10.07.2015 Views

Klassifisering og beskyttelse av informasjon - NSM

Klassifisering og beskyttelse av informasjon - NSM

Klassifisering og beskyttelse av informasjon - NSM

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

5 EKSISTERENDE NASJONALE OG INTERNASJONALESTANDARDEREn <strong>av</strong> målsetningene med å bruke standarder for <strong>informasjon</strong>ssikkerhet er at virksomhetersom utveksler <strong>informasjon</strong>, får et felles rammeverk <strong>og</strong> begrepsapparat. Det gjør det lettere åetablere tillit til hverandres sikkerhet <strong>og</strong> forstå grunnlaget for de verdivurderinger som angirhva som er tilfredsstillende <strong>beskyttelse</strong>sbehov. Etablering <strong>av</strong> standarder vil <strong>og</strong>så etablere ensystematikk som gjør det lettere å klassifisere <strong>informasjon</strong>.Informasjonssikkerhet er vanligvis en del <strong>av</strong> en helhetlig sikkerhetsaktivitet i en organisasjon<strong>og</strong> vil følgelig være innrettet etter de standarder <strong>og</strong> metoder som hele sikkerhetsaktivitetenfølger. Dersom man ser <strong>informasjon</strong>ssikkerhet isolert, vil det fremdeles være nødvendig å tamed problemstillinger som fysisk sikkerhet, personellsikkerhet, tilgangskontroll,beredskapsplanlegging osv. I en større virksomhet vil en eller flere <strong>av</strong> disse gjerne være egneansvarsområder i en sikkerhetsorganisasjon.Ved innføring <strong>av</strong> standarder <strong>og</strong> valg <strong>av</strong> metoder for sikkerhetsaktiviteten er det viktig at manforholder seg til den eksisterende sikkerhetskulturen i virksomheten. Det er gjerne kultureltbetingede oppfatninger som preger en organisasjons forståelse <strong>av</strong> risiko <strong>og</strong> håndtering <strong>av</strong>trusler. Fra dette utgangspunktet kan sikkerhetskulturen planmessig <strong>og</strong> systematisk utvikles<strong>og</strong> forbedres som en del <strong>av</strong> sikkerhetsaktiviteten.I mange sammenhenger er det lagt stor vekt på datasikkerhet som er et smalere område en<strong>informasjon</strong>ssikkerhet generelt. På området datasikkerhet eksisterer det flere standarder somfokuserer på de tekniske systemene <strong>og</strong> løsningene, på vedlikehold <strong>av</strong> eksisterendepr<strong>og</strong>ramvare <strong>og</strong> utvikling <strong>av</strong> ny pr<strong>og</strong>ramvare.Pålitelig sikkerhetsarbeid krever at sikkerhetsaktiviteten er underlagt kvalitetsstyring <strong>og</strong>derfor vil standarder som ISO 9000-serien, inngå som en del <strong>av</strong> rammeverket forsikkerhetsledelse.Sikkerhetsaktiviteten vil som regel <strong>og</strong>så omfatte et system for revisjon ved internkontroll. INorge blir det ofte referert til internkontrollforskriften som brukes i HMS-arbeidet.Internasjonalt blir det gjerne referert til COSO-rammeverket (Committee of SponsoringOrganizations of the Treadway Commission). Dette er et generelt rammeverk for finansiellinternkontroll som kan utvides til å være en prosess for å styre hele virksomheten. I dennedelen <strong>av</strong> sikkerhetsarbeidet er det viktig at det er virksomhetens ledelse som beslutter hvasom er tilstrekkelig sikkerhet <strong>og</strong> akseptabel risiko.5.1 Standarder for <strong>informasjon</strong>ssikkerhetISO/IEC 27000-serien er standarder for <strong>informasjon</strong>ssikkerhet. Kun noen få deler <strong>av</strong> serien erferdige, men serien gir en helhetlig tilnærming til et strukturert system for administrasjon <strong>av</strong><strong>informasjon</strong>ssikkerhet.Den sentrale standarden er ISO/IEC 27002 som er utviklet fra britisk standard BS 7799-1:1999. ISO/IEC 27002 het ISO/IEC 17799:2005 fram til juli 2007. Standarden anbefalerretningslinjer <strong>og</strong> generelle prinsipper for å opprette, iverksette <strong>og</strong> vedlikeholde et system for12

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!