Övergripande krav kring it- och informationssäkerhet
Denna sida beskriver övergripande it- och informationssäkerhetskrav som anslutande aktör har att förhålla sig till vid anslutning till E-hälsomyndighetens tjänster.
1. Informationssäkerhet
Aktör ska bedriva ett strukturerat och riskbaserat säkerhetsarbete baserat på ISO/IEC 27001 eller motsvarande.
1.1. Riskhantering
- Aktör ska ha förmåga att identifiera och hantera risker kopplade till anslutande system.
- Risker som bedöms påverka informationsutbyte och informationens krav på konfidentialitet, riktighet eller tillgänglighet negativt mellan anslutande system och E-hälsomyndighetens tjänster, ska skyndsamt hanteras och meddelas E-hälsomyndighetens servicedesk.
1.2. Incidenthantering
- Aktör ska ha förmåga att hantera händelser som rör anslutande system och som kan innebära störningar för E-hälsomyndighetens leveranser. Förmågan ska omfatta att hantera händelser såsom röjande och förvanskning av information samt bristande tillgänglighet till information.
- Aktör ska ha arbetssätt för att säkerställa att vidarerapportering sker och att lämpliga reaktiva och preventiva åtgärder vidtas för att lindra eller förhindra skada till följd av sådana händelser.
1.3. Identitetskontroll och behörighetsstyrning
- Aktör ska ha ett fungerande arbetssätt för identitets- och behörighetsstyrning.
2. Teknisk säkerhet
2.1. Skydd mot skadlig kod
- Aktör ska se till att endast datatrafik ämnad för E-hälsomyndigheten (behörig datatrafik) kommuniceras till E-hälsomyndighetens system.
- Aktör ska se till att intrångsskydd samt skydd mot skadlig kod är implementerat.
- Aktör ska säkerställa att de tekniska kontroller som finns införda är tillräckliga för att uppnå den skyddsnivå som bedöms nödvändig med hänsyn till verksamhetens art, omfattning och övriga omständigheter, samt att dessa kontroller fungerar och är effektiva.
2.2. Data- och kommunikationssäkerhet
- Informationsutbyte mellan anslutande system och E‑hälsomyndighetens tjänster kräver skydd mot avlyssning och förvanskning.
- Skydd av kommunikation avser såväl skydd av meddelanden som skydd under transport (transportskydd). Information med känsligt innehåll, till exempel personuppgifter, ska krypteras.
- Kryptografiska algoritmer och längd på nycklar ska väljas i samråd med E-hälsomyndigheten.
- E-hälsomyndighetens informationsklassificering avseende konfidentialitet och riktighet är styrande för publicerade informationsbärande tjänster.
- Krypteringsnycklar som används vid informationsutbyte mellan aktör och E‑hälsomyndigheten, ska skyddas mot förändring och förlust. Privata nycklar ska skyddas mot obehörig åtkomst. Utrustning som används för att skapa, lagra och arkivera nycklar ska skyddas fysiskt.
2.3. Förändringshantering
- Inför förändringar i anslutande system ska aktör genomföra riskbedömning och analys av konsekvenser av förändringarna. Aktör ska vidare utvärdera tillkommande funktionalitet för att säkerställa att den inte medför nya oacceptabla risker.
- Aktör ska säkerställa att anslutande system inklusive säkerhetsfunktioner är stabila, väl testade och omfattas av aktuell dokumentation.
- Godkännandekriterier för anslutande system ska bekräfta att dess funktionalitet uppfyller gällande säkerhetskrav. System utvärderas mot dessa kriterier inför godkännande.
- Aktör ska tillämpa processer, rutiner och tekniska skydd vid förändringar i systemet eller vid förändringar som indirekt påverkar anslutningen till E-hälsomyndighetens tjänster.
3. Spårbarhet och loggning
Aktör ska ha fullgod it- och informationssäkerhet och tillse att åtkomst till information är begränsad till behöriga personer som behöver informationen för att utföra sina arbetsuppgifter. Därtill ska aktör systematiskt och återkommande ha förmåga att kontrollera om någon hos aktör obehörigen tar del av den information som E-hälsomyndigheten förvaltar. Åtkomsten ska kunna härledas till en fysisk person.
Aktör ska föra logg för all åtkomst till E-hälsomyndighetens tjänster. Avsikten med loggen är att ge underlag för att utreda eventuell obehörig åtkomst till uppgifterna. Aktör ska utifrån logg, i efterhand kunna svara på
- vilken aktivitet som utfördes (åtkomstbegäran, behörighetsförändring, läsning och/eller skrivning i register)
- vem eller vad som utförde aktiviteten (användare, tjänst, system)
- varifrån aktiviteten utfördes (organisation, geografisk placering)
- när aktiviteten utfördes (klockslag och datum)
- vad statusen blev (framgång, misslyckande)
Tiden för logginformationens bevarande ska inte understiga fem år och uppgifterna ska kunna tas fram i läsbar form under hela denna tid.
Versionshistorik
|
Version |
Datum |
Kommentar |
|---|---|---|
| 1.0 | 2021-11-27 | Ny handbok vård- och apotekstjänster |
| 1.1 | 2026-03-09 | Förtydligat texten |