Beretninger om behandling af fortrolige oplysninger og forebyggelse af hackerangreb



Relaterede dokumenter
Rigsrevisionen og Cybersikkerhed Revisordøgnet 9. september 2014

Notat til Statsrevisorerne om beretning om statens behandling af fortrolige oplysninger om personer og virksomheder. Februar 2015

NKOR 2015 Spor 3 - Datasikkerhed 5. november Kontorchef Michael Kubel

Beretning til Statsrevisorerne om forebyggelse af hackerangreb. Oktober 2013

Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb. Februar 2014

Finansudvalget FIU Alm.del Bilag 5 Offentligt 3/2013

Beretning til Statsrevisorerne om statens behandling af fortrolige oplysninger om personer og virksomheder. November 2014

Handlingsplan for bedre behandling af fortrolige oplysninger om personer og virksomheder

1/2014. Beretning om statens behandling af fortrolige oplysninger om personer og virksomheder

Rigsrevisionen, digitalisering og dokumentation Statens Arkiver den 5. november 2014 v/rigsrevisor Lone Strøm

Retningsgivende databehandlervejledning:

Databehandlerinstruks

Beretning til Statsrevisorerne om adgangen til it-systemer, der understøtter samfundsvigtige opgaver. Oktober 2015

Vejledning om den praktiske tilrettelæggelse af tilsynet med informationssikkerheden

DATABEHANDLERAFTALE MELLEM ODENSE KOMMUNE. Flakhaven 2, 5000 Odense C [INDSÆT NAVN. CVR xxxxxxxx. Adresse ]

Notat til Statsrevisorerne om beretning om adgangen til it-systemer, der understøtter samfundsvigtige opgaver. Februar 2016

Rammeaftalebilag 5 - Databehandleraftale

Skema til kortlægning af dataflow i STIL s produkter

Maj Rigsrevisionens notat om beretning om. universiteternes beskyttelse af forskningsdata

Fonden Center for Autisme CVR-nr.:

Sammenfattende kan Datatilsynet konkludere

Vejledende tekst om tilsyn med databehandlere og underdatabehandlere

Udkast til Bekendtgørelse om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning i Grønland

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

Databehandleraftale. om [Indsæt navn på aftale]

Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem

Sundhedsministeren. Statsrevisorerne Sekretariatet Folketinget Christiansborg 1240 København K

Sikkerhedsregler for Kalundborg Kommune

Forslag til folketingsbeslutning om styrkelse af datasikkerhed

Tilladelsen gives på følgende vilkår:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

It-revision af Sundhedsdatanettet januar 2016

hos statslige myndigheder

Cloud jura hvilke regler gælder I skyen? IT Driftskonferencen, 29. januar 2014

BILAG 5 DATABEHANDLERAFTALE

Bilag 9 Databehandleraftale

Bilag A Databehandleraftale pr

Bilag 1.Talepapir ved samråd i KOU den 8. oktober

Lever din myndighed op til persondatalovens krav?

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Hvordan styrer vi leverandørerne?

Fællesregional Informationssikkerhedspolitik

DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )

- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT

December Cyberforsvar der virker. Cyberforsvar, der virker

Bilag 1 Databehandlerinstruks

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015)

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

Vedrørende tilsyn med behandling af personoplysninger

Retsudvalget REU Alm.del Bilag 364 Offentligt

1. Indledende bestemmelser Formål. Område

BILAG 14: DATABEHANDLERAFTALE

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

ANBEFALINGER TIL ELSELSKABER OM FOREBYGGELSE OG HÅNDTERING AF IT-SIKKERHEDSHÆNDELSER

AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )

Rigsrevisionens notat om beretning om styring af it-sikkerhed hos it-leverandører

Kontraktbilag 7: Databehandleraftale

Datatilsynets inspektionsrapport

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. Herefter benævnt Dataansvarlig. Leverandør navn.

CC GROUP DENMARK Databehandleraftale Kunde Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")

Sikkerhed i cloud computing

Procedure for tilsyn af databehandleraftale

OPTION TIL RM OG RN BILAG 14 TIL KONTRAKT OM EPJ/PAS IT-SIKKERHED OG DATABEHANDLERAFTALE

Adgang til mikrodata på Danmarks Statistik set i lyset af Persondataforordningen (GDPR)

/2016. November Rigsrevisionens beretning om styring af it-sikkerhed hos it-leverandører

DATABEHANDLERAFTALE. Aftale omkring behandling af persondata Januar 2018 Version 1.1

REGIONERNES POLITISKE LINJE FOR INFORMATIONSSIKKERHED

DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )

Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]

Bilag B Databehandleraftale pr

Vedrørende tilsyn med behandling af personoplysninger

Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )

Kontraktbilag 3. Databehandleraftale

DATABEHANDLERAFTALE vedr. Indkøbsordning til visiterede borgere i eget hjem

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og leverandørnavn indsættes

Databehandleraftale. Mellem. Egedal Kommune. Dronning Dagmars Vej Ølstykke. (Herefter benævnt Dataansvarlig)

Databehandleraftale e-studio.dk Side 1 af 6

Cyberforsvar der virker

DATABEHANDLERAFTALE. General aftale omkring behandling af persondata. Udarbejdet af: ZISPA ApS

For så vidt angår Statsrevisorernes og Rigsrevisionens konkrete bemærkninger, skal jeg bemærke følgende:

2. Leverandøren er som databehandler forpligtet til følgende:

/2017. November Rigsrevisionens beretning om 3 regioners beskyttelse af adgangen til it-systemer og sundhedsdata

lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven).

BILAG 14 TIL KONTRAKT OM EPJ/PAS IT-SIKKERHED OG DATABEHANDLERAFTALE

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018

Dato: 6. oktober 2011 Side 1 af 7. Fælles Databehandlerinstruks -

Fællesregional Informationssikkerhedspolitik

Databehandleraftale mellem Aarhus Kommune, Børn og Unge og [leverandørnavn indsættes]

Center for Cybersikkerheds beretning Center for Cybersikkerheds beretning 2014

[Firma navn] [Adresse] [Postnummer] [Land] [CVR-nr.] [Navn på kontaktperson] [ ] [Phone number] PSUPPORT.DK ApS. Plantagevej 51, 3460 Birkerød.

SIKRING AF BORGERNES PERSONOPLYSNINGER ENDELIG RAPPORT

Aftale omkring behandling af persondata.

Michael Teschl Etik Portalerne ApS Lotusvej København S. Sendt til:

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

DI ITEK-gennemgang: National strategi for cyber- og informationssikkerhed

Indholdsfortegnelse Fortroligheds- og beskyttelsespolitik... 3

HVOR GÅR DET GALT MED SIKKERHEDEN I KOMMUNER OG REGIONER? Lena Andersen, kontorchef i Datatilsynet

Titel: Ikke ret til dataudtræk fra logoplysninger vedrørende opslag i elektroniske patientjournaler

Transkript:

Beretninger om behandling af fortrolige oplysninger og forebyggelse af hackerangreb 1

Beretninger om behandling af fortrolige oplysninger og forebyggelse af hackerangreb 2

Introduktion til de 2 beretninger (1) Fælles for beretningerne: Belyser væsentlige udfordringer for den statslige digitalisering Baserer sig på vores it-revisioner som led i årsrevisionen It-revisionerne er igangsat på eget initiativ Resultaterne kan være gældende for en større kreds af statslige virksomheder. 3

Introduktion til de 2 beretninger (2) Beretning om statens behandling af fortrolige oplysninger om personer og virksomheder baserer sig på: 60 revisionskriterier opstillet ud fra persondataloven, sikkerhedsbekendtgørelsen, ISO 27001 og god praksis på området. Beretningen afrapporterer de væsentligste revisionsresultater 11 revisionskriterier fra sikkerhedsbekendtgørelsen og 7 revisionskriterier fra ISO 27001. Beretning om forebyggelse af hackerangreb baserer sig på: Revisionskriterier har omfattet 3 effektive sikringstiltag mod hackerangreb baseret på udenlandske sikkerhedstjenesters erfaringer (Dept. of Defence of Australia, det amerikanske SANS Institute og det britiske CESG). Effekten af sikringstiltagene i en dansk kontekst er bekræftet af Center for Cybersikkerhed: Hackerangrebene kunne være undgået, eller konsekvenserne af hackerangrebene ville have været væsentligt mindre. 4

Beretning om statens behandling af fortrolige oplysninger om personer og virksomheder Fortrolige oplysninger om personer: 8 statslige institutioner 8 systemer: Arbejdsskadestyrelsen, Danmarks Statistik, Forsvarskommandoen, Institut for Menneskerettigheder, Rigspolitiet, SKAT, Socialstyrelsen og Sundhedsstyrelsen. Fortrolige oplysninger om virksomheder: 3 statslige institutioner 3 systemer: SKAT, Socialstyrelsen og Sundhedsstyrelsen. Systemer, antal registrerede personer og virksomheder og antal brugere fremgår af beretningen, s. 4-5. 5

Beretning om statens behandling af fortrolige oplysninger om personer og virksomheder Persondata: Undersøgelsen viser, at ingen af de undersøgte institutioner efterlever alle de krav til behandling af fortrolige personoplysninger, som fremgår af sikkerhedsbekendtgørelsen, og som er en uddybning af persondatalovens bestemmelser. Virksomhedsdata: Der er ikke fastsat særlig lovgivning for at beskytte fortrolige virksomhedsoplysninger, som det gør sig gældende for fortrolige personoplysninger. Rigsrevisionen finder, at institutionerne bør forbedre sikkerheden for de oplysninger, de behandler om private virksomheder, fordi læk af disse oplysninger fx kan skade virksomhedernes konkurrenceevne. 6

Beretningen om statens behandling af fortrolige oplysninger om personer og virksomheder viste, at 7

Beretningen om statens behandling af fortrolige oplysninger om personer og virksomheder viste, at 1. Er retningslinjerne opdateret årligt? Sikkerhedsbekendtgørelsens 5, stk. 2: De interne bestemmelser skal gennemgås mindst én gang hvert år med henblik på at sikre, at de er fyldestgørende og afspejler de faktiske forhold i myndigheden. 8

Beretningen om statens behandling af fortrolige oplysninger om personer og virksomheder viste, at 2. Kontrolleres brugeradgange halvårligt? Sikkerhedsbekendtgørelsens 17, stk. 1 og 2: Det skal sikres, at de autoriserede personer fortsat opfylder betingelserne (arbejdsbetinget behov). Kontrol heraf skal foretages mindst én gang hvert halve år. 9

Beretningen om statens behandling af fortrolige oplysninger om personer og virksomheder viste, at 3. Slettes logregistreringerne? Sikkerhedsbekendtgørelsens 19, stk. 1: Der skal foretages maskinel registrering (logning) af alle anvendelser af personoplysninger. Registreringen skal mindst indeholde oplysning om tidspunkt, bruger, type af anvendelse og angivelse af den person, de anvendte oplysninger vedrørte, eller det anvendte søgekriterium. Loggen skal opbevares i 6 måneder, hvorefter den skal slettes. Myndigheder med et særligt behov kan opbevare loggen i op til 5 år. 10

Beretningen om statens behandling af fortrolige oplysninger om personer og virksomheder viste, at 4. Følges der op på databehandleraftalen? Persondatalovens 42: Når en dataansvarlig overlader en behandling af oplysninger til en databehandler, skal den dataansvarlige sikre sig, at databehandleren kan træffe de i 41, stk. 3-5, nævnte tekniske og organisatoriske sikkerhedsforanstaltninger, og påse, at dette sker. 11

Beretningen om statens behandling af fortrolige oplysninger om personer og virksomheder viste, at 5. Er der retningslinjer for tilsyn? Føres der tilsyn med sikkerhedsforanstaltningerne? Sikkerhedsbekendtgørelsens 5, stk. 1: Den dataansvarlige myndighed skal fastsætte retningslinjer for myndighedens tilsyn med overholdelsen af de sikkerhedsforanstaltninger, der er fastsat for myndigheden. 12

Beretning om forebyggelse af hackerangreb De udvalgte statslige virksomheder: Energistyrelsen Behandler fortrolige data via myndighedsopgaver. Statens It Er driftscenter for 8 ministerier og ca. 60 virksomheder. De 60 virksomheder behandler tilsammen store mængder af fortrolige data, herunder persondata. Digitaliseringsstyrelsen Har opgaver vedrørende informationssikkerhed i staten. Fører tilsyn med it-sikkerheden på ministerområdet. Behandler fortrolige data. Klima-, Energi- og Bygningsministeriet Ministerbetjeningen er fortrolig. Alle ovennævnte virksomheder håndterer persondata, fx i Outlook, og personalesager. 13

Beretning om forebyggelse af hackerangreb Revisionskriterier baseret på udenlandske sikkerhedstjenester Strategies to Mitigate Targeted Cyber Intrusions, Australian Government, Department of Defence 10 steps to Cyber Security, British Government Communications Headquarters, Communications-Electronics Security Group Critical Controls for Effective Cyber Defense, SANS Institute Vi udvalgte 3 sikringstiltag, som alle 3 organisationer fandt basale og væsentlige. Herudover undersøgte vi, om de statslige virksomheder havde overvejet til- og fravalg i en risikovurdering. Sikringstiltagene var: Download af eksekverbare filer Begrænsning af lokaladministratorer Patchning 14

Beretning om forebyggelse af hackerangreb Hvad viste Rigsrevisionens undersøgelse? Rigsrevisionen fandt, at de data, som de undersøgte statslige virksomheder var ansvarlige for, ikke var tilstrækkeligt beskyttede på undersøgelsestidspunktet. Der var med det konstaterede sikkerhedsniveau en unødig stor risiko for hackerangreb og misbrug af it-systemer og fortrolige data. Det var Rigsrevisionens vurdering, at undersøgelsens resultater kunne være gældende for en større kreds af statslige virksomheder end de netop undersøgte. Statens It havde ikke i tilstrækkelig grad undersøgt risikoen for, at et hackerangreb på én virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre virksomheder. 15

Beretning om forebyggelse af hackerangreb Rigsrevisionen anbefalede: At alle statslige virksomheder i deres risikovurdering forholder sig til risikoen for et hackerangreb, herunder om de i tilstrækkelig grad teknisk har begrænset download af programmer fra internettet og brugen af lokaladministratorer, og om anvendte programmer mv. systematisk sikkerhedsopdateres. 16

Hvad er status? Initiativer, som er undervejs: National strategi: Cybertrusler skal indgå i grundlaget for myndighedernes risikoledelse fra 2015, etablering af enhed for vurdering af cybertrusler, analyse af statens forbindelser til internettet, analyse vedrørende styrkelse af sikker kommunikation i staten, enhed til undersøgelse af større cybersikkerhedshændelser og etablering af virksomhedsråd for it-sikkerhed. Beretning fra Folketingets Retsudvalg. EU-forordning. Status hos jer kan have ændret sig siden beretningens udgivelse. 17

18