TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Cybersäkerhet, IT-säkerhet och informationssäkerhet

Cybersäkerhet, informationssäkerhet, IT-säkerhet, IT säkerhet

Cybersäkerhet och informationssäkerhet är högaktuellt med cybersäkerhetslagen. Säkerhet handlar om att skydda sig mot olika hot, för piloten motorstopp. Vad är IT-säkerhet,vad skiljer begreppen och vilk är hoten?

Cybersäkertet, informationssäkerhet, IT-säkerhet och annan säkerhet skiljer sig i kontexten. Cybersäkerhet t ex handlar om hot mot samhället från cyberattacker och hybridattacker. Här reder jag ut begreppen.

Cyber-, IT- och informationssäkerhet, vad är vad?

Cyber-, IT- och informationssäkerhet är i nyheterna dagligen. Det är cybercrime med bedrägerier, elavbrott, och hybridattacker som hotar. Cybersäkerhetslagen / NIS2 och DORA är exempel på regleringar som ska skydda dig. Regleringar som skapar många begrepp.

Här skriver jag om vad cybersäkerhet, it-säkerhet, informationssäkerhet och funktionell säkerhet är. Du som berörs av regelverken ska läsa här och lyssna på podden.

Jag skriver här som konsult inom IT och management med erfarenhet som viggenpilot, ansvarig för flygsäkerhet och utveckling av säkerhetskritiska system.

Vad är säkerhet?

Säkerhet är att njuta av att inte fel saker händer.

Säkerhet är att se till att fel saker inte händer, cybersäkerhet att samhället fungerar, ITsäkerhet att IT-fungerar

Cybersäkerhet, informationssäkerhet, IT-säkerhet, och flygsäkerhet, handlar om samma sak: Fel saker ska inte hända. Det ska skydd mot cyberattacker, dataförluster, sociala ingenjörsattacker och annat. För oss piloter är säkerhet att tryggt svinga sig runt bland molnen.

Som leverantör tycker du ofta säkerhet är jobbigt. Som kund, och drabbad när säkerheten brister, tycker jag det är en självklarhet. Det är mycket du ska ta hand om: Cybersäkerhet, hybridhot informationssäkerhet, operativ säkerhet, listan är lång.

Orden inom säkerhet får sin betydelse av sin kontext.

Säkerhet är att undvika fara. Farorna är olika inom IT-säkerhet, informationssäkerhet, cybersäkerhet och operativ säkerhet.

Säkerhet har många namn. Flygsäherhet, IT-säkerhet, informationssäkerhet, cybersäkerhet och operativ säkerhet är exempel. Så först, vad betyder ordet säkerhet? Svenska Akademiens ordbok ger en språklig vägledning:

Säkerhet: egenskapen / förhållandet / tillståndet att vara säker / skyddad mot fara / olycka, trygghet.
Fara: hotfullt läge; hotande olycka / skada.

Inom flygvärlden finns faran att sugas in i ett luftintag. I cybervärlden kan du sugas in i cyberbrott.

Skilj på Safety och Secrity, säkerhet och säkerhetsskydd.

"Safety" och "security" är två begrepp som ofta används i säkerhetssammanhang, men de har distinkta betydelser:

Safety (säkerhet) handlar om att skydda mot oavsiktliga händelser, olyckor eller fel. Fokus ligger på att minimera risker som kan leda till skada. Cybersäkerhetslagagen ska skydda samhällsviktiga tjänster mot skada.

Security (säkerhetsskydd) handlar är skydd mot  inre och yttre hot. Fokus ligger på att förhindra att ett hot orsakar skada. Security skapar safety.

1. IT-säkerhet

IT-säkerhet saknar en enad definition men är en given del i cybersäkerhet. Intuitivt handlar IT-säkerhet om att IT-systemen ska vara skyddade. Detta är dock en smal tolkning. Definitionen IT-säkerhet på Wikipedia, här avkortad, ger en bild av vad IT-säkerhet är:

IT-säkerhet skyddar en organisations tillgångar som information, datorer och programvara och är en del i den totala säkerheten. Den ska skydda mot hot som t ex katastrofer, främmande makt, individer, och dåligt utformad verksamhet.

Wikipedia beskriver IT-säkerhet ganska vagt. Det finns heller ingen annan bra definition. Nationalencyklopedin sammanfattar bristen på en vass definition med sin förklaring av IT-säkerhet:

IT-säkerhet, samlingsterm för allt som rör säkerhet för data i IT-system.

IT-säkerhet tolkas av IT-säkerhetsexperter nästan alltid som Security, Säkerhetsskydd. Safety, säkerheten att tjänsterna fungerar, är ofta något som dessa inte riktar sitt arbete mot. Du har nog också blivit galen av kraven på långa lösenord och frekventa byten, detta skapar inte säker funktion.

2. Informationssäkerhet

Informationssäkerhet är att skydda information

Informationssäkerhet enl ISO 27000: "bevarandet av informationens konfidentialitet, riktighet och tillgänglighet".

Informationssäkerhet definieras i ISO 27000 som: "bevarandet av informationens konfidentialitet, riktighet och tillgänglighet". Detta är säkerhetsskydd, Security.

På vanlig svenska ska information skyddas så att:

  • Endast behöriga personer, entiteter eller processer får ta del av informationen (konfidentialitet).
  • Det går att lita på att informationen är korrekt och inte manipulerad eller förstörd (riktighet).
  • Informationen finns när den behövs (tillgänglighet).

Hantera cybersäkerhet, informations och IT-säkerhet samt GDPR med ISO 27001

Hantera Cyber- och informationssäkerhet med ISO27001

ISO 27000, en standard som hjälper dig att få till det med informationssäkerhet, IT-säkerhet och cybersäkerhet. Standarden handlar om informatonssäkerhet, men klarar också cybersäkerhet. Vid cybersäkerhet måste du tänka vidare men du får hjälp att uppfylla regelverk, t ex NIS2!

Jag har skapat en "ISO-27001 for dummies". I denna förklarar jag med pilotperspektivet säkerhetskraven mot en verksamhet, det är ju vad ISO 27001 handlar om!

3. Säkerhet i GDPR, Cybersäkerhet för personuppgifter

I GDPR handlar kapitel 4 om säkerhet. Säkerhet är ej definierat men det är mycket tydligt att det är fysiska personers rättigheter och friheter som ska skyddas. Det är inte bara IT-säkerhet, personuppgiftsincidenter ska undvikas, var de än sker. En personuppgiftsincident kan beskrivas som en cyberattack mot dina personuppgifter. Analyserar man definitionen av personuppgiftsincident i artikel 4 samt artikel 5, 30 och 32 fås definitionen indirekt.  Så här skulle då definitionen av säkerhet i GDPR bli:

Säkerhet i är frånvaron av ohanterlig risk p g a personuppgiftsincidenter orsakade av brister i teknik och organisation, inbegripet skydd mot obehörig eller otillåten behandling / åtkomst och mot förlust, förstöring eller skada genom olyckshändelse, (konfidentialitet, integritet och tillgänglighet).

Genom om att sätta rätt mål och identifiera skyddsvärda personuppgifter ger ISO 27001 ett gott skydd även här.

4. Cybersäkerhet

Cybersäkerhet ska skydda affärsmodellen, IT-säkerhet för att skydda dina tjänster

Regelverk med krav på säkerhet: Cybersäkerhetslagen, NIS2, DORA, AI, CER
 Cybersäkerhetslagen, NIS2, DORA, AI, CER säkrar att samhället fungerar
 Cybersäkerhet är affärsdriven säkerhet

Cybersäkerhet är att skydda system, nätverk och program mot cyberhot med målet att skydda samhällets funktion.

Syftet med cybersäkerhet är att en organisation eller enskild inte ska hindras att lösa sina uppdrag. Cyberattacker vill skada din verksamhet, och samhällets.

Cyberattacken är alltså ett skott mitt i hjärtat på affärsmodellen. Den är bra att utgå ifrån i riskanaysen

Skillnaden mellan cybersäkerhet och informationssäkerhet

Cybersäkerhet och informationssäkerhet handlar om att undvika risker i den digitala världen. Men de har olika mål.

Cybersäkerhet ska enligt NIS2 och cybersäkerhetslagen se till att digitala tjänster kan användas så samhället inte störs. Samhällsviktiga funktioner ska skyddas. Safety.

Informationssäkerhet ska enligt ISO 27001 bevara informationens konfidetialitet, riktighet och tillgänglighet. Fokuset att skydda informationen. Securty. 

5. Hybridattack & hybridhot

Militärt har ordet cyberkrig använts länge. Det är en digital attack, cyberattack, som orsakar samma skada som "vanligt" krig. Cyberkrig är en del i ett hybridkrig, en blandning av traditionella militära samt irreguljära och civila metoder. Syftet är att slå ut myndigheter och samhällsviktiga funktioner, Genom detta hindras landets förmåga att förvara sig.

I sammanhanget hörs även orden hybridkrig och hybridattacker. Hybridattacker är ett attack där förövaren blandar två eller flera typer av verktyg för att utföra överfallet. Med säkerhet insatt i hybridkrigets kontext är det frestande att skapa ordet hybridsäkerhet. Hybridsäkerhet skulle då vara att bevara en organisations förmåga att utföra sitt uppdrag. Att minska operativa risk, se längre ned.

Ension har i sin beskrivningar över hur du ska jobba med cybersäkerhet tagit fram scenarier med hybridattacker och hybridhot. Ett handlar om en hybridattack mot vatten och elnät, som ur en deckare. Det andra exemplet handlar om hur exempelföretaget gipsat.nu, vårdens uber, och ett sjukhus blir utsatt för en hybridattack som skapar vårdkaos.

6. Funktionell säkerhet

Cybersäkerhetslagen är funktionell säkerhet. Behovet av att effektivt utveckla säkerhetskritiska system ökar med digitaliseringen och alltmer komplexa system. Regelverk som NIS2 sätter krav mot samhällsviktiga tjänster. För finanssektorn finns DORA. Cyberhot och hybridattacker nämns i sammanhanget. De samhällsviktiga tjänsterna måste säkert fungera.

Här kommer funktionell säkerhet in. Det räcker inte med informationssäkerhet. Funktionell säkerhet kan röra såväl en packningsrobot som ett system för att styra energi. Det finns specialiseringar inom flyg, järnväg, fordon, energi, med fler. IEC 61508-4  är en standard för funktionell säkerhet. Så här definieras säkerhet och risk i denna standard. 

risk: combination of the probability of occurrence of harm and the severity of that harm.
safety: freedom from unacceptable risk.

Funktionell säkerhet definieras enligt IEC 61508 enligt följande:

”Functional safety is the part of the overall safety that depends on a system or equipment operating correctly in response to its inputs”.

Funktionell säkerhet är frihet från oacceptabel risk för skada, direkt eller indirekt. Den funktionella säkerheten ska detektera problem och sedan hantera dem. Denna säkerhet uppnås genom korrekt implementering av en eller flera säkerhetfunktioner. Med digitala tjänster hänger den funktionella säkerheten ihop med informationssäkerhet som syftar till att bevara informationens konfidentialitet, riktighet och tillgänglighet. Det kunden vill med cybersäkerhet i digitala tjänster är att de fungerar som förväntat.

7. Operativ & strategisk risk

I företag används termen operativ risk för hot mot företagets lönsamhet. Det är hot som kortsiktigt och långsiktig stör affärsmodellen. När ett företag redovisar sina operativa och strategiska risker brukar det delas in i olika områden för risk. Exempel är marknadsrisk, klimat- och miljörisk, verksamhetsrisk, leverantörsrisk och regulatorisk risk. Det blir fler och fler digitala tjänster. Detta innebär att risk inom cybersäkerhet, informations och IT-säkerhet också innebär operativ risk. Företags lönsamhet äventyras beroende på brister i säkerheten för digitala tjänster.

Strategisk risk finns inte definierat. Ett bra sätt att ta sig an strategisk risk är strategisk planering. Operativ risk finns definierat av finansinspektionen. I FFFS 2005:19::

Operativ risk: risken för förluster till följd av icke ändamålsenliga eller misslyckade interna processer, mänskliga fel, felaktiga system eller externa händelser. Definitionen inkluderar legal risk.

Finansinspektionen anger i rapport 2006:18 exempel på operativa risker. Det kan vara risk för fel i manuella moment, risk beroende av nyckelperson, risk för bedrägeri eller brott mot interna instruktioner, risk för att system inte är tillgängliga och risk för rån. Vill man skapa en definition av operativ säkerhet kan den baserat på det ovan se ut så här:

Operativ säkerhet: frånvaron av risken för förluster till följd av icke ändamålsenliga eller misslyckade interna processer, mänskliga fel, felaktiga system eller externa händelser. Definitionen inkluderar legal risk.

Det är detta cybersäkerhetslagen vill uppnå på samhällsnivå, så jobba med operativ säkerhet och cybersäkerhet ihop.

Affärsmodellen utsätts för operativa risker och cybersäkerhetsrisker

Affärsmodell, operativ säkerhet och cybersäkerhet.

Affärsmiljön beskriven i affärsmodellen ger kontext för organisationens säkerhet. Det är i affärsmodellen dina risker dyker upp. Ofta cybersäkerhetsrisker.

Affärsmodellen beskriver hur din organisation är tänkt att fungera och hur den skapar värde. Den innehåller både din organisation, dina kunder och dina partners.

De operativa riskerna hittar du i affärsmodellen.