Sikkerhetsledelse et løpende og langsiktig arbeid. - Som ikke alltid gir raske resultater



Like dokumenter
Innhold 1. IT-SIKKERHETSLEDELSE OG -KRAV KVALITETSSYSTEM... 6

De tre sikkerhetsfaktorene. IT-sikkerhetsledelse og -krav. Hva er informasjonssikkerhet? Geir Ove Rosvold AITeL/HiST

Informasjonssikkerhetsstyring

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

1. Introduksjon til Informasjonssikkerhetsstyring

Risikoledelse i hverdagen mulig eller umulig? Linda Svendsrud Teamleder Rådgivning

ISO Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

Etablering av et ISMS Vi er i gang i SPK. Gunilla Fagerberg Grimsgaard

Internkontroll og informasjonssikkerhet lover og standarder

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

Sammenhengen mellom og

Vurdering FOR læring - tilbakemeldinger og bevis på læring

Endringer i ISO-standarder

Forvaltningsrevisjon IKT sikkerhet og drift 2017

Erfaringer med innføring av styringssystemer

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo,

1. Styringssystemet for informasjonssikkerhet

Velkommen! RiskManager styringssystem for informasjonssikkerhet (ISMS) Susanne Helland Flatøy Markedssjef Digital Kvalitet

SAMPOL115 Emneevaluering høsten 2014

KROPPEN LEDER STRØM. Sett en finger på hvert av kontaktpunktene på modellen. Da får du et lydsignal.

EDB Business Partner. Sikkerhetskontroller / -revisjoner

Lagring av personopplysninger. Øyvind Eilertsen UNINETT CERT. SUHS-konferansen Informasjonssikkerhet Behandling av personopplysninger:

Hva er et styringssystem?

Veiledning om tilsynets praksis vedrørende virksomhetenes målstyring (veiledning om målstyring)

Sikkerhetskultur. Helge Holtebekk Oslo T-banedrift AS

Sikkerhetsstyring for mindre virksomheter. Morgenmøte 24. november 2011

Måling av informasjonssikkerhet ISO/IEC 27004:2016. Håkon Styri Seniorrådgiver Oslo,

TEORI OG PRAKSIS. Kjønnsidentitet og polaritetsteori. En kasusstudie av en samtalegruppe med transpersoner

Vold og trusler. - erfaringer og eksempel på arbeid med temaet - bruk av Gaia til registrering/dokumentasjon

Jeg vil bare danse Tekst / Mel.: Tor- Jørgen Ellingsen

Endelig ikke-røyker for Kvinner! (Norwegian Edition)

Samarbeidsbasert forskning er det mulig også i arbeidet med systematiske kunnskapsoversikter?

Rettslige krav til styring av informasjonssikkerhet. Karin Kristiansen og Amund Eriksen

En modell for utvikling av GOD PRAKSIS v/ Gerhard Heilmann. Spesialrådgiver i KS og Bærum Kommune

Kvalitetssystem, vedlikeholdssystem, kunnskapssytem er det noen sammenheng. Vedlikeholdsforum Oslo Knut Ringsrud Eidsiva Vannkraft

Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Vurdering for læring. Oktober 2014 Læringsdagene i Alta. Line Tyrdal

Møter. Vår største arena for endringsarbeid

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

HAR VI GOD NOK KONTROLL? NYE GREP OM SIKKERHETSLEDELSE

Samarbeidsforum internkontroll

Notat om risikostyring: Prosessen & foreløpige resultat. Fagdag Sikring 15/ Bjørnar Heide, Ptil. Relevant for sikring???

Oppdateringsseminar Mikroflyseksjonen. Gardermoen Februar 2009 Risikobasert sikkerhetsstyring

Forum 2015 Når ebola leker gjemsel med alle ledelsesledd Risikovurdering og prioritering. 15. oktober 2015

Effekt og nygeverdi av lærings- og mestringshlbud

Byggmestrene Nilsen & Haukland AS

Håkon Olsen Overingeniør Lloyd s Register Consulting

Slik kan du styrke sikkerhetskulturen med kommunikasjon

SIKRING i et helhetsperspektiv

Klimaledelse i Skatteetaten - hvor er vi høsten DIFI 13. september 2011

KS, Gode medarbeidersamtaler

Direktiv Krav til sikkerhetsstyring i Forsvaret

Vegvesenboka. Ledelse, styring og organisering. <Navn> <Avdeling, sted>

Oppfølging av forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Oppfølgingssamling for skoleeiere i satsingen Vurdering for læring pulje 2. Utdanningsdirektoratet, 18/4 2013

Vurdering FOR læring - tilbakemeldinger og bevis på læring

ISOs styringssystemstandarder et verktøy for forenkling

STUDER SMARTERE Kurs i studiestrategi

Disposisjon. Hva er sikkerhetskultur? Hvorfor skal vi bry oss om dette? Hva kjennetegner en god sikkerhetskultur Etterpåklokskap på forhånd Spørsmål

Avito Bridging the gap

Styring og ledelse. 10.nov 2018 Fylkeslege Anne-Sofie Syvertsen 1

BEREDSKAPSKONFERANSEN 2009

Revisjon av IT-sikkerhetshåndboka

Hvorfor har du da aldri tid til å ta vare på deg selv? Forandringsprosessen. Forandringsprosessen. Hvem er den viktigste personen i ditt liv?

Risikovurdering. Systematisk HMS arbeid dreier seg om mestring av risiko, for å unngå skader og sykdom Mestring av risiko- redusere eller fjerne

Teori - forbedringskunnskap som metode. A. Schreiner, Ullevål universitetssykehus

Kan en konstruksjon bli sikker...?

Evalueringsrapport Kurs for ALLE nye studenter ved Høgskolen i Ålesund Gruppe II, Ålesund 2013

Difi Informasjonssikkerhet 12. april 2012 Implementering av Styringssystem for informasjonssikkerhet. Øivind Nyseth

Fylkesmannen i Buskerud 22. august Risikostyring i statlige virksomheter. Direktør Marianne Andreassen

Følger sikkerhet med i digitaliseringen?

Handlingskompetanse ved bekymring for eller kjennskap til at barn utsettes for vold og seksuelle overgrep

Plan. - LESING bittelitt om hva det er og hvorfor det kan være så vanskelig å bli en god leser

IT som pådriver for prestasjonsforbedring. Åge Helgeland, IT-sjef i Petoro

Norsk Bridgeforbund Hvordan bygge og lede en prestasjonskultur. Bjørge Stensbøl

Revisjonsprosessen. Planlegging Forberedelse Gjennomføring Rapportering. Åpnings møte. Revisjons plan. Revisjons program.

Erfaring fra opplæringsprogrammer

Trådløsnett med. Wireless network. MacOSX 10.5 Leopard. with MacOSX 10.5 Leopard

SIKRING i et helhetsperspektiv

Gode råd til sikkerhetsansvarlige

1. INT. FOTOSTUDIO - DAG Kameraet klikker. Anna tar portrettbilder av Dan.

Internkontroll i praksis (styringssystem/isms)

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET

Bacheloroppgave. Gruppe 11E

KJENNETEGN PÅ MÅLOPPNÅELSE LAV MIDDELS HØY LAV MIDDELS HØY

Spesielt om personvern og krav til sikring av personopplysninger. Dag Wiese Schartum

Signe Astrup Arnesen Sikkerhetsdirektør Avinor. Vegtilsynets konferanse om sikkerhetsstyring 13. Juni 2013

Hvordan kan organisasjonen påvirke informasjonssikkerheten?

Lokalt akuttmedisinsk team

Interne revisjoner et sentralt ledelsesverktøy i forbedringsarbeid. Erfaringer etter utføring av mere enn 200 HMS revisjoner

Integrert styringssystem

Digitaliseringsstrategi for Buskerud fylkeskommune. Revidert

Pasientsikkerhetsprogrammet. Forbedringsmodellen

Forvaltningsrevisjonsrapporten "IKT-sikkerhet, drift og utvikling"

Strategisk bruk av evaluering i styringen. Direktør Marianne Andreassen Senter for statlig økonomistyring (SSØ) Evalueringskonferansen september 2011

OFTE STILTE SPØRSMÅL HMS FOR VIRKSOMHETENS ØVERSTE LEDER

Vurdering FOR læring - tilbakemeldinger og bevis på læring

Ny ISO 9001:2015. Disclaimer:

Elever med atferdsvansker relasjon og tiltak.

Transkript:

Sikkerhetsledelse et løpende og langsiktig arbeid - Som ikke alltid gir raske resultater

Innhold Fem overordnede prinsipper for sikkerhetsledelse Six impossible things before breakfast Og en oppsummerende pekefinger tilslutt

Hva er sikkerhetsledelse? Koordinerte aktiviteter for å rettlede og styre organisasjonen med hensyn på informasjonssikkerhet Oppnås gjennom å innføre et helhetlig informasjonssikkerhetssystem (ISMS) Standarder: ISO 27001 alias BS 7799 (definerer ISMS og gir prinsipper for arbeidet med sikkerhetsledelse) ISO 27002 (inneholder code of practice, dvs. retningslinjer for å utvikle egne sikkerhetstiltak) La oss se på noen av prinsippene fra ISO 27001

Prinsipper for sikkerhetsledelse (1) Sikkerhetsledelse er et viktig element i ledelsen av bedriften Den øverste ledelsens engasjement er av vesentlig betydning for å utvikle og holde ved like et ISMS som virker og er effektivt Informasjon er en av bedriftens mest verdifulle ressurser ISMS er en del av bedriftens kvalitetssystem

Ledelsens engasjement?

Prinsipper for sikkerhetsledelse (2) Et ønsket resultat oppnås mer effektivt når tilhørende aktiviteter og ressurser styres som en prosess Å forstå krav Helhet Merverdi Kontinuerlig forbedring

Prinsipper for sikkerhetsledelse (3) Informasjonssikkerhet er mye mer enn tekniske tiltak Mål og overordnet sikkerhetsstrategi Ansvar og organisering Sikkerhetspolicy for alle viktige områder Prosedyrer, sjekklister og retningslinjer Avtaler og opplæring Fysiske tiltak

Prinsipper for sikkerhetsledelse (4) Folks holdninger er avgjørende for å lykkes, Ingen får de riktige holdningene ved å ha en sikkerhetshåndbok i hylla: Informasjon Opplæring Medvirkning

Prinsipper for sikkerhetsledelse (5) Sikkerhetssystemet må kontinuerlig forbedres basert på systematisk overvåking, målinger og evalueringer

Six impossible things before breakfast? Alice: one can not simply believe in impossible things! The white queen: I dare say, you have not had much practice when I was your age, I always did it for half-an hour a day. Why, sometimes I ve believed as many as six impossible things before breakfast! (Carroll Lewis; Alice i Eventyrland Through the looking glass )

Seven impossible things before breakfast IT-sjefen fikser sikkerheten Brannslukning er effektivt sikkerhetsarbeid Sikkerhet kan kjøpes ferdig fra et konsulentfirma Når sikkerhetshåndboka er på plass er sikkerheten garantert Jo mer jo bedre Vi trenger ikke måle Vi tar et skikkelig sikkerhetskrafttak, så kan vi slappe av noen år

1. IT-sjefen fikser sikkerheten Med mye ansvar, uten myndighet og med lite ressurser?

Umulig fordi: Alt sikkerhetsarbeid MÅ være forankret hos ledelsen IT-sjef Direktør

2. Brannslukning er effektivt sikkerhetsarbeid!

Umulig fordi: Systematisk sikkerhetsarbeid krever en plan Kan du fortelle meg hvilken vei jeg skal velge, sier Alice. Det kommer an på hvor du vil, sier katten. Det spiller ingen rolle, sier Alice. Så kan alle veier brukes, sier katten. (Carroll Lewis; Alice i Eventyrland) - og bedre blir det ikke hvis man heller ikke vet hvor man er -

Enhver plan MÅ ta utgangspunkt i en risikoanalyse Gjennom den får vi: Oversikt over de verste truslene En vurdering av sannsynlighet og konsekvens hvis de inntreffer En analyse av vårt akseptansenivå En prioritering av tiltak for det som er viktigst (dessuten krever personopplysningsloven og ISO 27001 at det gjøres)

3. Sikkerhet kan kjøpes ferdig fra Securefix A/S

Umulig fordi: Sikkerhet må forankres hos oss! I holdninger I reelle trusler I våre prioriteringer I det daglige arbeidet

4. Når sikkerhetshåndboka er på plass, er sikkerheten garantert!

Umulig fordi: Sikkerhet er 90% holdninger Enhver bedrift har tre typer sikkerhetssystemer Det vi faktisk gjør Uformelt ISMS Formalisert ISMS Dokumentert ISMS Sikkerhet krever samsvar Det vi sier vi skal gjøre

5. Jo mer, jo bedre Vi går i prosedyrefella Vi lager strenge restriksjoner og tett oppfølging av de ansatte Vi velger teknisk avanserte løsninger for alle problemer

Umulig fordi: Enkle situasjoner skal ha enkle løsninger Systemer som er kompliserte, påtrengende og vanskelige å følge motarbeider seg selv Ressurser skal brukes der de gir merverdi

6. Vi trenger ikke å måle Vi stoler på magefølelsen

Umulig fordi: Tro, håp, antagelser og magefølelse er meget usikre beslutningsgrunnlag For å arbeide systematisk med sikkerhet trenger vi fakta In God we trust, all others bring data

7. Vi tar vi et sikkerhetsmessig krafttak, så kan vi slappe av i noen år

Umulig fordi: Evolusjon er bedre enn revolusjon Det er naivt å tro at vi treffer blink første gangen Omgivelsene endrer seg Vi endrer oss Tilfredsstillende sikkerhet oppnås kun gjennom et systematisk, langsiktig arbeid

Og den avsluttende pekefingeren: Alt sikkerhetsarbeid MÅ forankres hos ledelsen Alt sikkerhetsarbeid MÅ forankres hos de ansatte Vi MÅ ha en helhetlig plan for det vi gjør Alle tiltak MÅ være prioritert med utgangspunkt i en risikoanalyse Ethvert ISMS SKAL tilpasses den konkrete situasjonen i i vår konkrete bedrift Enkle situasjoner SKAL ha enkle løsninger, Arbeidet MÅ baseres på fakta MÅL! Arbeidet går aldri over, tenk KONTINUERLIG FORBEDRING! Sikkerhet må gjøre litt vondt, men velg dine kamper med omhu!

Prosjektplan for å etablere og vedlikeholde et ISMS Forankring Mål for sikkerhetsarbeidet Overordnet sikkerhetspolitikk Opplæring, motivasjon, informasjon Sikkerhetskultur, etikk Organisering Gjennomfør kulturprogram Revisjoner Måling Oppfølging og evaluering Oppstart Planlegg Evaluer Gap-analyse Risikoanalyse Velg tiltak for å håndtere risiko Kontinuerlig forbedring Gjennomfør teknisk program Detaljert sikkerhetspolitikk Prosedyrer og retningslinjer Tekniske tiltak Sertifisering av produkter og systemer

Takk for oppmerksomheten! Og en stor takk til Ørnulf og fotograf Einar