Riktlinje för mobil användning av IT

Relevanta dokument
Riktlinje för användning av Internet, e-post och mobila enheter

Riktlinje för mobil användning av IT - remissvar

Riktlinje för användning av Internet, e-post och mobila enheter

Riktlinje för mobil användning av IT - remissvar

Riktlinje för mobil användning av Internet, e-post och mobila enheter

Riktlinje för mobil användning av Internet, e-post och mobila enheter

Metod för klassning av IT-system och E-tjänster

Rekryteringsmyndighetens interna bestämmelser

Handledning i informationssäkerhet Version 2.0

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Regel. Användning av Riksbankens IT-resurser. Inledning. Användning av IT-resurser

Regler för användning av Riksbankens ITresurser

Förslag till riktlinjer för telefoni, mobila enheter och e- post i Mjölby kommun

Bilaga 1 - Handledning i informationssäkerhet

Mjölby Kommun PROTOKOLLSUTDRAG 111 KS/2017:145. Telefon och e-postpolicy

Dessa riktlinjer utgör en del av kommunens Informations- och kommunikationsstrategi samt kommunens e-poststrategi och fastställs av Kommunstyrelsen.

SÅ HÄR GÖR VI I NACKA

E-POSTPOLICY FÖR OCKELBO KOMMUN. Antagen av KF , 8/11. Ockelbo Kommun, Ockelbo Södra Åsgatan 30 D

IT-säkerhetsinstruktion

Riktlinje för användning av e-post, kalender och snabbmeddelanden

Riktlinjer för användande av kommunens datorer och Internet för anställda och förtroendevalda i Laholms kommun

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

Syfte...1 Omfattning...1 Beskrivning...1

ORU /2016 Användning av IT-resurser - riktlinjer vid Örebro universitet

Informationssäkerhetspolicy IT (0:0:0)

Riktlinjer för e-post för Markaryds kommun

Juridik och informationssäkerhet

Informationssäkerhetspolicy för Ystads kommun F 17:01

Posthantering inom Örebro kommun.

Riktlinjer för e-posthantering i Norrköpings kommun

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

Informationssäkerhetspolicy för Ånge kommun

Antagen av kommunstyrelsen Reviderad

Sammanfattning av riktlinjer

Gäller från 1 januari 2007 Antagen av KF 246/2006. IT-säkerhetsinstruktion för användare

Policy för Internet- och e-postanvändning i N.N. församling/samfällighet/stift

IT-Säkerhetsinstruktion: Förvaltning

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Informationssäkerhetspolicy inom Stockholms läns landsting

IT-Policy Vuxenutbildningen

Informationssäkerhet

Riktlinje för hantering av personuppgifter i e-post och kalender

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.3

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Elektronisk informationssäkerhet. Riktlinjer för Användare - anställda och förtroendevalda. Eslövs kommun

Informationssäkerhetspolicy

Informationssäkerhetsanvisning

1(6) Informationssäkerhetspolicy. Styrdokument

Postadress Besöksadress Telefon Telefax E-post Norrköpings kommun Rådhuset

Riktlinjer om e-post Dnr 1-202/2019. Gäller fr.o.m

Policy för användande av IT

Gemensamma anvisningar för informationsklassning. Motala kommun

Riktlinjer användning IT- och telefonistöd

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Riktlinjer för användning av applikationer i mobila enheter

Informationssäkerhetspolicy

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Vägledande råd och bestämmelser för Användare av ITsystem inom Timrå kommun

Informationssäkerhetsinstruktion: Användare

IT-regler Användare BAS BAS-säkerhet Gislaveds kommun

Informationssäkerhetspolicy KS/2018:260

Använd molntjänster på rätt sätt

RIKTLINJER FÖR ANVÄNDNING AV PTS IT- ARBETSPLATS

Härnösands kommun. Så använder Du. e-post i. Bestämmelser om e-post för kommunala förvaltningar och bolag. Antagna av kommunstyrelsen , 62.

Riktlinjer. Telefoni. Antagen av kommundirektören

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

Bilaga 3 Säkerhet Dnr: /

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

För att du som användare skall kunna leva upp till de säkerhetskrav som ställs på dig måste du känna till. Lärare och Elever har olika krav: Lärare

VGR-RIKTLINJE FÖR KOMMUNIKATION OCH DRIFT

Informationssäkerhetsinstruktion Användare: Elever (3:0:1)

Arkivreglemente för Motala kommun

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Informationssäkerhetspolicy. Linköpings kommun

Säkerhetsinstruktioner för användare av Falköpings kommuns nätverk

Regler för lagring av Högskolan Dalarnas digitala information

Säkerhet vid behandling av personuppgifter i forskning

Riktlinjer för informationssäkerhet

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

Regler Sociala medier. Antaget av kommunfullmäktige 28 maj 2012 att börja gälla 1 juni Reviderad , 29

Dnr 2007/83 PS 004. Riktlinjer för elevernas IT användning i proaros skolverksamhet

Regler och rutiner för post och e-post

Informationssäkerhetspolicy

Handlingsplan för persondataskydd

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

RIKTLINJER FÖR SOCIALA MEDIER. Bakgrund. Syfte. Användning av sociala mediekanaler. Ansvar för publicering. Sida 1(5)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

POLICY FÖR E-ARKIV STOCKHOLM

IT-säkerhetsinstruktion Förvaltning

Policy. Policy för sociala medier i Herrljunga kommun. Dokumentet antas av kommunfullmäktige och gäller för kommunens samtliga förvaltningar.

Riktlinjer för e-post

Tyresö kommuns riktlinjer för hantering av e-post

Rikspolisstyrelsens författningssamling

Ny i nätverket kontoansökan och information till tillfälliga användare

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det??

Bilaga 1 Allmänna villkor för Socialnämnds anslutning till Sammansatt Bastjänst Ekonomiskt Bistånd (SSBTEK)

Transkript:

BARN- OCH UTBILDNINGSFÖRVALTNINGEN TJÄNSTEUTLÅTANDE 2013-12-03 GSN-2013/564.156 1 (3) HANDLÄGGARE Ringström, Peter 08-535 360 09 Peter.Ringstrom@huddinge.se Grundskolenämnden Riktlinje för mobil användning av IT Förslag till beslut: Nämnden godkänner förvaltningens synpunkter och överlämnar tjänsteutlåtandet till kommunstyrelsen som nämndens yttrande i ärendet. Sammanfattning. Förslaget Riktlinje för användning av Internet, e-post och mobila enheter innehåller information om ett förslag till hur kommunens informationssäkerhet ska stärkas för mobila enheter mobil användning av IT. Delar av den information som kommunen hanterar omfattas av skyddskrav i lagar och andra författningar samt offentlighets- och sekretesskrav. Mobila applikationer medger ett effektivt arbetssätt för mobila enheter, däremot medför låg säkerhetsnivå behov av ändrade rutiner. Elektroniskt lagrad information ska vara skyddad mot förlust, förstörelse och förvanskning. Huvudpunkten i förslaget är att mobila applikationer därmed endast får laddas ned och användas på de mobila enheter som har Huddinge kommuns valda säkerhetslösning installerad, samt att synkronisering får ske endast till enheter som har, av centrala IT-sektionen, godkänd programvara för säkerhet installerad. Beskrivning av ärendet Förslaget beskriver det ökande behovet av mer flexibla arbetsformer ställer ökade krav på säkerhet i våra informationssystem dels för att kunna uppfylla lagkrav som ställs om sekretess och riktighet dels andra krav som tillgänglighet till information. Av detta skäl föreslås en höjning av säkerhetsnivåerna. I förslaget står vidare att kommunstyrelsen har det övergripande ansvaret för kommunens säkerhet. Säkerhetssansvaret följer linjeorganisationen och varje chef är ansvarig för att personalen har adekvat utbildning och information- /känner till vilka säkerhetsbestämmelser verksamheten omfattas av. Det är av yttersta vikt att anställda får återkommande information och utbildning för att en hög säkerhetsnivå ska kunna upprätthållas. Inom varje förvaltning ska det finnas lokalt utsedda ansvariga som hjälper till med riskanalyser, genomför beslutade säkerhetsåtgärder och är behjälplig POSTADRESS Barn- och utbildningsförvaltningen 141 85 HUDDINGE BESÖKSADRESS Gymnasietorget 1 Huddinge TELEFON (VX) OCH FAX 08-535 300 00 08-535 360 02 E-POST OCH WEBB barn-utbildning@huddinge.se www.huddinge.se

BARN- OCH UTBILDNINGSFÖRVALTNINGEN TJÄNSTEUTLÅTANDE 2013-12-03 GSN-2013/564.156 2 (4) med incidentutredningar. Varje chef ska ansvara för att personalen har kompetens för mobilt utnyttjande av IT samt att lagar, policys och riktlinjer är kända och följs. Förslaget beskriver även att vid distansarbete gäller samma krav för hantering av information som för ordinarie arbetsplats. Extern uppkoppling får inte ske till system som innehåller information som klassats ha mycket hög nivå av känslighet om inte särskilt genomförda säkerhetslösningar finns för ändamålet. Det finns en risk för vidarespridning av kommunens information vid anslutning och synkronisering mot externa system eller applikationer varför tekniska begränsningar eller skydd måste finnas. Spårbarhet ska finnas för information som det råder sekretess för eller annars betraktas som känslig eller verksamhetskritisk. Synkronisering av mobila enheter får endast ske till enheter som har av centrala IT-sektionen godkänd programvara för säkerhet installerad. Allmänna molntjänster där enskilda själva sluter avtal gällande lagring ska inte användas annat än efter dokumenterat beslut av administrativa direktören eller förvaltningschef och efter samråd med IS/IT-strateg om inte rätten finns att ingå avtal eller särskild fullmakt finns för detta. Applikationer med låg säkerhetsnivå eller virus utgör samtidigt en specifik risk för avsiktlig eller oavsiktlig spridning av information. Mobila applikationer ska endast laddas ned och användas på de mobila enheter som har Huddinge kommuns valda säkerhetslösning installerad. Vidare stipuleras i förslaget att elektroniskt lagrad information ska vara skyddad mot förlust, förstörelse och förvanskning. Rutiner ska finnas som säkerställer läsbarheten av elektroniskt lagrad information under hela dess bevarandeperiod. Förvaltningens synpunkter Barn- och utbildningsförvaltning är införstådd med behovet av stärkt säkerhet i samband med ett flexiblare arbetssätt och där fler mobila enheter anskaffas. Detta säkerställs enligt förslaget genom inköp av en särskild programvara, som ger en fysisk säkerhetslösning, en klient som installeras på varje enhet, samt genom information och upplysning om hur vi ska hantera kommunrelaterad information. På ett flertal punkter är det oklart om våra befintliga mobila enheter fungerar beträffande de punkter som räknas upp i bilaga 1, sid 1. Till exempel:

BARN- OCH UTBILDNINGSFÖRVALTNINGEN TJÄNSTEUTLÅTANDE 2013-12-03 GSN-2013/564.156 3 (4) Kodlås ska vara aktiverat och enheten ska vara inställd för att låsas automatisk efter 30 sekunders inaktivitet. - Här fungerar det inte med Apples mobila produkter, min 1 minut. Bluetooth ska vara inaktiverad när den inte används. Enheten ska vara inställd på att vara osynlig när funktionen används samt vara inställd på att inte tillåta automatiska uppkopplingar. - Bluetooth kan inte ställas in på osynlighet på Apples mobila enheter Anslutning till verksamhetssystem via öppna WIFI-nätverk, exempelvis på allmänna platser eller nätverk som inte är krypterade, får endast ske via krypterad förbindelse (https). -Det finns också farhågor om att vår lärplattform edwise inte kan användas om vi måste gå via https. GPS-funktion ska vara avstängd om funktionen inte behövs i tjänsten. -Om GPS inte kan användas privat kan inte mobiltelefonerna användas privat. Vi föreslår att riktlinjerna ses över beträffande hur de påverkar användningen av befintliga mobila enheter i våra verksamhetssystem till exempel edwise. I barn- och utbildningsförvaltningens verksamheter finns det idag ett trådlöst nätverk för utbildningsverksamheten, BYOD, som används för fristående enheter utan annan koppling till kommunens centrala resurser än Internet och e-post. Syftet med BYOD-nätverket är att verksamheterna ska kunna använda fristående digitala enheter, både sådana som ägs av förvaltningen och personals/elevers privata enheter, för att koppla upp sig mot Internet. Förvaltningen anser att säkerhetslösningen bör anpassas på ett sådant sätt att säkerhetsprogramvaran viktas mot systemnivå med säker inloggning och inte som klientprogramvaror på de digitala enheterna. Detta gör att vi kan fortsätta att använda personals/elevers privata enheter som webbverktyg, där så behövs, samt för att dessutom säkra upp att vi även kan använda äldre digitala enheter.

BARN- OCH UTBILDNINGSFÖRVALTNINGEN TJÄNSTEUTLÅTANDE 2013-12-03 GSN-2013/564.156 4 (4) Förvaltningen ställer sig bakom kommunstyrelsens förslag om hur kommunens informationssäkerhet ska upprätthållas och stärkas. Dock menar förvaltningen att det är viktigt att ovanstående synpunkter beaktas. Jukka Kuusisto Utbildningschef Jan-Erik Johansson Grundskolechef Bilagor Remisshandlingar den 28 november 2013 Beslutet delges Kommunstyrelsen Akten

FÖRSLAG 2013-11-28 KS-2013/1036.156 1 (9) HANDLÄGGARE Ingela D Hellström 08-535 301 71 Ingela.d.hellstrom@huddinge.se Riktlinje för användning av Internet, e-post och mobila enheter Det ökande behovet av mer flexibla arbetsformer ställer ökade krav på säkerhet i informationssystem dels för att kunna uppfylla lagkrav som ställs om sekretess och riktighet dels andra krav som tillgänglighet till information. 1. Inledning Riktlinjen vänder sig till anställda och förtroendevalda samt annan som verkar inom Huddinge kommun eller använder kommunens verksamhetssystem. Den innehåller information för hur informationssäkerhet ska upprätthållas. Delar av den information som kommunen hanterar omfattas av skyddskrav i lagar och andra författningar samt offentlighets- och sekretesskrav. Kommunens policy för informationssäkerhet stadgar att kommunen i arbetet med informationssäkerhet ska stödja sig på ISO-standard och Myndigheten för samhällsskydd och beredskaps rekommendationer för informationsklassificering och analys. Alla verksamhetssystem och behandling av information ska uppfylla basnivå för informationssäkerhet. 2. Säkerhetsorganisation Kommunstyrelsen har det övergripande ansvaret för kommunens säkerhet. Säkerhetssansvaret följer linjeorganisationen och varje chef är ansvarig för att personalen har adekvat utbildning och känner till vilka säkerhetsbestämmelser verksamheten omfattas av. Det är av yttersta vikt att anställda får återkommande information och utbildning för att hög säkerhetsnivå ska kunna upprätthållas. Inom varje förvaltning ska det finnas lokalt utsedda ansvariga som hjälper till med riskanalyser, genomför beslutade säkerhetsåtgärder och är behjälplig med incidentutredningar. POSTADRESS Kommunstyrelsens förvaltning BESÖKSADRESS Kommunalvägen 28 TELEFON (VX) OCH FAX 08-535 300 00 08-535 301 70 E-POST OCH WEBB huddinge@huddinge.se www.huddinge.se 141 85 HUDDINGE

FÖRSLAG 2013-11-28 KS-2013/1036.156 2 (9) 3. Användning av Internet, e-post och sociala medier Kommunens e-postsystem är ett arbetsverktyg. Det får användas för privat bruk men bara om det inte inkräktar på arbetet, medför kostnader eller på annat sätt skadar kommunen. E-postadresser tillhörande Huddinge kommun ska inte registreras för eller användas som identifikation för inloggning till applikationer eller system om det inte har anknytning till tjänsten. Automatisk vidarebefordran från kommunala e-postkonton till externa e- postadresser ska inte ske. Elektronisk post omfattas av samma regler för offentlighet som gäller för pappershandlingar. I tryckfrihetsförordningen regleras rätten att ta del av allmänna handlingar och det gäller även för e-post. Information som läggs in i e- postsystemets funktion för kalender och kontaktregister omfattas av samma krav. Regler om öppnade och registrering av allmänna handlingar finns i offentlighets- och sekretesslagen (2009:400). 3.1 Typer av elektroniska brevlådor Inom kommunen finns olika elektroniska brevlådor kopplade till olika verksamhetsgrenar inom förvaltningar eller för specifika funktioner. För varje brevlåda ska det finnas utsedd informationsägare som beslutar om och följer upp behörigheter till respektive brevlåda samt ansvarar för att inkommande och utgående handlingar hanteras lagenligt. Beslut om att öppna upp ny brevlåda ska fattas av verksamhetschef efter samråd med registrator. Myndighetsbrevlådor Kommunens officiella brevlåda administreras av kommunstyrelsens kansli. Varje nämnd har också en officiell brevlåda. De administreras av respektive nämnds förvaltning. Andra myndighetsbrevlådor kan finnas hos en förvaltning, en skola eller en särskild grupp av tjänstemän. Funktionsbrevlådor Funktionsbrevlådor är knutna till en specifik funktion, exempelvis registrator eller Fråga servicecenter, och administreras av den eller de tjänstemän som ansvarar för denna funktion.

FÖRSLAG 2013-11-28 KS-2013/1036.156 3 (9) En anställds brevlåda (enskild tjänstemans brevlåda) De handlingar som inkommer till eller skickas från anställds e-postkonto och som utgör allmänna handlingar ska följa Huddinge kommuns rutin för öppning, registrering och hantering av allmänna handlingar. 3.2 Hantering av elektroniska brevlådor Öppnande av brevlåda En elektronisk brevlåda ska som en följd av reglerna i offentlighets- och sekretesslagen öppnas varje arbetsdag. Var och en ska se till att den personliga brevlådan blir öppnad vid frånvaro. Detta kan ske genom att en kollega inom samma förvaltning tilldelas behörighet att läsa och besvara inkomna handlingar. För att registrator eller en annan anställd på samma förvaltning ska få tillgång till någons personliga brevlåda, om denne inte har getts elektronisk möjlighet att själv logga in, ska ägaren lämna en skriftlig fullmakt att öppna samtliga e- postmeddelanden som är adresserade till tjänstemannen personligen, men som kan antas röra tjänsteangelägenheter. Om medgivande saknas och vidarebefordran inte sker har förvaltningschef rätt att vid behov fatta beslut om öppnande av brevlåda. Kommunen har enligt offentlighets- och sekretesslagen skyldighet att besvara förfrågningar skyndsamt. Vid planerad frånvaro ska frånvarohanteraren i e- postsystemet aktiveras. Den särskilda mappen för spam ska kontrolleras dagligen för att säkerställa att inga inkommande meddelanden felaktigt hamnat där. Sekretessbelagd upptagning E-post/upptagningar, exempelvis dokument, bild- eller filmfiler, vilka bedöms omfattas av sekretess får inte förvaras i en elektronisk brevlåda. Om ett sådant meddelande kommer in till en elektronisk brevlåda i kommunen ska meddelandet omedelbart föras över till avsedd lagringsyta, som specificeras i nämndens dokumenthanteringsplan, och gallras ur den elektroniska brevlådan. Gallring E-post i kommunens e-postsystem gallras automatiskt efter 90 dagar. 3.3 Internetanvändning Internet ska primärt användas som ett redskap i arbetet. Privat användning i mindre omfattning accepteras så länge det inte inkräktar på arbetet, medför kostnader eller på annat sätt skadar kommunen.

FÖRSLAG 2013-11-28 KS-2013/1036.156 4 (9) Det är inte tillåtet att för privata syften besöka webbplatser med extrempolitiskt, pornografiskt eller liknande innehåll. Det är heller inte tillåtet att delta i chatt-sidor, spelsidor eller ladda ner program från Internet om detta inte sker i tjänsten. Det är vidare inte tillåtet att skicka kedjebrev. Anmälan till mejlinglistor får endast ske till listor där informationen behövs i tjänsten. Kommunens IP-adress registreras vid surfing på Internet och temporära filer (cookies) lagras i enheten. Dessa filer utgör allmän handling och kan komma att lämnas ut om allmänheten begär att få ut information om vilka webbsidor enskilda anställda eller förtroendevalda har besökt. 3.4 Sociala medier I kommunikationsarbetet ger sociala medier möjlighet till en bredare dialog och ökad delaktighet. Huddinge kommun har fastställda riktlinjer för kommunikation via sociala medier. Riktlinjerna för användning av sociala medier gäller endast medier där det är möjligt att kommunicera, föra en dialog. Om teknisk plattform för sociala medier används utan dialogform omfattas mediet av webbriktlinjerna. Riktlinjerna talar om hur vi som tjänstemän bör uttala oss i tjänsten. Riktlinjerna följer SKLs skrivelse för sociala medier och gällande lagstiftning för handlingsoffentlighet, elektroniska anslagstavlor, personuppgifter samt upphovsrätt. Riktlinjerna justeras i enlighet med SKLs rekommendationer eller vid förändrad rättslig reglering. Huddinge kommuns kommunikationspolicy understryker tydlighet, öppenhet och tillgänglighet. Dessa tre ledord är särskilt viktiga i kommunikationen via sociala medier. Huddinge kommuns riktlinjer för sociala medier ska följas. 3.5 Kontroll av Internet- och e-postanvändning All användning av Internet registreras i en logg. Loggningen omfattar uppgifter om användarnamn och namnet på den webbplats som besökts. Om det vid genomgång av loggarna framgår att det förekommer surfing på webbplatser som enligt riktlinjerna inte får besökas, eller om surfing förekommer i onormalt stor omfattning på vissa tillåtna kategorier webbplatser kan administrativa direktören eller förvaltningschef besluta om kontroll av enskilda individers surfing. Det förs även en logg över all e-post som innefattar uppgifter om avsändare, mottagare, ärendemening, tidpunkt och storlek på meddelandet samt namnet på bifogade filer.

FÖRSLAG 2013-11-28 KS-2013/1036.156 5 (9) Kommunen utövar normalt ingen kontroll över de anställdas e- postmeddelanden. Kommunen kan komma att ta del av de uppgifter som finns i ett e-postmeddelande om det är nödvändigt för att uppfylla myndighetens skyldigheter om allmänna handlingars offentlighet. Kommunen kan även komma att ta del av de uppgifter som finns i ett e- postmeddelande om det är nödvändigt med hänsyn till informationssäkerheten, exempelvis vid virus- och hackerangrepp eller för att utreda och förhindra brott. Beslut om kontroll fattas av administrativa direktören eller förvaltningschef. 4. Distansarbete och mobil användning av IT Verksamhetssystem som får bearbetas externt utanför arbetsplatsen ska ha föregåtts av risk- och sårbarhetsanalys för att säkerställa korrekt informationshantering och tillämpliga säkerhetslösningar. De mobila enheter som kommunen har bedömt får användas i tjänsten får utnyttjas efter att de har försetts med installerad säkerhetsprogramvara med beslutade säkerhetsinställningar, bilaga 1. Varje chef ansvarar för att personalen har kompetens för mobilt utnyttjande av IT samt att lagar, policys och riktlinjer är kända och följs. 4.1 Informationsklassificering Information som upprättas, bearbetas, lagras eller distribueras ska hanteras i enlighet med kommunens klassningsmodell för informationstillgångar, bilaga 2. Utgör informationstillgången allmän handling finns även legala krav att beakta vilket framgår av Huddinge kommuns rutin för öppning, registrering och hantering av allmänna handlingar. Information klassas i fyra olika nivåer beroende på vilken konsekvens som det blir ifall informationen kommer i orätta händer, förloras eller inte är tillgänglig vid given tidpunkt: Allvarlig/katastrofal där information som kommer i orätta händer kan medföra allvarlig/katastrofal skada (information rörande rikets säkerhet) Betydande där information som kommer i orätta händer kan medföra betydande skada (exempelvis information med mycket hög känslighet såsom inom socialtjänst samt hälso- och sjukvårdsuppgifter) Måttlig där spridning av information kan medföra måttlig skada (exempelvis personuppgifter och annan verksamhetsinformation)

FÖRSLAG 2013-11-28 KS-2013/1036.156 6 (9) Ingen eller försumbar där informationen utgörs av enbart allmän och publik information och där en spridning av informationen endast medför ringa eller ingen skada Klassificeringen har till syfte att säkerställa att all information ges nödvändigt skydd. Vid bedömning av informationens värde ska förutom legala krav även verksamhetens behov av åtkomstbegränsning, riktighet, tillgänglighet och spårbarhet beaktas. 4.2 Mobil access till informationssystem Vid distansarbete gäller samma krav för hantering av information som för ordinarie arbetsplats. Verksamhetschef respektive systemägare beslutar om ett systems information får bearbetas på distans och med vilken typ av mobil utrustning. Beslut om anslutning som gäller verksamhetskritiska system ska ha föregåtts av dokumenterad risk- och sårbarhetsanalys varvid riskreducerande åtgärder ska ha genomförts. Analysen ska särskilt beakta de risker som finns med behandlingen av känsliga uppgifter i mobila enheter samt integritetsrisker vid samkörning av stora informationsmängder. Riskanalysen utgör grund för att besluta om vilka säkerhetsåtgärder som ska gälla för anslutningen samt hur loggning och analys av tillgången till information ska ske. Extern uppkoppling får inte ske till system som innehåller information som klassats ha mycket hög nivå av känslighet om inte särskilt genomförda säkerhetslösningar finns för ändamålet. För system som innehåller information som klassats ha hög nivå av känslighet får extern anslutning ske via krypterad förbindelse och efter stark autentisering såsom engångslösenord, e-legitimation, SITHS-kort eller motsvarande. Sådan information får skickas över e-post om krypterad lösning finns. Information utgörande nivå hög får endast föras utanför skalskyddet på media som har försetts med krypterade säkerhetslösningar för exempelvis mobil/pda, surfplatta, USB-minne, bärbar dator/hårddisk. Informationen ska skyddas med lösenord eller motsvarande. Uppkopplingar ska följa den av kommunens centrala IT-sektion godkända teknik och standard. Rutiner ska finnas för återkommande uppföljning och logganalys av externa anslutningar samt behörigheter till verksamhetssystem. Mobil utrustning och annat lagringsmedia som ska kasseras ska hanteras i enlighet med kommunens fastställda rutiner för att säkerställa att ingen käns-

FÖRSLAG 2013-11-28 KS-2013/1036.156 7 (9) lig information finns kvar på det bärbara mediet. Enheter som har innehållit känslig eller sekretessbelagd information ska fysiskt förstöras efter att informationen raderats. 4.3 Extern parts anslutning till verksamhetssystem Externa parters anslutning till verksamhetssystem ska ha föregåtts av dokumenterad risk- och sårbarhetsanalys samt följa den av kommunens centrala IT-sektion godkända teknik och standard för anslutningen. 4.4 Risk- och sårbarhetsanalys Varje beslut om mobil access till information i verksamhetssystem ska ha föregåtts av risk- och sårbarhetsanalys. Syftet med analysen är att säkerställa verksamhetens kontinuitet och informationstillgångarnas säkerhet. Analyserna ska dokumenteras och föreligga varje beslut som medger access till informationen i verksamhetssystemen. Riskanalysen ska fokusera på varje verksamhets viktigaste mål och uppgifter. Analys ska göras inför varje beslut som innebär större förändrade strategiska inriktningar för hur information ska behandlas eller lagras, exempelvis övergång till e-arkiv, delning av eller tillgång till myndighetsinformation eller annan övergång till nya typer av kommunikationslösningar. Den skyddsnivå som beslutas ska stå i proportion till det som ska skyddas. Analysen ska omfatta de krav som ställs med avseende på: Sekretess (skydd mot obehörig åtkomst av information) Riktighet (åtgärder för att åstadkomma rätt kvalitet på information, att information inte obehörigen, av misstag eller på grund av funktionsstörning har förändrats) Tillgänglighet (åtgärder för att säkra drift och funktionalitet) Spårbarhet (möjligheten att fastställa vem som gjort vad eller att kunna verifiera orsaken till en händelse) 4.5 Personuppgiftsbiträdesavtal Avtal ska finnas med leverantör eller annan som på uppdrag av kommunen lagrar eller behandlar information innehållande personuppgifter. Personuppgiftsombudet för förteckning över vilka biträdesavtal som finns i kommunen. 5. Tekniska säkerhetsåtgärder Det finns en risk för vidarespridning av kommunens information vid anslutning och synkronisering mot externa system eller applikationer varför tekniska begränsningar eller skydd måste finnas. Spårbarhet ska finnas för information som det råder sekretess för eller annars betraktas som känslig eller

FÖRSLAG 2013-11-28 KS-2013/1036.156 8 (9) verksamhetskritisk. Information som bedöms vara särskilt skyddsvärd eller känslig ska vara säkrad genom kryptering och får endast synkroniseras externt efter föregående stark autentisering. Information som innehåller personuppgifter får endast synkroniseras med tjänster eller applikationer som kommunen har ett personuppgiftsbiträdesavtal med. Information i mobila enheter ska arkiveras, raderas samt återställas till fabriksinställningar innan annan anställd övertar enheten. 5.1 Synkronisering av e-post och kalender till mobil enhet Synkronisering får endast ske till enheter som har av centrala IT-sektionen godkänd programvara för säkerhet installerad. 5.2 Lagring och delning av information Allmänna handlingar, sekretessbelagd information eller annan verksamhetskritisk information ska hanteras i enlighet med kommunens informationssäkerhetspolicy, dokumenthanteringsplaner samt Huddinge kommuns rutin för öppning, registrering och hantering av allmänna handlingar. Sådana handlingar får endast lagras på mobila enheter eller extern lagringsplats som kommunen har slutit avtal med och därmed kan styra tillgången till informationen. Originalet ska i förekommande fall lagras centralt. Information som ska mellanlagras för att senare överföras till förvaring i arkiv ska stödja de format som gäller för slutlig förvaring i e-arkiv och som anges i Riksarkivets författningssamling (RA-FS 2009:1 och 2009:2 eller senare upplagor). Allmänna molntjänster där enskilda själva sluter avtal gällande lagring ska inte användas annat än efter dokumenterat beslut av administrativa direktören eller förvaltningschef och efter samråd med IS/IT-strateg om inte rätten finns att ingå avtal eller särskild fullmakt finns för detta. Säkerhetskopiering sker av information som lagras i verksamhetssystemen. Information ska med jämna mellanrum sparas ned i verksamhetssystem samt arkiveras, gallras eller raderas när den inte längre behövs. Lagring på andra lagringsutrymmen än verksamhetssystemen ska betraktas som endast temporära. 5.3 Mobila applikationer Mobila applikationer medger ett effektivt arbetssätt för mobila enheter. Applikationer med låg säkerhetsnivå eller virus utgör samtidigt en specifik risk för avsiktlig eller oavsiktlig spridning av information. Mobila applikationer

FÖRSLAG 2013-11-28 KS-2013/1036.156 9 (9) får endast laddas ned och användas på de mobila enheter som har Huddinge kommuns valda säkerhetslösning installerad. 5.4 Incidenthantering En incident är en handling eller händelse som påverkar informationstillgångars sekretess, riktighet eller tillgänglighet på ett negativt sätt som innebär skada för verksamheten. Det är inte incidenten i sig som är negativ för tillgången utan den eller de skador, konsekvenser, som incidenten leder till. Virusangrepp, identitetsstölder och skadlig kod ökar varför det är viktigt att följa säkerhetsföreskrifter och använda rekommenderade säkerhetsinställningar. Vid inträffad incident ska kommunens rutiner för incidenthantering följas. 6. Uppföljning Elektroniskt lagrad information ska vara skyddad mot förlust, förstörelse och förvanskning. Rutiner ska finnas som säkerställer läsbarheten av elektroniskt lagrad information under hela dess bevarandeperiod. Kommunarkivet kan hjälpa till med vilka format och vilken teknik som är lämplig att använda. För informationsmängder innehållande personuppgifter eller annars känslig information ska spårbarhet finnas som i logg utvisar på individnivå vem som har haft access till informationen, eventuella förändringar som har gjorts och när det skedde. För särskilt känslig information ska logguppföljning ske var tredje månad. Loggarna ska vara skyddade mot obehörig insyn och förändring. Uppföljning ska ske fortlöpande för att säkerställa att verksamheten lever efter gällande lagar och fastställda policys och riktlinjer. Skyddsåtgärder ska följas upp i syfte att kontrollera att de ger avsedd effekt och verkar för att förbättra säkerheten. De ska fortlöpande kontrolleras och anpassas. Respektive verksamhetschef, informations- och systemägare har ansvar för att se till att kontrollerna finns och genomförs.

BILAGA 1 2013-10-14 KS-2013/1036.156 1 (3) HANDLÄGGARE Ingela D Hellström 08-535 301 71 Ingela.d.hellstrom@huddinge.se <Mottagare> Säkerhetsinställningar mobila enheter samt rutiner för incidenthantering För att så långt möjligt skydda att individer och verksamheter drabbas av incidenter till följd av virus, skadlig kod eller identitetsstölder ska mobila enheter ha följande säkerhetsinställningar: Enheten är ett arbetsredskap och ska inte lånas ut till andra för annat syfte eller lämnas obevakade utan uppsikt. Kodlås ska vara aktiverat och enheten ska vara inställd för att låsas automatisk efter 30 sekunders inaktivitet. Enheten ska vara inställd för att automatisk utloggning ska ske från tjänster och verksamhetssystem efter 10 minuters inaktivitet. Användarnamn och lösenord för inloggning till olika program eller applikationer ska inte förvaras i den mobila enheten. Automatiska inloggningar bör undvikas. Det är inte tillåtet att använda annan anställds användaridentitet för inloggning. Bluetooth ska vara inaktiverad när den inte används. Enheten ska vara inställd på att vara osynlig när funktionen används samt vara inställd på att inte tillåta automatiska uppkopplingar. Anslutning till verksamhetssystem via öppna WIFI-nätverk, exempelvis på allmänna platser eller nätverk som inte är krypterade, får endast ske via krypterad förbindelse (https). Enheten ska ha säkerhetsprogramvara installerad samt ha funktion för distansradering av information vid förlust av enhet. Enheter som synkroniseras med kommunens e-postkonto och kalender ska vara inställda så att original finns kvar på kommunens e- postserver för att minska risken för att information förkommer vid POSTADRESS Kommunstyrelsens förvaltning BESÖKSADRESS Kommunalvägen 28 TELEFON (VX) OCH FAX 08-535 300 00 08-535 301 70 E-POST OCH WEBB huddinge@huddinge.se www.huddinge.se 141 85 HUDDINGE

BILAGA 1 2013-10-14 KS-2013/1036.156 2 (3) förlust av enhet. Synkronisering ska endast kunna ske efter angivande av låskod. Uppdatering av mobila enheter ska ske fortlöpande vartefter nya säkerhetsuppdateringar lanseras eller annars på uppmaning av centrala IT-sektionen. Vid resa utanför EU/EES får inga personuppgifter hänförliga till arbetet bearbetas eller hanteras på enheten. Länkar, filer och program från okända avsändare bör behandlas restriktivt då det kan innehålla virus eller skadlig kod. Vid tveksamhet kontakta IS/IT-samordnare eller centrala IT-sektionen innan sådan öppnas eller installeras. Funktion för automatisk öppning av meddelande ska vara avstängd på enheten. Centralt förinställda säkerhetsinställningar får inte stängas av eller förändras. Det är inte tillåtet att jailbreaka eller annars göra rooting på den mobila enheten. GPS-funktion ska vara avstängd om funktionen inte behövs i tjänsten. Det är inte tillåtet att byta SIM-kort i enheten för att använda den privat. Det är inte tillåtet att använda enheten som modem eller att annars kringgå ordinarie uppkoppling mot verksamhetssystem. Incidenthantering Om misstanke finns om att någon annan använt anställds användaridentitet, att enheten har utsatts för virus eller annan skadlig kod ska det omgående anmälas till närmaste chef. För att minska risken för vidarespridning ska följande göras: Ange vilket system, tjänst eller applikation det gäller och vid vilken tid det upptäcktes. Om något avviker från det normala exempelvis att information har lagts till, tagits bort eller kanske vidarebefordrats från något e- postkonto.

BILAGA 1 2013-10-14 KS-2013/1036.156 3 (3) Undvik om möjligt att tills vidare använda enheten. Om enheten har tappats bort eller blivit stulen ska det omedelbart anmälas till IT-sektion för att minska risken för vidarespridning av information etc. Vid förlust ska lösenord omedelbart bytas på inloggning till konton som enheten har haft access till.

Kansli DATUM DIARIENUMMER 18 november 2013 1 (2) KS-2013/1036.156 KOMMUNSTYRELSENS FÖRVALTNING Bilaga 2 Informationsklassificeringsmodell för informationstillgångar Spårbarhet 4 Konsekvensnivformation Åtkomstbegränsning 1 Riktighet 2 Tillgänglighet till in- 3 Allvarlig/ Information som, om den Oriktig information kan Avbrott i tillgänglighet till katastrofal kommer i orätta händer, kan medföra allvarlig/katastrofal skada medföra allvarlig/katastrofal skada. information kan medföra allvarlig/katastrofal skada. Användning eller ändring av information ska ske under strikt kontrollerade former och enbart tillåtas för särskilt godkänd personal. Generellt tillämpligt: För information som kan bli föremål för sekretess enl. 15 kap. 1-2 OSL Mycket strikt kontroll av i princip all data. Generellt tillämpligt: 1. Information med mycket höga krav på riktighet 2. Verksamhet där hantering av information styrs av specifika lagparagrafer, t.ex. säkerhetsskyddslag (1996:627) samt säkerhetsskyddsförordning (1996:633) Alternativa rutiner ska finnas för tillgång till informationen. Vid fel ska ingen information förloras. Avsaknad av möjlighet att följa upp specificerade händelser kan medföra allvarlig/katastrofal skada. Mycket strikta krav på att entydigt kunna följa vem som gjort vad, när detta skett och liknande relaterat till säkerhetskrav i lagar och förordningar. Betydande Information som, om den kommer i orätta händer, kan medföra betydande skada. Spridning, användning eller ändring av information ska ske under kontrollerade former och enbart tillåtas för godkänd behörig personal. Generellt tillämpligt: 1. Information som kan bli föremål för sekretess enl. OSL 7 kap 3 18 kap1-4, 8-10, 13 19 kap 3, 21 kap 1, 2,3,4, 7 23 kap 2-5 25 kap 1-6, 8, 10-11, 13-14 26 kap 1-8, 10 31 kap 16-19 2. Information som påverkas av lagkrav hänförbara till visst verksamhetsområde t ex patientjournallag. Oriktig information kan medföra betydande skada. Strikt kontroll av i princip all data. Generellt tillämpligt: 3. Information med särskilt höga krav på riktighet (t ex affärssystem). 4. Verksamhet där hantering av information styrs av specifika lagparagrafer, t.ex. känsliga personuppgifter (pers. ansvar). 5. Information för kritiska processer i verksamheten. Avbrott i tillgänglighet till information kan medföra betydande skada. Kortvariga störningar i datordriften där information inte är tillgänglig uppgår till mindre än 4 timmar. Vid fel ska ingen information förloras. Information som ingår i eller stöder verksamhet där avbrott i datordriften innebär att man inte kan upprätthålla nödvändig tillgänglighet och servicenivå i produktionen med alternativa metoder och procedurer. Generellt tillämpligt: 1. För verksamheten mycket kritisk information. Avsaknad av möjlighet att följa upp specificerade händelser kan medföra betydande skada. Stora krav på att entydigt kunna följa vem som gjort vad, när detta skett och liknande relaterat till revisionskrav och/eller lagar och förordningar. 1 Åtkomstbegränsning (även konfidentialitet/sekretess): att informationen skyddas för obehöriga. 2 Riktighet: att informationen är riktig och inte ändras obehörigt. 3 Tillgänglighet: att informationen finns tillgänglig för rätt person vid rätt tillfälle. 4 Spårbarhet: att på individnivå kunna visa vem som haft tillgång till informationen, när och om någonting förändrats.

Kansli DATUM DIARIENUMMER 18 november 2013 2 (2) KS-2013/1036.156 KOMMUNSTYRELSENS FÖRVALTNING Måttlig Information som, om den kommer i orätta händer, kan medföra måttlig skada. Spridning, användning eller ändring av information får endast ske av godkänd behörig personal. Generellt tillämpligt: 1. Information innehållande känsliga personuppgifter enligt PUL 2. Information som kan bli föremål för sekretess enligt OSL övriga paragrafer. 3. Information avsedd för egen personal. Oriktig information kan medföra måttlig skada. Generellt tillämpligt: 1. Information som omfattas av lagrum där riktighetskrav anges (t ex. PUL). 2. Information som ingår i myndighetsutövning. 3. Information där krav på spårbarhet eller oavvislighet 5 föreligger. Information som ingår i eller stöder verksamhet där avbrott i tillgänglighet till information kan medföra måttlig skada. Kortvariga störningar i datordriften där information inte är tillgänglig uppgår till som mest en arbetsdag. Vid fel ska information från mer än en halv arbetsdag aldrig förloras. Generellt tillämpligt: 1. Information som ingår i eller utgör stöd för myndighetsutövning och/eller kärnverksamhet. Avsaknad av möjlighet att följa upp specificerade händelser kan medföra måttlig skada. Spårbarhetskrav på vissa specificerade händelser och vem som skapat vad och när. Ingen eller försumbar Information som vid oönskad spridning endast medför ringa eller ingen skada 6. Informationen utgörs enbart av allmän offentlig information. Oriktig information medför endast ringa eller ingen skada. Data kan accepteras mer eller mindre utan kontroll. Avbrott i tillgänglighet till information medför endast ringa eller ingen skada. Störning i datordriften där information inte är tillgänglig under flera arbetsdagar är hanterbart. Vid fel ska information från mer än en arbetsdag aldrig förloras. Information där verksamhetsberoendet är lågt. Avsaknad av möjlighet att följa upp olika händelser medför endast ringa eller ingen skada. Inga behov av spårbarhet. 5 Med innebörden att utförande av en specifik handling inte i efterhand ska kunna förnekas av utföraren. 6 Med skada avses badwill, ekonomisk skada, men eller annan skada för kommunen eller intressent. I begreppet intressent innefattas personalen, kommuninnevånare, tredje man etc.