Hvordan gør man it-sikkerhed nemt V/Martin Lenschau Hansen



Relaterede dokumenter
Denne publika ion er udarbejdet af Digitaliseringsstyrelsen Landgreven 4 Postboks København K Telefon digst@digst dk

Det gør det nemt og overskueligt for kunden og muligt for JN Data at levere sikker og stabil IT-drift effektivt - og til en attraktiv pris.

Det gør det nemt og overskueligt for kunden og muligt for JN Data at levere sikker og stabil IT-drift effektivt - og til en attraktiv pris.

Hvor meget fylder IT i danske bestyrelser. 7. september 2012 Torben Nielsen

Præsentation af Curanets sikringsmiljø

Vi har etableret et brancheledende informationssikkerhedsprogram. vores kunder den bedste beskyttelse og højeste grad af tillid.

Informationssikkerhedspolitik. Frederiksberg Kommune

Allerød Kommune Job- og personprofil for it-chef

ISO27001 som ledelsesværktøj en pragmatisk tilgang. Lars Boye, Søborg, den 6. november 2014

Solvens II Er vi tæt på mål?

SCALING BY DESIGN FUNDAMENTET

JN Data Helle Groth Teamleder Servicedesken Fokus på medarbejdermotivation i Servicedesken

Henrik Jensen Roskilde Universitet, OCG, CISSP, CISM, CRISC. 31 års it-mæssig erfaring, startede 1982 i PFA Pension som EDB-operatør

Sådan målretter du din netværksarkitektur

Customer Success Story. webcrm banede vejen for nyt smykkemærkes etablering og vækst

Et godt og effektivt vedligehold af en ISO27001 certificering. Erwin Lansing Head of Security & Chief Technologist

LinkGRC GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK GOD SKIK FOR INFORMATIONSSIKKERHEDSPOLITIK

Hvad får du med Max Formuepleje? Topprofessionel investeringsrådgivning Risiko efter eget ønske Strategimøder (årligt/halvårligt) Individuel

it-lounge Udvalgte områder fra IT i praksis 2006 Januar 2007 Projektleder, konsulent Jacob Fink

It-revision af Sundhedsdatanettet januar 2016

Frøs Herreds Sparekasse

Claus Petersen Sr. Partner Technology Advisor, Core Infrastructure Microsoft Danmark

Det rette fundament for procesforbedringer

Følgende generelle principper udgør kernen i dialogen med vores interessenter:

Albertslund Kommunes Digitaliseringsstrategi

W W W. M A N N A Z. CO M 2

BESKYT DIN VIRKSOMHED UANSET HVOR DEN FØRER DIG HEN. Protection Service for Business

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

Informationssikkerhedspolitik for Region Midtjylland

CERTIFICERET SALGSLEDELSE I PRAKSIS (CSP)

Telefoninterview med Carsten Munk. Telefoninterview med importøren Carsten Munk fra The Earth Collection den

Sådan kan I leve op til Finanstilsynets ledelsesbekendtgørelse om it-sikkerhed

Vil du anbefale os? Boganmeldelse. Tomas Lykke: - Kundeloyalitet i praksis

Topchefernes 10 bedste værktøjer

Informationssikkerhedspolitik


NYE TIDER NYE STRATEGIER

Den professionelle reception Suveræn service er at give mere end forventet

DANVA Temadag Ledelsessystemer for vand- og spildevandsselskaber

Rollen som DPO. September 2016

page 1 SSE/XXXXX/YYY/ZZZZ $Revision: xx.xx $ Cybersecurity COMMERCIAL IN CONFIDENCE

Ressourcebeskrivelse Compliance

Sammendrag af seminaret

Gladsaxe Kommunes Frivilligpolitik

Ikast-Brande Kommune søger

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

JOB- OG PERSONPROFIL TIL UDVIKLINGSCHEF

Udformning af ISAE3402 i praksis i samarbejde mellem intern og ekstern revision

Sikkerhed og Revision 2015

2017 v4.0 Måned. Skriftlig fremstilling i henhold til Skabelon herfor. Opsamling i rapport til Compliance Comitee.

SKAB EN FORBEDRINGSKULTUR

Bilag 6.2 IT-Revision

FSOR. Årsberetning 2016 FINANSIELT SEKTORFORUM FOR OPERATIONEL ROBUSTHED

FINANS TRAINEE MED ELLER UDEN ECTS

Gladsaxe Kommunes frivilligpolitik

Security & Risk Management Summit

the power to cooperate facilitate accelerate

Erfaring og viden Individualitet og præcision. En stærk partner. Et sikkert valg.

IT CENTER NORD ET IT-FÆLLESSKAB FOR UDDANNELSESINSTITUTIONER

IT risici og compliance. Hvad driver mig? Det gode råd med på vejen?

Virksomheder høster de lavthængende digitale frugter

Workshops til Vækst. - Modul 1: Kick Off. Indholdsfortegnelse

RAPPORT OM MILJØ- OG SAMFUNDSANSVAR 2012

REGIONERNES POLITISKE LINJE FOR INFORMATIONSSIKKERHED

NCC Building CSR og social inklussion. Peter Topp Engelsted Jonasen Direktør

sådan får du succes med dit nyhedsbrev

RQ1: Hvilke årsager kan være til grund for virksomhedernes brug af CSR?

1. Generelle spørgsmål om dig og din tilknytning til den danske handelsflåde.

Referat fra DM Fremtidsværksted, den juni 2009, Hovborg

Aktiviteter på klassen Et dokument til lærere og frivillige SÅDAN STARTER DU DIN SOCIALØKONOMISKE VIRKSOMHED

Social kapital som arbejdsmiljøværktøj

ISO Ledelsesstandard om arbejdsmiljø - historien bag

Du vil få et udfordrende job og vil blandt andet kunne se frem til følgende ansvarsområder

Invitation til konference. Ledelse af fremtidens

Værdifuld. Sådan arbejder og samarbejder vi i EKF

KØBENHAVNS ERHVERVSAKADEMI

20 gode råd Stå stærkere når det blæser op til storm. En compliancehåndbog

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group

- Der bør ikke ske en førtidig implementering af kravet om operationel revision

OVERORDNET IT-SIKKERHEDSPOLITIK

Bekæmpelse af hvidvask en praktisk introduktion

Vejledning i informationssikkerhedsstyring. Februar 2015

ELTEL NETWORKS. Eltel Networks Mobile Unit. Agenda:

Skab en stærk salgskultur

Black Friday kan koste mange penge... Markedsføring i stor skala koster rigtig mange penge.. Og mange fejl!

Sammenhængende. Børne- og Ungepolitik

Financial controller til Fors A/S

Struktureret Compliance

Medarbejderens guide til profitabel kreativitet

En kompetencestrategi er fastlæggelse af den vej, Uddannelsescenter Holstebro vil gå, for at visionen for området kan indfries vejen fra mission til

Sikkerhed og Revision 2013 Finansiel revisors ønsker til it-revisor. 5. september 2013

AWARENESS EN SIKKER VEJ TIL BEDRE SIKKERHED & KVALITET DATASIKKERHEDSKONFERENCE

SINGLE POINT OF CONTACT

Synlig Læring i Gentofte Kommune

INSPIRATION TIL LÆRERE

Sikkerhed og Revision ISAE 3402 og samarbejdet mellem intern systemrevision og ekstern systemrevisor i datacentraler

SAMMEN FINDER VI LØSNINGEN. orlahansen.dk

- Han spurgte bare om vej til patentkontoret...

2 Den lokale udviklingsplan hvad og hvorfor? Politiske beslutninger retningen for hele Børn og Unge... 3

»Navigér i krydsfeltet som arbejdsmiljørepræsentant og styrk din rolle

Transkript:

Hvordan gør man it-sikkerhed nemt V/Martin Lenschau Hansen

JN DATA

JN DATA Sikrer den finansielle sektor med sikker, stabil og effektiv it-drift og infrastruktur.

Marked Compliant IT drift og infrastruktur samt innovative og omkostningseffektive services leveres dagligt til 50 % af det danske realkreditmarked 35 % af det danske bankmarked Over 200 pengeinstitutter kører på JN Datas infrastruktur Over 40.000 ansatte i finanssektoren anvender systemer, som JN Data drifter

To topmoderne driftscentre 43.600 MIPS 11.800 Servere 13.400 Terabytes Driftsstabilitet og sikkerhed i højsædet 2.400 m2 fordelt på to separate lokationer Fiberforbindelse Fuld spejling af alle uerstattelige/kritiske data

Organisation 540 Medarbejdere Vores ansatte hører til branchens bedste. De er dybt dedikerede til at levere sikker, stabil og effektiv it-drift 24/7 året rundt. To primære lokationer JN Datas hovedkontor ligger i Silkeborg, og vi har et kompetencecenter i Roskilde.

Executive Management Chief Executive Officer Erling Jensen CEO i JN Data siden 2005 Deputy Chief Executive Officer Claus Toxværd Østergaard Deputy CEO i JN Data siden 2015

Hvordan gør vi it-sikkerhed nemmere

Nye og flere trusler, øget lovgivningen, mangel på it-sikkerhedsfolk

Hvad er vi oppe i mod? Script kiddies" - teenagere, der hacker og tumler rundt overalt på nettet, bare fordi de kan. De professionelle hackere - ofte betalte grupper af "leje-soldater" med base i Rusland eller Kina for skade offeret eller berige offerets konkurrent Politisk engagerede "hacktivister Statsfinansierede Hackere Se og hør Utilsigtede fejl First line Second line Third line JN Data IT-operations 540 medarbejdere JN Data Security and Compliance 7 medarbejder JN Data Internal Audit 7 medarbejder D E F E N C E

Fundamentet skal være på plads! Kend dine trusler, gode regler og effektive kontroller Overordnet risikovurdering Gode sikkerhedsregler Effektive interne kontroller Kend dit sikkerhedsniveau, udarbejd roadmaps og rapporter Halvårlige gap analyser Roadmaps for sikkerhedsar bejdet Ærlig ledelsesrapportering Dygtige medarbejdere gør det muligt Involver medarbejderne (3 lines of defence) Engagerede og certificerede itmedarbejdere Proaktiv ledelsesopbakning!

Overordnet risikovurdering Sikkerhedsstandarder Sektorlovgivning Krav fra kunder Trusselsbillede fra sikkerhedskilder ISO 2700x NIST ISA/IEC-62443. Lov om finansielvirk. Outsourcings bekendtgørelsen Persondataloven Os selv Kunde1 Kunde2 Kunde3 DK cert CSIS Symantec NSA.. Overordnet risikovurdering Beslutning om det ønskede sikkerhedsniveau Beskrevet i sikkerhedspolitik og regler Nu kommer det nemme nu skal det bare implementeres og vedligeholdes

Regler skal imødegå trusler! Reglerne skal være målrettet i mod truslen! Regler skal være til at forstå og være operationelle Regler skal være understøttet med processer Medarbejderne skal kende og forstå reglerne Det er medarbejderne, der skal udleve god itsikkerhed så hjælp dem.

Etabler et effektivt internt kontrolmiljø! Kontrollerne skal være dækkende Kontrollerne skal være effektive Kontrollerne skal udføres til tiden Effektive interne kontroller er med til at holde antallet af revisionsanbefalinger nede og itsikkerheden i top

Gap analyser (Kend dit sikkerhedsniveau) Baseret på 249 trusler og deres sikringsmiljø, kontroller, kunders input, eksterne vurderinger samt revisionens anbefalinger Verificer resultatet med forretningen og intern revision Identificer mangler og udarbejd indsatser få ledelsens opbakning! Præsenter det for ledelsen/bestyrelsen med løsningsforslag Husk at fremhæve der hvor det går godt! Find områder der skal forbedres og prioriter! (First Things First)

It-sikkerheds roadmap (Læg en plan og involver sikkerhedsmedarbejderne) Eksekver, husk at fejre succeserne og tag fat i de næste opgaver

Ledelsesrapportering Er præsenteret for: Bestyrelsen den 12 december. For ledelsen i Q3, Q4 2014 og i Q1 2015. Præsenteret for SIKSAM den 10. december 2014 og 5. maj 2015. Krav fra finanstilsynet giver ledelsen indblik og mulighed for at træffe de beslutninger der er med til at sikre et godt sikkerheds niveau Giver overblik, handlemulighed og en bevidsthed om, hvor vi står it-sikkerhedsmæssigt.

Involver medarbejderne! (three line of defence) JN Data Medarbejdere Sikkerhed Revisionen Følger sikkerhedsreglerne Udfører kontroller Udarbejder sikre løsninger Udarbejder risikovurderingen Udbedrer revisionsanbefalinger Udarbejder politikker og regler Risikovurderinger Sikkerhedsgodkendelser Rådgiver og vejleder Udarbejder ledelsesinformation Følger op på kontroller Foretager uafhængig revision Rapporterer til direktion og bestyrelsen It-sikkerhed skal løftes i flok og alle skal kende deres rolle.

Dygtige engagerede medarbejder gør forskellen Certificerede, engagerede og kvalitetsbevidste medarbejdere er nøglen til succes!! I talesæt sikkerhed så alle ved det er vigtigt sæt det på dagsordenen!! Sikkerhedsmedarbejderne skal ud og fortælle forretningen, hvordan itsikkerhed skal implementeres Medarbejdere, der tænker it-sikkerhed ind i det daglige arbejde er ambassadører spot dem/brug dem!! Sæt et godt hold og sørg for de er veltrænede, itsikkerhed er et komplekst område

Ledelsesopbakning It-sikkerhedschefen en del af ledergruppen Har direkte reference til den administrerende direktør Rapporterer direkte til direktørgruppen og chefgruppen Rapporterer til bestyrelsen It-sikkerhed er vigtig license to operate

Revisor som sparringspartner Brug revisors specialistviden - en stor hjælp i det daglige arbejde Hjælp revisor med at udføre sit arbejde giver ikke op alligevel Output af revisors arbejde giver værdifuldt input til organisationen Gå i ærlig dialog om de bagved liggende årsager til gentagne revisionsanbefalinger revisor plejer at kender dem It-revisionen er en vigtig spiller når det gælder god it-sikkerhed

Opsamling sikkerhed gjort nemmere En god struktur på it-sikkerhedsarbejdet gør det nemmere - brug anerkendte standarder Det er billigere at være i kontrol contra brandslukning, kend dine sikkerhedsudfordringer og gør noget ved dem! Troværdig ledelsesrapportering er vigtig så ved vi, hvor vi står før andre kommer og fortæller os det! Brug revisionen som sparringspartner vi har et fælles mål God it-sikkerhed er licens to operate i den finansielle sektor

Fortsat god konference mnn@jndata.dk