Informasjonssikkerhet i leverandørforhold - retningslinje - Kunnskapsbasen
Informasjonssikkerhet i leverandørforhold - retningslinje
Retningslinje for informasjonssikkerhet i leverandørforhold.
English version - Policy for Vendor Information Security
- Type dokument: Retningslinje
- Forvaltes av: CISO, Seksjon for digital sikkerhet
- Godkjent av: Direktør for Organisasjon og infrastruktur
- Gjelder fra: 01.10.2025
- Neste revisjon: 01.10.2027
- Klassifisering: Åpen
- Referanse ISO: ISO27002:2022 5.10,5.19,5.20
- Referanse Policy for informasjonssikkerhet og personvern i høyere utdanning og forskning: Pkt 5
- Referanse NSMs grunnprinsipper for IKT-sikkerhet: 1.3.3c, 2.1.4
- Referanse LOV/Regel: Eforvaltningsforskriften
- Referanse interne dokumenter: Politikk for informasjonssikkerhet, Styringsdokument for sikkerhet og beredskap ved NTNU
Formål
Formålet med denne retningslinjen er å sikre at NTNUs leverandører:
a. er kjent med NTNUs rutiner for leverandøroppfølging
b. ivaretar NTNUs informasjonsverdier i henhold til kravene til konfidensialitet, integritet og tilgjengelighet.
c. Personopplysninger om studenter, ansatte, forskningsdeltakere og andre blir behandlet i henhold til gjeldende lover
Retningslinjen skal også sørge for at NTNU følger opp sine leverandører på en forsvarlig måte. Retningslinjen omfatter IKT-systemer, IKT-plattformer, programvare og applikasjoner.
Gjelder for
a. alle som har oppfølgingsansvar i leverandørforhold eller leverandørforvaltning ved NTNU
b. alle som er behovshavere ved NTNU samt innkjøpere av følgende typer IKT-verktøy ved NTNU:
- IT-system, tjenester og komponenter som skal håndtere informasjon som krever sikkerhetstiltak mot uautorisert tilgang (innebefatter systemer med interne, fortrolige og sterkt fortrolige opplysninger, men også systemer som bør beskyttes av andre årsaker, for eksempel slik at ressurser ikke kan utnyttes av uvedkommende)
- Skytjenester og eksterne lagringsløsninger hvor det er en risiko for overføring av data utenfor EØS.
- Forskningsverktøy og applikasjoner som kan inneholde fortrolig informasjon og vil kreve ekstra sikkerhetstiltak (vær oppmerksom på at det er spesielt sterke krav hvis særlige kategorier av personopplysninger inngår i behandlingen)
- Systemer som skal håndtere personopplysninger – for eksempel CRM system, HR verktøy, forskningsdatabaser som krever databehandleravtale og tilgangsstyring (vær oppmerksom på at det er spesielt sterke krav hvis særlige kategorier av personopplysninger inngår i behandlingen).
Ansvar og roller
Arbeidet med informasjonssikkerhet berører virksomheten på alle nivå. Ansvar og myndighet for informasjonssikkerhet følger det ordinære linjeansvaret, disse overordnede rollene er definert i politikk for informasjonssikkerhet.
For retningslinje for informasjonssikkerhet og personvern i leverandørforhold har Leder av økonomiavdelingen, systemeier og systemforvalter sentrale roller med tilhørende ansvar.
Overordnede prinsipper
a. Alle leverandører må følge NTNUs krav til informasjonssikkerhet i henhold til «Politikk for informasjonssikkerhet»
b. Leverandører må godta avtale om behandling av personopplysninger (databehandleravtale)
c. Leverandører skal ha tilstrekkelig opplæring i NTNUs sikkerhetskrav i henhold til «Politikk for informasjonssikkerhet» før de får tilgang til NTNUs IKT-systemer
d. Alle leverandører må følge kravene i Personvernforordningen og NTNUs retningslinjer for behandling av personopplysninger
Krav til dokumentasjon og forvaltning
Dokumentasjonskrav
NTNU skal ha oversikt over leverandører. En leverandørliste skal inneholde:
a. leverandørens navn
b. leverandørens kontaktpunkt for gjennomføring av avtalen
c. NTNUs kontaktpunkt for gjennomføring av avtalen
d. avtalens varighet
e. lenke til avtalen, inklusive eventuelle endringer etter kontraktsinngåelse
f. oversikt over hvilke leveranseområder avtalen dekker
g. hvilke tilganger leverandøren har til NTNUs IKT-infrastruktur og/eller informasjonsverdier
h. hvilket klassifiseringsnivå på informasjon leverandøren er gitt tilgang til
i. om leverandøren behandler personopplysninger på vegne av NTNU, og om det er inngått skriftlig databehandleravtale (med lenke til en eventuell avtale)
j. om tjenestene fra leverandøren ansees som kritiske for at NTNUs IKT-infrastruktur skal være operativ
k. at det er gjennomført en risikovurdering og eventuelt en DPIA dersom data som inneholder personopplysninger skal overføres til og/eller leverandør skal gis tilgang til slike data i løpet av avtaleperioden
l. oversikt over tekniske og organisatoriske tiltak som er iverksatt for å ivareta informasjonssikkerhet og personopplysningssikkerheten
Leverandørforvaltning
Ved avtale av drift av digitale systemer eller tjenester med eksterne tjenesteleverandører, har NTNU ansvar for tilstrekkelig tilfredsstillende informasjonssikkerhet i det aktuelle systemet eller tjenesten. Ansvaret for forsvarlig personvern og informasjonssikkerhet gjelder for hele leverandørkjeden.
a. NTNU skal ha en forsvarlig forvaltning av leverandøravtaler, dette innebærer:
b. NTNU skal ha rutiner for forvaltning av leverandøravtaler. Leveransene skal regelmessig evalueres og revideres for å ivareta kravene til informasjonssikkerhet og personvern, samt følge opp forvaltning av avtalene i henhold til interne retningslinjer og rutiner
c. Krav til informasjonssikkerhet og personvern skal ivaretas i kravspesifikasjonen og må ivaretas fra planleggingsfasen av innkjøp, og gjennom hele IKT-verktøyets levetid
d. Enheter/avdelinger skal ha en oppdatert liste over alle leverandører i sak- og arkivsystemet Elements
e. Eksterne skal undertegne tilgangsavtale før de gis fysisk eller logisk tilgang til IKT-infrastruktur som
f. Ved overføring av personopplysninger til utlandet, må NTNU sikre at sikkerheten ivaretas og at overføringen følger personvernforordningen. Dette inkluderer risikovurdering og bruk av EUs standardkontrakter
g. Databehandlere kan bruke underleverandører, men NTNU må godkjenne dette
Avtaler med leverandør
Når NTNU bruker tjenesteleverandører og databehandlere, har NTNU det juridiske behandlingsansvaret. NTNUs retningslinje for behandling av personopplysninger gjelder også i leverandørforhold.
Som behandlingsansvarlig har NTNU ansvar for å sørge for at databehandler stiller tilstrekkelige garantier, tekniske og organisatoriske tiltak som sikrer at behandlingen oppfyller kravene i denne forordning og vern av den registrertes rettigheter.
Når det inngås avtaler med en leverandør, skal følgende informasjon inngå:
a. Fordeling av roller og ansvar i avtaleforvaltningen: Det skal være klart hvem som har ansvar for ulike aspekter av avtaleforvaltningen for å sikre effektiv oppfølging og håndtering av avtaler
b. En oversikt over behandlingsaktiviteter for NTNU
c. Informasjonsflyten mellom rollene: Beskrivelse av hvordan informasjon skal flyte mellom de ulike rollene for å sikre at alle relevante parter informasjonsflyten mellom partene.
d. Nødvendige kontrollpunkter: Kontrollpunkter som kan verifisere at kravene til konfidensialitet, integritet og tilgjengelighet (KIT) er ivaretatt av leverandøren.
e. Samarbeid ved alvorlige hendelser eller kriser: Beskrivelse av hvordan NTNU og leverandøren skal samarbeide i tilfelle en alvorlig hendelse eller krise for å sikre rask og effektiv respons
f. Oppfølging ved terminering av avtale: All informasjon og eiendeler leveres tilbake eller slettes ved avslutning av avtalen for å beskytte NTNUs data og eiendeler.
g. Opplæring og bevisstgjøring: Leverandører skal få regelmessig opplæring i NTNUs sikkerhetskrav og personvernregler for å sikre hvordan informasjonen skal behandles på en trygg måte.
h. Personvern: Krav til behandling av personopplysninger, inkludert hvordan leverandører skal håndtere personopplysninger i henhold til personvernforordningen og andre relevante lover for å sikre at personopplysninger behandles i samsvar med gjeldende lovverk og NTNUs retningslinjer.
i. Avvikshåndtering: Beskrivelse av prosedyrer for hvordan leverandører skal rapportere og varsle NTNU ved avvik
j. Revisjon og tilsyn: Krav til revisjoner og tilsyn for å sikre at leverandørene overholder sikkerhetskravene. Dette innebærer å gjennomføre interne og eksterne revisjoner, og oppfølging av revisjonsfunn med tekniske og organisatoriske tiltak