Miracle Hosting A/S. ISAE 3402 Type 2

Størrelse: px
Starte visningen fra side:

Download "Miracle Hosting A/S. ISAE 3402 Type 2"

Transkript

1 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Telefon Telefax Miracle Hosting A/S ISAE 3402 Type 2 Uafhængig revisors erklæring angående generelle it-kontroller relateret til driftsog hostingydelser for perioden 1. januar 2014 til 31.december 2014 Medlem af Deloitte Touche Tohmatsu Limited

2 Deloitte 1 Indholdsfortegnelse Side 1. Uafhængig revisors erklæring 1 2. Udsagn fra Miracle Hosting A/S 5 3. Systembeskrivelse fra Miracle Hosting A/S Introduktion Beskrivelse af Miracle Hosting A/S ydelser Miracle Hosting A/S organisation og sikkerhed Risikostyring ved Miracle Hosting A/S Kontrolrammer, kontrolstruktur og kriterier for kontrolimplementering Etableret kontrolmiljø Informationssikkerhed Fysisk sikkerhed Styring af kommunikation med kunder Backup Drift og overvågning Adgangskontrol Anskaffelse og vedligeholdelse af infrastruktur Business Continuity Management hos Miracle Hosting Supplerende information omkring det etablerede kontrolmiljø Forhold, som skal iagttages af kundernes revisorer Information distribueret af Deloitte Introduktion Kontrolmiljøelementer Test af effektivitet Test af udførte kontroller hos Miracle Hosting A/S 21

3 Deloitte 1 1. Uafhængig revisors erklæring Til ledelsen hos Miracle Hosting A/S, Miracle Hosting A/S kunder og deres revisorer. Omfang Vi har fået til opgave at erklære os vedrørende Miracle Hosting A/S udsagn i afsnit 2 samt de tilhørende beskrivelser af system- og kontrolmiljøet i afsnit 3 for Miracle Hosting A/S hostingydelser for de tilsluttede kunder, omfattende design, implementering og effektivitet af kontroller anført i beskrivelsen. Miracle Hosting A/S beskrivelse omhandler hosting og drift af applikationer samt den underliggende infrastruktur. Erklæringen omfatter de fælles kontroller, som varetages af Miracle Hosting A/S i forbindelse med hosting og drift. Vi har ikke vurderet den faktiske sikkerhedsopsætning i applikationerne for hver kunde samt eventuelle kontroller, der udføres lokalt hos de enkelte kunder. Disse forhold forudsættes udført af kundernes egne revisorer med udgangspunkt i de etablerede forretningsgange hos hver kunde. Denne erklæring er udarbejdet efter helhedsmetoden og omfatter således ledelsens beskrivelse af kontrolmål og de hertil hørende kontrolaktiviteter hos Miracle Hosting A/S på alle områder inden for de generelle it-kontroller, som henføres til de leverede serviceydelser. Miracle Hosting A/S ansvar Miracle Hosting A/S er ansvarlig for udarbejdelse af foranstående udsagn samt beskrivelsen af system- og kontrolmiljøet, jf. afsnit 3. Miracle Hosting A/S er endvidere ansvarlig for sikring af beskrivelsernes fuldstændighed og nøjagtighed, herunder at sikre en korrekt fremstilling og præsentation af udsagn og beskrivelse i denne erklæring. Det er endvidere Miracle Hosting A/S ansvar at levere de ydelser, som beskrivelsen omfatter, at udforme og designe samt implementere effektive kontroller for at opnå de identificerede kontrolmål. Miracle Hosting A/S er ikke ansvarlig for arbejdsprocesser og kontroller, som udføres hos deres kunder. Vores uafhængighed og kvalitetsstyring Vi har overholdt kravene til uafhængighed og andre etiske krav i IESBA s Etiske regler, som er baseret på grundlæggende principper om integritet, objektivitet, faglige kompetencer og fornøden omhu, fortrolighed samt professionel adfærd.

4 Deloitte 2 Deloitte anvender ISQC 1 og opretholder derfor et omfattende system for kvalitetsstyring, herunder dokumenterede politikker og procedurer for overholdelse af etiske regler, faglige standarder samt gældende krav ifølge lov og øvrig regulering. Revisors ansvar Det er vores ansvar, baseret på vores procedurer, at udtrykke en konklusion om Miracle Hosting A/S udsagn, herunder om beskrivelse af system- og kontrolmiljøet er korrekt, om udførte kontroller er designet til at imødegå de identificerede risici implementeret i organisationen hos Miracle Hosting A/S, samt om kontrollerne har fungeret effektivt i perioden, som erklæringen omfatter. Vi har udført vores arbejder i henhold til International Standard on Assurance Engagements 3402, Assurance Reports on Controls at a Service Organization, udgivet af International Auditing and Assurance Standards Board. Denne standard kræver, at vi opfylder etiske krav samt planlægger og udfører vores procedurer med henblik på at opnå en høj grad af sikkerhed for, at beskrivelsen i alle væsentlige henseender er dækkende, og at kontrollerne er hensigtsmæssigt designet og fungerer effektivt. En erklæringsopgave med sikkerhed for beskrivelsen, design og effektiviteten af kontroller hos Miracle Hosting A/S omfatter udførelse af procedurer med henblik på at opnå bevis for Miracle Hosting A/S beskrivelse af sit system samt for kontrollernes design og effektivitet. De udvalgte procedurer afhænger af revisors vurdering, herunder vurdering af risikoen for, at beskrivelsen ikke fremstår dækkende, og at kontrollerne ikke er hensigtsmæssigt designet eller ikke fungerer effektivt. Vores procedurer omfatter en test af effektiviteten af de kontroller, som vi anser som nødvendige for at opnå en høj grad af sikkerhed for, at de kontrolmål, der er anført i beskrivelsen bliver nået. Vores procedurer omfatter endvidere en vurdering af den samlede præsentation af beskrivelsen, hensigtsmæssigheden af de heri anførte kontrolmål samt hensigtsmæssigheden af de kriterier, som serviceleverandøren har specificeret og beskrevet i afsnit 2. Det er vores opfattelse, at det opnåede bevis er tilstrækkeligt og egnet til at danne grundlag for vores konklusion. Begrænsninger i kontroller hos en serviceleverandør Miracle Hosting A/S beskrivelse er udarbejdet med henblik på at imødekomme kravene fra kunderne og disses revisorer men omfatte ikke nødvendigvis alle aspekter af kontrol i et system, som den enkelte kunde anser som værende vigtig for eget kontrolmiljø. Kontroller i en servicevirksomhed kan heller ikke i sagens natur forhindre eller opdage alle fejl eller udeladelser i proces- eller rapporteringstrans-

5 Deloitte 3 aktioner. Derudover er forskydningen af effektivitetsvurdering udsat for den risiko, at kontroller i en servicevirksomhed kan blive utilstrækkelige eller fejle. Endvidere vil en anvendelse af vores konklusion på efterfølgende perioders transaktioner være undergivet en risiko for, at der foretages ændringer af systemer eller kontroller eller i virksomhedens overholdelse af de beskrevne politikker og procedurer, hvorved vores konklusion muligvis ikke længere vil være gældende. Konklusion Vores konklusion er udformet på basis af de forhold, der er beskrevet i denne erklæring. De kriterier, som vi har anvendt i forbindelse med vores konklusion er beskrevet i afsnit 4. På grundlag af den udførte revision er det vores vurdering, at: a) beskrivelsen af de generelle it-kontroller relateret til drifts- og hostingydelser for de tilsluttede kunder, således som de var udformet og implementeret i perioden til , i alle væsentlige henseender er retvisende b) kontrollerne, som knytter sig til de kontrolmål, der er anført i beskrivelsen i alle væsentlige henseender var hensigtsmæssigt udformet i hele perioden til c) de testede kontroller, som var de kontroller, der var nødvendige for at give høj grad af sikkerhed for, at kontrolmålene i beskrivelsen blev nået, i alle væsentlige henseender har fungeret effektivt i hele perioden til Beskrivelse af test af kontroller De specifikke kontroller, der blev testet samt arten, den tidsmæssige placering og resultatet af disse tests fremgår af afsnit 4.

6 Deloitte 4 Tiltænkte brugere og formål Denne erklæring, beskrivelse af system- og kontrolmiljø i afsnit 4 samt vores test af kontroller i afsnit 4 er udelukkende tiltænkt kunder, der anvender Miracle Hosting A/S serviceydelser og disses revisorer, som har tilstrækkelig forståelse til at overveje den sammen med anden information, herunder information om de tilsluttede kunders egne kontroller, når de vurderer risici for væsentlige fejlinformationer i deres regnskaber. Aarhus, den 13. januar 2015 Deloitte Statsautoriseret Revisionspartnerselskab Steen Gellert-Kristensen statsautoriseret revisor Henrik Roed Svendsen director, CISA, CGEIT

7 Deloitte 5 2. Udsagn fra Miracle Hosting A/S Dette udsagn er udarbejdet til brug for Miracle Hosting A/S kunder, der anvender Miracle Hosting A/S serviceydelser og disse revisorer. Vores udsagn omfatter beskrivelsen af system og kontrolmiljøet, herunder de kontroller, som Miracle Hosting A/S udfører for kunderne i relation til de indgåede aftaler med Miracle Hosting A/S. Vores beskrivelse af arbejdsprocesser og udførte kontroller er nærmere beskrevet i afsnit 3 Systembeskrivelse fra Miracle Hosting A/S. Vores beskrivelse omfatter perioden til og forudsætter, at kunderne og deres revisorer har tilstrækkelig forståelse for og omkring de leverede serviceydelser til at vurdere beskrivelsen sammen med anden information, herunder information om kontroller, som kunderne selv har etableret ved vurdering af risiciene for fejlinformation i kundernes regnskaber. Miracle Hosting A/S bekræfter, at: beskrivelserne i afsnit 3 giver en dækkende redegørelse for vores arbejdsprocesser og udførte kontroller til sikring af betryggende sikringsforanstaltninger omkring hostingydelserne, herunder: o de typer af serviceydelser, som Miracle Hosting A/S leverer o at der er defineret en risikovurderingsproces til identifikation af risici i hostingydelserne o at der med udgangspunkt i risici er fastsat kontrolmål og kontroller til imødegåelse af de identificerede risici o at de beskrevne arbejdsprocesser og kontroller er implementeret o at der er etableret ledelsesmæssige overvågningskontroller til sikring af, at kontrollerne er effektive beskrivelserne indeholder relevante oplysninger om væsentlige ændringer i de outsourcede ydelser i perioden til beskrivelserne er udarbejdet under hensyntagen til, at de skal opfylde almindelige behov for information til brug for aflæggelse af kunders regnskaber

8 Deloitte 6 beskrivelse af de udførte kontroller er hensigtsmæssigt designet, er implementeret hos Miracle Hosting A/S og har fungeret effektivt i hele perioden til , herunder: o at etablerede kontroller er designet til at imødegå de identificerede risici o at etablerede kontroller vil hvis de udføres som beskrevet give høj grad af sikkerhed for, at de identificerede risici forhindres eller minimeres til et acceptabelt niveau o at manuelle kontroller udføres af personer med tilstrækkelige kompetencer og beføjelser hertil.

9 Deloitte 7 3. Systembeskrivelse fra Miracle Hosting A/S 3.1 Introduktion Denne beskrivelse er udfærdiget med henblik på at levere information til brug for Miracle Hostings kunder og disses revisorer i overensstemmelse med kravene i den danske revisionsstandard ISAE 3402 for erklæringsopgaver om kontroller hos serviceleverandør. Beskrivelsen omfatter informationer om system- og kontrolmiljøet, der er etableret i forbindelse med Miracle Hostings leverance af serviceydelser på drift og hosting. Beskrivelsen indeholder beskrivelser af de anvendte procedurer til sikring af en betryggende afvikling af systemer. Formålet er at give tilstrækkelige informationer til, at hostingkunders revisorer selvstændigt kan vurdere afdækningen af risici for kontrolsvagheder i kontrolmiljøet, i det omfang det kan medføre en risiko for væsentlige fejl i hostingkunders it-drift for perioden til Beskrivelse af Miracle Hosting A/S ydelser Miracle Hosting har siden etableringen i 2011 været en del af hostingbranchen og har leveret drift af it-løsninger til flere forskellige brancher på markedet. Miracle Hosting leverer udover hosting en bred vifte af øvrige it-relaterede ydelser. Miracle Hosting tilbyder i relation til denne erklæring følgende serviceydelser til hosting-markedet: Hosting Housing Remote Backup Nærværende systembeskrivelse indeholder en beskrivelse af anvendte arbejdsprocedurer og udførte kontroller på ovenstående serviceydelser.

10 Deloitte Miracle Hosting A/S organisation og sikkerhed Ansvar og organisering i Miracle Hosting A/S fremgår af nedenstående organisationsdiagram: Steen Knudsen Direktør Thomas Møller Driftschef Service Desk Driftafdeling Presale Direktionen i Miracle Hosting, som er den øverst ansvarlige for it-sikkerheden, søger for, at der til stadighed er etableret procedurer og systemer, der understøtter overholdelsen af den til enhver tid gældende it-sikkerhedspolitik. For at understøtte dette har Miracle Hosting A/S etableret en itsikkerhedsgruppe, som er ansvarlig for overordnede målsætninger for implementering af it-sikkerhed på serviceydelserne. Det er driftschefen, som er ansvarlig for udarbejdelse og implementering af relevante kontroller til efterlevelse af it-sikkerhedspolitikken. Sikkerhedsniveauet skal være målbart og kontrollerbart, hvor dette overhovedet er muligt, og være udtryk for best practice inden for de enkelte kontrolaktiviteter på de serviceområder, som tilbydes kunderne. It-sikkerhedsgruppen består pt. af følgende medlemmer: Direktør - Steen Knudsen Driftschef - Thomas Møller Gruppen mødes 1 gang årligt for at fastsætte og følge op på målsætninger i relation til it-sikkerheden. 3.4 Risikostyring ved Miracle Hosting A/S Risikostyring gennemføres i Miracle Hosting på flere områder og niveauer. Der gennemføres en årlig risiko- og trusselsvurdering, der sigter mod interne systemer generelt. Input til denne vurdering indhentes i hele organisationen. Processen faciliteres af ansvarlige og ledere, der udarbejder udkast til

11 Deloitte 9 Miracle Hostings ledelse. Efter intern bearbejdning godkendes vurderingen af Miracle Hostings ledelse. I projektindstillingsfasen udarbejdes der, afhængig af projektets karakter, dels en sikkerhedsvurdering samt en vurdering af særlige risici og usikkerheder. Dette sker efter en foruddefineret proces. På operationelt projektniveau gennemføres løbende risikostyring. Der arbejdes efter en fast projektstyringsmodel, hvor ansvaret for projektrelateret risikostyring gennemføres af projektlederen, som ofte vælger at inddrage projektdeltagere, eksterne partnere og eventuelle styregruppemedlemmer i processen. 3.5 Kontrolrammer, kontrolstruktur og kriterier for kontrolimplementering Miracle Hostings it-sikkerhedspolitik, etablerede processer og kontroller omfatter alle systemer og ydelser, der tilbydes kunderne. Det fortsatte arbejde med tilpasning og forbedring af Miracle Hostings sikringsforanstaltninger sker løbende i samarbejde med højt kvalificerede specialister. Fastsættelse af kriterier for kontrolimplementering hos Miracle Hosting tager udgangspunkt i DS-484. På basis af dette kontrol-framework er relevante kontrolområder og kontrolaktiviteter implementeret ud fra best practice for minimering af risici på de serviceydelser, som leveres af Miracle Hosting. Med udgangspunkt i den valgte kontrolmodel indgår følgende kontrolområder i det samlede kontrolmiljø: Informationssikkerhed Intern organisering af it-sikkerhed Fysisk sikkerhed Styring af kommunikation med kunder Backup Drift og overvågning Adgangskontrol Anskaffelse og vedligeholdelse af netværk Business Continuity Management Miracle Hosting har i december måned 2014 foretaget opdatering af sikringsforanstaltninger og kontroller ud fra kontrolframeworket ISO27001:2013. Fremtidige revisionserklæringer vil derfor efterleve retningsreglerne i ISO27001:2013.

12 Deloitte Etableret kontrolmiljø Hvert enkelt område er detaljebeskrevet i de efterfølgende afsnit Informationssikkerhed Formål En ledelsesgodkendt it-sikkerhedspolitik er udarbejdet med udgangspunkt i en it-risikoanalyse og kommunikeret ud til relevante medarbejdere i virksomheden. Anvendte procedurer og kontroller Miracle Hosting afdækker relevante it-risici på de etablerede serviceydelser. Dette varetages gennem en løbende trussels- og risikovurdering hos Miracle Hosting, dels i forbindelse med alle udviklingsprojekter og ændringer i systemmiljøer og dels ved en årlig revurdering af risikoanalysen. Resultatet af den årlige gennemgang forelægges ledelsen. På baggrund af ovenstående trussels- og risikovurdering af hostingaktiviteterne defineres itsikkerhedspolitikken. Miracle Hosting stiller endvidere en række informationer til rådighed for hostingkundernes revisorer til brug for deres vurdering af Miracle Hosting som serviceleverandør. Ud over driftsrelaterede forhold kan Miracle Hosting også informere om sikkerhedsmæssige forhold, i det omfang kunderne efterspørger dette. Tidspunkt for udførelse af kontrollen It-risikoanalysen og it-sikkerhedspolitikken revurderes mindst en gang årlig forinden udførelse af itrevision og udarbejdelse af erklæring. Hvem udfører kontrollen Den årlige gennemgang udføres af sikkerhedsgruppen. Kontroldokumentation Der er versionsstyring på dokumenterne Fysisk sikkerhed Miracle Hosting har et datacenter til kundernes og eget udstyr.

13 Deloitte 11 Fysisk adgangskontrol og sikring Formål Den fysiske adgang til systemer, data og andre it-ressourcer er begrænset og tilrettelagt i overensstemmelse med kunders ønsker. Anvendte procedurer og kontroller Adgang til bygning er kontrolleret via nøglekort, som er udleveret til Miracle Hostings driftspersonale ud fra et arbejdsmæssigt behov. Serverrummet er hævet over grundniveau, og alle døre i datacenteret er sikret med en elektronisk låsemekanisme, som kun kan låses op med registrerede nøglekort. Endelig er der etableret et alarmsystem, som alarmerer vagtcentralen ved forsøg på indbrud. Tidspunkt for udførelse af kontrollen Der sker en periodisk gennemgang af nøglekortholdere ved udskiftning af personale eller som minimum en gang om året. Hvem udfører kontrollen Driftsafdelingen. Kontroldokumentation Udskrift af nøglekortholdere fra nøglestyrringssystemet. Sikring mod miljømæssige hændelser Formål It-udstyr er beskyttet mod miljømæssige hændelser som strømsvigt og brand. Anvendte procedurer og kontroller Datacenterets serverrum er beskyttet mod følgende miljømæssige hændelser: Strømsikring Brandsikring Klima På alt vitalt it-udstyr er stabil strøm sikret med en UPS-installation, som kan holde systemerne med strøm, indtil generatoren automatisk er startet og klar. I serverrumet er der etableret røg- og tempera-

14 Deloitte 12 turføler, der er koblet sammen med det centrale brandovervågningssystem. Serverrummet er endvidere forsynet med automatisk brandbekæmpelsesudstyr (der aktiveres ved for høje værdier på enten røg eller varme). Der udføres løbende service på disse anlæg. Varmeudviklingen i serverrummet reguleres gennem det fuldautomatiske kølesystem, som sikrer den korrekte temperatur for sikring af stabil drift og lang holdbarhed på det anvendte it-udstyr. Der udføres løbende service på anlægget. Tidspunkt for udførelse af kontrollen Der udføres løbende visuel kontrol af teknik- og serverrum af driftspersonalet Der udføres 1 årlige kontrol/service af alarmsystemet fra alarmselskabet Der udføres 1 årlig kontrol/service af brandbekæmpelsesudstyr Der udføres 1 årlige kontrol/service af UPS og generator Der udføres 1 årlige kontrol/service af køleanlægget Hvem udfører kontrollen Kontrollen udføres af leverandører af systemerne. Kontroldokumentation Alle kontrol-/serviceskemaer forefindes hos driftschefen Styring af kommunikation med kunder Service Desk og kundesupport Formål Der udføres betryggende brugersupport for brugere, der kontakter Service Desk, herunder at der ydes den aftalte support i de tidsrum og på de i kontrakten aftalte områder. Anvendte procedurer og kontroller Miracle Hosting har etableret et sæt skriftlige Service Desk-procedurer på de områder, der er aftalt i aftalen med kunden. Service Desk-procedurerne udarbejdes af Service Desk i tæt samarbejde med kunden samt 3. parts leverandøre. Support til bruger sker over telefon og evt. via fjernstyringsværktøjer. Tidspunkt for udførelse af kontrollen Service Desk gennemgår dagligt sager, der afventer løsning.

15 Deloitte 13 Hvem udfører kontrollen Kontroller udføres af Service Desk, og uden for normal arbejdstid udføres den af Service Deskvagten. Kontroldokumentation Dokumentation for henvendelser og udførelse af opgaver for kunderne sker i Miracle Hostings sagsstyringssystem. Incidenthåndtering Formål Der gennemføres en betryggende Incidenthåndtering ud fra de indgåede aftaler med kunder, herunder at Miracle Hosting kontrollerer, at dette sker til normal fuldførelse og med forventet resultat. Anvendte procedurer og kontroller Miracle Hosting anvender sagsstyringssystem til registrering og håndtering af incidents. Der noteres følgende i sagen: Fejl Hvad der er gjort for afhjælpning af fejl Hvem der har udført opgaver Tidsstempling for, hvad tid der er noteret i sagen Tidsregistrering (om det er ifølge driftsaftale, eller det skal faktureres). Ledelsen af driftsafdelingen er ansvarlig for overvågning af, at indkomne henvendelser i Service Desk prioriteres og tildeles ressourcer, samt at incidenthåndtering gennemføres i overensstemmelse med de indgåede kundeaftaler. Tidspunkt for udførelse af kontrollen Incidenthåndtering sker inden for de aftalte SLA-tider med kunden. Hvem udfører kontrollen Håndteringerne af incidents udføres af Miracle Hostings driftsafdeling, og uden for normal arbejdstid udføres den af en konsulent (vagten). Kontroldokumentation Dokumentation for incidents og udførelse af incidents for kunderne sker i Miracle Hostings sagsstyringssystem.

16 Deloitte Backup Formål Data sikkerhedskopieres og opbevares, så de kan reetableres i overensstemmelse med gældende SLAkrav. Miracle Hosting kontrollerer, om backup udføres fejlfrit, og ved fejl i backup at der udføres en vurdering af fejl og opfølgning på evt. fejlretning. Anvendte procedurer og kontroller Der er udarbejdet udførlig beskrivelse af backupprocedure. Backupproceduren er en del af den daglige kørsel og er således automatiseret i systemet. Manuelle rutiner i forbindelse med backup er beskrevet i driftsprocedurerne. Alle backups gemmes på 2 lokationer med betryggende afstand. Backup testes løbende, idet backups anvendes til at reetablere kundedata, ligesom der ved den årlige afprøvning af recovery-procedurer sker en efterprøvning af restore i forbindelse med en fuld reetablering af én enkelt kundes miljø, dvs. både systemopsætning og brugerdata. Tidspunkt for udførelse af kontrollen Der udføres tjek af backuplogs i normal arbejdstid. Hvem udfører kontrollen Driftsafdelingen forestår den daglige kontrol af backuplogs. Kontroldokumentation Daglig kontrol i Miracle Hostings sagsstyringssystem Drift og overvågning Formål Der udføres proaktiv overvågning af, at aftalte services er tilgængelige, at tilgængelige ressourcer er i overensstemmelse med de aftalte normer/tærskelværdier, og at nødvendige jobs og kørsler, såvel online som batch, afvikles rettidigt og korrekt. Miracle Hosting kontrollerer, at dette sker til normal fuldførelse og med forventet resultat. Anvendte procedurer og kontroller Miracle Hosting har etableret et sæt skriftlige driftsprocedurer på alle væsentlige driftsaktiviteter, som er afstemt med kundens krav og den tilhørende it-sikkerhedspolitik. Driftsprocedurerne udarbejdes af driftsafdelingen i et tæt samarbejde med kunden, 3. parts leverandører samt driftsafdelingen. Der foreligger en række jobbeskrivelser for driftsafdelingen, hvor der er fastsat, hvilken overvågning og kontroller, der udføres dagligt, ugentlig og årligt. Konstaterede fejl i udførte kontroller og eventu-

17 Deloitte 15 elle fejl fra det systemtekniske overvågningssystem korrigeres hurtigst muligt ved hjælp af procedure eller best practice. Kunden informeres løbende om omfanget og konsekvenserne af de konstaterede fejl. Følgende funktionsområder har adgang til kundernes it-systemer: Service Desk-medarbejdere Driftsmedarbejder Konsulenter Tidspunkt for udførelse af kontrollen Kontrollen udføres i primær driftstid ifølge SLA-aftalen med den enkelte kunde. Hvem udfører kontrollen Kontroller udføres af Miracle Hostings driftsafdeling, og uden for normal arbejdstid udføres den af en konsulent (vagten). Kontroldokumentation Dokumentation for udførelse af dette for kunderne sker i Miracle Hostings sagsstyringssystem Adgangskontrol Formål Adgang til systemer, data og andre it-ressourcer administreres, vedligeholdes og overvåges i overensstemmelse med de tilsluttede kunders behov. Adgangen deles op i 3 områder: Kundens medarbejder Miracle Hostings medarbejder 3. part Anvendte procedurer og kontroller Det er Miracle Hostings ansvar at sikre en betryggende adgang til de enkelte systemer, ved at kunden godkender 3. parts-oprettelse af brugere og tildeling af roller. Brugere oprettes på baggrund af skriftlige henvendelser/mail sendt til Miracle Hostings driftsafdeling. Det er Miracle Hosting, der fastsætter, hvilken af de foruddefinerede roller, som brugerne skal tildeles på baggrund af kundens godkendelse.

18 Deloitte 16 Det er endvidere kundens ansvar at meddele Miracle Hosting, når rolletildelingen skal ændres eller fjernes. Rettigheder til interne brugere hos Miracle Hosting oprettes efter de samme principper og godkendes af Driftschefen. For interne medarbejdere er der udarbejdet formelle retningslinjer vedrørende sletning af brugere. Disse sikrer bl.a., at en fratrådt medarbejder ved arbejdsophør hos Miracle Hosting afleverer nøgler og adgangskort, således at der ikke kan opnås fysisk adgang til bygningen, og vedkommendes bruger-id spærres for log-in. Tidspunkt for udførelse af kontrollen For kunder sker det i forbindelse med anmodning fra kunden, og når 3. part tilgår kundens system internt sker der kontrol i forbindelse med personaleændringer. Hvem udfører kontrollen For kunder er det driftsafdelingen ved Miracle Hosting, der har ansvaret for, at proceduren for 3. parts-adgang til kundens miljø bliver overholdt ifølge aftale med kunden. For medarbejdere ved Miracle Hosting er det Driftschefen, der har ansvaret for, hvem der har adgang til hvad (kundemiljø, interne systemer). Kontroldokumentation Ved behov for adgang fra en 3. part til kundens it-miljø er det kundens it-ansvarlige, der fremsender en godkendelsesmail til Driftsafdelingen. Denne lagres herefter på kundedrevet i kundens Driftsmappe. For Miracle Hostings medarbejder gemmes brugerskemaer i den enkeltes personalemappe på Direktionsdrevet Anskaffelse og vedligeholdelse af infrastruktur Netværk og kommunikationssoftware Formål Netværks- og kommunikationssoftware vedligeholdes og supporteres, og ledelsen sikrer, at ændringer eller nyanskaffelser sker i overensstemmelse med behov, samt at ændringer testes og dokumenteres på tilfredsstillende vis. Anvendte procedurer og kontroller Miracle Hosting har fuld dokumentation for netværk og kommunikationslinjer frem til de tilsluttede kunder, hvor der foreligger en aftale omkring drift af kundens netværksudstyr. Miracle Hosting vurderer løbende behov for opdatering af firmware på netværks- og kommunikationssoftware. For at sikre en stabil drift vil der alene ske opdateringer, såfremt det er nødvendigt for at sikre kommunikationen. Inden ændringer foretages, tages backup af konfigurationsfilerne til netværks

19 Deloitte 17 komponenter, ligesom udskiftet udstyr beholdes i en karensperiode i tilfælde af, at nyt udstyr ikke fungerer korrekt eller optimalt. Væsentlige ændringer til netværkskonfigurationer foretages inden for de med kunderne aftalte servicevinduer. Tidspunkt for udførelse af kontrollen Kontrollen udføres i forbindelse med opdatering og ændring. Hvem udfører kontrollen Driftsafdelingen har ansvaret for udførelse af opdateringer samt kontrol af funktionalitet. Kontroldokumentation Der laves dokumentation i Miracle Hostings sagsstyringssystem omkring opgaver, der er udført på kundens system. Systemsoftware Formål Systemsoftware vedligeholdes og supporteres, og ledelsen sikrer, at ændringer eller nyanskaffelser sker i overensstemmelse med virksomhedens behov, samt at ændringer testes og dokumenteres på tilfredsstillende vis. Anvendte procedurer og kontroller For Windows-servere indhentes fyldestgørende systemdokumentation efter behov. Miracle Hosting har fastsat procedurer for anskaffelse og opdatering af systemsoftware på Windows-platformene. På Windows-platformen hentes opdateringer fra Microsoft og rulles manuelt på efter aftale med kunden. Vurderinger og test sker ved, at der i forbindelse med servicevindue tages stilling til, om der er behov for de frigivne patches og fixes. Herefter testes de på mindre kritiske systemer, inden de rulles på alle systemer. Tidspunkt for udførelse af kontrollen Kontrollen for opdateringer sker efter opsatte kontroller i Miracle Hostings sagsstyringssystem. Hvem udfører kontrollen Driftsafdelingen er ansvarlig for udførelse af opdateringer og kontrol heraf. Kontroldokumentation Det fremgår af de installerede patches på den enkelte server samt Miracle Hostings sagsstyringssystem.

20 Deloitte Business Continuity Management hos Miracle Hosting Formål En plan for genoptagelse af Miracle Hostings mest kritiske, interne, it-baserede forretningsprocesser efter en katastrofe er indtruffet. Anvendte procedurer og kontroller Miracle Hosting har tegnet service på alle kritiske komponenter i datacenteret. Herudover er alle kritiske netværkskomponenter redundante for at sikre den fortsatte drift i tilfælde af nedbrud og fejl. De virtuelle servere drives primært i et VMware cluster for at sikre høj tilgængelighed i tilfælde af nedbrud på en eller flere noder. Backup foretages dagligt, og data kopieres til en sekundær lokation efter endt backup. De fastsatte procedurer omfatter ikke beredskabsstyring og reetablering af kundernes systemmiljøer ud over assistance ved restore af foretaget backup. Tidspunkt for udførelse af kontrollen Miracle Hosting gennemgår årligt serviceniveauet for kritisk udstyr for at sikre høj tilgængelighed i datacenteret. Hvem udfører kontrollen Sikkerhedsgruppen udfører den årlige gennemgang og tilpasning af serviceniveauer og infrastrukturarkitektur. Kontroldokumentation Den årlige gennemgang dokumenteres i Miracle Hostings sagsstyringssystem. 3.7 Supplerende information omkring det etablerede kontrolmiljø Forhold, som skal iagttages af kundernes revisorer Levering af serviceydelser Ovenstående systembeskrivelse af kontroller er baseret på Miracle Hostings standardbetingelser. Det bevirker, at kundernes afvigelser fra Miracle Hostings standardbetingelser ikke er omfattet af nærværende erklæring. Kundernes egne revisorer bør derfor vurdere, om denne erklæring kan anvendes på den konkrete kunde og selv afdække eventulle andre risici, der vurderes som væsentlige for aflæggelse af kundernes årsregnskaber.

Wannafind. ISAE 3402 Type 2

Wannafind. ISAE 3402 Type 2 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk Wannafind ISAE 3402 Type 2

Læs mere

b. Indeholder relevante oplysninger om ændringer i serviceleverandørens system foretaget i perioden 1. januar 2014 til 31.

b. Indeholder relevante oplysninger om ændringer i serviceleverandørens system foretaget i perioden 1. januar 2014 til 31. Zitcom A/S ISAE 3402 Type 2 Uafhængig revisors erklæring angående generelle it-kontroller relateret til drifts- og hosting-ydelser for 1. januar 2014 til 31. december 2014 Indholdsfortegnelse Ledelsens

Læs mere

IT Relation A/S. ISAE 3402 Type 2

IT Relation A/S. ISAE 3402 Type 2 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk IT Relation A/S ISAE 3402 Type

Læs mere

Databehandleraftale 2013

Databehandleraftale 2013 Databehandleraftale 2013 For kunder, som anvender hostede/saas INNOMATE HR løsninger 1, forpligter INNOMATE a/s sig på følgende Databehandleraftale: 1. I overensstemmelse med Persondataloven, er INNOMATE

Læs mere

Sotea ApS CVR-nr. 10 08 52 25

Sotea ApS CVR-nr. 10 08 52 25 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med varetagelsen af den fysiske sikkerhed i perioden 1. juni 2014 til 31. maj

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse Zitcom A/S ISAE 3402 Type 2 Uafhængig revisors erklæring om generelle itkontroller relateret til drifts- og hosting-ydelser i perioden 1. januar 2016 til 31. december 2016 Indholdsfortegnelse Indholdsfortegnelse

Læs mere

Sotea ApS. Indholdsfortegnelse

Sotea ApS. Indholdsfortegnelse Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med varetagelsen af den fysiske sikkerhed i perioden 01. juni 2013 til 31. maj

Læs mere

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

A/S ScanNet. ISAE 3402 Type 2

A/S ScanNet. ISAE 3402 Type 2 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk A/S ScanNet ISAE 3402 Type

Læs mere

Greve Kommune. Revision af generelle it-kontroller 2011

Greve Kommune. Revision af generelle it-kontroller 2011 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 0 30 Telefax 36 10 0 40 www.deloitte.dk Greve Kommune Revision af generelle

Læs mere

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup.

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. Front-safe A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. April 2011 5. erklæringsår R, s Kalvebod Brygge 45, 2., 1560 København

Læs mere

Front-data Danmark A/S

Front-data Danmark A/S Front-data Danmark A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Hostingcenter. December 2010 1. erklæringsår R, s Kalvebod Brygge 45, 2., 1560

Læs mere

frcewtfrhousf(wpers ml

frcewtfrhousf(wpers ml frcewtfrhousf(wpers ml PricewaterhouseCoopers Statsautoriseret Revisionsaktieselskab Nobelparken Jens Chr. Skous Vej I 8000 Árhus C www.pwc.dk Telefon 89 32 00 00 Telefax 89 32 00 IO Erklæring vedrørende

Læs mere

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. 1 I bekendtgørelse nr. 1026 af 30. juni 2016 om ledelse og styring af pengeinstitutter m.fl., som ændret ved

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Miracle A/S. ISAE 3402 Type 2

Miracle A/S. ISAE 3402 Type 2 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk Miracle A/S ISAE 3402 Type

Læs mere

Fonden Center for Autisme CVR-nr.:

Fonden Center for Autisme CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataloven og tilhørende bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger med senere ændringer

Læs mere

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer plus revision skat rådgivning TABULEX ISAE 3000 DK ERKLÆRING MARTS 2013 Erklæring fra uafhængig revisor om Tabulex ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger

Læs mere

ITS (IT-Supportcentret) ISAE 3402 Type 2

ITS (IT-Supportcentret) ISAE 3402 Type 2 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk ITS (IT-Supportcentret) ISAE

Læs mere

Sikkerhedspolitik Version 4.0506 d. 6. maj 2014

Sikkerhedspolitik Version 4.0506 d. 6. maj 2014 Nærværende dokument beskriver de sikkerhedsforanstaltninger, som leverandøren har opstillet til den interne fysiske sikkerhed, datasikkerhed, logisk sikkerhed og sikkerhed i forbindelse med netværk, firewall

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk Sonlinc A/S ISAE 3000-erklæring fra uafhængig revisor vedrørende udvalgte generelle it-kontroller i Sonlinc A/S og udvalgte applikationskontroller i tilknytning til SonWin Billing for perioden

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

IMS A/S ISAE 3402 TYPE 1 ERKLÆRING. CVR-nummer

IMS A/S ISAE 3402 TYPE 1 ERKLÆRING. CVR-nummer MARTS 2019 IMS A/S CVR-nummer 25862015 ISAE 3402 TYPE 1 ERKLÆRING Revisors erklæring vedrørende overholdelse af sikkerhedsprocedurer omkring dataudveksling. Rammen for sikkerhedsprocedurer er angivet i

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

Tabulex ApS. Februar erklæringsår. R, s

Tabulex ApS. Februar erklæringsår. R, s Tabulex ApS Revisionserklæring (RS3000) vedrørende overholdelse af bekendtgørelse nr. 528 - beskyttelse af personoplysninger i tilknytning til Tabulex s softwareprogrammer. Februar 2012 8. erklæringsår

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Præsentation af Curanets sikringsmiljø

Præsentation af Curanets sikringsmiljø Præsentation af Curanets sikringsmiljø Version: 1.1 Dato: 1. marts 2018 Indholdsfortegnelse Indledning: side 3 Organisering af sikkerhed: side 3 Politikker, procedurer og standarder: side 3 Medarbejdersikkerhed:

Læs mere

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1 SURFTOWNS SIKRINGSMILJØ Databehandleraftalen - Bilag 1 Indholdsfortegnelse Fysisk sikkerhed... 2 Logiske adgange... 2 Netværk... 2 Logning... 2 Sårbarhedsstyring... 2 Overvågning... 2 Backup... 3 Kryptering...

Læs mere

DFF-EDB a.m.b.a CVR nr.:

DFF-EDB a.m.b.a CVR nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og implementering i forbindelse med hosting og drift af Citrix-platformen pr. 22. juni 2015 ISAE 3402, type I

Læs mere

Zitcom A/S. CVR-nr.:

Zitcom A/S. CVR-nr.: CVR-nr.: 29412006 Uafhængig revisors erklæring om generelle it-kontroller hos Zitcom A/S relateret til drifts- og hosting-ydelser i perioden 1. januar 2017 til 31. december 2017 Indhold 1 Serviceleverandørens

Læs mere

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser. www.pwc.dk Netic A/S Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser Juni 2018 Indhold 1. Ledelsens udtalelse 2 2. Uafhængig revisors

Læs mere

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid. Som hostingleverandør er vores vigtigste sikkerhedsopgave at passe godt på dine data og sørge for, at du til enhver tid lever op til sikkerhedskravene fra dine kunder. Sikkerhed er derfor et område, som

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

ISAE 3402 type 2-erklæring om generelle it-kontroller relateret til drifts- og hostingydelser.

ISAE 3402 type 2-erklæring om generelle it-kontroller relateret til drifts- og hostingydelser. Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon: 36102030 Fax: 36102040 www.deloitte.dk C2IT A/S ISAE 3402 type 2-erklæring

Læs mere

Lector ApS CVR-nr.:

Lector ApS CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesloven (GDPR) pr. 06-07-2018 ISAE 3000-I Lector ApS CVR-nr.: 10 02 16 18 Juli 2018 REVI-IT A/S statsautoriseret

Læs mere

ISAE 3402 type 2 erklæring om generelle it-kontroller relateret til hostingydelser.

ISAE 3402 type 2 erklæring om generelle it-kontroller relateret til hostingydelser. Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk Zitcom A/S ISAE 3402 type 2

Læs mere

ISAE 3402 Type 2. Uafhængig revisors erklæring. hostingydelser for perioden fra 1. maj 2017 til 30. april 2018

ISAE 3402 Type 2. Uafhængig revisors erklæring. hostingydelser for perioden fra 1. maj 2017 til 30. april 2018 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk C2IT A/S ISAE 3402 Type 2 Uafhængig

Læs mere

2. marts Langeland Kommune Revision af generelle it-kontroller hos Langeland Kommune for regnskabsåret

2. marts Langeland Kommune Revision af generelle it-kontroller hos Langeland Kommune for regnskabsåret 2. marts 2015 Langeland Kommune Revision af generelle it-kontroller hos Langeland Kommune for regnskabsåret 2014 Økonomichef Jani Hansen Langeland Kommune Fredensvej 1 5900 Langeland 2.marts 2015 Formål

Læs mere

Det er en balancegang at have en effektiv it-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Men den hjælper vi vores

Det er en balancegang at have en effektiv it-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Men den hjælper vi vores It Revision & Rådgivning Det er en balancegang at have en effektiv it-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Men den hjælper vi vores kunder med. 2 Revision og rådgivning

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataforordningen (GDPR) pr. 25-05-2018 ISAE 3000-I CVR-nr.: 33 07 66 49 Maj 2018 REVI-IT A/S statsautoriseret

Læs mere

Faxe Kommune. informationssikkerhedspolitik

Faxe Kommune. informationssikkerhedspolitik Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en

Læs mere

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser INDHOLDSFORTEGNELSE 1. Baggrund og formål... 2 2. Ansvarsfordeling... 2 2.1 Jobcenterchefens ansvar... 2 2.2 Gensidig informationspligt... 3 3. Krav til

Læs mere

Informationssikkerhed Version 2.0 29.09.10

Informationssikkerhed Version 2.0 29.09.10 Informationssikkerhed Version 2.0 29.09.10 Retningslinjer for retablering af systemer og data (Ændringer i forhold til tidligere version er markeret med Understregning) Disse retningslinjer beskriver de

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering

Læs mere

Informationssikkerhedspolitik. for Aalborg Kommune

Informationssikkerhedspolitik. for Aalborg Kommune Informationssikkerhedspolitik for Aalborg Kommune Indhold Formål... 2 Gyldighedsområde... 2 Målsætning... 2 Sikkerhedsniveau... 3 Organisation og ansvarsfordeling... 3 Kontrol... 4 Sikkerhedsbrud og sanktionering...

Læs mere

Komiteen for Sundhedsoplysning CVR-nr.:

Komiteen for Sundhedsoplysning CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) pr. 20-12-2018 ISAE 3000 Komiteen for Sundhedsoplysning CVR-nr.: 14 03 53 38 December

Læs mere

DFF EDB a.m.b.a. CVR-nr.:

DFF EDB a.m.b.a. CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med deres hostingydelse hos Zitcom A/S pr. 23. juni 2017 ISAE 3402-I DFF EDB a.m.b.a.

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

EG Cloud & Hosting

EG Cloud & Hosting www.pwc.dk EG Cloud & Hosting ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S afdeling Cloud & Hosting s serviceydelser Januar 2017

Læs mere

Andersen & Martini A/S

Andersen & Martini A/S Udkast til kommissorium for revisionsudvalget 1. Formål Revisionsudvalget udpeges af bestyrelsen til at bistå denne i udførelsen af bestyrelsens tilsynsopgaver. Revisionsudvalget overvåger: Effektiviteten

Læs mere

Sikkerhedspolitik Version 3.1003 d. 3. oktober 2013

Sikkerhedspolitik Version 3.1003 d. 3. oktober 2013 Denne sikkerhedspolitik beskriver de krav som Leverandøren stiller til den interne fysiske sikkerhed, datasikkerhed, logiske sikkerhed og sikkerhed i forbindelse med netværk og firewalls. Sikkerhedspolitikken

Læs mere

Sådan kan I leve op til Finanstilsynets ledelsesbekendtgørelse om it-sikkerhed

Sådan kan I leve op til Finanstilsynets ledelsesbekendtgørelse om it-sikkerhed Sådan kan I leve op til Finanstilsynets ledelsesbekendtgørelse om it-sikkerhed Den finansielle sektor er i dag 100% afhængig af, at it-løsninger er kørende og herudover er sikret i tilfælde af, at noget

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

Plan og Handling CVR-nr.:

Plan og Handling CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov pr. 29-01-2019 ISAE 3000 CVR-nr.: 18 13 74 37

Læs mere

Udkast til svar på Rigsrevisionens rapport om it-sikkerheden på SDN [Godkendt af MedComs styregruppe den 12. februar 2016]

Udkast til svar på Rigsrevisionens rapport om it-sikkerheden på SDN [Godkendt af MedComs styregruppe den 12. februar 2016] Udkast til svar på Rigsrevisionens rapport om it-sikkerheden på SDN [Godkendt af MedComs styregruppe den 12. februar 2016] Indhold 1. Indledning... 2 2. Kommentarer til de enkelte punkter... 2 2.1. Hensigtsmæssig

Læs mere

Timengo DPG A/S CVR-nr

Timengo DPG A/S CVR-nr Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller og deres udformning i forbindelse med drift og vedligeholdelse af DPG-løsningen pr. 16. januar 2019 ISAE 3402, type I Timengo DPG

Læs mere

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 www.pwc.dk Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 Indhold 1. Ledelsens udtalelse... 3 2. Uafhængig revisors

Læs mere

Tabulex ApS. Februar 2011 7. erklæringsår. R, s

Tabulex ApS. Februar 2011 7. erklæringsår. R, s Tabulex ApS Revisionserklæring (RS3000) vedrørende overholdelse af bekendtgørelse nr. 528 - beskyttelse af personoplysninger i tilknytning til Tabulex s softwareprogrammer. Februar 2011 7. erklæringsår

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere

Revisionskomitéen. Under udførelsen af udvalgets opgaver skal udvalget opretholde et effektivt samarbejde med bestyrelse, ledelse og revisorer.

Revisionskomitéen. Under udførelsen af udvalgets opgaver skal udvalget opretholde et effektivt samarbejde med bestyrelse, ledelse og revisorer. Thrane & Thranes bestyrelse har nedsat en revisionskomite. Revisionskomitéen Revisionskomiteens medlemmer er: Morten Eldrup-Jørgensen (formand og uafhængigt medlem med ekspertise inden for blandt andet

Læs mere

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk EG A/S ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S it-drift og hosting-aktiviteter Januar 2018 Indhold 1. Ledelsens

Læs mere

Produktspecifikationer Cloud Connect Version 1.1. Cloud Connect. Side 1 af 7

Produktspecifikationer Cloud Connect Version 1.1. Cloud Connect. Side 1 af 7 Side 1 af 7 Indhold 1 INTRODUKTION TIL CLOUD CONNECT... 3 1.1. CLOUD CONNECT... 3 1.2. VORES SETUP... 3 1.3. LEVERANCEN... 4 1.3.1. Aktiviteter... 4 1.3.2. Forudsætninger for etablering... 4 1.4. KLARMELDINGSDATO...

Læs mere

IT-sikkerhedspolitik S i d e 1 9

IT-sikkerhedspolitik S i d e 1 9 IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER

Læs mere

Zentura IT A/S CVR-nr. 32 89 08 06

Zentura IT A/S CVR-nr. 32 89 08 06 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller og deres udformning i forbindelse med drift af hosting-platform pr. 9. november 2015 ISAE 3402, type I Zentura IT A/S CVR-nr. 32

Læs mere

Revisionsrapport Revision af generelle it-kontroller 2016

Revisionsrapport Revision af generelle it-kontroller 2016 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk Københavns Kommune Koncernservice

Læs mere

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser www.pwc.dk EG Cloud & Hosting Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser Januar 2016 Indhold 1. Ledelsens udtalelse...

Læs mere

Informationssikkerhedspolitik. Frederiksberg Kommune

Informationssikkerhedspolitik. Frederiksberg Kommune Informationssikkerhedspolitik Frederiksberg Kommune Indledning Informationssikkerhedspolitikken er den overordnede ramme for beskyttelse af information i Frederiksberg Kommune. Kommunen behandler oplysninger

Læs mere

Atea A/S CVR-nr

Atea A/S CVR-nr Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36102030 Telefax 36102040 www.deloitte.dk Atea A/S CVR-nr. 25 51 14 84 Indsamlingsregnskab

Læs mere

Lovtidende A. Bekendtgørelse om systemrevisionens gennemførelse i fælles datacentraler

Lovtidende A. Bekendtgørelse om systemrevisionens gennemførelse i fælles datacentraler Lovtidende A Bekendtgørelse om systemrevisionens gennemførelse i fælles datacentraler I medfør af 199, stk. 12, og 373, stk. 4, i lov om finansiel virksomhed, jf. lovbekendtgørelse nr. 911 af 4. august

Læs mere

IT-sikkerhedspolitik for

IT-sikkerhedspolitik for Norddjurs Kommune IT-sikkerhedspolitik for Norddjurs Kommune Overordnet IT-sikkerhedspolitik 1.0 Politik 14-11-2006 Side 2 af 7 Overordnet IT-sikkerhedspolitik Indledning Dette dokument beskriver Norddjurs

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Friskolen og Idrætsefterskolen UBBY Overordnet organisering af personoplysninger Friskolen og Idrætsefterskolen UBBY ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik Databeskyttelsespolitik Overordnet organisering af personoplysninger Den Miljøterapeutiske Organisation herunder Dagbehandlingsstilbuddet Hjembækskolen (herefter tilsammen benævnt som Den Miljøterapeutiske

Læs mere

Holstebro Kommune. Bilag 4 Revisionsberetning vedrørende Ansvarsforhold, revisionens omfang og rapportering. (Vilkår for revisionsopgaven)

Holstebro Kommune. Bilag 4 Revisionsberetning vedrørende Ansvarsforhold, revisionens omfang og rapportering. (Vilkår for revisionsopgaven) Holstebro Kommune CVR-nr. 29 18 99 27 Bilag 4 Revisionsberetning vedrørende Ansvarsforhold, revisionens omfang og rapportering (Vilkår for revisionsopgaven) Holstebro Kommune Revisionsberetning vedrørende

Læs mere

Informationssikkerhedspolitik For Aalborg Kommune

Informationssikkerhedspolitik For Aalborg Kommune Click here to enter text. Infor mationssi kkerhedspoliti k 2011 «ed ocaddressci vilcode» Informationssikkerhedspolitik For Aalborg Kommune Indhold Formål... 3 Gyldighedsområde... 3 Målsætning... 3 Sikkerhedsniveau...

Læs mere

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018 Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr. 85249 18. juni 2018 MedComs styring af SDN Vi har undersøgt, om ledelsen har etableret en effektiv styring af

Læs mere

Business Data A/S. Service Level Agreement for Business Datas levering af cloud-løsninger og andre it-ydelser

Business Data A/S. Service Level Agreement for Business Datas levering af cloud-løsninger og andre it-ydelser Business Data A/S Service Level Agreement for Business Datas levering af cloud-løsninger og andre it-ydelser Version 3.0.1 (senest redigeret 20. november 2014) Indhold 1. Generelt... 2 2. Definitioner...

Læs mere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Overordnet organisering af personoplysninger Netværket Smedegade ønsker

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov for leverancen af rekrutteringsydelser i perioden

Læs mere

IT-SIKKERHEDSPOLITIK UDKAST

IT-SIKKERHEDSPOLITIK UDKAST IT-SIKKERHEDSPOLITIK UDKAST It-sikkerhedspolitikken tilstræber at understøtte Odsherred Kommunes overordnede vision. It- og øvrig teknologianvendelse, er et af direktionens redskaber til at realisere kommunens

Læs mere

A/S ScanNet. ISAE 3402 Type 2

A/S ScanNet. ISAE 3402 Type 2 Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk A/S ScanNet ISAE 3402 Type

Læs mere

Kommissorium for revisionsudvalget i TDC A/S. 1. Status og kommissorium

Kommissorium for revisionsudvalget i TDC A/S. 1. Status og kommissorium 18. juni 2015 BILAG 1 Kommissorium for revisionsudvalget i TDC A/S 1. Status og kommissorium Revisionsudvalget er et udvalg under bestyrelsen, der er nedsat i overensstemmelse med 15.1 i forretningsordenen

Læs mere

FORBEREDELSESUDVALGET FOR REGION SYDDANMARK

FORBEREDELSESUDVALGET FOR REGION SYDDANMARK FORBEREDELSESUDVALGET FOR REGION SYDDANMARK Beretning nr. 1 Årsregnskab for 2006 Afsluttende beretning 108.300 Til Regionsrådet for Region Syddanmark Kommunernes Revision (KR) har afsluttet revisionen

Læs mere

Politik <dato> <J.nr.>

Politik <dato> <J.nr.> Side 1 af 5 Politik Informationssikkerhedspolitik for 1. Indledning Denne informationssikkerhedspolitik er den overordnede ramme for informationssikkerheden hos .

Læs mere

Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017

Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017 Skanderborg Kommune ISMS-regler Informationssikkerhedsregler for hvert krav i ISO 27001:2017 02-04-2018 Indholdsfortegnelse 4 Organisationens kontekst 1 4.1 Forståelse af organisationen og dens kontekst

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

Sikkerhedspolitik Version: 2.4 Dokument startet: 07-12-2005

Sikkerhedspolitik Version: 2.4 Dokument startet: 07-12-2005 Sikkerhedspolitik Version: 2.4 Dokument startet: 07-12-2005 INDHOLDSFORTEGNELSE 1. INTRODUKTION... 3 1.1 FORMÅL... 3 2 FYSISK SIKKERHED... 4 2.1 MILJØ OG SIKRING... 4 2.2 ADGANGSKONTROL... 5 3 HARDWARE...

Læs mere

Vejledning om funktionsbeskrivelse for intern revision

Vejledning om funktionsbeskrivelse for intern revision Vejledning om funktionsbeskrivelse for intern revision Eksempel på funktionsbeskrivelse for intern revision Version 1.0 Indhold Forord... 3 Funktionsbeskrivelse for intern revision... 4 1. Arbejdets formål

Læs mere

Vejledning til brug af Bank RA Revisionsinstruks

Vejledning til brug af Bank RA Revisionsinstruks Vejledning til brug af Bank RA Revisionsinstruks 1-7 Indholdsfortegnelse Indledning... 3 Formål... 3 Scope for RA-revisionen... 3 Særlige forhold for banker der benytter Nets DanID API et... 3 Kontroller

Læs mere

Jyske Bank Politik for It sikkerhed

Jyske Bank Politik for It sikkerhed Indholdsfortegnelse Indholdsfortegnelse... 1 1. Formål og omfang... 2 2. It sikkerhedsniveau... 2 3. Organisation og ansvar... 2 4. It risikostyring... 3 5. Outsourcing... 3 6. Sikkerhedsprincipper...

Læs mere

Paradigme 2 Regnskaber omfattet af årsregnskabsloven både godkendt revisor og Rigsrevisionen. Standarderne. for offentlig

Paradigme 2 Regnskaber omfattet af årsregnskabsloven både godkendt revisor og Rigsrevisionen. Standarderne. for offentlig Paradigme 2 Regnskaber omfattet af årsregnskabsloven både godkendt revisor og Rigsrevisionen Standarderne for offentlig Vejledning til paradigmet Dette paradigme (paradigme 2) tager udgangspunkt i en situation,

Læs mere

Forbrugervalg 2018 Eniig Varme Dokumentation af afstemningsresultat Udskrevet den 25. september 2018 kl. 08:00 Behandlet af: Kasper Pilman Kristensen

Forbrugervalg 2018 Eniig Varme Dokumentation af afstemningsresultat Udskrevet den 25. september 2018 kl. 08:00 Behandlet af: Kasper Pilman Kristensen Forbrugervalg 2018 Eniig Varme Dokumentation af afstemningsresultat Udskrevet den 25. september 2018 kl. 08:00 Behandlet af: Kasper Pilman Kristensen Afstemningsperiode: 10-09-2018 09:00:00 24-09-2018

Læs mere

Hos Lasse Ahm Consult vurderer vi at følgende krav i de enkelte kravelementer er væsentlige at bemærke:

Hos Lasse Ahm Consult vurderer vi at følgende krav i de enkelte kravelementer er væsentlige at bemærke: ISO 9001:2015 Side 1 af 8 Så ligger det færdige udkast klar til den kommende version af ISO 9001:2015. Standarden er planlagt til at blive implementeret medio september 2015. Herefter har virksomhederne

Læs mere

Hovmosegaard - Skovmosen

Hovmosegaard - Skovmosen Databeskyttelsespolitik for Hovmosegaard STU og bostedet Skovmosen, sociale institutioner, der primært hoster data og programmer hos databehandlere. Overordnet organisering af personoplysninger Hovmosegaard

Læs mere

MedComs informationssikkerhedspolitik. Version 2.2

MedComs informationssikkerhedspolitik. Version 2.2 MedComs informationssikkerhedspolitik Version 2.2 Revisions Historik Version Forfatter Dato Bemærkning 2.2 20.02.17 MedComs Informationssikkerhedspolitik Side 2 af 7 INDHOLDSFORTEGNELSE 1 INDLEDNING...

Læs mere

It-sikkerhedspolitik for Farsø Varmeværk

It-sikkerhedspolitik for Farsø Varmeværk It-sikkerhedspolitik for Farsø Varmeværk Introduktion Denne it-sikkerhedspolitik, som er besluttet af bestyrelsen, udgør den overordnede ramme for at opretholde it-sikkerheden hos Farsø Varmeværk. Hermed

Læs mere