29.08.2013 Views

(H SÄK Skydd) 2007 års utgåva - Försvarsmakten

(H SÄK Skydd) 2007 års utgåva - Försvarsmakten

(H SÄK Skydd) 2007 års utgåva - Försvarsmakten

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

3 Informationssäkerhet<br />

Den 1 december 2003 fastställde överbefälhavaren 2003 <strong>års</strong> <strong>utgåva</strong> av ”Försvarsmaktsstandard<br />

för integrerat verksamhetsledningssystem, FMS VHL 2003”,<br />

för användning inom <strong>Försvarsmakten</strong> och vid utbildning av studerande från<br />

<strong>Försvarsmakten</strong> vid Försvarshögskolan. I det integrerade verksamhetsledningssystemet<br />

ingår bland annat dimensionen informationssäkerhet. Informationssäkerhetsdimensionen<br />

bygger på den internationella standarden<br />

“Ledningssystem för informationssäkerhet - Riktlinjer för ledning av<br />

informationssäkerhet” (LIS). 19<br />

Eftersom information i huvudsak behandlas med stöd av IT-system, är det<br />

naturligt att standarden till största delen omfattar IT-relaterade frågor. Av<br />

standarden framgår bland annat att en organisation måste ha en informationssäkerhetspolicy.<br />

Överbefälhavaren har beslutat att <strong>Försvarsmakten</strong>s informationssäkerhetspolicy<br />

[ref. 3:1] ska gälla inom myndigheten, från och med den 1 maj<br />

2005. Informationssäkerhetspolicyn har översatts till engelska [ref. 3:2]. Policyn<br />

återges både på svenska och engelska i bilaga 3:1 <strong>Försvarsmakten</strong>s<br />

informationssäkerhetspolicy och bilaga 3:2 The Information Security Policy<br />

of the Armed Forces.<br />

Av standarden framgår att det av en policy bland annat bör framgå<br />

• ledningens viljedeklaration,<br />

• fastläggande av att säkerheten är viktig i verksamheten och där informationssäkerhetens<br />

betydelse för verksamheten anges,<br />

• en definition av begreppet informationssäkerhet,<br />

• motiv för varför och vilken säkerhet som behövs i organisationen (t ex<br />

risker och omvärldens krav eller förväntningar),<br />

• övergripande mål,<br />

• ansvarsfördelning inom organisationen med en betoning på det personliga<br />

ansvaret,<br />

• sanktioner vid åsidosättande av policyn,<br />

• incidenthantering,<br />

• vem som är dokumentansvarig för policyn, hur den ska revideras och<br />

följas upp, och<br />

• en plan för policyns förverkligande.<br />

19. SS-ISO/IEC 17799:2001 (senast ändrad 2005).<br />

36

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!