NOTAT: 8 /12 RISIKOBASERT SIKRING (SECURITY) OG. Morten Bremer Mærli Forsker Det Norske Veritas RISIKOREDUKSJON 08.03.2012. www.22julikommisjonen.



Like dokumenter
RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET

Tilnærminger til risikovurderinger for tilsiktede uønskede handlinger Monica Endregard og Maren Maal

FoU-sektoren: Sikkerhet i forholdt til ondsinnede villede handlinger November 2014

Krav til utførelse av Sikringsrisikovurdering

Sikkerhetskultur. Fra måling til forbedring. Jens Chr. Rolfsen

«Operasjoner i et utfordrende miljø, hvordan opprettholde et høyt sikkerhetsnivå over tid?».

Hvordan ivareta Norske interesser i et globalt perspektiv?

Analyse av kundeavgang IBM Watson Content Analytics. Oslo, 19. november, 2015 Mons Nørve, Capgemini

Endringer i ISO-standarder

Norsk Bryggerlaug Prinsipper og krav i standarder for Trygg mat sertifisering. ISO BRC.

NASJONAL SIKKERHETSMYNDIGHET

Forvaltningsrevisjon Bergen kommune Effektivitet og kvalitet i internkontrollen Prosjektplan/engagement letter

Strategi med kunden i fokus

TESS Hose Management konseptet

DET NORSKE VERITAS. Rapport Miljørisikoanalyse for Nordområdene - Barentshavet sørøst. Olje- og energidepartementet

«Fyr» Fellesfag, Yrkesretting og relevans Endring og utvikling til beste for elever og lærere på yrkesfaglig utdanningsprogram i VGO

Håkon Olsen Overingeniør Lloyd s Register Consulting

Hva er sikkerhet for deg?

Kan vi forutse svindel? Eric Mandeville Capgemini Norge AS

Erfaringer med energiledelse sertifisering i norsk industri

E-navigasjon Juni 2014

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON

LP-modellen (Læringsmiljø og pedagogisk analyse)

Styremøte Helse Midt-Norge Presentasjon rapport evaluering internrevisjonen

Schlumberger Norge AS Tilsynserfaring

Det kommunale og fylkeskommunale risikobildet - Sammendrag

SIKRING i et helhetsperspektiv

Sikkerhetsmessig verdivurdering

Color Line A very short presentation.

IEA PVPS. Trond Moengen. Global co-operation towards sustainable deployment of photovoltaic power systems

Trafikklys i PO3. Konsekvenser av et rødt lys. Anders Milde Gjendemsjø, Leder for sjømat i Deloitte 14. mars 2019

Forslag til ny tomtefestelov - juridiske betraktninger Deloitte AS

April Hvitvasking Hvor kommer pengene fra? Granskning og Forensic Services

Differensierte klasserom tilrettelagt klasseledelse for evnerike

BUILDING SAFETY. Work Package 1: Human and organizational contribution to resilience. Gardermoen, februar Technology and Society

Utdrag fra Beate Børresen og Bo Malmhester: Filosofere i barnehagen, manus mars 2008.

GDPR krav til innhenting av samtykke

Er norske virksomheter digitale sinker? Hva betyr det? Og hvorfor er de det?

Hvordan kan vi sikre oss at læring inntreffer

Sikkerhetslov og kommuner

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Å se det unike i små barns uttrykk, en etisk praksis? Tromsø, 1. februar 2013 Nina Johannesen

124/08 HØRING - NOU 2008:6 LØNN OG KJØNN MELLOM KVINNER OG MENN

Paradigmeskiftet i HMS

Sikkerhetsrapport 2013

Forhold knyttet til salg av virksomhet

Klimaspor - forretningsmessige risikoer og muligheter

HMS dagen Har Norsk industri et problem med Fallende gjenstander? Om så: Hva er løsningen?

Quality Policy. HSE Policy

SIKRING i et helhetsperspektiv

Endringsartikkel 287

RISIKOANALYSE- METODER FOR TILSIKTEDE HANDLINGER

Camilla Knudsen Tveiten, stud Phd SINTEF/NTNU

HVA BETYR DEN MENNESKELIGE FAKTOR VED RØMMING AV LAKS

FM kompetanseutvikling i Statoil

168291/S20: Transport av farlig gods på veg, sjø og bane. Jørn Vatn Prosjektleder SINTEF

Radikalisering og forebygging -Utfordringer og dilemma

Nye ISO 14001:2015. Utvalgte temaer SPESIELLE FAGLIGE ENDRINGER

DIGITALISERING I UH-SEKTOREN. DigiEx, Handelshøyskolen BI. Prosjekt 2014, 13. November, 2014

Avfallsstrategi trenger vi dette? Synspunkt fra Avfall Norge. Håkon Jentoft Direktør Avfall Norge

Risikostyring i teori og praksis

FM kompetanseutvikling i Statoil

MYPENDIUM. mypendium IT-AVDELINGEN 2.0: FRA MONOPOLIST TIL PARTNER

Digital Grid: Powering the future of utilities

Revisors rolle - Utfordringer og begrensninger. 5. Desember 2016, Aase Aamdal Lundgaard

Risikovurdering av AMS

Risikoerkjennelse og samfunnssikkerhet. Samfunnssikkerhet, DSB konferanse Mandag Av: Kenneth Pettersen

CRM Columbus IT og Marlink

Vedlegg V0.10. MILJØTILTAK VED VRAKET AV U-864 Metode for usikkerhetsanalyse DNV GL AS

Integrert Risikobilde for lufthavn safety & security

Rutiner for innrapportering

ter». Men det er et problem med denne påstanden, for hvis den er absolutt sann, så må den være absolutt usann.

Strengere regulering av bombekjemikalier av betydning for transportnæringen? Farlig gods konferansen 23 mai 2013 Avdelingsleder Siri Hagehaugen

Risikovurderinger i regi av Avinor Tarald Johansen, Sikkerhets- og beredskapsdirektør Minoru Stende Jensen, Fagleder 26.

Bydel Grorud, Oslo kommune

Prinsipal-agent-modeller

Velkommen til leverandørkonferanse Fagsystemer for Nye Veier AS

Vedlegg V MILJØTILTAK VED VRAKET AV U-864 Mulighetsstudier av alternative metoder for heving av last DNV GL AS

Risikoanalysemetodikk

System integration testing. Forelesning Systems Testing UiB Høst 2011, Ina M. Espås,

Asker kommune. 2. Navn på prosjektet: 3. Kort beskrivelse av prosjektet: 4. Kontaktperson: 5. E-post:

Målstyring og effektivisering gir økt verdiskapning. Estate Konferanse Oslo, 15. oktober 2015 Daniela M. Hamborg og Frederik Krarup, EY

Steg for steg. Sånn tar du backup av Macen din

ITS gir nye muligheter for kryssløsninger og trafikkavvikling

Kortrapport fra samlinger i mars og april 2016 Kortrapport fra samlinger i mars og april 2016 om «Kirken i Stavanger mot 2020»

Risikoanalyser i petroleumsvirksomheten. Behov for å endre/justere kursen? Vidar Kristensen

Samfunnsøkonomiske vurderinger av godsbilstørrelser i bysentrum

Kan cyber-risiko forsikres?

Hvordan jobber reiselivsgründere med sine etableringer? Sølvi Solvoll Klyngesamling, Bodø

Capgeminis 7 verdier et indisk perspektiv. Oslo, , Marius Volden

Research and consultancy Aquaculture, marine and freshwater environment.

Erfaringer med klyngedannelse «Fra olje og gass til havbruk»

Rolls-Royce` globale strategi og maritimsatsingen

Samspill i Sørkedalsveien 6 år etter Konflikter bil/sykkel i krysset Sørkedalsveien/Morgedalsvegen

Handlingsplan. - mot mobbing og utenforskap. Enhet Raet barnehager

Anskaffelse av løsning for portkontroll på Forsvarets sikre IKTplattformer

Sikringshåndboka Et praktisk verktøy for objektsikring

Transkript:

NOTAT: 8 /12 RISIKOBASERT SIKRING (SECURITY) OG RISIKOREDUKSJON Morten Bremer Mærli Forsker Det Norske Veritas 08.03.2012 www.22julikommisjonen.no 22. juli-kommisjonen, Pb 742 Sentrum, 0106 OSLO E-POST post@22julikommisjonen.no;

Risikobasert sikring (security) og risikoreduksjon Notat til 22. Juli-kommisjonen

Notat: DET NORSKE VERITAS AS Risikobasert sikring (security) og risikoreduksjon 1322 Høvik, Norway Tlf: +47 67 57 99 00 Faks: +47 67 57 99 11 http://www.dnv.com Org. nr: NO 945 748 931 MVA Kunde: Kontaktperson: 22. juli-kommisjonen Bjørn Otto Sverdrup Utarbeidet av: Morten Bremer Mærli Verifisert av: Henrik Fonahn Rolf Lervik Godkjent av: Erling Svendby Date : 2012-03-08 Page 1 of 7

INTRODUKSJON I det følgende gis noen betraktinger om risiko knyttet til tilsiktede uønskede handlinger eller security i engelsk terminologi. Dokumentet bygger på analysemetodikk utviklet av DNV og er kompatibelt med relevante nasjonale og internasjonale standarder. RISIKO Sikringstiltak mot ulike farer har vært sentralt i alle samfunn, i all tid. Manglende eller utilstrekkelig beskyttelse innebærer sårbarheter som kan eksponere verdier eller annet som ønskes sikret. Eiere av verdiene står overfor risiko for verditap eller direkte og indirekte skade. Denne risikoen kan uttrykkes som forholdet mellom trusselen mot en gitt verdi og verdiens sårbarhet overfor trusselen. Dette er illustrert i Figur 1. UTNYTTER EKSPONERER TRUSSEL SÅRBARHET VERDI TILTREKKES AV Figur 1. Risiko som en trussel som utnytter en sårbarhet som eksponerer en verdi. Sårbarhet kan forstås som forhold som reduserer eller begrenser evnen til å motstå aksjoner mot mål hvor verdiene finnes. Eksempler spenner fra ulåste dører til utro tjenere (såkalte insidere). Verdier kan være både materielle og immaterielle. Eksempler på immaterielle verdier er en virksomhets omdømme eller velfungerende, samfunnskritiske funksjoner. Date : 2012-03-08 Page 2 of 7

Trusselen bestemmes av hvem som ønsker å oppnå hva, med hvilke midler og med hvilke mål. Faktiske trusler oppstår ikke før noen har både vilje og evne til å gjennomføre et anslag. Skaper ikke verdiene interesse er risikoen neglisjerbar. Tilsvarende kommer selv dedikerte angripere ingen vei uten nødvendige kapasiteter. Hvorfor og i hvilken grad trusselaktører tiltrekkes av verdiene avhenger av egenskaper ved verdiene, i kombinasjon med aktørenes intensjoner. Er terrorister på banen, vil typisk verdier med stort og markant skadepotensiale være attraktive mål. Tyver vil typisk se på vinningspotensialer, som også (industri)spioner gjør. Men mens vanlige kriminelle er ute etter verdisaker, er informasjon målet for spionen. Mål som fra utsiden synes svært godt beskyttet, kan framstå som mindre attraktive enn dårlig sikrede mål. Større verdier kan øke trusselaktørenes risikovillighet. Men angrepsviljen er avhengig av deres egne antakelser om sine evner i møte med sikringstiltak ved utvalgte mål, samt andre utfordringer de kan forutse. Summen av slike antakelser vil bestemme et måls attraktivitet, og dermed sannsynligheten for at målet angripes. Fordi handlingen er gjennomført med vilje, gir dette dessuten trusselaktørene mulighet til å påvirke utfallet (konsekvensene). Valg av tid og sted for aksjonen vil spille inn i forhold til hvem og hvor mange som rammes. Gjerningsmenn kan dessuten introdusere barrierer som hindrer skikkelig respons. Date : 2012-03-08 Page 3 of 7

RISIKOREDUKSJON Risiko oppstår altså i samspillet mellom verdier, trusler og sårbarheter; fjernes verdiene, fjernes også risikoen. Uten trussel kan sårbarheten godt være stor, uten at dette påvirker risikoen. Tilsvarende vil verdiene være sikre(t) dersom det i teorien ikke finnes sårbarheter. Figur 2 illustrerer. Verdi Trussel Sårbarhet Risiko Figur 2. Risiko, verdi, trussel og sårbarhet Risikoen for tap av kritiske objekter og eller verdier kan følgelig reduseres på tre måter: Trusselen kan motvirkes direkte, sårbarheter i sikringen kan identifiseres og elimineres, eller verdier og objekter kan fjernes, flyttes eller konsolideres. En sunn sikringspraksis bør vurdere, og eventuelt inkludere, alle elementene, men i varierende grad. Verdireduksjon Verdier kan konsolideres for å redusere sikringskostnader, men generelt har verdireduksjon iboende begrensninger. Verdier er, i vid forstand, verdifulle. De er som oftest der for en grunn. En sikringsstrategi kan være å redusere verdien av verdier som kompromitteres eller stjeles, - verdier som eieren altså mister kontrollen over. Både bruksverdien av sedler som er blitt farget i forbindelse med ran, og nytteverdien av stjålne, krypterte harddisker kan være begrenset. I begge tilfeller er målsetningen å gjøre verdiene mindre attraktive. Verdi Sårbarhet Trussel Date : 2012-03-08 Page 4 of 7

Trusselreduksjon Overvåkning kan gi viktige indikasjoner på forestående angrep eller på spesielt utsatte næringer. Men ofte blir ikke trusler oppdaget før det er for sent. Tradisjonelle trendanalyser kan ha begrenset relevans dersom gjerningsmennenes vilje og evne til innovasjon er stor. Og, eventuell intervensjon mot identifiserte trusler kan generere nye trusler et velkjent problem innen terrorbekjempelse. Generelt er trusselkomponenten den vanskeligste og den mest usikre delen av risikovurderinger. Verdi Sårbarhet Trussel Sårbarhetsreduksjon Hva da med sårbarheter? Sårbarheter vil alltid være tilstede. Som for trusler, er også disse krevende å hanskes med. Men som for verdier, eier den enkelte virksomhet sine egne sårbarheter og har mulighet til å gjøre noe med disse. Tettes én sårbarhet, kan dette i mange tilfeller Verdi stoppe flere trusler. Trusselspesifikke scenarioer gjør det mulig å analysere eksisterende kontroller (organisatoriske og fysiske), samt kartlegge sårbarheter ved virksomheten. Ved å koble trusselaktørenes motiver til objekter, og deres kapasitet mot hvor godt verdiene er sikret, er grunnlaget for risikobaserte, kostnadseffektive sikringsløsninger lagt. Sårbarhet Trussel Date : 2012-03-08 Page 5 of 7

RISIKOBASERTE TILTAK Kjente risikoer trigger gjerne tiltak, eller interesse for tiltak, for å redusere risikoen (og usikkerheten). Utfordringen ligger selvsagt i å treffe rett å sette inn de riktige tiltakene, til rett tid, på rett måte. Der det lenge har handlet om tykke vegger og massiv beskyttelse av businesskritiske objekter og verdier, handler det i dag i større grad om å tilpasse sikringen til truslene. Her har strukturerte, kunnskapsbaserte sikringsløsninger og klar ledelse av sikringsinnsatsen vist seg å gi god uttelling, også økonomisk. Men altfor ofte mangler virksomheter skikkelig oversikt over hva de har av verdier, informasjon eller prosesser som krever beskyttelse. Det er et dårlig utgangspunkt for sikring, og sårbarhetene kan lett bli større enn hva både kjent og godt er. Uansett, gjennomtenkte prioriteringer må på plass: Alt kan ikke sikres like godt, hele tiden. Sikring for sikringens skyld er heller ikke av det gode. Deteksjon- og barriersystemer installeres i så fall fra en kjekt-å-ha -tankegang, uten skikkelig forståelse av hva sikringen skal beskytte, hvorfor, mot hvem og hvordan. Konsekvensen kan bli dyre utstyrsløsninger, og dyrekjøpte erfaringer. For enkelte handler sikring og beskyttelse likevel i stor grad om Guns, Guards, Gates med andre ord fysiske, synlige tiltak. Slike tiltak er nødvendige, men ikke tilstrekkelige. Eksempelvis dreier det seg ikke bare om antall kameraer, eller hvor disse er plassert. Typisk vil også prosedyrer, trening, vedlikehold og rådende organisasjonskultur være faktorer som bestemmer hvor effektivt et sikringsregime er. Selv små organisatoriske justeringer kan bety mye for sikringen i praksis. Sikring skapes gjennom daglig virke og vaktsomhet, i samspillet mellom organisasjon, menneske og teknologi. Roller må være klart definert med ansvar, myndighet og oppgaver, og dette må være kommunisert og forstått av den enkelte. Et ledelsessystem for sikring skal være et rammeverk for å sikre at risiko blir identifisert, og for at tiltak blir definert, implementert og fulgt opp. Slike systemer må følgelig integreres som en naturlig del av virksomhetens øvrige styringsprosesser og ledelsessystem. Date : 2012-03-08 Page 6 of 7

KONKLUSJON Sikring handler først og fremst om forebygging. Men sikring er mer enn å følge regler. I et godt, velfungerende sikringsregime er helheten større enn summen av de enkelte delene. Sikring skapes, daglig, gjennom virke og vaktsomhet, av alle i organisasjonen. Sikring handler om å kommunisere ansvar og om myndiggjøring. Ledelse, utvikling av en god sikringskultur, ansvarliggjøring og ressursprioriteringer er nødvendig for å oppnå god og vedvarende sikring i praksis. I en sikringskontekst, kan forståelse av sårbarheter være spesielt viktig. Der trusler er usikre og svingende, kan sårbarheter dersom de identifiseres være nøkkelen til kostnadseffektiv risikoreduksjon. Det er krevende å betale for at noe ikke skal skje, til mange sikkerhetsansvarliges daglige frustrasjon. En viktig erkjennelse er, paradoksalt nok, at sikring synes best når den feiler eller utfordres. Og kanskje er det derfor trenden fremdeles er krise- og beredskapsøvelser, snarere enn sikringsøvelser, som motsats til tiltak som primært forsøker å respondere når skaden allerede har skjedd. Date : 2012-03-08 Page 7 of 7

Det Norske Veritas: Det Norske Veritas (DNV) is a leading, independent provider of services for managing risk with a global presence and a network of 300 offices in 100 different countries. DNV s objective is to safeguard life, property and the environment. DNV assists its customers in managing risk by providing three categories of service: classification, certification and consultancy. Since establishment as an independent foundation in 1864, DNV has become an internationally recognised provider of technical and managerial consultancy services and one of the world s leading classification societies. This means continuously developing new approaches to health, safety, quality and environmental management, so businesses can run smoothly in a world full of surprises. Global impact for a safe and sustainable future: Learn more on www.dnv.com

Kommisjonen og sekretariatet er i dialog med en rekke eksterne eksperter som et ledd i sin undersøkelse og utredning. Notatene er utarbeidet av eksterne eksperter etter ønske fra kommisjonen. Notatene er ikke i seg selv et resultat av kommisjonens eller sekretariatets arbeid og bør ikke på noen måte oppfattes som offisielle eller uoffisielle observasjoner, meninger eller anbefalinger fra kommisjonen. Alle observasjoner, meninger og anbefalinger fremsatt i disse notatene er utelukkende forfatternes. 20.03.2012 2/2