SIKKERHET

Opprettet av Frank Bråthen, jan 07, 2021

Omfatter

  1. Informasjonssikkerhet: Håndtere risiko relatert til virksomhetens informasjonsverdier og behandling av personopplysninger.

  2. Personvern: Retten til å bestemme over egne personopplysninger og retten til et privatliv.

Fysisk sikring og personellsikring er ikke omhandlet.

ID

Kvalitetskrav

Føringer og kommentar

ID

Kvalitetskrav

Føringer og kommentar

S-1

Informasjonssystemer og informasjon skal kategoriseres og klassifiseres

Intern Policy for informasjonsklassifisering

S-2

Løsninger skal sikres og ha sikkerhetsmekanismer i henhold til god praksis. Sikkerhet i løsningen skal være beskrevet i system- og driftsdokumentasjon

OWASP ASVS eller tilsvarende regnes som god praksis
Intern Policy for programvareutvikling og innebygget personvern
Normen gir føringer for dokumentasjon av sikkerhet i løsninger

S-3

Løsninger skal risiko- og sårbarhetsvurderes og personvernkonsekvens skal vurderes (DPIA). Akseptert risikonivå skal være definert og akseptert av risikoeier

Normen gir føringer på området
Intern Policy for risikostyring
Intern Policy for programvareutvikling og innebygget personvern

S-4

Løsninger skal etableres i tråd med prinsippene for innebygd personvern

Digitaliseringsrundskrivet_2019pkt. 1.4 Innebygd personvern
Datatilsynet: Innebygd personvern
Intern Policy for programvareutvikling og innebygget personvern

S-5

Personopplysninger skal behandles iht. GDPR og løsningens behandling av personopplysninger og sensitive personopplysninger skal være dokumentert

De 7 grunnleggende personvernprinsippene: Lovlig, rettferdig og gjennomsiktigFormålsbegrensningDataminimering, Riktighet, Lagringsbegrensning, Integritet og fortrolighetAnsvarlighet
Mal for databehandleravtale: E-helse mal databehandleravtale (Avklaring om mal for databehandleravtale pågår)

S-6

Brukere skal autentiseres med brukeridentifikator og passord. Tilganger skal være:

  • personlig og basert på tjenstlig behov

  • rolle- eller attributtbasert

  • begrenset og kontrollert for programkildekode og privilegerte hjelpeprogrammer



S-7

Plan for sikkerhetstesting skal utarbeides og sikkerhetstester skal gjennomføres

Gjelder alle løsninger. F.eks. forhold som må testes for web-applikasjoner app'er: OWASP Top 10 «Most Critical Web Application Security» og «Mobile Risk»
Intern metode for sikkerhetstest

S-8

Løsningen skal integreres med eksisterende sikkerhetsovervåkingsløsninger og det skal produseres logger i henhold til intern policy