SITHS rekmmendatiner för internt revisinsarbete
SITHS rekmmendatiner för internt revisinsarbete SITHS Plicy Authrity Revisinshistrik Versin Datum Författare Kmmentar 0.1 2016-03-17 Cathrine Anderssn Reviderat 0.2 2016-04-27 Cathrine Anderssn Justerat efter granskning 0.9 2016-05-12 Cathrine Anderssn Förenklat texten under punkt 1-4 SITHS Plicy Authrity. Dkumentets syfte Detta dkument beskriver SITHS Plicy Authrity rekmmendatiner för det interna revisinsarbetet sm anslutna RA rganisatiner enligt RA plicyn ska utföra inm sin RA rganisatin. Dkumentets syfte är att vara ett stöd för den anslutna RA rganisatinens eget revisinsarbete. Avsikten med revisinsarbetet är att löpande kntrllera att SITHS CA plicy efterlevs. Syfte med revisiner Syftet med revisiner är att följa upp hur rutiner ch arbetsprcesser inm SITHS följs. Revisiner är viktiga för att bibehålla tilliten inm SITHS. Revisinen ska: Bidra till att alla intressenter kan lita på att de anslutna rganisatinerna följer regelverket för identifiering, utfärdande ch livscykelhantering av SITHS-krt ch certifikat. Vara ett verktyg för kntinuerligt förbättringsarbete. Vilka regler är det sm styr? SITHS CA Plicy, SITHS RA plicy ch de av SITHS PA publicerade rutindkumenten Hur ska vi göra för att uppnå följsamhet? RAPS - Beskrivning av verksamhetsrller ch rutiner Uppföljning av att vi verkligen gör sm vi säger Revisiner Resultat Tillit till SITHS ch därmed alla rganisatiner sm ingår i SITHS Sid 2/7
SITHS rekmmendatiner för internt revisinsarbete SITHS Plicy Authrity Extern revisin Med extern revisin avses en revisin sm genmförs av berende extern part. Extern revisin av anslutna RA rganisatiner genmförs på uppdrag av Inera AB, en gång per år. Revisinen ska kntrllera att en ansluten RA rganisatin följer SITHS regelverk. Intern revisin Alla anslutna rganisatiner ska genmföra en intern revisin minst en gång per år, för att kntrllera att SITHS regelverk följs inm rganisatinen. Genmförda revisiner ska dkumenteras ch på begäran lämnas in till SITHS PA. Revisinsprcess Revisinsarbetet är en återkmmande prcess med uppföljning av tidigare genmförda revisiner ch fkus på nya granskningsmråden. 1. Planera Starta med en genmgång av tidigare genmförd revisin. Vilka mråden granskades ch vad gav det för resultat? Hur ser RA-verksamheten ut idag, finns det några mråden ni trr/vet brde granskas? Gör utifrån detta en bedömning vilka delmråden sm ska ingå i kmmande revisin. Finns det några uppenbara prblem? Finns en gdkänd RA? Hur många krt utfärdas? Sid 3/7
SITHS rekmmendatiner för internt revisinsarbete SITHS Plicy Authrity Utfall från tidigare revisiner sm bör kntrlleras? Granska rutinerna Vilka används ch hur väl kända är rutinerna? Stämma av mt de rutiner sm finns på SITHS.se 2. Samla in Första steget är att skaffa underlag. Förslag på insamlingsaktiviteter: Ta fram de brister sm identifierades vid föregående revisin Samla in befintlig dkumentatin; rutinbeskrivningar ch interna regelverk. Ta fram lggar (både stickprv ch mer övergripande) Genmför bservatiner av arbetet vid de utvalda mrådena. Skriv gärna ner en beskrivning Skicka ut enkätfrågr sm rör de mråden ni vill kntrllera. 3. Analysera Analysera det insamlade materialet Har era interna dkument brister? Vad visade era bservatiner av arbetet? Vad visar lggarna? Och svaren från enkäterna? Jämför resultatet med beskrivning i er RAPS ch de natinella regelverken. Vilka avvikelser finns? 4. Åtgärda Gör en revisinsrapprt sm beskriver de brister sm identifierats ch de åtgärder sm ska vidtas för att krrigera bristerna. Exempel på åtgärder kan vara att uppdatera den interna utbildningen, uppdatera interna dkument (se till att ändra i bilaga 7), förändra rutiner eller byta xra-persner sm inte hanterar sitt arbete på rätt sätt. Gör en plan för hur ni ska kmmunicera resultatet till berörda parter ch genmför den. Varje åtgärd bör tidssättas ch ni bör dkumentera genmförandet. Sid 4/7
SITHS rekmmendatiner för internt revisinsarbete SITHS Plicy Authrity Revisinsmråden Detta avsnitt beskriver vilka mråden ch delmråden sm kan ingå i en intern eller extern revisin. Utgångspunkten är RAPS med Bilagr Bilaga 1 Rutiner vid missbruk av certifikat Bilaga 2 Plan för genmförande av intern revisin Bilaga 3 Persnkntrller av persnal i RA-rganisatinen Bilaga 4 Rutin för arkivering av privata nycklar Bilaga 5 Lista på Organisatinsnamn sm mfattas av denna RAPS Bilaga 7 Rutiner Kntrll av RAPS ch avtal Stämmer angivna uppgifter i rganisatinens RAPS? Ansvarar rganisatinen för utfärdade av SITHS-krt ch certifikat till någn annan rganisatin - Finns avtal med dessa tredjepartsanslutna rganisatiner? Krtadministratin Arbetar xra enligt de rutiner sm är beskrivna i bilaga 7 när det gäller Identifiering Beställning Spärrning ch avregistrering Fysisk säkerhet Förvaring ch distribuering av krt etc. Incidenter sm har inträffat vet xra vad de ska rapprtera ch till vem? Reservkrtsutgivning ch kvittenshantering Funktinscertifikat Finns gdkänd rutin beskriven i bilaga 7? Arbetar xra enligt de rutiner sm är beskrivna i bilaga 7 när det gäller Verifiering av behörig beställare av funktinscertifikat Utlämning av funktinscertifikat Fullmakt vid dmänvalidering Sid 5/7
SITHS rekmmendatiner för internt revisinsarbete SITHS Plicy Authrity Utbildning ch behörighetsadministratin Har xra relevant utbildning ch kunskapsnivå för att utföra sitt uppdrag? Kntrllera tillägg samt avslut av behörigheter i SITHS Admin - lgganalys Når infrmatin ut till användarna m hantering av krt ch certifikat är infrmatinsvägarna kända ch använda? Arkivering ch spårbarhet Arbetar xra enligt de rutiner sm är beskrivna i bilaga 7 när det gäller Följsamhet till gällande krav vad gäller arkivering ch spårbarhet för beställningsunderlag ch kvittenser Hantering av intyg vid specialfall Prcesser för intern kntrll ch revisin Arbetar din RA-rganisatin enligt de rutiner sm är beskrivna i RAPS när det gäller Att regelbundet genmföra intern revisin Att det finns ett åtgärdsprgram för att hantera brister Att det skrivs ett revisinsprtkll Att det regelbundet genmförs riskanalys Exempel på specifika frågeställningar vid intern revisin Hur sker identifieringen vid ftgrafering? Hur sker identifiering när krtmttagaren kmmer till krthandläggaren för att hämta sitt krt? Hur får krtmttagaren infrmatin m Telias E-legitimatin? Hur hanterar ni den interna distributinen av REK försändelser med SITHS-krt? Hur förvaras krten innan utlämning? Vilka har tillgång till utrymmet där krten förvaras? Hur får du infrmatin m att en persn har slutat ch en avregistrering av krt ch certifikat ska ske? Var lämnas krten in? Får du infrmatin m när en rutin har förändrats? Hur sker den kmmunikatinen? Hur arkiveras eventuella papperskvittenser för rdinarie krt? Använder rganisatinen reservkrt? Beskriv hur du gör vid en distansutgivning av reservkrt Hur arkiveras kvittenser för reservkrt? Sid 6/7
SITHS rekmmendatiner för internt revisinsarbete SITHS Plicy Authrity Hur verifierar ni behörig beställare av funktinscertifikat? Både inm ch utanför er rganisatin Beskriv krtfattat hur en utlämning av funktinscertifikat går till? Hur identifieras mttagaren? Vet du hur du gör en felanmälan ch eskalera SITHS-relaterade prblem inm er rganisatin? Förslag på stickprvskntrller sm kan göras med hjälp av Statistik ch Lggar Stickprvskntrller av kvittenser för utgivna krt ch certifikat Ska vara elektrniskt signerade eller arkiverade papperskvittenser Stickprvskntrller av krt med status utlämnat För att hitta krt sm ska ha en papperskvittens klla att kvittens finns Stickprvskntrller av krt med status skickat Kntrllera att dessa krt finns inlåsta i säkerhetsskåpet. Om inte har krtet lämnats ut på fel sätt. Förekmmer det att samma handläggare sm gör beställningen av funktinscertifikat i STIHS Admin även är mttagare av certifikatet? Vilka identifieringssätt användes vid utgivning av reservkrt? För att hitta systematisk ch felaktig användning av ID-sättet Känd Har samma reservkrt lämnats ut till flera lika persner? Sid 7/7