Sikkerhed

Informationssikkerhed og GDPR

Informationssikkerhed og GDPR er en grundlæggende præmis for KOMBITs forvaltning af it-systemer på vegne af kommunerne.

Oftest stillede spørgsmål og svar

 

For hver af KOMBITs løsninger har den enkelte kommune indgået en hovedaftale, en såkaldt tilslutningsaftale. Til hver tilslutningsaftale knytter der sig en databehandleraftale med KOMBIT. Det er disse dokumenter, der udgør kontraktgrundlaget mellem den enkelte kommune og KOMBIT. 

For mere information om de generelle vilkår for samarbejde mellem KOMBIT og kommunerne.

Hvilke personoplysninger der behandles, og hvilke behandlingsaktiviteter der udføres, fremgår af instruksen vedrørende behandling af personoplysninger i databehandleraftalens bilag C for den enkelte løsning.

Leverandørkæden, som viser personoplysningernes ”rejse” fra kommune til systemleverandør og evt. til underleverandører, fremgår af bilag b i databehandleraftale for den enkelte løsning.

KOMBIT behandler personoplysninger efter instruks i databehandleraftalen mellem KOMBIT og den enkelte kommuner. Heraf fremgår, at der ikke må overføres personoplysninger til usikre tredjelande. KOMBIT har fulgt op på dette krav ved at føre tilsyn med leverandørernes underdatabehandleraftaler og dermed sikret, at kommunernes instruks til KOMBIT er videreført i hele databehandlerkæden.

For problematikken vedr. Aula henviser vi til svaret under spørgsmålet ”Hvad er udfordringen i Aula?”

Har KOMBIT udarbejdet Transfer Impact Assesments (TIA) for KOMBITs løsninger?
Nej. KOMBIT har ikke tilladelse til at overføre personoplysninger til usikre tredjelande jf. instruksen i databehandleraftalerne med kommunerne, hvorfor udarbejdelse af en TIA ikke er aktuel.

Udfordringen i Aula vedr. instruksen om behandlingen af personoplysninger i databehandleraftalen er først og fremmest en juridisk problemstilling. Der sker således ikke overførsel af data til usikre tredjelande.

I instruksen for Aula er der taget forbehold for, at Amazon Web Service - AWS - må behandle oplysninger uden for de valgte lokationer, hvis de er forpligtet via lov eller modtager en bindende anmodning fra en statslig myndighed.                                                              

Datatilsynet har beskrevet her og efterfølgende i et møde med KOMBIT, at myndighedsudøvelse (artikel 6. stk. 1 litra e) ikke udgør et lovligt hjemmelsgrundlag for denne behandlingsaktivitet, da instruksen er for bred. Med denne instruks er behandlingen ikke afgrænset til EU-lov eller myndigheder i medlemslandene og instruksen giver derfor leverandøren lov til at imødekomme en lov eller myndighedsanmodning fra usikre tredjelande.

På vegne af alle 98 kommuner indgår KOMBIT i dialog og samarbejde med systemleverandøren med henblik på at få ændret instruksen i underdatabehandleraftalen med AWS. Dette arbejde er i proces, og der bliver løbende sendt status herpå via Aulas nyhedsbreve, som man kan abonnere på her.

Ja. KOMBIT indhenter årligt revisionserklæringer udført af uafhængige tredjeparter for alle vores idriftsatte løsninger.

For nærmere information om hvilke revisionserklæringer, der er udsendt til kommunerne for de enkelte løsninger kan du læse mere længere nede på denne side.

Nyt tilsynskoncept

For leverandørtilsynet 2022 vil der blive indhentet systemspecifikke ISAE3000-revisionserklæringer. Udover at være systemspecifikke vil disse erklæringer indeholde ekstra kontroller som sikring for, at der er udført kontrolhandlinger jf. kravene i databehandleraftalerne.

I 2023 vil der ske en opgradering af dokumentationen for GDPR-compliance i de kommunevendte it-løsninger, som KOMBIT forvalter. Denne dokumentation kan – hvis kommunerne ønsker det – indgå i kommunernes eget arbejde med at sikre efterlevelse af GDPR i deres anvendelse af it-løsningerne. Som noget nyt vil KOMBIT i Q3 stille dokumentationen til rådighed for kommunerne. Denne compliancepakke omfatter for hver it-løsning:

  • Bidrag til konsekvensanalyse
    Overordnet beskrivelse af persondatabehandlingen i selve it-løsningen, som kan indgå i den endelige konsekvensanalyse, kommunerne skal udarbejde efter GDPR.
  • Fortegnelse over behandlingsaktiviteter
    Beskrivelse af personoplysninger og deres behandling i it-løsningen.
  • Principper for behandling af personoplysninger
    En gennemgang og vurdering af efterlevelsen af principperne for databeskyttelse i it-løsningen.
  • De registreredes rettigheder
    Indeholder en gennemgang og vurdering af om it-løsningen understøtter de registreredes rettigheder.
  • Risikovurdering for de registrerede
    En vurdering af behandlingssikkerheden og dermed af risiciene for de registrerede i it-løsningen. Risikovurderingen lægger sig tæt op af trusselsscenarier fra den nye ISO27002-standard.

KOMBIT har en databehandleraftale med en dataansvarlig kommune for hver af de forvaltede it-løsninger, som kommunen er tilsluttet. Kontrollen af, om kravene i den enkelte databehandleraftale pr. it-løsning er opfyldt, sker ved følgende revisionserklæringer, som KOMBIT indhenter:

  • En systemspecifik ISAE3000-revisionserklæring med særskilte GDPR-kontroller for it-leverandøren (underdatabehandleren), som angår selve it-systemet i sin helhed.
  • En generel ISAE3000-revisionserklæring for KOMBIT (databehandler), som angår KOMBITs adgang til de forvaltede løsninger, herunder de enkelte it-systemer
Henriette Vignal-Schjøth
Informationssikkerhedschef

Informationssikkerhed i KOMBIT

KOMBITs strategi for informationssikkerheds sætter rammen for KOMBITs arbejde med kommunernes data og løsninger.

I KOMBIT er arbejdet med informationssikkerhed en grundlæggende præmis for KOMBITs ambition om at sikre en løbende optimering af løsningerne og sikkerhed i data. Denne præmis er altafgørende for, at borgere og virksomheder fortsat har tillid til kommunernes data og løsninger både i forhold til datasikkerhed og cybersikkerhed.

KOMBITs mission i forhold til arbejdet med informationssikkerhed er at etablere det solide grundlag for cyber- og datasikkerhed i forhold til den fortsatte understøttelse af den kommunale og øvrige offentlige digitaliseringsdagsorden. KOMBITs arbejde med informationssikkerhed medvirker til at fastholde en fortsat succes med digitalisering i kommunerne og det øvrige offentlige Danmark.

Politik for informationssikkerhed

ISO-standarderne om informationssikkerhed, cybersikkerhed og privatlivsbeskyttelse er toneangivende indenfor international best practice. Med det afsæt vil KOMBIT styrke sin metodiske tilgang til informationssikkerhedsarbejdet ud fra disse standarder, men også inddrage andre relevante rammeværk på en sammenhængende og praktisk operationel måde.

Derfor har vi udarbejdet en politik for informationssikkerhed, der sætter rammen for en passende, effektiv og ledelsesforankret styring af KOMBITs informationssikkerhed.

 

Informations-sikkerhedspolitik

Læs vores informationssikkerhedspolitik her

Ved spørgsmål bedes du rette henvendelse til informationssikkerhed@kombit.dk

Sophie Amalie Hein
Ekstern DPO
Advokat hos Bird&Bird
Sådan arbejder KOMBITs Data Protection Officer.

KOMBITs Data Protection Officer

KOMBITs Data Protection Officer (DPO) rådgiver KOMBIT om reglerne inden for databeskyttelse og fører tilsyn med overholdelsen heraf – både i KOMBITs projekter, specialer og interne enheder. DPO'en rådgiver om beskyttelse af personoplysninger samt om, hvordan compliance sikres fx i forbindelse med:

  • Gennemførsel af udbud og indkøb af it-systemer
  • Udarbejdelse af kravspecifikationer til leverandører
  • Udarbejdelse af KOMBITs datapolitikker
  • Iværksættelse af behandling af personoplysninger

DPO'en overvåger og følger ny lovgivning, nye vejledninger og ny praksis på databeskyttelsesområdet og indgår desuden i dialog med KL, kommunerne samt andre interessenter (offentligt og privat) indenfor it-sikkerhed og databeskyttelse. DPO'en er desuden repræsentant for KOMBIT i samarbejdet med Datatilsynet.

 

Kontakt din kommunes DPO, hvis...

Hvis du er bruger af – og dermed registreret i – en eller flere af de løsninger, hvor KOMBIT er databehandler eller behandler dine personoplysninger på vegne af en kommune eller anden offentlig myndighed, vil du i første omgang skulle rette henvendelse til databeskyttelsesrådgiveren i den kommune, du bor i. Du kan finde databeskyttelsesrådgiverens kontaktoplysninger på kommunens hjemmeside.

Databeskyttelsesrådgiveren i kommunen vil kunne hjælpe med svar på alle spørgsmål om behandling af dine oplysninger og om udøvelsen af dine rettigheder i henhold til lovgivningen. Databeskyttelsesrådgiveren er underlagt tavshedspligt og fortrolighed.

Kontakt KOMBITs DPO, hvis...

Hvis du i forbindelse med fx ansøgning eller rekrutteringsforløb har spørgsmål om KOMBITs behandling af dine personoplysninger og om dine rettigheder som registreret, kan du kontakte KOMBITs databeskyttelsesrådgiver. Det samme gælder, hvis du har spørgsmål til KOMBITs behandling af dine personoplysninger og dine rettigheder som registreret i forbindelse med tidligere eller eksisterende ansættelse i KOMBIT. KOMBITs DPO kan kontaktes på tlf. 3334 9458 og DPO-post@kombit.dk.

Hvis du derimod blot ønsker at gøre brug af dine rettigheder som registreret, kan du anmode herom via vores webformular, som du finder her.

Endvidere vil enhver kunne kontakte KOMBITs databeskyttelsesrådgiver med information, hvis der måtte være forhold, hvor der kan være en risiko for, at KOMBITs behandling af personoplysninger ikke overholder reglerne, og dette gælder både i de tilfælde, hvor KOMBIT er databehandler og de tilfælde, hvor KOMBIT er dataansvarlig.

KOMBITs databeskyttelsesrådgiver har tavshedspligt og underlagt regler om fortrolighed i udførelsen af sine opgaver.

Information om indhentning og udsendelse af revisionserklæringer for løsninger indkøbt af KOMBIT

Proces for revisionserklæringer

KOMBIT fremsender revisionserklæringer for it-løsningerne til kommunerne som støtte til kommunernes kontrol med sine databehandlere. KOMBIT fremsender desuden et tilsynsnotat til hver revisionserklæring.

Revisionserklæringer og tilsynsnotat bliver sendt til den mailadresse, den enkelte kommune har oplyst i KLIK.

Kommuner tilknyttet DBS

Revisionserklæringer og KOMBITs tilsynsnotat bliver også sendt til Det fælleskommunale Databehandlersekretariat (DBS), der dermed kan varetage tilsynsopgaven for de kommuner, der har tilsluttet sig DBS. En liste over medlemskommuner findes her.

 

Revisionserklæringer for tilsynsåret 2023

KOMBIT har for 2023 bestilt en systemspecifik ISAE3000-revisionserklæring med ekstra GDPR-kontrolmål for alle it-løsninger.

ISAE 3402 Type 2 revisionserklæringer indhentes fortsat, hvor det er relevant.

KOMBIT opdaterer løbende skemaet nedenfor, der viser hvilke erklæringer, der leveres og hvornår levering forventes. 

Senest opdateret 28-05-2024.

Revisionserklæringer - oversigt

Løsning/System Erklæringstyper, som udsendes Leveringsstatus til KOMBIT Leveringsstatus til kommunerne
Aula

ISAE 3000

Leveret i 2. kvartal 2024 Leveret 10. juni 2024

Støttesystemerne

ISAE 3000 Leveret 6. maj 2024 Leveret 28. maj 2024
Byg og Miljø

ISAE 3000

Forventes leveret ultimo maj 2024 Forventes leveret i 3. kvartal 2024
DUBU

ISAE 3000

Forventes leveret ultimo marts 2024

Leveret d. 25. april 2024

EESSI/RINA

ISAE 3000

Forventes leveret i 2. kvartal 2024 Forventes leveret i 3. kvartal 2024

FBI (Fælles Biblioteksinfrastruktur)   

ISAE 3000 Forventes leveret i 2. kvartal 2024 Leveret d. 16. august 2024
FBS - Fælles Bibliotekssystem

ISAE 3000

Leveret d. 29. februar 2024 Leveret d. 16. april 2024
FLIS

ISAE 3000

Forventes leveret i april 2024 Leveret d. 16. juli 2024
KOMBIT

ISAE 3000

Leveret i 1. kvartal 2024 Leveret i 1. kvartal 2024
KP – Kommunernes Pensionssystem

ISAE 3000 revisionserklæring for driften

ISAE 3402

Leveret april 2024

Leveret ultimo marts 2024

Leveret 22. april 2024

Leveret 15. april 2024

KSD – Kommunernes Sygedagpenge-system

ISAE 3402 

ISAE 3000

ISAE 3402 leveret. d. 14. februar 2024

ISAE 3000 leveret d. 14. februar 2024

ISAE 3402 leveret. d. 29. februar 2024

ISAE 3000 leveret d. 15. april 2024

KY – Kommunernes Ydelsessystem

ISAE 3402 

ISAE 3000

 

ISAE 3402 leveret. d. 12. februar 2024

ISAE 3000 forventes leveret ultimo marts 2024

ISAE 3402 leveret. d. 28. februar 2024

ISAE 3000 leveret 19. april 2024

Køreprøvebookning ISAE 3000

Forventes leveret ultimo marts 2024

Forventes leveret i 3. kvartal 2024
NemRefusion3 / Mit Sygefravær2 ISAE 3000

Leveret d. 15. februar 2024

Leveret d. 21. maj 2024 / 15. april 2024
NemRefusion2 / Mit Sygefravær ISAE 3000

Leveret d. 30. april 2024

Leveret d. 4. juli 2024
SAPA/Borgerblikket

ISAE 3000

Er modtaget april 2024

Leveret d. 16. juli 2024
Serviceplatformen ISAE 3000

Forventes leveret medio maj 2024

Leveret d. 14. maj 2024
Socialt Frikort Der leveres ledelseserklæring dækkende 27/11-31/12-2023

Forventes leveret april 2024

Leveret d. 19. juli 2024
Sundhedsagenten ISAE 3000

Leveret i Q2 2024

Leveret d. 3. juni 2024
Sygesikring ISAE 3000 Leveres i 2025 ifm. første revisionsår 2024 Leveres i 2025
YR - Ydelsesrefusion

ISAE 3402 (leveret til STAR)

ISAE 3000 revisionserklæring inkl. tilsynsnotat

Leveret d. 16. februar 2024

Leveret februar 2024

Leveret d. 28. februar 2024

Leveret 28. februar 2024