Finansinspektionens författningssamling



Relevanta dokument
Finansinspektionens författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Nuvarande MSBFS 2009:10 Förslag till ny föreskrift Tillämpningsområde Tillämpningsområde 1 1 första stycket 2 1 andra stycket 3 2 första stycket

Skärpta krav för informationssäkerhet, IT-verksamhet och insättningssystem. Jonas Edberg och Johan Elmerhag 20 maj, GRC 2015

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Informationssäkerhetspolicy inom Stockholms läns landsting

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhetspolicy för Ystads kommun F 17:01

Myndigheten för samhällsskydd och beredskaps författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Nya regler om styrning och riskhantering

Informationssäkerhetspolicy. Linköpings kommun

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Finansinspektionens författningssamling

Myndigheten för samhällsskydd och beredskaps författningssamling

Finansinspektionens författningssamling

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

Verket för förvaltningsutvecklings författningssamling ISSN Utgivare: Lena Jönsson, Verva, Box 214, Stockholm

Rikspolisstyrelsens författningssamling

Finansinspektionens författningssamling

1(6) Informationssäkerhetspolicy. Styrdokument

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Informationssäkerhetspolicy IT (0:0:0)

Finansinspektionens författningssamling

Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet.

Riktlinjer för IT-säkerhet i Halmstads kommun

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

Instruktion för funktionen för regelefterlevnad

Policy och instruktioner för regelefterlevnad

Finansinspektionens författningssamling

Dnr

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Remiss förslag till tydligare krav på clearingorganisationers hantering av operativa risker

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade

Policy för intern styrning och kontroll

Välkommen till enkäten!

Ersättningspolicy. iaib AB. Upprättad av Andreas Olsson Godkänd av Styrelsen Version iaib AB

Informationssäkerhetsgranskning. ISO ledningssystem för informationssäkerhet

BILAGA 3 Tillitsramverk Version: 2.1

SOSFS 2005:12 (M) Ledningssystem för kvalitet och patientsäkerhet i hälso- och sjukvården. Socialstyrelsens författningssamling

Finansinspektionens författningssamling

Compliancefunktionen och de nya regelverken från FI om intern styrning och kontroll. Lina Rollby Claesson, Compliance Forum

Anmälan om. schablonmetoden, operativ risk

Informationssäkerhetspolicy

Informationssäkerhetspolicy för Ånge kommun

Riktlinjer för informationssäkerhet

Finansinspektionens författningssamling

Informationssäkerhetspolicy för Umeå universitet

Svensk författningssamling

Finansinspektionens författningssamling

BILAGA 3 Tillitsramverk Version: 1.2

FÖRSVARSMAKTENS INTERNA BESTÄMMELSER

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Finansinspektionens författningssamling

Riktlinje för informationssäkerhet

1 INLEDNING ALLMÄNT OM INFORMATIONSSÄKERHET MÃL FÖRKOMMUNENS lnformationssäkerhetsarbete ROLLER OCH ANSVAR...

FÖRSVARSMAKTENS INTERNA BESTÄMMELSER

Transportstyrelsens föreskrifter om hantering av krypteringsnycklar och certifikat för tillverkning av digitala färdskrivare;

Finansinspektionens författningssamling

Skåne läns författningssamling

Vetenskapsrådets informationssäkerhetspolicy

NYHETSBREV. Bolagsstyrning och riskhantering. nya och ändrade bestämmelser med anledning av det nya kapitaltäckningsregelverket

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

3.4 Förslag till nya allmänna råd om att söka tillstånd att driva bank- och finansieringsrörelse eller ge ut elektroniska pengar

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Gymnastik- och idrottshögskolan 2010.

Lokal informationssäkerhetspolicy för hälso- och sjukvårdsförvaltningen

INFORMATIONSSÄKERHET 1 INLEDNING MÅL FÖR IT-SÄKERHETSARBETET... 2

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

Riktlinjer för informationssäkerhet

Policy för riskhantering

Riktlinjer för intern styrning och kontroll

IT-säkerhetspolicy. Fastställd av KF

Finansinspektionens författningssamling

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.

Bilaga 2 - Ansvarsbeskrivningar Regler för informationssäkerhet vid Karolinska Institutet

Punkt 15: Riktlinje för internrevision

SÅ HÄR GÖR VI I NACKA

I n fo r m a ti o n ssä k e r h e t

Internrevisionsförordning (2006:1228)

Finansinspektionens författningssamling

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner

Policy för informationssäkerhet

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet

Dokumentnamn: Policy för Ersättning Beslutad av: Styrelsen för Ulricehamns Sparbank Dokumentägare: Administrativ chef

BILAGA 3 Tillitsramverk Version: 2.02

I Central förvaltning Administrativ enhet

Administrativ säkerhet

Transkript:

Observera att denna konsoliderade version är en sammanställning, och att den tryckta författningen är den officiellt giltiga. En konsoliderad version är en fulltextversion där alla ändringar har införts i grundförfattningen. Finansinspektionens författningssamling Utgivare: Finansinspektionen, Sverige, www.fi.se ISSN 1102-7460 Finansinspektionens föreskrifter och allmänna råd om informationssäkerhet, it-verksamhet och insättningssystem; FFFS 2014:5 Konsoliderad elektronisk utgåva Senast uppdaterad: 2014-06-26 Observera att endast den tryckta utgåvan gäller vid rättstillämpning Beslutade: 2014-04-11 Ikraftträdande: 2014-06-01 Ändringar: FFFS 2014:32 1 kap. Tillämpningsområde 1 Dessa föreskrifter innehåller bestämmelser om hur ett företag ska hantera informationssäkerhet, it-verksamhet och insättningssystem. 2 Föreskrifterna gäller för följande företag: 1. bankaktiebolag, 2. sparbanker, 3. medlemsbanker, 4. kreditmarknadsbolag, 5. kreditmarknadsföreningar, och 6. värdepappersbolag. Bestämmelserna i 1 3 kap. ska, i enlighet med vad som gäller enligt 3 kap. 4 lagen (2014:968) om särskild tillsyn över kreditinstitut och värdepappersbolag, tillämpas på grupp- eller undergruppsnivå. (FFFS 2014:32) Definitioner 3 I dessa föreskrifter och allmänna råd används samma definitioner som i 1 kap. 3 Finansinspektionens föreskrifter och allmänna råd (FFFS 2014:1) om styrning, riskhantering och kontroll i kreditinstitut och Finansinspektionens föreskrifter (FFFS 2014:4) om hantering av operativa risker, om inget annat anges i föreskrifterna. Därutöver betyder 1. informationssäkerhet: skydd av konfidentialitet, riktighet och tillgänglighet hos information, 1

2. it-verksamhet: ett företags organisation, processer och personal för att hantera itsystem. 3. konfidentialitet: förhållandet att information inte görs tillgänglig eller avslöjas för obehöriga, 4. riktighet: egenskap hos information som innebär att informationen inte förändras obehörigen, av misstag eller på grund av funktionsstörning, 5. spårbarhet: en möjlighet att entydigt kunna härleda utförda aktiviteter och vilken person eller systemfunktion som har utfört dessa, och 6. tillgänglighet: en möjlighet att kunna använda information i förväntad utsträckning och inom önskad tid. 2 kap. Informationssäkerhet Ledningssystem för informationssäkerhet 1 Ett företag ska arbeta strukturerat och metodiskt med informationssäkerhet genom att använda sig av ett ledningssystem enligt 2 9. Mål och inriktning 2 Ett företag ska dokumentera mål och inriktning för sin informationssäkerhet. Styrelsen eller den verkställande direktören ska besluta om målen och inriktningen. Ansvar för informationssäkerhet och samordning 3 Ett företag ska säkerställa att det är tydligt hur ansvaret för informationssäkerheten inom verksamheten är fördelad. 4 Ett företag ska utse en person som ansvarar för att leda och samordna arbetet med informationssäkerhet. Informationsklassificering 5 Ett företag ska klassificera sin information för att den ska få rätt skyddsnivå. Klassificeringen ska utgå från de krav som ställs på informationens konfidentialitet, riktighet och tillgänglighet i verksamheten. Företaget ska dokumentera klassificeringen enligt första stycket och utse personer eller funktioner som ansvarar för den information som hanteras inom verksamheten. Riskanalys 6 Ett företag ska årligen och vid förändringar som har betydelse för informationssäkerheten, analysera de risker som är hänförliga till företagets informationssäkerhet. Företaget ska utifrån dessa analyser och inträffade incidenter besluta om hur det ska hantera identifierade risker. 2

Företaget ska dokumentera riskanalyserna och sina beslut om åtgärder. Interna regler 7 Ett företag ska fastställa interna regler för sitt arbete med informationssäkerhet. Företaget ska beakta arten, omfattningen och komplexiteten i sin verksamhet när det utformar de interna reglerna för informationssäkerhet. De interna reglerna bör ange krav på 1. fysisk säkerhet, 2. skydd av datakommunikation och drift, 3. spårbarhet i it-system, 4. att produktionsmiljön för it-system är separerad från test- och utvecklingsmiljöer, 5. styrning av åtkomst till information, 6. säkerhetskrav på it-system vid inköp, utveckling, underhåll och avveckling, 7. rapportering och hantering av incidenter relaterade till informationssäkerhet, och 8. regelbunden kontroll av företagets it-system mot den fastställda skyddsnivån för information enligt 5. 8 Ett företag ska i de interna reglerna enligt 7 särskilt ange hur företaget ska tilldela, ändra och ta bort åtkomstbehörigheter till it-system. Företaget ska regelbundet, dock minst årligen, kontrollera att befintliga åtkomstbehörigheter är begränsade till behov utifrån tilldelade arbetsuppgifter. 9 Ett företag ska se till att de interna reglerna enligt 7 regelbundet utvärderas och uppdatera dessa om det behövs. 3 kap. It-verksamhet Säkerhet 1 Ett företag ska se till att dess it-system är tillräckligt säkra i förhållande till arten hos den information som det hanterar i systemen. Företaget bör när det bedömer om it-systemen är tillräckligt säkra utgå från den klassificering av information som ska göras enligt 2 kap. 5. Mål och strategi 3

2 Ett företag ska ha dokumenterade övergripande mål och strategier för sin itverksamhet. Den verkställande direktören ska besluta om företagets övergripande mål och strategier enligt första stycket och regelbundet utvärdera och uppdatera dessa om det behövs. Ansvariga 3 Ett företag ska säkerställa att det är tydligt vem som ansvarar för de olika delarna av företagets it-verksamhet. För varje it-system ska företaget utse en person eller funktion som ansvarar för företagets krav på systemet. Processer 4 Ett företag ska ha ändamålsenliga processer för hur det hanterar sina it-system. Företaget ska dokumentera processerna och beskriva de förhållanden som är av betydelse för att det ska kunna hantera it-systemen på ett kontrollerat sätt. Företaget ska beakta verksamhetens art, omfattning och komplexitet när det tillämpar första stycket. De processer som företaget ska dokumentera bör omfatta 1. inköp, utveckling, underhåll och avveckling, 2. drift, inklusive säkerhetskopiering, samt återställning av system och data, 3. incidenthantering, 4. ändringshantering, och 5. test. Dokumentation över it-system 5 Ett företag ska ha en dokumentation över varje enskilt it-system som är av betydelse för verksamheten. Vilka systemen är ska framgå av en förteckning som regelbundet ska ses över och uppdateras om det behövs. Uppdragsavtal 6 Bestämmelser om uppdragsavtal finns i 10 kap. Finansinspektionens föreskrifter och allmänna råd (FFFS 2014:1) om styrning, riskhantering och kontroll i kreditinstitut och 9 kap. Finansinspektionens föreskrifter (FFFS 2007:16) om värdepappersrörelse. 4 kap. Insättningssystem Tillämpningsområde 1 Bestämmelserna i detta kapitel gäller för företag som tar emot eller avser att ta emot insättningar som omfattas av insättningsgaranti enligt lagen (1995:1571) om insättningsgaranti. Insättningssystem 4

2 Ett företag ska när det hanterar sin information om insättare och deras insättningar använda it-system som gör det möjligt för företaget att automatiskt sammanställa data om insättare och deras insättningar i enlighet med Riksgäldskontorets föreskrifter (RGKFS 2011:2) om instituts skyldighet att lämna uppgifter om insättare och deras insättningar. Riskanalys 3 Ett företag ska årligen analysera de risker som är hänförliga till de it-system som företaget använder för att hantera sin information om insättare och deras insättningar. Analysen ska innefatta skyddet för informationens riktighet och systemintegriteten hos it-systemet. Analysen ska även omfatta informationens konfidentialitet och tillgänglighet. Med systemintegritet avses i detta kapitel att ett it-system kan upprätthålla sin avsedda funktion och därigenom skyddas mot oönskad påverkan, ändring eller insyn. Funktioner och rutiner 4 Ett företag ska se till att it-systemen enligt 2 har tekniska funktioner och att det finns administrativa rutiner för att säkerställa 1. åtkomstkontroll, 2. att aktiviteter i it-system och ändringar av it-system är spårbara, 3. systemintegritet, 4. informationens riktighet, 5. att systemets drift kan återställas efter avbrott, och 6. att information är tillgänglig i enlighet med Riksgäldskontorets föreskrifter (RGKFS 2011:2) om instituts skyldighet att lämna uppgifter om insättare och deras insättningar. Företaget ska dessutom besluta om de tekniska funktioner och administrativa rutiner som är nödvändiga utifrån de riskanalyser det ska utföra enligt 3. Dokumentation 5 Ett företag ska utöver de krav som anges i 3 kap. 5 dokumentera de tekniska funktioner och administrativa rutiner som företaget ska ha enligt 4. Dokumentationen ska regelbundet ses över och uppdateras om det behövs. Granskning och rapportering 6 Företagets funktion för internrevision ska årligen granska företagets insättningssystem samt de tekniska funktioner och administrativa rutiner som är av betydelse för säkerheten i systemet. Om företaget saknar en funktion för internrevision ska det uppdra den årliga granskningen till någon som har särskild kompetens inom säkerhetsområdet. Granskningen ska dokumenteras och rapporteras till företagets styrelse. 5

Företaget bör i granskningen utgå från etablerade principer för säkerhet. Ikraftträdande- och övergångsbestämmelser FFFS 2014:5 Dessa föreskrifter och allmänna råd träder i kraft den 1 juni 2014. FFFS 2014:32 Dessa föreskrifter träder i kraft den 2 augusti 2014. 6