• No results found

Referat Referat fra møte i Fagutvalg for informasjonssikkerhet og personvern

N/A
N/A
Protected

Academic year: 2022

Share "Referat Referat fra møte i Fagutvalg for informasjonssikkerhet og personvern"

Copied!
3
0
0

Laster.... (Se fulltekst nå)

Fulltekst

(1)

Til: Fagutvalg for informasjonssikkerhet Sakseier: Agnethe Sidselrud

Saksbehandler: Benjamin Gangvik

Referat fra møte i Fagutvalg for informasjonssikkerhet og personvern

Møte 3/2020

Dato 23.06.2020

Tid 12:00-14:00

Sted Nettmøte (Zoom)

Medlemmer

Til stede Anders Lund (Uninett) Merete Varpe (USN) Anette Thorkildsen Osaland (UiA) Odd Asbjørn Halseth (Nord) Espen Grøndahl (UiO) Ove Brusegard (NMBU) Ingvild Stock-Jørgensen (UiT) Sjur Martin Bjerke (UiS) Kristian Sollesnes (NIH) Stian Husemoen (NTNU) Marianne Høgtveit Myhren (NSD)

Ikke til stede Sonja Irene Dyrkorn, Leder (UiB)

Unit Agnethe Sidselrud (møteleder) Benjamin Gangvik

Referat

Sak 0 Referat og dagsorden.

Referatet ble godkjent. Det var ingen saker til Eventuelt.

Diskusjonssaker:

Sak 1 Informasjonssikkerhet og personvern i nasjonale prosjekter

Agnethe Sidselrud innledet. Det satses på at sektoren tar i bruk stadig flere fellestjenester. Samtidig er UH-institusjonene autonome juridiske enheter med det ansvaret det innebærer. Det må

diskuteres hvordan prosjektene skal jobbe med å ivareta de juridiske kravene innen

informasjonssikkerhet og personvern i fellestjenestene. Fagutvalget konkluderte på sitt mars-møte med at de andre fagutvalgene bes beskrive hvordan GDPR og informasjonssikkerhet ivaretas i prosjektene, for eksempel som et sett med standard spørsmål ved oppstart av et prosjekt. Til møtet forelå eksempler på eksisterende maler for standard informasjon om personvern og

informasjonssikkerhet i prosjekter med forslaget om at de gjenbrukes for de nasjonale prosjektene.

Fagutvalget ble bedt om innspill til tilpasninger i innhold og format før malene sendes ut til prosjektledere for prosjektene i den nasjonale porteføljen.

(2)

Innspill og kommentarer fra fagutvalget:

Maler og kilder til informasjon om krav:

• Digitaliseringsdirektoratets prosjektveileder inneholder veileder for informasjonssikkerhet og personvern – det ligger nyttig informasjon i denne veilederen som kan gjenbrukes.

Prosjektveilederen kan tilpasses UH-sektoren.

• Unit har lagt til rette for et prosjektrammeverk. Kravene til informasjonssikkerhet og personvern bør ivaretas i dette rammeverket.

• Uninett hadde en god og strukturert veiviser for kravene til informasjonssikkerhet.

• Den fremlagte sjekklisten til UiO inneholder mye verdifullt, men er altfor omfattende for å benytte på nasjonalt nivå og bør forkortes. Kravene må formuleres på en måte som en prosjektleder kan forstå.

• Spesifikke krav til informasjonssikkerhet og personvern ligger allerede i databehandleravtaler.

• Det er behov for å formulere spørsmål som kan stilles til leverandører.

• Det er også behov for en kort versjon (5 overordnete spørsmål) som kan brukes i

prosjektenes innledende fase om hvordan informasjonssikkerhet og personvern er tenkt løst.

Personvern må være en designkriterie. I senere faser må spørsmål stilles på en konkret og forpliktende måte.

Bruk av maler/sjekklister:

• God ide å bruke maler. Det er behov for en kontrollmekanisme dersom det «hoppes over»

noen ledd i veiledninger og maler. Bruk av maler må settes i system. Det bør fremgå hvem har ansvar for at kravene er ivaretatt, ikke bare hva som må gjøres.

• Krav til informasjonssikkerhet og personvern må inngå i mal for prosjektdokumentasjon på en slik måte at punktet/kapittelet blir en synlig og helt naturlig del av dokumentet. Kravene må bli til et sjekkpunkt i alle prosjekter.

• Kravene må være så konkret som mulig.

• Det ville være hensiktsmessig å tilrettelegge for deling av f.eks. GDPR-protokoller, på samme måte som det er behov for å dele risikovurderinger for fellestjenestene. Dette sparer institusjoner for arbeid og sikrer nødvendig kvalitet på dokumentasjonen.

• Det er i tillegg nødvendig å tenke gjennom i hvilke prosjektfaser de ulike

dokumentasjonskravene må oppfylles. GDPR-protokollen skal være klar før behandling av personopplysninger starter. Kanskje kan det legges opp til en felles utfylling av GDPR- protokoll ved overtakelse av forvaltning av den aktuelle tjenesten?

• Malene/sjekklisten må testes ut og punkter bør justeres etter hvert.

• En av utfordringene som går igjen er testing på reelle data. Det er et stort behov for å utarbeide sett med testdata. Fagutvalget bør vurdere om dette bør settes opp som et nytt initiativ for fremtidig prosjekt. SKATE har arbeidet med et testdataprosjekt. Unit bør sjekke om noen deler av dette prosjektet kan gjenbrukes.

(3)

Fagutvalgets rolle og forvaltning av maler/sjekklister:

• Fagutvalget kan ikke ta ansvar for at kravene til informasjonssikkerhet og personvern ivaretas i prosjektene. Det er styringsgruppene for prosjektene som har ansvar og bør ha eierskap til kravene.

• Prosjektmalene bør forvaltes av Unit, fagutvalget og tjenesterådet.

• Unit bør ta ansvar for ivaretakelse av kravene i de prosjektene Unit leder.

• Sikkerhetssatsing og rådgivningstjenesten er også en naturlig aktør i denne sammenheng.

• Mange etterspør beste praksis. Det er også behov for veiledning, noe teknisk diskusjon samt juridisk rådgivning. Dette bør også inngå i rådgivningstjenesten som etableres. Det er ikke hensiktsmessig å ha ressursene på alle prosjektene dersom en felles rådgivningstjeneste kan brukes.

Agnethe Sidselrud oppsummerte. Fagutvalget ble enige om følgende videre arbeid med utarbeidelse og forankring av en sjekkliste:

• Unit utarbeider utkast til en sjekkliste. Listen deles i Teams for kommentarer og kort oppsummering i etterkant.

• Personvernombud bør gi innspill til GDPR-delen av sjekklisten.

• CISO-forumet bør gi innspill til informasjonssikkerhet-delen av sjekklisten.

• Styringsgruppeledere for de nasjonale prosjektene bes om å svare på spørsmål i sjekklisten.

• Det må vurderes om prosjektene inviteres til et møte med fagutvalget i høst for videre diskusjon om informasjonssikkerhet og personvern i de nasjonale løsningene.

Neste møte i Fagutvalget holdes 19. august.

Referanser

RELATERTE DOKUMENTER

Orientering om status for arbeidet og besøksrunden i sektoren og ved KD underliggende direktorater og selskaper i 1Q 2019.. Orientering om metodikken i arbeidet med tilstands-

Enkelte (men ikke alle) aktiviteter i ledelsessystemet gjennomføres innenfor utvalgte virksomhetsområder (undervisning, forskning, administrasjon eller formidling).. De

Sak 3 Videre diskusjon om felles anskaffelse vs sektortilpasset utvikling av et verktøy for

Det foreslås at initiativet IS4 Lede arbeidet med etterlevelse av NSMs rammeverk for hendelseshåndtering i UH-sektoren flyttes inn som en av leveransene for initiativet IS3

• Roar Olsen, Direktør i Unit, ønsker velkommen og orienterer om arbeidet i fagutvalgene (pdf). • Introduksjon til målbilder og strategiske valg for

Fagutvalget ber om at Unit arbeider videre med forslaget til mandat og fremlegger oppdatert versjon i neste møte.. 23-19 O VERSIKT OVER FORSKNINGSPROSJEKTER OG BEHANDLING

Neste trinn blir derfor å gjøre strategiske valg for å prioritere mellom initiativene og mellom prosjekter/tiltak internt i hvert initiativ. Fagutvalget har drøftet utsendte

• Sammenhengen med vitenarkivet bør komme tydeligere fram, også fordelene sett fra den vitenskapelige ansatte som møter begge løsninger. • UHR Utdanning-AU bør informeres