Beredskabsplan
En nedskrevet og godkendt plan for, hvordan organisationen reagerer, når noget går galt - hvem gør hvad og i hvilken rækkefølge.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Det overordnede dokument, der fastlægger roller, beslutningskompetence, hvem der skal inddrages hvornår, og de første handlinger ved hændelser, og som samler BCP, DRP og kommunikationsplan.
Forklaret enkelt
Ligesom skiltet bag på en hoteldør, der viser, hvad man gør ved brand - bare for hele organisationen.
I praksis
Da styringssystemet på et vandværk går ned en søndag, åbner driftslederen planen, ringer til de tre personer på listen og følger første side af tjeklisten.
Hvorfor det betyder noget
I en krise går folk i panik og glemmer ting, så beslutninger truffet i ro og mag på forhånd er det, der holder reaktionen ordnet.
Teknisk uddybning
Begrebet bruges på to niveauer, og forskellen betyder noget, når man læser standarder. I NIST SP 800-34 Rev. 1 er "contingency planning" den overordnede disciplin, mens information system contingency plan (ISCP) er en bestemt plan for at genoprette ét system. Samme vejledning nævner tilgrænsende plantyper med hvert sit omfang: business continuity plan, continuity of operations plan, krisekommunikationsplan, plan for beskyttelse af kritisk infrastruktur, plan for håndtering af cyberhændelser, disaster recovery-plan og evakueringsplan for bygningen. I dansk praksis betegner "beredskabsplan" oftest det overordnede dokument, der binder dem sammen, så en dansk beredskabsplan svarer ofte til NIST's paraply og ikke til en enkelt ISCP.
NIST SP 800-34 beskriver en proces i syv trin: udarbejd en politik for beredskabsplanlægning; gennemfør konsekvensanalysen; identificér forebyggende kontroller; udarbejd beredskabsstrategier; skriv planen; planlæg test, træning og øvelser; og planlæg vedligeholdelse. Selve ISCP'en er efter baggrundsoplysningerne bygget op i tre faser: aktivering og varsling, hvor nedbruddet vurderes, og planen formelt sættes i værk; genopretning, hvor driften genetableres i den dokumenterede rækkefølge; og rekonstitution, hvor systemet valideres, testes og sættes tilbage i normal drift, og planen deaktiveres. I NIST SP 800-53 Rev. 5 dækkes samme område af kontrolfamilien CP, især CP-2 Contingency Plan, CP-4 test, CP-9 backup af systemet og CP-10 genopretning og rekonstitution af systemet.
Den overordnede plans eget indhold er mest organisatorisk: kriterier for aktivering og for, hvem der må erklære en hændelse eller en krise, beredskabsorganisationen med navngivne roller og stedfortrædere, beslutningsmandater (fx hvem der må koble organisationen fra internettet eller standse produktionen), eskalerings- og kontaktlister inklusive leverandører, forsikringsselskab, advokater og myndigheder samt henvisninger til de underliggende planer og playbooks. Versionsstyring, en ejer og en fast revisionscyklus er en del af planen, og kopier skal være tilgængelige offline, fordi dokumentserveren kan være blandt de systemer, der er nede.
NIS2 artikel 21, stk. 2, kræver foranstaltninger til hændelseshåndtering og driftskontinuitet, og i den danske offentlige forvaltning har pligten til at planlægge for videreførelse af kritiske funktioner en længere historie i det nationale beredskabssystem. De hyppigste svagheder, øvelser afslører, er forældede kontaktlister, manglende stedfortrædere, uklar beslutningskompetence mellem IT og ledelse og underliggende planer, der forudsætter den samme infrastruktur, som hændelsen har taget væk. En beredskabsplan er ikke det samme som hændelseshåndtering: hændelseshåndtering er processen med at håndtere en sikkerhedshændelse, mens beredskabsplanen er den forberedte ramme, der rummer hændelseshåndteringen sammen med kontinuitet, genopretning og kommunikation.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Består af
- Business continuity plan (BCP)KommunikationsplanDisaster recovery plan (DRP)Eskaleringsprocedure
- Åbner for
- Table-top-øvelse
- Bruges sammen med
- Ledelsesansvar
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-34 Rev. 1
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…