Anslutningsavtal. inom infrastrukturen för Svensk e-legitimation. Bilaga 4 Rapporteringsrutiner. för utfärdare av Svensk e-legitimation

Relevanta dokument
Regelverk för identitetsfederationer för Svensk e-legitimation

Anslutningsavtal. inom Infrastrukturen för Svensk e-legitimation. Bilaga 4 Rapporteringsrutiner. för Utfärdare av Svensk e-legitimation

Ärendenr Regelverk. Valfrihetssystem 2017 E-legitimering. Sida 1 av 18

Regelverk. Valfrihetssystem 2017 E-legitimering

Sweden Connect ÖVERENSKOMMELSE. med förlitande myndighet beträffande funktioner för elektronisk identifiering UTKAST kl.

BILAGA 5 - Fö reskrifter fö r Sambiömbud Versiön: 1.0.1

Regelverk. Infrastruktur för vidareförmedling av grundläggande uppgifter om företag. Version: 2.0

Kommunen och Personuppgiftsbiträdet benämns nedan var för sig Part eller gemensamt Parterna.

Personuppgiftsbiträdesavtal

Identifieringstjänst SITHS. - Beskrivning och tjänstespecifika villkor

Regelverk. Infrastrukturen för vidareförmedling av grundläggande uppgifter om företag. Bilaga D. Personuppgiftsbiträdesavtal. Version: 2.

Tillägg om Zervants behandling av personuppgifter

Förslag till Myndigheten för samhällsskydd och beredskaps föreskrifter om statliga myndigheters rapportering av it-incidenter 1

för identitetsfederationer för Svensk e-legitimation

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Personuppgiftsbiträde

Förvaltningsforum 20 maj maj

Regelverk. Infrastruktur för vidareförmedling av grundläggande uppgifter om företag. Version: 3.0

Ärendenr Regelverk. Valfrihetssystem 2018 E-legitimering. Sida 1 av 19

(5)

Riktlinjer för dataskydd

Personuppgiftsbiträdesavtal

Överenskommelse om myndighetssamverkan

Personuppgiftsbiträdesavtal

BILAGA Personuppgiftsbiträdesavtal

Svensk författningssamling

PERSONUPPGIFTSBITRÄDESAVTAL

Vägledning om rapportering av incidenter för leverantörer av digitala tjänster enligt NISregleringen

Bilaga Personuppgiftsbiträdesavtal

Årsrapport Itincidentrapportering

PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)

Personuppgiftsbiträdesavtal Enligt artikel 28.3, Allmänna dataskyddsförordningen EU 2016/679 (i avtalet benämnt dataskyddsförordningen)

Myndigheten för samhällsskydd och beredskaps författningssamling

Svensk författningssamling

MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7

Bilaga - Personuppgiftsbiträdesavtal

Sjunet Anslutningsavtal Förenklat regelverk för informationssäkerhet

Finansinspektionens författningssamling

Personuppgiftsbiträdesavtal Zynatic Medlemsregister

Detta personuppgiftsbiträdesbiträdesavtal Biträdesavtal [ååmmdd] mellan: [**.], reg. no. [**], med addressen [**] (i det följande

Bilaga 1: Personuppgiftsbiträdesavtal 1/10

Rutiner för tillämpning av lex Sarah

Anvisningar för behandling av personuppgifter

Personuppgiftsbiträdesavtal

Bilaga 11. Mall för leveransavtal

Svensk e-legitimation. 7 mars

Styrande dokument. Policy och riktlinje för hantering av personuppgifter i Göteborgs Stad

Styrande dokument. Riktlinjer för dataskydd. Fastställd av Kommunstyrelsen. Senast reviderad av Gäller från och med

PERSONUPPGIFTSBITRÄDESAVTAL

för identitetsfederationer för Svensk e-legitimation

BILAGA 3 Tillitsramverk

BILAGA 3 Tillitsramverk Version: 2.02

Årlig tillsyn över incidentrapportering och inträffade incidenter Com Hem AB

Myndigheten för samhällsskydd och beredskaps författningssamling

Årlig tillsyn över incidentrapportering och inträffade incidenter Hi3G Access AB

PERSONUPPGIFTSBITRÄDESAVTAL

Svevac - Beskrivning och tjänstespecifika villkor

THOR SHIPPING & TRANSPORT

Kommunstyrelsens anvisningar avseende behandlingen av personuppgifter

Årlig tillsyn över incidentrapportering och inträffade incidenter Hi3G Access AB

Kommissionens förordning (EU) nr 611/2013 av den 24 juni 2013 om åtgärder tillämpliga på anmälan av personuppgiftsbrott.

AVTAL OM SAMVERKAN. för. gemensam uppföljning inom området för arbetsmarknadsinsatser för unga arbetssökande genom möjlighet att lämna statistik till

Allmänna villkor för Alectas internetkontor för företag

PERSONUPPGIFTSBITRÄDESAVTAL

Anslutningsavtal. inom Identitetsfederationen för offentlig sektor. för Leverantör av eid-tjänst

Årlig tillsyn över incidentrapportering och inträffade integritetsincidenter Tele2 Sverige AB

KONCERNSEKRETESSAVTAL

Förfrågningsunderlag

INTEGRITETSPOLICY FÖR ROSENDAL106 AB OCH DOTTERBOLAG

Regelverk för identitetsfederationer för Svensk e-legitimation

INFORMATION OM BEHANDLING AV PERSONUPPGIFTER

Högsta förvaltningsdomstolen meddelade den 25 juni 2018 följande dom (mål nr ).

Personuppgiftsbiträdesavtal

Lokala rutiner för Lex Sarah Mars 2014

2. Allmänna villkor. 2.3 Kontrakts omfattning och tolkningar Kontraktet omfattar Resebyråtjänster.

ADDSECURES BEHANDLING AV PERSONUPPGIFTER

Bilaga A Allmänna villkor

Allmänna Villkor för Tjänsten

PERSONUPPGIFTSBITRÄDESAVTAL

Avvikande händelser och risker kopplat till verksamhetens kvalitet Riktlinjer

Modellavtal 2. Personuppgiftsbiträdesavtal enligt Personuppgiftslagen (1998:204)

PERSONUPPGIFTSBITRÄDESAVTAL. Detta personuppgiftsbiträdesavtal ( Biträdesavtal ) har ingåtts [ååmmdd] mellan:

Bilaga A Allmänna villkor

PERSONUPPGIFTSBITRÄDESAVTAL

Informationssäkerhet för samhällsviktiga och digitala tjänster

PERSONUPPGIFTSBITRÄDESAVTAL

1. Bakgrund. 2. Parter. 3. Definitioner

Svensk författningssamling

Samverkansmodellen. Samverkansmodellen. Version: 03.00

Personuppgiftsbiträdesavtal samt fullmakt för Inera AB att teckna personuppgiftsbiträdesavtal enligt Personuppgiftslagen (1998:204)

Tillsyn med anledning av integritetsincident rörande hemliga nummer

Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE

Bilaga 1. Preliminär juridisk rapport

I samband med att du söker arbete hos oss och lämnar personuppgifter till oss.

Policy och riktlinje för hantering av personuppgifter i Trosa kommun

Information om personuppgiftsbehandling till studenter

VILKA PERSONUPPGIFTER SAMLAR VI IN OM DIG?

Strukturerat informationssäkerhetsarbete

Bilaga b, (Användaravtal Nyps) Personuppgiftsbiträdesavtal

BESKRIVNING AV DOKUMENTET

Transkript:

1 (6) Anslutningsavtal för utfärdare av Svensk e-legitimation inom infrastrukturen för Svensk e-legitimation Bilaga 4 Rapporteringsrutiner

2 (6) 1. Bakgrund och syfte 1.1 Detta dokument är en bilaga till huvudtexten i Anslutningsavtalet för utfärdare av Svensk e-legitimation (Avtalet). De begrepp som definieras i huvudtexten har samma betydelse i denna bilaga. 1.2 Bilagan redovisar de rutiner som ska gälla avseende rapportering av säkerhetsrelaterade händelser, funktionsfel och övriga störningar samt statistik. 2. Definitioner I denna bilaga betyder 1. Rapporteringspliktig säkerhetsincident: en oönskad och oplanerad händelse som kan påverka säkerhetsskyddet omgärdande hanteringen av e-legitimationer eller den generella tilltron till Svensk e-legitimation, eller som kan innebära en störning i Utfärdarens förmåga att fullgöra de åtaganden enligt Avtalet, 2. Allvarlig säkerhetsincident: Rapporteringspliktig säkerhetsincident som kan komma att föranleda omedelbara åtgärder från E-legitimationsnämndens sida. 3. Kontaktvägar 3.1 Utfärdaren ska rapportera till E-legitimationsnämnden. 3.2 Utfärdaren ska: (a) (b) etablera och upprätthålla kontaktvägar för rapportering till och från E-legitimationsnämnden, samt hålla E-legitimationsnämnden underrättad om aktuella kontaktvägar och kontaktuppgifter för denna rapportering. 3.3 Rapportering och återkoppling ska ske med elektroniska medel. 4. Incidentrapportering 4.1 Utfärdaren ska utan dröjsmål rapportera Allvarliga säkerhetsincidenter.

3 (6) 4.2 Så länge en händelse, som är rapporterad enligt punkt 4.1, är pågående ska Utfärdaren hålla E-legitimationsnämnden uppdaterad om händelsen. 4.3 Incidentrapport enligt 4.1 ska omfatta: (a) (b) (c) (d) (e) (f) (g) (h) (i) Utfärdarens namn (rapportör), kort beskrivande benämning på händelsen (namn), unik referens för händelsen (referens), status på händelsen (status), kategorisering av händelsen (kategorisering), när händelsen inträffade eller den uppskattade tidpunkten för den (tidpunkt), när Utfärdaren upptäckte händelsen (upptäckt), en översiktlig beskrivning av händelsen (beskrivning), och bedömning av händelsens omfattning och konsekvenser samt annan information som kan vara av värde för övriga parter inom infrastrukturen för Svensk e-legitimation (analys). Rapporten ska, såvitt avser struktur och format, utformas enligt E-legitimationsnämndens vid var tid skäligen lämnande instruktioner. Om Utfärdaren inte har fullständiga uppgifter i alla delar för rapporten vid rapporteringsögonblicket kan rapporten kompletteras vid senare tillfälle. I vissa fall kan det vara lämpligt eller nödvändigt att lämna begränsat med information i incidentrapporten. Det kan till exempel gälla om händelsen polisanmäls eller för att inte känslig information ur ett informationssäkerhetsperspektiv ska avslöjas. Se även avsnitt 9 om allmän handling.

4 (6) 4.4 På anmodan av E-legitimationsnämnden ska Utfärdaren komplettera inlämnade uppgifter om en Rapporteringspliktig säkerhetsincident med de uppgifter som behövs för att klarlägga hur händelsen kan påverka säkerhetsskyddet omgärdande hanteringen av e-legitimationer. 4.5 Om Utfärdaren använder sig av underleverantör för att utföra del av tjänst, ska Utfärdaren genom avtal med underleverantören säkerställa att Rapporteringspliktiga säkerhetsincidenter kan hanteras och rapporteras på det sätt som framgår av denna bilaga. 5. Kvartalsvis rapportering 5.1 Utfärdare ska vid slutet av varje kvartal sammanställa en rapport avseende alla Rapporteringspliktiga säkerhetsincidenter som inträffat under det gångna kvartalet, sammanställt med antal händelser fördelade på kategori och påverkansgrad. 5.2 Den kvartalsvisa rapporten ska avse helt kvartal och rapporteras senast i efterföljande månad. 5.3 Den kvartalsvisa rapporten ska, såvitt avser struktur och format, utformas enligt E-legitimationsnämndens vid var tid skäligen lämnande instruktioner. 6. Statistik 6.1 Utfärdaren ska årsvis sammanställa och redovisa följande statistik: (a) (b) antal personer som har någon giltig Svensk e-legitimation från Utfärdaren per den 1 december (anges avrundat till närmsta 1000-tal), och antal giltiga Svenska e-legitimationer per typ och tillitsnivå från Utfärdaren per den 1 december (anges avrundat till närmsta 1000-tal). 6.2 Utfärdaren ska rapportera in statistik till E-legitimationsnämnden senast den 20 januari varje år. 6.3 Rapporterat statistikunderlag ska inte medge att det går att härleda enskilda e-legitimationsinnehavare.

5 (6) 6.4 Statistikrapporten ska, såvitt avser struktur och format, utformas enligt E-legitimationsnämndens vid var tid skäligen lämnande instruktioner. 7. Förändringar 7.1 Utfärdaren ska till E-legitimationsnämnden rapportera alla väsentliga förändringar i Utfärdarens utförande av sina åtaganden enligt Avtalet. 7.2 Rapportering av sådan förändring ska ske senast i samband med att förändringen träder i kraft. 8. E-legitimationsnämndens återkoppling 8.1 E-legitimationsnämnden ska ge återkoppling till Utfärdaren vad som framkommit av Utfärdarens rapporterer och E-legitimationsnämndens arbete i övrigt avseende säkerhetsfrågor. 8.2 Återkoppling ska ges regelbundet och i övrigt när det behövs för säkerhetsskyddet inom infrastrukturen för Svensk e-legitimation. 9. Allmän handling, sekretess, persondataskydd, etc. 9.1 Information som inkommer till eller lämnas ut av E-legitimationsnämnden blir allmän handling hos myndigheten. Allmän handling kan begäras utlämnad. Vid utlämnade ska en sekretessprövning ske. Men även om myndigheten bedömer att handlingen inte kan lämnas ut på grund av att handlingen innehåller uppgifter som omfattas av sekretess kan det inte garanteras att handlingen inte kommer att lämnas ut, eftersom myndighetens beslut kan komma att prövas i domstol. Rapportering till och från E-legitimationsnämnden bör därför inte omfatta information som kan skada säkerhetsskyddet inom infrastrukturen för Svensk e-legitimation eller annat typ av information som kan betraktas som affärshemlig.

6 (6) 9.2 Behandling av personuppgifter regleras av personuppgiftslagen. För det fallet att någon part lämnar ut personuppgifter till annan part i samband med rapportering kan den mottagande parten bli ansvarig gentemot den rapporterande parten för den vidare behandlingen av personuppgifterna. Personuppgifter bör i så liten omfattning som möjligt ingå i rapporteringen mellan parterna.