Fem grep for bedre digital trygghet
Har du oversikt over hva som må beskyttes? Alle er avhengig av at viktig informasjon er beskyttet, at systemene fungerer, og at driften kan opprettholdes. God digital trygghet handler derfor om mer enn tekniske sikkerhetstiltak.
God informasjonssikkerhet omfatter både styring, mennesker, fysiske forhold og teknologi.
Derfor anbefaler vi å starte med disse fem grepene for å gjøre sikkerhetsarbeidet mer helhetlig og systematisk, med hjelp av standarder som nyttige verktøy:
- Finn ut hva virksomheten er avhengig av
- Vurder hva som kan gå galt
- Prioriter tiltakene som betyr mest
- Gjør sikkerhet til en del av den daglige driften
- Følg opp, lær og forbedre
1. Finn ut hva virksomheten er avhengig av
Identifiser informasjonen, systemene, tjenestene og arbeidsprosessene som må være tilgjengelige, riktige og beskyttet.
Dette kan være:
- kundedata og prosjektfiler
- saksbehandlingssystemer og innbyggertjenester
- tegninger, produktdata og produksjonssystemer
- leverandørtjenester og skyløsninger.
Nyttige verktøy
- Standard: NS-EN ISO/IEC 27001 gir krav og strukturen for å avgrense og etablere arbeidet.
- Kurs: Lær mer om hvordan utnytte verktøyene i standarden på vårt kurs i NS-EN ISO/IEC 27001
2. Vurder hva som kan gå galt
Undersøk hvilke hendelser som kan ramme verdiene, hvor sårbar virksomheten er, og hvilke konsekvenser hendelsene kan få.
Det kan dreie seg om alt fra feil og driftsavbrudd til datainnbrudd, tap av informasjon og misbruk av leverandørtilganger.
Nyttige verktøy
- Standard: NS-EN ISO/IEC 27005 gir veiledning i risikostyring for informasjonssikkerhet.
- Kurs: Vårt kurs i NS-EN ISO/IEC 27005 passer for deg som skal gjennomføre eller lede risikovurderinger.
3. Prioriter tiltakene som betyr mest
Virksomheten trenger ikke gjøre alt samtidig. Risikoanalysen skal gjøre det mulig å velge tiltakene som reduserer den viktigste risikoen.
Tiltakene kan være tekniske, organisatoriske, fysiske eller menneskelige.
Nyttige verktøy
- Standard: NS-EN ISO/IEC 27002 gir veiledning om sikkerhetstiltak innen blant annet tilgangsstyring, leverandører, hendelseshåndtering, sikkerhetskopiering og kompetanse.
4. Gjør sikkerhet til en del av den daglige driften
Roller, ansvar og rutiner må fungere i praksis – også på tvers av IT, ledelse, prosjekt, produksjon, innkjøp og leverandører.
Informasjonssikkerhet bør inngå når virksomheten:
- starter nye prosjekter
- kjøper systemer og tjenester
- gir leverandører tilgang
- endrer produksjon eller arbeidsprosesser
- tar i bruk ny teknologi.
Nyttige verktøy
- Standard: NS-EN ISO/IEC 27001 hjelper virksomheten med å integrere sikkerhetsarbeidet i styring og arbeidsprosesser.
- Kurs: Lær mer om hvordan utnytte verktøyene i standarden på vårt kurs i NS-EN ISO/IEC 27001
5. Følg opp, lær og forbedre
Risiko, teknologi og avhengigheter endrer seg. Derfor må virksomheten kontrollere om tiltakene virker, lære av hendelser og forbedre arbeidet over tid.
Dette innebærer å:
- følge opp avvik og hendelser
- gjennomføre interne revisjoner
- teste beredskap og gjenoppretting
- vurdere nye risikoer
- oppdatere tiltak og prioriteringer.
Nyttige verktøy
- Standard: NS-EN ISO/IEC 27001 stiller krav til evaluering og kontinuerlig forbedring av styringssystemet.
- Kurs: Delta på vårt kurs i NS-EN ISO/IEC 27001 for ledere, sikkerhetsansvarlige og andre som skal etablere eller videreutvikle et systematisk sikkerhetsarbeid.
Trenger dere hjelp til å sette i gang?
Trenger dere hjelp til å vurdere og implementere krav og systemer fra standarder som NS-EN ISO 27001 i egen virksomhet? Vi har rådgivere som kan gi bistand og rådgiving i forbindelse med innføring av et ledelsessystem, GAP-analyser, forberedelse mot sertifisering i ISO-standarder eller for internrevisjon.