Viser opslag med etiketten risikohåndtering. Vis alle opslag
Viser opslag med etiketten risikohåndtering. Vis alle opslag

torsdag den 28. april 2016

Risikovurdering - hvad bruger vi dem til?


Risikostyring med ISO 27005


Af Jakob Holm Hansen, Senior Security Advisor hos Neupart / KMD

Det er efterhånden blevet god praksis at lave risikovurderinger - eller i hvert fald erkende, at man bør lave dem.

Alt for ofte ser vi desværre, at virksomheder bare udfører risikovurderinger for at efterkomme et eller andet compliance-krav (revision, kontrakt, lovgivning m.v.). Hvis man er heldig, får man endda ressourcer til at gennemføre dem en gang om året. 

Man gennemfører sin risikovurdering, taler med sin organisation og laver en fin rapport til sidst. Og så er "projektet" afsluttet. Men det er en fejl at se risikovurdering som et projekt. Risikovurdering skal være en proces. En proces der er tilbagevendende og kontinuerligt justeret.

I ISO27001-standarden er risikovurdering en dynamo for sikkerhedsarbejdet

» Det er vores risikovurdering, der er udgangspunktet og den trækker tråde ud i hele vores ISMS
» Det er vores risikohåndteringsplan, vi skal anvende til at udvælge de rigtige sikkerhedsforanstaltninger i vores virksomhed
» Det er vores risikovurdering, der er med til at sikre ledelsesforankring og identificere forretningens krav


Og hvordan gør vi så det? 

Vi må tage et aktivt valg om at anvende risikovurderingen. Vi må ændre vores kultur omkring risikovurderingen.

Helt konkret skal man, som en del af risikovurderingen, gøre følgende:
  • Fastlægge "risk acceptance criteria", eller risikoappetit - altså hvor meget risiko er vi villig til at acceptere før vi skal handle
  • Beslutte kriterier for hvornår vi skal risikovurdere, f.eks. når vi får nye systemer eller ændrer i infrastrukturen - med andre ord er det en dynamisk proces, og ikke bare noget vi skal gøre én gang årligt
  • Evaluere vores resultater - ligger vores risici over eller under vores risikoappetit?
  • Håndtere vores risici - når vi har fundet nogle risici der ligger ud over vores risikoappetit, så skal vi gøre noget ved det!

Håndtering af risici

Eller "risk treatment" som det hedder i ISO27001/5, er den del af processen, der bringer risikovurderingens resultat ind i resten af vores ledelsessystem for informationssikkerhed.

Når vi skal håndtere identificerede risici, der ligger over vores risikoappetit, gør vi følgende:
  1. Vi definerer hvad vi vil gøre ved risikoen
    • Reducér risikoen - flere sikkerhedstiltag, større sikkerhed, nye regler
    • Eliminér risikoen - vi nedlægger systemet eller processen der resulterer i risikoen
    • Overfør risikoen - forsikring ift. risikoen, outsourcing til tredjepart
    • Acceptér risikoen - det er for dyrt at gøre noget ved risikoen, så ledelsen accepterer den
  2. Vi etablerer handlingsplaner for de risici, vi har besluttet at gøre noget ved
    • Hvad skal der gøres (se pkt. 1)?
    • Hvem er ansvarlig?
    • Hvornår er deadline?
    • Hvor høj er prioriteten?
  3. Vi følger op på handlingsplanerne
    • Har de ansvarlige lavet deres arbejde?
    • Hvor kan vi se resultatet?
  4. Vi følger op på vores risici
    • Opdatering af risikovurdering der hvor vi har gennemført handlingsplaner
    • Er risiko forøget?
    • Er risiko dalet?
    • Kan vi stadig acceptere de risici vi har accepteret?

Hvis vi anvender eller efterlever ISO27001, så vil de risici vi har identificeret samt de identificerede handlingsplaner, skulle kunne linkes over til vores "Statement of Applicability". Derved sikrer vi også en rød tråd hele vejen ned til vores sikringstiltag og kontrolmål.

Risikohåndteringen kan blandt andet også stille krav til, hvordan vi implementerer:
  • Beredskabsplaner
  • Awareness
  • Intern audit
  • Metrikker
  • Håndtering af sikkerhedshændelser
  • etc.

Afslutningsvis vil jeg huske jer på, at risikovurdering ikke er noget I skal lave for jeres revisors skyld, det er noget I skal lave for jeres egen skyld. For det er et utroligt vigtigt og stærkt værktøj til at implementere jeres informationssikkerhed med. Så brug det!


Øvrige ressourcer

Vejledning i risikostyring
Et af de styrende elementer i ISO 27001 er kravet om, at informationssikkerheden 
baseres på de reelle risici, organisationer er udsat for. Samlet set kaldes denne aktivitet 
for risikostyring. Neuparts 8-siders vejledning til risikostyring er udarbejdet med udgangspunkt i standarden for Risk Management, ISO 27005. Du kan hente den her


Læs desuden om, hvordan KMD Secure ISMS hjælper dig med effektive risikovurderinger og risikohåndtering,  og med at få styr på sikkerhedsopgaverne

PS KMD Secure ISMS er det nye navn for SecureAware, løsningen som Neupart har udviklet.

fredag den 10. juli 2015

Risikovurdering er en proces - 3 grunde til at gøre det igen (og igen)

Risikovurderinger er en nødvendighed, hvis vi vil have styr på informationssikkerheden. Desværre er det ikke ualmindeligt, at virksomheder ser risikovurdering som noget, der skal overstås, fordi de skal efterleve forskellige krav. 

Det kan være krav fra eksterne interessenter som for eksempel lovgivning, samarbejdspartnere, kundekontrakter etc. Eller kravene kan være pålagt af virksomheden selv, fordi man måske ønsker at efterleve internationale standarder som ISO 27001 (om ledelsessystem til informationssikkerhed) og/eller ISO 27005 (om risikostyring).

Hvad der ofte sker er, at virksomheden udfører en risikovurdering, skriver en flot rapport ... og det er så det. Rapporten ligger i en skuffe eller på en hylde og samler støv indtil næste år eller indtil næste revision.

Og det er her, fejlen ligger. Risikovurdering er ikke et projekt, der bare kan lukkes ned efter afslutning. Det er en løbende proces.


Hvorfor? Her er 3 gode grunde til, at risikovurdering er en proces og ikke et projekt:

  1. Din virksomhed er i konstant forandring, og det samme er verden omkring den - også  trusler og sårbarheder
  2. Når du har vurderet risici, skal du behandle dem. Risikobehandling må aldrig stoppe - og heller ikke risikovurdering
  3. Informationssikkerheden skal forbedres hele tiden. Det samme gælder risikostyringen
Pointen er, at det ikke dur at stå stille. Du skal vurdere risici med jævne mellemrum, fordi det giver mening for din virksomhed. Tænk på det sådan her: Hvor meget er dit ledelsessystem til informationssikkerhed værd, hvis det ikke afspejler de uundgåelige forandringer din virksomhed og verden omkring den er udsat for?


De gode nyheder
Selv om "risikovurdering" lyder som en kedelig og tidskrævende opgave, behøver den faktisk ikke være så omfangsrig, at den afholder dig fra at risikovurdere med jævne mellemrum.

Du kan tage nogle genveje, som vil spare dig for værdifuld tid, når du udfører dine risikovurderinger:


Ikke alle aktiver
Start med kun at udvælge dine vigtigste forretningsprocesser. Ikke alle aktiver - og slet ikke alt med et ip-nummer. Du kan altid udvide scopet senere. 

Ikke alle trusler
Undgå at dit trusselskatalog vokser sig stort og uoverskueligt. Opdel dine aktiver i typer og identificér hvilke trusler, der er relevante for de forskellige typer af aktiv. 

Op- og nedarvning af risiko
Identificér afhængigheder mellem dine aktiver. Så behøver du færre forretningskonsekvens- og sårbarhedsvurderinger.

Først overordnede vurderinger
Det giver god mening at starte med at lave overordnede risikovurderinger. Senere vil du have mere tid til at gå i detaljen med vurderingerne af dine aktiver.


fredag den 11. oktober 2013

Den ny ISO 27001 er udkommet: Vejledning til Statement of Applicability (SoA-dokument)

I sidste uge udkom 2013-udgaverne af de udbredte standarder for informationssikkerhed, ISO 27001 og 27002. Det er 8 år siden de sidst blev opdateret, og de nye udgaver indeholder en række forbedringer, som bør interessere virksomheder, der læner sig op ad ISO 27001, eller som skal efterleve den.

ISO 27001 stiller stadig krav til et Information Security Management System (ISMS), som kan oversættes til "ledelsessystem for informationssikkerhed". Kravene falder stadig inden for de samme emner, og den rigtigt gode nyhed er, at virksomhederne har fået større frihed til at vælge, hvordan de i praksis efterlever kravene. Mere funktion, mindre form, som en af mine kollegaer udtrykker det.


Risikostyring = Risikovurdering + Risikohåndtering

Risikostyring har nu en endnu mere central placering i virksomhedens ISMS. Risikostyring består i al væsentlighed af en proces for risikovurdering og en proces for risikohåndtering (risk treatment).
Road to SoA - and beyond

I den ny ISO 27001, såvel som i den gamle, findes et centralt dokument, der hedder Statement of Applicability (SoA). Det er nyt, at SoA'en skal være tæt forbundet med jeres proces for risikohåndtering, og det er nyt at I skal udpege risikoejere, som godkender jeres risikohåndtering og jeres risikovillighed, også kaldet risiko-appetit.

SoA beskriver hvilke tiltag (controls på engelsk), der indgår i jeres ISMS. Det er nyt, at I skal begrunde både tilvalg og fravalg; en fin forbedring af standarden.  Da SoA er eller bliver så centralt et dokument i jeres ISMS, har Neupart lavet en gratis vejledning til, hvordan I mest effektivt kan lave jeres SoA.


HER KAN DU HENTE SOA VEJLEDNINGEN - registrering er ikke nødvendig.


Her finder du flere ISO 27001 ressourcer:

SecureAware ISMS-værktøj
Webinar om hvordan du laver en SoA
Webinar om risikovurdering
Webinar om risikohåndtering
Live Demo Webinar: Værktøj til risikovurdering og-håndtering
Seminar om den ny ISO 27001
Blogpost om hvordan ny ISO 27001 påvirker jeres risikostyring


Om forfatteren: Lars Neupart er stifter af Neupart og vil gerne fortælle dig at SecureAware = effektiv it-sikkerhedsledelse. Følg ham på Twitter.

PS: Klik her for at følge os på LinkedIn.