51șÚÁÏ

Kommentarutgave av IT-reglementet

IT-direktĂžrens utdyping og konkretisering av bestemmelsene i IT-reglement for Universitetet i 51șÚÁÏ.

IT-reglementet skal fremme formÄlstjenlig bruk av universitetets IT-ressurser, utvikle bevissthet om akseptabel bruk og gi forutsigbare rammer for brukerne av disse ressursene

De aller fleste som pÄ en eller annen mÄte er tilknyttet universitetet, er avhengig av og bruker universitetets IT-ressurser i sitt daglige og langsiktige virke. PÄ samme mÄte er universitetet avhengig av utstrakt bruk av IT for Ä ivareta sine oppgaver slik disse er nedfelt i lov- og regelverk. Samt for Ä nÄ sine mÄl slik de er beskrevet i universitetets strategi, Ärsplaner, og andre beslutninger og dokumenter. Hensikten med IT-reglementet er tredelt:

  1. Det skal gi brukerne forutsigbarhet og trygghet i sitt daglige arbeid
  2. Det skal gi veiledning i akseptabel, forsvarlig bruk av IT-ressursene
  3. Det skal sikre at IT-ressursene brukes effektivt og i trĂ„d med universitetets formĂ„l, og tilsvarende forhindre 51șÚÁÏs IT-ressurser i brukes til annet enn det som er UiOs hovedformĂ„l
Innhold

1. VirkeomrÄde

IT-reglementet gjelder for enhver bruk av UiOs IT-ressurser. Reglementet gjelder ogsÄ bruk av tredjeparts IT-ressurser gjennom brukers tilknytning til UiO

Universitetets IT-ressurser omfatter alt av IT-utstyr, programvare, lagrings- og behandlingsressurser, brukertjenester, applikasjoner, systemer, driftstjenester, stĂžttefunksjoner, nett og annet IT-relatert som til enhver tid stilles til disposisjon for brukerne. For ytterligere informasjon om dette se universitetets nettside om “IT-tjenester” og informasjon om lokale IT-tjenester pĂ„ den enkelte enhets nettsted. Reglementet omfatter ogsĂ„ bruk av andre organisasjoners og institusjoners IT-ressurser som brukerne fĂ„r tilgang til gjennom sin tilknytning til universitetet.

VÊr klar over at reglene i IT-reglementet ogsÄ gjelder nÄr brukeren anvender privat utstyr pÄ universitetets nett og der universitetets IT-ressurser benyttes fra steder utenfor universitetets lokaler og omrÄde, eksempelvis hjemmefra eller pÄ reise.

2. Brukernes rettigheter

1. UiO skal sette klare standarder og gi retningslinjer for hva som er forsvarlig bruk av UiOs IT-ressurser

Gjennom  informasjon, dokumentasjon, stĂžttetjenester og teknisk tilrettelegging av IT-ressursene stilt til rĂ„dighet for brukerne, skal universitetet sĂ„ langt som mulig klargjĂžre for brukerne hva som er forsvarlig bruk av ressursene som stilles til disposisjon. I dette arbeidet er brukervennlighet, brukeropplevelse og forutsigbare omgivelser hĂžyt prioritert. Det skal ogsĂ„ legges vekt pĂ„ Ă„ formidle god praksis og brukseffektivitet.

2. UiO skal til enhver tid holde sine brukere oppdatert via tilgjengelige kanaler om relevante forhold knyttet til IT-ressursene og brukernes anvendelse av disse

Universitetet vil sÄ langt som mulig informere brukerne om alle forhold som angÄr deres tilgang til og bruk av IT-ressursene. Spesielt gjelder dette ved driftsavbrudd og alvorlige sikkerhetshendelser, men det gjelder ogsÄ informasjon om endringer i eksisterende IT-ressurser, introduksjon av nye og avvikling av gamle. Ved planlagte driftsavbrudd eller endringer i tjenester skal UiO informere om konsekvensene for den enkelte bruker og brukergruppe.

UiO prioriterer hÞyt informasjon til brukerne, men det er viktig Ä vÊre klar over at vi i en presset situasjon kanskje mÄ prioritere hÄndtering av en sikkerhets- eller driftshendelse fÞr informasjon gÄr ut til brukerne om den aktuelle hendelsen. Utover det sentrale nettstedet for IT-tjenestene, er det for tiden tre primÊre informasjonskanaler:

  • I “Aktuelt om IT” informeres det om endringer i tjenestetilbudet, introduksjon og avvikling av tjenester, informasjon om veilednings-, informasjons- og opplĂŠringstiltak, samt informasjon av mer generell karakter
  • I “Driftsmeldinger” legges det ut informasjon om hendelser som (uforutsette) driftsavbrudd, tjenesteutfall og lignende
  • I “” varslet planlagte handlinger som kan ha innvirkning pĂ„ brukernes tilgang til og bruk av tjenester

3. UiO skal ivareta brukernes personvern i trÄd med pÄlegg i lov- og regelverk og hindre at brukernes personopplysninger eller data krenkes, enten av UiO selv eller andre

Bestemmelsene i Personopplysningsloven og personopplysningsforskriften stiller strenge krav til UiO nÄr det gjelder behandling av bÄde ansattes, studenters og andres personopplysninger. Som behandlingsansvarlig skal UiO blant annet ha gode rutiner for Ä utfÞre planlagte og systematiske tiltak knyttet til behandling av personopplysninger, herunder ha regler om informasjonssikkerhet og internkontroll.

Universitetet har et selvstendig ansvar for Ă„ gjennomgĂ„ oppsett, bruk og funksjonalitet for Ă„ sikre at hverken UiO selv, eller andre som behandler disse data, kan krenke integriteten, svekke konfidensialiteten eller tilgjengeligheten av disse data nĂ„r de behandles hos oss. . Ved UiO har vi eget personvernombud, vi har ansatte viss ansvar er Ă„ fĂžlge opp behandlinger av personopplysninger ved UiO og vi har IT-sikkerhetssjef og et CERT som alle i fellesskap skal jobbe sammen for Ă„ sikre at vi oppfyller lovens krav pĂ„ best mulig mĂ„te. For mer informasjonse nettsidene om “IT-sikkerhet”, “” og “Tjenester for sensitive data”.

4. UiO skal ikke utlevere opplysninger om enkeltbrukere eller data tilhĂžrende en bruker hvor dette ikke uttrykkelig fĂžlger av norsk lov eller internt reglement ved UiO

Universitetet lagrer betydelige mengder opplysninger om sine ansatte, studenter og andre brukere. I mange tilfeller er lagringen lovpĂ„lagt, mens universitetet til en viss grad kan bestemme omfanget av lagringen av andre opplysninger, bĂ„de hva som kan kobles sammen og hvor lenge opplysningene skal lagres i henhold til de til enhver tid gjeldende lover og regler.Intern behandling og forvaltning av disse opplysningene skal skje innenfor sikre omgivelser og fĂžlge god praksis pĂ„ omrĂ„det, se nettsiden om “”.

Opplysningene UiO har lagret om sine brukere skal og vil kun bli delt med andre i henhold til bestemmelser gitt i lov. UiO utleverer aldri opplysninger ut over det som kreves for Ă„ oppfylle kravet etter de til enhver tid gjeldende lover pĂ„ omrĂ„det, se blant annet den utfyllende bestemmelsen “Utlevering av opplysninger”.

3. Bruk av universitetets IT-ressurser

1. Tilgang til og bruk av UiOs IT-ressurser skal vĂŠre i trĂ„d med UiOs formĂ„l. IT-ressurser kan ikke brukes til noe som er uforenlig med UiOs formĂ„l og verdigrunnlag

Vurderingen om den aktuelle bruk er akseptabel  vil alltid vĂŠre basert pĂ„ en konkret vurdering av hendelser og handlinger i lys universitetets oppgaver og prioriteringer. Til grunn for vurderingen av om en handling eller hendelse er i trĂ„d med akseptabel bruk eller ikke ligger en vurdering av tre forhold:

  • Vurdering av faktisk bruk
  • FormĂ„let med denne bruken
  • Hvilke ressurser den opptar.

Retningsgivende for vurderingen er universitetets verdier, prioriteringer og oppgaver slik de er nedfelt i universitetets formĂ„l, strategi, vedtatte retningslinjer og andre bestemmelser, se “” og nettsiden om “”.

Bruk som strider mot norsk lov vil naturligvis aldri vĂŠre tillatt.

2. UiOs IT-ressurser kan kun brukes etter tillatelse ved at man fÄr etablert en brukerkonto eller en begrenset (i tid og omrÄde) gjestetilgang. Det Ä fÄ en brukerkonto hos UiO betyr at man har rett til formÄlstjenlig bruk av UiOs IT-ressurser

Det er viktig at universitetets IT-ressurser kun brukes av de som faktisk har fÄtt rett til Ä bruke dem. Grunnlaget for denne retten er den enkeltes tilknytning til universitetet og gis ved tildeling av brukerkonto i form av at brukernavn med tilhÞrende passord. Brukerkonto for ansatte bygges pÄ grunnlag av informasjon om den ansatte i universitetets lÞnns- og personalsystem SAP-DFØ, mens brukerkonto for studenter bygges pÄ grunnlag av informasjon om den enkelte student i det studieadministrative systemet . Personer som ikke er ansatte eller studenter ved universitetet, men skal ha tilgang til universitetets IT-ressurser registreres som tilknyttet bruker i SAP-DFØ, se . BesÞkende kan fÄ begrenset tilgang som gjestebruker, se nettsiden om Gjestebruker.

Brukernavn og passord gir rett til Ă„ anvende universitetets IT-ressurser i trĂ„d med til enhver tid gjeldende retningslinjer og regler ved universitetet. Hvilke IT-ressurser den enkelte bruker fĂ„r tilgang til, er avhengig av vedkommendes tilknytning til universitetet og hvilke autoriseringer som fĂžlger av denne. NĂŠrmere informasjon om dette finnes pĂ„ nettsiden “Brukernavn, passord og brukeradministrasjon”.

For UiOs web-sider, som er Ă„pne for alle, og liknende ressurser, som for eksempel Ă„pent tilgjengelige terminaler plassert rundt pĂ„ UiO sitt omrĂ„de, er tillatelse gitt ved at ressursen nettopp er Ă„pent tilgjengelig.

3. Det er ikke tillatt Ă„ bruke UiOs IT-ressurser pĂ„ en mĂ„te som opptar stĂžrre ressurser enn nĂždvendig, tatt tilgjengelige ressurser i betraktning. Bruk som ikke er begrunnet i UiOs formĂ„l skal ikke oppta annet enn ubetydelige ressurser

Bruk av IT-ressursene skal skje med samme bevissthet som ved bruk av andre ressurser i samfunnet.

SlÞsing er med andre ord ikke tillatt. Det samme gjelder bruk som er i strid med bestemmelser i kontrakter, avtaler, bruksbetingelser eller lignende som mÄtte vÊre knyttet til enkelte IT-ressurser. Det er heller ikke lovlig Ä bruke universietets IT-ressurser i kommersielt Þyemed.

Bruk som ikke er begrunnet i universitetets formÄl er for eksempel privat bruk. Universitetet tillater normalt denne formen for bruk sÄ lenge den legger beslag pÄ minimalt med ressurser, ikke er til hinder for at andre brukere fÄr utfÞrt sine oppgaver eller er i strid andre punkter i IT-reglementet.

4. IT-ressursene skal ikke brukes pÄ en mÄte som kan forringe eller krenke deres integritet

Denne bestemmelsen omfatter alle handlinger som medfĂžrer endringer i egenskapene, funksjonaliteten eller tilgjengeligheten av en IT-ressurs, og som ikke er begrunnet i tjenestemessige behov eller skjer uten samtykke fra eller uten avtale med tjenesteansvarlig.

Den Ă„penbare ikke-tillatte mĂ„ten Ă„ bruke IT-ressurser pĂ„ i denne sammenhengen er med overlegg Ă„ skade dem fysisk eller Ăždelegge deres innhold eller egenskaper. I tillegg vil bruk som setter en ressurs i en sĂ„rbar situasjon eller eksponerer universitetets IT-ressurser for brudd pĂ„ sikkerhet og Ă„pner dem for ikke-autorisert bruk. Dette kan for eksempel vĂŠre Ă„ «lĂ„ne bort» bruker med passord eller  Ă„pne vedlegg som Ă„penbart er sendt for Ă„ misbruke UiOs IT-ressurser.

5. Brukere har plikt til Ä fÞlge pÄlegg og instrukser om bruk av IT-ressursene. Der det er pÄkrevd skal brukere legitimere seg

Forvaltning og oppfÞlging av interne retningslinjer og regelverk, inkludert IT-reglementet, ved UiO er oppgaver og ansvar som er tillagt linjeledere pÄ alle nivÄer. I tillegg er det mange ansatte som er delegert slike oppgaver og slikt ansvar gjennom sin stillingsbeskrivelse eller pÄ andre mÄter, blant annet ansatte i universitetets IT-organisasjon. PÄlegg og instrukser gitt av disse, med begrunnelse i IT-reglementet eller andre sett med regler, har den enkelte bruker plikt til Ä etterleve. Uenigheter om tolkingen av bestemmelser skal fremlegges til endelig avklaring for den som har overordnet myndighet knyttet til det aktuelle regelsettet.

Der det er pÄkrevd, skal brukere identifisere seg pÄ korrekt mÄte. En rett til Ä bruke UiOs IT-ressurser er et gode gitt til de som har en bestemt tilknytning til universitetet. Denne retten er personlig, og kan verken deles eller overfÞres til andre. Forskjellige brukere har forskjellige rettigheter. Det Ä identifisere seg er en sentral del av det Ä opptre pÄ en korrekt mÄte som bruker. Store deler av IT-tjenestene forutsetter korrekt identifikasjon, bÄde med tanke pÄ tilgang og sikkerhet.

6. En brukers passord eller annen nÞkkel skal holdes hemmelig og skal kun anvendes av brukeren selv. Brudd pÄ denne bestemmelsen kan fÞre til tap av retten til bruk av UiOs IT-ressurser

Å anvende IT-ressurser i andres navn er strengt forbudt. I den verden vi lever i i dag, er det mange straffbare handlinger eller handlinger som medfĂžrer erstatningsansvar som kan begĂ„s i eller ved hjelp av IT-ressurser. Det kan derfor vĂŠre svĂŠrt belastende om noen begĂ„r slike handlinger i andres navn, samtidig som dette kan eksponere universitetets verdier og ressurser for misbruk.

Dersom denne bestemmelsen brytes kan bruker miste de rettigheter han har fĂ„tt til UiOs IT-ressurser. For mer om sanksjoner ved brudd se under punkt 4 “Inngrep og sanksjoner”.

7. Vis nettvett

Nettvett er et sett rĂ„d om hvordan man bĂžr opptre pĂ„ internett. De kan sees pĂ„ som en generell aktsomhetsplikt for brukerne ved bruk av universitetets IT-ressurser. Retningslinjer for godt nettvett er tilgjengelig flere steder pĂ„ nettet, se for eksempel Post- og teletilsynets nettside om “”.

4. Inngrep og sanksjoner

1. Brudd pÄ IT-reglementet eller utfyllende bestemmelser kan medfÞre sanksjoner fra UiO. Slike sanksjoner skal ikke avvike fra sanksjoner etter andre reglementer ved UiO. Sanksjoner fastsettes av IT-direktÞren eller dennes overordnede

Sanksjon i IT-reglementets sammenheng viser  til en negativ reaksjon pĂ„ noens atferd. Sanksjoner kan innebĂŠre et stort inngrep for den enkelte bruker som for eksempel tap av rett til, i kortere eller lengre periode, Ă„ bruke UiOs IT-ressurser. For Ă„ iverksette sanksjoner mĂ„ universitetet ha forankring for dette i lov- og regelverk eller universitetsinterne reglement og retningslinjer som for eksempel LSIS – Ledelsessystem for informasjonssikkerhet. Dersom en handling medfĂžrer brudd pĂ„ flere interne reglement, vil det ikke bli gitt dobbelt straff.

Sanksjoner gitt som fĂžlge av brudd pĂ„ IT-reglementet fastsettes av IT-direktĂžren i henhold til bruddets art og omfang.  Eventuelle sanksjoner kan pĂ„klages til overordnet myndighet i linjen.

2. Bruk av UiOs IT-ressurser som resulterer i brudd pÄ norsk lov vil kunne medfÞre reaksjoner fra politi og pÄtalemyndigheter, i tillegg til selvstendige sanksjoner fra UiO

Handlinger eller hendelser som innebÊrer brudd pÄ norsk lov, vil bli anmeldt og kan sÄledes medfÞre straffeforfÞlgelse eller privatrettslig forfÞlgelse. Dette kan for eksempel skje ved bruk av UiOs IT-ressurser til straffbare handlinger som Ä gi utenforstÄende tilgang til UiOs IT-resurser for ulovlig utnyttelse, eller opphavsrettskrenkelse som ulovlig nedlastning av filmer, programvare og annet. . Dersom det viser seg at brukere ved universitetet har utfÞrt slike handlinger eller stÄr bak slike hendelser, sÄ kan i tillegg universitetet pÄ egen hÄnd gripe inn med sanksjoner. Eksempel pÄ slike sanksjoner kan vÊre begrensninger i tilgangen til IT-ressursene.

3. UiO kan ikke frata brukere rettigheter eller stille dem til ansvar for deres handlinger der disse har sin direkte Ärsak i svikt i UiOs IT-tjenester

Universitetet kan ikke stille krav som er vanskelig eller umulig Ä oppfylle pÄ grunn av svikt i egne IT-ressurser.

4. IT-driftspersonellet kan foreta nĂždvendige inngrep for Ă„ sikre UiOs IT-ressursers tilgjengelighet, funksjonalitet og integritet. Dersom inngrep berĂžrer brukerens bruk av IT-ressursene skal bruker, om mulig, varsles pĂ„ forhĂ„nd og uansett uten ugrunnet opphold og sĂ„ snart som praktisk mulig

Drift av UiO sine IT-systemer inkluderer behov for Ă„ utfĂžre handlinger som kan oppleves som negative for enkeltbrukere. For eksempel kan IT-personell mĂ„tte sperre en ressurs, eller stenge eller vanskeliggjĂžre tilgangen til en tjeneste. Årsakene kan vĂŠre mange, alt fra feilretting, avverging av eller oppretting etter en sikkerhetshendelse, back-up eller installasjon av ny maskin- eller programvare og konsekvensen kan vĂŠre en periode med redusert tilgjengelighet for noen eller alle enkelt. I slike tilfelle skal det sĂ„ vidt mulig varsles i forkant og alltid informeres i etterkant. USIT vil bestrebe seg pĂ„ Ă„ redusere ulemper for brukerne mest mulig.

Publisert 18. apr. 2010 19:41 - Sist endret 1. apr. 2022 13:05