Att införa LIS. Informationssäkerhet för offentlig sektor 2015. Johan Kallum Säkerhetschef/Informationssäkerhetschef



Relevanta dokument
ISO/IEC och Nyheter

Ledningssystem för Informationssäkerhet

Ledningssystem för Informationssäkerhet

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ Agenda

Riktlinje Informationssäkerhet Landstinget Sörmland beslutad LS 12/13

Informationssäkerhetsgranskning. ISO ledningssystem för informationssäkerhet

Strukturerat informationssäkerhetsarbete

Ledningens informationssäkerhet

Informationssäkerhetspolicy

Informationssäkerhetspolicy KS/2018:260

Fortsättning av MSB:s metodstöd

Vilket mervärde ger certifiering dig?

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

TJÄNSTESKRIVELSE. Revidering av. informationssäkerhetspolicy TJÄNSTESKRIVELSE. Kommunstyrelsen KS/2019:63

Vervas föreskrift om statliga myndigheters arbete med säkert elektroniskt informationsutbyte. Wiggo Öberg, tidigare Verva nu KBM,

VISION STRATEGI REGLEMENTE PROGRAM POLICY PLAN» RIKTLINJE REGEL. Riktlinjer för informationssäkerhet

Bilaga till rektorsbeslut RÖ28, (5)

Plan för informationssäkerhet vid Högskolan Dalarna 2015

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

Riskanalys och riskhantering

Ledningssystem för IT-tjänster

Svar på revisionsskrivelse informationssäkerhet

Informationssäkerhetspolicy för Katrineholms kommun

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Karolinska institutet

Dnr

Informationssäkerhetsanvisningar Förvaltning

Riktlinjer avseende Informationssäkerheten för Götene, Lidköping och Skara kommuner

Informationssäkerhetspolicy för Ystads kommun F 17:01

1 (5) Informationssäkerhetspolicy Informationssäkerhetspolicy. Ver 3.0

Informationssäkerhetspolicy IT (0:0:0)

Riktlinjer för informationssäkerhet

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Fortsättning av MSB:s metodstöd

SÅ HÄR GÖR VI I NACKA

Myndigheten för samhällsskydd och beredskaps författningssamling

Informationssäkerhetspolicy inom Stockholms läns landsting

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige , 14 Dnr ks 09/20. Innehållsförteckning

Informationssäkerhetspolicy

Policy för informations- säkerhet och personuppgiftshantering

Informationssäkerhetspolicy

E-strategi för Strömstads kommun

Riktlinje för informationssäkerhet i Skövde kommun motsvarar Informationssäkerhetspolicy enligt BITS såsom Myndigheten för samhällsskydd och

Administrativ säkerhet

myndigheter En andra granskning av informationssäkerhet i staten RiR 2016:8 Informationssäkerhetsarbete

Riktlinjer för IT-säkerhet i Halmstads kommun

Informationsklassning och systemsäkerhetsanalys en guide

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

FÖRHINDRA DATORINTRÅNG!

Informationssäkerhetspolicy för Umeå universitet

Riktlinjer för informationssäkerhet

Informationssäkerhetspolicy. Linköpings kommun

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

Skapa ett ledningssystem för informationssäkerhet (LIS) enligt nya ISO/IEC eller konsten att införa LIS

1(6) Informationssäkerhetspolicy. Styrdokument

Nr Ärende /Beslut Ansvarig, klart senast

SAMMANTRÄDESPROTOKOLL Kommunstyrelsens arbetsutskott Sammanträdesdatum

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT

Ledning och styrning av IT-tjänster och informationssäkerhet

Revisionsrapport. Bolagsverkets informationssäkerhet. 1. Inledning Bolagsverket SUNDSVALL.

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun

Koncernkontoret Enheten för säkerhet och intern miljöledning

Policy för informationssäkerhet

Riktlinjer för IT-utveckling

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

Informationssäkerhet. Hur skall jag som chef hantera detta?? Vad är det??

Regler och instruktioner för verksamheten

Sjunet standardregelverk för informationssäkerhet

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade

Policy och strategi för informationssäkerhet

Informationssäkerhet. Riktlinjer. Kommunövergripande. Tills vidare. IT-chef. Dokumenttyp. Fastställd/upprättad av Kommunstyrelsen 26

Riktlinje för informationssäkerhet

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336

Revidering av riktlinjer för Informationssäkerhet vid Högskolan i Skövde

SIS tre produktområden

Förslag till Myndigheten för samhällsskydd och beredskaps allmänna råd och kommentarer om krav på informationssäkerhet.

Hur värnar kommuner digital säkerhet?

KOMMUNAL FÖRFATTNINGSSAMLING Nr 005.6

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Malmö Högskola Sammanfattning

POLICY INFORMATIONSSÄKERHET

Svensk Standard SS ISO/IEC SS

Enkätundersökning: En bild av myndigheternas informationssäkerhetsarbete

EDA KOMMUN. nformationssäkerhet - Informationssäkerhetspolicy

Tillitsdeklarationen och revisionsprocessen. Åsa Wikenståhl Efosdagen

Strategisk informationssäkerhet

Informationssäkerhet i. Torsby kommun

Verket för förvaltningsutvecklings författningssamling ISSN Utgivare: Lena Jönsson, Verva, Box 214, Stockholm

Utforma policy och styrdokument

Informationssäkerhetsprogram Valter Lindström Strateg

EBITS Energibranschens IT-säkerhetsforum

Att införa LIS. Förberedelser inför anpassning till ISO/IEC 17799

Informationssäkerhet - en översikt. Louise Yngström, DSV

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter

SwedPower:s integrerade ledningssystem

Organisation för samordning av informationssäkerhet IT (0:1:0)

KURS I STRATEGISK INFORMATIONSSÄKERHET

Policy för informationssäkerhet och dataskydd 2018

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447

Transkript:

Att införa LIS Informationssäkerhet för offentlig sektor 2015 Johan Kallum Säkerhetschef/Informationssäkerhetschef

Agenda (45 min) Inledning Så här såg det ut innan vi börja Utlösande faktorer Vad vill vi ha och baserat på vad? Hur ser det ut i praktiken då? Nyttor? Och framtiden då? Frågor och funderingar?

Så här såg det ut hos oss 2013 Ologisk klientmiljö Stängd datormiljö Öppet för mobiler, paddor Genomförda externa revisioner -Sjunet -Regionrevisionen genomförd av PwC

Så här såg det ut hos oss 2013 (forts) Policy & riktlinjer för informationssäkerhet gav inte tillräcklig grund för att bestämma informationstillgångarnas skyddsvärde. Det saknas en strukturerad form för att översätta informationssäkerhetsarbetet till faktiskt IT-säkerhetsarbete.

Utlösande faktorer Vi behövde komma igång och planera nästa IT-arkitektur för drift ca år 2020. För att kunna ändra arkitekturen så behövde vi klassa informationsresursen. Då blev det ett projekt: Införande av LIS samt IT-säkerhetsarkitektur under 2014-2016

Vi önskade ett komplett LIS! Organisation av infosäk Hantering av tillgångar Personalresurser och säkerhet Fysisk och miljörelaterad säkerhet Styrning av kommunikation och drift Styrning av åtkomst Anskaffning, utveckling och underhåll av infosystem Hantering av incidenter Kontinuitetsplanering Efterlevnad som även hängde ihop med befintliga processer

Baserat på vad då? Baserat på vedertagen standard och rekommendationer. Det innebär följande grunddokument att förhålla sig till: ISO/IEC 27001:2014 MSB och SIS klassningsrekommendationer MSB s informationssäkerhetsramverk KSL s 16 principer för samverkan SKL s KLASSA-projekt NIST SP800-53 Burton groups/gartners zonmodell IBM Enterprise Security Architecture. KSL ISO NIST

Informationssäkerhet i praktiken Fullmäktige Policy Styrelsen Riktlinjer Säkerhetsarkitektur Kontrollkatalog Verksamheten Klassning Mönster Riskanalys Åtgärder

Kontrollkatalogen Ett 50 tal kontroller (skyddsåtgärder) Tekniska Autentisering, Sessionshantering, Filtrering Organisatoriska Rutiner, Processer, Utbildning Tillämpas som resultat av klassning & riskanalys Informationens skyddsvärde är styrande!

Ambitiöst utbildningsprogram 2 timmar om informationssäkerhet som kan tillämpas både på arbetet och hemma På 3 orter, Visby, Slite och Hemse Sker inte bara nu utan kommer ske kontinuerligt framöver Riktas mot ALL personal

Ex på praktisk tillämpning = zonindelning

Nyttor? Verksamhetens klassning påverkar direkt skyddet för informationen, tydligare beställning Bra grund för systemupphandlingar PSI-direktivet kan förverkligas och automatiseras, öppen data! Federationer och samverkan underlättas.

Fler nyttor? Personalen har en högre grad av medvetenhet (trygghet) både på arbetet och hemma IT avdelningen och verksamheterna talar i termer av skyddsvärde för informationen Ledningen ser strategisk betydelse av Informationssäkerhet

Finns det mer nyttor?! Vi har även implementerat en generell modell för riskanalys En integrerad modell för kontinuitetsplanering (BCP) Systemförvaltningsmodell fanns för våra system men vi hade inte fullföljt att alla system t ex har systemägare

Målbild Det finns alla förutsättningar för att LIS inte bara blir en pappersprodukt utan har en praktisk och relevant betydelse för organisationen, samt är integrerad i våra övriga processer!

Vad återstår? Återstoden av projekttiden=> 2016 Arbeta vidare med kontinuitetsplanering Ta fram uppföljningsmodell Rikta utbildning mot systemägare och chefer Klassa fler system Efter projektet => : PDCA

Slutligen. Individen Verksamheten IT-avd

Slutligen. Individen InfoSäk Verksamheten IT-avd

Tack! Frågor och funderingar?! eller johan.kallum@gotland.se