Gå til indhold
atlas

Sikkerhedspolitik

Også kendt som: informationssikkerhedspolitik

Et dokument, der fastlægger organisationens mål, ansvar og principper for informationssikkerhed.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En ledelsesgodkendt erklæring om organisationens hensigt med informationssikkerheden - dens mål, hvem der har ansvar for hvad, og de regler, alle skal følge. Den gennemgås med faste mellemrum og bakkes op af mere detaljerede regler for bestemte emner.

Forklaret enkelt

Som husets regler på køleskabet - korte, vedtaget af de voksne og beregnet til at afgøre diskussioner, før de opstår.

I praksis

En ny sagsbehandler i en kommune læser og accepterer sikkerhedspolitikken første dag; den siger blandt andet, at arbejdsfiler kun må gemmes på godkendte steder og aldrig på en privat cloudkonto.

Hvorfor det betyder noget

Den gør ledelsens hensigt til noget skriftligt og fælles, som alle senere regler, kontroller og audits kan henvise tilbage til.

Teknisk uddybning

En sikkerhedspolitik ligger øverst i et dokumenthierarki, som sikkerhedsfolk skelner nøje i: politikker angiver hensigt og mandat ("hvad og hvorfor", godkendt af den øverste ledelse og forholdsvis stabile), standarder gør krav konkrete og obligatoriske ("adgangskoder skal opfylde disse regler"), procedurer giver trinvise anvisninger ("hvordan"), og retningslinjer tilbyder anbefalet, men ikke-bindende praksis. At blande dem sammen er en almindelig fejl - en "politik" fuld af tekniske detaljer bliver hurtigt forældet og kræver fornyet ledelsesgodkendelse ved trivielle ændringer, mens det egentlige mandat begraves. I et ISO/IEC 27001-ledelsessystem for informationssikkerhed (ISMS) kræves den øverste informationssikkerhedspolitik af clause 5.2: den skal godkendes af den øverste ledelse, kommunikeres og gøres tilgængelig for interessenter samt gennemgås med planlagte mellemrum; ISO/IEC 27002:2022 Control 5.1 (Policies for information security) forventer, at den understøttes af emnespecifikke politikker (adgangskontrol, acceptabel brug, kryptografi, hændelseshåndtering og så videre).

Politiksættet er det governance-instrument, der omsætter ledelsens hensigt til en auditerbar baseline. Enhver underordnet kontrol, standard og revisionskriterium bør kunne føres tilbage til et politikudsagn, og det er netop dét, der lader en auditor teste ikke blot, om en kontrol findes, men om den implementerer en dokumenteret beslutning. Regelsæt gør ledelsens ejerskab eksplicit: NIS2 artikel 20 placerer ansvaret for foranstaltninger til styring af cybersikkerhedsrisici hos ledelsesorganerne og kræver, at de uddannes, så politikken ikke længere er noget, IT ejer alene. Dokumentet definerer typisk anvendelsesområde, roller og ansvar (ofte mod en RACI-matrix), den risikoappetit, det håndhæver, compliance-forpligtelser, håndhævelse og konsekvenser ved overtrædelser samt sin egen revisionskadence og ejer.

Effektivitet afhænger mere af livscyklusdisciplin end af ordlyd. En politik, der skrives, godkendes og derefter aldrig genbesøges, bliver en "papirpolitik" - til stede ved audit, men afkoblet fra praksis, hvilket vel er værre end ingen, fordi den skaber falsk tryghed og efter en hændelse udgør bevis for en kendt, men ignoreret kontrol. God praksis knytter hver politik til en navngiven ejer, en revisionsdato (ofte årlig eller ved væsentlig ændring), versionsstyring, en registrering af medarbejdernes accept og målbar efterlevelse, så undtagelser formelt anmodes om, risikovurderes og tidsbegrænses frem for at blive stiltiende tolereret.

To misforståelser går igen. For det første at mere politik er bedre: et alt for langt, ulæseligt politiksæt sænker efterlevelsen, fordi medarbejderne ikke kan finde eller rumme det, så korthed og klarhed er sikkerhedsegenskaber. For det andet at selve politikken yder beskyttelse; den er en administrativ kontrol, der former adfærd og muliggør håndhævelse, men den mindsker kun risiko, når den bakkes op af tekniske kontroller, træning og overvågning, der gør de fastsatte regler virkelige. Sikkerhedspolitikken er således bindevævet mellem governance og de operationelle kontroller, der er dokumenteret andetsteds - ikke en erstatning for dem.

Relationer

Krævet af
ISO 27001

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27002:2022 - Control 5.1, Policies for information security · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.