Rundabordsamtal 19 oktober, Strategiska samtal om informationssäkerhet. - Hur kan vi rusta länets informationssäkerhet på ledningsnivå?
|
|
- Lena Fransson
- för 8 år sedan
- Visningar:
Transkript
1 - Hur kan vi rusta länets informationssäkerhet på ledningsnivå? Dessa mötesanteckningar utgör tillsammans med bifogade bilder en sammanfattning av dagen. För den som önskar kan seminariet upprepas i anpassad form för respektive kommun där undertecknad i så fall föredrar samtliga presentationer. Mötet avslutas med öppna samtal om kommunens utmaningar och möjligheter. Om detta önskas ber jag er att återkomma direkt till mig på epost: stephen.dorch@rfkl.se. Målgrupp: Politiker och högre chefer Regiondirektören och tf Landshövding hälsade välkomna och gav ett par exempel på värdet av god informationssäkerhet för den regionala utvecklingen men även för rikets säkerhet. Närvarande på mötet var politiker och högre tjänstemän från Mörbylånga, Oskarshamn, Vimmerby, Kalmar samt regionförbundet och länsstyrelsen. Agenda / innehåll 1 Informationssäkerhet i Sverige och i kommunerna - MSB 2 EU dataskyddsförordning - SKL 3 Internets möjlighet och utmaningar - Internetstiftelsen, IIS 4 Nationell handlingsplan - SKL 5 Informationssäkerhet i Kalmar län - Regionförbundet 6 Rundabordssamtal - alla Anteckningarna är relativt långa och omfattande i syfte att delge dem som inte hade möjlighet att närvara en bra bild av mötet. Anteckningarna kompletterar de bildspel som visades och som följer med som bilagor till dessa anteckningar. Bilagor: - 1_MSB_Presentation_Regionförbundet_Kalmar_infsäk.pdf - 2_SKL_dataskyddsförordning_Kalmar.pdf - 3_IIS_Internets_utmaningar_och_möjligheter.pdf - 4_SKL_handlingsplan_Kalmar.pdf - 5_RFKL_Informationssäkerhet_i_Kalmar_län.pdf - 6_checklista_dataskyddsförordningen.pdf
2 1. Kommunernas informationssäkerhet Myndigheten för samhällsskydd och beredskap, MSB, Richard Oehme, verksamhetschef Richard inledde med att förklara MSB:s organisation och uppdrag samt betonade värdet av samverkan. Kommunernas samverkan för informationssäkerhet, KIS-nätverket, framhölls som särskilt angelägen för kommunernas del. KIS startades upp bland annat på initiativ från Regionförbundet i Kalmar. Mänsklig och miljöbetingad inverkan Richard beskrev en bild av hot, risk och sårbarhet fördelat i mänsklig respektive miljöbetingad inverkan på verksamheten. Den mänskliga inverkan består av avsiktliga eller oavsiktliga händelser som t.ex. sabotage, stöld, intrång eller misstag, vårdslöshet eller felbedömningar. Den miljöbetingade inverkan utgörs av mänsklig påverkan eller naturlig påverkan som t.ex. olyckor, sjukdom, missbruk eller åska, storm och översvämning. Nödvändiga säkerhetsåtgärder följer inte samma takt som ITutvecklingen i stort. Ett glapp uppstår mellan säkerhet och utveckling som gör oss mer sårbara. System för styr och reglerteknik Med SCADA system menas system för styr och reglerteknik, t.ex el och vattenförsörjning, lås, ventilation och värmesystem. Dessa system är särskilt sårbara då de ofta är föråldrade och inte alltid anpassade att anslutas till internet för t.ex. övervakning och fjärrstyrning. Dessa system omfattas också av informationssäkerhet, en störning i SCADA system kan leda till mycket allvarliga händelser. Statligt stöd genom CERT.SE Rickard berättade om CERT.SE som är en nationell teknisk resurs med spetskompetens och tillgänglig för alla organisationer i Sverige, däribland självklart varje enskild svensk kommun. CERT:ens uppgift är att agera skyndsamt vid inträffade IT-incidenter samt att arbete förebyggande. Informationssäkerhetspolicy Richard presenterade en översikt av statliga myndigheter, länsstyrelsernas och kommunernas informationssäkerhet. På frågan om informationssäkerhetspolicy blev utfallet följande: - 84 procent av de statliga myndigheterna har en informationssäkerhetspolicy, 26 procent kontrollerar inte efterlevnaden. Svarsfrekvens 95 procent procent av länsstyrelserna har en informationssäkerhetspolicy, 71 procent kontrollerar inte efterlevnaden. Svarsfrekvens 100 procent procent av kommunerna har en informationssäkerhetspolicy. 71 procent kontrollerar inte efterlevnaden. Svarsfrekvens 83 procent. Kommunernas informationssäkerhet Resultatet visar att den största bristen består i att kommunerna inte arbetar systematisk med informationssäkerhet samt att roller saknas eller tilldelas för lite tid. Av de 242 kommuner som besvarat enkäten anger: - 25 procent att de har ett etablerat samarbete med länsstyrelsen - 55 procent att de samverkar med andra kommuner
3 - 71 procent att de inte arbetar systematiskt med informationssäkerhet - 28 procent att de saknar beslutad informationssäkerhetspolicy - 41 procent anger att de saknar utpekad funktion för informationssäkerhet - 41 procent anger att de inte gör riskanalyser avseende informationssäkerhet - 59 procent anger att de saknar kontinuitetsplaner - 58 procent anger att de inte utbildar medarbetarna i informationssäkerhet - 93 procent anger att de inte har identifierat SCADA-system som kritiska Som en följd av ovanstående resultat rekommenderar MSB preliminärt (vid tidpunkt för anteckningarna var rekommendationerna ej beslutade) nedanstående åtgärder: - Utse en funktion för informationssäkerhet. - Analysera nuläget. - Informera ledningen. Visa på reella hot och inträffade incidenter. - Skapa en handlingsplan utifrån nuläget, bör beslutas av ledningen. - Identifiera information som hanteras i verksamheten. Klassificera informationen efter hur allvarlig konsekvensen blir av bristande informationssäkerhet. - Ta fram styrdokument. - Se till att höja säkerhetsmedvetandet inom kommunen. - Ta fram informationssäkerhetsrelaterade krav att användas vid upphandlingar. - Gör uppföljningar, kontrollera efterlevnaden av beslutade riktlinjer. Richard avslutar med att presentera delar av det råd och stöd som MSB erbjuder kommuner. Dessa återfinns på informationssakerhet.se och består av metodstöd, vägledningar, rapporter och utbildningsmaterial. MSB rekommenderar följande webbsidor för informationssäkerhet: Dataskyddsförordningen Sveriges kommuner och landsting, SKL, Jörgen Sandström, enhetschef på avdelningen för digitalisering. Jörgen ersatte Jeanna Thorslund pga sjukdom. Jörgen är inte jurist, men har stor insyn i förordningen och har varit engagerad i förarbetet. Dataskyddsförordningen förkortas GDPR Det engelska uttrycket för förordningen är General Data Protection Regulation, förkortas GDPR. Lägg förkortningen GDPR på minnet, då det är en ofta förekommen förkortning när vi läser och diskuterar dataskyddsförordningen på svenska. Varför ny lagstiftning? Dataskyddsförordningen ersätter vår nuvarande personuppgiftslag i maj Då ska all behandling av personuppgifter vara anpassad till de nya reglerna. Tidigare lagstiftning sattes i en tid då smarta telefoner, plattor, molnet och sociala medier saknades. Internet och digitaliseringen skapar nya möjligheter som förutsätter att
4 lagstiftningen hänger med för att värna medborgarna integritet och säkerhet samt att den stödjer öppen handel och informationsöverföring över nationsgränser. Några av nyheterna De största nyheterna är att förordningen gäller direkt som svensk lag, nationella varianter får inte förekomma. Rätten att bli gömd samt rätten att flytta information om sig själv är två ändringar som syftar till att stärka enskildas ställning. Det blir ett ökat ansvar för personuppgiftsansvariga och personuppgiftsbiträden med krav på konsekvensbedömningar och skyldighet att anmäla incidenter. Tillsynsmyndigheter får rätt att ta ut sanktionsavgift. Vad är likt nuvarande regler? Förordningen liknar vår personuppgiftslag, pul, till stora delar. Det är i grunden samma tillämpningsområde med grundläggande krav som vilar på samma rättsliga grund, som personuppgifter och regleringar vid överföring till tredje land. För den som idag klarar alla krav i pul är skillnaderna inte så stora, utmaningen ligger i att många idag inte lever upp till just dessa krav. Vad händer nu? Dataskyddsförordningen börjar att gälla den 25 maj 2018, vi har alltså drygt 18 månader på oss att vidta nödvändiga åtgärder. All svensk lagstiftning inom förordningens tillämpningsområde behöver ses över. Den europeiska dataskyddsstyrelsen ersätter den så kallade 29-gruppen. I Sverige ska alla personuppgiftsansvariga och personuppgiftsbiträden vara förberedda och följa dataskyddsförordningen. Ett antal integritetsutredningar pågår, några av dessa är: - Ju 2016:04 om dataskyddsförordningen - Ju 2016:17 om stärkt integritet i rättsmedicinalverket - S 2016:05 Socialdataskyddsutredningen - U 2016:04 Forskningsdatautredningen - U 2016:03 Utbildningsdatautredningen - Arbetsmarknadsdepartementet översyn av författningar - Översyn av reglemente för brottsbekämpning, kameraövervakning etc. Samtliga ovanstående utredningar ska slutredovisas andra halvåret 2017 Vad behöver kommunerna göra? Ledningen behöver ta initiativ så att anpassning och åtgärder kan påbörjas. En förstudie bör genomföras som omfattar nulägesanalys och GAP-analys, dvs vart står vi nu och vad är vårt mål. Därefter måste insatser planeras och bemannas. Kartläggningen behöver beakta vilka personuppgiftsbehandlingar som finns och varje nämnds ansvarsområde behöver ses över enligt artikel 30 i förordningen. Information som samlas in och lämnas ut måste alltid granskas och eventuellt kompletteras enligt artikel i förordningen. Dataskyddsombud Ett dataskyddsombud behöver utses. Det kan vara befintligt personuppgiftsombud som kompetensutvecklas eller så säkerställs kompetensen genom nyrekrytering. Ombudets arbetsuppgifter kommer att förändras jämfört med idag. Säkerställ att ombudet är rätt placerat i organisationen, ombudet ska enligt artikel i förordningen rapportera direkt till högsta ledning.
5 Datainspektionen Datainspektionen har en checklista på nödvändiga åtgärder, se länk eller bilaga till dessa anteckningar Internets utmaningar och möjligheter, Internetstiftelsen i Sverige, IIS, Ann-Marie Eklund Löwinder, Säkerhetschef. IIS är en oberoende stiftelse med uppdrag att ansvara för driften av toppdomänerna.se och.nu samt att främja utvecklingen och användningen av internet i Sverige. Vad är Internet, vad består det av? Internet består miljontals fiberkablar och ett system av miljoner servrar, switchar och brandväggar som håller reda på adresser, zoner och trafik. Ann-Marie illustrerar några av de tusentals sociala medier som finns idag och hur nätet varje minut distribuerar och publicerar miljontals bilder, film, tal, musik, meddelanden, tv, radio osv. Kort sagt, det internet vi har idag är vi beroende av. Hoten på nätet Baksidan på myntet är hoten och riskerna, internet gör oss mer sårbara. Cirka 90 procent av alla av alla attacker börjar med riktade nätfiskemejl. I en typisk attackcykel samlas information om potentiella offer, därefter utvecklas någon form av relation. När relationen är etablerad genomförs attacken som kan handla om t.ex. kapade filer, alltså den skadliga koden ransomware. I det sista steget exploateras attacken och angriparen begär pengar för att återge filerna till ägaren. Ett bra skydd är en kontrollerad och minimalistisk behörighetsstruktur, information och utbildning samt regelbunden säkerhetskopiering som verifieras. Angriparens verksamhet är lönsam Metoden är lönsam, det händer att företag och privatpersoner som slarvat med säkerhetskopiering betalar för att få tillbaka information. Ransomware och andra attacker som IDkapning omsätter hundratals miljoner dollar. I Sverige drabbas 5-10 företag dagligen som i snitt luras på ca 40 tkr- Värre gick det för finska företaget Koncranes, som lurades på 17,2 miljoner euro. Fler exempel finns i presentationen. motkonecranes-dotterbolag-polisen-utreder-saken Dagens och morgondagens utmaningar Utvecklingen går snabbt framåt, världens samlade datamängd fördubblas var 18:de månad. Mängden digital information skapar oändliga möjligheter och utmaningar. Utmaningen i Big Data ligger i att hantera all denna information, att konstruera system och datorer som klarar dessa volymer. Med kraftfulla kvantdatorer, automatisering och virtualisering blir detta möjligt. Vi blir allt mer mobila och nu är snart allting vi har och ser uppkopplat, prylarnas internet, eller Internet of Things, IoT är här. Internet of Things och överbelastningsattacker Tänk er en värld där allt är uppkopplat, dammsugaren, papperskorgen, kyl/frys, diskmaskin, lampan, brandvarnaren, termostaterna osv, allt detta finns redan. Tyvärr införs IoT utan något större tänk på säkerheten. I en nyligen genomförd överbelastningsattack mot ett amerikanskt bolag var över 10 miljoner enheter i det
6 attackerade nätverket kapade prylar med bristande säkerhet beroende på att de var felaktigt installerade. Hur arbetar vi förebyggande med informationssäkerhet? Vi behöver förstå riskerna, det är människan som är den svaga länken. Vi behöver börja med att identifiera hotbilden och göra riskbedömningar. Först därefter vet vi vilka förebyggande och skadereducerande åtgärder som är nödvändiga. Vi arbetar med processer som incidenthantering, krishantering och återställande. Ledningen har ansvar för säkerheten och behöver ta ställning till hur vi bäst arbetar riskbaserat, hur vi skapar en riskkultur. Risk-kultur Riskhanteringens uppgift är att fortlöpande bedöma och hantera alla de möjligheter, hot och risker som kan drabba verksamheten. Vi behöver minska risken för störningar som utgör hinder för verksamhetens mål, kontinuiteten måste säkerställas. Om en incident inträffar kan vi hoppas på det bästa, men vi måste vara förberedda på det värsta. Det är den upplevda risken som är den faktiska risken. Vi överreagerar ofta på medvetna handlingar, omedelbara hot och snabba förändringar, men vi underreagerar på olyckor, abstrakta händelser, naturfenomen och långsiktiga hot. En risk-kultur innebär att: - riskmedvetenhet och riskhantering är tydligt erkända värderingar - ansvaret för risk är tydligt - riskhantering är integrerat i allt som görs - ledarna lever risk, de agerar föredömligt - riskhanteringsarbetet drivs av ett ständigt lärande Säkerhet är relativt, du måste inte vara absolut säker, men du behöver vara tillräckligt säker. Säkerhet skapas i dialog mellan ledning och medarbetare. I en organisation som har fungerande säkerhetskultur är säkerhetstänkandet en naturlig del, en del i värdegrunden. 4. Kommunal informationssäkerhet i nationell handlingsplan, Sveriges kommuner och landsting, SKL, Jörgen Sandström, enhetschef på avdelningen för digitalisering. Jörgen ersatte Jeanna Thorslund pga sjukdom. Jörgen har i likhet med Jeanna varit delaktig i arbetet med att ta fram handlingsplanen. Mål Regeringen har uttalat att år 2025 ska Sverige vara bäst i världen på ehälsa och på att tillvarata digitaliseringens möjligheter. regeringen-och-skl-overens-om-vision-for-e-halsoarbetet/ Syfte I syfte att nå dessa mål har SKL i samverkan med medlemmarna utformat en handlingsplan med gemensamma förutsättningar som möjliggör en ökad digital samverkan och som underlättar och effektiviserar kommuner, landstings och regioners digitala verksamhetsutveckling. SKL:s kongress har i inriktningsmålen för
7 beslutat att SKL ska verka för nationella överenskommelser mellan kommuner, landsting och regioner om strategisk målarkitektur. Utmaningar Den offentliga förvaltningen behöver ses som en helhet med ett samlat stöd. Öppen data behöver tillgängliggöras för utveckling och vissa processer behöver automatiseras. Producerad information ska ske med öppen standard så att den kan flöda sömlöst mellan organisationer och paketeras på sätt som passar användaren bäst. Öppen standard används för att främja utbytbarhet och innovation. Offentlig samverkan sker för invånarnas bästa och med gemensam nyttan i fokus. Digital service ska erbjudas till alla. Invånare och företagare sköter merparten av ärenden via digitala kanaler. Personliga möten finns kvar för svårare ärenden som behöver mer stöd och konkret hjälp. Digital service och myndighetsutövning upplevs som transparent, rättssäker och trygg med samlat stöd i varje unik situation. Effekter Utvecklingen främjas genom bättre samverkan, vi kan optimera resurser och dela utvecklingskostnader. Med gemensamma krav uppnås lägre upphandlingskostnader och tiden för införande av digitala tjänster minskas. Vi uppnår en säker och kostnadseffektiv förvaltning, vi bidrar till marknadens utveckling och främjar innovation då flera aktörer agerar. EU 2020 och digitala agendan Handlingsplanen är en del i ett större sammanhang, som hänger ihop med EU:s inre marknad och mål för I Sverige baseras handlingsplanen på den digitala agendan och strategier för offentlig sektors digitalisering. Digital först handlar om att i första hand ska innovativa digitala lösningar användas för ett smartare, mer digitalt offentligt Sverige. För att åstadkomma detta förutsätts en digital infrastruktur som en stabil bas. Handlingsplanens fyra delar är - Ledning och styrning - Principer, arkitektur och säkerhet - Informationsförsörjning och digital infrastruktur - Processer och tjänster. Se målen för respektive del nedan. Ledning och styrning Mål 2020 Ansvarsfördelningen i den offentliga sektorsövergripande förvaltningen är tydlig. Det finns en långsiktig finansiering för utveckling, drift och förvaltning av gemensamma tjänster. Möjligheterna att dela, äga och förvalta gemensamma tjänster baseras på en juridisk hållbar konstruktion. Leverantörernas tjänster baseras på en gemensam informationsarkitektur och SKL erbjuder tjänster baserat på medlemmarnas prioriteringar. Principer, arkitektur och säkerhet Mål 2020 Styrande principer, referensarkitektur och gemensamt regelverk för offentlig sektor är införd, känd och accepterad. Alla kommuner, landsting och regioner arbetar i enlighet med Ledningssystem för informationssäkerhet, LIS. Offentlig sektors förmåga att ställa relevanta krav i IT-upphandlingar avseende principer, ramverk och informationssäkerhet har avsevärt förbättrats.
8 Informationsförsörjning och digital infrastruktur Mål 2020 En grundläggande gemensam infrastruktur och förvaltningsmodell för alla sektioner finns på plats och är etablerad. En viktig del av verksamhetens utveckling är att strategiska informationsskällor är kostnadsfritt tillgängliga, med en tydlig ägare samt stabil drift och förvaltning. Ett flertal tjänster som stödjer snabb och enkel informationsförsörjning och som tillgängliggör öppen data är införda. Processer och tjänster Mål 2020 Invånare och företagare behöver bara lämna information som är ärendespecifik, övrig information hämtas per automatik. Offentlig sektor har gemensamt utvecklat digitala tjänster som livshändelser, plan och bygg, livsmedel, miljö samt vård och skola. De vanligaste ärendetyperna finns tillgängliga som basutbud baserat på öppna ramverk. Externa aktörer har tillgång till öppen information och sektorns gemensamma förutsättningar vilket bidrar till ökad innovation. Förslag till prioriterade insatser för SKL Ett gemensamt system för bokning och bidrag baserad på kommunal arkitektur. - E-tjänst för företag som planerar starta restaurang. Ett viktigt referensprojekt som bygger på gemensam arkitektur och som kan utvecklas till ett gemensamt basutbud även för andra kommande kommunala etjänster. - Säker digital kommunikation som ersätter faxandet mellan myndigheter. Här har bland annat kommuner och Regionförbundet i Kalmar län bidragit till med krav. Viktigt område för social verksamhet. - Utveckling av Mina uppgifter som är ett gemensamt informationslager för privatpersoner. Tjänsten syftar till att medborgare enbart ska behöva uppdatera dessa uppgifter på ett enda ställe, och därefter hänvisa dit istället för att ange dessa vid varje enskild myndighetskontakt. Förstudie pågår tillsammans med Inera, Skatteverket, Pensionsmyndigheten och andra intresserade myndigheter samt e- samverkansprogrammet. 5. Kommunala utmaningar Stephen Dorch, Regionförbundet i Kalmar län, ersättare för Per Oscarsson pga sjukdom. Tanken var att Per Oscarsson skulle medverkat och berättat om vilka utmaningar han ser för Örebro kommun. Stephen tar upp delar av det som uppfattats i tidigare, men huvuddelen av föredraget handlar istället om hur vi arbetar med informationssäkerhet i Kalmar län. Var pragmatisk Det finns en risk att krav på ökad säkerhet i praktiken leder till minskad säkerhet. Informationssäkerheten behöver utformas där det faktiska arbetet görs. Medarbetarnas förutsättningar att utföra sitt jobb försvåras om regler och teknik begränsar snarare än stödjer medarbetarna. Vi måste vara pragmatiska och värdera åtgärderna så att dessa verkligen bidrar till nytta och rätt nivå på säkerheten snarare än det omvända. Länets beslutsfattare tycker att.. Svenska statsnätsföreningen genomförde 2015 en undersökning som visar att 70 procent av ledande beslutsfattare i Kalmar län är oroliga för IT-säkerheten. Många tror att oron för IT-säkerheten hämmar digitaliseringen. En majoritet av
9 kommunföreträdarna anser att staten bör ta ett större ansvar för IT-säkerheten i den offentliga sektorn. Källa: Informationssäkerhetsprojekt med Länsstyrelsen och MSB 2014 fick länet 1,7 mkr av staten för informationssäkerhetshöjande åtgärder med fokus på ökad kunskap om informationssäkerhet. Ett antal workshop och kurser har genomförts inom områden som roller och ansvar, dataskyddsdirektiv, informationssäkerhet och juridik, IT-tjänstehantering (ITIL) och informationssäkerhet baserat iso27000-serien. Vidare har ett koncept för övning av IT-relaterade händelser upphandlats liksom ett verktyg för e-learning. Dagens dialogmöte är en viktig del i detta projekt som avslutas vid årsskiftet. Ett hundratal personer har då fått ökad insikt och kunskap som förhoppningsvis lyfter länet i dessa frågor kommande år. Vad är informationssäkerhet? Informationssäkerhet handlar om att skydda informationen utifrån egenskaperna tillgänglighet, riktighet, konfidentialitet och spårbarhet. Säkerhetsåtgärder delas upp i tekniska och administrativa åtgärder, och det är i de administrativa åtgärderna som ledningens ansvar kommer in, som t.ex. upprättande av riktlinjer som är möjliga att förstå och efterleva samt att resurser och ansvar tilldelas. Reflektion Örebro Informationssäkerhet saknas i befintliga strukturer jämfört med t.ex. ekonomi eller brandskydd. Processer som behöver ses över är verksamhetsplan, kontrollplan och ledningens genomgång. Säkerhetskulturen behöver omfatta information, kommunikation, resurser och tydliga beslut. Befintliga riktlinjer brister i efterlevnad, ett arbete med upprättande av verksamhetsanpassade riktlinjer är påbörjat baserat på att reglera, stödja, kontrollera och förbättra. Notera att ovanstående reflektion endast är Stephens tolkning av Örebro kommuns utmaningar. Systematisk informationssäkerhet och ledningssystem Kommunal verksamhet är komplex med många breda och viktiga samhällsfunktioner som är beroende av adekvata IT-stöd med rätt säkerhet. Stephen beskriver vikten av att arbeta systematisk med informationssäkerhet baserat på upprättande av styrande dokument och nödvändiga processer som att identifiera information och åtgärder, klassificering och riskanalys. Om detta utförs på rätt sätt så är processen att likställa med ett ledningssystem för informationssäkerhet. Stephen betonar värdet av ledningssystem men understryker att kommunen endast ska ha ett ledningssystem. Det är det samma ledningssystem för kvalitet iso9001, miljö iso14001 och informationssäkerhet iso Lagar och förordningar Avslutningsvis nämndes några av de vanligaste lagarna som reglerar informationssäkerheten i kommunerna. Många av dessa är under utredningen för att harmonisera med kommande dataskyddsdirektiv. Lagarnas spänner över ett brett område som t.ex. Sveriges säkerhet, offentlighetsprincipen och integritetsskyddande lagstiftning.
10 6. Avslutande dialog - rundabordssamtal Avslutningsvis genomfördes en timmes rundabordssamtalet med föredragshållarna och inbjudna deltagare. Det fungerar, trots allt En del av frågeställningar kom att handla om hur komplicerad och viktig IT-miljön är och värdet av en god förvaltning. Andemeningen var att trots kommunernas begränsade resurser fungerar det ganska bra med relativt få incidenter. Att små kommuner har samma utmaningar och lika många system som större kommuner diskuterades. Små kommuner måste klara samma krav fast med betydligt färre resurser. Problem med regler och riktlinjer Det systematiska informationssäkerhetsarbetet är nog bra, men kommunerna har begränsat med resurser och efterfrågar ytterligare stöd som genereras avlastning snarare än belastning. Problemet med fler regler och riktlinjer är vi drunknar i dessa, det måste vara tydligt och enkelt så att medarbetarna finner stöd och inte ytterligare krav. Vi måste avdramatisera processerna, ibland kanske vi krånglar till det i onödan. Vi behöver hitta skärningspunkten mellan insats och nytta. Vi behöver få in informationssäkerhet i den interna kontrollplanen. Vi behöver bli bättre på att kommunicera mellan ledning och medarbetare i dessa frågor. Dataskyddsförordningen Kommande dataskyddsförordning är viktig, kommunerna behöver ytterligare utbildning och insikt för att förstå vilka anpassningar som är nödvändiga. Om vi följer PUL så behöver inte förändringarna vara så stora. Ett förslag var att regionförbundet upphandlar regionala kurser för dataskyddsförordningen, vilket kommer att ske. Analysera vid införande av ny teknik Ny teknik som skapar nya möjligheter är på väg in, natt-tillsyn inom hemtjänsten är ett av flera exempel, här får det absolut inte gå fel. Därför är arbetet med KLASSA, riskanalyser och åtgärdsplaner värdefullt. Statens ansvar Många ansåg att staten borde ta ett större ansvar, med stödjande verktyg och vägledningar. Staten borde också bli bättre på att vidta åtgärder som bidrar till högre säkerhet i infrastrukturen, som t.ex. mobil täckning på landsbygden. Det handlar om styrning på flera nivåer, där varje nivå behöver ta sin del av ansvaret. Politiken Politiken efterlyser tydligare dialog, vi måste förstå utmaningen för att kunna fatta rätt beslut. I dessa sammanhang används ofta fikonspråk som ibland kan vara svår att förstå. Privat och arbete Som förtroendevald har vi ofta samma epost privat som i förtroendeuppdraget. Vissa regler försvårar detta. Vi måste vara tydliga med vad som är arbete och vad som är privat, vart går gränsen? Får vi t.ex. använda privat egendom i något ärende? Uttrycket bring your own device, byod, alltså att använda privat utrustning i tjänsten behöver fastställas.
11 Rundabordssamtalet i punktform Nedanstående är Stephens punktnoteringar från rundabordssamtalen. Dessa ligger som grund för ovanstående sammanfattning. - Infrastrukturens grund är viktig. - Kritiska delar måste identifieras. - PUL och dataskyddsförordningen ger oss utmaningar. - IIS följer en etablerad årscykel med de processer som ett systematiskt informationssäkerhetsarbete innebär. Avdramatisera processerna, gör det inte så krångligt. - MSB menar att vi måste analysera det vi gör och att ledningen behöver prioritera. - Vi måste förstå mål och nytta, samt värdera säkerheten. Ett exempel där det inte får gå fel är de nya tillsynskamerorna, är det tillräckligt säkert? För detta har vi använt KLASSA i en del projekt och lyssnat av marknaden genom så kallade RFImöten. - För vissa delar kommer det att behövas en redundant, dubbel miljö. - Kommunerna är som en diversehandel, vi har många system, det ger oss utmaningar. - Vi måste identifiera de viktigaste systemen som vi står och faller med. Dessa behöver säkras upp. Detta är ledningens ansvar. - Vi måste prioritera, men lagarna ska givetvis följas. - Vi har 165 styrdokument, plus ytterligare policys och checklistor, ytterligare styrdokument skapar än större utmaningar. Vi behöver strukturera upp, så att det blir översiktligt, vi måste hitta skärningspunkten mellan nödvändiga åtgärder, nytta, kostnader, risker och säkerhet. - Hittills har det gått bra ändå, tack vara duktiga medarbetare. - Vi kan bli bättre på att använda RSA och KLASSA, dock krånglar vi ofta till detta och gör det för svårt. - Ett LIS behöver inte vara omständligt, tvärtom bidrar det till struktur, delegation och tydligare revisioner. Det blir enklare att göra ett bra jobb. - Allt som görs måste ha ett värde för ledningen. - Finns det ingen grundmall som passar många, det skulle göra det enklare att förstå vad som måste göras. - Har stora kommuner som Stockholm och Göteborg större utmaningar än små kommuner, eller är det tvärtom? Det är samma utmaningar, då vi har samma uppdrag. Vi har lika många system, fast betydligt färre resurser. Det ser ganska lika ut över hela landet. - Ta fram gemensamma upphandlingskrav, det finns exempel från Stockholms lokaltrafik, men ett nyare och mer modernt verktyg för upphandlingskrav är KLASSA, och då främst version2. - Som politiker behöver vi hjälp med att förstå, ofta saknar vi viss kunskap. Här kan tjänstemännen bli tydligare, inget fikonspråk. - Vi måste hitta en metod och ett arbetssätt för informationssäkerhet. - Mycket fungerar ju faktiskt idag, det är väl fungerande. Kan inte staten hjälpa till med att utforma ett LIS som vi kan använda? - Staten hjälper till med vägledningar, riskanalyser, utbildning etc. - Behöver vi mer central styrning? - Varje nivå behöver göra sin del, sin egen läxa. - Men vi kan inte fixa täckning och mobilt bredband, som exempel.
12 - Mycket görs, men mycket är inte skrivet. Vi gör hela tiden riskbedömningar och avväganden. - Kan vi få in informationssäkerheten i den interna kontrollplanen? - Incidenthantering är viktigt, det behöver vi strukturera upp, vilken nivå bör då gälla? - Vi kan få fram statistik på spam. - Det är en utmaning att kommunicera dessa frågor mellan ledning och medarbetare. - Identifiera de tre viktigaste åtgärderna, gör dessa. - Knyt informationssäkerhetsarbetet till verksamhetsutveckling. - Epost till förtroendevalda, hur hanteras blandningen av privat epost och jobbmail? - Mobilpolicy, vad är privat, vad är jobb? - Bring your own device, byod. - För den som hanterar pul är dataskyddsförordningen ingen större deal. - Bra om vi kan få fler kurser om EU:s dataskyddsförordning. Vid tangenterna Stephen Dorch Bilagor: - 1_MSB_Presentation_Regionförbundet_Kalmar_infsäk.pdf - 2_SKL_dataskyddsförordning_Kalmar.pdf - 3_IIS_Internets_utmaningar_och_möjligheter.pdf - 4_SKL_handlingsplan_Kalmar.pdf - 5_RFKL_Informationssäkerhet_i_Kalmar_län.pdf - 6_checklista_dataskyddsförordningen.pdf
Informations säkerhet och integritet -
Informations säkerhet och integritet - angeläget i en uppkopplad värld Jörgen Sandström Sektionschef Märks varje dag! Kapade konton Konstiga mejl Överbelastningsattacker Läckt information Tappad information
SSF Säkerhetschef. Informationssäkerhet Per Oscarson
SSF Säkerhetschef Informationssäkerhet 2016-12-01 Per Oscarson Innehåll Onsdag Introduktion till informationssäkerhet Hotbild Styrning av informationssäkerhet Organisation Incidenter Torsdag LSF (Tommy
Hur värnar kommuner digital säkerhet?
Hur värnar kommuner digital säkerhet? MSB 2017-11-24 Digitalisering inom kommuner Människor förväntar sig i allt högre grad att snabbt, enkelt och säkert kunna sköta sina ärenden, få tillgång till information
Policy för informations- säkerhet och personuppgiftshantering
Policy för informations- säkerhet och personuppgiftshantering i Vårgårda kommun Beslutat av: Kommunfullmäktige för beslut: 208-04- För revidering ansvarar: Kommunfullmäktige Ansvarig verksamhet: Strategisk
Informationssäkerhetspolicy för Ånge kommun
INFORMATIONSSÄKERHETSPOLICY 1 (10) Informationssäkerhetspolicy för Ånge kommun Denna informationssäkerhetspolicy anger hur Ånge kommun arbetar med informationssäkerhet och uttrycker kommunens stöd för
Myndigheten för samhällsskydd och beredskap
Informationssäkerheten i Sveriges kommuner En fördjupad analys med rekommendationer Robert Lundberg och Christina Goede, MSB Bakgrund Regeringsuppdrag till MSB 2015; hur arbetar Sveriges kommuner med informationssäkerhet?
Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1
DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i
Informationssäkerhet en förutsättning för effektiv digitalisering. Moderator: William Linnefell, Ekonomistyrningsverket
Informationssäkerhet en förutsättning för effektiv digitalisering Moderator: William Linnefell, Ekonomistyrningsverket Informationssäkerhet en utmaning eller ett stöd i digitaliseringsarbetet? ESV-dagen
DATASKYDD (GDPR) Del 1: Kommun- /regionledning
DATASKYDD (GDPR) Del 1: Kommun- /regionledning Del 1 Kommunledning Organisationens högsta ledning Del 2 Förvaltningsledning Verksamhetsledning Del 3 Dataskyddssamordnare Dataskyddsredogörare Del 4 Kärnverksamhet
Vad finns det för stöd kommunerna? Pål Resare, Förbundsjurist Sveriges Kommuner och Landsting
Vad finns det för stöd kommunerna? Pål Resare, Förbundsjurist Sveriges Kommuner och Landsting General Data Protection Regulation - GDPR Det GDPR är en EU-förordning som med exakt lika lydelse gäller för
Information om dataskyddsförordningen
Information om dataskyddsförordningen 2018-04-12 Agenda Kort om dataskyddsförordningen (GDPR) Info om centralt GDPR-projekt Övriga frågor Bakgrund Dataskyddsförordningen (GDPR) ersätter personuppgiftslagen
Policy för informationssäkerhet
30 Policy för informationssäkerhet Publicerad: Beslutsfattare: Lotten Glans Handläggare: Malin Styrman Beslutsdatum: Giltighetstid: Tillsvidare Sammanfattning: Informationssäkerhetspolicyn sammanfattar
Informationssäkerhetspolicy för Ystads kommun F 17:01
KS 2017/147 2017.2189 2017-06-29 Informationssäkerhetspolicy för Ystads kommun F 17:01 Dokumentet gäller för: Ystads kommuns nämnder, kommunala bolag och kommunala förbund Gäller fr.o.m. - t.o.m. 2017-08-01-tillsvidare
Administrativ säkerhet
Administrativ säkerhet 1DV425 Nätverkssäkerhet Dagens Agenda Informationshantering Hur vi handhar vår information Varför vi bör klassificera information Riskanalys Förarbete till ett säkerhetstänkande
Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57
1 (5) Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige 2018-05-07, 57 Postadress Besöksadress Telefon Internet och fax Giro och org.nr Sunne kommun Verksamhetsstöd
Informationssäkerhetspolicy inom Stockholms läns landsting
LS 1112-1733 Informationssäkerhetspolicy inom Stockholms läns landsting 2013-02-01 Beslutad av landstingsfullmäktige 2013-03-19 2 (7) Innehållsförteckning 1 Inledning...3 2 Mål... 4 3 Omfattning... 4 4
Regelverk och myndighetsstöd för ökad informationssäkerhet inom dricksvattenförsörjningen (NIS) Anders Östgaard
Regelverk och myndighetsstöd för ökad informationssäkerhet inom dricksvattenförsörjningen (NIS) Anders Östgaard Digitalisering Nivå Digitalisering Incidenter Informationssäkerhet $ Tid NIS-direktivet NIS
Rätt informationssäkerhet är A&O vid införande av välfärdsteknologi. Jeanna Thorslund, Sveriges Kommuner och Landsting Thomas Nilsson, Certezza
Rätt informationssäkerhet är A&O vid införande av välfärdsteknologi Jeanna Thorslund, Sveriges Kommuner och Landsting Thomas Nilsson, Certezza Området välfärdsteknologi Vilka typer av nya digitala lösningar
Myndigheten för samhällsskydd och beredskaps författningssamling
Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Anna Asp, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 30 oktober 2018 Myndigheten
Myndigheten för samhällsskydd och beredskaps författningssamling
Myndigheten för samhällsskydd och beredskaps författningssamling Utgivare: Key Hedström, Myndigheten för samhällsskydd och beredskap ISSN 2000-1886 MSBFS Utkom från trycket den 11 mars 2016 Myndigheten
DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen
TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för
Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete
Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete 2014 En bild av myndigheternas informationssäkerhet 2014 tillämpning av MSB:s föreskrifter Enkätundersökning februari 2014 Utskick
Informationssäkerhetspolicy KS/2018:260
Informationssäkerhetspolicy KS/2018:260 Innehållsförteckning Antagen av kommunfullmäktige den [månad_år] Informationssäkerhetspolicy...22 Ändringar införda till och med KF, [nr/år] Inledning och bakgrund...22
Policy. Dataskyddspolicy. För kommunstyrelse och nämnder KS Föreskrifter Plan. Program Reglemente Riktlinjer Strategi Taxa
KS18-410 003 Dataskyddspolicy För kommunstyrelse och nämnder Föreskrifter Plan Policy Program Reglemente Riktlinjer Strategi Taxa Innehåll Bakgrund... 3 Syfte... 3 Ansvar... 3 Styrelse och nämnder... 3
Informationssäkerhetspolicy
Informationssäkerhetspolicy KS/2018:260 Ansvarig: Kanslichef Gäller från och med: 2018-07-19 Uppföljning / revidering ska senast ske: 2019-07-19 Beslutad av kommunfullmäktige 2018-06-20, 60 Innehållsförteckning
Rubrik. LIS + GDPR = Sant! Anne-Marie Eklund Löwinder, CISO Internetstiftelsen i
Rubrik Lorem ipsum dolor sit amet, consectetur adipiscing elit. Phasellus dictum laoreet mi, vel consectetur nisi ultricies sed. Vivamus viverra porttitor semper. iis.se LIS + GDPR = Sant! Anne-Marie Eklund
Handlingsplan för persondataskydd
Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd
Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad
Informationssäkerhetspolicy i Borlänge kommunkoncern Beslutad av kommunfullmäktige 2012-12-18 238, reviderad 2017-09-19 153 Metadata om dokumentet Dokumentnamn Informationssäkerhetspolicy i Borlänge kommunkoncern
TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63
TJÄNSTESKRIVELSE 2019-01-14 Kommunstyrelsen Richard Buske Tf säkerhetschef Telefon 08 555 010 22 richard.buske@nykvarn.se informationssäkerhetspolicy KS/2019:63 Förvaltningens förslag till beslut Revidering
Välkommen till enkäten!
Sida 1 av 12 Välkommen till enkäten! Enkäten går ut till samtliga statliga myndigheter, oavsett storlek. För att få ett så kvalitativt resultat av uppföljningen som möjligt är varje myndighets svar av
Säker digital utveckling i kommuner. Välfärdskonferens 2018
Säker digital utveckling i kommuner Välfärdskonferens 2018 Digitala möjligheter skapar förväntningar Fungerande tjänster dygnet runt Korrekt och tillförlitlig information Rätt information till rätt person
Integritetsskydd i skolans verksamhet enligt GDPR
Integritetsskydd i skolans verksamhet enligt GDPR från lagstiftning till praktiskt arbete i skolan 30 november 1 december 2017 UR KONFERENSENS INNEHÅLL Dataskyddsförordningen i skolan vad är nytt i förhållande
1(6) Informationssäkerhetspolicy. Styrdokument
1(6) Styrdokument 2(6) Styrdokument Dokumenttyp Policy Beslutad av Kommunfullmäktige 2017-05-17 73 Dokumentansvarig IT-chef Reviderad av 3(6) Innehållsförteckning 1 Inledning...4 1.1 Begreppsförklaring...4
Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun 2013-2016
Informationssäkerhetspolicy Informationssäkerhetspolicy för Vingåkers kommun 013-016 Innehållsförteckning 1 Mål... Syfte... 3 Ansvarsfördelning... 4 Definition... 5 Genomförande och processägare... 3 Dokumentnamn
SSF Säkerhetschef. Informationssäkerhet Per Oscarson
SSF Säkerhetschef Informationssäkerhet 2016-11-30 Per Oscarson Per Oscarson Informationssäkerhetsansvarig på Örebro kommun Medlem i SIS TK 318 (SS-ISO/IEC 27000- serien) Fil Dr och Fil Lic vid Linköpings
Informationssäkerhetspolicy för Katrineholms kommun
Styrdokument Informationssäkerhetspolicy för Katrineholms kommun Senast reviderad av kommunfullmäktige, 203 2 (10) Beslutshistorik Gäller från 2013-09-16 2015-12-31 2010-08-18 Revision enligt beslut av
Koncernkontoret Enheten för säkerhet och intern miljöledning
Koncernkontoret Enheten för säkerhet och intern miljöledning Johan Reuterhäll Informationssäkerhetschef johan.reuterhall@skane.se RIKTLINJER Datum: 2017-12-07 Dnr: 1604263 1 (8) Riktlinjer för informationssäkerhet
Västra Götalandsregionens stöd till Informationssäkerhetsprogram Riktlinjer för sökande kommuner
Riktlinjer Informationssäkerhetsprogram 2020 Sida 1 (10) Västra Götalandsregionens stöd till Informationssäkerhetsprogram 2020 Riktlinjer för sökande kommuner 2017-10-10 Riktlinjer Informationssäkerhetsprogram
Informationssäkerhetspolicy IT (0:0:0)
Informationssäkerhetspolicy IT (0:0:0) Kommunalförbundet ITSAM och dess medlemskommuner Revision: 2013031201 Fastställd: Direktionen 20130926 Dnr:0036/13 Kommunalförbundet ITSAM, Storgatan 36A, 590 36
Projekt Informationssäkerhet 2014-2016
Projekt Informationssäkerhet 2014-2016 Tillgänglighet Riktighet Konfidentialitet Styrgruppsmöte 2015-03-20 Projektplan Målbild, målgrupper och förankring Resursmöjligheter, EU-projekt LFA (Logical Framework
EU:s dataskyddsförordning
EU:s dataskyddsförordning Länsstyrelsen den 8 november 2016 Elisabeth Jilderyd och Eva Maria Broberg Datainspektionen Datainspektionen Datainspektionen arbetar för att säkra den enskilda individens rätt
IT-säkerhet och sårbarhet Hur ser kommunernas krisplanering ut? ANNA THOMASSON
IT-säkerhet och sårbarhet Hur ser kommunernas krisplanering ut? ANNA THOMASSON Inledande frågor, 1. Hur ser kommunernas arbete med krishantering ut? 2. I vilken utsträckning tar kommunen hänsyn till behov
Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet?
Den nya dataskyddsförordningen Vad innebär förordningen för din verksamhet? BAKGRUND Personuppgiftslagen (PuL) ersätts av Dataskyddsförordningen (General Data Protection Regulation, GDPR). Dataskyddsförordningen,
Lathund. IT-säkerhet, GDPR och NIS. Version 3.0
Lathund IT-säkerhet, GDPR och NIS Version 3.0 GDPR skydda personuppgifter Den 25 maj 2018 kommer en ny dataskyddsförordning för samtliga EU-länder som ersätter tidigare lagar kring hantering av personuppgifter.
DATASKYDD (GDPR) Del 2: Förvaltningsledning
DATASKYDD (GDPR) Del 2: Förvaltningsledning Del 1 Kommunledning Organisationens högsta ledning Del 2 Förvaltningsledning Verksamhetsledning Del 3 Dataskyddssamordnare Dataskyddsredogörare Del 4 Kärnverksamhet
Informationssäkerhet och earkiv Rimforsa 14 april 2016
Informationssäkerhet och earkiv Rimforsa 14 april 2016 Stephen Dorch, ISMP Information - Organisationens viktigaste tillgång - Säkerhet - Informationen att lita på när jag behöver den - Samordna - Gemensamma
Informationssäkerhet i regional samverkan! Nr 11 & 12, 2015 Månadsbrev november & december 2015
Månadsbrev november & december 2015 Samverkan Informationssäkerhet I Kalmar län samverkar kommunerna, landstinget och regionförbundet i informationssäkerhetsfrågor. Månadsbrevens syfte är att sprida information
Sårbarhetsanalyser. för kommuner. - numera en nödvändighet
Sårbarhetsanalyser för kommuner - numera en nödvändighet Inledning Detta informationsblad ger matnyttig information kring de krav som ställs på kommuner i och med den nya dataskyddsförordning (GDPR), NIS,
WHITE PAPER. Dataskyddsförordningen
WHITE PAPER Dataskyddsförordningen Detta whitepaper handlar om den nya dataskyddsförordningen som ska tillämpas från och med den 25 maj 2018. Vad innebär den egentligen? När du läst igenom dokumentet hittar
GDPR och hantering av personuppgifter
GDPR och hantering av personuppgifter Den 25 maj 2018 börjar den nya dataskyddsförordningen att gälla. Den är baserad på EU-direktivet General Data Protection Regulation (GDPR). Det innebär att Personuppgiftslagen
E-strategi för Strömstads kommun
E-strategi för Strömstads kommun Antagen 2016-11-24 KF 134 1. Sammanfattning 3 2. Förutsättningar 3 3. Syfte 3 4. Vision och övergripande mål 3 5. Områden med avgörande betydelse för kommunens mål 4 6.
Workshop och dialog kring strategi för ehälsa
Workshop och dialog kring strategi för ehälsa 2018-02-23 Agenda 8.30 9.00 Fika 9.00 9.10 Välkommen (Carina Björk) 9.10 9.20 Inledning 9.20 10.00 Diskussion om övergripande, nationella mål inom ehälsa 10.00
Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting
Informationssäkerhetspolicy för Stockholms läns landsting 1 Innehållsförteckning Inledning... 3 Mål... 4 Omfattning... 4 Innebörd... 4 Ansvar... 6 Uppföljning och revidering... 7 LS 1112-1733 Beslutad
Sårbarhetsanalyser. för kommuner. - numera en nödvändighet
Sårbarhetsanalyser för kommuner - numera en nödvändighet Inledning Detta informationsblad ger matnyttig information kring de krav som ställs på kommuner i och med den nya dataskyddsförordning (GDPR), MSB:s
Policy och strategi för informationssäkerhet
Styrdokument Dokumenttyp: Policy och strategi Beslutat av: Kommunfullmäktige Fastställelsedatum: 2014-10-23, 20 Ansvarig: Kanslichefen Revideras: Vart 4:e år eller vid behov Följas upp: Vartannat år Policy
Verksamhetsinriktning hösten 2018
2018-06-27 Verksamhetsinriktning hösten 2018 Innehåll 1. Verksamhetsinriktning hösten 2018... 3 1.1 Händelser som påverkar esam... 3 1.2 Förslag till övergripande inriktning hösten 2018... 3 2. Mål och
INFORMATIONSSÄKERHET OCH DATASKYDD
INFORMATIONSSÄKERHET OCH DATASKYDD Sveriges säkerhet (rike) Säkerhetsskyddslag Samhällsviktiga & digitala tjänster NIS-direktivet Offentlig sektor Sektorsspecifika lagstiftningar Individens säkerhet Dataskyddsförordningen
8 Steg GDPR. Förbered verksamheten. Organisera GDPR-arbetet. Kartlägg. Analysera. Dokumentera. Inför rutiner. Leverantörer och avtal
8 Steg GDPR Dataskyddsförordningen lägger stor vikt vid den personuppgiftsansvariga organisationens skyldighet att kunna visa att förordningen följs och ställer ökade krav på dokumentation som kan påvisa
Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket
15-12-07 1/6 Tillämpningsområde 1 Denna författning innehåller bestämmelser om myndigheternas arbete med informationssäkerhet och deras tillämpning av standarder i sådant arbete. 2 Författningen gäller
Riktlinjer för dataskydd
1 Riktlinjer för dataskydd Inledning Följande riktlinje syftar till att konkretisera policyn för dataskydd samt ge vägledning och råd vid hantering av personuppgifter i X kommun. Riktlinjen, som grundar
Informationssäkerhet. Varför jobbar vi med informationssäkerhet? Vad är informationssäkerhet? Presentation
Presentation Informationssäkerhet Kim Strandberg Informationssäkerhetsstrateg/jurist kim.strandberg@regionostergotland.se 010-103 03 385 Region Informationssäkerhet, Östergötland 2015-03-11, Kim Strandberg
Informationssäkerhetspolicy
2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,
Trygg och säker - riktlinjer för kommunens säkerhetsarbete
1/5 Beslutad när: 2018-02-26 30 Beslutad av Diarienummer: Ersätter: Gäller för: Gäller fr o m: 2018-03-06 Gäller t o m: 2020-03-01 Dokumentansvarig: Uppföljning: Kommunfullmäktige KS/2017:672-003 Handlingsplan
Programmet för säkerhet i industriella informations- och styrsystem
www.msb.se/ics Programmet för säkerhet i industriella informations- och styrsystem Kristina Blomqvist Programansvarig Anders Östgaard Handläggare MSB ska bidra till samhällets förmåga att Vad gäller allt
Informationssäkerhet - Informationssäkerhetspolicy
Informationssäkerhet - Informationssäkerhetspolicy Informationssäkerhetspolicy 2008-08-29 Innehållsförteckning 1 Inledning... 1 2 Mål för IT-sbäkerhetsarbetet... 2 2.1 Långsiktiga mål... 2 2.2 Årliga mål...
Regler för behandling av personuppgifter vid Högskolan Dalarna
Regler för behandling av personuppgifter vid Högskolan Dalarna Beslut: 2018-08-22 Reviderad: - Dnr: HDa dnr 1.2-2018/1120 Ersätter: Regler för behandling av personuppgifter vid Högskolan Dalarna, DUC 2015/1924/10
Informationssäkerhetspolicy. Linköpings kommun
Informationssäkerhetspolicy Linköpings kommun Antaget av: Kommunfullmäktige Status: Antaget 2016-08-30 291 Giltighetstid: Tillsvidare Linköpings kommun linkoping.se Sekretess: Öppen Diarienummer: Ks 2016-481
Information om behandling av personuppgifter
REGIONALA ETIKPRÖVNINGSNÄMNDEN Information om behandling av personuppgifter Fastställd 2018-05-25 Version 1 (2018-05-25) 1(6) Innehåll 1. SYFTE... 2 2. ORGANISATION OCH ANSVAR... 2 3. BEGREPP... 2 4. GRUNDLÄGGANDE
Regeringens mål för IT-politiken är att Sverige ska vara bäst i världen på att använda digitaliseringens möjligheter.
Sida 1/5 Digital strategi Bakgrund Digitalisering är en ständigt pågående utveckling som hela tiden ställer nya krav på infrastruktur, tekniska lösningar i form av verktyg och system och arbetssätt. Digitala
NIS-direktivet. - Därför är NIS viktigt för kommuner och landsting. 5 september 2018 Christoffer Karsberg
NIS-direktivet - Därför är NIS viktigt för kommuner och landsting 5 september 2018 Christoffer Karsberg Övergripande syftet med NIS-direktivet Nätverks- och informationssystem spelar en viktig roll i samhället.
Lokal digital agenda för Bräcke kommun
2019-09-27 Lokal digital agenda för Bräcke kommun 2019-2023 Fastställt av: Bengt Flykt Diarienr: KSK 2018/115 Dokumentet gäller för: Kommunens samtliga nämnder och avdelningar Dokumentet gäller t.o.m.:
SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum
SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum 2018-08-15 117 KS 245/18 Upprättande av riktlinjer för informationssäkerhet Beslut Arbetsutskottets förslag till kommunstyrelsen Kommunstyrelsen
Behandling av personuppgifter enligt dataskyddslagstiftningen. Riktlinjer
Behandling av personuppgifter enligt dataskyddslagstiftningen Riktlinjer Dokumenttyp Riktlinjer Giltighetstid fr. o. m. t. o. m. 2018-11-28- Gäller tills vidare Gäller för målgruppen Antagen av Kommunstyrelsen
ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning
ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation
NORDISKT SAMARBETE OM INFORMATIONSSÄKERHET I KOMMUNER, REGIONER OCH LANDSTING
NORDISKT SAMARBETE OM INFORMATIONSSÄKERHET I KOMMUNER, REGIONER OCH LANDSTING PROMEMORIA OM INFORMATIONSSÄKERHET OCH DIGITALISERING OCH REGIONER 2015 2008 2015 Promemorian är utarbetad för: Augusti 2015
GDPR NYA DATASKYDDSFÖRORDNINGEN
GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GENERAL DATA PROTECTION REGULATION De nya reglerna gäller från och med den 25 maj 2018 och ersätter PUL Syfte: Stärka integritetsskyddet
Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret
Riktlinjer för Informationssäkerhet Falkenbergs Kommun 2009-04-23 Kommunledningskontoret Antagen av Kommunfullmäktige 2009-04-23 57 1. Allmänt... 3 1.1 Inledning... 3 1.2 Begreppet informationssäkerhet
Policy för behandling av personuppgifter
Policy för behandling av personuppgifter Antagen av kommunfullmäktige i Surahammars kommun 2018-05-28, XX Senast reviderad 2018-05-28 Ansvarig handläggare Mia Uhlin Utredare 0220-392 89 / mia.uhlin@surahammar.se
Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner
Riktlinjer avseende Informationssäkerheten Sida 1 Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner Informationssäkerhet är en del i kommunernas lednings- och kvalitetsprocess
Ledningssystem för Informationssäkerhet
Dnr 2017/651 Ledningssystem för Informationssäkerhet Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställd av Säkerhetschefen 2016-04-26 Innehåll 1 Inledning... 3 2 Organisationens förutsättningar...
Program Strategi Policy Riktlinje. Digitaliseringsstrategi
Program Strategi Policy Riktlinje Digitaliseringsstrategi 2018 2022 S i d a 2 Dokumentnamn: Digitaliseringsstrategi 2018 2022 Berörd verksamhet: Östersunds kommun Fastställd av: Kommunfullmäktige 2019-03-28,
Policy för informationssäkerhet och dataskydd 2018
Policy 1 (6) Policy för informationssäkerhet och dataskydd 2018 Författad av: Kansliavdelningen Beslutad av: Kommunfullmäktige Beslutsdatum: Giltighetstid: Version: 1.0 Policy 2 (6) Innehållsförteckning
Informationssäkerhetsprogram Valter Lindström Strateg
Informationssäkerhetsprogram 2020 Valter Lindström Strateg Disposition Hotbild Informationssäkerhetsprogram 2020 Motivation CYBERHOT Stater spionage Kriminella organisationer Ekonomisk vinning Berömd Hotbilden
Överförmyndarförvaltningen. Information Sida 1 (7) Integritetspolicy
Överförmyndarförvaltningen Information Sida 1 (7) 2018-05-22 Vi vill att du ska känna dig trygg med hur vi behandlar dina personuppgifter. Därför ser vi till att dina personuppgifter alltid är skyddade
Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den. 25 maj Detta är i princip taget från SKLs checklista.
Checklista inför att den nya Dataskyddsförordningen, GDPR, träder i kraft den 25 maj 2018. Detta är i princip taget från SKLs checklista. 1. Förbered verksamheten Skolan bör försäkra sig om att beslutsfattare,
Ny dataskyddsförordning (GDPR) - Projektdirektiv för anpassning i
Ny dataskyddsförordning (GDPR) - Projektdirektiv för anpassning i Region Skåne Innehåll Grundläggande information... 3 Sammanfattning... 3 Bakgrund... 3 Syfte och mål... 4 Syfte... 4 Mål... 4 Intressenter...
Digital strategi för Uppsala kommun 2014-2017
KOMMUNLEDNINGSKONTORET Handläggare Datum Diarienummer Sara Duvner 2014-04-23 KSN-2014-0324 Digital strategi för Uppsala kommun 2014-2017 - Beslutad av kommunstyrelsen 9 april 2014 Postadress: Uppsala kommun,
POLICY. Policy för digitalisering
POLICY Policy för digitalisering Typ av styrdokument Policy Beslutsinstans Kommunfullmäktige Fastställd 2017-05-29, 66 Diarienummer KS 2017/00083 Giltighetstid Fr.o.m. 2017-06-15 och tillsvidare Dokumentet
Samma krav gäller som för ISO 14001
Förordning (2009:907) om miljöledning i statliga myndigheter Relaterat till motsvarande krav i ISO 14001 och EMAS De krav som ställs på miljöledningssystem enligt EMAS är samma som ingår i ISO 14001. Dessutom
Handlingsplan för Uppsala universitets anpassning inför EU:s dataskyddsförordning
1(9) Antagen Dnr 2017/1035 av styrgruppen: 2017-10-19 Reviderad: 2017-12-14 Susanne Svanholm Jurist Juridikavdelningen susanne.svanholm@uadm.uu.se Styrgruppen vid Uppsala universitet för anpassning inför
Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören
Version: 1 Beslutsinstans: Regiondirektören 2(10) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av 1. 2016-06-30 Nyutgåva Regiondirektören 3(10) INNEHÅLLSFÖRTECKNING 1 INLEDNING...4 2 ANSVAR FÖR INFORMATIONSSÄKERHET...4
Ett eller flera dataskyddsombud?
Dataskyddsförordningen (GDPR) kommer att gälla som lag i alla EU:s medlemsländer från och med den 25 maj 2018. Förordningen kommer att ersätta personuppgiftslagen (1998:204), PuL, och vara direkt tillämplig
Informationssäkerhetspolicy för Vetlanda kommun
1 (10) Informationssäkerhetspolicy för Vetlanda kommun Dokumenttyp: Policy Beslutad av: Kommunfullmäktige (2015-12-16 202) Gäller för: Alla kommunens verksamheter Giltig fr.o.m.: 2015-12-16 Dokumentansvarig:
NIS-direktivet - Nya krav på informationssäkerhet i samhällsviktiga och digitala tjänster
NIS-direktivet - Nya krav på informationssäkerhet i samhällsviktiga och digitala tjänster PTS informationsmöte om NIS 16 november 2018 Christoffer Karsberg Strateg Samordningsansvarig på MSB för NIS-direktivets
Översikt av GDPR och förberedelser inför 25/5-2018
Översikt av GDPR och förberedelser inför 25/5-2018 EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING (EU) 2016/679 av den 27 april 2016 http://www.datainspektionen.se/dataskyddsreformen Personuppgift All slags
Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet.
Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet. Följande allmänna råd ansluter till förordningen (2006:942) om krisberedskap och
Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med
Styrande dokument för dataskydd Fastställd av Kommunstyrelsen Senast reviderad av 2018-05-17 Gäller från och med 2018-05-25 Innehållsförteckning 1 Inledning 3 2 Omfattning 3 3 Bakgrund 3 4 Personuppgiftsansvar
Hantera nya ENKLA GRUNDER I DATASKYDD. dataskyddsförordningen MAJ. Den nya dataskyddsförordningen träder i kraft.
Hantera nya dataskyddsförordningen ENKLA GRUNDER I DATASKYDD MAJ 25 2018 Den nya dataskyddsförordningen träder i kraft. Den nya dataskyddsförordningen GDPR träder i kraft 25 maj 2018 och ersätter då den
Svar på revisionsskrivelse informationssäkerhet
TJÄNSTEUTLÅTANDE Personalavdelningen Dnr KS/2014:280-007 2015-03-03 1/3 KS 10:1 Handläggare Annica Strandberg Tel. 0152-291 63 Kommunrevisionen Svar på revisionsskrivelse informationssäkerhet Förslag till
Västkom. Göteborg 18 november Del 1 av 2. Stephen Dorch, ISMP
Västkom Göteborg 18 november 2015 Del 1 av 2 Stephen Dorch, ISMP Stephen Dorch Regional informationssäkerhetssamordnare AB Svenska Shell 3 år Landstinget i Kalmar Län 20 år Regionförbundet i Kalmar län