Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Fysisk sikring og personellsikring er ikke omhandlet.

Info

Disse sikkerhetsprinsippene er sikkerhetskravene gjeldende både for Helsenorge, samt de som benytter tjenester fra Helsenorge. Enhver må på forespørsel kunne fremvise at de innfrir disse prinsippene.

ID

Kvalitetskrav

Føringer og kommentar

S-1

Informasjonssystemer og informasjon skal kategoriseres og klassifiseres.

S-2

Løsninger skal sikres og ha sikkerhetsmekanismer i henhold til god praksis. Sikkerhet i løsningen skal være beskrevet i system- og driftsdokumentasjon.

OWASP ASVS eller tilsvarende regnes som god praksis
Normen gir føringer for dokumentasjon av sikkerhet i løsninger

S-3

Løsninger skal risiko- og sårbarhetsvurderes og personvernkonsekvens skal vurderes (DPIA). Akseptert risikonivå skal være definert og akseptert av risikoeier.

Normen gir føringer på området

S-4

Løsninger skal etableres i tråd med prinsippene for innebygd personvern.

Digitaliseringsrundskrivet_2019pkt. 1.4 Innebygd personvern
Datatilsynet: Innebygd personvern

S-5

Personopplysninger skal behandles iht. GDPR og løsningens behandling av personopplysninger og sensitive personopplysninger skal være dokumentert.

De 7 grunnleggende personvernprinsippene: Lovlig, rettferdig og gjennomsiktigFormålsbegrensningDataminimering, Riktighet, Lagringsbegrensning, Integritet og fortrolighetAnsvarlighet
Mal for databehandleravtale: E-helse mal databehandleravtale

S-6

Brukere skal autentiseres med brukeridentifikator og passord. Tilganger skal være:

  • personlig og basert på tjenstlig behov

  • rolle- eller attributtbasert

  • begrenset og kontrollert for programkildekode og privilegerte hjelpeprogrammer


S-7

Plan for sikkerhetstesting skal utarbeides og sikkerhetstester skal gjennomføres.

Gjelder alle løsninger. F.eks. forhold som må testes for web-applikasjoner app'er: OWASP Top 10 «Most Critical Web Application Security» og «Mobile Risk»

S-8

Løsningen skal integreres med eksisterende sikkerhetsovervåkingsløsninger og det skal produseres logger.