Informationssäkerhet - två vanliga fenomen: identitetsstöld och bluffakturor 2015-09-16. -Lund-



Relevanta dokument
Informationssäkerhet - två vanliga fenomen: identitetsstöld och bluffakturor

Skimningsutrustning. Rättsliga frågor

Bedrägerier det spelar roll vad du gör!

Identitetskapning bedrägerier med stulna identiteter

Bedrägerier det spelar roll vad du gör!

Motion till riksdagen 2015/16:2649 av Beatrice Ask m.fl. (M, C, FP, KD) Brott som begås på internet

Det spelar roll vad du gör. Bedrägerier. Köp och sälj säkert på internet. Falska fakturor anmäl och bestrid. Skydda din identitet!

ID-KAPNINGAR & FAKTURABEDRÄGERI

LRF Konsult AB, , är personuppgiftsansvarig för företagets behandling av personuppgifter.

Bedrägerier det spelar roll vad du gör!

Vad är en personuppgift och vad är behandling av personuppgift?

Tegehalls revisionsbyrå och dataskyddsförordningen

Global Invests dataskyddspolicy

Alla kostnader/utlägg skall styrkas med kvitton, motsvarande i original. Stöld, rån och identitetsstöld skall styrkas med en kopia på polisanmälan.

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

Välkommen till egenerator

Fortnox Finans Integritetspolicy

ANVÄNDARVILLKOR ILLUSIONEN

Integritetspolicy och samtycke

Så här bestrider du bluffakturor

Policy för användande av IT

Pedensia Graphics Distribution KB policy avseende behandling av personuppgifter

Sekretesspolicy för privatkunder

För behandling av personuppgifter gäller vissa regler. I denna policy beskriver vi hur vi behandlar personuppgifter.

Visselblåsarfunktion. Information och regler

Har du varit i kontakt med kommunal konsumentvägledning?

Fortnox Finans Integritetspolicy

1.2. Advokatfirman Carler är personuppgiftsansvarig för den behandling som utförs av Advokatfirman Carler i enlighet med denna personuppgiftspolicy.

IT Systems policy avseende behandling av personuppgifter

För bra för att vara sant? skydda dig mot bedrägeri

EBITS Arbetsgruppen för Energibranschens Reviderad Informationssäkerhet

KURS I JURIDIKS PERSONUPPGIFTSPOLICY

Sekretesspolicy. 1 Allmänt. 2 Vilka uppgifter behandlar MyNumbers om dig? De sammanfattande punkterna är inte en del av policyn.

Sekretesspolicy för marknadsföringsregister

Strand Kapitalförvaltning AB:s integritetspolicy

I samband med att du söker arbete hos oss och lämnar personuppgifter till oss.

Sekretess, lagar och datormiljö

INTEGRITETSPOLICY. Ballou - Hosting Intelligence Ronnebygatan 36, SE Karlskrona

Regler för användning av Riksbankens ITresurser

Integritetspolicy Rinkaby Rör

Alla kostnader/utlägg skall styrkas med kvitton, motsvarande i original. Stöld, rån och identitetsstöld skall styrkas med en kopia på polisanmälan.

Gunnebo Industriers Integritetspolicy för kunder och leverantörer

Internetsäkerhet. banktjänster. September 2007

Ansökan om godkännande för Vårdval Kronoberg

Ansökan/anmälan för ledningspersoner i ett ägarbolag till ett finansiellt företag

Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs

INTEGRITETSPOLICY FÖR ADVOKATFIRMAN VICI

Regel. Användning av Riksbankens IT-resurser. Inledning. Användning av IT-resurser

SKADEANMÄLAN - Reseförsäkring Kreditkort

Information vår passion. UC:s årliga enkät till bedrägerispärrade

Hantera nya ENKLA GRUNDER I DATASKYDD. dataskyddsförordningen MAJ. Den nya dataskyddsförordningen träder i kraft.

Sammanfattning av riktlinjer

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Vad är en personuppgift och vad omfattas av begreppet behandling?

Svensk Artistfaktura AB, , är personuppgiftsansvarig för företagets behandling av personuppgifter.

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

VILKA PERSONUPPGIFTER SAMLAR VI IN OM DIG?

E-legitimationer. Jonas Wiman. LKDATA Linköpings Kommun.

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Web Ekonomen Sverige. Dataskyddspolicy

Du kan alltid kontakta oss vid frågor om integritets- och dataskydd genom att skicka ett e-postmeddelande till

1 - UPPGIFTER OM DIG SOM INTE ÄR KUND HOS OSS

1. Vem ansvarar för mina personuppgifter?

Bankkort och Kreditkort Företag

För att kunna ge en snabb och effektiv service är det bra om skadeanmälan innehåller

Anmälan av personuppgiftsincident

INTEGRITETSPOLICY. Integritetspolicy Implementa Sol AB (6)

Denna integritetspolicy kan komma att uppdateras och du hittar den senaste versionen av integritetspolicyn på

PERSONUPPGIFTSPOLICY FÖR MITTBOLÅN

Informationssäkerhet för småföretag. Praktiska råd och rekommendationer

Bidragsbrott. Kriterier som uppställs i lagstiftningen samt förutsättningar och former för polisanmälan

Personuppgifter hos SVEA Sverige Group AB

IT-säkerhet Externt och internt intrångstest samt granskning av IT-säkerhetsprocesser

Scouternas riktlinjer för personuppgiftsbehandling i insamlingsarbetet

Onlinesekretesspolicy

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Dataskyddspolicy

Motion till riksdagen: 2014/15:2969 av Beatrice Ask m.fl. (M, C, FP, KD) Internet som en arena för brott

Information om behandling av personuppgifter

Art Projekt AB Integritetspolicy

Vill du läsa mer om personuppgiftshantering och de lagar och regler som gäller, gå in på Datainspektionens hemsida.

Vi har här sammanställt hur vi samlar in och hanterar dina personuppgifter i enlighet med Dataskyddsförordningen (GDPR).

Dataskyddspolicy Vilken information samlar vi in? Norra Finans Inkasso AB

Krafttag mot bedrägerier

Sensus dataskyddspolicy

INTEGRITETSPOLICY Så här behandlar vi personuppgifter

FÖRESKRIFTER FÖR FÖRSÄLJNING MOT BETALNING MED KONTOKORT DISTANSHANDEL (Card Not Present) (Juli 2010)

IT Café #6. Resa/Betala Gröna Gång 17

Samtliga bolag i Skandinavisk Hälsovård Group är auktoriserade bemanningsföretag och är kvalitets- och miljöcertifierade enligt FR2000.

Personuppgifter och hur vi hanterar dem. Borås Energi och Miljö kan komma att hantera personuppgifter om kunder och medarbetare inom följande områden

Policy för Internet- och e-postanvändning i N.N. församling/samfällighet/stift

Integritetspolicy. Version:

DATASKYDDSPOLICY. Godkännande av denna policy När du använder våra produkter och tjänster, accepterar du denna Dataskyddspolicy och vår Cookiepolicy.

Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni Erik Norman 1(6)

Dataskyddspolicy för Svensk Hypotekspension AB i enlighet med dataskyddsförordningen (EU (2016/679)

GÄVLE E-post:

Riktlinjer för användande av kommunens datorer och Internet för anställda och förtroendevalda i Laholms kommun

Integritetspolicy Vilka personuppgifter behandlar vi? När behandlar vi personuppgifter? Vad använder vi personuppgifter till?

Villkor. Allmän information. S&A Sverige AB , september 2015

Transkript:

Informationssäkerhet - två vanliga fenomen: identitetsstöld och bluffakturor 2015-09-16 -Lund-

Inledning och bakgrund Historisk dimension - Industrialismen - IT-eran Dokumentation - Manuella åtgärder - Digitala åtgärder Informationshantering - Fysisk lagring - Digital lagring Kommunikation och distribution IT-revolutionen

Identitetsstöld vad är det? Identitet - Information för igenkänning av viss person - Juridisk och fysisk Information - Namn, firma, person- och organisationsnummer, adress, telefonnummer, e- postadress, ip-adress, dna, fingeravtryck, kontonummer (jfr personuppgifter) - Unik eller icke-unik; person- och organisationsnummer är unika, annan information i regel inte unik Stöld - Som utgångspunkt ett fysiskt tillgrepp - Dagligt tal: bereder sig tillgång till ID-information

Förfarande Identitetshandling - Körkort, ID-kort, pass - Genom stöld, borttappad/upphittad Betalkort - Kredit- och debetkort Både i fysisk och digital miljö - Fysisk miljö normalt sett svårare om erforderliga kontroller görs - Digital miljö förutsätter någon form av anonymitet, vilket kan underlätta för brottslig verksamhet Dataintrång - Mobila enheter - Publika nätverk (exempel: försvarskonferensen)

Förfarande, forts. Straffrättslig sida: bedrägeri, urkundsförfalskning, dataintrång m.m. Vardagskonsumtion - Förevisande av identitetshandling - Utnyttjande av bankkort - Falsk signatur Större inköp - Avvikande inköpsmönster kan upptäckas

Hur vet jag att min identitet har blivit kapad? Kan vara svårt att upptäcka konsekvenser kan inträffa lång tid efter gärningen Bank eller annat kreditinstitut tar kontakt - Avvikande inköpsmönster - Märklig geografisk lokalisering Information om kreditupplysningar - Ofta ett flertal under förhållandevis kort tid - Transaktioner redan genomförda Den stackars kollegan

Åtgärder Kreditspärr - Begärs hos kreditupplysningsföretag - Nackdel: kan inte ta egna krediter under den tid spärren finns Spärr av bankkort Kontakt med nya kreditgivare ev. bestrida fakturor Byta samtliga lösenord telefon, dator, PIN-koder m.m. ofta oklart hur gärningsmannen fått åtkomst till informationen Kontakta försäkringsbolag? Polisanmälan Advokatfirman VICI

Förebyggande åtgärder Företaget - internt - Verksamhetstyp olika verksamheter kräver olika hänsyn - Särskilt skyddsvärd information företagshemligheter - Anställd personal - Anlitad kompetens konsulter m.fl. - Styrelse och ägare Företaget - externt - Kontakter med samarbetspartners, leverantörer, kunder, investerare, ägare m.fl. - Kommunikationskanaler brev, telefax, telefon, e-post, gemensam/delad plattform - Segmentera information utifrån skyddsvärde/känslighet och välj kommunikationskanal därefter

Förebyggande åtgärder, forts. Hantering av koder och lösenord Försiktighet i digital miljö - Kontroll av hemsidor, leverantörer, betallösningar m.m. Försäkring - PSI DSS certifiering av säker digital betallösning - Distribution av känslig information fysiskt eller digitalt - Publika nätverk och offentliga miljöer - Försäkringsbolag börjar erbjuda ID-skydd som ett moment i försäkringen - Handlar till stor del om hjälp med hanteringen

Bluffakturor Vad är en s.k. bluffaktura? - Anmodan om betalning som saknar grund - Påstående om beställd vara eller tjänst - Distribueras ofta via post men även e-post Förövarstrategier - Nyttjande av kända varumärken - Massutskick statistiskt säkerställd betalning - Hot om inkasso och Kronofogdemyndigheten med betalningsanmärkningar som följd - Insatser riktade mot enskilda påstående om bevis för avtal - Småbelopp brottsoffret upplever det som enklare att betala än att ta strid

Bluffakturor, forts. Hur bör en bluffaktura hanteras? - Bestridande av vilket det klart och tydligt framgår att man motsätter sig betalningsansvar och gärna med en kortfattad motivering - Bestridandet bör upprättas skriftligen och skickas med t.ex. e-post eller fax. Ett skriftligt bestridande utgör bevis för att bestridande de facto ägt rum. - Eventuellt polisanmälan Inkasso, Kronofogdemyndigheten, betalningsanmärkningar m.m. - Ett förfarande vid Kronofogdemyndigheten förutsätter att den aktuella fordran är klar och förfallen - En stridig (bestriden) fordran kan aldrig ligga till grund för ett betalningsföreläggande/utslag från Kronofogdemyndigheten

Bluffakturor, forts. Inkasso, Kronofogdemyndigheten, betalningsanmärkningar m.m., forts. - Betalningsanmärkning kan därför inte heller komma ifråga (dock juridiska (personer) - Bluffaktureringsföretag påstår ofta motsatsen - Hänvisade till allmän domstol - Lägre belopp inte full ersättning för rättegångskostnad

Lite om s.k. skimning (kortkapning) Vanligtvis smygkopiering av bankkort Otillåten avläsningsenhet i anslutning till legitim kortterminal Kopiering av magnetremsa och/eller chip chip dock betydligt svårare Avläsning av inpräglad information (bl.a. cvv-kod) Internetköp Förfrågan om information via e-post (bank, Skatteverket, Polismyndigheten etc.)

Lite om s.k. skimning (kortkapning), forts. Kortinnehavaren ansvarar endast för egna uttag/betalningar Borttappat kort grov vårdslöshet Äkta kort försett med vattenstämpel möjligt att i efterhand avgöra om uttag/köp är obehörigt Mer riskfyllda miljöer: vissa platser utomlands, Internet Kreditkort istället för debetkort Kontroll av webbsidor, ständig uppsyn

Något om informationssäkerhet i företag Företagets interna förhållanden - Verksamheten - Företagshemligheter - Ägare, styrelse, personal Företagets externa förhållanden - Samarbetspartners, leverantörer, kunder, investerare, ägare m.fl. - Kommunikationskanaler brev, telefax, telefon, e-post, gemensam/delad plattform

Skyddsstruktur Allmän - lagstiftning - Främst lagen (1990:409) om företagshemligheter ( FHL ) - Med företagshemlighet avses (1 FHL): sådan information om affärs- eller driftförhållanden i en näringsidkares rörelse som näringsidkaren håller hemlig och vars röjande är ägnat att medföra skada för honom i konkurrenshänseende - Affärs- eller driftförhållande: kan vara all information med anknytning till ett företag; affärshändelser, marknadsundersökningar, prissättningskalkyler, planerade aktiviteter, marknadsplanering, pågående drift och produktion, konstruktionsarbete, utveckling, forskning, prover, administrativa förhållanden - Håller hemlig: inte tillgänglig för envar som vill ta del av den, ambition att hålla informationen inom den krets för vilken den är känd - Skada i konkurrenshänseende: konkurrensförmågan ska påverkas i negativ riktning, utgångspunkt är en sund och effektiv konkurrens Advokatfirman VICI

Skyddsstruktur, forts. Enskild - Avtal - Skriftliga avtal med IT-konsulter, anställd personal, anlitad kompetens, styrelseledamöter m.fl. - Sekretess - Vite - IT-miljö - Infrastruktur med väl avpassad säkerhetsnivå - Servrar, arbetsstationer, telefoner, surfplattor, skrivare, nätverk (gäst och arbete) - Antivirusprogramvara, brandväggar, proxy - Behörighetsnivåer - IT-policy - Bindande för alla - Reglera användning av information - Reglera användning av infrastruktur

Skyddsstruktur, forts. Enskild, forts. - IT-revision - Säkerhetsexpert för teknisk kontroll av anlitad IT-konsult - Genomgång av juridisk struktur i IT-miljön

VICI:s IT-revision Ändamål och syfte - Ge en samlad bild av och struktur i den befintliga IT-miljön Resultat - Påvisa säkerhetsbrister - Konkreta förslag på åtgärder - Rekommendationer En juridisk/legal del En teknisk del (samarbete med IXX IT-partner AB)

VICI:s IT-revision, forts. Den legala delen - Genomgång och analys av befintliga avtal och policies - Fokus på avtal med IT-konsulter, anställd personal och andra konsulter - Interna processer, informationssegmentering Den tekniska delen - Genomförs av en anlitad säkerhetsexpert (IT-säkerhet) - Säkerhetskontroll av IT-miljö och infrastruktur - Säkerhetsbrister (tekniska) ådagaläggs Slutrapport - Beskrivning av befintlig IT-miljö och infrastruktur - Redogörelse för den juridiska undersökningen och analysen - Redogörelse för den tekniska säkerhetskontrollen - Redovisning av resultat - Slutsatser, rekommendationer och åtgärdsförslag

Sammanfattning Identitetsstöld och bluffakturor blir allt vanligare Förebyggande åtgärder i kombination med skyndsamt agerande - Policies i företaget, skapa medvetenhet, identifiera just dina riskmiljöer, försäkring, säker IT-infrastruktur - Dokumenterad åtgärdsplan bestridande av fakturor, polisanmälan, kontakt med försäkringsbolag tid är pengar Skimning - Särskilda riskmiljöer - Kreditkort kontra debetkort (bestridande av faktura)

Sammanfattning, forts. IT-säkerhet på företaget - Ordentliga avtal och policies - Dokumentera en informationsrutin eller -policy - Implementera den med hänsyn tagen till innehållet i FHL och befintliga avtal - IT-infrastruktur Nyttan av en ordentlig IT-revision - Klar och tydlig bild - Underlag för framtida beslut

Kontaktuppgifter Christian Karlsson ck@vici.se 073-204 23 40