Procedure om IT brug og IT sikkerhed

Relaterede dokumenter
Informationssikkerhedspolitik

Kære medarbejder og leder

IT-sikkerhed i Køge Kommune. IT med omtanke

Guide til sikker it. Daglig brug Programmer Internet Databehandling

KÆRE MEDARBEJDER OG LEDER

Informationssikkerhed regler og råd

Hvilke retningslinjer skal du følge som bruger i Norddjurs Kommune?

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik

Konference 27. januar 2011 Personale og IT-sikkerhed. /ved chefkonsulent, cand. jur. Helle Groth Christensen KL s Juridiske Kontor

Instrukser for brug af it

It-sikkerhed i Dansk Supermarked

INFORMATIONSSIKKERHED I KØGE KOMMUNE

Instrukser for brug af dataudstyr ved OUH

IT-Sikkerhed i Billund Kommune

Sikker behandling af personoplysninger og informationsaktiver. Version 1.0 Marts 2017 Horne Vandværk

Hørsholm kommunes regler for informationssikkerhed

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR

Hvilke retningslinjer skal du følge som bruger i Norddjurs Kommune?

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

IT-INSTRUKS. Dansk Arbejder Idrætsforbund. I denne vejledning finder du de it-standarder, som gælder for medarbejdere og frivillige i forbundet.

Tænk når du taster. kom nærmere

Retningslinjer vedrørende brugeransvar

RETNINGSLINJER FOR BRUGERE I NORDDJURS KOMMUNE?

Tavshedserklæring og Code of Conduct

BILAG 5 DATABEHANDLERAFTALE

REGLER FOR IT-BRUG. Med venlig hilsen Ole Jakobsen Øverste ansvarlige for IT-sikkerheden IT-SIKKERHED FOR GULDBORGSUND KOMMUNE

Politik for It-brugeradfærd For Aalborg Kommune

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Retningslinjer vedrørende brugeransvar

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Sikker behandling af personoplysninger og informationsaktiver

Kontraktbilag 7: Databehandleraftale

Retningslinjer om brugeransvar

En introduktion til. IT-sikkerhed

Instrukser for brug af it

Hørsholm Kommune. Regler 3.3. Slutbruger

Almindelig sund fornuft med IT Gode råd og regler om IT sikkerhed

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

Databeskyttelsespolitik for DSI Midgård

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes]

Dokumentation af sikkerhed i forbindelse med databehandling

STUDIE- OG ORDENSREGLER

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Dragør Kommune Borgmestersekretariat, IT og Personale Marts

STUDIE- OG ORDENSREGLER

SOPHIAGÅRD ELMEHØJEN

IT-sikkerhedsbestemmelser for anvendelse af e-post

Udgivet af DANSK ERHVERV

Politik for behandling af oplysninger

Databehandleraftale. om [Indsæt navn på aftale]

Hørsholm kommunes regler for informationssikkerhed

Politik for behandling af persondata ved Viby Gymnasium

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk

Retningslinjer for frivilliggrupper. Persondata

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. Herefter benævnt Dataansvarlig. Leverandør navn.

Databehandleraftale. (De Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under ét Parterne )

Vi vil ikke bruge eller dele dine oplysninger, undtagen de tilfælde som er beskrevet i denne fortrolighedspolitik.

Skabelon: Regler for medarbejderes brug af it

Overordnet organisering af personoplysninger

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

DATABEHANDLERAFTALE vedr. Indkøbsordning til visiterede borgere i eget hjem

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. (Herefter benævnt Dataansvarlig)

Rammeaftalebilag 5 - Databehandleraftale

Retningsgivende databehandlervejledning:

Generelt om persondata og EU s persondataforordning

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Kære kollega. De 10 Bud er vores fælles leveregler, når det gælder it-sikkerhed.

Retningslinier for brug af it i Aalborg Kommune, tilrettet til lærerbrug

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

Sådan arbejder. SprogGruppen med. Persondataforordningen. Indholdsfortegnelse

Databehandlerinstruks

RETNINGSLINJER FOR BRUG AF IT PÅ TJELE EFTERSKOLE

Regler. - for sikker brug af Aalborg Kommunes IT

FYSISK SIKKERHED. Bilag 10-1

R E T N I N G S L I N J E R F O R H Å N D T E R I N G A F S I K K E R H E D S B R U D V E D R Ø R E N D E P E R S O N O P L Y S N I N G E R

IT-Politik. Anlægsgartner Torben Jensen & Søn, Aps CVR

Overordnet organisering af personoplysninger

VEJLEDNING SKOLENS IT. Intro til it på Randers HF & VUC for kursister

It-politikken skal medvirke til at sikre, at systemer, data og informationer:

Bilag X Databehandleraftale

Databrudspolitik i Luthersk Mission

DATABESKYTTELSESPOLITIK

Persondatapolitik - Munck Gruppen a/s

Faxe Kommune. informationssikkerhedspolitik

Procedure for tilsyn af databehandleraftale

DATABEHANDLERAFTALE PARTER: Virksomhed: CVR: Adresse: Postnummer: (i det følgende benævnt KUNDEN)

Tavshedserklæring og Code of Conduct

PROCEDURE FOR TRANSPORT AF FYSI- SKE MEDIER INDEHOLDENDE PERSON- DATA

Sikker IT-Brug. En kort introduktion til et sikkert online arbejdsmiljø og gode IT-vaner i Sanistål. sanistaal.com

Databeskyttelsespolitik

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

Personalehåndbog. Personalehåndbogens målsætning. 1. Vores historie. 2. Mission 3. Vision 4. Værdigrundlag 5. Organisationen.

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

Privatlivspolitik for medarbejdere

IT-instruks og instruks om brugen af persondata for Vejle Golf Club Gældende fra den 24. maj 2018

Behandling af persondata

IT-regler gældende for Danmarks Medie- og Journalisthøjskole

Transkript:

Procedure om IT brug og IT sikkerhed Godkendt i MED-Hovedudvalget den 28. september 2015 1

Procedure om IT brug og IT sikkerhed Denne procedure omhandler den overordnede tilgang til håndtering af IT- brug og IT- sikkerhed for ansatte i Vesthimmerlands kommune. Proceduren skal ses i sammenhæng med Vesthimmerlands Kommunes Personalepolitik, og relaterer sig til målsætningen om den attraktive arbejdsplads. Proceduren skal ses i sammenhæng med Vesthimmerlands Kommune vedtagne Informationssikkerhedspolitik. Informationssikkerhedspolitikken er udarbejdet for at sikre og beskytte de fælles IT-systemer, og ikke mindst de data systemerne indeholder. Der er desuden udarbejdet en IT-sikkerhedshåndbog Kravene til både offentlige, private virksomheder og borgers anvendelse af IT øges, og det er en balancegang at have en effektiv IT-drift og samtidig skulle sikre en høj it-sikkerhed og overholde lovgivningen. Det er af afgørende betydning, at borgere og virksomheder har tillid til, at den nødvendige sikkerhed bliver opretholdt og at Vesthimmerlands Kommune lever op til sikkerhedsmæssige krav i såvel lovgivningen, som de myndigheder, der er indgået aftale med. Som ansat med adgang til kommunens netværk og derved en lang række data, som kan være fortrolige, er kommunens IT-sikkerhed også dit ansvar. Du er, som bruger af kommunens PC er og mobile dataenheder, ansvarlig for at beskytte de data, der behandles på disse samt enhederne selv. Denne procedure tager udgangspunkt i gældende lovgivning, myndighedskrav og til almindeligt anerkendte principper for informationssikkerhed. De eksterne krav til informationssikkerhed kommer fra lovgivning (love, bekendtgørelser, cirkulærer, etc.), kontrakter, samarbejdsaftaler og lignende, eksempelvis Persondataloven* Sikkerhedsbekendtgørelsen Sikkerhedsvejledningen Datasikkerhed i borgerservicecentre IT-revision Anbefaling fra KL og Digitaliseringsstyrelsen *Persondataloven er hovedloven for, hvornår og hvordan personoplysninger kan behandles. Ejerskab Alle data, som befinder sig på kommunens IT-udstyr, er kommunens ejendom. Det betyder at alle dokumenter og mails, også dem du har lagt på dit personlige drev, tilhører kommunen. Dette gælder også, selv om udstyret kan tages med hjem eller benyttes i fritiden. Kommunen forbeholder sig ret til at skaffe sig adgang til data og e-mail hos medarbejdere. Dette vil kun ske i særlige tilfælde, og altid efter en konkret vurdering og tilladelse fra HR-Afdelingen. Tilladelsen gives kun hvis behovet for åbning skyldes drifts- eller sikkerhedshensyn. Dette være sig eksempelvis ved længerevarende sygdom, akut behov for adgang under ferie, udredninger mv. 2

Kommunen vil informere medarbejderen om åbningen inden dette sker, og igen efter gennemgangen af e-mails og evt. vedhæftede dokumenter. Efter endt gennemgang vil adgangen til kontoen blive lukket. HR-Afdelingen er ansvarlig for registrering af antallet af åbninger. Kommunen vil ikke åbne private dokumenter eller mails, såfremt det tydeligt fremgår, at indholdet er privat. Ved tvivl vil dokumentet eller mailen blive åbnet for at få vished. Viser det sig, at der er tale om privat indhold, vil dokumentet eller mailen ikke blive læst. Fremgangsmåde ved åbning af anden medarbejders e-mails eller dokumenter A: Medarbejder giver sin tilladelse til åbning: 1. Kontakt den fraværende medarbejder, og spørg, om denne vil acceptere, at mailkontoen åbnes og gennemgås. 2. Aftal om medarbejderen skal deltage under åbningen eller ej. 3. Aftal med medarbejderen, at du giver besked, når åbningen/gennemgangen er færdig. 4. Bekræft aftalen pr. mail/e-post (anvend skema fra intranettet). 5. Overvej om du vil have en personalekonsulent med under åbningen (for at sikre mod mistanke eller beskyldning om misbrug). 6. Send skemaet til IT-afdelingen (Aftalt åbning af e-mail). 7. IT-afdelingen sender kopi af aftalen til HR-Afdelingen, der registrerer denne. 8. Efter endt gennemgang af mails skal IT-afdelingen have meddelelse herom, så de kan lukke for adgangen. 9. Kontakt medarbejderen med besked om gennemført åbning/gennemgang og bekræftelse på, at adgangen er lukket ned. B: Medarbejder giver ikke sin tilladelse/du kan ikke træffe medarbejderen: 1. Kontakt HR-Chefen for en afklaring af om behovet for adgang lever op til kravene efter lovgivningen. 2. Hvis det gives tilladelse til åbning, vil du modtage en bekræftende mail. 3. Kontakt medarbejderen med besked om, at du har indhentet tilladelse til åbning/gennemgang af mails. 4. Overvej om du vil have en personalekonsulent med under åbningen (for at sikre mod mistanke eller beskyldning om misbrug). 5. Kontakt IT-Chefen, der kan hjælpe dig med åbningen/anvise medarbejder. 6. IT-Afdelingen giver HR-Afdelingen besked om åbningen. HR-Afdelingen registrerer dette. 7. Efter endt gennemgang af mails skal IT-afdelingen have meddelelse herom, så de kan lukke for adgangen. 8. Orienter medarbejderen når åbning/gennemgang er gennemført. Ansattes ansvar og pligter Anskaffelser og installation af IT Anskaffelse af IT skal altid ske gennem IT-enheden. Du må som udgangspunkt aldrig installere programmer på kommunens arbejdsstationer eller hente programmer fra internettet, medmindre det er efter aftale med IT-enheden. Du må ikke forpligte kommunen ved at acceptere licensvilkår i software som ikke er accepteret af IT-enheden. Dine adgangskoder er strengt personlige og må ikke deles med andre. Midlertidige adgangskoder må overdrages mundtligt, herunder per telefon eller overdrages på mail. 3

Automatisk login eller systemer, hvor adgangskoder gemmes i genveje eller på funktionstaster, må ikke benyttes. Når pc-arbejdspladsen forlades i forbindelse med frokost, møder eller lignende, skal du aktivere skærmlås enten ved at logge af systemet (logge af pc), eller låse computeren med adgangskodebeskyttelse (ctrl+alt+del). Det er under ingen omstændigheder tilladt at deaktivere eller omgå kommunens beskyttelsesmekanismer, som eksempelvis anti-virus. Du er medansvarlig for at anti-virus virker. Fortrolige informationer og personfølsomme oplysninger Der skal udvises forsigtighed ved omtale af fortrolige informationer i offentlige rum. Fortrolige informationer må ikke efterlades uden opsyn i offentligt tilgængelige rum. Skriveborde skal ryddes for fortrolige dokumenter senest ved arbejdsdagens afslutning. Dokumenter med personhenførbare eller fortrolige oplysninger må ikke ligge med forsiden opad, når skrivebordet forlades. Ansatte skal, når de behandler fortrolige informationer, være passende opmærksomme på begrebet "social engineering" dvs. kunsten at aflure fortrolige informationer uden at blive opdaget. F.eks. kan denne form for bedrag udføres via e-mail, telefon og/eller messengerprogrammer. Personhenførbare og fortrolige oplysninger må kun udleveres til bemyndigede personer. Der må ikke behandles eller opbevares personhenførbare eller fortrolige informationer på udstyr, der ikke tilhører kommunen. Der må ikke opbevares personhenførbare eller fortrolige data på mobile enheder så som bærbare PC er, tablets, smartphones og USB nøgler/eksterne harddiske. Sendte og modtagne e-mails skal håndteres på samme måde som traditionel post og fax. E-mails med vigtig information skal arkiveres i ESDH-systemet. E-mails som indeholder følsomme og fortrolige oplysninger, skal sendes som sikker post. E-mails, der ikke er sendt som sikker post, men indeholder personhenførbare oplysninger, skal senest slettes efter 30 dage. Personhenførbare data på netværksdrev skal ligeledes slettes efter maksimum 30 dage. Det er ikke tilladt, at benytte privat udstyr til behandling af arbejdspladsens informationer, medmindre der er tale om fjernarbejdspladser, f.eks. adgang hjemmefra via Citrix. Papirmateriale med personoplysninger skal makuleres, når det ikke længere skal benyttes Brugerne skal sikre, at følsomme udskrifter indsamles så hurtigt som muligt. Internet Kun kommunens godkendte webbrowsere, Internet Explorer og Google Chrome, må anvendes. Du må ikke forsøge at omgå eller bryde browsernes sikkerhedsindstillinger. Du må generelt ikke hente programmer og filer fra internettet, medmindre det er arbejdsrelateret. Dokumenter kan downloades, såfremt det ikke er i strid med gældende 4

lovgivning. Det er ikke tilladt at anvende kommunens netværk til tung og vedvarende trafik, som eksempelvis radio- og tv-tjenester eller film, medmindre det er fagligt relevant. Det er ikke tilladt at dele eller lagre kommunens informationer i skyen ved brug af cloud serviceudbydere, som Dropbox, Google, mfl. Det er tilladt for ansatte at anvende internetadgangen til privat brug under forudsætning af, at det er foreneligt med varetagelse af jobbet. Uanset hvor man bevæger sig på internettet, vil man efterlade et visitkort, som viser, at man kommer fra Vesthimmerlands Kommune. Det er derfor ikke tilladt at besøge hjemmesider med anstødeligt (pornografisk, racistisk, voldeligt) eller ulovligt indhold. Det er tilladt at bruge messenger-programmer, som eksempelvis Microsoft-messenger på netværket, såfremt det er arbejdsrelateret. Dog må der ikke udveksles filer eller internetlinks. Du må gerne connecte med samarbejdspartnere og kunder på sociale netværk, forudsat at informationssikkerhedspolitikken overholdes. Det er ikke tilladt at installere netværksudstyr uden forudgående sikkerhedsgodkendelse fra IT-enheden. Ansatte skal udvise forsigtighed med deres brugeridentitet i forbindelse med videregivelse af eksempelvis mailadresser, samt i forbindelse med modtagelsen af uønskede e-mails. Sociale netværk Brug af sociale netværk til privat formål skal lægges uden for almindelig arbejdstid. Brugere af sociale netværk skal være specielt opmærksomme på at: De sociale netværk, som du bruger, kan registrere og gemme oplysninger om dig og hvilke informationer du søger og bruger. Informationer som du har lagt ud på et socialt netværk, kan kun meget vanskeligt, måske aldrig, trækkes tilbage. Du vil med stor sandsynlighed opleve at nogen forsøger at franarre dig dine bruger-id er og/eller dine adgangskoder (phishing). Download af filer som du modtager via et socialt netværk er underlagt de samme regler som øvrige downloads. Betalingskort-oplysninger må aldrig deles på sociale netværk. Persondata må aldrig deles på sociale netværk. Personer på sociale netværk er ikke altid dem de udgiver sig for at være. Bortset fra offentlige informationer, må kommunens informationer aldrig deles på et socialt netværk. Vesthimmerlands kommunes informationer, f.eks. præsentationer, billeder og film, må ikke offentliggøres på sociale netværk, hvor der kan være tvivl om, hvorvidt kommunen bevarer sin ophavsret til informationerne. Privat brug af e-mail Vesthimmerlands kommunes e-mailsystem er oprettet med henblik på arbejdsrelateret brug. Der tillades dog begrænset brug af e-mail til privat brug, såfremt sikkerhedspolitikken 5

i øvrigt overholdes. Mobile enheder Netværk Brugere af kommunens bærbare pc er og andre mobile dataenheder er ansvarlige for at beskytte de data, der behandles på disse, samt enhederne selv. Du må ikke slå adgangskontrol på mobile enheder, som bærbar PC, mobiltelefon eller tablet, fra. Det er ikke tilladt at benytte privat udstyr til behandling af kommunens informationer medmindre der er tale om fjernarbejdspladser. Det er tilladt at forbinde mobilt udstyr til fremmede trådløse netværk. Mobile enheder må ikke efterlades uden opsyn i ulåste rum. Bærbart udstyr skal medbringes som håndbagage under rejser. Forsikringsdækningen ved opbevaring og anvendelse af udstyr uden for kommunens lokaliteter vurderes og afklares af Forsikringsenheden. IT-enheden skal godkende enhver form for indkommende netværksforbindelse fra internet til interne netværk. Trådløse netværksforbindelser må kun etableres i kommunens bygninger efter aftale med IT-enheden. Du må ikke koble privat pc-udstyr sammen med det interne administrative netværk. Ved mistanke om virus, hacking, programfejl eller brud på IT sikkerhedsforanstaltningerne skal du straks kontakte IT support på 9966 7913. Ophavsrettigheder Du må ikke helt eller delvist kopiere, konvertere eller udtrække information fra bøger, rapporter, billed- og lydfiler eller tilsvarende ressourcer, medmindre dette specifikt tillades fra rettighedshaveren. Fysisk adgangskontrol Gæsters adgang - Værten har ansvaret for gæsters færden. Rapportering af programfejl Brugere, der observerer programfejl i fagsystemerne, f.eks. KMD Sag EDH, KMD Care, skal rapportere dette til en superbruger eller til den systemansvarlige. Øvrige programfejl skal rapporteres til IT-enheden. 6

Leders ansvar og pligter Forvaltningsledelsen skal støtte kommunens informationssikkerhed ved at udlægge klare retningslinjer, udvise synligt engagement samt sikre en præcis placering af ansvar. Ansvaret for koordination af sikkerhedstiltag i kommunen bæres af den daglige ledelse. Det er daglig leders ansvar at alle ansatte er tilstrækkeligt informeret om deres roller og ansvar i forbindelse med sikkerhed, før de tildeles adgang til kommunens systemer og data. er gjort bekendt med nødvendige retningslinjer, således at de kan leve op til kommunens informationssikkerhedspolitik. følger kommunens informationssikkerhedspolitik og retningslinjer. Registrering af brugere Daglig leder skal autorisere brugeradgang. Autorisationsblanketter til brugeradgang indsendes af nærmeste leder og opbevares som dokumentation i IT-enhedens Servicedesk-system i 5 år. Tavshedserklæring ved ansættelse Alle ansatte skal underskrive tavshedserklæring senest ved ansættelsestidspunktet. Tavshedserklæringen kan være en del af ansættelseskontrakten. Fratrædelse Når ansættelse eller midlertidige kontrakter ophæves, skal alle brugerprofiler og systemrettigheder for brugeren hurtigst muligt nedlægges. ID-kort og lignende skal afleveres, og it-udstyr skal inddrages inden sidste arbejdsdag. Den nærmeste leder har ansvaret for at it-udstyr o.lign. afleveres og at IT-enheden modtager en autorisationsblanket om den ansattes fratrædelse. Der skal forefindes en opdateret procedure for inddragelse af privilegier i forbindelse med fratrædelse. Omplacering Ved omplacering af ansatte skal alle rettigheder for pågældende bruger revurderes. Forsikring mod hændelser Forvaltningsledelsen skal vurdere, om forsikring kan medvirke til at minimere konsekvensen af tab. Især på områder, hvor sikringsforanstaltninger er vurderet som uhensigtsmæssige eller utilstrækkelige, skal dette overvejes. 7

Ansvar for sikring af kontorer, lokaler og udstyr Forvaltningsledelsen må uddelegere ansvaret for at sikre, at en passende fysisk sikring af kontorer, rum og udstyr bliver implementeret og vedligeholdt. Ophavsrettigheder Forvaltningsledelsen har det overordnede ansvar for, at kommunen fastholder en passende opmærksomhed på ikke at krænke tredjeparts ophavsrettigheder. Sanktioner Overtrædelse af Procedure om IT brug og IT sikkerhed behandles efter almindeligt gældende ansættelsesretlige regler. Daglig leder indkalder til en samtale med en præcisering af procedure om IT brug og IT sikkerhed. Der udarbejdes notat herom, som lægges på personsagen. I gentagelsestilfælde indkaldes til tjenstlig samtale, som munder ud i en skriftlig advarsel om, at yderligere gentagelse kan få ansættelsesmæssige konsekvenser. Ved gentagelsestilfælde herefter tages der skridt til arbejdsforholdets ophør. Implementering Proceduren implementeres via MED-Organisationen på alle organisatoriske niveauer. Det lokale MED-udvalg og daglig leder har ansvaret for, at samtlige ansatte på den lokale arbejdsplads har kendskab til proceduren. Ansvaret for håndtering af proceduren ligger hos daglig leder. 8

9

MED-Hovedudvalget Vesthimmerlands Kommune Himmerlandsgade 27 9600 Aars Telefon: 99 66 70 00 www.vesthimmerland.dk post@vesthimmerland.dk 10