Viser opslag med etiketten risikostyring. Vis alle opslag
Viser opslag med etiketten risikostyring. Vis alle opslag

torsdag den 28. april 2016

Risikovurdering - hvad bruger vi dem til?


Risikostyring med ISO 27005


Af Jakob Holm Hansen, Senior Security Advisor hos Neupart / KMD

Det er efterhånden blevet god praksis at lave risikovurderinger - eller i hvert fald erkende, at man bør lave dem.

Alt for ofte ser vi desværre, at virksomheder bare udfører risikovurderinger for at efterkomme et eller andet compliance-krav (revision, kontrakt, lovgivning m.v.). Hvis man er heldig, får man endda ressourcer til at gennemføre dem en gang om året. 

Man gennemfører sin risikovurdering, taler med sin organisation og laver en fin rapport til sidst. Og så er "projektet" afsluttet. Men det er en fejl at se risikovurdering som et projekt. Risikovurdering skal være en proces. En proces der er tilbagevendende og kontinuerligt justeret.

I ISO27001-standarden er risikovurdering en dynamo for sikkerhedsarbejdet

» Det er vores risikovurdering, der er udgangspunktet og den trækker tråde ud i hele vores ISMS
» Det er vores risikohåndteringsplan, vi skal anvende til at udvælge de rigtige sikkerhedsforanstaltninger i vores virksomhed
» Det er vores risikovurdering, der er med til at sikre ledelsesforankring og identificere forretningens krav


Og hvordan gør vi så det? 

Vi må tage et aktivt valg om at anvende risikovurderingen. Vi må ændre vores kultur omkring risikovurderingen.

Helt konkret skal man, som en del af risikovurderingen, gøre følgende:
  • Fastlægge "risk acceptance criteria", eller risikoappetit - altså hvor meget risiko er vi villig til at acceptere før vi skal handle
  • Beslutte kriterier for hvornår vi skal risikovurdere, f.eks. når vi får nye systemer eller ændrer i infrastrukturen - med andre ord er det en dynamisk proces, og ikke bare noget vi skal gøre én gang årligt
  • Evaluere vores resultater - ligger vores risici over eller under vores risikoappetit?
  • Håndtere vores risici - når vi har fundet nogle risici der ligger ud over vores risikoappetit, så skal vi gøre noget ved det!

Håndtering af risici

Eller "risk treatment" som det hedder i ISO27001/5, er den del af processen, der bringer risikovurderingens resultat ind i resten af vores ledelsessystem for informationssikkerhed.

Når vi skal håndtere identificerede risici, der ligger over vores risikoappetit, gør vi følgende:
  1. Vi definerer hvad vi vil gøre ved risikoen
    • Reducér risikoen - flere sikkerhedstiltag, større sikkerhed, nye regler
    • Eliminér risikoen - vi nedlægger systemet eller processen der resulterer i risikoen
    • Overfør risikoen - forsikring ift. risikoen, outsourcing til tredjepart
    • Acceptér risikoen - det er for dyrt at gøre noget ved risikoen, så ledelsen accepterer den
  2. Vi etablerer handlingsplaner for de risici, vi har besluttet at gøre noget ved
    • Hvad skal der gøres (se pkt. 1)?
    • Hvem er ansvarlig?
    • Hvornår er deadline?
    • Hvor høj er prioriteten?
  3. Vi følger op på handlingsplanerne
    • Har de ansvarlige lavet deres arbejde?
    • Hvor kan vi se resultatet?
  4. Vi følger op på vores risici
    • Opdatering af risikovurdering der hvor vi har gennemført handlingsplaner
    • Er risiko forøget?
    • Er risiko dalet?
    • Kan vi stadig acceptere de risici vi har accepteret?

Hvis vi anvender eller efterlever ISO27001, så vil de risici vi har identificeret samt de identificerede handlingsplaner, skulle kunne linkes over til vores "Statement of Applicability". Derved sikrer vi også en rød tråd hele vejen ned til vores sikringstiltag og kontrolmål.

Risikohåndteringen kan blandt andet også stille krav til, hvordan vi implementerer:
  • Beredskabsplaner
  • Awareness
  • Intern audit
  • Metrikker
  • Håndtering af sikkerhedshændelser
  • etc.

Afslutningsvis vil jeg huske jer på, at risikovurdering ikke er noget I skal lave for jeres revisors skyld, det er noget I skal lave for jeres egen skyld. For det er et utroligt vigtigt og stærkt værktøj til at implementere jeres informationssikkerhed med. Så brug det!


Øvrige ressourcer

Vejledning i risikostyring
Et af de styrende elementer i ISO 27001 er kravet om, at informationssikkerheden 
baseres på de reelle risici, organisationer er udsat for. Samlet set kaldes denne aktivitet 
for risikostyring. Neuparts 8-siders vejledning til risikostyring er udarbejdet med udgangspunkt i standarden for Risk Management, ISO 27005. Du kan hente den her


Læs desuden om, hvordan KMD Secure ISMS hjælper dig med effektive risikovurderinger og risikohåndtering,  og med at få styr på sikkerhedsopgaverne

PS KMD Secure ISMS er det nye navn for SecureAware, løsningen som Neupart har udviklet.

fredag den 10. juli 2015

Risikovurdering er en proces - 3 grunde til at gøre det igen (og igen)

Risikovurderinger er en nødvendighed, hvis vi vil have styr på informationssikkerheden. Desværre er det ikke ualmindeligt, at virksomheder ser risikovurdering som noget, der skal overstås, fordi de skal efterleve forskellige krav. 

Det kan være krav fra eksterne interessenter som for eksempel lovgivning, samarbejdspartnere, kundekontrakter etc. Eller kravene kan være pålagt af virksomheden selv, fordi man måske ønsker at efterleve internationale standarder som ISO 27001 (om ledelsessystem til informationssikkerhed) og/eller ISO 27005 (om risikostyring).

Hvad der ofte sker er, at virksomheden udfører en risikovurdering, skriver en flot rapport ... og det er så det. Rapporten ligger i en skuffe eller på en hylde og samler støv indtil næste år eller indtil næste revision.

Og det er her, fejlen ligger. Risikovurdering er ikke et projekt, der bare kan lukkes ned efter afslutning. Det er en løbende proces.


Hvorfor? Her er 3 gode grunde til, at risikovurdering er en proces og ikke et projekt:

  1. Din virksomhed er i konstant forandring, og det samme er verden omkring den - også  trusler og sårbarheder
  2. Når du har vurderet risici, skal du behandle dem. Risikobehandling må aldrig stoppe - og heller ikke risikovurdering
  3. Informationssikkerheden skal forbedres hele tiden. Det samme gælder risikostyringen
Pointen er, at det ikke dur at stå stille. Du skal vurdere risici med jævne mellemrum, fordi det giver mening for din virksomhed. Tænk på det sådan her: Hvor meget er dit ledelsessystem til informationssikkerhed værd, hvis det ikke afspejler de uundgåelige forandringer din virksomhed og verden omkring den er udsat for?


De gode nyheder
Selv om "risikovurdering" lyder som en kedelig og tidskrævende opgave, behøver den faktisk ikke være så omfangsrig, at den afholder dig fra at risikovurdere med jævne mellemrum.

Du kan tage nogle genveje, som vil spare dig for værdifuld tid, når du udfører dine risikovurderinger:


Ikke alle aktiver
Start med kun at udvælge dine vigtigste forretningsprocesser. Ikke alle aktiver - og slet ikke alt med et ip-nummer. Du kan altid udvide scopet senere. 

Ikke alle trusler
Undgå at dit trusselskatalog vokser sig stort og uoverskueligt. Opdel dine aktiver i typer og identificér hvilke trusler, der er relevante for de forskellige typer af aktiv. 

Op- og nedarvning af risiko
Identificér afhængigheder mellem dine aktiver. Så behøver du færre forretningskonsekvens- og sårbarhedsvurderinger.

Først overordnede vurderinger
Det giver god mening at starte med at lave overordnede risikovurderinger. Senere vil du have mere tid til at gå i detaljen med vurderingerne af dine aktiver.


onsdag den 18. februar 2015

Hvorfor i alverden skal ledere interessere sig for it-sikkerhed?

Du skal involvere dig i sikkerhed fordi sikkerhed betyder noget for jeres kunder og fordi cyberangreb og sikkerhedshændelser er begyndt at ske for alle slags virksomheder. CSC, Nets, IBM, Terma, Novozymes, Erhvervsministeriet m.fl. er eksempler på virksomheder i Danmark, som man forventede eller håbede var bedre beskyttet end de faktisk var. It-sikkerhed er i den grad kommet på dagsordenen i 2014, både i virksomhederne og i medierne.

Jeres kunder - uanset om I sælger direkte til forbrugere eller til virksomheder, interesserer sig nu for emnet. Derfor bør du både som leder og topleder interessere dig for om jeres organisation er godt nok forberedt på et større cyberangreb eller et nedbrud. Og det er vel i sig selv argumentation nok! Men der er flere gode grunde, som jeg vil nævne for dig.
Image og indtjening: I har måske brugt årevis på langsom, men sikker opbygning af troværdigheden af jeres brand(s). I ønsker at jeres kunder kan have tillid til jer. En sikkerhedshændelse kan på kort tid reducere den troværdighed, den tillid, I har opbygget  i et omfang, så selv de bedste (eller dyreste) image-kampagner ikke vil kunne rette op på det.
Udgifter: Læg hertil at det koster jer enorme summer, når I skal håndtere et stort sikkerhedsbrud. Både undervejs i hændelsen og efterfølgende til efterforskning, oprydning og genetablering. Tyveri af forretningshemmeligheder og/eller immaterielle rettigheder samt industrispionage kan selvsagt være dyrt - og ligefrem en trussel mod nogle virksomhedens eksistens. Efterfølgende vil det sikkert vise sig at flere investeringer i forebyggende sikkerhed havde givet god mening, også økonomisk. Og på grund af udviklingen i trusselsbilledet vil det også fremadrettet være en god investering.
Lovgivning: Der er lovmæssige krav til jer, om at I skal have god nok it-sikkerhed. Tænk bare på de nuværende og kommende persondatalove. I den kommende EU persondatalov (en forordning), der forventes at blive vedtaget så den gælder i alle EU-lande, skal virksomheder betale bøder på måske op til 5% af deres omsætning for databrud. Der er omfattende krav om at berørte parter adviseres (Data breach notification), hvilket både er dyrt og vanskeligt at udføre. Læg hertil en række branchespecifikke krav; fx at finansielle virksomheder skal efterleve Finanstilsynets krav til it-sikkerhed, krav til energi-sektor, til sundhedsektoren og at statslige virksomheder skal følge ISO 27001-standarden.
Governance-krav: Selskabsloven kræver 1) at ledelsen etablerer fornødne procedurer for risikostyring og interne kontroller, 2) at bestyrelsen tager stilling til strategiske og forretningsmæssige risici og 3) at en ledelse som uagtsomt har tilføjet selskabet skade, skal erstatte skaden.  Med andre ord er her endnu en række lovgivningsmæssige årsager til at interessere sig for informationssikkerhed.
Revision: Du tilstræber nok også, at jeres revision bliver tilfreds med det meste af alt der måtte stå på de lange revisionsvejledninger. Jeres it-sikkerhed bliver også revideret. Og uagtet at nogle revisionshuse har en tvivlsom dobbeltrolle (da de samtidigt tilbyder en bred vifte af både udførende og rådgivende konsulentydelser inden for it-sikkerhed), så betaler det sig for jer at forberede jer proaktivt på revisionen. Det skal være nemt for jer at dokumentere, at I har styr på jeres informationssikkerhed.
Men hvad skal du som topleder foretage dig, udover at interessere dig for emnet? Det er nemt: Du skal A) kommunikere i din organisation at sikkerhed er vigtigt, at det er en forudsætning for jeres forretningsaktiviteter, og B) du skal undersøge om I har afsat tilstrækkelige økonomiske og menneskelige ressourcer i jeres organisation til at håndtere den daglige, praktiske styring af jeres informationssikkerhed.
Hvis du selv vil stikke et spadestik dybere, anbefaler jeg at undersøge jeres modenhed på disse områder:
  1. Politikker, regler, procedurer og dokumentation
  2. Risikostyring (risikovurderinger og løbende risikohåndtering)
  3. Hændelseshåndtering og beredskabsplaner

Ordentlig governance og styring af informationssikkerhed er blevet helt almindelig god skik simpelthen fordi det er blevet en forudsætning for de fleste virksomheders forretningsaktiviteter. Derfor skal en ledelse interessere sig for informationssikkerhed :-)

PS Jeg har sammenfattet de seks grunde til dig i et dokument, som du kan hente her


Informationssikkerhed giver værdi


Venlig hilsen
Lars Neupart

Blogger: Lars Neupart er grundlægger af Neupart A/S.


PS: Klik her for at følge os på LinkedIn.


tirsdag den 4. juni 2013

It-risikostyring sikrer dig en positiv it-outsourcing oplevelse

It-outsourcing kan være en meget positiv oplevelse.

Du kan outsource din it-drift til nogen som har mere erfaring og ekspertise og kan gøre det mere omkostningseffektivt.

Men for at et outsourcing projekt skal lykkes, er du nødt til at have en ordentlig risikostyringsproces. En af de bedre metoder du kan bruge, for at undgå unødige risici, er information security risk management standarden ISO 27005.

Hvis din metode er på plads og en sikkerhedsstrategi er udførligt planlagt og kommunikeret ud til både din organisation og din outsourcing leverandør så har du intet at frygte. Men når det ikke er gjort ordentligt, kan det have en negativ indvirkning på din organisation.

En Trustwave Global Security rapport fra 2013 havde mindre positive nyheder om outsourcing. Rapportens bagmænd konkluderede at ud af 450 globale data sikkerhedsbrist undersøgelser var 63 procent af dem forbundet til en outsourcing leverandør.

Leverandøren ansvarlig for it-system support, udvikling og vedligeholdelse havde negliceret eller introduceret sikkerhedsmangler der nemt kunne udnyttes.

Resultaterne er slående ens med tallene fra en rapport i 2009, bestilt af VanDyke Software og udført af Amplitude Research. De konkluderede at 61 procent af deres 350 respondenter, hvis organisation havde outsourcet it-stillinger, havde oplevet uautoriserede indtrængen mellem 2007 og 2009.

Til sammenligning havde kun 35 procent af firmaerne, der ikke outsourcede, haft problemer med uautoriseret indtrængen.

Ingen bekymringer; træf passende foranstaltninger
Lad ikke de tal skræmme dig. Der er mange professionelle outsourcing leverandører derude.

Mange af de problemer rapporterne fremhæver er forårsaget af fejlkommunikation mellem organisationer og deres leverandører. Skylden kan derfor ikke placeres alene hos leverandøren men bør deles ligeligt af begge parter.

Når it-outsourcing bliver gjort ordentligt er det yderst gavnligt for både dig og din leverandør. Eneste det kræver, er at du træffer de passende foranstaltninger for at sikre en sikker og udbytterig outsourcing oplevelse.

Hvor skal man starte?
En grundig risikovurdering kan vaccinere dig mod en dårlig outsourcing beslutning. 

Først skal du overveje hvad det er du vil outsource. Derefter skal du se på hvad de potentielle risici for din virksomhed er hvis noget går galt og hvorvidt outsourcing gør dig mere sårbar.

Jo  flere risici, jo mere skal du undersøge din potentielle leverandør. SecureAware kan hjælpe dig med processen, bl.a. ved at levere en liste af spørgsmål du kan forevise din kommende leverandør.

En anerkendt sikkerheds standard, f.eks. ISO 27001, er en god indikator for at leverandøren tager sikkerhed seriøst men det er aldrig en garanti.

Du bør også tjekke hvem der har stået bag akkrediteringen da der findes nogen "fast-track certificeringer". Du bør også tjekke hvilke dele af virksomheden certifikatet dækker. 

Som det næste skal du undersøge om de "gør hvad de siger" for hvis de ikke gør, er det dit firma som ender på forsiden af Ekstrabladet.

Skab et stærkt forhold
Processen er ikke bare et spørgsmål om at inspicere deres firma en eller to gange. Det er en process der kan tage flere uger eller måneder. Du tiltror dem at håndtere risiko på dine vegne. Du er nødt til at være sikker på at de er gearet til udfordringen, og at i forstår hinanden.

At skabe en gensidig forståelse og et stærkt forhold kan tage tid og kræver en større indsats fra begge sider. Det er vigtigt at begge parter tager sig tiden til at få afdækket præcist hvordan dette partnerskab skal foregå.

På den måde kan du minimere misforståelser og potentielle sikkerhedsproblemer. Tag den nødvendige tid, og du er godt på vej til en positiv og udbytterig outsourcing oplevelse.

Som inspiration kan du bruge denne liste af spørgsmål som du kan fremvise for din, måske, kommende leverandør:

Klik her for at downloade listen.

Giv endelig feedback i kommentarfeltet om listen er brugbar, eller du har tilføjelser.

Om forfatteren: Lars Neupart er stifter af Neupart A/S og vil gerne fortælle dig at SecureAware = effektiv informationssikkerhed. Følg ham på Twitter.

PS: Klik her for at følge os på LinkedIn.



Sådan kan SecureAware hjælpe med din IT outsourcing risikostyring:

- Det hjælper dig med at stille de rigtige spørgsmål til din leverandør og samler svarene.

- Det hjælper dig med at vurdere din driftsrisiko i relation til din leverandør.

- Håndterer og kommunikerer dine krav til din leverandør som en integreret del af dine sikkerhedspolitiker.

Klik her for at læse mere om hvad SecureAware kan gøre for din virksomhed.