2007 Rapport sv 0903 - Lycksele kommun
2007 Rapport sv 0903 - Lycksele kommun
2007 Rapport sv 0903 - Lycksele kommun
Transform your PDFs into Flipbooks and boost your revenue!
Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.
ABCD<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
Revision<br />
KPMG AB<br />
13 januari 2010<br />
Antal sidor: 9<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.
ABCD<br />
Innehåll<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
1. Sammanfattning 1<br />
2. Bakgrund 2<br />
2.1 Allmänt 2<br />
2.2 Risk och väsentlighet 2<br />
2.3 Förtydligande av begreppet informationssäkerhet 2<br />
3. Syfte 3<br />
4. Metod 3<br />
5. Noteringar från granskningen 3<br />
5.1 Finns det en av <strong>kommun</strong>fullmäktige fastställd informationssäkerhetspolicy<br />
för <strong>kommun</strong>en? 3<br />
5.2 Hur införs, <strong>kommun</strong>iceras och underhålls styrande dokument? 4<br />
5.3 Finns det fastställda systemsäkerhetsanalyser för de system som<br />
klassificerats som väsentliga för verksamhetens bedrivande, de<br />
samhäll<strong>sv</strong>iktiga systemen? 5<br />
5.4 Är personer med an<strong>sv</strong>arsroller för informationssäkerheten medvetna om<br />
detta? 6<br />
5.5 Vilka generella/särskilda kontroller finns för att säkerställa efterlevnaden<br />
och finns det dokumentation på att de är utförda? 6<br />
5.6 Kan man hänföra, oplanerade driftstopp, problem med planering samt<br />
störningar i verksamheten p g a av uppgraderingar och byten av system,<br />
till brister i informationssäkerheten 7<br />
5.7 Får förvaltningarna behövligt stöd från etablerade stödfunktioner för att<br />
säkerställa informationssäkerheten 7
ABCD<br />
1. Sammanfattning<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
Revisionen bedömde att det fanns risk för att det förelåg brister i de rutiner som skall säkerställa<br />
en god informationssäkerhet. Därför har KPMG av <strong>Lycksele</strong> <strong>kommun</strong>s revisorer erhållit i uppdrag<br />
att granska <strong>kommun</strong>ens rutiner för hur den styr, utreder, inför, upprätthåller och kontrollerar<br />
informationssäkerheten i sin verksamhet.<br />
Granskningen visar bland annat att:<br />
Det finns vid gransakningstillfället en av <strong>kommun</strong>fullmäktige år 2005 fastställd IT-säkerhetspolicy.<br />
Det finns dock en ambition att <strong>kommun</strong>fullmäktige under december 2009 skall anta en<br />
informationssäkerhetspolicy med tillhörande styrande dokument. Den yttersta konkretiseringen av<br />
informationssäkerhet, systemsäkerhetsplaner, finns framtagna för verksamhetssystemen inom<br />
socialtjänsten. Vi saknar planer för telefonin och infrastrukturen. Det uppges dock finnas en plan<br />
för <strong>kommun</strong>ens nätverk och servrar.<br />
Vi ser inga tydliga spår av en organisation av informationssäkerheten vare sig övergripande eller<br />
förvaltningsspecifik fram till att en informationssäkerhetssamordnare utsetts under senare delen<br />
av 2009.<br />
Vi finner ingen organiserad och ordnad kontroll av att uppsatta informationssäkerhetsregler<br />
efterlevs. Detta gäller generellt likväl som för de systemsäkerhetsplaner som är införda.<br />
Vi noterar att det tas initiativ till en omstart av informationssäkerhetsarbetet. En samordnare är<br />
tillsatt, chefsgruppen skall involveras via särskilda möten, utbildning av personal planeras och<br />
systemsäkerhetsplaner skall revideras.<br />
Rekommendationer<br />
Det krävs åtgärder för att <strong>kommun</strong>en skall lyckas med att leva upp till sina egna satta mål för<br />
informationssäkerheten. Vi välkomnar den nystart som planeras under ledning av den nytillträdda<br />
informationssäkerhetssamordnaren. Vi förutsätter att <strong>kommun</strong>fullmäktige antar den nya informationssäkerhetspolicyn<br />
Vidare anser vi att chefsgruppen agerande har en avgörande betydelse om<br />
medarbetare i <strong>kommun</strong>en tillsammans skall lyckas etablera en effektiv och ändamålsenlig<br />
informationssäkerhetskultur. Samordnaren måste ges stöd och dignitet så att nödvändiga åtgärder<br />
respekteras och får genomslag. Per definition så upphör aldrig informationssäkerhetsarbetet i en<br />
organisation.<br />
1
ABCD<br />
2. Bakgrund<br />
2.1 Allmänt<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
KPMG har av <strong>Lycksele</strong> <strong>kommun</strong>s revisorer fått i uppdrag att granska <strong>kommun</strong>ens rutiner för hur<br />
den styr, utreder, inför, upprätthåller och kontrollerar informationssäkerheten i sin verksamhet.<br />
2.2 Risk och väsentlighet<br />
Revisionen utesluter inte att det finns risk för att det föreligger brister i de rutiner som skall säkerställa<br />
en god informationssäkerhet och att det därför är väsentligt att klarlägga på vilket sätt och i<br />
vilken form <strong>kommun</strong>fullmäktige, -styrelse och -ledning samt operativt an<strong>sv</strong>ariga styr informationssäkerhetsarbetet<br />
i <strong>kommun</strong>en. Det är även väsentligt att veta vilka riskbedömningar informationssäkerhetsarbetet<br />
vilar på, hur regler, anvisningar etc rörande säkerhetsarbetet implementeras,<br />
<strong>kommun</strong>iceras, underhålls samt hur efterlevnaden av beslutad säkerhet kontrolleras.<br />
2.3 Förtydligande av begreppet informationssäkerhet<br />
För att klarlägga vad som menas med informationssäkerhet lämnas nedan en kortare förklaring<br />
med tillhörande illustration. Vi vill därmed tydliggöra begreppet så att avgränsningen av och<br />
syftet med förstudien skall bli så klar som möjligt.<br />
Personsäkerhet<br />
Fysisk säkerhet<br />
Administrativ<br />
säkerhet<br />
Säkerhet<br />
Administrativ<br />
säkerhet<br />
Informationssäkerhet<br />
ADB säkerhet<br />
Fysisk<br />
säkerhet<br />
IT-säkerhet<br />
Logisk<br />
säkerhet<br />
Kommunikations<br />
säkerhet<br />
Fysisk<br />
säkerhet<br />
Logisk<br />
säkerhet<br />
Informationssäkerhet är säkerheten vid hantering av information för önskad tillgänglighet,<br />
riktighet, sekretess och spårbarhet, den delas upp i administrativ säkerhet och IT-säkerhet.<br />
Administrativ säkerhet uppnås huvudsakligen med hjälp av administrativa regler och rutiner.<br />
IT-säkerhet innebär säkerhet i IT-systemen och delas upp i ADB-säkerhet (eller ännu hellre<br />
uttryckt – datasäkerhet), innebärande skydd av data och system mot obehörig åtkomst och<br />
obehörig eller oavsiktlig förändring eller störning vid databehandling, och <strong>kommun</strong>ikationssäkerhet.<br />
Det senare innebär säkerhet i samband med överföring av information och styrsignaler.<br />
Syftet med den är att förhindra att information inte kommer obehöriga till del, att informationen<br />
inte förvanskas eller inte når mottagaren men också att felaktig information inte introduceras i<br />
<strong>kommun</strong>ikation och system. Med fysisk säkerhet i samband med data- och <strong>kommun</strong>ikations-<br />
2
ABCD<br />
3. Syfte<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
säkerhet menas skyddet av själva utrustningen och <strong>kommun</strong>ikation<strong>sv</strong>ägarna. Med logisk säkerhet<br />
menas skyddet av innehållet i systemen.<br />
Syftet med granskningen har varit att översiktligt bedöma informationssäkerheten i <strong>kommun</strong>en.<br />
Granskningen har genomförts genom att be<strong>sv</strong>ara följande frågeställningar:<br />
4. Metod<br />
• Finns det en av <strong>kommun</strong>fullmäktige fastställd informationssäkerhetspolicy för <strong>kommun</strong>en?<br />
• Hur införs, <strong>kommun</strong>iceras och underhålls styrande dokument?<br />
• Finns det fastställda systemsäkerhetsanalyser för de system som klassificerats som väsentliga<br />
för verksamhetens bedrivande, de samhäll<strong>sv</strong>iktiga systemen?<br />
• Är personer med an<strong>sv</strong>arsroller för informationssäkerheten medvetna om detta?<br />
• Vilka generella/särskilda kontroller finns för att säkerställa efterlevnaden och finns det<br />
dokumentation på att de är utförda?<br />
• Kan man hänföra, oplanerade driftstopp, problem med planering samt störningar i verksamheten<br />
p g a av uppgraderingar och byten av system, till brister i informationssäkerheten?<br />
• Får förvaltningarna behövligt stöd från etablerade stödfunktioner för att säkerställa<br />
informationssäkerheten?<br />
Som metod har dokumentstudier och intervjuer använts. Vi har intervjuat, informationssäkerhetsan<strong>sv</strong>arig,<br />
ekonomichef, IT-chef, socialchef samt medarbetare på socialförvaltningen, IT-avdelningen<br />
och inom gymnasieskolan under slutet av november och början av december månad 2009.<br />
<strong>Rapport</strong>en har saklighetsgranskats av IT-chefen.<br />
5. Noteringar från granskningen<br />
Under respektive avsnitt nedan redovisar och kommenterar vi våra iakttagelser från granskningen.<br />
Varje avsnitt mot<strong>sv</strong>aras av en punkt under rubriken syfte ovan.<br />
5.1 Finns det en av <strong>kommun</strong>fullmäktige fastställd informationssäkerhetspolicy<br />
för <strong>kommun</strong>en?<br />
Svaret på rubricerad fråga är nej. Det finns dock en IT-säkerhetspolicy med tillhörande tillämpningsföreskrifter<br />
antagen av <strong>kommun</strong>fullmäktige 2005-12-12. Vid intervjuer framkommer att en<br />
informationssäkerhetspolicy med tillhörande styrande dokumentär finns utarbetad och framlagd<br />
för <strong>kommun</strong>styrelsen i november i år (2009) med ambitionen att den skall kunna beslutas av<br />
<strong>kommun</strong>fullmäktige i december. Alla intervjuade har kunskap om detta.<br />
3
ABCD<br />
Kommentar<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
Det är väsentligt inte minst för efterlevnaden att formalisera styrdokument av den dignitet som en<br />
informationssäkerhetspolicy representerar. Det får rimligtvis inte råda någon osäkerhet om hur<br />
information i <strong>kommun</strong>en skall hanteras säkert och effektivt.<br />
5.2 Hur införs, <strong>kommun</strong>iceras och underhålls styrande dokument?<br />
Enligt uppgift så har <strong>kommun</strong>en sedan 2004 tagit stöd av tillhandhållen nationell och regional<br />
kunskap för att säkerställa en ändamålsenlig informationssäkerhet. Dåvarande Krisberedskapsmyndighetens<br />
(sedan första januari 2009 genom sammanslagning med ytterligare två myndigheter<br />
”Myndigheten för samhällsskydd och beredskap”) koncept för informationssäkerhet BITS<br />
(basnivå för informationssäkerhet) bildar grund för <strong>kommun</strong>ens syn på och förhållande till<br />
informationssäkerhet. Enskilt och tillsammans med andra <strong>kommun</strong>er i länet har en konsult, vars<br />
tjänster tillhandahållits via länsstyrelse och regionförbund, använts.<br />
Vi bedömer att IT-säkerhetsarbetet de första åren inte fick totalt genomslag i verksamheten trots<br />
de an<strong>sv</strong>arigas ambitioner. Vi kan dock se att socialtjänsten konkretiserade sitt informationssäkerhetsarbete<br />
genom att under 2005 och 2006 upprätta och besluta om systemsäkerhetsplaner<br />
för sina tre viktigaste verksamhetsstöd.<br />
Det omtag i informationssäkerhetsarbetet som gjorts på senare tid och som resulterat i en<br />
reviderad och utvidgad policy skall nu införas och <strong>kommun</strong>iceras med början i en detaljerad<br />
information för <strong>kommun</strong>ens s k chefsgrupp. För att undvika att IT-chefen som hittills an<strong>sv</strong>arat för<br />
informationssäkerheten på central nivå inte skall hamna i en valsituation när resurser skall<br />
fördelas mellan IT-drift och säkerhet har en central resurs som informationssäkerhetssamordnare<br />
skapats. Vi noterar även de planer som finns för den webbaserade utbildning under 2010 som<br />
skall fungera upplysande och lärande för <strong>kommun</strong>ens personal.<br />
Kommentar<br />
Arbetet med att i <strong>kommun</strong>en införa informationssäkerhet på bred front och på en ändamålsenlig<br />
nivå har tagit ny fart. Vi ser det som positivt att ytterst an<strong>sv</strong>ariga för verksamheterna inser sitt<br />
an<strong>sv</strong>ar för att säkerställa att informationssäkerhet blir en integrerad del av verksamheten. An<strong>sv</strong>aret<br />
för informationssäkerhet är inget sidoordnat fenomen utan tillhör linjean<strong>sv</strong>aret. Respektive<br />
förvaltning eller lämpliga delar därav bör ha en person med särskilt an<strong>sv</strong>ar för att gemensamma<br />
och specifika regler förstås och efterlevs. Notera att detta inte är en heltidstjänst. Det är viktigt att<br />
arbetet hålls levande så att en effektiv säkerhetskultur tillåts slå rot och fortleva. Vi rekommenderar<br />
att informationssäkerhet regelbundet dryftas på det övergripande planet genom att den får<br />
bli en egen regelbundet återkommande punkt i lämpliga agendor på förvaltningsnivån likväl som<br />
centralt. Det är vår förhoppning att den centralt placerade samordnaren bereds möjlighet att<br />
utforma och <strong>kommun</strong>icera strategier för hur policyn över tid skall hållas aktuell och att tillämpningsföreskrifterna<br />
förblir ändamålsenliga och efterlevda. Under vår granskning har vi till de<br />
intervjuade lämnat ett antal konkreta tips på hur detta kan åstadkommas.<br />
4
ABCD<br />
5.3 Finns det fastställda systemsäkerhetsanalyser för de system som<br />
klassificerats som väsentliga för verksamhetens bedrivande, de<br />
samhäll<strong>sv</strong>iktiga systemen?<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
Kommunen redovisar en uppfattning om vilka system som anses vara mer väsentliga än andra.<br />
Hur man än betraktar <strong>kommun</strong>ens verksamheter ur ett informationssäkerhetsperspektiv så blir<br />
alltid bedömningen att socialtjänstens system är de mest väsentliga. Det är med tillfredställelse vi<br />
kan iaktta att det i <strong>Lycksele</strong> <strong>kommun</strong> upprättats en systemsäkerhetsplan för vart och ett av de tre<br />
viktigaste systemen inom socialtjänsten. Det hade även varit önskvärt att få notera att det funnits<br />
planer upprättade för telefonin och infrastrukturen. Det uppges dock finnas en plan för <strong>kommun</strong>ens<br />
nätverk och servrar.<br />
Vi har tagit del av styrande dokument från systemsäkerhetsplanerna som avser ”Individ- familjeomsorgssystemet”,<br />
”LSS-systemet” och ”HSL-programmet” och noterar följande:<br />
• När planerna upprättades och beslutades så distribuerades rutinerna till de berörda. I dag finns<br />
de enligt uppgift på intranätet om än något undanskymt.<br />
• Planerna är daterade 2005 och 2006 och har inte varit föremål för revidering sedan dess. En<br />
revidering är dock enligt uppgift planerad att utföras under 2010.<br />
• Det har aldrig utförts några dokumenterade kontroller för att säkerställa att medarbetarna<br />
lever och verkar efter rutinerna. Enligt uppgift har odokumenterade stickprovskontroller<br />
utförts på loggar för journalhantering för att säkerställa att behörig informationshantering. Se<br />
även under avsnittet om generella/särskilda kontroller nedan.<br />
• Vi saknar tydliga rutiner för att säkerställa att integritetskänslig information inte <strong>kommun</strong>iceras<br />
och/eller lagras utanför verksamhetssystemen.<br />
• Vi bedömer att instruktioner och rutiner i några avsnitt är för allmänt hållna och öppnar för<br />
oönskad tolkning.<br />
• Angivna återstartsrutiner baserade på säkerhetskopior efterlevs inte. Se även under avsnittet<br />
om generella/särskilda kontroller nedan.<br />
• Behörighetsadministrationen med en effektivare hantering och kontroller kan fungera som en<br />
modell för ett <strong>kommun</strong>gemensamt upplägg. Se även under avsnittet om generella/särskilda<br />
kontroller nedan.<br />
Kommentar<br />
Skall respektive medarbetare förväntas leva efter regler, rutiner och instruktioner krävs att de är<br />
kända, förstådda, tydliga, riktiga och aktuella. Om ingen kontroll utförs så säkerställs inte efterlevnaden.<br />
Utförda kontroller skall dokumenteras och rapporteras så att eventuella åtgärder kan<br />
genomföras utan onödig fördröjning. Vi vill särskilt framhålla vikten av att säkerställa att det inte<br />
finns integritetskänslig informationen utanför verksamhetssystemen (intranätet inklusive e-post<br />
samt gemensamma lagringsytor på servrar). Var i detta sammanhang uppmärksam på att enligt<br />
rådande och förslagen policy framgår att kryptering i <strong>kommun</strong>ens system endast används för<br />
vissa lösenord. Under våra intervjuer har vi lämnat råd och uppslag till hur kontroller kan<br />
planeras och utföras.<br />
5
ABCD<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
5.4 Är personer med an<strong>sv</strong>arsroller för informationssäkerheten medvetna<br />
om detta?<br />
Fram till granskningstillfället uppfattar vi det som att personer med an<strong>sv</strong>arsroller (linjeorganisationen<br />
konkretiserad i systemförvaltarorganisationen) inte i en ändamålsenlig omfattning varit<br />
medvetna om sitt informationssäkerhetsan<strong>sv</strong>ar och agerat därefter. Det finns undantag och det<br />
avser systeman<strong>sv</strong>ariga och systemförvaltare inom socialtjänsten.<br />
Kommentar<br />
Den informationssäkerhetspolicy som vi förväntar oss att <strong>kommun</strong>fullmäktige fasställer vid sitt<br />
decembermöte 2009 är mycket tydligt vad gäller roller och an<strong>sv</strong>ar. Vi finner det ändamålsenligt<br />
att här påminna om vikten av an<strong>sv</strong>arstagande genom att citera underlaget för <strong>kommun</strong>fullmäktiges<br />
fastställande: ”Kommunchefen har det övergripande an<strong>sv</strong>aret för informationssäkerheten.<br />
Informationssäkerhetssamordnaren utses av och är direkt underställd <strong>kommun</strong>chefen<br />
samt har det operativa an<strong>sv</strong>aret för samordning av informationssäkerhetsarbetet. Systemägaren är<br />
den som har an<strong>sv</strong>aret för den verksamhet som aktuellt informationssystem stödjer.”<br />
5.5 Vilka generella/särskilda kontroller finns för att säkerställa<br />
efterlevnaden och finns det dokumentation på att de är utförda?<br />
Vi har i vår granskning under detta avsnitt inriktat oss på, behörighetsadministration, lösenordshantering,<br />
säkerhetskopiering och fysisk åtkomst till serverrum. I detta sammanhang har även<br />
<strong>kommun</strong>ens ärendehanteringssystem berörts. Vi noterar följande:<br />
• Det saknas en dokumenterad och enhetlig process avseende aktivering, ändring och<br />
avveckling av användarkonton för generella resurser och system samt tillgång till intranätet<br />
(First Class). Det utförs inga regelbundet återkommande kontroller för att över tid säkerställa<br />
att det endast är behöriga användare med känd överordnad som har aktiva konton.<br />
• I gällande policy likväl som i underlaget till föreslagen saknas information om hur lösenord<br />
skall hanteras. Lösenordhanteringen för generella resurser och system skall med dagens inställningar<br />
ovillkorligen bytas var 90:e dag, innehålla 8 tecken utan uttalade krav på innehåll<br />
av siffror gemener, versaler och specialtecken. Det uppges att lösenorden inte får återanvändas<br />
och användaren har ett begränsat antal inloggningsförsök innan lösenordet<br />
diskvalificeras. För åtkomst till intranätet krävs vid granskningstillfället inte att lösenordet<br />
byts regelbundet. Detta medför att teoretiskt sett så har en stor mängd medarbetare aldrig bytt<br />
sitt lösenord. Jämför detta med att intranätet (inklusive mailfunktion) används av personal<br />
inom socialtjänsten vilka inte dokumenterat kontrollerat att upprättade systemsäkerhetsplaner<br />
efterlevs.<br />
• Vid granskningstillfället fanns inga rutinmässiga kontroller i drift för att säkerställa att utförda<br />
säkerhetskopieringar över tid alltid innehåller information och program av en kvalitet som<br />
säkerställer att systemen är återstartbara.<br />
• Fysisk åtkomst till serverrum var vid granskningstillfället inte reglerad av IT-avdelningen. En<br />
förteckning över vilka personer som har tillträde saknades likväl som att alla utfärdade<br />
passerkort inte kunde redovisas.<br />
6
ABCD<br />
Kommentar<br />
© 2010 KPMG AB, a Swedish limited liability company<br />
and a member firm of the KPMG network of independent member firms<br />
affiliated with KPMG International, a Swiss cooperative. All rights reserved.<br />
<strong>Lycksele</strong> <strong>kommun</strong><br />
Informationssäkerhet<br />
Granskningsrapport<br />
2010-01-13<br />
Utförs inga kontroller kan man aldrig vara säker på att uppsatta regler efterlevs. Efterlevs inte<br />
beslutade regler finns det risk för att verksamheten inte fungerar fullständigt och/eller riktigt.<br />
Överväg att upprätta en kontrollplan där det anges vilka förbyggande likväl som upptäckande<br />
kontroller som skall utföras. Ange metod, intervall, an<strong>sv</strong>arig och hur utförd kontroll skall dokumenteras.<br />
Det går alldeles utmärkt att infoga denna typ av kontroller i den internkontrollplan<br />
<strong>kommun</strong>en arbetar efter.<br />
5.6 Kan man hänföra, oplanerade driftstopp, problem med planering samt<br />
störningar i verksamheten p g a av uppgraderingar och byten av<br />
system, till brister i informationssäkerheten<br />
Vid intervjuerna framkommer att inget av ovan nämnda problem under innevarande verksamhetsår<br />
lett till väsentligt högre kostnader, lägre intäkter eller inneburit ett hinder för att uppnå<br />
uppsatta verksamhetsmål.<br />
Kommentar<br />
Av <strong>sv</strong>aren drar vi slutsatsen att den centrala IT-funktionen i samarbete med representanter från<br />
verksamheten lyckats säkerställa en ändamålsenlig informationssäkerhetsnivå i IT-driften. Beakta<br />
i detta sammanhang även våra noteringar i föregående avsnitt. Vår bedömning är att om man även<br />
framgent vill uppnå en god informationssäkerhetsnivå i IT-driften så bör man säkerställa att de<br />
noterade bristerna i föregående avsnitt som har bäring på IT-driften åtgärdas.<br />
5.7 Får förvaltningarna behövligt stöd från etablerade stödfunktioner för<br />
att säkerställa informationssäkerheten<br />
Vi uppfattar av intervju<strong>sv</strong>aren att verksamheten har fått <strong>sv</strong>ar och stöd från centrala resurser. Vi<br />
kan samtidigt notera att de centrala resurserna inte belastats med vare sig ett stort antal eller<br />
kvalificerade frågor om informationssäkerhet under innevarande verksamhetsår.<br />
KPMG, dag som ovan<br />
Helen Sundström Hetta<br />
Kundan<strong>sv</strong>arigt biträde<br />
Lars Anteskog<br />
Projektan<strong>sv</strong>arig<br />
7