Zarządzenie Nr 623/ ABI/ 2016 Prezydenta Miasta Słupska z dnia 16 sierpnia 2016 r. w sprawie opisu stanowiska Administratora Bezpieczeństwa Informacji. Na podstawie 2 ust.2 Regulaminu Organizacyjnego Urzędu Miejskiego w Słupsku, ustalonego zarządzeniem Nr 844/OK/2015 Prezydenta Miasta Słupska z dnia 25 listopada 2015 roku roku z późniejszymi zmianami zarządzam, co następuje: 1. 1. Ustalam opis stanowiska Administratora Bezpieczeństwa Informacji, który stanowi załącznik do niniejszego zarządzenia. 2. Traci moc zarządzenie Nr 224/ABI/2016 Prezydenta Miasta Słupska z dnia 6 kwietnia 2016 r. w sprawie opisu stanowiska Administratora Bezpieczeństwa Informacji. 2. Wykonanie zarządzenia powierzam Administratorowi Bezpieczeństwa Informacji. Zarządzenie wchodzi w życie z dniem podpisania. 3. Z up. PREZYDENTA Miasta Słupska Iwona Wójcik SEKRETARZ MIASTA SŁUPSKA
Uzasadnienie: W związku z zadaniami wynikającymi z rozporządzenia z dnia 11 maja 2015 r. Ministra Administracji i Cyfryzacji w sprawie trybu i sposobu realizacji zadań w celu zapewnienia przestrzegania przepisów o ochronie danych osobowych przez administratora bezpieczeństwa informacji Dz. U. Z 2015 r., poz. 745) należy te zadania uwzględnić w opisie stanowiska ABI.
Załącznik do Zarządzenia Nr 623/ABI/2016 Prezydenta Miasta Słupska z dnia 16 sierpnia 2016 r. OPIS STANOWISKA Administratora Bezpieczeństwa Informacji
1. Zakres działania stanowiska Administratora Bezpieczeństwa Informacji. Stanowisko Administratora Bezpieczeństwa Informacji (ABI-I) podlega bezpośrednio Prezydentowi Miasta Słupska. Zadania na Stanowisku Administratora Bezpieczeństwa Informacji realizowane są w wymiarze 1/4 etatu (ABI-I). Podczas nieobecności Administratora Bezpieczeństwa Informacji, poniższe zadania realizuje Zastępca Administratora Bezpieczeństwa Informacji (ABI-II). 2. 1. Zadania ogólne. Zapewnianie przestrzegania przepisów o ochronie danych osobowych (zgodnie z art. 36a ust. 2 pkt 1 u.o.d.o.), w szczególności przez: 1) sprawowanie nadzoru nad procesem przestrzegania danych osobowych, 2) sprawdzanie zgodności przetwarzania danych osobowych z przepisami o ochronie danych osobowych oraz opracowanie w tym zakresie sprawozdania dla administratora danych; 3) nadzorowanie opracowania i aktualizowania dokumentacji opisującej sposób przetwarzania danych oraz środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, oraz przestrzegania zasad w niej określonych; 4) zapewnianie zapoznania osób upoważnionych do przetwarzania danych osobowych z przepisami o ochronie danych osobowych. 2. Zadania szczegółowe: 1) nadzorowanie opracowania i aktualizowanie dokumentacji opisującej sposób przetwarzania danych oraz środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, oraz przestrzegania zasad w niej określonych; 2) prowadzenie nadzoru nad fizycznym zabezpieczeniem pomieszczeń, w których przetwarzane są dane osobowe oraz nad kontrolą przebywających w nich osób poprzez przygotowywanie i wydawanie imiennych identyfikatorów oraz nadawanie uprawnień do pobierania kluczy w systemie elektronicznym wraz z prowadzeniem stosownej ewidencji; 3) nadzorowanie zapewnienia awaryjnego zasilania komputerów oraz innych urządzeń mających wpływ na bezpieczeństwo przetwarzania danych; 4) nadzorowanie zabezpieczenia komputerów przenośnych hasłami dostępu przed nieautoryzowanym uruchomieniem oraz przed udostępnianiem osobom nieupoważnionym do przetwarzania danych osobowych; 5) prowadzenie ewidencji eksploatowanych komputerów przenośnych; 6) prowadzenie nadzoru nad naprawami, konserwacją oraz likwidacją urządzeń komputerowych, na których zapisane są dane osobowe.;
7) prowadzenie ewidencji dysków twardych; 8) zarządzanie hasłami użytkowników i nadzorowanie przestrzegania procedur określających częstotliwość ich zmiany zgodnie z wytycznymi, które zawarte są Polityce Bezpieczeństwa Informacji; 9) prowadzenie ewidencji nadawanych i odbieranych uprawnień.; 10) nadawanie w imieniu Administratora danych upoważnień do przetwarzania danych osobowych; 11) prowadzenie ewidencji nadanych upoważnień do przetwarzania danych osobowych; 12) nadzorowanie czynności związanych ze sprawdzaniem systemów informatycznych pod kątem obecności wirusów komputerowych, częstości ich sprawdzania oraz nadzorowanie wykonywania procedur uaktualniania systemów antywirusowych i ich konfiguracji; 13) nadzorowanie wykonywania kopii awaryjnych oraz ich okresowe sprawdzanie pod kątem dalszej ich przydatności do odtwarzania danych w przypadku awarii systemu; 14) nadzorowanie systemów komunikacji w sieci komputerowej oraz przesyłania danych za pośrednictwem urządzeń teletransmisji; 15) nadzorowanie obiegu, przechowywania oraz utylizacji dokumentów zawierających dane ustawowo chronione; 16) nadzorowanie funkcjonowania mechanizmów uwierzytelniania użytkowników w systemach informatycznych przetwarzających dane osobowe oraz kontrolowanie dostępu do danych osobowych. Nadzorowanie, o którym mowa wyżej obejmuje: a) ustalenie identyfikatorów użytkowników i ich haseł (prowadzenie ewidencji osób zatrudnionych przy przetwarzaniu danych osobowych), b) dopilnowanie, aby hasła użytkowników były zmieniane co najmniej raz na miesiąc (analiza codziennych raportów z systemów informatycznych), c) dopilnowanie, aby dostęp do danych osobowych przetwarzanych w systemie był możliwy wyłącznie po podaniu identyfikatora i hasła, d) dopilnowanie, aby hasła użytkowników były trzymane w tajemnicy (również po upływie terminu ich ważności), e) dopilnowanie, aby identyfikatory osób, które utraciły uprawnienia do przetwarzania danych osobowych zastały natychmiast wyrejestrowane, a ich hasła unieważnione; 17) nadzorowanie odpowiedniego ustawienia ekranów monitorów komputerowych; 18) udzielanie instruktaży i prowadzenie szkoleń ze wszystkimi osobami nowo zatrudnianymi w Urzędzie; 19) przyjmowanie od osób nowo zatrudnionych oświadczeń o zachowaniu danych w tajemnicy i o zapoznaniu się z obowiązującymi w Urzędzie przepisami dotyczącymi ochrony danych osobowych i bezpieczeństwa teleinformatycznego; 20) prowadzenie szkoleń z pracownikami Urzędu z zakresu ochrony danych osobowych oraz
bezpieczeństwa teleinformatycznego; 21) wspomaganie dyrektorów wydziałów merytorycznych w czynnościach związanych z rejestracją zbiorów danych osobowych i zgłaszaniem zmian w zarejestrowanych już zbiorach danych; 22) prowadzenie korespondencji z Biurem GIODO w sprawach związanych z ochroną danych osobowych; 23) weryfikowanie pod względem formalno-prawnym i dekretowanie do wydziałów merytorycznych wniosków o udostępnienie danych osobowych; 24) nadzorowanie umów dotyczących udostępniania lub powierzania przetwarzania danych osobom lub podmiotom zewnętrznym w zakresie stosowania zapisów bezpieczeństwa przetwarzania i ochrony danych osobowych; 25) udzielanie wytycznych dotyczących usuwania nieprawidłowości stwierdzonych w czasie prowadzonych kontroli w celu dostosowania ochrony danych do stanu zgodnego z przepisami prawa; 26) podejmowanie działań zabezpieczających stan systemu informatycznego w przypadku otrzymania informacji o naruszeniu jego zabezpieczeń lub informacji o zmianach w sposobie działania programu lub urządzeń wskazujących na naruszenie bezpieczeństwa danych; 27) w sytuacji wystąpienia naruszenia bezpieczeństwa danych prowadzenie analizy okoliczności i przyczyn, które do tego doprowadziły a także przygotowywanie i przedstawianie Administratorowi danych propozycji wprowadzenia odpowiednich zmian do Polityki Bezpieczeństwa Informacji. mających na celu wyeliminowanie lub ograniczenie wystąpienia podobnych sytuacji w przyszłości; 28) prowadzenie i publikowanie ewidencji tzw. zwykłych zbiorów danych osobowych; 29) sporządzanie i przedstawianie Administratorowi danych Planu sprawdzeń ; 30) dokonywanie sprawdzeń planowych i doraźnych; 31) sporządzanie sprawozdań ze sprawdzeń i przedstawianie Administratorowi danych; 32) przeprowadzanie audytów i kontroli w wydziałach merytorycznych oraz w miarę potrzeb w jednostkach organizacyjnych miasta oraz przeprowadzanie sprawdzeń na wniosek GIODO; 33) po dokonaniu sprawdzeń, o których mowa w pkt. 32 przygotowywanie i przedstawianie za pośrednictwem Administratora danych stosownych sprawozdań Generalnemu Inspektorowi Ochrony Danych Osobowych. 3. Zadania wykonywane przez Administratora Bezpieczeństwa Informacji wynikają w szczególności z następujących aktów prawnych: 1) ustawy z dnia 8 marca 1990 r. o samorządzie gminnym (Dz.U. z 2016 r., poz. 446); 2) ustawy z dnia 5 czerwca 1998 r. o samorządzie powiatowym (Dz. U. z 2016 r. poz. 814);
3) ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz.U. z 2016 r., poz. 922) 4) aktów wykonawczych do ww ustaw oraz obowiązujących w Urzędzie Miejskim w Słupsku wewnętrznych przepisów prawnych. Zasady podpisywania pism i decyzji. 4. Pisma w sprawach dotyczących działania Administratora Bezpieczeństwa Informacji, za wyjątkiem pism zastrzeżonych do podpisu przez osoby wymienione w zarządzeniu Nr 551/OK/2011 Prezydenta Miasta Słupska z dnia 15 lipca 2011r. w sprawie zasad podpisywania pism, podpisuje Administrator Bezpieczeństwa Informacji, a w czasie Jego nieobecności Zastępca Administratora Bezpieczeństwa Informacji.