IT-SIKKERHED. Michael Hald, konsulent, KL INFORMATIONSDAG OM DEN FÆLLESKOMMUNALE HANDLINGSPLAN OG DEN FÆLLESOFFENTLIGE DIGITALISERINGSSTRATEGI

Relaterede dokumenter
Programbeskrivelse. 7.2 Øget sikkerhed og implementering af EU's databeskyttelsesforordning. 1. Formål og baggrund. August 2016

Programbeskrivelse - øget sikkerhed og implementering af sikkerhedsreglerne i EU's databeskyttelsesforordning

SIKKERHEDS- PROGRAMMET

LOKAL OG DIGITAL ET SAMMENHÆNGENDE DANMARK

SIKKERHEDS- PROGRAMMET

Sikkerhedsprogrammet - Agenda

KOMBIT OG SIKKERHED NU, OM LIDT OG FREMTIDEN

Persondataforordningen Data Protection Officer. Advokat, Marie Albæk Jacobsen

Workshop 2. Hvilke processer skal sikre os en god databeskyttelse? Hvordan uddanner vi medarbejdere i det offentlige til at håndtere data forsvarligt?

INFORMATIONSSIKKERHED - OG AKTUELLE NEDSLAGSPUNKTER FRA DEN KOMMENDE DATABESKYTTELSESFORORDNING

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

DIGITAL SAMMENHÆNG FOR BØRN OG UNGE

Kontorchef Cecile Christensen, Center for sikkerhed og systemforvaltning. 5. november

Sikkerhedsprogrammet Aktivitets- og leveranceplan 3 kvt kvt. 2018

Assens Kommune Politik for databeskyttelse og informationssikkerhed

Sikkerhed i en digitaliseret sundhedssektor. Sikkerhed og Revision 8. September 2017

Persondataforordningen fra abstrakt lov til operationelt projekt. Offentlig digitaliseringskonference 14. marts 2018

De første 350 dage med den nye databeskyttelsesforordning

HVORFOR ER INFORMATIONSSIKKERHED DEN NYE SORT?

Resultatkontrakt Tillæg maj 2016

SAMSPILLET MELLEM DIGITALISERINGS- STRATEGIERNE

SAMSPILLET MELLEM DIGITALISERINGS- STRATEGIERNE

Som bekendt træder EU s nye databeskyttelsesforordning (GDPR) i kraft den 25. maj 2018.

Projektbeskrivelse. 3.4 Bedre brug af åbne data. 1. Baggrund og formål

Tillid og sikkerhed om data

Temadag om den nye fælleskommunale handlingsplan Velkommen. Pia Færch og Søren F. Bregenov Digitalisering og Borgerbetjening, KL

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Digitaliseringsstrategi

RAMMEARKITEKTUREN I DEN KOMMENDE STRATEGIPERIODE

Den fælleskommunale digitaliseringsstrategi. - potentielle retlige udfordringer

Overordnet Informationssikkerhedspolitik

Den fællesoffentlige digitale arkitektur Rammearkitektur (UDKAST) FDA-Talk 30. januar 2018

Ansøgning til rammearkitekturpuljen 2017

Programbeskrivelse - Sammenhængende Digital Borgerservice. 1. Formål og baggrund NOTAT

Bilag 7. Retningslinje om behandlingssikkerhed. Anvendelsesområde. Formål. Definitioner

Vision og strategi for DIGITALISERING & VELFÆRDSTEKNOLOGI for SÆH-forvaltningen

NOTAT. Styr på persondata

SDN implementering af sikkerhedsinitiativer Den 22. november Peder Illum, konsulent,

Hvordan styrer vi leverandørerne?

Målrettet arbejde med persondataforordningen for

Retningslinje om behandlingssikkerhed

Agenda. Introduktion: Rasmus & CyberPilot. Eksempler fra det virkelig verden. Persondataforordningen & IT-sikkerhed (hint: ISO27001)

Må lrettet årbejde med persondåtåforordningen for Gl. Rye Våndværk

Udkast til svar på Rigsrevisionens rapport om it-sikkerheden på SDN [Godkendt af MedComs styregruppe den 12. februar 2016]

Databeskyttelsesdagen

Databeskyttelsesrådgiverens rapport

Leverandørstyring: Stil krav du kan måle på

Rigsrevisionen, digitalisering og dokumentation Statens Arkiver den 5. november 2014 v/rigsrevisor Lone Strøm

Tjekliste til arbejde med persondata. Branchefælleskab for Intelligent Energi

Må lrettet årbejde med persondåtåforordningen for Vejby Smidstrup Våndværk

DATABEHANDLERAFTALE. Omsorgsbemanding

EU S PERSONDATAFORORDNING & CLOUD COMPUTING

En ny folkeskole understøttet af it

BEDRE ØKONOMISTYRING AF SOCIALE INDSATSER MED RAMMEARKITEKTUREN

MÅLING AF INFORMATIONSSIKKERHED

Ma lrettet arbejde med persondataforordningen for

Persondataforordningen de vigtigste nyskabelser set med elbranchens øjne

Som bekendt træder EU s nye databeskyttelsesforordning (GDPR) i kraft d. 25. maj 2018.

Databeskyttelsesrådgivernes årsrapport 2018 til byrådet i Halsnæs Kommune

Persondataforordningen fra Dansk Energis perspektiv. Xellent inspirationsdag, 1. juni 2017

Ny fælleskommunal digitaliseringsstrategi v. Pia Færch, kontorchef, KL

Principper for digitalisering og ny teknologi i Brønderslev Kommune

Rapport. Anbefaling. Sikkerhedstjekket 2016 Rådet for Digital Sikkerhed

OS2KITOS. Kommunernes IT OverbliksSystem

Hvor sikker er organisationen*? Hvad er de største risici? Er organisationen sikker nok? Hvor sikker skal organisationen være? Hvordan bliver vi det?

Må lrettet årbejde med persondåtåforordningen for

Digitalisering og sikkerhed i den offentlige sektor. Om Digitaliseringsstyrelsen Sikkerhedsopgaverne i Digitaliseringsstyrelsen Projekter Dilemmaer

Persondataforordningen...den nye erklæringsstandard

Orientering om databeskyttelsesforordningen. Sundhedsstrategisk Forum Onsdag den 21. marts 2018

It-revision af Sundhedsdatanettet januar 2016

EU Persondataforordning GDPR

DI ITEK-gennemgang: National strategi for cyber- og informationssikkerhed

Databehandleraftalen omfatter følgende typer af personoplysninger:

Målrettet arbejde med persondataforordningen for

Introduktion til persondataforordning

28 August Data privacy i SAP Lyngby 27/8 2015

Avnbøl-Ullerup Våndværk A.m.b.å. CVR-nr

FLIS-projektets mål og prioritering

FAQ. Nye databehandleraftaler til eksisterende KMD-løsningsaftaler. Version 1 januar 2018

Digitaliseringsstrategi

NemLog-in. Kenneth Kruuse, projektleder og serviceansvarlig

Digitaliseringsstrategi

Digitale ambassadører

DATABEHANDLERAFTALE. Mellem: Kunden (herefter Den Dataansvarlige ) atriumweb A/S (herefter Databehandleren ) CVR-nr Dalsagervej Egå

Persondataforordningen den 20. februar 2018

BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen

Målrettet arbejde med persondataforordningen for Østermarie Vandværk

Fælleskommunal digitaliseringsstrategi. Koncernledelsen 1. Juni 2015

Ma lrettet arbejde med persondataforordningen for Helberskov Vandværk

Rigsrevisionens strategi

Projekt 5.3 Digitale Vandløbsregulativer

UVMs bidrag til GDPR implementering i uddannelsessektoren

PÅ FORKANT MED FREMTIDENS VELFÆRD

Databeskyttelsesrådgivernes årsrapport 2018 til kommunalbestyrelsen i Hørsholm Kommune

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

Handleplan for informationssikkerhed 2017 i Region Midtjylland - oversigt over initiativer/faser som forventes afsluttet i 2017

Håndtering af Persondataforordningen. Aarhus den 22. august 2017 Advokat Kamilla Mondrup

Programbeskrivelse. 5.5 Kommunal implementering af grunddata. 1. Formål og baggrund. Juni 2016

Systemforvaltning for SDN Temadag om SDN og VDX den 9. november Peder Illum, konsulent,

Transkript:

IT-SIKKERHED Michael Hald, konsulent, KL

Fælleskommunalt program for bedre datasikkerhed og implementering af EU s databeskyttelsesforordning EU s forordning om persondatasikkerhed Baseline Awereness ISO 27.001 Privacy by design

Baggrund 1 Trusselbilledet ændrer sig Vi bruger digitale værktøjer på stadig flere (velfærds)områder Vi bruger stadig flere platforme Vi inddrager borgerne mere i sagsbehandlingen Flere medarbejdere får adgang til borgernes data Antallet af uvenlige handlinger vokser Markedet for svindlere og hackere vokser

Baggrund 2 Et fælles initiativ vil spare ressourcer i den enkelte kommune Et fælles initiativ kan sikre at alle kommuner når i mål Det er væsentligt at der er et ensartet (bund)niveau i alle kommuner For at undgå forhastede reaktioner i tilfælde af sikkerhedsbrud, skal vi sikre at kommunerne har fælles højt sikkerhedsniveau økonomisk: hvis vi har samme niveau kan vi stille ens krav til tredjepart, hvad enten de er leverandører eller andre myndigheder Et mere ensartet sikkerhedsniveau vil forbedre samarbejdet med andre offentlige myndigheder og med private leverandører

0: Forberedelse og baseline Der skal gennemføres en analyse af status for kommunernes arbejde med datasikkerhed Analysen skal dels give den enkelte kommune en baseline der kan arbejdes ud fra, og dels give et samlet overblik over status i kommunerne, der kan bruges til at prioritere den fælleskommunale indsats Bl.a. på baggrund af analysen skal de øvrige projekter planlægges og de forskellige indsatser skal prioriteres Der skal løbende (årligt) følges op på analysen for at sikre, at det samlede niveau bliver løftet Analysen skal efterfølgende kunne gennemføres af den enkelte kommune, flere kommuner eller alle kommuner, så man kan evaluere om de afviklede indsatser har haft den ønskede effekt

1a: Awareness hos medarbejderne Øge kendskabet til databeskyttelse hos ledere og medarbejdere (og borgere generelt) Samarbejde med stat og regioner, og gerne med private organisationer Danne et overblik over hvilke informationsmaterialer vi råder over, afdække rettighedsproblematikker, og stille materiale til rådighed for andre kommuner, enten gratis eller, hvis nødvendigt, med afregning til rettighedsindehaver Udarbejde fælles informationsmateriale Fælles kampagner Dele af denne indsats gennemføres i regi af den fællesoffentlige digitaliseringsstrategi.

1b: Awareness hos kommunen Har kommunen de rigtige kompetencer? Organisatoriske, juridiske, tekniske? Hvad skal DPOen lave? Hvilke kompetenceforløb skal udvikles? Vi skal arbejde for, at alle kommuner har adgang til de rigtige kompetencer: Der er/kommer kurser i persondataforordningen Der er kurser i ISO 27.001 Der skal etableres et sikkerhedsnetværk for kommunale sikkerhedsmedarbejdere/pdoer Der skal laves funktionsbeskrivelser for en PDO Der skal (måske) laves et revisionsprodukt der fokuserer på datasikkerhed Der skal laves input til sikkerhedskrav ved ansættelser (input til kontrakter)

2: Implementering af ISO 27.001 ISO 27.001 er et godt redskab til at sikre at kommunen overholder den nye databeskyttelsesforordning Obligatorisk i Staten, KL anbefaler kommunerne at anvender den Vi har brug for et ensartet (højt) sikkerhedsniveau i kommunerne Alle kommuner har samme forretningsmodel, samme opgaver og, stort set, samme risikoprofil = basis for samarbejde Fælles uddannelse Udarbejde fælles materiale, ex. Fælles databehandleraftaler Samarbejde om risikovurderinger Fælles krav til sikkerhed hos tredjeparts leverandører Fælles krav til revision af datasikkerhed Kompetenceudvikling af DPO

3a: Security by design (fremad) Analysere og anbefale sikkerhedskrav og -principper der skal indgå i rammearkitekturen Koordinere principper og anbefalinger med andre offentlige myndigheder og med leverandører Sikre at al nyudvikling overholder principperne Planlægge hvordan eksisterende systemer kommer til at gøre det Fælles projekt om adgangsstyring Løsningerne skal i større grad understøtte kontrol af f.eks. logning

3b: Privacy by design i eksisterende portefølje Finansministeriet er optaget af at sikre, at både nye og gamle it-systemer har et passende sikkerhedsniveau, men finder, at et krav med tilbagevirkende kraft om at ændre eksisterende it-systemer, så de lever op til principperne bag privacy-bydesign vil være særdeles omkostningstung (svar til folketinget fra JM januar 2016) Hvad gør programmet? Gap-analyse af den eksisterende portefølje i forhold til den nye rammearkitektur Hvor stort er gabet mellem det vi har, og det vi gerne vil? Analyse af konsekvenserne af gabet og prioritering af hvilke gab der bør/skal lukkes på kort og lang sigte Udarbejde plan for hvordan gabet

Implementering af EU s forordning om persondatabeskyttelse Et parallelprojekt i KL med samme styregruppe, og et tæt praktisk samarbejde KL deltager samme med en lang række andre offentlige institutioner i et samarbejde med JM, om at beskrive de lokale tilpasninger på en måde, der er i overensstemmelse med den danske forvaltningstradition Samarbejdet skal tilstræbe, at så meget som muligt af Databeskyttelsesforordningen (DBF), kan overvåges kontrolleres af en godt implementeret ISO 27. 001 Der skal udvikles løsninger der kan kontrollere/dokumentere de dele af databeskyttelsesforordningen, der ikke hensigtsmæssigt kan placeres i ISO 27. 001-standarden

Sammenhæng mellem DBF og ISO 27. 001 Standarden er den mest effektive måde at sikre sammenhæng mellem forordning og datasikkerhed Standarden er international, og der arbejdes på at kode sammenhængen mellem de to

KONTAKT Michael Hald, konsulent, KL (mih@kl.dk)