Informationssikkerhedspolitik i Ringkøbing-Skjern Kommune
Denne sikkerhedspolitik udgør den overordnede ramme for informationssikkerheden i Ringkøbing-Skjern Kommune. Fordi vi tager hånd om vores borgere og kolleger, sikrer vi at dette sker på betryggende vis.
De data vi har ansvaret for:
- er tilgængelige – alle har adgang til relevante data.
- har den nødvendige integritet – indholdet af vores data er korrekte og fuldstændige.
- er fortrolige – når data er fortrolige behandles de sikkert og med omhu. Ringkøbing-Skjern Kommune behandler informationer af stor betydning for borgere og virksomheder. Det er derfor af afgørende betydning, at vores borgere og virksomheder har tillid til, at den nødvendige sikkerhed opretholdes.
Formålet med Ringkøbing-Skjern Kommunes informationssikkerhed er at sikre, at data er tilgængelige, korrekte og ikke kommer til uvedkommende personers kendskab.
Ringkøbing-Skjern Kommune skal sikre, at konsekvenserne af et sikkerhedsbrud reduceres til et for Ringkøbing-Skjern Kommune acceptabelt niveau:
- Ringkøbing-Skjern Kommune skal sikre, at borgerne til stadighed kan føle sig trygge ved at overlade deres data til kommunen.
- Ringkøbing-Skjern Kommune skal sikre medarbejdernes tryghed og arbejdsvilkår.
Informationssikkerheden skal altid leve op til følgende krav:
- Ringkøbing-Skjern Kommune skal leve op til de sikkerhedsmæssige krav, der udspringer af lovgivningen. Her har specielt Databeskyttelsesforordningen/Databeskyttelsesloven samt NIS2-forordningen/NIS2-loven betydning for Ringkøbing-Skjern Kommunes omfattede opgaver med behandling og beskyttelse af personhenførbare data samt forretningskritiske data og funktioner.
- Beredskabsplaner for informationssikkerhed skal ved hændelser og sikkerhedshændelser som påvirker driftsafvikling eller datasikkerhed, muliggøre genoptagelse af drift inden for de aftalte tidsfrister samt sikre hændelsesunderretning til relevante myndigheder.
Ringkøbing-Skjern kommune fastlægges informationssikkerhed med afsæt i en konkret ledelsesgodkendt risikovurdering, hvor det vurderes hvilket sikkerhedsniveau, der er passende i forhold til organisationens formål.
Dertil er der en opmærksomhed på, inden for risikovurderingen, at tage hensyn til:
- Det aktuelle tekniske niveau.
- Brugervenlig it-anvendelse.
- Balance mellem hensyn til helhedsorienteret sagsbehandling og datasikkerhed.
- Omkostninger ved investering i sikkerhed.
- Sikkerhedsrisici i forhold til net- og informationssystemer, der kan forvolde skade på data og tjenester af samfundsmæssig betydning.
Politikken omfatter Ringkøbing-Skjern Kommunes informationer, som er:
- alle informationer, der tilhører kommunen, herudover også informationer, som ikke tilhører kommunen, men som kommunen kan gøres ansvarlig for. Dette inkluderer f.eks. alle informationer om borgere, personale, informationer om finansielle forhold, alle informationer, som bidrager til administration af kommunen samt informationer, som er overladt til kommunen af andre. Disse informationer kan være faktuelle oplysninger, optegnelser, registreringer, rapporter, forudsætninger for planlægning eller ethvert andet datagrundlag, som kun er til intern brug.
- alle informationer, ligegyldigt, hvilken form de opbevares og formidles på, herunder også informationer i papirform.
Politikken er gældende for:
- alle ansatte uden undtagelse - både fastansatte og midlertidigt ansatte.
- politikere.
- eksterne konsulenter, som arbejder i eller for kommunen.
- alle medarbejdere der er ansat under aftaleenheder, herunder selvejende institutioner. Disse personer betegnes herefter som medarbejderen.
Kommunen fastlægger det ønskede sikkerhedsniveau på baggrund af en risikovurdering, som godkendes af Direktionen.
Risikovurderingen foretages årligt, eller ved væsentlige organisationsændringer samt ændringer af trusselsvurderingen i Danmark.
Direktionen er desuden ansvarlig for at sikre de fornødne rammer for, at organisationen kan opnå det ønskede sikkerhedsniveau.
Risikovurderingen omfatter de lovmæssige krav jævnfør NIS2 og GDPR. Dermed fastsættes et sikkerhedsniveau, som afspejler organisationens samfundsmæssige opgave herunder opgaver og systemers kritikalitet for borgerne i, og med tilknytning til, Ringkøbing-Skjern Kommune, samt datasensitivitet og -kritikalitet.
Da kommunen udfører samfundskritiske opgaver, og da det er forventeligt at kommunen vil blive udsat for en cyberhændelse, er der i arbejdet med informationssikkerhed en stor opmærksomhed på resiliens i it-miljøet.
Informationssikkerhedspolitikken tager udgangspunkt i god it-skik, best practice og standarder på området samt lovgivning inden for it-sikkerhed.
Det operationelle arbejde med informations- og cybersikkerhed tager derfor afsæt i ISO27001 standarden samt CIS version 8.1.2.
Standarderne er med til at sikre at arbejdet baseres på europæiske og internationale standarder og tekniske specifikationer, som operationaliserer arbejdet.
Dertil anvendes et ISMS-system og et cybersikkerhedsstyringsværktøj, som gør det muligt for organisationen at have overblik over sikkerhedsarbejdet samt at fastsætte et konkret ønsket sikkerhedsniveau*.
*) Det konkrete sikkerhedsniveau fremgår ikke af denne politik, da det betragtes som klassificerede oplysninger.
Informationssikkerhed vedrører kommunens samlede data og gennemførelse af en informationssikkerhedspolitik kan ikke foretages af ledelsen alene.
Alle medarbejdere har et ansvar for at bidrage til at beskytte kommunens data mod uautoriseret adgang, ændring og ødelæggelse samt tyveri.
Alle medarbejdere skal derfor løbende uddannes i informationssikkerhed i relevant omfang.
Direktionen godkender informationssikkerhedspolitikken.
- Det overordnede ledelsesansvar for informations- og cybersikkerhed varetages af Direktionen. Direktionen har mulighed for at beslutte, at emner inden for informations- og cybersikkerhed skal behandles i Chefforum, for at sikre bredere ledelsesbeslutning og -ansvar.
- Informations- og cybersikkerhedsudvalget udgør det strategiske niveau og træffer de overordnede beslutninger vedrørende informations- og cybersikkerhed i Ringkøbing – Skjern Kommune.
- Koordineringsgruppe for informations- og cybersikkerhed udgør det taktiske lag i forhold til at vurdere sagers væsentlighed, samt behandling af sager vedrørende GDPR, informations- og cybersikkerhed.
- Hændelseshåndtering informations- og cybersikkerhed udgør det akutte lag i organiseringen. Dette lag tages udelukkende i anvendelse såfremt der opstår akutte hændelser, og kan behandle sager midlertidigt vedrørende informations- og cybersikkerhed.
Organisering og ledelse af arbejdet med informations- og cybersikkerhed understøttes derudover dels af den eksterne DPO, som rådgiver kommunen i arbejdet med at overholde Databeskyttelsesforordningen og andre databeskyttelsesretslige regler, men i høj grad også af de arbejdsområder og fora i organisationen, som tilsammen varetager det daglige operationelle arbejde med databeskyttelse, informationssikkerhed og cybersikkerhed ud fra deres særlige faglige kompetencer og kendskab til organisationen.
Informationspolitikken revurderes hvert 3. år, som et led i den overordnede sikkerhedsstyring. I revurderingen tages der udgangspunkt i den løbende overvågning af, og rapportering om informations- og cybersikkerheden i kommunen.
Denne informationssikkerhedspolitik er godkendt af Direktionen til mødet i Informations- og cybersikkerhedsudvalget den 9. december 2025.
Ønsker du at se politikken som en samlet fil, kan du hente den her.
Udfordres dit hjælpeværktøj med at gengive indholdet, henviser vi i stedet til indholdet ovenfor, der er identisk med indholdet i pdf'en.