36
Helhetlig arbeid med informasjonssikkerhet Remi Longva 2019-02-13

Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

  • Upload
    others

  • View
    5

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Helhetlig arbeid med

informasjonssikkerhet

Remi Longva

2019-02-13

Page 2: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter
Page 3: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter
Page 4: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Vårt utgangspunkt

Page 5: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

• å sikre at informasjon i alle former

• ikke blir kjent for uvedkommende (konfidensialitet)

• ikke blir endret utilsiktet eller av uvedkommende (integritet)

• er tilgjengelig ved behov (tilgjengelighet)

• å sikre informasjonssystemene som behandler

informasjon

• inkludert

• IKT-systemer

• IKT-tjenester

• IKT-komponenter

Informasjonssikkerhet

Page 6: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Informasjonssystem

Prosesser TeknologiMennesker

IKT

Page 7: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Potensielle konsekvenser?

Vår egen jobb

• feil beslutninger

• brudd på rettssikkerhet

• feil i øk. transaksjoner

• ikke korrekt og forsvarlig saksbehandling

• økonomiske tap

• ineffektivt arbeid

• tapt arbeidstid

Personer og virksomheter

• tap av anseelse, integritet og rettigheter

• økonomiske tap

• ødelagte muligheter, arbeidsforhold, livssituasjon og eksistensgrunnlag

• forretningshemmeligheter

• nasjonale sikkerhetsinteresser

• liv og helse

• ikke korrekt og forsvarlig saksbehandling

Page 8: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Info-system

IT-komponent

Oppgaver og funksjoner

Brukere • Kunder • SamfunnBrukere • Kunder • Samfunn

Tredjeparter

Mål og resultater

Page 9: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Sikkerhetsbrudd

Uaktsomhet

Tjenestenivå

Personvern

HMS (liv og helse)

Vår økonomi

Kilder Konsekvenskategorier

Page 10: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Offentlig

Privat

S-lovenSektor-

regelverk

Kilde: tilsiktede handlinger

Konsekvenser for

Nasjonale sikkerhetsinteresser (NSI)Styring og kontroll

eForv §15

Pol + Pvf

Informasjonstype:

sektorspesifikk

Informasjonstype: personopplysninger

Konsekvenser for fysiske personers

rettigheter og friheter

Page 11: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

«Styringstiltak»

«Sikkerhetsstiltak»

• Vurdering av risiko

• Håndtering av risiko

Page 12: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

«Styringstiltak»

«Sikkerhetsstiltak»

▪ ISO/IEC 27001 (kap. 4 til 10)

▪ ISO/IEC 27002 = 27001 Annex A

Tiltaksbanker

▪ NIST SP 800-53

▪ NSMs grunnprinsipper for IKT-

sikkerhet

▪ Normen kap. 5

Page 13: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Internkontroll i praksis -

informasjonssikkerhet

NSMs grunnprinsipper

for IKT-sikkerhet

Page 14: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

▪ Tilgangskontroll

▪ Retningslinje for fysisk sikkerhet

▪ Sikkerhetskopiering og gjenoppretting

▪ Instrukser og rutiner for ansatte

▪ Avtaler med leverandører

▪ Overvåking av nettverk

Sikkerhetstiltak

1

3

2

Systematiske aktiviteter

• Analysere status

• Planlegge etablering/forbedring

• Gjennomføre andre etableringsaktiviteter

Eks:

Page 15: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Internkontrollområder (eksempler)

Page 16: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Helhetlig internkontroll

Felleselementer Omfang av integrering må

tilpasses virksomheten

Page 17: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Sikkerhetsloven

Page 18: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Sikkerhetsbrudd

Uaktsomhet

Tjenestenivå

Personvern

HMS (liv og helse)

Vår økonomi

GNF NSI

Kilder Konsekvenskategorier

Page 19: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Sikkerhetsbrudd

Uaktsomhet

Tjenestenivå

Personvern

HMS (liv og helse)

Vår økonomi

GNF NSI

Kilder Konsekvenskategorier

Obs: konseptuell forståelse. Det er f.eks. krav om å sikre at informasjonssystem fungerer slik de skal i sl § 6-2 a.

Page 20: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Hva skal sikres?

• Skjermingsverdig informasjon (§ 5-1)

• dersom brudd på K-I-T kan skade NSI

• sikkerhetsgradert informasjon (§ 5-3) ➔ dersom brudd på K kan skade NSI

• Skjermingsverdige informasjonssystemer (§ 6-1)

• dersom systemet behandler skjermingsverdig informasjon

• dersom systemet har avgjørende betydning for GNF

• Skjermingsverdige objekter og infrastruktur (§ 7-1)

• dersom det kan skade GNF om de får redusert funksjonalitet eller blir utsatt for skadeverk, ødeleggelse eller rettsstridig overtakelse

Page 21: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Virksomhetskontinuitet

Funksjon

Påkjenning

Skade

Funksjoner er avhengige av informasjonsbehandling og bruk av IKT

Page 22: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Vurdering av

behov

Forsvarlig

sikkerhetsnivå

Styring og kontroll

Minimumskrav til sikkerhetstiltak

Virksomhetsikkerhetsforskriften

Generelle krav og prinsipper

Page 23: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Informasjonsbehandling

S-loven

Systematiske aktiviteter for

styring og kontroll

Sikkerhetstiltak iht. behov

De samme aktivitetene for god

styring og kontroll

Pluss:

• Ivareta særkrav i regelverket

• Sikkerhetstiltak iht. forskrift

• Ytterligere sikkerhetstiltak for

å oppnå forsvarlig

sikkerhetsnivå

Page 24: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Alt henger sammen med alt

Page 25: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Difis veiledning

om styring og kontroll

Page 26: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Hvordan arbeide med informasjonssikkerhet?

• En god toppleder styrer gjennom et

system

• Difis veiledning for styring og

kontroll med informasjonssikkerhet

Page 27: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Hvorfor bruke Difis veiledning?

• Formålseffektivt

• Kostnadseffektivt

• Systematisk tilnærming

Page 28: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Internkontroll i praksis - informasjonssikkerhet

Page 29: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

sl § 4-1

vsf § 3

sl § 4-2

vsf § 12 sl § 4-3

vsf § 13

vsf § 14

vsf § 15

vsf § 22

vsf § 49

sl § 4-4

vsf § 11

sl § 4-5

sl § 6-4

vsf § 8

vsf § 4

vsf § 6

vsf § 9.3

vsf § 10

vsf § 7

vsf § 6.3

vsf § 9.1

Page 30: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Ting å se på

• Ledelsens styring og oppfølging

• Særskilt oppmerksomhet om sikkerhetslovens område i virksomhetsledelsens gjennomgang

• Risikovurdering

• Grundigere kartlegging av arbeidsoppgaver, informasjonstyper og IKT-systemer hvor sikkerhetsloven er relevant

• Valg av metoder eller støttemetoder for vurdering av risiko

• Risikohåndtering

• Definere et eget sett med sikkerhetstiltak (sikkerhetsnivå) for enkelte oppgaver og IKT-systemer

Page 31: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Ting å se på

• Overvåking og hendelseshåndtering

• Evne til å oppdage sikkerhetstruende virksomhet og sikkerhetsbrudd tilknyttet skjermingsverdige verdier

• Hurtig reaksjon og iverksetting av beredskapstiltak

• Varsling til sikkerhetsmyndigheten o.a.

• Måling, evaluering og revisjon

• Påse at evaluering gjennomføres iht. kravene

• Legge til rette for tilsyn og sørge for oppfølging av tilsyn

Page 32: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Ting å se på

• Kompetanse- og kulturutvikling

• Enkelte roller vil ha behov for spesiell kompetanse

• Kommunikasjon

• Dokumentere etterlevelse av sikkerhetsloven m/forskrifter

• Rutiner for ekstern kommunikasjon må ivareta regelverkets krav til bl.a. rapportering av avhengigheter og hendelser

Page 33: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Difis veileder er oppdatert

• Ny versjon 1.4 lansert 11. februar

• Alle henvisninger til sikkerhetsloven oppdatert

• https://www.difi.no/nyhet/2019/02/ny-versjon-av-

veileder-med-tilpasninger-til-ny-sikkerhetslov

Page 34: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Lykke til

internkontroll-infosikkerhet.difi.no

infosikkerhet.difi.no

Page 35: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter

Spørsmål?

[email protected]

NSM er fagmyndighet og gir veiledning til

sikkerhetsloven m/forskrifter

Page 36: Helhetlig arbeid med informasjonssikkerhet · • ikke korrekt og forsvarlig saksbehandling • økonomiske tap • ineffektivt arbeid • tapt arbeidstid Personer og virksomheter