November 2003 Teknisk information Skydd mot stöld av datorutrustning En infoskrift från Sveriges Försäkringsförbund Syftet med denna information är att ge en bild av risker med speciell inriktning på inbrott och stöld av datorutrustning, vad som kan vara av vikt att iaktta i samband med försäkring och allmänt förebyggande åtgärder. Företag som råkar ut för inbrott och stöld av datorutrustning kan i sin affärsverksamhet drabbas av mycket allvarliga konsekvenser, till och med så allvarliga att företaget får svårt att överleva. På grund av distansarbete förvaras även i hemmen mer eller mindre avancerad datorutrustning. Konsekvenserna av stöld kan även där bli kännbara. Det värsta är i regel inte förlusten av själva utrustningen utan den information som finns i den. I bostaden är skyddet ofta sämre. Från en hemarbetsplats kan t.ex. även företagets server med dess information bli åtkomlig för obehöriga. Det är alltid en god investering att skapa sig en totalbild av riskerna och dimensionera skyddsåtgärderna därefter. Från försäkringssynpunkt och i samband med tecknandet av försäkring är det också av stor vikt att iaktta och förstå försäkringsbolagets krav i försäkringsvillkoren. 1
Säkerhetspolicy En nödvändig grund för att upprätta och vidmakthålla en god säkerhet är att det finns en säkerhetspolicy. Säkerhetspolicyn ska vara förankrad i företagsledningen och omfatta all verksamhet. Säkerhetspolicy en viktig och nödvändig grundsten Säkerhetsteknik kan aldrig ersätta människan Organisation - säkerhetsansvarig En organisation med uttalat ansvar och befogenhet innebär att säkerhetssystem och säkerhetstänkande kan införas, upprätthållas, förändras samt optimeras. Riskbedömning Innan man planerar för skyddstekniska åtgärder är det alltid klokt att systematiskt bedöma riskerna och ställa dessa i förhållande till befintlig skyddsnivå. Man kan då lättare avgöra var och i vilken omfattning skyddshöjande åtgärder är nödvändiga eller om befintligt skydd är tillräckligt. I detta ingår också beredskapsplanering för avbrott. Ta hjälp av personer som bäst känner till företagets olika verksamheter. För mindre omfattande verksamheter kan en checklista vara tillräcklig för att skapa sig en uppfattning om brister i skyddet. För mer omfattande verksamheter är det oftast nödvändigt att genomföra en mer omfattande riskanalys. När det sedan blir dags för uppbyggnaden av skyddet är det givetvis viktigt att ta hänsyn till försäkringsbolagets krav. Riskbedömning - ett verktyg för att bestämma nödvändiga åtgärder 2
Tekniska skyddsåtgärder mot inbrott och stöld Förutom att ta hänsyn till verksamhetens belägenhet och skalskydd är det många gånga nödvändigt att förstärka enskilda delar av skyddet för datautrustningen. Försäkringsbolagets krav är en viktig faktor att beakta i detta fall. Kombinationer av olika skyddsåtgärder ger oftast det bästa skyddet Mekaniskt inbrottsskydd/inbrottslarm Försäkringsförbundet ger ut rekommendationer för mekaniskt inbrottsskydd, inbrottslarm och elektromekanisk låsanläggning. Dessa hänvisar till följande regelverk som ges ut av Svenska Stöldskyddsföreningen (SSF): Regler för mekaniskt inbrottsskydd, SSF 200 Regler för projektering och installation av automatisk inbrottslarmanläggning, SSF 130 Regler för projektering och installation av elektromekanisk låsanläggning, SSF 210. Reglerna innehåller i huvudsak anvisningar för skyddets omfattning och utförande i ett objekts omslutningsyta, men anvisningar finns också för inre skydd i en byggnad. När det gäller skydd av datautrustning är det ofta nödvändigt att vidta ytterligare åtgärder och utforma ett punktskydd för system och komponenter. Punktskydd Punktskydd kan t.ex. ordnas genom: Användning av inbrottsskyddande och brandskyddande förvaringsenheter Förvaringsenheter behandlas i Försäkringsförbundets infoskrifter om inbrottsskyddande repsektive brandskyddande förvaringsenheter. Separat låsning och fixering av utrustning Ett flertal produkter finns för andamålet. Certifierade produkter ger en god skyddsnivå. Inbrottslarm Skydd i form av inbrottslarm kan utformas som punktskydd direkt på utrustningen, på enskilda förvaringsenheter eller omfatta ett helt rum. Se Försäkringsförbundets infoskrift om inbrottslarm. Märkning Märkning möjliggör att viktig utrustning, om den påträffas efter en stöld, kan spåras och återlämnas till ägaren. Nyttja sådana metoder som är anpassade för den specifika utrustningen och rekommenderas av Svenska Stöldskyddsföreningen. Goda rutiner och bra ordning minimerar risken för stölder Skydd vid inköp, transport, leverans Vid inköp av utrustning bör man tillse att goda rutiner finns för leveranskontroll och att utrustning kan omhändertas omedelbart vid leverans och placeras skyddat. Inför en leverans är det viktigt att vidta eventuella säkerhetshöjande åtgärder. Använd välrenommerade och kända transportörer! Märk och registrera utrustningen omedelbart! 3
Riskmedvetande motiverar personalen att upprätthålla säkerheten Utbildning och information Vid införande av säkerhetshöjande åtgärder och tekniska system ska utbildning ges till berörda personer. Att informera om förändringar är också av största vikt för att bibehålla avsedd skyddsnivå. Säkerhetsprodukter och säkerhetstjänster Uppgifter om certifierade säkerhetsprodukter och säkerhetstjänster inom områdena stöld och inbrott finns bl.a. upptagna i Svenska Stöldskyddsföreningens Säkerhetsguide. För ytterligare upplysningar kan Svenska Stöldskyddsföreningens rådgivning kontaktas. Använd goda säkerhetsprodukter och tjänster Efter en skada Rätt planering begränsar följderna av en skada Ta omedelbart kontakt med ditt försäkringsbolag för att få tips om vad som behöver göras. Beroende på skadans art och omfattning kan åtgärderna variera. Insatser för att minimera avbrottstiden är betydelsefulla. 4
Checklista Kontrollera att: Utfört Organisation, policy Säkerhetspolicy finns Säkerhetsorganisation finns Säkerhetsansvarig utsedd Skyddsåtgärder Utförande av omslutningsyta (vägg, golv, tak) överensstämmer med egna krav och minst med försäkringsbolagets krav Utförande av dörr, port. lucka och fönster minst överensstämmer med försäkringsbolagets krav Låsning av dörr, port, lucka och fönster minst överensstämmer med försäkringsbolagets krav Särskilt skydd ( t ex galler, laminerat glas, polykarbonat) av fönster, brandventilator och annan öppning minst överensstämmer med försäkringsbolagets krav Förvaringsenhet minst överensstämmer med försäkringsbolagets krav Inbrottslarm minst överensstämmer med försäkringsbolagets krav Separat låsning och fixering av speciell utrustning överensstämmer med egna eller försäkringsbolagets krav Övrigt Dokumentation för säkerhetssystem Periodiskt underhåll och skötsel av tekniska system Rutiner för att åtgärda fel och problem Rutiner för kod- och nyckelhantering Åtgärder för att minska insyn i lokalen Omedelbart omhändertagande av utrustning vid leverans och skyddad placering Utrustning märkt och förtecknad 5