Informationssäkerhet vid inköp och upphandling
Vid inköp av system eller tjänster där leverantören ska hantera verksamhetens information, behöver man ställa krav på hur informationen får hanteras.
Det är alltid verksamheten som har ansvar för sin information, detta innebär att om man låter en extern part hantera information eller köper in externa systemstöd som ska hantera vår information, behöver vi alltid ställa krav på hur informationen ska skyddas.
Första steget är att konstatera vilken information som ingår i leveransen och göra en informationssäkerhetsklassning av den. Då ser man hur viktig eller känslig informationen är och kan avgöra hur mycket den behöver skyddas.
Nästa steg är att göra en riskanalys utifrån informationen, där ser man vad som skulle kunna hända, vad det skulle innebära för verksamheten eller individer samt komma med åtgärdsförslag. Dessa åtgärdsförslag kan senare omvandlas till krav på leverantören.
Dessa aktiviteter behöver göras tidigt i processen då den kan påverka behov eller beslut. Kontakta din förvaltnings/bolags informationssäkerhet- och dataskyddssamordnare för stöd.
Länk till utbildning: Informationssäkerhet vid inköp och upphandling pptx, 29.2 MB.
Som ett stöd vid kravställan finns en bruttolista med informationssäkerhetskrav framtagen. Gå igenom listan och bedöm vilka krav ni är i behov av. Instruktioner finns i listan hur den kan användas.
När inköpet eller upphandlingen är klar behöver detta förvaltas i verksamheten. Där ingår bland annat att följa upp hur leverantören följer kraven. Tänk på att i förväg planera för hur detta ska genomföras och hanteras då det kan vara nåt man behöver ta hänsyn till vid kravställningen och i kommunikationen med leverantören.