TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Definiera , godkänn och publicera säkerhetspolicys

Skrivandet av säkerhetspolicyn. Nu plockar du fram din skrivarådra. Du ska förmedla något som uppfattas som tråkigt och onödigt så medarbetare och partners brinner för det när dom läst ditt alster

Jag vet, text är svårt. Det kräver lång tid att få till korta och lättförståliga instruktioner. Det kräver en systematisk metod som bygger på det stukturerat framtagna underlaget och enligt ställda krav. Ension har en iterativ metod som agilt skapar skapar en policy baserat på tidigare arbete.

Så här bybber du en säkerhetspolicy agilt

Agilt är kanske inte alltid kopplat till cybersäkerhet och säkerhetspolicy. Den här artikeln är till dig som ska skriva policyn, och till cheferna som ska granska, stå för och införa policyn. Cybersäkerhetslagen är tydlig med kraven på högsta ledningen.

Jag ska visa hur ni med hjälp av allt genomfört bakgrundsarbete med affärsmodell, kontextanalys, säkerhetsmål och policykrav kan definiera godkänna och publicera en policy. 

Metod för att producera en säkerhetspolicy

Policy för informationssystemens säkerhet

Process för att skriva en policy

Policyn  är ett textuellt dokument. Här ska det baseras på en tidigare modell. Detta görs genom att bygga policyn som en modell där tidigare arbete i modellen nyttjas.

  1. Processen startar med en planering av arbetet. En sprintplanering där målet är en säkerhetspolicy.
  2. Näst steg är daily scrum ett dagligt statusmöte
  3. I det egna arbetet genomförs plockade att göras. 
  4. Granskning av genomförda uppgifter.
  5. Nästa steg är att bygga en policy ur modellen
  6. Sedan ska policyn granskas. 
  7. slutligen ska policyn godkännas och publiceras

1. Planera sprint

Processen startar med en planering av arbetet. Se arbetet som en sprintplanering där målet är en säkerhetspolicy.  Input till detta steg är kraven på säkerhetspolicyn, arbetet från kontextanalys, preliminär riskanalys, strategi och säkerhetsmål. Till mötet har ett grunddokument tagits fram att fylla på i. Arbetar du modellbaserat är detta en modell av dokumentet som du sedan genererar själva dokumentet ur. Utifrån dokument och krav skapas de att göra som initialt anses behövas för att uppfylla kraven på Säkerhetspolicyn. Resultatet är en scrumbord med de initiala att göra som behövs för att att starta den agila processen

2. Daily scrum

På daily scrum avrapporteras genomförda att göras. Dessutom gås att göras från genomfört arbete, granskat arbete, samt nya att göras från eget arbete och genomförd dokumentgranskning igenom.

3. Genomföra eget arbete

Tagen att göra genomförs. De ska nu fylla i nödvändig text  och diagram i modellen. Här sätts styckvis tidager genomfört arbete ihop. Ett exempel är att sätta ihop kapitlet om säkerhetsmål och säkerhetsstrategier. Här har du ju redan skapat säkerhetsstrategier och säkerhetsmål i kapitel 1 och 2 i arbetet med policyn. Vad du nu skall göra är att sätt ihop det tidigare arbetet till dokumentformat i dokumentmodellen.

4. Granskning av genomfört arbete

Genomförda att göras behöver granskas för att kunna stängas. Detta genomförs av någon annan en den som genomfört uppgiften. Granskningsuppdraget plockas och avrapporteras på dailys scrum. Granskningen sker relaterat kraven på säkerhetspolicyn.

5. Bygga säkerhetspolicyn

Nu är det dags att ur ett dokumentationsperspektiv dra nytta dra nytta av att du arbete du utfört under hela resan med modellbaserat arbete. Baserat på resultatet av alla att göras som byggt dokumentmodellen för säkerhetspolicyn ska du nu bygga ett dokument. Detta kan du givetvis göra manuellt. Men, gör du det med en rapportgenerator så skapas säkerhetspolicyn med en knapptryckning. Det du måste göra är att sedan internt publicera draften internt. Jag tycker detta är bra att göra innan dagens arbete börjar, då kan alla se den aktuella statusen på arbetet med säkerhetspolicyn.

 

6. Granska säkerhetspolicyn

Efter ett tag när säkerhetspolicyn börjar ta form och det börjar sina i att göras är det dags att granska helhetsresultatet. Detta genomförs först indigividuellt där granskingnoteringar skriv in i den internt publicerade säkerhetspolicyn. Sedan genomförs ett granskingsmöte där granskningsnoteringarna genomgås och nya att göra tas fram baserat på detta. Efter några repititioner av hela processen med efterföljande granskningar kommer dokumentet vara klart.

7. Godkännande och publicering av säkerhetspolicy

Sista arbetsuppgiften. Teamet och granskare anser att säkerhetspolicyn är färdig. Är den det godkänner ledningen säkerhetspolicyn och den publiceras sedan

Tre fallgropar med cybersäkerhetspolicyer

  1. Policyn är luddig:

    • Exempel: "Medarbetarna ska hantera all företagsinformation med största försiktighet."
    • Problem: Vad innebär "största försiktighet"? Vilka typer av information? Vilka åtgärder ska vidtas?
    • Lösning: Specificera tydligt vilka typer av information som omfattas, vilka risker som finns och vilka konkreta åtgärder som förväntas av medarbetarna (t.ex. lösenordshantering, säker surfning, rapportering av incidenter).
  2. Policyn är krånglig:

    • Exempel: "Otillåten åtkomst till företagets IT-system kan leda till allvarliga konsekvenser för verksamheten och kan utgöra brott."
    • Problem: För tekniskt språk och juridiska termer kan vara svåra att förstå för alla medarbetare.
    • Lösning: Använd enkelt och tydligt språk. Förklara konsekvenserna av olika beteenden på ett lättfattligt sätt.
  3. Policyn förblir oläst:

    • Exempel: En lång och detaljerad policy som sällan uppdateras.
    • Lösning: Gör policyn kortfattad och lättläst. Fokusera på de viktigaste punkterna. Uppdatera policyn regelbundet och kommunicera förändringar tydligt.

Tre steg för en bättre cybersäkerhetspolicy

  1. Komplettera policyn med en handlingsplan:

    • Exempel: Utöver att beskriva vikten av att skydda företagets data, ange specifika åtgärder som ska vidtas (t.ex. årlig säkerhetsutbildning, regelbundna sårbarhetsanalyser, incidentrapporteringsprocess).
    • Tips: Sätt upp mätbara mål (t.ex. "Alla medarbetare ska ha genomgått säkerhetsutbildning senast [datum]").
  2. Skriv en enkel policy:

    • Exempel: Istället för "Otillåten åtkomst till företagets IT-system kan leda till allvarliga konsekvenser" kan man skriva: "Det är viktigt att skydda företagets data. Använd alltid ditt eget användarnamn och lösenord och dela aldrig din inloggningsinformation med andra."
    • Tips: Använd korta meningar och undvik fackuttryck.
  3. Skriv en läsvärd policy:

    • Exempel: Börja med en introduktion som förklarar varför cybersäkerhet är viktigt för företaget och för varje enskild medarbetare.
    • Tips: Använd exempel och scenarier som gör policyn mer relevant för medarbetarna.

Ytterligare tips för en effektiv cybersäkerhetspolicy:

  • Involvera medarbetarna: Låt medarbetarna vara delaktiga i utformningen av policyn.
  • Kommunicera regelbundet: Påminn medarbetarna om policyn och dess betydelse.
  • Gör policyn tillgänglig: Se till att policyn är lätt att hitta och förstå.
  • Uppdatera policyn regelbundet: Anpassa policyn efter förändringar i verksamheten och nya hot.

Exempel på en kort och koncis cybersäkerhetspolicy:

  • Skydda företagets data: Använd alltid ditt eget användarnamn och lösenord. Dela aldrig din inloggningsinformation med andra. Var försiktig med vad du öppnar i e-post och undvik att klicka på okända länkar.
  • Rapportera säkerhetsincidenter: Om du misstänker att något är fel med din dator eller ditt konto, rapportera det omedelbart till IT-avdelningen.
  • Säkerhetskopiera regelbundet: Säkerhetskopiera dina viktiga dokument och filer regelbundet.