Cyber- og informationssikkerhed
Også kendt som: informationssikkerhed, cybersikkerhed, IT-sikkerhed
Beskyttelse af en organisations data, systemer og processer mod tab, misbrug og afbrydelser.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Fagområdet, der sørger for, at information og de systemer, der håndterer den, forbliver fortrolige, korrekte og tilgængelige - uanset om informationen er digital eller på papir. Det omfatter teknik, processer, mennesker og fysiske rammer.
Forklaret enkelt
Som at passe på et hus - du låser døren, tjekker, at intet er blevet rodet med, og sørger for, at familien stadig kan komme ind, når de skal.
I praksis
Et lille revisionsfirma krypterer sine bærbare, gemmer kopier af kundefiler uden for netværket og lærer medarbejderne at genkende falske mails, der udgiver sig for at komme fra Skattestyrelsen - alt sammen dele af én samlet sikkerhedsindsats.
Hvorfor det betyder noget
Næsten alle virksomheder er i dag afhængige af deres data og systemer; mister de dem, blot for en dag, kan det stoppe driften, bryde loven og koste kundernes tillid.
Teknisk uddybning
Begreberne overlapper, men defineres forskelligt. ISO/IEC 27000 definerer informationssikkerhed som bevarelse af fortrolighed, integritet og tilgængelighed af information i enhver form, herunder papir og tale. EU's forordning om cybersikkerhed (Cybersecurity Act), forordning (EU) 2019/881, art. 2, nr. 1, definerer cybersikkerhed som de aktiviteter, der er nødvendige for at beskytte net- og informationssystemer, deres brugere og andre personer, der påvirkes af cybertrusler, og NIS2 art. 6, nr. 3, overtager den definition, mens art. 6, nr. 2, definerer sikkerhed i net- og informationssystemer som modstandsdygtighed over for hændelser, der kompromitterer tilgængelighed, autenticitet, integritet eller fortrolighed. ISO/IEC 27032:2023 behandler internetsikkerhed som en yderligere delmængde. Den danske sammenstilling "cyber- og informationssikkerhed", som bruges i de nationale strategier, dækker bevidst begge, mens "IT-sikkerhed" traditionelt betegner den tekniske del.
Strukturelt drives fagområdet som et ledelsessystem. ISO/IEC 27001:2022 specificerer et ISMS efter Plan-Do-Check-Act-mønsteret: kontekst og omfang (afsnit 4), ledelse (5), risikovurdering og risikohåndtering (6.1.2 og 6.1.3), drift (8), evaluering af præstationer via intern audit og ledelsens evaluering (9.2, 9.3) samt løbende forbedring (10). NIST Cybersecurity Framework 2.0 organiserer resultaterne i seks funktioner, Govern, Identify, Protect, Detect, Respond og Recover, og bruges ofte sammen med ISO som værktøj til modenhed og kommunikation. NIS2 art. 21, stk. 2, opstiller en minimumsliste af foranstaltninger, der dækker meget af det samme, fra risikoanalyse og hændelseshåndtering til sikkerhed i forsyningskæden, kryptografi og MFA.
Arbejdet spænder over fire domæner, der skal koordineres: tekniske kontroller (identitet, endpoints, netværk, cloud, applikationssikkerhed, kryptografi), processer (ændrings-, sårbarheds- og hændelseshåndtering, beredskab), mennesker (awareness, screening, roller, kultur) og fysisk sikkerhed. Typiske roller er en CISO eller informationssikkerhedskoordinator, system- og informationsejere, IT-driften, et SOC, en databeskyttelsesrådgiver (DPO) efter GDPR art. 37-39, hvor det kræves, og intern revision. At adskille dem, der udfører kontrollerne, fra dem, der fører tilsyn med dem, er i sig selv en kontrol.
Udbredte misforståelser er, at sikkerhed er et IT-projekt med en slutdato, at et certifikat eller en compliancerapport er lig med beskyttelse, og at det udelukkende handler om at holde eksterne angribere ude, selv om fejl, menneskelige fejl, leverandører og insidere står bag en stor del af hændelserne. Fagområdet adskiller sig også fra privatliv og databeskyttelse, som handler om lovlig behandling af personoplysninger, selv om GDPR art. 32 kræver sikkerhed ved behandlingen, og fra safety, som handler om skade på mennesker og miljø, selv om de to smelter sammen i operationel teknologi (OT). Sikkerhedsarbejdet styres af risikostyring, der sætter prioriteterne, og af governance, der sætter retning og placerer ansvaret.
Relationer
- Består af
- CIA-triaden
- Forveksl ikke med
- Compliance
- Bruges sammen med
- GovernanceRisikostyring
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27000:2018 - Information security management systems - Overview and vocabulary · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…