Riskhantering är en ofta använd fras i näringslivet idag. Men utan att ha en konsekvent tolkning av vad det betyder och hur man gör det effektivt, skapar det risk i sig!

Informationssäkerhet riskhantering och Cybersäkerhet riskhantering är också ett resultat av det. Båda dessa riskområden blir allt viktigare för organisationer så syftet med den här artikeln är att hjälpa till att avmystifiera det till en praktisk och genomförbar nivå. I synnerhet kommer vi att dela hur man gör riskhantering för ISO 27001 standard och uppnå efterlevnad för den riskfokuserade delen av den allmänna dataskyddsförordningen (EU GDPR).

Vad är riskhantering för informationssäkerhet?

Föga överraskande betyder det olika saker för olika människor. Innan jag delar mina tankar är det värt att snabbt gå tillbaka till grunderna om riskhantering och att bygga därifrån.

ISO 31000: 2018 är en nyligen uppdaterad version av International Standards Organization (ISO) standard för riskhantering som definierar risk som "effekten av osäkerhet på mål".

Riskhantering handlar därför om beslutsfattande och att vidta åtgärder för att hantera osäkra utfall, kontrollera hur risker kan påverka uppnåendet av affärsmål.

Varför riskhantering är viktigt inom informationssäkerhet

Informationssäkerhetsriskhantering (ISRM) är processen att identifiera, utvärdera och behandla risker kring organisationens värdefulla information. Det tar upp osäkerheter kring dessa tillgångar för att säkerställa att de önskade affärsresultaten uppnås.

Det finns olika sätt att hantera risker och vi kommer att ta upp några av dem senare i artikeln. En storlek passar inte alla och alla risker är inte dåliga... risker skapar också möjligheter, men oftast är det hotfokuserat.

Varför "samfälld" riskhantering är viktigt

Om jag bad dig att satsa (investera) på att något händer, t.ex. Liverpool slår Manchester United i fotboll, skulle du förmodligen överväga ett antal saker. Tidigare historia, nuvarande form, skador, spelplats och så vidare. Du skulle också ha din egen partiskhet (t.ex. att vara Liverpool-fan och evig optimist) och aptit för att ta risken (t.ex. hur mycket av din lön att satsa på vinsten). Min syn på investeringen som behövs och förväntat resultat jämfört med din kan vara väldigt olika, även om vi båda kan titta på samma information.

Utmaningen är inte så olika i organisationer, däremot kompliceras den normalt av många fler människor som är inblandade i arbetsinitiativ, var och en med sin egen historia, partiskhet, riskaptit etc. Faktum är att många människor är erfarna på sitt eget sätt när det gäller riskhantering och har implicit lagt över sin egen metodik och förmodligen också skapat sina egna verktyg. Upp med händerna om du någonsin har skapat ett riskregister som en del av ett arbetsprojekt; gjorde du det i ett dokument eller kalkylblad och lade din egen process i utvärderingen och åtgärderna? Vi har varit där!

Det är en bra början mot kalkylerad riskhantering. När det gäller att uppfylla regler som GDPR och standarder som ISO 27001 för informationssäkerhetshantering finns det specifika saker att beskriva och demonstrera. Dessa inkluderar:

  • Anpassning av riskhanteringsåtgärder till affärsmål
  • En konsekvent och repeterbar metod för att "visa ditt arbete" och säkerställa att det kan tillämpas i linje med standarder och föreskrifter (som vi kommer att täcka mer av inom kort)

Att göra detta kommer att hjälpa dig att driva ett bättre företag. Det kommer att hjälpa till att hantera dessa osäkerheter eftersom du blir bättre informerad om vilka åtgärder som ska vidtas. Bra gjort kommer det också att fungera som en försäkringsmekanism i händelse av att något gick fel och du råkade ut för ett dataintrång kring personuppgifter. Informationskommissionären (som tillsynsmyndighet för Storbritannien vid tillämpning av GDPR-böter) skulle ta hänsyn till denna riskhanteringsprocess för informationssäkerhet när man överväger eventuella påföljder eller verkställighetsåtgärder.

Så, inte bara är riskhantering viktig, en samlad riskhantering som tar en affärsmålstyrd strategi för alla investeringar eller åtgärder är avgörande. Och det gäller alla typer av risker, oavsett om det är kvalitet, miljö, hälsa eller cyber- och informationssäkerhet.

Så låt oss anpassa oss till de sistnämnda ämnena cybersäkerhet och informationssäkerhet, och sedan titta djupare på riskhanteringsmetoden och tillvägagångssättet för ISO 27001 och Europas Allmän uppgiftsskyddsförordning (BRP).

Är cybersäkerhet och informationssäkerhet olika?

Ja.  Cyber är ett nytt tillägg till ledningsordförråd. Det är faktiskt bara drygt 30 år sedan som Morrismasken ansågs vara ett av de tidigaste cyberhoten.

Men hypen och konsekvenserna av dålig cybersäkerhet fortsätter att växa exponentiellt nu när världen blir allt mer digital och elektronisk. Grupper för allvarlig organiserad brottslighet (OCG) ser bortom traditionell brottslighet för att utnyttja dessa cybersårbarheter.

Med massiva böter från personuppgiftsintrång GDPR har också höjt ribban för skäl att strama upp hela din infrastruktur.

Cybersäkerhet och informationssäkerhet anses vanligtvis vara samma sak, men det är de inte. Utan att ha en djupt teoretisk eller akademisk debatt handlar cybersäkerhet mer typiskt om skydd av information som lagras elektroniskt. Det betyder att det är en delmängd av en bredare informationssäkerhetsställning, som tittar på skyddet av information från alla vinklar.

Informationssäkerhet innebär också fysisk säkerhet (t.ex. lås på dörrar) såväl som personer baserade (t.ex. när en nyckelperson i organisationen lämnar – eller är sjuk – med all kunskap i huvudet. Vilka åtgärder vidtas för att hålla den tillgången skyddad från användning om de lämnar – eller göra det tillgängligt om de är sjukskrivna).

In ISO 27000, informationssäkerhet definieras som: "Bevarandet av konfidentialitet, integritet och tillgänglighet av information.” Implicit inkluderar detta cyber. Internationella standarder som ISO 27001 och GDPR förväntar dig också att du överväger informationssäkerhet i dess mer holistiska mening.

Cyber ​​Essentials tittar mer specifikt på några av de högriskkontrollområden som skulle hjälpa till att förhindra cyberbaserade förluster. Cyber ​​Essentials är ett komplement till ISO 27001 och GDPR. Det är en bra grund att bygga på för mindre företag som är beroende av digitala tjänster.

Cybersäkerhet antas också ofta handla om de externa hoten som kommer in, men cyberproblem kan också uppstå internt. Åtkomstkontroll, fysiskt skydd bör alla finnas där för intern såväl som extern hothantering.

Vissa människor ser också IT-säkerhet synonymt med informationssäkerhet också, men enligt min mening är det osannolikt, utan att vara tydlig i den större bilden nedan och en mer strategisk, holistisk roll för IT (eller någon annan avdelning på två eller tre bokstäver).

En av farorna med att "bara" tänka på riskhantering för cybersäkerhet är att det överlåts till personer med IT-kunskaper. Det är samma sak med fysisk säkerhet som lämnas till Facility Management-avdelningen, eller andra människors frågor (enligt exemplet ovan om att lämna eller sjukdom) enbart lämnas med mänskliga resurser (HR).

Missförstå mig inte, de är viktiga intressenter. Men utan en affärsledd samlad strategi för riskhantering av informationssäkerhet finns det en möjlighet att få fel lösningar på plats. Det skulle då kunna skapa mer risk och kostnader, speciellt om personal och leveranskedjan anamma inte policyerna och kontrollerna, eller upplev dem för smärtsamma att följa, med flera och ibland motstridiga ringar att hoppa igenom.

Vad som är viktigare är att klargöra rollen och omfattningen av ditt (IT)-team och att vara tydlig med hur integrerade i affärsmålen de är (eller inte) tillsammans med det inflytande de har på beslutsfattandet.

Det är samma sak för andra avdelningar oavsett skylt ovanför dörren. Det säger vi ofta det handlar inte om informationssäkerhet, det handlar om att göra affärer säkert; och det gör det till allas ansvar. Du behöver dock tydligt ledarskap och ansvar för att ha en chans att uppnå en ISO 27001-certifiering.

ISO 27001 är faktiskt bra för att hjälpa en organisation att gå igenom ett strukturerat tillvägagångssätt, utifrån dess syfte, problem, intressenter, omfattning, information i riskzonen etc. I den processen kommer du att identifiera vem som bör involveras. Spoiler – det kommer att vara mer än bara IT-teamet och det kommer att täcka mer än bara cyber!

Riskhanteringsmetodik

Artikel 32 i EU:s allmänna dataskyddsförordning anger uttryckligen att en organisation måste riskbedöma med hjälp av konfidentialitet, integritet och tillgänglighet (CIA). Detta stämmer också överens med ISO 27001 eftersom CIA-strategin förväntas även där. Som sådan kan du använda en metod för informationssäkerhetsrisk hantering av alla dina informationstillgångar, inte bara personuppgifter.

  • Sekretess: information görs inte tillgänglig eller avslöjas inte för obehöriga personer, enheter eller processer

  • Integritet: säkrar informationstillgångarnas riktighet och fullständighet

  • Tillgänglighet: vara tillgänglig och användbar på begäran av en auktoriserad enhet

CIA för informationssäkerhet ligger till grund för allt annat du gör i din riskbedömning och hjälper till att informera om de steg som tas därefter. Att börja utveckla din metodik för informationssäkerhetsrisk ledning, en av de ofta övervägda frågorna är konflikter och prioriteringar för att hantera CIA-baserade risker.

Vad händer till exempel om ett dataintrång (sekretess) inträffar? Tar du då dina tjänster offline eller behåller du dem (tillgänglighetsproblem)? Om du siktar på att få UKAS ISO 27001-certifiering den externa revisorn förväntar sig att se hur du hanterar konflikter och prioriterade risker i din dokumentation. Det är en detaljpunkt som behöver övervägas, men låt oss först sammanfatta alla kärnområden som du (kort men tydligt) vill dokumentera i din riskmetodik.

Vilka är de 5 stegen i en riskhanteringsprocess?

Låt oss anta att ditt mål är att få ISO 27001 certifiering, samtidigt som man följer GDPR. Vi kommer att utforma vår riskmetod för informationssäkerhet med det i åtanke.

Ett diagram över riskhanteringsprocessen

1. Riskidentifiering

Den första steg i riskhanteringsprocessen är att identifiera risken. Källan till risken kan vara från en informationstillgång, relaterad till en intern/extern fråga (t.ex. kopplad till en process, affärsplanen etc) eller en risk relaterad till en intressent/intressent.

2. Riskanalys

När du väl känner till riskerna måste du överväga sannolikheten och påverkan (LI) så att du kan skilja mellan (säg) låg sannolikhet och låg påverkan, kontra högre.

3. Riskbedömning

Efter att ha analyserat risken kan du sedan prioritera investeringar där det behövs som mest och göra granskningar utifrån LI-positioneringen. Du måste dokumentera vad varje position innebär så att den kan tillämpas av alla som följer metoden. Vi använder ett 5 x 5 rutsystem i vår lätt att följa information verktyg för säkerhetsriskhantering inom ISMS.online. (Tips: Den innehåller också en riskbank med populära risker och behandlingar, vilket sparar enorma mängder tid).

Kriterierna inkluderar ett spann från mycket låg till mycket hög för sannolikhet. Den har en förklaring av vad det betyder, t.ex. mycket låg är ingen historia av förekomst och skulle behöva specialistkunskaper och höga investeringar för att inträffa. Påverkanskriterierna sträcker sig från mycket låga med obetydliga konsekvenser och kostnader, hela vägen upp till mycket höga som nästan säker död för verksamheten. Du fattar bilden. Det är inte svårt, behöver bara klarhet och dokumentering; annars kan min 3×4 vara annorlunda än din och vi hamnar tillbaka där vi började längst upp på sidan.

4. Riskbehandling

Behandling av risken, som också kallas "riskresponsplanering" måste inkludera bevisen bakom riskbehandlingen.

I enkla termer 'riskbehandling' kan vara arbete du gör internt för att kontrollera och tolerera risken, eller det kan betyda åtgärder du vidtar för att överföra risken (t.ex. till en leverantör), eller det kan vara att helt avsluta en risk.

ISO 27001 är bra även här eftersom standarden också ger dig en Bilaga A uppsättning kontrollmål att överväga i den behandlingen, som kommer att utgöra ryggraden i din Förklaring om tillämplighet. Bilaga A-kontrollerna ger dig också en möjlighet att titta "nedifrån och upp" och se om det utlöser risker som du kanske inte har tänkt på tidigare.

5. Övervaka och se över risken

Den första delen av övervaknings- och granskningsfasen av riskhanteringsprocessen är att beskriva dina processer för övervakning och granskning. Detta kan delas in i följande områden:

- Personalengagemang och medvetenhet

Få lämplig personal involverad i processen regelbundet och ha ett forum för att ge och ta emot feedback.

Du måste ha en ägare för varje risk så du kan se till att delegera det till den främre (första) linjen enligt den allmänt erkända modellen "3 försvarslinjer".

Ledningsgenomgångar

Riskgranskning är en standarddel av den 9.3-agendan och du kan välja att ha riskägare på den här nivån istället, delegera operativt arbete ner till linje 1 men behålla ägandet.

Dina ledningsgranskningar måste vara minst årliga (vi uppmuntrar mycket mer regelbundna sådana) men de kanske inte är tillräckligt långa för att gå in i varje risk och täcka allt annat på den agendan också. Som sådan rekommenderar vi också en process där riskägaren får i uppdrag att granska granskningen baserat på sin nätposition, t.ex. månatlig granskning för en mycket hög sannolikhet och mycket hög påverkansrisk, medan årligen är bra för att granska en mycket låg sannolikhet och mycket låg påverkan risk. Du visar sedan din revisor att dessa riskgranskningar är pragmatiska, baserat på effekten och sannolikheten, som de gillar.

Förbättring

Internrevision och användningen av de andra mekanismerna i klausul 10 kring förbättring kan också på ett bra sätt associeras med den mer strategiska risköversynsprocessen.

Riskhanteringskrav enligt ISO 27001:2013/17

Det finns två huvudkrav där riskhantering uttrycks: Klausul 6 Planering och Klausul 8 Drift.

Klausul 8 handlar helt enkelt om att implementera och driva det du har beskrivit för 6.1 så låt oss koncentrera oss på 6.1 här med vetskapen om att du måste leva och andas i praktiken (8) för att ha en chans att driva verksamheten väl och få certifiering.

Klausul 6.1: Åtgärder för att hantera risker och möjligheter

Låt oss också komma ihåg att den här processen måste ledas av affärsmål (dvs skapa sammanhang ovan) så du måste visa att ledningssystemet för informationssäkerhet kan:

Om du använder en uppifrån-och-ned-strategi, har du tidigare i ISO-kraven övervägt sammanhanget och syftet med din organisation med de problem som den står inför (4.1), intresserade parter (4.2), omfattning (4.3), informationstillgångar etc. , som illustreras i bilden nedan (detta är ett utdrag från vår ISO 27001 virtuell coach program inom ISMS.online. Detta är det mest logiska tillvägagångssättet.)

Organisationen måste planera hur de ska hantera riskerna hot och möjligheter. ISO 27001 är också mycket intresserad av:

  1. Hur riskerna integreras i det bredare ledningssystem för informationssäkerhet
  2. Hur åtgärder vidtas och utvärdering av effektiviteten av de åtgärder som vidtas på vägen

Precis som med exemplet ovan om riskprioritering och konflikt finns det lite mer detaljer. 6.1 inkluderar också ett behov av att dokumentera riskacceptanskriterier för att utföra riskbedömningar och hur dessa alla ger konsekventa, giltiga och jämförbara resultat kring CIA av informationstillgångar i omfattning.

En extern revisor förväntar sig att se en metod som förklarar alla dessa saker väl och har ökat förtroende för att se hur lätt ISMS fungerar på ett sammanfogat sätt. Det är en sak av skönhet när dina informationstillgångar länkar bra till riskerna och de i sin tur ansluter till de policyer och kontroller som används för att hantera dem!

Om du gillar att forska i detta område (och har mycket tid och pengar) kan du också köpa standarder för ISO 27005 och ISO 31000 för att verkligen fördjupa dig i dessa ämnen……så igen…….

 

Vad du än gör, se till att det är praktiskt och genomförbart i linje med dina affärsmål.

Överväldiga inte resurserna som kommer att hantera det (särskilt om de har ett annat vardagsjobb), eftersom det inte kommer att bli gjort och du kommer att hamna i trubbel.

 

Det är inte bra att komma på en mycket sofistikerad Monte Carlo-simuleringsmetod och komplexa algoritmer för att beräkna risk och vara en heltidsroll om du inte behöver det. Likaså är det osannolikt att bara släppa några risker i ett dokument utan en metod för analys, åtgärder och övervakning för att tillfredsställa ditt affärsbehov för beslutsfattande, och kommer inte att tvättas med en extern revisor under certifieringen.

Genom att väcka allt detta till liv kommer du förmodligen att förklara metodiken med enkel text och bilder. För att faktiskt hantera informationssäkerhetsrisker operativt behöver du också ett verktyg för att få jobbet gjort.

Ska du bygga ditt eget verktyg för riskhantering för informationssäkerhet?

Alla som är kompetenta med kalkylblad har möjligheten att skapa sitt eget riskregister och det är ett populärt val speciellt för organisationer som är nya i ISO 27001 eller inte har råd med (eller verkligen inte behöver) några av de tunga fristående riskverktygen på marknadsföra.

Utmaningar med båda tillvägagångssätten

Kalkylblad och dokument inkluderar:

  • Upplevs som gratis och även om tiden det tar att initialt bygga ett verktyg är relativt snabb, blir det allt mer smärtsamt att hantera det över tid när ISMS mognar
  • Länkning till informationstillgångar och kontroller/policyer som används är klumpig, pekar på andra system i bästa fall, i värsta fall inte bevis alls
  • Att dokumentera arbete som utförts kring risken med dess rörelse över tid för att se att investeringar fungerar är inte lätt (särskilt i ett excel-fält)
  • Att ställa in uppgifter och recensioner/påminnelser är inte möjligt så det innebär ett annat jobb att schemalägga någon annanstans
  • Versionskontroll är hårt arbete och inte lätt att snabbt se tidigare historia. Det är en mardröm om flera versioner hålls lokalt också av olika intressenter
  • Blir komplicerat med massor av risker och visualisering är inte alltid lätt att få till signalen från bruset
  • Bra för den som byggt den men inte alltid lätt för andra att bygga på eller använda

Expertlösningar för riskhantering som är fristående inkluderar:

  • Kan vara dyrt att skaffa och behöver mycket anpassning eller rådgivning innan användning
  • Kan ta mycket träning – mata en best och ibland missa poängen med riskhantering för upptagna yrkesmän som inte är heltidsriskhanterare
  • Koppla inte alltid till det bredare ISMS, vilket betyder omarbetning eller användning av flera system – värsta tänkbara resultatet är att det fristående verktyget kommer i konflikt med andra system du har köpt – inte nödvändigtvis vid inköpsstället utan när applikationsleverantörerna lägger till eller ändrar Funktioner

Dessa tankar är baserade på våra egna erfarenheter och kunder som vi arbetade med i början av byggandet ISMS.online som ett allt på ett ställe ISMS. Vi täcker också de 10 egenskaperna bakom ett ISMS som en del av vår affärsplans whitepaper så om du vill lära dig mer om att investera i ett verktyg, ladda ner det här..

Om att bygga säkerhetsprogramvara inte är din kärnkompetens och du menar allvar med informationssäkerhetsriskhantering utan att knäcka banken för att uppnå det, boka då en demo för ISMS.online nu. Det är bra om du vill ha något på ett och samma ställe ur lådan som är redo att adoptera och hjälpa till att snabba vägen mot ISO 27001 samt GDPR-risk ledningens efterlevnad.