25.09.2013 Views

2007 Rapport sv 0903 - Lycksele kommun

2007 Rapport sv 0903 - Lycksele kommun

2007 Rapport sv 0903 - Lycksele kommun

SHOW MORE
SHOW LESS

Transform your PDFs into Flipbooks and boost your revenue!

Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.

ABCD<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

Revision<br />

KPMG AB<br />

13 januari 2010<br />

Antal sidor: 9<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.


ABCD<br />

Innehåll<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

1. Sammanfattning 1<br />

2. Bakgrund 2<br />

2.1 Allmänt 2<br />

2.2 Risk och väsentlighet 2<br />

2.3 Förtydligande av begreppet informationssäkerhet 2<br />

3. Syfte 3<br />

4. Metod 3<br />

5. Noteringar från granskningen 3<br />

5.1 Finns det en av <strong>kommun</strong>fullmäktige fastställd informationssäkerhetspolicy<br />

för <strong>kommun</strong>en? 3<br />

5.2 Hur införs, <strong>kommun</strong>iceras och underhålls styrande dokument? 4<br />

5.3 Finns det fastställda systemsäkerhetsanalyser för de system som<br />

klassificerats som väsentliga för verksamhetens bedrivande, de<br />

samhäll<strong>sv</strong>iktiga systemen? 5<br />

5.4 Är personer med an<strong>sv</strong>arsroller för informationssäkerheten medvetna om<br />

detta? 6<br />

5.5 Vilka generella/särskilda kontroller finns för att säkerställa efterlevnaden<br />

och finns det dokumentation på att de är utförda? 6<br />

5.6 Kan man hänföra, oplanerade driftstopp, problem med planering samt<br />

störningar i verksamheten p g a av uppgraderingar och byten av system,<br />

till brister i informationssäkerheten 7<br />

5.7 Får förvaltningarna behövligt stöd från etablerade stödfunktioner för att<br />

säkerställa informationssäkerheten 7


ABCD<br />

1. Sammanfattning<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

Revisionen bedömde att det fanns risk för att det förelåg brister i de rutiner som skall säkerställa<br />

en god informationssäkerhet. Därför har KPMG av <strong>Lycksele</strong> <strong>kommun</strong>s revisorer erhållit i uppdrag<br />

att granska <strong>kommun</strong>ens rutiner för hur den styr, utreder, inför, upprätthåller och kontrollerar<br />

informationssäkerheten i sin verksamhet.<br />

Granskningen visar bland annat att:<br />

Det finns vid gransakningstillfället en av <strong>kommun</strong>fullmäktige år 2005 fastställd IT-säkerhetspolicy.<br />

Det finns dock en ambition att <strong>kommun</strong>fullmäktige under december 2009 skall anta en<br />

informationssäkerhetspolicy med tillhörande styrande dokument. Den yttersta konkretiseringen av<br />

informationssäkerhet, systemsäkerhetsplaner, finns framtagna för verksamhetssystemen inom<br />

socialtjänsten. Vi saknar planer för telefonin och infrastrukturen. Det uppges dock finnas en plan<br />

för <strong>kommun</strong>ens nätverk och servrar.<br />

Vi ser inga tydliga spår av en organisation av informationssäkerheten vare sig övergripande eller<br />

förvaltningsspecifik fram till att en informationssäkerhetssamordnare utsetts under senare delen<br />

av 2009.<br />

Vi finner ingen organiserad och ordnad kontroll av att uppsatta informationssäkerhetsregler<br />

efterlevs. Detta gäller generellt likväl som för de systemsäkerhetsplaner som är införda.<br />

Vi noterar att det tas initiativ till en omstart av informationssäkerhetsarbetet. En samordnare är<br />

tillsatt, chefsgruppen skall involveras via särskilda möten, utbildning av personal planeras och<br />

systemsäkerhetsplaner skall revideras.<br />

Rekommendationer<br />

Det krävs åtgärder för att <strong>kommun</strong>en skall lyckas med att leva upp till sina egna satta mål för<br />

informationssäkerheten. Vi välkomnar den nystart som planeras under ledning av den nytillträdda<br />

informationssäkerhetssamordnaren. Vi förutsätter att <strong>kommun</strong>fullmäktige antar den nya informationssäkerhetspolicyn<br />

Vidare anser vi att chefsgruppen agerande har en avgörande betydelse om<br />

medarbetare i <strong>kommun</strong>en tillsammans skall lyckas etablera en effektiv och ändamålsenlig<br />

informationssäkerhetskultur. Samordnaren måste ges stöd och dignitet så att nödvändiga åtgärder<br />

respekteras och får genomslag. Per definition så upphör aldrig informationssäkerhetsarbetet i en<br />

organisation.<br />

1


ABCD<br />

2. Bakgrund<br />

2.1 Allmänt<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

KPMG har av <strong>Lycksele</strong> <strong>kommun</strong>s revisorer fått i uppdrag att granska <strong>kommun</strong>ens rutiner för hur<br />

den styr, utreder, inför, upprätthåller och kontrollerar informationssäkerheten i sin verksamhet.<br />

2.2 Risk och väsentlighet<br />

Revisionen utesluter inte att det finns risk för att det föreligger brister i de rutiner som skall säkerställa<br />

en god informationssäkerhet och att det därför är väsentligt att klarlägga på vilket sätt och i<br />

vilken form <strong>kommun</strong>fullmäktige, -styrelse och -ledning samt operativt an<strong>sv</strong>ariga styr informationssäkerhetsarbetet<br />

i <strong>kommun</strong>en. Det är även väsentligt att veta vilka riskbedömningar informationssäkerhetsarbetet<br />

vilar på, hur regler, anvisningar etc rörande säkerhetsarbetet implementeras,<br />

<strong>kommun</strong>iceras, underhålls samt hur efterlevnaden av beslutad säkerhet kontrolleras.<br />

2.3 Förtydligande av begreppet informationssäkerhet<br />

För att klarlägga vad som menas med informationssäkerhet lämnas nedan en kortare förklaring<br />

med tillhörande illustration. Vi vill därmed tydliggöra begreppet så att avgränsningen av och<br />

syftet med förstudien skall bli så klar som möjligt.<br />

Personsäkerhet<br />

Fysisk säkerhet<br />

Administrativ<br />

säkerhet<br />

Säkerhet<br />

Administrativ<br />

säkerhet<br />

Informationssäkerhet<br />

ADB säkerhet<br />

Fysisk<br />

säkerhet<br />

IT-säkerhet<br />

Logisk<br />

säkerhet<br />

Kommunikations<br />

säkerhet<br />

Fysisk<br />

säkerhet<br />

Logisk<br />

säkerhet<br />

Informationssäkerhet är säkerheten vid hantering av information för önskad tillgänglighet,<br />

riktighet, sekretess och spårbarhet, den delas upp i administrativ säkerhet och IT-säkerhet.<br />

Administrativ säkerhet uppnås huvudsakligen med hjälp av administrativa regler och rutiner.<br />

IT-säkerhet innebär säkerhet i IT-systemen och delas upp i ADB-säkerhet (eller ännu hellre<br />

uttryckt – datasäkerhet), innebärande skydd av data och system mot obehörig åtkomst och<br />

obehörig eller oavsiktlig förändring eller störning vid databehandling, och <strong>kommun</strong>ikationssäkerhet.<br />

Det senare innebär säkerhet i samband med överföring av information och styrsignaler.<br />

Syftet med den är att förhindra att information inte kommer obehöriga till del, att informationen<br />

inte förvanskas eller inte når mottagaren men också att felaktig information inte introduceras i<br />

<strong>kommun</strong>ikation och system. Med fysisk säkerhet i samband med data- och <strong>kommun</strong>ikations-<br />

2


ABCD<br />

3. Syfte<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

säkerhet menas skyddet av själva utrustningen och <strong>kommun</strong>ikation<strong>sv</strong>ägarna. Med logisk säkerhet<br />

menas skyddet av innehållet i systemen.<br />

Syftet med granskningen har varit att översiktligt bedöma informationssäkerheten i <strong>kommun</strong>en.<br />

Granskningen har genomförts genom att be<strong>sv</strong>ara följande frågeställningar:<br />

4. Metod<br />

• Finns det en av <strong>kommun</strong>fullmäktige fastställd informationssäkerhetspolicy för <strong>kommun</strong>en?<br />

• Hur införs, <strong>kommun</strong>iceras och underhålls styrande dokument?<br />

• Finns det fastställda systemsäkerhetsanalyser för de system som klassificerats som väsentliga<br />

för verksamhetens bedrivande, de samhäll<strong>sv</strong>iktiga systemen?<br />

• Är personer med an<strong>sv</strong>arsroller för informationssäkerheten medvetna om detta?<br />

• Vilka generella/särskilda kontroller finns för att säkerställa efterlevnaden och finns det<br />

dokumentation på att de är utförda?<br />

• Kan man hänföra, oplanerade driftstopp, problem med planering samt störningar i verksamheten<br />

p g a av uppgraderingar och byten av system, till brister i informationssäkerheten?<br />

• Får förvaltningarna behövligt stöd från etablerade stödfunktioner för att säkerställa<br />

informationssäkerheten?<br />

Som metod har dokumentstudier och intervjuer använts. Vi har intervjuat, informationssäkerhetsan<strong>sv</strong>arig,<br />

ekonomichef, IT-chef, socialchef samt medarbetare på socialförvaltningen, IT-avdelningen<br />

och inom gymnasieskolan under slutet av november och början av december månad 2009.<br />

<strong>Rapport</strong>en har saklighetsgranskats av IT-chefen.<br />

5. Noteringar från granskningen<br />

Under respektive avsnitt nedan redovisar och kommenterar vi våra iakttagelser från granskningen.<br />

Varje avsnitt mot<strong>sv</strong>aras av en punkt under rubriken syfte ovan.<br />

5.1 Finns det en av <strong>kommun</strong>fullmäktige fastställd informationssäkerhetspolicy<br />

för <strong>kommun</strong>en?<br />

Svaret på rubricerad fråga är nej. Det finns dock en IT-säkerhetspolicy med tillhörande tillämpningsföreskrifter<br />

antagen av <strong>kommun</strong>fullmäktige 2005-12-12. Vid intervjuer framkommer att en<br />

informationssäkerhetspolicy med tillhörande styrande dokumentär finns utarbetad och framlagd<br />

för <strong>kommun</strong>styrelsen i november i år (2009) med ambitionen att den skall kunna beslutas av<br />

<strong>kommun</strong>fullmäktige i december. Alla intervjuade har kunskap om detta.<br />

3


ABCD<br />

Kommentar<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

Det är väsentligt inte minst för efterlevnaden att formalisera styrdokument av den dignitet som en<br />

informationssäkerhetspolicy representerar. Det får rimligtvis inte råda någon osäkerhet om hur<br />

information i <strong>kommun</strong>en skall hanteras säkert och effektivt.<br />

5.2 Hur införs, <strong>kommun</strong>iceras och underhålls styrande dokument?<br />

Enligt uppgift så har <strong>kommun</strong>en sedan 2004 tagit stöd av tillhandhållen nationell och regional<br />

kunskap för att säkerställa en ändamålsenlig informationssäkerhet. Dåvarande Krisberedskapsmyndighetens<br />

(sedan första januari 2009 genom sammanslagning med ytterligare två myndigheter<br />

”Myndigheten för samhällsskydd och beredskap”) koncept för informationssäkerhet BITS<br />

(basnivå för informationssäkerhet) bildar grund för <strong>kommun</strong>ens syn på och förhållande till<br />

informationssäkerhet. Enskilt och tillsammans med andra <strong>kommun</strong>er i länet har en konsult, vars<br />

tjänster tillhandahållits via länsstyrelse och regionförbund, använts.<br />

Vi bedömer att IT-säkerhetsarbetet de första åren inte fick totalt genomslag i verksamheten trots<br />

de an<strong>sv</strong>arigas ambitioner. Vi kan dock se att socialtjänsten konkretiserade sitt informationssäkerhetsarbete<br />

genom att under 2005 och 2006 upprätta och besluta om systemsäkerhetsplaner<br />

för sina tre viktigaste verksamhetsstöd.<br />

Det omtag i informationssäkerhetsarbetet som gjorts på senare tid och som resulterat i en<br />

reviderad och utvidgad policy skall nu införas och <strong>kommun</strong>iceras med början i en detaljerad<br />

information för <strong>kommun</strong>ens s k chefsgrupp. För att undvika att IT-chefen som hittills an<strong>sv</strong>arat för<br />

informationssäkerheten på central nivå inte skall hamna i en valsituation när resurser skall<br />

fördelas mellan IT-drift och säkerhet har en central resurs som informationssäkerhetssamordnare<br />

skapats. Vi noterar även de planer som finns för den webbaserade utbildning under 2010 som<br />

skall fungera upplysande och lärande för <strong>kommun</strong>ens personal.<br />

Kommentar<br />

Arbetet med att i <strong>kommun</strong>en införa informationssäkerhet på bred front och på en ändamålsenlig<br />

nivå har tagit ny fart. Vi ser det som positivt att ytterst an<strong>sv</strong>ariga för verksamheterna inser sitt<br />

an<strong>sv</strong>ar för att säkerställa att informationssäkerhet blir en integrerad del av verksamheten. An<strong>sv</strong>aret<br />

för informationssäkerhet är inget sidoordnat fenomen utan tillhör linjean<strong>sv</strong>aret. Respektive<br />

förvaltning eller lämpliga delar därav bör ha en person med särskilt an<strong>sv</strong>ar för att gemensamma<br />

och specifika regler förstås och efterlevs. Notera att detta inte är en heltidstjänst. Det är viktigt att<br />

arbetet hålls levande så att en effektiv säkerhetskultur tillåts slå rot och fortleva. Vi rekommenderar<br />

att informationssäkerhet regelbundet dryftas på det övergripande planet genom att den får<br />

bli en egen regelbundet återkommande punkt i lämpliga agendor på förvaltningsnivån likväl som<br />

centralt. Det är vår förhoppning att den centralt placerade samordnaren bereds möjlighet att<br />

utforma och <strong>kommun</strong>icera strategier för hur policyn över tid skall hållas aktuell och att tillämpningsföreskrifterna<br />

förblir ändamålsenliga och efterlevda. Under vår granskning har vi till de<br />

intervjuade lämnat ett antal konkreta tips på hur detta kan åstadkommas.<br />

4


ABCD<br />

5.3 Finns det fastställda systemsäkerhetsanalyser för de system som<br />

klassificerats som väsentliga för verksamhetens bedrivande, de<br />

samhäll<strong>sv</strong>iktiga systemen?<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

Kommunen redovisar en uppfattning om vilka system som anses vara mer väsentliga än andra.<br />

Hur man än betraktar <strong>kommun</strong>ens verksamheter ur ett informationssäkerhetsperspektiv så blir<br />

alltid bedömningen att socialtjänstens system är de mest väsentliga. Det är med tillfredställelse vi<br />

kan iaktta att det i <strong>Lycksele</strong> <strong>kommun</strong> upprättats en systemsäkerhetsplan för vart och ett av de tre<br />

viktigaste systemen inom socialtjänsten. Det hade även varit önskvärt att få notera att det funnits<br />

planer upprättade för telefonin och infrastrukturen. Det uppges dock finnas en plan för <strong>kommun</strong>ens<br />

nätverk och servrar.<br />

Vi har tagit del av styrande dokument från systemsäkerhetsplanerna som avser ”Individ- familjeomsorgssystemet”,<br />

”LSS-systemet” och ”HSL-programmet” och noterar följande:<br />

• När planerna upprättades och beslutades så distribuerades rutinerna till de berörda. I dag finns<br />

de enligt uppgift på intranätet om än något undanskymt.<br />

• Planerna är daterade 2005 och 2006 och har inte varit föremål för revidering sedan dess. En<br />

revidering är dock enligt uppgift planerad att utföras under 2010.<br />

• Det har aldrig utförts några dokumenterade kontroller för att säkerställa att medarbetarna<br />

lever och verkar efter rutinerna. Enligt uppgift har odokumenterade stickprovskontroller<br />

utförts på loggar för journalhantering för att säkerställa att behörig informationshantering. Se<br />

även under avsnittet om generella/särskilda kontroller nedan.<br />

• Vi saknar tydliga rutiner för att säkerställa att integritetskänslig information inte <strong>kommun</strong>iceras<br />

och/eller lagras utanför verksamhetssystemen.<br />

• Vi bedömer att instruktioner och rutiner i några avsnitt är för allmänt hållna och öppnar för<br />

oönskad tolkning.<br />

• Angivna återstartsrutiner baserade på säkerhetskopior efterlevs inte. Se även under avsnittet<br />

om generella/särskilda kontroller nedan.<br />

• Behörighetsadministrationen med en effektivare hantering och kontroller kan fungera som en<br />

modell för ett <strong>kommun</strong>gemensamt upplägg. Se även under avsnittet om generella/särskilda<br />

kontroller nedan.<br />

Kommentar<br />

Skall respektive medarbetare förväntas leva efter regler, rutiner och instruktioner krävs att de är<br />

kända, förstådda, tydliga, riktiga och aktuella. Om ingen kontroll utförs så säkerställs inte efterlevnaden.<br />

Utförda kontroller skall dokumenteras och rapporteras så att eventuella åtgärder kan<br />

genomföras utan onödig fördröjning. Vi vill särskilt framhålla vikten av att säkerställa att det inte<br />

finns integritetskänslig informationen utanför verksamhetssystemen (intranätet inklusive e-post<br />

samt gemensamma lagringsytor på servrar). Var i detta sammanhang uppmärksam på att enligt<br />

rådande och förslagen policy framgår att kryptering i <strong>kommun</strong>ens system endast används för<br />

vissa lösenord. Under våra intervjuer har vi lämnat råd och uppslag till hur kontroller kan<br />

planeras och utföras.<br />

5


ABCD<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

5.4 Är personer med an<strong>sv</strong>arsroller för informationssäkerheten medvetna<br />

om detta?<br />

Fram till granskningstillfället uppfattar vi det som att personer med an<strong>sv</strong>arsroller (linjeorganisationen<br />

konkretiserad i systemförvaltarorganisationen) inte i en ändamålsenlig omfattning varit<br />

medvetna om sitt informationssäkerhetsan<strong>sv</strong>ar och agerat därefter. Det finns undantag och det<br />

avser systeman<strong>sv</strong>ariga och systemförvaltare inom socialtjänsten.<br />

Kommentar<br />

Den informationssäkerhetspolicy som vi förväntar oss att <strong>kommun</strong>fullmäktige fasställer vid sitt<br />

decembermöte 2009 är mycket tydligt vad gäller roller och an<strong>sv</strong>ar. Vi finner det ändamålsenligt<br />

att här påminna om vikten av an<strong>sv</strong>arstagande genom att citera underlaget för <strong>kommun</strong>fullmäktiges<br />

fastställande: ”Kommunchefen har det övergripande an<strong>sv</strong>aret för informationssäkerheten.<br />

Informationssäkerhetssamordnaren utses av och är direkt underställd <strong>kommun</strong>chefen<br />

samt har det operativa an<strong>sv</strong>aret för samordning av informationssäkerhetsarbetet. Systemägaren är<br />

den som har an<strong>sv</strong>aret för den verksamhet som aktuellt informationssystem stödjer.”<br />

5.5 Vilka generella/särskilda kontroller finns för att säkerställa<br />

efterlevnaden och finns det dokumentation på att de är utförda?<br />

Vi har i vår granskning under detta avsnitt inriktat oss på, behörighetsadministration, lösenordshantering,<br />

säkerhetskopiering och fysisk åtkomst till serverrum. I detta sammanhang har även<br />

<strong>kommun</strong>ens ärendehanteringssystem berörts. Vi noterar följande:<br />

• Det saknas en dokumenterad och enhetlig process avseende aktivering, ändring och<br />

avveckling av användarkonton för generella resurser och system samt tillgång till intranätet<br />

(First Class). Det utförs inga regelbundet återkommande kontroller för att över tid säkerställa<br />

att det endast är behöriga användare med känd överordnad som har aktiva konton.<br />

• I gällande policy likväl som i underlaget till föreslagen saknas information om hur lösenord<br />

skall hanteras. Lösenordhanteringen för generella resurser och system skall med dagens inställningar<br />

ovillkorligen bytas var 90:e dag, innehålla 8 tecken utan uttalade krav på innehåll<br />

av siffror gemener, versaler och specialtecken. Det uppges att lösenorden inte får återanvändas<br />

och användaren har ett begränsat antal inloggningsförsök innan lösenordet<br />

diskvalificeras. För åtkomst till intranätet krävs vid granskningstillfället inte att lösenordet<br />

byts regelbundet. Detta medför att teoretiskt sett så har en stor mängd medarbetare aldrig bytt<br />

sitt lösenord. Jämför detta med att intranätet (inklusive mailfunktion) används av personal<br />

inom socialtjänsten vilka inte dokumenterat kontrollerat att upprättade systemsäkerhetsplaner<br />

efterlevs.<br />

• Vid granskningstillfället fanns inga rutinmässiga kontroller i drift för att säkerställa att utförda<br />

säkerhetskopieringar över tid alltid innehåller information och program av en kvalitet som<br />

säkerställer att systemen är återstartbara.<br />

• Fysisk åtkomst till serverrum var vid granskningstillfället inte reglerad av IT-avdelningen. En<br />

förteckning över vilka personer som har tillträde saknades likväl som att alla utfärdade<br />

passerkort inte kunde redovisas.<br />

6


ABCD<br />

Kommentar<br />

© 2010 KPMG AB, a Swedish limited liability company<br />

and a member firm of the KPMG network of independent member firms<br />

affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />

<strong>Lycksele</strong> <strong>kommun</strong><br />

Informationssäkerhet<br />

Granskningsrapport<br />

2010-01-13<br />

Utförs inga kontroller kan man aldrig vara säker på att uppsatta regler efterlevs. Efterlevs inte<br />

beslutade regler finns det risk för att verksamheten inte fungerar fullständigt och/eller riktigt.<br />

Överväg att upprätta en kontrollplan där det anges vilka förbyggande likväl som upptäckande<br />

kontroller som skall utföras. Ange metod, intervall, an<strong>sv</strong>arig och hur utförd kontroll skall dokumenteras.<br />

Det går alldeles utmärkt att infoga denna typ av kontroller i den internkontrollplan<br />

<strong>kommun</strong>en arbetar efter.<br />

5.6 Kan man hänföra, oplanerade driftstopp, problem med planering samt<br />

störningar i verksamheten p g a av uppgraderingar och byten av<br />

system, till brister i informationssäkerheten<br />

Vid intervjuerna framkommer att inget av ovan nämnda problem under innevarande verksamhetsår<br />

lett till väsentligt högre kostnader, lägre intäkter eller inneburit ett hinder för att uppnå<br />

uppsatta verksamhetsmål.<br />

Kommentar<br />

Av <strong>sv</strong>aren drar vi slutsatsen att den centrala IT-funktionen i samarbete med representanter från<br />

verksamheten lyckats säkerställa en ändamålsenlig informationssäkerhetsnivå i IT-driften. Beakta<br />

i detta sammanhang även våra noteringar i föregående avsnitt. Vår bedömning är att om man även<br />

framgent vill uppnå en god informationssäkerhetsnivå i IT-driften så bör man säkerställa att de<br />

noterade bristerna i föregående avsnitt som har bäring på IT-driften åtgärdas.<br />

5.7 Får förvaltningarna behövligt stöd från etablerade stödfunktioner för<br />

att säkerställa informationssäkerheten<br />

Vi uppfattar av intervju<strong>sv</strong>aren att verksamheten har fått <strong>sv</strong>ar och stöd från centrala resurser. Vi<br />

kan samtidigt notera att de centrala resurserna inte belastats med vare sig ett stort antal eller<br />

kvalificerade frågor om informationssäkerhet under innevarande verksamhetsår.<br />

KPMG, dag som ovan<br />

Helen Sundström Hetta<br />

Kundan<strong>sv</strong>arigt biträde<br />

Lars Anteskog<br />

Projektan<strong>sv</strong>arig<br />

7

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!