Gå til innhold
10.05.2009. Sist oppdatert: 19.11.2009 Skriv ut

IT-tilsyn

Hendelsesrapportering

Rapportering av alvorlige og kritiske IKT-hendelser blir fra 1. desember 2009 forskriftsregulert gjennom en endring av Forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT-forskriften). Det er lagt til et nytt avsnitt i § 9 Avviks- og endringshåndtering.

Kravet om hendelsesrapportering omfatter de samme typer finansforetak som IKT-forskiften forøvrig med unntak av eiendomsmeglerforetak, inkassoforetak og pensjonskasser.

Rundskriv 15/2009 15/2009 av 25.november 2009 beskriver nærmere opplegget for hendelsesrapporteringen.

Ønsker foretaket å sikre utveksling av konfidensiell informasjon, se veiledning i Finanstilsynets rutine for kryptert e-post.

I prøveperioden deltok også filialer av utenlandske banker i Norge i rapporteringen. Disse er ikke innenfor IKT-forskriftens virkeområde, men Finanstilsynet vil anmode om at filialer av utenlandske banker fortsatt deltar i rapporteringen. Det vil bli sendt ut egen forespørsel og informasjon om rapporteringen til filialene.

Foretak som ikke deltok i prøveordningen og som ønsker nærmere informasjon om rapporteringen, kan melde fra ønske om dette, eventuelt avtale et møte med Finanstilsynet.

Hjemmelsgrunnlag

Seksjon for IT-tilsyn (IT-tilsynet) har tilsynsansvar når det gjelder Finanstilsynslovens bestemmelser som gjelder for finansforetakenes bruk av IKT. Bestemmelsene er konkretisert i Forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT-forskriften). Denne finnes også i en engelsk utgave.

IT-tilsynet har også tilsynsansvar når det gjelder finansforetakenes etterlevelse av lov om betalingssystemer som i kapittel 3 blant annet stiller krav om  sikker og effektiv betaling og til rasjonell og samordnet utførelse av betalingstjenester.

Meldeplikt

Meldeplikten for systemer for betalingstjenester er et viktig virkemiddel for oppfølging av betalingssystemene. Meldeplikten er utformet som en egenevalueringsmelding med 19 kontrollspørsmål.

Veiledninger

IT-tilsynet utarbeider veiledninger til enkelte av bestemmelsene i IKT-forskriften.

IT-tilsynets arbeidsform - egenevaluering med kontrollspørsmål

For å vurdere om finansforetakene etterlever kravene i IKT-forskriften, benytter IT-tilsynet såkalt egenevaluering.  Spørsmålene er basert på Cobit, ITIL, ISO og andre kilder, tilpasset av Finanstilsynet for det norske finansmarkedet.

Risiko- og sårbarhetsanalyse (ROS)

Finanstilsynet utarbeider hvert år en  risiko og sårbarhetsanalyse av finansforetakenes bruk av IKT, som også finnes i en engelsk utgave.

Hendelsesrapportering

I følge rundskriv 31/2007, Rapportering av IKT-hendingar til Kredittilsynet, skal finansforetak rapportere hendelser til Finanstilsynet. Baserte på rapporterte hendelser lager IT-tilsynet statistikk som viser hendelser fordelt på virksomhetsområde. For hendelser relatert til internet, rapporteres også hovedårsaken til hendelsen. Finansforetakene kan benytte denne i sin risiko- og sårbarhetsanalyse.

IT-tilsynet lager statistikker (pdf) og analyserer årsaksforhold. Statistikken er input til den årlig ROS-analysen.

 

RELATERT INNHOLD

Aktuelt

Mobile contactless SEPA Card Payments Interoperability Implementation Guidelines (12.1.2012)

Rabobank DDoS response security lessons (13.12.2011)

Ønsker skyhøye bøter for brudd på personvern (04.12.2011)

SSL Server test (29.11.2011)

Dømt for banktrojaner (25.11.2011)

Ny personvernstandard (21.11.2011)

Analyser

Guidelines on Security and Privacy in Public Cloud Computing (30.1.2012)

Mobey Forum Mobile Wallet (2.12.2011)

Risk and Vulnerability Analysis 2010 (pdf) (26.10.2011)

Ease of doing business rank (15.9.2011)

Self hosting vs. cloud hosting (29.6.2011)

Common Sense Guide to Prevention and Detection of Insider Threats (pdf) (01.06.2011)

Hendelser 

Hendelser 2008 og 2009 (26.01.2010) (pdf)

Hendelser 1-3. kvartal 2009 og 2008 (17.11.2009) (pdf)

Initiativ for sikker IKT

Allianse mot kyberkriminelle (11.7.2011)

EffectsPlus (18.11.2010)

Enisa (17.11.2010)

Beste praksis for deling av informasjon om hendelser og trusler (pdf) (1.10.2009)

IT-tilsynet i media

SAMRISK konferanse (8.6.2011)

Pressebrief ROS 2011 (01.04.2011)

EDB Business Partner - utkontraktering (01.06.2010)

IT-tilsynet; foredrag, kurs, seminar

Offshoring og skytjenester (21.11.2011)

Åshild Johnsen holder foredrag på Building Business Capability (23.6.2011)

Arkiv

Kontaktinformasjon

Seksjonssjef Frank Robert Berg 22939847
Tilsynsrådgiver Stig Ulstein 22939966
Spesialrådgiver Åshild Johnsen 22939702
Seniorrådgiver Anne Karen Seip 22939846 
Spesialrådgiver  Einar Lyford 22939913
Tilsynsrådgiver  Atle Dingsør 22939951
Spesialrådgiver  Sissel Kravdal Gjessing 22939855