Granskning av informationssäkerhet i personaladministrativa system
|
|
- Isak Olofsson
- för 9 år sedan
- Visningar:
Transkript
1 Dnr SLU ua Exp. den Styrelsen BESLUT Internrevisionen Rektor Beslut Styrelsen beslutar: att fastställa internrevisionens rapport att fastställa rektors åtgärdsplan med anledning av rapporten Ärendet I september oktober 2013 har internrevisionen genomfört en granskning av informationssäkerheten i SLU:s personaladministrativa. Granskningen har genomförts av Roger Karlsson KPMG AB. Granskningens visar att förbättringar behövs avseende det strategiska och taktiska perspektivet när det gäller arbetet med informationssäkerhet, förvaltning och styrning/uppföljning av - och driftleverantörer. Åtgärdsplanen har utarbetats av universitetsdirektör Martin Melkerson. Beslut i detta ärende har fattats av styrelsen efter föredragning av internrevisionschef Inga Astorsdotter. Rolf Eriksson Brennerfelt Inga Astorsdotter Kopia för kännedom Prorektor Dekanerna Universitetsdirektören Avdelningschefer (motsv.) inom universitetsadministrationen
2
3 ABCD Sveriges lantbruksuniversitet Rapport Granskning av informationssäkerhet i personaladministrativa Arbetet utfört under september-oktober 2013 Internal Audit, Risk & Compliance Services KPMG AB
4 ABCD Sveriges lantbruksuniversitet Innehåll Sammanfattning 1 1. Inledning Bakgrund Syfte Avgränsning Genomförande och rapportering Rapportdisposition 3 2. Rapport från internrevisionen Tillgänglighet Åtkomst Legala och interna krav Arkivering Systemförvaltning 5 Bilaga A - Intervjuer 8 Bilaga B - Källförteckning 9
5 Sveriges lantbruksuniversitet Sammanfattning Vår bedömning är att förbättringar behövs avseende det strategiska och taktiska perspektivet när det gäller arbetet med informationssäkerhet, förvaltning och styrning/uppföljning av - och driftleverantörer till Primula, Vår bedömning är vidare att berörd personal löser de operativa uppgifterna efter bästa förmåga och förutsättningar. Vår granskning visar att det finns förbättringsmöjligheter när det gäller att atisk, aktivt och sammanhållet arbeta med: Tillgänglighetsaspekter inklusive katastrofplanering Åtkomst till och data Systemförvaltning och leverantörsstyrning Av kapitel två nedan framgår detaljerade iakttagelser, riskbedömning samt våra förslag på åtgärder. 1 (9)
6 Sveriges lantbruksuniversitet 1.Inledning 1.1 Bakgrund Internrevisionen har, i enlighet med revisionsplanen för 2013, genomfört en granskning av informationssäkerheten i det personaladministrativa et Primula. KPMG har bistått SLU:s internrevision med att utföra granskningen. 1.2 Syfte Syftet med granskningen har varit att kartlägga och bedöma informationssäkerheten för att utvärdera 1. Tillgänglighet: Det finns kontroller som säkerställer att informationen är tillgänglig när och där den behövs i organisationen. 2. Åtkomst: Det finns kontroller som säkerställer att informationen är riktigt, fullständig, spårbar och skyddad mot obehörig åtkomst. 3. Regelefterlevnad: Det finns kontroller som säkerställer att legala och interna krav efterlevs. 4. Systemförvaltning: Det finns en effektiv och ändamålsenlig organisation kring förvaltning och drift av et. 1.3 Avgränsning Manuella rutiner kring personaladministration ingår inte i denna granskning. Vår granskning är en ögonblicksbild och är därför ingen garanti för att samtliga svagheter omfattas av vår rapportering. Verifiering av kontroller har skett via stickprov enligt överenskommelse med uppdragsgivaren. Införande eller kostnadsbedömning av eventuella förbättringsåtgärder har inte ingått i uppdraget. 1.4 Genomförande och rapportering Granskningen baseras på analyser av erhållen och under granskningen inhämtad dokumentation kompletterat med intervjuer med relevanta personer från verksamheten samt platsbesök hos - och driftleverantören Evry. Granskningsinsatsen har genomförts enligt god internrevisionssed under september-oktober Granskningen har indelats i fem faser: 2 (9)
7 Sveriges lantbruksuniversitet 1.5 Rapportdisposition Vår rapport, som är av avvikelsekaraktär, redovisar gjorda iakttagelser, risk och förslag till åtgärder och har grupperats i analogi med områdena under punkt 1.2 ovan i syfte att ge ledningen en överblick samt visa på riskområden där den interna kontrollen behöver förstärkas. Rapporten har faktagranskats i utkastformat av berörda avdelningar vid SLU. 2. Rapport från internrevisionen 2.1 Tillgänglighet Iakttagelse I Tillgänglighet till ett IT- kan exempelvis vara möjligheten att nå och kommunicera med en resurs, exempelvis en server, ett program eller information, men även tillgänglighet över tiden för användare av resursen. Beroende på hur kritiskt et och dess information är så kan olika krav på tillgängligheten ställas av berörda användare. Primula består av ett antal olika komponenter; en databas där informationen lagras, applikationsserver, klientarbetsplats och Webb-gränssnitt. Vår granskning visar att det inte skett någon strukturerad riskanalys för att definiera vilka krav som ställs på tillgänglighet på de olika komponenterna och som bör ligga till grund för kravställning på berörda - och driftleverantörers lösningar. Vår granskning visar även att det i det befintliga avtalet med driftleverantören Evry saknas krav på vilken tillgänglighet som Evry ska tillhandahålla. Risk Brister i kravställning på tillgänglighet kan innebära risk för att användare inte kan komma åt och data för att fullgöra sina arbetsuppgifter. Risk finns att löneutbetalningar inte kan ske enligt tidplan. Rekommendation Vi rekommenderar att SLU genomför en riskanalys i syfte att definiera vilka tillgänglighetskrav som bör gälla för Primula och att dessa krav formuleras i avtalen med berörda leverantörer. Iakttagelse II Det är av avgörande betydelse att planera och regelbundet genomföra tester och öva situationer där olika katastrofscenarios simuleras. Syftet med detta är att säkerställa att det finns en avbrottsplanering som fungerar och att såväl alternativa driftmiljöer som alternativa manuella rutiner är tillräckligt dimensionerade och utvecklade. Vidare är syftet även att öva de olika aktiviteter som behöver genomföras vid en övergång till ett katastrofläge såväl som återgång till normaldrift efter ett katastrofläge. Vår granskning visar att det i nuläget inte finns någon fastställd och kommunicerad reservplan hos SLU, dvs. en plan för hur universitet på ett effektivt sätt ska kunna hantera ett avbrott som innebär att information inte finns tillgänglig under längre period samt att sedan kunna återgå till normal drift efter det att katastrofläget har återgått till normalläge. 3 (9)
8 Sveriges lantbruksuniversitet Vi noterar även att det i avtalen med driftleverantören inte finns några krav på avbrottsplaner, tester, prioriteringar och andra åtaganden för att tillhandahålla tjänster i händelse av allvarliga avbrott. Det har vid granskningen framkommit att om Evrys lokaler i Uppsala skulle drabbas av en allvarlig incident som innebär att det inte kan fungera som driftställe så finns det inget alternativt driftställe förberett där driften av Primula skulle kunna återupptas. Risk Svagheter i avbrotts/katastrofplaner innebär risk för bristande tillgänglighet då alternativ driftmiljö och alternativa arbetssätt inte finns förberedda. Risk finns även att tiden för återgång till normal drift ökar. Rekommendation Vi rekommenderar att SLU genomför en riskanalys i syfte att upprätta en sammanhållen avbrottsplan för Primula och tillhörande administrativa rutiner inklusive rutiner för löpande underhåll och test av planen. Vi ser det som väsentligt att planen inte bara avser IT-driften utan även övriga berörda verksamheter och där verksamheternas behov av tillgänglighet till et får styra omfattning och inriktning på valda lösningar. Vi rekommenderar även att avtalen med berörda leverantörer, baserat på ovantstående riskanalys, kompletteras med avbrottsplanering så att tillgängligheten kan säkerställas över tid. 2.2 Åtkomst Iakttagelse För att säkerställa att endast rätt personer har tillgång till rätt information under rätt förutsättningar behövs en organisation, ansvar och rutiner för behörighetsadministration och behörighetskontroll. Struktur och principer för styrning av åtkomst är väsentliga för att säkerhetsnivån när det gäller tillgång till och information ska kunna hålla på lämplig nivå. Det finns i Primula-et en stor flexibilitet för respektive användarorganisation att tillämpa det inbyggda behörighetset och strukturen för användare, behörighetsmallar, behörighetsområden, lösenordspolicy etc. Vår granskning visar att SLU inte fastställt och dokumenterat några principer och regler för hur behörighetset i Primula ska tillämpas. Exempel på detta är om komplexitet på användarnas lösenord för att logga in i ets klientdel ska följa universitetets AD-regler, hur och av vem som kraftfulla administratörers rättigheter ska användas samt om användning av gruppkonton på Personalavdelningen, dvs. ett användarkonto med gemensamt lösenord som flera personer har tillgång till, ska vara tillåtet. Enligt good practice inom säkerhetsområdet ska gruppkonton undvikas så långt det är möjligt då det i efterhand är omöjligt att entydigt fastställa vem som använt kontot. Vi konstaterar även att det inte finns några etablerade rutiner för att löpande följa upp - och driftleverantörernas behörigheter till Primula. Risk Informell organisation och rutiner för hantering av behörigheter och behörighetskontroll kan innebära risk för obehörig åtkomst till information. Risk finns även att det i efterhand inte klart och entydigt går att fastställa vilken i personalen som utfört en viss transaktion. 4 (9)
9 Sveriges lantbruksuniversitet Rekommendation Vi rekommenderar att universitetet stärker den interna kontrollen genom att formalisera och dokumentera principer och regler för administration och tillämpning av behörigheter i Primula. Vi rekommenderar även att universitetet analyserar på vilket sätt som kontrollen av användningen av kraftfulla behörigheter kan förstärkas och därefter införa tillförlitliga och ändamålsenliga kontroller. Vi ser det också som väsentligt att SLU ökar insynen hos Evry om vilken personal som har kraftfulla behörigheter. Vi har under granskningens gång fått information om att universitetet genomfört en säkerhetsrevision som avsåg driftmiljön av ett annat administrativt. I den mån resultat från sådana säkerhetsanalyser kan vara användbara för andra enheter inom universitetet än den närmast berörda, bör Informationssäkerhetsansvarig svara för att sådan information delas. 2.3 Legala och interna krav Arkivering Iakttagelse Av SLU:s arkivplan framgår att följande information ska arkiveras i Primula: Lönespecifikation/ Lönesammanställning Löneartskatalog Avstämning av betydelse för kontroll av transaktionsinformation När- och frånvarouppgifter Handling rörande namnändring Personalekonomisk sammanställning Vår granskning visar att det inte finns någon aktuell beskrivning av hur kraven i arkivplanen realiseras och hur informationen i Primula ska sparas. Risk Risk finns att legala krav på arkivering inte uppfylls. Rekommendation Vi rekommenderar att Personalavdelningen, med utgångspunkt i SLU:s Arkivplan, dokumenterar och inför rutiner som säkerställer att arkivplanen efterlevs. 2.4 Systemförvaltning Iakttagelse I Systemförvaltning syftar till att löpande följa verksamhetens behov, dess förväntningar och krav och på bästa möjliga sätt stödja detta genom att underhålla befintliga funktioner och tjänster på ett strukturerat, effektivt och ändamålsenligt sätt. Systemförvaltning innebär också att det finns en tydlig organisation, ansvars- och rollfördelning för att säkerställa en effektiv och ändamålsenligt styrning och uppföljning av stödet. Vår granskning visar att Personalavdelningens förvaltning av de personaladministrativa en idag sker informellt och att personalen utför arbetsuppgifter, inklusive kontroller, mer på grundval av personlig erfarenhet och ett väl inarbetat arbetssätt än på tillämpningen av en 5 (9)
10 Sveriges lantbruksuniversitet övergripande förvaltningsstruktur baserat på risk och väsentlighet. Vår granskning visar även på ett nyckelpersonberoende avseende förvaltning samt att dokumentationen av miljön, gränssnitt, driftrutiner och uppföljning av utförda kontroller behöver förbättras. Vi har i samband med granskningen informerats dels om ett förslag på riktlinjer för förvaltningsmodell för administrativa inom universitetsadministrationen som utarbetades 2008, dels om att IT-avdelningen har utvecklat en modell för förvaltning av de administrativa som IT har ansvar för. Risk Svagheter i rutiner för förvaltning kan innebära en risk för att en inte hanteras effektivt, ändamålsenligt och säkert. Brister i dokumentation av miljö och gränssnitt med andra objekt innebär risk att SLU inte har tillräcklig kännedom om arkitektur och säkerhetslösningar samt att förändringar i miljön försvåras. Nyckelpersonberoende i kombination med svagheter i dokumentation kan innebära risk för bristande tillgänglighet och tillförlitlighet beroende på att avstämningar, felsökning, rättningar etc. tar längre tid om inte nödvändig kompetens finns tillgänglig. Risk finns även att avsiktliga eller oavsiktliga fel inte upptäcks inom rimlig tid. Rekommendation Vi rekommenderar att universitetet fastställer en förvaltningsmodell att tillämpas för alla universitetsadministrativa. Vi rekommenderar vidare att ansvar och mandat för att förvalta modellen fastställs. Vi rekommenderar slutligen att Personalavdelningen, med utgångspunkt i beslutad modell, inför tillämpliga delar i sin verksamhet. Iakttagelse II Vi har i samband med granskningen tagit del av avtal som SLU har med Evry avseende förvaltning och drift av Primula. Vår granskning visar att innehållet i avtalen är begränsat vad gäller beskrivningar och krav på leverantörens åtaganden samt krav avseende säkerhet och intern kontroll. Vår bedömning är att det är svårt att få en uppfattning om vilka åtaganden som leverantörerna har att leva upp till. Vi har även noterat att det inte finns några SLU-gemensamma, fastställda, styrande dokument kring informationssäkerhet vilket försvårar möjligheterna att styra leverantörerna mot önskad säkerhetsnivå. Vår granskning visar vidare att det vid granskningstillfället inte fanns ett formellt giltigt avtal mellan SLU och Evry då avtalet som gick ut per sista augusti inte hade förlängts. Vi har blivit uppmärksammade på att det finns ett nytt ramavtal mellan ett antal lärosäten (bl a SLU) och Evry men att SLU inte gjort något avrop enligt detta nya avtal. Risk Ofullständiga avtal kan innebära risk för att tjänster inte levereras i tillräcklig omfattning eller 6 (9)
11 Sveriges lantbruksuniversitet med fel inriktning. Svagheter i avtalsutformning avseende säkerhetsfrågor innebär risk att SLU:s förväntade säkerhetsnivåer inte upprätthålls. Rekommendation Vi rekommenderar att SLU reviderar avtalen med leverantörerna så att det tydligt framgår vilka åtaganden som leverantören har samt att avtalen kompletteras med mer detaljerade formuleringar kring kraven på tillgänglighet, riktighet, skydd och spårbarhet. Vi har inom ramen för den nu gjorda granskningen inte gjort någon bedömning av det nya ramavtalet. Vi förslår även att Personalavdelningen tillsammans med - och driftleverantören etablerar en gemensam styrmodell där roller, ansvarsområden och mötesforum beskrivs utifrån termer av strategisk/taktisk/operativ nivå samt gränssnitt för underhåll/förvaltning/utveckling och drift. Stockholm Roger Karlsson Senior manager CISA, CRISC, KPMG 7 (9)
12 Sveriges lantbruksuniversitet Bilaga A - Intervjuer Granskningen har omfattat intervjuer med nyckelpersoner och genomläsning av relevant dokumentation. Intervjuerna har genomförts med följande personer. Namn Stefan Cederqvist Åsa Stiernström Göran Åkerman Stefan Edholm Anette Lindberg Cecilia Wolkert Fredrik Berg Karin Johannesson Thomas Nilsson Uppdrag/befattning Personalchef Lönechef Systemutvecklare IT-chef Informationssäkerhetschef IT-avdelningen Evry Evry Evry 8 (9)
13 Sveriges lantbruksuniversitet Bilaga B - Källförteckning Dokumentation som haft betydelse för vår granskning och rapportering Internrevisionens rapport 2013 inkl ledningens kommentarer IT-policy IT-säkerhetspolicy Riktlinjer för informationssäkerhetsklassning Instruktioner för säkerhetsklassning Systemförvaltningsmodell Riksrevisionens material IT-säkerhetsgranskning av SLU:s IT- Baltzar och Agresso, Leveransavtal avseende Primula, AU Avtal IT-drift, Tilläggsavtal Agressodrift SLU (Primula) Avtal avseende Kundstöd till SLU för Primula, AU 2304, Universitetsadministrationens verksamhetsplan 2013, Förvaltningsplan för SystemX, Systemförvaltningsmodell för SLU, Organisation och ansvarsfördelning inom universitetsadministrationen, 1 november 2012 Utveckling programvara, Evry Kvalitetslednings, Evry 9 (9)
14 1(3) DNR: Dubbelklicka här för att ändra Åtgärdsplan gällande internrevisionsrapport om informationssäkerhet Sammanfattning av åtgärdsplanen 1. Förutsättningarna för införande av en SLU-övergripande förvaltningsmodell ska utredas närmare(klart: , Ansvarig: IT chef) 2. Nytt avtal med Evry tecknas med avseende på Primula (klart: , Ansvarig: Personalchefen). 3. En katastrof och avbrottsplan för Primula kommer att utarbetas av personalavdelningen (klart: ), Ansvarig: Personalchefen) 4. Personalavdelningen tar fram säkerhetrutiner för hur högre behörigheter i Primula ska hanteras och dokumenteras (klart: , Ansvarig: Personalchefen) 5. Säkerhetsrevisioner genomförda på SLU görs tillgängliga för ägare (klart: , Ansvarig: IT chef i samråd med informationssäkerhetsansvarig) 6. En kopia av backupen på Primulas databas förs över och lagras på media inom SLU (klart: , Ansvarig: Personalchefen) Rekommendationspunkter från IR-rapport med åtgärdsanalys 2.1 Rekommendationer Vi rekommenderar att SLU genomför en riskanalys i syfte att definiera vilka tillgänglighetskrav som bör gälla för Primula och att dessa krav formuleras i avtalen med berörda leverantörer. Vi rekommenderar att SLU genomför en riskanalys i syfte att upprätta en sammanhållen avbrottsplan för Primula och tillhörande administrativa rutiner inklusive rutiner för löpande underhåll och test av planen. Vi ser det som väsentligt att planen inte bara avser IT-driften utan även övriga berörda verksamheter och där SLU, Box 7070, SE Uppsala, Sweden tel: +46 (0) Org.nr info@slu.se
15 [Titel/dokumentnamn] verksamheternas behov av tillgänglighet till et får styra omfattning och inriktning på valda lösningar. Vi rekommenderar även att avtalen med berörda leverantörer, baserat på ovantstående riskanalys, kompletteras med avbrottsplanering så att tillgängligheten kan säkerställas över tid. 2.1 Kommentar Tillgängligheten för Primula kan delas upp i två separata spår, ett för klientanvändarna och ett för webbanvändarna. Enbart personalavdelningen, med några få undantag, använder klienten och resten av administratörerna och anställda använder webben. Ingen separat övergripande riskanalys kommer att göras för Primula utan en riskbedömning kommer att göras i samband med att en katastrof och avbrottsplan utarbetas för et. Katastrof och avbrottsplanen kommer att utarbetas av personalavdelningen, vid behov även i samverkan med IT. Primulas webbapplikation är beroende av både Primulas webbserver och SLU:s egen internwebb. Tillgängligheten för enskild anställd till Primula anses inte vara av så pass kritisk natur att det motiverar en drastisk handlingsplan. Löneutbetalningarna som är ets mest kritiska uppgift är inte beroende av tillgängligheten för de anställda. Katastrof och avbrottsplanen som ska behandla rutiner kring ets nedgång räcker alltså för att säkerställa att löneutbetalningarna fortfarande kan göras. Alla andra transaktioner i et så som reseräkningar går att göra i efterhand när et åter är i drift. Ett prioriterat projekt för personalavdelningen är att 2014 teckna nytt avtal med Evry med avseende på Primula (Örebro:s upphandling av PA/löne 2013). En genomgång kommer då att göras av de delar av avtalet som belyser tillgänglighet. Åtgärder En katastrof och avbrottsplan kommer att utarbetas för Primula. Ett nytt avtal med Evry med avseende på Primula kommer att tecknas. I samband med detta kommer de delar av avtalet som belyser tillgänglighet att belysas. Ansvarig: Personalchefen Tidsplan: Rekommendationer Vi rekommenderar att universitetet stärker den interna kontrollen genom att formalisera och dokumentera principer och regler för administration och tillämpning av behörigheter i Primula. Vi rekommenderar även att universitetet analyserar på vilket sätt som kontrollen av användningen av kraftfulla behörigheter kan förstärkas och därefter införa tillförlitliga och ändamålsenliga kontroller. Vi ser det också som väsentligt att SLU ökar insynen hos Evry om vilken personal som har kraftfulla behörigheter. 2(5)
16 [Titel/dokumentnamn] Vi har under granskningens gång fått information om att universitetet genomfört en säkerhetsrevision som avsåg driftmiljön av ett annat administrativt. I den mån resultat från sådana säkerhetsanalyser kan vara användbara för andra enheter inom universitetet än den närmast berörda, bör Informationssäkerhetsansvarig svara för att sådan information delas. 2.2 Kommentar Administrativa behörigheter på högsta nivån internt på SLU i Primula är redan idag högst begränsat. Endast ett fåtal personer på löneenheten har tillgång till övergripande konton som inte är personbundet. För test och verifiering så är de opersonbundna kontona väsentliga. Vid lägre behörigheter så finns redan idag en rutin för hur behörigheterna sätts och en arkivering görs av underlagen för dessa. Inom ramen för arbetet med katastrofplanen och avbrottsplanen kommer personalavdelningen även att gå igenom säkerhetsrutiner internt vad gällande lagring av lösenord och hantering av högre behörigheter. Arbetet kommer även innefatta fastställda rutiner om vem som får högre behörighet och hur detta ska dokumenteras. Materialet och resultatet av säkerhetsrevisioner kommer framöver att göras tillgängliga och spridas till tänkbara interna intressenter. En dialog hålls redan idag med Evry om hur behörigheterna är uppsatta för dem i Primula och hur SLU kan verifiera att godtagbar loggning av deras aktivitet syns i et. Åtgärder Säkerhetsrutiner för hur högre behörigheter i Primula ska hanteras och dokumenteras utarbetas. Ansvarig: Personalchefen Tidsplan: Säkerhetsrevisioner genomförda på SLU görs tillgängliga för ägare. Ansvarig: IT-chef i samråd med informationssäkerhetsansvarig. Tidsplan: Rekommendationer Vi rekommenderar att Personalavdelningen, med utgångspunkt i SLU:s Arkivplan, dokumenterar och inför rutiner som säkerställer att arkivplanen efterlevs. 2.3 Kommentar 3(5)
17 [Titel/dokumentnamn] Arkiveringen av transaktioner och data i Primula arkiveras i Primula så ingen vidare åtgärd behövs för att åstadkomma detta. Detta är mer en fråga om backuperna av Primulas databas förvaras på ett säkert och tillförlitligt sätt. Ett mål för 2014 är att upprätta ett överföringsschema av backuper så att de förutom hos Evry även finns att tillgå på en server hanterad av IT-avdelningen på SLU. Med backuper menas här en kopia på databasen där all information i Primula finns lagrad. Åtgärder En kopia av backupen på Primulas databas förs över och lagras på media inom SLU. Ansvarig: Personalchefen Tidsplan: Rekommendationer Vi föreslår att universitetet fastställer en förvaltningsmodell att tillämpas för alla universitetsadministrativa. Vi förslår vidare att ansvar och mandat för att förvalta modellen fastställs. Vi föreslår slutligen att Personalavdelningen, med utgångspunkt i beslutad modell, inför tillämpliga delar i sin verksamhet. Vi föreslår att SLU reviderar avtalen med leverantörerna så att det tydligt framgår vilka åtaganden som leverantören har samt att avtalen kompletteras med mer detaljerade formuleringar kring kraven på tillgänglighet, riktighet, skydd och spårbarhet. Vi har inom ramen för den nu gjorda granskningen inte gjort någon bedömning av det nya ramavtalet. Vi föreslår även att Personalavdelningen tillsammans med - och driftleverantören etablerar en gemensam styrmodell där roller, ansvarsområden och mötesforum beskrivs utifrån termer av strategisk/taktisk/operativ nivå samt gränssnitt för underhåll/förvaltning/utveckling och drift. 2.4 Kommentar Ett arbete kommer att påbörjas för att skapa en SLU-övergripande förvaltningsmodell. I första hand kommer detta bli ett samarbete mellan ITsäkerhetsansvarig och IT. Förvaltningsmodellen blir ett stöd för ägarna och kan användas i dialog med externa parter. Hur styrande den framtagna förvaltningsmodellen blir bedöms från fall till fall då den måste viktas mot fördyringar av en. Kunskap om den övergripande förvaltningsmodellen kommer att spridas till berörda parter inom organisationen. För upphandlade/avropade så måste dock den interna förvaltningsmodellen ses som ett önskat läge och inte som ett direkt styrande krav. 4(5)
18 [Titel/dokumentnamn] I samband med det nya avtalet gällande Primula kommer en dialog att föras med Evry om hur den strategiska dialogen mellan SLU och Evry kan utvecklas och förbättras. Åtgärder Förutsättningarna för införande av en SLU-övergripande förvaltningsmodell ska utredas närmare Ansvarig: IT-chef Tidsplan: (5)
Granskning av informationssäkerhet
1(1) DNR: SLU ua 2014.1.1.2-841 Exp. den: 2014-06- Styrelsen BESLUT 2014-06-17 Sändlista Granskning av informationssäkerhet Styrelsen beslutar: att fastställa internrevisionens rapport Informationssäkerhet,
Revisionsrapport. Sveriges Lantbruksuniversitets årsredovisning 2008. 1. Sammanfattning
Revisionsrapport Sveriges Lantbruksuniversitet Box 7070 750 07 Uppsala Datum Dnr 2009-03-30 32-2008-0760 Sveriges Lantbruksuniversitets årsredovisning 2008 Riksrevisionen har granskat Sveriges Lantbruksuniversitets
IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Östergötland Kerem Kocaer Magnus Olson-Sjölander Björn Johrén IT-specialister Eva Andlert
Revisionsplan för 2013
Dnr SLU.ua.Fe.2012.2.3.0-3921 Exp. den 2012-12-19 Styrelsen BESLUT Internrevisionen 2012-12-18 Rektor Revisionsplan för 2013 Beslut Styrelsen för SLU beslutar: att fastställa internrevisionens revisionsplan
Uppföljningsrapport IT-revision 2013
Revisionsrapport Uppföljningsrapport IT-revision 2013 Solna Stad Raindance Fredrik Dreimanis November 2013 1 av 10 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning... 5
IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser
Revisionsrapport IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser Landstinget i Jönköpings län Kerem Kocaer Johan Elmerhag Jean Odgaard September 2013 Innehållsförteckning
Bilaga 3 Säkerhet Dnr: /
stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete
Revisionsplan för 2015
Dnr SLU ua 2014.1.1.2-4530 2014-Exp: 2014-12- Styrelsen BESLUT Internrevisionen 2014-12-16 Rektor Revisionsplan för 2015 Beslut Styrelsen för SLU beslutar: att fastställa internrevisionens revisionsplan
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet
Revisionsrapport Karolinska institutet 171 77 Stockholm Datum Dnr 2011-02-01 32-2010-0715 Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet 2010 Riksrevisionen
Riktlinjer för internrevisionen vid Sida
Riktlinjer för internrevisionen vid Sida Sekretariatet för utvärdering och intern revision Riktlinjer för internrevisionen vid Sida Beslutade av Sidas styrelse 2007-06-01. Sekretariatet för utvärdering
IT-verksamhet centralt och lokalt
1(1) SLU.ua.2014.1.1.2-2016 Exp. den: Dubbelklicka här för att redigera Styrelsen BESLUT 2014-11-06 Rektor IT-verksamhet centralt och lokalt Styrelsen beslutar att fastställa internrevisionens rapport
Riktlinjer för internrevisionen vid Linnéuniversitetet
Riktlinjer för internrevisionen vid Linnéuniversitetet Beslutat av: Universitetsstyrelsen Innehåll Inledning... 3 Internrevisions uppdrag och syfte... 3 Uppdragsgivare och organisation... 3 Ansvar och
Revisionsplan 2016 Internrevisionens riskanalys och revisionsplan
Revisionsplan 2016 Internrevisionens riskanalys och revisionsplan 0 Sammanfattning Förslaget till revisionsplan baseras på en risk- och väsentlighetsanalys som internrevisionen genomfört. Analysen bygger
Internrevisionen Förslag till revisionsplan för år 2009 Jan Sandvall Dnr B5 269/09 REVISIONSPLAN FÖR ÅR 2009
Internrevisionen Förslag till revisionsplan för år 2009 Jan Sandvall 2009-02-18 Dnr B5 269/09 REVISIONSPLAN FÖR ÅR 2009 1 Inledning Internrevisionen vid Göteborgs universitet bedrivs i enlighet med internrevisionsförordningen
Projektplan för delprojekt B Ledningsstruktur, inom förändringsarbetet Framtidens SLU
Dnr SLU ua 2013.1.1.2-329 Prorektor Projektplan för delprojekt B Ledningsstruktur, inom förändringsarbetet Framtidens SLU Delprojektledare: Torbjörn von Schantz Uppdragsgivare: Rektor Datum: 2013-01-31
Göteborg Energi AB. Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte. 18 december 2012
Göteborg Energi AB Självdeklaration 2012 Verifiering av inköpsprocessen Utförd av Deloitte 18 december 2012 1 Sammanfattning Med start hösten 2010 har Deloitte, Ernst & Young och PwC på uppdrag av Göteborgs
Revisionsplan för 2012
SVERIGES LANTBRUKSUNIVERSITET Styrelsen BESLUT 2011-12-14 Exp. den 2011-12-16 Dnr SLU ua FE.2011.2.3.0-3849 Internrevisionen Revisionsplan för 2012 Beslut Styrelsen för SLU beslutar: att fastställa internrevisionens
Revisionsplan för 2014
Dnr SLU ua 2013.1.1.2-5355 Styrelsen BESLUT Internrevisionen 2013-12-18 Rektor Revisionsplan för 2014 Beslut Styrelsen för SLU beslutar: att fastställa internrevisionens revisionsplan för 2014. Ärendet
Riktlinjer för säkerhetsarbetet vid Uppsala universitet
Dnr UFV 2010/424 Riktlinjer för säkerhetsarbetet vid Uppsala universitet Fastställda av Universitetsdirektören 2010-03-31 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 3 Underlåtelse 3 4 Definitioner 3
Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:
www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena
Region Gotland. Generella IT kontroller Visma och HR Plus. Detaljerade observationer och rekommendationer. Februari 2017
Region Gotland Generella IT kontroller Visma och HR Plus Detaljerade observationer och rekommendationer Februari 2017 Fredrik Dreimanis Jonas Leander Innehållsförteckning Sammanfattning av granskningen...
Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag
Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav
Revision av den interna kontrollen kring uppbördssystemet REX
1 Revision av den interna kontrollen kring uppbördssystemet REX 1 Inledning Riksrevisionen har som ett led i den årliga revisionen 2012 av Kronofogdemyndigheten (KFM) granskat den interna kontrollen kring
Finansinspektionens författningssamling
Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om informationssäkerhet, it-verksamhet och insättningssystem;
Uppföljningsrapport IT-generella kontroller 2015
Revisionsrapport Uppföljningsrapport IT-generella kontroller 2015 Uppsala kommun Gustaf Gambe Frida Ilander 15 september 2015 1 av 17 Innehållsförteckning Inledning... 3 Granskningens omfattning... 4 Sammanfattning...
Botkyrka Kommun. Revisionsrapport. Generella IT kontroller Aditro och HRM. Detaljerade observationer och rekommendationer.
Botkyrka Kommun Revisionsrapport Generella IT kontroller Aditro och HRM Detaljerade observationer och rekommendationer Oktober 2015 Anders Hägg Fredrik Dreimanis Anna Lång Thomas Bauer Innehållsförteckning
Revisionsrapport. IT-revision Solna Stad ecompanion
Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer
Sollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017
Sollentuna kommun Generella IT kontroller Visma Affärslösningar Detaljerade observationer och rekommendationer November 2017 Fredrik Dreimanis Johan Jelbring Jesper Östling Innehållsförteckning Sammanfattning
Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)
Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning
Riktlinje för ersättning i samband med uppdrag på ledningsnivå
1(4) DNR: 2015.1.1.1-2584 Exp. den: 2015-02-24/CM STYRANDE DOKUMENT Sakområde: Personal Dokumenttyp: Riktlinjer Beslutsfattare: Rektor Avdelning/kansli: Personalavdelningen Handläggare: Cecilia Mårtas
Revisionsplan för Linnéuniversitetet 2015
Ärende 11 Universitetsstyrelsen Datum: 2015-02-19 Dnr: 2015/32-1.2 Föredragande: Carina Rydstedt Revisionsplan för Linnéuniversitetet 2015 1. Inledning Internrevisionen vid Linnéuniversitetet bedrivs enligt
Granskning av IT-säkerhet
TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-01-26 Dnr: 2014/386-ÄN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Kommunrevisionen Äldrenämnden Granskning av IT-säkerhet
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.
Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen
Revisionsplanen fastställd av konsisistoriet den 4 december Postadress Besöksadress Telefon E-Post Karolinska Institutet STOCKHOLM
Internrevisionen Dnr: 1-955/2017 2017-12-04 Revisionsplan 2018 Revisionsplanen fastställd av konsisistoriet den 4 december 2017 Postadress Besöksadress Telefon E-Post Karolinska Institutet 171 77 STOCKHOLM
Granskning av IT-säkerhet
TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-02-11 Dnr: 2014/957-IFN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Individ- och familjenämnden Granskning av IT-säkerhet
Internrevisionen Förslag till revisionsplan för år 2008 Christina Wannehag Dnr B 5 350/08
Internrevisionen Förslag till revisionsplan för år 2008 Christina Wannehag 2008-02-20 Dnr B 5 350/08 REVISIONSPLANEN FÖR ÅR 2008 1. Inledning Internrevisionen vid Göteborgs universitet bedrivs i enlighet
Granskning av generella IT-kontroller för ett urval system vid Skatteverket
SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen
Finansinspektionens författningssamling
Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om it-system, informationssäkerhet och insättningssystem;
Instruktion för Internrevision vid Linköpings universitet
1(6) Instruktion för Internrevision vid Linköpings universitet Internrevisionsförordningen (2006:1228) och Ekonomistyrningsverkets (ESV:s) föreskrifter samt denna instruktion reglerar Internrevisionens
DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen
TJÄNSTESKRIVELSE Datum DNR: KS2016/918/01 2018-03-07 1 (1) Kommunstyrelsen Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Förslag till beslut Förslaget till Informationssäkerhetspolicy för
IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina
1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,
Ekonomistyrningsverkets cirkulärserie över föreskrifter och allmänna råd
Ekonomistyrningsverkets cirkulärserie över föreskrifter och allmänna råd Ekonomistyrningsverkets föreskrifter och allmänna råd till internrevisionsförordning (2006:1228). beslutade den 28 februari 2007.
Finansinspektionens författningssamling
Observera att denna konsoliderade version är en sammanställning, och att den tryckta författningen är den officiellt giltiga. En konsoliderad version är en fulltextversion där alla ändringar har införts
Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017
Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.
Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice
IT-säkerhetspolicy. Fastställd av KF 2005-02-16
IT-säkerhetspolicy Fastställd av KF 2005-02-16 IT-säkerhetspolicy Sidan 2 (9) Revisionsinformation Datum Åtgärd Ansvarig Version 2004-11-19 3.4 Ändrat första meningen PGR 2.0 förvaltningen -> verksamheten
Systemförvaltningsmodell för LiU
2006-01-11 Bilaga Dnr LiU 447/05-10 1(6) Systemförvaltningsmodell för LiU För att säkerställa att LiUs systemförvaltning bedrivs med fokus på verksamhetens nytta och på ett tydligt och enhetligt sätt använder
Länsstyrelsen i Kronobergs läns hantering av länsstyrelsernas samordnade löneservice
1 Länsstyrelsen i Kronobergs läns hantering av länsstyrelsernas samordnade löneservice Riksrevisionen har som ett led i den årliga revisionen av Länsstyrelsen i Kronobergs län granskat den av länsstyrelsen
Göteborgs universitet Intern miljörevision. Exempel på frågor vid platsbesök
Göteborgs universitet 2007-06-26 Intern miljörevision Exempel på frågor vid platsbesök Nedan finns exempel på frågor som kan ställas vid platsbesök inom den interna miljörevisionen. Ytterligare följdfrågor
Internrevisionsförordning (2006:1228)
Internrevisionsförordning (2006:1228) Ekonomistyrningsverkets föreskrifter och allmänna råd1 Tillämpningsområde 1 Denna förordning gäller för förvaltningsmyndigheter under regeringen i den omfattning som
Policy och riktlinjer för inköp vid SLU
1(3) DNR: SLU ua 2014.2.4.4-3549 Exp. den: 2014-09-22 STYRANDE DOKUMENT Sakområde: Ekonomiadministration, upphandling, stiftelser och bolag Dokumenttyp: Policy samt riktlinjer Beslutsfattare: Rektor Avdelning/kansli:
Svar på revisionsrapport om kommunens IT-strategi
TJÄNSTEUTLÅTANDE 2010-02-09 Dnr KS 157/2009-01 Leif Eriksson Kommunstyrelsen 2010-03-08 Svar på revisionsrapport om kommunens IT-strategi Sammanfattning KPMG har av Täby kommuns revisorer fått i uppdrag
Pandium Capital AB RIKTLINJER FÖR INTERNREVISION
Pandium Capital AB RIKTLINJER FÖR INTERNREVISION Dessa riktlinjer har fastställts av styrelsen för Pandium Capital AB vid styrelsemöte den 30 september 2013 INNEHÅLLSFÖRTECKNING 1 INLEDNING... 1 2 ORGANISATION
Övergripande granskning IT-driften
www.pwc.se Övergripande granskning IT-driften Sollentuna Kommun Bakgrund och syfte Inledning Under augusti-september 2013 har på uppdrag av de förtroendevalda revisorerna i Sollentuna kommun genomfört
Systemförvaltnings Modell Ystads Kommun(v.0.8)
IT avdelningen Piparegränd 3 271 42 Ystad Systemförvaltnings Modell Ystads Kommun(v.0.8) S.M.Y.K Beskrivningar och hänvisningar till rutiner och riktlinjer som ligger till grund för ett tryggt förvaltande
Internrevisionens revisionsplan 2008
Internrevisionens revisionsplan 2008 Innehållsförteckning 1 Inledning... 2 1.1 Riskbedömning och hantering av risk... 2 1.2 Råd och stöd... 2 2 Internrevisionens riskanalys... 2 3 Förslag på internrevisionens
Strategi för SLU:s fastighetsförvaltning
1(4) Dnr SLU ua.2014.1.1.1-1814 STYRANDE DOKUMENT Sakområde: Lokaler och fastigheter Dokumenttyp: Måldokument/strategi Beslutsfattare: Styrelsen Avdelning/kansli: Infrastruktur Handläggare: Anders B. Lundh
Ekonomistyrningsverket. Granskning av upphandlade e-handelstjänster 2015-03-29
Ekonomistyrningsverket Granskning av upphandlade e-handelstjänster 2015-03-29 Innehåll 1 Sammanfattning... 3 2 Uppdrag... 4 3 Bakgrund... 4 4 Genomförande... 4 5 Avgränsningar... 5 6 Resultat... 5 Granskning
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.
Revisionsrapport Kungl. Konsthögskolan Box 163 65 103 26 Stockholm Datum Dnr 2011-03-09 32-2010-0732 Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010
INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2
INFORMATIONSSÄKERHET 1 INLEDNING... 2 2 MÅL FÖR IT-SÄKERHETSARBETET... 2 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 3 3.1 ALLMÄNT... 3 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 3 3.2.1 Systemägare... 3 3.2.2
Informationssäkerhetspolicy
2006-09-07 Informationssäkerhetspolicy Antagen av kommunfullmäktige 2006-09-28, 140 Innehåll 1 INLEDNING...3 2 MÅL FÖR INFORMATIONSSÄKERHETSARBETET...4 2.1 LÅNGSIKTIGA MÅL...4 2.2 ÅRLIGA MÅL...4 3 ORGANISATION,
Inrättande av specifika titlar och en särskild kompetensnivå för medarbetare som i huvudsak arbetar med fortlöpande miljöanalys
Rektor BESLUT SLU ID: SLU.ua.2016.1.1.1-4622 2016-12-13 Exp. den 13/12-16/ASM Sändlista Inrättande av specifika titlar och en särskild kompetensnivå för medarbetare som i huvudsak arbetar med fortlöpande
Förklarande text till revisionsrapport Sid 1 (5)
Förklarande text till revisionsrapport Sid 1 (5) Kravelementen enligt standarden ISO 14001:2004 Kap 4 Krav på miljöledningssystem 4.1 Generella krav Organisationen skall upprätta, dokumentera, införa,
Policy för SLU:s hantering av verksamhetsinformation
Ledningskansliet, enheten för juridik och dokumentation Chefsarkivarien STYRANDE DOKUMENT SLU ID: SLU.ua 2017.1.1.1-643 Sakområde: Arkiv och diarium samt Säkerhet och informationssäkerhet Dokumenttyp:
Emelie Holmlund Dnr 2017/346. Revisionsplan 2017 Internrevisionens riskanalys och revisionsplan
Emelie Holmlund 2017-02-16 Dnr 2017/346 Revisionsplan 2017 Internrevisionens riskanalys och revisionsplan Sammanfattning Förslaget till revisionsplan baseras på en risk- och väsentlighetsanalys som internrevisionen
Budgetinstruktion för år 2014
1(3) Dnr SLU ua 2013.1.1.1-4916 Exp. den: 8/11-13/JÖ STYRANDE DOKUMENT Sakområde: Budgetar, anslagsfördelning och verksamhetsuppdrag Dokumenttyp: Årligen återkommande planeringsoch styrdokument Beslutsfattare:
Granskning av intern styrning och kontroll vid Statens servicecenter
1 Granskning av intern styrning och kontroll vid Statens servicecenter Riksrevisionen har som ett led i den årliga revisionen av Statens Servicecenter granskat den interna styrning och kontroll i myndighetens
IT-Säkerhetsinstruktion: Förvaltning
n av 7 för Munkfors, Forshaga, Kils och Grums kommun april 2006 av IT-samverkansgruppen n 2 av 7 IT SÄKERHETSINSTRUKTION: FÖRVALTNING Innehållsförteckning IT-säkerhetsinstruktion Förvaltnings roll i IT-säkerhetsarbetet...3
Projekt för översyn av det administrativa stödet till den nya utbildningsorganisationen
1(3) DNR: SLU ua 2014.1.1.1-3240 Exp. den: 2014-08-26/IA 1(3) DNR: SLU ua 2014.1.1.1-3240 Exp. den: 2014-08-26/IA Universitetsdirektören BESLUT Enligt sändlista Projekt för översyn av det administrativa
Riktlinje för informationssäkerhet
Bilaga 2 Dokumentansvarig: Chef Samhällsskydd och Beredskap Upprättad av: Informationssäkerhetschef Beslutad av: Kommunfullmäktige Gäller för: Anställda och förtroendevalda i Göteborgs Stads förvaltningar,
Bilaga, Definition av roller och begrepp, till policy för IT-säkerhet. Publiceringsdatum Juni 2007 ( rev. September 2011)
Fastighetsavdelningen STYRDOKUMENT Leif Bouvin 11-09-14 dnr A 13 349/ 07 031-789 58 98 Bilaga, Definition av roller och begrepp, till policy för IT-säkerhet Publiceringsdatum Juni 2007 ( rev. September
IT-SÄKERHETSPOLICY. Stadskontoret. 1 Inledning... 1. 1.1 Definition... 2. 1.2 Omfattning... 2. 2 Mål för IT-säkerhetsarbetet... 2
IT-SÄKERHETSPOLICY 1 Inledning... 1 1.1 Definition... 2 1.2 Omfattning... 2 2 Mål för IT-säkerhetsarbetet... 2 3 Ledning och ansvar för IT-säkerheten... 3 4 Lagar och andra regelverk... 4 5 IT-säkerhetsarbetet...
Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun
Revisionsrapport Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång Björn Johrén, Säkerhetsspecialist Klippans kommun Innehållsförteckning 1. Inledning 1 1.1.
Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018
SKATTEVERKET 171 94 SOLNA Revisionsrapport Granskning av generella ITkontroller för ett urval av system vid Skatteverket 2018 Som en del av arbetet med att granska Skatteverkets årsredovisning 2018 har
Kommunrevisionen KS 2016/00531
V W Halmstad Kommunrevisionen Datum 2017-02-07 kommunrevisionen@halmstad.se Dnr KS 2016/00531 Yttrande - Granskning övergripande säkerhetsgranskning av kommunens säkerhet angående externt och internt dataintrång
Riktlinje för intern styrning och kontroll
Riktlinje för intern styrning och kontroll Beslutad 2018-08-28, av: Regionstyrelsen Riktlinje för intern styrning och kontroll 1(7) Sammanfattning/bakgrund Denna riktlinje beskriver hur reglemente för
IT-säkerhet Externt och internt intrångstest
Revisionsrapport IT-säkerhet Externt och internt intrångstest Region Halland Kerem Kocaer December 2012 Innehållsförteckning Inledning... 3 Bakgrund... 3 Revisionsfråga... 3 Angreppssätt... 4 Syfte och
Revidering av riktlinjer för Informationssäkerhet vid Högskolan i Skövde
Högskoledirektör Beslut 2015-03-01 Dnr Revidering av riktlinjer för Informationssäkerhet vid Högskolan i Skövde Härmed fastställs reviderad version av informationssäkerhetspolicyn vid Högskolan i Skövde.
Instruktion för internrevisionen vid Malmö högskola
(Dnr. LED 1.4-2016/334) 1 (av 5) Malmö högskola, Internrevisionen Staffan Ivarsson, Internrevisionschef Beslutsförslag styrelse Instruktion för internrevisionen vid Malmö högskola Internrevisionsförordningen
Sveriges riksbank. Fullmäktiges revisionsfunktion Slutrapport Utvärdering av outsourcing av IT-drift KPMG AB 2014-08-14
ABCD Sveriges riksbank Fullmäktiges revisionsfunktion Slutrapport Utvärdering av outsourcing av IT-drift KPMG AB 2014 KPMG AB, a Swedish limited liability partnership and a member firm of the KPMG network
Fortsättning av MSB:s metodstöd
Fortsättning av MSB:s metodstöd Daniel Bosk och Carina Bengtsson 1 Institutionen för informationsteknologi och medier (ITM), Mittuniversitetet, Sundsvall. msbforts.tex 884 2013-04-04 10:16:54Z danbos 1
Östra Göteborg. Självdeklaration 2013 Verifiering av rekryteringsprocessen Utförd av Deloitte. Februari 2014
Östra Göteborg Självdeklaration 2013 Verifiering av rekryteringsprocessen Utförd av Deloitte Februari 2014 1 Inledning Med start hösten 2010 har Deloitte, EY och PwC på uppdrag av Göteborgs Stad, som ett
Revisionsplan för Linnéuniversitetet 2016
Beslutad av universitetsstyrelsen Datum: 2016-02-18 Dnr: 2016/715-1.2 Föredragande: Carina Rydstedt Revisionsplan för Linnéuniversitetet 2016 1. Inledning Internrevisionen vid Linnéuniversitetet bedrivs
Riktlinjer för IT-utveckling
Riktlinjer för IT-utveckling Fastställd 2017-02-07 av Bo Renman Tyresö kommun / 2017-02-07 2 (7) Innehållsförteckning 1 Inledning... 3 1.1 Syfte... 3 1.2 IT-system... 3 1.3 Strategi... 3 1.4 Styrande dokument...
Revisionsrapport. Kalmar kommun. Förstudie av personalsystemet. Caroline Liljebjörn. 10 oktober 2011
Revisionsrapport Förstudie av personalsystemet Kalmar kommun Caroline Liljebjörn Förstudie av personalsystemet 2011-10-10 Caroline Liljebjörn Stefan Wik Kalmar kommun Förstudie av personalsystemet Innehållsförteckning
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011. Sammanfattning 2012-05-22 32-2011-0688
Revisionsrapport Malmö Högskola 205 06 Malmö Datum Dnr 2012-05-22 32-2011-0688 Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola 2011 Riksrevisionen har som ett led
Bilaga, Definition av roller och begrepp, till policy för IT-säkerhet
Fastighetsavdelningen STYRDOKUMENT Leif Bouvin 07-05-24 dnr A 13 349/ 07 031-789 58 98 Bilaga, Definition av roller och begrepp, till policy för IT-säkerhet Publiceringsdatum Juni 2007 Publicerad Beslutsfattare
Avesta kommun. Intern kontroll Uppföljning av revisionsgranskning
Uppföljning av revisionsgranskning Offentlig sektor KPMG AB 2012-10-02 Antal sidor: 6 Antal bilagor: X Innehåll 1. Sammanfattning 1 2. Bakgrund 1 3. Syfte 2 4. Avgränsning 2 5. Ansvarig styrelse 2 6. Metod
Att samverka hur och varför. Anna Pegelow e-delegationen Anna Johansson - Tillväxtverket
Att samverka hur och varför Anna Pegelow e-delegationen Anna Johansson - Tillväxtverket Grundläggande krav Myndighetsförordningen: 3 Myndighetens ledning ansvarar inför regeringen för verksamheten och
Revisionsrapport. Linköpings Universitets årsredovisning Sammanfattning
Revisionsrapport Linköpings universitet 581 83 Linköping Datum Dnr 2009-04-03 32-2008-0698 Linköpings Universitets årsredovisning 2008 Riksrevisionen har granskat Linköpings Universitets (LiU:s) årsredovisning,
Riktlinjer för korttjänster vid SLU
1(3) DNR: Dnr SLU ua 2013.1.1.1-2425 STYRANDE DOKUMENT Sakområde: Ekonomiadministration, upphandling, stiftelser och bolag Dokumenttyp: Policy samt Riktlinjer Beslutsfattare: Rektor Avdelning/kansli: Ekonomiavdelningen
Riktlinjer för strategier samt uppdrag att utarbeta fakultetsstrategier och inriktningsdokument
Planeringsavdelningen BESLUT SLU ua 2016.1.1.1-799 2016-03-01 Riktlinjer för strategier samt uppdrag att utarbeta fakultetsstrategier och inriktningsdokument Beslut Rektor beslutar att fastställa riktlinjer
Styrning av behörigheter
Revisionsrapport Styrning av behörigheter i journalsystem Landstinget i Östergötland Janne Swenson Kerem Kocaer Jens Ryning Eva Andlert, cert. kommunal revisor Styrning av behörigheter i journalsystem
Stipendier, resebidrag och attest
1(2) SLU ua 2015.1.1.2-2648 Exp.den 2015-11-04 Styrelsen BESLUT 2015-11-03 Rektor Stipendier, resebidrag och attest Styrelsen beslutar att fastställa internrevisionens rapport Stipendier, resebidrag och
Rapport från internrevisionen
UFV 2012/1497 Kvalitetsäkring av ledningsinformation i GLIS Rapport från internrevisionen Till konsistoriet 2012-10-03 Innehållsförteckning 1 Bakgrund 3 2 Granskningens inriktning samt riskbedömning 3
Upprättande och förvaltning av regeldokument
Dnr UFV 2015/584 Upprättande och förvaltning av regeldokument Internrevisionen 2015 Fastställd av konsistoriet 2015-06-10 Innehåll Sammanfattning 3 1 Bakgrund och riskbedömning 4 1.1 Intern styrning och
Informationssäkerhet, Linköpings kommun
1 (6) E-Lin projektet 2013-10-28 Informationssäkerhet, Linköpings kommun Delrapport 2 Innehåll Dokumenthistorik... 3 1. Syfte... 3 2. Bakgrund... 3 2.1 Målgrupp... 3 3. Frågeställningar... 3 4. Undersökning...
Projektplan för projektet Resursöversyn universitetsadministrationen
Planeringsavdelningen 2018-04-17 SLU ua 2018.1.1.2-1518 Projektplan för projektet Resursöversyn universitetsadministrationen Projektledare: Linda Lundberg Uppdragsgivare: Martin Melkersson 1. Bakgrund
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN
IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN 1 INLEDNING... 1 2 MÅL FÖR IT-SÄKERHETSARBETET... 1 3 RIKTLINJER FÖR ATT UPPNÅ MÅLEN... 1 3.1 ALLMÄNT... 1 3.2 LEDNING OCH ANSVAR FÖR IT-SÄKERHET... 2 3.2.1... 2 3.2.2
Regler och riktlinjer för intern styrning och kontroll vid KI
Riktlinjer Dnr: 1795/2009-010 2009-06-01 Sid: 1 / 9 Universitetsförvaltningen Ledningskansliet Regler och riktlinjer för intern styrning och kontroll vid KI Riktlinjerna är fastställda av konsistoriet