NemHandel i cloud - sikkerhedsmæssige overvejelser. Helle Schade-Sørensen IT og Telestyrelsen



Relaterede dokumenter
Introduktion til NemHandel

1B Status på e-fakturaområdet

NemHandel. Jens Jakob Andersen IT-arkitekt IT og Telestyrelsen

NemHandel i den offentlige sektor

Teknisk Workshop om NemHandel. Heinrich Clausen Tåstrup den 1. marts 2011

Digitalisér.dk s migration til skyen

En teknisk introduktion til NemHandel

SURFTOWNS SIKRINGSMILJØ. Databehandleraftalen - Bilag 1

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015)

Driftsudkast. OS2faktor

Agenda. Introduktion: Rasmus & CyberPilot. Eksempler fra det virkelig verden. Persondataforordningen & IT-sikkerhed (hint: ISO27001)

Høring af OIOXML elektronisk regning. Høringssvar.

Cloud Computing De juridiske aspekter

SOSIGW. - Driftsvejledning for SOSIGW 1.0. Indeks

Vejledning: Fakturablanketten på Virk.dk

Digitalisering og sikkerhed i den offentlige sektor. Om Digitaliseringsstyrelsen Sikkerhedsopgaverne i Digitaliseringsstyrelsen Projekter Dilemmaer

Bilag 1 Databehandlerinstruks

Erfaringer fra Danmark om innføring av standard efaktura til det offentlige,

Introduktion til ebconnect gateway Opret brugerkonto Registrer dig i NemHandelsregistret... 2

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed

Cloud i brug. Migrering af NemHandel til kommerciel cloud infrastruktur

Vejledning: Fakturablanketten på Virk.dk

Præsentation af Curanets sikringsmiljø

En teknisk introduktion til NemHandel

Informationssikkerhed regler og råd

Udfyldelse af fakturablanket

Micusto Cloud v2. Micusto Cloud er et fleksibelt, brugervenligt cloudsystem til CMS er, webshop- og intranetsystemer.

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

KLAR, PARAT, CLOUD? 27. september 2018

Privatlivspolitik og sikkerhed i Green Volcano

Databeskyttelsespolitik

Vejledning: Fakturablanketten på Virk.dk

PERSONDATAPOLITIK (EKSTERN)

Vejledning i opsætning af NemHandelsprogrammet

Sikker udstilling af data

GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL

Guide til sikker it. Daglig brug Programmer Internet Databehandling

DUBEX SECURITY & RISK MANAGEMENT SUMMIT Søren Kromann, Forvaltningsdirektør, KOMBIT

Teknisk vejledning til leverandører. Indtast brugerid på din e-faktura til Københavns Kommune

IT-partner gennem 25 år

Timengo. Digitalisering med en Microsoft platformen Kenneth Wohlers, Timengo. Timengo

Styregruppemøde i OS2faktor

Installation og Drift. Aplanner for Windows Systemer Version 8.15

Cloud i brug. Migrering af Digitalisér.dk til cloud computing infrastruktur

Installation og Drift. Aplanner for Windows Systemer Version

Leverandøraktivering. 5B Står der E foran dine leverandører? Mette Rosenstand, Volume Sales Denmark

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Privatlivspolitik for TechMedia A/S

Introduktion til ebconnect gateway Opret brugerkonto Registrer dig i NemHandelsregistret... 2

Privatlivspolitik for medarbejdere

(Fremtidens) Regulering af cloud computing

Pris XML. Prissystem til Foodsam. 8. marts Carsten Vikkelsøe, direktør og indehaver. EFFEKTIV Software Aps

Retningslinje om behandlingssikkerhed

DataHub Forbrugeradgangsløsning Spørgsmål og svar

FORENINGER BESTYRELSESPORTAL

Sikkerhedspolitik Version d. 3. oktober 2013

Privatlivspolitik for NEWWWEB ApS

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Introduktion til NemHandel Infrastrukturen. Heinrich Clausen 4. november 2010

Kl Indledning v. Lone Strøm, Rigsrevisor

Privatlivspolitik for LTECH A/S

28 August Data privacy i SAP Lyngby 27/8 2015

derved får adgang til en række yderligere funktionalitet og services, ligesom de vil kunne se egne data.

BOARD OFFICE white paper

OUTPUT MANAGEMENT PRÆSENTATION LASERNET TIL FORSYNINGSVIRKSOMHEDER

DOES NOT COMPUTE IT-SIKKERHED ER VENDT PÅ HOVEDET. BESKYT DINE DATA MED VEEAM CLOUD CONNECT

Sikkerhedspolitik Version: 2.4 Dokument startet:

CYBERFORSIKRING OFFENTLIG KONFERENCE

It-sikkerhedstekst ST4

Sikker på nettet. Tryg selvbetjening. Din kontakt med det offentlige starter på nettet

GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL (VERSION 1.4, FEBRUAR 2015)

Automatisk og obligatorisk tilslutning. Hvis du blev tilmeldt Digital Post inden 1. november Mulighed for fritagelse

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Målrettet arbejde med persondataforordningen for

IKA e-tænketank 20. august 2015

BOARD OFFICE BESTYRELSESPORTAL DER BOOSTER BESTYRELSENS ARBEJDE

NemHandelsRegistret (NHR)

Avnbøl-Ullerup Våndværk A.m.b.å. CVR-nr

Produktspecifikationer Cloud Connect Version 1.1. Cloud Connect. Side 1 af 7

Må lrettet årbejde med persondåtåforordningen for Vejby Smidstrup Våndværk

NOVAX One. Overlad ansvaret til os

Visma NemHandel. Indhold

PERSONDATALOVEN OG SUNDHEDSLOVEN

Hvorfor skal jeg NemHandel?

NemHandel registreringsvejledning. Navision Stat, INDFAK og Nemkonto. Introduktion. Overblik. Side 1 af 15. ØS/ØSY/CPS 7.

IKA e-tænketank 28. Januar 2015

Persondataforordning. GRUNDEJERFORENINGEN Skt. Klemens. Intern beskrivelse for behandling af personoplysninger

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Cloud jura hvilke regler gælder I skyen? IT Driftskonferencen, 29. januar 2014

SIKKER PÅ NETTET - TRYG SELVBETJENING

Alsidig Fysioterapi Politik om Privatlivsbeskyttelse og Datasikkerhed

Vejledning I afsendelse af elektroniske fakturaer eller kreditnotaer

Sikkerhed i en digitaliseret sundhedssektor. Sikkerhed og Revision 8. September 2017

Møde i e-handelsgruppen 20. maj 2009

SF1691 NemHandel (Modtag efaktura) Integrationsbeskrivelse - version 1.0.0

NKOR 2015 Spor 3 - Datasikkerhed 5. november Kontorchef Michael Kubel

Bilag 4- Ydelsesbeskrivelse

Transkript:

NemHandel i cloud - sikkerhedsmæssige overvejelser Helle Schade-Sørensen IT og Telestyrelsen

Agenda Lidt om NemHandel Rationalet for valg af cloud Overvejelser vedr. sikkerhed Løsning og erfaringer indtil nu Ekstern risikovurdering

NemHandel En infrastruktur baseret på åbne standarder, som gør det muligt at udveksle e-handelsdokumenter, herunder efaktura, sikkert og pålideligt via internettet ved brug af digital signatur: - Et nyt XML format for elektronisk faktura, ordre etc. - Et NemHandelsregister over brugere, serviceudbydere og deres digitale adresser - En Fakturablanket på Virk.dk, som kan sende til alle offentlige myndigheder målrettet SMV med lavt teknisk niveau - En open source referenceklient til download eller videreudvikling målrettet SMV med lidt større teknisk viden Et gratis supplement til eksisterende infrastrukturer, målrettet SMV

NemHandels infrastrukturen NemHandelsregister Hvad: OIOUBL-faktura Hvor: Server hos Kulturministeriet Hvordan: NemHandel, Digital Signatur Hvem? (CVR eller EAN) Faktura, krypteret og signeret (anbefalet brev) Virksomhed A Signeret kvittering (sendes videre til virksomheden som mail) Kulturministeriets server

Dokumenter sendt via NemHandel 0 50000 100000 150000 200000 250000 300000 01 02 03 04 05 06 07 08 09 10 11 12 2010-01 2010-02 2010-03 2010-04 2010-05 2010-06 2010-07 2010-08 2010-09 Total Fakturablanket

Fakturablanketbrugere fordelt på en måned

Brugere fordelt på timer pr. dag

Rationalet for cloud Stigende pres på Fakturablanketten Behov for skalering op og ned ved peaks Behov for at løbende opsætning af servere til NemHandelsregistret Ønske om mere fleksibel opsætning af udviklings- og testmiljø Gå foran og få erfaringer Forventet økonomisk gevinst Løsning: infrastruktur as a service i cloud

Overvejelser inden opstart Kan vi klare os uden en direkte dialog med leverandøren omkring drift og nedbrud? Hvor følsomme er data, og hvor kommer de til at ligge? Vitale data i NemHandelsregistret dem? hvordan undgår vi at miste Hvem skal holde øje med leverandøren? Intern risikovurdering

NemHandel Fakturablanketten En faktura gemmes indtil den er modtaget eller afvist hos den offentlige myndighed (max 24 timer). Kun header information gemmes herefter En faktura kan indeholde personfølsomme oplysninger oftest i bilag Data sendes altid stærkt krypteret til modtager Der findes alternative løsninger på markedet

NemHandelsregistret Indeholder offentlig tilgængelig information om juridiske enheder: kontaktperson, teknisk endpoint, protokol, signatur etc. Oppetid er kritisk for opslag Data i registret må ikke gå tabt Ændringer kan kun foretages, hvis man er logget ind med digital signatur Ikke et oplagt hackermål men uhensigtsmæssige implementeringer belaster systemet Kan replikeres, hvis man har meget høje krav til SLA

Konsekvenser af overvejelser Valgt cloudleverandør indenfor EU Amazon i Irland Dansk driftsleverandør som mellemmand de har kontrakten med Amazon Forbedring af overvågningsrutiner og værktøjer hos vores helpdesk Daglig backup af NemHandelsregistret i Ålborg Nye instanser af Fakturablanketten, som let kan startes op Guld support aftale med Amazon (den er dyr..) Vi kigger pt. på en udvidet trafic control løsning (den er også dyr )

Fakturablanket AWS setup NemHandel Auto Scale Trigger: Scale-up if CPUUtilization > 60 Scale-down if CPUUtilization < 20 Admin server RASP sender server Firewall Firewall Load Balancer Firewall Users Database lag Service lag Cluster server Præsentations lag https://dokumentblanket.nemhandel.gov.dk/ DokumentBlanket

Brugere Fakturablanketbrugere per time - Fakturablanket fordelt på døgn

Erfaringer og næste skridt De basale ydelser er meget billige, det er fleksibelt og stabilt nok. Men.. man er en lille myre i en kæmpe tue, man kan ikke ændre på vilkårene, kun indpasse sig efter dem: - start en ny instans!! Vi er oppe imod veletablerede forretningsmodeller og strenge tolkninger af persondataloven - argumenterne skal være på plads NemHandel bliver lovpligtigt ved udgangen af 2011, herefter skal alle offentlige myndigheder modtage fakturaer via NemHandel Derfor gennemføres en ekstern risiko- og sikkerhedsvurdering - Afsluttes januar 2011

Risiko og sikkerhedsvurdering Ejerskab af data og adgangskontrol til data Fysisk placering af data og adgang til data Katastrofeberedskab og genetablering Lovkrav afhængig af dataklassifikation Backup, opbevaring og sletning af data Tilgængelighed og troværdighed af hosting leverandør og evt. driftsleverandør 2010 Deloitte

Foreløbige konklusioner Fakturablanketten vigtigste risici Risiko for tab af tilgængelighed - kritisk for målgruppens likviditet Risiko for tab af fortrolighed persondata i bilag NemHandelsregistret vigtigste risici Risiko for tab af tilgængelighed ved opslag målgruppens likviditet og for omdømme kritisk for Indsatsområder Tjek af procedurer, adgang til data og logning hos leverandører Tillid er godt, men kontrol er bedre.. Kryptering af data på fakturablanketten i op til 24 timer

Mere information om NemHandel NemHandel i Cloud http://digitaliser.dk/resource/555122 Den nemme: www.nemhandel.dk Den nørdede: http://digitaliser.dk/resource/560704 Den politisk korrekte: http://www.itst.dk/digitale-losninger/nemhandel Helle Schade-Sørensen, hss@itst.dk