5.2.3: Kontroll av tilgang

Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.

Virksomhetens ledelse skal påse at det jevnlig gjennomføres styring og kontroll av hvem som har elektronisk tilgang til og bruker virksomhetens nettverk- og informasjonssystemer. Gjennomgang og kontroll av tilgangsstyring, herunder tildelte autorisasjoner, skal foretas av den enkelte leder:

  • ved organisasjonsendringer, overflytting av personell til annen enhet/avdeling eller endring av arbeidsområde.
  • minimum årlig (gjerne i forbindelse med sikkerhetsrevisjon).
  • Ved sikkerhetsbrudd for det som blir berørt av bruddet.

Dersom kontrollen fører til mistanke om at det har skjedd en urettmessig tilgang, skal virksomhetens ledelse varsles. For øvrig skal hendelsen behandles iht. etablerte rutiner for avviksbehandling, særlig med henblikk på å få avklart om eksisterende tilgangskontroll er god nok. Misbruk av selvautorisering skal følges opp som avvik. Dersom kontrollen viser at det har skjedd en urettmessig tilgang, skal dette behandles som et avvik.

Ved bruk av tilgang til helseopplysninger mellom virksomheter skal avtalepartene samarbeide om kontroll av tilganger. Den dataansvarlige som har adgang til å autorisere helsepersonell for tilgang, skal løpende kontrollere:

  • hvem i egen virksomhet som elektronisk har hentet frem helseopplysninger fra annen virksomhet.
  • hvorfor dette er gjort.
  • tidsperioden helseopplysningene er hentet frem.

Dersom kontrollen viser at noen urettmessig har hentet frem helseopplysninger, skal virksomheten opplysningene er hentet fra, og pasienten/brukeren opplysningene gjelder, varsles. Avviket skal behandles iht. etablerte rutiner for avviksbehandling.

See how Cyberday guides you to fulfill this requirement:
Best practices
How to implement:
5.2.3: Kontroll av tilgang
This policy on
5.2.3: Kontroll av tilgang
provides a set concrete tasks you can complete to secure this topic. Follow these best practices to ensure compliance and strengthen your overall security posture.

Virksomhetens ledelse skal påse at det jevnlig gjennomføres styring og kontroll av hvem som har elektronisk tilgang til og bruker virksomhetens nettverk- og informasjonssystemer. Gjennomgang og kontroll av tilgangsstyring, herunder tildelte autorisasjoner, skal foretas av den enkelte leder:

  • ved organisasjonsendringer, overflytting av personell til annen enhet/avdeling eller endring av arbeidsområde.
  • minimum årlig (gjerne i forbindelse med sikkerhetsrevisjon).
  • Ved sikkerhetsbrudd for det som blir berørt av bruddet.

Dersom kontrollen fører til mistanke om at det har skjedd en urettmessig tilgang, skal virksomhetens ledelse varsles. For øvrig skal hendelsen behandles iht. etablerte rutiner for avviksbehandling, særlig med henblikk på å få avklart om eksisterende tilgangskontroll er god nok. Misbruk av selvautorisering skal følges opp som avvik. Dersom kontrollen viser at det har skjedd en urettmessig tilgang, skal dette behandles som et avvik.

Ved bruk av tilgang til helseopplysninger mellom virksomheter skal avtalepartene samarbeide om kontroll av tilganger. Den dataansvarlige som har adgang til å autorisere helsepersonell for tilgang, skal løpende kontrollere:

  • hvem i egen virksomhet som elektronisk har hentet frem helseopplysninger fra annen virksomhet.
  • hvorfor dette er gjort.
  • tidsperioden helseopplysningene er hentet frem.

Dersom kontrollen viser at noen urettmessig har hentet frem helseopplysninger, skal virksomheten opplysningene er hentet fra, og pasienten/brukeren opplysningene gjelder, varsles. Avviket skal behandles iht. etablerte rutiner for avviksbehandling.

Read below what concrete actions you can take to improve this ->
Frameworks that include requirements for this topic:
No items found.

How to improve security around this topic

In Cyberday, requirements and controls are mapped to universal tasks. A set of tasks in the same topic create a Policy, such as this one.

Here's a list of tasks that help you improve your information and cyber security related to
5.2.3: Kontroll av tilgang
Task name
Priority
Task completes
Complete these tasks to increase your compliance in this policy.
Critical
No other tasks found.

How to comply with this requirement

In Cyberday, requirements and controls are mapped to universal tasks. Each requirement is fulfilled with one or multiple tasks.

Here's a list of tasks that help you comply with the requirement
5.2.3: Kontroll av tilgang
of the framework  
Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren (Norge)
Task name
Priority
Task completes
Complete these tasks to increase your compliance in this policy.
Critical
Regular reviewing of data system access rights
Critical
High
Normal
Low
55
requirements
System management
Access control and authentication

Regular reviewing of data system access rights

Completing this task also progresses your compliance in all of the following frameworks and requirements. Cyberday automatically maps completed tasks to all of these current and future frameworks - so you do not have to do it again!

Personnel guidelines for reporting security incidents
Critical
High
Normal
Low
94
requirements
Incident management
Incident management and response

Personnel guidelines for reporting security incidents

Completing this task also progresses your compliance in all of the following frameworks and requirements. Cyberday automatically maps completed tasks to all of these current and future frameworks - so you do not have to do it again!

Creating and maintaining an access control policy
Critical
High
Normal
Low
31
requirements
System management
Access control and authentication

Creating and maintaining an access control policy

Completing this task also progresses your compliance in all of the following frameworks and requirements. Cyberday automatically maps completed tasks to all of these current and future frameworks - so you do not have to do it again!

Monitoring of cross-organizational data access
Critical
High
Normal
Low
1
requirements
Partner management
Agreements and monitoring

Monitoring of cross-organizational data access

Completing this task also progresses your compliance in all of the following frameworks and requirements. Cyberday automatically maps completed tasks to all of these current and future frameworks - so you do not have to do it again!

Periodic review of access rights
Critical
High
Normal
Low
6
requirements
System management
Access control and authentication

Periodic review of access rights

Completing this task also progresses your compliance in all of the following frameworks and requirements. Cyberday automatically maps completed tasks to all of these current and future frameworks - so you do not have to do it again!

Review of access right for changed employee roles
Critical
High
Normal
Low
19
requirements
Personnel security
Changes in employment relationships

Review of access right for changed employee roles

Completing this task also progresses your compliance in all of the following frameworks and requirements. Cyberday automatically maps completed tasks to all of these current and future frameworks - so you do not have to do it again!

The ISMS component hierachy

When building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.

Framework

Sets the overall compliance standard or regulation your organization needs to follow.

Requirements

Break down the framework into specific obligations that must be met.

Tasks

Concrete actions and activities your team carries out to satisfy each requirement.

Policies

Documented rules and practices that are created and maintained as a result of completing tasks.

Never duplicate effort. Do it once - improve compliance across frameworks.

Reach multi-framework compliance in the simplest possible way
Security frameworks tend to share the same core requirements - like risk management, backup, malware, personnel awareness or access management.
Cyberday maps all frameworks’ requirements into shared tasks - one single plan that improves all frameworks’ compliance.
Do it once - we automatically apply it to all current and future frameworks.