CERTA yder rådgivning og anden form for bistand og støtte vedrørende sikkerhedsmæssige spørgsmål.

Størrelse: px
Starte visningen fra side:

Download "CERTA yder rådgivning og anden form for bistand og støtte vedrørende sikkerhedsmæssige spørgsmål."

Transkript

1 Om CERTA s ydelser CERTA yder rådgivning og anden form for bistand og støtte vedrørende sikkerhedsmæssige spørgsmål. CERTA s ydelser omfatter bl.a. Sikkerhedsmæssige risikovurderinger CERTA udarbejder sikkerhedsmæssige risikovurderinger til brug for virksomheders strategiske beslutninger, f.eks. om etablering på nye markeder, udvikling af infrastruktur samt indgåelse af væsentlige aftaler med kunder, partnere eller underleverandører. En sikkerhedsmæssig risikovurdering tilvejebringer et overblik over dels de konkrete sikkerhedsmæssige risici, dels mulighederne for at træffe foranstaltninger med henblik på at eliminere eller begrænse disse risici. Sikkerhedsundersøgelser CERTA gennemfører sikkerhedsundersøgelser af personer i forbindelse med tillidshvervs og ansættelsesforhold mv., som indebærer stort og selvstændigt ansvar, adgang til følsomme oplysninger, varetagelse af økonomiske værdier eller ansvarsområder af kritisk betydning, eller som i øvrigt har karakter af betroede funktioner, hvor illoyalitet, indiskretion eller deciderede sikkerhedsbrud kan have alvorlig skadevirkning. Formålet med en sikkerhedsundersøgelse er at afklare, om der er forhold, som kan skabe tvivl om personens pålidelighed, troværdighed og dømmekraft, eller om der i øvrigt foreligger særlige sikkerhedsmæssige betænkeligheder. En sikkerhedsundersøgelse kan gennemføres på fire forskellige niveauer: o Screening o Background Check o Extended Background Check o Vetting

2 Due Diligence I en række sammenhænge er det både nødvendigt og hensigtsmæssigt at få foretaget en sikkerhedsundersøgelse af en anden virksomhed. Dette gælder bl.a. ved virksomhedsovertagelser og i andre aftalesituationer, hvor det er ønskeligt at få klarlagt eventuelle sikkerhedsmæssige risici forud for indgåelsen af en aftale med en konkret virksomhed, og hvor det er væsentligt, at der udvises den fornødne omhu og ansvarlighed ved tilvejebringelsen og vurderingen af oplysninger af betydning for aftaleindgåelsen. CERTA gennemfører sådanne sikkerhedsundersøgelser i form af: o Security Risk Due Diligence Report o Corporate Vetting Undersøgelse af uregelmæssigheder CERTA råder over medarbejdere, der har omfattende viden og erfaring, når det gælder undersøgelsen og efterforskningen af uregelmæssigheder samt disciplinære og strafbare forhold, herunder bestikkelse, korruption, hvidvask af penge, bedrageri, underslæb og andre økonomiske forbrydelser. Denne ekspertise stiller CERTA til rådighed for virksomheder, der har behov for rådgivning eller anden form for bistand som led i håndteringen af sager, hvor der er mistanke om uregelmæssigheder af betydning for den enkelte virksomhed. CERTA s rådgivning og bistand omfatter bl.a.: o Sagkyndig bistand til undersøgelse af uregelmæssigheder o Whistleblower-ordninger o Personundersøgelser i forsikrings- og pensionssager 2

3 Sikkerhedsorganisation For mange virksomheder er det vanskeligt og uforholdsmæssigt ressourcekrævende selv at opbygge en intern sikkerhedsorganisation, der besidder alle de fornødne kapaciteter og kompetencer. CERTA tilbyder derfor helt eller delvist at varetage de opgaver, der forudsættes løst af en intern sikkerhedsorganisation enten som supplement til eller en erstatning for egen sikkerhedsorganisation. Dette omfatter ligeledes uafhængig og sagkyndig bistand i forbindelse med virksomheders indkøb af sikkerhedsydelser og brug af sikkerhedsleverandører. CERTA s ydelser omfatter bl.a.: o Corporate Security Officer (CSO) Services o Corporate Information Security Officer (CISO) Services o Travel Security Officer (TSO) Services o Security Procurement Sikkerhedsvurderinger En sikkerhedsvurdering indebærer, at CERTA på grundlag af en konkret trusselsvurdering for virksomheden foretager en gennemgang, analyse og vurdering af virksomhedens sikkerhedsniveau og sikkerhedsforanstaltninger. Endvidere gennemføres en nærmere analyse af virksomhedens sikkerhedsrelaterede omkostninger med henblik på at identificere effektiviseringsmuligheder. Arbejdet munder ud i en samlet vurdering og konkrete anbefalinger, som CERTA ligeledes vil kunne bistå virksomhedens ledelse med at gennemføre. En sikkerhedsvurdering kan omfatte hele virksomheden eller en del af denne, ligesom sikkerhedsvurdering kan fokusere på ét eller flere sikkerhedsmæssige områder. Den konkrete gennemførelse af sikkerhedsvurderingen sker på ét af følgende niveauer: o Sikkerhedskortlægning (Security Survey) o Sikkerhedsgennemgang (Security Review) o Sikkerhedsevaluering (Security Evaluation/Security Audit) o Årlig sikkerhedsvurdering til brug for bestyrelser (Annual Security Report) 3

4 Sikkerhedskultur Mange virksomheder arbejder allerede med sikkerheds i form af politikker og beredskabsplaner, IT-sikkerhed og fysiske sikringstag. Sikkerhed skal imidlertid integreres i arbejdsrutiner og kultur. Ellers er effekten begrænset og investeringerne i sikkerhed risikerer at være spildt. Det er derfor afgørende at skabe den nødvendige sikkerhedsbevidsthed blandt medarbejderne og sikre en adfærd, som ikke udsætter virksomhed og medarbejdere for unødige risici. CERTA bistår virksomheder med at udvikle og fastholde en afbalanceret sikkerhedskultur, som understøtter virksomhedens øvrige sikkerhedsarbejde og øger robustheden i virksomheden. Cyber-sikkerhed CERTA yder rådgivning og bistand med henblik på opbygning og udvikling af virksomheders cyber-sikkerhed. CERTA s rådgivning og bistand omfatter bl.a.: o Cyber Review Et Cyber Review indebærer, at CERTA foretager en gennemgang af virksomhedens cyber-sikkerhed med henblik på at identificere områder, hvor sikkerheden bør udbygges og styrkes. CERTA s vurderinger og anbefalinger udarbejdes på grundlag af en konkret trussels- og risikovurdering, en teknisk gennemgang af virksomhedens netværk og en analyse af eksisterende sikkerhedsforanstaltninger. o Cyber Defence Et effektivt cyber-forsvar forudsætter, at den enkelte virksomhed kan agere proaktivt i forhold til konkrete trusler, og at virksomheden er i stand til hurtigt at erkende, afdække samt afværge konkrete angreb og derved begrænse eventuelle skadevirkninger mest muligt. CERTA tilbyder i den forbindelse tre ydelser, som udgør grundlæggende elementer i et effektivt cyber-forsvar: Cyber Intelligence Cyber Monitoring Cyber Response 4

5 Rejsesikkerhed CERTA bistår virksomheder med at tilvejebringe størst mulig sikkerhed for deres ledere, medarbejdere og gæster under rejser og ophold i udlandet. CERTA har i den forbindelse udviklet rejsesikkerhedskoncepter, der omfatter: o Rejsesikkerhed for virksomheder og deres medarbejdere o VIP-rejsesikkerhed o Sikkerhedskoordinator o Rejsesikkerhed for rejsearrangører og deres gæster Særlige former for sikkerhed CERTA tilbyder rådgivning og anden form for bistand vedrørende en række særlige former for sikkerhed og sikkerhedsmæssige foranstaltninger. Dette gælder bl.a.: o Hotelsikkerhed o Arrangement- og eventsikkerhed o Sweeping o Tiger-kidnapninger o Beskyttelse af kilder og kontakter i udlandet o Counter Terrorism Training (sikkerhedsansvarlige og vagtpersonale) Inden for det sikkerhedsmæssige område udfører CERTA desuden strategiske vurderinger samt analyse- og udviklingsprojekter af samfundsmæssig betydning. CERTA har bl.a. udført følgende projekter: Analyseprojekt for TrygFonden vedrørende modstandskraft mod radikalisering og voldelig ekstremisme (et eksplorativt studie af modstandskraft i udvalgte danske lokalmiljøer). Rapporten, som blev offentliggjort i februar 2016, er tilgængelig på Udviklingsprojekt for Industriens Fond vedrørende industrispionage rettet mod små og mellemstore virksomheder (se 5

6 Sikkerhedsmæssige risikovurderinger Private virksomheder må i dag forholde sig til stadig flere og nye sikkerhedsmæssige risici samt et trusselsbillede, som for den enkelte virksomhed er både dynamisk og komplekst. Dette hænger bl.a. sammen med, at alvorlige sikkerhedsmæssige trusler som terrorisme, politisk ekstremisme, spionage og organiseret kriminalitet i stigende grad er rettet mod eller berører private virksomheder. Hertil kommer, at private virksomheder ofte opererer steder i udlandet, hvor særlige sikkerhedsmæssige forhold gør sig gældende, og at den teknologiske udvikling har gjort virksomhederne mere sårbare over for bl.a. cyber-trusler. For en virksomhed er der i en række situationer behov for at kunne danne sig et klart overblik over de sikkerhedsmæssige risici, som konkret har betydning for den enkelte virksomhed, med henblik på at vurdere, om disse risici er acceptable for virksomheden, eller om der kan og bør træffes foranstaltninger for at eliminere eller begrænse de sikkerhedsmæssige risici. Det gælder bl.a. i forbindelse med beslutninger af strategisk betydning for virksomheden, herunder Etablering af virksomheden på nye markeder Virksomhedsopkøb Indgåelse af partnerskaber, strategiske alliancer, forhandleraftaler, franchiseaftaler mv. Aftaler med underleverandører, key-accounts mv. Outsourcing Udvikling af virksomhedens faciliteter, informations- og kommunikationssystemer samt øvrige infrastruktur Udarbejdelsen af sådanne risikovurderinger kræver imidlertid særlig indsigt og kompetencer på det sikkerhedsmæssige område, som den enkelte virksomhed sjældent selv besidder eller har mulighed for at opbygge og fastholde. CERTA har derfor specialiseret sig i at udarbejde sikkerhedsmæssige risikovurderinger til brug for virksomheders strategiske beslutningsprocesser. 6

7 I risikovurderingerne, der udarbejdes under inddragelse af CERTA s reasearchere, analytikere og sikkerhedsrådgiver, indgår følgende elementer: En trusselsvurdering, som indeholder beskrivelse og vurdering af virksomhedens profil, værdier og situation, dvs. hvad der er på spil; det overordnede trusselsbillede, dvs. den relevante kontekst; beskrivelse og vurdering af modstanderes motivation, vilje, evne, kapacitet og mål, dvs. truslernes omfang og karakter for virksomheden; beskrivelse af modus og scenarier, dvs. konkretisering af trusselsspektrum; samlet vurdering og eventuelt en værdisætning af trusselsniveauet. En konsekvensvurdering, der fokuserer på såvel umiddelbare effekter som mere overordnede og langsigtede konsekvenser, hvis de beskrevne trusler realiseres. En sårbarhedsvurdering, som indeholder en gennemgang af de etablerede sikkerhedsforanstaltninger og på den baggrund vurderer virksomhedens sårbarhed i forhold til det skitserede trusselsbillede. En samlet risikovurdering, som sammenfatter de forskellige elementer ved at sammenholde trussel, sårbarhed, sandsynlighed og konsekvens. Anbefalinger, som oplister hvordan virksomheden bedst muligt reducerer risici til, hvad der betragtes som et acceptabelt niveau, og eventuelt estimerer omkostningerne i forbindelse med de forskellige dele af en sådan risikoreduktion. 7

8 Sikkerhedsundersøgelser Hvornår er en sikkerhedsundersøgelse relevant? I en række sammenhænge er det både nødvendigt og hensigtsmæssigt at få foretaget en sikkerhedsundersøgelse af en person. Dette gælder bl.a. i forbindelse med udpegningen til ansvarsfulde tillidshverv samt indgåelsen af ansættelsesaftaler og andre aftaler, hvor det er ønskeligt forudgående at få klarlagt eventuelle sikkerhedsmæssige risici, således at disse kan indgå i den samlede bedømmelse af den pågældende person. CERTA råder over særlig ekspertise, når det gælder sådanne sikkerhedsundersøgelser, og CERTA foretager sikkerhedsundersøgelse af personer efter begæring af en privat part, der har en berettiget og legitim interesse i at få foretaget undersøgelsen. Formålet Formålet med en sikkerhedsundersøgelse er at afklare, om der er forhold, som kan skabe tvivl om en persons pålidelighed, troværdighed og dømmekraft, og som derfor har betydning for bedømmelsen af, om man kan have den fornødne tillid til vedkommende, eller om der i øvrigt er særlige sikkerhedsmæssige betænkeligheder, som gør sig gældende i forhold til den pågældende person. En sikkerhedsundersøgelse af en person er særlig relevant i forbindelse med tillidshverv eller ansættelsesforhold, der indebærer: Stort og selvstændigt ansvar. Adgang til følsomme oplysninger. Varetagelsen af økonomiske værdier eller ansvarsområder af kritisk betydning. Betroede funktioner, hvor illoyalitet, indiskretion eller deciderede sikkerhedsbrud kan have alvorlig skadevirkning. 8

9 Sikkerhedsundersøgelsen bidrager til at kvalificere beslutningsgrundlaget og reducere risici ved udpegningen til tillidshverv, ansættelser mv. Samtidig indebærer sikkerhedsundersøgelsen, at der ikke efterfølgende vil være grundlag for at bebrejde den, som har begæret sikkerhedsundersøgelsen, for manglende omhu og ansvarlighed ved tilvejebringelsen og vurderingen af oplysninger om den relevante person forud for udpegningen, ansættelsen eller lignende. Fire former for sikkerhedsundersøgelse En undersøgelse af en person kan gennemføres på fire forskellige niveauer: 1. Screening, hvor der indsamles, bearbejdes og analyseres oplysninger relateret til den pågældende person fra åbne kilder, herunder med henblik på at danne et billede af personens fremtræden, adfærd og relationer på bl.a. internettet. 2. Background Check, hvor der, ud over screeningen, indhentes, gennemgås og verificeres relevante oplysninger om personen, herunder i form af baggrunds- og referencetjek for så vidt angår uddannelse, erhvervsmæssige forhold mv. 3. Extended Background Check, hvor der tillige gennemføres en undersøgelse af økonomiske forhold, herunder ved en gennemgang af personens skatteoplysninger. 4. Vetting, hvor der ud over screening og baggrundstjek (eventuelt i form af et udvidet baggrundstjek) gennemføres et sikkerhedsinterview med den pågældende person med henblik på at foretage en mere indgående vurdering af den pågældendes pålidelighed, troværdighed og dømmekraft samt eventuelle eksponering i forhold til risikoen for f.eks. afpresning. Resultaterne af sikkerhedsundersøgelsen vil blive sammenfattet i en resumé-rapport. Herudover udarbejdes der en rapport om selve undersøgelsen med dokumentation af de undersøgelsesskridt, der er foretaget, og de oplysninger, der er tilvejebragt. 9

10 Hvem foretager sikkerhedsundersøgelsen? Gennemførelsen af en fyldestgørende sikkerhedsundersøgelse forudsætter særlig ekspertise. CERTA arbejder på grundlag af metoder og kompetencer, der anvendes af efterretnings- og sikkerhedstjenester, og CERTA s sikkerhedsundersøgelser foretages af researchere og analytikere, som har indgående erfaring med efterretningsarbejde. Ved gennemførelsen af en egentlig vetting inddrages tillige rådgivere med særlig efterforskningsmæssig baggrund og erfaring inden for psykologisk profilering. Diskretion, fortrolighed og databeskyttelse CERTA s sikkerhedsundersøgelser foretages i diskretion og under iagttagelse af fortrolighed samt den fornødne beskyttelse af personfølsomme oplysninger. En screening vil normalt blive gennemført uden samtykke fra den undersøgte person, og uden at den pågældende får kendskab til, at der foretages en screening. Et baggrundstjek kan gennemføres såvel med som uden samtykke og eventuel fuldmagt fra den person, som undersøgelsen vedrører. Et baggrundstjek, der gennemføres med samtykke og eventuel fuldmagt, vil give adgang til flere oplysninger, end hvis undersøgelsen gennemføres uden samtykke og eventuelt fuldmagt. Der vil som led i et baggrundstjek kunne træffes foranstaltninger med henblik på at sikre, at den undersøgte ikke får nærmere kendskab til undersøgelsens formål og baggrund eller til oplysninger om, hvem der har begæret undersøgelsen. Det vil imidlertid ikke fuldstændig kunne udelukkes, at den pågældende får kendskab til, at der indsamles oplysninger om den pågældende. Et udvidet baggrundstjek vil normalt forudsætte den pågældende persons samtykke og eventuelle fuldmagt, mens en vetting i alle tilfælde forudsætter samtykke og eventuel fuldmagt samt den pågældende persons aktive medvirken. De personoplysninger, der er tilvejebragt som led i en sikkerhedsundersøgelse, vil ikke efterfølgende blive lagret eller behandlet hos CERTA. 10

11 Due Diligence I en række sammenhænge er det både nødvendigt og hensigtsmæssigt at få foretaget en sikkerhedsundersøgelse af en anden virksomhed. Dette gælder bl.a. i situationer, hvor det er ønskeligt at få klarlagt eventuelle sikkerhedsmæssige risici forud for indgåelsen af aftaler med en konkret virksomhed, og hvor det er væsentligt, at der udvises den fornødne omhu og ansvarlighed ved tilvejebringelsen og vurderingen af oplysninger af betydning for aftaleindgåelsen. I forbindelse med virksomhedsovertagelser kan CERTA foretage en sikkerhedsundersøgelse af den virksomhed, som i givet fald overtages. Resultaterne af undersøgelsen sammenfattes i en: Security Risk Due Diligence Report En Security Risk Due Diligence Report udarbejdes til brug for de due diligence undersøgelser, der i øvrigt foretages i forbindelse med en virksomhedsovertagelse. Formålet er at give den potentielle køber et overblik over de sikkerhedsmæssige forhold i virksomheden forud for overtagelsen. Sikkerhedsundersøgelsen bidrager således til at klarlægge de sikkerhedsmæssige risici, som er knyttet til virksomheden, samt i hvilken udtrækning der allerede er foretaget de nødvendige investeringer for at beskytte virksomheden mod disse risici. Rapporten giver den potentielle køber en mulighed for at vurdere, om der vil skulle foretages væsentlige sikkerhedsmæssige investeringer efter en eventuel overtagelse af virksomheden, og hvilken betydning dette i givet fald bør have for købsprisen. Der vil som led i en Security Risk Due Diligence Report kunne foretages en nærmere sikkerhedsmæssig undersøgelse af nøglepersoner i virksomheden, ligesom der vil kunne foretages en IT-sikkerhedsgennemgang samt en vurdering af sikkerhedskompabilitet med henblik på afdækning af eventuelle omkostninger ved integrering af forskellige sikkerhedssystemer. 11

12 I andre tilfælde, herunder ved indgåelse af partnerskaber, strategiske alliancer, forhandler- og franchiseaftaler, leverandør- og kundeaftaler samt aftaler om outsourcing, kan CERTA foretage en sikkerhedsundersøgelse af den virksomhed, som aftalen påtænkes indgået med. Undersøgelsen gennemføres i disse tilfælde i form af en: Corporate Vetting Ved en Corporate Vetting indsamler, analyserer og vurderer CERTA relevante oplysninger om den pågældende virksomhed. Formålet er i den forbindelse at afklare, om der er forhold, som er egnede til at skabe tvivl om, hvorvidt man kan have den fornødne tillid til virksomheden, og om der i øvrigt er særlige sikkerhedsmæssige risici eller sikkerhedsmæssige betænkeligheder, som gør sig gældende i forhold til den pågældende virksomhed og en eventuel aftaleindgåelse med denne virksomhed. Sikkerhedsundersøgelsen bidrager i dette tilfælde til dels at kvalificere beslutningsgrundlaget og reducere risici i forbindelse med indgåelsen af væsentlige aftaler. 12

13 Undersøgelse af uregelmæssigheder CERTA råder over medarbejdere, der har omfattende viden og erfaring fra bl.a. politi og efterretningstjenester, når det gælder undersøgelsen og efterforskningen af uregelmæssigheder samt disciplinære og strafbare forhold, herunder i forhold til bestikkelse, korruption, hvidvask af penge, bedrageri, underslæb og andre økonomiske forbrydelser. Denne ekspertise stiller CERTA til rådighed for virksomheder, der har behov for rådgivning eller anden form for bistand som led i håndteringen af sager, hvor der er mistanke om uregelmæssigheder af betydning for den pågældende virksomhed. CERTA s rådgivning og bistand henblik på undersøgelsen af uregelmæssigheder omfatter bl.a.: Sagkyndig bistand ved undersøgelsen af uregelmæssigheder Etablering og administration af whistleblower-ordninger Personundersøgelser i forsikrings- og pensionssager CERTA yder desuden rådgivning og bistand til virksomheder med henblik på etablering og administration af ordninger, som tager sigte på at opfylde særlige forpligtelser, når det gælder håndteringen af sager, hvor der er mistanke om hvidvask af penge. 13

14 Sagkyndig bistand til undersøgelse af uregelmæssigheder CERTA yder uafhængig rådgivning og sagkyndig bistand til virksomheders interne undersøgelse af sager, hvor der er mistanke om uregelmæssigheder, som kan give anledning til ledelsesmæssige dispositioner, herunder i form af disciplinære sanktioner, politianmeldelse, civilretlige krav eller afbrydelse af et samarbejdsforhold. Når der i en virksomhed opstår mistanke om uregelmæssigheder, vil det ofte stille virksomheden over for vanskelige overvejelser: Er mistanken tilstrækkelig til at iværksætte yderligere undersøgelser, og kan mistanken eventuelt underbygges? Hvilke undersøgelser kan og bør iværksættes, og er der grundlag for at inddrage særlige ekspertise? Hvordan kan undersøgelserne gennemføres på en forsvarlig måde og med den fornødne fortrolighed? Hvordan sikres fornødne beviser og dokumentation som led i undersøgelserne? Hvornår må undersøgelsesmulighederne anses for udtømt og mistanken tilstrækkelig undersøgt? Hvorledes må resultaterne af undersøgelserne bedømmes, og hvilke yderligere skridt kan undersøgelserne give anledning til at foretage? CERTA hjælper virksomheder med at besvare disse spørgsmål og med at gennemføre de undersøgelser, der må anses for nødvendige og hensigtsmæssige, og som vil kunne forventes af en ansvarlig organisation. Formålet med denne bistand er således ikke blot at sikre en korrekt håndtering af den konkrete sag, men også at der ikke efterfølgende vil kunne rejses berettiget tvivl om, hvorvidt virksomheden og dens ledelse har udvist den fornødne omhu og ansvarlighed. CERTA s rådgivning og bistand i sager, hvor der er mistanke om uregelmæssigheder, vil blive ydet af konsulenter med omfattende efterretnings- og efterforskningserfaring på strategisk og operativt niveau. Konsulenterne vil blive understøttet af analytikere og researchere, der vil assistere ved indhentningen, bearbejdningen og analysen af oplysninger som led i undersøgelserne. CERTA vil ligeledes kunne stille særlige kapaciteter og kompetencer til rådighed med henblik på gennemførelsen af tekniske undersøgelser, interviews og samtaler mv. 14

15 CERTA vil som led i den konkrete rådgivning og bistand ligeledes kunne varetage eller vejlede om kontakten til danske eller udenlandske myndigheder samt andre parter, der vil kunne bidrage til undersøgelserne, eller vil skulle træffe foranstaltninger på baggrund af undersøgelserne. Dette gælder bl.a. i forbindelse med forberedelsen og gennemførelsen af en politianmeldelse. CERTA s rådgivning og bistand forudsætter, at CERTA får lejlighed til at gennemgå de relevante oplysninger i sagen. Tilvejebringelsen af yderligere oplysninger sker efter nærmere aftale mellem CERTA og den enkelte virksomhed, og alle oplysninger behandles fortroligt også efter sagens afslutning. Der vil mellem virksomheden og CERTA kunne indgås aftale om løbende bistand med henblik på gennemgang og vurdering af sager, hvor der er mistanke om uregelmæssigheder. Som led i en løbende vil bistand vil der bl.a. kunne etableres en visitationsordning, hvor CERTA bistår virksomheden med at identificere de sager, der kan give anledning til mistanke om uregelmæssigheder. 15

16 Whistleblower-ordninger Flere og flere virksomheder vælger at etablere whistleblower-ordninger, som dels giver medarbejderne mulighed for anonymt at rapportere om alvorlige lovovertrædelser i virksomheden, dels giver ledelsen mulighed for at opdage uregelmæssigheder på et tidligt stadie og gribe ind for derved at begrænse skadevirkningerne. Whistleblower-ordninger udgør at væsentligt supplement til virksomhedens normale hierarkiske kommunikationsveje og anbefales i øvrigt som god Corporate Governance for børsnoterede virksomheder. Andre virksomheder kan dog også drage fordel af en whistleblower-ordning, og der er i stadig større omfang internationale krav og forventninger om, at virksomheder etablerer whistleblower-ordninger som led indsatsen mod bl.a. bestikkelse og korruption. Finansielle virksomheder er i øvrigt lovgivningsmæssigt forpligtede til at etablere whistleblower-ordninger, hvor ansatte anonymt kan anmelde mistanke om overtrædelse af den finansielle regulering. Whistleblower-ordninger skal anmeldes til og godkendes af Datatilsynet, og der gælder i den forbindelse særlige regler og retningslinjer for indretningen og anvendelsen af whistleblower-ordninger, herunder om hvilke forhold, der må rapporteres om, hvem der må foretage indberetning, og hvem der må foretages indberetning om, samt om oplysningspligt over for den indberettede. Der er en række spørgsmål, som en virksomhed skal tage stilling til ved etableringen af en whistleblower-ordning. Virksomheden skal således bl.a. træffe beslutning om den praktiske indberetningsform og om, hvordan der sikres den fornødne anonymitet og uafhængighed i forhold til den daglige ledelse. Endvidere vil der skulle tages stilling til, hvem der skal være ansvarlig for den nærmere undersøgelse af indberetningerne, og hvordan der tilvejebringes de nødvendige kompetencer med henblik på sådanne undersøgelser. Mange virksomheder vælger i den forbindelse at henlægge håndteringen af indberetningerne eller en del af håndteringen til en ekstern part med særlig ekspertise på området. CERTA har udviklet en sådan særlig ekspertise, og CERTA yder rådgivning og bistand med henblik på såvel etableringen som administrationen af whistleblower-ordninger i den enkelte virksomhed. 16

17 CERTA s rådgivning og bistand kan bl.a. omfatte Udarbejdelse af databehandleraftaler og anmeldelse til Datatilsynet Teknisk og praktisk implementering af indberetningsordningen Fastlæggelse af whistleblower-politikker Modtagelse og behandling af indberetninger Undersøgelse af indberetninger Vurdering og anbefalinger til virksomhedens ledelse 17

18 Personundersøgelser i forsikrings- og pensionssager Forsikrings- og pensionsselskaber udbetaler betydelige beløb til forsikringstagere for tabt erhvervsevne efter sygdom eller ulykker. I en række sager er der imidlertid tvivl om, hvorvidt grundlaget for at udbetale erstatning og pension for tabt arbejdsevne var eller fortsat er til stede. Forsikringsbranchen anslår selv, at der i ca. 5 % af sagerne sker uberettiget udbetaling på grund af, at forsikringstager afgiver urigtige oplysninger om egen helbredstilstand. I flere tilfælde gennemfører forsikrings- og pensionsselskaber selv nærmere undersøgelser i de sager, hvor der er mistanke om, at udbetalingerne hviler på et urigtigt grundlag. CERTA Intelligence & Security kan bidrage til disse undersøgelser ved at foretage målrettede personundersøgelser med henblik på at få et bedre grundlag for at be- eller afkræfte forsikrings- eller pensionsselskabets mistanke. Det indebærer bl.a. at afdække, om der på internettet findes oplysninger, som kan skabe tvivl om rigtigheden af de oplysninger, som den undersøgte har afgivet over for forsikrings- eller pensionsselskabet. Undersøgelsen gennemføres i fortrolighed og i overensstemmelse med databeskyttelseslovgivningen og andre relevante regler, og resultatet præsenteres i en rapport, der bl.a. indeholder den eventuelle dokumentation, som vil kunne have bevismæssige betydning. Personundersøgelsen vil kunne danne grundlag for forsikrings- eller pensionsselskabets beslutning om, hvorvidt der er grundlag for at foretage yderligere undersøgelser, og hvorledes disse i givet fald kan tilrettelægges og målrettes at tage skridt til at indstille pensions- eller forsikringsudbetalingen, indgive politianmeldelse og/eller gøre krav gældende mod den pågældende person. 18

19 Sikkerhedsorganisation (CSO Services) For mange virksomheder gælder det, at det er vanskeligt og uforholdsmæssigt ressourcekrævende selv at opbygge en intern sikkerhedsorganisation, der har de fornødne kapaciteter og kompetencer. CERTA tilbyder derfor helt eller delvist at varetage de opgaver, der forudsættes løst af en intern sikkerhedsorganisation enten som et supplement til eller en erstatning for egen sikkerhedsorganisation. Dette indebærer, at CERTA løbende i forhold til den enkelte virksomhed løser følgende opgaver: Udarbejdelse af relevante trussels- og risikoanalyser samt sikkerhedsvurderinger Fastlæggelse af strategier, politikker og retningslinjer, herunder for behandling af sensitive oplysninger Sikkerhedsmæssig instruktion, uddannelse og træning af medarbejdere Etablering af den nødvendige fysiske sikring, personbeskyttelse og informationssikkerhed Håndtering af konkrete sikkerhedsspørgsmål, herunder interne undersøgelser og efterforskninger Beredskabsplanlægning og krisestyring Udvikling og implementering af konkrete sikkerhedsprojekter Varetagelse af sikkerhedsopgaver i forhold til udstationerede medarbejdere CERTA vil ligeledes - helt eller delvist - kunne varetage ansvaret for informationssikkerheden (Corporate Information Security Officer - CISO - Services) eller rejsesikkerheden (Travel Security Officer - TSO - Services) i en specifik virksomhed. Dette vil enten kunne ske særskilt eller som en integreret del af en samlet Corporate Security Officer - CSO - Service. 19

20 CERTA har desuden specialiseret sig i at yde uafhængig og sagkyndig bistand til virksomheder i forbindelse med virksomhedens indkøb af sikkerhedsydelser og brug af eksterne sikkerhedsleverandører (Security Procurement). Formålet med denne rådgivning og bistand er at sikre, at virksomheden køber de rigtige sikkerhedsydelser til den rigtige pris, at ydelserne leveres i den fornødne og aftalte kvalitet, og at virksomhederne kan have tillid til sikkerhedsleverandøren. 20

21 Security Procurement Private virksomheder må i dag forholde sig til stadig flere og nye sikkerhedsmæssige trusler og risici samt et trusselsbillede, som for den enkelte virksomhed er både dynamisk og komplekst. Dette hænger bl.a. sammen med, at alvorlige sikkerhedsmæssige trusler som terrorisme, politisk ekstremisme, spionage og organiseret kriminalitet i stigende grad er rettet mod eller berører private virksomheder. Hertil kommer, at private virksomheder ofte opererer steder i udlandet, hvor særlige sikkerhedsmæssige forhold gør sig gældende, og at den teknologiske udvikling har gjort virksomhederne sårbare over for bl.a. cyber-trusler. Udviklingen har betydet, at virksomheder løbende må træffe nødvendige sikkerhedsforanstaltninger og anvende ikke ubetydelige ressourcer på at beskytte virksomhedens værdier, aktiviteter og medarbejdere. Iværksættelsen og gennemførelsen af konkrete sikkerhedsforanstaltninger - såvel i Danmark som i udlandet - sker typisk under anvendelse af eksterne sikkerhedsleverandører, herunder vagt- og sikringsfirmaer, IT-virksomheder mv. Dette gælder i forhold til såvel den fysiske sikring af bygninger mv., beskyttelsen af personer samt implementeringen af IT-sikkerhedsløsninger. Når virksomheder anvender eksterne sikkerhedsleverandører, er det vigtigt at sikre, at virksomheden køber de rigtige sikkerhedsydelser til den rigtige pris, at ydelserne leveres i den fornødne og aftalte kvalitet, og at virksomheden i øvrigt kan have tillid til sikkerhedsleverandøren. Med en dynamisk og komplekst trusselsbillede kan det for en virksomhed være vanskeligt selv at opbygge og fastholde den nødvendige indsigt og kompetence med henblik på at sikre, at virksomheden i forhold til eksterne sikkerhedsleverandører anvender sin ressourcer på en effektiv og hensigtsmæssig måde. Samtidig er det for den enkelte virksomhed en utilfredsstillende løsning at lade sig rådgive om disse forhold af netop sikkerhedsleverandører, der har en interesse i at afsætte specifikke sikkerhedsydelser til virksomheden. 21

22 CERTA har derfor specialiseret sig i at yde uafhængig og sagkyndig bistand til virksomheder i forbindelse med virksomhedens indkøb af sikkerhedsydelser og brug af eksterne sikkerhedsleverandører. CERTA kan yde rådgivning og bistand i alle faser af en virksomheds indkøb af sikkerhedsydelser og brug af eksterne sikkerhedsleverandører, herunder i forbindelse med forberedelsen og gennemførelsen af konkrete udbudsprocesser. Rådgivning og den øvrige bistand, der vil blive ydet på grundlag af en konkret vurdering af virksomhedens sikkerheds- og risikosituation, vil bl.a. kunne omfatte: Behovsafklaring og løsningsmodel Støtte til udfærdigelse af udbudsmateriale med hensyn til sikkerhedsmæssige forhold som kvalitet og effektivitet Afdækning af egnede leverandører Indhentning af tilbud Gennemgang og vurdering af tilbud i forhold til sikkerhedsfaglige forhold Forhandling med leverandører Anbefaling af leverandør og tilbud Støtte i implementeringsfasen og kvalitetssikring Gennemgang af de leverede ydelser og klarmelding Kontrol, evaluering og opfølgning. 22

23 Sikkerhedsvurderinger CERTA har specialiseret sig i at yde uafhængig og sagkyndig bistand til virksomheder i forbindelse med håndteringen af sikkerhedsmæssige trusler og risici. Et væsentlig element i CERTA s arbejde er at gennemføre sikkerhedsvurderinger for danske og udenlandske virksomheder. Dette kan ske enten som en særskilt vurdering eller i form af en årlig sikkerhedsvurdering til brug for virksomhedens bestyrelse. En sikkerhedsvurdering indebærer, at CERTA på grundlag af en konkret trusselsvurdering for virksomheden foretager en gennemgang, analyse og vurdering af virksomhedens sikkerhedsniveau og sikkerhedsforanstaltninger. Endvidere gennemføres en nærmere analyse af virksomhedens sikkerhedsrelaterede omkostninger med henblik på at identificere effektiviseringsmuligheder. Arbejdet munder ud i en samlet vurdering og konkrete anbefalinger, som CERTA ligeledes vil kunne bistå virksomhedens ledelse med at gennemføre. Formålet med en sikkerhedsvurdering er sikre, at virksomheden har et klart overblik over de sikkerhedsmæssige trusler og risici, som har betydning for virksomheden, kan træffe de nødvendige foranstaltninger med henblik på at beskytte virksomheden bedst muligt mod disse sikkerhedsmæssige trusler og risici, og er i stand til effektivt at forebygge og håndtere sikkerhedsmæssige hændelser og dermed begrænse eventuelle skadevirkninger i forhold til virksomheden. En sikkerhedsvurdering er i øvrigt særlig relevant i tilfælde, hvor virksomheden ønsker at blive betrygget i, at virksomheden er beskyttet på tilstrækkelig vis, at der ikke udvises forsømmelighed i virksomhedens håndtering af sikkerhedsmæssige trusler og risici, og at virksomheden har en effektiv ressourceanvendelse - også på det sikkerhedsmæssige område. 23

24 Sikkerhedsvurderingen kan omfatte hele virksomheden eller en del af denne, f.eks. en produktionsfacilitet i udlandet, ligesom sikkerhedsvurderingen kan fokusere på ét eller flere sikkerhedsmæssige områder, herunder: Fysisk sikring Personbeskyttelse Cyber- og informationssikkerhed Rejsesikkerhed Sikkerhed i forhold til insider-trusler Beredskab og krisestyring Sikkerhedsorganisation og anden sikkerhedsmæssig understøttelse CERTA tilbyder tre former for sikkerhedsvurderinger: Sikkerhedskortlægning (Security Survey) o Trusselsvurdering o Kortlægning af virksomhedens sikkerhed o Anbefalinger o Bistand til implementering Sikkerhedsgennemgang (Security Review) o Trusselsvurdering o Kortlægning af virksomhedens sikkerhed o Konsekvens- og sårbarhedsanalyse o Risikovurdering o Gennemgang af sikkerhedsniveau og sikkerhedsforanstaltninger o Anbefalinger og handlingsplan o Bistand til implementering Sikkerhedsevaluering (Security Evaluation/Security Audit) o Inspektion o Test og øvelse o Evaluering o (Revision/audit) o Anbefalinger o Bistand til implementering 24

25 Mens et Security Survey eller et Security Review vil omfatte hele eller dele af virksomheden samt alle eller enkelte af virksomhedens sikkerhedsområder, vil en Security Evaluation eller en Security Audit typisk være relevant i de tilfælde, hvor virksomheden målrettet har arbejdet med at opbygge og udvikle virksomhedens sikkerhed, f.eks. som følge af særlige sikkerhedsmæssige trusler, og hvor man ønsker en evaluering af, om virksomheden har nået sine mål, og om de iværksatte tiltag fungerer efter hensigten. En Security Audit indebærer i øvrigt, at der ud over en evaluering tillige gennemføres en sikkerhedsmæssig revision på grundlag af relevante standarder. 25

26 Årlig sikkerhedsvurdering for bestyrelser Som virksomhedsledelse må man i stadig større omfang forholde sig til, at virksomheden kan blive berørt af sikkerhedsmæssige trusler i form af bl.a. terrorisme, politisk ekstremisme, spionage og organiseret kriminalitet, herunder cyberkriminalitet. Udviklingen stiller virksomhedsledelserne over for nye, strategiske udfordringer. I sidste ende er det således et ledelsesmæssigt ansvar at sikre, at virksomheden også på det sikkerhedsmæssige område har en effektiv risikostyring, og at der er truffet de nødvendige foranstaltninger med henblik på beskytte virksomheden samt dens værdier, aktiviteter og omdømme bedst muligt. En ansvarlig virksomhedsledelse må nødvendigvis stille sig selv følgende spørgsmål: Har virksomheden fuldt overblik over de sikkerhedsmæssige trusler og risici, som kan have betydning for virksomheden? Hvad vil konsekvenserne være, og hvor sårbar er virksomheden, i tilfælde af en sikkerhedshændelse, og er virksomhedens sikkerhedsorganisation og beredskab tilstrækkelig og velfungerende? Er virksomhedens sikkerhedsniveau og sikkerhedskultur passende, og er der truffet de sikkerhedsforanstaltninger, der må anses for nødvendige, og som i øvrigt kan forventes af virksomheden? Anvender virksomheden på det sikkerhedsmæssige område sine ressourcer på en effektiv og hensigtsmæssig måde, herunder i forhold til virksomhedens sikkerhedsleverandører? Virksomhedens bestyrelse har ansvaret for den overordnede, strategiske ledelse af virksomheden og for at sikre en forsvarlig organisation samt de fornødne procedurer for risikostyring og interne kontroller. Dette er efter selskabslovgivningen en juridisk forpligtelse, hvor en tilsidesættelse efter omstændighederne kan medføre bl.a. erstatningsansvar. For bestyrelsen kan det være vanskeligt at danne sig et samlet og sammenhængende overblik over virksomhedens sikkerhedsmæssige situation eller at tage stilling, hvad det er for oplysninger, som bestyrelsen har brug for med henblik på at kunne danne sig et sådant overblik. 26

27 Behandlingen af sikkerhedsmæssige spørgsmål i bestyrelsen sker ofte fragmentarisk og uden det nødvendige strategiske fokus, hvilket gør det vanskeligt for bestyrelsen at varetage sine opgaver og forpligtelser i forhold til virksomhedens sikkerhed. Når det gælder virksomhedens sikkerhed, må bestyrelsen regelmæssigt og systematisk sikre sig, at virksomheden er beskyttet på tilstrækkelig vis i lyset af det aktuelle trusselsbillede, at der ikke udvises forsømmelighed i virksomhedens håndtering af sikkerhedsmæssige trusler og risici, og at virksomheden har en effektiv ressourceanvendelse på det sikkerhedsmæssige område. Disse vurderinger kræver typisk indsigt og kompetencer, som virksomheden ikke selv råder over i tilstrækkeligt omfang, og det kan derfor være både nødvendigt og hensigtsmæssigt at søge uafhængig og sagkyndig bistand. Dette gælder særligt, når bestyrelsens stillingtagen forudsætter en evaluering af virksomhedens egen indsats. CERTA har specialiseret sig i at yde uafhængig og sagkyndig bistand med henblik på bestyrelsers håndtering af sikkerhedsmæssige spørgsmål. CERTA tilbyder i den forbindelse at foretage en årlig vurdering af virksomhedens sikkerhed, således at bestyrelsen på grundlag af denne vurdering kan tage stilling til, om virksomheden er tilstrækkelig beskyttet mod de relevante sikkerhedsmæssige trusler og risici. Den årlige sikkerhedsvurdering indebærer, at CERTA på grundlag af en konkret trusselsvurdering for virksomheden foretager en gennemgang, analyse og vurdering af dels virksomhedens sikkerhedsniveau og sikkerhedsforanstaltninger, dels virksomhedens sikkerhedsorganisation, beredskab og krisestyring samt sikkerhedskultur. Der vil som led i vurderingen blive foretaget en evaluering af relevante strategier, politikker og planer. Endvidere vil der blive gennemført en nærmere analyse af virksomhedens sikkerhedsrelaterede omkostninger med henblik på at identificere effektiviseringsmuligheder. Arbejdet munder ud i en samlet vurdering og konkrete anbefalinger, som CERTA eventuelt vil kunne bistå virksomhedens ledelse med at gennemføre. 27

28 Den årlige sikkerhedsvurdering, der udarbejdes i samarbejde med virksomheden, vil kunne tilpasses bestyrelsens konkrete ønsker og behov, ligesom der i forbindelse med sikkerhedsvurderingen vil kunne fokuseres på særlige områder af betydning for virksomhedens sikkerhed. Der vil som led i den årlige sikkerhedsvurdering tillige kunne gennemføres en sikkerhedsmæssig revision (Security Audit) på grundlag af relevante standarder. Endvidere vil der som led i den årlige sikkerhedsvurdering og efter nærmere aftale kunne foretages inspektion, afprøvning, test eller øvelser i forhold til specifikke dele af virksomhedens sikkerhed. Den årlige sikkerhedsvurdering vil efter omstændighederne inddrage og tage højde for øvrige evalueringer mv. af betydning for virksomhedens sikkerhed, herunder f.eks. virksomhedens IT-revision. 28

29 Sikkerhedskultur Hvordan går det med sikkerheden? Virksomheder er i stigende grad udsatte og sårbare over for såvel eksterne som interne sikkerhedstrusler. Truslerne kan være rettet mod mennesker, it-systemer, processer eller informationer og værdier, som har stor betydning for virksomheden, og hvor der er både økonomi og omdømme på spil. Som konsekvens heraf arbejder mange virksomheder allerede med sikkerhed i form af politikker og beredskabsplaner, IT-sikkerhed og fysiske sikringsstiltag. Dette er gode første skridt, men ikke altid tilstrækkeligt. Sikkerhed skal integreres i arbejdsrutiner og kultur. Ellers er effekten begrænset og investeringerne i sikkerhed risikerer at være spildt. Det kræver en målrettet indsats at skabe den nødvendige sikkerhedsbevidsthed blandt medarbejdere og sikre en adfærd, som ikke udsætter virksomheden og de enkelte medarbejder for unødige risici. Men når det lykkes, og det bidrager til en god sikkerhedskultur, øger det robustheden og kommer hele virksomheden til gavn. Hvad er en god sikkerhedskultur? CERTA Intelligence & Security arbejder for at styrke sikkerhedskulturen i virksomheder. En god sikkerhedskultur er defineret ved, at der er en tydelig forståelse af virksomhedens værdier, sårbarheder og risici på alle niveauer og på tværs af virksomheden. Handlinger og holdninger, der understøtter sikkerhed og tryghed, vil være fremtrædende og indgå som en naturlig del af virksomhedens måde at operere på. 29

30 Hvordan udvikler og fastholder man en god sikkerhedskultur? CERTA har udviklet et koncept for arbejdet med sikkerhedskultur, der trækker på redskaber fra organisationsudvikling samt forandrings- og sikkerhedsledelse. Konceptet består af fem elementer: 1. Ledelsesoplæg. 2. Situationsanalyse. 3. Valg af forandringsstrategi. 4. Implementering af strategien via konkrete forandringsredskaber. 5. Dokumentation, evaluering og eventuel justering af virkemidlerne. De enkelte elementer understøtter hinanden, men de kan vægtes forskelligt afhængigt af virksomhedens konkrete behov. CERTA bistår i alle eller udvalgte faser og tilbyder såvel samlede løsninger som specifikke ydelser og rådgivning. Det er erfaringen, at en god sikkerhedskultur ikke blot har betydning for beskyttelsen af virksomheden og trygheden blandt medarbejderne, men også bidrager til øget medarbejdertilfredshed og loyalitet samt organisatorisk fleksibilitet, tilpasningsdygtighed og læring. Målgruppe Konceptet for arbejdet med sikkerhedskultur er relevant for såvel virksomheder som offentlige myndigheder, der ønsker at udvikle eller fastholde en god sikkerhedskultur. Konceptet er et ledelsesredskab, som forudsætter en klar ledelsesmæssig forankring for at opnå den ønskede effekt. 30

31 Sådan arbejder CERTA CERTA arbejder metodisk og analytisk med sikkerhed og lægger i sin tilgang særlig vægt på den forebyggende indsats og opbygningen af en hensigtsmæssig sikkerhedsadfærd, der understøtter virksomhedens strategiske hensigter. I samarbejde med den enkelte virksomhed kan CERTA bidrage til en afbalanceret og helhedsorienteret sikkerhedskultur, som er tilpasset de konkrete behov samt virksomhedens karakter og kultur. CERTA s koncept for arbejdet med sikkerhedskultur er baseret på erfaringer fra såvel Danmark som udlandet, og CERTA s rådgivere på området har alle arbejdet strategisk, operativt og taktisk med sikkerhedskultur og sikkerhedsadfærd i bl.a. politi og efterretningstjenester. 31

32 De enkelte elementer i CERTA s koncept for arbejdet med sikkerhedskultur 1. Ledelsesoplæg En god sikkerhedskultur kræver en stærk ledelsesforankring af sikkerhedsarbejdet. CERTA leverer et oplæg til virksomhedens ledelse med fokus på organisationsudvikling, forandringsledelse og sikkerhedskultur for derved at skabe en fælles forståelse af, hvad sikkerhedskultur og hensigtsmæssig sikkerhedsadfærd er, og hvordan sikkerhed kan tænkes sammen med den bredere strategiske og ledelsesmæssige indsats. Oplægget danner afsæt for en indledende dialog om den pågældende virksomheds sikkerhedsmæssige behov. 2. Situationsanalyse. En situationsanalyse baserer sig på kvalitative interviews med udvalgte medarbejdergrupper og/eller en bredere kvantitativ undersøgelse. CERTA leverer: Kvalitative interviews og kvantitative undersøgelser. Et landkort over ledelses- og medarbejderopfattelser af sikkerhed, der illustrerer styrker og svagheder, sammenfald og diskrepans i opfattelserne. En indplacering af virksomheden og eventuelt særskilte enheder i virksomheden - i forhold til omgivelser og risikobillede. Anbefalinger i forhold til, hvor der med fordel kan fokuseres i indsatsen for at udvikle og fastholde en sikkerhedskultur, der modsvarer virksomhedens behov og udgangspunkt. 32

33 3. Valg af forandringsstrategi. Valget af forandringsmål og -strategi vil basere sig dels på en analyse af virksomhedens evne til at gennemgå forandringer, dels anerkendte organisationsudviklings- og forandringsledelsesteorier. CERTA leverer: Analyse af virksomhedens afsæt for forandringer. Anbefalinger i forhold til, hvilken type sikkerhedskultur, der bedst modsvarer virksomhedens og dens forskellige enheders behov. En skitsering af et ønskeligt mål for indsatsen med henblik på at styrke sikkerhedskulturen. Anbefalinger i forhold til hvilken type sikkerhedsforandringsledelse, der bedst modsvarer virksomhedens mål og udgangspunkt. Et landkort over, hvilke ressourcer der vil kunne trækkes på, og hvilke forhindringer der kan imødeses i forandringsprocessen baseret på kortlægningen af medarbejderopfattelser. 4. Implementering af strategien via konkrete forandringsredskaber. CERTA leverer design og facilitering af en portefølje af konkrete forandringstiltag målrettet virksomheden og eventuelt differentieret i forhold til enheder i virksomheden med forskellige risikoprofiler og behov. Det kan dreje sig om: Kommunikationsplaner. Oplæg til skræddersyede sikkerhedsløsninger. Scenariebaserede spil målrettet bestemte sikkerhedsudfordringer eller medarbejdergrupper. 33

34 5. Dokumentation, evaluering og eventuel justering af virkemidlerne. CERTA anvender en kombination af observation, kvalitative interviews og kvantitative undersøgelser til at hjælpe en virksomhed med at dokumentere og evaluere effekten af de iværksatte tiltag. CERTA indsamler og vurderer data, og der laves en sammenligning med resultaterne af den oprindelige situationsanalyse. CERTA leverer: Indsamling og vurdering af data samt effektmålinger sat i forhold til den oprindelige situationsanalyse. Anbefalinger til eventuelle justeringer i de anvendte virkemidler. En vedligeholdelsesplan for at sikre, at de opnåede effekter fastholdes. 34

35 Cyber-sikkerhed Virksomheder råder i vidt omfang over følsomme oplysninger, der kan misbruges og derved skade virksomheden, og de følsomme oplysninger lagres og behandles i stadig større grad i IT-systemer, der kan tilgås uretmæssigt. Tilsvarende er virksomheder i den daglige drift afhængige af IT-systemer, der imidlertid kan være mål for angreb af indgribende betydning for den enkelte virksomhed. Den øgede sårbarhed og de alvorlige konsekvenser af mulige cyber-angreb bevirker, at cyber-sikkerhed nødvendigvis må være en strategisk prioritet for mange virksomheder. CERTA yder rådgivning og bistand med henblik på opbygning og udvikling af den enkelte virksomheds cyber-sikkerhed. Dette sker typisk i form af et Cyber Review eller bidrag til etablering af Cyber Defence. 35

36 Cyber Review Et Cyber Review indebærer, at CERTA foretager en gennemgang af virksomhedens cyber-sikkerhed med henblik på at identificere områder, hvor sikkerheden bør udbygges og styrkes. CERTA s vurderinger og anbefalinger udarbejdes på grundlag af en konkret trussels- og risikovurdering, en teknisk gennemgang af virksomhedens netværk og en analyse af eksisterende sikkerhedsforanstaltninger. Der vil som led i et Cyber Review kunne gennemføres penetrationstest i forhold til virksomhedens netværk, ligesom der vil kunne foretages en teknisk afdækning af, i hvilken udstrækning virksomhedens netværk er kompromitteret (Compromise Assessment). Formålet med et Cyber Review er bl.a. at besvare følgende spørgsmål: Hvordan ser trusselsbilledet ud, og hvilke cyber-trusler og risici har betydning for virksomheden? Hvad vil konsekvenserne være, og hvor sårbar er virksomheden, i tilfælde af en sikkerhedshændelse, og har virksomheden et tilstrækkeligt og velfungerende beredskab? Er virksomhedens sikkerhedsniveau passende, og er der truffet de sikkerhedsforanstaltninger, der må anses for nødvendige og som i øvrigt kan forventes af virksomheden? Er sikkerhedsforanstaltningerne effektive, og anvender virksomheden på cyberområdet sine ressourcer på en hensigtsmæssig måde, herunder i forhold til virksomhedens eventuelle sikkerhedsleverandører? Som ekstern, uafhængig og sagkyndig part vil CERTA kunne gennemføre et Cyber Review, der dels understøtter virksomhedens egen indsats på cyber-området, dels vil kunne imødekomme virksomhedens behov for at blive betrygget i, at der ikke på cyber-området udvises forsømmelighed i virksomhedens håndtering af sikkerhedsmæssige trusler og risici. 36

Undersøgelse af uregelmæssigheder

Undersøgelse af uregelmæssigheder Undersøgelse af uregelmæssigheder CERTA råder over medarbejdere, der har omfattende viden og erfaring fra bl.a. politi og efterretningstjenester, når det gælder undersøgelsen og efterforskningen af uregelmæssigheder

Læs mere

Sikkerhedskultur Hvordan går det med sikkerheden? Hvad er en god sikkerhedskultur?

Sikkerhedskultur Hvordan går det med sikkerheden? Hvad er en god sikkerhedskultur? Sikkerhedskultur Hvordan går det med sikkerheden? Virksomheder er i stigende grad udsatte og sårbare over for såvel eksterne som interne sikkerhedstrusler. Truslerne kan være rettet mod mennesker, it-systemer,

Læs mere

Sikkerhedsvurderinger

Sikkerhedsvurderinger Sikkerhedsvurderinger CERTA har specialiseret sig i at yde uafhængig og sagkyndig bistand til virksomheder i forbindelse med håndteringen af sikkerhedsmæssige trusler og risici. Et væsentlig element i

Læs mere

Rejsesikkerhed. CERTA har i den forbindelse udviklet rejsesikkerhedskoncepter, der omfatter

Rejsesikkerhed. CERTA har i den forbindelse udviklet rejsesikkerhedskoncepter, der omfatter Rejsesikkerhed CERTA bistår virksomheder, herunder rejsearrangører, med at tilvejebringe størst mulig sikkerhed for deres ledere, medarbejdere og gæster under rejser og ophold i udlandet. CERTA har i den

Læs mere

Strategisk informationssikkerhed

Strategisk informationssikkerhed Strategisk informationssikkerhed Jakob Scharf Executive Director, CERTA Intelligence & Security Tidligere chef for Politiets Efterretningstjeneste (PET) Trusler, risici og sårbarheder Private virksomheder

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering

Læs mere

IT-sikkerhedspolitik S i d e 1 9

IT-sikkerhedspolitik S i d e 1 9 IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER

Læs mere

Informationssikkerhedspolitik Frederiksberg Kommune

Informationssikkerhedspolitik Frederiksberg Kommune Maj 2018 Informationssikkerhedspolitik Frederiksberg Kommune Indledning Informationssikkerhedspolitikken er den overordnede ramme for beskyttelse af information i Frederiksberg Kommune. Kommunen behandler

Læs mere

Indholdsfortegnelse Indledning Formål Omfang Holdninger og principper... 4

Indholdsfortegnelse Indledning Formål Omfang Holdninger og principper... 4 Halsnæs Kommune Informationssikkerhedspolitik 2012 Indholdsfortegnelse Indholdsfortegnelse... 2 1. Indledning... 3 2. Formål... 3 3. Omfang... 4 4. Holdninger og principper... 4 5. Sikkerhedsbevidsthed,

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Bilag 1.Talepapir ved samråd i KOU den 8. oktober

Bilag 1.Talepapir ved samråd i KOU den 8. oktober Kommunaludvalget 2014-15 KOU Alm.del endeligt svar på spørgsmål 3 Offentligt Bilag 1.Talepapir ved samråd i KOU den 8. oktober Samrådsspørgsmål: Finansministeren bedes redegøre for kritikken af sikkerheden

Læs mere

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed Rapport Anbefaling God IT-sikkerhed er god forretning. En brist i jeres IT-sikkerhed kan koste din virksomhed mange penge i genopretning af dine systemer, data og ikke mindst dit omdømme hos dine kunder

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

CYBERFORSIKRING OFFENTLIG KONFERENCE

CYBERFORSIKRING OFFENTLIG KONFERENCE CYBERFORSIKRING OFFENTLIG KONFERENCE Den 23 September 2015 Introduktion Kan en forsikring afdække det økonomiske tab, hvis den risiko organisationen er eksponeret for bliver en realitet? Agenda: Eksponering

Læs mere

Assens Kommune Sikkerhedspolitik for it, data og information

Assens Kommune Sikkerhedspolitik for it, data og information Assens Kommune Sikkerhedspolitik for it, data og information Indholdsfortegnelse Indholdsfortegnelse... 2 1. Indledning... 3 2. Formål... 3 3. Holdninger og principper... 4 4. Omfang... 4 5. Sikkerhedsbevidsthed,

Læs mere

Politik for informationssikkerheddatabeskyttelse

Politik for informationssikkerheddatabeskyttelse BALLERUP KOMMUNE Dato: 31. maj 2018 Ballerup Kommune Politik for informationssikkerheddatabeskyttelse Politik for databeskyttelse i Ballerup Kommune Denne informationssikkerhedspolitikdatabeskyttelsespolitik

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

Informationssikkerhedspolitik for Horsens Kommune

Informationssikkerhedspolitik for Horsens Kommune Informationssikkerhedspolitik for Horsens Kommune Senest opdateret januar 2016 Indholdsfortegnelse 1. FORMÅL... 3 2. OMFANG OG SIKKERHEDSNIVEAU... 3 3. HOVEDMÅLSÆTNINGER... 4 4. ORGANISERING OG ANSVAR...

Læs mere

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed Forslag til Vordingborg Kommunes Overordnede bestemmelser om IT- informationssikkerhed Rev. 12. januar 2015 Hvad der er markeret med rød skrift er tilføjelser til den vedtagne politik af 24. februar 2011.

Læs mere

Strategi for politiets indsats over for æresrelaterede forbrydelser

Strategi for politiets indsats over for æresrelaterede forbrydelser 22. januar 2007 POLITIAFDELINGEN Polititorvet 14 1780 København V Telefon: 3314 8888 Telefax: 3343 0006 E-mail: Web: rpcha@politi.dk www.politi.dk Strategi for politiets indsats over for æresrelaterede

Læs mere

Fokus Krav om whistleblower-ordninger i finansielle virksomheder

Fokus Krav om whistleblower-ordninger i finansielle virksomheder Kapitalmarked og finansielle virksomheder 27. september 2013 Fokus Krav om whistleblower-ordninger i finansielle virksomheder I dette nyhedsbrev sætter vi fokus på de kommende krav om indførelse af whistleblower-ordninger

Læs mere

INFORMATIONS- SIKKERHEDSPOLITIK

INFORMATIONS- SIKKERHEDSPOLITIK Halsnæs Kommune INFORMATIONS- SIKKERHEDSPOLITIK Vedtaget af Halsnæs Byråd 202. 25-09-207 FORSIDE Halsnæs Kommune Informationssikkerhedspolitik 202 INDLEDNING Denne informationssikkerhedspolitik udgør den

Læs mere

Faxe Kommune. informationssikkerhedspolitik

Faxe Kommune. informationssikkerhedspolitik Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en

Læs mere

WHISTLEBLOWERPOLITIK - NRGI KONCERNEN

WHISTLEBLOWERPOLITIK - NRGI KONCERNEN WHISTLEBLOWERPOLITIK - NRGI KONCERNEN 1. INDLEDNING OG FORMÅL MED WHISTLEBLOWERORDNINGEN Denne whistleblowerpolitik finder anvendelse på indberetninger foretaget under NRGi's whistleblowerordning ("Whistleblowerordningen"),

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Whistleblowerpolitik

Whistleblowerpolitik Whistleblowerpolitik Formål Aalborg Kommune har etableret en whistleblowerordning, som har til formål: - at øge ansattes og samarbejdspartneres mulighed for at ytre sig om kritisable forhold i kommunen

Læs mere

DI og DI ITEKs vejledning om beskyttelse mod elektronisk industrispionage fra udlandet

DI og DI ITEKs vejledning om beskyttelse mod elektronisk industrispionage fra udlandet DI og DI ITEKs vejledning om beskyttelse mod elektronisk industrispionage fra udlandet Sammenfatning Denne vejledning adresserer risikoen for industrispionage fra statssponserede aktører i udlandet mod

Læs mere

Ballerup Kommune Politik for databeskyttelse

Ballerup Kommune Politik for databeskyttelse BALLERUP KOMMUNE Dato: 31. maj 2018 Ballerup Kommune Politik for databeskyttelse 85.15.00-P30-1-18 Politik for databeskyttelse i Ballerup Kommune Denne databeskyttelsespolitik er den overordnede ramme

Læs mere

Programbeskrivelse. 7.2 Øget sikkerhed og implementering af EU's databeskyttelsesforordning. 1. Formål og baggrund. August 2016

Programbeskrivelse. 7.2 Øget sikkerhed og implementering af EU's databeskyttelsesforordning. 1. Formål og baggrund. August 2016 Programbeskrivelse 7.2 Øget sikkerhed og implementering af EU's databeskyttelsesforordning 1. Formål og baggrund Afhængigheden af digitale løsninger vokser, og udfordringerne med at fastholde et acceptabelt

Læs mere

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group IT- og informationssikkerheds- politik (GDPR) For Kontrapunkt Group Versionshistorik Version Beskrivelse Dato Udarbejdet af V. 0.1 Initiel draft 26 Oktober 2018 Kontrapunkt Group V.0.2 1. Edition 13. November

Læs mere

Informationssikkerhedspolitik. Frederiksberg Kommune

Informationssikkerhedspolitik. Frederiksberg Kommune Informationssikkerhedspolitik Frederiksberg Kommune Indledning Informationssikkerhedspolitikken er den overordnede ramme for beskyttelse af information i Frederiksberg Kommune. Kommunen behandler oplysninger

Læs mere

Behandling af personoplysninger

Behandling af personoplysninger Behandling af personoplysninger Orientering til kunder om Zibo Athene A/S behandling af personoplysninger. Nærværende dokument er en information til dig som kunde hos Zibo Athene A/S (herefter Zibo Athene)

Læs mere

Persondatapolitik Vordingborg Gymnasium & HF

Persondatapolitik Vordingborg Gymnasium & HF Persondatapolitik Vordingborg Gymnasium & HF Indholdsfortegnelse Indhold Baggrund for persondatapolitikken... 3 Formål... 3 Definitioner... 3 Ansvarsfordeling... 4 Ansvarlighed... 4 Lovlighed, rimelighed

Læs mere

Uddannelsesdagen 2015. Mette Klingsten og Morten Hove Tang-Jensen Den 28. maj 2015

Uddannelsesdagen 2015. Mette Klingsten og Morten Hove Tang-Jensen Den 28. maj 2015 Uddannelsesdagen 2015 Mette Klingsten og Morten Hove Tang-Jensen Den 28. maj 2015 CSR: Whistleblowing Forretningsstrategi og tiltag ved implementeringen af whistleblowerordninger 3 4 Forankring af CSR

Læs mere

Koncessionskontrakt vedr. ekspeditionen af pas, kørekort og øvrige borgerserviceopgaver. Københavns Kommune Kultur- og Fritidsforvaltningen.

Koncessionskontrakt vedr. ekspeditionen af pas, kørekort og øvrige borgerserviceopgaver. Københavns Kommune Kultur- og Fritidsforvaltningen. vedr. ekspeditionen af pas, kørekort og øvrige borgerserviceopgaver. Københavns Kommune Bilag 9b IT-sikkerhedsdokumenter Bilag 9b 1 1 INDHOLDSFORTEGNELSE 1. IT-sikkerhedspolitik for Københavns Kommune

Læs mere

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018].

Persondatapolitikken er godkendt på Nykøbing Katedralskoles bestyrelsesmøde den [bliver taget op på bestyrelsesmøde i september 2018]. Baggrund for persondatapolitikken Nykøbing Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Sikkerhedsledelsen SIKKERHEDSSPOLITIK FOR DSB. April Version 1.0

Sikkerhedsledelsen SIKKERHEDSSPOLITIK FOR DSB. April Version 1.0 Sikkerhedsledelsen SIKKERHEDSSPOLITIK FOR DSB April 2008 Version 1.0 Indhold 1. Indledning... 3 2. Mission... 3 3. Målsætning... 3 4. Dækningsområde og afgrænsning... 4 5. Ansvar og organisering... 4 6.

Læs mere

Beredskabspolitik for Dahmlos Security [OFF] Gyldig fra d INDLEDNING TILTAG FOR AT OPFYLDE POLITIKKENS FORMÅL...

Beredskabspolitik for Dahmlos Security [OFF] Gyldig fra d INDLEDNING TILTAG FOR AT OPFYLDE POLITIKKENS FORMÅL... BEREDSKABSPOLITIK Gyldig fra d. 01-12-2017 Indhold 1 INDLEDNING... 2 1.1 FORMÅLET MED BEREDSKABSPOLITIKKEN... 2 1.2 GYLDIGHEDSOMRÅDE... 2 1.3 VÆRDIGRUNDLAG OG PRINCIPPER... 2 2 TILTAG FOR AT OPFYLDE POLITIKKENS

Læs mere

IT-SIKKERHEDSPOLITIK UDKAST

IT-SIKKERHEDSPOLITIK UDKAST IT-SIKKERHEDSPOLITIK UDKAST It-sikkerhedspolitikken tilstræber at understøtte Odsherred Kommunes overordnede vision. It- og øvrig teknologianvendelse, er et af direktionens redskaber til at realisere kommunens

Læs mere

Whistleblowerordninger. Fælles retningslinjer for whistleblowerordningerne på Justitsministeriets område

Whistleblowerordninger. Fælles retningslinjer for whistleblowerordningerne på Justitsministeriets område Fælles retningslinjer for whistleblowerordningerne på Justitsministeriets område 1. marts 2019 Indhold Indledning 2 Hvem kan indgive oplysninger til whistleblowerordningerne? 3 Hvilke oplysninger er omfattet

Læs mere

BESKYT DIN VIRKSOMHED. Tænk sikkerheden med

BESKYT DIN VIRKSOMHED. Tænk sikkerheden med BESKYT DIN VIRKSOMHED Tænk sikkerheden med 1 Kan din virksomhed klare en krise? Hvordan håndterer du tyveri af værdifuld viden og know-how? Har du styr på, om din virksomheds produkter kopieres eller misbruges

Læs mere

Whistleblowerordninger i offentlige myndigheder

Whistleblowerordninger i offentlige myndigheder Whistleblowerordninger i offentlige myndigheder Aarhus, den 3. november 2016 Agenda 2 1. Er det et lovkrav? 2. Er der behov for en whistleblowerordning for offentlige myndigheder? 3. Juridiske udfordringer

Læs mere

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

Programbeskrivelse - øget sikkerhed og implementering af sikkerhedsreglerne i EU's databeskyttelsesforordning

Programbeskrivelse - øget sikkerhed og implementering af sikkerhedsreglerne i EU's databeskyttelsesforordning Programbeskrivelse - øget sikkerhed og implementering af sikkerhedsreglerne i EU's databeskyttelsesforordning Formål og baggrund Afhængigheden af digitale løsninger vokser, og udfordringerne med at fastholde

Læs mere

Overordnet Informationssikkerhedsstrategi. for Odder Kommune

Overordnet Informationssikkerhedsstrategi. for Odder Kommune Overordnet Informationssikkerhedsstrategi for Odder Kommune Indhold Indledning...3 Mål for sikkerhedsniveau...3 Holdninger og principper...4 Gyldighed og omfang...5 Organisering, ansvar og godkendelse...5

Læs mere

Kontraktbilag 3. Databehandleraftale

Kontraktbilag 3. Databehandleraftale Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i

Læs mere

Overvågningen og beskyttelsen af den amerikanske ambassade

Overvågningen og beskyttelsen af den amerikanske ambassade Dato: 16. november 2010 Overvågningen og beskyttelsen af den amerikanske ambassade 1. Indledning I den seneste tid har der været omtale i medierne af, at amerikanske repræsentationer foretager overvågning

Læs mere

It-anvendelsen i Langeland Kommune har til formål at understøtte kommunens overordnede visioner.

It-anvendelsen i Langeland Kommune har til formål at understøtte kommunens overordnede visioner. Juni 2011 1 Indhold 1. Indledning 3 2. Formål 4 3. Omfang 5 4. It-sikkerhedsniveau 5 5. It-sikkerhedsbevidsthed 6 6. Overtrædelse af it-sikkerhedspolitikken 6 7. Udarbejdelse og ikrafttrædelse 6 2 1 Indledning

Læs mere

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.

Læs mere

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2 Status for ændringer Version Dato Navn Bemærkning 1.0 24-04-2007 Vedtaget i Regionsrådet 1.1 13-02-2012 IMT-Informationssikkerhed Tilpasning af terminologi 1.2 15-10-2012 IMT-Informationssikkerhed Rettelse

Læs mere

1 Informationssikkerhedspolitik Hvorfor vil vi sikre vores informationer? Hvad dækker begrebet "informationer"? 2

1 Informationssikkerhedspolitik Hvorfor vil vi sikre vores informationer? Hvad dækker begrebet informationer? 2 Indhold 1 Informationssikkerhedspolitik 2 1.1 Hvorfor vil vi sikre vores informationer? 2 1.2 Hvad dækker begrebet "informationer"? 2 2 Principper 4 2.1 Styret af KU's strategiske behov 4 2.2 Implementering

Læs mere

Jyske Bank Politik for It sikkerhed

Jyske Bank Politik for It sikkerhed Indholdsfortegnelse Indholdsfortegnelse... 1 1. Formål og omfang... 2 2. It sikkerhedsniveau... 2 3. Organisation og ansvar... 2 4. It risikostyring... 3 5. Outsourcing... 3 6. Sikkerhedsprincipper...

Læs mere

Databeskyttelsespolitik (oplysningspligten) 1. Introduktion. 2. Vores behandlingsaktiviteter Kundesamarbejdet

Databeskyttelsespolitik (oplysningspligten) 1. Introduktion. 2. Vores behandlingsaktiviteter Kundesamarbejdet Databeskyttelsespolitik (oplysningspligten) 1. Introduktion Haamann Statsautoriseret Revisionspartnerselskab (Haamann) er forpligtet til at beskytte fortroligheden, integriteten og tilgængeligheden af

Læs mere

Vejledning om funktionsbeskrivelse for intern revision

Vejledning om funktionsbeskrivelse for intern revision Vejledning om funktionsbeskrivelse for intern revision Eksempel på funktionsbeskrivelse for intern revision Version 1.0 Indhold Forord... 3 Funktionsbeskrivelse for intern revision... 4 1. Arbejdets formål

Læs mere

Fællesregional Informationssikkerhedspolitik

Fællesregional Informationssikkerhedspolitik 24. Januar 2018 Side 1/5 Fællesregional Informationssikkerhedspolitik Indhold 1. Formål... 1 2. Organisation... 3 3. Gyldighedsområde... 4 4. Målsætninger... 4 5. Godkendelse... 5 1. Formål Den Fællesregionale

Læs mere

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018.

Persondatapolitikken er godkendt på Horsens HF & VUCs bestyrelsesmøde den 14. juni 2018. Persondatapolitik for Horsens HF & VUC Baggrund for persondatapolitikken Horsens HF & VUCs persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU)

Læs mere

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:

Læs mere

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren )

Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK ( Leverandøren ) DATABEHANDLERAFTALEN Databehandleraftale ( Aftalen ) mellem: Jeres virksomhed ( Kunden ); og Digital-servicebook.com, Vordingborgvej 79, 4700 Næstved DK-36726350 ( Leverandøren ) A: OMFANG A.1 Databehandleraftale

Læs mere

Persondata politik for GHP Gildhøj Privathospital

Persondata politik for GHP Gildhøj Privathospital Persondata politik for GHP Gildhøj Privathospital Baggrund for persondatapolitikken Denne persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU)

Læs mere

Overordnet informationssikkerhedsstrategi

Overordnet informationssikkerhedsstrategi Overordnet informationssikkerhedsstrategi 1/2018 2 Indhold Indledning...4 Mål for sikkerhedsniveau...5 Holdninger og principper...5 Gyldighed og omfang...6 Organisering, ansvar og godkendelse...7 Sikkerhedsbevidsthed...7

Læs mere

Kursus: Ledelse af it- sikkerhed

Kursus: Ledelse af it- sikkerhed Kursus: Ledelse af it- sikkerhed Neupart tilbyder en kursusrække, som vil sætte dig i stand til at arbejde struktureret efter best practice og de internationale standarder for informationssikkerhed. Alle

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

Persondatapolitik for Tørring Gymnasium 2018

Persondatapolitik for Tørring Gymnasium 2018 Persondatapolitik for Tørring Gymnasium 2018 Baggrund for persondatapolitikken Tørring Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Supply Chain Sikkerhed

Supply Chain Sikkerhed Supply Chain Sikkerhed CERTA Intelligence & Security A/S Morten Kähler Head of Information Security Omfattende konsekvenser Økonomi Viden Konkurrenceevne Arbejdspladser Truslen Målrettet angreb Brede angreb

Læs mere

Retningslinjer for håndtering af sikkerhedsbrud vedrørende personoplysninger

Retningslinjer for håndtering af sikkerhedsbrud vedrørende personoplysninger Retningslinjer for håndtering af sikkerhedsbrud vedrørende personoplysninger R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L

Læs mere

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole.

Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Ribe Katedralskole. Baggrund for persondatapolitikken Ribe Katedralskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

DATABEHANDLERAFTALE. Omsorgsbemanding

DATABEHANDLERAFTALE. Omsorgsbemanding DATABEHANDLERAFTALE Omsorgsbemanding Nærværende databehandleraftale er indgået mellem Omsorgsbemanding, via Manningsmart IVS (CVR-nr.: 40217231) og brugeren af Omsorgsbemanding. Partnerne omtales i nærværende

Læs mere

Persondatapolitik for Aabenraa Statsskole

Persondatapolitik for Aabenraa Statsskole Persondatapolitik for Aabenraa Statsskole Baggrund for persondatapolitikken s persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af

Læs mere

Kontrakt om IT-infrastruktur-services 2017

Kontrakt om IT-infrastruktur-services 2017 Kontrakt om IT-infrastruktur-services 2017 Sikkerhed og persondata 16. marts 2017 Sikkerhed Hvad siger kontrakten om sikkerhed Leverandøren skal iagttage de sikkerhedsforanstaltninger, der følger af Bilag

Læs mere

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:

Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR: Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse

Læs mere

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium.

Persondatapolitik. Formålet med persondatapolitikken er at fastlægge rammerne for behandling af personoplysninger på Kolding Gymnasium. Baggrund for persondatapolitikken Kolding Gymnasiums persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse

Læs mere

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg

Persondatapolitik. for Social- og Sundhedsskolen Esbjerg Persondatapolitik for Social- og Sundhedsskolen Esbjerg Indhold Baggrund for persondatapolitikken... 2 Formål... 2 Definitioner... 2 Ansvarsfordeling... 3 Øverste ledelse (bestyrelsen)... 3 Daglig ledelse

Læs mere

Årshjul. Kort sagt beskrives og planlægges mange af de opgaver, der efterfølgende kontrolleres/følges op på i årshjulet, i årsplanen.

Årshjul. Kort sagt beskrives og planlægges mange af de opgaver, der efterfølgende kontrolleres/følges op på i årshjulet, i årsplanen. Årshjul Formål For at styre informationssikkerheden og for at sikre, at ledelsen har de rette styringsværktøjer, gentages en række aktiviteter løbende år efter år, men andre er enkeltstående aktiviteter.

Læs mere

Halsnæs kommune. Informationssikkerhedspolitik Oktober Informationssikkerhedspolitik Halsnæs kommune.

Halsnæs kommune. Informationssikkerhedspolitik Oktober Informationssikkerhedspolitik Halsnæs kommune. Informationssikkerhedspolitik Oktober 2015 Side 1 af 5 sider Baggrund Ved informationssikkerhed forstås de samlede foranstaltninger til at sikre Fortroligheden, Tilgængeligheden og Integriteten på kommunens

Læs mere

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018.

Persondatapolitikken er godkendt på VUC Roskildes bestyrelsesmøde den 7 juni 2018. Persondatapolitik Baggrund for persondatapolitikken VUC Roskildes persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016

Læs mere

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX.

Persondatapolitikken er godkendt på Horsens Statsskoles bestyrelsesmøde den XX. Persondatapolitik for Horsens Statsskole Baggrund for persondatapolitikken Horsens Statsskoles persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning

Læs mere

Kontraktbilag 7: Databehandleraftale

Kontraktbilag 7: Databehandleraftale Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør

Læs mere

Kontraktbilag 9. Samarbejdsorganisation

Kontraktbilag 9. Samarbejdsorganisation Kontraktbilag 9 Samarbejdsorganisation 2 INDHOLD INDHOLD 2 1 Generelt 3 2 Løbende mødeopfølgning 3 2.1 Koordinationsmøder 3 2.2 Årlige møder med LDs eksterne rådgivere på persondata og it-risiko 3 3 Samarbejdsorganisation

Læs mere

Informationssikkerhedspolitik for Sønderborg Kommune

Informationssikkerhedspolitik for Sønderborg Kommune Informationssikkerhedspolitik for Sønderborg Kommune Denne politik er godkendt af Byrådet d. 4. februar 2015 og træder i kraft d. 1. marts 2015 Seneste version er tilgængelig på intranettet 1/8 Indledning

Læs mere

Ekstern kvalitetssikring af beslutningsgrundlag på niveau 1

Ekstern kvalitetssikring af beslutningsgrundlag på niveau 1 Ekstern kvalitetssikring af beslutningsgrundlag på niveau 1 1. Baggrund for den eksterne kvalitetssikring Som led i at sikre det bedst mulige beslutningsgrundlag for Folketingets vedtagelse af store anlægsprojekter

Læs mere

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4

BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 Persondatapolitik Skanderborg Gymnasium Indholdsfortegnelse BAGGRUND FOR PERSONDATAPOLITIKKEN... 2 FORMÅL... 2 DEFINITIONER... 2 ANSVARSFORDELING... 3 ANSVARLIGHED...4 LOVLIGHED, RIMELIGHED OG GENNEMSIGTIGHED...4

Læs mere

Vedtægt for Roskilde Kommunes borgerrådgiver

Vedtægt for Roskilde Kommunes borgerrådgiver Vedtægt for Roskilde Kommunes borgerrådgiver Kapitel 1 Generelle bestemmelser Borgerrådgiverens overordnede funktion 1. Roskilde Kommune har etableret en borgerrådgiverfunktion, som er forankret direkte

Læs mere

Disse forretningsbetingelser gælder for alle CERTA s opdrag, medmindre andet er aftalt med klienten.

Disse forretningsbetingelser gælder for alle CERTA s opdrag, medmindre andet er aftalt med klienten. CERTA S FORRETNINGSBETINGELSER Disse forretningsbetingelser gælder for alle CERTA s opdrag, medmindre andet er aftalt med klienten. Opdraget CERTA s opdrag omfatter bistand i forbindelse med sikkerhedsmæssige

Læs mere

Persondatapolitik på Gentofte Studenterkursus

Persondatapolitik på Gentofte Studenterkursus Persondatapolitik på Gentofte Studenterkursus Baggrund for persondatapolitikken Gentofte Studenterkursus persondatapolitik er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets

Læs mere

Retningslinjer for en samlet indsats for at identificere, forebygge og håndtere vold, mobning og chikane.

Retningslinjer for en samlet indsats for at identificere, forebygge og håndtere vold, mobning og chikane. N O T A T Intern udvikling og Personale Team Udvikling Telefon 99 74 16 54 E-post marianne.dahl@rksk.dk Dato 1. marts 2010 Sagsnummer 2009061821A Retningslinjer for en samlet indsats for at identificere,

Læs mere

Politik for Datasikkerhed

Politik for Datasikkerhed Politik for Datasikkerhed i Billund Vand & Energi A/S Oktober 2015 Indhold 1 Indledning... 2 1.1 Værdier... 2 1.2 Data... 2 2 Formål... 3 3 Holdninger og principper... 4 4 Omfang... 5 5 Sikkerhedsniveau...

Læs mere

R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L Y S N I N G E R

R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L Y S N I N G E R R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L Y S N I N G E R Afsnit 1: Indledning... side 1 Afsnit 2: Generelt om sikkerhedsbrud...

Læs mere

Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017

Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017 Skanderborg Kommune ISMS-regler Informationssikkerhedsregler for hvert krav i ISO 27001:2017 02-04-2018 Indholdsfortegnelse 4 Organisationens kontekst 1 4.1 Forståelse af organisationen og dens kontekst

Læs mere

Sikkerhed og Revision 2015

Sikkerhed og Revision 2015 Sikkerhed og Revision 2015 Erfaringer fra It-tilsynet med virksomhedernes brug af risikovurderinger REAL kontoret 3. sep. 2015 Velkommen til Århusgade! Fra Finanstilsynets hjemmeside Agenda Hjemmel It-tilsynets

Læs mere

BILAG 15 TIL KONTRAKT OM EPJ/PAS PROAKTIVE HANDLINGER

BILAG 15 TIL KONTRAKT OM EPJ/PAS PROAKTIVE HANDLINGER BILAG 15 TIL KONTRAKT OM EPJ/PAS PROAKTIVE HANDLINGER INSTRUKTION TIL BESVARELSE AF BILAGET: Teksten i dette afsnit er ikke en del af Kontrakten og vil blive fjernet ved kontraktindgåelse. Formål med bilag:

Læs mere

Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen

Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen Persondataforordningen Data Protection Officer Advokat, Marie Albæk Jacobsen 2 Data Protection Officer - DPO Data Protection Officer (DPO) Databeskyttelsesrådgiver Ny bestemmelse - har ikke tidligere været

Læs mere

Beredskabsplan for Kolding HF & VUC

Beredskabsplan for Kolding HF & VUC Beredskabsplan for Kolding HF & VUC ved brud på datasikkerheden Indledning Denne beredskabsplan for Kolding HF & VUC fastsætter de nærmere retningslinjer og interne procedurer for Kolding HF & VUC' håndtering

Læs mere

Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS

Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS Side: 1 DATABEHANDLERAFTALE Bilag til kunder (herefter Dataansvarlige), som har indgået aftale med Dansk Løn Service ApS 1. Baggrund 1.1 Den Dataansvarlige er den juridiske enhed/kunde som har indgået

Læs mere

R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L Y S N I N G E R

R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L Y S N I N G E R R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L Y S N I N G E R 1 INDLEDNING 1.1 Disse retningslinjer vedrører UBSBOLIG A/S (herefter

Læs mere

Adfærdsregler (Code of conduct)

Adfærdsregler (Code of conduct) Adfærdsregler (Code of conduct) Indledning Danske Bank-koncernen har den største respekt for lovgivningen. Ved at overholde lovene og andre regler i de lande, hvor koncernen driver virksomhed, beskytter

Læs mere

God selskabsledelse. Anbefalingerne i Rapport om god og effektiv selskabsledelse for arbejdsmarkedspensioner.

God selskabsledelse. Anbefalingerne i Rapport om god og effektiv selskabsledelse for arbejdsmarkedspensioner. God selskabsledelse Industriens Pensions har arbejdet systematisk med anbefalingerne og har redegjort herfor i årsrapporterne. Vi har neden for i skematisk form oplyst, om vi følger anbefalingen, om vi

Læs mere

PROCESBESKRIVELSE FOR COPENHAGEN BUSINESS SCHOOLS WHISTLEBLOWER-ORDNING

PROCESBESKRIVELSE FOR COPENHAGEN BUSINESS SCHOOLS WHISTLEBLOWER-ORDNING September 2018 PROCESBESKRIVELSE FOR COPENHAGEN BUSINESS SCHOOLS WHISTLEBLOWER-ORDNING Fra 06.09.2018 PROCESBESKRIVELSE FOR COPENHAGEN BUSINESS SCHOOL (CBS) WHISTLEBLOWER-ORDNING 1 Indledning og formål

Læs mere

Torben Waage www.kromannreumert.com/insights. Partner

Torben Waage www.kromannreumert.com/insights. Partner Torben Waage IT-SIKKERHEDEN SKAL OP PÅ LEDELSESNIVEAU Hvert år bliver der brugt milliarder af kroner på at beskytte digitale aktiver, så fortrolige informationer undgår at finde vej til offentligheden.

Læs mere

Persondatapolitik for Odense Katedralskole

Persondatapolitik for Odense Katedralskole Bilag 5. Persondatapolitik for Odense Katedralskole Møde for Odense Katedralskoles bestyrelse d. 11. sept. 2018 Persondatapolitik for Odense Katedralskole Baggrund for persondatapolitikken Odense Katedralskoles

Læs mere