top of page
Addsystems logo wix.png

En introduktion till ledningssystem för informationssäkerhet

31 juli 2024
5 min läsning

Uppdaterat: för 2 dagar sedan

Har du koll på vem som har tillgång till känsliga uppgifter eller hur din organisation ska skydda viktig information? Informationssäkerhet berör hela verksamheten och omfattar allt från personuppgifter och affärskritisk information till interna dokument och system.


I den här artikeln förklarar vi vad ett ledningssystem för informationssäkerhet är, vilka delar det innehåller och hur ni kan arbeta med informationssäkerhet enligt bland annat ISO 27001.


Vad är ett ledningssystem för informationssäkerhet (LIS)?

Ett ledningssystem för informationssäkerhet, ofta förkortat LIS, hjälper verksamheten att styra och strukturera arbetet med informationssäkerhet. På engelska används begreppet Information Security Management System (ISMS). Med ett LIS kan verksamheten identifiera vilken information den behöver skydda, bedöma risker och skapa tydliga arbetssätt för hur medarbetarna ska hantera information.


Du kan tänka på ett LIS som verksamhetens gemensamma säkerhetsplan för hur den hanterar och skyddar information.


Informationssäkerhet handlar inte bara om tekniska lösningar och IT-säkerhet. Ett LIS omfattar också hur verksamheten styr arbetet genom exempelvis ansvar, arbetssätt och uppföljning. Informationssäkerhet blir därför en viktig del av verksamhetens verksamhetsstyrning.



Grundprinciperna för informationssäkerhet

Informationssäkerhet bygger på tre grundprinciper: konfidentialitet, riktighet och tillgänglighet. Principerna hjälper verksamheten att förstå vad den behöver skydda och vilka risker den behöver hantera.

  • Konfidentialitet innebär att endast rätt personer får tillgång till informationen.

  • Riktighet innebär att verksamheten kan lita på att informationen är korrekt och att ingen obehörig har ändrat den.

  • Tillgänglighet innebär att rätt personer kan komma åt informationen när de behöver den.

När verksamheten arbetar med alla tre principerna kan den identifiera vilka skyddsåtgärder olika typer av information kräver.


Vanliga delar i ett ledningssystem för informationssäkerhet

Ett LIS samlar de delar som verksamheten behöver för att styra, genomföra och följa upp informationssäkerhetsarbetet. Exakt innehåll beror på verksamhetens behov, risker och krav, men ett LIS innehåller ofta:

  • Riskhantering – verksamheten identifierar, bedömer och hanterar risker som kan påverka informationen.

  • Policyer och arbetsrutiner – verksamheten skapar tydliga arbetsrutiner för hur medarbetarna ska hantera och skydda information.

  • Roller och ansvar – verksamheten tydliggör vem som ansvarar för olika delar av informationssäkerhetsarbetet.

  • Informationsklassning och behörigheter – verksamheten bedömer informationens skyddsbehov och styr vem som får tillgång till den.

  • Processer och arbetssätt – genom processkartläggning kan verksamheten identifiera hur information rör sig mellan olika delar av organisationen och var det kan uppstå risker.

  • Incidenthantering – verksamheten dokumenterar, hanterar och följer upp informationssäkerhetsincidenter.

  • Kontroller och skyddsåtgärder – verksamheten väljer organisatoriska och tekniska åtgärder för att hantera identifierade risker.

  • Uppföljning och förbättring – verksamheten följer upp arbetet och genomför förbättringar när den upptäcker brister.



Add Ledningssystem för informationssäkerhet är en digital och skalbar plattform som kan hjälpa dig med din informationssäkerhet nu och i framtiden.




Så arbetar ni systematiskt med informationssäkerhet

Hur arbetet ser ut beror på verksamhetens risker och krav. Ett exempel på ett systematiskt informationssäkerhetsarbete är att använda PDCA-cykeln: Plan, Do, Check, Act. Modellen skapar ett återkommande arbetssätt där verksamheten planerar arbetet, genomför beslutade åtgärder, följer upp resultatet och använder lärdomarna för att förbättra informationssäkerheten.

Planera: Kartlägg vilken information verksamheten behöver skydda och vilka krav som påverkar arbetet. Genom riskhantering identifierar och bedömer verksamheten informationssäkerhetsrisker och prioriterar vilka åtgärder den behöver genomföra.

Genomför: Genomför beslutade säkerhetsåtgärder och skapa de policyer och rutiner som medarbetarna behöver följa. Fördela ansvar så att alla vet vem som ansvarar för olika delar av arbetet.

Följ upp: Kontrollera att åtgärderna fungerar och följ upp exempelvis risker, incidenter och avvikelser. Resultatet visar var verksamheten behöver göra förändringar.

Förbättra: Använd resultatet från uppföljningen för att justera arbetssätt, hantera nya risker och utveckla informationssäkerhetsarbetet. Därefter börjar cykeln om.

Det systematiska arbetssättet följer samma grundprincip som systematiskt kvalitetsarbete, verksamheten planerar, genomför, följer upp och förbättrar arbetet kontinuerligt.


ISO 27001 ger struktur åt arbetet med informationssäkerhet

ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet och ingår i ISO 27000-serien. Standarden ställer krav på hur verksamheten ska organisera, styra och kontinuerligt förbättra sitt informationssäkerhetsarbete.


När en verksamhet arbetar enligt ISO 27001 behöver den bland annat identifiera informationssäkerhetsrisker, besluta hur den ska hantera riskerna, fördela ansvar och följa upp att säkerhetsåtgärderna fungerar.


Verksamheten behöver också välja relevanta säkerhetsåtgärder och dokumentera dem i en Statement of Applicability (SoA). I en SoA redovisar verksamheten vilka säkerhetsåtgärder från ISO 27001:s Annex A som den har bedömt som relevanta, vilka den har valt bort och varför. SoA skapar på så sätt en tydlig koppling mellan verksamhetens risker och de säkerhetsåtgärder som den använder.


En verksamhet kan använda ISO 27001 som struktur för sitt informationssäkerhetsarbete utan att certifiera sig. Om verksamheten väljer certifiering granskar ett oberoende certifieringsorgan om ledningssystemet uppfyller standardens krav.


ISO 27001 följer samma övergripande struktur för ledningssystem som bland annat ISO 9001 inom kvalitetsledning och ISO 14001 inom miljöledningssystem. Läs även: En guide till ledningssystem för systematiskt kvalitetsarbete



Informationssäkerhetspolicy skapar gemensamma riktlinjer

Ett viktigt steg i arbetet för informationssäkerhet är att arbeta fram en relevant policy. Syftet med policyn är att det ska vara tydliga riktlinjer som ger chefer och medarbetare vägledning i hur de ska hantera olika aspekter av säkerheten.


Vanliga områden som en säkerhetspolicy täcker in är: 


  • Användning av internet och e-post: Regler för hur internet och e-post ska användas säkert.

  • Skydd mot skadlig kod: förebygger och hanterar virus och annan skadlig kod.

  • Fysisk säkerhet: Säkra fysiska utrymmen och utrustning.

  • Säkerhet kring it-lösningar: Säkerställa att de system som används hanteras korrekt och att inte problematik kring personuppgifter uppstår.

  • Incidenthantering: Vad man ska göra om en säkerhetsincident inträffar.

  • Kontinuitetsplanering: Planer för att hålla verksamheten igång vid störningar.

  • Mobilt arbete: Regler för säker användning av mobila enheter.

  • Inventarier och licenser: Hur man ska hantera och kontrollera företagets tillgångar och licenser.

  • Behörighetsadministration: Hur man ska hantera användarbehörigheter.

  • Loggning: Hur och vad som ska loggas för att övervaka säkerheten.


Utifrån policyn kan verksamheten sedan skapa mer detaljerade rutiner och instruktioner för olika delar av informationssäkerhetsarbetet.


Ett LIS stärker informationssäkerheten i hela verksamheten

När verksamheten samlar risker, ansvar, policyer, incidenter och uppföljning i ett LIS får den bättre kontroll över informationssäkerhetsarbetet och kan upptäcka brister innan de leder till problem.


  • Skydda viktig information. Verksamheten kan styra hur medarbetarna hanterar information och säkerställa att endast rätt personer får tillgång till den.

  • Minska informationssäkerhetsrisker. Genom strukturerad riskhantering kan verksamheten identifiera sårbarheter, bedöma risker och genomföra åtgärder innan problem uppstår.

  • Skapa tydliga ansvar och arbetssätt. Med gemensamma policyer, rutiner och ansvar vet medarbetarna hur de ska hantera information och agera vid en incident.

  • Möta krav på informationssäkerhet. Ett LIS hjälper verksamheten att strukturera arbetet med relevanta lagkrav, kundkrav och andra krav som påverkar informationssäkerheten.

  • Stärka förtroendet. Ett strukturerat informationssäkerhetsarbete visar kunder, leverantörer och andra intressenter hur verksamheten arbetar för att skydda information.

  • Förbättra arbetet över tid. Genom att följa upp incidenter, risker och åtgärder kan verksamheten upptäcka brister och kontinuerligt utveckla informationssäkerhetsarbetet.


Tre råd när ni väljer systemstöd för ert LIS

Nedan är några bra saker att tänka på när du väljer systemstöd för ditt ledningssystem för informationssäkerhet.


  • Välj ett system som kan utvecklas med verksamheten. Behov, risker och krav förändras över tid. Välj därför ett system där ni enkelt kan anpassa arbetssätt, behörigheter och funktioner när verksamhetens behov förändras.


  • Utgå från både dagens och framtidens behov. Fundera på vilka delar av informationssäkerhetsarbetet ni behöver hantera idag och vilka behov som kan uppstå framöver. Framtidens ledningssystem kommer sannolikt att bli ännu mer integrerade i verksamhetens dagliga arbete.


  • Prioritera användarvänlighet. Ett system skapar störst nytta när medarbetarna faktiskt använder det. Välj därför ett system som gör det enkelt att hitta information, följa arbetssätt och genomföra sina uppgifter.


Digitalisera ert ledningssystem för informationssäkerhet med Add

Add är ett färdigt och anpassningsbart ledningssystem för informationssäkerhet där ni kan samla och strukturera arbetet med informationssäkerhet. Hantera bland annat risker, styrande dokument, ansvar, incidenter och uppföljning i samma plattform.


Med strikta behörighetsstrukturer kan ni styra vem som får tillgång till olika delar av ledningssystemet och säkerställa att endast rätt personer kommer åt känslig information. Ni kan samtidigt anpassa Add efter verksamhetens arbetssätt och behov och utveckla systemet när verksamheten förändras.


Add ger er också stöd för att strukturera arbetet enligt ISO 2700. Vi på Addsystems är certifierade enligt ISO 27001:2022 och använder själva Add för att hantera och strukturera vårt informationssäkerhetsarbete enligt standardens krav.




Mer intressant läsning

 
 

Senaste inlägg

Visa alla
bottom of page