Gå til innhold
20.05.2009. Sist oppdatert: 21.05.2013 Skriv ut

IT-tilsyn

Hendelsesrapportering

Rapportering av alvorlige og kritiske IKT-hendelser er fra 1. desember 2009 forskriftsregulert gjennom en endring av Forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT-forskriften). Det er lagt til et nytt avsnitt i § 9 Avviks- og endringshåndtering.

Kravet om hendelsesrapportering omfatter de samme typer finansforetak som IKT-forskiften forøvrig med unntak av eiendomsmeglerforetak, inkassoforetak og pensjonskasser.

Rundskriv 15/2009 av 25.november 2009 beskriver nærmere opplegget for hendelsesrapporteringen.

Ønsker foretaket å sikre utveksling av konfidensiell informasjon, se veiledning i Finanstilsynets rutine for kryptert e-post.

I prøveperioden deltok også filialer av utenlandske banker i Norge i rapporteringen. Disse er ikke innenfor IKT-forskriftens virkeområde, men Finanstilsynet vil anmode om at filialer av utenlandske banker fortsatt deltar i rapporteringen. Foretak som ikke deltok i prøveordningen og som ønsker nærmere informasjon om rapporteringen, kan melde fra om dette, eventuelt avtale et møte med Finanstilsynet

Basert på rapporterte hendelser lager IT-tilsynet statistikker (pdf) og analyserer årsaksforhold. Statistikken er input til den årlig ROS-analysen

Hjemmelsgrunnlag

Seksjon for IT-tilsyn (IT-tilsynet) har tilsynsansvar når det gjelder Finanstilsynslovens bestemmelser som gjelder for finansforetakenes bruk av IKT. Bestemmelsene er konkretisert i Forskrift om bruk av informasjons- og kommunikasjonsteknologi (IKT-forskriften). Denne finnes også i en engelsk utgave.

IT-tilsynet har også tilsynsansvar når det gjelder finansforetakenes etterlevelse av lov om betalingssystemer som i kapittel 3 blant annet stiller krav om  sikker og effektiv betaling og til rasjonell og samordnet utførelse av betalingstjenester.

Meldeplikt

Meldeplikten for systemer for betalingstjenester er et viktig virkemiddel for oppfølging av betalingssystemene. Meldeplikten er utformet som en egenevalueringsmelding med 19 kontrollspørsmål.

Veiledninger

IT-tilsynet utarbeider veiledninger til enkelte av bestemmelsene i IKT-forskriften.

IT-tilsynets arbeidsform - egenevaluering med kontrollspørsmål

For å vurdere om finansforetakene etterlever kravene i IKT-forskriften, benytter IT-tilsynet såkalt egenevaluering.  Spørsmålene er basert på Cobit, ITIL, ISO og andre kilder, tilpasset av Finanstilsynet for det norske finansmarkedet.

Risiko- og sårbarhetsanalyse (ROS)

Finanstilsynet utarbeider hvert år en  risiko og sårbarhetsanalyse av finansforetakenes bruk av IKT, som også finnes i en engelsk utgave.

Beredskapsutvalget for finansiell infrastruktur (BFI)

Finanstlsynet er ansvarlig leder og sekretariat for BFI.
Mer informasjon om BFI.

RELATERT INNHOLD

Aktuelt

Payments cloud (21.5.2013)

New Bank Payment Obligation standards launched by SWIFT (19.4.2013)

BIS - Principles for effective risk data aggregation and risk reporting (19.4.2013)

Cloud Sweden (18.4.2013)

IP-brudd for dansk telekjempe (5.4.2013)

paloalto networks om sårbarheter og tiltak (7.3.2013)

FBI og SEC i strupen på robotene (6.3.2013)

Styrets kompetanse (6.3.2013)

Stort it-nedbrudd i danske banker (5.3.2013)

Analyser

Managing privileged users on IBM i (6.3.2013)

World payments report (7.12.2012)

Ross Anderson: Risk and Privacy Implications of Consumer Payment Innovation (pdf) (3.10.2012)

St.mld. Samfunnssikkerhet (pdf 4Mb) (22.6.2012)

ID-tyveri sluttrapport (pdf) (22.6.2012)

Making Mobile Payments Effective and SEPA-compliant (13.4.2012)

Hendelser 

Hendelser pr. 20.11.2012 (6.12.2012)

Arkiv

Oversikt over eldre nyheter, analyser og hendelser 

Lenker

Nettvett

Cloud Security Alliance

Financial Services - Information Sharing and Analysis Center

Bank for International Settlements 

SANS - 20 critical security controls (13.8.2012)

EU kommisjonens nettsted innenfor Payment Services 

EU kommisjonens nettsider om personvern

Beskyttelse av kortholderdata (PCI/DSS)

EU CERT

Microsoft Malware Protection Center

  

Kontaktinformasjon

Seksjonssjef Frank Robert Berg 22939847
Tilsynsrådgiver Stig Ulstein 22939966
Tilsynsrådgiver Åshild Johnsen 22939702
Seniorrådgiver Anne Karen Seip 22939846 
Tilsynsrådgiver  Atle Dingsør 22939951
Spesialrådgiver  Sissel Kravdal Gjessing 22939855
Spesialrådgiver Roar Tørlen 22939923