Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren (Normen) is a Norwegian framework ensuring information security and data protection in the healthcare sector.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Sikkerhetstiltak skal hindre at uautoriserte får tilgang til helse- og personopplysninger. Dette kan løses ved adgangskontroll av lokaler med utstyr og ved at utstyret sikres mot misbruk eller uautorisert innsyn.












Tekniske tiltak skal defineres og etableres slik at all kommunikasjon av helse- og personopplysninger utenfor virksomhetens kontroll krypteres. Kryptering og dekryptering mellom kommunikasjonspunkter i infrastrukturen skal gjøres i godkjent utstyr virksomheten har kontroll med. Kontrollen kan ivaretas gjennom avtale.
All kommunikasjon, enten dette skjer ved hjelp av trådløst samband eller ved hjelp av linjer, skal sikres ved kryptering.
















Alle endringer med betydning for informasjonssikkerheten i organisasjon, nettverk- og informasjonssystemer og infrastruktur skal forankres på relevant ledernivå.
Virksomheten skal utarbeide rutiner og iverksette sikkerhetstiltak for endringsledelse som skal omfatte følgende temaer:




























Virksomheten skal etablere og iverksette nødvendige sikkerhetstiltak for å kunne opprettholde kontinuitet og motstandsdyktighet ved en hendelse. Dette inkluderer evnen til å forebygge, detektere, håndtere og gjenopprette normaltilstand etter fysiske eller tekniske hendelser som kan påvirke informasjonssikkerheten og personopplysningssikkerheten.
Manglende tilgjengelighet til nettverk- og informasjonssystemene, tjenester og produkter kan medføre skader både for virksomheten, virksomhetens autoriserte brukere, pasienten/brukeren ved ytelse av helsehjelpen, og den registrerte. Virksomheten skal sørge for at nødvendige helse- og personopplysninger er tilgjengelige.












En databehandleravtale kan være en frittstående avtale mellom partene, eller en integrert del av et annet avtaleverk. Databehandleravtalen skal være skriftlig.
Innholdet i databehandleravtale er regulert i personvernforordning artikkel 28 Databehandler (lovdata.no). Se mer om bruk av databehandler i Normens faktaark for bruk av databehandler (faktaark 10)
Databehandlerens selvstendige ansvar for informasjonssikkerhet og for ivaretakelse av de registrertes personvern skal presiseres.
Det skal fremgå av avtalen at databehandler forplikter seg til å oppfylle lovbestemte krav, samt de kravene fra Normen som er relevante for det aktuelle avtaleforholdet.




Teknisk utstyr, f.eks. medisinsk utsyr, eller applikasjoner som kobles til Internett, skal inkluderes i virksomhetens arbeid med informasjonssikkerhet og personvern, herunder i risikovurderinger, tilgangsstyring og rutiner for bruk.
Virksomheten skal etablere




Innebygd personvern er et sentralt krav i personvernforordningen. Virksomheten, både dataansvarlig og deres leverandører, skal stille krav til og ta hensyn til personvern i alle utviklingsfaser av et system eller en løsning. Virksomheten skal sørge for at informasjonssystemene oppfyller personvernprinsippene, se kap. 2.2, og at de ivaretar de registrertes rettigheter.
Dataansvarlig skal velge leverandører som er i stand til å levere tjenester som oppfyller lovbestemte krav og krav i Normen. Leverandører skal bidra til at dataansvarlig som tar i bruk leverandørens produkter og tjenester, kan oppfylle disse kravene. Om nødvendig skal partene gå i dialog for å finne riktige tiltak for å kunne oppfylle kravene.












Virksomhetens ledelse skal påse at det jevnlig gjennomføres styring og kontroll av hvem som har elektronisk tilgang til og bruker virksomhetens nettverk- og informasjonssystemer. Gjennomgang og kontroll av tilgangsstyring, herunder tildelte autorisasjoner, skal foretas av den enkelte leder:
Dersom kontrollen fører til mistanke om at det har skjedd en urettmessig tilgang, skal virksomhetens ledelse varsles. For øvrig skal hendelsen behandles iht. etablerte rutiner for avviksbehandling, særlig med henblikk på å få avklart om eksisterende tilgangskontroll er god nok. Misbruk av selvautorisering skal følges opp som avvik. Dersom kontrollen viser at det har skjedd en urettmessig tilgang, skal dette behandles som et avvik.
Ved bruk av tilgang til helseopplysninger mellom virksomheter skal avtalepartene samarbeide om kontroll av tilganger. Den dataansvarlige som har adgang til å autorisere helsepersonell for tilgang, skal løpende kontrollere:
Dersom kontrollen viser at noen urettmessig har hentet frem helseopplysninger, skal virksomheten opplysningene er hentet fra, og pasienten/brukeren opplysningene gjelder, varsles. Avviket skal behandles iht. etablerte rutiner for avviksbehandling.
























Den registrerte har en rekke rettigheter ved behandling av helse- og personopplysninger. Virksomheten skal legge til rette for tekniske, organisatoriske, fysiske og personellmessige tiltak, slik at den registrerte kan få innfridd sine rettigheter.




















Virksomheter som yter helse- og omsorgstjenester, skal varsle Statens helsetilsyn om avvik som følge av feil og avvik på informasjonssystemer. Varslingsplikten utløses ved dødsfall eller svært alvorlig skade på pasient eller bruker som følge av ytelse av helse- og omsorgstjenester når utfallet er uventet ut fra påregnelig risiko
Ved slike hendelser skal virksomheten




Virksomheten skal ha kontroll og oversikt over all behandling av helse- og personopplysninger som den er ansvarlig for, inkludert tilgjengeliggjøring av opplysninger til andre virksomheter:
















Databehandleren skal ikke engasjere underleverandører uten at det på forhånd er innhentet særlig eller generell skriftlig tillatelse til dette fra den dataansvarlige. Dersom det er innhentet en generell, skriftlig tillatelse, skal databehandleren underrette den dataansvarlige om eventuelle planer for endring av underleverandører. Den dataansvarlige skal kunne motsette seg slike endringer.
Databehandleren er ansvarlig for at sine underleverandører oppfyller sine forpliktelser.
Underleverandør og andre som utfører arbeid for eller på vegne av virksomheten, og som kan få tilgang til virksomhetens nettverk- og informasjonssystemer har et selvstendig ansvar for å overholde nødvendige krav til informasjonssikkerhet og for ivaretakelse av de registrertes personvern. Det skal fremkomme av avtalen med leverandøren at underleverandører har samme plikter som databehandler etter databehandleravtalen. Dette skal reguleres i avtale mellom databehandler og underleverandør. Avtalen skal kunne gjøres tilgjengelig for dataansvarlig.












For å oppdage brudd eller forsøk på brudd skal det som minimum logges:
Følgende skal som minimum registreres i loggene ved autorisert bruk av behandlingsrettet helseregister:
Ved behandling av helse- og personopplysninger for andre formål enn ytelse av helse- og omsorgstjenester skal kravene til logging besluttes på grunnlag av en risikovurdering.
Følgende bør vurderes logget i tillegg til minimumskravene:
Loggene skal enkelt kunne analyseres ved hjelp av analyseverktøy med henblikk på å oppdage brudd.
Det skal etableres rutiner for å analysere loggene slik at hendelser oppdages før de får alvorlige konsekvenser. Dersom brudd avdekkes, skal dette håndteres som et avvik.
Det skal etableres rutiner for ved behov å kunne sammenholde loggene med autorisasjonsregister.
Loggene og autorisasjonsregister skal sikres mot endring og sletting.
Logger skal ha korrekt tidsstempel.
Logger som genereres ved ytelse av helsehjelp, skal lagres til det ikke antas å være bruk for dem.
Logger av sikkerhetsmessig betydning bør oppbevares så lenge som nødvendig for å oppnå formålet.








































Dataansvarlig har det overordnede ansvaret for å oppfylle lovbestemte krav og krav i Normen. Leverandøren skal tilrettelegge for at dataansvarlig, ved bruk av leverandørens infrastruktur, produkter og tjenester, oppfyller disse kravene. Dette innebærer at leverandøren må implementere nødvendige prosedyrer og sikkerhetstiltak, for å sikre etterlevelse av krav i Normen.
Dataansvarlig skal ha retningslinjer for forvaltning av leverandøravtaler og til enhver tid ha en oppdatert oversikt over disse avtalene. Leverandøravtalene skal regelmessig evalueres og revideres for å sikre at kravene til informasjonssikkerhet ivaretas.
























Styring og håndtering av tekniske sårbarheter skal følge rutinene for endringsstyring. Virksomheten skal ha rutine for å skaffe seg informasjon om tekniske sårbarheter i nettverk- og informasjonssystemer, utstyr og programvare.
Utgangspunktet for styring og håndtering er oversikt over:
Det skal etableres rutiner og operative tiltak som ivaretar:
































En leverandør kan håndtere helse- og personopplysninger enten ved behandling på vegne av den dataansvarlige, ved tjenesteutsetting eller ved at det ytes f.eks. vedlikeholdstjenester som innebærer at leverandørens ansatte kan eksponeres for taushetsbelagt informasjon. Leverandøren skal forsikre at de har rutiner som pålegger alle medarbeidere taushetsplikt om helse- og personopplysninger og annen taushetsbelagt informasjon.
Leverandøren kan selv administrere og oppbevare taushetserklæringer for eget personell, men den dataansvarlige skal sikres innsyn ved behov.








Explore our comprehensive resources and improve your security with the themes of this framework.
This framework is available in Cyberday. Start working on your compliance now!
Start free trialDiscover specific ways our platform streamlines your compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.
