Overordnet Informationssikkerhedspolitik
|
|
|
- Jonas Petersen
- 7 år siden
- Visninger:
Transkript
1 Overordnet Informationssikkerhedspolitik Denne politik er godkendt af byrådet d. 4. juni 2018 Ved udskrivning af politikken skal du være opmærksom på, at du anvender senest godkendte version. Acadre sagsnr. 18/12498 Telefon Telefax
2 1. Indledning Byrådet har fastlagt denne informationssikkerhedspolitik 1 som den overordnede ramme for opretholdelse af informationssikkerheden i Esbjerg Kommune. Informationssikkerhedspolitikken skal sikre, at kommunens informationssikkerhed til stadighed overholder alle lovmæssige krav og opfylder såvel egne som eksterne interessenters krav. Sikkerheden omkring informationsaktiverne er afgørende for kommunens daglige drift og målsætninger. Effektiviseringer og kvalitetsforbedringer baseres i stadig højere grad på digitale løsninger. Det gælder både velfærd, administrative processer og borgerservice. Dermed er risikobilledet i konstant forandring, og det stiller krav om, at kommunen kontinuerligt tilpasser informationssikkerheden. Hvis informationssikkerheden er utilstrækkelig, kan det skade kommunens omdømme og medføre, at effektiviseringer og kvalitetsforbedringer må opgives. I nogle tilfælde kan brud på informationssikkerhed også få menneskelige konsekvenser. Informationssikkerhed har således i mere end én forstand vital betydning for kommunen. Informationssikkerhedspolitikken er bygget op i tre niveauer: En overordnet informationssikkerhedspolitik (denne politik), der beskriver rammer, mål og overordnet organisering af informationssikkerhedsindsatsen. En operationel informationssikkerhedspolitik, hvor organisering, ansvar og roller, samt informationssikkerhedsstrategien er præciseret. Retningslinjer, som beskriver risikohåndtering på udvalgte områder, med udgangspunkt i arbejdsprocesser, medarbejderpolitikker og tekniske og fysiske forhold. 2. Formål Formålet med informationssikkerhedspolitikken i Esbjerg Kommune er at beskytte informationer og systemer, uafhængigt af hvor disse findes, oparbejdes og drives, så kommunen fremstår som en betroet og kompetent samarbejdspartner og myndighed. Indsatsen skal tilgodese følgende behov: at følsomme og fortrolige informationer beskyttes, så de forbliver hemmelige for alle personer, der ikke har ret til at kende dem, at informationer er korrekte og fuldstændige, at anvendte it-services fungerer korrekt, og at informationer og it-services er tilgængelige, når autoriserede brugere har behov for det. Med andre ord skal politikken bidrage til at opretholde fortrolighed, integritet og tilgængelighed (FIT) af informationer og minimere risikoen for sikkerhedsbrud. 1 Det bemærkes, at nærværende politik i sin seneste version har ændret navn fra it-sikkerhedspolitik til informationssikkerhedspolitik. Henvisninger til kommunens informationssikkerhedspolitik skal derfor forstås som henvisninger til nærværende informationssikkerhedspolitik
3 3. Informationssikkerhedspolitik Den internationale standard ISO anvendes som reference og grundlag for informationssikkerhedsarbejdet. Det indebærer, at kommunen følger principperne i standarden. Informationssikkerhedsindsatsen skal opfylde nedenstående delmål: 1. Overholdelse af lovgivning og eksterne krav. Informationsanvendelsen skal overholde gældende lovgivning og eksterne krav. 2. Sikker drift. Der skal sikres et driftsmæssigt stabilt, sikkert, let tilgængeligt og funktionelt it-serviceniveau, hvor data er tilgængelige og beskyttet efter følsomhed og betydning for kommunen og for registrerede 2. Kritiske it-driftsprocesser skal være formaliseret og systematisk overvåget. 3. Fysisk sikkerhed. På steder hvor informationer, systemer, infrastruktur og data anvendes og opbevares, skal der etableres en passende fysisk sikkerhed mod eksempelvis brand, vandskade, tyveri, hærværk, skader forårsaget af menneskelige fejl mv. Driftsmiljøet og vigtige arbejdsgange skal kunne videreføres inden for en af ledelsen besluttet tidshorisont. 4. Adgang og rettigheder til data og systemer. Fortrolige, følsomme og kritiske informationsaktiver skal beskyttes mod uautoriseret adgang og ændring. Det gælder såvel kommunens egne som andres. 5. Projekter. Anskaffelse, udvikling og vedligeholdelse af it-systemer må ikke afvige fra det af kommunen fastsatte sikkerhedsniveau. Projekt- og ændringsstyring skal være formaliseret, og kritiske projekter kræver en ledelsesgodkendt risikovurdering. 6. Håndtering af sikkerhedshændelser. Der skal ske en systematisk registrering af hændelser og etableres en parathed og et beredskab, så skaden for kommunen og for registrerede ved kritiske hændelser holdes på et minimum. 7. Beredskabsstyring. Der skal etableres et grundlag for videreførelse af kommunens kritiske opgaver i en undtagelsestilstand. 8. Sporbarhed. Adgang til og ændring af fortrolige, følsomme eller kritiske informationsaktiver skal kunne spores til personen, der har foretaget handlingen. 9. Evaluering. Informationssikkerhedsindsatsen skal evalueres mindst én gang årligt og ved væsentlige organisatoriske, tekniske eller fysiske ændringer. Informationssikkerhedspolitikken, retningslinjer og instrukser skal være tilgængelige for alle medarbejdere, og de skal være indarbejdet i relevante publikationer, herunder medarbejderpolitikker, håndbøger, stillingsbeskrivelser mv. Sikkerhedsniveauet fastlægges på baggrund af en risikovurdering og under hensyn til lovbestemte krav. Ved etablering af sikkerhedsforanstaltninger, skal effektivitets- og fleksibilitetspåvirkninger medtænkes. Esbjerg Kommunes politikker, retningslinjer, instrukser og indsats skal være tilpasset det aktuelle risikobillede. 2 Registrerede forstås her som borgere og medarbejdere, hvis oplysninger behandles af kommunen
4 4. Dækningsområde Informationssikkerhedspolitikken gælder for alle direktørområder, institutioner og selvejende institutioner ved Esbjerg Kommune samt for eksterne brugere, politikere, samarbejdspartnere og leverandører. Informationssikkerhedspolitikken regulerer den indsats, der er nødvendig for at beskytte væsentlige informationsaktiver i bredest mulig forstand, herunder: Fagsystemer, der gør arbejdsgange mere effektive, øger kvaliteten/korrektheden af en myndighedsopgave eller giver en bedre service til borgere og erhvervsliv. Informative systemer, som danner, opsamler og organiserer information til forskellige formål, herunder ledelsesbeslutninger, implementerer styringsprincipper i henhold til Esbjerg Kommunes organisationshåndbog, styrker kommunikationen internt og eksternt, og sikrer dokumentation for efterlevelse af lovgivning mv. Strategisk vigtige it-investeringer, der er med til også fremadrettet at fastholde Esbjerg Kommunes omdømme som en troværdig organisation og til at realisere kommunens mål. Infrastrukturen, der er fundamentet for digitaliseringen af kommunen. Papirbaserede arkiver og dokumenter, som har stor værdi og rummer fortrolige og følsomme oplysninger. Digitale velfærdsteknologier, herunder sensorer, robotter, telemedicineringsudstyr og talegenkendelse. 5. Organisation og ansvar Alle kommunens ansatte har et medansvar for opretholdelse af den generelle informationssikkerhed. Ansvaret for informationssikkerheden i Esbjerg Kommune skal være præcist og entydigt beskrevet med udgangspunkt i nedenstående overordnede organisering: Byrådet godkender og vedligeholder den overordnede informationssikkerhedspolitik efter indstilling fra direktionen. Kommunaldirektøren godkender i samråd med direktionen den operationelle informationssikkerhedspolitik. Direktører og afdelingschefer har inden for eget område ansvar for implementering og opfølgning på efterlevelse af informationssikkerhedspolitikken. Digitaliserings- og It-chefen leder og organiserer informationssikkerhedsindsatsen i henhold til årsplanen for informationssikkerhed, med reference til kommunaldirektøren. Krav til brug af værktøjer aftales med kommunaldirektøren. Digitaliserings- og It-chefen godkender nyanskaffelser, digitale samarbejder, dispensationer og behandler sager om informationssikkerhedsbrud. Ved brud på persondatasikkerheden behandles sager i samarbejde med databeskyttelsesrådgiveren. Er der tale om væsentlige sikkerhedsbrud, skal kommunaldirektøren og hvis relevant databeskyttelsesrådgiverens styregruppe informeres
5 It-strategigruppen har det overordnede ansvar for, at informationssikkerhedspolitikken er kendt på alle ledelsesniveauer og gennemføres hensigtsmæssigt og effektivt, samt at politikken svarer til det aktuelle behov. Databeskyttelsesrådgiveren (DPO en) understøtter, at kommunen overholder de databeskyttelsesretlige regler og sikrer koordinering til direktørområderne. DPO en har ret og pligt til at rapportere til kommunaldirektøren, når hensynet til databeskyttelse nødvendiggør det. DPO en er ikke personligt ansvarlig for brud på databeskyttelsesforordningen. DPO en indgår i Informationssikkerhedsfunktionen i. For alle væsentlige informationsaktiver identificeres en ejer med ansvar for sikkerheden omkring aktivet. 6. Evaluering Digitaliserings- og It-chefen rapporterer én gang årligt status til kommunaldirektøren. Kommunaldirektøren beslutter, i samråd med Digitaliserings- og It-chefen og direktionen, på hvilken måde informationssikkerhed skal indarbejdes i direktionens og andre relevante årsplaner, og hvordan informationssikkerhedsindsatsen konkret skal evalueres. Informationssikkerhedspolitikken revideres hvert fjerde år og godkendes af det nye byråd. Politikken skal desuden godkendes af byrådet, hvis der sker væsentlige organisatoriske forandringer. Overtrædelser Overtrædelser af kommunens informationssikkerhed eller andre bestemmelser, som er udmøntet heraf, vil blive behandlet af ledelsen afhængig af karakteren af overtrædelsen
Overordnet It-sikkerhedspolitik
Overordnet It-sikkerhedspolitik Denne politik er godkendt af byrådet d. x. måned 2014 Ved udskrivning af politikken skal du være opmærksom på, at du anvender senest godkendte version. Acadre sags nr. 14-8285
Overordnet it-sikkerhedspolitik for Rødovre Kommune
Overordnet it-sikkerhedspolitik for Rødovre Kommune Denne politik er godkendt af kommunalbestyrelsen januar 2016. Og træder i kraft januar 2016. Ved udskrivning af politikken skal du være opmærksom på,
Informationssikkerhedspolitik
Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering
Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed
Forslag til Vordingborg Kommunes Overordnede bestemmelser om IT- informationssikkerhed Rev. 12. januar 2015 Hvad der er markeret med rød skrift er tilføjelser til den vedtagne politik af 24. februar 2011.
Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2
Status for ændringer Version Dato Navn Bemærkning 1.0 24-04-2007 Vedtaget i Regionsrådet 1.1 13-02-2012 IMT-Informationssikkerhed Tilpasning af terminologi 1.2 15-10-2012 IMT-Informationssikkerhed Rettelse
Informationssikkerhedspolitik for Vejen Kommune
Informationssikkerhedspolitik for Vejen Kommune Denne politik er godkendt af byrådet d. xx. Og træder i kraft d. xx. Seneste version er tilgængelig på intranettet. Indledning Vejen Byråd fastlægger med
Politik <dato> <J.nr.>
Side 1 af 5 Politik Informationssikkerhedspolitik for 1. Indledning Denne informationssikkerhedspolitik er den overordnede ramme for informationssikkerheden hos .
Assens Kommune Sikkerhedspolitik for it, data og information
Assens Kommune Sikkerhedspolitik for it, data og information Indholdsfortegnelse Indholdsfortegnelse... 2 1. Indledning... 3 2. Formål... 3 3. Holdninger og principper... 4 4. Omfang... 4 5. Sikkerhedsbevidsthed,
Aabenraa Kommune. Informationspolitik. Udkast. Udkast: 2014-04-09
Aabenraa Kommune Informationspolitik : 2014-04-09 Aabenraa Kommune 29. august 2012 Informationspolitik Overordnet Informationssikkerhedspolitik for Aabenraa Kommune Velkommen til Aabenraa Komune s overordnede
Overordnet informationssikkerhedsstrategi
Overordnet informationssikkerhedsstrategi 1/2018 2 Indhold Indledning...4 Mål for sikkerhedsniveau...5 Holdninger og principper...5 Gyldighed og omfang...6 Organisering, ansvar og godkendelse...7 Sikkerhedsbevidsthed...7
Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik
Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...
Informationssikkerhedspolitik for Horsens Kommune
Informationssikkerhedspolitik for Horsens Kommune Senest opdateret januar 2016 Indholdsfortegnelse 1. FORMÅL... 3 2. OMFANG OG SIKKERHEDSNIVEAU... 3 3. HOVEDMÅLSÆTNINGER... 4 4. ORGANISERING OG ANSVAR...
Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune
Hjørring Kommune Sag nr. 85.15.00-P15-1-17 12-03-2018 Side 1. Overordnet I-sikkerhedspolitik for Hjørring Kommune Indledning Informationssikkerhedspolitikken (I-sikkerhedspolitikken) udgør den overordnede
Informationssikkerhedspolitik for Region Midtjylland
Regionshuset Viborg Regionssekretariatet Skottenborg 26 Postboks 21 DK-8800 Viborg Tel. +45 8728 5000 [email protected] www.rm.dk Informationssikkerhedspolitik for Region Midtjylland 1. Indledning Denne informationssikkerhedspolitik
IT-SIKKERHEDSPOLITIK UDKAST
IT-SIKKERHEDSPOLITIK UDKAST It-sikkerhedspolitikken tilstræber at understøtte Odsherred Kommunes overordnede vision. It- og øvrig teknologianvendelse, er et af direktionens redskaber til at realisere kommunens
OVERORDNET IT-SIKKERHEDSPOLITIK
OVERORDNET IT-SIKKERHEDSPOLITIK Indholdsfortegnelse 1. Indledning....3 2. Formål...3 3. Sikkerhedspolitik...3 4. Dækningsormåde...4 5. Sikkerhedsniveau....4 6. Organisation og ansvar...4 7. Opfølgning...5
Region Hovedstadens Ramme for Informationssikkerhed
Region Hovedstadens Ramme for Informationssikkerhed Indhold Region Hovedstadens ramme for Informationssikkerhed... 3 1 Formål... 3 2 Gyldighedsområde/omfang... 4 3 Målsætninger... 4 4 Informationssikkerhedsniveau...
Faxe Kommune. informationssikkerhedspolitik
Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en
IT-sikkerhedspolitik S i d e 1 9
IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER
Informationssikkerhedspolitik. Frederiksberg Kommune
Informationssikkerhedspolitik Frederiksberg Kommune Indledning Informationssikkerhedspolitikken er den overordnede ramme for beskyttelse af information i Frederiksberg Kommune. Kommunen behandler oplysninger
Forfatter: Carsten Stenstrøm Mail: Telefon: IT Amerika Plads København Ø
spolitik 28.02.2017 Banedanmark IT Amerika Plads 15 2100 København Ø www.banedanmark.dk Forfatter: Carsten Stenstrøm Mail: [email protected] Telefon: 41881976 Indhold Side 1 spolitik 4 1.1 Indledning 4 1.2
It-anvendelsen i Langeland Kommune har til formål at understøtte kommunens overordnede visioner.
Juni 2011 1 Indhold 1. Indledning 3 2. Formål 4 3. Omfang 5 4. It-sikkerhedsniveau 5 5. It-sikkerhedsbevidsthed 6 6. Overtrædelse af it-sikkerhedspolitikken 6 7. Udarbejdelse og ikrafttrædelse 6 2 1 Indledning
IT-sikkerhedspolitik for
Norddjurs Kommune IT-sikkerhedspolitik for Norddjurs Kommune Overordnet IT-sikkerhedspolitik 1.0 Politik 14-11-2006 Side 2 af 7 Overordnet IT-sikkerhedspolitik Indledning Dette dokument beskriver Norddjurs
Organisering og styring af informationssikkerhed. I Odder Kommune
Organisering og styring af informationssikkerhed I Odder Kommune Indhold Indledning...3 Organisationens kontekst (ISO kap. 4)...3 Roller, ansvar og beføjelser i organisationen (ISO kap. 5)...4 Risikovurdering
Informationssikkerhedspolitik for <organisation>
1 Informationssikkerhedspolitik for 1. Formål informationssikkerhedspolitik beskriver vigtigheden af arbejdet med informationssikkerhed i og fastlægger
Fællesregional Informationssikkerhedspolitik
Udbud nr. 2016/S 199-358626 EU-udbud af Cisco UCC i Region Syddanmark Underbilag 13.1 - Fællesregional Informationssikkerhedspolitik Underbilag 13.1 Fællesregional Informationssikkerhedspolitik Side 1/6
IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group
IT- og informationssikkerheds- politik (GDPR) For Kontrapunkt Group Versionshistorik Version Beskrivelse Dato Udarbejdet af V. 0.1 Initiel draft 26 Oktober 2018 Kontrapunkt Group V.0.2 1. Edition 13. November
Vejledning i informationssikkerhedspolitik. Februar 2015
Vejledning i informationssikkerhedspolitik Februar 2015 Udgivet februar 2015 Udgivet af Digitaliseringsstyrelsen Publikationen er kun udgivet elektronisk Henvendelse om publikationen kan i øvrigt ske til:
1 Informationssikkerhedspolitik Hvorfor vil vi sikre vores informationer? Hvad dækker begrebet "informationer"? 2
Indhold 1 Informationssikkerhedspolitik 2 1.1 Hvorfor vil vi sikre vores informationer? 2 1.2 Hvad dækker begrebet "informationer"? 2 2 Principper 4 2.1 Styret af KU's strategiske behov 4 2.2 Implementering
POLITIK FOR INFORMATIONSSIKKERHED
POLITIK FOR INFORMATIONSSIKKERHED Indledning Dette er Statsbibliotekets politik for informationssikkerhed, som skal beskrive: Formål og baggrund om Statsbibliotekets hovedopgaver Mål og afgrænsning af
Velfærd gennem digitalisering
Velfærd gennem digitalisering Sorø Kommunes Strategi for velfærdsteknologi og digitalisering 2011 2016 1. Indledning Strategi for velfærdsteknologi og digitalisering er udarbejdet i 2011 over en periode
Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017
Skanderborg Kommune ISMS-regler Informationssikkerhedsregler for hvert krav i ISO 27001:2017 02-04-2018 Indholdsfortegnelse 4 Organisationens kontekst 1 4.1 Forståelse af organisationen og dens kontekst
DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484
DS 484:2005 Standard for informationssikkerhed -Korte uddrag fra DS484 Informationssikkerhedsstrategi Ledelsen skal godkende en skriftlig informationssikkerhedspolitik, som skal offentliggøres og kommunikeres
Kontorchef Cecile Christensen, Center for sikkerhed og systemforvaltning. 5. november 2014 1
Tilgængelighed, fortrolighed og integritet. Høj kvalitet i informationssikkerhed og dokumentation Hvilken betydning har principper og anbefalinger i sikkerhedsstandarden ISO 27001 for kvaliteten af dokumentationen?
Denne publika ion er udarbejdet af Digitaliseringsstyrelsen Landgreven 4 Postboks 2193 1017 København K Telefon 33 92 52 00 digst@digst dk
Denne publika ion er udarbejdet af Digitaliseringsstyrelsen Landgreven 4 Postboks 2193 1017 København K Telefon 33 92 52 00 digst@digst dk Design: Bgraphic Foto: Colourbox Elektronisk publikation: ISBN:
KOMBIT sikkerhedspolitik
KOMBIT sikkerhedspolitik Indholdsfortegnelse INDLEDNING 3 DEL 1: ORGANISERING, ROLLER OG ANSVAR 4 DEL 2: POLITIK FOR INFORMATIONSSIKKERHED 5 DEL 3: RETNINGSLINJER OG KONTROLMÅL TIL LEVERANDØREN 6 5. INFORMATIONSSIKKERHEDSPOLITIKKER
LANGELAND KOMMUNE INTRODUKTION TIL INFORMATIONSSIKKERHED
LANGELAND KOMMUNE INTRODUKTION TIL INFORMATIONSSIKKERHED DAGSORDEN _ Introduktion til informationssikkerhed _ Hvad går det egentlig ud på _ Hvilke kerneopgaver er der _ Hvor langt er vi nået? _ Hvilke
Programbeskrivelse - øget sikkerhed og implementering af sikkerhedsreglerne i EU's databeskyttelsesforordning
Programbeskrivelse - øget sikkerhed og implementering af sikkerhedsreglerne i EU's databeskyttelsesforordning Formål og baggrund Afhængigheden af digitale løsninger vokser, og udfordringerne med at fastholde
It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015
It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat
Informationssikkerhed
Banedanmark Informationssikkerhed Overordnet politik Banedanmarks informationssikkerhedspolitik Version 4.0 10-12-2012 Indholdsfortegnelse Politik 2 Informationssikkerhedspolitik for Banedanmark 2 Indledning
Bilag 8. Retningslinje om brud på persondatasikkerheden. Anvendelsesområde. Formål. Definitioner
Bilag 8 Retningslinje om brud på persondatasikkerheden Anvendelsesområde Retningslinje om brud på persondatasikkerheden er udarbejdet i overensstemmelse med kravene i Europa- Parlamentets og Rådets forordning
Vejledning i informationssikkerhedsstyring. Februar 2015
Vejledning i informationssikkerhedsstyring (ISMS) Februar 2015 Udgivet februar 2015 Udgivet af Digitaliseringsstyrelsen Publikationen er kun udgivet elektronisk Henvendelse om publikationen kan i øvrigt
LEDELSESGRUNDLAG DEL 1 DECEMBER 2016
LEDELSESGRUNDLAG DEL 1 DECEMBER 2016 1 FORORD Guldborgsund Kommunes ledelsesgrundlag lægger sig tæt op ad vores kerneopgave og er båret af den præcise retning og de værdier, der lægges til grund for kerneopgaven.
