Systemeiers gjennomgang - prosedyre v. 2.0

Hensikt

Systemeiers gjennomgang er kommunens årlige egenkontroll av informasjonssikkerhet og personvern innen virksomhetsområdene. Gjennomgangen skal gi ledelsen grunnlag for å vurdere status, etterlevelse og behov for forbedringstiltak basert på blant annet risikovurderinger, avvik, revisjoner og leverandøroppfølging. Dette skal bidra til at informasjonssikkerhet og personvern ivaretas på en systematisk og dokumentert måte.

Systemeiers gjennomgang skal støtte opp under Informasjonssikkerhet - policy (Ikke tilgjengelig).

 

Gjelder for

Dette dokumentet gjelder for systemeiere og områderepresentanter for informasjonssikkerhet. Andre roller bidrar indirekte ved gjennomføring av rutiner som gir data og grunnlag for systemeiers gjennomgang. 

 

Roller og oppgaver 

 

ROLLE

OPPGAVE

Systemeier Har det overordnede ansvaret for at systemeiers gjennomgang blir gjennomført og fulgt opp. 
Fagsystemansvarlig Sørge for at informasjonen om systemet, eller systemene som man er fagansvarlig for, er oppdatert i DigiOrden. 
Områderepresentant Sammenstiller og gjennomfører Systemeiers gjennomgang i styringsportalen.
Ledergruppe Bidrar med status og vurderinger fra sine områder
Informasjonssikkerhetsansvarlig Tilrettelegger for systemeiers gjennomgang i Styringportalen. Sammenstiller områdenes gjennomganger og rapporterer til kommunedirektøren. 
Informassjonssikkerhetsrådgiverer Bistår områderesentanter for informasjonssikerht med råd og oppklaringer ved behov

 

 

 

 

 

 

 

 

Mer informasjon om Informasjonssikkerhetsutvalget - mandat

 

Beskrivelse

Systemeiers gjennomgang bygger på ledelsens gjennomgang av informasjonssikkerhet. Gjennomgangen gjennomføres i Styringsportalen og samordnes med den ordinære årsrapporteringen, slik dette er beskrevet i Dokumentet er ikke gyldig (Ikke tilgjengelig)Ledelsen skal med planlagte mellomrom gjennomgå styringssystemet for informasjonssikkerhet og personvern, for å sikre at systemet er velegnet, tilstrekkelig og virkningsfullt. Denne prosedyren er en del av det arbeidet. 

Dette innebærer:

  • At ROS (Ikke tilgjengelig), og evetuelt DPIA (Ikke tilgjengelig)vurderes ift. sikkerhetsnivå ved endringer i trusselnivå og endring eller oppdateringer av systemer
  • Følge opp de mål som er satt
  • Gjøre korrigerende tiltak, for å jobbe bedre med informasjonssikkerhet og personvern i områdene
  • Vurdere oppfølging av korrigerende tiltak
  • Oppfølging av avvik, nødvendig opplæring, oppdatering av ROS analyser, oppdatering av databehandleravtaler, oppdatering av DPIA-er og oppdatering av behandlingsprotokollen
  • Sørge for at internkontroll og styringssystem for informasjonssikkerhet er hensiktsmessige, tilstrekkelig og effektive i områdene, og at det tilfredsstiller relevante krav i personvernregelverket.
  • Gjøre endringer og tiltak ved behov

Alle arkfaner i Systemeiers gjennomgang i Styringsportalen skal være fylt ut, og oppfølgingspunkter og tiltak er en viktig del av dette dokumentet. Data i Styringsportalen kommer fra DigiOrden (Ikke tilgjengelig). Dette forutsetter at DigiOrde er oppdatert. Det er den enkelte fagsystemansvarlige som fyller ut sine systemer i DigiOrden.

 

Definisjoner

Ord og uttrykk på Innafor

Om ledelsens gjennomgang på Sikkert.no

Vedlegg og referanser

Dokumentet er ikke gyldig (Ikke tilgjengelig)

Informasjonssikkerhet - policy (Ikke tilgjengelig)

Behandlingsprotokoll for personopplysninger - prosedyre

Informasjonssikkerhet - policy (Ikke tilgjengelig)