Årsberetning for 2002 vedrørende IT-sikkerhedsområdet
Årsberetning for 2002 vedrørende IT-sikkerhedsområdet
Ãkonomiudvalget
BESLUTNINGSPROTOKOL
fra ordinært møde tirsdag den 28. oktober 2003
J.nr. ÃU 325/2003
3. à rsberetning for 2002 vedrørende IT-sikkerhedsområdet
INDSTILLING OG BESLUTNING
Ãkonomiforvaltningen indstiller, at Ãkonomiudvalget overfor Borgerrepræsentationen anbefaler,
at årsberetningen for 2002 vedrørende IT-sikkerhedsområdet tages til efterretning.
Ãkonomiudvalgets beslutning i mødet den 28. oktober 2003
Anbefalet.
Behandling: Borgerrepræsentationen.
Â
RESUME
à rsberetningen afgives i henhold til § 20 i "Regulativ for IT-sikkerhed i Københavns Kommune" (Sikkerhedsregulativet), som blev godkendt i Borgerrepræsentationen den 22. august 2002.Â
Sammenfattende kan det konkluderes, at
arbejdet indenfor IT-sikkerhedsområdet i 2002 ikke har givet anledning til særlige
bemærkninger.
Der er i 2002 konstateret enkelte tilfælde af overtrædelser af sikkerhedsbestemmelserne, som har resulteret i afskedigelser eller pÃ¥taler. Herudover har Jyllands-Posten uretmæssigt skaffet sig adgang til Bygge- og Teknikforvaltningens netværk via trÃ¥dløst udstyr, som forvaltningen havde installeret med henblik pÃ¥ test. Forvaltningen frakoblede udstyret, sÃ¥ledes at adgangen blev lukket. Der blev samtidig af sÃ¥vel Datatilsynet som Borgerrepræsentationen – sidstnævnte i bilag til sikkerhedsregulativet – fastsat retningslinier for anvendelse af trÃ¥dløse netværk.Â
Datatilsynet har ultimo 2002 været pÃ¥ inspektion i Ãkonomiforvaltningen (RÃ¥dhusdelen), Sundhedsforvaltningen og Familie- og Arbejdsmarkedsforvaltningen. Datatilsynet har vurderet, at der er etableret et godt grundlag for sikkerhedsarbejdet og har ikke haft bemærkninger til de konkrete forhold, som inspektionen omfattede. Datatilsynet har dog henstillet, at der i Ãkonomiforvaltningens og Familie- og Arbejdsmarkedsforvaltningens sikkerhedsinstruks etableres dokumentation for, hvorledes de enkelte bestemmelser i sikkerhedsbekendtgørelsen opfyldes. Datatilsynets afrapportering vedrørende inspektionen i Ãkonomiforvaltningen og Familie- og Arbejdsmarkedsforvaltningen vedlægges som bilag til nærværende Ã¥rsberetning. Datatilsynet har ikke færdiggjort afrapporteringen vedrørende inspektionen i Sundhedsforvaltningen.
Driftsafviklingen af kommunens IT-systemer er medio september 2002 overtaget af DM-data fra KMD. Revisionserklæringen for 2002 fra KMD's IT-sikkerheds-revision giver ikke anledning til forbehold eller revisionsbemærkninger. Ãkonomiforvaltningen har i samarbejde med forvaltningerne pÃ¥begyndt en afdækning af dataudvekslingen med eksterne parter og har i den forbindelse indgÃ¥et en midlertidig aftale med KMD om at bistÃ¥ med dataudvekslingsopgaven som underleverandør til DM-data. Kortlægningen er endnu ikke afsluttet. Â
Kommunens forvaltninger modtog i 2002 henvendelser fra borgere om indsigt i behandlinger, som ikke har givet anledning til særlige bemærkninger.Â
I 2002 var IT-sikkerhedsarbejdet organiseret i 13 IT-sikkerhedsområder med hver sin sikkerhedsleder, og der var i alt ca. 19.000 autoriserede brugere i kommunens IT-systemer.
Kompleksiteten i kommunens IT-sikkerhedsadministration er stigende i takt med ibrugtagning af nye IT-systemer, hvorfor Ãkonomiforvaltningen ultimo 2002 har iværksat en undersøgelse af IT-sikkerhedsadministrationen i forvaltningerne. Resultatet af undersøgelsen kan danne grundlag for en beslutning om implementering af en fælles og forenklet IT-sikkerhedsadministrationsløsning. Af andre nye tiltag, som udspringer fra Sikkerhedsregulativet, kan nævnes implementering af tekniske reetableringsplaner som en del af katastrofeberedskabet samt risikovurderinger i de enkelte forvaltninger som grundlag for Ãkonomiudvalgets fastlæggelse af det overordnede IT-sikkerhedsniveau i kommunen.
Implementering af Sikkerhedsregulativet er en løbende proces i forvaltningerne. Ãkonomiforvaltningen har i 2002 pÃ¥ begyndt udarbejdelse af minimumsbestemmelser til Sikkerhedsregulativet, hvori krav til blandt andet systemudvikling og –vedligeholdelse, driftsafvikling, fysisk sikkerhed, nødberedskab m.v. bliver præciseret, jfr. Sikkerhedsregulativets § 6, stk. 2. Forvaltningerne har pÃ¥begyndt en opdatering af de interne sikkerhedsinstrukser og -forskrifter som opfølgning pÃ¥ det nye sikkerhedsregulativ.