Gå til indhold
atlas

Kontinuerlig forbedring (PDCA)

Også kendt som: PDCA, Plan-Do-Check-Act, Deming-cirklen, løbende forbedring

En gentagen firetrins-cyklus - Plan, Do, Check, Act - for at blive lidt bedre for hver runde.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En gentagen ledelsesmetode, gjort kendt af W. Edwards Deming, hvor ændringer planlægges ud fra mål og risici, gennemføres og måles mod målene, hvorefter man handler på erfaringerne, før næste runde begynder.

Forklaret enkelt

Som en kok, der finpudser en ret - lav den, smag på den, juster krydderierne og lav den lidt bedre igen i næste uge.

I praksis

Den IT-ansvarlige på et dansk gymnasium planlægger et phishing-kursus for lærerne, gennemfører det, ser klikraten falde i alle faggrupper undtagen én og ændrer formen for den gruppe næste semester.

Hvorfor det betyder noget

Trusler og organisationer ændrer sig hele tiden, så sikkerhedsarbejdet bliver aldrig færdigt; uden en fast cyklus holder tiltag, der passede sidste år, stille og roligt op med at passe.

Teknisk uddybning

Cyklussen stammer fra Walter Shewharts beskrivelse fra 1939 af kvalitetskontrol som en løkke af specifikation, produktion og inspektion. W. Edwards Deming præsenterede en udgave af den i sine forelæsninger for japanske ingeniører og ledere i 1950, og japanske praktikere omformede den til Plan-Do-Check-Act. Deming kaldte den selv Shewhart-cyklussen og argumenterede senere for Plan-Do-Study-Act (PDSA), fordi "check" leder tanken hen på inspektion, mens "study" indebærer, at man analyserer resultaterne mod en forudsigelse. Begge former bruges stadig, og ingen af dem er knyttet specifikt til informationssikkerhed.

Inden for sikkerhedsstyring blev cyklussen eksplicit med ISO/IEC 27001:2005, hvis indledning præsenterede ISMS'et som en PDCA-model. 2013-udgaven fjernede det afsnit, da den gik over til den fælles struktur for ISO's ledelsessystemstandarder, og foreskrev ikke længere en bestemt forbedringsmodel, men løkken er stadig bygget ind i afsnittenes rækkefølge i 2022-udgaven: Plan svarer til afsnit 4-7 (kontekst, ledelse, planlægning inklusive risikovurdering og -håndtering, støtte), Do til afsnit 8 (drift), Check til afsnit 9 (overvågning og måling, intern audit, ledelsens evaluering) og Act til afsnit 10 (forbedring). I 2022-udgaven er 10.1 løbende forbedring og 10.2 afvigelser og korrigerende handlinger, den omvendte rækkefølge af 2013-udgaven.

ISO skriver bevidst "continual" og ikke "continuous": forbedringen sker i tilbagevendende trin, ikke som en ubrudt strøm. ISO/IEC 27000 skelner også mellem en korrektion, der retter en konstateret afvigelse, og en korrigerende handling, der fjerner årsagen, så afvigelsen ikke gentager sig; et auditfund, der kun lukkes med en korrektion, efterlader Act-trinnet ufuldendt. Den dokumentation, en auditor forventer, omfatter en afvigelseslog med årsagsanalyse, opfølgning på, om handlingerne virkede, og resultater fra ledelsens evaluering, der rent faktisk ændrer noget.

Den typiske fejl er en løkke, der drejer rundt uden at styre: Check skrumper til at kontrollere, at dokumenterne findes, og Act føder aldrig tilbage til næste Plan, så de samme fund dukker op hvert år. En anden er at køre én årlig løkke for alt, når truslerne bevæger sig hurtigere. Modne organisationer lægger løkker med forskellig hastighed inden i hinanden, fx ugentligt for sårbarhedsstyring, efter hver hændelse som erfaringsopsamling og årligt for risikovurdering og ledelsens evaluering. Beslægtede løkker som OODA-løkken (observe, orient, decide, act) i hændelseshåndtering eller erfaringsfasen i NIST's vejledning om hændelseshåndtering tjener samme formål i driftstempo, mens PDCA forbliver rytmen på styringsniveau.

Relationer

Implementeres af
Lessons learned
Krævet af
ISO 27001

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27001:2022, Clause 10 (Improvement) · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.