NOTAT. Køge Kommune It-sikkerhed Overordnede retningslinjer ITafdelingen. Fællesforvaltningen. Dato Sagsnummer Dokumentnummer

Relaterede dokumenter
Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

IT-sikkerhedspolitik for

Faxe Kommune. informationssikkerhedspolitik

Overordnet it-sikkerhedspolitik for Rødovre Kommune

Aarhus Kommune. IT-sikkerhedspolitik. Politik

Status for ændringer. Informationssikkerhedspolitik for Region Hovedstaden. Version 1.2

IT-sikkerhedspolitik S i d e 1 9

Informationssikkerhedspolitik For Aalborg Kommune

Hjørring Kommune. Overordnet I-sikkerhedspolitik for Hjørring Kommune

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

Overordnet It-sikkerhedspolitik

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

Overordnet Informationssikkerhedspolitik

Informationssikkerhedspolitik

Assens Kommune Sikkerhedspolitik for it, data og information

It-sikkerhedspolitik for Farsø Varmeværk

Informationssikkerhedspolitik. for Aalborg Kommune

IT-centeret. It-sikkerhedshåndbog. Næstved Kommune Sagsbehandler: JJ Tlf Sagsnr: Doknr: april 2009

Hillerød Kommune. It-sikkerhedspolitik Bilag 10. Beredskabsplanlægning

It-anvendelsen i Langeland Kommune har til formål at understøtte kommunens overordnede visioner.

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Informationssikkerhedspolitik. Frederiksberg Kommune

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Forslag til. Vordingborg Kommunes. Overordnede bestemmelser. IT- informationssikkerhed

Informationssikkerhedspolitik for <organisation>

LANGELAND KOMMUNE INTRODUKTION TIL INFORMATIONSSIKKERHED

Ballerup Kommune Politik for databeskyttelse

KOMBIT sikkerhedspolitik

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

SOPHIAGÅRD ELMEHØJEN

Holbæk Kommunes I-SIKKERHEDSHÅNDBOG

Koncessionskontrakt vedr. ekspeditionen af pas, kørekort og øvrige borgerserviceopgaver. Københavns Kommune Kultur- og Fritidsforvaltningen.

Bilag 1 Databehandlerinstruks

IT-SIKKERHEDSPOLITIK UDKAST

1 Informationssikkerhedspolitik

Politik for informationssikkerheddatabeskyttelse

Region Hovedstadens Ramme for Informationssikkerhed

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk

Politik <dato> <J.nr.>

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group

Databeskyttelsespolitik for DSI Midgård

Informationssikkerhedspolitik Frederiksberg Kommune

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT

PSYKIATRIFONDENS Informationssikkerhedspolitik

INFORMATIONS- SIKKERHEDSPOLITIK

Overordnet organisering af personoplysninger

Indholdsfortegnelse Indledning Formål Omfang Holdninger og principper... 4

Informationssikkerhedspolitik for Sønderborg Kommune

Informationssikkerhedspolitik for Region Midtjylland

Organisering og styring af informationssikkerhed. I Odder Kommune

Informationssikkerhedspolitik for Horsens Kommune

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Region Syddanmark Politik for it-sikkerhed Oktober 2009 Version 0.6

Databeskyttelsespolitik

IT-sikkerhedspolitik for Lyngby Tandplejecenter

Overordnet organisering af personoplysninger

Overordnet Informationssikkerhedsstrategi. for Odder Kommune

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

Jyske Bank Politik for It sikkerhed

DATABESKYTTELSESPOLITIK

Overordnet informationssikkerhedsstrategi

For vores sikkerheds skyld

Politik for Datasikkerhed

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Hovmosegaard - Skovmosen

Ikast-Brande Kommune. Informationssikkerhedspolitik (efterfølgende benævnt I-Sikkerhedspolitik) Maj 2016 Sag nr. 2015/06550

Version: 1.2 Side 1 af 5

IT sikkerhedspolitik. for. Fredericia Kommune

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav

Ver. 1.0 GENTOFTE KOMMUNES INFORMATIONSSIKKERHEDSPOLITIK

Informationssikkerhedspolitik for Vejen Kommune

OVERORDNET IT-SIKKERHEDSPOLITIK

Halsnæs kommune. Informationssikkerhedspolitik Oktober Informationssikkerhedspolitik Halsnæs kommune.

Procedure for tilsyn af databehandleraftale

Hørsholm Kommune. Regler 3.3. Slutbruger

Datasikkerhedspolitik

Front-data Danmark A/S

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

DS 484 Den fællesstatslige standard for informationssikkerhed. Sikkerhedsaspekter ved Mobilitet og Distancearbejde

Privatlivspolitik for TechMedia A/S

LinkGRC GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK

Informationssikkerhedspolitik for Odder Gymnasium

Kontorchef Cecile Christensen, Center for sikkerhed og systemforvaltning. 5. november

It-sikkerhedspolitik for Københavns Kommune

Assens Kommune Politik for databeskyttelse og informationssikkerhed

Persondatapolitik - Munck Gruppen a/s

Aabenraa Kommune. Informationspolitik. Udkast. Udkast:

Politik for informationssikkerhed 1.2

IT-SIKKERHEDSPOLITIK

Informationssikkerhedspolitik for <organisation>

Informationssikkerhed Version

Forfatter: Carsten Stenstrøm Mail: Telefon: IT Amerika Plads København Ø

IT-sikkerhedspolitik. for. Gladsaxe Kommune

NOTAT. Beredskabspolitik for Køge Kommune. Indledning:

INFORMATIONS- SIKKERHEDS- POLITIK

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Transkript:

NOTAT Fællesforvaltningen Dato Sagsnummer Dokumentnummer ITafdelingen Køge Rådhus Torvet 1 4600 Køge www.koege.dk Tlf. 56 67 67 67 Fax 56 65 54 46 Køge Kommune It-sikkerhed Overordnede retningslinjer 2010 Kontakt: IT-afdelingen it@koege.dk Side 1/8

Ordforklaring Informationsrelaterede aktiver. Informationsrelaterede aktiver er al den information og viden, der løbende bygges op gennem daglig sagsbehandling, vedligeholdelse af databaser og udvikling af nye produkter og tiltag. Organisationens informationsrelaterede aktiver er: informationsaktiver (databaser, filer, systemdokumentation, interne håndbøger, undervisningsmateriale, driftsvejledninger, beredskabsplaner, nødplaner, kontrakter) systemaktiver (brugersystemer, styresystemer, udviklings- og hjælpeværktøjer) fysiske aktiver (informationsbehandlingsudstyr, kommunikationsudstyr, lagringsmedier, nødstrømsforsyning, møbler, lokaler) serviceaktiver (serviceydelser, kritiske forretningsgange, forsyninger) menneskelige aktiver (medarbejdere, deres kvalifikationer, ekspertise og erfaring) immaterielle aktiver (omdømme og goodwill). Systemejer Systemejer ejer systemaktivet og har det overordnede ansvar for systemet. Systemejer er typisk en direktør eller afdelingschef. Systemansvarlig Systemansvarlig har det daglige ansvar for at systemet fungerer, som det skal. Side 2/8

Indledning De overordnede retningslinjer for it-sikkerhed er en uddybning af itsikkerhedspolitikken. Retningslinjerne er opbygget således, at der er direkte reference til DS 484. En uddybning af de overordnede retningslinjer kan læses i en række procedurer. It-sikkerhedspolitik, Overordnede retningslinjer og procedurer kan findes på Køge Kommunes Intranet. Organisering af it-sikkerhedsarbejdet (DS484 Kap. 6) It-sikkerhedsarbejdet er organiseret i fire organisatoriske niveauer, der har følgende roller: Niveau 1 Byrådet - Godkendelse af Køge Kommunes it-sikkerhedspolitik - Godkendelse af de overordnede retningslinjer Niveau 2 Direktionen - Årlig opfølgning på Køge Kommunes it-sikkerhed Niveau 3 It-sikkerhedsudvalget - Godkender it-sikkerhedsregler - Godkender it-sikkerhedsprocedurer - Udarbejder årlig afrapportering til Direktørgruppen Niveau 4 It-sikkerhedskoordinator - Koordinerer og kontrollerer sikringsforanstaltninger - Udarbejder årlig afrapportering til It-sikkerhedsudvalget It-afdelingen - Udarbejder it-sikkerhedspolitik - Udarbejder de overordnede retningslinjer - Udarbejder it-sikkerhedsregler - Udarbejder generelle it-sikkerhedsprocedurer Systemejere/Systemansvarlige - Systemspecifikke it-sikkerhedsprocedurer Side 3/8

Definitioner (DS484 Kap. 2) Køge Kommune favner bredt med hensyn til fagområder og kulturer. Det er derfor afgørende, at der opnås enighed om, hvilke definitioner der anvendes i forbindelse med udarbejdelsen af politikker, retningslinjer og regler for it-sikkerhedsarbejdet. I den forbindelse er det valgt at benytte definitionerne fra DS484:2005 kapitel 2 som grundlag for arbejdet. Udover de generelle definitioner fra DS484 er der medtaget følgende to former for klassificering. Den første er værdiklassificeringen, som omhandler både informationsaktiver og informationer. Værdiklassificeringen består af to niveauer; Kritisk Defineret som aktiver og informationer, der understøtter de processer, som ledelsen vurderer som kritiske for Køge Kommunes virke. Ikke kritisk Defineret som aktiver og informationer, der er vurderet til ikke at være kritiske for Køge Kommune. Den anden klassificering er fortrolighedsklassificeringen. Denne tager udgangspunkt i DS 484 og består af følgende 4 niveauer; Offentlige informationer Defineret som informationer og data, som alle brugere kan få adgang til, hvis de ønsker det. Dette kan f.eks. være offentlige virksomhedsoplysninger og hjemmesider. Interne informationer Defineret som informationer og data, der kun må anvendes og kommunikeres internt i Køge Kommune, og som i den daglige drift er nødvendige for de brugere, der skal anvende dem. Følsomme informationer Defineret som informationer og data, som kun særligt betroede brugere kan få adgang til for at kunne udøve deres betroede arbejdsfunktioner, og hvor et brud på fortroligheden kan have skadelig virkning for Køge Kommune eller Køge Kommunes samarbejdspartnere, f.eks. personrelaterede data, kontrakter, virksomhedsfølsomme data. Fortrolige informationer Defineret som informationer og data, der har en særlig sensitiv karakter, og som kun ganske få brugere kan få adgang til, eller informationer som kun særligt betroede medarbejdere får adgang til i forbindelse med betroede arbejdsfunktioner, og hvor et brud på fortroligheden kan have særdeles skadelig virkning. Dette kan f.eks. være oplysninger om samarbejde med advokat, revisor og andre myndigheder. Side 4/8

Samarbejde (DS 484 Kap. 6) Ved indgåelse af aftaler med eksterne partnere skal det sikres, at det for Køge Kommune vedtagne it-sikkerhedsniveau opfyldes for såvel Køge Kommune som helhed som for den enkelte afdeling. Disse aftaler skal indeholde beskrivelse af de vedtagne sikringsforanstaltninger, der er implementeret som led i aftalen. Endvidere skal enhver aftale indeholde en klar fordeling af roller og ansvar i forhold til drift, vedligehold og it-sikkerhed. Styring af informationsrelaterede aktiver (DS 484 Kap. 7) Køge Kommune skal identificere og værdiklassificere samtlige systemaktiver. Der skal udpeges en systemejer og en systemansvarlig for hvert itsystem, således at ansvar og opgaver er placeret. Endvidere skal det sikres, at der opretholdes et passende beskyttelsesniveau for it-systemerne, som modsvarer deres betydning for Køge Kommune. Informationer skal klassificeres i henhold til deres fortrolighed i Køge Kommune. Køge Kommune skal vedligeholde en systemoversigt over samtlige kommunens anvendte it-systemet. Af oversigten skal fremgå systemejer, systemansvarlig, værdiklassifikation samt fortrolighedsklassifikation. Oversigten skal løbende revideres. Medarbejdersikkerhed (DS 484 Kap. 8) Alle ansatte, politikere og personer, som er midlertidigt tilknyttet til Køge Kommune (herefter kaldet "brugere"), skal gøres opmærksomme på deres ansvar i relation til anvendelsen af Køge Kommunes informationsaktiver. I særdeleshed nye brugere skal informeres og uddannes for derved at minimere risikoen for fejl og misbrug. Brugere med adgang til informationer, som er klassificeret som "fortroligt" skal underskrive en tavshedserklæring. Hvis en bruger bliver bekendt med en sårbarhed, må brugeren ikke udnytte denne men skal rapportere denne som en sikkerhedshændelse i Helpdesksystemet. Inden en brugers tilknytning til Køge Kommune ophører, skal det sikres, at Køge Kommune er i besiddelse af eventuelle kritiske informationer, som er udarbejdet eller revideret af pågældende bruger. Det skal endvidere sikres, at adgangsrettigheder til informationsaktiverne slettes når tilknytning til Køge Kommune ophører. Fysisk sikkerhed (DS 484 Kap. 9) Køge Kommune skal beskytte informationsaktiver imod fysiske skader samt forhindre at uvedkommende personer kan få fysisk adgang til disse. Dette gælder informationsaktiver og udstyr, der er placeret internt såvel som eksternt. Der skal anvendes en særlig beskyttelse i forbindelse med informationsaktiver, der er kritiske for Køge Kommune. Den fysiske sikkerhed skal have et niveau, som står i naturligt forhold til de ting, som skal sikres. Køge Kommune foretager derfor en klassificering, Side 5/8

hvor afhængighed og værdi er afgørende for i hvilken sikkerhedsklasse itudstyr placeres. Kravene til den fysiske sikkerhed er opdelt i 3 sikkerhedsklasser: Sikkerhedsklasse 1: Omfatter centralt udstyr, herunder servere og kommunikationsudstyr i centrale serverrum Sikkerhedsklasse 2: Omfatter servere og kommunikationsudstyr i andre serverrum samt krydsfelter Sikkerhedsklasse 3: Omfatter almindeligt it-udstyr i kommunens lokaler samt decentrale arbejdspladser, herunder primært pc'er, printere, bærbart udstyr og tilsvarende periferiudstyr. Forældet eller defekt it-udstyr, der indeholder fortrolige eller følsomme informationer, skal behandles på en sådan måde, at disse informationer ikke kan komme til tredjepersons kendskab. Dette kan ske i form af destruktion eller anden form for permanent sletning. Styring af netværk og drift (DS 484 Kap. 10) Via anvendelse af fastlagte og dokumenterede procedurer skal det sikres, at den daglige drift og styring af informationsaktiver sker på en betryggende måde. Endvidere skal der implementeres sikringsforanstaltninger, der skal sikre, at det vedtagne sikkerhedsniveau opfyldes. Der skal implementeres beskyttelse mod skadevoldende programmer (virus, orme, trojanske heste og lign.). Denne beskyttelse skal også virke som en opdagende foranstaltning i tilfælde af sikkerhedsbrud. Der skal udføres en sikkerhedskopiering (backup) af kritiske informationer efter en fastlagt procedure, hvori det også sikres, at sikkerhedskopierede informationer kan anvendes, hvis der er behov for at genskabe data. Informationer, der sendes eller transmitteres enten via datamedier, netværk eller anden form, skal sikres mod kompromittering i forhold til informationernes fortrolighedsklassificering. Der skal i relevant omfang foretages en overvågning og logning af aktiviteter på informationsaktiverne, således at sikkerhedsrelaterede hændelser registreres. Denne registrering skal kunne anvendes til at undersøge eventuelle uønskede forhold. Det bør med passende intervaller kontrolleres, at sikringsforanstaltningerne fungerer optimalt for derved at få vished om, at det vedtagne sikkerhedsniveau opfyldes. Adgangsstyring (DS 484 Kap. 11) Det skal sikres, at informationsaktiverne kun er tilgængelige for autoriserede brugere, og at uautoriserede brugere nægtes adgang. Tildeling af adgang skal sikres således, at misbrug og kompromittering af informationsaktiverne forhindres. Der skal udvises særlig opmærksomhed omkring tildeling af brugerkonti med udvidede beføjelser. Side 6/8

Kodeord skal anvendes i forbindelse med brugerkonti. Kvaliteten af disse kodeord skal afspejle værdiklassificeringen af de informationer, der er adgang til. Brugere skal informeres om deres ansvar omkring beskyttelse af kodeord samt beskyttelse af informationer. Køge Kommune skal sikre, at der implementeres sikringsforanstaltninger til beskyttelse af det interne netværk mod såvel offentlige netværk som andre eksterne netværk. Endvidere skal der etableres beskyttelse mod sikkerhedsbrud fra mobilt- eller fjernopkoblet udstyr. Anskaffelse, udvikling og vedligeholdelse (DS 484 Kap. 12) It-sikkerhed skal være en integreret del af beslutningsprocessen i forbindelse med anskaffelse, udvikling og vedligeholdelse af informationsaktiver. Dette opnås ved at anvende dokumenterede procedurer og forretningsgange i den daglige drift samt dokumenterede kravspecifikationer i forbindelse med udvikling og drift, hvori it-sikkerhed indgår. Opgraderinger og tilpasninger af eksisterende informationsaktiver skal ske efter fastlagte og dokumenterede procedurer, hvor dette er relevant. For kritiske informationsaktiver skal der fortages en validering af informationerne, såvel ind- som udgående, for at sikre, at integriteten er fuldstændig. Informationer må kun anvendes til test og udvikling mod forudgående tilladelse fra den respektive "ejer" af aktivet. Adgang til informationer, der er sikret ved anvendelse af kryptografi, må ikke afhænge af enkeltpersoner. Sikkerhedshændelser (DS 484 Kap. 13) Alle brugere, der benytter informationsaktiver under Køge Kommunes ansvar, skal være bekendt med, hvordan sikkerhedshændelser og sikkerhedsbrud rapporteres til Køge Kommune, for at sikre en korrekt håndtering. Indberettede sikkerhedshændelser skal behandles i relation til deres kategorisering og på en sådan måde, at de over en periode kan anvendes til en kontinuerlig forbedring af såvel forebyggende som udbedrende sikringsforanstaltninger. I tilfælde af lovovertrædelser skal der sikres beviser, som i givet fald skal kunne anvendes som retslige beviser på et senere tidspunkt. Beredskabsstyring (DS 484 Kap. 14) Hver forvaltning i Køge Kommune skal sikre et beredskab omkring anvendelse af forvaltningens informationsaktiver, og dette beredskab skal modvirke længerevarende afbrydelser og nedbrud af de kritiske informationsaktiver. I det omfang det kan lade sig gøre, skal it-sikkerhedsberedskabet indarbejdes i de øvrige beredskaber for andre områder f.eks. bygninger og lign. Side 7/8

Lovbestemte og kontraktlige krav (DS 484 Kap. 15) Køge Kommunes medarbejdere skal være bekendt med gældende lovgivning på alle de områder, hvor informationsaktiver anvendes. Denne lovgivning med tilhørende bekendtgørelse og cirkulære samt øvrige kontraktlige forpligtelser, skal efterleves. Overholdelsen og efterlevelsen af it-sikkerhedspolitikken med tilhørende dokumenter skal kontrolleres og revideres. Denne kontrol og revision skal til enhver tid foretages således, at det forstyrrer den daglige drift og anvendelse af informationsaktiverne mindst muligt. Eventuelle test- og revisionsværktøjer må kun benyttes efter forudgående godkendelse af informationsaktivets "ejer". Side 8/8