Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018

Størrelse: px
Starte visningen fra side:

Download "Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018"

Transkript

1 Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018 MedComs styring af SDN Vi har undersøgt, om ledelsen har etableret en effektiv styring af SDN. Nr. Kontrolmål Observation Risiko Anbefaling/bemærkninger Prioritet Opfyldt Styregruppen for SDN følger løbende op på it-sikkerheden i og omkring SDN MedCom har foretaget en dækkende risikovurdering af SDN. Vi vurderer, at styregruppen for SDN løbende følger op på it-sikkerheden i og omkring SDN. SDN's øverste myndighed er MedComs styregruppe, som er sammensat af repræsentanter for stat, regioner og kommuner. Sundheds- og Ældreministeriet varetager formandsskabet. Gennemgangen har vist, at Styregruppen samles kvartalsvis og bl.a. behandler og følger op på MedCom s risikovurdering af SDN, handleplaner, samt driftsrapportering mv. Styregruppen følger endvidere løbende op på MedComs implementering af ISO Vi vurderer, at MedCom har foretaget en dækkende risikovurdering af SDN. Vi har gennemgået MedComs seneste risikovurdering fra I risikovurderingen fremgår de identificerede og vurderede risici med tilhørende kontroller og handleplan. Risikovurderingen er bl.a. foretaget med udgangspunkt i observationer fra eksterns revisors årlige revision af SDN (ISAE 3000-erklæring), og bygger også på MedComs risikovurdering fra Styregruppen behandlede risikovurderingen i juni I oktober 2017 fulgte styregruppen endvidere op på fremdriften på den handleplan som MedCom havde udarbejdet på baggrund af risikovurderingen. De fleste aktiviteter relaterer sig til og forventes løst ved opgradering til SDN version 3, som er blevet afsluttet ultimo maj Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 1/12

2 Nr. Kontrolmål Observation Risiko Anbefaling/bemærkninger Prioritet Opfyldt MedCom har udarbejdet politik og retningslinjer for SDN. (ISO nr. A.5.1.1) Vi vurderer, at MedCom har udarbejdet politik og retningslinjer for SDN. Gennemgangen har vist, at MedComs informationssikkerhedspolitik er godkendt af styregruppen. Vi har endvidere gennemgået udvalgte retningslinjer for SDN, som bl.a. omfatter adgangsstyring, ændringsstyring og håndtering af incidents mv., og vi vurderer, at de er relevante og dækkende. Gennemgangen har også vist, at MedCom har valgt at implementere informationssikkerhedsstandarden ISO 27001, selv om de ikke er forpligtet til dette MedCom har sikret, at der er en klar rolle- og ansvarsfordeling i og omkring SDN, der medvirker til at sikre en effektiv styring af it-sikkerheden. (ISO nr. A.6.1.1) Vi vurderer, at MedCom har sikret, at der er en klar rolleog ansvarsfordeling i og omkring SDN, der medvirker til at sikre en effektiv styring af it-sikkerheden. MedCom er, som systemforvalter af SDN, bl.a. ansvarlig for selve it-løsningen, leverandørsamarbejdet, samt it- og informationssikkerheden. Til at støtte MedCom i det praktiske arbejde med SDN, har styregruppen nedsat en SDN-brugergruppe, som er sammensat af repræsentanter fra de forskellige brugere af SDN. Gruppen har til opgave at følge driften tæt og sikre den tekniske og sikkerhedsmæssige udvikling herunder rådgive MedComs styregruppe i forhold til at udøve en hensigtsmæssig forvaltning af SDN. Vi har stikprøvevist gennemgået dagsordner, mødemateriale og referater mm. fra henholdsvis styregruppemøderne og brugergruppemøderne. Vi vurderer, at der i både styregruppen og brugergruppen behandles væsentlige spørgsmål vedrørende it-sikkerheden i og omkring SDN. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 2/12

3 Nr. Kontrolmål Observation Risiko Anbefaling/bemærkninger Prioritet Opfyldt MedCom har en opdateret Vi vurderer, at MedCom kun delvis har en opdateret dokumentation af SDN. dokumentation af SDN. (ISO ref. A.8.1.1) Vores gennemgang har vist, at der eksisterer flere tegninger over forskellige dele af SDN. Ligeledes omfatter tegningerne forskellige versioner af SDN med eksempler på indbyrdes modstridende oplysninger. Gennemgangen har også vist, at i det seneste ca. halvandet år, har SDN været i en transitionsfase, hvor SDN bliver opgraderet fra SDNv2 til SDNv3. Transitionen er delvist blevet afsluttet ultimo maj 2018, med en opgradering af MPLS-forbindelserne. Hele transitionen til SDNv3 forventes først helt afsluttet ultimo 2018 med omlægning af de sidste VPN-forbindelser. Vi har konstateret, at MedCom og leverandørerne ikke har en procedure for en løbende opdatering af tegningerne i forbindelse med transitionsfasen fra SDNv2 til SDNv3. Manglende overblik giver risiko i forbindelse med opdatering af SDN og i beredskabssituationer. Desuden skaber en mangelfuld dokumentation afhængighed af nøglepersoner. Vi anbefaler, at MedCom udarbejder en samlet opdateret tegning over SDN, der også angiver vigtige netværkskomponenter. Tegningen skal kunne anvendes af personer med netværkskompetencer, som ikke er bekendt med SDN i forvejen MedCom har udarbejdet og testet en beredskabsplan til genetablering af SDN i tilfælde af nedbrud. (ISO ref. A og A ) Vi har dog konstateret, at MedCom, efter opgraderingen af MPLS-forbindelserne i maj, har bestilt en opdateret SDNdokumentation hos leverandørerne. Vi vurderer, at MedCom har udarbejdet og testet en beredskabsplan til genetablering af SDN i tilfælde af nedbrud. Gennemgangen har vist, at MedCom har gennemført en beredskabstest i 2016 og i januar Beredskabstesten i 2016 var en skrivebordøvelse, som havde fokus på interne roller og ansvar i beredskabsorganisationen hos MedCom. Beredskabsøvelsen i januar 2018 omfattede de tilsluttede parter, SDN-leverandørerne og departementet. Øvelsen var en praktisk øvelse, som havde til formål at afklare, hvor hurtigt leverandørerne kunne tilvejebringe det nødvendige fysiske udstyr og genetablere forbindelserne. MedCom har oplyst, at begge øvelser har afklaret flere praktiske forhold og snitflader mellem aktørerne. Resultatet af den seneste beredskabsøvelse blev behandlet i SDN-brugergruppen i februar Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 3/12

4 Nr. Kontrolmål Observation Risiko Anbefaling/bemærkninger Prioritet Opfyldt MedCom har sikret, at de dataansvarlige har indgået databehandleraftaler med MedCom. Gennemgangen har vist, at MedCom har sikret, at de dataansvarlige har indgået databehandleraftaler med MedCom. MedComs ansvar er fastlagt i de indgåede databehandleraftaler med de dataansvarlige (virksomhederne). MedCom er ansvarlig for, at SDN er sikret i henhold til lovgivningen for transport af persondata. MedCom behandler ikke data, men er i lovens forstand at betragte som databehandler i den proces. MedCom er ikke ansvarlig for selve databehandlingen eller for kontroller relateret til databehandling. Gennemgangen har også vist, at MedCom årligt får foretaget en ekstern it-revision af SDN, som munder ud i en erklæring (ISAE 3000-erklæring) om overholdelse af persondataloven i SDN. It-revisionen fungerer endvidere som en fælles kontrol af SDN for de dataansvarlige. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 4/12

5 Styring af adgang til SDN Vi har undersøgt, om MedCom har sikret adgang for autoriserede brugere og forhindret uautoriseret adgang til SDN. Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har implementeret procedurer for brugernes adgang til SDN, og følger løbende op herpå. Vi vurderer, at MedCom har implementeret procedurer for brugernes adgang til SDN, og løbende følger op herpå. Gennemgangen har vist, at MedCom administrerer virksomhedernes tilslutning til SDN via en tilslutningsaftale, (ISO ref. A.9.1 og A.9.2.5) som reguleres i Aftalesystemet. Den enkelte virksomhed udpeger en teknisk kontaktperson, som SDN-leverandøren henvender sig til i forbindelse med den konkrete tilslutning til SDN. SDNleverandøren opretter den tekniske kontaktperson som virksomhedens første bruger i Aftalesystemet. Den tekniske kontaktperson oprettes med privilegerede rettigheder, der giver rettighed til at ændre og oprette egne aftaler, samt oprette og autorisere egne lokale brugere ud fra rolle- og rettighedsstyringen i Aftalesystemet dvs. også ved arbejdsbetinget behov at autorisere andre medarbejdere i den pågældende virksomhed til privilegerede rettigheder. Det er alene virksomhedernes eget ansvar at følge op på hvilke medarbejdere, som de har givet adgang til at anvende SDN. MedCom sender hvert kvartal en mail til alle tekniske kontaktpersoner med en opfordring om at foretage en kontrol af egne lokale brugere. I Aftalesystemet kan de tekniske kontaktpersoner tilgå en oversigt over egne brugere, som de kan anvende i deres kontrol. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 5/12

6 Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har sikret, at kun autoriserede medarbejdere og konsulenter har rettigheder til at foretage ændringer på SDN. (ISO ref. A.9.2.3) Vi vurderer, at MedCom har sikret, at kun autoriserede medarbejdere og konsulenter har rettigheder til at foretage ændringer på SDN. Vi har konstateret, at leverandørenes koncept for tildeling af administratorrettigheder til deres medarbejdere er godkendt af MedCom s ledelse. I den årlige ISAE erklæring vurderer ekstern revisor endvidere, at de tildelte adgange til SDN er i overensstemmelse med et arbejdsbetinget behov. MedCom har oplyst, at da SDN er et 24/7-system, hvor tilgængelighed vægtes meget højt, har de sammen med leverandørerne vurderet, at det er nødvendigt, at et større antal godkendte personer har adgang til SDN. Gennemgangen har derfor vist, at der er omkring 24 godkendte personer, som er autoriserede til at ændre i Aftalesystemet. Disse personer er fordelt på henholdsvis MedCom, Netdesign og Netic. Derudover er der 3 medarbejdere hos Netic, som kan ændre i Aftalesystemets database fx via SQL MedCom foretager en regelmæssig kontrol af hvilke medarbejdere og konsulenter, som har rettigheder til at foretage ændringer på SDN. Endelig kan netværksadministratorerne hos Netdesign ændre på netværkskomponenter og -udstyr. Gennemgangen har vist, at MedCom foretager en regelmæssig kontrol af hvilke medarbejdere og konsulenter, som har rettigheder til at foretage ændringer på SDN. Vi har konstateret, at MedCom gennemgår og følger op på de pågældende personer på de månedlige driftsmøder sammen med leverandørerne. I den årlige ISAE 3000-erklæring vurderer ekstern revisor endvidere, at de tildelte brugeradgang revurderes i overensstemmelse med Sikkerhedsbekendtgørelsen krav. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 6/12

7 Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har sikret, at leverandørene anvender tilstrækkelig stærke passwords, når de logger på netværksudstyret. Vi vurderer, at MedCom kun delvist har sikret, at passwords til netværksudstyr er tilstrækkelig stærke. Risiko for at password kan brydes af hackere. (ISO ref. A.9.4.3) Gennemgangen har vist, at MedCom har en passwordspolitik, som omfatter længde, kompleksitet og skift af password. SDN omfatter 28 netværkskomponenter, og SDNleverandørerne er ved at implementere en central adgangskontrol til netværksudstyret, som kan sikre, at passwordpolitikken systemunderstøttes. Ved revisionens afslutning var den centrale adgangskontrol med stærke passwords blevet implementeret for alt SDNv3-udstyr, som omfatter 22 netværkskomponenter. MedCom har oplyst, at der udestår i alt 6 enheder (SDNv2- udstyr), der vil blive slukket og nedtaget, når alle VPNforbindelser er flyttet til SDNv3 i løbet af Vi finder det positivt, at SDNleverandøren er i gang med implementere en central adgangskontrol til netværksudstyret, som fremadrettet kan understøtte passwordspolitiken MedCom har sikret loggen, så medarbejdere eller konsulenter, der ændrer på SDN, ikke kan ændre eller slette i loggen. (ISO ref. A ) Også opfølgning på 2015 Vi vurderer, at MedCom har sikret loggen, så medarbejdere eller konsulenter, der ændrer på SDN, ikke kan ændre eller slette i loggen. Gennemgangen har vist, at logs fra Aftalesystemet, databasen og SDN-netværket opsamles i driftsleverandørens (Netics) centrale logsystem SPLUNK (som er en SIEM løsning). Vi har konstateret, at MedCom har sikret, at ingen netværksadministratorer (Netdesign) samtidig har adgang til det centrale logsystem SPLUNK. Gennemgang har også vist, at MedCom og driftsleverandøren har adgang til hver sin version af SPLUNK, så de gensidigt kan kontrollere hinandens handlinger, men ikke ændre eller slette i hinandens SDN-logfiler. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 7/12

8 Etablering af sikker drift af SDN Vi har undersøgt, om MedCom har sikret en stabil og sikker drift af SDN. Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har stillet relevante it-sikkerhedskrav til leverandørernes håndtering af SDN og følger løbende op herpå. (ISO ref. A og A ) Vi vurderer, at MedCom har stillet relevante it-sikkerhedskrav til leverandørernes håndtering af SDN, og følger løbende op herpå. Gennemgangen har vist, at MedCom har udarbejdet et bilag til kontrakten om sikkerhedsforvaltning af SDN. I bilaget har MedCom beskrevet deres krav til leverandørenes it-sikkerhed i forhold til bl.a. risikovurdering, beredskab, fysisk sikkerhed, funktionsadskillelse, sikkerhedstest og logning mv., MedCom følger bl.a. op på disse sikkerhedskrav på de månedlige driftsmøder med leverandørerne, hvor forhold vedrørende it-sikkerhed er et fast punkt på dagsorden. MedCom har desuden årligt bestilt og modtaget en ISAE 3000-erklæring fra ekstern revisor, der forholder sig til MedComs overholdelse af persondataloven i forbindelse med forvaltningen af SDN. Ekstern revisors revision omfatter også en teknisk gennemgang af SDN hos driftsleverandøren på de relevante områder fx adgangsstyring. Både MedComs brugergruppe og MedComs styregruppe behandler og følger op på denne erklæring, ligesom eventuelle bemærkninger bliver indarbejdet i risikovurdering og handleplaner om SDN. MedCom har også, som noget nyt i år, modtaget en ISAE 3000-erklæring fra driftsleverandørens eksterne revisor, som er en erklæring vedrørende behandlingssikkerhed for persondata vedrørende driftsleverandørens serviceydelser. MedCom har oplyst, at ekstern revisors bemærkninger fra denne erklæring, ligeledes vil blive indarbejdet i MedComs risikovurdering og handleplaner om SDN. Endelig modtager MedCom årligt en generel erklæring fra driftsleverandøren, der er en gennemgang af driftsleverandørens generelle it-kontroller. Denne revisorerklæring følges op på driftsmøderne med leverandørerne. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 8/12

9 Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har sikret, at SDN har en hensigtsmæssig teknisk løsning. Vi vurderer, at MedCom har sikret, at SDN har en hensigtsmæssig teknisk løsning. (ISO ref. A og A ) Gennemgangen har vist, at SDN er opbygget som et transportnet, hvor Aftalesystemet kontrollerer og åbner for de services, der har adgang gennem netværket. Aftalesystemet lukker endvidere automatisk for adgangen når aftalen ophører MedCom har etableret procedurer til håndtering af ændringer på SDN. (ISO ref. A ) Vi vurderer, at MedCom har etableret procedurer til håndtering af ændringer på SDN. Gennemgangen har vist, at MedCom sammen med leverandørerne har formaliserede og dokumenterede ændrings- og sikkerhedsopdateringsprocedurer. Både MedCom og leverandørerne kan anmode om ændringer og er fælles om at evaluere dem. Dertil har MedCom ansvaret for at godkende ændringerne og kommunikere dem ud til brugerne, mens leverandørerne har ansvaret for at beskrive, kvalitetssikre, teste, implementere og dokumentere ændringerne MedCom har sikret en tilstrækkelig backup af SDN. Ændringer styres og dokumenteres i leverandørernes sagsstyringssystem, i månedsrapporter og referater fra driftsmøder. Vi vurderer, at MedCom har sikret en tilstrækkelig backup af SDN. (ISO ref. A ) Gennemgangen har vist, driftsleverandøren tager backup af konfigurationerne på netværksudstyret, som er den vigtigste del på SDN, da det er den del, der styrer Aftalesystemet og bestemmer, hvem der må kommunikere med hvem. Driftsleverandøren tager backup af netværksenhederne til en backupserver en gang i timen. Backuppen dokumenteres i månedsrapporter og eventuelle fejl behandles på driftsmøder. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 9/12

10 Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har sikret, at SDN er tilstrækkeligt sikkerhedsopdateret. Vi vurderer, at MedCom har sikret, at SDN er tilstrækkeligt sikkerhedsopdateret. Gennemgangen har vist, at leverandørerne hver måned (ISO ref. A ) kontrollerer, om der er kommet nye opdateringer til de forskellige netværksenheder. På baggrund af leverandørernes anbefalinger træffer MedCom, på de månedlige driftsmøder, beslutning om hvilke sikkerhedsopdateringer som skal foretages MedCom har sikret logning og overvågning af netværkstrafikken på SDN. (ISO ref. A ) Vi vurderer, at MedCom har sikret logning og overvågning af netværkstrafikken på SDN. Gennemgangen har vist, at leverandørerne hver måned udtrækker en rapport fra de enkelte netværksenheder. Rapporterne viser bl.a., hvilke typer af trafik som er kørt igennem SDN, belastningen af SDN, samt tilgængeligheden på SDN. MedCom gennemgår rapporterne sammen med leverandørerne på de månedlige driftsmøder MedCom har sikret en tidssvarende kryptering af trafikken over offentlige net, herunder internettet. (ISO ref. A ) Vi vurderer, at MedCom har sikret en tidssvarende kryptering af trafikken over offentlige net, herunder internettet. Gennemgangen har vist, at MedCom har stillet krav til brugerne og leverandørerne, at VPN-forbindelserne som minimum skal have en AES256-kryptering implementeret. De VPN-forbindelser, som MedCom kontrollerer, er alle krypteret med denne styrke. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 10/12

11 Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har identificeret hvilke ricisi, der kan forekomme i forbindelse med SDN s eksponering på internettet. Vi vurderer, at MedCom har identificeret hvilke ricisi, der kan forekomme i forbindelse med SDN s eksponering på internettet. Gennemgangen har vist, at Aftalesystemet og VPNadgangene er tilgængelige fra internettet. Også opfølgning på MedCom har beskyttet Aftalesystemet med en 2-faktorauthentifikeringsløsning. MedCom får desuden foretaget kvartalsvise sårbarhedsskanninger af de internetvendte IPadresser. Sårbarhedsskanningerne følges op på driftsmøderne med leverandørerne. Gennemgangen har også vist, at MedCom har fravalgt at få foretaget egentlige penetrationstest, da de vurderer, at de kvartalsvise sårbarhedsskanninger samt den løbende dialog om sikkerhed på driftsmøderne tilsammen udgør et tilstrækkeligt grundlag til at styre tekniske sårbarheder MedCom har implementeret procedurer til håndtering af incidents mv. på SDN. (ISO ref. A og ISO A ) Vi vurderer, at MedCom har implementeret procedurer til håndtering af incidents mv. på SDN. Gennemgangen har vist, at MedCom har udarbejdet procedurer til håndtering af incidents og sikkerhedshændelser mv. Vi har konstateret, at håndteringen af incidents dokumenteres og behandles via månedsrapporter og driftsmøder. MedCom orienterer ligeledes SDN-brugergruppen og SDN-styregruppen om væsentlige hændelser. Gennemgangen har også vist, at SDN ikke har været ramt af egentlige sikkerhedshændelser i de seneste par år. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 11/12

12 Nr. Kontrolmål Observation Risiko Anbefaling/Bemærkninger Prioritet Opfyldt MedCom har sikret, at der er etableret og testet redundans på SDN. (ISO ref. A ) Vi vurderer, at MedCom har sikret, at der er etableret og testet redundans på SDN. Gennemgangen har vist, at MedCom har etableret redundans på alle netværksenheder, og at leverandørerne tester redundansen ved opsætningen. I forbindelse med opsætning af nye netværksenheder udarbejder leverandørerne dokumentation af, hvad der er blevet testet, og at redundansen har virket efter hensigten. Ikke opfyldt, Delvist opfyldt, Opfyldt. Prioritet angives som 1, 2 eller 3, hvor 1 er mest væsentlig. 12/12

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

Status baseret på MedCom s svar og handleplan vedrørende revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 2015

Status baseret på MedCom s svar og handleplan vedrørende revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 2015 Status baseret på MedCom s svar og handleplan vedrørende revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 2015 Status = projektstatus ud fra milepæle Følger plan Ved korrigerende handlinger

Læs mere

It-revision af Sundhedsdatanettet 2015 15. januar 2016

It-revision af Sundhedsdatanettet 2015 15. januar 2016 MedCom Forskerparken 10 5230 Odense M Landgreven 4 1301 København K Tlf. 33 92 84 00 rr@rigsrevisionen.dk www.rigsrevisionen.dk It-revision af Sundhedsdatanettet 2015 15. januar 2016 1. Rigsrevisionen

Læs mere

Bilag 7.1 Status på handleplan

Bilag 7.1 Status på handleplan Bilag 7.1 Status på handleplan Status baseret på MedCom s svar og handleplan vedrørende revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 2015 Status = projektstatus ud fra milepæle Følger plan

Læs mere

Udkast til svar på Rigsrevisionens rapport om it-sikkerheden på SDN [Godkendt af MedComs styregruppe den 12. februar 2016]

Udkast til svar på Rigsrevisionens rapport om it-sikkerheden på SDN [Godkendt af MedComs styregruppe den 12. februar 2016] Udkast til svar på Rigsrevisionens rapport om it-sikkerheden på SDN [Godkendt af MedComs styregruppe den 12. februar 2016] Indhold 1. Indledning... 2 2. Kommentarer til de enkelte punkter... 2 2.1. Hensigtsmæssig

Læs mere

Systemforvaltning for SDN Temadag om SDN og VDX den 9. november Peder Illum, konsulent,

Systemforvaltning for SDN Temadag om SDN og VDX den 9. november Peder Illum, konsulent, Systemforvaltning for SDN Temadag om SDN og VDX den 9. november 2016 Peder Illum, konsulent, pi@medcom.dk Agenda Vi fik besøg af Rigsrevisionen.. Hvordan forløb det, hvordan var det, og hvad blev resultatet?

Læs mere

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

UDKAST: Sundhedsdatanettet (SDN) Danske Regioner

UDKAST: Sundhedsdatanettet (SDN) Danske Regioner UDKAST: Sundhedsdatanettet (SDN) Modenhedsdrøftelse af systemerne i regi af FSI Det er aftalt i den fællesoffentlige styregruppe for sundheds-it (FSI), at forretningsstyregrupperne én gang årligt drøfter

Læs mere

SDN implementering af sikkerhedsinitiativer Den 22. november Peder Illum, konsulent,

SDN implementering af sikkerhedsinitiativer Den 22. november Peder Illum, konsulent, SDN implementering af sikkerhedsinitiativer Den 22. november 2018 Peder Illum, konsulent, pi@medcom.dk 2 Agenda Status på implementering af GDPR og NIS-direktiv med bl.a. afklaring af rolle for indrapportering

Læs mere

SDN-brugergruppemøde 2. februar Peder Illum, konsulent,

SDN-brugergruppemøde 2. februar Peder Illum, konsulent, SDN-brugergruppemøde 2. februar 2017 Peder Illum, konsulent, pi@medcom.dk Dagsorden Velkomst og præsentation af deltagere i den nye SDN-brugergruppe v/ Peder Illum Godkendelse af dagsorden v/ Peder Illum

Læs mere

MedComs informationssikkerhedspolitik. Version 2.2

MedComs informationssikkerhedspolitik. Version 2.2 MedComs informationssikkerhedspolitik Version 2.2 Revisions Historik Version Forfatter Dato Bemærkning 2.2 20.02.17 MedComs Informationssikkerhedspolitik Side 2 af 7 INDHOLDSFORTEGNELSE 1 INDLEDNING...

Læs mere

MedCom Systemforvaltning (SDN/VDX/KIH) Danske Regioner

MedCom Systemforvaltning (SDN/VDX/KIH) Danske Regioner MedCom Systemforvaltning (SDN/VDX/KIH) Modenhedsdrøftelse af systemerne i regi af FSI Det er aftalt i den fællesoffentlige styregruppe for sundheds-it (FSI), at forretningsstyregrupperne én gang årligt

Læs mere

SDN-BRUGERGRUPPEMØDE TID: STED: VIDEOMØDERUM: DELTAGERE: AFBUD: DAGSORDEN Tidspunkt

SDN-BRUGERGRUPPEMØDE TID: STED: VIDEOMØDERUM: DELTAGERE: AFBUD: DAGSORDEN Tidspunkt SDN-BRUGERGRUPPEMØDE TID: Den 23. august 2018 kl. 10.00 12.00 STED: Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M VIDEOMØDERUM: Via videokonferenceudstyr: tgj@rooms.medcom.dk Via browser: https://rooms.medcom.dk/webapp/#/?conference=tgj@rooms.medcom.dk

Læs mere

TID: Den 31. maj 2017 kl MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M

TID: Den 31. maj 2017 kl MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M SDN-BRUGERGRUPPEMØDE TID: Den 31. maj 2017 kl. 10.00 12.00 STED: MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M VIDEOMØDERUM: tgj@rooms.medcom.dk DELTAGERE: Lars Helsberg, Sundhedsdatastyrelsen

Læs mere

Videoknudepunktet (VDX) UDKAST Danske Regioner

Videoknudepunktet (VDX) UDKAST Danske Regioner Videoknudepunktet (VDX) UDKAST Modenhedsdrøftelse af systemerne i regi af FSI Det er aftalt i den fællesoffentlige styregruppe for sundheds-it (FSI), at forretningsstyregrupperne én gang årligt drøfter

Læs mere

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:

Læs mere

SDN et generelt overblik. Peder Illum

SDN et generelt overblik. Peder Illum SDN et generelt overblik Peder Illum pi@medcom.dk 2 Agenda Status på den daglige drift af SDN SDN i tal Det største fra året, der gik: Implementering af SDNv3 Release af aftalesystem v3 Tilslutningsaftaler

Læs mere

Kontraktbilag 7: Databehandleraftale

Kontraktbilag 7: Databehandleraftale Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør

Læs mere

UDKAST: MedCom Systemforvaltning (SDN/VDX/KIH) Danske Regioner

UDKAST: MedCom Systemforvaltning (SDN/VDX/KIH) Danske Regioner UDKAST: MedCom Systemforvaltning (SDN/VDX/KIH) Modenhedsdrøftelse af systemerne i regi af FSI Det er aftalt i den fællesoffentlige styregruppe for sundheds-it (FSI), at forretningsstyregrupperne én gang

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part ) Databehandleraftale 1 Mellem: Firma: Cvr-nr.: Adresse: Postnr. ( Dataansvarlig ) By: Og: MedCom Cvr-nr.: 26919991 Forskerparken 10 5230 Odense M ( Databehandler ) (Dataansvarlig og Databehandler herefter

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser. www.pwc.dk Netic A/S Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser Juni 2018 Indhold 1. Ledelsens udtalelse 2 2. Uafhængig revisors

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. 1 I bekendtgørelse nr. 1026 af 30. juni 2016 om ledelse og styring af pengeinstitutter m.fl., som ændret ved

Læs mere

Kl Indledning v. Lone Strøm, Rigsrevisor

Kl Indledning v. Lone Strøm, Rigsrevisor Kl. 13.00-13.10 Indledning v. Lone Strøm, Rigsrevisor Kl. 13.10-13.40 Hvad viser Rigsrevisionens beretning? Hvad viser beretningen om styring af it-sikkerhed hos it-leverandører? v. Claus Bobjerg Juul,

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M

Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M SDN-BRUGERGRUPPEMØDE TID: Den 20. februar 2018 kl. 13.00 15.00 STED: VIDEOMØDERUM: DELTAGERE: AFBUD: Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M Via videokonferenceudstyr: tgj@rooms.medcom.dk

Læs mere

Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M

Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M SDN-BRUGERGRUPPEMØDE TID: Den 20. februar 2018 kl. 13.00 15.00 STED: VIDEOMØDERUM: DELTAGERE: AFBUD: Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M Via videokonferenceudstyr: tgj@rooms.medcom.dk

Læs mere

SDN-BRUGERGRUPPEMØDE. Brugergruppen anbefalede, at oplysninger opbevares 2 år og herefter slettes.

SDN-BRUGERGRUPPEMØDE. Brugergruppen anbefalede, at oplysninger opbevares 2 år og herefter slettes. SDN-BRUGERGRUPPEMØDE TID: Den 30. april 2018 kl. 10.00 12.00 STED: Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M VIDEOMØDERUM: Via videokonferenceudstyr: tgj@rooms.medcom.dk Via browser: https://rooms.medcom.dk/webapp/#/?conference=tgj@rooms.medcom.dk

Læs mere

KOMBIT sikkerhedspolitik

KOMBIT sikkerhedspolitik KOMBIT sikkerhedspolitik Indholdsfortegnelse INDLEDNING 3 DEL 1: ORGANISERING, ROLLER OG ANSVAR 4 DEL 2: POLITIK FOR INFORMATIONSSIKKERHED 5 DEL 3: RETNINGSLINJER OG KONTROLMÅL TIL LEVERANDØREN 6 5. INFORMATIONSSIKKERHEDSPOLITIKKER

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk Sonlinc A/S ISAE 3000-erklæring fra uafhængig revisor vedrørende udvalgte generelle it-kontroller i Sonlinc A/S og udvalgte applikationskontroller i tilknytning til SonWin Billing for perioden

Læs mere

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg IT-sikkerhedspolitik for Social- og Sundhedsskolen Esbjerg Indhold IT-sikkerhedspolitik... 2 Formål... 2 Grundprincipper for sikkerhedsarbejdet... 2 Funktionsadskillelse og adgangsstyring... 2 Sikkerhedsforanstaltninger...

Læs mere

SDN-BRUGERGRUPPEMØDE TID: STED: VIDEOMØDERUM: DELTAGERE: DAGSORDEN Tidspunkt

SDN-BRUGERGRUPPEMØDE TID: STED: VIDEOMØDERUM: DELTAGERE: DAGSORDEN Tidspunkt SDN-BRUGERGRUPPEMØDE TID: Den 7. november 2018 kl. 10.00 12.00 STED: Mødelokale C hos MedCom, Forskerparken 10, 5230 Odense M VIDEOMØDERUM: Via videokonferenceudstyr: tgj@rooms.medcom.dk Via browser: https://rooms.medcom.dk/webapp/#/?conference=tgj@rooms.medcom.dk

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk EG A/S ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S it-drift og hosting-aktiviteter Januar 2018 Indhold 1. Ledelsens

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M

MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M SDN-BRUGERGRUPPEMØDE TID: Den 2. februar 2017 kl. 10.00 14.00 STED: VIDEOMØDERUM: DELTAGERE: AFBUD MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M tgj@rooms.medcom.dk Lars Helsberg, Sundhedsdatastyrelsen

Læs mere

EG Cloud & Hosting

EG Cloud & Hosting www.pwc.dk EG Cloud & Hosting ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S afdeling Cloud & Hosting s serviceydelser Januar 2017

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser INDHOLDSFORTEGNELSE 1. Baggrund og formål... 2 2. Ansvarsfordeling... 2 2.1 Jobcenterchefens ansvar... 2 2.2 Gensidig informationspligt... 3 3. Krav til

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Friskolen og Idrætsefterskolen UBBY Overordnet organisering af personoplysninger Friskolen og Idrætsefterskolen UBBY ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

It-sikkerhedspolitik for Farsø Varmeværk

It-sikkerhedspolitik for Farsø Varmeværk It-sikkerhedspolitik for Farsø Varmeværk Introduktion Denne it-sikkerhedspolitik, som er besluttet af bestyrelsen, udgør den overordnede ramme for at opretholde it-sikkerheden hos Farsø Varmeværk. Hermed

Læs mere

Udtalelse fra regionsrådet i Region Hovedstaden til Sundheds- og Ældreministeriets redegørelse til Statsrevisorerne

Udtalelse fra regionsrådet i Region Hovedstaden til Sundheds- og Ældreministeriets redegørelse til Statsrevisorerne Til Sundheds- og Ældreministeriet Dato: 1. februar 2018 Udtalelse fra regionsrådet i Region Hovedstaden til Sundheds- og Ældreministeriets redegørelse til Statsrevisorerne Region Hovedstaden har kontinuerligt

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

Præsentation af Curanets sikringsmiljø

Præsentation af Curanets sikringsmiljø Præsentation af Curanets sikringsmiljø Version: 1.1 Dato: 1. marts 2018 Indholdsfortegnelse Indledning: side 3 Organisering af sikkerhed: side 3 Politikker, procedurer og standarder: side 3 Medarbejdersikkerhed:

Læs mere

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 www.pwc.dk Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 Indhold 1. Ledelsens udtalelse... 3 2. Uafhængig revisors

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M

MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M SDN-BRUGERGRUPPEMØDE TID: Den 3. maj 2017 kl. 10.00 12.00 STED: VIDEOMØDERUM: DELTAGERE: AFBUD: MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M tgj@rooms.medcom.dk Lars Helsberg, Sundhedsdatastyrelsen

Læs mere

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser www.pwc.dk EG Cloud & Hosting Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser Januar 2016 Indhold 1. Ledelsens udtalelse...

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

TILSLUTNINGSAFTALE FOR SUNDHEDSDATANETTET (SDN)

TILSLUTNINGSAFTALE FOR SUNDHEDSDATANETTET (SDN) TILSLUTNINGSAFTALE FOR SUNDHEDSDATANETTET (SDN) Mellem: Den tilsluttede part Adresse Postnummer og by CVR-nr. EAN-nr. og reference Og MedCom Forskerparken 10 5230 Odense M CVR-nummer 26 91 99 91 EAN-NR.

Læs mere

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT Fredericia Kommunes Informationssikkerhedspolitik 2018 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT 12-11-2018 Indholdsfortegnelse Indledning Hvad og hvem er omfattet? Ansvar og konsekvens Vision,

Læs mere

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed Rapport Anbefaling God IT-sikkerhed er god forretning. En brist i jeres IT-sikkerhed kan koste din virksomhed mange penge i genopretning af dine systemer, data og ikke mindst dit omdømme hos dine kunder

Læs mere

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid. Som hostingleverandør er vores vigtigste sikkerhedsopgave at passe godt på dine data og sørge for, at du til enhver tid lever op til sikkerhedskravene fra dine kunder. Sikkerhed er derfor et område, som

Læs mere

Leverandørstyring: Stil krav du kan måle på

Leverandørstyring: Stil krav du kan måle på Leverandørstyring: Stil krav du kan måle på 1. Marts 2018 Rikke Saltoft Andersen, Teamleder, Kontor for Systemforvaltning Hovedbudskaber ISO 27001 standarden muliggør reference til standard leverancer

Læs mere

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1 SURFTOWNS SIKRINGSMILJØ Databehandleraftalen - Bilag 1 Indholdsfortegnelse Fysisk sikkerhed... 2 Logiske adgange... 2 Netværk... 2 Logning... 2 Sårbarhedsstyring... 2 Overvågning... 2 Backup... 3 Kryptering...

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

Årshjul for persondata. v/henrik Pors

Årshjul for persondata. v/henrik Pors Årshjul for persondata v/henrik Pors Årshjul for persondata Årshjul hvorfor? Argumenterne kan være: Skaber overblik over opgaverne Mulighed for allokering af ressourcer Sikrer at opgaver bliver udført

Læs mere

Finansministerens redegørelse vedrørende Statsrevisorernes bemærkninger til Rigsrevisionens beretning om revision af statsregnskabet for 2013

Finansministerens redegørelse vedrørende Statsrevisorernes bemærkninger til Rigsrevisionens beretning om revision af statsregnskabet for 2013 Statsrevisorernes sekretariat Christiansborg DK-1240 København K Finansministeren 11. december 2014 Finansministerens redegørelse vedrørende Statsrevisorernes bemærkninger til Rigsrevisionens beretning

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik Databeskyttelsespolitik Overordnet organisering af personoplysninger Den Miljøterapeutiske Organisation herunder Dagbehandlingsstilbuddet Hjembækskolen (herefter tilsammen benævnt som Den Miljøterapeutiske

Læs mere

Beredskabsstrategi for SDN

Beredskabsstrategi for SDN Beredskabsstrategi for SDN Indholdsfortegnelse FORMÅL OG MÅLSÆTNINGER... 2 DEFINITIONER... 3 AFGRÆNSNING... 4 ORGANISERING, ROLLER, ANSVAR OG KOMPETENCE... 5 KONSEKVENSVURDERING FOR FORRETNINGEN OG RETABLERINGSSTRATEGIER...

Læs mere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Overordnet organisering af personoplysninger Netværket Smedegade ønsker

Læs mere

Halsnæs kommune. Informationssikkerhedspolitik Oktober Informationssikkerhedspolitik Halsnæs kommune.

Halsnæs kommune. Informationssikkerhedspolitik Oktober Informationssikkerhedspolitik Halsnæs kommune. Informationssikkerhedspolitik Oktober 2015 Side 1 af 5 sider Baggrund Ved informationssikkerhed forstås de samlede foranstaltninger til at sikre Fortroligheden, Tilgængeligheden og Integriteten på kommunens

Læs mere

SDN et generelt overblik Den 22. november Peder Illum, konsulent,

SDN et generelt overblik Den 22. november Peder Illum, konsulent, SDN et generelt overblik Den 22. november 2018 Peder Illum, konsulent, pi@medcom.dk 2 Agenda Kort om SDN i året der er gået Implementering af SDNv3 Tilslutningsaftaler og revision heraf Endepunktskryptering

Læs mere

Informationssikkerhedspolitik for <organisation>

Informationssikkerhedspolitik for <organisation> 1 Informationssikkerhedspolitik for 1. Formål informationssikkerhedspolitik beskriver vigtigheden af arbejdet med informationssikkerhed i og fastlægger

Læs mere

Hovmosegaard - Skovmosen

Hovmosegaard - Skovmosen Databeskyttelsespolitik for Hovmosegaard STU og bostedet Skovmosen, sociale institutioner, der primært hoster data og programmer hos databehandlere. Overordnet organisering af personoplysninger Hovmosegaard

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere

Rigsrevisionens notat om beretning om beskyttelse mod ransomwareangreb

Rigsrevisionens notat om beretning om beskyttelse mod ransomwareangreb Rigsrevisionens notat om beretning om beskyttelse mod ransomwareangreb Juni 2018 NOTAT TIL STATSREVISORERNE, JF. RIGSREVISORLOVENS 18, STK. 4 1 Vedrører: Statsrevisorernes beretning nr. 11/2017 om beskyttelse

Læs mere

Tilsynserklæring vedrørende vejman.dk/tilladelser og Vinterman til erstatning for fysisk eller andet. 1. maj 2019

Tilsynserklæring vedrørende vejman.dk/tilladelser og Vinterman til erstatning for fysisk eller andet. 1. maj 2019 Tilsynserklæring vedrørende vejman.dk/tilladelser og Vinterman til erstatning for fysisk eller andet tilsyn 1. maj 2019 1 Ledelsens udtalelse IT-området i Vejdirektoratet kan i henhold til Databehandleraftale

Læs mere

Dokumentation af sikkerhed i forbindelse med databehandling

Dokumentation af sikkerhed i forbindelse med databehandling - Dokumentation af sikkerhed i forbindelse med databehandling Al databehandling, der er underlagt persondataloven, skal overholde de tekniske krav, der er opstillet i Datatilsynets bekendtgørelse 528 (sikkerhedsbekendtgørelsen).

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Tilmelding til Sundhedsdatanettet (SDN)

Tilmelding til Sundhedsdatanettet (SDN) Tilmelding til Sundhedsdatanettet (SDN) 1. MedCom Tilmelding til SDN skal ske til MedCom, Forskerparken 10, 5230 Odense M. E-post: medcom@medcom.dk 2. Brugeren (den dataansvarlige) Organisation Adresse

Læs mere

TID: Den 31. maj 2017 kl MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M

TID: Den 31. maj 2017 kl MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M SDN-BRUGERGRUPPEMØDE TID: Den 31. maj 2017 kl. 10.00 12.00 STED: MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M VIDEOMØDERUM: tgj@rooms.medcom.dk DELTAGERE: Lars Helsberg, Sundhedsdatastyrelsen

Læs mere

IST DANMARK APS ISAE 3000 ERKLÆRING

IST DANMARK APS ISAE 3000 ERKLÆRING MAJ 2017 IST DANMARK APS ISAE 3000 ERKLÆRING Uafhængig revisors erklæring om IST Danmark ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerheds- foranstaltninger til beskyttelse af personoplysninger.

Læs mere

Vejledning for tilsyn med databehandlere

Vejledning for tilsyn med databehandlere Vejledning for tilsyn med databehandlere Dokumentoplysninger Udarbejdet af Emneområde Formål Marianne Bo Krowicki Databehandlere Dokumentet beskriver hvordan der skal foretages tilsyn med databehandlere

Læs mere

DFF-EDB a.m.b.a CVR nr.:

DFF-EDB a.m.b.a CVR nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og implementering i forbindelse med hosting og drift af Citrix-platformen pr. 22. juni 2015 ISAE 3402, type I

Læs mere

DI og DI ITEK's vejledning om informationssikkerhed med fokus på produktionsapparatet - mellemlederens ansvar og rolle (II)

DI og DI ITEK's vejledning om informationssikkerhed med fokus på produktionsapparatet - mellemlederens ansvar og rolle (II) DI og DI ITEK's vejledning om informationssikkerhed med fokus på produktionsapparatet - mellemlederens ansvar og rolle (II) 1 Udgivet af: DI ITEK Redaktion: Henning Mortensen ISBN: 978-87-7353-951-4 0.05.12

Læs mere

Undersøgelsesrapport: Forsøg på kompromittering af netværks- udstyr

Undersøgelsesrapport: Forsøg på kompromittering af netværks- udstyr Undersøgelsesrapport: Forsøg på kompromittering af netværks- udstyr Statsstøttet hackergruppe forsøger at kompromittere netværksudstyr i Danmark og resten af verden. Side 1 af 8 Indhold Hovedvurdering...

Læs mere

MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M

MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M SDN-BRUGERGRUPPEMØDE TID: Den 2. februar 2017 kl. 10.00 14.00 STED: VIDEOMØDERUM: DELTAGERE: AFBUD MedCom, Mødelokale C, Forskerparken 10, 5230 Odense M tgj@rooms.medcom.dk Lars Helsberg, Sundhedsdatastyrelsen

Læs mere

Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb. Februar 2014

Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb. Februar 2014 Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb Februar 2014 RIGSREVISORS NOTAT TIL STATSREVISORERNE I HENHOLD TIL RIGSREVISORLOVENS 18, STK. 4 1 Vedrører: Statsrevisorernes beretning

Læs mere

Databehandleraftale. mellem. Parterne. <Organisationens navn> <Adresse> <Postnummer og by> <CVR-nummer> (Herefter kaldt den Dataansvarlige) MedCom

Databehandleraftale. mellem. Parterne. <Organisationens navn> <Adresse> <Postnummer og by> <CVR-nummer> (Herefter kaldt den Dataansvarlige) MedCom Databehandleraftale mellem Parterne (Herefter kaldt den Dataansvarlige) Og MedCom Forskerparken 10 5230 Odense M 26 91 99 91 (Herefter kaldt

Læs mere

Tilmelding til Sundhedsdatanettet (SDN)

Tilmelding til Sundhedsdatanettet (SDN) Tilmelding til Sundhedsdatanettet (SDN) 1. MedCom Tilmelding til SDN skal ske til MedCom, Forskerparken 10, 5230 Odense M. E-post: medcom@medcom.dk 2. Brugeren Organisation Adresse Postnummer og by EAN-nummer

Læs mere

PERSONDATAPOLITIK. Håndtering af personoplysninger om kunder og samarbejdspartnere hos BOXITs depotrumsafdeling

PERSONDATAPOLITIK. Håndtering af personoplysninger om kunder og samarbejdspartnere hos BOXITs depotrumsafdeling PERSONDATAPOLITIK Håndtering af personoplysninger om kunder og samarbejdspartnere hos BOXITs depotrumsafdeling Denne politik er en del af Boxits, herefter virksomheden, samlede dokumentation for, at virksomhedens

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx DATABEHANDLERAFTALE Mellem Svendborg Kommune Ramsherred 5 5700 Svendborg CVR. nr.: 29189730 (herefter Kommunen ) og XXXXXX xxxxxx xxxx CVR. nr.: [XXXX] (herefter Leverandøren ) er der indgået nedenstående

Læs mere

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner Bilag 7 Retningslinje om behandlingssikkerhed Anvendelsesområde Retningslinje om behandlingssikkerhed er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679

Læs mere

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer plus revision skat rådgivning TABULEX ISAE 3000 DK ERKLÆRING MARTS 2013 Erklæring fra uafhængig revisor om Tabulex ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger

Læs mere

7. maj 2012/Lars Hulbæk. Status på Sundhedsdatanettet (SDN)

7. maj 2012/Lars Hulbæk. Status på Sundhedsdatanettet (SDN) 7. 2012/Lars Hulbæk Status på Sundhedsdatanettet (SDN) Den nationale bestyrelse for sundheds-it har besluttet at igangsætte arbejdet med en ny digitaliseringsstrategi for sundhedsvæsnet. Den nuværende

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Informationssikkerhedspolitik for Horsens Kommune

Informationssikkerhedspolitik for Horsens Kommune Informationssikkerhedspolitik for Horsens Kommune Senest opdateret januar 2016 Indholdsfortegnelse 1. FORMÅL... 3 2. OMFANG OG SIKKERHEDSNIVEAU... 3 3. HOVEDMÅLSÆTNINGER... 4 4. ORGANISERING OG ANSVAR...

Læs mere

Retningsgivende databehandlervejledning:

Retningsgivende databehandlervejledning: Retningsgivende databehandlervejledning: 1. Databehandleren handler alene efter vejledning af den dataansvarlige og vedrører de opgaver, datahandleren har i henhold til bilag 1 til databehandleraftalen

Læs mere

Jyske Bank Politik for It sikkerhed

Jyske Bank Politik for It sikkerhed Indholdsfortegnelse Indholdsfortegnelse... 1 1. Formål og omfang... 2 2. It sikkerhedsniveau... 2 3. Organisation og ansvar... 2 4. It risikostyring... 3 5. Outsourcing... 3 6. Sikkerhedsprincipper...

Læs mere

Sletteregler. v/rami Chr. Sørensen

Sletteregler. v/rami Chr. Sørensen Sletteregler v/rami Chr. Sørensen 1 Generelt om retten til berigtigelse og sletning efter artikel 16-17 Efter begæring (artikel 5, stk. 1, litra d) Skal angå den registrerede selv Ingen formkrav Den dataansvarlige

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group IT- og informationssikkerheds- politik (GDPR) For Kontrapunkt Group Versionshistorik Version Beskrivelse Dato Udarbejdet af V. 0.1 Initiel draft 26 Oktober 2018 Kontrapunkt Group V.0.2 1. Edition 13. November

Læs mere

Beredskabsplan for SDN

Beredskabsplan for SDN Beredskabsplan for SDN Indhold INDLEDNING 2 HVORDAN AKTIVERES BEREDSKABSPLANEN? 2 HVEM SKAL INVOLVERES? 3 HVOR SKAL VI MØDES? 5 HVOR ER BEREDSKABSPLANEN? 5 HVAD SKAL DER SKE UNDER BEREDSKABET? 5 KOMMUNIKATIONSPLAN

Læs mere

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup.

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. Front-safe A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. April 2011 5. erklæringsår R, s Kalvebod Brygge 45, 2., 1560 København

Læs mere