplingar. Osystematiska riskanalyser och brister i uppföljning leder till brister i både överblick och kostnadskontroll. De brister som Riksrevisionens granskningar har visat på när det gäller informationssäkerheten i verksamheten är av sådan karaktär att förvaltningens mål enligt verksförordningen när det gäller hög kvalitet och kostnadseffektivitet blir svårare att nå. 3.2 Analys Fråga är i det första steget i analysen om det legala säkerhetsverktyget redan nu är utformad på ett ändamålsenligt sätt. Uppnås verksamhetsanpassad konfidentialitet, riktighet, tillgänglighet och spårbarhet? Ett ändamålsenligt regelverk skulle genom krav, utpekande av ansvar, tydliga definitioner och lämpliga sanktioner skapa förutsättningar för ett väl fungerande informationssäkerhetsarbete hos myndigheterna. Exempelvis skulle krav kunna ställas på att generella riskanalyser genomförs och följs upp, att myndighetens ledning ges ett uttryckligt ansvar för att en verksamhetsanpassad informationssäkerhetsnivå uppnås och att definitionen av informationssäkerhet ges en bred innebörd som motsvarar hur begreppet de facto används inom informationssäkerhetsområdet. En närmare analys visar dock på brister: 9
11 De legala krav som ställs på en säker informationshantering hos myndigheterna berör avgränsade områden och detaljeringsgraden skiljer sig åt. - Skyddet för uppgifter som är sekretessbelagda med hänvisning till rikets säkerhet är jämförelsevis detaljreglerat. - Hanteringen av övriga sekretessbelagda uppgifter är betydligt mer översiktligt reglerade med bestämmelserna i 15 kap 9 sekretesslagen som ett exempel - Skyddet för personuppgifter är även det reglerat men med skillnaden att de mer detaljerade beskrivningarna av åtgärder icke är bindande. De krav som är av mer generell karaktär berör inte uttryckligen säkerhetsfrågor - De krav som ställs på myndigheters effektivitet i verksamheten är inte uttryckligen knutna till säkerhetsfrågor även om en sådan knytning kan impliceras. Internrevisionsreglerna nämner att verksamheten skall utföras på ett säkert sätt men ger ingen ytterligare ledning. De krav som berör specifika säkerhetsåtgärder är avgränsade både när det gäller typen av åtgärd och syftet med den. - Exempelvis är syftena med de regelverk som ställer krav på att myndigheterna genomför en riskanalys att stärka sin egen och samhällets krisberedskap, skydda information med hänsyn till rikets säkerhet respektive identifiera risker som kan innebära skador eller förluster för staten. - Krav på någon heltäckande riskanalys som tar hänsyn till samtliga informationssäkerhetsaspekter görs inte. Regleringen säkerställer endast delar av informationssäkerhetsbehovet. Reglering som uttryckligen och på ett tydligt sätt stödjer riktighet, tillgänglighet och spårbarhet är begränsad. Utöver nedan exempel ställer regleringen i huvudsak krav på konfidentialitet alternativt att vissa specifika åtgärder som riskanalyser vidtas. - Det finns regler som säkerställer allmänna handlingars tillgänglighet men få krav ställs när det gäller övrig information. - Datainspektionens allmänna råd om säkerhet kring personuppgifter innehåller rekommendationer rörande behörighetskontrollsystem, en åtgärd som i det närmaste är en förutsättning för att säkerställa spårbarhet och informationens riktighet. Utöver dessa icke bindande regler kan man möjligen tolka in krav på skydd för informationens riktighet och spårbarhet i allmänna regler om effektiv förvaltning. Effektivitetskravet blir i praktiken svårt att upprätthålla om obehöriga kan få tillgång och ändra informationen. - PUL innehåller vissa regler om rättning av felaktiga uppgifter vilket stödjer informationens autenticitet. Gränsdragningen mellan vad som faller inom respektive utanför myndighetens ansvarsområde när det gäller säkerhet är inte tydligt uttalat. - Informationssäkerhet är ett komplicerat område. Vid sidan av de speciella krav som exempelvis ställs i PUL finns lite ledning att hämta i regleringen. Detta kan resultera i att informationssäkerhetsfrågan ges lite uppmärksamhet alternativt säkerhetsnivån hos 10
12 myndigheterna kan komma att skilja sig åt mer än vad som är nödvändigt ur ett verksamhetsperspektiv eftersom ansvarsområdet tolkas på olika sätt. Nästa steg rör regleringens möjligheter att hantera den faktiska problembild Riksrevisionen har visat på. Frågan är om, och i så fall i vilken utsträckning, dessa brister påverkar myndigheternas interna styrning och kontroll av informationssäkerheten. De informationssäkerhetsrelaterade brister som Riksrevisionen identifierat är inte unika. Brister i ledningsengagemang, utbildning, uppföljning och riskanalyser är välkända problem inom informationssäkerhetsområdet. En organisation med sådana svårigheter har i de allra flesta fall en sårbar informationshantering. Denna sårbarhet sammantagen med det faktum att man inom myndighetens verksamhet ofta behandlar känslig information, i stort sett är beroende av fungerande IT-stöd samt ofta tillgängliggör alltfler av myndighetens tjänster på Internet, innebär att det finns ett stort behov av att hantera och minska riskerna. Det finns idag verktyg för att hantera problemen. LIS standarden, både i sin originalform och i formen av mallregelverket OffLIS 32 är ett välbeprövat verktyg när det gäller att åtgärda den här typen av problem. Ledningens engagemang och kontroll/styrning är dock en förutsättning för att standarden skall kunna användas på ett ändamålsenligt sätt. Infosäkutredningen ansåg i sitt betänkande att OffLIS bör utgöra ett rekommenderat stöd från staten vid införande av LIS i myndigheters verksamhet. 33 Det bör påpekas att LIS standarden inte utgör det enda verktyget. Krisberedskapsmyndighetens Basnivå för Informationssäkerhet (BITS) kan även nämnas här. De brister som Riksrevisionen påvisat har skulle med andra ord kunnat undvikas i det fall lämpliga tekniska och organisatoriska säkerhetsverktyg utnyttjats. Så har dock ofta inte skett. I korthet kan konstateras att de delar av regelverket som gäller myndigheternas verksamhet i stort är allmänt utformade och ger inte någon närmare ledning när det gäller utformningen av informationssäkerhetsarbetet. Vidare är den reglering som mer detaljerat styr hanteringen av information och informationsresurser begränsad till en viss typ av information respektive åtgärder i viss typ av verksamhet. Detta får till konsekvens att myndigheterna endast delvis kan finna ledning i den rättsliga regleringen och när sådan ledning finns rör den endast vissa situationer, exempelvis krisberedskap, eller viss typ av information, exempelvis personuppgifter. Regleringens mycket allmänna utformning när det gäller generellt gällande delar respektive mer intensiva fokus på endast vissa informationssäkerhetsfrågor verkar vid en första anblick stämma väl överens med problembilden hos myndigheterna. Att informationssäkerhet inte uttryckligen lyfts fram som en betydelsefull uppgift för myndigheten kan bidra till bristen på ledningsengagemang och de partiellt genomförda riskanalyserna kan ha en bidragande orsak i att regleringen endast ställer begränsade krav på sådana. 4 Slutsatser, behov av tydligare reglering? Vid informationssäkerhetsarbete i en organisation är det viktigt med en helhetssyn på vad som skall skyddas, vilka hot som riktas mot informationen och informationshanteringen och vilka säkerhetsåtgärder som finns att tillgå. Detsamma gäller även för lagstiftarens arbete med informationssäkerhetsreglering. För att uppnå den helhetssyn som behövs krävs förståelse för informationssäkerhetsfrågorna och ett metodiskt tvärjuridiskt tillvägagångssätt. De nuvarande skillnaderna mellan säkerhetsregleringen inom olika områden och bristen på helhetssyn kan ha en förklaring i regleringens anknytning till olika rättsområden respektive 32 Mallregelverk framtaget av Statskontoret som ett startpaket för att utforma LIS vid 24-timmarsmyndigheter. 33 SOU 2005:42 s
13 olika departements ansvarsområden. Frågor som är informationssäkerhetsanknutna har ofta behandlats på ett mer avgränsat sätt inom respektive ansvarsområde. Försvarsdepartementet fokuserar främst på krisberedskap och skydd för rikets säkerhet, näringsdepartementet på infrastrukturfrågor och justitiedepartementet på straffrättsliga frågor. Sammantaget ger regelverken, på detta komplexa område, i nuläget endast begränsad ledning till myndigheternas arbete. Analysen indikerar att bristerna i regleringen när det gäller informationssäkerhet kan ha bidragit till de problem som framkom vid Riksrevisionens granskning. En slutsats är att gällande reglering inte säkerställer att tillräcklig säkerhet uppnås. Brister kan åtgärdas på flera sätt, företrädesvis bör nämnas: - Lagändringar - Utveckling av praxis eller sedvana - Aktiv styrning av myndigheterna från departementens sida Bristerna innebär som synes inte ett oundgängligt krav på lagändringar eftersom innebörden i gällande rätt även påverkas genom praxis eller sedvana. Exempelvis är det av intresse att följa hur den nya internrevisionsförordningens generellt hållna krav på effektiv verksamhet, något förtydligade i Ekonomistyrningsverkets föreskrifter och allmänna råd 34, bemöts. I det fall praxis eller sedvana, exempelvis genom återkommande granskningar, utvecklas mot att effektivitet likställs med en ändamålsenlig användning av LIS skulle målet med tillräcklig säkerhet möjligtvis kunna uppnås. Bristerna i myndigheternas informationssäkerhetsarbete skulle även kunna påverkas genom utformningen av respektive myndighets regleringsbrev eller i mål- och resultatdialog med respektive departement. Fråga är dock om vägen att öka säkerheten på denna väg är ändamålsenlig: - Den kan ta längre tid att etablera, och gränsdragningen mellan vad som skall anses som praxis/sedvana eller inte kan ibland vara svår att dra. - Syftet med regleringsbreven är att närmare ge förutsättningarna för den enskilda myndighetens verksamhet under ett visst år. Med hänsyn till att informationssäkerhet är en grundläggande och ständigt pågående process torde regleringsbrevslösningen inte vara den mest optimala. Brister i samordningen mellan departementen när det gäller synen på informationssäkerhet riskerar därtill att skapa säkerhetsskillnader mellan myndigheterna som inte är motiverade av verksamheten. Bristen på tillräcklig nivå av informationssäkerhet hos myndigheterna är ett problem som med hänsyn till växande IT-beroende och hotbild måste lösas inom kort. En ny författning på området kan vara en ändamålsenlig lösning och det förtjänar att påpekas att Försvarsberedningen redan 2001 efterlyste en skyndsam lösning på de regulatoriska behoven på informationssäkerhetsområdet. Försvarsberedningen anser att det är mycket viktigt att ett harmoniserat regelverk och samlat ramverk skyndsamt upprättas för att säkerställa överblick och samordning av olika regler och skapa ett sammanhållet och entydigt regelkomplex avseende informationssäkerhet. 35 Regeringen ställde sig bakom försvarsberedningens krav i propositionen om fortsatt förnyelse av totalförsvaret. 36 Sedan dess har informationssäkerhetsfrågans betydelse knappast minskats. 34 Ekonomistyrningsverkets föreskrifter och allmänna råd till internrevisionsförordning (2006:1228) ESV Cirkulär 2007:1 35 Ds 2001:44 Ny struktur för ökad säkerhet - nätverksförsvar och krishantering s Se prop 2001/02:10 Fortsatt förnyelse av totalförsvaret s
14 Utformningen av ett regelverk på informationssäkerhetsområdet kan göras på flera sätt. 37 Viktiga överväganden rör vilka regleringen skall rikta sig till, (myndigheter, företag, enskilda), vilken form regleringen skall ha (lag, förordning, myndighetsföreskrifter), vilket innehåll (krav, definitioner, ansvarsregler, straffbeläggande). Vad man bör välja är bland annat beroende av faktorer som kostnaden för att införa respektive inte införa reglering. Infosäkutredningen betonade att författningsändringar var nödvändiga då det behövs ett utvidgat, mera sammanhållet och heltäckande regelverk som motsvarar utredningens bredare definition av begreppet informationssäkerhet. 38 Regelverket skall enligt utredningen säkerställa att säkerheten efterlevs och stödja, framtvinga eller tydliggöra krav på aktörerna. 39 Utredningen förordade en helt ny lag på informationssäkerhetsområdet men konstaterade att framtagandet av ett sådant regelverk måste föregås av en omfattande och djupgående analys. För att dock råda bot på vissa brister i dagens regelverk föreslog Infosäkutredningen att 40 - informationssäkerhetsbegreppet i säkerhetsskyddslagstiftningen ersätts med begreppet sekretessäkerhet - en ny förordning om vissa åtgärder för informationssäkerhet hos staten införs Förslaget till förordning om vissa åtgärder för informationssäkerhet hos staten presenteras i Infosäkutredningens betänkande SOU 2005: Flertalet av paragraferna i förslaget har ett uttalat syfte att förbättra myndigheternas interna kontroll och styrning av informationssäkerheten. Mot bakgrund av slutsatserna i denna regleringsgenomgång samt den problembild Riksrevisionen har presenterat är förslaget av stort intresse. Enligt uppgift från Försvarsdepartementet är frågan under beredning. 37 Se ex Abrahamsson, Marcus & Magnusson, Sven Erik, Användning av risk- och sårbarhetsanalyser i samhällets krishantering - delar av en bakgrundsstudie, finansierat av Krisberedskapsmyndigheten, Lund, 2004 s 36ff 38 SOU 2005:42 Säker information Förslag till informationssäkerhetspolitik s SOU 2005:71 s SOU 2005:42 s 229f 41 A a s 237ff 13
15 Källor 2001/264/EG Rådets beslut av den 19 mars 2001 om antagande av rådets säkerhetsbestämmelser KOM (2001)298 Nät- och informationssäkerhet: förslag till en europeisk strategi Ds 2001:44 Ny struktur för ökad säkerhet - nätverksförsvar och krishantering Framställning till riksdagen 2005/06 RS1 Säkerhetsskydd m.m. prop 1995/96:129 Säkerhetsskydd prop 2001/02:10 Fortsatt förnyelse av totalförsvaret prop 2001/02:158 Samhällets säkerhet och beredskap prop 2003/04:93 Några frågor om sekretess m m prop 2004/05:175 Från IT-politik för samhället till politik för IT-samhället SOU 2004:23 Från verksförordning till myndighetsförordning SOU 2004:32 Informationssäkerhet i Sverige och internationellt - en översikt SOU 2005:42 Säker information Förslag till informationssäkerhetspolitik SOU 2005:71 Informationssäkerhetspolitik - organisatoriska konsekvenser Abrahamsson, Marcus & Magnusson, Sven Erik, Användning av risk- och sårbarhetsanalyser i samhällets krishantering - delar av en bakgrundsstudie, finansierat av Krisberedskapsmyndigheten, Lund, 2004 Anderson, Ross, Security Engineering - A Guide to Building Dependable Distributed Systems, John Wiley & Sons Inc, 2001 Datainspektionen, Säkerhet för personuppgifter, 1999 (Datainspektionens allmänna råd) Krisberedskapsmyndigheten, Samhällsviktigt! Förslag till definition av samhällsviktig verksamhet ur ett krisberedskapsperspektiv, februari, 2007 (Fakta) Maiwald, Eric, Fundamentals of Network Security, Mc Graw Hill Technology Education, Burr Ridge, 2004 OECD, OECD:s riktlinjer för säkerheten i informationssystem och nät På väg mot en säkerhetskultur, antogs om en rekommendation från OECD-rådet vid dess 1 037:e session den 25 juli 2002, 2002 Pfleeger, Charles P., Security in computing, Prentice Hall, Upper Saddle River, NJ, 2007 Riksrevisionen, Granskning av Statens pensionsverks interna styrning och kontroll av informationssäkerheten, 2005 (Rapport RiR 2005:26) Riksrevisionen, Granskning av Sjöfartsverkets interna styrning och kontroll av informationssäkerheten, 2005 (Rapport RiR 2005:27) Riksrevisionen, Granskning av Arbetsmarknadsverkets interna styrning och kontroll av informationssäkerheten, 2006 (Rapport RiR 2006:24) Riksrevisionen, Granskning av Migrationsverkets interna styrning och kontroll av informationssäkerheten, 2006 (Rapport RiR 2006:25) SIS, Bowin, Joachim (red), Handbok 550 Terminologi för Informationssäkerhet, SIS Förlag AB, Stockholm,
Juridik och informationssäkerhet Helena Andersson Krisberedskapsmyndigheten/Institutet för rättsinformatik
e-stockholm XXIII Nordic Conference on Law & IT Aula Magna 17-19 November 2008 Juridik och informationssäkerhet Helena Andersson Krisberedskapsmyndigheten/Institutet för rättsinformatik Agenda Ett ömsesidigt
Steget efter, omöjligt att undvika eller?
Steget efter, omöjligt att undvika eller? Helena Andersson Institutet för rättsinformatik rättsinformatik, Stockholms universitet 1 Föränderlighet En omvärld i förändring Ett regelverk i förändring Hanteras
Justitiedepartementet Stockholm
2015-09-14 Justitiedepartementet 10333 Stockholm justitiedepartementet.registrator @regeringskansliet.se yttrande över SOU 2015:23 Information- och cybersäkerhet i Sverige Utredningens förslag innebär
Informationssäkerhet en förutsättning för effektiv digitalisering. Moderator: William Linnefell, Ekonomistyrningsverket
Informationssäkerhet en förutsättning för effektiv digitalisering Moderator: William Linnefell, Ekonomistyrningsverket Informationssäkerhet en utmaning eller ett stöd i digitaliseringsarbetet? ESV-dagen
Verksamhetsplan Informationssäkerhet
Diarienummer: KS 2018/0362.016. Verksamhetsplan Informationssäkerhet Gäller från: 2018-12-04 Gäller för: Hela kommunkoncernen Globalt mål: Fastställd av: Kommunstyrelsen Utarbetad av: Annika Sandström
Informationssäkerhetspolicy inom Stockholms läns landsting
LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4
Underlag 2. Direktiv till två pågående utredningar som har bäring på informationssäkerhet. En modern säkerhetsskyddslag 1
Underlag 2. Direktiv till två pågående utredningar som har bäring på informationssäkerhet Under denna gransknings gång har två pågående utredningar haft i uppdrag att hantera mer övergripande frågor som
Säkerhetsskyddsplan. Fastställd av kommunfullmäktige
2017-12-18 2017-12-18 153 153 Innehållsförteckning 1 Allmänna bestämmelser... 2 1.1 Säkerhetsskydd... 2 2 Syfte... 2 3 Målsättning... 3 4 Förutsättningar och ansvar... 3 5 Riktlinjer för säkerhetsskyddsarbetet...
Informationssäkerhetspolicy för Ånge kommun
INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för
Myndigheten för samhällsskydd och beredskaps författningssamling
Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 11 mars 2016 Myndigheten
Informationssäkerhetspolicy
Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.
Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice
Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket
15-12-07 1/6 Tillämpningsområde 1 Denna författning innehåller bestämmelser om myndigheternas arbete med informationssäkerhet och deras tillämpning av standarder i sådant arbete. 2 Författningen gäller
Informationssäkerhetspolicy KS/2018:260
Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22
Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting
Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad
Vervas föreskrift om statliga myndigheters arbete med säkert elektroniskt informationsutbyte. Wiggo Öberg, tidigare Verva nu KBM,
Vervas föreskrift om statliga myndigheters arbete med säkert elektroniskt informationsutbyte Wiggo Öberg, tidigare Verva nu KBM, 2008-11-19 Vervas regeringsuppdrag Utveckla säkert elektroniskt informationsutbyte
Informationssäkerhetspolicy för Ystads kommun F 17:01
KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare
Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad
Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern
Stockholm den 9 november 2017 R-2017/1875. Till Utrikesdepartementet UD2017/15958/HI
R-2017/1875 Stockholm den 9 november 2017 Till Utrikesdepartementet UD2017/15958/HI Sveriges advokatsamfund har genom remiss den 11 oktober 2017 beretts tillfälle att avge yttrande över Förslag till Europaparlamentets
TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63
TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering
Remissvar till Ju2015/2650/SSK, betänkandet SOU 2015:23 Informations- och cybersäkerhet i Sverige Strategi och åtgärder för säker information i staten
REMISSVAR Hanteringsklass: Öppen 2015-09-14 1 (6) Dnr 2015/633 Justitiedepartementet Enheten för samordning av samhällets krisberedskap 103 33 Stockholm Kopia: Fritzes kundservice 106 47 Stockholm Remissvar
SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum
SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum 2018-08-15 117 KS 245/18 Upprättande av riktlinjer för informationssäkerhet Beslut Arbetsutskottets förslag till kommunstyrelsen Kommunstyrelsen
Gräns för utkontraktering av skyddsvärd information
Promemoria 2017-07-24 Statsrådsberedningen Gräns för utkontraktering av skyddsvärd information 1. Regeringen avser att sätta en gräns för utkontraktering av skyddsvärd information Enligt Säkerhetspolisen
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011. Sammanfattning 2012-05-22 32-2011-0688
Revisionsrapport Malmö Högskola 205 06 Malmö Datum Dnr 2012-05-22 32-2011-0688 Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011 Riksrevisionen har som ett led
Policy för informations- säkerhet och personuppgiftshantering
Policy för informations- säkerhet och personuppgiftshantering i Vårgårda kommun Beslutat av: Kommunfullmäktige för beslut: 208-04- För revidering ansvarar: Kommunfullmäktige Ansvarig verksamhet: Strategisk
Angående Justitiedepartementets remiss SOU 2015:25,
Göteborg den 15-09-02 Yrkande (M) (FP) (KD) Kommunstyrelsen 15-09-09 Ärende 4.3 Angående Justitiedepartementets remiss SOU 2015:25, En ny säkerhetsskyddslag FÖRSLAG TILL BESLUT Kommunstyrelsen föreslås
Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13
Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13 Människors liv och hälsa samt landstingets samhällsviktiga verksamhet skall värnas. Ingen, eller inget, skall skadas av sådant som
Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1
DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i
Säkerhetsskydd en översikt. Thomas Palfelt
Säkerhetsskydd en översikt Thomas Palfelt Innehåll Begrepp och definitioner Regelverk Ansvar och ledning Säkerhetsplanering Säkerhetsprövning Informationssäkerhet IT-säkerhet Signalskydd Tillträdesbegränsning
myndigheter En andra granskning av informationssäkerhet i staten RiR 2016:8 Informationssäkerhetsarbete
BILAGA TILL GRANSKNINGSRAPPORT DNR: 31-2014-1526 Bilaga 5. Enkät till Affärsverket svenska kraftnät, Bolagsverket, Lantmäteriet, Post- och telestyrelsen, Sjöfartsverket samt Statens tjänstepensionsverk
Stadsrevisionen. Projektplan. Informationssäkerhetsarbetet i Göteborgs Stad. goteborg.se/stadsrevisionen
Stadsrevisionen Projektplan Informationssäkerhetsarbetet i Göteborgs Stad goteborg.se/stadsrevisionen 2 PROJEKTPLAN INFORMATIONSSÄKERHETSARBETET I GÖTEBORGS STAD Informationssäkerhetsarbetet i Göteborgs
Informationssäkerhetspolicy IT (0:0:0)
Informationssäkerhetspolicy IT (0:0:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr:0036/13 Kommunalförbundet ITSAM, Storgatan 36A, 590 36
Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447
97 Dnr 2016/00447 Kommunal författningssamling för Smedjebackens kommun Fastställd av Kf 97 Den 2016-12-12 Informationssäkerhetspolicy Kommunfullmäktiges beslut Revidering av informationssäkerhetspolicyn
Myndigheten för samhällsskydd och beredskaps författningssamling
Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 8 januari 2010 Myndigheten
Kommittédirektiv. Behandlingen av personuppgifter inom Försvarsmakten och Försvarets radioanstalt. Dir. 2017:42
Kommittédirektiv Behandlingen av personuppgifter inom Försvarsmakten och Försvarets radioanstalt Dir. 2017:42 Beslut vid regeringssammanträde den 27 april 2017 Sammanfattning En särskild utredare ska göra
Nya krav på systematiskt informationssäkerhets arbete
Nya krav på systematiskt informationssäkerhets arbete Helena Andersson Verksamheten för cybersäkerhet och skydd av samhällsviktig verksamhet Myndigheten för samhällsskydd och beredskap EU-reglering att
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.
Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen
Stöd för arbetet med regleringsbrevsuppdrag Informationssäkerhet i RSA
Myndigheten för samhällsskydd och beredskap Stöd 1 (21) Datum 2015-05-13 Diarienr 2015-2625 Avdelningen för risk- och sårbarhetsreducerande arbete Verksamheten för samhällets informations- och cybersäkerhet
Verket för förvaltningsutvecklings författningssamling ISSN 1654-0832 Utgivare: Lena Jönsson, Verva, Box 214, 101 24 Stockholm
Verket för förvaltningsutvecklings författningssamling ISSN 1654-0832 Utgivare: Lena Jönsson, Verva, Box 214, 101 24 Stockholm Vervas allmänna råd till föreskrift om statliga myndigheters arbete med säkert
Patrik Fältström Teknik- och Säkerhetsskyddschef
Patrik Fältström Teknik- och Säkerhetsskyddschef paf@netnod.se 100% uptime sedan 2002 För maximal redundans och motståndskraft finns Netnod IX infrastruktur i av PTS tillhandahållna bergrum. Root DNS
Juridik och informationssäkerhet
2 KAPITEL Juridik och informationssäkerhet Sammanfattning Information som hanteras i socialtjänstens hemtjänstverksamhet (hemtjänst) och i kommunal hälso- och sjukvård (hemsjukvård) innehåller känsliga
Informationssäkerheten i den civila statsförvaltningen
1 Informationssäkerheten i den civila statsförvaltningen Internrevisorernas nätverksdag 4 maj 2015 Per dackenberg marcus pettersson 2 Vad såg Riksrevisionen 2005 2007? En serie granskningar av 11 myndigheters
Bilaga 3 Säkerhet Dnr: /
stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete
Riktlinjer för dataskydd
1 Riktlinjer för dataskydd Inledning Följande riktlinje syftar till att konkretisera policyn för dataskydd samt ge vägledning och råd vid hantering av personuppgifter i X kommun. Riktlinjen, som grundar
REMISSVAR 1 (12) Rättsenheten 2015-09-14 2015-10768-2 Sven Johnard. Mottagare
0 HEMLIG REMISSVAR 1 (12) Rättsenheten Sven Johnard Mottagare Verksjurist Justitiedepartementet 103 33 Stockholm Remissvar: Betänkandet SOU 2015:23 Informationsoch cybersäkerhet Sverige - Strategi och
Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post
Datum Diarienr 2011-12-12 750-2011 Landstingsstyrelsen Landstinget Blekinge 371 81 Karlskrona Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post Datainspektionens beslut
Tal till Kungl. Krigsvetenskapsakademien
C LAES N O R G R E N R I K S R E V I S O R Tal till Kungl. Krigsvetenskapsakademien Riksrevisor Claes Norgren talar om informationssäkerhet inför Kungl. Krigsvetenskapsakademien, Försvarshögskolan 27 april
Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag
Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav
Myndigheten för samhällsskydd och beredskaps författningssamling
Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 30 oktober 2018 Myndigheten
Molntjänster och utkontraktering av kritisk verksamhet lagar och regler. Alireza Hafezi
Molntjänster och utkontraktering av kritisk verksamhet lagar och regler Alireza Hafezi Säkerhetsskydd?! 2 Säkerhetsskyddslagen, 6 : Med säkerhetsskydd avses: > skydd mot spioneri, sabotage och andra brott
Ledningssystem för Informationssäkerhet
Dnr 2017/651 Ledningssystem för Informationssäkerhet Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställd av Säkerhetschefen 2016-04-26 Innehåll 1 Inledning... 3 2 Organisationens förutsättningar...
Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg
Generellt om information och dess säkerhet Alla är nog medvetna om att information kan vara av olika känslighet, dels från helt harmlös till information som är av stor betydelse för Sveriges säkerhet.
1. Säkerhetsskydd 2. Säkerhetsskyddad upphandling 3. Nya säkerhetsskyddslagen
Säkerhetsskydd 1. Säkerhetsskydd 2. Säkerhetsskyddad upphandling 3. Nya säkerhetsskyddslagen Maria Mia Mörk Senior Management Consultant inom säkerhet på Knowit 26 år vid Säkerhetspolisen, bland annat
Informationssäkerhetspolicy
Informationssäkerhetspolicy Tyresö kommun 2014-03-06 Innehållsförteckning 1 Mål för informationssäkerhetsarbetet... 3 2 Policyns syfte... 3 3 Grundprinciper... 4 4 Generella krav... 4 4.1 Kommunens informationstillgångar...
Informationssäkerhet för samhällsviktiga och digitala tjänster
Informationssäkerhet för samhällsviktiga och digitala tjänster Betänkande av Utredningen om genomförande av NIS-direktivet Stockholm 2017 SOU 2017:36 Sammanfattning Bakgrund I juli 2016 antog Europaparlamentet
YTTRANDE 1 (5) Riskarkivets föreskrifter anger att överenskommelse eller avtal ska upprättas när handlingar hanteras av annan än myndigheten.
YTTRANDE 1 (5) Datum Dnr RA 04-2017/09672 2017-10-24 Ert Dnr Ju2017/07544/L4 Justitiedepartementet Enheten för lagstiftning om allmän ordning och säkerhet och samhällets krisberedskap (L4) Rosenbad 4 103
Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med
Styrande dokument för dataskydd Fastställd av Kommunstyrelsen Senast reviderad av 2018-05-17 Gäller från och med 2018-05-25 Innehållsförteckning 1 Inledning 3 2 Omfattning 3 3 Bakgrund 3 4 Personuppgiftsansvar
Riktlinjer för säkerhetsarbetet vid Uppsala universitet
Dnr UFV 2010/424 Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställda av Universitetsdirektören 2010-03-31 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 3 Underlåtelse 3 4 Definitioner 3
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.
Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010
RiR 2007:10. Regeringens styrning av informationssäkerhetsarbetet i den statliga förvaltningen
RiR 2007:10 Regeringens styrning av informationssäkerhetsarbetet i den statliga förvaltningen ISBN 978 91 7086 110 2 RiR 2007:10 Tryck: Riksdagstryckeriet, Stockholm 2007 Till regeringen Arbetsmarknadsdepartementet
Bilaga till rektorsbeslut RÖ28, (5)
Bilaga till rektorsbeslut RÖ28, 2011 1(5) Informationssäkerhetspolicy vid Konstfack 1 Inledning Information är en tillgång som tillsammans med personal, studenter och egendom är avgörande för Konstfack
Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet.
Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet. Följande allmänna råd ansluter till förordningen (2006:942) om krisberedskap och
Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården
Yttrande Diarienr 1(7) 2015-09-15 1284-2015 Ert diarienr 4.1-39055/2013 Socialstyrelsen 106 30 Stockholm Förslag till föreskrifter och allmänna råd om behandling av personuppgifter och journalföring i
Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post
Datum Diarienr 2011-12-12 757-2011 Socialnämnden Lunds Kommun 221 00 Lund Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post Datainspektionens beslut Datainspektionen
Säkerhetsskyddsplan för Piteå kommun
Säkerhetsskyddsplan för Piteå kommun Dokumentnamn Dokumenttyp Fastställd/upprättad Beslutsinstans Säkerhetsskyddsplan för Piteå kommun Plan/Program 2013-11-18, 190 Kommunfullmäktige Dokumentansvarig/processägare
IT-relaterad brottslighet
Juridiska motmedel IT-relaterad brottslighet Helena Andersson Institutet för rättsinformatik Stockholms universitet H. Andersson IRI 1 Upplägg Informationssäkerhet Juridikens roll IT-relaterad brottslighet
VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT
VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT Sid 2 (7) Innehåll 1. Att upphandla på ett säkert... 3 2. Identifiera krav... 4 3. Samråd vid säkerhetsskyddad upphandling... 6 Sid 3 (7) 1. Att upphandla på
Riktlinjer för IT-säkerhet i Halmstads kommun
Riktlinjer för IT-säkerhet i Halmstads kommun VER 1.0 Innehåll Inledning...3 Definition av IT-säkerhet...3 Omfattning...3 Vikten av IT-säkerhet...3 Mål för IT-säkerhetsarbetet...4 Ledning och ansvar...4
Policy för informationssäkerhet
30 Policy för informationssäkerhet Publicerad: Beslutsfattare: Lotten Glans Handläggare: Malin Styrman Beslutsdatum: Giltighetstid: Tillsvidare Sammanfattning: Informationssäkerhetspolicyn sammanfattar
PM 2015:127 RVI (Dnr /2015)
PM 2015:127 RVI (Dnr 159-1175/2015) Förslag till föreskrifter om allmänna råd om behandling av personuppgifter och journalföring i hälso- och sjukvården Remiss från Socialstyrelsen Remisstid den 1 september
Metod för klassning av IT-system och E-tjänster
Metod för klassning av IT-system och E-tjänster IT-FORUM 2 (9) Innehållsförteckning 1 Inledning... 3 1.1 Revisionshistorik... 3 2 Klassning av system och E-tjänster... 3 2.1 Säkerhetsnivå 3... 3 2.1.1
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet
Revisionsrapport Karolinska institutet 171 77 Stockholm Datum Dnr 2011-02-01 32-2010-0715 Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet 2010 Riksrevisionen
Informationssäkerhetspolicy. Linköpings kommun
Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481
Yttrande över Informations- och cybersäkerhet i Sverige Strategi och åtgärder för säker information i staten (SOU 2015:23)
REMISSVAR DNR: 5.1.1-2015- 0781 Justitiedepartementet 103 33 Stockholm Yttrande över Informations- och cybersäkerhet i Sverige Strategi och åtgärder för säker information i staten (SOU 2015:23) Riksrevisionen
Myndighetsdatalag (SOU 2015:39)
ISF1007, v1.1, 2015-09-22 REMISSVAR 1 (5) Datum Diarienummer 2015-11-16 2015-87 Justitiedepartementet Grundlagsenheten Att: Nils Sjöblom 103 33 Stockholm Myndighetsdatalag (SOU 2015:39) Inspektionen för
Välkommen till enkäten!
Sida 1 av 12 Välkommen till enkäten! Enkäten går ut till samtliga statliga myndigheter, oavsett storlek. För att få ett så kvalitativt resultat av uppföljningen som möjligt är varje myndighets svar av
RemitteringsPM - förordningsändringar i anledning av en ny vägtrafikdatalag och en ny lag om fordons registrering och brukande
Yttrande Diarienr 1 (5) 2018-08-20 DI-2018-5215 Ert diarienr [N2018/02625/MRT] Regeringskansliet, Näringsdepartementet RemitteringsPM - förordningsändringar i anledning av en ny vägtrafikdatalag och en
Policy för säkerhetsskydd
Policy för säkerhetsskydd Ks/2013:359 kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning Policy för säkerhetsskydd Fastställd av kommunfullmäktige 2013-09-26 238 Allmänna bestämmelser Från den
Konsekvensutredning för föreskrift om krav på informationssäkerhet
samhällsskydd och beredskap PM 1 (8) ROS-ISÄK Helena Andersson helena.andersson@msbmyndigheten.se Konsekvensutredning för föreskrift om krav på informationssäkerhet 1. Beskrivning av problemet och vad
Informationssäkerhetspolicy S/~LA KOMMUN KOMMUNFULLMÄKTIGE. Bi l aga KS 2015 / 135/1 INFORMATIONSSÄKERHETSPOLICY FÖR SALA KOMMUN
Bi l aga KS 2015 / 135/1 S/~LA KOMMUN l
Strategi Program Plan Policy» Riktlinjer Regler
Strategi Program Plan Policy» Riktlinjer Regler Borås Stads Riktlinjer för IT Riktlinjer för IT 1 Fastställt av: Kommunstyrelsen Datum: 20 juni 2011 För revidering ansvarar: Kommunstyrelsen För ev uppföljning
Informationsklassning och systemsäkerhetsanalys en guide
2018-06-18 1 (7) GUIDE Digitaliseringsenheten Informationsklassning och systemsäkerhetsanalys en guide Innehåll Informationsklassning och systemsäkerhetsanalys en guide... 1 Kort om informationssäkerhet...
Kommittédirektiv. Översyn av Statens räddningsverk, Krisberedskapsmyndigheten
Kommittédirektiv Översyn av Statens räddningsverk, Krisberedskapsmyndigheten och Styrelsen för 2006:80 Dir. psykologiskt försvar för att skapa en myndighet för frågor om samhällets beredskap och säkerhet
Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det??
Informationssäkerhet Hur skall jag som chef hantera detta?? Vad är det?? Vad är informationssäkerhet? Informationssäkerhet handlar om att skapa och upprätthålla ett lämpligt skydd av information. Information
Riktlinjer för säkerhetsarbetet i Älvsbyns kommun
1(7) STYRDOKUMENT DATUM 2013-11-12 Riktlinjer för säkerhetsarbetet i Älvsbyns kommun 1. Inledning Policyn uttrycker kommunens värderingar och ambitioner för säkerhetsarbetet och ger vägledning för följande
Informationssäkerhetspolicy för Umeå universitet
Sid 1 (7) Informationssäkerhetspolicy för Umeå universitet Sid 2 (7) Inledning Denna policy utgör grunden i universitetets ledningssystem för informationssäkerhet (LIS) och beskriver Umeå universitets
Informationssäkerhetspolicy
2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,
Informationssäkerhetspolicy
2009-07-15 1 (9) Informationssäkerhetspolicy Antagen av kommunfullmäktige den 2009-10-21, 110 Kommunstyrelseförvaltningen Postadress Besöksadress Telefon Telefax E-post Hemsida 462 85 Vänersborg Sundsgatan
Handledning Samarbete om risker i verksamheten
Handledning Samarbete om risker i verksamheten ESV:s handledningar är till stöd för hur föreskrifter och allmänna råd kan tolkas och användas inom områden där ESV är normerande. Publikationen kan laddas
Hur värnar kommuner digital säkerhet?
Hur värnar kommuner digital säkerhet? MSB 2017-11-24 Digitalisering inom kommuner Människor förväntar sig i allt högre grad att snabbt, enkelt och säkert kunna sköta sina ärenden, få tillgång till information
Policy för tekniska och organisatoriska åtgärder för dataskydd. 14 juni 2018 Peter Dickson
Policy för tekniska och organisatoriska åtgärder för 14 juni 2018 Peter Dickson Sida 2 av 6 Innehåll Inledning... 3 Organisation... 3 Allmänt om det tekniska säkerhetsarbetet... 4 Kontinuitetsplanering...
1 (5) Säkerhetsskyddsplan för Motala kommun Antagen av kommunstyrelsen 2009-11-17, 286
1 (5) Säkerhetsskyddsplan för Motala kommun Antagen av kommunstyrelsen 2009-11-17, 286 2 (5) 1. Omfattning och syfte Enligt säkerhetsskyddslagen (1996:627) och säkerhetsskyddsförordningen (1996:633) ska
Myndigheten för samhällsskydd och beredskap MSB Samhällets informationssäkerhet
Myndigheten för samhällsskydd och beredskap MSB Samhällets informationssäkerhet Arne Jonsson enheten för samhällets informationssäkerhet Nationellt informationssäkerhetsarbete Finansdepartementet Näringsdepartementet
Svensk författningssamling
Svensk författningssamling Förordning om krisberedskap och bevakningsansvariga myndigheters åtgärder vid höjd beredskap; SFS 2015:1052 Utkom från trycket den 29 december 2015 utfärdad den 17 december 2015.
Finansinspektionens författningssamling
Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om it-system, informationssäkerhet och insättningssystem;
REMISSVAR 1 (5) 2013-03-12 2013-1712-2
0 REMISSVAR 1 (5) HEMLIG Mottagare Justitiedepartementet 103 33 Stockholm En tydligare organisation för Säkerhetspolisen (SOU 2012:77) Sammanfattning Säkerhetspolisen är mycket positiv till betänkandets
Yttrande över slutbetänkandet Myndighetsdatalagen (SOU 2015:39)
PM 1 (9) Justitiedepartementet Grundlagsenheten 103 33 Stockholm Yttrande över slutbetänkandet Myndighetsdatalagen (SOU 2015:39) Ert dnr JU2015/3364/L6 Det är en gedigen utredning som innehåller en omfattande
Säkerhetshöjande åtgärder inom VA Några exempel från Kretslopp och vatten i Göteborg
Säkerhetshöjande åtgärder inom VA Några exempel från Kretslopp och vatten i Göteborg 2018-03-14 Helena Hallagård / Säkerhetschef / Säkerhetsskyddschef Kretslopp och vatten Göteborgs Stad kärnprocesser
INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2
INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2