IDQ A/S CVR-nr.:

Størrelse: px
Starte visningen fra side:

Download "IDQ A/S CVR-nr.:"

Transkript

1 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med ydelser relateret til behandling og berigelse af data i perioden i perioden 1. marts 2018 til 28. februar 2019 ISAE 3402-II IDQ A/S CVR-nr.: Maj Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj 2019

2 Indholdsfortegnelse Side Vurdering Side Vurdering Side Vurdering Side Vurdering 1. Ledelsens udtalelse Leverandørforhold Systembeskrivelse 4 3. Uafhængig revisors erklæring 4. Kontrolmål, kontrolaktivitet, test og resultat heraf Risikovurdering og -håndtering Informationssikkerhedspolitikker Organisering af informationssikkerhed Medarbejdersikkerhed Styring af aktiver Adgangsstyring Kryptografi Fysisk sikring og miljøsikring Driftssikkerhed Kommunikationssikkerhed Styring af sikkerhedsbrud Informationssikkerhedsaspekter ved ned-, beredskabs- og reetablering 4.18 Overholdelse 41 Symbol Vores gennemgang har ikke ført til bemærkninger. Der er konstateret enkelte svagheder. Der er fundet væsentlige svagheder eller mangler Anskaffelse, udvikling og vedligeholdelse af systemer Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

3 Ledelsens udtalelse Medfølgende beskrivelse er udarbejdet til brug for kunder, der har anvendt IDQ A/S drift af ydelser relateret til behandling og berigelse af data, og deres revisorer, som har en tilstrækkelig forståelse til at overveje beskrivelsen sammen med anden information, herunder information om kontroller, som kunderne selv har anvendt, ved vurdering af risiciene for væsentlig fejlinformation i kundernes regnskaber. IDQ A/S bekræfter, at: a) Den medfølgende beskrivelse, i afsnit 2, giver en retvisende beskrivelse af IDQ A/S drift af ydelser relateret til behandling og berigelse af data i perioden fra 1. marts 2018 til 28. februar Kriterierne for denne udtalelse var, at den medfølgende beskrivelse: i. Redegør for, hvordan systemet var udformet og implementeret, herunder redegør for: ii. De typer af ydelser, der er leveret, når det er relevant De processer i både it- og manuelle systemer, der er anvendt til at igangsætte, registrere, behandle og om nødvendigt korrigere transaktionerne samt overføre disse til de rapporter, der er udarbejdet til kunder Relevante kontrolmål og kontroller, udformet til at nå disse mål Kontroller, som vi med henvisning til systemets udformning har forudsat ville være implementeret af brugervirksomheder, og som, hvis det er nødvendigt for at nå de kontrolmål, der er anført i beskrivelsen, er identificeret i beskrivelsen sammen med de specifikke kontrolmål, som vi ikke selv kan nå Andre aspekter ved vores kontrolmiljø, risikovurderingsproces, informationssystem og kommunikation, kontrolaktiviteter og overvågningskontroller, som har været relevante for behandlingen og rapporteringen af kunders transaktioner. Indeholder relevante oplysninger om ændringer i serviceleverandørens system foretaget i perioden fra 1. marts 2018 til 28. februar 2019 iii. Ikke udelader eller forvansker oplysninger, der er relevante for omfanget af det beskrevne system under hensyntagen til, at beskrivelsen er udarbejdet for at opfylde de almindelige behov hos en bred kreds af kunder og deres revisorer og derfor ikke kan omfatte ethvert aspekt ved systemet, som den enkelte kunde måtte anse som vigtigt efter deres særlige forhold. b) De kontroller, der knytter sig til de kontrolmål, der er anført i medfølgende beskrivelse, var hensigtsmæssigt udformede og fungerede effektivt i hele perioden fra 1. marts 2018 til 28. februar Kriterierne for denne udtalelse var, at:: i. De risici, der truede opnåelsen af de kontrolmål, der er anført i beskrivelsen, var identificerede ii. iii. De identificerede kontroller ville, hvis anvendt som beskrevet, give høj grad af sikkerhed for, at de pågældende risici ikke forhindrede opnåelsen af de anførte kontrolmål Kontrollerne var anvendt konsistent som udformet, herunder at manuelle kontroller blev udført af personer med passende kompetence og beføjelse i hele perioden fra 1. marts 2018 til 28. februar København, 3. maj 2019 IDQ A/S Henrik Saustrup Direktør 2019 Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

4 Systembeskrivelse 1 Kontrolmiljø Vi har i virksomheden implementeret en række kontroller med henblik på at kvalitetssikre og dokumentere kvaliteten i vores ydelser. Alle kontroller, hvad enten de relaterer sig til en processuel eller teknisk håndtering, har en udførende ansvarshavende, og i visse tilfælde også en ansvarshavende godkender. Med mindre andet er anført er den udførende ansvarshavende IDQ s CTO og den ansvarshavende godkender IDQ s CEO. Vores kontroller er rettet mod dels konkrete arbejdshandlinger og dels processer for en række arbejdshandlinger, som igen kan have yderligere konkrete kontroller tilknyttet. Tidsangivelse for en given kontrol opgives altid inden for en given periode. Kontrollerne tilsigtes at blive udført inden for denne periode, men driftsmæssige omstændigheder og eller ventetid i forbindelse med leverandører eller kunder kan betyde at den praktiske kontrol udføres senere. Oversigten over kontrollerne findes i IDQ s årshjul. 2 Vores kerneydelser IDQ A/S er en data- og softwarevirksomhed, som udvikler og markedsfører software til forøgelse af datakvalitet. Omdrejningspunktet er de to systemer IDQ Search og IDQ Alert. IDQ Search formål er at tilbyde brugerne samlet adgang til søgning, opslag og overførsel af relevante markedsdata gennem et brugervenligt userinterface. IDQ Search giver adgang til egne kundedata samt gratis datakilder og betalingstjenester. Af primære kilder kan nævnes CPR-registret, CVR-registret, OIS/BBR, Statstidende, Tinglysningen, teledata samt kreditoplysningstjenester fra RKI og Bisnode. IDQ Search anvendes især i forbindelse med kundeoprettelse af såvel private forbrugere som virksomheder, men anvendes desuden som søgeværktøj i relation til returpost, inkassosager, kreditforespørgsler osv. IDQ Alerts formål er at tilbyde brugerne løbende opdatering af kunde-stamdata fx flytninger, dødsfald, navneskift og virksomhedslukninger. Desuden er formålet at give notifikationer omkring vigtige begivenheder i kundedatabasen begivenheder som kan betyde ændringer i risikoscenariet, fx betalingsstandsninger, udlæg, tvangsauktioner osv. IDQ Services giver adgang til en lang række webservices (også kaldet api er), som benytter sig af de samme kilder, som anvendes i forbindelse med IDQ Search. Disse services anvendes af kunderne til at integrere data direkte i kundens egne applikationer. 3 Informationssikkerhedsrelaterede kontroller Vi har i vores it-sikkerhedspolitik beskrevet hvordan vi tilsikrer informationssikkerhed i vores forretning. Vores it-sikkerhedspolitik kan ikke fraviges, hverken for kunder, ansatte eller leverandører, og det er virksomhedens ledelse der godkender retningslinjer og foretager de nødvendige opdateringer af samme. Virksomhedens it-sikkerhedspolitik opdateres såfremt der foretages ændringer eller implementeres nye forretningsområder, og politikken gennemgås i sin helhed minimum én gang årligt, jf. årshjulet. Når vi har ændret ting i it-sikkerhedspolitikken, og minimum efter den årlige gennemgang, fremlægges ændringerne internt ved førstkommende månedsmøde for personalet. Ligeledes bliver eksterne leverandører inddraget og orienteret hvis det har relevans. 4 Risikostyring Alle trusler vurderes systematisk og ensartet, og for at tilsikre transparens, overskuelighed og dokumentation, benyttes fastlagt klassifikationsmetode. Identifikation, analyse og vurdering af risici med betydning for vores forretning kan tage afsæt i både udefra kommende trusler og interne forhold Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

5 Systembeskrivelse Risikovurdering foretages periodisk, minimum én gang årligt, samt når der foretages ændringer eller implementeres nye systemer, som vi vurderer at have relevans til i forhold til en revurdering af vores generelle risikovurdering. 5 HR- og medarbejderrelaterede kontroller Forud for ansættelse af medarbejdere følges en ansættelsesprocedure udarbejdet af selskabets HR-funktion. Det er den ansættende direktør, som er ansvarlig for de HRrelaterede kontroller. For konsulenter, som skal have adgang til (dele af) vores netværk, udarbejdes altid opgavespecifik kontrakt, dedikeret fortrolighedserklæring, og anden relevant dokumentation indhentes. Det er virksomhedens direktør, som er ansvarlig for at alle HR-processer og procedurer overholdes, og virksomhedens størrelse taget i betragtning varetages disse opgaver typisk af ham selv. Den tekniske oprettelse af medarbejdere- såvel som konsulenter, foretages i henhold til relevante procedurer. Vi har desuden en proces for kontrol af alle brugere med rettigheder til virksomhedens netværk. Medarbejdere, og eksterne parter når relevant, bliver uddannet og trænet i vores retningslinjer for it-sikkerhed og de deraf afledte opgaver. Dette foregår som sidemandsoplæringer, ved kontormøder o. lign. 5.1 Afhængighed af nøglemedarbejdere Via vores dokumentation og beskrivelser sikrer vi os mod personafhængighed. Vi arbejder således med dobbeltroller på de vigtigste af vores funktioner. Der afholdes månedlige one2one samtaler med nøglemedarbejdere i it-udvikling. Møderne har til formål at sikre en høj trivsel og følge op på medarbejderens ansvarsområder og på den måde minimere risikoen for og ved jobskifte. 6 Kunde-relaterede kontroller Implementering af - og leverancer til - nye kunder foretages i henhold til fastlagte kontraktuelle procedurer og relevante procedurer. Repræsentant fra vores Salg og Ledelse skal godkende kundeopsætningen, hvorfor der sikres overensstemmelse med kontrakt, teknik og forretningskrav. Hver kundekontrakt indeholder desuden specifikation af hvem, hos kunden, der har rettigheder til at fremsende og/eller godkende it-ændringsønsker på vegne af den pågældende virksomhed til IDQ, så der aldrig opstår tvivl om hvem der er ansvarlig for en udført handling. 7 Driftsrelaterede kontroller 7.1 Fysisk sikkerhed Al vores udstyr er placeret hos vores datacenter leverandør. Vi har ikke fysisk adgang til datacenteret, men inspicerer dette årligt. Vores datacenter leverandør har revisorerklæring af type ISAE 3402-II, som afgives årligt, og vi indhenter årligt revisorerklæringen. Vores fysiske kontor er placeret i Lygten 39 i København. Vi har en proces for sikring af lokationen. 7.2 Databærende medier Alle mobiltelefoner er sikret med en MDM-løsning indeholdende en række sikkerhedspolitikker. Følsomme data må alene opbevares på serverrumsmedier eller i krypteret form på egen fildelingsløsning. 7.3 Bortskaffelse af medier Medier destrueres som en del af vores indkøbsaftale med leverandøren. Ved tyveri af mobiltelefon, foretages en fuld sletning af telefonen. Det vil derefter ikke være muligt at tilgå vores netværk via den pågældende telefon Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

6 Systembeskrivelse 7.4 Styring af netværk og drift Vores dokumentation og arbejdsprocesser medvirker til at sikre en stabil, korrekt og driftssikker ydelse, hvor person-afhængighed og sjuskefejl minimeres. Vores tekniske set-up fokuserer på samme værdier, og værn mod uvedkommendes adgang til vores data er af højeste prioritet. Vi har desuden anti-virussystemer, skanning, og systemer til overvågning og sikring af netværk og internetbrug. Al godkendt netværkstrafik (indgående) kommer igennem vores firewall. Vi har en fast procedure for dokumentation af internt netværk, logisk opdeling af netværk, navngivning af enheder mv. Adgang til netværksydelser via mobile enheder sikres via en MDM-løsning. Adgang fra hjemmearbejdspladser sker via en krypteret VPN-forbindelse. Standard ændringer har, i videst muligt omfang, en dedikeret SOP. Alle væsentlige ændringer drøftes, prioriteres og godkendes af ledelsen. Ekstern datakommunikation foregår, afhængig af type, via s. 7.5 Teknisk ændringsstyring Operativsystem patching foretages månedligt i et fastlagt servicevindue. Servicevinduet fremgår af virksomhedens generelle forretningsbetingelser, og skal ikke varsles separat. For kritiske systemopdateringer, eksempelvis Windows security updates, varsles kunderne i så god tid som muligt. 7.6 Overvågning og logning Vi foretager daglig overvågning af vores systemer via automatiserede systemer til måling af grænseværdier. Alarmering, såfremt en kritisk hændelse konstateres, tilgår vores tekniske medarbejdere. Hændelser relateret til vores fælles platform, infrastruktur og serverrumsydelser håndteres af vores it-leverandør, som uden for kontortid har driftsvagt. Hændelser for login og log-out på vores platforme logføres, og vi benytter alene personhenførbare brugerkonti, hvorfor det er muligt at identificere hvilke personer der har været logget på. 7.7 Adgangsstyring Vores kunders brugere oprettes, ændres og nedtages alene på baggrund af krav fra vores kunder. Interne brugere oprettes alene på baggrund af skriftligt ønske fra ledelsen. Alle brugere er personhenførbare. For servicebrugere, altså konti som alene benyttes systemmæssigt, er muligheden for egentligt log-on deaktiveret. Alle brugere, kundebrugere som interne brugere, har restriktioner omkring adgangskode. Interne brugere og deres adgangsniveau gennemgås periodisk af ledelsen. 7.8 Backup og sikkerhedskopiering Vores kunders data er lige så vigtige som vores egne data, og vi har en procedure for at sikre samme. Vi tager dagligt backup, og vi har, ved vores leverandør, en procedure for kontrol af backup, herunder hvordan der skal ageres ved fejl. 7.9 Kapacitetsstyring Tilgængelighed er en af vores kerneværdier, og vi sætter en ære i altid at levere den forventede kvalitet i ydelser til vores kunder. Et af de væsentlige parametre IDQ måles på af kunderne, er svar tider på søgninger gennem IDQ-systemet. Derfor overvåger vi konstant vores kapacitet, både disk, cpu og trafik, og vi kan løbende, og uden gene for kunderne, udvide vores kapacitet. 8 Håndtering af sikkerhedshændelser Vi definerer sikkerhedshændelser bredt, og har procedurer for håndtering af hændelser. Vi har en række tiltag for at forhindre at sikkerhedshændelser opstår, og vi har driftsvagtordning med vores infrastrukturleverandør således, at der reageres straks en hændelse måtte opstå. Vi holder os tillige fagligt opdaterede vha. producenternes hjemmesider, debatfora mv Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

7 Systembeskrivelse 8.1 Opfølgning på sikkerhedshændelser Alle sikkerhedsbrud dokumenteres til internt brug, og hændelsen gennemgås med alle relevante medarbejdere ved førstkommende lejlighed. Afhængig af hændelsens karakter udarbejdes nye processer og procedurer, så vi undgår at hændelsen indtræffer igen. Sikkerhedsrelaterede emner, generelle såvel som aktuelle emner, gennemgås desuden ved interne møder. Ved kriminelle forhold sker en politimæssig efterforskning, hvor vores logføring og øvrige overvågning kan benyttes til opklaring og evaluering af sikkerhedshændelsen. 9 Beredskabsstyring Skulle en nødsituation opstå har IDQ udarbejdet en beredskabsplan. Beredskabsplanen er udarbejdet i henhold til vores it-sikkerhedspolitik og risikoanalyse, og den vedligeholdes minimum årligt. Planen testes, og plan og procedurer er forankret i vores driftsdokumentation- og procedurer. Vores beredskabsplanlægning tager højde for at vi kan levere vores ydelser rettidigt næsten uanset hvad der sker. 10 Leverandørforhold 10.1 Sikkerhed i leverandøraftaler og kontrol af serviceydelser fra tredjepart Alle vores leverandør og partneraftaler skal indeholde regulering af fortrolighed. Der indhentes tillige revisorerklæring fra vores kritiske leverandører. 11 Komplementerende kontroller Med mindre andet er aftalt, er vores kunder selv ansvarlige for at etablere forbindelse til vores servere. Desuden er vores kunder selv ansvarlige for, med mindre andet er aftalt, at; i) Det aftalte niveau for backup dækker kundens behov, ii) Brugeradministration, herunder anmodninger om oprettelse og nedtagning af bruger, og periodisk gennemgang, af kundens egne brugere, iii) At sporbarhed opretholdes i tredjepartssoftware, som kunden selv administrerer, iv) At kundespecifikke softwareløsninger understøtter den af os udbudte backup teknologi, v) Særaftale for backupjobs der kræver krypteringspassword, hvor kunden alene er ansvarlig for håndtering og opbevaring af krypteringspassword, og vi) Anmodning om adgang til kundens servermiljø for kundens tredjepartsleverandører, vii) Kundens anmeldelse til Datatilsynet, for hvem dette måtte være relevant. 12 Overensstemmelse med lovbestemte og kontraktlige krav Vi er underlagt Persondataloven i forhold til vores ydelser. Gennem softwareløsninger og databehandlingsservices optræder IDQ som databehandler underlagt GDPR (Persondataforordningen). Vores kunder kan dog være underlagt særlig lovgivning, og hvor det måtte være tilfældet, er vores understøttelse heraf aftalt særskilt. Vi lader os årlige revidere af ekstern revisor med henblik på afgivelse af erklæring for overholdelsen af kontrollerne nævnt i denne beskrivelse. Vi følger rammerne inden for ISO 27002, hvilket føromtalte revisor attesterer i en ISAE3402-erklæring Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

8 Uafhængig revisors erklæring om beskrivelsen af kontroller, deres udformning og funktionalitet Til: ledelsen hos IDQ A/S, IDQ A/S kunder og deres revisorer. Omfang Vi har fået til opgave at afgive erklæring om IDQ A/S beskrivelse, som er gengivet i afsnit 2. Beskrivelsen, som i afsnit 1 er bekræftet af IDQ A/S ledelse, dækker virksomhedens behandling af kunders transaktioner på virksomhedens drift af ydelser relateret til behandling og berigelse af data i perioden 1. marts 2018 til 28. februar 2019 samt udformningen og funktionaliteten af de kontroller, der knytter sig til de kontrolmål, som er anført i beskrivelsen. Vores konklusion udtrykkes med høj grad af sikkerhed. IDQ A/S' ansvar IDQ A/S er ansvarlig for udarbejdelsen af beskrivelsen (afsnit 2) og tilhørende udtalelse (afsnit 1), herunder fuldstændigheden, nøjagtigheden og måden, hvorpå beskrivelsen og udtalelse er præsenteret. IDQ A/S er herudover ansvarlig for leveringen af de ydelser, beskrivelsen omfatter, for at anføre kontrolmål, og for udformningen, implementeringen og effektiviteten af fungerende kontroller for at nå de anførte kontrolmål. Revisors uafhængighed og kvalitetsstyring Vi har overholdt kravene til uafhængighed og andre etiske krav i IESBA s Etiske regler, som er baseret på grundlæggende principper om integritet, objektivitet, faglige kompetencer og fornøden omhu, fortrolighed samt professionel adfærd. Firmaet anvender ISQC 1 og opretholder derfor et omfattende system for kvalitetsstyring, herunder dokumenterede politikker og procedurer for overholdelse af etiske regler, faglige standarder samt gældende krav ifølge lov og øvrig regulering. Revisors ansvar Vores ansvar er på grundlag af vores handlinger at udtrykke en konklusion om IDQ A/S beskrivelse (afsnit 2) og om udformningen og funktionaliteten af de kontroller, der knytter sig til de kontrolmål, der er anført i denne beskrivelse. Vi har udført vores arbejde i overensstemmelse med ISAE 3402, Erklæringer med sikkerhed om kontroller hos en serviceleverandør, som er udstedt af IAASB. Denne standard kræver, at vi planlægger og udfører vores handlinger for at opnå en høj grad af sikkerhed for, at beskrivelsen i alle væsentlige henseender er retvisende, og at kontrollerne i alle væsentlige henseender er hensigtsmæssigt udformede og fungerer effektivt. Opgaven med afgivelse af en erklæring med sikkerhed om beskrivelsen, udformningen og funktionaliteten af kontroller hos en serviceleverandør omfatter udførelse af handlinger for at opnå bevis for oplysningerne i serviceleveran-dørens beskrivelse af sit system samt for kontrollernes udformning og funktionalitet. De valgte handlinger afhænger af serviceleverandørens revisors vurdering, herunder vurderingen af risiciene for, at beskrivelsen ikke er retvisende, og at kontrollerne ikke er hensigtsmæssigt udformede eller ikke fungerer effektivt. Vores handlinger har omfattet test af funktionaliteten af sådanne kontroller, som vi anser for nødvendige for at give en høj grad af sikkerhed for, at de kontrolmål, der er anført i beskrivelsen, blev nået. En erklæringsopgave med sikkerhed af denne type omfatter endvidere en vurdering af den samlede præsentation af beskrivelsen, hensigtsmæssigheden af de heri anførte mål samt hensigtsmæssigheden af de kriterier, som serviceleverandøren har specificeret og beskrevet i afsnit 2. Det er vores opfattelse, at det opnåede bevis er tilstrækkeligt og egnet til at danne grundlag for vores konklusion Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

9 Uafhængig revisors erklæring om beskrivelsen af kontroller, deres udformning og funktionalitet Begrænsninger i kontroller hos en serviceleverandør IDQ A/S beskrivelse i afsnit 2 er udarbejdet for at opfylde de almindelige behov hos en bred kreds af kunder og deres revisorer og omfatter derfor ikke nødvendigvis alle de aspekter ved systemet, som hver enkelt kunde måtte anse for vigtige efter sine særlige forhold. Endvidere vil kontroller hos en serviceleverandør som følge af deres art muligvis ikke forhindre eller afdække alle fejl eller udeladelser ved behandlingen eller rapporteringen af transaktioner. Herudover er fremskrivningen af enhver vurdering af funktionaliteten til fremtidige perioder undergivet risikoen for, at kontroller hos en serviceleverandør kan blive utilstrækkelige eller svigte. Konklusion Vores konklusion er udformet på grundlag af de forhold, der er redegjort for i denne erklæring. Kriterierne, vi har anvendt ved udformningen af konklusionen, er de kriterier, der er beskrevet i IDQ A/S beskrivelse i afsnit 2, og det er på den baggrund vores vurdering, a) at beskrivelsen af kontroller, således som de var udformede og implementerede i hele perioden 1. marts 2018 til 28. februar 2019., i alle væsentlige henseender er retvisende b) at kontrollerne, som knytter sig til de kontrolmål, der er anført i beskrivelsen, i alle væsentlige henseender var hensigtsmæssigt udformede i hele perioden fra 1. marts 2018 til 28. februar c) at de testede kontroller, som var de kontroller, der var nødvendige for at give en høj grad af sikkerhed for, at kontrolmålene i beskrivelsen blev nået i alle væsentlige henseender, har fungeret effektivt i hele perioden 1. marts 2018 til 28. februar Beskrivelse af test af kontroller De specifikke kontroller, der er testet, samt arten, den tidsmæssige placering og resultater af disse tests fremgår i det efterfølgende hovedafsnit (afsnit 4). Tiltænkte brugere og formål Denne erklæring er udelukkende tiltænkt kunder, der har anvendt IDQ A/S drift af ydelser relateret til behandling og berigelse af data, og deres revisorer, som har en tilstrækkelig kompetence til at vurdere den medfølgende beskrivelse sammen med anden information, herunder information om kunders egne kontroller. Denne information tjener til opnåelse af en forståelse af kundernes informationssystemer, som er relevante for regnskabsaflæggelsen. København, den 3. maj 2019 Grant Thornton Statsautoriserede revisionspartnerselskab CVR-nr: Ole Skou Statsautoriseret revisor Anders Grønning-Kjærgaard Director, Head of IT Audit & Advisory (CISA,CISM,CRISC & CISSP) 2019 Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

10 Kontrolmål, kontrolaktivitet, test og resultat heraf Den følgende oversigt er udformet for at skabe en forståelse for effektiviteten af de kontroller, som IDQ A/S har implementeret. Vores test af funktionaliteten har omfattet de kontroller, som vi har vurderet nødvendige for at kunne opnå en høj grad af sikkerhed for, at de anførte kontrolmål har været opnået i perioden 1. marts 2018 til 28. februar Vi har således ikke nødvendigvis testet alle de kontroller, som IDQ A/S har nævnt i sin beskrivelse i afsnit 2. Kontroller, udført hos IDQ A/S kunder, er herudover ikke omfattet af vores erklæring, idet kundernes egne revisorer må foretage denne gennemgang og vurdering. Vi har udført vores tests af kontroller hos IDQ A/S via følgende handlinger: Metode Forespørgelse Observation Overordnet beskrivelse Interview af udvalgte medarbejdere angående kontroller Observation af hvordan kontroller udførelse (Design) Beskrivelse og resultat af vores tests ud fra de testede kontroller fremgår af de efterfølgende skemaer. I det omfang vi har konstateret væsentlige svagheder i kontrolmiljøet eller afvigelser herfra, har vi anført dette. Inspektion Test af kontrol Gennemgang af politikker, procedurer og dokumentation af kontrollernes udførelse (Implementering) Gennemførelse af kontrolhandlinger, som vi selv har udført eller som har observeret gennemført af ansvarlige medarbejdere (Udførelse) 2019 Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

11 4.4 Risikovurdering og -håndtering Formål: At sikre, at virksomheden periodisk foretager en analyse og vurdering af it-risikobilledet. 4.1 Alle trusler vurderes systematisk og ensartet, og for at tilsikre transparens, overskuelighed og dokumentation, benyttes fastlagt klassifikationsmetode. Identifikation, analyse og vurdering af risici med betydning for vores forretning kan tage afsæt i både udefra kommende trusler og interne forhold. Risikovurdering foretages periodisk, minimum én gang årligt, samt når der foretages ændringer eller implementeres nye systemer, som vi vurderer at have relevans til i forhold til en revurdering af vores generelle risikovurdering. Vi har forespurgt til udarbejdelsen af en risikoanalyse, og vi har inspiceret den udarbejdede risikoanalyse. Vi har forespurgt til periodisk evaluering af risikoanalysen indenfor perioden, og vi har inspiceret dokumentation for, at denne er gennemgået og godkendt af ledelsen i revisionsperioden Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

12 4.5 Informationssikkerhedspolitikker Formål: At give retningslinjer for og understøtte informationssikkerheden i overensstemmelse med forretningsmæssige krav og relevante love og forskrifter 5.1 Vi har i vores it-sikkerhedspolitik beskrevet hvordan vi tilsikrer informationssikkerhed i vores forretning. Vores it-sikkerhedspolitik kan ikke fraviges, hverken for kunder, ansatte eller leverandører, og det er virksomhedens ledelse der godkender retningslinjer og foretager de nødvendige opdateringer af samme. Virksomhedens it-sikkerhedspolitik opdateres såfremt der foretages ændringer eller implementeres nye forretningsområder, og politikken gennemgås i sin helhed minimum én gang årligt, jf. årshjulet. Vi har forespurgt til udarbejdelsen af en informationssikkerhedspolitik, og vi har inspiceret dokumentet. Vi har forespurgt til ledelsesgodkendelse af informationssikkerhedspolitikken, og vi har inspiceret dokumentation for ledelsesgodkendelse. Vi har forespurgt til periodisk kontrol for gennemgang af informationssikkerhedspolitikken, og vi har inspiceret kontrol for gennemgang Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

13 4.6 Organisering af informationssikkerhed Formål: At sikre, at der etableres et ledelsesmæssigt grundlag for at kunne igangsætte og styre implementeringen og driften af informationssikkerhed i organisationen. 6.1 Det er virksomhedens CTO, som er ansvarlig for virksomhedens informationssikkerhed. Via vores dokumentation og beskrivelser sikrer vi os mod personafhængighed, ligesom vi arbejder med dobbeltroller på alle funktioner. Der opereres på tværs af Direct Gruppen med Organisational Review, som har til formål at minimere risici ved at beskrive nøglemedarbejdere og lægge en detaljeret plan for dels hvordan medarbejderen kan fastholdes og udvikles, dels hvordan de kan erstattes i tilfælde af jobskifte. Vi holder os tillige fagligt opdaterede vha. producenternes hjemmesider, debatfora mv. Vi har forespurgt til tildeling af ansvar for informationssikkerheden, og vi har inspiceret dokumentation for tildelingen og vedligeholdelsen af ansvarsbeskrivelser. Vi har forespurgt til adskillelse af adgang i forhold til funktion, og vi har inspiceret dokumentation for differentieret adgang. Vi har forespurgt til retningslinjer for kontakt med myndigheder, og vi har inspiceret retningslinjerne. Vi har forespurgt til kontakt med interessegrupper, og vi har inspiceret dokumentation for kontakt. Vi har forespurgt til hensyntagen til informationssikkerhed ved styring af projekter. Vi har desuden stikprøvevis inspiceret projektforløb og verificeret, at der tages hensyn til informationssikkerhed. Det har ikke været muligt at identificere dokumentation for kontakt til interessegrupper eller myndigheder fsva. monitorering af faktorer, der kan have indflydelse på driften af virksomheden på kort eller lang sigt. konstateret i øvrigt Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

14 4.6 Organisering af informationssikkerhed Formål: At sikre fjernarbejdspladser og brugen af mobilt udstyr 6.2 Vi har i virksomheden krav om, at alle mobile enheder, skal sikres med pinkode og automatisk låsning efter inaktivitet. Vi har mulighed for, at foretage remote wipe på alle enheder, der tilsluttes virksomhedens netværk. For mobile enheder som mobiltelefoner og tablets, tilbyder vi adgang til mail og kalenderfunktioner. Vi tillader ikke lagring af virksomhedsdata på privatejede enheder. Alle mobiltelefoner er sikret med en MDM-løsning indeholdende en række sikkerhedspolitikker. Ved tyveri af mobiltelefon, foretages en fuld sletning af telefonen. Det vil derefter ikke være muligt at tilgå vores netværk via den pågældende telefon. Adgang fra hjemmearbejdspladser sker via en krypteret VPN-forbindelse. Vi har forespurgt til styring af mobile enheder, og vi har inspiceret løsningen. Vi har forespurgt til sikring af fjernarbejdspladser, og vi har inspiceret løsningen. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende kontroller for styring af mobile enheder Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

15 4.7 Medarbejdersikkerhed Formål: At sikre, at medarbejder og kontrahenter forstår deres ansvar og er egnede til de roller, de er betragtning til. 7.1 Forud for ansættelse af medarbejdere følges en ansættelsesprocedure udarbejdet af moderselskabets (Direct Gruppen) HR-funktion. Det er den ansættende direktør, som er ansvarlig for de HR-relaterede kontroller. For konsulenter, som skal have adgang til (dele af) vores netværk, udarbejdes altid opgavespecifik kontrakt, dedikeret fortrolighedserklæring, og anden relevant dokumentation indhentes. Vi har forespurgt til procedure for ansættelse af nye medarbejdere, og vi har inspiceret proceduren. Vi har endvidere stikprøvevis inspiceret dokumentation for, at proceduren er fulgt. Vi har forespurgt til formaliseringen af ansættelsesforhold, og vi har stikprøvevis inspiceret indholdet af kontrakter Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

16 4.7 Medarbejdersikkerhed Formål: At sikre, at medarbejdere og kontrahenter er bevidste og lever op til deres informationssikkerhedsansvar. 7.2 Det er virksomhedens direktør, som er ansvarlig for at alle HR-processer og procedurer overholdes, og virksomhedens størrelse taget i betragtning varetages disse opgaver typisk af ham selv. Den tekniske oprettelse af medarbejdere- såvel som konsulenter, foretages i henhold til relevante procedurer. Vi har desuden en proces for kontrol af alle brugere med rettigheder til virksomhedens netværk. Medarbejdere, og eksterne parter når relevant, bliver uddannet og trænet i vores retningslinjer for it-sikkerhed og de deraf afledte opgaver. Dette foregår som side-mandsoplæringer, ved kontormøder o. lign. Når vi har ændret ting i it-sikkerhedspolitikken, og minimum efter den årlige gennemgang, fremlægges ændringerne internt ved førstkommende månedsmøde for personalet. Ligeledes bliver eksterne leverandører inddraget og orienteret hvis det har relevans. Vi har forespurgt til ledelsens ansvar for videreformidling af politikker og procedurer, og vi har inspiceret dokumentation for tildeling af ansvar. Vi har forespurgt til videreuddannelse af personale, og vi har stikprøvevis inspiceret dokumentation for videreuddannelse. Vi har forespurgt til retningslinjer for sanktionering, og vi har inspiceret retningslinjerne Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

17 4.7 Medarbejdersikkerhed Formål: At beskytte organisationens interesser som led i ansættelsesforholdets ophør eller ændring. 7.3 Det er virksomhedens direktør, som er ansvarlig for at alle HR-processer og procedurer overholdes, og virksomhedens størrelse taget i betragtning varetages disse opgaver typisk af ham selv. Via vores dokumentation og beskrivelser sikrer vi os mod personafhængighed. Vi arbejder således med dobbeltroller på de vigtigste af vores funktioner. Der afholdes månedlige one2one samtaler med nøglemedarbejdere i it-udvikling. Møderne har til formål at sikre en høj trivsel og følge op på medarbejderens ansvarsområder og på den måde minimere risikoen for og ved jobskifte. Vi har forespurgt til medarbejderes forpligtelse til opretholdelse af informationssikkerhed i forbindelse med ophør af ansættelse, og vi har inspiceret dokumentation for medarbejdernes forpligtelser Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

18 4.8 Styring af aktiver Formål: At identificere organisationens aktiver og definere passende ansvarsområder til beskyttelse heraf. 8.1 Alle aktiver ejes helt og fuldstændigt af IDQ A/S. Undtaget herfra er server- og netværksudstyr, som for visse deles vedkommende er leaset af vores infrastrukturleveran-dør, Sentia. Registrering af virksomhedens aktiver varetages af Sentia og kontrolleres af IDQ s IT-ansvarlige. Sentia registrerer al ejet hardware og egne softwarelicenser. Småanskaffelser som mus, tastaturer, og docking stationer registreres ikke. Servere og infrastrukturrelateret hardware konfigurationer og tekniske forbindelser er dokumenteret i netværkstegninger, systemdokumentation mv., hvor langt størstedelen er hjemhørende hos Sentia. Dokumentejerskab forvaltes af Sentia, med henblik på at kunne genskabe en eller flere af virksomhedens services. Hver systemejer er ansvarlig for de systemer der understøtter deres applikation, samt de processer der har til formål at sikre stabil drift af samme. Organisationens størrelse og applikationernes indbyrdes afhængigheder gør at det i daglig praksis er et uformelt samarbejde, men det er hver systemejers ansvar at holde systemdokumentationen opdateret o. lign. (forsættes) Vi har forespurgt til fortegnelser over aktiver, og vi har stikprøvevis inspiceret fortegnelser over aktiver. Vi har forespurgt til oversigt over ejerskab af aktiver, og vi har inspiceret oversigten. Vi har forespurgt til retningslinjer for brugen af aktiver, og vi har inspiceret retningslinjerne. Vi har forespurgt til procedure til sikring af tilbagelevering af udleverede aktiver, og vi har inspiceret proceduren. Endvidere har vi stikprøvevis sikret, at proceduren for tilbagelevering af aktiver er fulgt. Vi har forespurgt til revisorerklæring fra underleverandører med henblik på at konstatere, hvorvidt der er blevet observeret afgivelser fsva. ansvaret for og håndteringen af aktiver Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

19 4.8 Styring af aktiver Formål: At identificere organisationens aktiver og definere passende ansvarsområder til beskyttelse heraf. 8.1 (fortsat) Virksomheden har opskrevet faste regler for brugen af aktiver, samt behandling af informationer. Disse regler er integreret i ansættelseskontrakterne, samt i personalehåndbogen. Alle medarbejdere er forpligtet til at læse personalehåndbogen, når de bliver ansat, og der er yderligere opfølgning ved ændringer der er relevant for de enkelte medarbejdere. Virksomheden har faste procedurer til inddrivelse af ITaktiver ved ophør af medarbejdere. Medmindre andet aftales, inddrives alle IT-aktiver, herunder også bærbare medier samt adgange, af autoriseret personale på sidste arbejdsdag. Alle udleverede IT-aktiver registreres i et centralt register. Dermed kan vi tilse, at alle aktiver inddrives igen, efter endt ansættelse Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

20 4.8 Styring af aktiver Formål: At sikre passende beskyttelse af informationer, der står i forhold til informationens betydning for organisationen. 8.2 Kundedata er adskilt i separate dataområder, således at data fra specifikke kunder kan identificeres og slettes eller porteres på anfordring. Det bemærkes, at personfølsomme data, eksempelvis cpr-informationer i kombination med anden data, ydes særlig beskyttelse i virksomheden, og må således ikke forefindes på private enheder eller sendes ukrypteret. Alle medarbejdere, der har en arbejdsmæssig grund til at databehandle personfølsomme data bliver autoriseret til dette, og opnår derved de nødvendige adgangstilladel-ser. Vi har interne regler for opbevaring af særlige datatyper, eksempelvis kundedata, hr/personaledata, salgs-data osv. Personalet gøres bekendt med samme dette via den medarbejdervendte IT-sikkerhedspolitik og personlig introduktion i forbindelse med jobstart. Vi har forespurgt til politik for klassificering af data, og vi har inspiceret politikken. Vi har forespurgt til mærkning af data, og vi har inspiceret dokumentation for mærkning af data. Vi har forespurgt til retningslinjer for håndtering af aktiver, og vi har inspiceret retningslinjerne Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

21 4.8 Styring af aktiver Formål: At forhindre uautoriseret offentliggørelse, ændring, fjernelse eller destruktion af information lagret på medier. 8.3 Medier destrueres som en del af vores indkøbsaftale med leverandøren. Ved tyveri af mobiltelefon, foretages en fuld sletning af telefonen. Det vil derefter ikke være muligt at tilgå vores netværk via den pågældende telefon. Alle mobiltelefoner er sikret med en MDM-løsning indeholdende en række sikkerhedspolitikker. Følsomme data må alene opbevares på serverrumsmedier eller i krypteret form på egen fildelingsløsning. Vi har forespurgt til styring af bærbare medier, og vi har inspiceret dokumentation for løsningen. Vi har forespurgt til retningslinjer for bortskaffelse af medier, og vi har inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende kontroller for sikker bortskaffelse. Vi har forespurgt til transport af bærbare medier, og vi har inspiceret politikken. Vi har inspiceret revisorerklæring fra underleverandører med henblik på at konstatere, hvorvidt der er blevet observeret afgivelser fsva. håndtering af medier 2019 Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

22 4.9 Adgangskontroller Formål: At begrænse adgangen til information og informationsbehandlingsfaciliteter. 9.1 Virksomheden tillader alene personhenførbare brugere. Alle brugere med adgang til virksomhedens netværk, er personhenførbare. For systembrugere er der særlige regler, hvor sys admin alene benyttes hvor det ikke kan undgås. Alle adgange tildeles efter funktionsbehov i sammenhæng med den enkeltes jobrolle. Vi gennemfører intern kontrol af tildelte adgange to gange årligt jævnfør årshjulet, ligesom opdatering af adgange er faste kontroller i vores HR-processer for hhv. nyansættelse og fratrædelse (eller ændring) i ansættelse. Funktionsopdelingen reflekteres i vores AD-politik og et samlet, generisk overblik over vores funktionsbasererede roller er dokumenteret. Vi har forespurgt til politik for styring af adgange til systemer og bygninger, og vi har inspiceret politikken. Vi har forespurgt til håndtering af adgang til netværk og netværksservices, og vi har inspiceret løsningen Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

23 4.9 Adgangskontroller Formål: At sikre adgang for autoriserede brugere og forhindre uautoriserede brugere adgang til systemer og tjenester 9.2 Vores kunders brugere oprettes, ændres og nedtages alene på baggrund af krav fra vores kunder. Interne brugere oprettes alene på baggrund af skriftligt ønske fra ledelsen. Alle brugere er personhenførbare. For servicebrugere, altså konti som alene benyttes systemmæssigt, er muligheden for egentlig logon deaktiveret. Alle brugere, kundebrugere som interne brugere, har restriktioner omkring adgangskode. Interne brugere og deres adgangsniveau gennemgås periodisk af ledelsen. Vi har segmenterede netværk og vi benytter GPO er, der begrænser adgange jf. funktionskrav. Vi har forespurgt til procedure for oprettelse og nedlæggelse af brugere, og vi har inspiceret procedurerne. Vi har stikprøvevis inspiceret dokumentation for oprettelse og nedlæggelse af brugere. Endvidere har vi inspiceret Sentia s revisorerklæring med henblik på at identificere betryggende tildeling af brugeradgang. Vi har forespurgt til overvågning af anvendelsen af privilegerede adgangsrettigheder, og vi har inspiceret Athenas revisorerklæring med henblik på at identificere betryggende styring af privilegerede adgangsrettigheder. Vi har forespurgt til opbevaring af fortrolige adgangskoder, og vi har inspiceret dokumentation for betryggende opbevaring. Vi har forespurgt til proces for periodisk gennemgang af brugere, og påset at det er en del af virksomhedens årshjul Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

24 4.9 Adgangskontroller Formål: At gøre brugere ansvarlige for at sikre deres autentifikationsinformation 9.3 Forventninger til brugernes håndtering af autentifikationsinformation er beskrevet i itsikkerhedspolitikken. Formål: At forhindre uautoriserede adgang til systemer og applikationer. Vi har forespurgt til retningslinjer for brugen af fortrolig adgangskode, og vi har inspiceret retningslinjerne. 9.4 Alle brugere, kundebrugere som interne brugere, har restriktioner omkring adgangskode. Interne brugere og deres adgangsniveau gennemgås periodisk af ledelsen. Adgang fra hjemmearbejdspladser sker via en krypteret VPN-forbindelse. Vi har forespurgt til begrænsning af adgang til data, og vi har inspiceret dokumentation for begrænsning. Vi har forespurgt til procedure for sikker logon, og vi har inspiceret løsningen. Vi har forespurgt til system til styring af adgangskoder, og vi har inspiceret løsningen og udvalgte konfigurationer Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

25 4.10 Kryptering Formål: At sikre korrekt og effektivt brug af kryptografi for at beskytte informations fortrolighed, autenticitet og/eller integritet Adgang fra hjemmearbejdspladser sker via en krypteret VPN-forbindelse. Udveksling af kundedata udvekslet over internettet sendes over SSH-protokol. Certifikatadministration varetages af vores infrastrukturleverandør. Vi har forespurgt til politik for anvendelse af kryptering, og vi har stikprøvevis inspiceret brugen af kryptografi. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende anvendelse af kryptografi Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

26 4.11 Fysisk sikring og miljøsikring Formål: At forhindre uautoriserede fysisk adgang til samt beskadigelse og forstyrrelse af organisationens informations- og informationsbehandlingsfaciliteter Adgang til netværk og netværksservices som switche, routere og firewalls varetages af vores IT-leverandør, Sentia. Sentia har revisorerklæring af typen ISAE 3402-II, som er afgivet uden forbehold eller væsentlige forhold med hensyn til tildeling af adgange. Fysisk er udstyret placeret i vores lokale teknikrum i Enigheden på Lygten 39, København N. Bygningen af konstant aflåst, og hver medarbejder har en nøglebrik. Desuden er selve teknikrummet aflåst yderligere med en cylinderlås på selve døren. Nøgle hertil har virksomhedens ejerkreds, og det personale, som har funktionsbehov knyttet hertil. Sentia, virksomhedens totalleverandør, kan melde enheder såvel som brugere ind i domænet. Vi har forespurgt til revisorerklæring fra Sentia, og vi har inspiceret erklæringen for betryggende fysisk sikring. Vi har forespurgt til tildeling og nedlæggelse af adgang til driftsfaciliteter hos underleverandør, og vi har stikprøvevis inspiceret dokumentation for tildeling af adgang til driftsfaciliteter. Vi har inspiceret de fysiske forhold hos virksomhedens kontorer med henblik på at kontrollere den fysiske sikring. Vi har forespurgt til levering af pakker og varer Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

27 4.11 Fysisk sikring og miljøsikring Formål: At undgå tab, skade, tyveri eller kompromittering af aktiver og driftsafbrydelser i organisationen Vores teknikrum, som indeholder krydsfelt og linjeindgang, er placeret i Enigheden på Lygten 39, København N. Teknikrum har eget kølingsanlæg og temperaturovervågning, hvorfra der, i tilfælde af temperaturstigning, sendes en alarm til udvalgte medarbejdere (IT-ansvarlige). Databærende udstyr, som ikke længere benyttes, opbevares på en reol i vores teknikrum med henblik på eventuel genanvendelse. Når udstyr skal endeligt destrueres, overdrages det til infrastrukturleverandøren Sentia til destruktion på forsvarlig vis. Det skal bemærkes, at der ikke lagres personfølsomme data uden for vores servere hos Sentia. Det udstyr vi ejer registreres hos og af vores ITleverandør Sentia, som opdaterer asset listen ved hver ændring. Vi har forespurgt til revisorerklæring fra Sentia, og vi har inspiceret erklæringen for betryggende fysisk sikring, og for at identificere understøttende forsyninger og sikring af regelmæssig vedligeholdelse af udstyret. Vi har forespurgt til sikring af kabler, og vi har inspiceret revisorerklæring fra Sentia. Vi har forespurgt til politik for bortskaffelse af databærende medier, og vi har inspiceret politikken. Endvidere har vi stikprøvevis inspiceret dokumentation for sikker bortskaffelse. Vi har forespurgt til sikring af udstyr uden for virksomhedens lokaler. Vi har forespurgt til periodisk eftersyn af ekstern lokation, og vi har stikprøvevis inspiceret dokumentation for eftersyn. Vi har endvidere ved genudførelse af kontrol inspiceret den eksterne lokation for opbevaring af driftsfaciliteter Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

28 4.12 Driftssikkerhed Formål: At sikre korrekt og sikker drift af informationsbehandlingsfaciliteter Vores dokumentation og arbejdsprocesser medvirker til at sikre en stabil, korrekt og driftssikker ydelse, hvor personafhængighed og sjuske-fejl minimeres. Vores tekniske set-up fokuserer på samme værdier, og værn mod uvedkommendes adgang til vores data er af højeste prioritet. Standard ændringer har, i videst muligt omfang, en dedikeret SOP. Alle væsentlige ændringer drøftes, prioriteres og godkendes af ledelsen. Operativsystem patching foretages månedligt i et fastlagt servicevin-due. Servicevinduet fremgår af virksomhedens generelle forretningsbetingelser, og skal ikke varsles separat. For kritiske systemopdateringer, eksempelvis Windows security updates, varsles kunderne i så god tid som muligt. Tilgængelighed er en af vores kerne-værdier, og vi sætter en ære i altid at levere den forventede kvalitet i ydelser til vores kunder. Et af de væsentlige parametre IDQ måles på af kunderne, er svartider på søgninger gennem IDQsystemet. Derfor overvåger vi konstant vores kapacitet, både disk, cpu og trafik, og vi kan løbende, og uden gene for kunderne, udvide vores kapacitet. Vi har forespurgt til procedurer i forbindelse med driften, og vi har stikprøvevis inspiceret procedurerne. Vi har forespurgt til ændringsstyring, og vi har stikprøvevis inspiceret dokumentation for håndtering af ændringer i perioden. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende styring af ændringer. Vi har forespurgt til overvågning af kapacitet, og vi har stikprøvevis inspiceret dokumentation for overvågning af kapacitet. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende overvågning af kapacitet. Vi har forespurgt til anvendelsen af testmiljø, og vi har inspiceret dokumentation for eksistensen af testmiljø Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

29 4.12 Driftssikkerhed Formål: At sikre, at information og informationsbehandlingsfaciliteter er beskyttet mod malware 12.2 Til beskyttelse mod malware anvender vi F-Secure antivirus-software på arbejdsstationer og servere. skanning varetages af vores leverandør, Sentia, som benytter Fus security, og servicen er en del af vores samlede infrastrukturleverancer. Formål: At beskytte mod tab af data Vi har forespurgt til foranstaltninger mod malware. Vi har forespurgt til anvendelsen af antivirusprogrammer, og vi har inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende kontroller mod malware Vores kunders data er lige så vigtige som vores egne data, og vi har en procedure for at sikre samme. Vi tager dagligt backup, og vi har, ved vores leverandør, en procedure for kontrol af backup, herunder hvordan der skal ageres ved fejl. Vi har forespurgt til konfiguration af backup, og vi har stikprøvevis inspiceret dokumentation for opsætningen. Vi har forespurgt til opbevaring af backup, og vi har inspiceret revisorerklæring fra Sentia med henblik på at se, at backup opbevares forsvarligt. Vi har forespurgt til test af genoprettelse fra backupfiler, og vi har inspiceret dokumentation for test af genoprettelse. Endvidere har vi inspiceret revisor-erklæring fra Sentia med henblik på at identificere betryggende genoprettelse af backupfiler Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

30 4.12 Driftssikkerhed Formål: At registrere hændelser og tilvejebringe bevis Vi foretager daglig overvågning af vores systemer via automatiserede systemer til måling af grænseværdier. Alarmering, såfremt en kritisk hændelse konstateres, tilgår vores tekniske medarbejdere. Hændelser relateret til vores fælles platform, infrastruktur og serverrumsydelser håndteres af vores it-leverandør, som uden for kontortid har drifts-vagt. Hændelser for login og logout på vores platforme logføres, og vi benytter alene personhenførbare brugerkonti, hvorfor det er muligt at identificere hvilke personer der har været logget på. Formål: At sikre integriteten af driftssystemer Vi har forespurgt til logning af bruger-aktivitet. Vi har stikprøvevis inspiceret logningskonfigurationerne. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende logningsaktivitet. Vi har forespurgt til sikring af logoplysninger, og vi har inspiceret løsningen. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende sikring af logoplysninger. Vi har forespurgt til synkronisering op imod en betryggende tidsserver, og vi har inspiceret revisorerklæring fra Athena med henblik på at identificere betryggende synkronisering op imod en tidsserver Patch management foretages af Sentia i fastlagte servicevinduer på månedsbasis. Der installeres alene opdateringer af typen Security og Critical. Vi har forespurgt til retningslinjer for installation af software på driftssystemer, og vi har inspiceret retningslinjerne. Vi har forespurgt til rettidig opdatering af driftssystemer, og vi har inspiceret revisorerklæring fra Sentia med henblik på at identificere kontroller mod rettidig og betryggende opdateringer af driftssystemerne Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

31 4.12 Driftssikkerhed Formål: At forhindre, at tekniske sårbarheder udnyttes Windows update af arbejdsstationer foregår automatisk. Sikkerhedsopdatering af 3-parts applikationsprogrammel anvendt i egenudviklede systemer er for nuværende op til hver enkelt systemejer. Der benyttes GPO er til at styre rettighederne i domænet. Brugere har pt. local admin rights på egen pc, men dette er under udfasning og forventes tilendebragt i løbet af Formål: At forhindre, at audit forstyrrer den daglige drift. Vi har forespurgt til styring af tekniske sårbarheder, og vi har inspiceret dokumentation for styringen. Vi har forespurgt til retningslinjer for begrænsning på softwareinstallation, og vi har inspiceret kontroller for begrænsningen Virksomheden har årlig ekstern IT-revision. Denne planlægges i samarbejde med revisor, med henblik på at tilsikre mindst mulig afbrydelse af produktion i perioden. Vi har forespurgt til planlægningen af audit af informationssystemerne mhp. mindst mulig forstyrrelse af den daglige drift Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

32 4.13 Kommunikationssikkerhed Formål: At sikre beskyttelse af informationer i netværk og af understøttende informationsbehandlingsfaciliteter 13.1 Vores tekniske set-up fokuserer på værdier, og værn mod uvedkommendes adgang til, at vores data er af højeste prioritet. Vi har desuden anti-virussystemer, skanning, og systemer til overvågning og sikring af netværk og internetbrug. Al godkendt netværkstrafik (indgående) kommer igennem vores firewall. Vi har en fast procedure for dokumentation af internt netværk, logisk opdeling af netværk, navngivning af enheder mv. Adgang til netværksydelser via mobile enheder sikres via en MDM-løsning. Adgang fra hjemmearbejdspladser sker via en krypteret VPN-forbindelse. Vi har forespurgt til foranstaltninger til beskyttelse af netværk og netværkstjenester. Vi har inspiceret dokumentation for etablering af firewall og patching af firewall. Vi har forespurgt til sikring af netværks-tjenester, og vi har inspiceret dokumentation for betryggende sikring. Vi har inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende beskyttelse af netværk og netværkstjenester. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende etablering og patching af firewall Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

33 4.13 Kommunikationssikkerhed Formål: At opretholde informationssikkerhed ved overførelse internt i organisation til en ekstern entitet Ekstern datakommunikation foregår, afhængig af type, via s. Vi har forespurgt til politikker og procedurer for dataoverførsel, og vi har inspiceret politikken og proceduren. Vi har forespurgt til aftaler om dataoverførsel. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende kontroller for dataoverførsel. Vi har forespurgt til retningslinjer for afsendelse af fortrolig information, og vi har inspiceret retningslinjerne. Vi har forespurgt til etablering af for-trolighedsaftaler, og vi har inspiceret dokumentation for etablering Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

34 4.14 Anskaffelse, udvikling og vedligeholdelse af systemer Formål: At sikre, at informationssikkerhed er en integreret del af informationssystemerne og gennem hele livscyklussen. Dette omfatter også kravene til informationssystemer, som leverer tjenester over offentlige netværk Ved vurdering af nye projekter/produkter er sikkerhedsvurdering en fast bestanddel af vurderingsprocessen. Analyse og kravsspecifikation i forbindelse med nyudvikling og videreudvikling indeholder altid sikkerhedsvurderinger, herunder ledelses- og når relevant, kundegodkendelser. Implementering af - og leverancer til - nye kunder foretages i henhold til fastlagte procedurer og relevante SOP er. Vi har forespurgt til informationssikkerhedsrelaterede krav til virksomhedens løsning, og vi har inspiceret de opstillede krav. Vi har forespurgt til sikring af løsningen på offentlige netværk, og vi har inspiceret løsningen. Vi har forespurgt til sikring af transmissioner, og vi har inspiceret dokumentation for beskyttelse af transmissioner Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

35 4.14 Anskaffelse, udvikling og vedligeholdelse af systemer Formål: At sikre, at informationssikkerhed tilrettelægges og implementeres inden for informationssystemernes udviklingscyklus 14.2 Vores retningslinjer for udvikling og ændringshåndtering indeholder faste kriterier for sikkerhedsrelaterede vurderinger, herunder ledelses- og når relevant, kundegodkendelser. Vi har en formel godkendelsesproces for godkendelse af opdateringer, inkluderende test og roll-back planer, for hvert udviklingstrin/produkt. Repræsentant fra vores Salg og Ledelse skal godkende kundeopsætningen, hvorfor der sikres overensstemmelse med kontrakt, teknik og forretningskrav. Hver kundekontrakt indeholder desuden specifikation af hvem, hos kunden, der har rettigheder til at fremsende og/eller godkende it- ændrings-ønsker på vegne af den pågældende virksomhed til IDQ, så der aldrig opstår tvivl om hvem der er ansvarlig for en udført handling. Vi har forespurgt til politik for styring af udvikling, og vi har inspiceret politikken. Vi har forespurgt til procedure for styring af systemændringer, og vi har inspiceret proceduren. Vi har stikprøvevis inspiceret dokumentation for, at proceduren er fulgt. Vi har forespurgt til test af applikationer i forbindelse med ændringer og opdatering af driftsplatformen, og vi har inspiceret dokumentation for test. Vi har forespurgt til begrænsning af ændringer på softwarepakker, og vi har inspiceret dokumentation for prioritering af ændringer på software. Vi har forespurgt til principper for sikker udvikling, og vi har inspiceret udarbejdede principper. Vi har forespurgt til sikkert udviklings-miljø, og vi har inspiceret dokumentation for adskillelse mellem udviklingsmiljø og produktionsmiljø. Vi har forespurgt til systemsikkerheds-test, og vi har stikprøvevis inspiceret dokumentation for systemsikkerheds-test. Vi har forespurgt til systemgodkendelsestest, og vi har stikprøvevis inspiceret dokumentation for systemaccept i forbindelse med udvikling Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

36 4.14 Anskaffelse, udvikling og vedligeholdelse af systemer Formål: At sikre beskyttelse af data, som anvendes til test Testmiljø og testdata beskyttes på samme måde som produktionsdata. Vi har forespurgt til anvendelse af testdata, og vi har inspiceret retningslinjerne for produktion af testdata Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

37 4.15 Leverandørforhold Formål: At sikre beskyttelse af organisationens aktiver, som leverandører har adgang til Implementering af - og leverancer til - nye kunder foretages i henhold til fastlagte kontraktuelle procedurer og relevante procedurer. Repræsentant fra vores Salg og Ledelse skal godkende kundeopsætningen, hvorfor der sikres overensstemmelse med kontrakt, teknik og forretningskrav. Hver kundekontrakt indeholder desuden specifikation af hvem, hos kunden, der har rettigheder til at fremsende og/eller godkende it-ændringsønsker på vegne af den pågældende virksomhed til IDQ, så der aldrig opstår tvivl om hvem der er ansvarlig for en udført handling. Vi har forespurgt til formalisering af leverandøraftaler, og vi har inspiceret aftale med henblik på at efterse hensyntagen til informationssikkerhed. Vi har inspiceret revisorerklæring fra Sentia og Ambition med henblik på at identificere, om der er væsentlige bemærkninger, og om den er dækkende i forhold til virksomhedens aftale med leverandøren Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

38 4.15 Leverandørforhold Formål: At opretholde et aftalt niveau af informationssikkerhed og levering af ydelser i henhold til leverandøraftalerne Alle vores leverandør og partneraftaler skal indeholde regulering af fortrolighed. Der indhentes tillige revisorerklæring fra vores kritiske leverandører. Tilgængelighed er en af vores kerneværdier, og vi sætter en ære i altid at levere den forventede kvalitet i ydelser til vores kunder. Et af de væsentlige parametre IDQ måles på af kunderne, er svartider på søgninger gennem IDQsystemet. Derfor overvåger vi konstant vores kapacitet, både disk, cpu og trafik, og vi kan løbende, og uden gene for kunderne, udvide vores kapacitet Vi har forespurgt til overvågning af underleverandører, og vi har inspiceret dokumentation for overvågning. Vi har inspiceret revisorerklæring fra Sentia og Ambition med henblik på at identificere, om der er væsentlige bemærkninger, og om den er dækkende i forhold til virksomhedens aftale med leverandøren Vi har forespurgt til styring af ændringer hos underleverandører Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

39 4.16 Styring af sikkerhedsbrud Formål: At sikre ensartet og effektiv metode til styring af informationssikkerhedsbrud, herunder kommunikation om sikkerhedshændelser og svagheder Vi definerer sikkerhedshændelser bredt, og har procedurer for håndtering af hændelser. Vi har en række tiltag for at forhindre at sikkerhedshændelser opstår, og vi har driftsvagtordning med vores infrastrukturleverandør, således at der reageres straks en hændelse måtte opstå. Vi holder os tillige fagligt opdaterede vha. producenternes hjemmesider, debatfora mv. Alle sikkerhedsbrud dokumenteres til internt brug, og hændelsen gennemgås med alle relevante medarbejdere ved førstkommende lejlighed. Afhængig af hændelsens karakter udarbejdes nye processer og procedurer, så vi undgår at hændelsen indtræffer igen. Sikkerhedsrelaterede emner, generelle såvel som aktuelle emner, gennemgås desuden ved interne møder. Ved kriminelle forhold sker en politimæssig efterforskning, hvor vores logføring og øvrige overvågning kan benyttes til opklaring og evaluering af sikkerhedshændelsen. Vi har forespurgt til ansvar og procedurer ved informationssikkerhedshændelser, og vi har inspiceret dokumentation for ansvarsfordeling. Vi har desuden inspiceret procedure til håndtering af informationssikkerhedshændelser. Vi har forespurgt til retningslinjer for rapportering af informationssikkerheds-hændelser og -svagheder, og vi har inspiceret retningslinjerne. Vi har forespurgt til informationssikkerhedshændelser i perioden. Vi har forespurgt til procedure for evaluering af informationssikkerheds-brud, og vi har inspiceret proceduren. Endvidere har vi inspiceret revisorerklæring fra Sentia med henblik på at identificere betryggende styring af informationssikkerhedshændelser Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

40 4.17 Informationssikkerhedsaspekter ved ned-, beredskabs- og reetablering Formål: at sikre, at informationssikkerhed er forankret i organisationens ledelsessystemer for beredskabs- og reetableringsstyring Skulle en nødsituation opstå har IDQ udarbejdet en beredskabsplan. Beredskabsplanen er udarbejdet i henhold til vores it-sikkerhedspolitik og risikoanalyse, og den vedligeholdes minimum årligt. Planen testes, og plan og procedurer er forankret i vores driftsdokumentationog procedurer. Vores beredskabsplanlægning tager højde for at vi kan levere vores ydelser rettidigt næsten uanset hvad der sker. Formål: At sikre tilgængelighed af informationsbehandlingsfaciliteter. Vi har forespurgt til udarbejdelsen af en beredskabsplan til sikring af videreførelse af driften i forbindelse med nedbrud og lignende, og vi har inspiceret planen. Vi har forespurgt til test af beredskabsplanen, og vi har inspiceret dokumentation for udført test. Vi har forespurgt til implementering af kompenserende tiltag i forbindelse med test af beredskabsplan, og vi har inspiceret dokumentation for implementeringen. Vi har endvidere forespurgt til revurdering af beredskabsplanen, og vi har inspiceret dokumentation for revurdering Vores beredskabsplanlægning tager højde for at vi kan levere vores ydelser rettidigt næsten uanset hvad der sker. Vi har forespurgt til tilgængelighed af driftssystemer, og vi har inspiceret revisorerklæring fra Athena med henblik på at identificere tilgængelighed af driftssystemer Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

41 4.18 Overholdelse Formål: At sikre, at informationssikkerhed drives i overensstemmelse med lov- og kontraktkrav Vi er underlagt Persondataloven i forhold til vores ydelser. Gennem softwareløsninger og databehandlingsservices optræder IDQ som databehandler underlagt GDPR (Persondataforordningen). Vores kunder kan dog være underlagt særlig lovgivning, og hvor det måtte være tilfældet, er vores understøttelse heraf aftalt særskilt. Med mindre andet er aftalt, er vores kunder selv ansvarlige for at etablere forbindelse til vores servere. Implementering af - og leverancer til - nye kunder foretages i henhold til fastlagte kontraktuelle procedurer og relevante procedurer. Repræsentant fra vores Salg og Ledelse skal godkende kundeopsætningen, hvorfor der sikres overensstemmelse med kontrakt, teknik og forretningskrav. Hver kundekontrakt indeholder desuden specifikation af hvem, hos kunden, der har rettigheder til at fremsende og/eller godkende it-ændringsønsker på vegne af den pågældende virksomhed til IDQ, så der aldrig opstår tvivl om hvem der er ansvarlig for en udført handling. Vi har forespurgt til gennemgang af egenkontroller. IDQ har udarbejdet en særskilt ISAE 3000 revisorerklæring ift. efterlevelse af GDPR som databehandler. Der henvises til denne erklæring for IDQ s efterlevelse af GDPR Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

42 4.18 Overholdelse Formål: At sikre, at informationssikkerhed drives i overensstemmelse med lov- og kontraktkrav Vi lader os årlige revidere af ekstern revisor med henblik på afgivelse af erklæring for overholdelsen af kontrollerne nævnt i denne beskrivelse. Vi følger rammerne inden for ISO 27002, hvilket føromtalte revisor attesterer i en ISAE 3402-erklæring. Vi har forespurgt til uafhængig evaluering af informationssikkerheden. Vi har forespurgt til intern kontrol til sikring af overholdelse af sikkerhedspolitik og procedurer, og vi har inspiceret udvalgte kontroller. Vi har forespurgt til periodisk kontrol af teknisk overensstemmelse, og vi har inspiceret dokumentation for overvågning Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj

43 2019 Grant Thornton ISAE 3402 erklæring for IDQ A/S 09 maj 2019

Zentura IT A/S CVR-nr. 32 89 08 06

Zentura IT A/S CVR-nr. 32 89 08 06 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller og deres udformning i forbindelse med drift af hosting-platform pr. 9. november 2015 ISAE 3402, type I Zentura IT A/S CVR-nr. 32

Læs mere

Timengo DPG A/S CVR-nr

Timengo DPG A/S CVR-nr Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller og deres udformning i forbindelse med drift og vedligeholdelse af DPG-løsningen pr. 16. januar 2019 ISAE 3402, type I Timengo DPG

Læs mere

Zentura IT A/S CVR-nr.:

Zentura IT A/S CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med salg og drift af hostingplatform i perioden 01-11-2015 til 31-10-2016 3402-II

Læs mere

Sotea ApS CVR-nr. 10 08 52 25

Sotea ApS CVR-nr. 10 08 52 25 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med varetagelsen af den fysiske sikkerhed i perioden 1. juni 2014 til 31. maj

Læs mere

IMS A/S ISAE 3402 TYPE 1 ERKLÆRING. CVR-nummer

IMS A/S ISAE 3402 TYPE 1 ERKLÆRING. CVR-nummer MARTS 2019 IMS A/S CVR-nummer 25862015 ISAE 3402 TYPE 1 ERKLÆRING Revisors erklæring vedrørende overholdelse af sikkerhedsprocedurer omkring dataudveksling. Rammen for sikkerhedsprocedurer er angivet i

Læs mere

Sotea ApS. Indholdsfortegnelse

Sotea ApS. Indholdsfortegnelse Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med varetagelsen af den fysiske sikkerhed i perioden 01. juni 2013 til 31. maj

Læs mere

Zentura IT A/S CVR-nr.:

Zentura IT A/S CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med salg og drift af hosting-platform i perioden 01-11-2016 til 31-10-2017 ISAE

Læs mere

DFF EDB a.m.b.a. CVR-nr.:

DFF EDB a.m.b.a. CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med deres hostingydelse hos Zitcom A/S pr. 23. juni 2017 ISAE 3402-I DFF EDB a.m.b.a.

Læs mere

Fonden Center for Autisme CVR-nr.:

Fonden Center for Autisme CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataloven og tilhørende bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger med senere ændringer

Læs mere

Lector ApS CVR-nr.:

Lector ApS CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesloven (GDPR) pr. 06-07-2018 ISAE 3000-I Lector ApS CVR-nr.: 10 02 16 18 Juli 2018 REVI-IT A/S statsautoriseret

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk Sonlinc A/S ISAE 3000-erklæring fra uafhængig revisor vedrørende udvalgte generelle it-kontroller i Sonlinc A/S og udvalgte applikationskontroller i tilknytning til SonWin Billing for perioden

Læs mere

Komiteen for Sundhedsoplysning CVR-nr.:

Komiteen for Sundhedsoplysning CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) pr. 20-12-2018 ISAE 3000 Komiteen for Sundhedsoplysning CVR-nr.: 14 03 53 38 December

Læs mere

Zentura IT A/S CVR-nr.:

Zentura IT A/S CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med salg og drift af hostingplatform i perioden 01-11-2017 til 31-10-2018 ISAE

Læs mere

Plan og Handling CVR-nr.:

Plan og Handling CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov pr. 29-01-2019 ISAE 3000 CVR-nr.: 18 13 74 37

Læs mere

DFF-EDB a.m.b.a CVR nr.:

DFF-EDB a.m.b.a CVR nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og implementering i forbindelse med hosting og drift af Citrix-platformen pr. 22. juni 2015 ISAE 3402, type I

Læs mere

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Året Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg IT-sikkerhedspolitik for Social- og Sundhedsskolen Esbjerg Indhold IT-sikkerhedspolitik... 2 Formål... 2 Grundprincipper for sikkerhedsarbejdet... 2 Funktionsadskillelse og adgangsstyring... 2 Sikkerhedsforanstaltninger...

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af persondataforordningen (GDPR) pr. 25-05-2018 ISAE 3000-I CVR-nr.: 33 07 66 49 Maj 2018 REVI-IT A/S statsautoriseret

Læs mere

IDQ A/S CVR-nr.:

IDQ A/S CVR-nr.: Uafhængig revisors ISAE 3000 - erklæring med sikkerhed om beskrivelsen af kontroller rettet mod databeskyttelse og behandling af personoplysninger pr. 28. marts 2019 ISAE 3000 IDQ A/S CVR-nr.: 34 04 62

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser. www.pwc.dk Netic A/S Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser Juni 2018 Indhold 1. Ledelsens udtalelse 2 2. Uafhængig revisors

Læs mere

any.cloud A/S REVI-IT A/S statsautoriseret revisionsaktieselskab

any.cloud A/S REVI-IT A/S statsautoriseret revisionsaktieselskab Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med hosting-ydelse i perioden 01-12-2014 til 30-11-2015 ISAE 3402-II any.cloud

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

KOMBIT sikkerhedspolitik

KOMBIT sikkerhedspolitik KOMBIT sikkerhedspolitik Indholdsfortegnelse INDLEDNING 3 DEL 1: ORGANISERING, ROLLER OG ANSVAR 4 DEL 2: POLITIK FOR INFORMATIONSSIKKERHED 5 DEL 3: RETNINGSLINJER OG KONTROLMÅL TIL LEVERANDØREN 6 5. INFORMATIONSSIKKERHEDSPOLITIKKER

Læs mere

Complea A/S CVR-nr.:

Complea A/S CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med hostingydelser i perioden 25-05-2018 til 30-04-2019 ISAE 3402-II CVR-nr.:

Læs mere

WWI A/S. Indholdsfortegnelse

WWI A/S. Indholdsfortegnelse Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med drift af It-hosting-plaform i perioden 01-12-2013 til 30-11-2014 WWI A/S CVR

Læs mere

It-sikkerhedspolitik for Farsø Varmeværk

It-sikkerhedspolitik for Farsø Varmeværk It-sikkerhedspolitik for Farsø Varmeværk Introduktion Denne it-sikkerhedspolitik, som er besluttet af bestyrelsen, udgør den overordnede ramme for at opretholde it-sikkerheden hos Farsø Varmeværk. Hermed

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

GML-HR A/S CVR-nr.:

GML-HR A/S CVR-nr.: Erklæring fra uafhængig revisor Erklæringsafgivelse i forbindelse med overholdelse af databeskyttelsesforordningen (GDPR) og tilhørende databeskyttelseslov for leverancen af rekrutteringsydelser i perioden

Læs mere

Databehandleraftale 2013

Databehandleraftale 2013 Databehandleraftale 2013 For kunder, som anvender hostede/saas INNOMATE HR løsninger 1, forpligter INNOMATE a/s sig på følgende Databehandleraftale: 1. I overensstemmelse med Persondataloven, er INNOMATE

Læs mere

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer

ISAE 3000 DK ERKLÆRING MARTS 2013. RSM plus P/S statsautoriserede revisorer plus revision skat rådgivning TABULEX ISAE 3000 DK ERKLÆRING MARTS 2013 Erklæring fra uafhængig revisor om Tabulex ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger

Læs mere

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

1 Informationssikkerhedspolitik

1 Informationssikkerhedspolitik Indholdsfortegnelse 1 Informationssikkerhedspolitik... 1 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 2 1.3 Sikkerhedsniveau:... 2 1.4 Sikkerhedsbevidsthed:... 3 1.5 Brud på informationssikkerheden:...

Læs mere

any.cloud A/S CVR nr.: DK 31161509

any.cloud A/S CVR nr.: DK 31161509 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med hostingydelse i perioden 01-12-2013 til 30-11-2014 any.cloud A/S CVR nr.:

Læs mere

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C

MedCom. Marts Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr Weidekampsgade 6 Postboks København C Deloitte Statsautoriseret Revisionspartnerselskab CVR-nr. 33 96 35 56 Weidekampsgade 6 Postboks 1600 0900 København C Telefon 36 10 20 30 Telefax 36 10 20 40 www.deloitte.dk MedCom Revisorerklæring vedrørende

Læs mere

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 www.pwc.dk Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 Indhold 1. Ledelsens udtalelse... 3 2. Uafhængig revisors

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

Front-data Danmark A/S

Front-data Danmark A/S Front-data Danmark A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Hostingcenter. December 2010 1. erklæringsår R, s Kalvebod Brygge 45, 2., 1560

Læs mere

EG Cloud & Hosting

EG Cloud & Hosting www.pwc.dk EG Cloud & Hosting ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S afdeling Cloud & Hosting s serviceydelser Januar 2017

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484 DS 484:2005 Standard for informationssikkerhed -Korte uddrag fra DS484 Informationssikkerhedsstrategi Ledelsen skal godkende en skriftlig informationssikkerhedspolitik, som skal offentliggøres og kommunikeres

Læs mere

frcewtfrhousf(wpers ml

frcewtfrhousf(wpers ml frcewtfrhousf(wpers ml PricewaterhouseCoopers Statsautoriseret Revisionsaktieselskab Nobelparken Jens Chr. Skous Vej I 8000 Árhus C www.pwc.dk Telefon 89 32 00 00 Telefax 89 32 00 IO Erklæring vedrørende

Læs mere

Complea A/S CVR-nr

Complea A/S CVR-nr Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller og deres udformning i forbindelse med hosting-ydelsen pr. 24. maj 2018 ISAE 3402, type I Complea A/S CVR-nr. 33 15 37 16 Maj 2018

Læs mere

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup.

Front-safe A/S. Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. Front-safe A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Remote Backup. April 2011 5. erklæringsår R, s Kalvebod Brygge 45, 2., 1560 København

Læs mere

Præsentation af Curanets sikringsmiljø

Præsentation af Curanets sikringsmiljø Præsentation af Curanets sikringsmiljø Version: 1.1 Dato: 1. marts 2018 Indholdsfortegnelse Indledning: side 3 Organisering af sikkerhed: side 3 Politikker, procedurer og standarder: side 3 Medarbejdersikkerhed:

Læs mere

TechBiz ApS CVR-nr.:

TechBiz ApS CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med hostingydelser i perioden 01-02-2017 til 31-01-2018 ISAE 3402-II TechBiz ApS

Læs mere

Tabulex ApS. Februar erklæringsår. R, s

Tabulex ApS. Februar erklæringsår. R, s Tabulex ApS Revisionserklæring (RS3000) vedrørende overholdelse af bekendtgørelse nr. 528 - beskyttelse af personoplysninger i tilknytning til Tabulex s softwareprogrammer. Februar 2012 8. erklæringsår

Læs mere

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser

EG Cloud & Hosting. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser www.pwc.dk EG Cloud & Hosting Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG Cloud & Hostings serviceydelser Januar 2016 Indhold 1. Ledelsens udtalelse...

Læs mere

1. Ledelsens udtalelse

1. Ledelsens udtalelse www.pwc.dk EG A/S ISAE 3000-erklæring, type 2, fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til EG A/S it-drift og hosting-aktiviteter Januar 2018 Indhold 1. Ledelsens

Læs mere

Informationssikkerhedspolitik for Odder Gymnasium

Informationssikkerhedspolitik for Odder Gymnasium Informationssikkerhedspolitik for Odder Gymnasium Version: 1.0 Maj 2018 Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:... 2 1.5

Læs mere

IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S

IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S IT-SIKKERHEDSPOLITIK FOR HOFFMANN BILER A/S 1. INDLEDNING Sikkerhedspolitikken skal til enhver tid understøtte virksomhedens værdigrundlag og vision samt demonstrere, at virksomheden har en seriøs holdning

Læs mere

Faxe Kommune. informationssikkerhedspolitik

Faxe Kommune. informationssikkerhedspolitik Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en

Læs mere

WWI A/S CVR-nr.:

WWI A/S CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med drift af deres hostingydelser i perioden 01-12-2015 til 30-11-2016 ISAE 3402-II

Læs mere

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1 SURFTOWNS SIKRINGSMILJØ Databehandleraftalen - Bilag 1 Indholdsfortegnelse Fysisk sikkerhed... 2 Logiske adgange... 2 Netværk... 2 Logning... 2 Sårbarhedsstyring... 2 Overvågning... 2 Backup... 3 Kryptering...

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Afsnit 1 any.cloud A/S ledelseserklæring. Afsnit 2 any.cloud A/S beskrivelse af hostingydelse og interne kontroller

Afsnit 1 any.cloud A/S ledelseserklæring. Afsnit 2 any.cloud A/S beskrivelse af hostingydelse og interne kontroller Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med hostingydelse i perioden 1. maj til 30. november 2013 ISAE 3402, type II any.cloud

Læs mere

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer Bilag 5 Aarhus Kommune Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0 Opbevaring/sletning af informationer 11-04-2011 1 Regler 7 Styring af informationsrelaterede

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2 Status for ændringer Version Dato Navn Bemærkning 1.0 24-04-2007 Vedtaget i Regionsrådet 1.1 13-02-2012 IMT-Informationssikkerhed Tilpasning af terminologi 1.2 15-10-2012 IMT-Informationssikkerhed Rettelse

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Friskolen og Idrætsefterskolen UBBY Overordnet organisering af personoplysninger Friskolen og Idrætsefterskolen UBBY ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid. Som hostingleverandør er vores vigtigste sikkerhedsopgave at passe godt på dine data og sørge for, at du til enhver tid lever op til sikkerhedskravene fra dine kunder. Sikkerhed er derfor et område, som

Læs mere

WWI A/S Indholdsfortegnelse

WWI A/S Indholdsfortegnelse Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med leverance af Hosted Desktop og hosting-infrastrukturydelser i perioden 1.

Læs mere

FYSISK SIKKERHED. Bilag 10-1

FYSISK SIKKERHED. Bilag 10-1 FYSISK SIKKERHED Bilag 10-1 Indholdsfortegnelse 1. FYSISK SIKKERHED... 3 1.1. SIKRE OMRÅDER... 3 1.2. BESKYTTELSE AF UDSTYR... 4 Bilag 10-1 FYSISK SIKKERHED Kunden, side 2 af 6 1. FYSISK SIKKERHED Kundens

Læs mere

Region Hovedstadens Ramme for Informationssikkerhed

Region Hovedstadens Ramme for Informationssikkerhed Region Hovedstadens Ramme for Informationssikkerhed Indhold Region Hovedstadens ramme for Informationssikkerhed... 3 1 Formål... 3 2 Gyldighedsområde/omfang... 4 3 Målsætninger... 4 4 Informationssikkerhedsniveau...

Læs mere

Staten og Kommunernes Indkøbsservice

Staten og Kommunernes Indkøbsservice Staten og Kommunernes Indkøbsservice ISAE 3000-erklæring fra uafhængig revisor vedrørende procedurer og kontroller etableret til beskyttelse af pr. 31. december 2018 Indhold 1 Serviceleverandørens udtalelse

Læs mere

IT sikkerhedspolitik for Business Institute A/S

IT sikkerhedspolitik for Business Institute A/S IT sikkerhedspolitik for Business Institute A/S Indholdsfortegnelse OFFENTLIG SIKKERHEDSPOLITIK FOR BUSINESS INSTITUTE... 2 1. ANVENDELSESOMRÅDE... 2 Indledning og formål... 2 Roller og ansvarsområder...

Læs mere

IT-sikkerhedspolitik S i d e 1 9

IT-sikkerhedspolitik S i d e 1 9 IT-sikkerhedspolitik S i d e 1 9 Indhold 1 Læsevejledning... 3 2 Informationssikkerhedspolitik... 3 2.1 INDLEDNING... 3 2.2 SIKKERHEDSNIVEAU... 4 2.3 HOLDNINGER OG PRINCIPPER... 5 2.4 HOVEDMÅLSÆTNINGER

Læs mere

DATABEHANDLERAFTALE. Databahandleraftale # _ Mellem. Navn Adresse Postnr og by CVR: (I det følgende benævnt Kunden )

DATABEHANDLERAFTALE. Databahandleraftale # _ Mellem. Navn Adresse Postnr og by CVR: (I det følgende benævnt Kunden ) DATABEHANDLERAFTALE Databahandleraftale #00014207_2018-05-23 Mellem Navn Adresse Postnr og by CVR: 12345678 (I det følgende benævnt Kunden ) og Corpital P/S Tobaksvejen 23B 2860 Søborg CVR: 28133391 (I

Læs mere

BILAG 5 DATABEHANDLERAFTALE

BILAG 5 DATABEHANDLERAFTALE BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik Databeskyttelsespolitik Overordnet organisering af personoplysninger Den Miljøterapeutiske Organisation herunder Dagbehandlingsstilbuddet Hjembækskolen (herefter tilsammen benævnt som Den Miljøterapeutiske

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

Informationssikkerhedspolitik for <organisation>

Informationssikkerhedspolitik for <organisation> 1 Informationssikkerhedspolitik for 1. Formål informationssikkerhedspolitik beskriver vigtigheden af arbejdet med informationssikkerhed i og fastlægger

Læs mere

Privatlivspolitik ekstern persondatapolitik

Privatlivspolitik ekstern persondatapolitik Privatlivspolitik ekstern persondatapolitik for Shine Danmark miljøvenlig rengøring vedr. behandling af persondata Version 1 Dato 22.05.2018 Godkendt af Christina L. Johansen Antal sider 14 Side 1 af 10

Læs mere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Overordnet organisering af personoplysninger Netværket Smedegade ønsker

Læs mere

Tabulex ApS. Februar 2011 7. erklæringsår. R, s

Tabulex ApS. Februar 2011 7. erklæringsår. R, s Tabulex ApS Revisionserklæring (RS3000) vedrørende overholdelse af bekendtgørelse nr. 528 - beskyttelse af personoplysninger i tilknytning til Tabulex s softwareprogrammer. Februar 2011 7. erklæringsår

Læs mere

Assens Kommune Sikkerhedspolitik for it, data og information

Assens Kommune Sikkerhedspolitik for it, data og information Assens Kommune Sikkerhedspolitik for it, data og information Indholdsfortegnelse Indholdsfortegnelse... 2 1. Indledning... 3 2. Formål... 3 3. Holdninger og principper... 4 4. Omfang... 4 5. Sikkerhedsbevidsthed,

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

Til Økonomiudvalget 25. februar Sagsnr Bilag 5: Uddybende konklusioner på tilsyn med informationssikkerheden 2018

Til Økonomiudvalget 25. februar Sagsnr Bilag 5: Uddybende konklusioner på tilsyn med informationssikkerheden 2018 KØBENHAVNS KOMMUNE Økonomiforvaltningen Koncern IT NOTAT Til Økonomiudvalget 5. februar 09 Bilag 5: Uddybende konklusioner på tilsyn med informationssikkerheden 08 Baggrund Koncern IT (KIT) fører i henhold

Læs mere

Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017

Skanderborg Kommune. ISMS-regler. Informationssikkerhedsregler for hvert krav i ISO. Udkast 27001:2017 Skanderborg Kommune ISMS-regler Informationssikkerhedsregler for hvert krav i ISO 27001:2017 02-04-2018 Indholdsfortegnelse 4 Organisationens kontekst 1 4.1 Forståelse af organisationen og dens kontekst

Læs mere

SYSTEMHOSTING A/S CVR nr.: 25814606

SYSTEMHOSTING A/S CVR nr.: 25814606 Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med drift af hosting-platform i perioden 01-01-2014 til 31-12-2014 SYSTEMHOSTING

Læs mere

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem

Databehandleraftale. Dags dato er indgået nedenstående aftale mellem Dags dato er indgået nedenstående aftale mellem Københavns Kommune Teknik- og Miljøforvaltningen Njalsgade 13 2300 København S CVR.nr.: 64 94 22 12 (Herefter benævnt Kunden) og [Firmanavn] CVR.nr.: [CVR.nr.]

Læs mere

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN) DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: By: (i det følgende benævnt KUNDEN) MICO ApS CVR 29220646 Bådehavnsgade 42 2450 København SV (i det følgende benævnt MICO) INDLEDNING Nærværende

Læs mere

Vejledning i informationssikkerhedspolitik. Februar 2015

Vejledning i informationssikkerhedspolitik. Februar 2015 Vejledning i informationssikkerhedspolitik Februar 2015 Udgivet februar 2015 Udgivet af Digitaliseringsstyrelsen Publikationen er kun udgivet elektronisk Henvendelse om publikationen kan i øvrigt ske til:

Læs mere

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018

Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr juni 2018 Bilag til management letter om it-revision af Sundhedsdatanettet (SDN) hos MedCom 2018 J.nr. 85249 18. juni 2018 MedComs styring af SDN Vi har undersøgt, om ledelsen har etableret en effektiv styring af

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

NORRIQ Danmark A/S CVR-nr.:

NORRIQ Danmark A/S CVR-nr.: Uafhængig revisors erklæring med sikkerhed om beskrivelsen af kontroller, deres udformning og funktionalitet i forbindelse med hosting-ydelse i perioden 01-01-2016 til 31-12-2016 ISAE 3402-II NORRIQ Danmark

Læs mere

Vejledning til brug af Bank RA Revisionsinstruks

Vejledning til brug af Bank RA Revisionsinstruks Vejledning til brug af Bank RA Revisionsinstruks 1-7 Indholdsfortegnelse Indledning... 3 Formål... 3 Scope for RA-revisionen... 3 Særlige forhold for banker der benytter Nets DanID API et... 3 Kontroller

Læs mere

IST DANMARK APS ISAE 3000 ERKLÆRING

IST DANMARK APS ISAE 3000 ERKLÆRING MAJ 2017 IST DANMARK APS ISAE 3000 ERKLÆRING Uafhængig revisors erklæring om IST Danmark ApS overholdelse af bekendtgørelse nr. 528 af 15. juni 2000 om sikkerheds- foranstaltninger til beskyttelse af personoplysninger.

Læs mere

Kommissorium for revisionsudvalget i TDC A/S. 1. Status og kommissorium

Kommissorium for revisionsudvalget i TDC A/S. 1. Status og kommissorium 18. juni 2015 BILAG 1 Kommissorium for revisionsudvalget i TDC A/S 1. Status og kommissorium Revisionsudvalget er et udvalg under bestyrelsen, der er nedsat i overensstemmelse med 15.1 i forretningsordenen

Læs mere

IT-sikkerhedspolitik for Lyngby Tandplejecenter

IT-sikkerhedspolitik for Lyngby Tandplejecenter IT-sikkerhedspolitik for Lyngby Tandplejecenter 1 Indledning Formål med IT-sikkerhedspolitikken Lyngby tandplejecenters IT-sikkerhedspolitik er vores sikkerhedsgrundlag og vores fælles forståelse af, hvad

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Holbæk Kommunes Informationssikkerhedspolitik 2013 Informationssikkerhedspolitik Indhold 1. Indledning 3 2. Formål 3 3. Holdning og principper 4 4. Omfang 4 5. Informationssikkerhedsniveau 5 6. Organisering

Læs mere

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. 1 I bekendtgørelse nr. 1026 af 30. juni 2016 om ledelse og styring af pengeinstitutter m.fl., som ændret ved

Læs mere

Informationssikkerhedspolitik for Horsens Kommune

Informationssikkerhedspolitik for Horsens Kommune Informationssikkerhedspolitik for Horsens Kommune Senest opdateret januar 2016 Indholdsfortegnelse 1. FORMÅL... 3 2. OMFANG OG SIKKERHEDSNIVEAU... 3 3. HOVEDMÅLSÆTNINGER... 4 4. ORGANISERING OG ANSVAR...

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Hos Lasse Ahm Consult vurderer vi at følgende krav i de enkelte kravelementer er væsentlige at bemærke:

Hos Lasse Ahm Consult vurderer vi at følgende krav i de enkelte kravelementer er væsentlige at bemærke: ISO 9001:2015 Side 1 af 8 Så ligger det færdige udkast klar til den kommende version af ISO 9001:2015. Standarden er planlagt til at blive implementeret medio september 2015. Herefter har virksomhederne

Læs mere