Styrket informationssikkerhed, digital parathed og robusthed
Prompt resultater
Relevans v1
Relevans
Nej
Bilag
- Styrket informationssikkerhed digital parathed og robusthed (bilag 1)
- Forslag til fremtidig organisering af informationssikkerhed i Rudersdal Kommune (bilag 2)
- Cybertruslen mod Danmark 2025 (bilag 3)
First-agenda Sagsfremstilling
Resume
Rudersdal Kommunes opgaveløsning er i stigende grad afhængig af digitale løsninger, data, leverandører og nye teknologier. Det stiller øgede krav til kommunens cyberberedskab, håndtering af digitale risici og sikker og ansvarlig anvendelse af kunstig intelligens.
Tidligere sager forelagt Økonomiudvalget i maj 2026 har tydeliggjort, at den nuværende organisering og kapacitet ikke i tilstrækkelig grad sikrer en systematisk, ensartet og dokumenterbar løsning af de lovbundne opgaver på informationssikkerheds- og databeskyttelsesområdet.
Det foreslås derfor at samle specialistarbejdet i et permanent centralt informationssikkerhedsteam under digitaliseringschefen. De organisatoriske områder bevarer ejerskab og beslutningsansvar for egne data, systemer, processer og risici.
Den centrale kapacitet vurderes at skulle øges fra 1,8 til 5,0 årsværk. Det vil betyde et øget behov for midler på 2,9 mio. kr. årligt fra 2027 til 3,2 yderligere årsværk samt certificering, kompetenceudvikling og implementering.
Såfremt finansieringen ikke tilvejebringes i budgetforhandlingerne, er det direktionens vurdering, at midlerne skal findes via den almindelige fordelingsnøgle med konsekvenser for de organisatoriske områders økonomiske råderum og kerneydelser.
Sagen forelægges Økonomiudvalget til orientering med henblik på, at forslaget oversendes til budgetforhandlingerne.
Sagsfremstilling
Baggrund
På foranledning af Økonomiudvalgets tidligere behandling af KL Baseline og DPO Audit 2025 (se sagerne her, Økonomiudvalget den 20. maj 2026 punkt 3,4 og 5) fremlægger forvaltningen en sag om, hvordan informationssikkerheds- og databeskyttelsesområdet fremadrettet kan organiseres og bemandes, så kommunen kan løfte opgaven og dokumentere efterlevelse af gældende lovkrav.
KL Baseline og DPO Audit 2025 har tydeliggjort, at kommunen har etableret styringsrammer, men at opgaverne ikke omsættes til tilstrækkelig og ensartet praksis. Der er fortsat mangler i implementering, dokumentation, risikostyring, opfølgning og organisatorisk forankring.
Opgaverne følger blandt andet af lovkrav i GDPR, NSIS, NIS2-lovgivningen og AI-forordningen og kan ikke fravælges eller udskydes permanent. De vedrører både beskyttelsen af borgernes og kommunens oplysninger, kommunens evne til at opretholde sine kerneydelser ved cyber- og driftsmæssige hændelser og kommunens bidrag til den samlede nationale digitale robusthed.
Styrelsen for Samfundssikkerhed understreger i trusselsvurderingen Cybertruslen mod Danmark 2025 jf. sagens bilag, at cybertruslen i dag må betragtes som et grundvilkår for den offentlige sektor. Det betyder, at kommunen løbende skal have et opdateret trusselsbillede, så indsatsen kan prioriteres og målrettes dér, hvor risikoen er størst. Det aktuelle sikkerhedspolitiske og digitale trusselsbillede viser samtidig, at cyber- og informationssikkerhed ikke kan håndteres som en enkeltstående projektopgave, men skal indgå som en permanent ledelses- og driftsopgave.
Vurdering
Den nuværende organisering består af 1,8 centrale årsværk og (decentrale) lokale informationssikkerhedskoordinatorer, der varetager opgaven som tillægsfunktion ved siden af deres øvrige arbejdsopgaver. Den lokale opgavevaretagelse er derfor afhængig af tilgængelig tid, kompetencer, lokal prioritering og enkeltpersoners engagement. Opgaven er i meget varierende omfang bemandet lokalt ligesom den nødvendige viden og det nødvendige kompetenceniveau ikke er tilstede i nødvendigt omfang.
Forvaltningens vurdering er, at de lovbundne og sikkerhedskritiske opgaver ikke kan løses tilstrækkeligt gennem den nuværende decentrale organisering. Opgaverne kræver specialiserede og løbende opdaterede kompetencer inden for blandt andet databeskyttelse, cyber- og informationssikkerhed, NIS2, risikostyring, leverandørsikkerhed og sikker anvendelse af kunstig intelligens. Disse kompetencer kan ikke realistisk etableres og vedligeholdes parallelt i alle organisatoriske områder. Der er derfor behov for en permanent central specialistkapacitet, kombineret med et målrettet kompetenceløft af systemejere og systemansvarlige decentralt.
Forvaltningen vurderer, at det er nødvendigt at samle specialistopgaverne i et permanent centralt informationssikkerhedsteam under digitaliseringschefen. Den nødvendige kapacitet udgør fem årsværk. Teamet skal samle de specialistkompetencer, der er nødvendige for at understøtte kommunens efterlevelse af lovkrav inden for informationssikkerhed, databeskyttelse, cyberberedskab og kunstig intelligens. Teamet skal drive fælles metoder og processer, udføre specialistopgaver, understøtte kommunens cyberberedskab samt sikre en systematisk opfølgning på efterlevelse, risici, hændelser og fremdrift.
Modellen skal særligt bidrage til:
- ensartet implementering og dokumenteret efterlevelse af lovgivningskrav,
- et samlet risikobillede og bedre ledelsesgrundlag,
- stærkere sammenhæng mellem digitale afhængigheder, cyberberedskab og kommunens kerneydelser,
- mindre personafhængighed og et bæredygtigt specialistmiljø, og
- sikker, lovlig og skalerbar udvikling og implementering af AI og ny teknologi.
De organisatoriske områder bevarer ejerskab og beslutningsansvar for egne data, systemer, processer, leverandører og risici. Men de konkrete opgaver vedr informations- og cybersikkerhede herunder fx løbende risikovurdering af data og systemer ift. både informations og cybersikkerhed, udarbejdelse af databehandleraftaler, dialog med leverandører i relation hertil etc. varetages af den centrale enhed. Som en integreret del af den nye model skal kompetencerne hos systemejere og systemansvarlige samtidig styrkes, så de kan løfte de ejer-, dokumentations- og gennemførelsesopgaver, der fortsat ligger lokalt ift. de konkrete fagsystemer.
Hvis budgetønsket ikke finansieres gennem budgetforhandlingerne, vil direktionen tilvejebringe finansieringen og efterfølgende orientere Økonomiudvalget herom. Såfremt, at finansieringen skal findes indenfor det nuværende budget, vil det reducere områdernes økonomiske råderum, hvilket vil få konsekvenser for løsningen af kommunens kerneydelser.
Økonomi og personale
1.000 kr. | 2027 | 2028 | 2029 | 2030 | 2027-30 |
Driftsudgifter, serviceramme: | |||||
Løn, 3,2 årsværk | 2.654 | 2.654 | 2.654 | 2.654 | 10.616 |
Overhead ved nye årsværk | 59 | 59 | 59 | 59 | 236 |
Certificering og implementering m.v. | 160 | 160 | 160 | 160 | 640 |
Samlet budgetbehov | 2.873 | 2.873 | 2.873 | 2.873 | 11.492 |
Årsværk | 2027 | 2028 | 2029 | 2030 | 2027-30 |
Eksisterende central kapacitet | 1,8 | 1,8 | 1,8 | 1,8 | - |
Fremtidig kapacitet | 5,0 | 5,0 | 5,0 | 5,0 | - |
Merbehov | 3,2 | 3,2 | 3,2 | 3,2 | - |
Indstilling
Direktionen foreslår, at sagen forelægges til orientering, og at evt. afsættelse af midler til styrket informationssikkerhed oversendes til budgetforhandlingerne.
Er du enig eller uenig?
22 items
- Lydfiler null
- Ressourcer null
-
Felter 1 items
-
6 items
- Navn ""
- Html "<div><div id='sagsfremstillingContainer'> <div><h3>Resume</h3> <span class='resume'><div>Rudersdal Kommunes opgaveløsning er i stigende grad afhængig af digitale løsninger, data, leverandører og nye teknologier. Det stiller øgede krav til kommunens cyberberedskab, håndtering af digitale risici og sikker og ansvarlig anvendelse af kunstig intelligens.</div><div><br>Tidligere sager forelagt Økonomiudvalget i maj 2026 har tydeliggjort, at den nuværende organisering og kapacitet ikke i tilstrækkelig grad sikrer en systematisk, ensartet og dokumenterbar løsning af de lovbundne opgaver på informationssikkerheds- og databeskyttelsesområdet.</div><div><br>Det foreslås derfor at samle specialistarbejdet i et permanent centralt informationssikkerhedsteam under digitaliseringschefen. De organisatoriske områder bevarer ejerskab og beslutningsansvar for egne data, systemer, processer og risici.</div><div><br>Den centrale kapacitet vurderes at skulle øges fra 1,8 til 5,0 årsværk. Det vil betyde et øget behov for midler på 2,9 mio. kr. årligt fra 2027 til 3,2 yderligere årsværk samt certificering, kompetenceudvikling og implementering.</div><div><br>Såfremt finansieringen ikke tilvejebringes i budgetforhandlingerne, er det direktionens vurdering, at midlerne skal findes via den almindelige fordelingsnøgle med konsekvenser for de organisatoriske områders økonomiske råderum og kerneydelser.</div><div><br>Sagen forelægges Økonomiudvalget til orientering med henblik på, at forslaget oversendes til budgetforhandlingerne.</div></span> </div> <h3>Sagsfremstilling</h3> <span><div><em><span>Baggrund</span></em></div><div><span>På foranledning af Økonomiudvalgets tidligere behandling af KL Baseline og DPO Audit 2025 (se sagerne </span><a href="https://dagsordener.rudersdal.dk/vis?Referat-Oekonomiudvalget-2026-2029-d.20-05-2026-kl.08.00&id=53116fb9-afd6-4434-a423-32d2cb6c0524" target="_blank"><span>her</span></a>, <span>Økonomiudvalget den 20. maj 2026 punkt 3,4 og 5<span>) fremlægger forvaltningen en sag om, hvordan informationssikkerheds- og databeskyttelsesområdet fremadrettet kan organiseres og bemandes, så kommunen kan løfte opgaven og dokumentere efterlevelse af gældende lovkrav.</span></span></div><div><span><br>KL Baseline og DPO Audit 2025 har tydeliggjort, at kommunen har etableret styringsrammer, men at opgaverne ikke omsættes til tilstrækkelig og ensartet praksis. Der er fortsat mangler i implementering, dokumentation, risikostyring, opfølgning og organisatorisk forankring.</span></div><div><span><br>Opgaverne følger blandt andet af lovkrav i GDPR, NSIS, NIS2-lovgivningen og AI-forordningen og kan ikke fravælges eller udskydes permanent. De vedrører både beskyttelsen af borgernes og kommunens oplysninger, kommunens evne til at opretholde sine kerneydelser ved cyber- og driftsmæssige hændelser og kommunens bidrag til den samlede nationale digitale robusthed. </span></div><div><span><br>Styrelsen for Samfundssikkerhed understreger i trusselsvurderingen Cybertruslen mod Danmark 2025 jf. sagens bilag, at cybertruslen i dag må betragtes som et grundvilkår for den offentlige sektor. Det betyder, at kommunen løbende skal have et opdateret trusselsbillede, så indsatsen kan prioriteres og målrettes dér, hvor risikoen er størst. Det aktuelle sikkerhedspolitiske og digitale trusselsbillede viser samtidig, at cyber- og informationssikkerhed ikke kan håndteres som en enkeltstående projektopgave, men skal indgå som en permanent ledelses- og driftsopgave.</span></div><div> </div><div><em><span>Vurdering</span></em></div><div><span>Den nuværende organisering består af 1,8 centrale årsværk og (decentrale) lokale informationssikkerhedskoordinatorer, der varetager opgaven som tillægsfunktion ved siden af deres øvrige arbejdsopgaver. Den lokale opgavevaretagelse er derfor afhængig af tilgængelig tid, kompetencer, lokal prioritering og enkeltpersoners engagement. Opgaven er i meget varierende omfang bemandet lokalt ligesom den nødvendige viden og det nødvendige kompetenceniveau ikke er tilstede i nødvendigt omfang.</span></div><div><span><br>Forvaltningens vurdering er, at de lovbundne og sikkerhedskritiske opgaver ikke kan løses tilstrækkeligt gennem den nuværende decentrale organisering. Opgaverne kræver specialiserede og løbende opdaterede kompetencer inden for blandt andet databeskyttelse, cyber- og informationssikkerhed, NIS2, risikostyring, leverandørsikkerhed og sikker anvendelse af kunstig intelligens. Disse kompetencer kan ikke realistisk etableres og vedligeholdes parallelt i alle organisatoriske områder. Der er derfor behov for en permanent central specialistkapacitet, kombineret med et målrettet kompetenceløft af systemejere og systemansvarlige decentralt.</span></div><div><span><br>Forvaltningen vurderer, at det er nødvendigt at samle specialistopgaverne i et permanent centralt informationssikkerhedsteam under digitaliseringschefen. Den nødvendige kapacitet udgør fem årsværk. Teamet skal samle de specialistkompetencer, der er nødvendige for at understøtte kommunens efterlevelse af lovkrav inden for informationssikkerhed, databeskyttelse, cyberberedskab og kunstig intelligens. Teamet skal drive fælles metoder og processer, udføre specialistopgaver, understøtte kommunens cyberberedskab samt sikre en systematisk opfølgning på efterlevelse, risici, hændelser og fremdrift.</span></div><div><span>Modellen skal særligt bidrage til:</span></div><ul><li style=""><span>ensartet implementering og dokumenteret efterlevelse af lovgivningskrav,</span></li><li style=""><span>et samlet risikobillede og bedre ledelsesgrundlag,</span></li><li style=""><span>stærkere sammenhæng mellem digitale afhængigheder, cyberberedskab og kommunens kerneydelser,</span></li><li style=""><span>mindre personafhængighed og et bæredygtigt specialistmiljø, og</span></li><li style=""><span>sikker, lovlig og skalerbar udvikling og implementering af AI og ny teknologi.</span></li></ul><div> </div><div><span>De organisatoriske områder bevarer ejerskab og beslutningsansvar for egne data, systemer, processer, leverandører og risici. Men de konkrete opgaver vedr informations- og cybersikkerhede herunder fx løbende risikovurdering af data og systemer ift. både informations og cybersikkerhed, udarbejdelse af databehandleraftaler, dialog med leverandører i relation hertil etc. varetages af den centrale enhed. Som en integreret del af den nye model skal kompetencerne hos systemejere og systemansvarlige samtidig styrkes, så de kan løfte de ejer-, dokumentations- og gennemførelsesopgaver, der fortsat ligger lokalt ift. de konkrete fagsystemer. </span></div><div><span><br>Hvis budgetønsket ikke finansieres gennem budgetforhandlingerne, vil direktionen tilvejebringe finansieringen og efterfølgende orientere Økonomiudvalget herom. Såfremt, at finansieringen skal findes indenfor det nuværende budget, vil det reducere områdernes økonomiske råderum, hvilket vil få konsekvenser for løsningen af kommunens kerneydelser.</span></div><div><em>Økonomi og personale </em></div><table border="1" cellspacing="0" cellpadding="0"><tbody><tr><td><div>1.000 kr.</div></td><td><div>2027</div></td><td><div>2028</div></td><td><div>2029</div></td><td><div>2030</div></td><td><div>2027-30</div></td></tr><tr><td><div>Driftsudgifter, serviceramme:</div></td><td><div> </div></td><td><div> </div></td><td><div> </div></td><td><div> </div></td><td><div> </div></td></tr><tr><td><div>Løn, 3,2 årsværk</div></td><td><div>2.654</div></td><td><div>2.654</div></td><td><div>2.654</div></td><td><div>2.654</div></td><td><div>10.616</div></td></tr><tr><td><div>Overhead ved nye årsværk</div></td><td><div>59</div></td><td><div>59</div></td><td><div>59</div></td><td><div>59</div></td><td><div>236</div></td></tr><tr><td><div>Certificering og implementering m.v.</div></td><td><div>160</div></td><td><div>160</div></td><td><div>160</div></td><td><div>160</div></td><td><div>640</div></td></tr><tr><td><div>Samlet budgetbehov</div></td><td><div>2.873</div></td><td><div>2.873</div></td><td><div>2.873</div></td><td><div>2.873</div></td><td><div>11.492</div></td></tr></tbody></table><div> </div><table border="1" cellspacing="0" cellpadding="0"><tbody><tr><td><div>Årsværk</div></td><td><div>2027</div></td><td><div>2028</div></td><td><div>2029</div></td><td><div>2030</div></td><td><div>2027-30</div></td></tr><tr><td><div>Eksisterende central kapacitet</div></td><td><div>1,8</div></td><td><div>1,8</div></td><td><div>1,8</div></td><td><div>1,8</div></td><td><div>-</div></td></tr><tr><td><div>Fremtidig kapacitet</div><div> </div></td><td><div>5,0</div></td><td><div>5,0</div></td><td><div>5,0</div></td><td><div>5,0</div></td><td><div>-</div></td></tr><tr><td><div>Merbehov</div></td><td><div>3,2</div></td><td><div>3,2</div></td><td><div>3,2</div></td><td><div>3,2</div></td><td><div>-</div></td></tr></tbody></table><div> </div></span> <div><h3>Indstilling</h3> <span class='indstilling'><div>Direktionen foreslår, at sagen forelægges til orientering, og at evt. afsættelse af midler til styrket informationssikkerhed oversendes til budgetforhandlingerne.</div></span> </div> </div></div>"
- Tekst null
- Id "00000000-0000-0000-0000-000000000000"
- Link "https://dagsordener.rudersdal.dk/Vis/Pdf/bilag/47a2476d-b5dc-4120-9c9f-e96f8a244040"
- DocumentId "47a2476d-b5dc-4120-9c9f-e96f8a244040"
-
- Presentations null
- ItemDecision null
- SagsNummer "00.01.00-P35-509146"
- Navn "Styrket informationssikkerhed, digital parathed og robusthed"
- Punktnummer "11"
-
Bilag 3 items
-
4 items
- HarPdfVersion "true"
- Order 0
- Navn "Styrket informationssikkerhed digital parathed og robusthed (bilag 1)"
- Id "f4a0de37-0ddf-4de5-9deb-5381e149d629"
-
4 items
- HarPdfVersion "true"
- Order 0
- Navn "Forslag til fremtidig organisering af informationssikkerhed i Rudersdal Kommune (bilag 2)"
- Id "7559c9aa-7e42-45da-a9d5-3ae6c2a642b9"
-
4 items
- HarPdfVersion "true"
- Order 0
- Navn "Cybertruslen mod Danmark 2025 (bilag 3)"
- Id "f2da2f13-1a67-4d3e-bc71-a7e960c92232"
-
- Documents null
- Id "fafff60e-2aa1-4a4e-9f1c-c69c7c4e6f8c"
- IntegrationUid "00000000-0000-0000-0000-000000000000"
- CorporationUid "00000000-0000-0000-0000-000000000000"
- AgendaUid "af2f8277-a737-4cd3-af85-1cdbe42446bd"
- Number "11"
- Sorting 11
- IsOpen true
- CaseNumber "00.01.00-P35-509146"
- SourceId "d21df36b-af7f-4cd4-b011-dfce490e7e3b"
- Caption "Styrket informationssikkerhed, digital parathed og robusthed"
- CasePresentationUid null
-
ExternalAgendaItemAttendees 0 items