INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik



Relaterede dokumenter
Informationssikkerhedspolitik

Databehandlerinstruks

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

Kontraktbilag 7: Databehandleraftale

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Datatilsynet: Krav om datasikkerhed i forbindelse med personaleadministration

Kære medarbejder og leder

Instrukser for brug af it

Databehandleraftale. om [Indsæt navn på aftale]

Tilladelsen gives på følgende vilkår:

BILAG 5 DATABEHANDLERAFTALE

Dokumentation af sikkerhed i forbindelse med databehandling

KÆRE MEDARBEJDER OG LEDER

Informationssikkerhed regler og råd

Rammeaftalebilag 5 - Databehandleraftale

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

Bilag 1 Databehandlerinstruks

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

Hvordan er det med datasikkerhed og privacy? Highlights fra persondataloven Århus, d. 14. marts 2017 Erika Wolf, jurist, Sundhedsdatastyrelsen

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem

IT-Sikkerhed i Billund Kommune

IT-sikkerhed i Køge Kommune. IT med omtanke

Underbilag Databehandlerinstruks

It-sikkerhedstekst ST4

Procedure for tilsyn af databehandleraftale

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR

Sikkerhedsregler for Kalundborg Kommune

BILAG 14: DATABEHANDLERAFTALE

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

Instrukser for brug af it

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata

Politik for informationssikkerhed i Plandent IT

Instrukser for brug af dataudstyr ved OUH

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Bilag A Databehandleraftale pr

Guide til sikker it. Daglig brug Programmer Internet Databehandling

Procedure om IT brug og IT sikkerhed

Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

persondataforordningen

REGLER FOR IT-BRUG. Med venlig hilsen Ole Jakobsen Øverste ansvarlige for IT-sikkerheden IT-SIKKERHED FOR GULDBORGSUND KOMMUNE

Forsvarsministeriets Materiel- og Indkøbsstyrelse

(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

VEJLEDNING TIL BEBOERREPRÆSENTANTER - BESKYTTELSE AF PERSONDATA

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

Kontraktbilag 3. Databehandleraftale

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Skabelon: Regler for medarbejderes brug af it

En introduktion til. IT-sikkerhed

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

UNDERBILAG 14A.1 DATABEHANDLERINSTRUKS

Transkript:

Informationssikkerhedspolitik

Er informationssikkerhed aktuel?

Hvorfor arbejder vi med informationssikkerhedspolitik? EU direktiv 95/46/EF Persondataloven Sikkerhedsbekendtgørelsen Datatilsynet

Hvorfor arbejder vi med informationssikkerhedspolitik? Persondataloven 1, stk. 1 Loven gælder for behandling af personoplysninger, som helt eller delvist foretages ved hjælp af elektronisk databehandling, og for ikke-elektronisk behandling af personoplysninger, der er eller vil blive indeholdt i et register.

Hvorfor arbejder vi med informationssikkerhedspolitik? Definitioner Personoplysninger Enhver form for information om en identitet eller identificerbar fysisk person. Behandling Enhver operation eller række af informationer med eller uden brug af elektronisk databehandling, som oplysninger gøres til genstand for. Register Enhver struktureret samling af personoplysninger, der er tilgængelige efter bestemte kriterier, hvad enten denne samling er placeret centralt, decentralt eller er fordelt på et funktionsbestemt eller geografisk grundlag.

Hvorfor arbejder vi med informationssikkerhedspolitik? Persondataloven 5 God databehandlingsskik Formålsbestemthed Proportionalitet Datakvalitet Sletning

Hvorfor arbejder vi med informationssikkerhedspolitik? Persondataloven 41 Instruks forud for databehandling Den dataansvarlige skal træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at oplysninger hændeligt eller ulovligt tilintetgøres, fortabes eller forringes, samt mod, at de kommer til uvedkommendes kendskab, misbruges eller i øvrigt behandles i strid med loven.

Hvem gælder ISP for? Byrådsmedlemmer Alle ansatte

Hvem har ansvar ifølge ISP? Byråd Direktionen Digitaliseringsrådet Chefer Ledere Systemejer Systemadministrator Medarbejdere

Hvordan arbejder vi aktivt med ISP i hverdagen? Implementering Involvering af ansvarlige personer Undervisning Deltage i personalemøder SecureAware Politik Regler Procedurer Video + skriftlige vejledning Intern revision

Lederens opgaver Sikre at ISP overholdes Køb af nyt system Brugerrettigheder Logning Registrering af udstyr Introducere medarbejderne til ISP Disciplinære konsekvenser ved overtrædelse af ISP Opgaver ved start/stop af ansættelse

Overholdelse af ISP Sikre ISP overholdes Vedligeholdelse af ISP

Lederens opgaver Køb af nyt system Vurdering af udbudspligt, herunder optioner Godkendelse af kontrakt (samarbejde med CØHR+CID) Dialog med CID om tids- og implementeringsplan Sikre ikke i konflikt med krav i ISP Databehandleraftale Digitaliseringsrådet Underskrift af kontrakt Anmeldelse til datatilsynet Change Management

Lederens opgaver Brugerrettigheder Fastlægge og vurdere brugerrettigheder Sikre vedligeholdelse af brugerfortegnelse Sikre medarbejdere fratages rettigheder ved ansættelsesstop og/eller skift af afdeling Sikre der er dokumenteret anmodning fra leder førend medarbejder får autorisation Brugerprofiler gennemgås

Lederens opgave Logning CID overvåger forretningskritiske systemer CID sørger for sikkerhedslogning Systemejer skal lave aftale om logning ved hosted løsning Alle produktionssystemer skal logge information om forsøg på systemadgang Logfiler skal regelmæssigt gennemgås af relevante ledere

Lederens opgaver Registrering af udstyr Nøglebrikker IT-udstyr Telefoner Tyverisikring Forsikring Mærkning

Lederens opgaver Introducere medarbejdere til ISP Adgang til og introduktion til ISP Adgang til og indretning af arbejdsplads Adfærdsregler ved brug af internet Adfærdsregler ved brug af e-mail Installering af software Adgangskoder Opbevaring og behandling af persondata Privat udstyr Brug af mobile medier Antivirus Krisehåndtering

Lederens opgave Adgang til ISP SecureAware Medarbejderportalen Foldere

Lederens opgaver Adgang til arbejdsplads Nøgler Nøglebrikker Alarmer Døre og vinduer Skabe og skuffer

Lederens opgaver Indretning af arbejdsplads Printere Skærme Affald

Lederens opgaver medarbejderens ansvar Adfærdsregler ved brug af e-mail E-mails betragtes som kommunens ejendom Kommunen kan og har ret til at tjekke mails Anvendelse til privat formål Tilladt i begrænset omfang Til lovlige og legale formål Efterleve almindelig god etik og moral Private mails skal markeres med titlen privat Må ikke anvende kryptering eller digital signatur

Lederens opgaver medarbejdernes ansvar Adfærdsregler ved brug af e-mail med personoplysninger / fortrolige data Skal sendes sikkert krypteret/digital signatur Opbevares, slettes og arkiveres efter PDLs regler. Skal Journaliseres i SBSYS E-mails som af bevismæssige årsager kræver underskrift skal afsendes/modtages med digital signatur

Lederens opgaver medarbejderens ansvar Adfærdsregler ved brug af internet Anvendelse til privat formål Tilladt i begrænset omfang må ikke belaste nettet Til lovlige og legale formål Efterleve almindelig god etik og moral CID har indbygget spærring til internetsider identificeret som højrisikoområder CID kan logge den enkelte medarbejders anvendelse af internettet

Lederens opgaver medarbejderens ansvar Adfærdsregler ved brug af programmer OK at afvikle browserbaserede programmer OK at benytte messenger-programmer, hvis CID giver tilladelse der ligger liste i CapaInstaller Det er IKKE tilladt at hente program fra internettet, medmindre det er relateret til løsning af arbejdsopgave og godkendt af CID. Det er IKKE tilladt at installere programmer på Faxe Kommunes udstyr.

Lederens opgaver medarbejderens ansvar Adgangskoder Skal bestå af kombination af mindst 3 af følgende: Store bogstaver, små bogstaver, tal, specialtegn Skal bestå af mindst 8 tegn Må ikke benytte brugernavn, navn eller dato Må ikke være identisk med seneste 24 koder Skal skiftes efter højest 90 dage Er strengt personlige og må ikke deles med andre

Lederens opgaver medarbejderens ansvar Adgangskoder Det er medarbejderens ansvar at vælge tilstrækkeligt sikre adgangskoder Det er ikke tilladt at benytte samme adgangskode på interne og eksterne systemer Medarbejder skal aktivere adgangskodebeskyttet skærmlås når pc forlades Skærmlås aktiveres automatisk efter 10 min.

Lederens opgaver medarbejderens ansvar Automatiske log-in funktioner Automatisk log-in eller systemer, hvor adgangskoder gemmes i genveje eller på funktionstaster må ikke benyttes

Lederens opgaver medarbejderens ansvar Opbevaring og behandling af persondata Den enkelte medarbejder har ansvaret for at sikre, at der ikke efterlades fortrolige eller personfølsomme oplysninger på offentligt tilgængelige steder.

Lederens opgave medarbejderens ansvar Opbevaring og behandling af persondata Print må ikke efterlades i printerrum print som fortrolig print Sagsakter i papirform Aflåste skuffer og skabe Transport af sagsakter til og fra møde Papir Mobilt medie Affald

Lederens opgaver medarbejderens ansvar Privat udstyr Medarbejderen er ansvarlig for, at der ikke behandles eller opbevares fortrolige data og/eller personoplysninger på andet udstyr end udstyr tilhørende Faxe Kommune. Medarbejderen er ansvarlig for at personligt ejet ITudstyr som pc, PDA, bærbære harddiske, memorysticks, MP3-afspillere, minidisks, cd- eller DVD-brændere ikke anvendes til kopiering eller opbevaring af fortrolige data.

Lederens opgaver medarbejderens ansvar Brug af bærbare medier: USB, PDA, Telefon, Ipad, PC Anskaffelse Genbrug personlige data overskrives Sikre medarbejder er instrueret i at opbevare mediet Brug af adgangskoder Kryptering ved opbevaring og transport Krypteret USB Krypteret mappe på skrivebordet

Lederens opgave medarbejderens ansvar Hjemmearbejdspladser Sikkerhedsansvarlige direktør kan tillade, at der gives adgang til kommunen interne netværk fra hjemmearbejdsplads eller fjernarbejdspladser. Medarbejderen er ansvarlig for, at der ved fjernadgang til data på Faxe Kommunes netværk, kun gemmes data på lokale harddiske (krypteret mappe) eller andre eksterne medier (krypteret USB), hvis data er beskyttet efter ISP.

Lederens opgaver medarbejderens ansvar Brug af trådløst netværk Det er tilladt at koble sig på trådløse netværk Det er ikke tilladt at installere udstyr som skaber et trådløst netværk.

Lederens opgaver Krisehåndtering Procedurer ved læk af oplysninger Beredskabsplaner Informere om beredskabsplans eksistens Informere og uddanne relevante medarbejdere i beredskabsprocedurer

Lederens opgaver Konsekvenser ved overtrædelse af ISP Bevidste eller gentagne overtrædelser Hændelser hvor medarbejdere er involverede, bliver håndteret konsekvent i overensstemmelse med gældende personalepolitik. Det er ledelsens ansvar at sanktioner for brud på kommunens politikker, regler og retningslinjer håndhæves konsekvent og i overensstemmelse med den gældende lovgivning.

Lederens opgaver Opgaver ved ansættelse start/stop Start Tavshedserklæring Oprettelse af bruger og tildeling af rettigheder Registrering af udstyr Nøgler/nøglebrikker og alarmer Introduktion til ISP Introduktion til SBSYS mv. (opbevaring af oplysninger)

Lederens opgaver Opgaver ved ansættelse start/stop Stop Nedlæggelse af bruger-adgang til netværk skal lukkes ned Brugerrettigheder adgang til data skal inddrages Aflevering af det udstyr, der er registreret som udleveret Nøgler og nøglebrikker Databærende medier slettes / re-installeres Data i mail-boks og H-drev, overføres til SBSYS og centerdrev