Vad är ett ledningssystem för informationssäkerhet?

Ett ledningssystem för informationssäkerhet, ISMS, gör säkerhetsarbetet till en del av hur organisationen styrs i stället för en samling enskilda insatser. Här går vi igenom vad ett ISMS innehåller, hur det hänger ihop med ISO 27001 och vad som krävs för att det ska fungera i praktiken

Ett ledningssystem för informationssäkerhet, ofta förkortat ISMS från engelska Information Security Management System, är ett strukturerat sätt att styra en organisations arbete med informationssäkerhet. Det handlar inte bara om tekniska säkerhetsåtgärder som brandväggar, backuper eller lösenordspolicyer.

Ett ISMS hjälper organisationen att förstå vilka risker som finns, bestämma vilka åtgärder som behövs, fördela ansvar och följa upp att arbetet faktiskt fungerar. ISO/IEC 27001, ofta kallad ISO 27001, är den internationella standard som beskriver kraven på ett sådant ledningssystem.

Ett ISMS fungerar dock inte bara för att strukturen finns på plats. Det kräver också att rätt personer i organisationen förstår riskerna, kan tolka kraven och omsätta dem i det dagliga arbetet.

Varför behövs ett ledningssystem för informationssäkerhet?

De flesta organisationer har redan olika former av säkerhet på plats.

Det kan till exempel vara:

  • brandväggar
  • säkerhetskopieringar
  • behörighetsstyrning
  • säkerhetsrutiner
  • lösenordspolicyer.

Vem ansvarar för vad? Vilka risker är viktigast? Fungerar de åtgärder som finns? Och är de fortfarande relevanta när verksamheten förändras?

Ett ISMS skapar en struktur för att hantera de frågorna löpande. Informationssäkerhet blir då en del av hur organisationen styr sin verksamhet, inte en samling enskilda säkerhetsinitiativ.

Vad innebär informationssäkerhet?

Informationssäkerhet brukar beskrivas utifrån tre grundläggande principer:

Konfidentialitet

Information ska bara vara tillgänglig för personer som har rätt att ta del av den.

Riktighet

Information ska vara korrekt och skyddas mot att förändras eller manipuleras på ett otillåtet sätt.

Tillgänglighet

Information och system ska vara tillgängliga för rätt personer när de behöver dem.

De tre principerna kallas ibland CIA-triaden. Ett fungerande ledningssystem behöver ta hänsyn till alla tre. Det räcker alltså inte att skydda information från obehöriga om säkerhetsåtgärderna samtidigt gör det svårt för rätt personer att använda informationen när den behövs.

Vad innehåller ett ISMS?

Ett ledningssystem för informationssäkerhet består av flera delar som tillsammans skapar ett strukturerat arbetssätt.

Policy och mål

Organisationen behöver bestämma vad informationssäkerhetsarbetet ska uppnå och vilka övergripande principer som ska gälla.

Riskbedömning

Organisationen behöver identifiera vilka risker som finns och bedöma vilka som behöver hanteras. Det handlar inte om att skydda sig mot alla tänkbara risker, utan om att förstå vilka risker som är relevanta för den egna verksamheten.

Roller och ansvar

Det behöver vara tydligt vem som ansvarar för olika delar av informationssäkerheten och vem som fattar beslut. Informationssäkerhet kan inte vara något som alla förväntas ansvara för utan att någon har ett tydligt ägarskap.

Rutiner och styrande dokument

Organisationen behöver beskriva hur olika delar av arbetet ska genomföras. Det kan exempelvis handla om hur behörigheter hanteras, hur incidenter rapporteras eller hur riskbedömningar genomförs.

Uppföljning

Organisationen behöver kontrollera att arbetssättet fungerar. Det kan bland annat göras genom intern revision, uppföljning av mål och ledningens genomgång.

Ständig förbättring

Ett ISMS blir aldrig färdigt. Verksamheten förändras, nya hot uppstår och nya krav tillkommer. Därför behöver organisationen regelbundet utvärdera och förbättra sitt arbete.

Hur hänger ISO 27001 och ISMS ihop?

ISO 27001 är den internationella standard som beskriver vilka krav ett ledningssystem för informationssäkerhet behöver uppfylla för att en organisation ska kunna certifieras enligt standarden.

Ett ISMS kan alltså finnas även utan en ISO 27001-certifiering. Men om organisationen vill certifiera sig behöver ledningssystemet uppfylla kraven i ISO 27001.

Vill du förstå mer om själva standarden, certifieringsprocessen och skillnaden mellan organisationens certifiering och individens kompetens kan du läsa Vad är ISO 27001?

Är ISMS bara relevant för IT?

Nej. Teknik är en viktig del av informationssäkerhet, men ett ledningssystem omfattar betydligt mer.

Risker kan exempelvis handla om:

  • hur medarbetare hanterar information
  • vilka leverantörer organisationen använder
  • vem som får tillgång till olika system
  • hur incidenter hanteras
  • hur information lagras och delas
  • hur verksamheten fungerar vid störningar.

Därför behöver ett fungerande ISMS ofta involvera både verksamheten, IT, säkerhetsfunktioner och ledningen.

Vad krävs för att ett ISMS ska fungera?

Ett ledningssystem fungerar inte bara för att det finns dokumenterat. Det fungerar först när människor i organisationen kan använda det.

Kompetens behövs på flera nivåer. Ledningen behöver förstå sitt ansvar. De som driver informationssäkerhetsarbetet behöver kunna tolka krav, bedöma risker och prioritera rätt åtgärder. Medarbetare behöver förstå hur rutinerna påverkar deras vardag.

För en organisation som är eller vill bli ISO 27001-certifierad är det särskilt viktigt. Certifieringen bygger på att ledningssystemet används och förbättras över tid, vilket kräver att kompetensen finns kvar i organisationen även efter själva certifieringsrevisionen.

Det handlar exempelvis om att kunna:

  • genomföra riskbedömningar
  • prioritera säkerhetsåtgärder
  • skapa tydliga roller och ansvar
  • bygga relevanta rutiner
  • följa upp om åtgärderna fungerar
  • förbättra systemet över tid.

Så bygger ni kompetensen

För den som behöver förstå grunderna i ISO 27001 och ledningssystem för informationssäkerhet kan ISO/IEC 27001 Foundation vara ett första steg.

Utbildningen ger en grundläggande förståelse för:

  • vad ett ISMS är
  • hur ISO 27001 är uppbyggt
  • hur risker, policyer och rutiner hänger ihop
  • hur informationssäkerhetsarbete kan organiseras.

Den passar både personer inom verksamheten och inom IT.

Om du istället ska ha ansvar för att planera, införa eller förvalta ett ISMS är ISO/IEC 27001 Lead Implementer den mer fördjupande utbildningen. Den riktar sig till personer som ska arbeta praktiskt med att bygga upp och driva ett ledningssystem i en organisation.

Läs mer om utbildningarna eller kontakta Cornerstone om ni vill diskutera vilken kompetens som behövs i er organisation.


Stephen Morris
Affärsutvecklingschef

Få inspiration & nyheter från oss

Jag godkänner att Cornerstone skickar mig nyheter via e-post