Regelverk för informationssäkerhet Omformulering av tidigare version 3.0



Relevanta dokument
Sjunet Anslutningsavtal Standardregelverk för informationssäkerhet

Sjunet standardregelverk för informationssäkerhet

Sjunet Anslutningsavtal Förenklat regelverk för informationssäkerhet

Organisation för samordning av informationssäkerhet IT (0:1:0)

Förvaltningsplan för Sjunet

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål.

HSA Anslutningsavtal. HSA-policy

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Identifieringstjänst SITHS. - Beskrivning och tjänstespecifika villkor

Video- och distansmöte - Beskrivning och tjänstespecifika villkor

Avtal avseende förvaltning av gemensamma infrastrukturtjänster för ehälsa HSA/SITHS

Informationssäkerhetspolicy

Journal via nätet - Beskrivning och tjänstespecifika villkor

Bilaga 3 till F:203. Säkerhet. Dnr Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet

Informationssäkerhetspolicy

Välkommen till enkäten!

Nitha IT-stöd för händelseanalys. Beskrivning och tjänstespecifika villkor

Myndigheten för samhällsskydd och beredskaps författningssamling

EBITS Energibranschens IT-säkerhetsforum

Myndigheten för samhällsskydd och beredskaps författningssamling

BILAGA 5 - Fö reskrifter fö r Sambiömbud Versiön: 1.0.1

IT-Säkerhetsinstruktion: Förvaltning

Informationssäkerhetsanvisningar Förvaltning

Avtal om Kundens användning av tjänsten Video- och distansmöte

Avtal om Kundens användning av

Säkerhetstjänster Spärr,Samtycke,Logg. Beskrivning och tjänstespecifika villkor

Riktlinjer för IT-säkerhet i Halmstads kommun

Informationssäkerhetspolicy IT (0:0:0)

Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

Policy Document Number ESS Date Mar 14, 2013 Revision 1 (3) Plan för IT Säkerhet

Informationssäkerhetspolicy IT (0:0:0)

Nationell patientöversikt en lösning som ökar patientsäkerheten

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter

Avtal om Kundens användning av Journal via nätet Bilaga 1 - Specifikation av tjänsten Journal via nätet (Enskilds direktåtkomst)

Tjänsteavtal för ehälsotjänst

Tillgänglighet, Kontinuitet och Incidenthantering. Förutsättningar för nyttoeffekter. Leif Carlson

Villkor för anslutning till Nationella tjänsteplattformen

Finansinspektionens författningssamling

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

HSA Tjänsteanslutningsprocess. Kriterier och anslutningsinstruktioner för tjänster som vill nyttja informationen i HSA

Elektronisk remiss. Beskrivning och tjänstespecifika villkor

HSA-policy. Version

Informationssäkerhetspolicy för Ånge kommun

Bilaga 1 - Handledning i informationssäkerhet

Ansvarsförbindelse för Stockholms Läns Landstings Elektroniska Katalog (EK)

HSA Tjänsteanslutningsprocess. Kriterier och anslutningsinstruktioner för tjänster som vill nyttja informationen i HSA

Tillitsramverket. Detta är Inera-federationens tillitsramverk.

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Informationssäkerhet - en översikt. Louise Yngström, DSV

Finansinspektionens författningssamling

Handledning i informationssäkerhet Version 2.0

Informationssäkerhetspolicy

Handbok Remote Access TBRA

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Handläggningsordning för förvaltning av IT-system vid Högskolan Dalarna

Informationssäkerhetspolicy för Nässjö kommun

BESLUT. Ärendet Egeninitierad verksamhetstillsyn av vårdgivarens informationssäkerhet

Stöd och behandling. Beskrivning och tjänstespecifika villkor

IT-säkerhetsinstruktion Förvaltning

Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13

Bilaga 3 Säkerhet Dnr: /

Informationssäkerhetspolicy för Vetlanda kommun

Svevac - Beskrivning och tjänstespecifika villkor

BILAGA 3 Tillitsramverk

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet

BILAGA 3 Tillitsramverk Version: 2.02

Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet.

Välkommen som Sambi-kund!

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

FÖRSVARSMAKTENS INTERNA BESTÄMMELSER

Revisionsrapport. 1 Inledning. Revision av uppbördsprocessen Moms. Skatteverket Solna. Datum Dnr

Avbrott i bredbandstelefonitjänst

Informationssäkerhetspolicy för Ystads kommun F 17:01

Bilaga 3 till F:203. Säkerhet. Dnr Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet

Avtal om Kundens mottagande av intyg från Mina intyg Bilaga 1 - Specifikation av tjänsten mottagande av intyg från Mina Intyg

Anvisningar för användare vid användning av e- Tjänster. Anvisningar och rekommendationer för användare av e-tjänster i samverkan SAML & SSO

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

Anslutningsavtal avseende anslutning till nationell patientöversikt (NPÖ) version 1.1

Informationssäkerhet - Informationssäkerhetspolicy

Inkoppling av annan huvudman för användning av Region Skånes nätverk - RSnet

Rådgivningsstödet webb. Beskrivning och tjänstespecifika villkor

Regler och instruktioner för verksamheten

Rikspolisstyrelsens författningssamling

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade

Regler och riktlinjer för IT-säkerhet vid Karolinska Institutet

INFORMATIONSSÄKERHET 1 INLEDNING MÅL FÖR IT-SÄKERHETSARBETET... 2

Transportstyrelsens föreskrifter om hantering av krypteringsnycklar och certifikat för tillverkning av digitala färdskrivare;

Informationssäkerhetspolicy inom Stockholms läns landsting

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige , 14 Dnr ks 09/20. Innehållsförteckning

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

Bilaga 3 Säkerhet. Bilaga 3 Säkerhet. Dnr Kommunikation som tjänst - A

Informationssäkerhetspolicy för Katrineholms kommun

IT-säkerhetspolicy. Antagen av kommunfullmäktige

Sjunet robust DNS. Teknisk Beskrivning

Transkript:

Regelverk för informationssäkerhet Omformulering av tidigare version 3.0

Innehållsförteckning 1. Generell informationssäkerhet... 4 1.1. Styrande dokumentation... 4 1.2. Organisation... 4 1.3. Incidenthantering... 5 1.4. Riskhantering... 6 2. SJUNET specifika regler... 7 2.1. Förutsättningar för avtal... 7 2.2. Teknisk integration... 7 2.3. Tillgänglighetspåverkan... 9 2.4. Systemackreditering... 11 2.5. Tredjepartsleverans... 13 Sid 2/14

Definitioner Informationssäkerhet används genomgående för informationssäkerhet och IT-säkerhet. Ordet Kund används för alla, genom avtal, anslutna aktörer, Beställare används för Inera AB och ordet Leverantör används för TDC Sverige AB. Syfte Syftet med detta dokument och regelverk är att: utgöra fundamentet för tillit mellan aktörer inom svensk vård och omsorg ange vad Kunden kan förvänta sig av Sjunet ur informationssäkerhetssynpunkt. beskriva de krav som Sjunet ställer på Kunden och på de tjänster och IT-system som nyttjar Sjunet med avseende på informationssäkerhet. utgöra en del av Sjunets anslutningsavtal, bilaga 3 mellan Kund och Beställare. Berörda dokument Följande dokument berörs av detta regelverk: Allmäns villkor, Sjunet, HSA, SITHS Sjunet anslutningsavtal. Sjunet avtalsmall för Tredjepartsanslutningar Sjunet Informationssäkerhet Sjunet ska betraktas som ett öppet men kvalitetssäkrat nät med en reducerad hotbild och med syftet att tillhandahålla mycket hög tillgänglighet och god prestanda för alla aktörer inom Svensk vård och omsorg. Till skillnad från Internet ställs krav på och kontroller sker av alla anslutna Kunder med avseende på följsamhet mot detta regelverk s.k. Ackreditering. Granskningsrutiner möjliggör att följsamhet mot detta avtalade regelverk kan upprätthållas över tid. Sammantaget med att Sjunet inte är anslutet till Internet, gör att största hotet mot informationssäkerhet och tillit kommer från respektive Kunds organisation, system och interna nätverk. Detta synsätt ger inriktningen för Informationssäkerheten på Sjunet där alla Kunder ska veta att alla andra Kunder följer samma regelverk och granskas regelbundet. Avgränsning Bestämmelser avseende informationssäkerhet såsom legala krav kring sekretess, utlämnande och andra relaterade områden finns i ett antal lagar och förordningar. Kunden förutsätts ha tillräckliga kunskaper om och följa dessa lagar och förordningar. Kunden ansvara själv för att, utifrån sin verksamhets krav, planera, dokumentera och öva tillräckliga åtgärder för att kunna hantera ev. avbrott och störningar på Sjunet, s.k. Kontinuitetsplanering. Förvaltning av regelverket Regelverket förvaltas av Sjunets förvaltningsgrupp i samråd med Ineras externa informationssäkerhetsgrupp och beslutas av CeHis programstyrgrupp för infrastrukturtjänster. Sid 3/14

REGELVERK 1. Generell informationssäkerhet Mål: Att ge stöd för informationssäkerhet i enlighet med organisationens verksamhetskrav, relevanta författningar och Sjunets krav. Omfattning: Omfattar delar av kap 4 och 5 av SS-ISO/IEC 27001 1.1. Styrande dokumentation 1.1.1. Informationssäkerhetspolicy Nyttjaren ska införa och förvalta informationssäkerhetspolicy, riktlinjer och anvisningar samt säkerhetsfunktioner, för att i största möjliga mån förhindra att tillgängligheten minskar och risker ökar för andra anslutna parter genom missbruk av Sjunet inom den egna organisationen Kunden ska införa och förvalta en informationssäkerhetspolicy eller motsvarande styrande dokument som tydligt beskriver ledningens viljeinriktning för organisationens informationssäkerhet. Det styrande dokumentet ska beskriva Att och Varför organisationen ska bedriva IT och informationssäkerhet. Rekommendation att följa metodstödet på www.informationssakerhet.se 1.2. Organisation 1.2.1. Informationssäkerhetsorganisation Nyttjaren ska ha en formaliserad och resurssatt informationssäkerhetsorganisation, vars omfattning är anpassad till Nyttjarens organisationsstorlek och verksamhet. Landstingsdirektör, Kommundirektör eller VD är alltid högst ansvarig. En liten verksamhet, mindre än 20 anställda, behöver minst en informationssäkerhetsansvarig person. En större verksamhet, 20 anställda eller mer, behöver allokera fler personella resurser. Kunden ska ha minst en av ledningen utsedd informationssäkerhetsansvarig person. Sid 4/14

Inera rekommenderar kunden att ha en organisation med ansvar och resurser att hantera informationssäkerhetsfrågor vars omfattning står i relation till organisationens storlek. Landstingsdirektör, Kommundirektör eller VD är alltid högst ansvarig. 1.2.2. Aktuell kunskap 1.3. Incidenthantering 1.3.1. Incidenthantering Nyttjaren ska tillse att berörd personal har tillräcklig och aktuell kunskap för att kunna hantera informationssäkerheten mot andra Nyttjare på Sjunet Kundens fasta och inhyrda personal ska genomgå en grundläggande utbildning inom informationssäkerhet Viktigt att organisationens fasta och inhyrda personal känner till skillnaderna mellan begreppen informationssäkerhet och ITsäkerhet och varför Sjunet har speciella regler. Det ska finnas riktlinjer och anvisningar samt resurser för incidenthantering Det ska finnas beslutade och kända anvisningar för ITincidenthantering Det ska finnas anvisningar som är styrda från organisationens riktlinjer eller motsvarande dokument som beskriver Hur. 1.3.2. Rutiner för driftavbrott relaterade till Sjunet Rutiner för att rapportera till Kundservice, ska vara dokumenterade och kända av berörd personal. Rutiner för att rapportera planerade driftavbrott till Nationell Kundservice, ska vara dokumenterade och kända av berörd personal Avser servicefönster och andra planerade avbrott som kan beröra tillgänglighet till Sjunet 1.3.3. Rutiner för rapportering av incidenter relaterade till Sjunet Rutiner för att rapportera incidenter till Kundservice, ska vara dokumenterade och kända av berörd personal. Rutiner för att rapportera informationssäkerhets- och IT-incidenter till Nationell Kundservice, ska vara dokumenterade och kända av berörd personal. Sid 5/14

Avser t.ex. intrångsförsök, virusangrepp eller oplanerat driftavbrott. Verksamheten/organisationen bör ha en resurssatt, dokumenterad och känd krishanteringsgrupp. 1.4. Riskhantering Mål: 1.4.1. Riskanalys Att alla risker inför förändringar som berör Sjunet ska vara identifierade, värderade och hanterade Beställarens förvaltningsorganisation förbehåller sig rätten att, i samverkan med den aktuella Nyttjaren, genomföra en riskanalys av den planerade förändringen. Kunden ska alltid genomföra och dokumentera en riskanalys inför planerade förändringar som kan påverka egna anslutningens tillgänglighet eller övriga verksamheter anslutna till kunden. Om förändringen är av större dignitet ska alltid Sjunet förvaltning meddelas. Sid 6/14

2. SJUNET specifika regler 2.1. Förutsättningar för avtal Mål: Säkerställa att enbart behöriga aktörer är anslutna till Sjunet Omfattning: Förutsättningar för ett giltigt anslutningsavtal 2.1.1. Aktörer inom vård och omsorg Enbart aktörer inom vård och omsorg får ansluta sig och utbyta information över nätet Enbart aktörer inom Svensk vård och omsorg får ansluta sig och vara anslutna Avser offentliga och privata aktörer som bedriver vård eller omsorg samt leverantörer av produkter och tjänster till dessa. 2.1.2. Avtal med huvudman 2.2. Teknisk integration Mål: 2.2.1. Integrationsskiss Enbart aktörer inom vård och omsorg får ansluta sig och utbyta information över nätet Privata aktörer ska ha ett giltigt avtal med vård- eller omsorgens offentliga huvudman. Avtalet ska vara skriftligt och giltigt under anslutningsavtalets hela avtalsperiod. Att reglera teknisk informationssäkerhet och implementeringen i enlighet med Sjunets krav. Nyttjare som ansluts till Sjunet eller som önskar ansluta tjänst till Sjunet ska i Självdeklarationen lämna information om informationssäkerhetsfunktioner och kopplingar till andra nätverk så att Inera kan genomföra en riskanalys m.a.p. Sjunet. Kunden ska i Självdekarationen bifoga en Integrationsskiss samt förtydligande text som tydligt visar funktioner och kopplingar till andra nätverk. Integrationsskissen med förtydligande text, ska vara på en sådan detaljeringsnivå att informationen kan användas för riskanalys av kundens tekniska integration av Sjunet i sin verksamhet. Sid 7/14

2.2.2. Styrd förvaltning av nätverk och skyddsfunktioner Nyttjare som ansluts till Sjunet eller som önskar ansluta tjänst till Sjunet ska i Självdeklarationen lämna information om informationssäkerhetsfunktioner och kopplingar till andra nätverk så att Inera kan genomföra en riskanalys m.a.p. Sjunet. Kunden ska i Självdeklarationen bifoga dokumentation som beskriver förvaltningen av nätverk och skyddsfunktioner. I Självdeklarationen ska Kunden lämna information om funktioner såsom IDS/IPS, trafikstyrning, brandväggsregler mm för att Inera ska kunna genomföra en eventuell riskanalys. 2.2.3. Stoppa otillbörlig trafik All otillbörlig trafik till och från Sjunet ska stoppas. Default ska alla portar i Sjunet brandvägg vara stängda för ingående och utgående trafik. All obehörig trafik till och från Sjunet ska vara stoppad. Dokumentation ska kunna redovisas. Med otillbörlig trafik avses trafik som inte avser kommunikation med andra parter anslutna till Sjunet. Alla portar i Sjunet brandväggsfunktion ska vara stängda för ingående och utgående trafik för sådan kommunikation. 2.2.4. IP-adresser Endast publika IP-adresser inom Sjunet adressrymd, ska användas Endast tilldelade publika IP-adresser från Sjunets adressrymd, ska användas 2.2.5. Internet Internet får inte direkt eller indirekt anslutas till Sjunet. Internet får inte anslutas till Sjunet. Sid 8/14

2.2.6. Spårbarhet Med spårbarhet avses i detta regelverk möjligheten att i efterhand kunna härleda händelser till aktiviteter som låg till grund för dessa händelser. Spårbarheten kan vara knuten till enskild person om denna är säkert autentiserad, i annat fall till system och/eller funktion inom Sjunet och Nyttjares interna nät Alla förändringar i konfigurering av kommunikationsutrustning och brandväggar som påverkar trafik till och från Sjunet ska kunna spåras. Det ska finnas styrkande dokument som tydligt visar handhavande av förändring på utrustning gällande trafik till och från Sjunet för att möjliggöra uppföljning av incidenter 2.2.7. Insynskydd Med insynsskydd och riktighet avses i detta regelverk, rutiner och tekniska funktioner för säkerställande att information som kommuniceras via Sjunet inte kan läsas eller ändras av andra än de som är behöriga till detta. Kunden ska säkerställa skalskydd och behörigt tillträde till Sjunetutrustning som finns inom kundens lokaler. Det ska finnas rutiner hos organisationen som säkerställer att endast behöriga personer kan komma åt utrustningen som avser Sjunet. 2.3. Tillgänglighetspåverkan Mål: Omfattning: 2.3.1. Missbruk av Sjunet Att förhindra aktiviteter som kan påverka tillgänglighet och prestanda negativt för andra aktörer, IT-system och -tjänster. Missbruk av och tester över Sjunet Det är inte tillåtet att via Sjunet transportera mycket stora volymer data utan kopplingar till Nyttjarens normala verksamhet Sjunet får inte missbrukas så att tillgänglighet och prestanda för andra tjänster kan försämras. Det är inte tillåtet att via Sjunet transportera stora volymer data utan kopplingar till Kundens normala verksamhet Sid 9/14

2.3.2. Meddela testbehov över Sjunet Nuvarande Projekt/organisationer som avser att testa IT-system över Sjunet ska, senast 3 veckor före planerat genomförande informera Sjunet förvaltning om vad testerna omfattar och avser för godkännande. 2.3.3. Servicefönster vid test över Sjunet En riskanalys kommer att genomföras som ett underlag till beslut i nationellt ändringsråd CCB (Change Control Board) Nuvarande Testansvarig ska, före genomförandet av godkända tester, meddela Nationell Kundservice 2.3.4. Kontinuerlig verksamheten Genomförandet av planerade tester, ska alltid meddelas Nationell Kundservice enligt gällande rutinerna för Servicefönster Nyttjarna ska själv vidtaga tillräckliga åtgärder för att hantera både ev. avbrott och störningar samt driftavbrott för planerat underhåll Kunden ska själv vidtaga tillräckliga åtgärder för att hantera både eventuella avbrott och störningar samt driftavbrott vid planerat underhåll Sid 10/14

2.4. Systemackreditering Detta kapitel är bara aktuellt för Kunder som har eller kommer att ha IT-system som utbyter information mellan Sjunet och andra nät, t.ex. Internet. Mål: Omfattning: 2.4.1. Avskiljande av nät 2.4.2. Integrationsskiss Att säkerställa att system med flera nätanslutningar inte ökar risken för störningar av Sjunets drift Systemackrediteringen är uppdelad i tre delar: 1. Godkännande av säkerhetsarkitektur. 2. Granskning av implementerad säkerhetsarkitektur före driftsättning 3. Penetrationstester i samband med driftsättning. Internet får inte direkt eller indirekt anslutas till Sjunet. Information och informationsresurser får enbart göras tillgängliga från både Internet och Sjunet, efter godkännande av Sjunet förvaltning. Godkännandeprocessen benämns som Systemackreditering Nyttjare som ansluts till Sjunet eller som önskar ansluta tjänst till Sjunet ska i Självdeklarationen lämna information om informationssäkerhetsfunktioner och kopplingar till andra nätverk så att Inera kan genomföra en riskanalys m.a.p. Sjunet. Kunden ska i Självdekarationen bifoga en integrationsskiss som tydligt visar hur system som utbyter information mellan Internet och Sjunet är konfigurerade och publicerade. 2.4.3. Skyddsfunktioner En perimeterskyddsfunktion (innefattande samtliga ingående komponenter som har som uppgift att skydda verksamheten såsom brandväggar, routers, switchar, antivirussystem, intrångsdetekteringssystem, content scanners etc.) finns i valda delar. all otillbörlig trafik till och från Sjunet ska stoppas. Till otillbörlig trafik räknas icke avtalsbunden tredjepartstrafik. det ska finnas riktlinjer och anvisningar samt resurser för övervakning och administration av perimeterskyddet En detaljerad beskrivning av säkerhetsarkitekturen ska bifogas integrationsskissen Integrationsskiss med tillhörande beskrivning ska ge möjlighet till riskanalys av arkitekturen hos Kunden Sid 11/14

2.4.4. Penetrationstest Beställarens förvaltningsorganisation förbehåller sig rätten att via tekniska tester på plats eller på distans, dokumentgranskning, telefonintervjuer och/eller besök på plats granska och bedöma redovisade styrande dokument, informationssäkerhetsorganisation samt tekniska funktioner som finns beskrivna i Nyttjarens självdeklaration. Penetrationstester ska utföras i samband med driftsättning av godkända lösningar. Testerna kan utföras av ansvarig organisation och resultatet ska då delges Inera. Testerna kan även komma att utföras av Inera. Sid 12/14

2.5. Tredjepartsleverans Detta kapitel är bara aktuellt för Kunder som är Tredjepartsleverantör enligt definitionen som publiceras på. Mål: Omfattning: Att bibehålla hög informationssäkerhet och tillit till Sjunet när en aktör ges access till Sjunet genom en annan organisation än Inera. Offentliga aktörer och privata vårdgivare kan agera Tredjepartsleverantör av Sjunet för att underlätta tillgängligheten av Sjunet för andra organisationer. Vid en Tredjepartsanslutning är det viktigt att Sjunet grundfundament tillgänglighet och tillit bärs fram på ett korrekt och kvalitetssäkrat sätt. 2.5.1. Skyldigheter som Tredjepartleverantör En Tredjepartsleverantör kan få ett delegerat ansvar att hantera avtal med Tredjepartsnyttjare. En förutsättning för detta är att Tredjepartsleverantören skriftligt accepterar de skyldigheter som följer och att Inera AB skriftligt godkänner delegeringen. Definitionen av Tredjepartsleverantör: Organisation som på uppdrag av Inera AB, distribuerar eller tillhandahåller access till Sjunet till annan Nyttjare än den egna juridiska organisationen. En Tredjepartsleverantör ska teckna ett avtal med Tredjepartskunden där det tydligt framgår att Tredjepartskunden ska följa Sjunets regelverk. En kopia på detta avtal ska skickas till Inera. En mall att använda finns publicerad på Ineras webbsida. 2.5.2. Information om Tredjepartsanslutningar En Tredjepartsleverantör ska alltid, inom 1 vecka, meddela Inera AB om nya eller förändrade tredjepartsanslutningar. En Tredjepartsleverantör ska alltid, inom 1 vecka, meddela Inera AB om nya eller förändrade tredjepartsanslutningar. Sid 13/14

2.5.3. Granskning av Tredjepartsanslutna En Tredjepartsleverantör ska på begäran, dock minst 1 gång per år, granska Tredjepartsnyttjarnas följsamhet mot gällande regelverk för Sjunet enligt metod, intervall och med verktygsstöd som tillhandahålls av Inera AB En Tredjepartsleverantör ska på begäran, dock minst 1 gång per år, granska Tredjepartskundens följsamhet mot gällande regelverk för Sjunet enligt metod och verktygsstöd som tillhandahålls av Inera AB Verktygsstödet för granskning är programmet EASY Referenser För mer detaljerad information, se: Beställarens hemsida, Ramavtal Sjunet 2007, Revision 2012. Anslutningsavtal Sjunet. Sid 14/14