Informationssikkerhedspolitik
Informationssikkerhedspolitik
Frederiksberg Kommunes informationssikkerhedspolitik gælder for alle der udfører opgaver eller hverv for kommunen, herunder kommunalbestyrelsesmedlemmer, medarbejdere og eksterne samarbejdspartnere.
Det vil sige, at alle former for information som du ejer, opbevarer eller behandler i forbindelse med dit arbejde i kommunen er omfattet af politikken. Derfor er den gældende for både elektronisk information i it-systemerne og for information i andre former, fx papirbaseret.
Informationssikkerhed handler om:
- Fortrolighed (at information ikke kommer til uvedkommendes kendskab)
- Integritet (at information er pålidelig, korrekt og intakt)
- Tilgængelighed (at relevant information kan tilgås og anvendes, når der er behov for det!)
Politiken fastsætter:
- Holdninger og principper
- Omfang og afgrænsninger
- Kommunens sikkerhedsniveau
- Organisering og ansvar
- Krav til hvordan brud på informationssikkerheden skal håndteres
- Rammer for hvordan forvaltningen udmønter og foretager opfølgning på politikken
Informationssikkerhedspolitik
I Frederiksberg Kommune behandles der dagligt store mængder af informationer, herunder forretningsoplysninger og følsomme og fortrolige personoplysninger om borgerne og ansatte i kommunen. Det er er en forudsætning for, at kommunens forskellige fagområder kan løse de opgaver og indsatser, der knytter sig til de enkelte fagområder – og at kommunen kan fungere og udvikle sig effektivt.
Informationssikkerhedspolitikken sætter den strategiske retning for hvordan kommunen arbejder med informationer og risici, og definerer ansvar i organisationen. Politikken fastsætter desuden grundlæggende rammerne for kommunens anvendelse af informationer, hvordan kommunen efterlever gældende lovgivning, standarder og krav, og hvordan kommunen beskytter sig mod trusler.
Det overordnede formål med at arbejde med informationssikkerhed er at sikre:
- Fortrolighed; at informationer ikke kommer uvedkommendes til kendskab.
- Integritet; at informationer er pålidelige, korrekte og intakte.
- Tilgængelighed; at relevant information kan tilgås og anvendes, når der er behov for det.
Vision
Frederiksberg Kommunes vision er, at borgere, virksomheder og medarbejdere har tillid til, at kommunen forvalter deres data ansvarligt og leverer stabile digitale services. Sikkerhed er ikke en hindring, men en forudsætning for en moderne, digital og lovlig forvaltning.
Mål
Målet med informationssikkerhedsarbejdet er at understøtte kommunens kerneopgaver effektivt, sikkert og lovligt. Borgere og virksomheder skal opleve, at kommunens kritiske services er tilgængelige, når der er brug for dem. Medarbejdere skal være i stand til gebærde sig trygt digitalt og håndtere sikkerhedsrisici, når de møder dem.
Risikobaseret og forretningsorienteret
Det er ikke muligt at opnå perfekt sikkerhed. Derfor arbejder Frederiksberg Kommune ud fra en risikobaseret tilgang. Sikkerhed er heller ikke til ”for sin egen skyld”, men for at understøtte kommunens kerneopgaver. Det betyder, at kommunen prioriterer sin indsats der, hvor risikoen er størst, og konsekvensen for borgerne og forretningen vurderes som mest kritisk.
Informationssikkerhedsniveauet fastlægges gennem en løbende afvejning af:
- Lovgivning og compliance
- Trusselsbilledet
- Organisations behov og ressourcer
Sikkerhedsforanstaltninger skal designes, så de understøtter – frem for at modarbejde – medarbejdernes daglige arbejde. Sikkerhed skal være "by design" og tænkes ind fra start i projekter og indkøb.
Governance og ansvarsfordeling
Sikkerhedsrisici ejes af dem, der har behov for at tage risici for at understøtte deres forretningsudøvelse. For at sikre forankring i organisationen, opererer kommunen derfor med en tydelig placeret risikoaccept:
- Det forretningsvendte ansvar (hos systemejerskabet): Risikoen for tab af fortrolighed, integritet og tilgængelighed i et givent system bor i de områder, der ejer de berørte data og processer. Konkret vil det være de systemejende chefer, der har "hånden på kogepladen". Områderne kan på tilstrækkeligt ledelsesniveau acceptere risici, så længe disse kun påvirker deres eget område og overholder kommunens minimumsstandarder.
- Det centrale ansvar (hos Digitalisering og IT): Risici, der kan true kommunens samlede infrastruktur, omdømme eller tværgående drift, kan ikke accepteres lokalt. Disse risici håndteres af direktionen eller Informationssikkerhedsudvalget baseret på indstillinger fra Digitalisering og IT. Det er desuden Digitalisering og IT’s ansvar at rådgive og vejlede kommunens forretningsområder omkring informationssikkerhed, bistå med risikovurderinger og udarbejde politikker, standarder og procedurer.
- Dispensationer: Afvigelser fra kommunens vedtagne sikkerhedspolitikker og -standarder er undtagelsen og ikke reglen. Afvigelser kræver en formel risikovurdering og godkendelse (dispensation) fra Digitalisering og IT, Informationssikkerhedsudvalget eller direktionen, afhængig af alvorsgraden, således at det samlede ”fælles forsvar” ikke stilles dårligere.
Sikkerhed som kultur
Informationssikkerhed handler om mennesker, og teknologi er ikke tilstrækkeligt forsvar. Frederiksberg Kommuner arbejder derfor mod at skabe en effektiv sikkerhedskultur, hvor medarbejderne ses som et af de primære forsvar. Det sker gennem uddannelse, oplysning og træning af medarbejdere, så det er let at gøre det rigtige og trygt at rapportere fejl.
Informationssikkerhedspolitikken sætter retning for kommunens efterlevelse af:
- NIS 2-loven
- gældende databeskyttelsesregler, herunder særligt GDPR
- AI-Forordningen
- forvaltningsretlige regler der har betydning for informationssikkerheden
I praksis sker udmøntningen af informationssikkerhedspolitikken igennem en række emnespecifikke politikker, og underbyggende standarder. Disse skal, når det vurderes nødvendigt, suppleres med mere lokale procedurer (arbejdsgangsbeskrivelser/vejledninger).

Et eksempel kunne være politikken for Identitets- og Adgangsstyring der fastlægger et princip om, at brugere skal verificeres inden de gives adgang til vores systemer. Dette suppleres med en standard der definerer hvilke løsninger der er godkendte til dette, fx MitID eller den Fælleskommunale Adgangsstyring. Slutteligt udarbejdes en procedure for et specifikt system der forklarer og viser en bruger hvordan de logger ind i netop det system.
Kommunen skal som minimum udarbejde politikker inden for nedenstående emner:
- Databeskyttelse (GDPR)
- Kunstig intelligens (AI)
- Risikostyring
- Hændelseshåndtering
- Sikring af stabil drift og IT-beredskab
- Leverandørstyring
- Anskaffelse af IT-systemer og understøttende services
- Uddannelse og Awareness
- Kryptering
- Overvågning og logning
- Personalesikkerhed
- Identits- og Adgangsstyring
- Overblik over systemer og udstyr
Informationssikkerhedspolitikken omfatter alle kommunens aktiver, dvs. alle kommunens IT-brugere, al data der behandles fysisk og digitalt, alle anvendte IT-systemer, alle anvendte arbejdsenheder og netværk.
Informationssikkerhedspolitikken og dertilhørende politikker og standarder, er gældende for alle fysiske og juridiske personer, der udfører opgaver eller hverv for kommunen, herunder:
- Medlemmer af kommunalbestyrelsen
- Medarbejdere – fast- og midlertidigt ansatte
- Eksterne samarbejdspartnere, herunder:
- Institutioner med driftsoverenskomst.
- Personer og virksomheder der udfører opgaver for kommunen.
Herudover er det særligt vigtigt at kommunen sikrer en tilstrækkelig kravsætning og kontrol (fx ved kontrakt, databehandleraftale og tilsyn) over for aktører som har, eller kan få en indvirkning på kommunens forsyningskædesikkerhed og/eller borgernes datasikkerhed.
For at sikre at et tilstrækkeligt bevidsthedsniveau, skal kommunalbestyrelsen, ledelse og medarbejdere løbende uddannes cybersikkerhed og GDPR. Uddannelse skal tilrettelægges målrettet, så de forskellige medarbejdergrupper får netop den viden, som er relevant for deres arbejdsområde, ligesom uddannelsen skal tage sit udgangspunkt i identificerede trusler mod cybersikkerheden og persondatasikkerheden i Frederiksberg Kommune.
Der skal løbende laves opfølgning på, om ledelse og medarbejdere har den nødvendige viden og kompetencer til at efterleve krav til databeskyttelse og cyberhygiejne.
Centrale tiltag og koordinering
Digitalisering og IT og Informationssikkerhedsudvalget skal være drivende i forhold til at koordinere og vejlede om uddannelse, og i samarbejde med andre relevante afdelinger være ansvarlig for at udmønte centrale tiltag inden for informationssikkerhed og Databeskyttelse. Digitalisering og IT skal ligeledes sikre sig, at medarbejdere og ledelse er tilstrækkelig oplyst om hvordan kommunen logger systemadfærd og til hvilke formål.
Lokal og individuel forpligtelse
Ledelsen har ansvaret for at sikre, at deres medarbejdere deltager i relevante uddannelsestilbud. Medarbejdere og ledelse har et ansvar i forhold til at efterleve gældende regler for eget arbejdsfelt – og at informationer behandles i henhold til principperne for denne politik.
Hvis medarbejdere i Frederiksberg Kommune overtræder informationssikkerhedspolitikken og dens grundlæggende principper om sikring af fortrolighed, integritet, autenticitet og tilgængelighed eller konkrete sikkerhedsregler/ politikker der knytter sig til udmøntningen af Informationssikkerhedspolitikken, kan det medføre ansættelsesretslige konsekvenser.
For samarbejdspartnere skal det i passende omfang kontraktuelt sikres at overtrædelse af politikken, sikkerhedsregler og procedurer vil statuere aftalebrud og kan have konsekvenser derefter. Såfremt der foreligger mistanke om strafbare forhold, f.eks. overtrædelse af tavshedspligt, vil der blive indgivet politianmeldelse.
Ansvaret for sikring og implementering af informationssikkerhed følger nedenstående struktur:

- Direktionen skal som det centrale ledelsesorgan, løbende evaluere og godkende kommunens samlede indsatser til efterlevelse af informationssikkerhedspolitikken. Direktionen skal sikre at der er etableret et tværorganisatorisk forum, Informationssikkerhedsudvalget, der har til ansvar at udmønte den generelle informationssikkerhedsindsats i kommunen.
- Informationssikkerhedsudvalget skal med direktionens mandat evaluere og tilpasse den konkrete udmøntning af sikkerhedstiltag, træffe tværgående beslutninger i forhold til styring af informationssikkerhed og GDPR – og indstiller til direktionen ved væsentlige beslutninger, der vedrører kommunens generelle drift eller sikkerhedssituation.
- Områdedirektørerne har ansvaret for, at informationssikkerhedspolitikken og udmøntningen heraf i form af politikker, standarder og procedurer implementeres og forvaltes korrekt inden for eget område.
- Organisationens ledere har ansvaret for den daglige ledelse af informationssikkerhedsindsatsen i de enkelte afdelinger, enheder og teams. Organisationens ledere har ansvaret for at sikre at egne medarbejdere er instrueret tilstrækkeligt i relevant systemhåndtering og håndtering af personoplysninger inden for løsningen af deres opgaver.
- Medarbejdere er ansvarlige for at handle sagligt og fagligt i alle anliggender, der kan have betydning for informationssikkerheden.
- Databeskyttelsesrådgiveren (DPO’en) har med henvisning til databeskyttelsesforordningens artikel 37, stk. 6 følgende opgaver: Løbende rådgivning af kommunen og kommunens ansatte, rådgivning om kommunens projekter og konsekvensanalyser samt årlig overvågning af kommunens efterlevelse af databeskyttelsesforordningen og databeskyttelsesloven. DPO’en refererer i henhold til Datatilsynets vejledning til kommunalbestyrelsen. DPO’en fremlægger årligt en afrapportering der forelægges Informationssikkerhedsudvalget.
Frederiksberg Kommune skal være i stand til at håndtere alle de sikkerhedstrusler der er imod kommunens IT- og informationssikkerhed på en effektiv måde hvilket omfatter at der er etableret klare processer og definitioner for forskellige hændelsestyper samt håndteringen heraf. Frederiksberg Kommunes borgere skal kunne stole på at kommunen, til enhver tid, behandler personoplysninger som lovgivningen foreskriver og at alle brud på persondatasikkerheden dokumenteres og indrapporteres.
Kommunen agerer i en kontekst hvor vores digitale muligheder konstant udvides og hvor trusselsbilledet der omgiver os, hurtigt ændrer sig fx på baggrund af globale konflikter. Det er derfor centralt for kommunens arbejde med informationssikkerhed, at kommunen løbende forholder sig til udmeldinger, afgørelser og fortolkningsbidrag fra relevante tilsynsmyndigheder, herunder særligt Datatilsynet og Styrelsen for Samfundssikkerhed (SAMSIK).
Herudover er det væsentligt at kommunen indgår i relevante samarbejdsfora eller netværk, fx med andre kommuner om løsningen af tværgående problemstillinger eller udviklingsmuligheder i forhold til informationssikkerhedsarbejdet.
Informationssikkerhedspolitikken og underliggende politikker, standarder og procedurer skal være dokumenteret elektronisk. Informationssikkerhedspolitikken offentliggøres på kommunens hjemmeside hvor alle medarbejdere samt borgere og virksomheder kan tilgå den. Alle politikker og standarder gøres tilgængelige på intranettet hvor alle medarbejdere frit kan tilgå dem. Alle procedurer formidles og udstilles til de medarbejdere og interessenter som de er relevante for.
Informationssikkerhedspolitikken skal minimum revurderes én gang årligt men også løbende når der sker væsentlige ændringer fx ny lovgivning eller en global konflikt der påvirker trusselsbilledet for kommunen. Informationssikkerhedsudvalget er ansvarlige for at revurderinger gennemføres.
Den første Informationssikkerhedspolitik blev vedtaget af Magistraten d. 18. maj 2009 og trådte i kraft herefter. Nuværende version er godkendt af Informationssikkerhedsudvalg og tiltrådt af direktionen den 8. maj 2026.