Helhetlig risikostyring og informasjonssikkerhet. Knut Håkon T. Mørch PricewaterhouseCoopers knut.morch@no.pwc.com Tlf.



Like dokumenter
Erfaringer med innføring av styringssystemer

Norsox. Dokumentets to deler

Med kvalitet menes: WIKIPEDIA. STORE NORSKE LEKSIKON

ISO Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

EDB Business Partner. Sikkerhetskontroller / -revisjoner

Kapittel 1 Forankring av IT-ansvar Kapittel 2 Oppgaver og ansvar i foretakets ledelseshierarki

Revisjon av informasjonssikkerhet

Hvilke faktorer påvirker virksomhetenes tilnærming til risiko

IT Service Management - ITIL v3. Av Are Sivertsen Sjefskonsulent Atea AS are.sivertsen@atea.no

Asset Management. Compliance og Operasjonell Risiko. Asle Bistrup Eide. Presentasjon i VFF den 28. november 2012

Styring og ledelse av informasjonssikkerhet

IKT-revisjon som del av internrevisjonen

Sammenligning av ledelsesstandarder for risiko

ISO-standarderfor informasjonssikkerhet

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen

IT Governance virksomhetsutvikling og innovasjon uten å miste kontroll (compliance)

Standarder for risikostyring av informasjonssikkerhet

Når beste praksis rammeverk bidrar til bedre governance. Ingar Brauti, RC Fornebu Consulting AS

Helhetlig risikotilnærming safety og security i en sammenheng

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

Internrevisjon i en digital verden

Internkontroll i praksis (styringssystem/isms)

Standarder for informasjonssikkerhet Rune Ask

Risikostyring Intern veiledning

Hva kjennetegner god Risikostyring?

Sikkerhetstiltak utforming av internkontrolltiltak på informasjonssikkerhetsområdet

Sikkert nok - Informasjonssikkerhet som strategi

Anvefaling til God IT-skikk (nr. 0) Grunnleggende retningslinjer for god IT-skikk

Internkontroll i Gjerdrum kommune

Informasjonssikkerhet En tilnærming

Forelesning 5: Ledelse av informasjonssikkerhet, Menneskelige faktorer for info-sikkerhet

Hvordan kan rammeverk for Prosjekt-, Program- og Porteføljestyring (P3M) bidra til økt gevinstrealisering?

Måling av informasjonssikkerhet ISO/IEC 27004:2016. Håkon Styri Seniorrådgiver Oslo,

Styringssystem basert på ISO 27001

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Standarder med relevans til skytjenester

Sikkerhet, risikoanalyse og testing: Begrepsmessig avklaring

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

NS-ISO 38500:2008 Virksomhetens styring og kontroll av IT. IKT seminar August Nilssen Prosjektleder IKT Standard Norge

Oversikt over standarder for. Kvalitetsstyring

Styringssystem for informasjonssikkerhet et topplederansvar

Gjelder fra: Godkjent av: Camilla Bjørn

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo,

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

IT Service Management

PAS 55 kvalitetsstandard for anleggsforvaltning i infrastrukturselskaper. Elsikkerhetskonferansen 2013 NEK

Direktør Marianne Andreassen

NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014)

Itled 4021 IT Governance Introduksjon

5. desember Vanlige problemer og utfordringer i møtet med helhetlig risikostyring. Agenda

Hva er et styringssystem?

IT-forum våren ITIL et rammeverk for god IT-drift

Strategisk kobling og IT Styring

Oppfølging av Internkontroll Jonas Gaudernack 25. oktober 2010

Hvordan gjennomføre og dokumentere risikovurderingen i en mindre bank

Ny styringsmodell for informasjonssikkerhet og personvern

Effektiv risikostyring og intern kontroll

Standarder for Asset management ISO 55000/55001/55002

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no

Den europeiske byggenæringen blir digital. hva skjer i Europa? Steen Sunesen Oslo,

Revisjon av IT-sikkerhetshåndboka

IT I PRAKSIS OG GEVINSTREALISERING

Hvilke faktorer påvirker virksomhetenes tilnærming til risiko Ayse NORDAL UNDERVISNINGSBYGG OSLO KF

NS-EN ISO/IEC

En praktisk anvendelse av ITIL rammeverket

Norges Interne Revisorers Forening (NIRF) Institute of Internal Auditors Norway (IIA Norway)

Itled 4021 IT Governance Governance, COBIT og ITIL

Mål- og resultatstyring og risikostyring i staten (det offentlige)

Aggregering av risiko - behov og utfordringer i risikostyringen

Risikomodenhet en enkel modell. Ayse Nordal & Ole Martin Kjørstad K&R DAGENE

Internkontroll og informasjonssikkerhet lover og standarder

November Internkontroll og styringssystem i praksis - Aleksander Hausmann

Veileder for risikostyringsfunksjonen. 30. mai 2017 IIA Norge Årskonferansen Martin Linges vei 2, 1364 Fornebu

Oversikt over standarder for. Kvalitetsstyring

ISO 22301:2012 en introduksjon Årsmøte og seminar 12 Jun 2012 Arnfinn Roland

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Cyberspace og implikasjoner for sikkerhet

Konsernretningslinje - Hvitvasking, terrorfinansiering og sanksjoner

Neste generasjon ISO standarder ISO 9001

C L O U D S E C U R I T Y A L L I A N C E

Difis veiledningsmateriell, ISO og Normen

Integrering av IT i virksomhetens helhetlige risikostyring

Helseforetakenes senter for pasientreiser ANS 1/2016

Følger sikkerhet med i digitaliseringen?

ISO serien Asset management

Oversikt over standarder for. Kvalitetsstyring

Policy for Antihvitvask

Sikkerhetshendelse hos Kartverket i Oppfølging på kort og lang sikt. Pål Asmund Røste Seksjonsleder IT Applikasjonsdrift- 10/04/2019

Rammeverk for risikostyring i Helse Midt-Norge


Gjelder fra: Godkjent av: Fylkesrådet

Styret i Sykehusinnkjøp HF 08.februar 2017

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard

Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

Oversikt over standarder for. risikoanalyse, risikovurdering og risikostyring

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester

Erfaringer med innføring av styringssystemer

Styringssystem for informasjonssikkerhet

Transkript:

Helhetlig risikostyring og informasjonssikkerhet Knut Håkon T. Mørch PricewaterhouseCoopers knut.morch@no.pwc.com Tlf. 95 26 04 38

Innhold Informasjonssikkerhet og modenhet Helhetlig risikostyring Rammeverk for informasjonssikkerhet

Informasjonssikkerhet og modenhet Karakteristikk Ad hoc Sårbarhetsbasert Fokus Hendelser Sårbarheter, implementere tiltak Avhengigheter Personell, lokale helter Personell, katalog over sårbarheter Tilnærming Risikobasert Identifisere kritiske aktiva, implementere kontroller Lokal risikoledelse, operasjonell kontekst, katalog med praksiser Virksomhetsbasert Kritiske aktiva og prosesser, og strategiske drivere, fokusere på organisatorisk robusthet Dyktighet og leveringsevne, andre indikatorer på organisasjonens evner system med interne kontroller, fremragende IT-tjenester og drift Kilde: Carnegie-Mellon University

Helhetlig risikostyring Hvilke faktorer er avgjørende for måloppnåelse? Hvordan kan nye og endrede risikoer identifiseres? Hvilke av disse risikoene er vurdert som vesentlige i forhold til måloppnåelse for virksomheten? Hvordan etablere hensiktsmessige styrings- og kontrollmekanismer som balanserer risiko, kontroll og kost/nytte ved ulike tiltak og kontrollaktiviteter? Hvordan få bekreftet at disse styrings- og kontrollmekanismene fungerer effektivt og som forutsatt?

Definisjon av Enterprise Risk Management a process, effected by an entity's board of directors, management and other personnel, applied in strategy setting and across the enterprise, designed to identify potential events that may affect the entity, and manage risks to be within its risk appetite, to provide reasonable assurance regarding the achievement of entity objectives. Kilde: COSO Enterprise Risk Management Integrated Framework.

COSO ERM COSO: Committee of Sponsoring Organisations ERM: Enterprise Risk Management Utgitt 2004

Risikostyring i Staten Utgitt av Senter for Statlig Økonomistyring Bygger på COSO ERM Utgitt 2005

Helhetlig risikostyring som en prosess Informasjon og kommunikasjon Målsettinger og virksomhetens risikopolicy Spesifisering av Roller & Ansvar Identifisering av risikoer Vurdering & håndtering av risiko Etablering & Oppfølging av Kontrollaktiviteter Eksisterende strategi, forretningsplan og målsetninger Risikoappetitt Risikotoleranse Risikopolicy Styret Ledelsen Ansatte Samarbeidende aktører Påvirkningsfaktorer Teknikker Innbyrdes avhengighet Skille mellom risiko og muligheter Evaluere og velge alternativer for håndtering Integrering med risikohåndtering Valg av kontrollaktiviteter Retningslinjer og rutiner Internt miljø Kultur for risikostyring Organisasjon, personal og kompetanse Roller, ansvar og myndighet

Mulige roller og organisering av risikostyringen Styre- og konsernledelse Finansdirektør Operasjonell ledelse Rapportere oversikt Operasjonell ledelse Gjennomføring av hovedprosess: - Risikoidentifisering - Analyse - Tiltak Ansvar for resultater og utfall av risiko Rapportere risiko for enhet Rapportere sikringstiltak Leder for risikostyring Støtte og pådriver i hovedprosess: - Risikoidentifisering - Analyse - Tiltak Håndheve felles begrepsapparat Støtte i å lære opp og integrere risikostyring i enhetene Avstemme metodikk og verifisere gjennomføring Avdelingsledere/andre ansatte Utføring av prosesser: - Risikoidentifisering -Analyse - Håndtering og kontroll

Forholdet mellom risikostyring, strategi og internkontroll Strategi Strategisk retning/ porteføljestrategi Forretningsplan/ tiltak Budsjett Resultatmåling Risikoanalyse Internt miljø Målsettinger og virksomhetens risikopolicy Spesifisering av Roller & Ansvar Informasjon og kommunikasjon Identifisering av risikoer Vurdering & håndtering av risiko Etablering & Oppfølging av Kontrollaktiviteter Internkontroll Miljø for internkontroll Risikoanalyse Definere & Etablere kontroller Informasjon & Kommunikasjon Overvåking

Hvilke rammeverk skal man velge? Et som er anerkjent? Et som konsulenter anbefaler? Et som er er fritt tilgjengelig? Et som noen andre bruker? Et med sertifiseringsmulighet? Benytte flere rammeverk?

4 mulige rammeverk ITIL ISO 27000-serien CobiT NIST 800-serien

ITIL IT Infrastructure Library Utgitt av Office of Government Commerce (OGC) i Storbritannia ISO 20000: Information Technology Service Management ITIL Security Management (1999), sikkerhetsledelse ITIL Service Delivery (2001), leveranse av IT-tjenester ITIL Service Support (2001), håndtering av henvendelser, feilsituasjoner, endringer og patching ITIL Application Management (2002), støtte for utviklingsprosessen for applikasjoner ITIL ICT Infrastructure Management (2002), håndtering av inrfrastruktur ITIL Business Perspective: The IS View on Delivering Services to the Business (2004), beskrivelse av hvordan forretningskrav kan motes av ITtjenestene

ISO 27000-serien Utgitt av International Organization for Standardization (ISO) / International Electrotechnical Commission (IEC) ISO/IEC 27000 Fundamentals and vocabulary ISO/IEC 27001:2005 ISMS 1 - Requirements (revidert BS 7799 Part 2) ISO/IEC 27002 Code of practice for information security management, lanseres 2007 - nåværende ISO/IEC 17799:2005 ISO/IEC 27003 ISMS implementation guidance (under utvikling) ISO/IEC 27004 Information security management measurement (under utvikling) ISO/IEC 27005 Information security risk management (basert på og erstatter ISO/IEC TR 13335 MICTS Part 2, under utvikling) ISO/IEC 27006 Requirements for bodies providing audit and certification of ISMS (publisert 2007) 1. ISMS Information Security Management System

CobiT Control Objectives for IT Publisert av IT Governance Institute (ITGI) Promotert av Information Systems Audit and Control Association (ISACA) Henvender seg spesielt til toppledelse, forretningsledere, ITledelse og revisorer Opprinnelig utviklet med fokus på IT-revisjon Videreutviklet til IT-kontrollsystem 4 områder Planlegging og organisering Anskaffelse og implementering Leveranse og support Overvåke og evaluere 34 prosesser med kobling mot ITIL 5 IT-Governance fokusområder Strategisk tilpasning Verdien av bidrag Styring av ressurser Styring av risiko Måling av utførelse Fokus på hva som skal oppnåes, ikke hvordan

NIST 800-serien Utgitt av National Institute of Standards and Technology (NIST) i USA 800-serien dedikert sikkerhet Utvalgte publikasjoner beskriver metodikk for risikoanalyse og rammeverk for styring og kontroll

Målsettinger og virksomhetens risikopolicy ITIL Fokus på SLA og leveranse av IT-tjenester til forretningsvirksomheten. Ingen detaljert beskrivelse av sammenheng mellom forretningsmål og informasjonssikkerhet. ISO 27000-serien Krever at det skal være en kobling mellom forretningskrav og informasjonssikkerhet, men sier ikke hvordan. CobiT Detaljerte eksempler på kobling mellom forretningsmål og KPI'er og KGI'er for informasjonssikkerhet. NIST 800-serien Detaljert beskrivelse av risikoappetitt og krav til sikring for ulike typer systemer. Tydelig fokus på kobling mot virksomhetskrav - men eksempler rettet mot offentlig virksomhet i USA.

Spesifisering av Roller & Ansvar ITIL Detaljert beskrivelse av relevante roller og organisering, men for informasjonssikkerhet vises det til ISO 27001. Flere av rollene i ITIL er imidlertid svært relevante for informasjonssikkerhet. ISO 27000-serien Primært beskrive at en organisasjon skal være på plass, ikke beskrive ulike roller. CobiT Beskrivelse av roller og organisering, men fokus på generelle funksjoner og ikke sikkerhetsfokusert NIST 800-serien Detaljert beskrivelse av roller og organisering relatert til informasjonssikkerhet

Identifisering av risikoer ITIL I liten grad nevnt, og ingen god metodikkbeskrivelse. ISO 27000-serien ISO TR 13335 beskriver ulike typer metodikk, men gir lite informasjon om selve gjennomføringen, overlater til leseren å finne en egnet metodikk. Krav om at risikovurderinger skal gjennomføres i ISO 27001. CobiT Kontroll at risikovurderinger er på plass, men ingen beskrivelse av gjennomføring av risikoanalyser. NIST 800-serien Detaljert beskrivelse av gjennomføring, inkludert forslag til ulike nivåer for risiko, sannsynlighet og konsekvens. (Anbefaling: benytt trusselmodellering/dread sammen med denne)

Vurdering & håndtering av risiko ITIL Detaljert beskrivelse av flere relevante prosesser. Viser til ISO 27000-serien for konkrete sikringstiltak. ISO 27000-serien God beskrivelse av mulige sikringstiltak. CobiT Beskrivelse av kontroller, ikke sikringstiltak. NIST 800-serien Krav til sikring avhengig av klassifisering av informasjon. God og svært detaljert beskrivelse av mange sikringstiltak, mer omfattende enn ISO 17799, men noe vanskeligere tilgjengelig.

Etablering & Oppfølging av Kontrollaktiviteter ITIL Ikke fokus på selve oppfølgingen kontrollene. Prosesser for håndtering av hendelser og årsaker til feil ofte systemorienterte. ISO 27000-serien Krever at effektiviteten til sikringstiltakene skal evalueres, men sier ikke hvordan. CobiT Primærfokus på oppfølging av kontroller, men mindre del direkte fokus på informasjonssikkerhet. NIST 800-serien Detaljert beskrivelse av hvordan kontroller kan følges opp med egenevalueringer og rammeverk for vurdering av sikringstiltakene (policy, prosess, implementert, testet, integrert).

Informasjon og kommunikasjon ITIL Fokus og beskrivelser av informasjonsflyt og håndtering av problemer og hendelser, systemorientert. ISO 27000-serien Krav om at dette må implementeres, men lite fokus på hvordan. CobiT Fokus på kommunikasjon mellom kjernevirksomhet og IT. Periodiske gjennomganger gir informasjon om internkontrollen fungerer. NIST 800-serien Rammeverk for å kommunisere status for sikringstiltak og styringssystem. Detaljert beskrivelse av opplæringsprogrammer. Beskrivelse av sertifiserings- og akkrediteringsprosesser.

Knut Håkon T. Mørch PricewaterhouseCoopers knut.morch@no.pwc.com Tlf. 95 26 04 38 Spørsmål?