TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Ledningssystem för informationssäkerhet, vad är det?

Aspiranten, knäpp knappen" hördes befälet kommendera med rejält magstöd, "känner aspiranten inte till vad reglementsenlig klädsel är?", "Jo kapten" fick aspiranten fram och knäppte sitt befäls översta knapp.

Som tur är spenderade Ulf sin militära bana i flygoverall, inte så svårt att klä sig enligt reglementet, i det civila kallade man reglementet för systemet för kvalitetsstyrning.

Vad är ett ledningssystem?

Ja är man stridspilot är det ju det som används för att leda jaktflygplan mot sina mål, språkligt så är det ett system för att leda något / någon med. SIS har dock översatt termen "Management system" till "Ledningssystem" och det krånglar till det språkliga lite, framförallt när man beskriver det så här:.

En organisations policy, mål, processer/aktivitetsflöden med fastställda rutiner, mätkriterier och uppföljning.

Ett ledningssystem , även kallat verksamhetssystem, är ett sätt att åstadkomma att olika kvaliteter uppnås. Det beskriver hur en organisations verksamhet ska fungera, det är ett verktyg för att säkerställa att verksamheten bedrivs enligt fastställda riktlinjer, som reglementet i det militära (Men som du ser längre ned är det inte så enkelt).

Exempel på ledningssystem: ett miljöledningssystem syftar till att minska verksamhetens miljöpåverkan, ett kvalitetsledningssystem syftar till att säkerställa och öka verksamhetens kund- och intressentnytta och ett arbetsmiljöledningssystem syftar till att säkra arbetsmiljöarbetet

Vad är ett Information Security Management System (ISMS)

Ett Information Security Management System (ISMS) är ett system för att hantera informationssäkerhet, säkerhetssystemet för informationssäkerhet. ISO/IEC 27000 kapitel 3.2 "What is an ISMS?" definierar ett Information Security Management System enligt förlajande:

"An Information Security Management System (ISMS) consists of the policies, procedures, guidelines, and associated resources and activities, collectively managed by an organization, in the pursuit of protecting its information assets."

Enligt ISO 27001 implementersas "controls" för att skydda informationstillgångarna (information assets). En control definieras enligt följande:

"measure that is modifying risk 
Note 1 to entry: Controls include any process, policy, device, practice, or other actions which modify risk"

Ledningssystem, är i detta alla policys, processer. resurser, utbildningar, manualer, tekniska lösningar m m som krävs för att nå säkerhetsmålen. Militär flygverksamhet är ett utmärkt exempel för hur ett sådant säkerhetssystem nyttjas för att i en högriskverksamhet åstadkomma säkerhet.

 

Vad innebär ett Information Security Management System (ISMS)

Säkerhet är metodiken att tänka efter före, se erfarenheter som guds gåva och att inte låta slumpen avgöra. Det är att hantera det du inte vill ska hända, riskerna. Risker finns i all verksamhet, att hantera riskerna innebär att är att känna till dem, skapa hinder för att de inträffar och ha en plan för hur du agerar när de inträffar.

I ett säkert system hanteras risker under hela systemets livscykel, både i utveckling och drift. Ulf och Molgan har gjort en kort riskanalys för att att illustrera vad metoder för att skapa säkerhet bör kunna hantera:

Metoderna för att hantera risker är ganska lika, oavsett fas i systemets livscykel och oavsett bransch, detta märks om du jämför olika standarder och regelverk. Det gemensamma är att systematiskt identifiera och hantera risker, i GDPR t ex identifieras Privacy by Design som ett sätt att minska risken för persondataincidenter. Det som kännetecknar metoderna är:

  • Gör en analys innan arbete genomförs
  • Identifiera risker under arbetet
  • Prioritera bland risker att åtgärda
  • Genomföra åtgärder som minskar riskerna
  • Ha en plan för vad du gör när risker inträffar

Det handlar om att med medvetna val skapa det du önskar.