Sikkerhedskultur
Også kendt som: cybersikkerhedskultur
De fælles vaner og holdninger til sikkerhed, der styrer, hvordan folk handler, når ingen holder øje.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
De uskrevne normer, holdninger og hverdagsrutiner omkring sikkerhed, som organisationens medlemmer deler, og som afgør, om sikkerhedspolitikken bliver levet eller ignoreret.
Forklaret enkelt
Som forskellen på et køkken, hvor alle vasker hænder, fordi “sådan gør vi bare”, og et, hvor man kun gør det, når chefen kigger.
I praksis
På et rederis hovedkontor minder kollegerne hinanden om at låse skærmen, og en afdelingsleder takker på et fællesmøde en ny medarbejder for at have meldt en mistænkelig mail.
Hvorfor det betyder noget
Regler og træning bliver hurtigt glemt, medmindre fællesskabet holder dem i live, så kulturen afgør, om sikkerheden holder efter den sidste kampagne.
Teknisk uddybning
Det meste arbejde med sikkerhedskultur låner Edgar Scheins model for organisationskultur, der skelner mellem tre niveauer: artefakter (synlige strukturer og adfærd som ryddelige skriveborde, synlige adgangskort og en meldeknap), erklærede værdier (det, politikker og ledere siger er vigtigt) og grundlæggende antagelser (de uudtalte overbevisninger, der reelt styrer beslutningerne, fx "deadlines slår sikkerhed" eller "IT fanger det alligevel"). Indsatser rettet mod artefakter er lette at se, men overfladiske; varig forandring kræver, at antagelserne flytter sig, og det sker langsomt og mest gennem det, ledere belønner, tolererer og selv gør. Derfor kræver ISO/IEC 27001:2022 pkt. 5.1, at den øverste ledelse udviser lederskab og engagement, og derfor pålægger NIS2 art. 20 ledelsesorganerne at godkende og føre tilsyn med foranstaltningerne til styring af cybersikkerhedsrisici og selv at deltage i træning.
Forskning i brugbar sikkerhed forklarer, hvorfor kulturen svigter i praksis. Beautement, Sasse og Wonhams compliance budget (2008) beskriver hver medarbejder som en person med en begrænset vilje til at acceptere friktion fra sikkerhed; når grænsen er nået, begynder folk at gå uden om kontrollerne, og omvejene bliver fælles normer. Workarounds som delte adgangskoder, privat cloudlager og skygge-IT er derfor tegn på friktion og ikke kun på dårlig opførsel. Fra sikkerhedsforskningen i luftfart og sundhed kommer idéen om just culture: Ærlige fejl meldes uden straf, mens hensynsløs eller ondsindet adfærd stadig sanktioneres. Uden det skel, og uden psykologisk tryghed i Amy Edmondsons forstand, bliver nærved-hændelser ikke meldt, og organisationen mister sin bedste kilde til tidlige advarsler.
Kultur er sværere at måle end awareness. Metoderne kombinerer spørgeskemaer om holdninger og oplevede normer, interviews og observation samt adfærdsindikatorer som meldeprocent, tiden fra en fejl til selvindrapportering, antallet og alderen af undtagelser fra politikken, og om sikkerhed bringes op tidligt i projekter eller først ved idriftsættelsen. NIST SP 800-50 Rev. 1 (afsnit 1.4) behandler kultur som det resultat, et læringsprogram skal understøtte, ikke som et modul i sig selv, og ENISA's rapport Cyber Security Culture in Organisations (2018), der trækker på organisationsteori, psykologi og jura, giver metodiske værktøjer og trinvis vejledning til at starte eller forbedre et kulturprogram.
Kultur må ikke forveksles med naboerne. Awareness er det, den enkelte ved og kan; kultur er gruppens fælles normer, der afgør, om den viden bliver brugt, når det er ubelejligt. En sikkerhedspolitik fastsætter reglerne; kulturen afgør, om de bliver levet. Human firewall er ét synligt udtryk for en stærk kultur, og subkulturer betyder noget: Et udviklingsteam, en hospitalsafdeling og en økonomiafdeling i samme organisation kan have vidt forskellige sikkerhedsnormer og brug for forskellige indsatser.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Sikkerhedspolitik
- →Trussel
- →Awareness
- →Sikkerhedskultur
Relationer
- Typer
- Human firewall
- Del af
- Governance
- Forudsætter
- AwarenessSikkerhedspolitik
- Åbner for
- Awareness-modenhed
- Forveksl ikke med
- Awareness
- Afbøder
- Skygge-IT (shadow IT)
- Bruges sammen med
- Den menneskelige faktorLessons learned
Kilder og videre læsning
Officiel dokumentation
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…