Svar på revisionsrapport Uppföljande granskning av ITsäkerhetsarbetet
|
|
- Per Gustafsson
- för 6 år sedan
- Visningar:
Transkript
1 Regionstyrelsen Svar på revisionsrapport Uppföljande granskning av ITsäkerhetsarbetet Ordförandes förslag till beslut Föreslås att regionstyrelsen beslutar att godkänna svar på revisionsrapport Uppföljande granskning av ITsäkerhetsarbetet samt att överlämna svaret till regionfullmäktige Sammanfattning Region Kronobergs revisorer har genomfört en uppföljande granskning av ITsäkerhetsarbetet i Region Kronoberg. Granskningen har utförts av konsulter från EY och har utgått från syfte och revisionsfrågor som revisorerna fastställt. Revisionens sammanfattande bedömning av den uppföljande granskningen är att det har gjorts en del förbättringar sedan ursprungsgranskningarna genomfördes, men att merparten av rekommendationerna ännu inte genomförts. Regionstyrelsen delar till stora delar revisorernas sammanfattande bedömning, men åtgärder har vidtagits på flertal punkter som revisionsrapporter pekar på. En handlingsplan har tagits fram för genomförande av kvarvarande åtgärder inför beslut i regionstyrelsen. Dessa redogörs för i svar på revisionsrapporten nedan. Regionstyrelsen vill understryka att revisionen återigen har lyft brister inom systemet A-plus där regionstyrelsen i sitt tidigare svar har påtalat att detta kommer att hanteras i och med införandet av nytt ekonomisystem Namn på revisionsrapport Uppföljande granskning av IT-säkerhetsarbetet Behörigheter i Cosmic I denna uppföljning har revisionens stickprov visat på att processen att stänga konton och SITHS-kort for inloggning i Cosmic är långsam. Revisionen rekommenderar att det dels beslutas hur lång tid inom vilket konton ska låsas, med möjlighet för beslutade undantag, efter att anställnings upphörande. Vidare bör det tydligt informeras hur processen ska gå till och vilka tidsramar som gäller. Sida 1 av 8
2 En uppföljande instans bör finnas för att säkerställa att kort och konton fortare blir låsta. Revisionen tycker annars att det är en bra kompenserande kontroll att oanvända konton låses efter tre månader. Under EY s revision hösten 2016 framkom ett antal synpunkter på processen för avslut av personkonto. Processen/arbetsrutinen används för att avsluta konto och behörigheter för medarbetare som slutar sin anställning i Region Kronoberg. Till följd av synpunkterna från revisionen har flera åtgärder vidtagits för att förbättra rutinen. Den nya processen är fastställd Följande förändringar har gjorts i beställningsformuläret: 1. Alla ärenden rörande avslut av personkonton som inkommer till IT hänvisas direkt vidare till formuläret Avslut i anställningspaket. 2. En möjlighet att avsluta Cosmicbehörighet har lagts till direkt i Avslutsformuläret. Ärendet skickas direkt till VIS-supporten i Easit för kontroll och åtgärd. Då behörigheten i Cosmic är borttagen meddelas kunden och Intern kundservice. Handläggaren som arbetar med avslutsärendet säkerställer att både presentationskort med passager, e-tjänstekort och komplett avslutsbeställning inkommit till intern kundservice i möjligaste mån innan handläggningen av avslutsärendet påbörjas. E-legitimationen avregistreras i SITHSadministrationssystemet så snart kortet inkommit. I de fall ett avslutsärende finns, men e-tjänstekortet inte har skickats in till intern kundservice (eller tvärt om), ringer handläggaren upp berörd chef. Handläggaren påminner 2 gånger om kort eller ärende saknas. Intern kundservice mål är att avslutsärendet skall vara expedierat inom 10 dagar från ärendets ankomstdatum. Se punkt 1.1 samt ny arbetsrutin, bilaga 1 Tidsplan för när rutinen är införd skall tas fram senast Q Loggkontroll av patientinformation Loggkontrollerna utförs inte i den omfattning som finns noterat i rutinbeskrivningarna. Även om det tagits fram exempel så bör tydligare instruktioner utformas om hur loggkontrollen ska utföras och dokumenteras, för att säkerställa att de kontrollmoment som önskas verkligen genomförs, och på ett sätt som fångar upp riskerna som identifierats. Det finns även en övergripande rutin som ska verifiera att dessa loggkontroller genomförs. Då denna inte dokumenteras går det inte att verifiera om den genomförts eller hur den gjorts. Sida 2 av 8
3 Revisionen föreslår att dessa rutinbeskrivningar blir tydligare om vilka kontrollmoment som ska ingå och även hur det ska dokumenteras för att ge en spårbarhet att kontrollen utförts. De rutiner som Region Kronoberg har gällande loggkontroll av patientinformation uppfattar regionstyrelsen är i linje med den checklista som Datainspektionen har tagit fram. Regionstyrelsens uppfattning är att verksamheten många gånger har är svårt att prioritera arbetet med logguppföljning då det är tidsbrist. Ett effektivt systemstöd efterlyses av verksamheten, för att öka verkningsgraden av kontrollerna. Sommaren 2016 träffade Region Kronoberg en leverantör som håller på att utveckla ett logg-verktyg. Vid det tillfället var inte analysverktyget på den nivån att Region Kronoberg ville gå vidare med det. Att förbättra loggarna i Cosmic har funnits med i flera år och har först nu, under 2016 blivit högt prioriterat av kundgruppen. 1. Region Kronoberg har rutiner som följer Datainspektionens checklista. Rutinen ska säkerställa att den övergripande granskningen av loggkontroller dokumenteras. 2. Under våren 2017 planerar Region Kronoberg för att genomföra några utbildningstillfällen i Växjö och Ljungby kring loggkontroller. Målgruppen för utbildningarna är verksamhetschefer eller utsedda loggkontrollanter. Kraftfulla behörigheter i A plus Som revisionen tidigare konstaterat finns det många kraftfulla konton i A plus även om de kraftfullaste har minskat. Revisionens rekommendation är att behörighetsprofiler har högprioritet vid framtida systembyte och att intern kontroll är en av de viktiga aspekterna. Efter den föregående revisionen gjordes en genomgång av personer med de högsta behörigheterna. Ett antal behörigheter plockades bort, men eftersom vissa funktioner som används av många personer kräver hög behörighet ligger det kvar för ganska många. Eftersom ekonomisystemet kommer att bytas ut är det inte aktuellt att göra några större förändringar i nuvarande system för att försöka åtgärda detta, men vid uppsättningen av behörighetsstrukturen i det nya systemet skall stor vikt läggas vid att minimera antalet personer med höga behörigheter i systemet. Sida 3 av 8
4 Formella regler saknas för informationsklassning Det pågår en kartläggning av data och system inom regionen, där revisionens bedömning är att de skulle kunnat lägga till övriga aspekter på informationsklassning, vilket inte gjorts. Revisionen rekommenderar Region Kronoberg att upprätta en informationsklassnings-policy som definierar informationsklasser samt anger hur informationen per respektive klass skall hanteras. Klassning av en organisations information utgör en av grunderna för att skapa effektiv informationshantering. Informationsklassning är ett sätt att värdera och prioritera information och dess tillgångar efter verksamhetens krav på sekretess, riktighet och tillgänglighet. Utifrån kraven kan informationen hanteras på ett effektivt sätt med rätt avvägda skyddsnivåer. Vilket även påverkar kostnaderna, då rätt skyddsnivå beroende på vilken information som hanteras. Detta minskar risken för att känslig information kommer på avvägar, förvanskas eller inte finns tillgänglig i den utsträckning som förväntas. Respektive verksamhet är ansvarig för sin information i systemen. Ett projekt för att införa informationsklassning inom Region Kronoberg ska prioriteras under Granskning av efterlevnad Revisionen kan konstatera att flera av de iakttagelser man haft tidigare finns kvar, och där kontrollfunktion och ansvar inte finns tydligt fastställt. Revisionen rekommenderar att det tydligt fastställs vem eller vilken funktion som är ansvarig att beslutade kontroller och rutiner följs och verifierar detta. Detta för att säkerställa att riskerna inom regionen ligger på en rimlig nivå efter att kontroller utförts. Region Kronoberg har en tydlig rutin för internkontroll Intern styrning och kontroll Reglemente och tillämpningsanvisningar som följs. Det innebär att man börjar med att genomföra en riskanalys, de risker som får högst riskvärde skall föras in i internkontrollen där det anges kontrollmoment, vem som är ansvarig samt frekvensen på uppföljningen. Redovisning sker i oktober varje år och redovisas i respektive nämn/styrelse. Därefter redovisar förvaltningsdirektörerna/motsvarande resultat i regiondirektörens ledningsgrupp för förankring och förslag på förbättringsarbete till kommande internkontroll plan (som beslutas i december). Förvaltningsdirektörerna/motsvarande får i uppdrag att i internkontrollplanen, säkerställa att kontrollmoment för beslutade kontroller och rutiner finns med och Sida 4 av 8
5 att det fastställs vem eller vilken funktion som är ansvarig enligt mall i internkontrollplanen. Process för programförändringar bör förstärkas Revisionen rekommenderar regionen att säkerställa att den fastlagda rutinen med kontroller införs på alla system och väsentliga infrastrukturområden, och att kontroller formaliseras där det finns risk. Revisionen rekommenderar även att alla förändringar på något sätt ska dokumenteras i Easit med spårbarhet till och från annan dokumentation, om inte allt dokumenteras i Easit. er Regionens IT-verksamhet har infört ett verksamhetssystem under hösten 2014 som hanterar verksamhetens dagliga produktion, kallat Easit. Easit innehåller bl.a. processtöd för incidenter, larm, ändring, problem, beställning och inventarie, Grundstruktur i processer och kontroller, som IT-verksamheten steg för steg implementerar, är baserade på ITIL, som är ett internationellt erkänt ramverk av principer för att hantera IT. Den gemensamma processen för att göra förändringar inklusive kontroller är fastställd och den implementeras stegvis för system och infrastrukturella områden. Implementationen är långsiktig och sker steg för steg utifrån prioritet, men även kopplat till att olika funktionella stöd utvecklas i Easit. IT-verksamhetens arbete med processer kopplade till ITIL är ett kontinuerligt förbättringsarbete. Tidsplan för implementationstakten tas fram under Q Utbildning Revisionen rekommenderar att regionen löpande utför utbildning och att utförandet av denna dokumenteras på något sätt. T ex kan det centralt tas fram utbildningspaket för t ex fyra tillfällen (separat träff eller del av avdelningsmöte) under året med de mest väsentliga riskerna för regionen, och där informera om riskerna för verksamheten och de kontroller som finns för att minska den risken. er I samband med introduktion av nyanställda, så ska chefen gå igenom en checklista och utifrån den informera den nyanställda. På den checklistan finns det med Regler för IT-användare. Reglerna stödjer god informationssäkerhet. Generellt är det hög informationssäkerhet inom Region Kronoberg. Det finns administrativt skydd, i form av riktlinjer och rutiner, samt teknisk skydd. Informationssäkerhetsstrategen tillsammans med ansvariga för IT-säkerheten ska ta fram små utbildningspaket eller information som kan publiceras på webben. Förslag på utbildningspaket och resursåtgång tas fram senast Q Sida 5 av 8
6 Uppföljning av tilldelade behörigheter Revisionen rekommenderar regionen att dokumentera och implementera en enhetlig rutin för att granska rättigheter i systemen. Följande kontroller och aktiviteter bör finnas med: - Tydliga instruktioner att behörigheter ska granskas två gånger per år med de verktyg som nu finns framtagna, i väsentliga system. - Godkännande och justeringar ska meddelas IT (eller service desk), via t ex intranätssida, för att det även ska gå att följa upp tydligt och enkelt att kontrollen utförts. - IT (eller service desk) tar bort eller förändrar rättigheter enligt underlag. er Region Kronoberg har en ny rutin för Behörighet och BITS granskning där punkt två och tre enligt ovan finns med. I rutinen saknas det dock hur ofta behörigheterna ska granskas enligt punkt ett. I rutinen saknas också hur kort tids anställningars uppföljning av behörigheter ska ske. Regionservice får i uppdrag att komplettera befintlig rutin för Behörighet och BITS granskning med hur korttidsanställningarnas behörigheter ska följas upp. Extern kommunikation Revisionen rekommenderar att alla förändringar ska tydligt dokumenteras i Easit, men där dokumentation kan finnas på annat ställe, om det passar bättre, för att ge tydlig spårbarhet och kontroll över de förändringar som görs. Även om ett penetrationstest enbart visar en ögonblicksbild på säkerheten ger det ändå en indikation på parametersättningens säkerhetsnivå. Revisionen rekommenderar att brandväggarnas säkerhet verifieras regelbundet. er Regionens IT-verksamhet har infört ett verksamhetssystem under hösten 2014 som hanterar verksamhetens dagliga produktion, kallat Easit. Easit innehåller bl.a. processtöd för incidenter, larm, ändring, problem, beställning och inventarie, Grundstruktur i processer och kontroller, som IT-verksamheten steg för steg implementerar, är baserade på ITIL, som är ett internationellt erkänt ramverk av principer för att hantera IT. Den gemensamma processen för att göra förändringar inklusive kontroller är fastställd och den implementeras stegvis och för system och infrastrukturella områden. Dokumentation av beslut kopplat till ändringar avseende brandvägg Sida 6 av 8
7 prioriteras nu upp och implementeras i Easit under våren Dokumentationen över brandväggens konfiguration hanteras utanför Easit med anledning av den rent tekniskt inte går att hantera i Easit samt utifrån ett åtkomst och säkerhetsperspektiv. En extern analys gällande brandvägg kommer beställas, genomföras och utvärderas under I analysen kommer bl a penetration kontrolleras samt hantering av trafik kopplat av publicerade IT-tjänster gentemot internet och Sjunet. Dataöverföring till A plus Övergripande finns det dokumentation om informationsöverföringar. Revisionen ser ändå en risk i om ett för-system inte skulle generera en fil och inga varningar finns för att filen inte genererats. Det finns då ingen fil att flytta och data blir då inte fullständig i A plus. Revisionen rekommenderar att ansvariga tydliggör de kontroller de utför nu och dokumenterar dem. I de fall där det saknas kontroller som säkerställer fullständighet och riktighet ska de införas. I ett framtida system bör automatiska överföringar ske där det även kommer tydliga varningar om filer inte flyttas i de scheman som förväntas. er En checklista har tagits fram för att checka av att alla filer blivit inlästa vid varje månadsbokslut. Där loggförs när alla filer blivit inlästa för att säkerhetsställa att importerna från alla försystem kommit in. I designen av det nya systemet är grundtanken att all filöverföring skall ske med automatik och att även sätta upp varningar om systemet inte får de filer som ligger schemalagda. Tanken är att även i möjligaste mån sätta upp kontroller på att totalbeloppen i filen och antalet rader i filen ligger inom förväntat intervall, och att signaler går ut till berörda om så inte är fallet. Anna Fransson Regionstyrelsens ordförande Martin Myrskog Regiondirektör Bilagor: Revisionsrapport Uppföljande granskning av IT-säkerhetsarbetet Bilaga 1 behörighet och BITS-granskning Sida 7 av 8
8 Bilaga 1 - Behörighet och BITS granskning Förslag på åtgärd till Behörigheter i Cosmic Sida 8 av 8
Svar på revisionsrapport Granskning av avvikelsehantering Region Kronoberg
Regionstyrelsen Svar på revisionsrapport Granskning av avvikelsehantering Region Kronoberg Ordförandes förslag till beslut Föreslås att regionstyrelsen beslutar att godkänna svar på revisionsrapport Granskning
Granskning av generella IT-kontroller för PLSsystemet
F Ö R S V A R E T S M A T E R I E LV E R K (F M V ) 115 88 S T O C K HO LM Försvarets materielverk (FMV) Granskning av generella IT-kontroller för PLSsystemet vid Försvarets materielverk (FMV) Som ett
Uppföljning av tidigare granskningar
Revisionsrapport 7/2014 Uppföljning av tidigare granskningar Södertälje kommun Innehåll 1 Inledning...2 1.1 Syfte och revisionsfrågor...2 1.2 Revisionskriterier...2 1.3 Metod...2 1.4 Avgränsning...2 2
Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL
Datum Diarienr 2010-04-28 1650-2009 AB Previa Box 4080 171 04 Solna Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen konstaterar att AB Previa (härefter
Granskning av IT-säkerhet
TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-02-11 Dnr: 2014/957-IFN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Individ- och familjenämnden Granskning av IT-säkerhet
Uppföljning av genomförda granskningar från 2007
Revisionsrapport Uppföljning av genomförda granskningar från 2007 Februari 2009 Håkan Lindahl Innehållsförteckning Inledning...3 Granskning av tekniska nämndens styrning, uppföljning och kontroll...4 Granskning
Svar på revisionsrapport Behörighetsgranskning Cosmic och Aplus, samt Granskning avseende IT- och informationssäkerhet
Missiv beslutsunderlag Diarienr: 14LTK1283 Handläggare: n Cserpes, Kansliavdelningen Datum: 2015-03-02 Regionstyrelsen Svar på revisionsrapport Behörighetsgranskning Cosmic och Aplus, samt Granskning avseende
Intern styrning och kontroll
Intern styrning och kontroll Reglemente och tillämpningsanvisningar Fastställs av regionfullmäktige 2015-06-17 Reglemente intern styrning och kontroll med Sida 1 av 6 Innehåll 1 Inledning...3 1.1 Region
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.
Revisionsrapport Verket för högskoleservice Box 24070 104 50 Stockholm Datum Dnr 2011-03-08 32-2010-0738 Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice
Granskning intern kontroll
Revisionsrapport Granskning intern kontroll Kinda kommun Karin Jäderbrink Cert. kommunal revisor Innehållsförteckning 1 Sammanfattande bedömning 1 2 Bakgrund 2 2.1 Uppdrag och revisionsfråga 2 2.2 Avgränsning
Granskning av intern kontroll i löneprocessen
www.pwc.se Granskning av intern kontroll i löneprocessen Anna Lycke Börjesson (Certifierad kommunal revisor) Elin Jangvik Erik Sellergren Vilhelm Kokko Marks kommun 2018-09-06 2018-09-06 Innehåll 1. Sammanfattning
Landstingets ärende- och beslutsprocess - uppföljning
Revisionskontoret AM/KS Rev/17008 Landstingets ärende- och beslutsprocess - uppföljning Rapport 4-17 2 Landstingets ärende- och beslutsprocess uppföljning Bakgrund Landstingets revisorer har ansvar för
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.
Revisionsrapport Mälardalens högskola Box 883 721 23 Västerås Datum Dnr 2011-03-08 32-2010-0735 Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010 Riksrevisionen
Protokollsutdrag. 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384
Protokollsutdrag Sammanträdesdatum Kommunstyrelsen 2018-12-04 1 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384 Beslut Kommunstyrelsen beslutar:
Revisionsrapport Uppföljning av granskning förtroendevaldas anspråk på förlorad arbetsförtjänst
www.pwc.se Revisionsrapport Helena Steffansson Carlson September 2016 Innehåll Sammanfattning...2 1. Inledning...3 1.1. Bakgrund...3 1.2. Syfte och revisionsfråga...3 1.3. Kontrollmål...3 1.4. Avgränsning...3
Revision av den interna kontrollen kring uppbördssystemet REX
1 Revision av den interna kontrollen kring uppbördssystemet REX 1 Inledning Riksrevisionen har som ett led i den årliga revisionen 2012 av Kronofogdemyndigheten (KFM) granskat den interna kontrollen kring
Bolagsspecifika resultat Sektion 3. Page 1
Bolagsspecifika resultat Page 1 Omfattning av granskning Introduktion EY har under 2015 genomfört en uppföljning av de observationer som noterades i samband med IT-revisionen 2014. De tidigare observationerna
Granskning av intern kontroll i lönehanteringen
www.pwc.se Granskning av intern kontroll i lönehanteringen Anna Lycke Börjesson (Certifierad kommunal revisor) Erik Sellergren Amanda Elg Vårgårda kommun och Herrljunga kommun Juni 2017 Juni 2017 Innehåll
Generella IT-kontroller uppföljning av granskning genomförd 2012
LANDSTINGET I VÄRMLAND Revisionskontoret 2016-11-14 Johan Magnusson Rev/16020 Generella IT-kontroller uppföljning av granskning genomförd 2012 Rapport 12-16 Generella IT-kontroller - uppföljning Bakgrund
Granskning av generella IT-kontroller för ett urval system vid Skatteverket
SKATTEVERKET 171 94 SOLNA Granskning av generella IT-kontroller för ett urval system vid Skatteverket Som ett led i granskningen av årsredovisningen med syfte att göra uttalanden om denna har Riksrevisionen
Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni 2011. Erik Norman 1(6)
Internt penetrationstest Tierps kommun Revisionsrapport Juni 2011 Erik Norman 1(6) Innehållsförteckning 1. Sammanfattning... 3 1.1. Bakgrund... 3 1.2. Revisionsfråga... 3 2. Angreppssätt... 4 2.1. Omfattning
Revisionsrapport. IT-revision Solna Stad ecompanion
Revisionsrapport IT-revision 2013 Solna Stad ecompanion Fredrik Dreimanis November 2013 Innehållsförteckning Inledning... 3 Avgränsning.3 Granskningens omfattning... 4 Sammanfattning... 5 Observationer
Region Skåne Granskning av IT-kontroller
Region Skåne Granskning av IT-kontroller Per Stomberg Niklas Westerlund Deloitte AB Januari 2016 2 Innehållsförteckning 1. Sammanfattning... 3 2. Inledning... 4 2.1 Bakgrund och syfte... 4 2.2 Revisionskriterier...
Intern kontroll i kommunen och dess företag. Sollefteå kommun
Revisionsrapport Intern kontroll i kommunen och dess företag Anita Agefjäll December/2015 Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund... 3 2.2. Syfte och Revisionsfrågor... 3 2.3. Revisionskriterier...
Granskning av intern kontroll i kommunens huvudboksprocess
Revisionsrapport Granskning av intern kontroll i kommunens huvudboksprocess Marks kommun Andreas Crusell Erik Sellergren Augusti 2015 Innehållsförteckning 1. Introduktion... 1 1.1. Bakgrund och revisionsfråga...
Fördelning av ansvar för informationssäkerhet. Version: 1. Beslutsinstans: Regiondirektören
Version: 1 Beslutsinstans: Regiondirektören 2(10) ÄNDRINGSFÖRTECKNING Version Datum Ändring Beslutat av 1. 2016-06-30 Nyutgåva Regiondirektören 3(10) INNEHÅLLSFÖRTECKNING 1 INLEDNING...4 2 ANSVAR FÖR INFORMATIONSSÄKERHET...4
PWC:s granskningsrapport av intern kontroll i kommunens huvudboksprocess. KS 2015-44
Utdrag ur protokoll fört vid sammanträde med kommunstyrelsens arbetsutskott i Falkenberg 2015-05-26 163 PWC:s granskningsrapport av intern kontroll i kommunens huvudboksprocess. KS 2015-44 KS Beslut Arbetsutskottet
Yttrande till kommunrevisionen över granskning av attester för utbetalningar
KOMMUNLEDNINGSKONTORET Handläggare Backlund Thomas Datum 2018-05-22 Diarienummer KSN-2018-1368 Kommunstyrelsen Yttrande till kommunrevisionen över granskning av attester för utbetalningar Förslag till
Västerås stad. Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning
Revisionsrapport 2016:5 Genomförd på uppdrag av Västerås stads revisorer 18 oktober 2016 Uppföljande granskning av IT-säkerheten inom Sociala nämndernas förvaltning Västerås stad Innehållsförteckning 1
Granskning av Intern kontroll
www.pwc.se Revisionsrapport Lars Wigström Cert. kommunal revisor Granskning av Intern kontroll Vingåkers kommun Innehållsförteckning 1. Sammanfattande bedömning och rekommendationer... 1 2. Inledning...3
Granskning av intern styrning och kontroll vid Statens servicecenter
1 Granskning av intern styrning och kontroll vid Statens servicecenter Riksrevisionen har som ett led i den årliga revisionen av Statens Servicecenter granskat den interna styrning och kontroll i myndighetens
Informationssäkerhet, Linköpings kommun
1 (6) E-Lin projektet 2013-10-28 Informationssäkerhet, Linköpings kommun Delrapport 2 Innehåll Dokumenthistorik... 3 1. Syfte... 3 2. Bakgrund... 3 2.1 Målgrupp... 3 3. Frågeställningar... 3 4. Undersökning...
Svar på revisionsskrivelse informationssäkerhet
TJÄNSTEUTLÅTANDE Personalavdelningen Dnr KS/2014:280-007 2015-03-03 1/3 KS 10:1 Handläggare Annica Strandberg Tel. 0152-291 63 Kommunrevisionen Svar på revisionsskrivelse informationssäkerhet Förslag till
Uppföljning av granskning
Uppföljning av granskning Avvikelser i vården Maj 2019 Karin Magnusson Malou Olsson Oskar Månsson Inledning Bakgrund Etablerade arbetssätt avseende hantering av avvikelser är nödvändig för ett uppföljnings
Lokala regler och anvisningar för intern kontroll
Kulturförvaltningen TJÄNSTEUTLÅTANDE Diarienummer: Avdelningen för verksamhets- och ledningsstöd 2019-03-27 KN 2019/364 Handläggare: Harald Lindkvist Lokala regler och anvisningar för intern kontroll Ärendebeskrivning
Revisionsnämnden beslutade den 8 april 2013 att överlämna granskningen av internkontrollplaner till kommunstyrelsen.
Kommunens revisorer 2013-04-08 GRANSKNING AV INTERNKONTROLLPLANER I HÄRRYDA KOMMUN Revisionsnämnden beslutade den 8 april 2013 att överlämna granskningen av internkontrollplaner till kommunstyrelsen. Rapporten
Guide för säker behörighetshantering
2018-06-18 1 (5) GUIDE FÖR SÄKER BEHÖRIGHETSHANTERING Digitaliseringsenheten Guide för säker behörighetshantering Innehåll Om guiden... 1 Om behörigheter... 2 Gör en informationsklassning först... 2 Visa
Revisionsrapport. 1 Inledning. Revision av uppbördsprocessen Moms. Skatteverket 171 94 Solna. Datum Dnr 2012-02-03 32-2011-0544
Revisionsrapport Skatteverket 171 94 Solna Datum Dnr 2012-02-03 32-2011-0544 Revision av uppbördsprocessen Moms 1 Inledning Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat
Granskning av utbetalningar
Revisionsrapport Granskning av utbetalningar Trelleborgs kommun Bengt-Åke Hägg Godkänd revisor Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 1 2.1. Bakgrund... 1 2.2. Revisionsfråga... 1
Informationsklassning och systemsäkerhetsanalys en guide
2018-06-18 1 (7) GUIDE Digitaliseringsenheten Informationsklassning och systemsäkerhetsanalys en guide Innehåll Informationsklassning och systemsäkerhetsanalys en guide... 1 Kort om informationssäkerhet...
Uppföljning av 2008 års granskning av informationssäkerheten hos Knivsta kommun KS-2011/787
Göran Nilsson Ordförandens förslag Diarienummer Kommunstyrelsens ordförande Datum KS-2010/605 2012-02-15 Kommunstyrelsen Uppföljning av 2008 års granskning av informationssäkerheten hos Knivsta kommun
Ovanåkers kommun. Ansvarsgranskning av kommunstyrelsen och nämnderna med inriktning mot intern kontroll. Revisionsrapport
Ansvarsgranskning av kommunstyrelsen och nämnderna med inriktning mot intern kontroll Revisionsrapport KPMG AB Antal sidor: 9 Innehåll 1. Sammanfattning och kommentarer/rekommendationer 1 2. Uppdrag 2
Beslut efter tillsyn enligt personuppgiftslagen (1998:204)
Beslut Dnr 2006-12-12 1896-2005 Landstingsstyrelsen Landstinget i Värmland 651 82 Karlstad (er beteckning LK/052693) Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Datainspektionens beslut
I Central förvaltning Administrativ enhet
., Landstinget II DALARNA I Central förvaltning Administrativ enhet ~llaga LS 117,4 BESLUTSUNDERLAG Landstingsstyrelsen Datum 2013-11-04 Sida 1 (3) Dnr LD13/02242 Uppdnr 652 2013-10-21 Landstingsstyrelsens
Handlingsplan för persondataskydd
Kommunledningskontoret Handlingsplan för persondataskydd Dokumentansvarig: Anders Lindqvist, Verksamhetsutvecklare Fastställd av: Kommunstyrelsen, Dnr KS 18/226 Omfattar: Koncernen Ånge kommun Fastställd
Tyresö kommun. Generella IT kontroller Economa och Heroma. Detaljerade observationer och rekommendationer. Juni 2017
Tyresö kommun Generella IT kontroller Economa och Heroma Detaljerade observationer och rekommendationer Juni 2017 Fredrik Dreimanis Johan Jelbring Tina Emami Innehållsförteckning Sammanfattning av granskningen...
Revisionsrapport Övergripande granskning av intern kontroll Tandvårdsnämnden 2015
Revisionsrapport Övergripande granskning av intern kontroll Tandvårdsnämnden 2015 Emil Forsling Auktoriserad revisor Fredrik Winter Innehållsförteckning 1. Bakgrund... 3 1.1 Revisionsfråga... 3 1.2 Metod...
Intern kontroll och riskbedömningar. Sollefteå kommun
www.pwc.se Revisionsrapport Intern kontroll och riskbedömningar Bo Rehnberg Cert. kommunal revisor Erik Jansen November 2017 Innehåll Sammanfattning... 2 1. Inledning... 3 1.1. Bakgrund... 3 1.2. Syfte
Kungsörs kommun. Uppföljning av intern kontroll Revisionsrapport. KPMG AB Antal sidor: 8
Revisionsrapport KPMG AB Antal sidor: 8 KPMG network of independent member firms affiliated with KPMG International Cooperative Innehåll 1. Sammanfattning 1 1.1 Svar på revisionsfrågorna 1 1.2 Bedömning
Granskning av behörigheter till journalsystemet
Granskning av behörigheter till journalsystemet Rapport nr 18/2015 Februari 2016 Jonas Hansson, revisionskontoret Diarienummer: REV 61:2 2015 Innehåll 1. SAMMANFATTANDE ANALYS... 3 1.1. REKOMMENDATIONER...
VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT
VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT Sid 2 (7) Innehåll 1. Att upphandla på ett säkert... 3 2. Identifiera krav... 4 3. Samråd vid säkerhetsskyddad upphandling... 6 Sid 3 (7) 1. Att upphandla på
Kommunrevisionen: Granskning av intern kontroll 2016
STADSBYGGNADSFÖRVALTNINGEN Handläggare Rinander Barbro Datum 2017-09-19 Diarienummer GSN-2017-1376 Gatu- och samhällsmiljönämnden Kommunrevisionen: Granskning av intern kontroll 2016 Förslag till beslut
Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet
Revisionsrapport Karolinska institutet 171 77 Stockholm Datum Dnr 2011-02-01 32-2010-0715 Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet 2010 Riksrevisionen
Grundläggande granskning 2017
Grundläggande granskning 2017 Miljö- och samhällsnämnden Revisionsrapport 2017-11-01 Sammanfattning I rapporten sammanfattas resultat från granskning av livsmedelstillsyn och detaljplanerprocessen. en
Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan
Datum Diarienr 2009-06-23 1764-2008 Försäkringskassan 103 51 Stockholm Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan Datainspektionens beslut Datainspektionen
Granskning av IT-säkerhet
TJÄNSTESKRIVELSE 1 (1) Sociala nämndernas förvaltning 2015-01-26 Dnr: 2014/386-ÄN-012 Marie Carlsson - bi901 E-post: marie.carlsson@vasteras.se Kopia till Kommunrevisionen Äldrenämnden Granskning av IT-säkerhet
Svar på revisionsrapport Landstinget Blekinge granskning av löneprocess
Landstingsservice Avdelning lön och personal Jenny Forss 2014-08-12 Dnr 2014/0299 Landstingsstyrelsens arbetsutskott Svar på revisionsrapport Landstinget Blekinge granskning av löneprocess Bakgrund EY
Växjö kommun. Övergripande säkerhetsgranskning. säkerhet avseende externt och internt dataintrång. Informationssäkerhetsspecialister:
www.pwc.se Övergripande säkerhetsgranskning av kommunens säkerhet avseende externt och internt dataintrång Informationssäkerhetsspecialister: Viktor Bergvall Linus Owman Certifierad kommunal revisor: Lena
Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag
Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav
Landstinget Kronoberg
Revisionsrapport december 2012 Genomförd på uppdrag av revisorerna Landstinget Kronoberg Implementering och efterlevnad av reglemente för intern kontroll Innehållsförteckning Sammanfattande diskussion
Kundfordringar en uppföljande granskning
Kundfordringar en uppföljande granskning Revisionsrapport LANDSTINGETS REVISORER 2017 03 22 16REV47 2(7) Sammanfattning I vår tidigare granskning av kundfordringar uppmärksammades ett antal risker och
Styrdokument. Förmedling till bostadskön INTERNKONTROLLPLAN 2017
Styrdokument INTERNKONTROLLPLAN 2017 Bolaget granskas av externa auktoriserade revisorer samt av stadens lekmannarevision. Dessa två typer av revision kompletteras med ett system för intern kontroll inom
Övergripande granskning av Regionstyrelsens intern kontroll arbete. Region Halland. Revisionsrapport
Revisionsrapport Övergripande granskning av Regionstyrelsens intern kontroll arbete Region Halland Rebecca Andersson, revisionskonsult Kerstin Sikander, Cert. kommunal revisor Carl-Magnus Stensson, Cert.
IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina
1 IT-generella kontroller i Agresso, skattekontosystemet, Moms AG och Tina Riksrevisionen har som ett led i den årliga revisionen av Skatteverket granskat IT-generella kontroller i ekonomisystemet Agresso,
Redovisning av intern kontroll 2014 för miljö- och hälsoskyddsnämnden
1 (1) MILJÖ- OCH HÄLSOSKYDDSNÄMNDEN Datum Diarienummer 2014-11-28 2013-005797- AD Till miljö- och hälsoskyddsnämndens sammanträde den 10 december 2014 Redovisning av intern kontroll 2014 för miljö- och
Riktlinjer för logghantering, kontroll och åtkomst enligt Patientdatalagen (PDL) och SOSFS 2008:14 (Vodok och NPÖ)
Äldreförvaltningen Uppföljning och inspektion Riktlinjer Sida 1 (8) 2016-05-19 kontroll och åtkomst enligt Stadsgemensamma riktlinjer för logghantering och kontroll av åtkomst av hälso- och sjukvårdsjournaler
Syfte... 2. Behörig. in... 3. Logga 1(6)
RUTIN: BEHÖRIGHETER OCH ÅTKOMST TILL IT-SYSTEM... 2 Syfte... 2 Ansvar... 2 Behörig och inte behörig... 2 Varbergs kommuns nät... 2 Lösenord... 3 Patientjournalsystem... 3 1. Behovs- och riskanalyser...
Granskning av miljö- och hälsoskyddsnämndens interna kontroll avseende faktureringsrutiner
Revisionsrapport Granskning av miljö- och hälsoskyddsnämndens interna kontroll avseende faktureringsrutiner Solna stad April 2010 Josefin Loqvist 2010-04 Namnförtydligande Namnförtydligande Innehållsförteckning
Yttrande över landstingsrevisorernas rapport över löpande granskning 2011 för AB Storstockholms Lokaltrafik
1 (3) Trafiknämnden TJÄNSTEUTLÅTANDE Datum 2012-01-18 Identitet TN 1201-0015 Handläggare: Niklas Personne 08-686 3646 Yttrande över landstingsrevisorernas rapport över löpande granskning 2011 för AB Storstockholms
Oktober Uppföljning av revisionsrapporter i Timrå kommun
Oktober 2014 Uppföljning av revisionsrapporter i Timrå kommun Innehåll Sammanfattning... 2 Uppdrag och bakgrund... 2 Revisionsfråga... 2 Revisionskriterier... 2 Svar på revisionsfrågan... 2 1. Inledning...
Revisionsrapport "Förstudie av kommunens ITorganisation"
1(5) Ks 27 Dnr 2017-000354 Kort sammanfattning Kommunens revisorer har genomfört en förstudie om kommunens ITorganisation och överlämnat den till kommunstyrelsen för yttrande med önskat svar och synpunkter
Ovanåkers kommun. Uppföljning av genomförda granskningar. Revisionsrapport. KPMG AB 8 februari 2011 Antal sidor: 7
Uppföljning av genomförda granskningar KPMG AB 8 februari 2011 Antal sidor: 7 Innehåll 1. Sammanfattning 1 1.1 Bedömning 1 1.1.1 Bisysslor 1 1.1.2 Driftkostnader och investeringar 1 1.1.3 Moms 1 2. Uppdrag
Granskning av utbetalningar
Revisionsrapport Granskning av utbetalningar Trelleborgs kommun Bengt-Åke Hägg Godkänd revisor Innehållsförteckning 1. Sammanfattning... 1 2. Inledning... 1 2.1. Bakgrund... 1 2.2. Revisionsfråga... 1
Granskning av intäktsredovisning
TJÄNSTESKRIVELSE Handläggare Datum Ärendebeteckning Magnus Levin 2017-03-20 ON 2017/0030 53510 Omsorgsnämnden Granskning av intäktsredovisning Förslag till beslut Omsorgsnämnden godkänner omsorgsförvaltningens
11 Revisionsrapport Granskning av intern kontroll i regionens huvudboksprocess RS150315
11 Revisionsrapport Granskning av intern kontroll i regionens huvudboksprocess RS150315 Ärendet Revisorerna i Region Halland har gett PWC i uppdrag att granska den interna kontrollen i huvudboksprocessen.
Svar på revisionsrapport Granskning av social- och arbetsmarknadsnämndens insatser för att motverka ekonomiskt utanförskap
2018-04-11 1 (6) Social- och arbetsmarknadsnämnden Svar på revisionsrapport Granskning av social- och arbetsmarknadsnämndens insatser för att motverka ekonomiskt utanförskap Beslutsunderlag Rapport Granskning
Miljö- och hälsoskyddsnämndens plan för intern kontroll 2014
1 (3) MILJÖ- OCH HÄLSOSKYDDSNÄMNDEN Datum Diarienummer 2014-01-08 2013-005797- AD Miljö- och hälsoskyddsnämndens plan för intern kontroll 2014 Reglemente för intern kontroll 1 ger anvisningar för hur intern
Sollentuna kommun. Generella IT kontroller Visma Affärslösningar. Detaljerade observationer och rekommendationer. November 2017
Sollentuna kommun Generella IT kontroller Visma Affärslösningar Detaljerade observationer och rekommendationer November 2017 Fredrik Dreimanis Johan Jelbring Jesper Östling Innehållsförteckning Sammanfattning
Revisionsrapport Borgholms kommun Caroline Liljebjörn 1 juni 2016
www.pwc.se Revisionsrapport Uppföljning av ITgranskning från år 2013 Caroline Liljebjörn 1 juni 2016 Innehåll Sammanfattning och revisionell bedömning...2 1.1. Bedömningar mot kontrollmål...2 2. Inledning...4
IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group
IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group www.transcendentgroup.com Målsättning Öka förståelsen för nyttan med IT-revision Vad innebär intern IT-revision? Jmf
Intern kontroll och attester
Revisionsrapport Intern kontroll och attester Strömsunds kommun Maj-Britt Åkerström Cert. kommunal revisor Innehållsförteckning 1 Sammanfattning 2 Inledning 2.1 Bakgrund och revisionskriterier 2.2 Metod
Avesta kommun. Bisysslor Uppföljning av revisionsgranskning
Uppföljning av revisionsgranskning Offentlig sektor KPMG AB Antal sidor: 6 Antal bilagor: X Innehåll 1. Sammanfattning 1 2. Bakgrund 1 3. Syfte 1 4. Avgränsning 2 5. Ansvarig styrelse 2 6. Metod 2 7. Projektorganisation
Uppföljning avseende granskning av attestrutiner
Revisionsrapport Uppföljning avseende granskning av attestrutiner Nynäshamns kommun December 2010 Jonas Eriksson Innehållsförteckning 1 Inledning... 1 1.1 Syfte och revisionsfråga... 1 1.2 Avgränsning
Granskning av kommunens IT-säkerhet 2017
Granskning av kommunens IT-säkerhet 2017 KOMMUNREVISIONEN Revisionsrapport 1(11) Revisionskontoret 6 2017-12-13 KR 2017/0039 Granskning av kommunens IT-säkerhet Innehållsförteckning 1. Sammanfattning...
Riktlinje för intern styrning och kontroll
Riktlinje för intern styrning och kontroll Beslutad 2018-08-28, av: Regionstyrelsen Riktlinje för intern styrning och kontroll 1(7) Sammanfattning/bakgrund Denna riktlinje beskriver hur reglemente för
Revisionsrapport 7 / 2010 Genomförd på uppdrag av revisorerna november 2010. Haninge kommun. Granskning av säkerhet i löneutbetalningar
Revisionsrapport 7 / 2010 Genomförd på uppdrag av revisorerna november 2010 Haninge kommun Granskning av säkerhet i löneutbetalningar Innehåll 1. Sammanfattning och slutsatser...2 2. Inledning...2 2.1.
Uppföljande granskning 2017
Uppföljande granskning 2017 Barn- och utbildningsnämnden Revisionsrapport 2017-09-15 Sammanfattning I rapporten sammanfattas resultat från uppföljande granskning av insatser till elever i behov av särskilt
Granskning av intern kontroll
Revisionsrapport Granskning av intern kontroll Gemensamma Taxe- och Avgiftsnämnden för Hallsberg, Laxå, Lekeberg och Askersund Hallsbergs kommun Lars Wigström Cert. kommunal revisor Innehållsförteckning
Mjölby kommuns revisorer. Förebyggande arbete i syfte att undvika mutor, korruption och oegentligheter
www.pwc.se Förstudie Mjölby kommuns revisorer Hans-Lennart Stenqvist Förebyggande arbete i syfte att undvika mutor, korruption och oegentligheter Innehållsförteckning 1. Uppdraget... 1 1.1. Bakgrund och
Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL
Datum Diarienr 2010-02-23 1646-2009 Praktikertjänst AB Adolf Fredriks Kyrkogata 9A 103 55 Stockholm Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL Datainspektionens beslut Datainspektionen
Emil Forsling Auktoriserad revisor. Revisionsrapport Övergripande granskning av intern kontroll inom Landstinget Dalarna 2014
Emil Forsling Auktoriserad revisor Revisionsrapport Övergripande granskning av intern kontroll inom Landstinget Dalarna 2014 Innehållsförteckning 1. Inledning... 3 1.1 Uppdrag och revisionsfråga... 3 1.2
Revisionsrapport 2018 Genomförd på uppdrag av revisorerna Oktober Haparanda stad. Uppföljning granskning av placerade barn och unga
Revisionsrapport 2018 Genomförd på uppdrag av revisorerna Oktober 2018 Haparanda stad Uppföljning granskning av placerade barn och unga Innehåll 1. Sammanfattning... 2 2. Inledning... 3 2.1. Bakgrund...
Debiteringsrutiner Taxe- och avgiftsnämnden
Revisionsrapport Debiteringsrutiner Taxe- och avgiftsnämnden Hallsbergs kommun 2010-04-08 Oscar Hjelte 2010-04-08 Lars Wigström Oscar Hjelte Innehållsförteckning 1 Inledning...1 1.1 Bakgrund...1 1.2 Revisionsfråga...1
Uppföljning av upphandling svar på revisionsskrivelse
8 april 2014 KS-2014/476.912 1 (7) HANDLÄGGARE Mikael Blomberg 08-535 302 98 mikael.blomberg@huddinge.se Kommunstyrelsen Uppföljning av upphandling svar på revisionsskrivelse Förslag till beslut Kommunstyrelsens
Regler och instruktioner för verksamheten
Informationssäkerhet Regler och instruktioner för verksamheten Dokumenttyp Regler och instruktioner Dokumentägare Kommungemensam ITsamordning Dokumentnamn Regler och instruktioner för verksamheten Dokumentansvarig
Uppföljande granskning av landstingets leverantörsregister
DNR: REV 49:2-2015 PROMEMORIA Uppföljande granskning av landstingets leverantörsregister OKTOBER 2015 Rapport Ingrid Lindberg, revisionskontoret Innehåll 1 SAMMANFATTANDE ANALYS... 3 1.1 REKOMMENDATIONER...
Granskning av personalakter
Granskning av personalakter Internrevisionen 2019-02-25 RAPPORT 2 (8) Granskning av personalakter INNEHÅLL 1 SAMMANFATTNING... 3 2 INLEDNING... 4 2.1 Bakgrund... 4 2.2 Syfte och revisionsfrågor... 4 2.3
8 Uppföljning av intern kontrollplan för regionstyrelsen samt återrapportering av nämndernas interna kontrollplaner RS150150
8 Uppföljning av intern kontrollplan för regionstyrelsen samt återrapportering av nämndernas interna kontrollplaner RS150150 Ärendet En utvärdering av regionstyrelsens internkontrollplan för 2015 har gjorts.
Hällefors kommun. Uppföljning av intern kontroll Revisionsrapport. Offentlig sektor KPMG AB 2014-05-16 Antal sidor: 13
Revisionsrapport Offentlig sektor KPMG AB Antal sidor: 13 Innehåll 1. Sammanfattning 2. Bakgrund 2.1 Definition av intern kontroll 2.2 Exempel på uppföljning av den interna kontrollen 3. Syfte 4. Avgränsning
Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket
15-12-07 1/6 Tillämpningsområde 1 Denna författning innehåller bestämmelser om myndigheternas arbete med informationssäkerhet och deras tillämpning av standarder i sådant arbete. 2 Författningen gäller