Sikkerhedspolitik
Også kendt som: informationssikkerhedspolitik
Et dokument, der fastlægger organisationens mål, ansvar og principper for informationssikkerhed.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En ledelsesgodkendt erklæring om organisationens hensigt med informationssikkerheden - dens mål, hvem der har ansvar for hvad, og de regler, alle skal følge. Den gennemgås med faste mellemrum og bakkes op af mere detaljerede regler for bestemte emner.
Forklaret enkelt
Som husets regler på køleskabet - korte, vedtaget af de voksne og beregnet til at afgøre diskussioner, før de opstår.
I praksis
En ny sagsbehandler i en kommune læser og accepterer sikkerhedspolitikken første dag; den siger blandt andet, at arbejdsfiler kun må gemmes på godkendte steder og aldrig på en privat cloudkonto.
Hvorfor det betyder noget
Den gør ledelsens hensigt til noget skriftligt og fælles, som alle senere regler, kontroller og audits kan henvise tilbage til.
Teknisk uddybning
En sikkerhedspolitik ligger øverst i et dokumenthierarki, som sikkerhedsfolk skelner nøje i: politikker angiver hensigt og mandat ("hvad og hvorfor", godkendt af den øverste ledelse og forholdsvis stabile), standarder gør krav konkrete og obligatoriske ("adgangskoder skal opfylde disse regler"), procedurer giver trinvise anvisninger ("hvordan"), og retningslinjer tilbyder anbefalet, men ikke-bindende praksis. At blande dem sammen er en almindelig fejl - en "politik" fuld af tekniske detaljer bliver hurtigt forældet og kræver fornyet ledelsesgodkendelse ved trivielle ændringer, mens det egentlige mandat begraves. I et ISO/IEC 27001-ledelsessystem for informationssikkerhed (ISMS) kræves den øverste informationssikkerhedspolitik af clause 5.2: den skal godkendes af den øverste ledelse, kommunikeres og gøres tilgængelig for interessenter samt gennemgås med planlagte mellemrum; ISO/IEC 27002:2022 Control 5.1 (Policies for information security) forventer, at den understøttes af emnespecifikke politikker (adgangskontrol, acceptabel brug, kryptografi, hændelseshåndtering og så videre).
Politiksættet er det governance-instrument, der omsætter ledelsens hensigt til en auditerbar baseline. Enhver underordnet kontrol, standard og revisionskriterium bør kunne føres tilbage til et politikudsagn, og det er netop dét, der lader en auditor teste ikke blot, om en kontrol findes, men om den implementerer en dokumenteret beslutning. Regelsæt gør ledelsens ejerskab eksplicit: NIS2 artikel 20 placerer ansvaret for foranstaltninger til styring af cybersikkerhedsrisici hos ledelsesorganerne og kræver, at de uddannes, så politikken ikke længere er noget, IT ejer alene. Dokumentet definerer typisk anvendelsesområde, roller og ansvar (ofte mod en RACI-matrix), den risikoappetit, det håndhæver, compliance-forpligtelser, håndhævelse og konsekvenser ved overtrædelser samt sin egen revisionskadence og ejer.
Effektivitet afhænger mere af livscyklusdisciplin end af ordlyd. En politik, der skrives, godkendes og derefter aldrig genbesøges, bliver en "papirpolitik" - til stede ved audit, men afkoblet fra praksis, hvilket vel er værre end ingen, fordi den skaber falsk tryghed og efter en hændelse udgør bevis for en kendt, men ignoreret kontrol. God praksis knytter hver politik til en navngiven ejer, en revisionsdato (ofte årlig eller ved væsentlig ændring), versionsstyring, en registrering af medarbejdernes accept og målbar efterlevelse, så undtagelser formelt anmodes om, risikovurderes og tidsbegrænses frem for at blive stiltiende tolereret.
To misforståelser går igen. For det første at mere politik er bedre: et alt for langt, ulæseligt politiksæt sænker efterlevelsen, fordi medarbejderne ikke kan finde eller rumme det, så korthed og klarhed er sikkerhedsegenskaber. For det andet at selve politikken yder beskyttelse; den er en administrativ kontrol, der former adfærd og muliggør håndhævelse, men den mindsker kun risiko, når den bakkes op af tekniske kontroller, træning og overvågning, der gør de fastsatte regler virkelige. Sikkerhedspolitikken er således bindevævet mellem governance og de operationelle kontroller, der er dokumenteret andetsteds - ikke en erstatning for dem.
Relationer
- Del af
- Governance
- Forveksl ikke med
- Kontrol (foranstaltning)NudgingRammeværk
- Afbøder
- Skygge-AI (shadow AI)
- Kræver
- Dataklassifikation
- Krævet af
- ISO 27001
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27002:2022 - Control 5.1, Policies for information security · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…