Styringssystem for informasjonssikkerhet et topplederansvar



Like dokumenter
Styringssystem for informasjonssikkerhet

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Difis veiledningsmateriell, ISO og Normen

Internkontroll i praksis (styringssystem/isms)

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

Sikkert nok - Informasjonssikkerhet som strategi

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no

Aggregering av risiko - behov og utfordringer i risikostyringen

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015

Seksjon for informasjonssikkerhet

Sikkerhetstiltak utforming av internkontrolltiltak på informasjonssikkerhetsområdet

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert:

Styringssystem i et rettslig perspektiv

Informasjonssikkerhet og internkontroll. DRI1010 forelesning Jon Berge Holden

Krav til informasjonssikkerhet. DRI1010 forelesning Jon Berge Holden

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Statens økonomistyring som middel til å hindre systemsvikt

ISO Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

Risikostyring og intern kontroll i statlige virksomheter

Mål- og resultatstyring og risikostyring i staten (det offentlige)

Hva er et styringssystem?

Få oversikt og prioritere - et felles grunnlag for flere fagområder. Øyvind Grinde Seksjonssjef informasjonssikkerhet og datadeling

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

Retningslinjer for risikostyring ved HiOA Dato siste revisjon:

Ny styringsmodell for informasjonssikkerhet og personvern

HOVEDINSTRUKS TIL FINANSTILSYNET OM ØKONOMISTYRING I FINANSTILSYNET Fastsatt av Finansdepartementet 19. november 2014

Internkontroll og informasjonssikkerhet lover og standarder

Avito Bridging the gap

Strategi for Informasjonssikkerhet

Strategisk bruk av evaluering i styringen. Direktør Marianne Andreassen Senter for statlig økonomistyring (SSØ) Evalueringskonferansen september 2011

Standarder for risikostyring av informasjonssikkerhet

NOTAT. Fastsette mål- og resultatkrav innenfor rammen av disponible ressurser og forutsetninger gitt av overordnet myndighet.

Styringssystem for informasjonssikkerhet Erfaringer med og anbefalinger om standardene ISO og ISO Rapport 2012:15 ISSN

Veiledning- policy for internkontroll

Revisjon av anbefalte standarder for styringssystem for informasjonssikkerhet

Landbruks- og matdepartementet

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann

God virksomhets- og økonomistyring

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) Susanne Helland Flatøy Markedssjef Digital Kvalitet

Fylkesmannen i Buskerud 22. august Risikostyring i statlige virksomheter. Direktør Marianne Andreassen

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Kommunikasjon med ledelsen hva kan Difi bidra med?

Statlig økonomistyring - styrket og forbedret. Direktør Marianne Andreassen

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner

Grønt sykehus grønn standard

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

Et revisjonsblikk på internkontroll

Internkontroll i Bergen kommune. Liv Røssland Byråd for finans, eiendom og eierskap

Revisjon av styring og kontroll

Nytt veiledningsmateriell om internkontroll - lanseringsseminar 23. mai Direktoratet for økonomistyring

Spørreundersøkelse om informasjonssikkerhet

Fra sikkerhetsledelse til handling ambisjoner og forventninger

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Retningslinje for risikostyring for informasjonssikkerhet

Internkontroll i Gjerdrum kommune

Departementenes oppfølging av informasjonssikkerheten i underliggende virksomheter

Direktør Marianne Andreassen

Gjelder fra: Godkjent av: Fylkesrådet

Saksdokumenter: KR 23.1/11 Årsplan KR sak doc. Årsplan 2011 for de sentralkirkelige råd

Saksframlegg. Styret Pasientreiser HF 24/04/2017

OVERSIKT SIKKERHETSARBEIDET I UDI

Jorunn Bødtker Norsk Arkivråds seminar 20. mars 2018

Hvor ligger Forsvarets utfordringer for å bli ledende i forvaltningen mht. økonomistyring

Informasjonssikkerhet er et lederansvar. Topplederen er øverste ansvarlig for at virksomheten har et velfungerende system for

Arbeidet med informasjonssikkerhet i statsforvaltningen

Orden i eget hus, dokumentasjonsplikter og dokumentasjonsstrategi er vi allerede på vei? Kjetil Korslien, Hege Tafjord Difi 15.

Statsbudsjettet 2016 tildelingsbrev Rikskonsertene

HOVEDINSTRUKS FOR HELSEDIREKTORATET

ephorte: 2018/61949 Overlevert: OPPSUMMERING AV KARTLEGGING INTERNKONTROLL I MATTILSYNET, 2.LINJE

Erfaringer fra revisjon av informasjonssikkerhet i statsforvaltningen

Oppfølging av informasjonssikkerheten i UH-sektoren

Nettverk for virksomhetsstyring. Møte 6. juni 2014

Årsplan for de de sentralkirkelige råd KR, MKR og SKR

Krav til innhold i årsrapporter Om del IV i årsrapport: Styring og kontroll i virksomheten

Anbefalinger til Standardiseringsrådet vedrørende utredning av standarder for informasjonssikkerhet

Om del IV. Styring og kontroll i virksomheten

Økonomidirektør og sjefssamling 2015

Ny forskrift om krav til kvalitetsforbedring i helse- og omsorgstjenesten

INSTRUKS TIL DIREKTØREN FOR DIREKTORATET FOR ØKONOMISTYRING. Fastsatt av Finansdepartementet den 20. oktober 2014

Egenevaluering av internkontrollen

Informasjonssikkerhet i Norge digitalt Teknologiforum

Gjelder fra: Godkjent av: Camilla Bjørn

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning

Stortinget vedtok 9. desember 2015 Kulturdepartementets budsjett for 2016.

Krav til informasjonssikkerhet. DRI1010 forelesning Jon B. Holden

Gode råd til sikkerhetsansvarlige

Raskere digitalisering med god sikkerhet. Evry

Prinsipper for virksomhetsstyring i Oslo kommune

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Grunnleggende innføring Målgruppe: Fagansvarlig informasjonssikkerhet og virksomhetsledelsen

Instruks for Konsernrevisjonen Helse Sør-Øst. Erstatter instruks av

Samarbeidsforum internkontroll

HOVEDINSTRUKSFOR VIRKSOMHETSSTYRINGENI MAGENEMNDA FOR INDUSTRIELLERETTIGHETER

Lanseringsseminar for veileder i resultatmåling 13. mars Marianne Andreassen Direktør i Senter for statlig økonomistyring

INSTRUKS TIL STATISTISK SENTRALBYRÅ Fastsatt av Finansdepartementet 1. august 2014

Transkript:

Styringssystem for informasjonssikkerhet et topplederansvar Jan Sørgård Seniorrådgiver Difi

Visjon «Vi utvikler offentlig sektor» Områder Digital forvaltning Offentlige anskaffelser Ledelse og organisering Hovedtilnærminger Utreder og analyserer Rådgiver, pådriver og samordner Utvikler og forvalter fellesløsninger

Statsbudsjettet for 2013 Nye midler til IKT-sikkerhet «skal nyttes til etablering av et kompetansemiljø i direktoratet som skal bli en pådriver for, og bidra til, bedre styring og kvalitetssikring av informasjonssikkerheten i statsforvaltningen» Resultat: Seksjon for informasjonssikkerhet i Avdeling for Digital forvaltning Opprettet 1.3.2013 Rekruttering pågår

Difis tildelingsbrev 2013 Hovedmål 2: Offentlig sektor skal utnytte digitalisering til å tilby bedre tjenester og understøtte oppgaveløsningen Ett av oppdragene: Difi skal etablere en permanent enhet for informasjonssikkerhet. Enheten skal legge til rette for en felles tilnærming til informasjonssikkerheten i statsforvaltningen. Ett av resultatmålene: IKT-sikkerheten i statsforvaltningen blir styrket gjennom økt risikoforståelse og økt anvendelse av styringssystem.

Grunnlagsarbeid i 2012 Styringssystem og ISO-standarder Difi-rapport 2012:15 Innhold Hva handler dette egentlig om? (kap. 3) Erfaringer med og råd om innføring (kap. 4) Pålegg om bruk av ISOstandardene eller andre tiltak? (kap. 5)

Informasjonssikkerhet sikre konfidensialitet, integritet og tilgjengelighet NB! Kan være interesse- og målkonflikter som må balanseres, spesielt mellom konfidensialitet og tilgjengelighet

Tradisjonelt lite fokus på informasjonssikkerhet! Eventuelt i hovedsak på sikring av konfidensialitet / hindre adgang.? litt på etterlevelse av lover og regler spesielt rett etter spørsmål eller kritikk fra Riksrevisjonen? periodisk på virksomhetens/ledelsens omdømme? I liten grad systematisk ut fra virksomhetsmål, risikovurderinger og «Hva tjener vi på dette?»

Hvorfor har vi bremser på en bil? For å kunne stoppe? For å kunne kjøre raskt, effektivt og målretta? Gode bremser gjør det mulig å kjøre raskt til målet, bremse ned når en bør og stoppe når en må Hensiktsmessige sikringstiltak er en muliggjører Uhensiktsmessige sikringstiltak irriterer, hemmer, blir undergravd og gir økt risiko

Hva bør avgjøre sikringstiltak? Virksomhetsmål og sikkerhetsmål Usikkerhet dvs. risiko Akseptabelt risikonivå

Akseptabelt risikonivå mht. hva? Trusler Verdier Sårbarheter Uønskede hendelser

Risiko = Sannsynlighet X Konsekvens Trusler Verdier Sårbarheter Uønskede hendelser

Risiko = Sannsynlighet X Konsekvens Estimert fra: Statistikk (frekvens) Profesjonelt skjønn (motivasjon, ressurser, mulighet, naturgitte forhold, iverksatte tiltak mv.) Trusler Verdier Sårbarheter Alvorlighetsgrader innen: Samfunnsskade Personskade Omdømme Økonomi mv. Uønskede hendelser

Hva er akseptabelt risikonivå hos oss? Nøkkelspørsmål for ledelsen Hva er innholdet i skalaene hos oss? Hva er akseptabelt risikonivå hos oss? Hvilke strategier skal vi følge for rød, gul og grønn risiko?

Det handler om tilstrekkelig styring og kontroll Det er et topplederansvar å selv ha og å skape en organisasjon med tilstrekkelig styring og kontroll Styringsystem for informasjonssikkerhet er verktøyet

Hvor er så de statlige virksomhetene i dette bildet?

Revisjons- og tilsynsmyndighetene sier Tilstanden svært variabel Mange sikringstiltak, men få reelle styringssystem Hos mange står det dårlig til med styring og kontroll Mange sliter med å forstå hva et styringssystem er Mange har overordna mål og policy, men mangler tilhørende risikovurderinger kobling til valgte sikringstiltak avvikshåndtering jevnlige revisjoner ledelsesforankring

Hva er et styringssystem for informasjonssikkerhet? MOTSATT VEI FEIL VEI SNARVEI EN ANNEN VEI LUR VEI SÆREGEN VEI

et styringssystem? eller ledelsessystem? kvalitetssystem? internkontrollsystem? internkontroll? intern kontroll? internal control?. Og hva er forskjellen på a control en kontroll et tiltak et sikringstiltak. Ulike begrep på i hovedsak det samme

Og hvor brukes de Bruk Virksomhetsstyring Økonomistyring Kvalitetsstyring IT-styring HMS Miljøstyring Informasjonssikkerhet Samfunnssikkerhet Rikets sikkerhet Forankring/metodikk/veiledninger COSO-rammeverket/ Økonomiregelverket (++) ISO 9001 COBIT, TOGAF, ITIL, ISO Internk.forskr./OHSAS 18001 ISO 14001, Miljøfyrtårn ISO 27001,NIST, ISACA ISO 223x,. Sikkerhetsloven m. forskrifter

Fra Difis undersøkelse (Difi-rapport 2012:15) Mange ansatte var forvirret over alle de ulike styringssystemene, og lederne jobbet veldig med å få kontroll og oversikt over disse

Tilsyn viser at folk mangler kompetanse, det gjelder både vanlige brukere, sikkerhetsledere og virksomhetsledere

Vi blir litt småforvirret her ute når DFØ, Difi, Datatilsynet, NSM osv. gir ut forskjellige veiledninger om det samme. Hva bør vi egentlig bruke?

Aller viktigst er forankring i toppledelsen fra start til slutt. Ledelsen må ikke komme inn på slutten og kun ende opp med en kort orientering Ledelsesforankring gir fart og retning Toppsjefen må ville ha gjennomføringen og gå foran som drivkraft for å få suksess

Det handler om tilstrekkelig styring og kontroll og er et topplederansvar

Regelverk og føringer om styring og kontroll innen informasjonssikkerhet

Økonomiregelverket i staten 4 Grunnleggende styringsprinsipper Alle virksomheter skal: a) fastsette mål og resultatkrav innenfor rammen av disponible ressurser og forutsetninger gitt av overordnet myndighet b) sikre at fastsatte mål og resultatkrav oppnås, ressursbruken er effektiv og at virksomheten drives i samsvar med gjeldende lover og regler, herunder krav til god forvaltningsskikk, habilitet og etisk adferd c) sikre tilstrekkelig styringsinformasjon og forsvarlig beslutningsgrunnlag Styring, oppfølging, kontroll og forvaltning må tilpasses virksomhetens egenart samt risiko og vesentlighet

Flere krav om intern kontroll / internkontroll og risikostyring Prosesser, systemer og rutiner igangsatt av ledelsen og de ansatte for å gi rimelig sikkerhet for virksomhetens måloppnåelse innenfor Målrettet og effektiv drift Pålitelig rapportering Overholdelse av lover og regler Den interne kontrollen skal være tilpasset egenart, samt risiko og vesentlighet. SSØ (2007) Hvordan få en god start på risikostyring i statlige virksomheter Jf. Økonomiregelverket i staten og Kommuneloven 23 (2) Jf. Coso-rammeverket og ISO styringssystemstandardene

Intern kontroll eller internkontroll? I denne rapporten blir omgrepet «internkontroll» nytta. Det ligg ikkje noko anna i det enn i «intern kontroll», som blir nytta av andre KRD (2009) 85 tilrådingar for styrkt eigenkontroll i kommunane Forskrift om internkontroll i sosial- og helsetjenesten er uttrykk for myndighetenes klare satsing på systematisk styring og kontinuerlig forbedring Helsedirektoratet (2004). Veileder. Hvordan holde orden i eget hus. Internkontroll i sosial- og helsetjenesten Difi 2012:15: tilstrekkelig styring og kontroll med informasjonssikkerheten (risikobasert)

eforvaltningsforskriften 13 (1) Forvaltningsorgan som benytter elektronisk kommunikasjon skal ha beskrevet mål og strategi for informasjonssikkerhet i virksomheten (sikkerhetsmål og sikkerhetsstrategi) Sikkerhetsstrategien skal danne grunnlaget for forvaltningsorganets beslutninger om innføring og bruk av sikkerhetstjenester og -produkter på en helhetlig, planlagt, systematisk og dokumentert måte. Sikkerhetsstrategien skal inkludere relevante krav som er fastsatt i annen lov, forskrift eller instruks. (2) Sikkerhetsstrategien skal være utarbeidet i henhold til anerkjente prinsipper for informasjonssystemers sikkerhet.

Referansekatalogen 3.1 fra Difi 30.10.2012 - Pkt. 2.16 Det er anbefalt å benytte ISO/IEC 27001 ved etablering av styringssystem for informasjonssikkerhet. I arbeidet med å implementere relevante kontroller anbefales det å følge strukturen i ISO/IEC 27001 appendiks A og innholdsmessig støtte seg på ISO/ IEC 27002. Dersom en virksomhet allerede har et operativt styringssystem på andre områder(f.eks. i relasjon til ISO 9001, ISO 14001 eller HMS), vil det i de fleste tilfeller være mest hensiktsmessig å oppfylle ISO 27001- kravene innenfor rammene av det eksisterende styringssystemet.

Hovedelementene i styringssystemet (ISO/IEC 27001) Ledelsens policy for styringssystemet, Herunder mål, ansvar og akseptabelt risikonivå Oversikt viktig informasjon og øvrige viktige aktiva for informasjonssikkerheten Systematiske og periodiske risikovurderinger Anvendelseserklæring - toveis kobling mellom risiko og valgte sikringstiltak - ut fra ikke-akseptabel risiko Tiltaksplan for å implementere valgte sikringstiltak Hendelses- og avvikshåndtering Systematiske interne revisjoner Ledelsens gjennomgang minst en gang årlig

Strukturen på aktuelle tiltak ( appendix A i ISO 27001 - jf. 27002) Sikkerhetspolicy Organisering av informasjonssikkerhet Administrasjon av aktiva (informasjon m.v.) Personalsikkerhet Fysisk og miljømessig sikkerhet Kommunikasjons- og driftsadministrasjon Aksesskontroll Anskaffelse, utvikling og vedlikehold av informasjonssystemer Administrasjon av informasjonssikkerhetsbrudd Kontinuitetsplanlegging Samsvar (etterleve regelverk)

Digitaliseringsrundskrivet FAD 31.10.2012 - P10/2012 pkt. 1.7 Virksomheten skal ha en internkontroll på informasjonssikkerhetsområdet som baserer seg på anerkjente standarder for styringssystem for informasjonssikkerhet.(jf. Difis referansekatalog versjon 3.1, pkt. 2.16 Styringssystem for informasjonssikkerhet) Denne internkontrollen kan med fordel være en integrert del av virksomhetens helhetlige styringssystem for kontinuerlig forbedring av virksomhetens arbeidsprosesser, måloppnåelse, informasjonssikkerhet, HMS, miljøledelse, samfunnsansvar m.v.

Det handler om tilstrekkelig styring og kontroll (internkontroll) og er et topplederansvar

Råd fra virksomhetene -1 (Difi-rapport 2012:15) Identifiser og synliggjør virksomhetens egennytte av et styringssystem for informasjonssikkerhet Bevisstgjør ledere på alle nivåer om deres faktiske ansvar innen informasjonssikkerhet Informasjonssikkerhetsansvarlige må se eget ansvarsområde i en større sammenheng, og gi ledelsen gode råd for å sikre helheten

Råd fra virksomhetene - 2 (Difi-rapport 2012:15) Helt essensielt at toppledelsen er aktiv som pådriver til innføringen for hele virksomheten Pass på at innføringen ikke blir et pålegg fra ledelsen uten at ledelsen har tatt eierskap Les ISO 27001-standarden Hva trengs? Gjør det enkelt Pass på oppdateringsutfordringen Få felles forståelse av akseptabel risiko

Råd fra virksomhetene - 3 (Difi-rapport 2012:15) Gjennomfør risikovurderinger systematisk og periodisk Sett inn kompetanse og resurser der det trengs spesielt i de første iterasjoner Sikringstiltak skal være koblet til risikoer Skap god kultur for avviksrapportering tolk ikke avvik som feil, kall det forbedringssystem Jobb systematisk med sikkerhetskulturen. Ha sikkerhet som fast tema i medarbeidersamtalene

Øvrige råd fra virksomhetene vurderinger fra Difi forklaringer om hva dette handler om og sammenhenger mellom styringssystem o.l. se kap. 3 og 4 i

Hvem bør være involvert i sikkerhetsarbeidet? Toppledelsen Linjeledelsen Ansatte i linjene Sikkerhetsledelsen Ansvarlige IKT og bygg Alle skal med! men i ulike roller Sett inn nødvendige resurser og kompetanse der det trengs, når det trengs Utfør risikovurderinger! Vurder alltid alternative typer sikringstiltak - pedagogiske, organisatoriske, juridiske, tekniske, fysiske

Styringssystem for informasjonssikkerhet Er en forutsetning for en kontrollert og effektiv digitalisering «Gir oss styringsmulighet når vi må få opp farten»