Verdivurdering også for næringslivet! NSR Sikkerhetskonferansen 2009 Dagfinn Buset Seksjon for analyse og tilsyn Nasjonal sikkerhetsmyndighet



Like dokumenter
Sikkerhetsmessig verdivurdering

Kan du holde på en hemmelighet?

FACEBOOK og lignende nettsamfunn en sikkerhetsutfordring

Objektsikkerhet endringer i sikkerhetsloven

Sikkerhetslov og kommuner

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Sikkerhet og informasjonssystemer

Sikkerhetskultur Hva er det og hvordan få det?

NorCERT IKT-risikobildet

Trusselbildet og krav til sikkerhet mot tilsiktede handlinger

DET DIGITALE TRUSSEL- OG RISIKOBILDET

Erfaringer fra tilsyn. Helge Rager Furuseth Nasjonal sikkerhetsmyndighet

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON

NÆROSET IDRETTSLAG. Organisasjonsnummer:

CYBERSIKKERHET PÅ STYREROMMET HVILKE LOVVERK MÅ LEDELSEN FORHOLDE SEG TIL?

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET

Vår digitale hverdag Et risikobilde i endring

MEDISINSK UTSTYR OG DIGITALE SÅRBARHETER

VERDIVURDERING OBJEKTSIKKERHET

Risikoforståelse. Cyberspace en arena for krig og krim. Geir A Samuelsen Direktør - Nasjonal sikkerhetsmyndighet, NSM

åpen trusselvurdering 2009 politiets sikkerhetstjeneste

KPMG Cyber - Hallowee

Nytt fra sekretariatet

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN?

Ny sikkerhetslov og forskrifter

God sikkerhetsatferd Hva er det og hvordan få det?

Stiftere. 25. november 2015 Jack Fischer Eriksen Næringslivets Sikkerhetsråd

KARTLEGGING OG VURDERING AV VERDIER: MENNESKELIGE, TEKNOLOGISKE OG ORGANISATORISKE

Kjetil Tveitan. Underdirektør, Folkehelseavdelingen. Norsk Vanns årskonferanse Kristiansand 1. september 2015

NSM NorCERT og IKT risikobildet

Næringslivets Sikkerhetsråd Mot kriminalitet - for næringsliv og samfunn

NASJONAL SIKKERHETSMYNDIGHET

SIKKERHETSGRADERTE ANSKAFFELSER

Erfaringer fra revisjon av informasjonssikkerhet i statsforvaltningen

Revisjon av IT-sikkerhetshåndboka

Sikre samfunnsverdier et samspill mellom virksomhetene og NSM

ISO Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

Leverandøren en god venn i sikkerhetsnøden?

Objektsikkerhet. Sikkerhetsloven gir krav til beskyttelse av både informasjon( 12) og objekt( 17b).

NASJONAL SIKKERHETSMYNDIGHET

FOREBYGGENDE SIKKERHET OG BEREDSKAP I DET DIGITALE KRAFTSYSTEMET. Eldri Naadland Holo Seksjonssjef beredskap, NVE

Samfunnsviktig infrastruktur og kritiske objekter

Nøkkelinformasjon. Etatsstyring

Cyberforsvaret. - Forsvarets nye «våpengren» Cybertrusselen Nye sikkerhetsutfordringer i cyberspace. Gunnar Salberg

Månedsrapport januar 2014

TRUSSELVURDERING 2008

Security Awareness Næringsforeningen 24. Februar 2015 Jens Kristian Roland Ernst Kristian Henningsen

Nasjonal sikkerhetsmyndighet

Organiserte kriminelle grupper En trussel mot næringslivet?

Risikopersepsjon og bevissthet - utfordringer for sikkerhetsstyring av informasjons- og kommunikasjonsteknologi (IKT)-systemer i kraftforsyning

20. september 2011, Sikkerhetskonferansen (NSR) John G. Bernander, administrerende direktør, NHO:

Lov om forebyggende sikkerhetstjeneste (sikkerhetsloven) Lov av i kraft

Nasjonal sikkerhetsmyndighet

:05 QuestBack eksport - Brukerundersøkelse om brukermedvirkning

Sosiale nettsamfunn: Datasikkerhet og personvern. Informasjonsdirektør Ove Skåra Vårsymposium Drammen 21. april 2010

Krav til utførelse av Sikringsrisikovurdering

STRATEGI FOR INFORMASJONSSIKKERHET FOR POLITIET

Sikkerhetsloven. Mobil Agenda Alexander Iversen Sjefingeniør, Sikkerhetsavdelingen

Sikkerhetskonferansen 20.september 2007

Cyberforsikring for alle penga?

NSMs erfaringer fra øvelse IKT08

Direktoratet for forvaltning og ikt Besøksadresse Oslo: Besøksadresse Leikanger: Postboks 1382 Vika Oslo

Felles journal. Fra et samfunnssikkerhets- og beredskapsperspektiv. avdelingsdirektør

God virksomhetsstyring i praksis

Kim Ellertsen, direktør NSR. En ny identitet blir stjålet hvert 4.sekund

NASJONAL SIKKERHETSMYNDIGHET

Strategi for Informasjonssikkerhet

NASJONAL SIKKERHETSMYNDIGHET

Velferdsteknologi og personvern. Camilla Nervik, Datatilsynet

1. Generelt om tilsynene

Rapport om sikkerhetstilstanden 2009

Håkon Olsen Overingeniør Lloyd s Register Consulting

Sikring av vannforsyning mot tilsiktede uønskede hendelser (security) VA - DAGENE I VRÅDAL

Nasjonal sikkerhetsmyndighet

Nasjonal sikkerhetsmyndighet

Hvor er fremtidens arbeidsplasser? Paul Chaffey, Abelia

Risikovurderinger i regi av Avinor Tarald Johansen, Sikkerhets- og beredskapsdirektør Minoru Stende Jensen, Fagleder 26.

Fagdag sikring Ny sikkerhetslov og arbeidet med nye forskrifter. Svein Anders Eriksson Leder for sikring og standardisering Ptil

FORVENTNINGER TIL SIKKERHET I DET DIGITALE ROM

HVORDAN SØRGE FOR ETTERLEVELSE AV SIKKERHETSKRAVENE I GDPR?

VEILEDER I TERRORSIKRING

Cisco Systems Norway AS Philip Pedersens vei Lysaker Lysaker, 28. september 2018

Erfaring fra opplæringsprogrammer

BETALINGSFORMIDLINGSKONFERANSE 2014 TRUSLER OG SIKKERHETSUTFORDRINGER FOR FINANSNÆRINGEN

Rapportering av sikkerhetstruende hendelser til NSM

Hvilken betydning har den regionale innovasjonsevnen?

Tilpasset opplæring i teori og i praksis Ved Espen Schønfeldt. Hvem tilpasses opplæringen Hvordan kan opplæringen tilpasses

Høring NOU 2016:19 Samhandling for sikkerhet

Følger sikkerhet med i digitaliseringen?

Informasjonssikkerhet i Norge digitalt Teknologiforum

Færder videregående skole

Hva er sikkerhet for deg?

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Regjeringens strategi for bekjempelse av hvitvasking, finansiering av terror og finansiering av spredning av masseødeleggelsesvåpen

Forskrift om objektsikkerhet

«Dataverdens Trygg Trafikk»

IKT-sikkerhet som suksessfaktor

:17 QuestBack eksport - BRUKERUNDERSØKELSE BRUKER AV HJEMMESYKEPLEIEN

Transkript:

Verdivurdering også for næringslivet! NSR Sikkerhetskonferansen 2009 Dagfinn Buset Seksjon for analyse og tilsyn Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 1

Jeg skal snakke om: 1. Hva er verdivurdering? 2. Hvorfor er verdivurdering nødvendig også i næringslivet? 3. Hvordan gjøre verdivurdering av informasjon? 4. Eksempler på skjermingsverdig informasjon 5. Anbefaling Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 2

Nasjonale retningslinjer for å styrke informasjonssikkerheten 2007-2010 Informasjon og informasjonssystemer bør klassifiseres for at tiltak lettere skal kunne tilordnes. Alle IKTsystemer og all informasjon som blir behandlet i IKT-systemene med betydning for rikets sikkerhet eller personvernet skal iht. gjeldende regelverk være klassifisert. Eiere av informasjon og informasjonssystemer som ikke omfattes av regelverket skal oppfordres til å gjennomføre verdivurderinger for å identifisere hvilken informasjon som er nødvendig å beskytte Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 3

Hva er verdivurdering? Identifisere det som må beskyttes. Informasjon og objekter Vurdering av hvilke konsekvenser det vil kunne få dersom verdien går tapt Informasjonen kompromitteres Objektet ødelegges/svikter Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 4

Verdivurdering Det forebyggende sikkerhetsarbeidet En forutsetning for sikkerhetsstyring Gir grunnlag for å etablere sikkerhetstilstak som står i forhold til sikkerhetsutfordringer Gir grunnlag for å disponere ressurser effektivt Verdivurdere Målsetningen er å snu sårbarhet til motstandsdyktighet Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 5

Når har informasjon verdi? Nøyaktig Relevant Tidsriktig Tilgjengelig Komplett Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 6

Klassifisering av informasjon Verdi i i i i Skadepotensial Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 7

Verdivurdering Er det nødvendig? Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 8

Sun-Tzu, kinesisk general og filosof (500 f.kr.) Kjenn fienden og kjenn deg selv, og i hundre slag vil du aldri bli slått Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 9

Verdivurdering Industrispionasje Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 10

Åpen trusselvurdering 2009 Flere sektorer innenfor det norske samfunnet er attraktive etterretningsmål, og aktiviteten til utenlandske staters etterretningstjenester mot Norge og norske interesser er høy. Etterretningsvirksomheten er i hovedsak rettet mot politiske beslutningstakere, embetsverk, sentraladministrasjon og ulike private aktører. Informasjonen søkes særlig innenfor olje og gass, forskning og utvikling, teknologi samt forhold knyttet til NATO. Målet med utenlandske staters etterretningsaktivitet i Norge er å fremme egne strategiske interesser, ofte på bekostning av norske interesser Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 11

Trusselbildet Næringslivet Aktører Fremmed etterretning Kriminell organisasjon Næringslivet Hvorfor Strategiske interesser Økonomisk vinning Vinne markedsandeler Hvordan? Åpne kilder Infiltrasjon Social engineering Bestikkelser, trusler og utpressing Tekniske spionasjemetoder Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 12

Fra filmen Wall Street (1987) The most valuable commodity I know of is information Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 13

Et nettverksbasert samfunn Gjensidig avhengighet preger de ulike virksomhetene Olje/gass Telekomm. Vann Bank & finans Transport Nødetater Myndighetsutøvelse Kraftforsyning Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 15

Hvordan gjøre verdivurderinger? Hva er det som gjør din virksomhet unik? Hvordan kan informasjonen misbrukes? Hvem kan misbruke informasjonen? Hva er konsekvensen dersom denne informasjonen blir offentlig tilgjengelig? Kan informasjonen påføre andre virksomheter skade? Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 16

Eksempler på skjermingsverdig informasjon? Forhandlingsstrategier (taktikk og mål) Produktinformasjon (unike produksjonsprosesser, utviklingsarbeid, teknologi, osv) Informasjon som kan påvirke aksjekursen i selskapet Risiko-og sårbarhetsinformasjon Status på fysiske sikringstiltak Informasjon om adgangskontroll Sikkerhets- og beredskapsopplegg Informasjon om kritiske IT systemer Databaser Personell-informasjon Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 17

Anbefaling Lag retningslinjer for verdivurdering av informasjon i din virksomhet. Den som tilvirker informasjon Lag vurderingskriterier Ha to eller flere klassifiseringsgrader. Regler for beskyttelse Begynn med å gjøre verdivurderinger av informasjon som legges ut på bedriftens nettsider, som gis muntlig og som brukes i salgsøyemed. Etabler multilevel security Jobb for å bevisstgjøre de ansattes om skillet mellom bedriftsintern informasjon og åpen informasjon, ev. flere nivåer. Virksomhetens ledelse må gå foran som et godt eksempel Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 18

Kevin D. Mitnick i boken The Art of Deception (2002) Your trash may be your enemy s treasure Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 19

Spørsmål Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 20