IKT-sikkerhet som suksessfaktor



Like dokumenter
Sikkerhet og informasjonssystemer

NSMs Risikovurdering 2006

Nasjonal sikkerhetsmyndighet

Sikre samfunnsverdier et samspill mellom virksomhetene og NSM

Offentlig sertifisering av IT-sikkerhet. Seminar om sikkerhet og tillit, 22. september Lars Borgos, SERTIT

NASJONAL SIKKERHETSMYNDIGHET

Vår digitale hverdag Et risikobilde i endring

Anbefalinger om åpenhet rundt IKT-hendelser

CYBERSIKKERHET PÅ STYREROMMET HVILKE LOVVERK MÅ LEDELSEN FORHOLDE SEG TIL?

Risikopersepsjon og bevissthet - utfordringer for sikkerhetsstyring av informasjons- og kommunikasjonsteknologi (IKT)-systemer i kraftforsyning

HVILKE RISIKOER LØPER VI NÅR ALLE DATAENE VÅRE ER I NETTSKYEN?

Sikring av vannforsyning mot tilsiktede uønskede hendelser (security) VA - DAGENE I VRÅDAL

Nasjonal sikkerhetsmyndighet

DET DIGITALE TRUSSEL- OG RISIKOBILDET

Strategi for Informasjonssikkerhet

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Nasjonal sikkerhetsmyndighets risikovurdering 2004, ugradert versjon Innledning... 1 NSMs oppgaver og rolle i samfunnet... 1

Internkontroll og informasjonssikkerhet lover og standarder

Sikkerhetsloven og kommunen - noen refleksjoner og erfaringer

Næringslivets Sikkerhetsråd trusler, sårbarheter og kjenner vi vår risiko godt nok? Arne Røed Simonsen Seniorrådgiver

Risikoforståelse. Cyberspace en arena for krig og krim. Geir A Samuelsen Direktør - Nasjonal sikkerhetsmyndighet, NSM

Forskrift om objektsikkerhet

Informasjonssikkerhet i Norge digitalt Teknologiforum

Mørketallsundersøkelsen 2006

Rapportering av sikkerhetstruende hendelser til NSM

Sikkerhetsstrategi for norsk vannsektor

FACEBOOK og lignende nettsamfunn en sikkerhetsutfordring

Kan du holde på en hemmelighet?

Slik kan du styrke sikkerhetskulturen med kommunikasjon

Sikkerhetsmessig verdivurdering

Nasjonal sikkerhetsmyndighet

INTERNREVISJONENS REISE MOT 2020

7. Sikkerhet. Per Erik Gjedtjernet og Geir Martin Pilskog

Direktiv Krav til sikkerhetsstyring i Forsvaret

Kryptoløsninger I Hjemmekontor Og Mobile Klienter

Nasjonal sikkerhetsmyndighet

SIKRING i et helhetsperspektiv

Sikkerhetsloven. Mobil Agenda Alexander Iversen Sjefingeniør, Sikkerhetsavdelingen

Norsk Vann - Rapport: Sikring av vannforsyning mot tilsiktede uønskede hendelser (security)

Felles journal. Fra et samfunnssikkerhets- og beredskapsperspektiv. avdelingsdirektør

Styring av risiko og samfunnsansvar i Asker kommune

NS 5831 SAMFUNNSSIKKERHET BESKYTTELSE MOT TILSIKTEDE UØNSKEDE HANDLINGER KRAV TIL SIKRINGSRISIKOSTYRING

Mørketallsundersøkelsen 2006

Hvordan finne og realisere riktig IT-sikkerhetsnivå i din virksomhet? Arild S. Birkelund

Om kartlegging av digital sikkerhetskultur

Sertifisering av IT-sikkerhet

Trusselbildet og krav til sikkerhet mot tilsiktede handlinger

- om datakriminalitet og IT-sikkerhet ØKOKRIM

Nasjonal sikkerhetsmyndighet

Utredning om internrevisjon i staten - et felles rammeverk

Fagdag sikring Ny sikkerhetslov og arbeidet med nye forskrifter. Svein Anders Eriksson Leder for sikring og standardisering Ptil

Sikkerhet adferd eller teknologi? Ellef Mørk, sikkerhetsleder

Veileder for virksomheters håndtering av uønskede hendelser. Versjon: 1

SIKRING i et helhetsperspektiv

Ørland og Evenes. Sikkerhetsmessig perspektiv. Stig Karlsson, sikkerhetsleder Forsvarsbygg kampflybase

Det 7. norske arkivmøtet Informasjonssikkerhet i endringsprosesser. 6. April 2016

IKT-SIKKERHET I ALLE LEDD ORGANISERING OG REGULERING AV NASJONAL IKT SIKKERHET

NYTT REGJERINGSKVARTAL - PROSJEKTUTVIKLING OG SIKKERHET

Motiv: Oslofjorden Foto: Vann- og avløpsetaten. Informasjon om sikkerhetsgraderte anskaffelser

Personellsikkerhet. Frode Skaarnes Avdelingsdirektør

MEDISINSK UTSTYR OG DIGITALE SÅRBARHETER

NASJONAL SIKKERHETSMYNDIGHET: DO'S AND DON'TS. Gardermoen, 27. september Jørgen Dyrhaug Nasjonal sikkerhetsmyndighet

Verdivurdering også for næringslivet! NSR Sikkerhetskonferansen 2009 Dagfinn Buset Seksjon for analyse og tilsyn Nasjonal sikkerhetsmyndighet

KARTLEGGING OG VURDERING AV VERDIER: MENNESKELIGE, TEKNOLOGISKE OG ORGANISATORISKE

Sikkerhetslov og kommuner

VI BYGGER NORGE MED IT.

Informasjonssikkerhet og digitalisering

eforum: drøfting av Seid leveranse 2

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Det digitale trusselbildet Sårbarheter og tiltak

Gjennomføring av sikringsrisikoanalyser og iverksetting av tiltak

Mørketallsundersøkelsen 2008

SPISSKOMPETANSE GIR BEDRE INTERNREVISJON

Sikkerhetsklarering i fremtiden

Mørketallsundersøkelsen IT-sikkerhet og datakriminalitet. NSR, STATOILHYDRO, NorSIS, KRIPOS, NSM, SINTEF, SECODE

Arkivarens rolle i en sikkerhetsorganisasjon. Torill Tørlen Barne-, likestillings- og inkluderingsdepartementet

God sikkerhetsatferd Hva er det og hvordan få det?

Revisjon av IT-sikkerhetshåndboka

ISACAs julemøte 4.desember Hvordan kan organisasjonen påvirke informasjonssikkerheten? - sikkerhetsledelses perspektiv

Totalforsvaret status og utfordringer. Orientering for konferansen «Samfunnssikkerhet 2015», 2. feb GenLt Erik Gustavson, Sjef Forsvarsstaben

Nasjonal sikkerhetsmyndighet

HR-STRATEGI FOR FORSVARSSEKTOREN

STRATEGI FOR INFORMASJONSSIKKERHET FOR POLITIET

INFORMASJONSSIKKERHET

Styringssystem for informasjonssikkerhet et topplederansvar

IKT-sikkerhetsutvalget. NOU 2018: 14 IKT-sikkerhet i alle ledd

Forslag til forskrift om endringer i forskrift om personellsikkerhet og forskrift om sikkerhetsgraderte anskaffelser

Hovedinstruks for økonomiforvaltningen og virksomhetsstyringen av direktoratet Sivil klareringsmyndighet

NSMs risikovurdering 2005, UGRADERT versjon

Rapporteringsskjema for kryptoinstallasjon

Ivaretagelse og motivasjon av ansatte. Norges Svømmeforbund

Risikovurdering for folk og ledere Normkonferansen 2018

Transkript:

IKT-sikkerhet som suksessfaktor - med fokus på teknologi og kultur Jan Tobiassen Strategi og policy Nasjonal sikkerhetsmyndighet

Agenda Nasjonal sikkerhetsmyndighet KIS og Nasjonal strategi for IT-sikkerhet Menneske Teknologi - Organisasjon Hvordan jobbe med informasjonssikkerhet? Suksesskriterium for å lykkes

Nasjonal sikkerhetsmyndighet

Sikkerhetsrisiko Sårbarhet Forebyggende sikkerhet S-risiko S-trussel (kapasitet x intensjon) S-verdi

Dir Assist. Dir Stab Støtte Informasjonsog objektsikk. Teknisk Sikkerhet Personellktrl og sikk Sertit VDI

Fagområder innen forebyggende sikkerhetstjeneste Informasjonssystemsikkerhet Sikkerhetsadministrasjon Gradering/ klassifisering Personellsikkerhet Dokumentsikkerhet Fysisk sikkerhet Informasjon eller objekt TSU Monitoring Krypto Industrisikkerhet Tempest

Oppgaver Utøve de oppgaver som påhviler NSM i medhold av sikkerhetsloven Utøve andre sikkerhetsoppgaver i sivil og militær sektor etter pålegg fra Justis- eller Forsvarsdepartementet Holde Justis- og Forsvarsdepartementet orientert om den sikkerhetsmessige tilstand i henholdsvis sivil og militær sektor

Koordineringsutvalg for informasjonssikkerhet (KIS)

IKT-sikkerhet: Hvem gjør hva? FD JD NHD SD NSM (VDI) (Sertit) PDS KIS SIS PT FFI BAS 1-55 DSB PKI-forum

IKT-sikkerhet: Hvem gjør hva? FD JD SD MOD NSM (VDI) (Sertit) PDS KIS SIS PT FFI BAS 1-55 DSB PKI-forum

KIS Koordineringsutvalg for informasjonssikkerhet Leder fra MOD, nestleder fra JD, sekretariatet i NSM Nasjonal strategi for informasjonssikkerhet: Det skal bygges en sikkerhetskultur rundt bruk og utvikling av informasjonssystemer og elektronisk informasjonsutveksling i Norge. IT-sikkerhet skal være en sentral faktor ved forbrukernes og norske virksomheters bruk av IT

Menneske Teknologi - Organisasjon

Grunnleggende sammenheng Trussel Sårbarhet Uønsket hendelse/ realisering av sårbarhet Menneske Organisasjon Teknologi Bevisst handling Manglende forståelse/ uansvarlighet Utilsiktet hendelse

Trussel og sårbarhet Uærlige tilsiktede handlinger Manglende forståelse, uansvarlighet Utilsiktede, tilfeldige hendelser

Mørketallsundersøkelsen 2003 (I) 60 % av norske virksomheter har vært utsatt for uønskede hendelser i 2003 Virusinfeksjoner Tyveri av ITutstyr Misbruk av ITressurser

Mørketallsundersøkelsen 2003 (II) Følger av datakriminalitet 5 milliarder kroner i samlede tap 70 % av virksomhetene fikk ekstra arbeid 38 % foretok en gjennomgang av sikkerheten etter hendelsen 5 % opplevde tap av forretning 2 % opplevde tap av omdømme

Insider sikkerhetsbrudd Insider Security Breaches % Installation/use of unauthorized software 78 % Use of company computing resources for illegal or illicit communications or activities (porn surfing, email harassment) 60 % Use of company computing resources for personal profit (gambling, spam, managing personal e-commerce site, online investing) 60 % Abuse of computer access controls 56 % Physical theft, sabotage or international destruction of computing equipment 49 % Installation/use of unauthorized hardware/peripherals 47 % Electronic theft, sabotage or intentional destruction/disclosure of proprietary data or information 22 % Fraud 9 % Information Security Magazine (2001)

Menneske - Miljø Drømmer Ønsker Inntrykk Kultur Vilje Menneskelige egenskaper Refleksjon Lyster Tanker Miljøpåvirkning Motivasjon Verdier Holdninger Normer

Hvordan jobbe med IKT-sikkerhet?

Verktøykasse ROS-analyse - metoder og verktøy Sertifiseringer Lover og regler Nasjonale og internasjonale standarder Sikkerhetskultur, holdninger og atferd

Verktøykassen dekker Tekniske aspekter En del organisatoriske aspekter MTO Menneskelige og mellommenneskelige aspekter

Kulturverktøy Et undersøkelsesverktøy for kartlegging av holdninger og sikkerhetskultur Presentert i rapporten Informasjonssikkerhet og innsideproblematikk Samarbeidsprosjekt mellom NTNU og NSM

Suksesskriterium for tiltak ROSanalyser Sikkerhetskultur Lovverk Andre Tiltak 1 Tiltak 2 Tiltak 3... Tiltak n

Suksesskriterium for å lykkes

Bruk av verktøyet Sikkerhetsleder benytter verktøyene til å Identifiserer svakheter, sårbarheter, utfordringer, problemområder for å prioritere Beslutningstaker som presenteres for Tiltak 1 Tiltak 2 Tiltak 3

Virksomhetslederens ansvar Sikkerhetsleder kan påvirke celler i virksomheten Virksomhetsleder sitt fokus på sikkerhet vil forplante seg nedover i organisasjonen

Sikkerhet som et kvalitetsstempel Sikkerhet i utvikling og drift Sikkerhet som en del av modernisering Sikkerhet som en suksessfaktor Sikkerhet som et salgsargument