Krav til overensstemmelse for virksomheders informationssystemer

Krav til overensstemmelse for virksomheders informationssystemer

Når en kunde, revisor eller bestyrelse beder om en bekræftelse på, at data er sikre, er det ikke nok at svare, at virksomheden bruger Microsoft 365 eller antivirus. Krav til overholdelse af informationssystemer i virksomheder handler om at kunne påvise, hvordan adgang styres, data beskyttes, hændelser håndteres, og drift opretholdes, hvis noget går galt.

For små og mellemstore virksomheder er dette ikke primært en teoretisk opgave for compliance-ansvarlige. Det er en driftsopgave. Uklar lovgivning, gamle brugeradgangsindstillinger eller uprøvede sikkerhedskopier kan føre til tabte kontrakter, driftsstop og omkostninger, der kunne have været undgået. Målet er ikke at tilføje kompleksitet til teknologien, men at skabe klar kontrol, mindre risiko og verificerbar praksis.

Hvad indebærer kravene til overholdelse af virksomheders informationssystemer?

Overholdelse betyder, at informationssystemer og procedurer opfylder de krav, der gælder for virksomheden. Kravene kan stamme fra love og databeskyttelsesregler, kundeaftaler, krav fra forsikringsselskaber eller virksomhedens egen risikopolitik. En virksomhed, der arbejder med personoplysninger, skal f.eks. have kontrol over, hvem der får adgang til dem, hvor længe data opbevares, og hvordan der reageres på sikkerhedsbrud.

Ikke alle krav er ens. Sundhedspleje, finansielle virksomheder og virksomheder, der arbejder for offentlige myndigheder, kan være nødt til at følge specifikke regler. Andre virksomheder står snarere over for krav fra større kunder, såsom spørgeskemaer om internetsikkerhed, sikkerhedskopiering, multifaktorgodkendelse og beredskabsplaner.

Her ligger en vigtig forskel: Overholdelse er ikke det samme som sikkerhed, men godt compliance-arbejde styrker sikkerheden. Man kan sætte flueben ved punkter på en liste uden reelt at have kontrol over miljøet. Omvendt bliver det svært at bevise overholdelse, hvis sikkerhedsforanstaltninger er tilfældige og udokumenterede.

Start med driftsrisiko, ikke med en bunke papirer

Almindelige fejl er at starte arbejdet med at indsamle politikker og formularer. Sådanne dokumenter er nødvendige, men de løser ikke problemet, hvis ingen ved, hvor vigtige data er, hvilke enheder der er forbundet til systemerne, eller hvem der er ansvarlig for adgangskontrol.

Et bedre udgangspunkt er at stille enkle driftsspørgsmål. Hvilke data ville skade virksomheden mest, hvis de lækkede? Hvilke systemer ville stoppe salg, service eller lønudbetaling, hvis de gik ned? Hvem har reelt brug for adgang til disse systemer? Og hvor længe kan driften stå stille, før konsekvenserne bliver alvorlige?

Svarene prioriterer arbejdet. Virksomheder med distribueret personale kan have brug for at fokusere særligt på administration af bærbare computere, sikker login og brugerunderstøttelse. En virksomhed, der baserer sin indkomst på kundedata, skal prioritere databeskyttelse, adgangskontrol og datagendannelse. Det afhænger derfor af aktivitet, aftaler og risiko, hvilke foranstaltninger der skal komme først.

Fire søjler, der skal holdes sammen

Samordningsarbejde bliver mere håndterbart, når det bygges op omkring få, forbundne driftsområder:

  • Oversigt over aktiver og data: Virksomheden skal vide, hvilke computere, brugere, software, cloud-tjenester og datasæt der er i brug.
  • Adgangs- og sikkerhedskontrol: De rette brugere skal have den rette adgang, men ikke mere adgang end rollen kræver. Multifaktorautentificering, adgangskodeadministration og opdaterede enheder er grundlæggende.
  • Sikkerhedskopiering og driftssikkerhed: Sikkerhedskopier skal være beskyttede, overvågede og testede. En sikkerhedskopi, der ikke kan gendannes i en nødsituation, er ikke en reel beskyttelse.
  • Beviser og ansvar: Logning, regelmæssig gennemgang og klart ansvar gør det muligt for virksomheden at vise, hvad der er gjort og hvornår.

Disse søjler bør ikke blive fire separate opgaver. Når en ny medarbejder ansættes, skal der for eksempel oprettes en adgang i overensstemmelse med rollen, sikres hans enhed, registreres den i administrationen, og det skal senere kunne vises, at processen er fulgt. Når en medarbejder stopper, skal den samme proces fjerne adgangen hurtigt og sikkert.

Adgangskontrol er ofte det svageste led

Mange virksomheder kæmper med det samme problem: Adgange hober sig op over tid. En medarbejder får udvidede rettigheder til en midlertidig opgave. En konsulent får adgang til en fælles postkasse. En tidligere medarbejder har stadig et aktivt brugernavn eller en tilknyttet privat enhed. Ingen har til hensigt at skabe risiko, men uden regelmæssig gennemgang bliver adgangsmiljøet uoverskueligt.

En klar regel om mindst nødvendig adgang er en effektiv beskyttelse. Det betyder ikke, at medarbejdere skal vente dagevis på tilladelser. Det betyder, at adgang gives med en defineret proces, godkendes af den ansvarlige og revideres, når rollen ændres.

Adgangskoder er en del af dette, men ikke hele løsningen. Fælles eller genbrugte adgangskoder skaber unødvendig risiko og giver dårlig sporbarhed. En adgangskodeadministrator, multifaktorautentificering og central brugeradministration giver bedre overblik uden at gøre det daglige arbejde unødigt tungt.

Enheder, opdateringer og endpoints kræver konstant administration

Overensstemmelseskrav gælder ikke kun cloud-tjenester. Bærbare computere, mobiltelefoner, servere og endda printere kan gemme eller åbne en vej til følsomme oplysninger. Når en enhed ikke er under central administration, er det svært at vide, om den har de nyeste sikkerhedsopdateringer, kryptering, aktiv endpoint-beskyttelse eller uautoriseret software.

Her er kontinuitet vigtig. Status for enheder skal være synlig dagligt, ikke kun når en medarbejder ringer på grund af et problem. Regelmæssig overvågning kan identificere maskiner, der ikke har været forbundet til netværket, mislykkede sikkerhedskopieringer eller opdateringer, der ikke er blevet installeret. Sådant arbejde forhindrer mindre afvigelser, før de bliver drifts- eller sikkerhedshændelser.

Dette er også et omkostningsspørgsmål. Uovervåget software, ubrugte licenser og enheder, der er taget ud af brug, kan medføre både direkte omkostninger og unødvendig risiko. En god ejendomsliste og regelmæssig gennemgang hjælper ledere med at identificere, hvad der er nyttigt, og beskytte det, der er vigtigt.

Sikkerhedskopiering skal bestå en reel test

Ransomware, menneskelige fejl og tekniske fejl har det til fælles, at de kan gøre data utilgængelige på kort tid. Derfor er det ikke nok at opsætte en sikkerhedskopiering. Virksomheden skal vide, hvilke data der sikkerhedskopieres, hvor sikkerhedskopierne gemmes, om de er beskyttet mod ændringer, og hvor hurtigt systemer kan gendannes.

Gendannelsestest er et nøgleelement her. Testen behøver ikke altid at indebære gendannelse af hele virksomheden, men den skal bekræfte, at vigtige filer, e-mails eller systemdata kan hentes, når det er nødvendigt. Det afslører også uoverensstemmelser mellem ledelsens forventninger og den faktiske gendannelsestid.

Hvis virksomheden ikke kan tåle to dages nedetid, må gendannelsesplanen ikke baseres på to dage. Dette er en risici- og omkostningsbeslutning, der skal træffes, før en hændelse opstår, ikke midt i en krise.

Bevismateriale bør blive en naturlig del af driften

Mange krav til ensartethed handler i virkeligheden om at kunne demonstrere udførelse. Dette kan omfatte en liste over brugere og enheder, bekræftelse af sikkerhedsuddannelse, resultater af sikkerheds- og sårbarhedsvurderinger, rapporter om sikkerhedskopiering eller registrering af, hvornår adgange blev godkendt og fjernet.

Det er bedst at indsamle disse data som en del af den regelmæssige administration. Hvis alt gemmes til kunden sender et spørgeskema, eller en revision står for døren, bliver arbejdet dyrt, tidskrævende og usikkert. En regelmæssig månedlig eller kvartalsvis gennemgang giver ledelsen et bedre billede af situationen og skaber samtidig beviser.

Politikker skal også afspejle virkeligheden. Det nytter lidt at have et flot dokument om sikkerhedsreaktioner, hvis personalet ikke ved, hvor de skal henvende sig, når de modtager en mistænkelig e-mail. Korte, handlingsorienterede processer, der testes regelmæssigt, er mere værdifulde end et komplekst dokument, som ingen åbner.

Når den interne IT-afdeling er lille eller ikke-eksisterende

Mindre virksomheder behøver ikke at opbygge et stort team for at opnå compliance. De har dog brug for klar ansvarlighed. Nogen skal holde øje med værktøjer, brugere, backups, sikkerhedsadvarsler og ændringer i krav. Hvis ansvaret er fordelt mellem medarbejdere, der har andre primære opgaver, bliver vigtige opgaver ofte sekundære.

Her kan driftshåndtering fra en partner skabe en enklere vej. Hos nexIT arbejder vi med virksomheder for at forbinde daglig systemadministration, netværkssikkerhed, backup og rådgivning i en fælles ansvarskjede. Det reducerer behovet for mange usammenhængende værktøjer og gør det lettere at se, hvor risikoen ligger.

Det klogeste næste skridt er ikke at købe flere løsninger. Start med en ærlig statusanalyse: Ved I, hvilke systemer og data der er vigtigst, hvem der har adgang, og om I kan gendanne driften? Når svarene er klare, bliver det meget lettere at opbygge compliance, der beskytter både virksomheden, medarbejderne og budgettet.

Lignende indlæg