Cyber- og informationssikkerhedspolitik

Politikken sætter de fælles rammer for, hvordan Rødovre Kommune arbejder med cyber- og informationssikkerhed, herunder mål, ansvar og organisering.

Kommunalbestyrelsen fastlægger med denne politik rammerne for kommunens overordnede arbejde med informations- og cybersikkerhed. Politikken beskriver kommunens mål, principper og overordnede organisering, så kommunen kan beskytte informationer, systemer og digitale tjenester på et niveau, der modsvarer risikoen for de registrerede og den samfundsmæssige betydning.

Kommunen er som enhed omfattet af NIS2-loven, og politikken udgør den politiske ramme for den samlede indsats. Prioritering og differentiering mellem mere og mindre kritiske områder sker i den løbende risikostyring og i den operationelle udmøntning.

Truslerne mod kommunens informationer og digitale tjenester er mangeartede og udvikler sig løbende. Kommunen arbejder derfor systematisk og risikobaseret med cyber- og informationssikkerhed efter internationale standarder. Kommunens sikkerhedsarbejde kontrolleres, følges op og tilpasses løbende i takt med risikobilledet og relevante myndigheders udmeldinger for at beskytte borgernes oplysninger, sikre stabil drift samt understøtte kommunens omdømme og borgernes tillid.

Den overordnede målsætning er at styrke Rødovre Kommunes evne til at forebygge, modstå og håndtere cyber- og informationssikkerhedstrusler, så borgernes tillid bevares, kritiske tjenester opretholdes, og kommunen efterlever gældende lovgivning og samfundsmæssige forventninger.

Formålet med politikken er at beskytte informationer og systemer uanset hvor de findes, behandles og drives, så følgende behov tilgodeses:

  • tilgængelighed af information og it-services for autoriserede brugere
  • korrekthed og driftssikkerhed
  • fortrolighed for personoplysninger og andre fortrolige oplysninger
  • gennemsigtighed om anvendelse af data samt overblik over behandlingsaktiviteter (fortegnelse)

Politikken skal samtidig understøtte Rødovre Kommunes kerneopgaver og strategiske mål ved at sikre en robust og sikker digital understøttelse af kommunens kritiske og forretningsunderstøttende serviceleverancer til borgere og virksomheder.

Kommunen arbejder efter internationale standarder og gældende lovgivning. Politikken understøtter således relevante lovkrav, herunder fx Persondataforordningen, AI-forordningen og NIS2-loven. Der arbejdes efter principperne i ISO 27001-standard for informationssikkerhed. 

Politikken gælder for hele kommunen, herunder alle forvaltninger, institutioner og enheder samt relevante eksterne parter, leverandører og samarbejdspartnere, der har adgang til kommunens informationer, systemer eller tjenester.

Kommunens samlede styring af cyber- og informationssikkerheden udmøntes i tre niveauer:

  1. En overordnet politik (dette dokument), der udgør en politisk vedtaget ramme for mål, principper og styring af cyber- og informationssikkerheden.
  2. Operationelle politikker, der er administrative fastlagte og godkendte rammer, for organisering, roller, mål og styringsprocesser for cyber- og informationssikkerheden.
  3. Retningslinjer og procedurer med konkrete krav, arbejdsgange og kontroller på udvalgte 
    områder for cyber- og informationssikkerheden.

Kommunens arbejde med cyber- og informationssikkerhed bygger på:

  • Risikobaseret og proportional indsats: sikkerhedsniveau fastlægges ud fra risikovurdering og krav (lov/kontrakt).
  • Ledelsesforankring: sikkerhed er et ledelsesansvar; ledelsen sikrer prioritering, opfølgning 
    og kultur.
  • Indbygget sikkerhed ved anskaffelser, projekter og ændringer.
  • Klar ansvarsplacering: ansvar og opgaver placeres entydigt så tæt på fagprocesser og systemer som muligt (systemejerskab).

Arbejdet med løbende forbedring følges op og tilpasses i takt med trusler og erfaringer.

Kommunalbestyrelsen

Kommunalbestyrelsen fastlægger den overordnede cyber- og informationssikkerhedspolitik efter indstilling fra direktionen.

Direktionen

Direktionen har det overordnede ansvar for, at kommunen som enhed lever op til NIS2-loven og de vedtagne rammer for cyber- og informationssikkerhed. Direktionen sikrer dette gennem:

  • Godkendelse af de overordnede rammer for kommunens ambitionsniveau, risikotolerance, styringsmodel og centrale minimumskrav
  • Tilsyn med gennemførelsen gennem fast ledelsesrapportering som minimum halvårligt
  • Prioritering af tværgående indsatser samt sikring af ressourcer

Administrativt koordinerende enhed for cyber- og informationssikkerhed

Kommunen etablerer et administrativt team, der understøtter direktionen ved at koordinere den tværgående indsats og forberede beslutningsgrundlag.

Forummet har til opgave at:

  • koordinere kommunens tværgående sikkerhedsindsats og sikre sammenhæng på 
    tværs af fagområder,
  • følge op på status for planlagte aktiviteter (fx års-/handlingsplan og kontroller),
  • behandle tværgående sikkerhedsspørgsmål, herunder læring fra hændelser og modenhed/effektivitet,
  • forberede sager til direktionen (prioriteringer, væsentlige risici, behov for tværgående tiltag, principielle dispensationer/undtagelser),
  • levere ledelsesrapportering til direktionen efter behov – som minimum til direktionens 
    halvårlige behandling
  • sikre, at relevante fagområder inddrages ved behov.

Leder af Digital Drift

Leder af Digital Drift har linjeansvar for den digitale drift og understøtter, at tekniske og driftsmæssige foranstaltninger planlægges, prioriteres og gennemføres i overensstemmelse med kommunens  rammer og fagområdernes behov.

Chefer, ledere og systemejere

Chefer har ansvar for implementering og opfølgning på efterlevelse inden for eget område på et passende foranstaltningsniveau og et førstelinje-tilsyn.

For alle systemer og behandlinger udpeges systemejere og procesejere så tæt på arbejdsgangen som muligt. I praksis betyder det, at fagchefer/systemejere:

  • fastlægger og gennemfører konkrete sikkerhedsforanstaltninger for egne systemer og 
    arbejdsgange inden for de centrale rammer,
  • sikrer nødvendig dokumentation og lokal efterlevelse,
  • udfører førstelinje-tilsyn i hverdagen og sikrer, at medarbejdere kender regler og gennemfører relevant træning.

Centralt cyber- og informationssikkerhedsteam

Kommunen har et centralt Informationssikkerhedsteam, der understøtter den tværgående indsats ved bl.a. at udarbejde og vedligeholde centrale rammer, rådgive og koordinere med lokale koordinatorer/fagchefer, facilitere risikovurderinger samt understøtte awareness og opfølgning.

Medarbejdere

Alle medarbejdere har pligt til at følge gældende regler og vejledninger, rapportere hændelser og deltage i relevante awareness-aktiviteter.

Kontakt os

Rødovre Rådhus
Rødovre Parkvej 150
2610 Rødovre
Telefon: 3637 7000

Tidsbestilling

Du kan bestille tid i Borgerservice her eller ved at ringe til Rødovre Kommunes kontaktcenter på telefon 36 37 70 00.

Bestil tid i Borgerservice