Viborg Kommunes it-sikkerhedspolitik

Størrelse: px
Starte visningen fra side:

Download "Viborg Kommunes it-sikkerhedspolitik"

Transkript

1 Viborg Kommunes 1. Indledning It-anvendelsen i Viborg Kommune skalunderstøtte kommunens servicemål. Samtidig ønsker Viborg Kommune, at medarbejderne har en bevidst holdning tilbegrebet it-sikkerhed, hvor der lægges vægt på reelsikkerhed frem for formelsikkerhed. Viborg Kommunes respekterer de krav, som datalovgivningen tilenhver tid måtte sti le har udgangspunkt i den overordnede it-strategi for Viborg Kommune. fastsætter hovedprincipperne for den overordnede it-sikkerhed i kommunen, herunder placering af ansvaret for varetagelse af it-sikkerheden. De overordnede regler uddybes i en række bilag tilen: Bilag 1. It-sikkerhedsorganisation. Bilag 2. Systemer med dataejere og delegerede. Bilag 3. Regler om autorisation og benyttelsesregistrering. Bilag 4. Retningslinier for it-brugere. Bilag 5. Retningslinier for anvendelse af digitalsignatur og kryptering. Bilag 6. Retningslinier for den fysiske sikkerhed. Bilag 7. Retningslinier for administratoradgang. Bilag 8. Drev (lagringsmedier)tilrådighed. Bilag 9. Retningslinier for implementering af websystemer. Bilag 10. It-beredskabsplan for Viborg Kommune. Bilag 11. Rammer og retningslinier for anvendelse af hjemmearbejdspladser. Bilag 12. Informationssøgning på Internettet. Bilag 13. Viborg Kommunes retningslinier for e-post. Bilag 14. Rammer og retningslinier for anvendelse af bærbar PC. Bilag 15. Lov om behandling af personoplysninger hvad betyder den for dig som sagsbehandler. Bilag 16. Overdragelse e ler bortskaffelse af it-udstyr. Bilag 17. Administration af kommunens firewa l. 2. Personer omfattet afviborg Kommunes It-sikkerhedspolitikken omfatter: Ale medarbejdere og politikere i Viborg Kommune. Ale medarbejdere og politikere fra andre offentlige myndigheder (kommuner, amter o.l.), der via samarbejder godkendt af byrådet i Viborg Kommune får adgang tildele af Viborg Kommunes it-infrastruktur. Personer omfattet af Viborg Kommunes vili hoveddokument og bilag efterfølgende blive benævnt som medarbejdere. 3. Ajourføring Den øverste it-sikkerhedsansvarlige har ansvaret for at vedligeholde ken og fremsætte begrundede forslag tilændringer heri. Redaktione le ændringer, som ikke ændrer de grundlæggende principper i ken, kan dog foretages af den daglige it-sikkerhedsansvarlige. Tilsvarende gælder ændringer affødt af byrådsbeslutninger o.a., hvor den daglige it-sikkerhedsansvarlige også kan foretage konsekvensrettelser af ken. Nye bilag samt øvrige ændringer af bilag tilken skalgodkendes af Direktionen. Side 1 af 7

2 4. Formål It-sikkerhedspolitikken har til formål, at Afspejle såvel myndighedskrav som kommunens egne behov. Afbalancere it-sikkerheden naturligt i forhold til de værdier og informationer, som skal beskyttes, ud fra en afvejning af væsentlighed og risiko. Sikre driftssikkerhed og tilgængelighed til systemer og data er til stede. Placere ansvaret for de enkelte elementer i it-sikkerheden entydigt. Indarbejde it-sikkerheden i de naturlige forretningsgange mellem Viborg Kommunes forvaltninger, decentrale institutioner og samarbejder mellem andre offentlige myndigheder. Etablere it-sikkerheden på et effektivt og ensartet niveau, så risikoen for alvorlige fejl begrænses. Skærpe de enkelte medarbejderes opmærksomhed på sikkerhed i forbindelse med anvendelse af IT og sikre, at alle medarbejdere er omfattet af et entydigt regelsæt. 5. Ansvar og organisation 5.1. Øverste it-sikkerhedsansvarlige Det overordnede ansvar for Viborg Kommunes er placeret hos øverste itsikkerhedsanvarlige, som er kommunaldirektøren. it-sikkerhedsorganisationen er beskrevet i bilag Daglig it-sikkerhedsansvarlige Den daglige it-sikkerhedsansvarlige og dennes stedfortræder er kontaktpersoner vedr. itsikkerhedsmæssige spørgsmål i forhold til de eksterne databehandlere, der afvikler Viborg Kommunes it-systemer. Den daglige it-sikkerhedsansvarlige varetager desuden følgende områder: Det systemtekniske arbejde, herunder oprettelse af autorisationskoder, behandling af sikkerhedsrapporter og benyttelsesstatistikker, iværksættelse af logning m.m. Udarbejdelse af ajourføringsforslag til kommunens. Kontakt til Datatilsynet 5.3. Ansvar i organisationen Ansvaret for overholdelse af ken følger kommunens organisatoriske opbygning. Forvaltningschefer og ledere af stabsfunktioner er dermed ansvarlige for it-sikkerheden i de respektive systemer, som løser konkrete opgaver indenfor de pågældendes ansvarsområde. Herudover har Viborg Kommune en række medarbejdere, som er ansvarlige for delelementer i itsikkerheden Ansvar hos samarbejdspartnere Ansvaret for overholdelse af ken hos offentlige samarbejdspartnere, som byrådet har indgået aftale med, er placeret hos den øverste it-sikkerhedsansvarlige i den pågældende myndighed Dataejer For alle væsentlige anvendte, definerbare datamængder identificeres en dataejer, som tildeles ansvaret for, at kommunens data varetages med en hensigtsmæssig sikkerhed. Dataejere er forvaltningschefer og ledere af stabsfunktioner. Dataejere kan delegere ansvaret internt eller overdrage ansvaret for håndteringen af it-sikkerheden til eksterne samarbejdspartnere. For Viborg Kommunes fælles, tværfaglige systemer skal der udpeges en dataejer, som varetager den koordinerende rolle vedrørende dataanvendelsen. Dataejere og delegerede fremgår af bilag Revision Mindst en gang om året skal der foretages revision af, om reglerne i Viborg Kommunes itsikkerhedspolitik i praksis efterleves. Varetagelsen af sikkerheden kontrolleres og revideres ud fra en konkret vurdering af væsentlighed og risiko. Kommunaldirektøren er ansvarlig for, at denne revision foretages. Side 2 af 7

3 6. Regelsæt 6.1. Datalovgivningen Datalovgivningen har til formål at sikre følsomme data imod misbrug. Datalovgivningen omfatter såvel enkeltstående data som samling af data, eksempelvis en telefonbog, en adresseliste eller et personalekartotek. Lov nr. 429 af 31. maj 2000 om behandling af personoplysninger (Persondataloven) indeholder en række regler, som giver den registrerede forskellige rettigheder over for myndigheder og virksomheder (den dataansvarlige), som behandler oplysninger om den pågældende. Loven gælder for behandling af personoplysninger, som helt eller delvist foretages ved hjælp af elektronisk databehandling, og for ikke-elektronisk behandling af personoplysninger, der er eller vil blive indeholdt i et register. Dataejerne har ansvaret for, at kravene i datalovgivningen overholdes, og skal forinden iværksættelse af en behandling af oplysninger omfattet af Persondataloven foretage anmeldelse til Datatilsynet. Der er uddybende brugervejledning vedr. Persondataloven i bilag 15. Regler om autorisation og benyttelsesregistrering fremgår af bilag Retningslinier for it-brugere Den enkelte medarbejder, som er autoriseret til at anvende en PC-arbejdsplads, skal gøres bekendt med retningslinier for it-brugere jfr. bilag 4. Udover en række praktiske oplysninger om anvendelse af programmer og hardware beskriver retningslinierne ligeledes den enkelte medarbejders ansvar som it-bruger. Da it-anvendelsen følger den generelle teknologiske udvikling, vil retningslinierne med jævne mellemrum blive ajourført af it-sekretariatet. 7. Fysisk sikkerhed Viborg Kommune ønsker at sikre de fysiske installationer mod ulykker, hærværk, tyveri og forsyningssvigt. Den fysiske sikring af Viborg Kommunes it-installation skal være i overensstemmelse med afhængigheden af it-driften og tillige afspejle den værdi, som it-udstyr og data repræsenterer. Kravene til sikring af centralt udstyr er således højere end kravene til sikring af udstyr i kontormiljøerne. Fastsættelse af sikkerhedsniveauet skal ske i henhold til nedenstående og bilag Bygningsindretning Installation af servere skal etableres i særligt indrettede lokaler. Lokalerne skal indeholde de fornødne installationer og være sikret hensigtsmæssigt. Krydsfelter og netværksenheder skal behandles med tilsvarende omhu. For at motivere til, at alle servere er placeret i sikre lokaler, skal de enkelte institutioner have mulighed for at overflytte servere til it-sekretariatets centrale edb-rum. En forudsætning er, at båndbredden imellem it-sekretariatets edb-rum og de pågældende institutioner har en sådan kapacitet, at systemanvendelsen ikke forringes Adgangskontrol Der skal være procedurer som sikrer, at det kun er autoriserede medarbejdere, som har adgang til serverrum, krydsfelter og lignende Alarmsystemer Viborg Kommune skal etablere tilstrækkelige alarmforanstaltninger på relevante bygninger og lokaler, så eventuelle uregelmæssigheder alarmeres til døgnbemandet funktion Registrering afaktiver/forsikring it-sekretariatet skal registrere samtlige hardware- og softwareenheder, som repræsenterer en væsentlig værdi. Denne registrering har til hensigt at danne et overblik over kommunens itmæssige aktiver, herunder licensforhold. Pc er og skærme er beskyttet mod tyveri ved hjælp mærkning af udstyret med fortløbende nummerering. Side 3 af 7

4 Der må ikke afvikles programmer, uden at der er behørig dokumentation for licensforhold, jf. afsnit vedrørende licenser i bilag 4. Eventuel forsikring af systemer og hardware til sikring af kommunens it-infrastruktur følger Viborg Kommunes almindelige regler vedrørende forsikring af aktiver. 8. Datasikkerhed Datagrundlaget i Viborg Kommunes it-systemer repræsenterer en væsentlig værdi, ligesom der kan være tale om fortrolige oplysninger. Disse værdier skal sikres mod uautoriseret adgang og imod tab og forvanskning. Dataejere skal derfor i fællesskab med it-sekretariatet fastsætte et sikkerhedsniveau, som er i overensstemmelse med de værdier, der skal sikres, og samtidig gøre det muligt for brugerne at opnå en fornuftig anvendelse af systemerne. Fastsættelse af sikkerhedsniveauet skal ske i henhold til nedenstående Tildeling og ændring af autorisation Kun medarbejdere med et tjenstligt behov kan få adgang til kommunens it-systemer herunder data. Øverste it-sikkerhedsansvarlige har ansvaret for at udarbejde forretningsgange for tildeling og ændring af autorisationer, som sikrer ovenstående. Se bilag 3. Dataejer eller delegeret er ansvarlig for at definere, hvilke systemer eller informationer, medarbejderne skal have adgang til. Forvaltningschefer og ledere af stabsfunktioner er ansvarlige for at definere, hvilke systemer og informationer borgere, virksomheder og andre skal have adgang til Sletning af autorisation Ved fratrædelse skal den enkelte medarbejders adgang til kommunens it-systemer vurderes af afdelingslederen, allerede ved indsendelse af opsigelse. Den enkelte opsigelse skal behandles individuelt. Ved afskedigelse skal adgang til kommunens it-systemer straks lukkes. Ud fra en konkret vurdering i hvert enkelt tilfælde, kan adgangen genåbnes indtil endelig fratrædelse finder sted. For at sikre gennemførelse af forretningsgangen, skal lønkontoret altid orientere it-sekretariatet, når en opsigelse fra en medarbejder er modtaget eller en afskedigelse effektueret Registrering af dataanvendelsen System- og dataanvendelsen skal registreres (logges). Øverste it-sikkerhedsansvarlige tager stilling til logningsniveauet for både overordnede systemer og de enkelte fagsystemer. Logningen skal som minimum være i overensstemmelse med datalovgivningen og struktureres ud fra en vurdering af væsentlighed og risiko Udskrifter Det påhviler forvaltningschefen at sikre, at udskrifter kun bliver anvendt i overensstemmelse med den afgrænsning, der findes i anmeldelsen for det pågældende system. Herudover skal forvaltningschefen sikre, at udskrifter, der indeholder følsomme data, bliver opbevaret betryggende, således uvedkommende ikke kan få adgang til disse Sikkerhedskopiering For at sikre, at alle relevante data bliver sikkerhedskopieret, skal alle medarbejdere placere arbejdsdokumenter, regneark og lignende på centrale servere, som beskrevet i bilag 4. For hvert enkelt system skal dataejer tage stilling til frekvensen i forbindelse med sikkerhedskopiering. Der skal for hvert system foretages en teknisk afprøvning af kopieringsrutinerne, herunder kontrol af genetableringsprocedurerne, mindst én gang om året eller i forbindelse med omlægning af rutinerne. Side 4 af 7

5 Sikkerhedskopier skal opbevares i et aflåst brandskab, som er beregnet til de pågældende data. Brandskabet skal opbevares forsvarligt. Det vil sige i aflåste, sikre omgivelser. Indholdet af sikkerhedskopier i brandskabet skal være entydigt mærket og kunne genfindes. It-sekretariatet er ansvarlig for procedurer vedrørende sikkerhedskopiering af kommunens servere Datakvalitet Systemer må ikke ibrugtages, før der er foretaget aftestning, hvor omfanget afhænger af væsentlighed og risiko. Efterfølgende ændringer af systemet skal tillige aftestes. For hvert system skal dataejer tage stilling til, hvilke interne kontroller, der skal udføres i forbindelse med databehandlingen, og hvem der er ansvarlig herfor. For egenudviklede systemer skal der foreligge dokumentation for konstruktion og virkemåde, dels af hensyn til medarbejdernes anvendelse af systemet og dels af hensyn til mulighederne for at kunne videreudvikle systemet. Dette gælder også for systemer, som kommunen har fået specialudviklet hos en leverandør Virus It-sekretariatet tilstræber, at alle relevante enheder, servere og PC-arbejdspladser i kommunen til enhver tid er opdateret med den nyeste version af det anvendte antivirusprogrammel. Endvidere skal de enkelte medarbejdere efterleve de retningslinier, der er beskrevet i bilag Datakommunikation 9.1. Netværk og kommunikationsforbindelser It-sekretariatet er ansvarlig for opbygning og vedligeholdelse af netværk og kommunikationsforbindelser, som giver medarbejderne hurtig og sikker adgang til relevante systemer. Itsekretariatet vedligeholder oversigter over Viborg Kommunes netværk og kommunikationsforbindelser. Adgang til Viborg Kommunes netværk skal være sikret, så det kun er autoriserede medarbejdere, som kan få adgang. Serviceadgang for eksterne teknikere i enkeltstående tilfælde bliver kun etableret efter forudgående aftale med it-sekretariatet og pågældende tekniker. Serviceadgang af mere permanent karakter bliver kun etableret efter forudgående skriftlig aftale med serviceleverandøren. I begge tilfælde er det it-sekretariatets ansvar at begrænse teknikerens adgang til de elementer i kommunens it-infrastruktur, som er nødvendig for at kunne løse opgaven. Det er alene Viborg Kommunes eget udstyr, som må tilkobles kommunens netværk, hvis der ikke er indhentet forudgående tilladelse fra it-sekretariatet. It-sekretariatet er ansvarlig for, at adgangen til netværket via Internettet er beskyttet med en firewall, samt at opsætning og administration af denne håndteres sikkerhedsmæssigt forsvarligt. Firewallsoftware skal løbende vedligeholdes i takt med fremkomsten af stadig flere risici. It-sekretariatet har ansvaret for, at firewall bliver overvåget, samt at logmateriale fra firewall håndteres regelmæssigt og konsekvent. Se bilag Hjemmearbejdspladser It-sekretariatet er ansvarlig for at udarbejde og vedligeholde retningslinier for anvendelse af hjemmearbejdspladser i relation til jobudførelsen. Se bilag Nyt it-udstyr Teknologien medfører fortsat nye typer af databærende og databehandlende udstyr, eksempelvis digitale kalendere, stregkodescannere med mere. It-sekretariatet er ansvarlig for, at der i relevant omfang udarbejdes og vedligeholdes særlige sikkerhedsregler for udstyr af denne type, som måtte blive taget i anvendelse. Side 5 af 7

6 9.4. Internet og e-post Der er udarbejdet retningslinier for anvendelse af Internet og e-post. Retningslinierne fremgår af bilagene 12 og Digital signatur og kryptering Anvendelse af digitale signaturer finder stadig større indpas i den offentlige forvaltning. Digitale signaturer anvendes i dag til både adgangskontrol - logon - til en række offentlige tjenester og i forbindelse med afsendelse og modtagelse af elektroniske meddelelser, hvor sikkerhed for identitet, sikkerhed for indholdets autenticitet (uændrethed) og fortrolighed (kryptering) kan være ønsket eller påkrævet. Kommunen ønsker at anvende digitale signaturløsninger som en integreret del af kommunens værktøjer både til kommunikation og til identifikation. Man ønsker at kunne håndtere digitale signaturer, herunder udveksle signerede/krypterede elektroniske meddelelser med virksomheder, borgere og andre offentlige myndigheder. I en række funktioner vil det endvidere være nødvendigt at kommunens ansatte får mulighed for at anvende digital signatur som adgangsnøgle til offentlige tjenester/internetportaler. Den øverste sikkerhedsansvarlige har ansvar for, at kommunen udarbejder detaljerede procedurer for anvendelse af digital signatur og kryptering (se bilag 5). It-sekretariatet sørger for de praktiske foranstaltninger i forbindelse med anskaffelse og drift af faciliteter til signaturhåndtering, herunder administration og vedligeholdelse af udstedte certifikater og integration til kommunens ESHD- og andre it-systemer. 10. Webbaserede selvbetjeningsløsninger I forbindelse med den voksende udbredelse af webbaserede selvbetjeningsløsninger i kommunerne, er der behov for at have en ensartet strategi for implementering af disse. Systemerne bliver typisk udviklet af forskellige udbydere, og systemerne er uensartede i forhold til teknik, platform o.s.v. For at tilgodese dette behov og sikre, at systemerne lever op til de krav, der stilles bl.a. i Persondataloven, er det nødvendigt at udforme en strategi til vurdering af systemernes sikkerhedsniveau. Den øverste it-sikkerhedsansvarlige har ansvaret for at udarbejde strategi for implementering af websystemer. Se bilag Egenudvikling og anskaffelse af systemer Viborg Kommune foretager som udgangspunkt ikke systemudvikling i større målestok. Det tilstræbes at anskaffe standardprogrammer eller overlade programmeringen til eksterne leverandører. Med anvendelsen af PC-miljøer får medarbejderne alligevel værktøjer, som muliggør simpel systemudvikling via regneark og PC-databaser. Derfor er det vigtigt, at medarbejderne er opmærksomme på nogle enkle generelle procedurer og kvalitetskrav. Det gælder især, hvis det udviklede system leverer data til en beslutningsproces. Såfremt datagrundlaget repræsenterer en væsentlig værdi for kommunen, skal det udviklede system fremgå af kens bilag 2. Systemudvikleren sikrer sammen med it-sekretariatet, at det altid er den officielle moderdatabase eller datasamling, som er placeret på serveren. Typen af de registrerede data afgør, hvilke sikkerhedsforanstaltninger (logning, adgangsbegrænsning m.v.) der skal være til stede. Systemudvikleren afklarer graden af sikkerhedsforanstaltninger med it-sekretariatet. Systemudvikleren udarbejder en tilstrækkelig systemdokumentation og brugerdokumentation, hvis det udviklede system vurderes at være af væsentlig betydning. Dokumentation skal medvirke til at undgå, at der opstår et problem omkring nøglepersoner. Anskaffelse af standardprogrammer eller specialudviklede systemer skal ske ud fra de overordnede generelle krav, som Viborg Kommune stiller til brug ved EU-udbud eller øvrige systemanskaffelser. Desuden skal anbefalinger til fællesoffentlig it-arkitektur følges. Side 6 af 7

7 Af hensyn til kontraktlige forhold, aftestning og drift med mere, skal it-sekretariatet altid inddrages i processen, inden køb og installation af nye systemer på kommunens netværk. 12. Nødberedskab Viborg Kommune skal råde over en ajourført it-beredskabsplan, der sikrer, at væsentlige forretningsgange og opgaver inden for en given tidsperiode kan videreføres i prioriteret og kontrolleret rækkefølge. It-beredskabsplanen skal desuden formindske risikoen for, at væsentlige forretningsgange ikke vil blive unødigt hæmmet i forbindelse med eventuelle nødsituationer i it-driften. Nødberedskabet skal stå i naturligt forhold til vigtigheden af det driftsmiljø, som skal beskyttes. Itberedskabsplan for Viborg Kommune fremgår af bilag 10. Dataejere har ansvaret for at foretage en vurdering af forretningsgangene i forhold til afhængigheden af it-systemerne, og herudfra vurdere og fastsætte behovet for et nødberedskab. I tilfælde af krise/katastrofe skal reglerne i Viborg Kommunes Beredskabsplan følges. Side 7 af 7

8 Bilag 1 it-sikkerhedsorganisation Øverste it-sikkerhedsansvarlig: Stedfortræder: Daglig it-sikkerhedsansvarlig: Stedfortræder: Kommunaldirektør Lasse Jacobsen it-medarbejder Christian Aabo it-medarbejder Ellen Korreborg Side 1 af 1

9 Bilag 2 Systemer med dataejere og delegerede For alle væsentlige anvendte, definerbare datamængder identificeres en dataejer, som tildeles ansvaret for, at anvendelsen af kommunens data sker med en hensigtsmæssig sikkerhed. Dataejere er forvaltningschefer og ledere af stabsfunktioner. Dataejere kan delegere ansvaret internt eller overdrage ansvaret for håndteringen af it-sikkerheden til eksterne samarbejdspartnere. I Viborg Kommune er der følgende systemer med tilhørende dataejere og delegerede: Oversigt over KMD-systemer med dataejer og delegeret SYSTEM: DATAEJER: DELEGERET TIL: Kontrolsystemer, checks Udbetalingssystemer Underholdsbidrag, afkrævning Indtægtsprognose Sikkerhedssystem Lønsystemer Kontrol og opfølgn. FKO Arbejdsformidl.system, KOMMA Bistandssystem Dagpenge KMD-aktiv Essentia Sygedagpenge Essentia Aktiv Essentia Komma Essentia Effektvurdering 2 G-løsning sygedagpenge Din Barselsinfo KMD On Demand Dagpenge KMD On Demand Boligstøtte KMD On Demand Pension KMD On Demand Børneydel. Sociale pensioner Hjælpemidler Delpension Børneydelser Boligstøtte Underholdsbidrag, udbetaling Obligatoriske ydelser plejehj. 2 G-løsning Pension 2 G-løsning Boligstøtte 2 G-løsning Børneydelser S & A + KMD Sag KMD Børn og Voksne Personskattesystemer Indkomstgrundlag Udsøgning erhvervsdrivende Planlægningsregister Sygesikring Persondatasystemer Valgopgørelsessystem Side 1 af 3

10 Bilag 2 Hjemmeservice KMD Elev KMD Easy KMD Matrix Ejendomsdatasystemer Planregister BBR-registeret Byfornyelsessystemer Bygningsbevaringssystemer Byggesagsstyring Miljøstøtte Miljøsystem Boligforbedring Kloaksystem Parksystem (Park Graf) Vejsystem (Vejman) Befolkningsprognose BOSSINFO Side 2 af 3

11 Bilag 2 Oversigt over lokale systemer med dataejer og delegeret SYSTEM: DATAEJER: DELEGERET TIL: Debitorsystem Ole Henriksen Palle Frederiksen Økonomisystem Ole Henriksen Jørgen Bach Viborg kommunes ESDH Ole Henriksen Brian Nielsen Sikkerhedssystem Ole Henriksen Lønstatistiksystemer Ole Henriksen Niels Stisen Varnum Vagtplan Ole Henriksen Niels Stisen Varnum Persondatasystemer Ole Larsen Leo Kalhøj Kom*It-ligning Ole Larsen Peter Jensen Madsystem/madplaner Claus Brandt Jytte Therkildsen Omsorgssystem - CARE Claus Brandt Jytte Therkildsen Integrationstilbud Claus Brandt Bjarne Hougaard Daginstistutionssystem Frank Mikkelsen Vibeke Hansen Tjenestetid/børnenormering Frank Mikkelsen Vibeke Hansen Tabulex (skemalægning) Frank Mikkelsen Karen Marg. Eriksen Skolefritidsordningsprogram Frank Mikkelsen Lis Galmar LARA adm.program Frank Mikkelsen Anne Grethe Tovgaard TABULEX TR2000-tjenestetidssystem Frank Mikkelsen Anne Grethe Tovgaard MADS ejendom og miljø Niels Kristoffer Nielsen Steen Andersen Kortsystem Niels Kristoffer Nielsen Steen Andersen Gadelyssystem Niels Kristoffer Nielsen Beredskabssystem Taulov Vagtplansystem Henning Holm Johansen Henning Holm Johansen Vielsessystem Kai Grynderup Else Juul MetaLib Lars Munkøe Anne Maria Jensen Bibliotekssystem Lars Munkøe Anne Maria Jensen WIN-FINANS Knud Erik Larsen Kit Pedersen Lønsystemer Knud Erik Larsen Kit Pedersen Side 3 af 3

12 Bilag 3 Regler om autorisation og benyttelsesregistrering Anvendelse af edb-systemer Tildeling af autorisationer Edb-systemerne må kun anvendes af autoriserede medarbejdere. Når en medarbejder skal autoriseres til et edb-system, sker det ved en henvendelse til it-sekretariatet fra den superbruger som den pågældende medarbejder er tilknyttet. Oprettelse, ændring og sletning foretages i en database, hvor alle autorisationer bliver logget. Autorisationen foretages af den daglige itsikkerhedsansvarlige eller dennes stedfortræder. Der kan foretages stikprøvevis kontrol af autorisationerne af medarbejderens forvaltningschef eller en af denne bemyndiget afdelingsleder. Medarbejdere, som bliver autoriseret til edb-systemerne, tildeles en personlig autorisationskode (password) af den daglige it-sikkerhedsansvarlige. Denne kode er midlertidig, og skal ændres ved første logon til systemet. Password er fortrolig og må under ingen omstændigheder udleveres til eller anvendes af andre. Der kan dog undtagelsesvis blive tale om, at brugerservice eller medarbejdere fra it-sekretariatet skal benytte brugerens password i forbindelse med fejlretning. I disse tilfælde tildeles efterfølgende en personlig autorisationskode (engangskode), som skal ændres ved første logon til systemet. Ved mistanke om, at andre har fået kendskab til det personlige password, skal dette straks ændres. Persondatalovens bestemmelser om behandlingssikkerhed skal iagttages ved tildeling af autorisation. Endvidere gælder den generelle regel, at medarbejdere kun må autoriseres til anvendelser de har behov for, ligesom der skal tages stilling til, om autorisationen giver adgang til at forespørge, inddatere eller slette oplysninger samt at rekvirere udskrifter. Benyttelse/udskiftning af autorisationskoder Forvaltningschefen skal løbende kontrollere, at autorisationsområderne er i overensstemmelse med den enkelte medarbejders arbejdsområde. Hvis en autoriseret medarbejder ikke længere er ansat i forvaltningen, skal medarbejderens forvaltningschef eller en af denne bemyndiget afdelingsleder give meddelelse herom til lønningskontoret som omgående giver besked til den daglige it-sikkerhedsansvarlige, som herefter sletter medarbejderens autorisation. Observeres uregelmæssigheder vedrørende anvendelse af edb-systemerne, skal dette straks meddeles til kommunens øverste it-sikkerhedsansvarlige eller dennes stedfortræder jfr. bilag 1. Kontrol med edb-systemerne Den øverste it-sikkerhedsansvarlige har ansvaret for kontrollen med anvendelsen af edbsystemerne. Erfaringer fra det daglige it-sikkerhedsarbejde udveksles på møder mellem itsikkerhedsorganisationens medlemmer og forvaltningscheferne. Uddata fra KMD s sikkerhedssystem og øvrig benyttelsesregistrering Fra KMD tilgår løbende sikkerhedsrapporter, der viser KMD s anvendelse af Viborg Kommunes data. En sådan anvendelse må kun finde sted efter anmodning fra en medarbejder omfattet af Viborg Kommunes, og daglig it-sikkerhedsansvarlig skal kontrollere, at anvendelsen er i overensstemmelse hermed. Daglig it-sikkerhedsansvarlig kan til enhver tid rekvirere benyttelsesstatistik fra KMD omfattende anvendelse af autorisationer samt eventuelle uautoriserede adgangsforsøg. Såfremt benyttelsen giver anledning til bemærkninger, vil dataejer bliver underrettet. Tilsvarende praksis for administration af benyttelsesregistrering er gældende for øvrige systemer, hvortil autorisation er påkrævet. Uautoriseret brug/lukning af adgang til systemerne Side 1 af 2

13 Bilag 3 Fælles for de anvendte edb-systemer gælder det, at der sker registrering af uautoriserede adgangsforsøg. Herudover foretages der i visse tilfælde lukning af brugerens adgang til edbsystemet. Hvis en adgang bliver lukket, kan den herefter kun åbnes af den daglige itsikkerhedsansvarlige. Denne har desuden mulighed for at udskrive den foretagne registrering, og ved åbenbar forsøg på misbrug skal der straks ske indberetning til den øverste itsikkerhedsansvarlige eller dennes stedfortræder. Logning Logning foretages iht. bestemmelserne i Persondataloven. Det er dataejers ansvar at definere behovet for og graden af logning inden for hvert enkelt system. Den daglige itsikkerhedsansvarlige kan udskrive stikprøvevis logning (benyttelsesregistrering), som herefter bliver udleveret til forvaltningscheferne. Den enkelte forvaltningschef skal snarest herefter kontrollere, at anvendelsen har været begrundet i vedkommende medarbejders sagsbehandling. Konstateret misbrug/ikke tjenstlig brug skal straks rapporteres til kommunens øverste itsikkerhedsansvarlige eller dennes stedfortræder jfr. bilag 1. Det forudsættes, at den pågældende medarbejder bliver inddraget i undersøgelsen. Udskriften af benyttelsesregistreringen med forvaltningschefens bemærkninger skal returneres til den daglige it-sikkerhedsansvarlige inden 8 dage. Desuden foretager it-sekretariatet logning på servere og netværk. Denne logning foretages for at sikre den nødvendige driftsstabilitet oppetid, svartid og tilstrækkelig båndbredde. Logningen sker også af sikkerhedsmæssige grunde, idet man skal kunne efterforske eventuelle hackerangreb eller anden misbrug. Logningen gør det muligt at foretage en kontrol af anvendelsen af den enkelte PC. Denne form for kontrol vil kun ske i særlige tilfælde og efter forudgående tilladelse indhentet via SISU-systemet. Side 2 af 2

14 Bilag 4 Retningslinier for it-brugere Alle medarbejdere, som er omfattet af Viborg Kommunes, skal kende disse retningslinier for it-brugere. Kommunens it-sikkerhed er afhængig af den enkelte medarbejders kendskab til sin rolle i bestræbelserne på at opretholde et højt sikkerhedsniveau. Disse retningslinier er tilgængelige på kommunens intranet og bliver løbende ajourført af itsekretariatet. Det er derfor nødvendigt løbende at sikre sig, at man er i besiddelse af de seneste retningslinier. Det er den enkelte medarbejders ansvar, at retningslinierne følges, og at it-anvendelsen generelt finder sted i overensstemmelse med sund fornuft. Den enkeltes ansvar som PC-bruger Som medarbejder tilkoblet Viborg Kommunes netværk er du ansvarlig for det, der foregår på din PC. Det gælder fra det øjeblik du logger dig på, til du logger dig af igen. Hvis din PC overlades til en kollega, skal du først logge dig af, hvorefter kollegaen kan logge sig på. Du må ikke overlade din PC til en person, som ikke er autoriseret til Viborg Kommunes netværk. Som medarbejder skal du tage de samme forholdsregler og gøre de samme fornuftsmæssige overvejelser, som er gældende for de øvrige elementer i din arbejdsdag. Passwordsikkerhed Når du som autoriseret medarbejder får adgang til kommunens fælles it-systemer, får du samtidig adgang til en række ressourcer og oplysninger, som er fortrolige og strengt personlige. Derfor bliver alle medarbejdere udstyret med et hemmeligt og personligt password, som ikke må videregives til andre, heller ikke dine nærmeste kollegaer. Det er en selvfølge, at du ikke skriver dit password ned på papir eller lignende. Password må ikke udleveres til teknikere, og password må ikke udleveres i forbindelse med henvendelser via e-post. Der kan dog undtagelsesvis blive tale om, at brugerservice eller medarbejdere fra it-sekretariatet skal benytte dit password i forbindelse med fejlretning. I disse tilfælde tildeles du efterfølgende en engangskode, som du skal ændre ved første logon til systemet. Husk endvidere at ændre password den første gang du er inde på et nyt system. Når arbejdspladsen forlades, skal der enten logges af systemet, eller anvendes en pauseskærm med password. Husk at pauseskærmen skal være aktiveret, når arbejdspladsen forlades. Vejledning i skift af password For at et password skal have den ønskede effekt, er det nødvendigt at stille visse minimumskrav til opbygning og længde samt ændringsinterval. Et godt password er en bogstav/talkombination, som er nem at huske, men til gengæld svær at gætte for andre. Password i Viborg Kommunes systemer skal bestå af en kombination af STORE og små bogstaver samt tal. Undlad flere på hinanden følgende ens tal eller bogstaver. Der må i øvrigt kun benyttes bogstaverne fra A Z, da de danske bogstaver Æ,Ø,Å kan give systemmæssige problemer. Anvend aldrig eget navn, egne eller den nærmeste families initialer, fødselsdag, bilnummer, hundenavn eller lignende, da det er oplagt at prøve den slags kombinationer for uvedkommende. Et password i Viborg Kommune skal indeholde mindst 8 tegn. I dagligdagen skal du undgå at andre får kendskab til dit password, da det ved et eventuelt misbrug er indehaveren, der bliver gjort ansvarlig. Det skal i den forbindelse bemærkes, at forsøg på uautoriseret adgang til systemerne så vidt muligt bliver registreret af systemerne. Selvom du har et godt password, skal det med jævne mellemrum skiftes ud. Password til KMD systemer skal skiftes ud hver 3. måned, mens password til lokalnet og lokale fagsystemer skal skiftes ud minimum hvert halve år. Side 1 af 4

15 Bilag 4 Hvis du skulle få kendskab til forsøg på uautoriseret adgang til kommunens it-systemer, har du pligt til at underrette it-sekretariatet omgående. Programanvendelse,herunder licenser Der må ikke bruges andre programmer på Viborg Kommunes it-udstyr, end dem som Viborg Kommune har licens til. Viborg Kommune råder over en række generelle licensaftaler, som gælder for alle kommunens standard PC-arbejdspladser. Hvis enkelte medarbejdere har yderligere behov, kan installation af særlige programmer og applikationer aftales med it-sekretariatet. Brugerne må aldrig selv installere programmer. It-sekretariatet har til enhver tid en opdateret liste over programmer, der er underlagt generelle licensaftaler. Med jævne mellemrum scanner it-sekretariatet alle netværksopkoblede administrative PC er for at registrere uønsket software i driftsmiljøet. Internet og e-post I Viborg Kommune er der adgang til Internet, hvilket indebærer en risiko for, at kommunens itsikkerhed kompromitteres udefra. Medarbejderne skal bruge deres sunde fornuft og udvise ekstra forsigtighed i følgende situationer: Undlad at åbne filer, som er vedlagt mistænkelig e-post. Kør kun programmer fra virksomheder eller personer, du stoler på. Det er kun it-sekretariatet, som må installere programmer, herunder programmer som er downloadet fra Internet. Når du henter filer ned til din pc, skal du følge sikkerhedsprocedurerne som beskrevet nedenfor om beskyttelse mod virus. Når du bevæger dig ud på Internet, er det vigtigt at opretholde en vis net-etikette, da du repræsenterer Viborg Kommune eller et samarbejde godkendt af byrådet. It-sekretariatet har ansvar for at etablere procedurer til sikring af Internetforbindelsen for at minimere risikoen for den enkelte medarbejder mest mulig. Desuden har Viborg Kommune udarbejdet retningslinier for informationssøgning på Internettet (bilag 12) og anvendelse af e- post (bilag 13). Beskyttelse imod virus Et virusangreb kan medføre store konsekvenser. En destruktiv virus kan målrettet ødelægge kommunens data og forårsage tab - såvel tidsmæssige som økonomiske. Ligeledes kan oplysninger og data ufrivilligt blive videreformidlet til borgere og samarbejdspartnere samt blive læst af andre uønskede "øjne". Virus kan overføres via disketter, CD-ROM, USB-enheder, modem eller via Internet og e-post. For at undgå virus, råder Viborg Kommune over programmer, som kan finde og fjerne virus fra e- post, downloadede filer fra Internettet og fra PC-arbejdspladser. Programmerne opdateres løbende med nye virusdefinitioner. Det er vigtigt, at den generelle anvendelse af eksterne datamedier som disketter, CD-ROM, USB-enheder, Internet og lignende foregår under hensyntagen til sund fornuft og almindelig god edb-skik. For at minimere risikoen for at din PC bliver inficeret med virus, gælder følgende regler: Undgå uautoriserede programkopier, såkaldte piratkopier. Der må aldrig være en diskette/cd-rom i PC en når den tændes. Benyt aldrig data fra datamedier, hvor oprindelsen ikke kendes. Kør et virusscan på din PC, hvis du har mistanke om, at PC en kan være inficeret. Hvis du mener, at din PC har fået virus, skal it-sekretariatet orienteres omgående. Herefter skal du sammen med it-sekretariatet afklare, hvordan virus er kommet ind i systemet, for på den måde at undgå fremtidige forekomster. Side 2 af 4

16 Bilag 4 Dokumentdeling og drev-anvendelse Viborg Kommune råder over en række centrale servere. Serverne fungerer som centralt placerede PC er, som en række medarbejdere samtidig kan trække på og dele data fra. Udover at rumme alle fælles programmer, indeholder serverne også en række fællesdrev, som er områder på serverens harddisk, hvor filer kan gemmes. Som medarbejder har du adgang til en del af disse drev, og skal gemme dine dokumenter og andre filer her. Normalt vil dette ske automatisk, med mindre du vælger noget andet. Når du anvender fællesdrev, har dine kollegaer også adgang til dine dokumenter, og der bliver taget fælles sikkerhedskopier. Der er en række filer og dokumenter med personhenførbare data, som skal gemmes på server. Dermed får fremmede personer ikke kendskab til disse filer ved eksempelvis tyveri af din PC. Du skal altid gemme dine arbejdsdokumenter på et fællesdrev. Bilag 8 beskriver de drev, som du har adgang til, og hvordan du skal anvende dem. Sikkerhedskopiering I den daglige anvendelse af din PC forventer du at have en mængde data til din rådighed. Sådan er det også som hovedregel, men det kan gå galt! Konsekvensen af ikke at have en sikkerhedskopi i den situation kan være, at det er umuligt at genetablere tabte data. En mulig genetablering kan endvidere være forbundet med uforholdsmæssigt stort tidsforbrug. Når du gemmer dine data på de centrale servere, som nævnt under kapitel 6, vil it-sekretariatet tage centrale sikkerhedskopier. Husk derfor altid at gemme dine dokumenter, regneark og andre filer, på serveren, og IKKE på din egen PC, da der ikke tages sikkerhedskopi af den. Udskrivning Som medarbejder udskriver du ofte dokumenter, notater og lignende - enten dine egne eller andres. Disse dokumenter kan være fortrolige, hvorfor de skal behandles med rette omhu. Du er ansvarlig for at omgås fortrolige udskrifter, så de ikke kommer i de forkerte hænder. Du skal derfor altid, straks efter udskrivning har fundet sted, afhente fortrolige dokumenter, som er udskrevet på centrale printere. Anvendelse af datamedier Hvis du i forbindelse med dit arbejde anvender datamedier til korrespondance eller anden filoverførsel, skal du være opmærksom på, at de data, som du sender, kan være fortrolige. Hvis der er tale om filoverførsel til eksterne modtagere, skal det kontrolleres, at det kun er relevante data, som befinder sig på datamediet. Samtidig må datamedier kun sendes til en kendt, navngiven modtager. Når datamedierne ikke længere er i brug, skal de reformateres eller kasseres. Hvis du er i tvivl om fremgangsmåden, kan du kontakte it-sekretariatet. It-sekretariatet har ansvar for at udarbejde procedurer for overdragelse eller bortskaffelse af itudstyr. Se bilag 16. Bærbare Pc er og hjemmearbejdspladser Ved anvendelse af bærbare PC er og hjemmearbejdspladser, gælder principielt de samme retningslinier som for Viborg Kommunes øvrige PC-arbejdspladser. Den enkelte medarbejder skal således sikre, at der opretholdes en sikkerhed, som er på højde med den sikkerhed, som gælder stationære PC er koblet på nettet. Hvis du anvender en bærbar PC, skal du altid opbevare den forsvarligt. Du skal tillige være opmærksom på hvilke data, du har liggende på den bærbare PC. Opbevar kun de data, som er nødvendige. Hvis der er tale om dokumenter som er fortrolige, kan de eventuelt opbevares på datamedie, som ikke opbevares sammen med PC en. Brugere af bærbare PC er skal overføre dokumenter, regneark og andre filer, til servernes fællesdrev, så ofte det er muligt. Graden af sikkerhed på bærbare PC'ere og hjemmearbejdspladser skal løbende vurderes på grund af højere risiko for tyveri kombineret med lagring på harddisken. Valg af sikkerhedsniveau skal Side 3 af 4

17 Bilag 4 stå i forhold til det administrative og praktisk mulige. It-sekretariatet har udarbejdet operationelle rutiner for anvendelse af bærbare PC'ere (bilag 14) og hjemmearbejdspladser (bilag 11), hvor medarbejderne kan læse, hvordan de skal forholde sig ved brugen af disse. Vejledningerne er tilgængelige på intranettet. Tilkobling af udstyr fra eksterne samarbejdspartnere Det er strengt forbudt for personer, der medbringer udstyr ved besøg i Viborg Kommune, at tilkoble dette til kommunens netværk. Med mindre der forinden er indhentet tilladelse fra itsekretariatet, eller at der anvendes tydeligt afmærkede netstik til brug for eksterne samarbejdspartnere. Det er medarbejdernes ansvar at stoppe f.eks. en leverandør, som vil præsentere et nyt program, og i den forbindelse beder om lov til at tilkoble f.eks. en bærbar PC til kommunens netværk. Superbrugere Hvis du har spørgsmål i forbindelse med anvendelse af din PC eller specifikke programdele, er der i Viborg Kommune en række superbrugere, som står til din rådighed. Som it-bruger skal du altid kontakte din superbruger, hvis du har spørgsmål eller problemer. De problemer som superbrugeren ikke selv kan løse, drøfter vedkommende efterfølgende med itsekretariatet eller systemleverandøren. Det er således ALTID superbrugeren, som er din kontakt til it-sekretariatet/systemleverandøren. Side 4 af 4

18 Bilag 5 Retningslinier for anvendelse af digital signatur og kryptering En forretningsmæssig givende og sikker anvendelse af digitale dokumenter, herunder signerede og / eller krypterede dokumenter fordrer stillingtagen og organisering på en række punkter. De overordnede målsætninger er nedfældet i kommunens. I forbindelse med løsningen af disse målsætninger opstiller nærværende regler og rammer det felt og de roller, kompetencer/ansvar, der knytter sig til denne del af sikker digital forvaltning. Certifikattyper it-chefen beslutter, hvilke certifikattyper der skal anvendes i forbindelse med borgerrettede webløsninger. Forvaltningschefen beslutter, hvilke medarbejdere skal tildeles medarbejdercertifikater til brug ved logon med adgang til eksterne services. Det er endvidere forvaltningschefens ansvar at sikre, at medarbejderen er orienteret om krav til og begrænsninger i brugen af denne mulighed. Den almindelige autorisationsprocedure følges i forbindelse med medarbejdercertifikater. Medarbejdercertifikat Medarbejdercertifikatet er personligt. Dvs. at man ikke må lade andre anvende certifikatet ved at dele password med andre. Medarbejdercertifikatet tilhører kommunen og må ikke anvendes til private formål. Medarbejdercertifikat må ikke anvendes til at afsende en signeret e-post. Her skal man anvende den sikre fællespostkasse og virksomhedscertifikat. Medarbejdercertifikater kan ofte anvendes til flere services og på flere områder i disse end den enkelte er bemyndiget til. Ved anvendelse af certifikatet til logon må medarbejderen alene foretage de handlinger, vedkommende er bemyndiget til. Medarbejderen må ikke selv spærre et medarbejdercertifikat. Spærring skal ske via den LRAansvarlige (LRA = Lokal Registrerings Autoritet). Dokumentation Beslutninger, handlinger og afgivne instruktioner i forbindelse med anvendelse af løsninger hvortil der er knyttet digitale signaturløsninger - dokumenteres i blivende form hos LRA-funktionen. Dokumentationen skal som minimum omfatte: Selve bestillingen af det enkelte medarbejdercertifikat iht. kommunens autorisationsprocedure. Anmodning om regenerering af medarbejdercertifikat ved glemt password. Begæring skal afgives skriftligt eller elektronisk af medarbejderen eller via dennes superbruger, såfremt det ikke er muligt for medarbejderen at anvende systemet. Anmodning om regenerering af medarbejdercertifikat ved medarbejderens fravær i længere perioder. Begæring om regenerering skal i denne forbindelse afgives af medarbejderens forvaltningschef. Anmodning om suspension af medarbejdercertifikat ved mistanke om andres misbrug af certifikatet. Begæring skal afgives omgående af medarbejderens forvaltningschef, som samtidig har ansvaret for at informere den øverste sikkerhedsansvarlige og igangsætte øvrige nødvendige tiltag i den givne situation. Anmodning om suspension af medarbejdercertifikat ved mistanke om medarbejderens misbrug af certifikatet. Begæring skal afgives af medarbejderens forvaltningschef, som samtidig har ansvaret for at informere den øverste sikkerhedsansvarlige og igangsætte øvrige nødvendige tiltag i den givne situation. Såfremt disse tiltag omfatter undersøgelse af medarbejderens anvendelse af medarbejdercertifikatet, skal sagen først behandles i SISU-systemet. Anmodning om lukning eller spæring ved afsked eller opsigelse. Begæring skal afgives af forvaltningschefen. Vejledninger og instrukser på intranettet. Side 1 af 3

19 Bilag 5 Roller i forhold til organiseringen af digitale signaturanvendelser Kommunaldirektøren Forvaltningschefen It-chefen LRA funktionen Medarbejder Kommunaldirektøren. Som øverste sikkerhedsansvarlig har kommunaldirektøren ansvaret for at udpege de medarbejdere, som får bemyndigelse til at administrere kommunens certifikater. Forvaltningschefen I forbindelse med ind- og udgående elektroniske meddelelser skal forvaltningschefen drage omsorg for at den valgte grad af/form for journalisering af bevismidler foretages. It-chefen It-afdelingen har ansvaret for følgende tekniske og sikkerhedsmæssige opgaver: Etablering af postkasser og sikre sig, at de fungerer. Overvågning af drift og kommunikation. Sikre sig at man får gemt originale signerede og krypterede mails i en form, som senere kan anvendes ved bevislighed. Sikker opbevaring af nøgler og passwords til virksomhedscertifikater. Når certifikater fornyes (hvert 2. år) bevares en kopi af det gamle certifikat inkl. password. Dette certifikat skal anvendes, hvis vi på et senere tidspunkt skal åbne en sikker fra arkivet over de originale indkomne sikre mails. LRA-funktionen Til udførelse af den nødvendige administration af tildeling, vedligehold og tilbagekaldelse af certifikater er oprettet en LRA-funktion, bestående af mindst to medarbejdere. Medarbejderne udpeges efter indstilling fra it-chefen af kommunaldirektøren og er placeret under it-chefens kompetenceområde. LRA-funktionen anvender et specielt certifikat til administration af samtlige certifikater, der udstedes og vedligeholdes for kommunen. Dvs. certifikater til fællesanvendelse (virksomhedscertifikater) og certifikater til speciel anvendelse i form af signering, dekryptering og logon til eksterne systemer. LRA-funktionen foretager administrationen efter bemyndigelse fra kommunaldirektøren vedrørende virksomhedscertifikater og fra forvaltningschefen vedrørende medarbejdercertifikater. Tildeling af medarbejdercertifikater følger kommunens normale procedurer for autorisation (se bilag 3). Medarbejder Som modtager, skal medarbejderen sikre sig at underskriftsformalia er opfyldt. Se vejledninger på intranettet med bl.a. beskrivelse af signaturbevisets opbygning og indhold. Som afsender skal medarbejderen anvende afdelingspostkassens virksomhedscertifikat, når der afgives svar med retsvirkning til borgere, med mindre der er særligt behov for at afgive en bindende underskrift (se endvidere nedenfor vedr. bevislighed). Kravene om fortrolighed bl.a. ved at meddelelser indeholdende personoplysninger krypteres skal iagttages. Bevislighed Der opereres her med to typer bevisførelse, systembeviset og signaturbeviset, hvor førstnævnte relaterer til både det tekniske og den logiske sikkerhed og tilstrækkelig instruks til relevant personale mens sidstnævnte alene relaterer til et givet dokument / en given dokumentkæde. Systembevis De tekniske løsninger, som anvendes i forbindelse med sikker og sikker web-henvendelse, lever op til de 8 minimumskrav (anbefalinger), som i forbindelse med edag2 blev udarbejdet af Side 2 af 3

20 Bilag 5 Videnskabsministeriet i samarbejde med den Digitale Taskforce, KL og Amtsrådsforening. Viborg Kommunes nuværende e-post- og ESDH system kan på nuværende tidspunkt ikke med 100 % sikkerhed sikre, at en sikker henvendelse ikke er blevet ændret efter signaturen er fjernet og signaturbeviset påført, frem til henvendelse bliver journaliseret i ESDH systemet (og dermed låst). Derfor bliver der taget en kopi af alle ind/udgående sikre meddelelser inden de behandles af serveren. Denne kopi gemmes sammen med loggen fra de servere der håndterer tjek af certifikater og dannelse af signaturbeviser i 5 år. Serverne er beskyttet af en Firewall, og er placeret i et aflåst serverrum, hvor kun it-personale med adgangskort har adgang. Signaturbevis Beslutninger om sikring og førelse af signaturbevis indvirker på de instrukser, som kort er berørt ovenfor under medarbejderes anvendelse af certifikater. Ved begge løsninger (sikker e-post og sikker web-henvendelse) tilføjes signaturbeviset i klar tekst nederst i henvendelsen. Signaturbeviserne indeholder følgende oplysninger: Sikker e-post løsningen: - Dato og tidspunkt for dannelse af beviset - URL til den CRL certifikatet er kontrolleret op i mod - Afsenders certifikat udstedt af (CA) - Afsenders certifikat PID - Afsenders certifikat Common Name - Afsenders certifikat Serienummer Sikker web-henvendelse løsningen: - Dato og tidspunkt for modtagelse af henvendelsen - Dato og tidspunkt for dannelse af beviset - URL til den CRL signaturen er kontrolleret op i mod - Afsenders certifikat udstedt af (CA) - Afsenders certifikat PID - Afsenders certifikat Common Name - Afsenders certifikat Serienummer - Angivelse af: resultat af signaturkontrol, certifikat/crl status, krypteringsstatus. Regler omkring dokumenthåndtering/esdh-anvendelse Ved signering og krypteret afsendelse kontrolleres gyldigheden af modtagerens certifikat af kommunens sikre e-postserver, som overholder edag2-anbefalingerne. Ved modtagelse af signerede og krypterede meddelelser, som skal journaliseres i kommunens ESDH-system, kontrolleres gyldigheden af afsenderens certifikat af kommunens sikre e- postserver. Hvis certifikatet er gyldigt og signaturen er valid, genererer den sikre e-postserver et signaturbevis. (Mangler tekst der beskriver procedure i tilfælde af, at cerfikatet ikke er gyldigt) Som tidligere nævnt under punktet Bevislighed er det med kommunens nuværende e-post- og ESDH-systemer ikke muligt med 100% sikkerhed at sikre, at det modtagne dokument og det første gang registrerede dokument i ESDH-systemet er indholdsmæssigt identiske. Derfor bliver der taget en kopi af alle ind/udgående sikre meddelelser inden de behandles af serveren. Virus- og spamkontrol De systemer Viborg Kommune anvender i forbindelse med sikre henvendelser, fjerner signatur og kryptering inden henvendelsen sikkerhedstjekkes af mailserveren. Derved sikres at sikre henvendelser bliver scannet for de samme sikkerhedstrusler som alle andre indgående mails. Side 3 af 3

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009 1. Indledning It-anvendelsen i Faaborg-Midtfyn Kommune skal understøtte kommunens vision. Samtidig ønsker Faaborg- Midtfyn Kommune, at medarbejderne har en bevidst holdning til begrebet it-sikkerhed, hvor

Læs mere

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1 Sikkerhedsinstruks for IT-brugere hos Randers Kommune Bilag 1 20. marts 2007 Samtlige IT-brugere af Randers kommunes IT skal kende nærværende retningslinier. Retningslinierne vil blive ajourført af IT-sikkerhedslederen,

Læs mere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT - gældende for undervisere August 2009 IT retningslinier og sikkerhedspolitik for Viborg kommunes Skole IT - gældende for undervisere

Læs mere

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder:

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder: Søjle B Retningslinjer for it-brugere Bilag B 1 Retningslinjer for it-brugere Alle medarbejdere i Holbæk Kommune, som anvender en it-arbejdsplads, skal have kendskab til retningslinjer for it-brugere.

Læs mere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere Dragør Kommune Operationelle bilag til IT-sikkerhedspolitikken IT-sikkerhedspolitik Side 2 Retningslinjer for IT-medarbejdere Samtlige medarbejdere beskæftiget med driften af kommunens IT-installation,

Læs mere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 3. Retningslinjer for IT-brugere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 3. Retningslinjer for IT-brugere Dragør Kommune Operationelle bilag til IT-sikkerhedspolitikken IT-sikkerhedspolitik Side 2 Retningslinjer for IT-brugere Samtlige medarbejdere som anvender en IT-arbejdsplads i Dragør Kommune, skal kende

Læs mere

IT sikkerhedspolitik. for. Fredericia Kommune

IT sikkerhedspolitik. for. Fredericia Kommune IT sikkerhedspolitik for Fredericia Kommune Side 1 af 17 Versionsstyring Versionsnummer Dato for version Ændring Årsag Ansvar 1.00 01.06.2013 Ny politik godkendt i byrådet PerToftdahl Side 2 af 17 Versionsstyring...

Læs mere

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN Mellem Norddjurs Kommune Torvet 3 8500 Grenaa (i det følgende benævnt Dataansvarlige ) og Leverandør

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

Sikkerhedsregler for Kalundborg Kommune

Sikkerhedsregler for Kalundborg Kommune Bilag 19 Sikkerhedsregler for Kalundborg Kommune Sikkerhedsregler for Kalundborg Kommune i henhold til Justitsministeriets bekendtgørelse nr. 528 af den 15. juni 2000 om sikkerhedsforanstaltninger til

Læs mere

Tilladelsen gives på følgende vilkår:

Tilladelsen gives på følgende vilkår: Amgros I/S Dampfærgevej 22 2100 København Ø Sendt til: amgros@amgros.dk og cch@amgros.dk 6. april 2016 Vedrørende anmeldelse af behandlingen "Behandling af ESPD dokumentation" Datatilsynet Borgergade 28,

Læs mere

IT Sikkerhedspolitik. for. Tønder kommune

IT Sikkerhedspolitik. for. Tønder kommune Udkast IT Sikkerhedspolitik for Tønder kommune Side 1 af 13 Indhold Version.... 3 Indledning... 4 Formålet med IT Sikkerhedspolitikken.... 4 Hvem er omfattet af IT Sikkerhedspolitikken.... 5 Ansvar og

Læs mere

Databehandlerinstruks

Databehandlerinstruks 1. Databehandleren handler alene efter instruks af den dataansvarlige. 2. Databehandleren forpligter sig til, til enhver tid at overholde lovgivningsmæssige krav samt denne databehandlerinstruks. 3. Databehandleren

Læs mere

IT-sikkerhedsbestemmelser for anvendelse af e-post

IT-sikkerhedsbestemmelser for anvendelse af e-post Bilag 8 IT-sikkerhedsbestemmelser for anvendelse af e-post Formålet med sikkerhedsbestemmelserne er at beskrive, hvordan medarbejdere i Randers Kommune, som anvender e-post via kommunens udstyr og e-postadresser,

Læs mere

Retningsgivende databehandlervejledning:

Retningsgivende databehandlervejledning: Retningsgivende databehandlervejledning: 1. Databehandleren handler alene efter vejledning af den dataansvarlige og vedrører de opgaver, datahandleren har i henhold til bilag 1 til databehandleraftalen

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

IT-centeret. It-sikkerhedshåndbog. Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk. 20. april 2009

IT-centeret. It-sikkerhedshåndbog. Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk. 20. april 2009 It-sikkerhedshåndbog IT-centeret Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk 20. april 2009 Version 1.3 af 20. april 2009 Indhold 1. Indledning og formål 2 2. Ansvar

Læs mere

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ]

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ] DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE Flakhaven 2, 5000 Odense C OG [INDSÆT NAVN CVR xxxxxxxx Adresse ] 1. INDLEDNING... 3 2. ALMINDELIGE BESTEMMELSER... 3 3. SUPPLERENDE KRAV... 4 4. UNDERSKRIFTER...

Læs mere

Instrukser for brug af it

Instrukser for brug af it it sikkerhed Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Forord................................................... 3 Resumé.................................................

Læs mere

IT-sikkerhedspolitik for

IT-sikkerhedspolitik for Norddjurs Kommune IT-sikkerhedspolitik for Norddjurs Kommune Overordnet IT-sikkerhedspolitik 1.0 Politik 14-11-2006 Side 2 af 7 Overordnet IT-sikkerhedspolitik Indledning Dette dokument beskriver Norddjurs

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven). Bilag 6 Databehandleraftale og databehandlerinstruks 1. Leverandøren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten, herunder: lov nr.

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale Virksomhed [Adresse] [Adresse] CVR-nr.: (den Dataansvarlige ) og Net & Data ApS Hollands Gaard 8 4800 Nykøbing F CVR-nr.: 27216609 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

Instrukser for brug af it

Instrukser for brug af it it IT-Afdelingen sikkerhed Instrukser i brug af IT Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Indhold Forord.............................. 3...................... 3 Resumé

Læs mere

IT-SIKKERHEDSPOLITIK UDKAST

IT-SIKKERHEDSPOLITIK UDKAST IT-SIKKERHEDSPOLITIK UDKAST It-sikkerhedspolitikken tilstræber at understøtte Odsherred Kommunes overordnede vision. It- og øvrig teknologianvendelse, er et af direktionens redskaber til at realisere kommunens

Læs mere

KÆRE MEDARBEJDER OG LEDER

KÆRE MEDARBEJDER OG LEDER Region Hovedstaden 1 KÆRE MEDARBEJDER OG LEDER Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen.

Læs mere

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling Guide til sikker it Daglig brug Programmer E-mail Internet Databehandling Hvilke retningslinjer skal du følge som it-bruger i Hillerød Kommune? Indhold Daglig brug af din computer 4 Computere, programmer

Læs mere

It-anvendelsen i Langeland Kommune har til formål at understøtte kommunens overordnede visioner.

It-anvendelsen i Langeland Kommune har til formål at understøtte kommunens overordnede visioner. Juni 2011 1 Indhold 1. Indledning 3 2. Formål 4 3. Omfang 5 4. It-sikkerhedsniveau 5 5. It-sikkerhedsbevidsthed 6 6. Overtrædelse af it-sikkerhedspolitikken 6 7. Udarbejdelse og ikrafttrædelse 6 2 1 Indledning

Læs mere

Holbæk Kommunes I-SIKKERHEDSHÅNDBOG

Holbæk Kommunes I-SIKKERHEDSHÅNDBOG Holbæk Kommunes I-SIKKERHEDSHÅNDBOG Sidst redigeret oktober 2013 Indhold 1 INDLEDNING OG FORMÅL... 2 2 ANSVAR OG ORGANISATION... 3 3 STYRING AF AKTIVER... 5 4 MEDARBEJDERSIKKERHED... 5 5 FYSISK SIKKERHED...

Læs mere

Datasikkerhedspolitik

Datasikkerhedspolitik Datasikkerhedspolitik Godkendt i Byrådet den 10.november 2008 1 Datasikkerhedspolitik Indhold 1. Indledning 2. Organisation og ansvarsfordeling 2.1 Ansvarsorganisation for datasikkerhed 2.2 Øverste og

Læs mere

IT-Sikkerhedspolitik. Oktober 2011

IT-Sikkerhedspolitik. Oktober 2011 IT-Sikkerhedspolitik Oktober 2011 # $% & % ( * & + ($, % % - ((.. / (01 1 2 & (34 Placering i organisationen IT-chef IT-medarbejdere Forvaltningschef Ansvar Koordinering, overblik, opfølgning, ajourføring.

Læs mere

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk It-sikkerhedspolitik Bilag 8 Kontrol og adgang til systemer, data og netværk November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3

Læs mere

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. Herefter benævnt Dataansvarlig. Leverandør navn.

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. Herefter benævnt Dataansvarlig. Leverandør navn. Databehandleraftale Mellem Egedal Kommune Dronning Dagmars Vej 200 3650 Ølstykke Herefter benævnt Dataansvarlig Og Leverandør navn Adresse Herefter benævnt Databehandler side 1 af 5 Generelt Databehandleren

Læs mere

Cirkulære om sikkerhedsforanstaltninger i Kirkenettet

Cirkulære om sikkerhedsforanstaltninger i Kirkenettet Cirkulære om sikkerhedsforanstaltninger i Kirkenettet Cirkulæret omhandler organisatoriske forhold og fysisk sikring, herunder sikkerhedsorganisation, administration af adgangskontrolordninger og autorisationsordninger

Læs mere

Rebild Kommunes it-sikkerhedspolitik

Rebild Kommunes it-sikkerhedspolitik Rebild Kommunes it-sikkerhedspolitik Oprettet august 2013 (Revideret februar 2017) Side 1 af 70 Indholdsfortegnelse Rebild Kommunes it-sikkerhedspolitik...1...1 Indledning og formål...7 Bilag:...7 Hvem

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik Informationssikkerhedspolitik Er informationssikkerhed aktuel? Hvorfor arbejder vi med informationssikkerhedspolitik? EU direktiv 95/46/EF Persondataloven Sikkerhedsbekendtgørelsen Datatilsynet Hvorfor

Læs mere

Registerforskrifter. Den Centrale Venteliste

Registerforskrifter. Den Centrale Venteliste Dato: 25.04.2005. J.nr.: 42.20.05 Registerforskrifter Den Centrale Venteliste De foreliggende registerforskrifter er gældende for Registret Den Centrale Venteliste, som føres af Familiedirektoratet. Registerforskrifterne

Læs mere

Kære medarbejder og leder

Kære medarbejder og leder Kære medarbejder og leder Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen. Hvis vi ikke har adgang

Læs mere

Underbilag Databehandlerinstruks

Underbilag Databehandlerinstruks Udbud nr. 2017/S 053-098025 EU-udbud af Cisco UCC i Region Syddanmark Underbilag 16.1 - Databehandlerinstruks DATABEHANDLERINSTRUKS Ad. 1. Databehandlerens ansvar Databehandleren må alene handle efter

Læs mere

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. (Herefter benævnt Dataansvarlig)

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. (Herefter benævnt Dataansvarlig) Databehandleraftale Mellem Egedal Kommune Dronning Dagmars Vej 200 3650 Ølstykke (Herefter benævnt Dataansvarlig) Og (Herefter benævnt Databehandler) side 1 af 5 Generelt Databehandleren indestår for at

Læs mere

Arbejdsmiljøguide for Odder Kommune

Arbejdsmiljøguide for Odder Kommune Arbejdsmiljøguide for Odder Kommune 1. Politikker Logpolitik Dok. Nr. 1.12 Version: 1 Niveau: 2 Dato 050508 Side 1 af 9 Logpolitik Formål At fastlægge og beskrive ansvar, pligter og konsekvenser når medarbejdere

Læs mere

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem Dags dato er indgået nedenstående aftale mellem Københavns Kommune Teknik- og Miljøforvaltningen Njalsgade 13 2300 København S CVR.nr.: 64 94 22 12 (Herefter benævnt Kunden) og [Firmanavn] CVR.nr.: [CVR.nr.]

Læs mere

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav IT-sikkerhedspolitik Bilag 2 November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3 2.3 Ledere, fagchefer mv...3 2.4 It gruppen, It

Læs mere

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed Forslag til Vordingborg Kommunes Overordnede bestemmelser om IT- informationssikkerhed Rev. 12. januar 2015 Hvad der er markeret med rød skrift er tilføjelser til den vedtagne politik af 24. februar 2011.

Læs mere

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR 1 HUSK n Adgangskoder må ikke videregives til andre. n Andre må ikke anvende din personlige bruger-id. n Ved mistanke om, at andre har fået kendskab

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

IT-Sikkerhed i Billund Kommune

IT-Sikkerhed i Billund Kommune IT-Sikkerhed i Billund Kommune Adfærdsregler Billund Kommune Version 1.0 Januar 2011 Side 1 af 9 Adfærdsregler Som kommune behandler vi mange oplysninger om borgere og virksomheder, som ofte er fortrolige

Læs mere

IT-sikkerhed i Køge Kommune. IT med omtanke

IT-sikkerhed i Køge Kommune. IT med omtanke IT-sikkerhed i Køge Kommune Indhold Din pc 4 Adgangskode 5 Virus 6 Sikkerhedskopiering 7 Medarbejder signatur 7 E-mail og sikkerhed 8 Internettet 9 Dine bærbare enheder 10 Mere om følsomme data 11 Denne

Læs mere

Overordnet informationssikkerhedsstrategi

Overordnet informationssikkerhedsstrategi Overordnet informationssikkerhedsstrategi 1/2018 2 Indhold Indledning...4 Mål for sikkerhedsniveau...5 Holdninger og principper...5 Gyldighed og omfang...6 Organisering, ansvar og godkendelse...7 Sikkerhedsbevidsthed...7

Læs mere

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg IT-sikkerhedspolitik for Social- og Sundhedsskolen Esbjerg Indhold IT-sikkerhedspolitik... 2 Formål... 2 Grundprincipper for sikkerhedsarbejdet... 2 Funktionsadskillelse og adgangsstyring... 2 Sikkerhedsforanstaltninger...

Læs mere

Dragør Kommune Borgmestersekretariat, IT og Personale Marts

Dragør Kommune Borgmestersekretariat, IT og Personale Marts Bilag 5 Databehandleraftale 1. Overholdelse af gældende regler og forskrifter Databehandleren overholder de til enhver tid gældende regler og forskrifter for behandling af personoplysninger under Kontrakten,

Læs mere

Overordnet Informationssikkerhedsstrategi. for Odder Kommune

Overordnet Informationssikkerhedsstrategi. for Odder Kommune Overordnet Informationssikkerhedsstrategi for Odder Kommune Indhold Indledning...3 Mål for sikkerhedsniveau...3 Holdninger og principper...4 Gyldighed og omfang...5 Organisering, ansvar og godkendelse...5

Læs mere

IT-instruks og instruks om brugen af persondata for Vejle Golf Club Gældende fra den 24. maj 2018

IT-instruks og instruks om brugen af persondata for Vejle Golf Club Gældende fra den 24. maj 2018 IT-instruks og instruks om brugen af persondata for Vejle Golf Club Gældende fra den 24. maj 2018 Generelt I denne IT-instruks finder du de regler, der gælder for brugen af Vejle Golf Club s ITsystemer

Læs mere

MELLEM. 2300 København S. (herefter SKI )

MELLEM. 2300 København S. (herefter SKI ) BRUGERTILSLUTNINGSAFTALE SKI. dk MELLEM Staten og Kommunernes Indkøbs Service A/S Zeppelinerhallen, Islands Brygge 55 2300 København S CVR 17472437, EAN 57900002758477 (herefter SKI ) og (Herefter Kunden

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

IT-sikkerhedspolitik S i d e 1 9

IT-sikkerhedspolitik S i d e 1 9 IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER

Læs mere

Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning i Grønland

Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning i Grønland Lovafdelingen Dato: Kontor: Databeskyttelseskontoret Sagsbeh: André Dybdal Pape/ Marcus Nymand Sagsnr.: 2016-766-0019 Dok.: 2104838 Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv CVR: 34 46 36 89 [Part] [Adresse] [Adresse] CVR-nr.: [XX] (den Dataansvarlige ) og MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv Danmark CVR-nr.: 34

Læs mere

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration Side 1 af 2 Forside / Erhverv / Personaleadministration / Krav om datasikkerhed i forbindelse med personaleadministration Opdateret: 06.05.15 Krav om datasikkerhed i forbindelse med personaleadministration

Læs mere

DATABEHANDLERAFTALE vedr. Indkøbsordning til visiterede borgere i eget hjem

DATABEHANDLERAFTALE vedr. Indkøbsordning til visiterede borgere i eget hjem vedr. Indkøbsordning til visiterede borgere i eget hjem Mellem Hvidovre Kommune Hvidovrevej 278 2650 Hvidovre Glostrup Kommune Rådhusparken 2 2600 Glostrup (CVR nr. 65120119) Rødovre Kommune Rødovre Parkvej

Læs mere

Overordnet it-sikkerhedspolitik for Rødovre Kommune

Overordnet it-sikkerhedspolitik for Rødovre Kommune Overordnet it-sikkerhedspolitik for Rødovre Kommune Denne politik er godkendt af kommunalbestyrelsen januar 2016. Og træder i kraft januar 2016. Ved udskrivning af politikken skal du være opmærksom på,

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne )

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) Databehandleraftale XXXXXXX (herefter De dataansvarlige ) og XXXXXX (herefter Databehandleren ) (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) har

Læs mere

IT-sikkerhedspolitik

IT-sikkerhedspolitik Bilag 9.02 til Kasse- og Regnskabsregulativ for Trafikselskabet Movia Trafikselskabet Movia CVR nr.: 29 89 65 69 EAN nr.: 5798000016798 Ressourcecenter Valby august 2012 IT-sikkerhedspolitik Indholdsfortegnelse

Læs mere

It-sikkerhed i Dansk Supermarked

It-sikkerhed i Dansk Supermarked It-sikkerhed i Dansk en kort introduktion It-sikkerhed i Dansk 1 Velkommen som it-bruger i Dansk Kære medarbejder Brug af it er for mange i Dansk en naturlig del af arbejdsdagen. Hvis vi skal sikre vores

Læs mere

Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S. Sendt til: mt@etikportalen.dk

Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S. Sendt til: mt@etikportalen.dk Michael Teschl Etik Portalerne ApS Lotusvej 58 2300 København S Sendt til: mt@etikportalen.dk 14. marts 2013 Vedrørende behandling af personoplysninger hos Etik Portalerne ApS Datatilsynet Borgergade 28,

Læs mere

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden.

1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. Aftalens omfang 1.1 Leverandøren er databehandler for Kunden, idet Leverandøren varetager de i Appendiks 1 beskrevne databehandlingsopgaver for Kunden. 1.2 Personoplysninger, der behandles af Leverandøren,

Læs mere

Instrukser for brug af dataudstyr ved OUH

Instrukser for brug af dataudstyr ved OUH Skal Kan Må ikke Instrukser for brug af dataudstyr ved OUH Afdelingen for Driftsoptimering og IT Vi er til for borgerne, og bruger dataudstyr for at sikre effektivitet og kvalitet. Vi skal have en høj

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale [Part] [Adresse] [Adresse] CVR-nr.: [XX] (den Dataansvarlige ) og IT-Terminalen ApS Lejrvej 17 3500 Værløse CVR-nr.: 32947697 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] DATABEHANDLERAFTALE Der er dags dato indgået følgende Databehandleraftale mellem

Læs mere

INFORMATIONSSIKKERHED I KØGE KOMMUNE

INFORMATIONSSIKKERHED I KØGE KOMMUNE I N F O R M A T I O N M E D O M T A N K E INFORMATIONSSIKKERHED I KØGE KOMMUNE INFORMATION MED OMTANKE INDHOLD Information med omtanke 3 Din pc 4 Adgangskode 5 Virus 6 E-mail og sikkerhed 7 Medarbejdersignatur

Læs mere

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser. www.pwc.dk Netic A/S Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser Juni 2018 Indhold 1. Ledelsens udtalelse 2 2. Uafhængig revisors

Læs mere

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS I forbindelse med de nationale databeskyttelsesregler for personoplysninger samt Europa- Parlamentets og Europarådets

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Folder om Informationssikkerhedspolitik ansatte og byrådsmedlemmer 25-11-2013 Indledning Faxe Kommune har en overordnet Informationssikkerhedspolitik. Denne folder er et uddrag, der kort fortæller hvad

Læs mere

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til

Læs mere

Privatlivspolitik ekstern persondatapolitik

Privatlivspolitik ekstern persondatapolitik Privatlivspolitik ekstern persondatapolitik for Shine Danmark miljøvenlig rengøring vedr. behandling af persondata Version 1 Dato 22.05.2018 Godkendt af Christina L. Johansen Antal sider 14 Side 1 af 10

Læs mere

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er

Læs mere

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata Persondata og IT-sikkerhed Vejledning i sikker anvendelse og opbevaring af persondata December 2015 Indledning Denne vejledning har til formål, at hjælpe ansatte på IT-Center Fyns partnerskoler med at

Læs mere

IT-politik i Trafikselskabet Movia. Version 1.0

IT-politik i Trafikselskabet Movia. Version 1.0 Bestyrelsen den 9. august 2007 Dagsordenens punkt 07 - IT-politik for Movia Bilag 1 IT-politik i Trafikselskabet Movia Version 1.0 Oprettet: 23. januar 2007 CBL / IUa Indholdsfortegnelse Indledning...3

Læs mere

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) AFTALE OM BEHANDLING AF PERSONOPLYSNINGER Mellem [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) og Midttrafik Søren Nymarks Vej 3 8270 Højbjerg CVR-nr.: 29943176 (herefter Midttrafik

Læs mere

Håndtering af fortrolige og følsomme personoplysninger ved Center for Misbrugsbehandling og Pleje, jf. forvaltningens sagsnummer

Håndtering af fortrolige og følsomme personoplysninger ved Center for Misbrugsbehandling og Pleje, jf. forvaltningens sagsnummer Borgerrådgiveren Socialforvaltningen Brev er d.d. fremsendt pr. e-mail. 16-11-2012 Sagsnr. 2012-98616 Dokumentnr. 2012-900691 Håndtering af fortrolige og følsomme personoplysninger ved Center for Misbrugsbehandling

Læs mere

IT-INSTRUKS. Dansk Arbejder Idrætsforbund. I denne vejledning finder du de it-standarder, som gælder for medarbejdere og frivillige i forbundet.

IT-INSTRUKS. Dansk Arbejder Idrætsforbund. I denne vejledning finder du de it-standarder, som gælder for medarbejdere og frivillige i forbundet. IT-INSTRUKS Dansk Arbejder Idrætsforbund I denne vejledning finder du de it-standarder, som gælder for medarbejdere og frivillige i forbundet. Vi skal sammen sikre informationssikkerheden ved at beskytte

Læs mere

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer Bilag 5 Aarhus Kommune Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0 Opbevaring/sletning af informationer 11-04-2011 1 Regler 7 Styring af informationsrelaterede

Læs mere

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx

DATABEHANDLERAFTALE. Mellem. Svendborg Kommune Ramsherred Svendborg CVR. nr.: (herefter Kommunen ) XXXXXX xxxxxx xxxx DATABEHANDLERAFTALE Mellem Svendborg Kommune Ramsherred 5 5700 Svendborg CVR. nr.: 29189730 (herefter Kommunen ) og XXXXXX xxxxxx xxxx CVR. nr.: [XXXX] (herefter Leverandøren ) er der indgået nedenstående

Læs mere

Konference 27. januar 2011 Personale og IT-sikkerhed. /ved chefkonsulent, cand. jur. Helle Groth Christensen KL s Juridiske Kontor

Konference 27. januar 2011 Personale og IT-sikkerhed. /ved chefkonsulent, cand. jur. Helle Groth Christensen KL s Juridiske Kontor Konference 27. januar 2011 Personale og IT-sikkerhed /ved chefkonsulent, cand. jur. Helle Groth Christensen KL s Juridiske Kontor Hvordan sikrer I, at medarbejderne iagttager og overholder IT-sikkerheden?

Læs mere

Retningslinier for brug af it i Aalborg Kommune, tilrettet til lærerbrug

Retningslinier for brug af it i Aalborg Kommune, tilrettet til lærerbrug Retningslinier for brug af it i Aalborg Kommune, tilrettet til lærerbrug Udviklingen på området gør, at disse retningslinier vil blive revideret løbende Indhold: Indledning...3 Adgang til skolens net...3

Læs mere

Ansøgning om Medarbejdercertifikat (Nem ID)

Ansøgning om Medarbejdercertifikat (Nem ID) Sendes til: KMDSupport@guldborgsund.dk Navn: CPR.nr.: Ansøgning om Medarbejdercertifikat (Nem ID) E-mail adresse: @guldborgsund.dk Afdeling/gruppe: Arbejdsstedets adr. Fagsystem/Fagregister: Internetbaserede

Læs mere

Databehandleraftale. om [Indsæt navn på aftale]

Databehandleraftale. om [Indsæt navn på aftale] Databehandleraftale om [Indsæt navn på aftale] Jf. bestemmelserne i lov nr. 429 af 31. maj 2000 om behandling af personoplysninger med senere ændringer (Persondataloven) mellem Vesthimmerlands Kommune

Læs mere

BILAG 14: DATABEHANDLERAFTALE

BILAG 14: DATABEHANDLERAFTALE BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav

Læs mere

1. Indledende bestemmelser Formål. Område

1. Indledende bestemmelser Formål. Område 1. Indledende bestemmelser Formål 1.1 Formålet med bestemmelserne er, at den enkelte persons retsbeskyttelse og integritet ikke krænkes ved behandling af personoplysninger i Region Hovedstaden og på Steno

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Behandling af personoplysninger

Behandling af personoplysninger Behandling af personoplysninger Orientering til kunder om Zibo Athene A/S behandling af personoplysninger. Nærværende dokument er en information til dig som kunde hos Zibo Athene A/S (herefter Zibo Athene)

Læs mere

Politik for informationssikkerhed i Plandent IT

Politik for informationssikkerhed i Plandent IT 9. maj 2018 Version 0.8. Politik for informationssikkerhed i Plandent IT Indhold Formål med politik for informationssikkerhed... 3 Roller og ansvar... 3 Politik for manuel håndtering af følsomme kundedata...

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

OVERORDNET IT-SIKKERHEDSPOLITIK

OVERORDNET IT-SIKKERHEDSPOLITIK OVERORDNET IT-SIKKERHEDSPOLITIK Indholdsfortegnelse 1. Indledning....3 2. Formål...3 3. Sikkerhedspolitik...3 4. Dækningsormåde...4 5. Sikkerhedsniveau....4 6. Organisation og ansvar...4 7. Opfølgning...5

Læs mere

Sletteregler. v/rami Chr. Sørensen

Sletteregler. v/rami Chr. Sørensen Sletteregler v/rami Chr. Sørensen 1 Generelt om retten til berigtigelse og sletning efter artikel 16-17 Efter begæring (artikel 5, stk. 1, litra d) Skal angå den registrerede selv Ingen formkrav Den dataansvarlige

Læs mere