Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren (Normen) is a Norwegian framework ensuring information security and data protection in the healthcare sector.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Sikkerhetstiltak skal hindre at annet enn autorisert personell får adgang til virksomhetens infrastruktur, nettverk- og informasjonssystemer.
Det skal etableres prosedyrer, retningslinjer og iverksette tiltak for fysisk sikkerhet for å opprettholde egnet sikkerhet til nettverk- og informasjonssystemer.
Fysiske sikkerhetstiltak skal minst omfatte:
Alle lagringsmedier skal slettes forsvarlig når de tas ut av bruk. Dette gjelder også for helse- og opplysninger som ikke lenger er nødvendige for formålet de ble samlet inn for. Plikt til lagring og arkivering av helse- og personopplysninger skal uansett overholdes i henhold til helselovgivningen og arkivlovens bestemmelser.




























Virksomheten skal sørge for at virksomhetens behandlinger av helse- og personopplysninger har et egnet sikkerhetsnivå i tråd med Normens minimumskrav til informasjonssikkerhet og eventuelt egne informasjonssikkerhetsmål. Normen stiller følgende overordnede minimumskrav til informasjonssikkerhet (konfidensialitet, integritet, tilgjengelighet og robusthet).
Virksomheten skal sikre at helse- og personopplysninger og annen informasjon med betydning for informasjonssikkerheten er tilgjengelig til rett tid.
































Når et arbeidsforhold opphører, skal alle medier (herunder digitalt, papir, osv.) som kan inneholde helse- og personopplysninger, leveres tilbake. Adgangskort skal leveres tilbake og deaktiveres All tilgang til virksomhetens nettverk- og informasjonssystemer skal sperres for å sikre at den tidligere ansatte, leverandører og oppdragstakere ikke lenger har tilgang.
Virksomheten skal ha rutiner for å rydde opp i informasjon den ansatte kan ha lagret på egen brukerkonto.
Virksomheten bør gjennomføre tiltak for å gjøre medarbeideren oppmerksom på at taushetsplikten gjelder etter at arbeidsforholdet er opphørt.




















Virksomhetens øverste ledelse har ansvar for å sikre at virksomheten opprettholder et egnet sikkerhetsnivå og følger gjeldende krav til informasjonssikkerhet og personvern. Ledelsen skal gjennomgå virksomhetens styringssystem for informasjonssikkerhet og personvern minst en gang i året.
Grunnlag for gjennomgangen skal omfatte vurdering av:
Resultatene fra ledelsens gjennomgang skal omfatte beslutninger om eventuelle behov for endringer i styringssystemet. Dersom gjennomgangen avdekker at virksomhetens risiko ikke er akseptabel, skal det vedtas tiltaksplaner for å rette opp dette, med tidsfrister og plassering av ansvar. Ledelsens gjennomgang skal dokumenteres.




















Virksomhetens ledelse skal sørge for sikkerhetskopiering av helse- og personopplysninger og annen informasjon som er nødvendig for gjenoppretting av normal drift.
Sikkerhetskopier skal oppbevares avlåst og brannsikret, og adskilt fra driftsutstyret.
Det skal jevnlig testes at sikkerhetskopiene er korrekte og kan tilbakeføres.
Minimum en sikkerhetskopi skal beskyttes mot skadelig programvare og uønskede hendelser.
























Den registrerte har rett til å få uriktige eller ufullstendige opplysninger rettet uten ugrunnet opphold.
1. Rettingen skal skje ved at oppføringen føres på nytt, eller ved at en datert rettelse tilføyes. Retting skal ikke skje ved at opplysninger slettes.
Dersom opplysningene er feilaktige eller misvisende og føles belastende for den det gjelder, eller de åpenbart ikke er nødvendige for å gi helsehjelp, kan pasienten kreve at opplysningene slettes.
Retting og sletting skal som hovedregel utføres av den som har signert opplysningene. Dersom slik retting eller sletting vanskelig kan gjøres av helsepersonellet som har signert opplysningene, kan retting eller sletting gjøres av helsepersonell utpekt av den dataansvarlige.
Opplysninger som er ført på feil person, skal slettes med mindre allmenne hensyn tilsier at sletting ikke bør foretas.
Dataansvarlig skal underrette enhver mottaker som har fått utlevert personopplysninger som i etterkant er rettet eller slettet, om enhver retting eller sletting av personopplysningene. Dataansvarlig skal underrette den registrerte om nevnte mottakere dersom den registrerte anmoder om det.
Dersom krav om retting eller sletting avslås, skal pasienten orienteres om klageadgangen.
Dataansvarlig bør gi elektronisk svar dersom personopplysninger behandles elektronisk.




















Bruk av skytjenester ved behandling av helse- og personopplysninger krever at den dataansvarlige gjennomfører dekkende risikovurderinger, og ellers følger kravene til avtaler og leverandøroppfølging i Normen.
Noen særlig viktige momenter er at












Det skal gjennomføres risikovurdering før mobilt utstyr, hjemmekontor og annet fjernarbeid. tas i bruk, og ved endringer som kan påvirke informasjonssikkerheten. Det skal etableres prosedyrer og retningslinjer for fjernarbeid eks. hjemmekontor og mobilt fjernarbeid fra ulike lokaler og geografiske steder. Det skal videre iverksettes sikkerhetstiltak når ansatte, leverandører og innleid personell utfører fjernarbeid, for å beskytte informasjon, nettverk- og informasjonssystemer, produkter og tjenester som behandles eller lagres utenfor virksomhetens lokaler.
Helse- og personopplysninger skal bare lagres lokalt på utstyret når dette er nødvendig ut fra tjenstlig behov, og skal alltid lagres kryptert.




















Virksomheter skal alltid vurdere hvilke konsekvenser behandling av helse- og personopplysninger medfører for den registrerte. Virksomheten skal dokumentere lovligheten av behandlingen, formålet, hvordan personvernet til den registrerte er ivaretatt, og at det er gjort tilstrekkelige tiltak for å håndtere risikoen. Hvis det er sannsynlig at en behandling medfører høy risiko for de registrerte, skal virksomheten gjennomføre en mer grundig personvernkonsekvensvurdering Data Protection Impact Assessment.




Samhandling gjennom datadeling tilrettelegger for at innbyggere og aktører i helsesektoren kan ha en mer dynamisk informasjonsdeling. Slik informasjonsdeling kan være at en aktør etterspør eller oppdaterer informasjon hos en annen aktør over et datadelingsgrensesnitt.
Følgende sikkerhetsprinsipper gjelder for datadeling:




Når dokumenter på papir er digitalisert på forsvarlig måte, kan fysiske originaldokumenter tilintetgjøres. Med forsvarlig digitalisert menes at all tekst er lesbar, og at all tekst, alle sider, bilder og figurer er skannet inn. Elektronisk behandlingsrettet helseregister skal gjenspeile originalen.




Ved å etablere og vedlikeholde oversikt over helse- og personopplysningene som behandles, og teknologi som brukes, skal virksomheten identifisere potensielle risikoområder den bør være spesielt oppmerksom på.
Virksomheten skal ha
Områder for risikovurdering bør ta utgangspunkt i oversikten over helse- og personopplysningene som behandles, og oversikten over informasjonssystemene som brukes samt identifisering av potensielle trusler og sårbarheter. Risikovurderingen bør også inkludere vurdering av organisatoriske, tekniske, fysiske og personellmessige tiltak for å sikre integritet, tilgjengelighet og robusthet.
















Databehandler skal føre en oversikt (protokoll) over alle kategorier av behandlingsaktiviteter som utføres på vegne av en dataansvarlig.
Dataansvarlig skal sørge for at databehandler mottar nødvendig informasjon for at databehandler kan føre en slik oversikt.








Ved tilkobling til eksterne nett skal det etableres tekniske tiltak som ivaretar at kun eksplisitt angitt tillatt trafikk kan passere utenfra og inn eller motsatt, og at annen trafikk stoppes.
Tiltaket skal minst omfatte to uavhengige tekniske tiltak for å redusere risikoen for at personer utenfor virksomheten kan få uautorisert tilgang til eller kunne endre eller slette helse- og personopplysninger.












Virksomheten skal utarbeide, vedlikeholde og dokumentere beredskapsplaner for ulike hendelser og varsling. Det skal gjennomføres jevnlige øvelser for å teste planverket og utvikle kompetansen til å håndtere hendelser. Beredskapsplanene skal utarbeides med basis i de nasjonale beredskapsprinsippene (regjeringen.no) og beskrive organisering og ledelse av beredskap, samt hvilke beredskapstiltak som skal iverksettes ved ulike hendelser. Målet er å minimere konsekvensene av slike hendelser og sikre stabil drift av nettverk og informasjonssystemer og tjenester. Dersom det er relevant, bør øvelser gjennomføres i samarbeid med underleverandører eller andre som utfører arbeid for eller på vegne av virksomheten.
















Nasjonal sikkerhetsmyndighet fungerer som det nasjonale kontaktpunktet for sikkerhet i nettverk og informasjonssystemer. Virksomheter som leverer samfunnskritiske og digitale tjenester, skal varsle Nasjonal sikkerhetsmyndighet innen 24 timer om avvik som følge av enhver negativ virkning på sikkerheten i nettverks- og informasjonssystemer. Varselet skal inneholde følgende informasjon:
Nødvendig dokumentasjon og informasjon skal gjøres tilgjengelig for tilsynsmyndigheten. Informasjonen i varselet skal oppdateres innen 72 timer.
Innen en måned etter at varselet er sendt, skal virksomheten levere en hendelsesrapport til varslingsmottakeren. Rapporten skal inneholde oppdatert informasjon om de nevnte forholdene og hvilke tiltak som er iverksatt for å håndtere hendelsen.
Varslingsmottakeren kan kreve statusoppdateringer og nødvendig informasjon for å utføre sine oppgaver.




Explore our comprehensive resources and improve your security with the themes of this framework.
This framework is available in Cyberday. Start working on your compliance now!
Start free trialDiscover specific ways our platform streamlines your compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.
