Greve Kommune. It-sikkerhedspolitik. 6. Udkast november 2010

Størrelse: px
Starte visningen fra side:

Download "Greve Kommune. It-sikkerhedspolitik. 6. Udkast november 2010"

Transkript

1 Greve Kommune It-sikkerhedspolitik 6. Udkast november 2010

2 Indhold 1. Introduktion til it-sikkerhedspolitikken... 5 Baggrund... 5 Formål... 5 Gyldighed og omfang Organisation og ansvar Byrådet og direktionen... 6 It-sikkerhedsudvalget... 6 It-chefen... 7 Centerchefer... 7 Risikokoordinator... 7 Systemejere... 8 Brugerinstruktører... 8 It-vejledere Medarbejdersikkerhed Før ansættelse... 9 Under ansættelse... 9 Fratrædelse Styring af it-aktiver Klassifikation af it-aktiver Dataklassificeringsniveauer Opbevaring Anmeldelse Registrering af it-aktiver Tyverisikring Licenser Vedligeholdelse af it-aktiver Kassation af it-aktiver Risikovurdering og håndtering Version 0.6 Side 2 af 25

3 Risikovurdering Risikohåndtering Fysisk sikkerhed Zoner Zone 1 (omfatter serverrummet på rådhuset) Zone 2 (omfatter it-lager og it-værksted) Zone 3 (Kontorer i Center for Økonomi & It, krydsfelter, serverrum på eksterne lokationer mv.) Logisk adgangsstyring Brugeradministration Standard brugeradministration Administrator brugere Adgang til fagsystemer Mit Greve bruger Roller Filbehandling Elektronisk udveksling af data Data med fortrolige og følsomme oplysninger Adgangskode politik Tildeling af adgangskode Brug af adgangskoder Dit ansvar som bruger Anvendelse af mobilt udstyr Adgang til Greve Kommunes it-ressourcer Driftsafviklingsprocedurer Backup og genetablering Driftsafvikling og planlægning Logning i forbindelse med it-ressourcer Netværket Segmentering Netværksudstyr på hjemmearbejdspladser og eksterne institutioner Trådløse netværk Version 0.6 Side 3 af 25

4 10. Problemhåndtering Risikovurdering Risikohåndtering Incident management Problem management Beskyttelse mod ondsindet programmel Antivirus og antispam Anskaffelse og vedligeholdelse af fagsystemer Fagsystemer Ændringshåndtering (Change Management) Standard ændringer Fagsystemer Implementeringer på netværk Varsling Samarbejdspartnere og leverandører Før samarbejde Under samarbejde Afslutning af samarbejde Beredskabsplanlægning Version 0.6 Side 4 af 25

5 1. Introduktion til it-sikkerhedspolitikken Baggrund Anvendelsen af it i Greve Kommune er med tiden blevet mere kompleks. Kommunen anvender på flere områder og i større omfang med fordel it for at leve op til de krav som borgere, samfundet og lovgivningen stiller til en effektiv administration og til en hurtig og korrekt service. Kommunen vil som et naturligt led i den generelle udbygning af den tekniske itanvendelse samle og præcisere eksisterende it-sikkerhedsmæssige retningslinjer, som er gældende for it-brugere i hele Greve Kommune. Denne it-sikkerhedspolitik skal med andre ord ses som et it-opslagsværk. Formål Formålet med it-sikkerhedspolitikken er at sikre kommunens borgere, virksomheder og medarbejdere adgang til en tilgængelig, pålidelig og fortrolig kommunal service. Det opnås ved: At Greve Kommune i overensstemmelse med god offentlig forvaltningsskik sikrer data og informationers fortrolighed, pålidelighed, integritet og tilgængelighed. Derved opnås Greve Kommunes primære målsætning; at servicere kommunens borgere, virksomheder og medarbejdere effektivt og på den bedst mulige måde. At it-sikkerhedsniveauet i Greve Kommune til hver en tid er i overensstemmelse med gældende lovgivning, kontraktuelle krav og god it-skik. Kommunen har over for personer og virksomheder i henhold til lovgivningen et særligt ansvar for at beskytte oplysninger om personer mod uautoriseret anvendelse og mod fejl i oplysningerne. At Greve Kommunes it-sikkerhed er tilpasset de informationer, som skal beskyttes, set i forhold til de trusler, som kan forårsage tab af fortrolighed, pålidelighed, integritet og tilgængelighed. It-sikkerheden fastholdes igennem såvel løbende kontroller som uddannelse og information på tværs af organisationen, hvor det måtte være påkrævet. At Greve Kommune tilsigter, at anvendelsen af og funktionaliteten i kommunens it-systemer ikke forringes som følge af it-sikkerhedsniveauet. Itsikkerheden indgår i stedet som en integreret og ikke begrænsende del af arbejdsprocesserne i kommunen, så it-sikkerhedsrelaterede procedurer og kontroller er en normal del af arbejdsprocesserne. Version 0.6 Side 5 af 25

6 At Greve Kommunes it-sikkerhed understøtter kommunens strategiplan samt de generelle værdier kommunen har som arbejdsplads og servicefunktion overfor kommunens borgere og virksomheder. At Greve Kommune fastholder it-sikkerhedsniveauet gennem krav til adfærd samt målretter formidling af viden omkring it-sikkerhed til de medarbejdere og eksterne parter, der måtte have kontakt med de kommunale it-ressourcer. Gyldighed og omfang It-sikkerhedspolitikken bliver løbende opdateret, og bliver som minimum gennemgået en gang årligt. It-sikkerhedsudvalget vurderer hvornår der er behov for politisk behandling, og underretter MED-systemet med henblik på gennemgang hvis der ændres i personalerelaterede forhold. Redaktionelle ændringer kan uden videre foretages. Alle brugere, samarbejdspartnere, institutioner o.l. samt leverandører med fysisk eller logisk adgang til kommunens systemer skal være bekendt med it-sikkerhedspolitikken og skal forpligte sig til at overholde reglerne. 2. Organisation og ansvar Rollerne og deres medfølgende ansvar, som nævnes i it-sikkerhedspolitikken, er kun beskrevet i forhold til it-sikkerheden i Greve Kommune. Det betyder at yderligere ansvar tildelt disse roller, er beskrevet andetsteds. Byrådet og direktionen Byrådet har det overordnede ansvar for etablering og vedligeholdelse af en itsikkerhed, der er tilpasset Greve Kommunes behov og opfylder kravene i lovgivningen og god forvaltningsskik. Byrådet har delegeret ansvaret for den daglige ledelse og kontrol af it-sikkerheden til kommunaldirektøren. Kommunaldirektøren skal i samarbejde med Itsikkerhedsudvalget eller ved uddelegering til samme eller Center for Økonomi & It præcisere it-sikkerhedsniveauet samt sikre overholdelse af it-sikkerhedsreglerne i kommunen. It-sikkerhedsudvalget It-sikkerhedsudvalget består af centerchefen for Center for Økonomi & It, It-chefen, Risikokoordinatoren og en medarbejder fra Center for Økonomi & It med kendskab til Version 0.6 Side 6 af 25

7 it-sikkerheden. Arbejdet i It-sikkerhedsudvalget sikrer, at it-sikkerhedspolitikken implementeres effektivt i Greve Kommune. Organisationen i Greve Kommune skal sikre, at itsikkerhedsniveauet altid er i overensstemmelse med it-sikkerhedspolitikken. En medarbejder fra Center for Økonomi & It etablerer og vedligeholder kontroller og procedurer til at overvåge, hvor effektivt it-sikkerheden er implementeret i kommunen. It-sikkerhedsudvalget rapporterer, når det er påkrævet, om det faktiske it-sikkerhedsniveau i kommunen til Kommunaldirektøren og Byrådet. Center for Økonomi & It vejleder og rådgiver systemejere om aspekter vedrørende lovgivning og anmeldelser af databehandlinger på baggrund af it-registre til datatilsynet og sikrer samtidig, at eventuelle ændringer i relevante love videreformidles til systemejerne. Center for Økonomi & It er med til at vurdere de sikkerhedsmæssige og evt. kommunikative aspekter i forbindelse med it-investeringer, ændringer i den anvendte teknologi eller andre forhold, som har indflydelse på it-sikkerheden i kommunen. It-chefen It-chefen har ansvaret for: den tekniske it-sikkerhed, herunder netværkssikkerhed, virusbeskyttelse, driftsstabilitet mv. den administrative sikkerhed, herunder brugeradministration, dataklassifikation, systemejerskab mv. at netværket er korrekt dokumenteret samt at driften og udviklingen af det enkelte netværk sker i overensstemmelse med de vedtagne procedurer, sikkerhedsforskrifter og kontroller. It-chefen er desuden ansvarlig for at rapportere fejl og afvigelser til It-sikkerhedsudvalget. Centerchefer Centercheferne er overfor direktøren med ansvaret for Center for Økonomi & It ansvarlige for at: opgaverne i centre + institutioner udføres efter de gældende regler og instrukser medvirke til dokumentation af behovet for it-sikkerhed inden for egen organisation sikre medarbejdernes kendskab til gældende regler og instrukser samt føre tilsyn med at regler og instrukser overholdes samarbejde med It-sikkerhedsudvalget og It-chefen Risikokoordinator Risikokoordinatoren har ansvaret for fysisk sikkerhed på rådhuset og når det berører Version 0.6 Side 7 af 25

8 it-områder i samråd med Center for Økonomi & It. Systemejere Centercheferne udpeges som systemejere og har systemejerskabet for it-systemerne i deres center og derved det nævnte ansvar for dokumentation og vedligeholdelse. Systemejeren er desuden ansvarlig for: at data i systemet er korrekt klassificerede, og at systemet overholder kravene til denne klassifikation (jf. afsnit 4), at brugerne har det nødvendige kendskab til systemets funktionsmåde, at der sker anmeldelse af systemet til Center for Økonomi & It, samt om nødvendigt til Datatilsynet, hvis systemet håndterer følsomme data, med jævne mellemrum at revurdere systemet og eventuelt stille forslag til udvikling og forbedringer, udarbejdelse af forslag til en hensigtsmæssig og økonomisk forsvarlig benyttelse af systemet, udarbejdelse af forslag til hensigtsmæssig organisering af brugerprofiler og tildeling af rettigheder med udgangspunkt i en klassifikation af data, at Greve Kommune har de fornødne licenser/tilladelser til at anvende det pågældende system, og at brugerne gøres bekendt med, hvordan systemerne efter disse tilladelser må anvendes, at sikre at logningsniveauet er i overensstemmelse med lovgivningen, at rapportere fejl og afvigelser til It-chefen. at oversigter med kontaktpersoner på de enkelte it-systemer udarbejdes og vedligeholdes. At årligt vurdere brugeres adgange til systemerne. Brugerinstruktører Brugerinstruktøren (BI) er relationen mellem BI ens center og Center for Økonomi & It. Som BI er man ansvarlig for, at nye medarbejdere bliver oprettet på Greve Kommunes netværk med de rettigheder som er nødvendige for deres jobfunktion. Og ligeledes at nedlægge medarbejdernes it-profiler hvis de forlader Greve Kommune eller ændre dem hvis der sker ændringer i deres jobfunktioner. It-vejledere It-vejlederen er relationen mellem vedkommendes skole og Center for Økonomi & It. Som it-vejleder er man ansvarlig for, at nye medarbejdere og elever bliver oprettet på skolenetværket (GKSN) med de rettigheder som er nødvendige for deres jobfunktion. Og ligeledes at nedlægge medarbejdernes it-profiler hvis de forlader skolen eller ændre dem hvis der sker ændringer i deres jobfunktioner. Version 0.6 Side 8 af 25

9 3. Medarbejdersikkerhed Medarbejdersikkerheden sikrer, at Greve Kommunes it-ressourcer ikke udsættes for risici i forbindelse med brugen af disse, ligesom medarbejdere sikrer sig, at deres færden logisk (på pc-arbejdspladserne) såvel som fysisk (fysiske behandling af itudstyret) er i overensstemmelse med retningslinjerne, som er udstukket af Center for Økonomi & It. Før ansættelse Medarbejdere i Greve Kommune bliver før ansættelse oprettet som bruger på Greve Kommunes it-ressourcer på foranledning af en brugerinstruktør fra det center, medarbejderen skal starte i. Centeret har herefter til ansvar at udlevere pixi-udgaven af Greve Kommunes it-sikkerhedspolitik samt informere den nye medarbejder om hvor den fulde it-sikkerhedspolitik kan findes, så vedkommende fra samarbejdets start er bekendt med denne. Under ansættelse Bevidst såvel som ubevidst overtrædelse af it-sikkerhedsbestemmelserne kan medføre, at kommunens brugere, samarbejdspartnere, borgere mv. oplever ustabilitet, uregelmæssigheder og uhensigtsmæssigheder i indtastning, anvendelse eller bearbejdning af data i et eller flere it-systemer, hvilket er uacceptabelt. Det er kommunens politik, at eventuelle overtrædelser af gældende itsikkerhedspolitik bør håndteres af den daglige leder, for eksempel i form af kontakt til de involverede medarbejdere med henblik på en nærmere afdækning af hændelsesforløb, baggrund og karakteren af overtrædelsen. I alvorlige eller gentagelsestilfælde kan sagen bringes op i direktionen. Overtrædelse af itsikkerhedspolitikken kan få ansættelsesmæssige konsekvenser. Som bruger på Greve Kommunes it-netværk skal du derfor være specielt opmærksom på følgende: Det skal understreges, at dit brugernavn og din kode er personlig, og derfor ikke må deles med andre. Forlader du pc en, skal du huske at låse den (tryk Ctrl, Alt, Del og Enter for at låse), så uvedkommende ikke kan få adgang til dine data. Det samme gør sig gældende ved hjemmearbejde. Vær opmærksom på hvem der har adgang/udsyn til din skærm når du behandler personfølsomme data, ligesom du også skal være opmærksom på at udskrifter med personfølsomme data ikke bør ligge offentligt tilgængeligt. Pc en er et arbejdsredskab, og skal derfor primært bruges til fagligt relevante ting. Version 0.6 Side 9 af 25

10 Vær opmærksom på hvad du foretager dig, når du er logget på Greve Kommunes netværk, da du repræsenterer Greve Kommune og dennes værdier. Er du i tvivl om en handling er tilladt eller udgør en sikkerhedsrisiko, skal du henvende dig til din brugerinstruktør eller til Center for Økonomi & Its ServiceDesk for vejledning. Husk at slukke din pc og skærm, når du går hjem. Endelig forventer Greve Kommune, at den enkelte medarbejder reagerer aktivt på eventuelle it-sikkerhedsmæssige problemer eller fejl, og at medarbejderen i givet fald videregiver sine observationer til en brugerinstruktør eller Center for Økonomi & It. Fratrædelse Ved fratrædelse skal brugerinstruktøren i det enkelte center gøre Center for Økonomi & It opmærksom, så det sikres at den tidligere medarbejders adgange til Greve Kommune it-ressourcer fjernes helt. Ydermere skal centeret sørge for, at få tilbageleveret alle de it-ressourcer den pågældende medarbejder har haft til rådighed under ansættelsen. 4. Styring af it-aktiver Center for Økonomi & It følger en strategi for styring af it-aktiver, som sikrer at der er kontrol over it-aktiver fra de registreres i Greve Kommune til de kasseres. Center for Økonomi & It står for løbende vedligeholdelse og udskiftning af it-aktiver i Greve Kommune finansieret af en årlig anlægsbevilling. Udskiftning sker kun i forbindelse med enheder, som ifølge Center for Økonomi & Its planlægning står til udskiftning. Greve Kommunes it-aktiver vurderes alle i Center for Økonomi & Its change-proces inden implementering, så det sikres at it-netværket ikke belastes af uautoriseret og ukompatibelt hardware eller software. Al indkøb af enten hardware eller software som skal bruges på Greve Kommunes it-netværk, skal gå igennem Center for Økonomi & Its ServiceDesk i en sag. Det er ikke tilladt at benytte udstyr købt uden Center for Økonomi & Its samtykke på Greve Kommunes it-netværk ligesom der heller ikke ydes support af dette udstyr. Klassifikation af it-aktiver Klassifikationen stiller krav til håndteringen og opbevaringen af de pågældende data. Eksempelvis sikres det ved introduktion af et nyt system og tilhørende hardware, at sikkerheden i systemet er i stand til at beskytte de data, som systemet anvender i overensstemmelse med datas sikkerhedsklassifikation. Version 0.6 Side 10 af 25

11 Dataklassificeringsniveauer Dataklassifikationen er opdelt i følgende kategorier: Offentlige data data, som kan offentliggøres til befolkningen på f.eks. kommunens hjemmeside, og som den enkelte borger uden videre kan begære indsigt i. Ikke offentligt tilgængelige data data, som er af en sådan beskaffenhed, at den enkelte borger ikke kan få indsigt i disse data. Eksempler på sådanne data er informationer om opbygningen af sikkerhed i kommunens administration, konfiguration af firewalls mv. Fortrolige oplysninger - oplysninger omfattet af persondatalovens 6. Følsomme oplysninger oplysninger omfattet af persondatalovens 7 og 8. Følgende er en oversigt over sikkerhedskrav til registreringen af data som indeholder fortrolige og følsomme oplysninger: Autorisation Fortrolige oplysninger Systemejeren skal autorisere alle brugeres adgang til data. Rettigheder gennemgås årligt. Følsomme oplysninger Systemejer skal autorisere brugeres adgang til data samt deres rettigheder til at læse, opdatere og slette data. Rettigheder og adgange gennemgås hvert halve år. Adgangsforhold Systemet skal adgangsbegrænses med bruger-id og password. Systemet adgangsbegrænses bruger-id og password. skal med Datakommunikation Kommunikation af fortrolige oplysninger over offentlige net skal krypteres ved Send sikkert -funktionen i Outlook. Kommunikation af fortrolige oplysninger over offentlige net skal krypteres ved Send sikkert -funktionen i Outlook Logning af adgang Mislykkede adgangsforsøg logges og registreringerne herom gennemgås periodisk. Gentagne mislykkede forsøg skal medføre lukning af adgang. Mislykkede adgangsforsøg logges og registreringerne herom gennemgås periodisk. Gentagne mislykkede forsøg skal medføre lukning af adgang. Logning anvendelse af Alle anvendelser af data vedrørende enkeltpersoner logges og gemmes i ½ og ved særlige behov op til 5 år (gælder ikke dokumenter under udarbejdelse). Loggen skal indeholde tidspunkt, bruger, anvendelse og Alle anvendelser af data vedrørende enkeltpersoner logges og gemmes i ½ og ved særlige behov op til 5 år (gælder ikke dokumenter under udarbejdelse). Loggen skal indeholde tidspunkt, bruger, anvendelse og Version 0.6 Side 11 af 25

12 personen, som anvendelsen vedrører. personen, som anvendelsen vedrører. Opbevaring Anmeldelse Dataene skal opbevares således at kun autoriserede brugere har adgang til dem. Alle data skal være omfattet af backup. Fysiske papirer skal opbevares i aflåste og brandsikre skabe. Behandling af personoplysninger skal anmeldes til Datatilsynet. Dataene skal opbevares således at kun autoriserede brugere har adgang til dem. Alle data skal være omfattet af backup. Fysiske papirer skal opbevares i aflåste og brandsikre skabe. Behandling af personoplysninger skal anmeldes til Datatilsynet. Registrering af it-aktiver Center for Økonomi & It registrerer alle nye it-aktiver indenfor scope af strategien i et asset management system, regneark eller lignende. Denne registrering indeholder bl.a. klassificering, ejerskab og et unikt id. Ejeren af et it-aktiv er ansvarlig for brugen af det. Tyverisikring Alle enheder er markeret med tyverisikring. Dataene der registreres for hvert it-aktiv, skal indeholde relationer og informationer således, at det er muligt af genetablere fra en katastrofe f.eks. lokation, ejer, backup, licenser, garanti, klassificering og service level agreements. Licenser Center for Økonomi & It har ansvaret for at antallet af licenser på alle standard installerede pc-arbejdspladser er registreret. Programmer som afviger fra standard installationer og som kræver licens, skal afholdes af centrene selv. Center for Økonomi & It sørger kun for indkøb af software og licenser. Version 0.6 Side 12 af 25

13 Vedligeholdelse af it-aktiver Alle it-aktiver er underlagt løbende vedligeholdelse for at sikre driftsikkerhed på itnetværket og integriteten i dataene. Kassation af it-aktiver Kassation foretages af 3. part som ved certifikat verificerer, at it-aktiver som Greve Kommune har afstået kasseres i henhold til de krav, som dataenes klassifikation på disse aktiver kræver. Dvs. at det ikke er muligt at genskabe Greve Kommunes data efter afståelse. 5. Risikovurdering og håndtering Risikovurdering og håndtering sikrer i samspil med ITIL-processen Change management, at alle risici i Greve Kommune behandles hensigtsmæssigt, så deres påvirkning på Greve Kommunes virksomhedsstrategi mindskes mest muligt. Risikovurdering Center for Økonomi & It identificerer, vurderer og dokumenterer risici på baggrund af inputs fra organisationen, ekstern revision og andre eksterne faktorer. Risikohåndtering Center for Økonomi & It håndterer alle risici på en måde, der sikrer, at årsagen til risiciene blotlægges, fjernes eller som minimum mindskes til et acceptabelt niveau. Udarbejdelse af kontroller og analyser af risiciene med henblik på løbende forbedring af it-sikkerheden sikrer proaktivt, at det acceptable niveau opnås dvs. der hvor sikkerhedsforanstaltningerne står mål med risikoen. 6. Fysisk sikkerhed Fysisk sikkerhed fokuserer på sikkerheden omkring de fysiske lokationer og beskyttelse af it-aktiver hos Greve Kommune. Version 0.6 Side 13 af 25

14 Zoner Zone 1 (omfatter serverrummet på rådhuset) Den fysiske adgang til it-ressourcer i zone 1 er sikret med et elektronisk låsesystem, således at kun autoriserede personer kan få adgang til zonen. Adgang til zonen uden behørig autorisation må kun ske sammen med ledsager med en sådan autorisation. Grundlæggende må kun specifikke medarbejdere, rådhuschef og rådhusbetjente have adgang til denne zone. Navngivne teknikere og håndværkere fra huskendte firmaer, der har et godkendt behov, kan inden for normal arbejdstid eller i forbindelse med krisesituationer få uledsaget fysisk adgang til serverrummet. Øvrige personer må kun få adgang med autoriseret ledsager. Lister over udstedte nøglekort gennemgås årligt med henblik på at revurdere, hvilke medarbejdere, navngivne teknikere og håndværkere fra huskendte firmaer der har adgang til zonen. Serverrummets gulv er hævet en halv meter i forhold til kælderetagens normale gulvhøjde, for at modstå eventuelle svære oversvømmelser. Serverrummet indeholder ligeledes køling og ekstra brandslukning/ -alarmeringsudstyr samt UPS i tilfælde af strømafbrydelser. Serverrummets overvågnings- og beskyttelsesudstyr gennemses og testes årligt af autoriserede teknikere. Alarmer viderestilles til Center for Økonomi & Its medarbejdere, rådhusbetjentene eller Falck afhængig af den aktuelle alarm. Zone 2 (omfatter it-lager og it-værksted) Den fysiske adgang til denne zone er sikret med et elektronisk låsesystem, således at kun autoriserede personer har adgang til zonen. Grundlæggende er det kun medarbejdere fra Center for Økonomi & It, rådhuschef og rådhusbetjente der har adgang til denne zone. Teknikere og håndværkere fra huskendte firmaer, der har et godkendt behov, kan inden for normal arbejdstid eller i forbindelse med krisesituationer få uledsaget fysisk adgang til it-lager og -værksted. Lokaler under zone 2 er endvidere sikret og overvåges i relation til uautoriseret indtrængen. Lister over udstedte nøgler, nøglekort, adgangskoder mv. til zone 2 gennemgås årligt af rådhusbetjentene og Center for Økonomi & It med henblik på at revurdere, hvilke medarbejdere i Greve Kommune der har adgang til zonen. Zone 3 (Kontorer i Center for Økonomi & It, krydsfelter, serverrum på eksterne lokationer mv.) Den fysiske adgang til denne zone er sikret med specifikke låse, som kun autoriserede personer har nøgler til. På rådhuset vil det være medarbejdere fra Center for Økonomi & It, rådhuschef, rådhusbetjentene og navngivne teknikere og håndværkere fra huskendte firmaer med et godkendt behov, der har adgang til denne zone. På andre lokaliteter vil adgangen være baseret på autorisation fra den lokale leder i samråd Version 0.6 Side 14 af 25

15 med Center for Økonomi & It. 7. Logisk adgangsstyring Den logiske adgang til Greve Kommunes data og it-ressourcer kan kun ske via Greve Kommunes administrative it-netværk. Dette netværk er adskilt fra de øvrige netværk, der anvendes i kommunen, herunder det offentlige skolenetværk (GKSN), biblioteksnetværket og andre eksterne net, som f.eks. Internettet. Logisk adgangsstyring i Greve Kommune er organiseret således, at en stor del af ansvaret er placeret i de enkelte centre. Center for Økonomi & It står for at være den koordinerende faktor i forbindelse med adgangsstyring, daglige retningslinjer for og vejledning i brug af de logiske it ressourcer. Målet med logisk adgangsstyring er at mindske risikoen for tab af fortrolighed, pålidelighed, integritet og tilgængelighed i Greve Kommune. Brugeradministration Standard brugeradministration Der er udpeget ansvarlige i Center for Økonomi & It, som sørger for oprettelser, ændringer og sletninger af brugerprofiler på it-netværket. Derudover er ansvaret for anmodninger i forbindelse med brugeradministration lagt ud til brugerinstruktørerne i de enkelte centre. I forbindelse med ansættelse, ændring eller sletning af en medarbejder sender en brugerinstruktør et skema med brugeradministrationsønsket til Center for Økonomi & It. Skemaet findes på Mit Greve (Sharepoint), udfyldes online, vedhæftes en sag i ihlp og sendes til ServiceDesk i Center for Økonomi & It. På baggrund heraf sørger Center for Økonomi & It for det ønskede adgangsniveau. Skemaet skrives ud og bruges til dokumentation. Center for Økonomi & It sørger i forbindelse med fratrædelser for, at den fratrådte persons netværksdrev kan gøres tilgængelig i op til 6 måneder efter fratrædelsen. Herefter slettes netværksdrevet. E-postbokse slettes umiddelbart. I tilfælde af at man skal have adgang til en tidligere medarbejders e-postboks, kan dette ske i op til 60 dage efter sletning af brugerprofilen. Dette må dog kun finde sted efter, at der er indhentet en autorisation fra den implicerede centerchef eller ansvarshavende direktør. Det samme gør sig gældende i forbindelse med en fratrådt medarbejders netværksdrev. I begge tilfælde bør det undlades at mapper benævnt private undersøges uden samtykke fra ejeren af e-postkassen medmindre der er tale om tilfælde med mistanke om kriminelle forhold. Administrator brugere Udvalgte medarbejdere samt brugere fra Center for Økonomi & It er autoriseret til at have administratorrettigheder. Disse personer er dokumenteret og autoriseret af it- Version 0.6 Side 15 af 25

16 chefen. Adgang til fagsystemer Adgang til fagsystemerne kræver særskilt autorisation ligeledes på foranledning af en brugerinstruktør, og oprettelserne vil blive lavet i de centre, som har ansvaret herfor på baggrund af systemernes dataklassifikation. Den enkelte medarbejder har selv ansvaret for installation af fagsystemet via CAPA softwarekataloget såfremt programmet ikke kræver licens. Mit Greve bruger Der er åbnet op for, at alle medarbejdere kan komme på Mit Greve med eget login også de medarbejdere der ikke er oprettet i AD. Dette gøres ved, at den enkelte medarbejder opretter sig som bruger på adressen Herefter skal medarbejderens brugerinstruktør godkende oprettelsen. Roller Periodiske kontroller sikrer, at medarbejdere ikke har adgang til flere it-ressourcer end deres funktion i Greve Kommune kræver. Ansvaret er placeret hos brugerinstruktørerne, som sørger for, at rettigheder bliver gennemgået minimum 1. gang årligt samt tildelt og fjernet ved ændringer i medarbejderes funktioner. Filbehandling Al filbehandling med undtagelse af personfølsomme data, skal foregå på Mit Greve. Alle medarbejdere er tildelt et personligt websted på Mit Greve. Greve Kommune forbeholder sig ret til, med samtykke fra centerchef eller direktør, at foretage gennemgang af personlige websteder på Mit Greve, såfremt der forefindes berettigede interesser for dette jf. afsnittet Standard brugeradministration. Disse interesser er af hensyn til Greve Kommunes drift, sikkerhed, genetablering og dokumentation samt hensynet til kontrol af medarbejderes brug. Alle gennemgange foretages under fuld fortrolighed og med den enkelte medarbejders vidende, medmindre det skønnes at medarbejderens vidende kan kompromittere evt. bevismateriale f.eks. i forbindelse med gennemgange foretaget med baggrund i en mistanke om kriminelle forhold. Elektronisk udveksling af data Det er som udgangspunkt ikke tilladt at anvende uautoriserede og usikre datamedier til udveksling af data eller arkivering af data, herunder særligt data med fortrolige eller følsomme oplysninger. Data med fortrolige og følsomme oplysninger Kommunikation af data med fortrolige eller følsomme oplysninger over offentlige netværk mellem Greve Kommune og driftsleverandører, hjemmearbejdspladser mv. skal krypteres i henhold til data-klassifikationen. Som bruger skal man derfor altid Version 0.6 Side 16 af 25

17 sende data via Send sikkert -funktionen i Outlook, hvis dataene skal sendes udenfor Greve Kommunes it-netværk. Ydermere er det ikke tilladt at opbevare fortrolige eller følsomme data på eksterne medier såsom f.eks. usb-nøgler og cd-rom. Adgangskode politik Tildeling af adgangskode Som Greve Kommunes brugeradministrationsproceduren foreskriver, kan en medarbejder kun få en adgangskode/blive oprettet på Greve Kommunes it-ressourcer på foranledning af en brugerinstruktør. Brug af adgangskoder Alle nye medarbejdere skal ændre adgangskode ved første logon, og adgangskode politikken i Greve Kommune kræver at en adgangskode: Minimum består af 8 karakterer. Består af 3 af følgende 4 tegnmuligheder: store bogstaver, små bogstaver, tal og specialtegn. Ikke indeholder dit navn eller brugernavn. Bliver ændret hver 3. måned Ikke ligner en af de 5 sidst benyttede adgangskoder. Ikke kan slås op i en ordbog. Dit ansvar som bruger Som bruger på Greve Kommunes it-netværk skal du være opmærksom på følgende: Din adgangskode er personlig og må derfor ikke deles med andre eller skrives ned således, at den risikerer at blive offentliggjort. Du skal skifte din adgangskode, hvis du er det mindste i tvivl om den er blevet kompromitteret. Din adgangskode bliver spærret hvis du taster den forkert 5 gange. ServiceDesk kan låse op så du kan forsøge den samme adgangskode igen, men har du glemt din adgangskode og skal have den nulstillet, skal du henvende dig til din brugerinstruktør. Anvendelse af mobilt udstyr Anvendelsen af mobilt udstyr på it-netværket er underlagt yderligere sikring, idet der anvendes et specielt password, når udstyret tændes (f.eks. power-on-password). Det gælder såvel bærbare pc er med standard Greve Kommune installation, PDA er eller mobiltelefoner, hvorpå det er muligt at lagre fortrolige oplysninger som eksempelvis intern e-post. Disse enheder er ligeledes underlagt kryptering. Bærbare pc ere med Mobility installation kræver ikke power-on-password, da sikkerheden opstår i det øjeblik brugeren vil have adgang til Citrix-løsningen. Version 0.6 Side 17 af 25

18 Adgang til Greve Kommunes it-ressourcer Greve Kommune logger og registrerer alle mislykkede adgangsforsøg, anvendelser af data som indeholder fortrolige eller følsomme data samt medarbejdernes brug af hjemmesider via internettet og e-post. Greve Kommune forbeholder sig ret til ved begrundet mistanke, til enhver tid at gennemgå disse registreringer under samme forudsætninger som beskrevet i afsnittene Standard brugeradministration og Filbehandling omkring adgang til medarbejderes e-postkasser og personlige netværksdrev. 8. Driftsafviklingsprocedurer Center for Økonomi & It har ansvaret for driften af kommunens netværk og it-udstyr, og herunder de sikkerhedsmæssige aspekter i denne forbindelse. Procedurer for driftsafvikling er dokumenteret og godkendt. Målsætningen er, at levere en god service og kvalitet over for brugerne af it-ressourcerne og dermed de borgere og virksomheder, som er afhængige af kommunens service. Center for Økonomi & It arbejder derfor på, at driftsafviklingen foretages på en stabil, kvalificeret og sikker måde således, at fortroligheden, pålideligheden, integriteten og tilgængeligheden af it-ressourcerne og deres data sikres. Det indebærer, at it-ressourcerne som udgangspunkt er tilgængelige for medarbejderne, borgerne og virksomhederne døgnet rundt, dog vil eventuelle driftsnedbrud primært blive udbedret inden for normal arbejdstid. Længerevarende nedlukninger af it-ressourcer så vidt muligt uden for normal arbejdstid. Ved kritiske systemnedbrud træder it-beredskabsplanen i kraft. Varetagelse af opgaverne i forbindelse med driften kan eventuelt helt eller delvist overdrages til en ekstern leverandør i henhold til retningslinjer for samarbejdspartnere og leverandører. Backup og genetablering For, til enhver tid, at kunne fremfinde informationer i forbindelse med kommunens aktiviteter, sørger Center for Økonomi & It for, at der tages daglig backup. Backup foretages i overensstemmelse med dataklassifikation, forretnings- /lovgivningskrav og it-beredskabsplanlægningen i kommunen. For at sikre at data kan genindlæses ved nedbrud, foretager Center for Økonomi & It verifikation af sikkerhedskopier ved hjælp af løbende genetableringstests. Hele Greve Kommunes data backup opbevares sikkert og udenfor kommunens lokaliteter således, at disse altid kan fremfindes ved igangsættelse af nødplaner eller i forbindelse med andet behov. Alle data gemt i mere end en version. Version 0.6 Side 18 af 25

19 Databasefiler - 2 versioner 30 dage tilbage Brugerfiler - 5 versioner 90 dage tilbage, slettede filer 2 versioner 180 dage tilbage System- og applikationsfiler i øvrigt - 2 versioner 90 dage tilbage, slettede filer 2 versioner 180 dage tilbage For at backupfunktionen ikke kompromitterer sikkerheden af de data, der tages backup af, er der opsat adgangskontrol således at uautoriserede personer ikke kan få adgang til oplysninger via arkiverede filer. Backup er outsourcet til 3. Part og filer krypteres ved transmittering over offentlige net. Alle i Center for Økonomi & It er autoriseret til at reetablere filer. Al reetablering foregår struktureret i ITIL processerne, der bl.a. sikrer, at man ved genindlæsning af filer ikke ændrer på ejer og adgangsrettigheder, således at sikkerheden omkring de berørte informationer kompromitteres. I forbindelse med backup og reetablering udarbejdes en log, der dokumenterer, hvilke filer der er blevet arkiveret og reetableret. Loggen gennemgås og gemmes som dokumentation for arkiveringen og reetableringen. Sletning af data fra backuparkivet foregår via change processen. Driftsafvikling og planlægning Center for Økonomi & It sikrer, at samtlige ikke trivielle manuelle og automatiske rutiner inklusiv automatiske jobs er dokumenteret, og at de afvikles som planlagt. Væsentligheden afgøres af systemejeren. Dette er formaliseret ved procedurer og instrukser for driftsafvikling og planlægning. Endvidere tilstræbes det, at der er en klar funktionsadskillelse for at forhindre tilsigtede fejl og misbrug. Logning i forbindelse med it-ressourcer Center for Økonomi & It sikrer, at der foretages overvågning af centrale servere, netværkskomponenter og andet it-udstyr, herunder den fysiske sikring af zone 3 - serverrummet. Dette bliver foretaget via en automatisk overvågning, hvor det sikres, at der følges op på eventuelle fejl, problemer eller sikkerhedsmæssige hændelser, der måtte kræve nærmere undersøgelse eller opfølgning. Hændelserne registreres automatisk i ServiceDesk i Center for Økonomi & It. Alle urer i it-netværket er synkroniseret med en præcis tidsangivelseskilde for at sikre tidsangivelser i loggen stemmer overens på tværs af systemer. 9. Netværket Greve Kommunes it-netværk er segmenteret med henblik på at sikre de transmitterede data, samt den underliggende infrastruktur. Segmentering Kommunikationsadskillelsen mellem netværk sker med udgangspunkt i, at intet er Version 0.6 Side 19 af 25

20 tilladt, med mindre der specifikt foreligger en begrundet godkendelse af den specifikke kommunikationssammenkobling. Center for Økonomi & It har det sikkerhedsmæssige ansvar herfor, og It-chefen foretager godkendelse heraf. I tvivlstilfælde er det Itsikkerhedsudvalget, som tager stilling til de sikkerhedsmæssige aspekter i netværksopsætningen. Netværksudstyr på hjemmearbejdspladser og eksterne institutioner Autoriserede eksterne tilslutningsforbindelser er ADSL-forbindelser fra hjemmearbejdspladser og eksterne institutioner, samt Citrix-opkoblinger fra mobilityog private pc ere på standard ADSL-forbindelser. Trådløse netværk Der er tre typer trådløse netværk i Greve Kommunes it-netværk. Det første bruges til det administrative net og kræver at den enkelte pc som prøver at tilgå det, er godkendt og har fået tildelt certifikat. Det samme gør sig gældende for det andet netværk, som bruges på kommunens skoler. Dette netværk er adskilt fra det administrative net. Det tredje netværk er adskilt fra de to ovenstående netværk og bruges som internetforbindelse til gæster og lignende på Greve Rådhus. Ved tilgang til dette netværk, skal man som bruger acceptere Greve Kommunes retningslinjer for brug herpå. 10. Problemhåndtering Center for Økonomi & It vurderer alle indkomne fejl efter ITIL-principperne incident og problem management, hvilket sikrer, at alle it relaterede fejl umiddelbart korrigeres efter graden af alvor i fejlen. Med problem management sikres det at årsagen til gentagne fejl identificeres, afhjælpes permanent og dokumenteres. Risikovurdering Center for Økonomi & It arbejder i det daglige efter ITIL principper, som sørger for at alle fejlmeldinger bliver vurderet efter effekt og konsekvens for forretningen Greve Kommune. Alle fejl går over ServiceDesk, Center for Økonomi & Its Single Point of Contact SPOC og primære indgangsvinkel for alle brugere på it-netværket. ServiceDesk vurderer, kategoriserer og tildeler alle indkomne sager alt efter behov. Version 0.6 Side 20 af 25

21 Risikohåndtering Opståede it relaterede problemer bliver håndteret i ServiceDesk (i ITIL processerne) på en måde, så det pågældende problem umiddelbart korrigeres alt efter graden af alvor. Alvorlige it problemer bliver endvidere genstand for en analyse med henblik på at korrigere eventuelle årsager og uhensigtsmæssigheder og vil dermed bidrage til den løbende forbedring af it-sikkerheden. Alvorlige problemer kan for eksempel være uautoriseret netværksadgangsforsøg eller gentagne servernedbrud. ServiceDesks brug af ITIL-processerne sikrer: at it problemer altid bliver vurderet ud fra væsentligheden, således at såvel problem og eventuelle dybere liggende årsager samt eventuelle sikkerhedsbrister korrigeres, at medarbejdere deltager aktivt i rettelse af fejl, løsning af problemer og forbedring af it-sikkerheden, og at den netværksansvarlige foranlediger, at der føres log over alvorlige hændelser med henblik på at opretholde dokumentation af hændelsesforløb. Incident management Center for Økonomi & It sikrer med incident management, at medarbejderne hurtigst muligt kommer videre med deres arbejde når fejl (incidents) opstår. Det foregår på den måde, at alle indkomne incidents til Center for Økonomi & It vurderes af ServiceDesk, hvor vagten forsøger at finde en løsning eller som minimum en midlertidig løsning, en såkaldt workaround, på det pågældende incident således, at medarbejderen kan fortsætte sit arbejde med mindst mulig gene. Problem management Problem management tager over, når den samme type incident er opstået gentagne gange og det ikke længere er tids- eller sikkerhedsmæssigt forsvarligt at fortsætte med en workaround. Incidentet ophæves derfor til status af et problem. Problems analyseres med henblik på at korrigere eventuelle årsager og uhensigtsmæssigheder og dermed bidrage til den løbende forbedring af it-sikkerheden og afviklingen af den daglige drift. 11. Beskyttelse mod ondsindet programmel Ondsindet programmel udgør en stor trussel mod tilgængelighed af systemer samt fortrolighed og integritet af data. Center for Økonomi & It har derfor på samtlige områder etableret en veldefineret og effektiv beskyttelse mod ondsindede Version 0.6 Side 21 af 25

22 programmer. Antivirus og antispam Samtlige servere i Greve Kommune og pc-arbejdspladser med adgang til Greve Kommunes administrative netværk er derfor beskyttet mod ondsindet programmel, som eksempelvis virus og orme. Herudover bliver al ind og udgående e-post skannet for ondsindet software før videresendelse til den interne eller den eksterne modtager. På pc-arbejdspladserne er beskyttelsen etableret, således at potentielt kritiske filer scannes i forbindelse med åbningen på pc en. Denne beskyttelse kan ikke deaktiveres eller afinstalleres af medarbejderne. Opdateringen af beskyttelsesværktøjet i relation til virusmønstre mv. sker via central server i kommunen. Servere og pc-arbejdspladser opdateres automatisk når det er påkrævet. Beskyttelsesværktøjet er konfigureret således, at Center for Økonomi & It informeres i tilfælde af at der er identificeret en virus eller lignende på en af Greve Kommunes servere eller pc-arbejdspladser. Potentielle filer og e-post, der identificeres som indeholdende vira mv., isoleres, med henblik på en nærmere manuel verifikation, der kun foretages af medarbejdere fra Center for Økonomi & It. 12. Anskaffelse og vedligeholdelse af fagsystemer Fagsystemerne indgår som et væsentligt element i det daglige arbejde i Greve Kommune. Det er derfor af vital betydning, at nyanskaffelser og opdateringer af disse lever fuldt op til den eksisterende kvalitets- og sikkerhedsstandard, herunder krav til systemdokumentation. Da Greve Kommune samtidig har valgt ikke at påtage sig udvikling af eget programmel i nævneværdigt omfang, anvender kommunen udelukkende pålidelige og kompetente leverandører. Fagsystemer Center for Økonomi & It skal involveres i enhver anskaffelse af nye fagsystemer. Involveringen skal ske på et så tidligt tidspunkt, at Center for Økonomi & Its krav og råd kan inddrages i vurderingen og forhandlingen om det nye system. Center for Økonomi & It sørger ved indkøb af et nyt fagsystem for, at foretage en teknisk gennemgang af installationen af fagsystemet for at påse, at dette lever op til det ønskede sikkerhedsniveau i Kommunen, og at det ikke kompromitterer andre systemers sikkerhed. Dette omfatter en gennemgang af den tekniske platform og integration med øvrige systemer, samt en gennemgang af adgangskontrolmekanismerne. Systemejerne er hovedansvarlige for deres fagsystemer. I forbindelse med Version 0.6 Side 22 af 25

23 nyanskaffelse af et fagsystem er systemejeren også ansvarlig for, at: funktionaliteten i fagsystemet stemmer overens med de krav, som medarbejderne stiller, fagsystemet indeholder tilstrækkelige indbyggede kontroller i forbindelse med bearbejdning af data, herunder sporbarhed, fagsystemet overholder krav vedrørende lovgivning og dataklassifikation, fagsystemet inden ibrugtagningen anmeldes til Center for Økonomi & It og om nødvendig til Datatilsynet, fagsystemet ligger på en platform, som er godkendt af Center for Økonomi & It. It-sikkerhedsudvalget bistår systemejerne i en eventuel anmeldelse til Datatilsynet. Selve installationen af serversoftware og klienter foretages af leverandøren selv i samarbejde med Center for Økonomi & It. Center for Økonomi & It leverer den nødvendige platform bestående af hardware, operativsystem og eventuelle databasesystemer, som leverandøren kan installere på. Hvis et givet fagsystem kræver, at der foretages ændringer i standardkonfigurationen, gennemgås, godkendes og foretages dette af Center for Økonomi & It igennem change processen. 13. Ændringshåndtering (Change Management) Center for Økonomi & It håndterer alle ændringer i ITIL-processen Change management. Change management-processen sørger for at alle konfigurationsændringer planlægges, kvalitetssikres og godkendes inden implementering. Derved sikres det, at ændringer i konfigurationen af hardware og software skaber færrest mulige konsekvenser for sikkerheden på it-netværket. Standard ændringer Center for Økonomi & It har i forbindelse med udviklingen af Change managementprocessen defineret et scope for standard ændringer, som kan godkendes og implementeres uden testforløb og risikovurderinger. Standard ændringer er bl.a. tilføjelse af allerede godkendte pc ere på it-netværket, automatisk opdatering af antivirus på pc-arbejdspladserne eller brugeradministration. Fagsystemer Systemejerne har ansvaret for opgradering/patching mv. af fagsystemerne (se afsnit 2 Organisation og ansvar ). Alle ændringer til fagsystemerne foretages så vidt muligt af leverandøren. Dette skal af systemejerne varsles til Center for Økonomi & It i god tid, og Center for Økonomi & It vil bistå og overvåge implementeringen af ændringerne. Såfremt der er tale om væsentlige ændringer, som medfører ændringer i det eksisterende sikkerhedsniveau eller krav til dette, eller som påkræver ændringer i operativsystem, databasesystem mv., skal dette godkendes af Center for Økonomi & Version 0.6 Side 23 af 25

24 It, som hvis der var tale om et nyt system. Inden der gives logisk adgang til servere og systemer, skal Center for Økonomi & It have godkendt den pågældende leverandør, og sørget for at der foreligger en underskrevet tro og love erklæring fra leverandøren. Derudover skal konsulenternes brugerprofiler disables, når de ikke bruges. Implementeringer på netværk I forbindelse med implementering af servere, pc er, netværkskomponenter, printer eller andet it-udstyr på netværket vurderer Center for Økonomi & It risiciene i forbindelse hermed igennem Change management-processen. Ansvaret for ændringer i konfigurationen af netværk, servere, platforme, operativsystemer, database-systemer mv. påhviler Center for Økonomi & It. Dette gælder alt fra centrale servere og netværks-udstyr til medarbejdernes pc ere, smartphones og hjemme-pc ere konfigureret med Greve Kommunes standard image. Alle større konfigurationsændringer og ændringer af væsentlige systemer planlægges ud fra Change management-processen, således at væsentlige fejl undgås. Der bliver om nødvendigt foretaget pilottests i produktionsmiljøet hos udvalgte medarbejdere, testet af Center for Økonomi & It inden implementering. Disse tests medfører tekniske reviews af ændringerne samt afprøvning på testmaskiner. Center for Økonomi & It har valgt ikke at følge alle opdateringsanbefalinger fra Microsoft og øvrige leverandører. Center for Økonomi & It gennemgår alle opdateringsanbefalinger med henblik på en kritisk vurdering af bl.a. væsentlighed for brugeren, før de implementeres. Varsling Center for Økonomi & It skal sørge for, at alle berørte brugere varsles i god tid inden implementering af større eller væsentlige konfigurationsændringer, som kan påvirke brugernes anvendelse af it. Samtidig informeres brugerinstruktørerne om eventuelle konsekvenser ved ændringen. 14. Samarbejdspartnere og leverandører Det er hensigten, at Center for Økonomi & It på sigt får indgået service level agreements (SLA) med alle interne såvel som eksterne samarbejdspartnere og leverandører med hjælp fra ITIL-processen Service Level Management således, at forventninger bliver afstemt og samarbejdet derved understøtter Greve Kommune på den bedst mulige måde. Version 0.6 Side 24 af 25

25 Før samarbejde Før et samarbejde indgås og kontrakten underskrives, aftales it-leverancen så den er målbar og kan vurderes ud fra forventningerne afstemt i SLA en. Således sikres det, at forventninger til samarbejdet er formaliseret inden start. Derudover sikrer Center for Økonomi & It, at samarbejdet er sikkerhedsmæssigt forsvarligt ved hjælp af bl.a. tro og love erklæringer og i forhold til Greve Kommunes retningslinjer i indeværende politik. Under samarbejde Center for Økonomi & It foretager sammen med samarbejdspartneren eller leverandøren løbende vurderinger af samarbejdet og indholdet i SLA en, så forventninger løbende bliver afstemt. Afslutning af samarbejde Ved afslutning af samarbejdet sørger Center for Økonomi & It for arkivering af relevant dokumentation samt nedlæggelse af brugerprofiler og forbindelser til Greve Kommunes it-netværk. 15. Beredskabsplanlægning Center for Økonomi & It har udviklet en it-beredskabsplan, som indgår i det overordnede beredskab for hele Greve Kommune. Beredskabet sikrer, at Greve Kommune i tilfælde af større driftsnedbrud eller egentlige katastrofer er i stand til at genoptage kritiske aktiviteter i de enkelte centre + institutioner inden for en acceptabel tidshorisont. De større driftsnedbrud eller katastrofer betyder tab af tilgængelighed af væsentlige systemer, udstyr og/eller faciliteter, hvorfor reetablering af tilgængeligheden af disse er et centralt område i beredskabsplanlægningen. Yderlige informationer såsom test, vedligeholdelse og organisering er beskrevet i itberedskabsplanen. Version 0.6 Side 25 af 25

Greve Kommune. It-sikkerhedspolitik. Center for Byråd & Økonomi 2013

Greve Kommune. It-sikkerhedspolitik. Center for Byråd & Økonomi 2013 Greve Kommune It-sikkerhedspolitik Center for Byråd & Økonomi 2013 Indhold 1. Introduktion til it-sikkerhedspolitikken...4 Baggrund...4 Formål...4 Gyldighed og omfang...5 2. Organisation og ansvar...5...5

Læs mere

Ny IT sikkerhedspolitik. for. Jammerbugt Kommune

Ny IT sikkerhedspolitik. for. Jammerbugt Kommune Ny IT sikkerhedspolitik for Jammerbugt Kommune Udkast november 2104 IT Sikkerhedspolitik, Jammerbugt Kommune Side 1 af 22 Versionsstyring Version nr. Dato for version Ændring Årsag Ansvar 01.02 26.11.2014

Læs mere

IT-sikkerhedspolitik. for. Gladsaxe Kommune

IT-sikkerhedspolitik. for. Gladsaxe Kommune IT-sikkerhedspolitik for Gladsaxe Kommune INDHOLD 1. IT-sikkerhedspolitik 1.1 Baggrund for IT-sikkerhedspolitikken 2. Begreber og definitioner 3. IT-sikkerhedspolitikken 3.1 Hovedmålsætninger med IT-sikkerhedspolitikken

Læs mere

It-sikkerhedspolitik

It-sikkerhedspolitik Morsø Kommune It-sikkerhedspolitik Side 1 af 21 Indholdsfortegnelse Indhold... 2 1. Introduktion til it-sikkerhedspolitikken... 5 1.1. Baggrund... 5 1.2. Formål... 5 1.3. Gyldighed og omfang... 6 2. Organisation

Læs mere

IT-sikkerhedspolitik S i d e 1 9

IT-sikkerhedspolitik S i d e 1 9 IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER

Læs mere

fortrolighed: omfatter en sikring af, at information kun er tilgængelig for personer, som er berettigede

fortrolighed: omfatter en sikring af, at information kun er tilgængelig for personer, som er berettigede Tillæg 3 1 1 IT-sikkerhedspolitik for Ballerup Kommune 1.1 Baggrund for IT-sikkerhedspolitikken Ballerup Kommune anvender på flere områder og i større omfang IT for at leve op til de krav, som borgere,

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

It-sikkerhedspolitik. for. Jammerbugt Kommune

It-sikkerhedspolitik. for. Jammerbugt Kommune It-sikkerhedspolitik for Jammerbugt Kommune Versionsstyring Version nr. Dato for version Ændring Årsag Ansvar 01.06 07.07.2015 Rettelser i version 01.05 Redaktionelle ændringer 01.07 29.11.2015 Rettelser

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

Ballerup Kommune Politik for databeskyttelse

Ballerup Kommune Politik for databeskyttelse BALLERUP KOMMUNE Dato: 31. maj 2018 Ballerup Kommune Politik for databeskyttelse 85.15.00-P30-1-18 Politik for databeskyttelse i Ballerup Kommune Denne databeskyttelsespolitik er den overordnede ramme

Læs mere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere Dragør Kommune Operationelle bilag til IT-sikkerhedspolitikken IT-sikkerhedspolitik Side 2 Retningslinjer for IT-medarbejdere Samtlige medarbejdere beskæftiget med driften af kommunens IT-installation,

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg IT-sikkerhedspolitik for Social- og Sundhedsskolen Esbjerg Indhold IT-sikkerhedspolitik... 2 Formål... 2 Grundprincipper for sikkerhedsarbejdet... 2 Funktionsadskillelse og adgangsstyring... 2 Sikkerhedsforanstaltninger...

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser INDHOLDSFORTEGNELSE 1. Baggrund og formål... 2 2. Ansvarsfordeling... 2 2.1 Jobcenterchefens ansvar... 2 2.2 Gensidig informationspligt... 3 3. Krav til

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale Virksomhed [Adresse] [Adresse] CVR-nr.: (den Dataansvarlige ) og Net & Data ApS Hollands Gaard 8 4800 Nykøbing F CVR-nr.: 27216609 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

Politik for informationssikkerheddatabeskyttelse

Politik for informationssikkerheddatabeskyttelse BALLERUP KOMMUNE Dato: 31. maj 2018 Ballerup Kommune Politik for informationssikkerheddatabeskyttelse Politik for databeskyttelse i Ballerup Kommune Denne informationssikkerhedspolitikdatabeskyttelsespolitik

Læs mere

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Friskolen og Idrætsefterskolen UBBY Overordnet organisering af personoplysninger Friskolen og Idrætsefterskolen UBBY ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer Bilag 5 Aarhus Kommune Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0 Opbevaring/sletning af informationer 11-04-2011 1 Regler 7 Styring af informationsrelaterede

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik Databeskyttelsespolitik Overordnet organisering af personoplysninger Den Miljøterapeutiske Organisation herunder Dagbehandlingsstilbuddet Hjembækskolen (herefter tilsammen benævnt som Den Miljøterapeutiske

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

Faxe Kommune. informationssikkerhedspolitik

Faxe Kommune. informationssikkerhedspolitik Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en

Læs mere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Overordnet organisering af personoplysninger Netværket Smedegade ønsker

Læs mere

IT-sikkerhedspolitik for

IT-sikkerhedspolitik for Norddjurs Kommune IT-sikkerhedspolitik for Norddjurs Kommune Overordnet IT-sikkerhedspolitik 1.0 Politik 14-11-2006 Side 2 af 7 Overordnet IT-sikkerhedspolitik Indledning Dette dokument beskriver Norddjurs

Læs mere

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1 Sikkerhedsinstruks for IT-brugere hos Randers Kommune Bilag 1 20. marts 2007 Samtlige IT-brugere af Randers kommunes IT skal kende nærværende retningslinier. Retningslinierne vil blive ajourført af IT-sikkerhedslederen,

Læs mere

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik Informationssikkerhedspolitik Er informationssikkerhed aktuel? Hvorfor arbejder vi med informationssikkerhedspolitik? EU direktiv 95/46/EF Persondataloven Sikkerhedsbekendtgørelsen Datatilsynet Hvorfor

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

Instrukser for brug af it

Instrukser for brug af it it sikkerhed Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Forord................................................... 3 Resumé.................................................

Læs mere

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne )

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) Databehandleraftale XXXXXXX (herefter De dataansvarlige ) og XXXXXX (herefter Databehandleren ) (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) har

Læs mere

Tilladelsen gives på følgende vilkår:

Tilladelsen gives på følgende vilkår: Amgros I/S Dampfærgevej 22 2100 København Ø Sendt til: amgros@amgros.dk og cch@amgros.dk 6. april 2016 Vedrørende anmeldelse af behandlingen "Behandling af ESPD dokumentation" Datatilsynet Borgergade 28,

Læs mere

Service Level Agreement (SLA)

Service Level Agreement (SLA) Service Level Agreement (SLA) vedrørende IT-Backend mellem Gymnasiefællesskabet og Allerød Gymnasium Roskilde Katedralskole Roskilde Gymnasium Himmelev Gymnasium Greve Gymnasium Solrød Gymnasium Køge Gymnasium

Læs mere

Hovmosegaard - Skovmosen

Hovmosegaard - Skovmosen Databeskyttelsespolitik for Hovmosegaard STU og bostedet Skovmosen, sociale institutioner, der primært hoster data og programmer hos databehandlere. Overordnet organisering af personoplysninger Hovmosegaard

Læs mere

Overordnet Informationssikkerhedsstrategi. for Odder Kommune

Overordnet Informationssikkerhedsstrategi. for Odder Kommune Overordnet Informationssikkerhedsstrategi for Odder Kommune Indhold Indledning...3 Mål for sikkerhedsniveau...3 Holdninger og principper...4 Gyldighed og omfang...5 Organisering, ansvar og godkendelse...5

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR 1 HUSK n Adgangskoder må ikke videregives til andre. n Andre må ikke anvende din personlige bruger-id. n Ved mistanke om, at andre har fået kendskab

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

INFORMATIONS- SIKKERHEDS- POLITIK

INFORMATIONS- SIKKERHEDS- POLITIK INFORMATIONS- SIKKERHEDS- POLITIK GLOSTRUP KOMMUNE 14. NOVEMBER 2012 Politik Nærværende informationssikkerhedspolitik er en generel administrativ opdatering af version 1.0 især på baggrund af organisationsændringen

Læs mere

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. 1 I bekendtgørelse nr. 1026 af 30. juni 2016 om ledelse og styring af pengeinstitutter m.fl., som ændret ved

Læs mere

IT-Sikkerhed i Billund Kommune

IT-Sikkerhed i Billund Kommune IT-Sikkerhed i Billund Kommune Adfærdsregler Billund Kommune Version 1.0 Januar 2011 Side 1 af 9 Adfærdsregler Som kommune behandler vi mange oplysninger om borgere og virksomheder, som ofte er fortrolige

Læs mere

Informationssikkerhedspolitik for <organisation>

Informationssikkerhedspolitik for <organisation> 1 Informationssikkerhedspolitik for 1. Formål informationssikkerhedspolitik beskriver vigtigheden af arbejdet med informationssikkerhed i og fastlægger

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

Dokumentation af sikkerhed i forbindelse med databehandling

Dokumentation af sikkerhed i forbindelse med databehandling - Dokumentation af sikkerhed i forbindelse med databehandling Al databehandling, der er underlagt persondataloven, skal overholde de tekniske krav, der er opstillet i Datatilsynets bekendtgørelse 528 (sikkerhedsbekendtgørelsen).

Læs mere

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk It-sikkerhedspolitik Bilag 8 Kontrol og adgang til systemer, data og netværk November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Folder om Informationssikkerhedspolitik ansatte og byrådsmedlemmer 25-11-2013 Indledning Faxe Kommune har en overordnet Informationssikkerhedspolitik. Denne folder er et uddrag, der kort fortæller hvad

Læs mere

It-sikkerhedstekst ST8

It-sikkerhedstekst ST8 It-sikkerhedstekst ST8 Logning til brug ved efterforskning af autoriserede brugeres anvendelser af data Denne tekst må kopieres i sin helhed med kildeangivelse. Dokumentnavn: ST8 Version 1 Maj 2015 Logning

Læs mere

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv CVR: 34 46 36 89 [Part] [Adresse] [Adresse] CVR-nr.: [XX] (den Dataansvarlige ) og MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv Danmark CVR-nr.: 34

Læs mere

IT-sikkerhedspolitik for Gladsaxe Kommune. 2. Del (RETNINGSLINIER)

IT-sikkerhedspolitik for Gladsaxe Kommune. 2. Del (RETNINGSLINIER) IT-sikkerhedspolitik for Gladsaxe Kommune 2. Del (RETNINGSLINIER) INDHOLDSFORTEGNELSE 1. ORGANISATION OG ANSVAR 5 1.1. MÅLSÆTNING 5 1.2 RETNINGSLINIER 5 1.2.1 SIKKERHEDSORGANISATIONEN 5 1.2.2 IT-SIKKERHEDSUDVALGET

Læs mere

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009 1. Indledning It-anvendelsen i Faaborg-Midtfyn Kommune skal understøtte kommunens vision. Samtidig ønsker Faaborg- Midtfyn Kommune, at medarbejderne har en bevidst holdning til begrebet it-sikkerhed, hvor

Læs mere

Databehandlerinstruks

Databehandlerinstruks 1. Databehandleren handler alene efter instruks af den dataansvarlige. 2. Databehandleren forpligter sig til, til enhver tid at overholde lovgivningsmæssige krav samt denne databehandlerinstruks. 3. Databehandleren

Læs mere

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling Guide til sikker it Daglig brug Programmer E-mail Internet Databehandling Hvilke retningslinjer skal du følge som it-bruger i Hillerød Kommune? Indhold Daglig brug af din computer 4 Computere, programmer

Læs mere

IT-sikkerhedspolitik for Lyngby Tandplejecenter

IT-sikkerhedspolitik for Lyngby Tandplejecenter IT-sikkerhedspolitik for Lyngby Tandplejecenter 1 Indledning Formål med IT-sikkerhedspolitikken Lyngby tandplejecenters IT-sikkerhedspolitik er vores sikkerhedsgrundlag og vores fælles forståelse af, hvad

Læs mere

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2 Status for ændringer Version Dato Navn Bemærkning 1.0 24-04-2007 Vedtaget i Regionsrådet 1.1 13-02-2012 IMT-Informationssikkerhed Tilpasning af terminologi 1.2 15-10-2012 IMT-Informationssikkerhed Rettelse

Læs mere

IT-SIKKERHEDSPOLITIK UDKAST

IT-SIKKERHEDSPOLITIK UDKAST IT-SIKKERHEDSPOLITIK UDKAST It-sikkerhedspolitikken tilstræber at understøtte Odsherred Kommunes overordnede vision. It- og øvrig teknologianvendelse, er et af direktionens redskaber til at realisere kommunens

Læs mere

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN Mellem Norddjurs Kommune Torvet 3 8500 Grenaa (i det følgende benævnt Dataansvarlige ) og Leverandør

Læs mere

Greve Kommune. Revision af generelle it-kontroller 2011

Greve Kommune. Revision af generelle it-kontroller 2011 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 0 30 Telefax 36 10 0 40 www.deloitte.dk Greve Kommune Revision af generelle

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

It-sikkerhedspolitik for Farsø Varmeværk

It-sikkerhedspolitik for Farsø Varmeværk It-sikkerhedspolitik for Farsø Varmeværk Introduktion Denne it-sikkerhedspolitik, som er besluttet af bestyrelsen, udgør den overordnede ramme for at opretholde it-sikkerheden hos Farsø Varmeværk. Hermed

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Politik for informationssikkerhed i Plandent IT

Politik for informationssikkerhed i Plandent IT 9. maj 2018 Version 0.8. Politik for informationssikkerhed i Plandent IT Indhold Formål med politik for informationssikkerhed... 3 Roller og ansvar... 3 Politik for manuel håndtering af følsomme kundedata...

Læs mere

Informationssikkerhed Version 2.0 29.09.10

Informationssikkerhed Version 2.0 29.09.10 Informationssikkerhed Version 2.0 29.09.10 Retningslinjer for retablering af systemer og data (Ændringer i forhold til tidligere version er markeret med Understregning) Disse retningslinjer beskriver de

Læs mere

Underbilag Databehandlerinstruks

Underbilag Databehandlerinstruks Udbud nr. 2017/S 053-098025 EU-udbud af Cisco UCC i Region Syddanmark Underbilag 16.1 - Databehandlerinstruks DATABEHANDLERINSTRUKS Ad. 1. Databehandlerens ansvar Databehandleren må alene handle efter

Læs mere

It-sikkerhed i Dansk Supermarked

It-sikkerhed i Dansk Supermarked It-sikkerhed i Dansk en kort introduktion It-sikkerhed i Dansk 1 Velkommen som it-bruger i Dansk Kære medarbejder Brug af it er for mange i Dansk en naturlig del af arbejdsdagen. Hvis vi skal sikre vores

Læs mere

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed Rapport Anbefaling God IT-sikkerhed er god forretning. En brist i jeres IT-sikkerhed kan koste din virksomhed mange penge i genopretning af dine systemer, data og ikke mindst dit omdømme hos dine kunder

Læs mere

Rammeaftalebilag 5 - Databehandleraftale

Rammeaftalebilag 5 - Databehandleraftale Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)

Læs mere

Overordnet informationssikkerhedsstrategi

Overordnet informationssikkerhedsstrategi Overordnet informationssikkerhedsstrategi 1/2018 2 Indhold Indledning...4 Mål for sikkerhedsniveau...5 Holdninger og principper...5 Gyldighed og omfang...6 Organisering, ansvar og godkendelse...7 Sikkerhedsbevidsthed...7

Læs mere

Kære medarbejder og leder

Kære medarbejder og leder Kære medarbejder og leder Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen. Hvis vi ikke har adgang

Læs mere

INFORMATIONSSIKKERHED I KØGE KOMMUNE

INFORMATIONSSIKKERHED I KØGE KOMMUNE I N F O R M A T I O N M E D O M T A N K E INFORMATIONSSIKKERHED I KØGE KOMMUNE INFORMATION MED OMTANKE INDHOLD Information med omtanke 3 Din pc 4 Adgangskode 5 Virus 6 E-mail og sikkerhed 7 Medarbejdersignatur

Læs mere

Overordnet it-sikkerhedspolitik for Rødovre Kommune

Overordnet it-sikkerhedspolitik for Rødovre Kommune Overordnet it-sikkerhedspolitik for Rødovre Kommune Denne politik er godkendt af kommunalbestyrelsen januar 2016. Og træder i kraft januar 2016. Ved udskrivning af politikken skal du være opmærksom på,

Læs mere

IT-sikkerhedsbestemmelser for anvendelse af e-post

IT-sikkerhedsbestemmelser for anvendelse af e-post Bilag 8 IT-sikkerhedsbestemmelser for anvendelse af e-post Formålet med sikkerhedsbestemmelserne er at beskrive, hvordan medarbejdere i Randers Kommune, som anvender e-post via kommunens udstyr og e-postadresser,

Læs mere

Instrukser for brug af it

Instrukser for brug af it it IT-Afdelingen sikkerhed Instrukser i brug af IT Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Indhold Forord.............................. 3...................... 3 Resumé

Læs mere

1 Informationssikkerhedspolitik

1 Informationssikkerhedspolitik Indholdsfortegnelse 1 Informationssikkerhedspolitik... 1 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 2 1.3 Sikkerhedsniveau:... 2 1.4 Sikkerhedsbevidsthed:... 3 1.5 Brud på informationssikkerheden:...

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale [Part] [Adresse] [Adresse] CVR-nr.: [XX] (den Dataansvarlige ) og IT-Terminalen ApS Lejrvej 17 3500 Værløse CVR-nr.: 32947697 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

IT-sikkerhed i Køge Kommune. IT med omtanke

IT-sikkerhed i Køge Kommune. IT med omtanke IT-sikkerhed i Køge Kommune Indhold Din pc 4 Adgangskode 5 Virus 6 Sikkerhedskopiering 7 Medarbejder signatur 7 E-mail og sikkerhed 8 Internettet 9 Dine bærbare enheder 10 Mere om følsomme data 11 Denne

Læs mere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT - gældende for undervisere August 2009 IT retningslinier og sikkerhedspolitik for Viborg kommunes Skole IT - gældende for undervisere

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav IT-sikkerhedspolitik Bilag 2 November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3 2.3 Ledere, fagchefer mv...3 2.4 It gruppen, It

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering

Læs mere

Overordnet It-sikkerhedspolitik

Overordnet It-sikkerhedspolitik Overordnet It-sikkerhedspolitik Denne politik er godkendt af byrådet d. x. måned 2014 Ved udskrivning af politikken skal du være opmærksom på, at du anvender senest godkendte version. Acadre sags nr. 14-8285

Læs mere

Informationssikkerhed regler og råd

Informationssikkerhed regler og råd Informationssikkerhed regler og råd TAP-området Kære kollegaer Formålet med denne folder er at oplyse dig om RMCs regler og råd inden for informationssikkerhed. Folderen skal være med til at sikre, at

Læs mere

IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S

IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S 1. INDLEDNING Sikkerhedspolitikken skal til enhver tid understøtte virksomhedens værdigrundlag og vision samt demonstrere, at virksomheden har en seriøs holdning

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem

Databehandleraftale. Der er indgået denne Databehandlingsaftale (Aftale) mellem Oktober 2014 Sagsnr. 013928-0190 cen/dla Databehandleraftale Der er indgået denne Databehandlingsaftale ("Aftale") mellem Fredericia Kommune Gothersgade 20 7000 Frdericia CVR-nr.: 69116418 ("Kommunen")

Læs mere

KÆRE MEDARBEJDER OG LEDER

KÆRE MEDARBEJDER OG LEDER Region Hovedstaden 1 KÆRE MEDARBEJDER OG LEDER Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen.

Læs mere

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1 SURFTOWNS SIKRINGSMILJØ Databehandleraftalen - Bilag 1 Indholdsfortegnelse Fysisk sikkerhed... 2 Logiske adgange... 2 Netværk... 2 Logning... 2 Sårbarhedsstyring... 2 Overvågning... 2 Backup... 3 Kryptering...

Læs mere

IT sikkerhedspolitik for Business Institute A/S

IT sikkerhedspolitik for Business Institute A/S IT sikkerhedspolitik for Business Institute A/S Indholdsfortegnelse OFFENTLIG SIKKERHEDSPOLITIK FOR BUSINESS INSTITUTE... 2 1. ANVENDELSESOMRÅDE... 2 Indledning og formål... 2 Roller og ansvarsområder...

Læs mere

Retningsgivende databehandlervejledning:

Retningsgivende databehandlervejledning: Retningsgivende databehandlervejledning: 1. Databehandleren handler alene efter vejledning af den dataansvarlige og vedrører de opgaver, datahandleren har i henhold til bilag 1 til databehandleraftalen

Læs mere

Præsentation af Curanets sikringsmiljø

Præsentation af Curanets sikringsmiljø Præsentation af Curanets sikringsmiljø Version: 1.1 Dato: 1. marts 2018 Indholdsfortegnelse Indledning: side 3 Organisering af sikkerhed: side 3 Politikker, procedurer og standarder: side 3 Medarbejdersikkerhed:

Læs mere

Version: 1.2 Side 1 af 5

Version: 1.2 Side 1 af 5 ID Kontrol Henvisning Bilag Medarbejderforhold 1. Er der tilrettelagt en procedure/forretningsgang hos Bank RA, med henblik på at sikre, at det kontrolleres, at ledere og medarbejdere, der har adgang til

Læs mere

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder:

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder: Søjle B Retningslinjer for it-brugere Bilag B 1 Retningslinjer for it-brugere Alle medarbejdere i Holbæk Kommune, som anvender en it-arbejdsplads, skal have kendskab til retningslinjer for it-brugere.

Læs mere

IT-centeret. It-sikkerhedshåndbog. Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk. 20. april 2009

IT-centeret. It-sikkerhedshåndbog. Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk. 20. april 2009 It-sikkerhedshåndbog IT-centeret Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk 20. april 2009 Version 1.3 af 20. april 2009 Indhold 1. Indledning og formål 2 2. Ansvar

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven). Bilag 6 Databehandleraftale og databehandlerinstruks 1. Leverandøren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten, herunder: lov nr.

Læs mere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 3. Retningslinjer for IT-brugere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 3. Retningslinjer for IT-brugere Dragør Kommune Operationelle bilag til IT-sikkerhedspolitikken IT-sikkerhedspolitik Side 2 Retningslinjer for IT-brugere Samtlige medarbejdere som anvender en IT-arbejdsplads i Dragør Kommune, skal kende

Læs mere

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484 DS 484:2005 Standard for informationssikkerhed -Korte uddrag fra DS484 Informationssikkerhedsstrategi Ledelsen skal godkende en skriftlig informationssikkerhedspolitik, som skal offentliggøres og kommunikeres

Læs mere