Du benytter en nettleser vi ikke støtter. Se informasjon om nettlesere

2. Tilbakerapportering av resultater fra IKT-driften

Leverandører til helse- og omsorgssektoren skal tilrettelegge for at dataansvarlig som tar i bruk leverandørens produkter og tjenester, kan oppfylle lovbestemte krav og krav i Normen. Den dataansvarlige har ansvaret for at krav til informasjonssikkerhet og personvern følges gjennom hele leveransekjeden. I leveranser av f.eks. tjenester, maskinvare eller systemer skal det avtales skriftlig med leverandører hvilke sikkerhetskrav som skal oppfylles for at den dataansvarlige skal kunne oppfylle sitt ansvar.

Avtalen bl.a. bør inneholde krav til sikkerhetsrelevant rapportering fra leverandør til kunde. Faktaarket inneholder eksempler på hva som kan inngå i slik rapportering.

Informasjonssikkerhet og personvern knyttet til anskaffelser og leverandøroppfølging skal inngå i virksomhetens styringssystem for informasjonssikkerhet. Alle faser i leverandørstyring, fra anskaffelse til avtalen er avsluttet, skal omfattes.

Avgrensning

Faktaarket gir ikke utfyllende detaljer om rapportering fra underleverandører, eller andre aspekter ved leverandøroppfølging og anskaffelser.

Kompletterende veiledningsmateriell

NSM grunnsprinsipper for IKT-sikkerhet: 2.1.9 og 2.1.10 (nsm.no)

NSM: Sikkerhetsfaglige anbefalinger ved tjenesteutsetting (nsm.no)

[LENKE] Direktoratet for e-helse: Informasjonssikkerhet ved bruk av private leverandører

2.1. Driftsstatus på kritiske system

2.2. Oppfølging av avviksrapportering

2.3. Meldingskommunikasjon (EDI)

2.4. Systemleverandør

2.5. Databehandler

2.6. Nettleverandører (for eksempel Norsk Helsenett)

2.7. Skadelig programvare

2.8. Status for sikkerhetsbarriere (for eksempel brannmur)


Normen

Faktaark til Normen er godkjent og forvaltes av styringsgruppen for Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren.

Siste faglige endring: 02. juni 2022