TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Säkerhetssystem för Cybersäkerhet, security by design

Säkerhetsystem baserat  ISO 27001 och ISO 61508, standarder för cybersäkerhet

Säkerhetssystemet skyddar dig så det inte går fel och räddar dig när det går fel. Ditt försvar mot risker!

Systemen för att skapa säkerhet är lika, systematiskt identifiering och hantering risker, Med medvetna val skapar du det du önskar. Du har ett säkerhetssystem.

När jag arbetade med flygsäkerhet lärde jag mig att säkerhet inte byggs av långa instruktioner. Detta skyddar som bäst den instruktionansvarige men det räddar inga liv. Samma gäller t ex informations- och cybersäkerhet.

Standarder för säkerhetssystem

Ett effektivt säkerhetssystem bygger på principer som Security by Design och Safety by Design. Genom att grunda arbetet i etablerade standarder för cybersäkerhet, som ISO 27001 och ISO 61508, skapar du ett systematiskt och riskbaserat skydd. Här beskriver vi två centrala standarder som du kan använda för att bygga in säkerhet från grunden i både din organisation och dina tjänster.

Säkerhetssystem, vad är det?

Säkerhet, en anekdot

Säkerhetsystem är ett beprövat sätta att systematiskt och riskbaserat skapa säkerhet

Jag är ute på spaningsuppdrag. Jag är långt bort, mellan Kaliningrad och Hoburgen. Plötsligt klonkar det till, radar och nästan alla instrument slutar fungera. Jag stiger, sänker farten och tittar på felindikeringarna. Generatorfel, det har jag tränat många gånger i simulatorn.

Farten är under 700 km/h. Det är bra för klonket kom från ett litet automatiskt utfällt vindkraftverk, det tål inte mer än 700 km/h. Fram med nödchecklistan och gör resten av åtgärderna. Säkerhetssystemet har fungerat.

Säkerhethetssystemet hjälper dig att lyckas

Säkerhetssystemet består av policies, instruktioner, guidelines, personal och teknik

Ett säkerhetssystem är ett systematiskt angreppssätt för att designa, implementera, använda, övervaka, granska, utvärdera och förbättra säkerkerheten.

Säkerhetssystemet är de policies, instruktioner och guidelines tillsammans med personal, system och aktiviteter, som tillsammans skapar säkerhet.

Med det perfekta säkerhetssystemet skulle piloten kunna göra vad han vill, systemet fixar säkerheten. Det systemet finns inte. Människan är en väldigt viktig del i systemet, oftast hänger säkerheten på dennes kunskap.

Säkerhetssystemet byggs med både instruktioner och teknik

Draken och Viggen kunde hamna i ett okontrollerbart flygläge. Hade man inte fått kontroll innan flygplanet föll genom 2000 m skulle man "Lämna flygplanet".

Som du ser av videon här bredvid så var instrukionerna för urgångsroder olika beroende på hur flygplanet betedde sig. Det gällde att identifiera hur flygplanet betedde sig och sedan följa instruktionsboken för att få kontroll.

JAS 39 Gripen har ett datoriserat styrsystem. Systemet både förhindrar ett okontrollerat flygläge och tar flygplanet ur det (om man ändå hamnar där). Säkerhetssystemets processer och rutiner har ersatts av styrsystemets dator.

Med Draken kunde okontrollerat flygläge nyttjas för en inte helt reglementsenlig undanmanöver. Njut av Beethovens pianokonsert nr 5 och de vackra bilderna.

ISO 27000, säkerhetssystem för informationssäkerhet

Standerna i serien ISO 27000 sätter krav och guidar i säkerhetssystem för informationssäkerhet

ISO 27000 är en standard som hjälper dig att få till det där med informationssäkerhet. Du har nytta av standarden när din organistation ska bli informatonssäker. ISO 27001 hjälper dig uppfylla regelverk som t ex NIS och Dora.!

Jag har skapat en "ISO-27001 for dummies". I denna förklarar jag med pilotperspektivet säkerhetskraven mot en verksamhet, det är ju vad ISO 27001 handlar om!

ISO 61508, säkerhetssystem för funktionell säkerhet

Standarden ISO 61508 sätter säkerhetskrav för systems hela livscykel

Cybersäkerhet och informationssäkerhet skapas med samma systematiska arbetssätt som finns hos flyg, järnväg: Inom funktionell säkerhet finns en tradition att kontinuerligt genom utveckling och drift hantera risker. På detta sätt skapas säkerhet redan i designarbetet.

Det är ett kostnadseffektivt sätt att skapa funktionell säkerhet, informationssäkerhet och privacy. Gör du det riktigt bra så tar du även tidigt reda på möjligheter.

Kompletterande standarder inom cy

IEC 62443 – Cybersäkerhet för industriella styrsystem (OT) När IT möter den fysiska verkligheten (OT) – som i elnät, vattenkraftverk, tågsystem eller tillverkningsindustri – räcker det inte med traditionell informationssäkerhet. IEC 62443 är den globala guldstandarden för att skydda kritiska automations- och styrsystem från cyberattacker. Den överbryggar klyftan mellan IT-säkerhetens behov av skydd och den funktionella säkerhetens (Safety) krav på att systemet aldrig får stanna, tappas kontrollen över eller agera farligt.

NIST Cybersecurity Framework (CSF) – Cybersäkerhet som ledningen förstår Medan ISO-standarder sätter strikta krav på ledningssystemet, är det amerikanska ramverket NIST CSF oerhört populärt för att göra cybersäkerheten operativ och greppbar för både ledningsgrupp och tekniker. Genom sina pedagogiska kärnfunktioner, identifiera, Skydda, Upptäcka, Agera och Återställa, ger ramverket en tydlig karta och ett gemensamt språk för hur organisationen ska hantera cyberhot i praktiken. Det är ett utmärkt komplement till ISO 27001 för att gå från policy till handling.

ISO 22301 – Kontinuitetshantering (Business Continuity) Ingen säkerhetslösning är hundraprocentig. Om (eller när) en cyberattack, ett hårdvarufel eller en olycka slår ut era primära system – hur överlever ni och hur snabbt kan ni återställa verksamheten? ISO 22301 är standarden för att bygga resiliens och planera för det värsta. Inom flyget kallar vi det nödchecklistor och redundans; i samhällsviktig verksamhet handlar det om att ha en fungerande reservplan när det digitala mörkret faller.

Branschspecifika Safety-standarder

IEC 61508 är moderstandarden, men i branscher där ett fel innebär katastrof har standarden förfinats till extrema nivåer. I mitt arbete använder jag erfarenheter från dessa rigorösa miljöer och applicerar dem på samhällets övriga system:

ISO 26262 (Fordonsindustrin) Bilindustrins standard för funktionell säkerhet för elektriska och elektroniska system i fordon. Denna är extremt aktuell idag i utvecklingen av självkörande bilar (ADAS) och moderna elbilar.

DO-178C och DO-254 (Flygindustrin) Eftersom sidan du länkade till nämner Draken, Viggen och Gripen, är dessa standarder högst relevanta. DO-178C är den primära standarden för certifiering av mjukvara i flygburna system. Den ställer enormt höga krav på att bevisa att systemet är säkert (Safety).

IEC 62304 (Medicinteknik) Standard för mjukvarans livscykelprocesser inom medicintekniska produkter. Här är "safety" livsviktigt; en mjukvarubugg i en pacemaker eller en röntgenmaskin kan få fatala konsekvenser.

IEC 61511 (Processindustrin) Används i fabriker, oljeraffinaderier och kemiska anläggningar för att designa säkerhetssystem (SIS - Safety Instrumented Systems) som förhindrar olyckor, explosioner eller utsläpp.

ISO 13849 och IEC 62061 (Maskinsäkerhet) Används för att designa styrsystem som säkerställer att maskiner och industrirobotar inte skadar operatörerna i tillverkningsindustrin.

CENELEC (EN 50126, EN 50128, EN 50129): Järnvägens egna standarder för RAMS (Reliability, Availability, Maintainability and Safety). Ett måste för all tågtrafik och signalering.

Standard & lag & inbyggd säkerhet

Ensions process för safety & security by design

Safety & Security by design en process enligt NIS2, NIS2 genomförandeförordning, IEC 61508 och ISO 27000

Alla pratar om att arbeta "riskbaserat" och att bygga in säkerheten från början (Safety & Security by Design). Men hur gör man det systematiskt när du ska följa slera standarder och flera lagstiftningar?

Svaret är en process för safety an security by design. Här ser du hela processen som följer NIS2, ISO 27001 och ISO 27002 och IEC 61508. Hur du följer denna process har ension beskrivit i artiken safety & security by design. Varje ativitet beskrivs i detalj på en egen sida. Där får du reda på exakt vilka mallar du skall använda, med exempel.

Integrerad spårbarhet: Från kontextanalys, via riskanalys och säkerhetskrav till bevisad säkerhet.

Preliminar Riskanalys enligt NIS2, NIS2 genomförandeförordning, IEC 61508 och ISO 27000

Men hur är då processen säkrad mot NIS2, NIS2 genomförandeförordning, ISO 27001 och ISO 27002 och IEC 61508. Resultatet ger dig möjlighet att  välja de övergripande säkerhetsåtgärderna, strategierna i NIS2.

Här ser du den andra aktiviteten, preliminär riskanalys. Aktiviteten förgås av kontextanalysen och efterföljs av policyarbetet. I stället för att gissa eller förlita oss på isolerade checklistor, använder vi en modellbaserad arkitektur. Vi skapar en obruten röd tråd med spårbarhet mot standarder och lagstiftning.