It-sikkerhedspolitik

Størrelse: px
Starte visningen fra side:

Download "It-sikkerhedspolitik"

Transkript

1 Morsø Kommune It-sikkerhedspolitik Side 1 af 21

2 Indholdsfortegnelse Indhold Introduktion til it-sikkerhedspolitikken Baggrund Formål Gyldighed og omfang Organisation og ansvar Generelt Kommunalbestyrelsen og direktionen It-sikkerhedsudvalget Afdelingsleder IT Servicechefer Systemejere Afdelings/Institutionsledere It-vejledere Medarbejdersikkerhed Generelt Før ansættelse Under ansættelse Fratrædelse Styring af it-aktiver Generelt Klassifikation af it-aktiver Registrering af it-aktiver Tyverisikring Licenser Vedligeholdelse af it-aktiver Side 2 af 21

3 4.7. Kassation af it-aktiver Risikovurdering og håndtering Generelt Risikovurdering Risikohåndtering Fysisk sikkerhed Generelt Zoner Logisk adgangsstyring Generelt Brugeradministration Adgangskode politik Anvendelse af mobilt udstyr Adgang til Morsø Kommunes it-ressourcer Driftsafviklingsprocedurer Generelt Backup og genetablering Driftsafvikling og planlægning Logning i forbindelse med it-ressourcer Netværket Generelt Segmentering Netværksudstyr på hjemmearbejdspladser og eksterne institutioner Trådløse netværk Problemhåndtering Generelt Risikovurdering Side 3 af 21

4 10.3. Risikohåndtering Fejlhåndtering Problemhåndtering Beskyttelse mod ondsindet programmel Generelt Antivirus Antispam Anskaffelse og vedligeholdelse af fagsystemer Generelt Fagsystemer Ændringshåndtering (Change Management) Generelt Standard ændringer Fagsystemer Implementeringer på netværk Varsling Samarbejdspartnere og leverandører Generelt Før samarbejde Under samarbejde Afslutning af samarbejde Beredskabsplanlægning Generelt Side 4 af 21

5 1. Introduktion til it-sikkerhedspolitikken 1.1. Baggrund Anvendelsen af IT i Morsø Kommune er med tiden blevet mere kompleks. Kommunen anvender på flere områder og i større omfang med fordel IT for at leve op til de krav som borgere, samfundet og lovgivningen stiller til en effektiv administration og til en hurtig og korrekt service. Kommunen vil som et naturligt led i den generelle udbygning af den tekniske it- anvendelse samle og præcisere eksisterende it-sikkerhedsmæssige retningslinjer, som er gældende for it-brugere i hele Morsø Kommune. Denne it-sikkerhedspolitik skal med andre ord ses som et it-opslagsværk. Målgruppen for IT-sikkerhedspolitikken er primært revisionen og IT-afdelingens medarbejdere. Der vil på et lidt senere tidspunkt bliver udarbejdet en pixi-udgave, som er målrettet de forhold medarbejdere og ledere skal forholde sig til i forbindelse med IT-sikkerhed Formål Formålet med it-sikkerhedspolitikken er at sikre kommunens borgere, virksomheder og medarbejdere adgang til en tilgængelig, pålidelig og fortrolig kommunal service. Det opnås ved: At Morsø Kommune i overensstemmelse med god offentlig forvaltningsskik sikrer data og informationers fortrolighed, pålidelighed, integritet og tilgængelighed. Derved opnås Morsø Kommunes primære målsætning; at servicere kommunens borgere, virksomheder og medarbejdere effektivt og på den bedst mulige måde. At it-sikkerhedsniveauet i Morsø Kommune til hver en tid er i overensstemmelse med gældende lovgivning, kontraktuelle krav og god it-skik. Kommunen har over for personer og virksomheder i henhold til lovgivningen et særligt ansvar for at beskytte oplysninger om personer mod uautoriseret anvendelse og mod fejl I oplysningerne. At Morsø Kommunes it-sikkerhed er tilpasset de informationer, som skal beskyttes, set i forhold til de trusler, som kan forårsage tab af fortrolighed, pålidelighed, integritet og tilgængelighed. It-sikkerheden fastholdes igennem såvel løbende kontroller som uddannelse og information på tværs af organisationen, hvor det måtte være påkrævet. At Morsø Kommune tilsigter, at anvendelsen af og funktionaliteten i kommunens it-systemer ikke forringes som følge af it-sikkerhedsniveauet. It- sikkerheden indgår i stedet som en integreret og ikke begrænsende del af arbejdsprocesserne i kommunen, så it-sikkerhedsrelaterede procedurer og kontroller er en normal del af arbejdsprocesserne. At Morsø Kommunes it-sikkerhed understøtter kommunens strategiplan samt de generelle værdier kommunen har som arbejdsplads og servicefunktion overfor kommunens borgere og virksomheder. At Morsø Kommune fastholder it-sikkerhedsniveauet gennem krav til adfærd samt målretter formidling af viden omkring it-sikkerhed til de medarbejdere og eksterne parter, der måtte have kontakt med de kommunale it-ressourcer. Side 5 af 21

6 1.3. Gyldighed og omfang Morsø Kommune It-sikkerhedspolitikken bliver løbende opdateret, og bliver som minimum gennemgået en gang årligt. Itsikkerhedsudvalget vurderer hvornår der er behov for politisk behandling, og underretter MED-systemet med henblik på gennemgang hvis der ændres i personalerelaterede forhold. Redaktionelle ændringer kan uden videre foretages. Alle brugere, samarbejdspartnere, institutioner o.lign. samt leverandører med fysisk eller logisk adgang til kommunens systemer skal være bekendt med it-sikkerhedspolitikken og skal forpligte sig til at overholde reglerne. 2. Organisation og ansvar 2.1. Generelt Rollerne og deres medfølgende ansvar, som nævnes i it-sikkerhedspolitikken, er kun beskrevet i forhold til itsikkerheden i Morsø Kommune. Det betyder at yderligere ansvar tildelt disse roller, er beskrevet andet steds Kommunalbestyrelsen og direktionen Kommunalbestyrelsen har det overordnede ansvar for etablering og vedligeholdelse af en it- sikkerhedspolitik, der er tilpasset Morsø Kommunes behov og opfylder kravene i lovgivningen og god forvaltningsskik. Kommunalbestyrelsen har delegeret ansvaret for den daglige ledelse og kontrol af it-sikkerheden til kommunaldirektøren. Kommunaldirektøren skal i samarbejde med It- sikkerhedsudvalget eller ved uddelegering til samme eller It afdelingen præcisere it-sikkerhedsniveauet samt sikre overholdelse af itsikkerhedsreglerne i kommunen. IT sikkerhedsniveauet er defineret ved hjælp at beskrivelse af anvendt sikkerhedsprogrammel, samt procedurer It-sikkerhedsudvalget It-sikkerhedsudvalget består af chefen for Direktionssekretariatet, leder af IT-Afdelingen, 1 servicechef og en medarbejder fra It-afdelingen med kendskab til it-sikkerheden. Arbejdet i It-sikkerhedsudvalget sikrer, at it-sikkerhedspolitikken implementeres effektivt i Morsø Kommune. Organisationen i Morsø Kommune skal sikre, at it- sikkerhedsniveauet altid er i overensstemmelse med itsikkerhedspolitikken. En medarbejder fra It-afdelingen etablerer og vedligeholder kontroller og procedurer til at overvåge, hvor effektivt it-sikkerheden er implementeret i kommunen. It-sikkerhedsudvalget rapporterer, når det er påkrævet, om det faktiske it-sikkerhedsniveau i kommunen til kommunaldirektøren og kommunalbestyrelse. It-afdelingen vejleder og rådgiver systemejere om aspekter vedrørende lovgivning og anmeldelser af databehandlinger på baggrund af it-registre til datatilsynet og sikrer samtidig, at eventuelle ændringer i relevante love videreformidles til systemejerne. Det er systemejerne som skal indberette personfølsomme oplysninger til datatilsynet. It-afdelingen er med til at vurdere de sikkerhedsmæssige og evt. kommunikative aspekter i forbindelse med itinvesteringer, ændringer i den anvendte teknologi eller andre forhold, som har indflydelse på it-sikkerheden i kommunen. Side 6 af 21

7 2.4. Afdelingsleder IT Afdelingsleder i IT har ansvaret for: Den tekniske it-sikkerhed, herunder netværkssikkerhed, virusbeskyttelse, driftsstabilitet mv. Den administrative sikkerhed, herunder brugeradministration, dataklassifikation, systemejerskab mv. at netværket er korrekt dokumenteret samt at driften og udviklingen af det enkelte netværk sker i overensstemmelse med de vedtagne procedurer, sikkerhedsforskrifter og kontroller. Afdelingslederen i IT- afdelingen er desuden ansvarlig for at rapportere fejl og afvigelser til It-sikkerhedsudvalget Servicechefer Servicecheferne er ansvarlige for: opgaverne i centre + institutioner udføres efter de gældende regler og instrukser medvirke til dokumentation af behovet for it-sikkerhed inden for egen organisation sikre medarbejdernes kendskab til gældende regler og instrukser samt føre tilsyn med at regler og instrukser overholdes samarbejde med It-sikkerhedsudvalget og afdelingslederen i IT-afdelingen 2.6. Systemejere Cheferne udpeges som systemejere og har systemejerskabet for it-systemerne i deres område og derved det nævnte ansvar for dokumentation og vedligeholdelse. Systemejeren er desuden ansvarlig for: at data i systemet er korrekt klassificerede, og at systemet overholder kravene til denne klassifikation (jf. afsnit 4), at brugerne har det nødvendige kendskab til systemets funktionsmåde, at der sker anmeldelse af systemet til It-afdelingen, samt om nødvendigt til Datatilsynet, hvis systemet håndterer følsomme data, med jævne mellemrum at revurdere systemet og eventuelt stille forslag til udvikling og forbedringer, udarbejdelse af forslag til en hensigtsmæssig og økonomisk forsvarlig benyttelse af systemet, udarbejdelse af forslag til hensigtsmæssig organisering af brugerprofiler og tildeling af rettigheder med udgangspunkt i en klassifikation af data, at Morsø Kommune har de fornødne licenser/tilladelser til at anvende det pågældende system, og at brugerne gøres bekendt med, hvordan systemerne efter disse tilladelser må anvendes, at sikre at logningsniveauet er i overensstemmelse med lovgivningen, at rapportere fejl og afvigelser til lederen af IT-afdelingen. at oversigter med kontaktpersoner på de enkelte it-systemer udarbejdes og vedligeholdes. At årligt vurdere brugeres adgange til systemerne. Side 7 af 21

8 2.7. Afdelings/Institutionsledere Afdelingsleder/Institutionsleder er relationen mellem dennes afdeling/institution og It-afdelingen. Som leder er man ansvarlig for, at nye medarbejdere bliver oprettet på Morsø Kommunes netværk med de rettigheder som er nødvendige for deres jobfunktion. Og ligeledes at nedlægge medarbejdernes it-profiler hvis de forlader Morsø Kommune eller ændre dem hvis der sker ændringer i deres jobfunktioner. På intranettet findes en blanket som anvendes i forbindelse med oprettelse af nye brugere, som lederen udfylder og afleverer til IT-afdelingen med henblik på tildeling af adgange til relevante systemer It-vejledere It-vejlederen er relationen mellem vedkommendes skole og It-afdelingen. Som it-vejleder er man ansvarlig for, at nye medarbejdere og elever bliver oprettet på skolenetværket med de rettigheder som er nødvendige for deres jobfunktion. Og ligeledes at nedlægge medarbejdernes it-profiler hvis de forlader skolen eller ændre dem hvis der sker ændringer i deres jobfunktioner. 3. Medarbejdersikkerhed 3.1. Generelt IT afdelingen har udstukket nogle retningslinjer for at sikre at Morsø Kommunes It-ressourcer ikke udsættes for risici i forbindelse med brugen af disse. Retningslinjerne at med til at sikre at medarbejdernes færden både logisk (på pc-arbejdspladserne) såvel som fysisk (fysiske behandling af IT-udstyret) sker i henhold til retningslinjerne Før ansættelse Medarbejdere i Morsø Kommune bliver før ansættelse oprettet som bruger på Morsø Kommunes itressourcer på foranledning af en leder fra det område, medarbejderen skal starte i. Lederen henviser til pixiudgaven af IT-sikkerhedspolitikken, som findes på intranettet Under ansættelse Bevidst såvel som ubevidst overtrædelse af it-sikkerhedsbestemmelserne kan medføre, at kommunens brugere, samarbejdspartnere, borgere mv. oplever ustabilitet, uregelmæssigheder og uhensigtsmæssigheder i indtastning, anvendelse eller bearbejdning af data i et eller flere it-systemer, hvilket er uacceptabelt. Det er kommunens politik, at eventuelle overtrædelser af gældende it- sikkerhedspolitik bør håndteres af den daglige leder, for eksempel i form af kontakt til de involverede medarbejdere med henblik på en nærmere afdækning af hændelsesforløb, baggrund og karakteren af overtrædelsen. I alvorlige eller gentagelsestilfælde kan sagen bringes op i direktionen. Overtrædelse af it- sikkerhedspolitikken kan få ansættelsesmæssige konsekvenser. Brugere på Morsø Kommunes it-netværk skal du derfor være specielt opmærksom på følgende: Det skal understreges, at dit brugernavn og din kode er personlig, og derfor ikke må deles med andre. Forlader du pc en, skal du huske at låse den (tryk Ctrl, Alt, Del og Enter for at låse), så uvedkommende ikke kan få adgang til dine data. Det samme gør sig gældende ved hjemmearbejde. Side 8 af 21

9 Vær opmærksom på hvem der har adgang/udsyn til din skærm når du behandler personfølsomme data, ligesom du også skal være opmærksom på at udskrifter med personfølsomme data ikke bør ligge offentligt tilgængeligt. Pc en er et arbejdsredskab, og skal derfor primært bruges til fagligt relevante ting. Vær opmærksom på hvad du foretager dig, når du er logget på Morsø Kommunes netværk, da du repræsenterer Morsø Kommune og dennes værdier. Er du i tvivl om en handling er tilladt eller udgør en sikkerhedsrisiko, skal du henvende dig til din superbruger eller til It-afdelingens ServiceDesk for vejledning. Husk at slukke din pc og skærm, når du går hjem. Endelig forventer Morsø Kommune, at den enkelte medarbejder reagerer aktivt på eventuelle itsikkerhedsmæssige problemer eller fejl, og at medarbejderen i givet fald videregiver sine observationer til en superbruger eller It-afdelingen Fratrædelse Ved fratrædelse skal lederen i det enkelte områder gøre It-afdelingen opmærksom, så det sikres at den tidligere medarbejders adgange til Morsø Kommune it-ressourcer fjernes helt. Ydermere skal forvaltningen/institutionen sørge for, at få tilbageleveret alle de it-ressourcer den pågældende medarbejder har haft til rådighed under ansættelsen. På intranettet findes en blanket som anvendes i forbindelse med fratrædelse. 4. Styring af it-aktiver 4.1. Generelt It-afdelingen følger en strategi for styring af it-aktiver, som sikrer at der er kontrol over it-aktiver fra de registreres i Morsø Kommune til de kasseres. IT-afdelingen står for løbende vedligeholdelse og udskiftning af it-aktiver i Morsø Kommune finansieret af en anlægsbevilling. Udskiftning sker kun i forbindelse med enheder, som ifølge IT-afdelingens planlægning står til udskiftning. Morsø Kommunes it-aktiver vurderes alle i IT-afdelingens change-proces inden implementering, så det sikres at it-netværket ikke belastes af uautoriseret og ukompatibelt hardware eller software. Al indkøb af enten hardware eller software som skal bruges på Morsø Kommunes it-netværk, skal gå igennem ITafdelingens ServiceDesk i en sag. Det er ikke tilladt at benytte udstyr købt uden IT-afdelingens samtykke på Morsø Kommunes it-netværk ligesom der heller ikke ydes support af dette udstyr. Rent undtagelsesvist kan det lade sig gøre at blive koblet på kommunes netværk med privat udstyr. Dette kræver dog særskilt godkendelse af afdelingslederen i IT-afdelingen Klassifikation af it-aktiver Klassifikationen stiller krav til håndteringen og opbevaringen af de pågældende data. Eksempelvis sikres det ved introduktion af et nyt system og tilhørende hardware, at sikkerheden i systemet er i stand til at beskytte de data, som systemet anvender i overensstemmelse med data-sikkerhedsklassifikationen. Dataklassificeringsniveauer Dataklassifikationen er opdelt i følgende kategorier: Side 9 af 21

10 Offentlige data data, som kan offentliggøres til befolkningen på f.eks. kommunens hjemmeside, og som den enkelte borger uden videre kan begære indsigt i. Ikke offentligt tilgængelige data data, som er af en sådan beskaffenhed, at den enkelte borger ikke kan få indsigt i disse data. Eksempler på sådanne data er informationer om opbygningen af sikkerhed i kommunens administration, konfiguration af firewalls mv. Fortrolige oplysninger - oplysninger omfattet af persondatalovens 6. Følsomme oplysninger oplysninger omfattet af persondatalovens 7 og 8. Følgende er en oversigt over sikkerhedskrav til registreringen af data som indeholder fortrolige og følsomme oplysninger: Autorisation Adgangsforhold Datakommunikation Logning af adgang Logning af anvendelse Opbevaring Anmeldelse Fortrolige oplysninger Systemejeren skal autorisere alle brugeres adgang til data. Rettigheder gennemgås årligt. Systemet skal adgangsbegrænses med bruger-id og password. Kommunikation af fortrolige oplysninger over offentlige net skal krypteres ved Send sikkert - funktionen i Outlook, KMD SAG EDH, Doc2mail så de sendes til brugerens Digital post Mislykkede adgangsforsøg logges og registreringerne herom gennemgås periodisk. Gentagne mislykkede forsøg skal medføre lukning Alle anvendelser af data vedrørende enkeltpersoner logges og gemmes i ½ og ved særlige behov op til 5 år (gælder ikke dokumenter under udarbejdelse). Loggen skal indeholde tidspunkt, bruger, anvendelse og personen, som anvendelsen vedrører. Dataene skal opbevares således at kun autoriserede brugere har adgang til dem. Alle data skal være omfattet af backup. Fysiske papirer skal opbevares i aflåste og brandsikre skabe. Behandling af personoplysninger skal anmeldes til Datatilsynet. Følsomme oplysninger Systemejer skal autorisere brugeres adgang til data samt deres rettigheder til at læse, opdatere og slette data. Rettigheder og adgange gennemgås hvert halve år. Systemet skal adgangsbegrænses med bruger-id og password. Kommunikation af fortrolige oplysninger over offentlige net skal krypteres ved Send sikkert - funktionen i Outlook, KMD SAG EDH, Doc2mail så de sendes til brugerens Digital post Mislykkede adgangsforsøg logges og registreringerne herom gennemgås periodisk. Gentagne mislykkede forsøg skal medføre lukning Alle anvendelser af data vedrørende enkeltpersoner logges og gemmes i ½ og ved særlige behov op til 5 år (gælder ikke dokumenter under udarbejdelse). Loggen skal indeholde tidspunkt, bruger, anvendelse og personen, som anvendelsen vedrører. Dataene skal opbevares således at kun autoriserede brugere har adgang til dem. Alle data skal være omfattet af backup. Fysiske papirer skal opbevares i aflåste og brandsikre skabe. Behandling af personoplysninger skal anmeldes til Datatilsynet Registrering af it-aktiver IT-afdelingen registrerer alle nye it-aktiver indenfor rækkevidden af strategien i et asset management system, regneark eller lignende. Denne registrering indeholder bl.a. klassificering, ejerskab og et unikt id. Ejeren af et it-aktiv er ansvarlig for brugen af det. Side 10 af 21

11 4.4. Tyverisikring Morsø Kommune Mange udsatte enheder på skoler er markeret med tyverisikring. Institutionen/skolen vurderer sammen med IT afdelingen om der er behov for tyverisikring. Ved tyverisikring, bortfalder mulighedes for brug af visse garanti og reparationsformer Licenser IT-afdelingen har ansvaret for at antallet af licenser på alle standard installerede pc-arbejdspladser er registreret. Programmer som afviger fra standard installationer og som kræver licens, skal afholdes af forvaltningen/institutionen selv. IT-Afdelingen sørger kun for indkøb af software og licenser Vedligeholdelse af it-aktiver Alle it-aktiver er underlagt løbende vedligeholdelse for at sikre driftsikkerhed på it- netværket og integriteten i dataene Kassation af it-aktiver Kassation foretages af 3. part som ved certifikat verificerer, at it-aktiver som Morsø Kommune har afstået kasseres i henhold til de krav, som dataenes klassifikation på disse aktiver kræver. Dvs. at det ikke er muligt at genskabe Morsø Kommunes data efter afståelse. Side 11 af 21

12 5. Risikovurdering og håndtering 5.1. Generelt Risikovurdering og håndtering sikrer i samspil med ITIL lignende processer og Change management, at alle risici i Morsø Kommune behandles hensigtsmæssigt, så deres påvirkning på Morsø Kommunes digitaliseringsstrategi mindskes mest muligt Risikovurdering IT-afdelingen identificerer, vurderer og dokumenterer risici på baggrund af inputs fra organisationen, ekstern revision og andre eksterne faktorer Risikohåndtering IT-afdelingen håndterer alle risici på en måde, der sikrer, at årsagen til risiciene blotlægges, fjernes eller som minimum mindskes til et acceptabelt niveau. Udarbejdelse af kontroller og analyser af risiciene med henblik på løbende forbedring af it-sikkerheden sikrer proaktivt, at det acceptable niveau opnås dvs. der hvor sikkerhedsforanstaltningerne står mål med risikoen. 6. Fysisk sikkerhed 6.1. Generelt Fysisk sikkerhed fokuserer på sikkerheden omkring de fysiske lokationer og beskyttelse af it-aktiver hos Morsø Kommune Zoner Zone 1 (omfatter serverrummet på rådhuset) Den fysiske adgang til it-ressourcer i zone 1 er sikret med et separat låsesystem, således at kun autoriserede personer kan få adgang til zonen. Adgang til zonen uden behørig autorisation må kun ske sammen med ledsager med en sådan autorisation. Grundlæggende må kun specifikke medarbejdere have adgang til denne zone. Navngivne teknikere og håndværkere fra huskendte firmaer, der har et godkendt behov, kan inden for normal arbejdstid eller i forbindelse med krisesituationer få uledsaget fysisk adgang til serverrummet. Øvrige personer må kun få adgang med autoriseret ledsager. Beredskabet, har adgang til en nøgle, som ligger i en elektronisk spærret boks, som kun betroede beredskabsmedarbejdere har adgang til. Systemet logger hvis denne boks bliver åbnet, og af hvem. Lister over udstedte nøglekort gennemgås årligt med henblik på at revurdere, hvilke medarbejdere, navngivne teknikere og håndværkere fra huskendte firmaer der har adgang til zonen. Serverrummets gulv er hævet en halv meter i forhold til normale gulvhøjde, for at modstå eventuelle svære oversvømmelser. Serverrummet indeholder ligeledes køling og ekstra brandslukning/ -alarmeringsudstyr samt UPS i tilfælde af strømafbrydelser. Serverrummets overvågnings- og beskyttelsesudstyr gennemses og testes årligt af autoriserede teknikere. Alarmer viderestilles til IT-afdelingens medarbejdere, beredskabsafdelingen og G4S, alt efter karakter af den aktuelle alarm. Zone 2 (omfatter it-lager og it-værksted) Side 12 af 21

13 Den fysiske adgang til denne zone er aflåst, således at kun autoriserede personer har adgang til zonen. Grundlæggende er det kun medarbejdere fra IT-afdelingen og pedelfunktionen der har adgang til denne zone. Teknikere og håndværkere fra huskendte firmaer, der har et godkendt behov, kan inden for normal arbejdstid eller i forbindelse med krisesituationer få uledsaget fysisk adgang til it-lager og -værksted. Lister over udstedte nøgler, nøglekort, adgangskoder mv. til zone 2 gennemgås årligt med henblik på at revurdere, hvilke medarbejdere i Morsø Kommune der har adgang til zonen. Zone 3 (Kontorer i IT-afdelingen, krydsfelter, serverrum på eksterne lokationer mv.) Den fysiske adgang til denne zone er sikret med specifikke låse, som kun autoriserede personer har nøgler til. På rådhuset vil det være medarbejdere fra It-afdelingen, navngivne teknikere og håndværkere fra huskendte firmaer med et godkendt behov, der har adgang til denne zone. På andre lokaliteter vil adgangen være baseret på autorisation fra den lokale leder i samråd med IT-afdelingen. 7. Logisk adgangsstyring 7.1. Generelt Den logiske adgang til Morsø Kommunes data og it-ressourcer kan kun ske via Morsø Kommunes administrative it-netværk. Dette netværk er adskilt fra de øvrige netværk, der anvendes i kommunen, herunder det offentlige skolenetværk, biblioteksnetværket og andre eksterne net, som f.eks. Internettet. Logisk adgangsstyring i Morsø Kommune er organiseret således, at en stor del af ansvaret er placeret i de enkelte centre. IT-afdelingen står for at være den koordinerende faktor i forbindelse med adgangsstyring, daglige retningslinjer for og vejledning i brug af de logiske it ressourcer. Målet med logisk adgangsstyring er at mindske risikoen for tab af fortrolighed, pålidelighed, integritet og tilgængelighed i Morsø Kommune Brugeradministration Standard brugeradministration Der er udpeget ansvarlige i IT-afdelingen, som sørger for oprettelser, ændringer og sletninger af brugerprofiler på it-netværket. Derudover er ansvaret for anmodninger i forbindelse med brugeradministration lagt ud til superbrugerne i de enkelte centre. I forbindelse med ansættelse, ændring eller sletning af en medarbejder sender en brugerinstruktør et skema med brugeradministrationsønsket til IT-afdelingen. Skemaet findes på Intranettet under IT skemaer, udfyldes og sendes via IT-afdelingen. På baggrund heraf sørger IT-afdelingen for det ønskede adgangsniveau. Skemaet journaliseres I KMD SAG EDH så den kan bruges til dokumentation. IT-afdelingen sørger i forbindelse med fratrædelser for, at den fratrådte persons netværksdrev kan gøres tilgængelig i op til 6 måneder efter fratrædelsen. Herefter slettes netværksdrevet. E-postbokse slettes umiddelbart. I tilfælde af at man skal have adgang til en tidligere medarbejders e-postboks, kan dette ske i op til 60 dage efter sletning af brugerprofilen. Dette må dog kun finde sted efter, at der er indhentet en autorisation fra den implicerede chef fra området eller ansvarshavende direktør. Det samme gør sig gældende i forbindelse med en fratrådt medarbejders netværksdrev. I begge tilfælde bør det undlades at mapper benævnt private undersøges uden samtykke fra ejeren af e-postkassen medmindre der er tale om tilfælde med mistanke om kriminelle forhold. Administrator brugere Udvalgte medarbejdere samt brugere fra IT-afdelingen er autoriseret til at have administratorrettigheder. Disse personer er dokumenteret og autoriseret af lederen af IT-afdelingen. Side 13 af 21

14 Adgang til fagsystemer Adgang til fagsystemerne kræver særskilt autorisation. IT afdelingen sørger for at oprette adgang til fagsystemerne, på foranledning af en superbruger eller en leder. Fagsystemer tilhørende decentrale enheder bliver brugeradgang administreret af lederen af på den pågældende enhed Elektronisk udveksling af data Det er som udgangspunkt ikke tilladt at anvende uautoriserede og usikre datamedier til udveksling af data eller arkivering af data, herunder særligt data med fortrolige eller følsomme oplysninger. Usikre datamedier er eksempelvis ukrypterede, cd-rommer eller DVD er. Data med fortrolige og følsomme oplysninger Kommunikation af data med fortrolige eller følsomme oplysninger over offentlige netværk mellem Morsø Kommune og driftsleverandører, hjemmearbejdspladser mv. skal krypteres i henhold til data-klassifikationen. Som bruger skal man derfor altid sende data via Send sikkert -funktionen i Outlook, hvis dataene skal sendes udenfor Morsø Kommunes it-netværk. Anvendelsen af send sikkert funktionen i Outlook kan læses i vejledning på intranettet. Ydermere er det ikke tilladt at opbevare fortrolige eller følsomme data på eksterne medier såsom f.eks. usb-nøgler og cd-rom Adgangskode politik Tildeling af adgangskode Som Morsø Kommunes brugeradministrationsproceduren foreskriver, kan en medarbejder kun få en adgangskode/blive oprettet på Morsø Kommunes it-ressourcer på foranledning af en leder. Brug af adgangskoder Alle nye medarbejdere skal ændre adgangskode ved første logon, og adgangskode politikken i Morsø Kommune kræver at en adgangskode: Minimum består af 8 karakterer. Består af 3 af følgende 4 tegnmuligheder: store bogstaver, små bogstaver, tal og specialtegn. Ikke indeholder dit navn eller brugernavn. Bliver ændret hver 3. måned Ikke ligner en af de 5 sidst benyttede adgangskoder. Ikke kan slås op i en ordbog. Side 14 af 21

15 Dit ansvar som bruger Som bruger på Morsø Kommunes it-netværk skal du være opmærksom på følgende: Din adgangskode er personlig og må derfor ikke deles med andre eller skrives ned således, at den risikerer at blive offentliggjort. Du skal skifte din adgangskode, hvis du er det mindste i tvivl om den er blevet kompromitteret. Din adgangskode bliver spærret hvis du taster den forkert 5 gange. ServiceDesk kan låse op så du kan forsøge den samme adgangskode igen, men har du glemt din adgangskode og skal have den nulstillet, skal du henvende dig til din superbruger eller IT-afdelingen alt efter hvilken type kode det drejer sig om Anvendelse af mobilt udstyr Anvendelsen af mobilt udstyr på it-netværket er underlagt yderligere sikring, idet der anvendes et specielt password, når udstyret tændes (f.eks. power-on-password). Det gælder såvel bærbare pc er med standard Morsø Kommune installation, PDA er eller mobiltelefoner, hvorpå det er muligt at lagre fortrolige oplysninger som eksempelvis intern e-post. IT-afdelingen er behjælpelig med opsætningen af power-on passwords. Disse enheder kan ligeledes være underlagt kryptering. Bærbare pc ere med Mobility installation kræver ikke power-on-password, da sikkerheden opstår i det øjeblik brugeren vil have adgang til XEN-Desktop løsningen (VDI) Adgang til Morsø Kommunes it-ressourcer Morsø Kommune logger og registrerer alle mislykkede adgangsforsøg, anvendelser af data som indeholder fortrolige eller følsomme data samt medarbejdernes brug af hjemmesider via internettet og e-post. Morsø Kommune forbeholder sig ret til ved begrundet mistanke, til enhver tid at gennemgå disse registreringer under samme forudsætninger som beskrevet i afsnittene Standard brugeradministration og Filbehandling omkring adgang til medarbejderes e-postkasser og personlige netværksdrev. 8. Driftsafviklingsprocedurer 8.1. Generelt IT-afdelingen har ansvaret for driften af kommunens netværk og it-udstyr, og herunder de sikkerhedsmæssige aspekter i denne forbindelse. Procedurer for driftsafvikling er dokumenteret og godkendt. Målsætningen er, at levere en god service og kvalitet over for brugerne af it-ressourcerne og dermed de borgere og virksomheder, som er afhængige af kommunens service. IT-afdelingen arbejder derfor på, at driftsafviklingen foretages på en stabil, kvalificeret og sikker måde således, at fortroligheden, pålideligheden, integriteten og tilgængeligheden af it-ressourcerne og deres data sikres. Det indebærer, at itressourcerne som udgangspunkt er tilgængelige for medarbejderne, borgerne og virksomhederne døgnet rundt, dog vil eventuelle driftsnedbrud primært blive udbedret inden for normal arbejdstid. Længerevarende nedlukninger af it-ressourcer så vidt muligt uden for normal arbejdstid. Ved kritiske systemnedbrud træder itberedskabsplanen i kraft. Varetagelse af opgaverne i forbindelse med driften kan eventuelt helt eller delvist overdrages til en ekstern leverandør i henhold til retningslinjer for samarbejdspartnere og leverandører Backup og genetablering For, til enhver tid, at kunne fremfinde informationer i forbindelse med kommunens aktiviteter, sørger ITafdelingen for, at der tages dagligt backup. Backup foretages i overensstemmelse med dataklassifikation, forretnings-/lovgivningskrav og it-beredskabsplanlægningen i kommunen. Side 15 af 21

16 For at sikre at data kan genindlæses ved nedbrud, foretager IT-afdelingen verifikation af sikkerhedskopier ved hjælp af løbende genetableringstests. Hele Morsø Kommunes data backup opbevares sikkert og udenfor kommunens lokaliteter således, at disse altid kan fremfindes ved igangsættelse af nødplaner eller i forbindelse med andet behov. Alle data gemt i mere end en version Databasefiler - 2 versioner 30 dage tilbage Brugerfiler - 5 versioner 90 dage tilbage, slettede filer 2 versioner 180 dage tilbage System- og applikationsfiler i øvrigt - 2 versioner 90 dage tilbage, slettede filer 2 versioner 180 dage tilbage For at backupfunktionen ikke kompromitterer sikkerheden af de data, der tages backup af, er der opsat adgangskontrol således at uautoriserede personer ikke kan få adgang til oplysninger via arkiverede filer. Backup er outsourcet til 3. Part og filer krypteres ved transmittering over offentlige net. Alle i IT-afdelingen er autoriseret til at reetablere filer. Al reetablering foregår struktureret i ITIL lignede processerne, der bl.a. sikrer, at man ved genindlæsning af filer ikke ændrer på ejer og adgangsrettigheder, således at sikkerheden omkring de berørte informationer kompromitteres. I forbindelse med backup og reetablering udarbejdes en log, der dokumenterer, hvilke filer der er blevet arkiveret og reetableret. Loggen gennemgås og gemmes som dokumentation for arkiveringen og reetableringen. Sletning af data fra backuparkivet foregår via change processen (change processen bestemmer blandt andet hvor lang tid vi skal gemme data, hvad vi skal gemme osv.) 8.3. Driftsafvikling og planlægning IT-afdelingen sikrer, at samtlige ikke trivielle manuelle og automatiske rutiner inklusiv automatiske jobs er dokumenteret, og at de afvikles som planlagt. Væsentligheden afgøres af systemejeren. Dette er formaliseret ved procedurer og instrukser for driftsafvikling og planlægning. Endvidere tilstræbes det, at der er en klar funktionsadskillelse for at forhindre tilsigtede fejl og misbrug Logning i forbindelse med it-ressourcer IT-afdelingen sikrer, at der foretages overvågning af centrale servere, netværkskomponenter og andet it-udstyr, herunder den fysiske sikring af zone 3 - serverrummet. Dette bliver foretaget via en automatisk overvågning, hvor det sikres, at der følges op på eventuelle fejl, problemer eller sikkerhedsmæssige hændelser, der måtte kræve nærmere undersøgelse eller opfølgning. Hændelserne registreres automatisk i ServiceDesk i ITafdelingen. Alle urer i it-netværket er synkroniseret med en præcis tidsangivelseskilde for at sikre tidsangivelser i loggen stemmer overens på tværs af systemer. 9. Netværket 9.1. Generelt Morsø Kommunes it-netværk er segmenteret med henblik på at sikre de transmitterede data, samt den underliggende infrastruktur Segmentering Kommunikationsadskillelsen mellem netværk sker med udgangspunkt i, at intet er tilladt, med mindre der specifikt foreligger en begrundet godkendelse af den specifikke kommunikationssammenkobling. IT-afdelingen Side 16 af 21

17 har det sikkerhedsmæssige ansvar herfor, og afdelingslederen i IT-afdelingen foretager godkendelse heraf. I tvivlstilfælde er det It- sikkerhedsudvalget, som tager stilling til de sikkerhedsmæssige aspekter i netværksopsætningen Netværksudstyr på hjemmearbejdspladser og eksterne institutioner Autoriserede eksterne tilslutningsforbindelser er ADSL- eller Fiberforbindelser fra hjemmearbejdspladser og eksterne institutioner, samt Citrix-opkoblinger fra mobility- og private pc ere på standard ADSL-forbindelser Trådløse netværk Der er tre typer trådløse netværk i Morsø Kommunes it-netværk. Det første bruges til det administrative net og kræver at den enkelte pc som prøver at tilgå det, er godkendt og har fået tildelt certifikat. Det samme gør sig gældende for det andet netværk, som bruges på kommunens skoler. Dette netværk er adskilt fra det administrative net. Det tredje netværk er adskilt fra de to ovenstående netværk og bruges som internetforbindelse til gæster og lignende på Morsø Rådhus. Ved tilgang til dette netværk, skal man som bruger acceptere Morsø Kommunes retningslinjer for brug herpå. 10. Problemhåndtering Generelt IT-afdelingen vurderer alle indkomne fejl efter ITIL lignende principperne incident og problem håndtering, hvilket sikrer, at alle it relaterede fejl umiddelbart korrigeres efter graden af alvor i fejlen. Med problem håndtering sikres det at årsagen til gentagne fejl identificeres, afhjælpes permanent og dokumenteres Risikovurdering IT-afdelingen arbejder i det daglige efter ITIL lignende principper, som sørger for at alle fejlmeldinger bliver vurderet efter effekt og konsekvens for forretningen Morsø Kommune. Alle fejl går over ServiceDesk, ITafdelingens Single Point of Contact SPOC og primære indgangsvinkel for alle brugere på it-netværket. På skriverbordet findes et ikon som giver adgang IT-afdelingens helpdesk. Via af helpdesk kan brugere indberette fejl til ServiceDesk. ServiceDesk vurderer, kategoriserer og tildeler alle indkomne sager alt efter behov Risikohåndtering Opståede it relaterede problemer bliver håndteret i ServiceDesk (i ITIL lignende processerne) på en måde, så det pågældende problem umiddelbart korrigeres alt efter graden af alvor. Alvorlige it problemer bliver endvidere genstand for en analyse med henblik på at korrigere eventuelle årsager og uhensigtsmæssigheder og vil dermed bidrage til den løbende forbedring af it-sikkerheden. Alvorlige problemer kan for eksempel være uautoriseret netværksadgangsforsøg eller gentagne servernedbrud. ServiceDesks brug af ITIL lignende processer sikrer: at it problemer altid bliver vurderet ud fra væsentligheden, således at såvel problem og eventuelle dybere liggende årsager samt eventuelle sikkerhedsbrister korrigeres, at medarbejdere deltager aktivt i rettelse af fejl, løsning af problemer og forbedring af it-sikkerheden, og at den netværksansvarlige foranlediger, at der føres log over alvorlige hændelser med henblik på at opretholde dokumentation af hændelsesforløb Fejlhåndtering IT-afdelingen sikrer med fejlhåndtering, at medarbejderne hurtigst muligt kommer videre med deres arbejde når fejl (incidents) opstår. Det foregår på den måde, at alle indkomne incidents til It-afdelingen vurderes af Side 17 af 21

18 ServiceDesk, hvor vagten forsøger at finde en løsning eller som minimum en midlertidig løsning, en såkaldt workaround, på det pågældende incident således, at medarbejderen kan fortsætte sit arbejde med mindst mulig gene Problemhåndtering Problem håndtering tager over, når den samme type incident er opstået gentagne gange og det ikke længere er tids- eller sikkerhedsmæssigt forsvarligt at fortsætte med en workaround. Incidentet ophæves derfor til status af et problem. Problemer analyseres med henblik på at korrigere eventuelle årsager og uhensigtsmæssigheder og dermed bidrage til den løbende forbedring af it-sikkerheden og afviklingen af den daglige drift. 11. Beskyttelse mod ondsindet programmel Generelt Ondsindet programmel udgør en stor trussel mod tilgængelighed af systemer samt fortrolighed og integritet af data. IT-afdelingen har derfor på samtlige områder etableret en veldefineret og effektiv beskyttelse mod ondsindede programmer Antivirus Samtlige servere i Morsø Kommune og pc-arbejdspladser med adgang til Morsø Kommunes administrative netværk er derfor beskyttet mod ondsindet programmel, som eksempelvis virus og orme. På pc-arbejdspladserne er beskyttelsen etableret, således at potentielt kritiske filer scannes i forbindelse med åbningen på pc en. Denne beskyttelse kan ikke deaktiveres eller afinstalleres af medarbejderne. Opdateringen af beskyttelsesværktøjet i relation til virusmønstre mv. sker via central server i kommunen. Servere og pc-arbejdspladser opdateres automatisk når det er påkrævet. Beskyttelsesværktøjet er konfigureret således, at IT-afdelingen informeres i tilfælde af at der er identificeret en virus eller lignende på en af Morsø Kommunes servere eller pc-arbejdspladser. Potentielle filer og e-post, der identificeres som indeholdende vira mv., isoleres, med henblik på en nærmere manuel verifikation, der kun foretages af medarbejdere fra IT-afdelingen Antispam serveren er der ud over beskyttet med et Antispam filter, som scanner alt ind- og udgående post for sikkerhedstrusler, og skadelig kode. Alt indgående post spam kontrolleres, og sorteres fra centralt, for ikke at forstyrre brugerne med spampost. Spamfiltrene fungerer på den måde, at de kontrollerer afsender serverens reputation, for et se om det er en server som er noteret på et af de offentlige spærringslister. Hvis en server er spærret på en af disse lister, er det postserverens ejers ansvar at få serverens problem identificeret og fjernet fra listen igen. Spam filteret, gennemgår også selve en for mønstre og kendte ord og sammensætninger ud fra forskellige algoritmer og kendte systemer. Spam, som serveren er i tvivl om, kommer på en liste, som sendes hverdag til IT-afdelingen, som gennemlæses, og eventuelle forkerte spærringer, åbnes og sendes til brugeren. Store mailservere, så som Hotmail og yahoo, kan være spærret i perioder, pga. netop deres servere tit bruges til spamudsendelser. Udbyderne holder selv øje med disse spærringer, og udfører de nødvendige rettelser, og får deres server slettet igen spærringslisterne. Side 18 af 21

19 Derfor er det meget vigtig at man ved kommunikation, gør afsenderne opmærksomme på at Morsø Kommune først har modtaget en, når afsenderen har fået en bekræftelse på modtagelsen fra Morsø Kommune. Dette skal f.eks. ske ved jobansøgninger, her skal huskes det at skrive i annoncens tekst, at modtagelsen først er gyldig når ansøgeren har fået en bekræftelse på modtagelsen fra Morsø Kommune. 12. Anskaffelse og vedligeholdelse af fagsystemer Generelt Fagsystemerne indgår som et væsentligt element i det daglige arbejde i Morsø Kommune. Det er derfor af vital betydning, at nyanskaffelser og opdateringer af disse lever fuldt op til den eksisterende kvalitets- og sikkerhedsstandard, herunder krav til systemdokumentation. Da Morsø Kommune samtidig har valgt ikke at påtage sig udvikling af eget programmel i nævneværdigt omfang, anvender kommunen udelukkende pålidelige og kompetente leverandører Fagsystemer IT-afdelingen skal involveres i enhver anskaffelse af nye fagsystemer. Involveringen skal ske på et så tidligt tidspunkt, at IT-afdelingens krav og råd kan inddrages i vurderingen og forhandlingen om det nye system. IT-afdelingen sørger ved indkøb af et nyt fagsystem for, at foretage en teknisk gennemgang af installationen af fagsystemet for at påse, at dette lever op til det ønskede sikkerhedsniveau i Kommunen, og at det ikke kompromitterer andre systemers sikkerhed. Dette omfatter en gennemgang af den tekniske platform og integration med øvrige systemer, samt en gennemgang af adgangskontrolmekanismerne. Systemejerne er hovedansvarlige for deres fagsystemer. I forbindelse med nyanskaffelse af et fagsystem er systemejeren også ansvarlig for, at: funktionaliteten i fagsystemet stemmer overens med de krav, som medarbejderne stiller, fagsystemet indeholder tilstrækkelige indbyggede kontroller i forbindelse med bearbejdning af data, herunder sporbarhed, fagsystemet overholder krav vedrørende lovgivning og dataklassifikation, fagsystemet inden underskrift af aftale anmeldes til IT-afdelingen, fagsystemet anmeldes af systemejeren, hvis nødvendig, til Datatilsynet fagsystemet ligger på en platform, som er godkendt af IT-afdelingen. Selve installationen af serversoftware og klienter foretages af leverandøren selv i samarbejde med ITafdelingen. IT-afdelingen leverer den nødvendige platform bestående af hardware, operativsystem og eventuelle databasesystemer, som leverandøren kan installere på. Hvis et givet fagsystem kræver, at der foretages ændringer i standardkonfigurationen, gennemgås, godkendes og foretages dette af IT-afdelingen. Ny anskaffelser af hardware eller software i forbindelse med afviklingen af fagsystemet, skal medregnes I anskaffelses- eller oprettelsespris. Dette kan også gøre sig gældende ved større opdateringer af et fagsystem, hvor kravene til hard- og software ændres betydelig. 13. Ændringshåndtering (Change Management) Generelt It-afdelingen håndterer alle ændringer i Change management. Change management-processen sørger for at alle konfigurationsændringer planlægges, kvalitetssikres og godkendes inden implementering. Derved sikres det, at ændringer i konfigurationen af hardware og software skaber færrest mulige konsekvenser for sikkerheden på it-netværket. Side 19 af 21

20 13.2. Standard ændringer Morsø Kommune IT-afdelingen har i forbindelse med udviklingen af Change management- processen defineret en rækkevidde for standard ændringer, som kan godkendes og implementeres uden testforløb og risikovurderinger. Standard ændringer er bl.a. tilføjelse af allerede godkendte pc ere på it-netværket, automatisk opdatering af antivirus på pc-arbejdspladserne eller brugeradministration Fagsystemer Systemejerne har ansvaret for opgradering/patching mv. af fagsystemerne (se afsnit2 Organisation og ansvar ). Alle ændringer til fagsystemerne foretages så vidt muligt af leverandøren. Dette skal af systemejerne varsles til IT-afdelingen i god tid, og It-afdelingen vil bistå og overvåge implementeringen af ændringerne. Såfremt der er tale om væsentlige ændringer, som medfører ændringer i det eksisterende sikkerhedsniveau eller krav til dette, eller som påkræver ændringer i operativsystem, databasesystem mv., skal dette godkendes af IT-afdelingen, som hvis der var tale om et nyt system. Inden der gives logisk adgang til servere og systemer, skal IT-afdelingen have godkendt den pågældende leverandør, og sørget for at der foreligger en underskrevet tro og love erklæring fra leverandøren. Derudover skal konsulenternes brugerprofiler disables, når de ikke bruges Implementeringer på netværk I forbindelse med implementering af servere, pc er, netværkskomponenter, printer eller andet it-udstyr på netværket vurderer It-afdelingen risiciene i forbindelse hermed igennem Change management-processen. Ansvaret for ændringer i konfigurationen af netværk, servere, platforme, operativsystemer, database-systemer mv. påhviler IT-afdelingen. Dette gælder alt fra centrale servere og netværks-udstyr til medarbejdernes pc ere, smartphones og hjemme-pc ere konfigureret med Morsø Kommunes standard image. Alle større konfigurationsændringer og ændringer af væsentlige systemer planlægges ud fra Change management-processen, således at væsentlige fejl undgås. Der bliver om nødvendigt foretaget pilottests i produktionsmiljøet hos udvalgte medarbejdere, testet af IT-afdelingen inden implementering. Disse tests medfører tekniske reviews af ændringerne samt afprøvning på testmaskiner. IT-afdelingen har valgt ikke at følge alle opdateringsanbefalinger fra Microsoft og øvrige leverandører. Itafdelingen gennemgår alle opdateringsanbefalinger med henblik på en kritisk vurdering af bl.a. væsentlighed for brugeren, før de implementeres Varsling IT-afdelingen skal sørge for, at alle berørte brugere varsles i god tid inden implementering af større eller væsentlige konfigurationsændringer, som kan påvirke brugernes anvendelse af it. Samtidig informeres superbrugere og ledere om eventuelle konsekvenser ved ændringen. 14. Samarbejdspartnere og leverandører Generelt Det er hensigten, at It-afdelingen på sigt får indgået service level agreements (SLA) med alle interne såvel som eksterne samarbejdspartnere og leverandører med hjælp fra ITIL lignende process Service Level Management således, at forventninger bliver afstemt og samarbejdet derved understøtter Morsø Kommune på den bedst mulige måde. Der bliver primært indgået service level agreements på hardware mv. Side 20 af 21

21 14.2. Før samarbejde Morsø Kommune Før et samarbejde indgås og kontrakten underskrives, aftales it-leverancen så den er målbar og kan vurderes ud fra forventningerne afstemt i service level agreements ne. Således sikres det, at forventninger til samarbejdet er formaliseret inden start. Derudover sikrer It-afdelingen, at samarbejdet er sikkerhedsmæssigt forsvarligt ved hjælp af bl.a. tro og love erklæringer og i forhold til Morsø Kommunes retningslinjer i indeværende politik Under samarbejde IT-afdelingen foretager sammen med samarbejdspartneren eller leverandøren løbende vurderinger af samarbejdet og indholdet i service level agreements ne, så forventninger løbende bliver afstemt Afslutning af samarbejde Ved afslutning af samarbejdet sørger IT-afdelingen for arkivering af relevant dokumentation samt nedlæggelse af brugerprofiler og forbindelser til Morsø Kommunes it-netværk. 15. Beredskabsplanlægning Generelt It-afdelingen vil udvikle en it-beredskabsplan, som indgår i det overordnede beredskab for hele Morsø Kommune. Beredskabet sikrer, at Morsø Kommune i tilfælde af større driftsnedbrud eller egentlige katastrofer er i stand til at genoptage kritiske aktiviteter i de enkelte centre + institutioner inden for en acceptabel tidshorisont. De større driftsnedbrud eller katastrofer betyder tab af tilgængelighed af væsentlige systemer, udstyr og/eller faciliteter, hvorfor reetablering af tilgængeligheden af disse er et centralt område i beredskabsplanlægningen. Yderlige informationer såsom test, vedligeholdelse og organisering er beskrevet i it- beredskabsplanen. Side 21 af 21

Greve Kommune. It-sikkerhedspolitik. 6. Udkast november 2010

Greve Kommune. It-sikkerhedspolitik. 6. Udkast november 2010 Greve Kommune It-sikkerhedspolitik 6. Udkast november 2010 Indhold 1. Introduktion til it-sikkerhedspolitikken... 5 Baggrund... 5 Formål... 5 Gyldighed og omfang... 6 2. Organisation og ansvar... 6...

Læs mere

Greve Kommune. It-sikkerhedspolitik. Center for Byråd & Økonomi 2013

Greve Kommune. It-sikkerhedspolitik. Center for Byråd & Økonomi 2013 Greve Kommune It-sikkerhedspolitik Center for Byråd & Økonomi 2013 Indhold 1. Introduktion til it-sikkerhedspolitikken...4 Baggrund...4 Formål...4 Gyldighed og omfang...5 2. Organisation og ansvar...5...5

Læs mere

Ny IT sikkerhedspolitik. for. Jammerbugt Kommune

Ny IT sikkerhedspolitik. for. Jammerbugt Kommune Ny IT sikkerhedspolitik for Jammerbugt Kommune Udkast november 2104 IT Sikkerhedspolitik, Jammerbugt Kommune Side 1 af 22 Versionsstyring Version nr. Dato for version Ændring Årsag Ansvar 01.02 26.11.2014

Læs mere

IT-sikkerhedspolitik. for. Gladsaxe Kommune

IT-sikkerhedspolitik. for. Gladsaxe Kommune IT-sikkerhedspolitik for Gladsaxe Kommune INDHOLD 1. IT-sikkerhedspolitik 1.1 Baggrund for IT-sikkerhedspolitikken 2. Begreber og definitioner 3. IT-sikkerhedspolitikken 3.1 Hovedmålsætninger med IT-sikkerhedspolitikken

Læs mere

IT-sikkerhedspolitik S i d e 1 9

IT-sikkerhedspolitik S i d e 1 9 IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER

Læs mere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere Dragør Kommune Operationelle bilag til IT-sikkerhedspolitikken IT-sikkerhedspolitik Side 2 Retningslinjer for IT-medarbejdere Samtlige medarbejdere beskæftiget med driften af kommunens IT-installation,

Læs mere

fortrolighed: omfatter en sikring af, at information kun er tilgængelig for personer, som er berettigede

fortrolighed: omfatter en sikring af, at information kun er tilgængelig for personer, som er berettigede Tillæg 3 1 1 IT-sikkerhedspolitik for Ballerup Kommune 1.1 Baggrund for IT-sikkerhedspolitikken Ballerup Kommune anvender på flere områder og i større omfang IT for at leve op til de krav, som borgere,

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

It-sikkerhedspolitik. for. Jammerbugt Kommune

It-sikkerhedspolitik. for. Jammerbugt Kommune It-sikkerhedspolitik for Jammerbugt Kommune Versionsstyring Version nr. Dato for version Ændring Årsag Ansvar 01.06 07.07.2015 Rettelser i version 01.05 Redaktionelle ændringer 01.07 29.11.2015 Rettelser

Læs mere

Ballerup Kommune Politik for databeskyttelse

Ballerup Kommune Politik for databeskyttelse BALLERUP KOMMUNE Dato: 31. maj 2018 Ballerup Kommune Politik for databeskyttelse 85.15.00-P30-1-18 Politik for databeskyttelse i Ballerup Kommune Denne databeskyttelsespolitik er den overordnede ramme

Læs mere

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg IT-sikkerhedspolitik for Social- og Sundhedsskolen Esbjerg Indhold IT-sikkerhedspolitik... 2 Formål... 2 Grundprincipper for sikkerhedsarbejdet... 2 Funktionsadskillelse og adgangsstyring... 2 Sikkerhedsforanstaltninger...

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Politik for informationssikkerheddatabeskyttelse

Politik for informationssikkerheddatabeskyttelse BALLERUP KOMMUNE Dato: 31. maj 2018 Ballerup Kommune Politik for informationssikkerheddatabeskyttelse Politik for databeskyttelse i Ballerup Kommune Denne informationssikkerhedspolitikdatabeskyttelsespolitik

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

IT-Sikkerhed i Billund Kommune

IT-Sikkerhed i Billund Kommune IT-Sikkerhed i Billund Kommune Adfærdsregler Billund Kommune Version 1.0 Januar 2011 Side 1 af 9 Adfærdsregler Som kommune behandler vi mange oplysninger om borgere og virksomheder, som ofte er fortrolige

Læs mere

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer Bilag 5 Aarhus Kommune Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0 Opbevaring/sletning af informationer 11-04-2011 1 Regler 7 Styring af informationsrelaterede

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Friskolen og Idrætsefterskolen UBBY Overordnet organisering af personoplysninger Friskolen og Idrætsefterskolen UBBY ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik Informationssikkerhedspolitik Er informationssikkerhed aktuel? Hvorfor arbejder vi med informationssikkerhedspolitik? EU direktiv 95/46/EF Persondataloven Sikkerhedsbekendtgørelsen Datatilsynet Hvorfor

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale Virksomhed [Adresse] [Adresse] CVR-nr.: (den Dataansvarlige ) og Net & Data ApS Hollands Gaard 8 4800 Nykøbing F CVR-nr.: 27216609 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser INDHOLDSFORTEGNELSE 1. Baggrund og formål... 2 2. Ansvarsfordeling... 2 2.1 Jobcenterchefens ansvar... 2 2.2 Gensidig informationspligt... 3 3. Krav til

Læs mere

IT-sikkerhed i Køge Kommune. IT med omtanke

IT-sikkerhed i Køge Kommune. IT med omtanke IT-sikkerhed i Køge Kommune Indhold Din pc 4 Adgangskode 5 Virus 6 Sikkerhedskopiering 7 Medarbejder signatur 7 E-mail og sikkerhed 8 Internettet 9 Dine bærbare enheder 10 Mere om følsomme data 11 Denne

Læs mere

INFORMATIONSSIKKERHED I KØGE KOMMUNE

INFORMATIONSSIKKERHED I KØGE KOMMUNE I N F O R M A T I O N M E D O M T A N K E INFORMATIONSSIKKERHED I KØGE KOMMUNE INFORMATION MED OMTANKE INDHOLD Information med omtanke 3 Din pc 4 Adgangskode 5 Virus 6 E-mail og sikkerhed 7 Medarbejdersignatur

Læs mere

KÆRE MEDARBEJDER OG LEDER

KÆRE MEDARBEJDER OG LEDER Region Hovedstaden 1 KÆRE MEDARBEJDER OG LEDER Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen.

Læs mere

IT-sikkerhedsbestemmelser for anvendelse af e-post

IT-sikkerhedsbestemmelser for anvendelse af e-post Bilag 8 IT-sikkerhedsbestemmelser for anvendelse af e-post Formålet med sikkerhedsbestemmelserne er at beskrive, hvordan medarbejdere i Randers Kommune, som anvender e-post via kommunens udstyr og e-postadresser,

Læs mere

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR 1 HUSK n Adgangskoder må ikke videregives til andre. n Andre må ikke anvende din personlige bruger-id. n Ved mistanke om, at andre har fået kendskab

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik Databeskyttelsespolitik Overordnet organisering af personoplysninger Den Miljøterapeutiske Organisation herunder Dagbehandlingsstilbuddet Hjembækskolen (herefter tilsammen benævnt som Den Miljøterapeutiske

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

Instrukser for brug af it

Instrukser for brug af it it sikkerhed Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Forord................................................... 3 Resumé.................................................

Læs mere

Tilladelsen gives på følgende vilkår:

Tilladelsen gives på følgende vilkår: Amgros I/S Dampfærgevej 22 2100 København Ø Sendt til: amgros@amgros.dk og cch@amgros.dk 6. april 2016 Vedrørende anmeldelse af behandlingen "Behandling af ESPD dokumentation" Datatilsynet Borgergade 28,

Læs mere

Politik for informationssikkerhed i Plandent IT

Politik for informationssikkerhed i Plandent IT 9. maj 2018 Version 0.8. Politik for informationssikkerhed i Plandent IT Indhold Formål med politik for informationssikkerhed... 3 Roller og ansvar... 3 Politik for manuel håndtering af følsomme kundedata...

Læs mere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Overordnet organisering af personoplysninger Netværket Smedegade ønsker

Læs mere

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk It-sikkerhedspolitik Bilag 8 Kontrol og adgang til systemer, data og netværk November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3

Læs mere

Dokumentation af sikkerhed i forbindelse med databehandling

Dokumentation af sikkerhed i forbindelse med databehandling - Dokumentation af sikkerhed i forbindelse med databehandling Al databehandling, der er underlagt persondataloven, skal overholde de tekniske krav, der er opstillet i Datatilsynets bekendtgørelse 528 (sikkerhedsbekendtgørelsen).

Læs mere

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. 1 I bekendtgørelse nr. 1026 af 30. juni 2016 om ledelse og styring af pengeinstitutter m.fl., som ændret ved

Læs mere

Instrukser for brug af it

Instrukser for brug af it it IT-Afdelingen sikkerhed Instrukser i brug af IT Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Indhold Forord.............................. 3...................... 3 Resumé

Læs mere

Underbilag Databehandlerinstruks

Underbilag Databehandlerinstruks Udbud nr. 2017/S 053-098025 EU-udbud af Cisco UCC i Region Syddanmark Underbilag 16.1 - Databehandlerinstruks DATABEHANDLERINSTRUKS Ad. 1. Databehandlerens ansvar Databehandleren må alene handle efter

Læs mere

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne )

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) Databehandleraftale XXXXXXX (herefter De dataansvarlige ) og XXXXXX (herefter Databehandleren ) (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne ) har

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling Guide til sikker it Daglig brug Programmer E-mail Internet Databehandling Hvilke retningslinjer skal du følge som it-bruger i Hillerød Kommune? Indhold Daglig brug af din computer 4 Computere, programmer

Læs mere

Service Level Agreement (SLA)

Service Level Agreement (SLA) Service Level Agreement (SLA) vedrørende IT-Backend mellem Gymnasiefællesskabet og Allerød Gymnasium Roskilde Katedralskole Roskilde Gymnasium Himmelev Gymnasium Greve Gymnasium Solrød Gymnasium Køge Gymnasium

Læs mere

It-sikkerhedspolitik for Farsø Varmeværk

It-sikkerhedspolitik for Farsø Varmeværk It-sikkerhedspolitik for Farsø Varmeværk Introduktion Denne it-sikkerhedspolitik, som er besluttet af bestyrelsen, udgør den overordnede ramme for at opretholde it-sikkerheden hos Farsø Varmeværk. Hermed

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

Informationssikkerhed regler og råd

Informationssikkerhed regler og råd Informationssikkerhed regler og råd TAP-området Kære kollegaer Formålet med denne folder er at oplyse dig om RMCs regler og råd inden for informationssikkerhed. Folderen skal være med til at sikre, at

Læs mere

Overordnet Informationssikkerhedsstrategi. for Odder Kommune

Overordnet Informationssikkerhedsstrategi. for Odder Kommune Overordnet Informationssikkerhedsstrategi for Odder Kommune Indhold Indledning...3 Mål for sikkerhedsniveau...3 Holdninger og principper...4 Gyldighed og omfang...5 Organisering, ansvar og godkendelse...5

Læs mere

IT-sikkerhedspolitik for

IT-sikkerhedspolitik for Norddjurs Kommune IT-sikkerhedspolitik for Norddjurs Kommune Overordnet IT-sikkerhedspolitik 1.0 Politik 14-11-2006 Side 2 af 7 Overordnet IT-sikkerhedspolitik Indledning Dette dokument beskriver Norddjurs

Læs mere

Hovmosegaard - Skovmosen

Hovmosegaard - Skovmosen Databeskyttelsespolitik for Hovmosegaard STU og bostedet Skovmosen, sociale institutioner, der primært hoster data og programmer hos databehandlere. Overordnet organisering af personoplysninger Hovmosegaard

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede

Læs mere

IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S

IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S 1. INDLEDNING Sikkerhedspolitikken skal til enhver tid understøtte virksomhedens værdigrundlag og vision samt demonstrere, at virksomheden har en seriøs holdning

Læs mere

IT-sikkerhedspolitik for Lyngby Tandplejecenter

IT-sikkerhedspolitik for Lyngby Tandplejecenter IT-sikkerhedspolitik for Lyngby Tandplejecenter 1 Indledning Formål med IT-sikkerhedspolitikken Lyngby tandplejecenters IT-sikkerhedspolitik er vores sikkerhedsgrundlag og vores fælles forståelse af, hvad

Læs mere

Kære medarbejder og leder

Kære medarbejder og leder Kære medarbejder og leder Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen. Hvis vi ikke har adgang

Læs mere

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav IT-sikkerhedspolitik Bilag 2 November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3 2.3 Ledere, fagchefer mv...3 2.4 It gruppen, It

Læs mere

Faxe Kommune. informationssikkerhedspolitik

Faxe Kommune. informationssikkerhedspolitik Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Folder om Informationssikkerhedspolitik ansatte og byrådsmedlemmer 25-11-2013 Indledning Faxe Kommune har en overordnet Informationssikkerhedspolitik. Denne folder er et uddrag, der kort fortæller hvad

Læs mere

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

(den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv CVR: 34 46 36 89 [Part] [Adresse] [Adresse] CVR-nr.: [XX] (den Dataansvarlige ) og MySolutionSpace ApS Måløv Byvej 229.V. 2760 Måløv Danmark CVR-nr.: 34

Læs mere

INFORMATIONS- SIKKERHEDS- POLITIK

INFORMATIONS- SIKKERHEDS- POLITIK INFORMATIONS- SIKKERHEDS- POLITIK GLOSTRUP KOMMUNE 14. NOVEMBER 2012 Politik Nærværende informationssikkerhedspolitik er en generel administrativ opdatering af version 1.0 især på baggrund af organisationsændringen

Læs mere

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2 Status for ændringer Version Dato Navn Bemærkning 1.0 24-04-2007 Vedtaget i Regionsrådet 1.1 13-02-2012 IMT-Informationssikkerhed Tilpasning af terminologi 1.2 15-10-2012 IMT-Informationssikkerhed Rettelse

Læs mere

Informationssikkerhedspolitik for <organisation>

Informationssikkerhedspolitik for <organisation> 1 Informationssikkerhedspolitik for 1. Formål informationssikkerhedspolitik beskriver vigtigheden af arbejdet med informationssikkerhed i og fastlægger

Læs mere

Databehandlerinstruks

Databehandlerinstruks 1. Databehandleren handler alene efter instruks af den dataansvarlige. 2. Databehandleren forpligter sig til, til enhver tid at overholde lovgivningsmæssige krav samt denne databehandlerinstruks. 3. Databehandleren

Læs mere

NOTAT. Køge Kommune It-sikkerhed Overordnede retningslinjer ITafdelingen. Fællesforvaltningen. Dato Sagsnummer Dokumentnummer

NOTAT. Køge Kommune It-sikkerhed Overordnede retningslinjer ITafdelingen. Fællesforvaltningen. Dato Sagsnummer Dokumentnummer NOTAT Fællesforvaltningen Dato Sagsnummer Dokumentnummer ITafdelingen Køge Rådhus Torvet 1 4600 Køge www.koege.dk Tlf. 56 67 67 67 Fax 56 65 54 46 Køge Kommune It-sikkerhed Overordnede retningslinjer 2010

Læs mere

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484 DS 484:2005 Standard for informationssikkerhed -Korte uddrag fra DS484 Informationssikkerhedsstrategi Ledelsen skal godkende en skriftlig informationssikkerhedspolitik, som skal offentliggøres og kommunikeres

Læs mere

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1 SURFTOWNS SIKRINGSMILJØ Databehandleraftalen - Bilag 1 Indholdsfortegnelse Fysisk sikkerhed... 2 Logiske adgange... 2 Netværk... 2 Logning... 2 Sårbarhedsstyring... 2 Overvågning... 2 Backup... 3 Kryptering...

Læs mere

Præsentation af Curanets sikringsmiljø

Præsentation af Curanets sikringsmiljø Præsentation af Curanets sikringsmiljø Version: 1.1 Dato: 1. marts 2018 Indholdsfortegnelse Indledning: side 3 Organisering af sikkerhed: side 3 Politikker, procedurer og standarder: side 3 Medarbejdersikkerhed:

Læs mere

Retningsgivende databehandlervejledning:

Retningsgivende databehandlervejledning: Retningsgivende databehandlervejledning: 1. Databehandleren handler alene efter vejledning af den dataansvarlige og vedrører de opgaver, datahandleren har i henhold til bilag 1 til databehandleraftalen

Læs mere

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed Forslag til Vordingborg Kommunes Overordnede bestemmelser om IT- informationssikkerhed Rev. 12. januar 2015 Hvad der er markeret med rød skrift er tilføjelser til den vedtagne politik af 24. februar 2011.

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel

Læs mere

Overordnet informationssikkerhedsstrategi

Overordnet informationssikkerhedsstrategi Overordnet informationssikkerhedsstrategi 1/2018 2 Indhold Indledning...4 Mål for sikkerhedsniveau...5 Holdninger og principper...5 Gyldighed og omfang...6 Organisering, ansvar og godkendelse...7 Sikkerhedsbevidsthed...7

Læs mere

1 Informationssikkerhedspolitik

1 Informationssikkerhedspolitik Indholdsfortegnelse 1 Informationssikkerhedspolitik... 1 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 2 1.3 Sikkerhedsniveau:... 2 1.4 Sikkerhedsbevidsthed:... 3 1.5 Brud på informationssikkerheden:...

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Hillerød Kommune. It-sikkerhedspolitik Bilag 9. Udvikling, anskaffelse og vedligeholdelse

Hillerød Kommune. It-sikkerhedspolitik Bilag 9. Udvikling, anskaffelse og vedligeholdelse It-sikkerhedspolitik Bilag 9 November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3 2.3 Ledere, fagchefer mv...3 2.4 It gruppen, It

Læs mere

TVovervågning. Struer Kommune Retningslinjer for anvendelse og indkøb af. TV-overvågning

TVovervågning. Struer Kommune Retningslinjer for anvendelse og indkøb af. TV-overvågning TVovervågning Struer Kommune Retningslinjer for anvendelse og indkøb af TV-overvågning Formål TV-overvågning i Struer Kommune benyttes for at bekæmpe, forebygge og opklare kriminelle handlinger som hærværk,

Læs mere

IT sikkerhedspolitik for Business Institute A/S

IT sikkerhedspolitik for Business Institute A/S IT sikkerhedspolitik for Business Institute A/S Indholdsfortegnelse OFFENTLIG SIKKERHEDSPOLITIK FOR BUSINESS INSTITUTE... 2 1. ANVENDELSESOMRÅDE... 2 Indledning og formål... 2 Roller og ansvarsområder...

Læs mere

Hillerød Kommune. It-sikkerhedspolitik Bilag 10. Beredskabsplanlægning

Hillerød Kommune. It-sikkerhedspolitik Bilag 10. Beredskabsplanlægning It-sikkerhedspolitik Bilag 10 November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3 2.3 Ledere, fagchefer mv...3 2.4 It gruppen,

Læs mere

Safe Work Space service beskrivelse. Microsoft Windows version. Version (Maj 2018)

Safe Work Space service beskrivelse. Microsoft Windows version. Version (Maj 2018) Safe Work Space service beskrivelse Microsoft Windows version. Version 1.0.2 (Maj 2018) 1. Introduktion Dette dokument giver en detaljeret beskrivelse af de services som er indeholdt i Safe Work Space

Læs mere

Direktionssekretariatet. politik. Februar

Direktionssekretariatet.  politik. Februar Direktionssekretariatet E-mail politik Februar - 2014 Indhold INDHOLD... 2 INTRODUKTION... 3 DE 10 BUD FOR E-MAIL I MORSØ KOMMUNE... 4 POSTKASSER OG ANSVARSFORDELING... 4 MODTAGELSE AF E-MAIL... 5 SVARTIDER...

Læs mere

It-sikkerhedstekst ST8

It-sikkerhedstekst ST8 It-sikkerhedstekst ST8 Logning til brug ved efterforskning af autoriserede brugeres anvendelser af data Denne tekst må kopieres i sin helhed med kildeangivelse. Dokumentnavn: ST8 Version 1 Maj 2015 Logning

Læs mere

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009 1. Indledning It-anvendelsen i Faaborg-Midtfyn Kommune skal understøtte kommunens vision. Samtidig ønsker Faaborg- Midtfyn Kommune, at medarbejderne har en bevidst holdning til begrebet it-sikkerhed, hvor

Læs mere

Databehandleraftale. om [Indsæt navn på aftale]

Databehandleraftale. om [Indsæt navn på aftale] Databehandleraftale om [Indsæt navn på aftale] Jf. bestemmelserne i lov nr. 429 af 31. maj 2000 om behandling af personoplysninger med senere ændringer (Persondataloven) mellem Vesthimmerlands Kommune

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering

Læs mere

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder:

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder: Søjle B Retningslinjer for it-brugere Bilag B 1 Retningslinjer for it-brugere Alle medarbejdere i Holbæk Kommune, som anvender en it-arbejdsplads, skal have kendskab til retningslinjer for it-brugere.

Læs mere

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018 Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr. 85249 18. juni 2018 MedComs styring af SDN Vi har undersøgt, om ledelsen har etableret en effektiv styring af

Læs mere

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes]

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes] Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes] Det er, jf. Kontrakt om levering af Skolesystem (Læringsplatform) som servicebureauløsning, aftalt, at [leverandørnavn

Læs mere

It-revision af Sundhedsdatanettet 2015 15. januar 2016

It-revision af Sundhedsdatanettet 2015 15. januar 2016 MedCom Forskerparken 10 5230 Odense M Landgreven 4 1301 København K Tlf. 33 92 84 00 rr@rigsrevisionen.dk www.rigsrevisionen.dk It-revision af Sundhedsdatanettet 2015 15. januar 2016 1. Rigsrevisionen

Læs mere

Edb-udstyret skal fysisk være beskyttet, så en person der søger at angribe Randers kommunes netværk ikke har uhindret adgang til edb-udstyret.

Edb-udstyret skal fysisk være beskyttet, så en person der søger at angribe Randers kommunes netværk ikke har uhindret adgang til edb-udstyret. Bilag 2 Fysisk sikkerhed 1 Hvorfor fysisk sikkerhed Sikkerheden i et hvert edb-system er grundlæggende afhængigt af, at kravene til den fysiske sikkerhed er opfyldt. Disse krav til fysisk sikkerhed skal

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN Mellem Norddjurs Kommune Torvet 3 8500 Grenaa (i det følgende benævnt Dataansvarlige ) og Leverandør

Læs mere

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid. Som hostingleverandør er vores vigtigste sikkerhedsopgave at passe godt på dine data og sørge for, at du til enhver tid lever op til sikkerhedskravene fra dine kunder. Sikkerhed er derfor et område, som

Læs mere

Automatisk og obligatorisk tilslutning. Hvis du blev tilmeldt Digital Post inden 1. november 2014. Mulighed for fritagelse

Automatisk og obligatorisk tilslutning. Hvis du blev tilmeldt Digital Post inden 1. november 2014. Mulighed for fritagelse Automatisk og obligatorisk tilslutning 1. november 2014 blev det lovpligtig at være tilsluttet Digital Post fra det offentlige. Denne dato skete der derfor en automatisk og obligatorisk tilslutning for

Læs mere

Rammeaftalebilag 5 - Databehandleraftale

Rammeaftalebilag 5 - Databehandleraftale Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)

Læs mere

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1 Sikkerhedsinstruks for IT-brugere hos Randers Kommune Bilag 1 20. marts 2007 Samtlige IT-brugere af Randers kommunes IT skal kende nærværende retningslinier. Retningslinierne vil blive ajourført af IT-sikkerhedslederen,

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT - gældende for undervisere August 2009 IT retningslinier og sikkerhedspolitik for Viborg kommunes Skole IT - gældende for undervisere

Læs mere