Innhold 1. IT-SIKKERHETSLEDELSE OG -KRAV KVALITETSSYSTEM... 6

Størrelse: px
Begynne med side:

Download "Innhold 1. IT-SIKKERHETSLEDELSE OG -KRAV... 2 2. KVALITETSSYSTEM... 6"

Transkript

1 Avdeling for informatikk og elæring, Høgskolen i Sør-Trøndelag Greta Hjertø Redigert og tilrettelagt for faget Datasikkerhet av Geir Ove Rosvold 20. november 2006 Opphavsrett: Forfatter og Stiftelsen TISIP Lærestoffet er utviklet for faget LO700D Datasikkerhet Resymé:Denne leksjonen gir en introduksjon til IT-sikkerhetsledelse og krav. Vi benytter Demings sirkel som utgangspunkt for diskusjonen, og viser hvilke oppgaver som inngår i den. Videre ser vi hvordan arbeidet med informasjonssikkerhet inngår i organisasjonens totale kvalitetssystem. Innhold 1. IT-SIKKERHETSLEDELSE OG -KRAV ISMS Læringsmål Demings prinsipper for kontinuerlig forbedring Hvorfor Demingsirkelen - hva var det Deming ville? Så gjør vi så en plan for arbeidet Oppstart Planlegging Gjennomføring av kulturprogram Gjennomføring av teknisk program Evaluering Kontinuerlig forbedring av ISMS KVALITETSSYSTEM Kvalitetssystem kontra informasjonssikkerhet Det formelle og det uformelle kvalitetssystemet Standarder for ISMS Hvorfor bygger BS 7799 på prinsippene i Demingsirkelen? Oppsummering hovedpunktene i leksjonen... 10

2 ISMS I denne leksjonen skal vi behandle sikkerhet fra organisasjonens synspunkt. Vi skal se litt på hva en bedrift må gjøre for å legge på plass et styringssystem for informasjonssikring. På engelsk kalles et slikt styringssystem for ISMS. Dette er forkortelse for: Information Security Management System. Vi kommer til å bruke denne forkortelsen, da vi ikke er kjent med en like innarbeidet forkortelse for den norske oversettelsen: Styringssystem for informasjonssikring. For å bygge opp et ISMS for en bedrift må man kunne vurdere hvilke behov bedriften har for å beskytte sine informasjonsressurser. Dette er grunnlaget for å velge de prinsipper, retningslinjer, prosedyrer, standarder etc. som er nødvendige for at bedriften kan være sikker på at informasjonens integritet, konfidensialitet og tilgjengelighet bevares. Dette er imidlertid en alt for stor oppgave til å kunne behandles i leksjon som dette. Se leksjonen som det den er: en introduksjon til området. For å lykkes med å bygge opp ISMS, må vi se ulike sikkerhetshensyn i sammenheng med hverandre og i forhold til resten av virksomheten, og vi må forstå hva som kreves av et styringssystem for informasjonssikring. I praksis gjennomfører vi da det som kalles sikkerhetsledelse. Omfang og innhold av sikkerhetsledelse kan være vesensforskjellig i forskjellige bedrifter fordi behovet er vesensforskjellig. Det er bedriftens konkrete situasjon som avgjør Læringsmål Etter å ha lest denne leksjonen skal du vite hvorfor sikkerhet er viktig for bedriften, hva bedriften må gjøre for å få på plass et velfungerende ISMS og hvilke utfordringer den vil møte i arbeidet. Ha kjennskap til prinsippene i Demings sirkel for kontinuerlig forbedring og hvordan disse prinsippene kan anvendes som rettesnor i arbeidet med sikkerhetsledelse Vite at kontinuerlig forbedring og prosesstankegangen står sentralt i ISOstandarden, og kunne forklare hvorfor vi legger opp arbeidet med sikkerhetsledelse etter disse prinsippene Kunne forklare hva et ISMS er for noe, og forstå hvilken rolle det har i styring av bedriften Ha noe kjennskap til ISO 9000:2000-serien og hva den brukes til, og å forstå hvorfor vi trekker den inn i en diskusjon om ISMS. Ha noe kjennskap til standardene NS-ISO/IEC og BS 7799, hva de inneholder og hvordan de kan anvendes Demings prinsipper for kontinuerlig forbedring I standarden BS 7799 anbefales det at bedriftens arbeid med sikkerhet styres etter prinsippene fra Demings sirkel for kontinuerlig forbedring. Arbeidet med informasjonssikkerheten i bedriften vil da ha fire faser: Planlegge sikringstiltak, Utføre de planlagte tiltakene, Følge Forfatter og Stiftelsen TISIP side 2 av 10

3 opp hvor godt de fungerer og Iverksette vedlikehold og forbedringer på grunnlag av resultatet av oppfølgingen. Deretter starter en ny runde i sirkelen, hvor nye behov og tiltak blir identifisert, slik at arbeidet med sikkerheten går kontinuerlig. Identifikasjon av forbedringsbehov Gjennomfør korrigerende tiltak Læring av uønskede hendelser Iverksette Forankring Mål for sikkerhetsarbeidet Overordnet sikkerhetspolitikk Gap-analyse Risikoanalyse Velg tiltak for å håndtere risiko Planlegge Følge opp Revisjoner Måling Oppfølging og evaluering Trend analyser Benchmarking Sikring av bevis Utføre Opplæring, motivasjon, informasjon Sikkerhetskultur, etikk Detaljert sikkerhetspolitikk Prosedyrer og retningslinjer Sertifisering av produkter og systemer Hvorfor Demingsirkelen - hva var det Deming ville? Deming er en av de såkalte kvalitetsguruene. Det vil si at han var opptatt av kvalitet og teorier for kvalitetsledelse, og var en av pionerene i dette arbeidet. Han var amerikaner, men arbeidet først og fremst med kvalitetsspørsmål i Japan etter annen verdenskrig. Han er en av dem som har fått æren for Japans utvikling som produsent, fra å være kjent for plastjuggel, til å være kjent for Toyota og lignende kvalitetsvarer. Noe som førte til at Japan plutselig utkonkurrerte USA på mange områder. Mange av prinsippene i ISO 9000:2000-serien kommer fra han. Og Deminghjulet. Deminghjulet henger sammen med et annet viktig prinsipp, nemlig prosesstankegangen. Deming mener at all aktivitet i en bedrift bør styres som prosesser. En prosess er definert som samling av beslektede eller samvirkende aktiviteter som omformer tilført grunnlag til resultater. Poenget med å se det som foregår i bedriften som prosesser, er å se helheten, å se hvilke aktiviteter som er avhengige av og påvirker hverandre. Dermed har vi det beste grunnlaget, mener Deming, for å styre all virksomhet i bedriften på en god måte. I dette synspunktet ligger også den forutsetningen at en god prosess er nødvendig for å produsere gode resultater. Prosessene må derfor styres slik at de blir best mulige. Da er det nødvendig å forbedre prosessene, kontinuerlig. Det er her Deminghjulet kommer inn i bildet. Det viser oss hvordan arbeidet med kontinuerlig forbedring av prosessene bør foregå. Kort oppsummert: Arbeidet må gå kontinuerlig, vi blir aldri ferdige Det vi gjør, må baseres på fakta som vi skaffer oss gjennom målinger og evaluering Arbeidet starter med at vi velger ut og planlegger tiltak for forbedring Forfatter og Stiftelsen TISIP side 3 av 10

4 Disse tiltakene gjennomfører vi Så måler vi hvordan det gikk og hvordan effekten var Basert på dette, vurderer vi om forbedringene var riktige og skal fortsette, eller om det må gjøres nye forbedringer Basert på det vi nå har lært, identifiserer og planlegger vi nye tiltak Det kan være litt ugreit å få helt taket på Deminghjulet. For eksempel kan det være uklart hva som er forskjellen mellom Utføre og Iverksette, og mellom de justeringene vi gjør i Iverksette og det å Planlegge en ny runde. Det gjør ingen ting. Det viktigste er å forstå at arbeidet går kontinuerlig, at vi måler og at vi planlegger det vi skal gjøre før vi gjør det Så gjør vi så en plan for arbeidet Forran har vi introdusert prinsippene i Deminghjulet og Demings fire faser som en strukturert og god angrepsmåte for arbeidet med å innføre og kontinuerlig forbedre sikkerhetssystemet i bedriften. Her går vi et skritt videre i planleggingen, og deler de fire fasene videre opp i de seks hovedaktivitetene som du ser i figuren nedenfor. (Hvis du mener at denne figuren har bare fem aktiviteter, så legg merke til tilbakekoblingspilen fra Evaluer til Oppstart, denne pilen representerer fasen Iverksett i Deminghjulet). Disse seks aktivitetene og innholdet i dem er inspirert av en plan i Software Quality (Sanders og Curran 1994) for å få på plass et kvalitetssystem i en bedrift. Siden ISMS har sin naturlige plass innenfor et kvalitetssystem, passer denne fremgangsmåten veldig bra for oss. Planen er helt i samsvar med Deminghjulet, men vi strukturerer arbeidet enda noe mer. Det gjør vi blant annet fordi vi vil ha fokus på forankring i fasen Oppstart, og på skillet mellom kulturprogram og teknisk program. Et ISMS vil ha både en formell del og en uformell del. Hvis det ikke er samsvar mellom disse to vil vi aldri lykkes med sikkerhetsarbeidet i bedriften. Fokus på kulturprogrammet er nettopp fokus på den uformelle delen av sikkerhetssystemet, den vi finner i folks holdninger og bedriftens kultur i vid forstand. Det er bra å ha en egen aktivitet for dette, da minner vi oss selv på hvor viktig det er. La oss se nærmer på hva som skjer i hver av boksene. Gjennomfør kulturprogram Oppstart Planlegg Evaluer Gjennomfør teknisk program Kontinuerlig forbedring Forfatter og Stiftelsen TISIP side 4 av 10

5 Oppstart I denne fasen skal vi forankre sikkerhetsarbeidet i bedriften. Den aller viktigste aktiviteten her er at ledelsen formulerer mål og strategi for arbeidet og en overordnet sikkerhetspolitikk for firmaet. Hensikten er å fortelle hva ledelsen forventer av sikkerhetsarbeidet i bedriften og hva ISMS skal gi av resultater. Dette skal også gi klart utrykk for hvilke holdninger de ansatte forventes å ha til sikkerhet. Mer om sikkerhetspolitikken i et senere kapittel. Mål og strategi for arbeidet og den overordnede sikkerhetspolitikken gjøres kjent for alle ansatte. Den andre viktige aktiviteten i denne fasen er å opprette en støtteorganisasjon for arbeidet. Dette er en gruppe som skal være pådrivere for arbeidet, og må derfor kunne representere både ledelsen og alle kategorier av de ansatte. Det er viktig at ingen grupper kan stå utenfor og si at sikkerhet er alle andres ansvar. Mer om denne gruppen senere. Oppstart hører hjemme i Demingsirkelens første kvadrant: Planlegge Planlegging Planleggingen starter med å skaffe seg en oversikt over status. Bedriften har høyst sannsynlig elementer av et ISMS på plass allerede. Noe sikkerhetsarbeid driver alle! Husk at deler av ISMS kan være både uformelt og udokumentert. (I en liten bedrift kan det allikevel være godt nok, men generelt kan dette være ting man nå vil ha mer formalisme på). Det er viktig å få oversikt over hvordan ting faktisk gjøres, og det er viktig å vite hva som er bra og hva som er mindre bra. Det gjelder både de dokumenterte retningslinjene og den måten folk faktisk jobber på. Oversikt over status er alfa og omega for å kunne innføre et ISMS på en målrettet måte. Vi ser allikevel forbausende ofte at bedrifter setter i gang uten å gjennomføre denne viktige biten. Videre i planleggingsfasen må vi kartlegge gapet mellom status og det nivået vi ønsker å ha på ISMS. En gapanalyse og en risikoanalyse er viktige hjelpemiddel i dette arbeidet. Med oversikt over status og innsikt i trusler og risiko har vi så skaffet oss grunnlag for å formulere mål og krav til ISMS, og velge hva vi konkret må gjøre. Med det utgangspunktet kan vi lage en detaljert plan for arbeidet. Planlegging hører hjemme i Demingsirkelens første fase: Planlegge Gjennomføring av kulturprogram For at et sikkerhetsarbeid skal bli vellykket må hele organisasjonen stå bak. Hensikten med kulturprogrammet er å skaffe slik støtte. Her skal vi arbeide med folks holdninger og kompetanse og gjøre alle delaktige i arbeidet. Målet er: - å øke bevisstheten angående sikkerhet hos alle - å få engasjert alle i arbeidet med informasjonssikkerheten - å sikre at alle har eierskap til det som skal skje Det vi her kaller eierskap, er helt avgjørende for å lykkes. Eierskap betyr at alle skal føle at dette angår dem. Vi må unngå noe som er veldig vanlig at folk dukker ned og gjemmer seg og venter på at dette maset skal gå over. Arbeidet med kulturprogrammet består av informasjon og opplæring. I tillegg bør alle være med å sette mål for sikkerhetsnivået og finne mulige forbedringstiltak når det gjelder Forfatter og Stiftelsen TISIP side 5 av 10

6 informasjonssikkerhet for sine egne arbeidsområder. Gjennom hele kulturprogrammet må ledelsen være synlig som frontfigur. Dette er veldig viktig. Kulturprogram hører hjemme i Demingsirkelens andre fase: Utføre Gjennomføring av teknisk program. Dette er kort sagt å få på plass all krav, retningslinjer og prosedyrer som skal gjelde. Her vil standarden NS-ISO/IEC være til uvurderlig hjelp. Den forteller på hvilke områder det er viktig å ha retningslinjer og gir føringer for hva retningslinjene skal dekke. Et måleprogram er et annet viktig element i det tekniske programmet. Det er måleprogrammet som skal sikre at vi kan overvåke effektiviteten og godheten til det ISMS vi legger på plass og det er gjennom måleprogrammet vi samler informasjon om hva som bør forbedres. Teknisk program hører hjemme i Demingsirkelens andre fase: Utføre Evaluering Evaluering er en typisk representant for det gode vi vil, men som vi ikke gjør. Å evaluere er kanskje den viktigste og mest oversette hovedaktiviteten ved innføring av et ISMS. Det hender alt for ofte at en bedrift med stor innsats satser på økt informasjonssikkerhet og gjennomfører alle de andre aktivitetene vi har snakket om, men stopper før evalueringen. Et ISMS, som alle andre styringssystemer, må kontinuerlig måles, evalueres og forbedres hvis det skal gi den effekten som er ønsket. Det må det, det er ingen vei utenom. Vi har ulike evalueringsaktiviteter: rutinekontroller, benchmarking, ledelsesgjennomganger, måling, revisjoner, trend-analyser. Målet for alle er å for å samle data om effektiviteten av ISMS, og vi skal omtale de viktigste av dem. I tillegg må vi også ha: - et opplegg for å analysere data og kunne trekke konklusjoner av data; hvis vi ikke vet hva et resultat betyr har det liten verdi - et opplegg for å kunne benytte konklusjonene til å gjøre noe Evaluering hører hjemme i Demingsirkelens tredje fase: Følge opp Kontinuerlig forbedring av ISMS All verdens målinger og revisjoner har ingen verdi med mindre vi bruker resultatet til å få svar på spørsmålet: hva kan bli bedre. Dette skal vi bruke som grunnlag for å starte en ny syklus: planlegge nye tiltak, gjennomføre dem og måle hvor godt de fungerer, og bruke resultatet til å starte på nytt, osv. Kontinuerlig forbedring hører hjemme i Demingsirkelens fjerde fase: Iverksette og dels også ved å gjennomføre en ny runde i sirkelen. 2. Kvalitetssystem Enhver bedrift har et kvalitetssystem. Men det er ikke sikkert det er oppbygd etter kravene i verken ISO-standarden eller andre standarder. Kvalitetssystemet er samlingen av de elementene som ledelsen innfører i bedriften rett og slett for å kunne styre den. I en liten bedrift finner vi antagelig ikke noe formelt system. Her vil vi finne vår måte eller slik gjør vi det her. Antagelig er vår måte heller ikke skrevet ned, men finnes i ledelsens hode og formidles i det daglige i den direkte kontakten. Forfatter og Stiftelsen TISIP side 6 av 10

7 Når en bedrift vokser og får flere ansatte, vil det etter hvert være nødvendig å skrive ned noe regler for hvordan ting skal gjøres, få på plass noen jobbeskrivelser og bli enige om noen standarder. Hensikten er å sikre at alle gjør det de skal, at det er en viss orden i bedriften og at ressursene utnyttes på best mulig måte. Jo større bedriften er, jo mer øker behovet for systematikk og dokumentasjon. I en stor bedrift vil vi finne et temmelig omfattende, formelt og dokumentert system. En slik bedrift kan ikke fungere uten et formelt og dokumentert styringssystem. Det er ikke sikkert bedriften kaller det et kvalitetssystem, men vær sikker kvalitetssystemet er der. Skal dette kvalitetssystemet være effektivt, må det inneholde de riktige elementene, det må ha en struktur som gjør innholdet lett tilgjengelig og det må holdes oppdatert. Det er her ulike standarder kommer til nytte. Ved å følge en standard får bedriften en modell som viser en anerkjent måte å bygge opp systemet på. En standard gir ingen fasitsvar på hvordan en virksomhet skal styres, men den setter opp en del viktige krav til hva styringssystemet bør omfatte. Med andre ord hva bedriften skal ha regler for. Grunnen til at vi diskuterer dette her, er at ISMS har sin naturlige plass innenfor kvalitetssystemet. En bedrift kan ikke styres mot å ha kvalitet i alle ledd, slik ISO-standardene legger opp til, uten at den også har nødvendig fokus på arbeidet med informasjonssikkerhet. Når vi skal diskutere utvikling og innføring av et hensiktsmessig ISMS for en bedrift, er det derfor naturlig at vi starter med de prinsippene som gjelder for det overordnede systemet som ISMS er en del av. Vi summerer opp: Kvalitetssystemet omfatter hele bedriften og all virksomhet i bedriften. Det omfatter dermed også bedriftens retningslinjer og holdninger når det gjelder informasjonssikkerhet. De overordnede prinsippene som gjelder for kvalitetssystemer, og som vi blant annet finner i ISO 9000:2000-serien, vil også være overordnede prinsipper når vi skal etablere et ISMS i en bedrift. Et ISMS kan også være mer eller mindre formelt, på samme måte som kvalitetssystemet. Hvor formelt og veldokumentert vårt ISMS må være, vil, som for kvalitetssystemet, avhenge av bedriftens behov Kvalitetssystem kontra informasjonssikkerhet Hva er et kvalitetssystem og hva har det med informasjonssikkerhet å gjøre? Kortfattet kan vi definere et kvalitetssystem slik, hentet fra ISO 9000:2000: styringssystem for å rettlede og styre en organisasjon når det gjelder kvalitet Når vi studerer standardens prinsipper for dette styringssystemet, vil vi se at det omfatter hele bedriften. Standarden sier at bedriften styres gjennom fire hovedprosesser: 1. ledelsens ansvar 2. ressursstyring 3. realisering av produkt 4. måling, analyse og forbedring. For hver av hovedprosessene inneholder standarden krav til hvilke styringselementer som må være på plass. I tillegg gir den noen overordnede prinsipper for styring, her er de viktigste for oss: Forfatter og Stiftelsen TISIP side 7 av 10

8 sterkt kundefokus toppledelsens klare engasjement prosesstankegangen, dvs en systematisk identifisering og styring av bedriftens prosesser og spesielt samspillet mellom dem at prosessene skal kontinuerlig forbedres, basert på faktiske hendelser 2.2. Det formelle og det uformelle kvalitetssystemet La oss se litt nærmere på det formelle og det uformelle kvalitetssystemet. Asbjørn Aune i Kvalitetsdrevet ledelse Kvalitetsstyrte bedrifter (Aune, 2000) peker på at det totale kvalitetssystemet i en bedrift alltid vil bestå av tre delsystemer: 1. Kjernen er det dokumenterte systemet. Det omfatter alt som er formalisert og dokumentert. Hvis vi går til en bedrifts styrende dokumenter, kvalitetshåndbøker, stillingsinstrukser og så videre, er alt dette deler av det dokumenterte systemet. Det dokumenterte systemet er lett å få øye på. Dette er det formelle i organisasjonen. Det er ledelsens intensjoner vi finner her. Som nyansatt i en bedrift vil vi kunne sette oss ned med en rekke håndbøker og ganske raskt bli kjent med det dokumenterte styringssystemet. 2. Tar vi med oss neste delsystem, har vi det formaliserte systemet. I tillegg til det dokumenterte systemet består det av alt som er formalisert i bedriftens behandling av ulike styringsspørsmål, selv om det ikke er dokumentert. Eksempel kan være ledermøtet, hvor kvalitetsspørsmål eller informasjonssikkerhet regelmessig er satt på agendaen, og det kan være medarbeidersamtaler, hvor man blir enige om kvalitetsmål for medarbeiderne eller medarbeiderens holdning til sikkerhet blir vurdert. 3. Tar vi med også det uformelle, får vi Det i praksis fungerende systemet. Det omfatter alt slik gjør vi det hos oss. Det vil si både det formaliserte systemet og i tillegg alt uformelt arbeid som angår styringen av bedriften. Den ytre ringen i det i praksis fungerende systemet er svært viktig. Her finner vi organisasjonens kultur og verdier. Her finner vi normer, ritualer, holdninger og regler for adferd som ikke lar seg dokumentere i form av prosedyrer og instrukser. Som nyansatte i en bedrift vil det ta oss lang tid før vi har knekt koden og får full oversikt over dette. Det er ikke engang sikkert det hjelper å spørre. De som har vært ansatt i bedriften lenge, tar mye av dette som en selvfølge, og er kanskje ikke engang klar over at de følger noen uskrevne regler. Det er av flere grunner viktig å være oppmerksom på disse delsystemene. For det første må vi være oppmerksomme på at alle tre systemer spiller en rolle. Hvis det ikke er samsvar mellom det dokumenterte og formelle systemet og det i praksis fungerende systemet, er det vanskelig å gjennomføre ledelsens gode intensjoner i praksis. Det er dette som er grunnen til at mange regler brytes i bedriftene. Reglene skal ikke bare kunne leses i det formelle systemet, de skal trenge helt ut i den ytterste ringen og følges i praksis. Dette er krevende, mye mer krevende enn ledelsen mange ganger har forståelse for. Det er svært mange bedrifter som har sitt formelle system i orden, men hvor dette får liten betydning for den måten de ansatte oppfører seg på, fordi det ikke er samsvar mellom det formelle og det som finnes i folks hoder. Forfatter og Stiftelsen TISIP side 8 av 10

9 Det andre problemet med disse delsystemene, er å finne det riktige omfanget på hver av dem. Foran sier vi at kvalitetssystemet, og ISMS som en del av det, kan være mer eller mindre formelt, avhengig av bedriftens behov. Det er da det relative omfanget på de tre delsystemene vi tenker på. En liten bedrift kan for eksempel krympe det formaliserte systemet til nesten ingen ting, og fremdeles ha tilstrekkelig fokus på både kvalitet og informasjonssikkerhet. Et større firma som prøver på det samme, vil helt klart få problemer. Et vanlig problem er at et firma starter som lite, og klarer seg fint med det uformelle systemet, så vokser firmaet uten at styringssystemet tilpasses den nye situasjonen, og prøver etter hvert å styre en komplisert foretning basert på tro og håp og muntlige overleveringer. Dette gjelder kanskje ikke minst for informasjonssikkerheten? Det må gå galt. Vær oppmerksom på at standarder for kvalitetssystemet og for ISMS gjelder for det dokumenterte systemet. Det samme gjelder alle revisjoner og kontroller av disse systemene Standarder for ISMS Vi har slått fast at ISO 9000:2000- serien er viktig for oss. Dette er en utbredt og anerkjent serie standarder for utforming av kvalitetssystemer. ISO 9000:2000-serien gir dermed overordnede prinsipper og føringer som det kan være naturlig å ta utgangspunkt i når vi skal forme et ISMS. Men ISO 9000:2000-serien hjelper oss ikke konkret med utformingen når det gjelder styring av informasjonssikkerheten. (Her får vi imidlertid hjelp av to andre standarder: NS-ISO/IEC 17799:2000 og BS 7799 del 2:2002. Vi skal gi en kort introduksjon til hver av dem. Før vi gjør det vil vi imidlertid si noe viktig om standarder for både kvalitetssystemer og ISMS: En standard er et hjelpemiddel og et rammeverk for et styringssystem, det er ikke et styringssystem En standard sier hvilke prinsipper vi skal bygge på og hvilke styringselementer som bør være på plass. Den sier ikke hvordan disse konkret skal utformes En standard forteller ikke hvor lista skal ligge Enhver bedrift må tilpasse standardens anbefalinger til sine egne behov Behovene avhenger av type bedrift, størrelse, type produksjon osv. To bedrifter vil derfor med utgangspunkt i samme standard få ulike styringssystemer Du kan aldri innføre en standard og dermed få innført en sikkerhetshåndbok (eller et styringssystem) For å bruke standarden til å utarbeide en sikkerhetshåndbok trenger du i tillegg kunnskap om din egen bedrift, om IT-sikkerhet og om IT generelt Hvorfor bygger BS 7799 på prinsippene i Demingsirkelen? Vi har ført omtalt prinsippene bak Demings sirkel som en anerkjent måte å gå frem på for å sørge for at en hvilken som helst prosess fungere som den skal. Vi planlegger, vi gjennomfører, vi følger opp og vi forbedrer. Dette er et kontinuerlig arbeid, sier prinsippene, som aldri går over. Den mest kjente standarden for bedriftens kvalitetssystem ISO 9000:20000-serien bygger på disse prinsippene.. Forfatter og Stiftelsen TISIP side 9 av 10

10 Standarden BS 7799 slår fast at styringssystemet for informasjonssikkerhet bør være i samsvar med, og aller helst integrert i, bedriftens øvrige styringssystem (kvalitetssystemet). Å etablere et ISMS, sier standarden, krever den samme angrepsmåten som å etablere et hvilket som helst annet styringssystem i bedriften. BS 7799 er (på samme måte som ISO 9000:2000- serien) prosessorientert. (Det betyr at den definerer arbeidet med informasjonssikkerhet som en rekke samvirkende prosesser). Når standarden tar utgangspunkt i prinsippene i Demingsirkelen er målet å sørge for at: arbeidet med informasjonssikkerhet foregår på en slik måte at de bygger på bedriftens egne sikkerhetsbehov vi etablerer en sikkerhetspolicy og setter mål for sikkerhetsarbeidet i samsvar med behovene vi gjennomfører sikkerhetstiltakene innefor rammene av bedriftens totale styringssystem (kvalitetssystemet) vi overvåker og måler godheten av sikkerhetstiltakene og sørger for kontinuerlig forbedring av sikkerhetstiltakene basert på fakta 2.4. Oppsummering hovedpunktene i leksjonen 1. Kvalitetssystemet omfatter hele bedriften og all virksomhet i bedriften. Det omfatter dermed også bedriftens retningslinjer og holdninger når det gjelder informasjonssikkerhet. 2. De overordnede prinsippene som gjelder for kvalitetssystemer, og som vi blant annet finner i ISO 9000:2000-serien, vil også være overordnede prinsipper når vi skal etablere et ISMS i en bedrift. 3. Et ISMS kan også være mer eller mindre formelt, på samme måte som kvalitetssystemet. Hvor formelt og veldokumentert vårt ISMS må være, vil, som for kvalitetssystemet, avhenge av bedriftens behov. 4. Det er viktig å være oppmerksom på at ISMS har både en formell og en uformell del, og at bare deler av den formelle kan finnes igjen i dokumentene. Hvis vi vil lykkes med sikkerhetsarbeidet, må vi sørge for at det er samsvar mellom alle delene av ISMS. Det hjelper ikke om vi har verdens beste system på papiret, hvis ingen i bedriften gjør det etter boka. 5. Følgende standarder er av særlig interesse i sikkerhetsarbeidet: ISO 900:2000-serien som gir retningslinjer for etablering av kvalitetssystemer NS-ISO/IEC som gir anbefalinger om hvordan arbeidet med informasjonssikkerheten i en bedrift bør administreres BS 7799som gir retningslinjer for å etablere et ISMS i en bedrift Forfatter og Stiftelsen TISIP side 10 av 10

Informasjonssikkerhetsstyring

Informasjonssikkerhetsstyring Informasjonssikkerhetsstyring Greta Hjertø (Revidert av Bjørn Klefstad), Institutt for informatikk og e-læring, NTNU Lærestoffet er utviklet for emnet IBED2003 og IINI2009 Resymé: I denne leksjonen får

Detaljer

1. Introduksjon til Informasjonssikkerhetsstyring

1. Introduksjon til Informasjonssikkerhetsstyring Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Introduksjon til Informasjonssikkerhetsstyring Greta Hjertø (Revidert av Bjørn Klefstad) 15.08.13 Lærestoffet er utviklet for faget Informasjonssikkerhetsstyring

Detaljer

1. Styringssystemet for informasjonssikkerhet

1. Styringssystemet for informasjonssikkerhet Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Styringssystemet for informasjonssikkerhet Greta Hjertø (revidert av Bjørn Klefstad) 16.08.13 Lærestoffet er utviklet for faget Informasjonssikkerhetsstyring

Detaljer

De tre sikkerhetsfaktorene. IT-sikkerhetsledelse og -krav. Hva er informasjonssikkerhet? Geir Ove Rosvold AITeL/HiST

De tre sikkerhetsfaktorene. IT-sikkerhetsledelse og -krav. Hva er informasjonssikkerhet? Geir Ove Rosvold AITeL/HiST IT-sikkerhetsledelse og -krav Geir Ove Rosvold AITeL/HiST Hva er informasjonssikkerhet? "Tiltak iverksatt for å sikre at informasjon ikke er tilgjengelig uten autorisasjon (konfidensialitet), at informasjon

Detaljer

Sikkerhetsledelse et løpende og langsiktig arbeid. - Som ikke alltid gir raske resultater

Sikkerhetsledelse et løpende og langsiktig arbeid. - Som ikke alltid gir raske resultater Sikkerhetsledelse et løpende og langsiktig arbeid - Som ikke alltid gir raske resultater Innhold Fem overordnede prinsipper for sikkerhetsledelse Six impossible things before breakfast Og en oppsummerende

Detaljer

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen Informasjonssikkerhet Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere,

Detaljer

Hva er et styringssystem?

Hva er et styringssystem? Hva er et styringssystem? Og forholdet mellom ISO 27001 og 27002 Seminar 12. april 2012 Ingvild Høvik Kiland Riksrevisjonens Dok 1 (2010-2011) Revisjonen var basert på Nasjonale retningslinjer for å styrke

Detaljer

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET Guri Kjørven, 2015-12-02 ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET ISO 9001 hadde behov for endring for å: tilpasse seg til en verden i endring forbedre en organisasjons evne til å tilfredsstille kundens

Detaljer

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen Rettslige krav til styring av informasjonssikkerhet Karin Kristiansen og Amund Eriksen Hva får dere IKKE? Informasjonssikkerhet? Informasjonssikkerhet dreier seg om å håndtere risiko relatert til virksomhetens

Detaljer

Test of English as a Foreign Language (TOEFL)

Test of English as a Foreign Language (TOEFL) Test of English as a Foreign Language (TOEFL) TOEFL er en standardisert test som måler hvor godt du kan bruke og forstå engelsk på universitets- og høyskolenivå. Hvor godt må du snake engelsk? TOEFL-testen

Detaljer

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Forvaltningsrevisjon IKT sikkerhet og drift 2017 Forvaltningsrevisjon IKT sikkerhet og drift 2017 Fremdrift i arbeidet med anbefalinger og tiltak April 2018 Sak 17/01908 og melding om vedtak i kommunestyret 12/3-2018, arkivsak-dok 17/010908-8 INNHOLD

Detaljer

Erfaringer med innføring av styringssystemer

Erfaringer med innføring av styringssystemer Erfaringer med innføring av styringssystemer Kåre Presttun [email protected] Kåre Presttun Sivilingeniør fra NTH 1979 Jobbet med sikkerhet siden våren 1980 Har jobbet mye med standardisering Medlem av

Detaljer

Organisasjonsutvikling som kulturarbeid

Organisasjonsutvikling som kulturarbeid Organisasjonsutvikling som kulturarbeid Fagutvikling kan være innføring av nye tiltak eller evaluering og justeringer av etablerte tiltak. Fagutvikling kan også være innføring av nye metoder eller det

Detaljer

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Avmystifisere internkontroll/styringssystem - informasjonssikkerhet Difis veiledningsmateriell Jan Sørgård, seniorrådgiver Difi Difi Visjon: Vi utvikler offentlig sektor Digitalisering Anskaffelser Organisering

Detaljer

Studentevaluering av undervisning. En håndbok for lærere og studenter ved Norges musikkhøgskole

Studentevaluering av undervisning. En håndbok for lærere og studenter ved Norges musikkhøgskole Studentevaluering av undervisning En håndbok for lærere og studenter ved Norges musikkhøgskole 1 Studentevaluering av undervisning Hva menes med studentevaluering av undervisning? Ofte forbindes begrepet

Detaljer

Sikkerhetsstyring for mindre virksomheter. Morgenmøte 24. november 2011

Sikkerhetsstyring for mindre virksomheter. Morgenmøte 24. november 2011 Sikkerhetsstyring for mindre virksomheter Sikkerhet, samtrafikkevne, passasjerrettigheter og markedsovervåking Morgenmøte 24. november 2011 Charlotte Grøntved - Sikkerhetsstyring og tilsyn Elisabeth Nilsen

Detaljer

KOMPETANSEHEVING MED HELSEFAGSKOLEUTDANNING

KOMPETANSEHEVING MED HELSEFAGSKOLEUTDANNING KOMPETANSEHEVING MED HELSEFAGSKOLEUTDANNING Helse- og oppvekstkonferanse Bergen Prosjektforum UiO 05.03.2014 PROSJEKTFORUM Kilde: oslo.kommune.no VI SKAL PRESENTERE: Problemstilling Metode og utvalg Teoretiske

Detaljer

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012. Susanne Helland Flatøy Markedssjef Digital Kvalitet Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) - 6.12.2012 Susanne Helland Flatøy Markedssjef Digital Kvalitet Agenda En prosessbasert tilnærming: Planlegge sikringstiltak Utføre

Detaljer

Barn som pårørende fra lov til praksis

Barn som pårørende fra lov til praksis Barn som pårørende fra lov til praksis Samtaler med barn og foreldre Av Gunnar Eide, familieterapeut ved Sørlandet sykehus HF Gunnar Eide er familieterapeut og har lang erfaring fra å snakke med barn og

Detaljer

Lederskap og medarbeiderskap To sider av samme sak

Lederskap og medarbeiderskap To sider av samme sak Lederskap og medarbeiderskap To sider av samme sak Forventninger til medarbeiderne Sjelden formulert krav og forventninger j g g Hva er den enkeltes ansvarsområde Den psykologiske k kontrakt kt En psykologisk

Detaljer

Sikkerhetskultur. Helge Holtebekk Oslo T-banedrift AS 20.10.2012 2

Sikkerhetskultur. Helge Holtebekk Oslo T-banedrift AS 20.10.2012 2 T-banen i Oslo har gjennomført et helhetlig program for bedre sikkerhetskultur. Som passasjerer har vi merket mange forbedringer på både informasjon og materiell. Men det er i tillegg mange viktige sammenhenger,

Detaljer

Kvalitetssystem og kvalitetsplaner for funksjonskontrakter. Vegdrift 2007. Rica Hell Hotell, Værnes 13. november 2007 Sjefingeniør Torgeir Leland

Kvalitetssystem og kvalitetsplaner for funksjonskontrakter. Vegdrift 2007. Rica Hell Hotell, Værnes 13. november 2007 Sjefingeniør Torgeir Leland Kvalitetssystem og kvalitetsplaner for funksjonskontrakter Vegdrift 2007 Rica Hell Hotell, Værnes 13. november 2007 Sjefingeniør Torgeir Leland Mer fokus på kvalitet Riksrevisjonen: Tidligere krav i våre

Detaljer

Ledelsens gjennomgåelse Anne Grændsen Norsk akkreditering / Grændsen consulting

Ledelsens gjennomgåelse Anne Grændsen Norsk akkreditering / Grændsen consulting Ledelsens gjennomgåelse Anne Grændsen Norsk akkreditering / Grændsen consulting Ledelsesansvar ISO 15189:2012 Fastlegge kvalitetspolitikk og etablere tilhørende mål for kvalitet Fokusere på å oppfylle

Detaljer

Evalueringsrapporten. Rapporten kunden mottar Sluttproduktet Forteller hva som er gjort

Evalueringsrapporten. Rapporten kunden mottar Sluttproduktet Forteller hva som er gjort Evalueringsrapporten Rapporten kunden mottar Sluttproduktet Forteller hva som er gjort Rapportere og formidle resultatene Lage en sluttrapport som beskriver hele evalueringsprosessen Beskrive prosjektgjennomføringen

Detaljer

Innføring i sosiologisk forståelse

Innføring i sosiologisk forståelse INNLEDNING Innføring i sosiologisk forståelse Sosiologistudenter blir av og til møtt med spørsmål om hva de egentlig driver på med, og om hva som er hensikten med å studere dette faget. Svaret på spørsmålet

Detaljer

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet Bakgrunn Utredningen av standarder for informasjonssikkerhet har kommet i gang med utgangspunkt i forprosjektet

Detaljer

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo,

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo, Måling av informasjonssikkerhet Håkon Styri Seniorrådgiver Oslo, 2017-10-30 Disposisjon Hvorfor måler vi, og hva måler vi? Måling av styringssystemet Hvordan beskrive en måling? Måling av informasjonssikkerhet

Detaljer

Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO 45001 LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK Historien bak ISO 45001 2000 2007 2018 1. utgave OHSAS 18001:1999 Ny

Detaljer

Erfaring fra opplæringsprogrammer

Erfaring fra opplæringsprogrammer 05.11.2014 Erfaring fra opplæringsprogrammer Anne Marie Dalen Øverhaug Sikkerhetsleder NSB Fellestjenester IT Bakgrunn Tre større opplæringsprogrammer 2002 Sparebanken Hedmark Non Stop Sikkerhet for 700

Detaljer

Samarbeidsforum internkontroll

Samarbeidsforum internkontroll Samarbeidsforum internkontroll 10. desember 2013 13.12.2013 Direktoratet for økonomistyring Side 1 Samarbeidsforum hjelp til selvhjelp! Bidra til å videreutvikle statlige virksomheters og departementers

Detaljer

2015-2016 KOMPETANSEHEVING I BARNEHAGEN

2015-2016 KOMPETANSEHEVING I BARNEHAGEN 2015-2016 KOMPETANSEHEVING I BARNEHAGEN Kurs Lederseminar Barnehagebasert kompetanseutvikling Web-basert personalutviklingssystem Bedriftsdoktoren LARS R. GRIMSTAD BEDRIFTSDOKTOREN KURS DU OCH JAG ALFRED!

Detaljer

Lærings- og forbedringsarbeid Åta seg tid til å tenke nytt om noe som allerede eksisterer.

Lærings- og forbedringsarbeid Åta seg tid til å tenke nytt om noe som allerede eksisterer. Systematisk lærings-og forbedringsarbeid Systemer og prosesser som skaper varige forbedringer sprer de gode tiltakene 1 Lærings- og forbedringsarbeid Åta seg tid til å tenke nytt om noe som allerede eksisterer.

Detaljer

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern Etableringsplan Internkontroll for informasjonssikkerhet og personvern Innholdsfortegnelse 1 Innledning... 2 2 Formål... 2 3 Informasjonssikkerhet og personvern... 2 4 Etableringsaktiviteter... 3 5 Lenker...

Detaljer

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning Om Ikomm Lillehammer Hamar Askim 85 Ansatte ISO 9001 ISO 27001 30 000 Brukere 500+ Applikasjoner Norge Sverige Finland

Detaljer

Opplæringsprogram for ledere i Re Næringsforening

Opplæringsprogram for ledere i Re Næringsforening Opplæringsprogram for ledere i Re Næringsforening Lederprogrammet del 1 Formålet med våre butikker: Vi ønsker å drive spennende, attraktive og lønnsomme butikker som blir foretrukket av kundene Hva driver

Detaljer

Måling av informasjonssikkerhet i norske virksomheter

Måling av informasjonssikkerhet i norske virksomheter 1 Måling av informasjonssikkerhet i norske virksomheter Difi, 29.11.2013, Marte Tårnes Måling av informasjonssikkerhet i norske virksomheter 29.11.2013 2 Agenda Motivasjon for oppgaven Hvorfor skal vi

Detaljer

Sesjon 2 Motiver dine medarbeidere gjennom internkontroll. Mona Stormo Andersen Kai Roger Jensen Hege Brinchmann

Sesjon 2 Motiver dine medarbeidere gjennom internkontroll. Mona Stormo Andersen Kai Roger Jensen Hege Brinchmann Sesjon 2 Motiver dine medarbeidere gjennom internkontroll Mona Stormo Andersen Kai Roger Jensen Hege Brinchmann Hvordan motivere gjennom internkontroll uvant å tenke, lettere å få til! 1. Hva er kontroll?

Detaljer

1. Leksjon 01: Introduksjon til faget Prosjektrettet systemarbeid

1. Leksjon 01: Introduksjon til faget Prosjektrettet systemarbeid Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Leksjon 01: Introduksjon til faget Prosjektrettet systemarbeid Greta Hjertø og Tore Berg Hansen 30.08.2005 Revidert av Kjell Toft Hansen

Detaljer

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no Bakgrunn, innhold og status Jan Sørgård, seniorrådgiver Difi Standard Norges frokostseminar: «IT-sikkerhet og standardisering»

Detaljer

Slik kan du styrke sikkerhetskulturen med kommunikasjon

Slik kan du styrke sikkerhetskulturen med kommunikasjon Slik kan du styrke sikkerhetskulturen med kommunikasjon Onar Aanestad, kommunikasjonsdirektør 19. oktober 2016 Difis høstkonferanse om informasjonssikkerhet i offentlig sektor 22. juli-kommisjonen Kommisjonens

Detaljer

Praktisk bruk av modenhetsmodell i Forsvarsmateriells integritetsprogram

Praktisk bruk av modenhetsmodell i Forsvarsmateriells integritetsprogram Praktisk bruk av modenhetsmodell i Forsvarsmateriells integritetsprogram Seminar om etikk og antikorrupsjon, 10.03.2017 Frank Alvern Avd.dir. VI UTRUSTER FORSVARET 1 Mine 25 minutter i dag 1. Forsvarssektorens

Detaljer

KS, 11.2007. Gode medarbeidersamtaler

KS, 11.2007. Gode medarbeidersamtaler KS, 11.2007 Gode medarbeidersamtaler Hva Strukturert samtale/kommunikasjon mellom leder og medarbeider Medarbeidersamtalen skal være en fortrolig samtale mellom medarbeider og nærmeste leder. Begge må

Detaljer

HR analysen. Ny versjon 2009. Brukermal. Administratorer

HR analysen. Ny versjon 2009. Brukermal. Administratorer HR analysen Ny versjon 2009 Brukermal Administratorer 1) Som administrator Det første bildet en kommer inn på når en har logget seg inn er: A) Legg merke til den hvite boksen på høyre side der det står

Detaljer

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18. januar 2018 JMFoto.no HVA ER INFORMASJONSSIKKERHET? Hva er informasjon?

Detaljer

Klimaledelse i Skatteetaten - hvor er vi høsten 2011. DIFI 13. september 2011

Klimaledelse i Skatteetaten - hvor er vi høsten 2011. DIFI 13. september 2011 Klimaledelse i Skatteetaten - hvor er vi høsten 2011 DIFI 13. september 2011 1 Miljøledelse (def. i ISO 14001) Den delen av organisasjonens styringssystem som benyttes til å utarbeide og iverksette dens

Detaljer

Hvordan påvirker et varsel om tilsyn interne prioriteringer?

Hvordan påvirker et varsel om tilsyn interne prioriteringer? Hvordan påvirker et varsel om tilsyn interne prioriteringer? Tove Muravez, IT & Admin Manager 23. April 2013 1 DISPOSISJON Tilsynsvarsel trussel eller mulighet? Umiddelbare aksjoner Hvordan tar vi dette

Detaljer

KommITs lederkurs i gevinstrealisering

KommITs lederkurs i gevinstrealisering KommITs lederkurs i gevinstrealisering Økonomiforum i Skien 4. juni 2015 Grete Kvernland-Berg, PA Consulting Group Liza Nienova, PA Consulting Group Plan for dagen 13:30 Introduksjon 13:50 14:20 14:30

Detaljer

Medarbeiderdrevet innovasjon jakten på beste praksis

Medarbeiderdrevet innovasjon jakten på beste praksis Medarbeiderdrevet innovasjon jakten på beste praksis Plan for innlegget 1. Kort om medarbeiderdrevet innovasjon 2. Om jakten på beste praksis 3. Jaktens resultater 4. Seks råd for å lykkes med MDI 5. Medarbeiderdrevet

Detaljer

Forvandling til hva?

Forvandling til hva? Innledning Hei! Velkommen til boka. Den er skrevet til deg fordi jeg ønsker at du skal forstå at du er skapt av Gud på en helt fantastisk måte med en spennende og nydelig seksualitet. Jeg håper, og har

Detaljer

Bakgrunn. For ytterligere informasjon, se kontaktinformasjon på slutten av presentasjonen 2015-09-08 2

Bakgrunn. For ytterligere informasjon, se kontaktinformasjon på slutten av presentasjonen 2015-09-08 2 September 015 Bakgrunn Talentbarometeret ble gjennomført i Norge for første gang i perioden mars-mai 015 Spørsmål om om mangfold er inkludert Sluttresultatet er basert på 170 svar fra HR og toppledelse

Detaljer

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert:

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert: Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet Oppdatert: 7.6.2017 Internkontroll i praksis - informasjonssikkerhet Som toppleder er du ansvarlig for at din virksomhet har velfungerende

Detaljer

Veileder. Undervisningsvurdering en veileder for elever og lærere

Veileder. Undervisningsvurdering en veileder for elever og lærere Veileder Undervisningsvurdering en veileder for elever og lærere Til elever og lærere Formålet med veilederen er å bidra til at elevene og læreren sammen kan vurdere og forbedre opplæringen i fag. Vi ønsker

Detaljer

Endringer i ISO-standarder

Endringer i ISO-standarder Endringer i ISO-standarder Hva betyr det for din organisasjon at ISO-standardene er i endring? 1 SAFER, SMARTER, GREENER Bakgrunn Bakgrunnen for endringene i ISO-standardene er flere: Standardene møter

Detaljer

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester NS-EN 15224 Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester NS-EN 15224 LEDELSESSYSTEMER FOR KVALITET NS-EN ISO 9001 FOR HELSE- OG OMSORGSTJENESTER Krav til systematiske metoder

Detaljer

Botnane Bedriftsutvikling AS

Botnane Bedriftsutvikling AS Generelle krav Organisasjonen skal etablere, dokumentere, iverksette, vedlikeholde og kontinuerlig forbedre et miljøstyringssystem i henhold til kravene i denne standarden og fastslå hvordan den vil oppfylle

Detaljer

Intervjuguide, tuberkuloseprosjektet Drammen

Intervjuguide, tuberkuloseprosjektet Drammen Mål for prosjektet Formål med intervjuet Skaffe oss innsikt i innvandrerbefolkningens behov og erfaringer knyttet til tuberkulose i Drammen. Konkrete mål Finne ut hva som kan bidra til at personer med

Detaljer

Skriftlig veiledning til Samtalen. Finansnæringens autorisasjonsordninger

Skriftlig veiledning til Samtalen. Finansnæringens autorisasjonsordninger Skriftlig veiledning til Samtalen Finansnæringens autorisasjonsordninger Versjonsnr 1- mars 2015 Forord Finansnæringens autorisasjonsordninger har innført en elektronisk prøve i etikk, og prøven har fått

Detaljer

1: SAMSPILLET MELLOM MENNESKER OG ORGANISASJONSKULTUREN

1: SAMSPILLET MELLOM MENNESKER OG ORGANISASJONSKULTUREN 1: SAMSPILLET MELLOM MENNESKER OG ORGANISASJONSKULTUREN Bang. Modell: Storaas er med på å forme er med på å forme ORGANISASJONENS KULTUR SAMSPILLET MELLOM MENNESKER HVILKEN SAMHANDLING OG KULTUR ØNSKER

Detaljer

Kokebok for einnsyn. Verktøy for å kartlegge holdninger. Versjon 0.2

Kokebok for einnsyn. Verktøy for å kartlegge holdninger. Versjon 0.2 Kokebok for einnsyn Verktøy for å kartlegge holdninger Versjon 0.2 Innholdsfortegnelse Side Tema 03 Hvorfor kartlegge holdninger? 04 Metoder for å kartlegge holdninger 10 Hvordan dokumentere funn 11 Funnark

Detaljer

Forretningsutvikling og ledelse viktige komponenter i et helhetlig prosessorientert styringssystem Qualisoft brukermøte 24.

Forretningsutvikling og ledelse viktige komponenter i et helhetlig prosessorientert styringssystem Qualisoft brukermøte 24. Forretningsutvikling og ledelse viktige komponenter i et helhetlig prosessorientert styringssystem Qualisoft brukermøte 24. oktober Oddvar Bakken, Inner AS [email protected], www.inner.no Innledning Hvorfor

Detaljer

Kongsberg Næringsforening Lederprogrammet. Og oppgavene til neste gang: Erfaringer fra sist: 05.11.2012

Kongsberg Næringsforening Lederprogrammet. Og oppgavene til neste gang: Erfaringer fra sist: 05.11.2012 Kongsberg Næringsforening Lederprogrammet Og oppgavene til neste gang: Hvilke mål er det naturlig å sette for din butikk? Hvordan vil du sette målene? Hvordan tenker du å bryte dem ned til mål du kan bruke

Detaljer

Hvordan er det for forskere og medforskere å arbeide sammen i prosjektet Mitt hjem min arbeidsplass

Hvordan er det for forskere og medforskere å arbeide sammen i prosjektet Mitt hjem min arbeidsplass Hvordan er det for forskere og medforskere å arbeide sammen i prosjektet Mitt hjem min arbeidsplass Foto: Ingunn S. Bulling Prosjektgruppen DISSE HAR GITT PENGER TIL PROSJEKTET MIDT-NORSK NETTVERK FOR

Detaljer

Kurs i kommunikasjon: profil, markedsføring, pressearbeid, sosiale medier og omdømme DAG 1

Kurs i kommunikasjon: profil, markedsføring, pressearbeid, sosiale medier og omdømme DAG 1 Kurs i kommunikasjon: profil, markedsføring, pressearbeid, sosiale medier og omdømme DAG 1 Program Dag 1: Profil og omdømme Dag 2: Markedsføring, sosiale medier og pressearbeid Studentliv - Kurs i Kommunikasjon

Detaljer

Historier om avsporinger, sidespor, endebutter og høyhastighetsspor

Historier om avsporinger, sidespor, endebutter og høyhastighetsspor Historier om avsporinger, sidespor, endebutter og høyhastighetsspor Carsten Busch Seksjonssjef Sikkerhet Banedivisjonen, Jernbaneverket Irene Thaule Kvalitets- og Sikkerhetssjef Banedivisjonen, Jernbaneverket

Detaljer

1. Dette sitter du igjen med etter et komplett program hos Talk

1. Dette sitter du igjen med etter et komplett program hos Talk 1. Dette sitter du igjen med etter et komplett program hos Talk Etterpå Ferdighetene du kom for å lære En metode for å målstyre all kommunikasjon Kjennskap til de fem faktorene som bør være på plass for

Detaljer

Bygg et Hus. Steg 1: Prøv selv først. Sjekkliste. Introduksjon. Prøv selv

Bygg et Hus. Steg 1: Prøv selv først. Sjekkliste. Introduksjon. Prøv selv Bygg et Hus Introduksjon I denne leksjonen vil vi se litt på hvordan vi kan få en robot til å bygge et hus for oss. Underveis vil vi lære hvordan vi kan bruke løkker og funksjoner for å gjenta ting som

Detaljer

Ved KHiB brukes åtte kriterier som felles referanseramme for vurdering av studentenes arbeid ved semestervurdering og eksamen:

Ved KHiB brukes åtte kriterier som felles referanseramme for vurdering av studentenes arbeid ved semestervurdering og eksamen: VURDERING OG EKSAMEN I KHiBS BACHELORPROGRAM I KUNST 1. Introduksjon til vurderingskriteriene I kunst- og designutdanning kan verken læring eller vurdering settes på formel. Faglige resultater er komplekse

Detaljer

Transportkonferansen Ledelsessystemer, ISO-sertifisering

Transportkonferansen Ledelsessystemer, ISO-sertifisering Transportkonferansen 2017 Ledelsessystemer, ISO-sertifisering Innhold - Kort info om Kiwa TI-Sertifisering - ISO 9000-familien, intensjon og oppbygging - Prosess- og risikobasert ledelsessystem, praktisk

Detaljer

INFORMASJON TIL FORELDRE VURDERING FOR LÆRING HVA ER DET?

INFORMASJON TIL FORELDRE VURDERING FOR LÆRING HVA ER DET? INFORMASJON TIL FORELDRE VURDERING FOR LÆRING HVA ER DET? Begreper: Vurdering for læring De fire prinsippene Læringsmål Kriterier Egenvurdering Kameratvurdering Læringsvenn Tilbake/ Fremover melding Elevsamtaler

Detaljer

Egenevaluering av internkontrollen

Egenevaluering av internkontrollen Egenevaluering av internkontrollen Veiledning - egenevalueringsverktøy internkontroll Bakgrunn God praksis for internkontroll er beskrevet i flere rammeverk. COSO (Committee of Sponsoring Organizations

Detaljer

Utdrag fra Beate Børresen og Bo Malmhester: Filosofere i barnehagen, manus mars 2008.

Utdrag fra Beate Børresen og Bo Malmhester: Filosofere i barnehagen, manus mars 2008. Utdrag fra Beate Børresen og Bo Malmhester: Filosofere i barnehagen, manus mars 2008. Hvorfor skal barn filosofere? Filosofiske samtaler er måte å lære på som tar utgangspunkt i barnets egne tanker, erfaring

Detaljer

Introduksjon til kursopplegget

Introduksjon til kursopplegget Introduksjon til kursopplegget Denne introduksjonen er tenkt som en veiledning til deg som skal være kursleder på regnskapskurs for små foreninger. Manualen vil inneholde all nødvendig informasjon i forbindelse

Detaljer

OPPLÆRING OM OFFENTLEGLOVA. Prosess for utrulling Veileder for HR

OPPLÆRING OM OFFENTLEGLOVA. Prosess for utrulling Veileder for HR OPPLÆRING OM OFFENTLEGLOVA Prosess for utrulling Veileder for HR 1 Innholdsfortegnelse 1. Innledning 3 2. Gjennomføring 3 3. Materiell 4 Forankring hos ulike målgrupper 4 Presentasjon for forankring 4

Detaljer

Revisjon av ISO 14001

Revisjon av ISO 14001 Miljø- og klimaforum, 4. juni 2014 Revisjon av ISO 14001 V/KNUT JONASSEN, STANDARD NORGE Hovedpunkter Styringssystemer: ISO 9001 og ISO 14001 Bakgrunnen for revisjonen Spesielle utfordringer Felles struktur

Detaljer

(Advarsel: Mennesker som allerede er i reell konflikt med hverandre, bør muligens ikke spille dette spillet.)

(Advarsel: Mennesker som allerede er i reell konflikt med hverandre, bør muligens ikke spille dette spillet.) Scener fra en arbeidsplass et spill om konflikt og forsoning for tre spillere av Martin Bull Gudmundsen (Advarsel: Mennesker som allerede er i reell konflikt med hverandre, bør muligens ikke spille dette

Detaljer

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet Internkontroll/styringssystem i praksis informasjonssikkerhet Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet Hva er informasjonssikkerhet? CIA Seksjon for informasjonssikkerhet Arbeide

Detaljer

Internkontroll og informasjonssikkerhet lover og standarder

Internkontroll og informasjonssikkerhet lover og standarder Internkontroll og informasjonssikkerhet lover og standarder Renate Thoreid, senioringeniør Side 1 Internkontroll og Informasjonssikkerhet Krav i Personopplysningsloven 13 og 14 Krav i Personopplysningsforskriften

Detaljer

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS Agenda Hva skal vi beskytte? Hvilke krav stilles? Forskrift om beredskap i kraftforsyningen

Detaljer

Om arbeidet i fagforeningenes lokale etterutdanningsutvalg. (rev. august 2015)

Om arbeidet i fagforeningenes lokale etterutdanningsutvalg. (rev. august 2015) Kompetanseutvikling i forbundet Kom-i-gang-brosjyrer Dette er en serie av hjelpemidler for arbeidet med etterutdanning lokalt i distriktene og klubbene. Oversikt over alle dokumentene finner du på forbundets

Detaljer

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015 Informasjonssikkerhet Øyvind Rekdal, 17. mars 2015 Om meg Øyvind Rekdal Utdannet sivilingeniør Jobber som seniorrådgiver i seksjon for virksomhetsutvikling i Miljødirektoratet Prosjektleder for å implementere

Detaljer

Selvledelse Arbeidshefte for leksjon #09 Gode vaner og ritualer. Vida Pluss AS

Selvledelse Arbeidshefte for leksjon #09 Gode vaner og ritualer. Vida Pluss AS Selvledelse Arbeidshefte for leksjon #09 Gode vaner og ritualer Vida Pluss AS Introduksjon... 3 Læringsmål... 3 Hva er en vane?... 3 Hvor lang tid tar det å etablere en vane?... 3 Fra ritualer til vaner...

Detaljer

1.4. Beskrivelse av kvalitetssystemet, HMS og IK-akva

1.4. Beskrivelse av kvalitetssystemet, HMS og IK-akva LINGALAKS AS Lingalaks AS - Administrasjon Lokalitet: Lingalaks AS - Administrasjon Opprettet: ettet:14.04.2015 11:07 Sist revidert t av: Ulrik Hansen Godkjent av: Revisjon: 02.11.2016 19:21 Versjon: 3

Detaljer

Videreføring av utviklingsarbeid kompetanse for mangfold Kritiske faktorer

Videreføring av utviklingsarbeid kompetanse for mangfold Kritiske faktorer Videreføring av utviklingsarbeid kompetanse for mangfold Kritiske faktorer Erfaringskonferanse Fylkesmannen i Sør-Trøndelag 14. Oktober 2015 Kjersti Nissen Å drive et utviklingsarbeid Et utviklingsarbeid/

Detaljer

LEDER- OG PERSONALUTVIKLING

LEDER- OG PERSONALUTVIKLING LEDER- OG PERSONALUTVIKLING TEAMUTVIKLING, LEDELSE OG KOMMUNIKASJON BAKGRUNN, OPPLEGG OG GJENNOMFØRING INNLEDNING Lederrollen er en av de mest krevende og komplekse oppgaver i bedriften. Etter hvert som

Detaljer

Vurdering FOR læring. Fra mål og kriterier til refleksjon og læring. Line Tyrdal. 24.september

Vurdering FOR læring. Fra mål og kriterier til refleksjon og læring. Line Tyrdal. 24.september Vurdering FOR læring Fra mål og kriterier til refleksjon og læring Line Tyrdal 24.september Sarah Hva gjør Sarah i stand til å snakke slik hun gjør? Hvordan? Når? Hvem? VURDERINGS- KULTUR Hvorfor? Hvordan

Detaljer

EDB Business Partner. Sikkerhetskontroller / -revisjoner

EDB Business Partner. Sikkerhetskontroller / -revisjoner EDB Business Partner Sikkerhetskontroller / -revisjoner Varedeklarasjon Grunnlag for kontroller (revisjoner) Prosess og metodikk Rapportering Oppfølgning av avvik EDB Business Partner > slide 2 Corporate

Detaljer

Delseminar 5: Kommunal internkontroll med introduksjonsloven. Rune Andersen IMDi Indre Øst

Delseminar 5: Kommunal internkontroll med introduksjonsloven. Rune Andersen IMDi Indre Øst Delseminar 5: Kommunal internkontroll med introduksjonsloven Rune Andersen IMDi Indre Øst 1 Delseminarets opplegg 14.45 15.10 Innledning som beskriver rammen for kommunal internkontroll med introduksjonsordningen

Detaljer

Vedlegg 1 til retningslinje 088 - Norsk olje og gass anbefalte retningslinjer for felles modell for arbeidstillatelser.

Vedlegg 1 til retningslinje 088 - Norsk olje og gass anbefalte retningslinjer for felles modell for arbeidstillatelser. Vedlegg 1 til retningslinje 088 - Norsk olje og gass anbefalte retningslinjer for felles modell for arbeidstillatelser Original versjon Nr: 088 Etablert: 15.01.2013 Revisjon nr: 1 Rev. dato: 03.06.2015

Detaljer

Erfaringer med innføring av styringssystemer

Erfaringer med innføring av styringssystemer Erfaringer med innføring av styringssystemer Kåre Presttun [email protected] Kåre Presttun Sivilingeniør fra NTH 1979 Jobbet med sikkerhet siden våren 1980 Har jobbet mye med standardisering Medlem av

Detaljer

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard Etablering av et ISMS Vi er i gang i SPK Gunilla Fagerberg Grimsgaard Agenda Hvem er statens pensjonskasse? Hvordan har SPKs organisert sikkerhetsarbeidet? Prosesser for å ivareta ISMS Rapporteringsstruktur

Detaljer

Verktøy Kulturdialog til gode trivselsprosesser

Verktøy Kulturdialog til gode trivselsprosesser Verktøy Kulturdialog til gode trivselsprosesser Hvordan En metode utvikle for å drømmearbeidsplassen følge opp en arbeidsmiljøundersøkelse med utgangspunkt i kulturen på arbeidsplassen Kort om metoden:

Detaljer

BBS (Behavior Based Safety)

BBS (Behavior Based Safety) BBS (Behavior Based Safety) Rudi Arnesen HMSK Systemutvikler 1 ALLE ulykker kan forhindres! Ulykker skjer fordi vi bevist eller ubevist ikke innretter oss etter etablerte prosedyrer, krav og retningslinjer.

Detaljer

Avito Bridging the gap

Avito Bridging the gap Avito Consulting AS Avito Bridging the gap Etablert i 2006 i Stavanger Med Kjernekompetanse innen Olje & Gass-sektoren Datterselskap i Trondheim og Oslo Med kjernekompetanse inne Helse & Offentlig og Olje

Detaljer

Brosjyren inneholder hovedpunkter fra dokumentet Kvalitetsstrategi for Helse Midt-Norge. Du kan laste ned hele dokumentet fra www.helse-midt.

Brosjyren inneholder hovedpunkter fra dokumentet Kvalitetsstrategi for Helse Midt-Norge. Du kan laste ned hele dokumentet fra www.helse-midt. K V A L I T E T S S T R A T E G I F O R H E L S E M I D T - N O R G E 2 0 0 4 2 0 0 7 Brosjyren inneholder hovedpunkter fra dokumentet Kvalitetsstrategi for Helse Midt-Norge. Du kan laste ned hele dokumentet

Detaljer

som har søsken med ADHD

som har søsken med ADHD som har søsken med ADHD Hei! Du som har fått denne brosjyren har sannsynligvis søsken med AD/HD eller så kjenner du noen andre som har det. Vi har laget denne brosjyren fordi vi vet at det ikke alltid

Detaljer

Hvor i All Verden? Del 3 Erfaren Scratch PDF

Hvor i All Verden? Del 3 Erfaren Scratch PDF Hvor i All Verden? Del 3 Erfaren Scratch PDF Introduksjon Hvor i All Verden? er et reise- og geografispill hvor man raskest mulig skal fly innom reisemål spredt rundt i Europa. Dette er den siste av tre

Detaljer