Formålet med Aarhus Universitets politik og regler for Fysisk sikring og miljøsikring:
Der skal defineres og anvendes perimetersikring til at beskytte områder, der indeholder enten følsomme eller kritiske informationer og informationsbehandlingsfaciliteter. (A.11.1.1)
Sikre områder skal være beskyttet med passende adgangskontroller for at sikre, at kun autoriseret personale kan få adgang. (A.11.1.2)
Det påhviler den enkelte enhedsledelse at etablere sikring af områder i de tilfælde og det omfang, risikovurdering af indeholdte informationsaktiver tilsiger dette.
Sikring af universitetets områder skal som udgangspunkt ske i samarbejde med AU Bygninger og i alle tilfælde mindst i overensstemmelse med gældende krav herfra til eksempelvis tyveri-, perimetersikring og overvågning.
Enheder, der har ansvaret for sikre områder (eksempelvis serverrum eller hovedkrydsfelter) skal tilse, at de overholder nedenstående krav:
Adgang til sikre områder omfatter kun autoriseret personale, eventuelle eksterne skal altid overvåges af disse.
Disse områder skal endvidere anvende adgangskontrol med et passende niveau af logning af adgang. Stedlige krydsfelter og øvrige teknikrum skal af den områdeansvarlige enhed som minimum sikres ved aflåsning.
Personer tilknyttet Aarhus Universitet har ansvaret for deres gæsters færden i forbindelse med værtskabet samt for at håndtere fornøden adgangsstyring.
Fysisk sikring af kontorer, lokaler og faciliteter skal tilrettelægges og etableres. (A.11.1.3)
AU Bygninger definerer retningslinjer for fysisk sikring, der gælder for alle universitetets kontorer, lokaler og faciliteter. Det påhviler enhedsledelsen at supplere disse i overensstemmelse med gældende risikovurdering samt at etablere de fornødne foranstaltninger.
Fysisk beskyttelse mod naturkatastrofer, ondsindede angreb eller ulykker skal tilrettelægges og etableres. (A.11.1.4)
AU Bygninger definerer universitetets fælles niveau for fysisk beskyttelse mod akutte situationer. Dertil bærer enhedsledelsen ansvaret for at dennes områder er sikret i overensstemmelse med relevante risikovurderinger.
Procedurer for arbejde i sikre områder skal tilrettelægges og etableres. (A.11.1.5)
Adgangssteder som fx områder til af- og pålæsning og andre steder, hvor uautoriserede personer kan komme ind på området, skal styres og så vidt muligt adskilles fra informationsbehandlingsfaciliteter for at undgå uautoriseret adgang. (A.11.1.6)
Oplysninger om sikre områder og deres funktion må i henhold til gældende risikovurdering alene være tilgængelige for personer tilknyttet Aarhus Universitet i kraft af et arbejdsbetinget behov samt for anden part med tilladelse fra områdeansvarlige enhed.
Områdeansvarlige enhedsledelse har ansvar for eksterne parters arbejde på enhedens sikre område jævnfør gældende risikovurdering, herunder etablering af tilsyn eller overvågning i eksempelvis kritiske laboratoriefaciliteter eller serverrum.
Fra centralt hold er der tilrettelagt og etableret en række tiltag for at dække ovenstående krav: Tiltagene gælder for sikre områder administreret af Aarhus Universitet, herunder AU´s datacentre i Stilling og Søsterhøj samt krydsfelter.
Det betyder, hvis I kan holde jeres kritiske, fortrolige eller følsomme informationer indenfor disse centrale udbudte løsninger, er dette sikret af Aarhus Universitet. Såfremt I har andre behov baseret på jeres risikovurdering, skal dette sikres lokalt. Få gode råd om fysisk sikring hos pet.dk (Politiets Efterretningstjeneste) |
Udstyr skal placeres og beskyttes, således at risikoen for miljøtrusler og farer samt muligheden for uautoriseret adgang nedsættes. (A.11.2.1)
Udstyr skal beskyttes mod strømsvigt og andre forstyrrelser som følge af svigt af understøttende forsyninger. (A.11.2.2)
Kabler til elektricitet og telekommunikation, som bærer data eller understøtter informationstjenester, skal beskyttes mod aflytning, interferens og skader. (A.11.2.3)
Udstyr skal vedligeholdes korrekt for at sikre dets fortsatte tilgængelighed og integritet. (A.11.2.4)
For ovenstående fire punkter gælder, at den ansvarlige enhed har ansvar for vedligehold, placering og beskyttelse af udstyr og kabling i serverrum og hovedkrydsfelter under sin administration jævnfør tilhørende risikovurderinger. Fysisk og miljømæssig sikring af udstyr i universitetets øvrige informationsbehandlingsfaciliteter påhviler den ansvarlige enhedsledelse.
Udstyr, information og software må ikke fjernes fra organisationen uden forudgående tilladelse. (A.11.2.5)
Der skal etableres sikring af aktiver uden for organisationen under hensyntagen til de forskellige risici, der er forbundet med arbejde uden for organisationen. (A.11.2.6)
Alt udstyr med lagringsmedier skal verificeres for at sikre, at følsomme data og licensbeskyttet software er slettet eller forsvarligt overskrevet inden bortskaffelse eller genbrug. (A.11.2.7)
Brugere skal sikre, at udstyr, som er uden opsyn, er passende beskyttet. (A.11.2.8)
Der skal udarbejdes en politik om at holde skriveborde ryddet for papir og flytbare lagringsmedier og om blank skærm på informationsbehandlingsfaciliteter. (A.11.2.9)
Brugere af udstyr tilhørende universitetet er pålagt at overholde Regler for Informationssikkerhed.
Enheden med ansvar for anskaffelse og udlevering af udstyr er ansvarlig for dets understøttelse af relevante krav til eksempelvis mobilt udstyr og fjernarbejdspladser i overensstemmelse med tilhørende risikovurdering.
Fra centralt hold er der tilrettelagt og etableret en række tiltag for at dække ovenstående krav:
Det betyder, hvis I kan holde jeres kritiske, fortrolige eller følsomme informationer indenfor disse centrale udbudte løsninger, er dette sikret af Aarhus Universitet. Såfremt I har andre behov baseret på jeres risikovurdering, skal dette sikres lokalt. Foruden eventuelle lokale behov skal nedenstående sikres lokalt for at efterleve kravene:
|
SPØRGEGUIDE
Spørgeguiden skal anses som et hjælpeværktøj - en metode til at komme omkring kravene i den enkelte politik:
Fysisk sikkerhed omfatter blandt andet:
Sikre områder på Aarhus Universitet defineres som områder, der indeholder enten følsomme eller fortrolige informationer og informationsbehandlingsfaciliteter. Sådanne områder findes både centralt og lokalt.
Oversigt over systemer etableret i de sikre områder, som udbydes fra centralt hold til brug på universitetet.