ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen



Like dokumenter
Hva er et styringssystem?

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) Susanne Helland Flatøy Markedssjef Digital Kvalitet

Erfaringer med innføring av styringssystemer

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Internkontroll og informasjonssikkerhet lover og standarder

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

November Internkontroll og styringssystem i praksis - Aleksander Hausmann

Internkontroll i praksis (styringssystem/isms)

Har du kontroll på verdiene dine

SIKRING i et helhetsperspektiv

Guri Kjørven, ISO 9001:2015 LEDELSESSYSTEMER FOR KVALITET

Aggregering av risiko - behov og utfordringer i risikostyringen

Policy for informasjonssikkerhet og personvern i Sbanken ASA

Styringssystem basert på ISO 27001

Standarder for informasjonssikkerhet Rune Ask

EDB Business Partner. Sikkerhetskontroller / -revisjoner

Risikovurdering for folk og ledere Normkonferansen 2018

Revisjon av informasjonssikkerhet

Revisjon av IT-sikkerhetshåndboka

SIKRING i et helhetsperspektiv

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Gjennomføring av sikringsrisikoanalyser og iverksetting av tiltak

Retningslinje for risikostyring for informasjonssikkerhet

Mandat informasjonssikkerhet. Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Standarder for risikostyring av informasjonssikkerhet

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Difis veiledningsmateriell, ISO og Normen

Ny styringsmodell for informasjonssikkerhet og personvern

Styringssystem for informasjonssikkerhet et topplederansvar

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning

Veiledningsmateriellet Internkontroll i praksis - informasjonssikkerhet. For toppleder Oppdatert:

Riksrevisjonens erfaringer fra sikkerhetsrevisjoner

Spørreundersøkelse om informasjonssikkerhet

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen

NTNU Retningslinje for arbeid med sikkerhetskultur og opplæring innen informasjonssikkerhet

1-2. Virkeområde Forskriften gjelder for jernbanevirksomheter på det nasjonale jernbanenettet og for jernbanevirksomheter som driver tunnelbane.

Sikkert nok - Informasjonssikkerhet som strategi

Risikostyring Intern veiledning

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester

Risikoanalysemetodikk

Strategi for Informasjonssikkerhet

Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

Presentasjon sikkerhetsforum Avdelingsdirektør Arne Lunde Uh-avdelingen KD

Stilling/navn Seksjonsleder sikkerhet/geir Hovind Fagansvarlig strategisk sikkerhet/christian Jacobsen

Erfaringer med innføring av styringssystemer

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann

Internkontroll for informasjonssikkerhet en fleksibel tilnærming med høy nytteverdi

Helhetlig risikostyring og informasjonssikkerhet. Knut Håkon T. Mørch PricewaterhouseCoopers Tlf.

Sammenligning av ledelsesstandarder for risiko

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

Styringssystem for informasjonssikkerhet

Kommunens Internkontroll

Etableringsplan. Internkontroll for informasjonssikkerhet og personvern

ROS - forskningsprosjekter

Helseforetakenes senter for pasientreiser ANS 1/2016

Følger sikkerhet med i digitaliseringen?

1. Kort forklaring av felles risikovurderingsmetodikk Oppsummering av risikovurderingene... 2

Etterlevelse av personvernforordningen (GDPR) sett opp mot ISO hva er nytt/viktig? Anders Bergman Greenfinger AB

GDPR I DEN NORSKE OPERA & BALLETT. Spekter, 13. desember 2017

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Nye ISO 14001:2015. Utvalgte temaer SPESIELLE FAGLIGE ENDRINGER

Erfaringer fra revisjon av informasjonssikkerhet i statsforvaltningen

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017

Risiko og sårbarhetsanalyser

Kontinuitet for IKT systemer

1 Våre tiltak. Norsk Interaktivs arbeid med personvern

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

Risiko og sårbarhet knyttet til internkontroll. Charlotte Stokstad seniorrådgiver i Statens helsetilsyn 11. februar 2014

Informasjonssikkerhet. Øyvind Rekdal, 17. mars 2015

Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Revisjonsrapport for 2017 om informasjonssikkerhet i forskningssystemer

GDPR i praksis, sett fra en teknisk bedömmer. Anders Bergman IT-bedömmer NA og SWEDAC Greenfinger AB

Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Gode råd til sikkerhetsansvarlige

Innebygd personvern og personvern som standard. 27. februar 2019

Interne revisjoner et sentralt ledelsesverktøy i forbedringsarbeid. Erfaringer etter utføring av mere enn 200 HMS revisjoner

Sikkerhetsledelse et løpende og langsiktig arbeid. - Som ikke alltid gir raske resultater

Risikovurdering. Utgitt med støtte av: Støttedokument Faktaark nr 7 Versjon: 3.0 Dato:

Strategi for informasjonssikkerhet

1. FORMÅL 2. PROFESJONELT GRUNNLAG

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

Ofte stilte spørsmål.

Tiltaksplan for oppfølging av revisjonsrapport om systemforvaltning i Pasientreiser ANS

Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

Ny ISO 9001:2015. Disclaimer:

Angrepet mot Helse Sør-Øst. Norsk sykehus- og helsetjenesteforening

Referansearkitektur sikkerhet

Dropbox' reise til GDPRsamsvar

Etiske retningslinjer

Difis veiledningsmateriell for offentlig sektor internkontroll.infosikkerhet.difi.no

Typiske feil og mangler ved ISO revisjon

ISO 22301:2012 en introduksjon Årsmøte og seminar 12 Jun 2012 Arnfinn Roland

Veiledning til IKT- forskriftens 5 "Sikkerhet" August 2013

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

Informasjonssikkerhet En tilnærming

Mandal kommunes styringssystem for informasjonssikkerhet Utkast, mars 2011

Transkript:

ISO 27001 Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

Informasjonssikkerhet

Visjon «Organisasjonen anerkjennes som ledende aktør innen informasjonssikkerhet» Oppdrag «Å designe, implementere, drifte, styre og vedlikeholde et informasjonsstyringssystem som samsvarer med internasjonale standarder og som omfatter allment anerkjent sikkerhetspraksis»

Informasjon er en eiendel som på lik linje med andre viktige eiendeler har en verdi for en organisasjon og derfor må beskyttes ISO 27002:2005

«Informasjonssikkerhet er definert som bevaring av konfidensialitet, integritet og tilgjengelighet» ISO 27001:2005 Konfidensialitet Å sikre at informasjon og informasjonssystemer bare er tilgjengelig for de som skal ha tilgang Integritet Tilgjengelighet Å sikre at informasjon og informasjonssystemer er korrekte, gyldige og fullstendige Å sikre at informasjon og informasjonssystemer er tilgjengelig innenfor de tilgjengelighetskrav som er satt

God informasjonssikkerhet har en verdi Beskytter informasjon mot ulike trusler Sikrer kontinuitet i kjernevirksomheten Minimerer finansielle tap og uønskede hendelser Optimaliserer avkastningen av investeringer Eksempler på risiko Tap av informasjon Stopp i kritiske systemer Overtredelse lover og regler Fysisk skade (brann, vannskader osv) Legger til rette for å drive forretning på en trygg måte Sikrer personvern og etterlevelse av lover og regler Vi er alle avhengig av informasjonssikkerhet!

Risikostyring

Tilnærming til risikostyring Velg en modell som egner seg for deg og din virksomhet Definer hva som er akseptabel risk for din virksomhet Valgt metodikk skal sikre at risikoanalysen gir resultater som kan sammenlignes og repeteres

Identifisere risk Eiendel som skal vurderes (system, informasjon, prosess) Trusler Sårbarheter Konsekvenser Konfidensialitet Integritet Tilgjengelighet

Vurdere og evaluere risiko Sikkerhetshendelse Sannsynlighet Konsekvens Risikonivå

Risikoakseptanse Risikonivå Akseptabelt? Ja Aksepter Nei Håndtere

Alternativer for å håndtere risiko Iverksette tiltak for å redusere risiko Akseptere risiko Unngå risiko Overføre risiko til annen part Forsikring / leverandører

Sikringstiltak fordelt på 11 områder A5. Informasjonssikkerhetspolicy A6. Organisering av informasjonssikkerhet A7. Administrasjon av aktiva A8. Personellsikkerhet A9. Fysisk og miljømessig sikkerhet A10. Kommunikasjons- og driftsadministrasjon A11. Aksesskontroll A12. Anskaffelse, utvikling og vedlikehold av informasjonssystemer A13. Administrasjon av informasjonssikkerhetsbrudd A14. Kontinuitetsplanlegging A15. Samsvar

ISO 27001

IT informasjonssikkerhet basert på ISO 27001 Hva Etablere og implementere en sikkerhetsorganisasjon Etablere «risk management» som nøkkelen til alt sikkerhetsarbeid Skape forankring og aktiv deltagelse fra virksomhetsledelsen Verdi Forutsigbar håndtering av risiko Oppfyller interne og eksterne krav og standarder Beste praksis målbart og med stor markedsaksept Awareness og opplæring av sikkerhetspersonell Et etablert rammeverk som passer for alle kunder

Information Security Management System

Etablere et ISMS Definere omfang av ISMS Definere en ISMS policy Definere tilnærmingsmåte for risikovurdering Identifisere risikoene Analysere og evaluere risikoene Identifisere og evaluere alternativer for håndtering av risikoene Velge mål for tiltakene og tiltak for å behandle risikoene Innhente ledelsens godkjenning for restrisikoene Innhente ledelsens godkjenning for å iverksete og drifte ISMS Utarbeide anvendelighetserklæringen (SoA Statement of Applicability)

Implementere og forvalte ISMS Formulere en handlingsplan for risiko Implementere handlingsplanen for risiko Implementere valgte sikringstiltak som oppfyller målet for informasjonssikkerhet Definere hvordan effektiviteten på tiltakene skal måles, og spesifisere hvordan målingene skal benyttes til å avdekke tiltakenes virkningsgrad på en måte som kan repeteres og sammenliknes Iverksette bevisstgjørings- og opplæringsprogrammer Administrere oppgavene i styringssystemet Administrere ressursene i styringssystemet Implementere prosedyrer og andre tiltak for raskt å kunne oppdage og håndtere sikkerhetsbrudd

Monitorere og revidere ISMS Gjennomføre prosedyrer for overvåking Gjennomføre regelmessig gjennomganger av effektiviteten til styringssystemet Måle effektiviteten på sikringstiltakene for å verifisere at kravene til sikkerhet oppfylles Jevnlig gjennomføre risikovurderinger og vurdere om nivået på restrisiko og akseptabel risiko er riktig Jevnlig gjennomføre interne revisjoner av styringssystemet Jevnlig gjennomføre ledelsens gjennomgang av ISMS for å verifisere at omfanget er riktig og at forbedringer av styringssystemet kan identifiseres Oppdatere planer og sikringstiltak basert på observasjoner gjort under revisjoner og gjennomganger Dokumentere aktiviteter og hendelser som kan påvirke egnetheten og effektiviteten til styringssystemet

Vedlikeholde og forbedre ISMS Implementere de identifiserte forbedringene i styringssystemet Iverksette dekkende korrektive og preventive tiltak og aktiviteter Kommunisere aktivitetene og forbedringene til alle interessenter og dersom det er relevant, innhente samtykke til videre aktiviteter Sikre at forbedringene oppnår de forventede målene

Syscom din strategiske sikkerhetsrådgiver! Bistå ledelsen i planlegging av sikkerhetsarbeid GAP-analyse for å dokumentere forbedringspotensialet Utarbeide sikkerhetsplaner som samsvarer med bedriftens mål Risikovurdering og sårbarhetsanalyser Suksesskriterier Ledelsesinvolvering Fordeling av ansvar Kunnskap og engasjement Dokumentert og forutsigbart Kontinuerlig forbedring Dokumentere rutiner og prosesser Opplæring og bevisstgjøring