Agenda. AGENDA Lars Bærentzen & Siscon Indledning Konsekvensanalyse (Plan) Konsekvensanalyse (Do) Konsekvensanalyse (Check) Konsekvensanalyse (Act)



Relaterede dokumenter
AWARENESS EN SIKKER VEJ TIL BEDRE SIKKERHED & KVALITET DATASIKKERHEDSKONFERENCE

Når awareness ændrer noget.

ISO27001 som ledelsesværktøj en pragmatisk tilgang. Lars Boye, Søborg, den 6. november 2014

VELKOMMEN TIL SISCON KONFERENCE 2014

Forventninger til Cybercrime forsikringer med en risikobaseret tilgang TINE OLSEN, WILLIS JESPER B. HANSEN, SISCON

Sådan bruger du Spor. Schultz

Organisationerne har derfor et konstant behov for at arbejde for en:

GDPR - Bryder verden sammen efter den 25. maj?

RISIKOVURDERING I PRAKSIS

Workshops til Vækst. - Modul 4: Intern indsigt. Indholdsfortegnelse

Teamsamarbejde om målstyret læring

Tjekliste: Sådan laver du en it-risikovurdering i TRIN. Sikker it-drift. Leveret af specialister.

LinkGRC GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK

Vær ærlig overfor dig selv nu. Det her er din chance for at ændre livets tilstand.

Aftale om strategiforløb vedr.: Bæredygtig udvikling af bedriften. For: XX landmand

Henrik Jensen Roskilde Universitet, OCG, CISSP, CISM, CRISC. 31 års it-mæssig erfaring, startede 1982 i PFA Pension som EDB-operatør

Mål og resultatstyring i den offentlige sektor. Kursusnr

Agenda. Introduktion: Rasmus & CyberPilot. Eksempler fra det virkelig verden. Persondataforordningen & IT-sikkerhed (hint: ISO27001)

Informationssikkerhedspolitik. Frederiksberg Kommune

Optimeret Ruteforslag

2-PARTSAFTALE. mellem. Frederiksberg Kommune. Frederiksberg Kloak A/S

Arbejdet med børnemiljø hos. Børnehaven Kornblomsten. Marts 2015

Innovation, kreativitet & Entreprenørskab

Denne publika ion er udarbejdet af Digitaliseringsstyrelsen Landgreven 4 Postboks København K Telefon digst@digst dk

Evaluering af "GeoGebra og lektionsstudier" Hedensted Kommune.

Det der giver os energi

FUGA FOREBYGGELSE AF ULYKKER GENNEM ARBEJDSMILJØLEDELSE

ICF anvendt i Dansk kvalitetsmodel på det sociale område

Hvordan Region Syddanmark tænker risikovurdering ind i sagsbehandling af jordforurening

Det bekymrer os økonomisk set i sådan vil vi gøre - fokus på lejere og boligejere

At arbejde med projekter - modul 10

Hvordan måler vi vores indsats?

Kvindelig Meningsdanner

Statsrevisorernes Sekretariat Folketinget Christiansborg 1240 København K FORSVARSMINISTEREN. 2. september 2014

Erfaringer med dialogsamtaler ved klager

Resume ABT-projekt Optimering af besøgsplanlægning

Bilag 1 - Resultat af borgerundersøgelse blandt borgere i nyttejob

Informationssikkerhedspolitik for Region Midtjylland

DI s Guide til Leanledelse

Tal om løn med din medarbejder EN GUIDE TIL LØNSAMTALER FOR DIG SOM ER LEDER I STATEN

Sådan gør I: Forberedelse og introduktion

Gode råd om. Købeloven. Reklamationer kan koste dyrt - sådan håndterer du reklamationer bedst muligt! Udgivet af Dansk Handel & Service

Plan i eget arbejde Morgenmad

Sådan HÅNDTERER du forandringer

LEDERKURSER I KREDSEN. Fremtidsværksted. et enkelt og effektivt værktøj til at tænke nyt og anderledes

Borgerinddragelse Hvorfor Hvad Hvornår?

Tilfredshedsundersøgelse Brugere og pårørende. Bofællesskaber og støttecenter Socialpædagogisk Center

it-sikkerhed i produktionen DE 5 TRIN

Politik for anvendelse af telefoni, mail og kalender ved University College Nordjylland

INTRODUKTION TIL UDDANNELSE. Autoriseret WorldTrack Installatør

ISO 27001/27002:2013 i SecureAware Policy TNG

Aarhus tekniske Skole. Dagsorden:

Arbejdsmiljøuddannelsen

LÆRINGSSCRUM - ET DYNAMISK EVALUERINGSVÆRKTØJ I UNDERVISNINGEN

Resultater af dokumentationsundersøgelsen for Kontakt mellem mennesker, Svendborg

En ny vej - Statusrapport juli 2013

VTU 2014 Virksomhedstilfredshedsundersøgelse

PAU-elev Afsluttende evaluering af praktikken

Svendeprøven foråret 2012 Svendeprøven starter med en opgave, med hovedvægt på det valgfrie speciale.

Allerød Kommune Job- og personprofil for it-chef

ADOPTIVBARN BIOLOGISKE FORÆLDRE ADOPTIVFORÆLDRE

Evalueringsrapport. Fleksible åbningstider i dagplejen

Faglig identitet om at skabe et fælles engagement i uddannelsen

PERSONLIG SALGSTRÆNING En anderledes uddannelse til ledige, der tager udgangspunkt i den enkelte. Dag 5 af 6; 08:30 15:30

Det rette fundament for procesforbedringer

Praktisk erfaring i forbindelse med dialog ved udbud

Når du skal forberede din MUS-samtale MUS

Inklusionsundersøgelsen

Frafald et vildt problem af Helle Brok, leder VIA UC Psykomotorikuddannelsen. Indholdsfortegnelse. Kvalitetssikring en nødvendighed.

Samlet metodebeskrivelse Anerkendende procesøvelser

TOVHOLDER GUIDE BEDRE TIL ORD, TAL OG IT

Godt i gang. Jeg har fået min pc med udstyr udleveret, og jeg har skrevet under på, at jeg vil passe godt på udstyret

Arbejdshæfte. Liselotte Vejborg. Sådan holder du hovedet koldt. en guide til dig, der venter på barn. Arbejdshæfte

Workshops til Vækst. - Modul 3: Eksternt fokus. Indholdsfortegnelse

BIT-evaluering efteråret 2013

Bilag 10. Side 1 af 8

Hold 1, LOGBOG. 2. Samling. Denne logbog tilhører:

Regnskab på deltid Værdiskabende skatteregnskab for landmænd

CCS Formål Produktblad December 2015

SAMTALE OM KOST & MOTION

Artikel trykt i Controlleren. Gengivelse af denne artikel eller dele heraf er ikke tilladt ifølge dansk lov om ophavsret.

Iværksætter noget for dig? Elevopgaver langt forløb

Brugertilfredshedsundersøgelse for byggesagsbehandling

Studieteknik og hurtiglæsning, Det Grønlandske Hus. v. Thomas Phillipsen Konsulent (cand.psych.) Perspektivgruppen

Målet er.. Sommeruni Program. Kriterier for målopfyldelse/tegn. Synlig læring, elevers læringskompetence og feedback

Gode lønforhandlinger

Anmeldelse af Logitech G25 (rat og pedaler) på PS3

10 enkle trin til en personlig jobsøgningsstrategi

Præsentation af Skab Dig Selv

Tech College. Rapport for Food-, Style & Wellness- og Dental College Indslusningsevaluering august 2015 (Campus 2)

Du har arbejdet for dine penge. Nu skal de arbejde for dig. - Drop opsparingen og investér i stedet pengene.

Djøfernes holdninger til barselsorlov og afskedigelsesvilka r

Model til forandringer i almen praksis

1 Overfør kvalitetsområdedokumenterne fra Revimentor Mastermanual 1. Åbn egen Revimentor, og vælg modulet "Manualen".

Sign of safety SOS. Pædagogisk dag 26. marts 2013

Unges motivation og lyst til læring. v/ Mette Pless Center for Ungdomsforskning, Aalborg Universitet, København

HVORDAN KAN CONTROLMANAGER UNDERSTØTTE LEDELSESRAPPORTERING

Rådgivningsmetodik. Norsk Landbruksrådgivning 13. januar Solvejg Horst Petersen Udviklingskonsulent, Videncentret for Landbrug Danmark

Iværksætteres overlevelsesevne i Gladsaxe 2007

Portfolio og formativ evaluering i matematikundervisningen

Transkript:

Agenda AGENDA & Siscon Indledning Konsekvensanalyse (Plan) Omfang Parametre Konsekvensanalyse (Do) Forberedelse Gennemførelse Konsekvensanalyse (Check) Fremlæggelse Konsekvensanalyse (Act) Iværksæt tiltag Erfaringsopsamling PLAN Konsekvensanalyse 1 ACT CHECK DO

AGENDA Agenda Eksempel Igangsætning af opgave Afvikling af opgaven Eksempel på værktøj der kan understøtte konsekvensanalyse Konsekvensanalyse 2

Mål Kurset skal sætte kursisten i stand til at forstå hvilke elementer, der indgår i en konsekvensvurdering. Kursisten vil via kurset tilegne sig viden og færdigheder, der gør dem i stand til at stå for vurderingen i egen virksomhed, og vil under kurset få mulighed for at arbejde med metoderne i praksis. Konsekvensanalyse 3

Mig selv... LARS BÆRENTZEN Mere end 15 års erfaring som konsulent og rådgiver inden for IT- og informationssikkerhed Manden bag ISMS-værktøjet - ControlManager PROFESSIONEL BESKÆFTIGELSE Forsvaret - Søværnet IT-Sikkerhedskonsulent ved BFC-Data /WM-Data Stiftede Ezenta i 2000 Stiftede Siscon i 2004 UDDANNELSE Officer i forsvaret (Speciale: Kryptering, Sikkerhed og EW (Electronic Warfare)) Svagstrømingeniør fra DTU ESL hold 10 Konsekvensanalyse 4

Bindeleddet Sikkerhed kan være med til at give fælles forståelse, bevidsthed og indsigt! Informationssikkerhed FORRETNING IT-AFDELINGEN JEG KAN IKKE BIDRAGE MED NOGET, JEG KENDER IKKE TIL IT HVORFOR SKAL JEG BRUGE TID PÅ DET HER, IT SKAL JO BARE FUNGERER VI KAN SLET IKKE TÅLE 5 MIN. IT-NEDBRUD IT-SIKKERHED DET ER IT-AFDELINGEN, DET MÅ VÆRE IT-CHEFENS ANSVAR VI KAN JO IKKE TALE SAMMEN, DE FORSTÅR JO IKKE HVAD VI SIGER VI VED JO GODT HVORDAN IT SKAL DRIVES DET ER SPILD AF TID, JEG VED GODT HVAD DER ER VIGTIGST DE GIDER JO IKKE BRUGE TID PÅ OS, DE SYNES VI ER UFLEKSIBLE OG IKKE SÆRLIG SERVICEMINDEDE Konsekvensanalyse 5

ISMS Organisering Systemer Processer Risikovurdering Prioritering af ressourcer Beslutningsgrundlag & Ledelsesforankring Forventningsafstemning Krav (ISO27001) Politik Regler & Tiltag Kontroller Procedure Logbog Publicering & Awareness Beredskab med nødplaner og reetableringsplaner Hændelser & Læring Konsekvensanalyse 6

Risiko Systemer Processer Risikovurdering Prioritering af ressourcer Beslutningsgrundlag & Ledelsesforankring Forventningsafstemning Konsekvensanalyse 7

Begreber LIGE FOR AT VI TALER SAMME SPROG. Konsekvensanalyse = BIA Sårbarhedsanalyse = finder frem til sandsynligheden Risikovurdering / analyse - samling af konsekvens og sandsynlighed S Risiko = Sandsynlighed & Konsekvens K Konsekvensanalyse 8

HVORFOR GØR VI DET? Interessenter A. Bestyrelse B. Direktion C. Afd. ledere D. IT- chef E. IT- sikkerhedsudvalg F. Andre Inden start.. Hvad er de hver især interesseret i? En god ide at spørge dem der bære konsekvenserne? ISO standarden kræver - Formaliseret / Systematisk / Analytisk / Kontinuerlig Konsekvensanalyse 9

Metode KVALITATIV - INDHOLDSMÆSSIGT En beskrivende skala relateret til den enkelte konsekvenstype 1. Meget stor Hvilket betyder at vi er på forsiden af BT 2. Stor Hvilket betyder at vi bliver fravalgt i udbud 3. Lille Hvilket betyder at der er utilfredshed blandt medarbejdere 4. Meget lille Hvilket betyder der vil være kortvarig tomgang KVANTITATIV - MÆNGDEMÆSSIG En mængdebaseret skala relateret til den enkelte konsekvenstype 1. Meget stor 10% omsætningsnedgang 2. Stor 500.000 kr. 3. Lille 2.5 mill. tabt fortjeneste 4. Meget lille Én dags tabt produktion PS. GIVER DET MENING AT TALE OM ANSKAFFELSESVÆRDIEN? Konsekvensanalyse 10

Metode Assign value to assets (AV) Estimate potential loss per risk (SLE) Threat analysis (ARO) Loss potential per threat (ALE) Reduce, assign or accept risk (Reduce to acceptable level) AV EF SLE Asset Value Exposure Factor Single Loss Expectancy SLE = AV x EF ARO ALE Anualized Rate of Occurance Anualized Loss Expectancy ALE = SLE x ARO Konsekvensanalyse 11

Plan OMFANG Hvad skal en konsekvensanalyse omfatte? A. Forretningsprocesser B. It-services C. Systemer D. Projekter A - Fordele: Ledelsesrelateret / forretningsperspektiv / ledelsesforankring A - Ulemper: Tid B - Fordele: God information til IT-afd / muligt forretningsperspektiv / god forståelse hos IT B - Ulemper: Mindre forretningsrelateret, mindre ledelsesforankring C - Fordele: Meget god information til IT-afd / meget stor forståelse hos IT C - Ulemper: Manglende forretningsperspektiv / mangler viden om anvendelse D - Fordele: Fokuseret D - Ulemper: Kan mangler sammenhæng Konsekvensanalyse 12

Metode K En matrice pr. system / proces? En matrice pr. område Fortrolighed? Integritet? Tilgængelighed? Eller? S Konsekvensanalyse 13

Plan PARAMETRE OMRÅDER Fortrolighed Integritet Tilgængelighed ( i flere perioder og tidspunkter) KONSEKVENSTYPER Økonomi Omdømme Medarbejdertilfredshed Produktion Lovgivning KONSEKVENSNIVEAUER Antal ( Lige / Ulige) Beskrivelse (Kvantitativ / Kvalitativ) Konsekvensanalyse 14

Do FORBEREDELSE Godkendelse af ressourceforbrug / Opbakning Udpegning af deltagere / Ejerskab i ledelsen Informationsmøde samlet / Enkeltvis Udsendelse af information Afklaring af omfang inden eller under interview Udsendelse af skema med parametre til afkrydsning - God ide? Konsekvensanalyse 15

Do GENNEMFØRELSE Introduktion til hvad der skal ske og formål Afklaring af omfang evt. tilpasning Spørgsmål der er relateret til konsekvens for organisationen samlet Faldgruber Miste fokus fra konsekvens Så har jeg 5 medarbejdere, der ikke kan.. Det kan aldrig ske.. Det må de vide i IT, det ved jeg ikke noget om.. Fortælle hvad der efterfølgende kommer til at ske med besvarelserne Konsekvensanalyse 16

Check GENNEMGANG AF RESULTAT Gennemgang af konsekvenser for de enkelte processer/services/systemer A. Betydning for organisationen B. Indbyrdes vigtighed C. Ser billedet realistisk ud? FREMLÆGGELSE AF RESULTAT Hvem skal der fremlægges for A. Direktion B. Afd. Ledere C. It-afdeling Søg fælles enighed om resultatet Tilpas budskabet efter målgruppen Afklar eventuel yderligere tiltag på overordnet niveau Få feedback på processen Konsekvensanalyse 17

Act IGANGSÆT YDERLIGERE TILTAG Afgør behov for handling Prioritering A. Nødplaner B. Gennemtænk alternativer i arbejdsprocesser C. Mindre ændringer i de daglige rutiner / procedurer D... KVALITETSSIKRING Opsamling af feedback for processen og optimer til næste gang Videregivelse af værdifuld information til relevante interessenter Gem en kopi af resultatet Vurder værdien af de implementerede nye tiltag Konsekvensanalyse 18

Eksempel FORRETNINGSPROCES - ØKONOMISTYRING Konsekvenstyper Direkte økonomisk tab Omdømme Overholdelse af lovgivning 4 niveauer Meget stor, Stor, Lille, Meget lille Områder Fortrolighed Integritet Tilgængelighed 24 timer Tilgængelighed 3 døgn Tilgængelighed 1 uge Tilgængelighed - Sidste bankdag i hver måned Konsekvensanalyse 19

Eksempel fortsat FORRETNINGSPROCES - ØKONOMISTYRING Afklaring af evt. andre vigtige konsekvenser Afklaring af maksimal accepteret nedetid Afklaring af maksimalt accepteret datatab Afklaring af hvilke hovedsystemer der understøtter processen Afklaring af hvilke tiltag der er gjort for at videreføre processen uden itunderstøttelse Konsekvensanalyse 20

PLAN TRIN I 15 MIN Dagens opgave FORBEREDER PLANLÆGNING AF EN KONSEKVENSANALYSE. UDPEGNING AF 4 OBJEKTER TIL KONSEKVENSANALYSEN TRIN II 60 MIN -> FROKOST HVER GRUPPE SPLITTES I 2 OG HVER HALVDEL FASTLÆGGER OMRÅDER FORTROLIGHED. KONSEKVENSTYPER OMDØMME. KONSEKVENSNIVEAUER 3,4,5,. PARAMETRE - BESKRIVELSE Der kan stilles enkelte supplerende spørgsmål til modpart Konsekvensanalyse 21

Dagens opgave DO TRIN I 15-20MIN Gennemfør ét konsekvensanalyseinterview for hver halvdel af gruppen Feedback fra modsatte halvdel af gruppen Konsekvensanalyse 22

Dagens opgave CHECK & ACT TRIN I 10MIN Opsamling på interview Forberede fremlæggelse af konsekvensanalyse Fremlæggelse af konsekvensanalysen Feedback fra de andre Konsekvensanalyse 23

Dagens opgave LIVE DO & CHECK TRIN II 15 MIN Gennemførelse af konsekvensanalyseinterview Feedback fra de øvrige kursister TRIN II?? MIN Opsamling på erfaringer Tips og tricks fra dagens opgave Konsekvensanalyse 24

Dagens opgave PLAN (GRUPPER + HALVE GRUPPER ) Kl. 10:45 -> 12:00 DO 20MIN (GRUPPER) Kl. 13:00 13:20 CHECK & ACT 10MIN (GRUPPER) Kl. 13:20 13:30 LIVE DO & CHECK (PLENUM) Kl. 13:45 15:30 Konsekvensanalyse 25