ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige 2009-02-04, 14 Dnr ks 09/20. Innehållsförteckning



Relevanta dokument
Informationssäkerhetspolicy

Riktlinje för informationssäkerhet i Skövde kommun motsvarar Informationssäkerhetspolicy enligt BITS såsom Myndigheten för samhällsskydd och

1 (5) Informationssäkerhetspolicy Informationssäkerhetspolicy. Ver 3.0

Informationssäkerhet. Riktlinjer. Kommunövergripande. Tills vidare. IT-chef. Dokumenttyp. Fastställd/upprättad av Kommunstyrelsen 26

Informationssäkerhetspolicy IT (0:0:0)

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

Informationssäkerhetspolicy S/~LA KOMMUN KOMMUNFULLMÄKTIGE. Bi l aga KS 2015 / 135/1 INFORMATIONSSÄKERHETSPOLICY FÖR SALA KOMMUN

Dnr

Policy för informationssäkerhet

Katrineholms kommuns. Informationssäkerhetspo licy. IZatrineholms kommun "- Antagen av kommunfullmäktige , 106

Policy och strategi för informationssäkerhet

Informationssäkerhetspolicy

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6

Informationssäkerhetspolicy

IT-säkerhetspolicy. Antagen av kommunfullmäktige

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447

Informationssäkerhet - Informationssäkerhetspolicy

Informationssäkerhetspolicy

Riktlinjer för Informationssäkerhet Falkenbergs Kommun Kommunledningskontoret

Informationssäkerhetspolicy

RIKTLINJER FÖR IT-SÄKERHET

1 INLEDNING ALLMÄNT OM INFORMATIONSSÄKERHET MÃL FÖRKOMMUNENS lnformationssäkerhetsarbete ROLLER OCH ANSVAR...

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336

Informationssäkerhetspolicy för Ånge kommun

Informationssäkerhetspolicy IT (0:0:0)

POLICY INFORMATIONSSÄKERHET

Informationssäkerhetspolicy

Informationssäkerhetspolicy för Katrineholms kommun

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

IT-säkerhetspolicy Instruktion Kommunfullmäktige. Senast reviderad Beskriver IT-säkerhetarbetet.

1(6) Informationssäkerhetspolicy. Styrdokument

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy

Informationssäkerhetspolicy KS/2018:260

EDA KOMMUN. nformationssäkerhet - Informationssäkerhetspolicy

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

Riktlinjer för säkerhetsarbetet i Älvsbyns kommun

Policy för informationssäkerhet

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

Informationssäkerhetspolicy

IT-Säkerhetspolicy för Munkfors, Forshaga, Kils och Grums kommun

Informationssäkerhet är ett medel som bidrar till att uppnå kommunens övergripande mål.

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun

Informationssäkerhetspolicy för Nässjö kommun

Informationssäkerhetspolicy inom Stockholms läns landsting

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Bilaga till rektorsbeslut RÖ28, (5)

Riktlinjer för IT-säkerhet i Halmstads kommun

SÄKERHETSPOLICY FÖR VÄSTERVIKS KOMMUNKONCERN ANTAGEN AV KOMMUNFULLMÄKTIGE , 8

IT-SÄKERHETSPOLICY. Stadskontoret. 1 Inledning Definition Omfattning Mål för IT-säkerhetsarbetet... 2

Policy för informations- säkerhet och personuppgiftshantering

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhet, Linköpings kommun

Organisation för samordning av informationssäkerhet IT (0:1:0)

Informationssäkerhetspolicy

Säkerhetspolicy för Västerviks kommunkoncern

IT-säkerhetspolicy. Finspångs kommun Finspång Telefon Fax E-post: Webbplats:

Vetenskapsrådets informationssäkerhetspolicy

Svar på revisionsskrivelse informationssäkerhet

Informationssäkerhetspolicy. Linköpings kommun

Informationssäkerhetspolicy

INFORMATIONSSÄKERHET 1 INLEDNING MÅL FÖR IT-SÄKERHETSARBETET... 2

1 (7) Arbetsgången enligt BITS-konceptet

FÖRFATTNINGSSAMLING BESLUT GÄLLER FR FLIK SID Kf 83/ Kf IT-säkerhetspolicy

IT-säkerhetspolicy. Fastställd av KF

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum

Regler och instruktioner för verksamheten

IT-policy. Styrdokument, policy Kommunledningskontoret Per-Ola Lindahl

Policy för säkerhetsskydd

Policy för informationssäkerhet

Informationssäkerhet i. Torsby kommun

IT-säkerhetsinstruktion Förvaltning

Riktlinjer för säkerhetsarbetet i Piteå kommun

Informationssäkerhetspolicy för Vetlanda kommun

Verket för förvaltningsutvecklings författningssamling ISSN Utgivare: Lena Jönsson, Verva, Box 214, Stockholm

Säkerhetsskyddsplan. Fastställd av kommunfullmäktige

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

IT-säkerhetspolicy för Landstinget Sörmland

Informationssäkerhetsanvisningar Förvaltning

IT-Säkerhetsinstruktion: Förvaltning

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Verksamhetsplan Informationssäkerhet

I Central förvaltning Administrativ enhet

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

FÖRFATTNINGSSAMLING Flik Säkerhetspolicy för Vingåkers kommun

Stadsrevisionen. Projektplan. Informationssäkerhetsarbetet i Göteborgs Stad. goteborg.se/stadsrevisionen

Myndigheten för samhällsskydd och beredskaps författningssamling

Remiss angående säkerhetspolicy med tillhörande riktlinjer

IT-SÄKERHETSPLAN - FALKÖPINGS KOMMUN

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

SÅ HÄR GÖR VI I NACKA

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

SÄKERHETSPOLICY FÖR KÖPINGS KOMMUN

Säkerhetspolicy för Tibro kommun

I n fo r m a ti o n ssä k e r h e t

Koncernkontoret Enheten för säkerhet och intern miljöledning

Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13

Informationssäkerhetspolicy för Umeå universitet

Riktlinjer för IT och informationssäkerhet - förvaltning

Transkript:

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) INFORMATIONSSÄKERHETSPOLICY Innehållsförteckning Sida 1.1 Informationssäkerhet 1 1.2 Skyddsområden 1 1.3 Övergripande mål 2 1.4 Årliga mål 2 1.5 Organisation och ansvar 3 1.6 Basnivå för informationssäkerhet 3 1.7 Skyddsklassning av information 4 1.8 Internet och e-post 4 1.9 Kontinuitetsplanering 4 1.10 Revision och uppföljning 4 1.11 Styrande dokument för informationssäkerhet 5 1.12 Styrande dokument som upphör att gälla 5 Bilagor Bilaga 1, Modell för skyddsklassning av information 1.1 Informationssäkerhet Informationssäkerhet är förmågan att upprätthålla önskad sekretess, riktighet och tillgänglighet avseende information och informationstillgångar. Denna informationssäkerhetspolicy anger mål och inriktning för informationssäkerhetsarbetet i kommunens förvaltningar och bolag (kommunen). Policyn konkretiseras bland annat i säkerhetsinstruktionerna för Förvaltning, Användare och Kontinuitet och drift, se vidare under punkt 1.11, Styrande dokument för informationssäkerhet. Informationssäkerheten ska omfatta hanteringen av kommunens samtliga informationstillgångar utan undantag. Med informationstillgångar avses all information oavsett om den behandlas manuellt eller automatiserat och oberoende av i vilken form eller miljö den förekommer. 1.2 Skyddsområden Utgångspunkter i arbetet med informationssäkerhet är; Lagar, förordningar och föreskrifter Kommunens egna krav på informationssäkerhet Avtal som reglerar frågor om informationssäkerhet

ÅNGE KOMMUN Informationssäkerhetspolicy 2 (5) Det är nödvändigt att kunna skilja på den information som ska vara tillgänglig för alla och den information som ska skyddas för att förhindra obehörig åtkomst, manipulation eller otillåten spridning av information. All information av värde och de tekniska system som hanterar denna information, ska skyddas mot hot som påverkar följande skyddsområden; Sekretess Riktighet Tillgänglighet Informationen skyddas så att den inte avsiktligt eller oavsiktligt görs tillgänglig eller avslöjas för obehöriga eller utnyttjas på ett otillåtet sätt. Informationen ska vara riktig, aktuell och begriplig. Informationen ska vara tillgänglig för rätt person när den behövs och på ett spårbart sätt. 1.3 Övergripande mål Målsättningen med informationssäkerhetsarbetet i kommunen är att; all personal har kunskap om gällande informationssäkerhetsregler, informationsförsörjningen är säker, effektiv och bidrar till ökat skydd och stöd för medarbetare, samverkande partners och tredje man, avtal som rör informationssäkerhet är kända och följs, krishanteringsförmågan upprätthålls, det finns tillgång till en gemensam, säker och väl definierad infrastruktur för extern och intern datakommunikation, all information av värde och de tekniska system som hanterar denna information ska skyddas i tillräcklig grad, händelser i informationssystemen som kan leda till negativa konsekvenser förebyggs, hotbilden för varje samhällsviktigt/verksamhetskritiskt informationssystem analyseras fortlöpande. 1.4 Årliga mål Årliga mål för arbetet med informationssäkerhet ska framgå av förvaltningens verksamhetsplanering och ge svar på följande frågeställningar; tidplan för vad som ska göras under året (när och hur, sluttidpunkt), vilka resurser för arbetet med informationssäkerhet avsätts i budget, när och hur uppföljning, utvärdering och avrapportering ska ske, när och hur förvaltningens medarbetare ska informeras och utbildas.

ÅNGE KOMMUN Informationssäkerhetspolicy 3 (5) 1.5 Organisation och ansvar Kommunstyrelsen har det övergripande ansvaret på politisk nivå för att denna policy och övriga styrdokument följs inom hela kommunkoncernen. Varje nämnd och styrelse samt styrelse i helägt kommunalt bolag svarar för arbetet med informationssäkerhet inom sitt verksamhetsområde och för att styrdokumenten följs. under ledning av kommunchefen har det övergripande ansvaret i ledningsorganisationen för planering och genomförande av kommunens informationssäkerhetsarbete. En informationssäkerhetssamordnare/-funktion utses av ledningen för att svara för samordning av informationssäkerhetsarbetet. En viktig del i säkerhetsarbetet är att klargöra hur ansvaret för samtliga informationssystem är fördelat på systemägare, systemförvaltare och övriga ansvarsroller. I dokumentet Säkerhetsinstruktion Förvaltning beskrivs organisationen för hanteringen av kommunens informationssystem och vilka roller som gäller och vilket ansvar som följer med dessa roller. Alla verksamheter inom kommunkoncernen är bundna av denna policy vilket medför att det inte finns utrymme att besluta om lokala regler och avvikelser. Var och en ska vara uppmärksam på och rapportera händelser som kan påverka säkerheten för våra informationstillgångar. Det är också ett ansvar för ledare på alla nivåer att aktivt verka för en positiv attityd till säkerhetsarbetet. All personal ska regelbundet få den utbildning som behövs för att informationssäkerheten ska upprätthållas. Den som använder informationstillgångar på ett sätt som strider mot denna policy kan bli föremål för disciplinära åtgärder. 1.6 Basnivå för informationssäkerhet Samtliga informationssystem ska vara identifierade och förtecknade och de system som är kritiska för verksamheten ska prioriteras av förvaltningschefsgruppen. För dessa ska en systemsäkerhetsanalys upprättas med stöd av BITS Plus som är ett verktyg för analys av informationssäkerhet. Analysen ska utgöra underlag för driftgodkännande. Basnivå är den säkerhetsnivå som minst måste uppnås för informationssystem som bedöms nödvändigt för att upprätthålla en verksamhet på acceptabel nivå enligt (BITS) som Myndigheten för Samhällsskydd och Beredskap (MSB) rekommenderar.

ÅNGE KOMMUN Informationssäkerhetspolicy 4 (5) 1.7 Skyddsklassning av information Vid analys av informationssäkerhet med avseende på sekretess, riktighet och tillgänglighet, ska kommunens Modell för skyddsklassning av information användas, se Bilaga 1. 1.8 Internet och e-post Vid användning av Internet och tjänster som är tillgängliga där, representerar användaren Ånge kommun och det innebär ett ansvar för att uppträda på ett professionellt och etiskt godtagbart sätt som inte skadar kommunen. Det är inte tillåtet att via Internet ta del av och sprida information med innehåll som exempelvis kan vara förtal, hets mot folkgrupp, pornografi och olaga våldsskildring, Undantag kan beviljas av ansvarig chef om informationen på sådana webbplatser har relevans för arbetsuppgifterna. Sekretessbelagd och annan känslig information får inte skickas via e-post. Regler om användningen av Internet, e-post och distansarbete med IT-stöd beskrivs mer utförligt i Säkerhetsinstruktion Användare. 1.9 Kontinuitetsplanering Kontinuitetsplaneringen är avgörande för att verksamheten ska kunna utföras på en acceptabel nivå under såväl normala förhållanden som extraordinära händelser. Det ska finnas en kontinuitetsplan för driften av informationssystemen, baserad på de kritiska informationssystemens samlade krav. Se vidare i Säkerhetsinstruktion Kontinuitet och drift. I systemsäkerhetsanalysen ska behovet av kontinuitetsplan klarläggas. Konsekvenser av kortare och längre avbrott bör vägas mot kostnader för utökade skyddsåtgärder och olika reservdriftalternativ. 1.10 Revision och uppföljning Systemsäkerhetsanalyser av informationssystem bör löpande följas upp och vid behov revideras. Rapportering av skador och incidenter som rör informationssäkerhet, oavsett om informationen behandlas manuellt eller automatiserat, ska göras enligt de rutiner som beskrivs i Säkerhetsinstruktion Användare. Uppföljning av hur säkerhetspolicyn och övriga styrdokument efterlevs, sker bland annat genom säkerhetsgruppens rapportering till kommunstyrelsen och genom att riktade säkerhetsrevisioner genomförs.

ÅNGE KOMMUN Informationssäkerhetspolicy 5 (5) 1.11 Styrande dokument för informationssäkerhet I följande tabell beskrivs samtliga styrande dokument för informationssäkerhet med uppgift om var dokumenten fastställs; Dokument Innehåll Fastställs av Informationssäkerhetspolicy. Policy för Kommunfullmäktige informationssäkerhet Förvaltning. Användare. Kontinuitet och drift. Systemsäkerhetsanalyser och driftgodkännande för alla informationssystem. inom hela organisationen. Instruktion för roller och ansvar samt förvaltning av informationssystem. Instruktion med regler, råd och anvisningar för användare. Instruktion för att förebygga och hantera avbrott i samhällsviktiga informationssystem. Systemsäkerhetsanalyser utförs i verktyget BITS Plus och är en ingående analys av säkerheten i ett system. Systemägarna 1.12 Styrande dokument som upphör att gälla Följande styrdokument upphör att gälla samtidigt som denna policy fastställs av kommunfullmäktige; Dokument Innehåll Fastställd av IT-säkerhetspolicy Policy för IT-säkerhet Kommunfullmäktige inom hela organisationen 2005-06-13, 40 Policy för distansarbete Riktlinjer för distansarbete Policy för distansarbete med IT-stöd för anställda inom Ånge kommun Riktlinjer för distansarbete med IT-stöd Kommunstyrelsen, 2001-04-03, 53, 2001-04-20