SLUTRAPPORT Version 1,0 Kalmar, 2014-12-22 Sakkunnig, Stephen Dorch Projektledare, Ulrika Adolfsson
Innehållsförteckning 1 Bakgrund till projektet 3 1.1 Projektets syfte... 3 1.2 Medverkande... 3 1.3 Privata verksamheter... 3 1.4 Projektorganisation... 4 1.5 Arbetssätt, metoder och verktyg... 4 2 Måluppfyllelse 4 2.1 Tidplan... 6 2.2 Ekonomi... 6 3 Sammanfattning erfarenheter 7 3.1 Framgångsfaktorer... 7 3.2 Problem/fallgropar... 7 3.3 Rekommendationer... 7 2014-12-21 1,0 2 (7)
1 Bakgrund till projektet Stöd till en evidensbaserad praktik för god kvalitet inom Socialtjänsten är en överenskommelse för 2014, mellan Socialdepartementet och Sveriges kommuner och Landsting (SKL). Parterna har genom överenskommelsen enats om att under 2014 genomföra insatser till stöd för en evidensbaserad praktik och utveckling av ehälsa inom socialtjänstens område. Insatserna ska syfta till att stärka socialtjänstens möjligheter och förmåga att skapa och använda relevant kunskap och informationsteknik. Avsikten är att skapa förutsättningar för att resurser ska användas för de insatser och på det sätt som de gör bäst nytta. Utgångspunkten är lagstiftningens krav på en god kvalitet i socialtjänsten sett ur ett brukar- och medborgarperspektiv. Det övergripande målet är att brukare, oavsett kön, ålder, etnicitet, funktionsnedsättning, religion och sexuell läggning, ska få ta del av insatser som bygger på bästa tillgängliga kunskap samt att öka tillgänglighet, kvalitet och effektivitet genom ehälsa. Genom överenskommelsen fördelas medel för 2014 om sammanlagt 213,55 miljoner kronor för utveckling av evidensbaserad praktik (84,05 miljoner kronor) och ehälsa (129,5 miljoner kronor) i socialtjänsten. Ett av de grundkrav som ska uppfyllas för att kommunerna och länet ska få behålla de beslutade stimulansbidraget är att länet lämnar in en konkret projektplan över vad som ska genomföras inom de målområden som man avser satsa på, i namngivna kommuner, och på vilket sätt detta förväntas bidra till nytta för den enskilde eller möjlighet till effektivisering hos huvudmän och utförare. Nedan projekt är ett av de sex olika samverkansprojekt inom ehälsa som bedrivits i Kalmar län under 2014. 1.1 Projektets syfte Att tillsammans ta fram hållbara rutiner kring säker roll och för system/applikationer som innefattar känsliga personuppgifter och även titta på hur man implementerar sådana rutiner på bästa sätt. Att tillsammans genomföra en processkartläggning av dagens rutiner för roll och stilldelning i deltagande kommuner. Utifrån dessa identifiera förbättringsåtgärder samt därefter titta på hur rutiner kan implementeras. 1.2 Medverkande Följande kommuner har valt att delta i samverkansprojektet; Emmaboda, Kalmar, Mörbylånga och Västervik. 1.3 Privata verksamheter I ett fåtal av de medverkande kommunerna finns privata aktörer. De har blivit inbjudna till deltagande via respektive kommuns representant i projektet. Tyvärr har ingen av dem deltagit i arbetet. 2014-12-21 1,0 3 (7)
1.4 Projektorganisation Projektledare var regionförbundets ehälsosamordnare. Sakkunnig i projektet var regionförbundets informationssäkerhetssamordnare. Arbetsgruppen bestod av representanter från kommunernas socialtjänst samt IT-organisation. Projektet är förankrat och beslutat av Nätverket för social- och omsorgschefer i Kalmar län. Samverkansprojektet återrapporteras till uppdragsgivaren via lokal Kontaktperson för ehälsa. Den regionala samverkansgruppen SVEA (som består av Kontaktpersoner för ehälsa i Kalmar läns kommuner) samt LänsIT-chefsnätverket har varit referensgrupp och fått löpande information om projektets utveckling och slutsatser. 1.5 Arbetssätt, metoder och verktyg Projektet har omfattat två workshops i syfte att öka kunskapen om informationssäkerhet och systemsäkerhetsanalyser men också i ett vägledande syfte att belysa vikten av och nyttan med ett lokalt informationssäkerhetsarbete i den egna kommunen. Deltagarna fått jobba med exempel från deras egen verksamhet. Efter varje workshop har deltagarna fått i uppgift att genomföra en processkartläggning baserat på aktuella processer för roll och i egen verksamhet. Hemuppgiftens resultat utgör en första version till ett lokalt dokument för nulägesbeskrivning, riskanalys och åtgärdslista. Inlämnat material har sammanställts av vår sakkunnige som reflekterat, återkopplat och sammanfattat erfarenheterna i en mall. Denna mall utgör projektets verkliga resultat och ska fungera som vägledning i syfte att stödja kommunerna i det kommande arbetet. För andra kommuner som inte medverkat i projektet fungerar vägledningen med viss handledning. Denna handledning finns tillgänglig även efter projektavslut. Under hela arbetets gång har vi delat arbetsmaterialet på Regionförbundets projektplats Alfresco. 2 Måluppfyllelse Projektets mål var att ta fram hållbara rutiner kring säker roll och för system/applikationer som innefattar känsliga personuppgifter och även titta på hur man implementerar sådana rutiner på bästa sätt. Projektet har brutit ned målbilden i ett kortsiktigt och ett långsiktigt mål. De kortsiktiga målen är att vidta åtgärder enligt de förslag som framkommit i analysen och som finns listade upprättad handlingsplan. 2014-12-21 1,0 4 (7)
Det långsiktiga målet bör vara att införa en systemoberoende skatalog med höga krav på riktighet, tillgänglighet, konfidentialitet och spårbarhet. I katalogen är information om en användares er samlad på ett ställe med fokus på åtkomst oavsett i vilket system informationen lagras. Kan enklas illustreras som nedan. Informations mängd Regelverk för sstyrning Roll Behörighetskatalog (en för alla system) Åtkomst Ja/Nej För att nå det övergripande målet är följande aktiviteter nödvändiga. Samtliga kommuner har lämnat in var sin rapport där nedanstående delar finns upptagna. Identifiera informationstillgångar Informationsklassificering Processkartläggning Risk- och sårbarhetsanalys Åtgärdsplan Samtliga kommuner har: Redovisat vilka informationstillgångar som är identifierade i processen. De har också visat att de förstått skillnaden på informationstillgång och informationssystem. Använt sig av upprättad modell för informationsklassificering och klassat identifierade informationstillgångar utifrån dess krav på sekretess, riktighet, tillgänglighet och spårbarhet. Genomfört egna processkartläggningar gällande roll- och shanteringen för händelser som nyanställd, ny roll i befintlig anställning samt avslut av anställning. I processerna har alla identifierat styrkor och svagheter som utgångspunkt för analys och förbättringsåtgärder. Genomfört risk- och sårbarhetsanalys samt lämnat åtgärdsförslag. Upprättat en handlingsplan med källhänvisning, åtgärd, ansvarig samt status. Handlingsplanerna är därmed möjliga att följa upp. Med hänsyn till att samtliga kommuner har genomfört ovanstående aktiviteter, dokumenterat och visat på en ökad kunskap och förståelse för området så är det vår bedömning att måluppfyllelsen i sin helhet är mycket bra. 2014-12-21 1,0 5 (7)
2.1 Tidplan Tiden från projektstart till projektavslut var mycket snäv. Beslut om projektstart fastställdes i slutet av mars med krav om att projektet måste avslutas senast den 15 november. Detta på grund av att ehälsosamordnaren måste redovisa resultatet till Socialstyrelsen för att motivera erhållet Stimulansmedel. Beakta den begränsade kapaciteten under semesterperioden så blir det i praktiken endast ett fåtal månader för praktiskt genomförande. Kommunerna utsåg sina representanter till arbetsgruppen väldigt sent. I mindre kommuner är det svårt att få de personella resurserna att räcka till. Då vår sakkunnige skulle hjälpa till med tre samverkansprojekt var det problem med att få hans tid att prioriteras för uppdraget. Kommunerna har gjort ett mycket gott arbete och deltagandet vid de två workshops som genomförts har trots ovanstående varit hög. Vår sakkunnige har genomfört workshoparna på ett bra sätt samt bidragit med ett gediget efterarbete som omfattar framtagande av underlag som deltagarna arbetat med i den egna kommunen. Dessa underlag och de inkomna resultaten bidrar som underlag till den slutliga mallen som utgör vägledning för roll- och. 19 augusti - Workshop nr 1, Processkartläggning för nulägesanalys stilldelning och behovsanalys, genomgång av hemuppgift 10 oktober - Inlämning av hemuppgift, processkartläggningar för händelser som nyanställd, avslut av samt byte av roll för anställd 16 oktober - Workshop nr 2, Risk och sårbarhetsanalys, genomgång av processkartläggningarna 29 oktober Mall för systemsäkerhetsanalys utskickad till arbetsgruppen för ifyllnad klart senast 14 nov. December - Analys och fastställande av mallen samt återkoppling till deltagande kommuner. På grund av tidsbrist för sakkunnige försenades projektet med några veckor. 2.2 Ekonomi Budget, Säker roll och Projektledare Ulrika 10% x 5mån= 80 tim Resor Oskarshamn x 2 tillfälle = 25 mil Stephen, 124 timmar = Fika vid workshops, 7pers x 2tillfälle a60 kr Summa 34 400 kr 938 kr 62 000 kr 840 kr 98 178 kr Projektets initiala budget om 98 178 kr har inte uppnåtts. Resultatet blev 85 791 kr. Utfallet beror på; Timbanken för Stephen har ej förbrukats 2014-12-21 1,0 6 (7)
Resor till Oskarshamn genomfördes ej de flesta av deltagarna var från södra länet, så workshops hölls på Regionförbundets lokaler i Kalmar Då det var heldagsworkshops bjöds deltagarna även på lunch Resultat, Säker roll och Ulrika, 80 tim Resor Oskarshamn Stephen, 99 timmar Fika och lunch vid workshops Summa 34 400 kr 0 kr 49 500 kr 1 891 kr 85 791 kr 3 Sammanfattning erfarenheter Det har varit ett stort engagemang från deltagarnas sida. Det finns en relativt stor kunskap om vad som i praktiken måste genomföras men de behöver vägledning, uppbackning och hjälp med förankring. Ett väl utformat underlag är nödvändigt för att bereda beslut om åtgärder. Deltagarna har genomfört sina hemuppgifter på ett mycket bra sätt. Påminnelser behövs dock i princip alltid för att få deltagarna att ta sig tiden att arbeta förebyggande och analyserande. Att det finns ett kontinuerligt behov av stöd som sträcker sig utanför projektavslut är uppenbart. 3.1 Framgångsfaktorer Två personer, en man och en kvinna, som samverkar vid ledning av genomförda workshop. Att utforma en mall med hjälp av deltagarna egna erfarenheter kompletterat med den kompetens som analysledarna inom ehälsa och informationssäkerhet utgör visade sig vara en bra tanke som med viss komplettering kan ge ett bestående värde. Mycket kompetent sakkunnig med insyn i Socialtjänstens verksamhet. Ändamålsenliga lokaler 3.2 Problem/fallgropar Tidsplanen, nationella projekt måste komma igång tidigare på kalenderåret för att uppnå kvalitet. Projekten måste dessutom få pågå året ut. Svårt att i förväg se omfattning av insatserna, viktigt att ha en tanke på genomförande och upplägg innan start. 3.3 Rekommendationer Att alltid stödja verksamheten med verktyg, kompetens och stödjande aktiviteter. Enbart dokumentation i en slutrapport utan beslut om åtgärder, aktiviteter och fortlöpande processer är verkningslösa. 2014-12-21 1,0 7 (7)