Ledningssystem för informationssäkerhet

Så skapar du engagemang för informationssäkerhet i hela organisationen

Ampiros tips för en lyckad implementering av ISO 27001 (ledningssystem för informationssäkerhet) och stärkt engagemang i verksamheten.
Engagera hela verksamheten i arbetet med ISO 27001

Varför ökar kraven på informationssäkerhet?

Idag förväntar sig kunder, leverantörer och andra intressenter att företag kan visa hur de arbetar med informationssäkerhet. Samtidigt ökar antalet cyberhot och kraven från lagstiftare. NIS2-direktivet, leverantörsgranskningar och ökade säkerhetskrav i upphandlingar gör att informationssäkerhet inte längre är en konkurrensfördel, utan en grundförutsättning för många verksamheter. Därför väljer allt fler företag att implementera ISO 27001 och etablera ett strukturerat ledningssystem för informationssäkerhet, som stärker verksamhetens informationssäkerhetsarbete och förmåga att möta ökade krav från kunder och omvärld.

Läs mer om NIS-2 direktivet. 

Ta hjälp av en NIS-2 konsult 

Att införa ett ledningssystem för informationssäkerhet enligt ISO 27001 handlar dock om betydligt mer än att möta externa krav. För många organisationer blir den största utmaningen inte de tekniska lösningarna eller dokumentationen, utan att skapa förståelse, engagemang och delaktighet i hela verksamheten.

 

 

Informationssäkerhet berör hela organisationen

Arbetet med informationssäkerhet ses ofta som en fråga för ledningen och IT-avdelningen. Men för att ett ledningssystem för informationssäkerhet enligt ISO 27001 ska fungera i praktiken behöver hela organisationen vara delaktig. Informationssäkerhet handlar inte bara om brandväggar och cybersäkerhet – utan även om människors beteenden, rutiner och beslut i vardagen. Varje medarbetare spelar en viktig roll i arbetet- något som måste förankras i organisationen.  

 

 

Workshops skapar förståelse, engagemang och bättre riskhantering

Det räcker sällan att informera om rutiner och policys. För att skapa förståelse och engagemang behöver medarbetarna ges möjlighet att diskutera hur informationssäkerhet påverkar deras egen vardag och deras arbetsuppgifter. I dialoger mellan verksamhetens olika avdelningar lyfts ofta risker fram som annars kanske inte hade identifierats i ledningsgruppen.

Samtidigt skapas en gemensam förståelse för vad en informationssäkerhetsincident är, vilka risker som finns och hur varje medarbetare kan bidra till organisationens informationssäkerhetsarbete och till en framgångsrik implementering av ISO 27001. På så sätt stärker workshops inte bara kunskapen hos medarbetarna, utan bidrar även till en mer heltäckande riskhantering.

Läs mer om våra tjänster inom ISO 27001 ledningssystem för informationssäkerhet. 

 

Informationssäkerhet enligt ISO 27001 handlar om mer än cybersäkerhet

Vi möter ofta företag som tror att ett ledningssystem för informationssäkerhet enligt ISO 27001 enbart handlar om cybersäkerhet, brandväggar och phishingmejl. Men informationssäkerhet omfattar betydligt mer än så. Informationssäkerhetsrisker finns i hela verksamheten och uppstår både digitalt och fysiskt.

Några vanliga exempel är:

  • Post-it-lappar med lösenord på skrivbordet
  • Distansarbete på tåg, caféer eller i andra offentliga miljöer
  • Externa besökare i verksamhetens lokaler
  • Glömda dokument i skrivaren
  • Entréer, lås och annat fysiskt skalskydd

Informationssäkerhet handlar ytterst om att skydda verksamhetens information, oavsett om den finns i ett IT-system, på ett papper eller delas i ett samtal. Därför behöver arbetet genomsyra hela organisationen och vara en naturlig del av medarbetarnas vardag, inte endast en fråga för IT-avdelningen om verksamheten ska lyckas med sitt informationssäkerhetsarbete och sina mål enligt ISO 27001.

 

 

Fem praktiska tips för bättre informationssäkerhet i vardagen

Nedan följer några konkreta åtgärder som stärker verksamhetens informationssäkerhetsarbete och bidrar till att skapa ett fungerande ledningssystem för informationssäkerhet.

  • Inventera behörigheter och säkerställa att medarbetare endast har tillgång till den information de behöver för att utföra sitt arbete. Se särskilt över behörighet vid rollbyten och när medarbetare lämnar verksamheten.

 

  • Gör det enkelt att rapportera incidenter och utbilda personalen i hur de ska agera. Alla ska veta vem de ska kontakta om de till exempel tappar bort en dator eller klickat på en misstänkt länk.

 

  • Kontrollera alltid mottagare och delad information innan du skickar ett mejl. Fel mottagare och fel bilaga är lättare hänt än man tror.

 

  • Tänk på vad som syns och hörs utanför kontoret. Skärmar, utskrifter och samtal som på något vis kan röja information i offentliga miljöer som tåg, caféer eller väntrum.

 

  • Skapa en ”Våga fråga kultur” i verksamheten.  När medarbetare känner sig trygga att ställa frågor om informationssäkerhet och rapportera incidenter utan att känna sig besvärlig blir säkerhetsarbetet både starkare, mer aktivt och mer effektivt!

 

 

Informationssäkerhet börjar med kulturen

Att införa ISO 27001 för informationssäkerhet kan verka skrämmande särskilt i en tid där kraven från kunder, leverantörer och omvärlden ständigt ökar. Inte minst påverkar utvecklingen kring NIS2 hur många företag ser på sitt informationssäkerhetsarbete och sina säkerhetskrav. På Ampiro ser vi dock gång på gång att den viktigaste framgångsfaktorn inte är tekniken eller dokumentationen, utan människorna.

En öppen och engagerande säkerhetskultur skapas när medarbetare förstår varför informationssäkerhet är viktigt, känner sig trygga att ställa frågor och vet hur de ska agera om något inträffar. Ledningens uppgift är att visa riktningen, chefernas ansvar är att förankra arbetet i verksamheten och medarbetarnas roll är att omsätta det i praktiken varje dag.

När informationssäkerhet blir en naturlig del av vardagen, snarare än ett separat projekt, skapas förutsättningarna för ett framgångsrikt ledningssystem för informationssäkerhet och ett långsiktigt arbete med ständiga förbättringar enligt ISO 27001.

 

Är ni redo att ta nästa steg i ert arbete med informationssäkerhet? Kontakta oss på Ampiro så berättar vi hur vi kan stötta er resa mot ett mer strukturerat och engagerande informationssäkerhetsarbete.