Cyber- og informationssikkerhedspolitik
Politikken sætter de fælles rammer for, hvordan Rødovre Kommune arbejder med cyber- og informationssikkerhed, herunder mål, ansvar og organisering.
Indledning
Kommunalbestyrelsen fastlægger med denne politik rammerne for kommunens overordnede arbejde med informations- og cybersikkerhed. Politikken beskriver kommunens mål, principper og overordnede organisering, så kommunen kan beskytte informationer, systemer og digitale tjenester på et niveau, der modsvarer risikoen for de registrerede og den samfundsmæssige betydning.
Kommunen er som enhed omfattet af NIS2-loven, og politikken udgør den politiske ramme for den samlede indsats. Prioritering og differentiering mellem mere og mindre kritiske områder sker i den løbende risikostyring og i den operationelle udmøntning.
Truslerne mod kommunens informationer og digitale tjenester er mangeartede og udvikler sig løbende. Kommunen arbejder derfor systematisk og risikobaseret med cyber- og informationssikkerhed efter internationale standarder. Kommunens sikkerhedsarbejde kontrolleres, følges op og tilpasses løbende i takt med risikobilledet og relevante myndigheders udmeldinger for at beskytte borgernes oplysninger, sikre stabil drift samt understøtte kommunens omdømme og borgernes tillid.
Mål og formål
Den overordnede målsætning er at styrke Rødovre Kommunes evne til at forebygge, modstå og håndtere cyber- og informationssikkerhedstrusler, så borgernes tillid bevares, kritiske tjenester opretholdes, og kommunen efterlever gældende lovgivning og samfundsmæssige forventninger.
Formålet med politikken er at beskytte informationer og systemer uanset hvor de findes, behandles og drives, så følgende behov tilgodeses:
- tilgængelighed af information og it-services for autoriserede brugere
- korrekthed og driftssikkerhed
- fortrolighed for personoplysninger og andre fortrolige oplysninger
- gennemsigtighed om anvendelse af data samt overblik over behandlingsaktiviteter (fortegnelse)
Politikken skal samtidig understøtte Rødovre Kommunes kerneopgaver og strategiske mål ved at sikre en robust og sikker digital understøttelse af kommunens kritiske og forretningsunderstøttende serviceleverancer til borgere og virksomheder.
Referencegrundlag
Kommunen arbejder efter internationale standarder og gældende lovgivning. Politikken understøtter således relevante lovkrav, herunder fx Persondataforordningen, AI-forordningen og NIS2-loven. Der arbejdes efter principperne i ISO 27001-standard for informationssikkerhed.
Omfang
Politikken gælder for hele kommunen, herunder alle forvaltninger, institutioner og enheder samt relevante eksterne parter, leverandører og samarbejdspartnere, der har adgang til kommunens informationer, systemer eller tjenester.
Politikkens opbygning
Kommunens samlede styring af cyber- og informationssikkerheden udmøntes i tre niveauer:
- En overordnet politik (dette dokument), der udgør en politisk vedtaget ramme for mål, principper og styring af cyber- og informationssikkerheden.
- Operationelle politikker, der er administrative fastlagte og godkendte rammer, for organisering, roller, mål og styringsprocesser for cyber- og informationssikkerheden.
- Retningslinjer og procedurer med konkrete krav, arbejdsgange og kontroller på udvalgte
områder for cyber- og informationssikkerheden.
Overordnede principper
Kommunens arbejde med cyber- og informationssikkerhed bygger på:
- Risikobaseret og proportional indsats: sikkerhedsniveau fastlægges ud fra risikovurdering og krav (lov/kontrakt).
- Ledelsesforankring: sikkerhed er et ledelsesansvar; ledelsen sikrer prioritering, opfølgning
og kultur. - Indbygget sikkerhed ved anskaffelser, projekter og ændringer.
- Klar ansvarsplacering: ansvar og opgaver placeres entydigt så tæt på fagprocesser og systemer som muligt (systemejerskab).
Arbejdet med løbende forbedring følges op og tilpasses i takt med trusler og erfaringer.
Roller og ansvar
Kommunalbestyrelsen
Kommunalbestyrelsen fastlægger den overordnede cyber- og informationssikkerhedspolitik efter indstilling fra direktionen.
Direktionen
Direktionen har det overordnede ansvar for, at kommunen som enhed lever op til NIS2-loven og de vedtagne rammer for cyber- og informationssikkerhed. Direktionen sikrer dette gennem:
- Godkendelse af de overordnede rammer for kommunens ambitionsniveau, risikotolerance, styringsmodel og centrale minimumskrav
- Tilsyn med gennemførelsen gennem fast ledelsesrapportering som minimum halvårligt
- Prioritering af tværgående indsatser samt sikring af ressourcer
Administrativt koordinerende enhed for cyber- og informationssikkerhed
Kommunen etablerer et administrativt team, der understøtter direktionen ved at koordinere den tværgående indsats og forberede beslutningsgrundlag.
Forummet har til opgave at:
- koordinere kommunens tværgående sikkerhedsindsats og sikre sammenhæng på
tværs af fagområder, - følge op på status for planlagte aktiviteter (fx års-/handlingsplan og kontroller),
- behandle tværgående sikkerhedsspørgsmål, herunder læring fra hændelser og modenhed/effektivitet,
- forberede sager til direktionen (prioriteringer, væsentlige risici, behov for tværgående tiltag, principielle dispensationer/undtagelser),
- levere ledelsesrapportering til direktionen efter behov – som minimum til direktionens
halvårlige behandling - sikre, at relevante fagområder inddrages ved behov.
Leder af Digital Drift
Leder af Digital Drift har linjeansvar for den digitale drift og understøtter, at tekniske og driftsmæssige foranstaltninger planlægges, prioriteres og gennemføres i overensstemmelse med kommunens rammer og fagområdernes behov.
Chefer, ledere og systemejere
Chefer har ansvar for implementering og opfølgning på efterlevelse inden for eget område på et passende foranstaltningsniveau og et førstelinje-tilsyn.
For alle systemer og behandlinger udpeges systemejere og procesejere så tæt på arbejdsgangen som muligt. I praksis betyder det, at fagchefer/systemejere:
- fastlægger og gennemfører konkrete sikkerhedsforanstaltninger for egne systemer og
arbejdsgange inden for de centrale rammer, - sikrer nødvendig dokumentation og lokal efterlevelse,
- udfører førstelinje-tilsyn i hverdagen og sikrer, at medarbejdere kender regler og gennemfører relevant træning.
Centralt cyber- og informationssikkerhedsteam
Kommunen har et centralt Informationssikkerhedsteam, der understøtter den tværgående indsats ved bl.a. at udarbejde og vedligeholde centrale rammer, rådgive og koordinere med lokale koordinatorer/fagchefer, facilitere risikovurderinger samt understøtte awareness og opfølgning.
Medarbejdere
Alle medarbejdere har pligt til at følge gældende regler og vejledninger, rapportere hændelser og deltage i relevante awareness-aktiviteter.
Kontakt os
Rødovre Rådhus
Rødovre Parkvej 150
2610 Rødovre
Telefon: 3637 7000
Tidsbestilling
Du kan bestille tid i Borgerservice her eller ved at ringe til Rødovre Kommunes kontaktcenter på telefon 36 37 70 00.