12.07.2015 Views

Det robusta sjukhuset - Myndigheten för samhällsskydd och ...

Det robusta sjukhuset - Myndigheten för samhällsskydd och ...

Det robusta sjukhuset - Myndigheten för samhällsskydd och ...

SHOW MORE
SHOW LESS
  • No tags were found...

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Nedan följer ett exempel på en lämplig arbetsgång för informationssäkerhet: Organisationen definierar målen <strong>och</strong> inriktningen med sittsäkerhetsarbete i en informationssäkerhetspolicy. Utifrån denna tas en systemsäkerhetsplan fram för varje enskiltinformationssystem. I systemsäkerhetsplanen anges, utöver vadsom anges i BITS för grundsäkerhet, styrande krav i lagar <strong>och</strong>förordningar för den aktuella verksamheten, verksamhetskravpå sekretess, tillförlitlighet <strong>och</strong> tillgänglighet samt vilka särskildahot <strong>och</strong> risker som kan påverka säkerheten. Med utgångspunkt i informationssäkerhetspolicyn <strong>och</strong> systemsäkerhetsplanenutarbetas säkerhetsinstruktioner <strong>och</strong> anvisningar. Verksamhetsansvarig chef fastställer vilka åtgärder som ska vidtas. För att kontrollera att säkerheten i informationssystemet uppfyllerställda krav granskas det befintliga säkerhetsskyddet.Granskningen leder till en säkerhetsutvärdering. Denna säkerhetsutvärderingligger till grund för beslut om driftgodkännande.Ett beslut kan vara att det aktuella IT-systemet godkännsutan vidare åtgärder, att det godkänns med förbehåll om attåtgärder ska vidtas enligt en fastställd tidplan, alternativt attsystemet inte driftgodkänns då riskerna med en fortsatt driftbedöms vara för stora.Arbetet bör genomföras av <strong>och</strong> inom respektive verksamhet. Systemägareneller den som verksamhetsledningen utser bör tillhöraden operativa verksamheten med befogenhet <strong>och</strong> resurser att fatta<strong>och</strong> genomföra beslut.SystemsäkerhetsplanSystemsäkerhetsplanen är det dokument som anger verksamhetskravenpå det aktuella IT-systemet. Dokumentet ska vara ettunderlag för beslutet om vilka åtgärder som ska vidtas. Kraven skakunna omsättas i krav på tekniska <strong>och</strong> administrativa säkerhetsåtgärder.144 kbm rekommenderar 2008:2

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!