Kungörelse om datasäkerhetsarbetet vid de allmänna försäkringskassorna
Riksförsäkringsverkets författningssamling
ISSN 0348-582X
ADMINISTRATION T
Utkom från trycket den 7 december 1981
Kungörelse om datasäkerhetsarbetet vid de allmänna försäkringskassorna;
utfärdad den 29 oktober 1981.
Riksförsäkringsverket föreskriver att för datasäkerhetsarbetet vid de allmänna försäkringskassorna skall gälla verkets i bilaga upptagna instruktion i ämnet.
Denna kungörelse träder i kraft en vecka efter den dag då kungörelsen enligt uppgift på den utkommit från trycket i Riksförsäkringsverkets författningssamling.
RIKSFÖRSÄKRINGSVERKET
KARL GUSTAF SCHERMAN
Birgit Strand Nils Jideström
Bilaga
Instruktion för datasäkerhetsarbetet vid de allmänna försäkringskassorna
Riksförsäkringsverkets datasäkerhetschef övervakar under verksledningen datasäkerheten vid försäkringskassorna. Instruktion för datasäkerhetschefen bifogas som bilaga 1. Där beskrivs vad som menas med datasäkerhet.
Enligt riksförsäkringsverkets kungörelser (RFFS 1978:10 ändrad 1980:6) om organisation av de allmänna försäkringskassornas centralkontor och (RFFS 1978:11 omtryckt 1981:1) om organisation av Stockholms läns allmänna försäkringskassas centralkontor åligger det administrativ avdelningschef respektive administrativ chef att ansvara för datasäkerheten inom kassan. Vid Gotlands läns allmänna försäkringskassa ansvarar dock försäkringskassedirektören för datasäkerheten.
Detta innebär att respektive befattningshavare skall ansvara för att gällande författnings- och andra bestämmelser inom området efterlevs, att vid behov kompletterande bestämmelser utfärdas och att sådana åtgärder vidtas, som kan krävas för att datasäkerheten skall hållas på en tillfredsställande nivå.
Vid centralkontor svarar sektionschef och vid lokalkontor lokalkontorsföreståndaren eller den tjänsteman centralkontoret eljest utser för datasäkerheten. Dessa befattningshavare skall inom sina respektive ansvarsområden övervaka att
gällande författnings- och andra bestämmelser som rör datasäkerhet efterlevs och ta initiativ till sådana åtgärder, som bedöms erforderliga för att datasäkerheten skall hållas på en tillfredsställande nivå.
I datasäkerhetsarbetet skall följande punkter särskilt uppmärksammas.
Tillträdesskydd
Tillträdet till respektive enhet skall vara så organiserat att obehöriga inte bereds tillfälle att ta del av ADB-information som kan omfattas av sekretess enligt sekretesslagen. Servicemän får inte beredas tillträde till terminal- eller koncentratorutrustning innan de legitimerat sig och deras uppdrag klarlagts (se TA 40.50 i terminalhandboken och punkt 1.3 i koncentratorhandboken).
Terminalutrustning
Terminalutrustning får inte vara placerad så att obehöriga kan ta del av uppgifter på skärm eller skrivare.
Obehöriga får inte beredas tillfälle att använda terminalutrustning eller tillåtas röra sig i lokalerna så att de kan skada sådan utrustning eller utnyttja den för att ta fram uppgifter.
Vid placering av terminalutrustning skall också sårbarhetssynpunkter beaktas varför exempelvis flera styrenheter inte bör placeras nära varandra.
Föreskriven rutin för felsökning och felanmälan skall följas vid fel på terminalutrustning (se TA 40.30 i terminalhandboken).
Användning av terminaler och registerinformation
Terminalerna får endast användas vid handläggning av tjänsteärenden och i den utsträckning som krävs för att tjänsteåligganden skall kunna fullgöras.
För handläggning av visst ärende bör endast den information tas fram som krävs för ändamålet. Fler bilder eller mer omfattande information än som är nödvändigt bör således inte tas fram.
Produktionsregister får inte användas för demonstration i samband med studiebesök etc. För sådant ändamål får endast den information användas som kan tas fram med blått behörighetskort.
Vid utbildning skall den särskilda utbildnings- och demonstrationsinformation användas, som kan tas fram med blått kort. Svarsbilder i produktionsregister får endast användas i den mån utbildningsinformation ännu inte finns tillgänglig i tillräcklig omfattning. Uppdateringstransaktioner - d.v.s. transaktioner som kan påverka registers innehåll - får inte göras vid utbildning.
Behörighetssystemet för terminaltrafiken
Reglerna om tilldelning av behörighet och om administration av systemet skall beaktas (RFFS 1981:12, terminalhandboken avsnitt TB, handbok A avsnitt GB).
Uppföljning skall ske av att behörighetskorten används och hanteras i enlighet med gällande regler (föreskrift på kvittensblanketten för behörighetskort samt riksförsäkringsverkets meddelande CL 1981:14 A).
Förbudet för kortinnehavarna att låna kort av varandra skall särskilt uppmärksammas.
Förlust av kort skall anmälas så snart förlusten konstaterats
och förlorade kort skall snabbt spärras.
Förlust av kort skall rapporteras enligt riksförsäkringsverkets meddelande CL 1980:85.
Hantering samt förstöring av känslig information
Sekretessbelagd ADB-information skall hanteras så att inte obehöriga bereds tillfälle att ta del av informationen.
Dokumenterade regler skall finnas för hur sekretessbelagd information, som på något sätt matas in respektive tas ut med hjälp av ADB, efter användningen skall samlas ihop, transporteras och förstöras under kontroll. Här avses t.ex. inmatningsunderlag, utskrifter, listor etc. Exempel på dispositionen av sådan dokumentation bifogas som bilaga 2.
Uppföljning av fel och brister i ADB-verksamheten
Rapportering till riksförsäkringsverket sker enligt i riksförsäkringsverkets meddelande CL 1978:180 rekommenderad rutin. De åtgärder som kan krävas vid kassan vidtas.
Rutiner vid avbrott i ADB-driften
Provisoriska reservrutiner för temporära avbrott i datadriften finns dokumenterade i riksförsäkringsverkets meddelande CL 1980:288. De slutgiltiga reservrutinerna kommer att tas in i avsnitt TE i terminalhandboken.
Katastrofrutiner att användas vid långvariga avbrott i ADB-driften huvudsakligen under fredstid finns dokumenterade i riksförsäkringsverkets meddelande CL 1981:106, som skall förvaras i beredskapsplanen (beredskapspärmen).
Rutiner att användas vid långvariga avbrott i ADB-driften under beredskapsoch krigsförhållanden - krigsrutiner - kommer att meddelas senare.
Utbildning och information
Personalen skall fortlöpande ges med hänsyn till respektive funktion erforderlig utbildning och information om sekretesslagstiftningen och de särskilda bestämmelser som berör datasäkerhetsområdet.
Nyanställd personal skall snarast informeras om gällande säkerhetsbestämmelser.
En sammanställning av befintliga bestämmelser inom datasäkerhetsområdet bifogas som bilaga 3.
Bilaga 1 till bilaga
INSTRUKTION FÖR DATASÄKERHETSCHEFEN
1. Ställning i organisationen
Datasäkerhetschefen är stationerad vid tekniska byrån i Sundsvall och ingår i byråns personalredovisning men skall verka såsom stabsfunktion till verksle dningen. Han skall närmast under verksledningen bedriva datasäkerhetsarbetet med iakttagande av den beslutsordning, som anges under punkt 4 nedan. Det förutsätts att vid handläggningen av mer väsentliga frågor samråd sker med berörd avdelnings- och/eller byråchef. Datasäkerhetschefen äger efter eget bedömande föra upp frågor av principiell betydelse eller eljest av större vikt samt frågor som berör mer än en avdelning till verksledningen för bedömning.
2. Ansvarsområde
Datasäkerhetschefen ansvarar under verksledningen för datasäkerheten inom riksförsäkringsverket i alla avseenden.
Datasäkerhetschefen övervakar vidare under verksledningen datasäkerheten vid försäkringskassorna.
Han bevakar därjämte datasäkerhetsfrågor av betydelse för riksförsäkringsverket hos de myndigheter, företag och personer, som på något sätt medverkar i riksförsäkringsverkets ADB-verksamhet eller använder sig av riksförsäkringsverkets ADB-anläggning eller ADB-tjänster.
Med datasäkerhet menas här kapital-, funktions-, kvalitets- och dataskydd i den mening dessa begrepp givits i dokumentationen av statskontorets ADB-säkerhetsprojekt. Nämnda begrepp har följande innebörd:
A. KAPITALSKYDD (Fysiskt skydd)
Med kapitalskydd menas skydd för byggnader, maskinutrustning, register, program etc. Exempel på skyddsåtgärder:
Passerkontrollsystem, bevakning och larmer för att hindra obehörigt tillträde.
Byggnadstekniska åtgärder och larmer bl.a. som skydd mot bränder och översvämningar.
Åtgärder för att förhindra långvariga avbrott i försörjningssystem (el-, vattenoch klimatförsörjning).
Säkerhetsförråd för magnetband, viktigare blanketter m.m.
B. FUNKTIONSSKYDD
Med funktionsskydd menas skydd som skall säkerställa funktionssäkerheten hos maskinvara och övrig teknisk utrustning samt i maskinella och manuella rutiner. Exempel på skyddsåtgärder:
Dokumenterade regler för personalens hantering av utrustningen. Fortlöpande tillsyn av utrustning och installationer. Dubblering av utrustning. Snabb tillgång till kvalificerad servicepersonal (även vid försäkringskassorna). Uppföljning av inträffade störningar och avbrott. Dokumenterade regler för olika rutiner.
C. KVALITETSSKYDD
Med kvalitetsskydd menas skydd mot sådan förändring av data som gör informationen mer eller mindre oanvändbar för sitt syfte samt skydd mot undermålig information och mot misstolkningar. Exempel på skyddsåtgärder:
Välplanerad systemutveckling. Utförliga regler för hur systemutveckling och programmering skall gå till och dokumenteras. Inläggning av kontroller och avstämningar i program och rutiner. Erforderliga tester innan produktion sker. Lämplig utformning av blanketter och inmatningsunderlag för att undvika att uppgifter lämnas felaktigt.
D. DATASKYDD
Med dataskydd menas skydd mot otillbörliga åtgärder vid själva driften av datasystem. Sådana åtgärder kan vara åtkomst, förändring eller förstörelse av data till skada eller olägenhet. En särskild typ av dataskydd är det juridiska skyddet som följer av datalagens och sekretesslagens bestämmelser. Exempel på skyddsåtgärder:
Dokumenterade regler för hur databearbetningar skall beställas, förberedas och genomföras. Behörighetssystem som förhindrar obehöriga att komma åt, utnyttja och bearbeta ADB-information.
Journalföring av databearbetningar och uppföljning av journalerna.
Automatisk avvikelserapportering så snart man gjort avsteg från gällande regler för rutiner etc.
Dokumenterade regler för förvaring, användning och förstöring/makulering av ADB-information.
Kontroll- och avstämningstotaler i exekveringsrapporter och andra avstämningsinstrument.
3. Huvudsakliga funktioner/arbetsuppgifter
Det åligger datasäkerhetschefen att närmast under verksledningen planera, leda, samordna och övervaka datasäkerhetsarbetet inom riksförsäkringsverket.
Befattningshavaren skall - vara föredragande för verksledningen i datasäkerhetsfrågor - bereda remissärenden där datasäkerhetsfrågor berörs - övervaka datadriften samt utveckling och underhåll av system och rutiner för att tillse att datasäkerhetsfrågorna beaktas - i samråd med lagbyrån övervaka att gällande datalagstiftning och datainspektionens föreskrifter enligt datalagen efterlevs samt följa upp frågor rörande offentlighets- och sekretesslagstiftning som uppkommer i datasäkerhetssammanhang - utfärda instruktioner för kontaktmän och datasäkerhetsmän vad rör datasäkerhetsarbetet - leda kontaktmännens och datasäkerhetsmännens verksamhet inom datasäkerhetsområdet - i säkerhetsfrågor vara kontaktman med datainspektionen, statskontoret, kunder, leverantörer, andra organisationer samt personer som berörs av ADB-verksamheten.
Inom riksförsäkringsverket och vid försäkringskassorna åvilar det datasäkerhetschefen under verksledningen - att bevaka att inom datasäkerhetsområdet erforderliga åtgärder vidtas och behövliga bestämmelser utfärdas, efterlevs och hålls aktuella - att följa upp fel och brister i ADB-verksamheten och föreslå åtgärder i förbättrande och förebyggande syfte - att i allvarligare fall sammanställa rapporter till verksledningen och styrgruppen över sådana uppföljningar - att övervaka att erforderlig utbildning och information ges inom området samt ta initiativ till och medverka vid sådan utbildning och information.
4. Beslutsordning rörande datasäkerhetsfrågor
Beslut i datasäkerhetsfrågor fattas
- av datasäkerhetschefen när det gäller åtgärder i riksförsäkringsverkets löpande verksamhet, som är nödvändiga för att under punkt 3 angivna funktioner/arbetsuppgifter skall kunna fullgöras - av byråchef efter samråd med datasäkerhetschefen när fråga endast berör viss byrå - av avdelningschef efter samråd med datasäkerhetschefen när fråga endast berör viss avdelning - av verksledningen efter föredragning av datasäkerhetschefen när fråga är av principiell betydelse, eljest är av större vikt eller berör mer än en avdelning samt i andra fall då byråchef, avdelningschef eller datasäkerhetschefen bedömer att fråga bör bli föremål för verksledningens bedömning.
5. Verksamhetsredovisning
Datasäkerhetschefen redogör för datasäkerhetsverksamheten i särskild verksamhetsberättelse för budgetår.
Bilaga 2 till bilaga
EXEMPEL PÅ PUNKTER SOM DOKUMENTERADE REGLER OM HANTERING AV KÄNSLIG MAKULATUR BÖR INNEHÅLLA
1. Vilka sorteringsnormer som skall gälla.
Kan all makulatur behandlas lika eller måste sekretessbelagd information särbehandlas?
2. Var respektive tjänsteman skall placera känslig makulatur.
I särskilda papperskorgar, i kartonger, i säckar etc.
3. Hur makulaturen skall samlas ihop för förstöring eller bortforsling.
4. Hur den ihopsamlade makulaturen skall förvaras i avvaktan på förstöring/bortforsling.
5. Hur bortforsling och/eller förstöring skall ske under kontroll.
Bränning, tuggning, förstöring hos uppköpare etc.
Bilaga 3 till bilaga
SAMMANSTÄLLNING AV 1981-10-01 BEFINTLIGA BESTÄM- MELSER SOM BERÖR DATASÄKERHETSOMRÅDET
Lagstiftning
Tryckfrihetsförordningen (omtryckt 1979:936), särskilt
- bestämmelser om s.k. meddelarfrihet (1 kap.) - undantag från dessa bestämmelser (7 kap.) - bestämmelser om allmänna handlingars offentlighet (2 kap.).
Sekretesslagen (1980:100 omtryckt 1980:880), särskilt
- allmänna bestämmelser bl.a. i 1,14 och 15 kap. - särskilda bestämmelser om sekretess inom socialförsäkringsområdet m.m.i 7 kap. 7 §, 8 kap. 2 § och 9 kap. 5 §
- sekretess för säkerhets- eller bevakningsåtgärd med bl.a. avseende på telekommunikation (kan även gälla datakommunikation) och på behörighet att få tillgång till upptagning för automatisk databehandling i 5 kap. 2 § - sekretess för personuppgift i personregister som avses i datalagen i 7 kap. 16 § - bestämmelser i 16 kap. om undantag från meddelarfriheten.
Datalagen (1973:289 omtryckt 1979:334)
Datakungörelsen (1973:291 omtryckt 1979:531)
Datainspektionens föreskrifter och anvisningar
Datainspektionens föreskrifter och anvisningar till datalagen 1975-08-20, särskilt häfte. (Avsnitt 4 behandlar kontroll och säkerhet.)
Datainspektionens kompletterande föreskrifter - DN 849:78 - för riksförsäkringsverkets personregister avseende kontroll och säkerhet.
Riksförsäkringsverkets författningssamling
Riksförsäkringsverkets kungörelse (RFFS 1978:10) om organisation av de allmänna försäkringskassornas centralkontor m.m. (ändrad 1980:6) och riksförsäkringsverkets kungörelse (RFFS 1978:11) om organisation av Stockholms läns allmänna försäkringskassas centralkontor m.m. (omtryckt 1981:1)
(Innehåller bestämmelser om ansvar för datasäkerhet och för behörighetssystemet för terminaltrafiken vid försäkringskassorna)
Riksförsäkringsverkets kungörelse (RFFS 1981:12) om behörighet att använda bildskärmsterminal inom riksförsäkringsverkets och de allmänna försäkringskassornas ADB-verksamhet.
Terminalhandböcker
- handlingsregler vid fel på terminalutrustning (avsnitt TA 40.30) - regler för kontroll av servicepersonal (avsnitt TA 40.30) - bestämmelser om behörighetssystemet (avsnitt TB) - reservrutiner (avsnitt TE)
Koncentratorhandbok
- regler för daglig tillsyn (avsnitt 1.2) - regler för kontroll av tillträde (avsnitt 1.3.1) - regler för hantering av nycklar (avsnitt 1.3.3).
Handbok A
- bestämmelser om administration av behörighetssystemet m.m. (avsnitt GB) - gallringsregler för ADB-listor (avsnitt GC).
Meddelanden från riksförsäkringsverket m.m.
- regler för hantering och förvaring av behörighetskort (riksförsäkringsverkets meddelande CL 1981:14 A) - bestämmelser om rapportering av förlorade behörighetskort (riksförsäkringsverkets meddelande CL 1980:85) - regler för rapportering till riksförsäkringsverket av upptäckta fel och brister i ADB-verksamheten (riksförsäkringsverkets meddelande CL 1978:180) - provisoriska reservrutiner för temporära avbrott i datadriften (riksförsäkringsverkets meddelande CL 1980:288) - katastrofrutiner att användas vid långa avbrott i ADB-driften (riksförsäkringsverkets meddelande CL 1981:106).