Mange virksomheder investerer i dag betydelige ressourcer i IT-sikkerhed. Der installeres avancerede firewalls, antivirusløsninger, multifaktorgodkendelse og overvågning af netværk. Det er nødvendige tiltag, men de løser kun en del af udfordringen. Cybersikkerhed handler om mere end firewalls og antivirus.
Der er en tendens til at tro, at cybersikkerhed primært omhandler det tekniske område. I virkeligheden skyldes mange sikkerhedshændelser mangelfulde processer, uklare ansvarsområder, utilstrækkelig uddannelse eller svag ledelsesforankring. Derfor stiller både ISO 27001 og NIS2 krav, som går væsentligt ud over kravene til software og hardware.
Cybersikkerhed og adfærd
Et cyberangreb sker sjældent alene på grund af en teknisk fejl. Medarbejdere kan blive udsat for phishing, leverandører kan have utilstrækkelig sikkerhed, og kritiske systemer kan mangle procedurer for backup eller genopretning.
Hvis virksomheden ikke har overblik over rolle- og ansvarsfordelingen, risikovurderinger, arbejdsgange, metoder og beredskabsplaner, hjælper selv den bedste teknologi kun begrænset. Derfor fokuserer moderne cybersikkerhed i stigende grad på ledelse, gode arbejdsgange og dokumentation. ”Ledelse” handler ikke om, at nogen har til opgave at stå og ånde nogen i nakken, men om at skabe en stærk kultur, hvor cybersikkerhed ligger fast forankret i arbejdsgangene.
Den nationale cybersikkerhedsmåned
Oktober måned er blevet vores cybersikkerhedsmåned i Danmark og i EU. Det siger alligevel lidt om hvor vigtigt det er at prioritere dette emne, når man udnævner en hel måned til at have fokus på et bestemt emne.
Det giver god mening, når man ser på, at Danmark er et af de lande globalt set, som har digitaliseret os ud af rigtig meget. Det hjælper os til at være effektive, men det gør os også sårbare, når vi ikke kender risiciene.
Det er fornuftigt at fokusere på at øge cybersikkerheden – både i virksomheden og derhjemme.
Hvad er ISO 27001
ISO 27001 er den internationale standard for etablering af et Information Security Management System (ISMS). Standarden hjælper virksomheder med at identificere risici, fastlægge sikkerhedspolitikker, definere ansvar og skabe en systematisk tilgang til informationssikkerhed. ISO 27001 er med til at skabe struktur og danne en ramme for hvad virksomhedens cybersikkerhed er.
Et ISMS handler derfor ikke kun om tekniske kontroller. Det omfatter også:
- Risikovurderinger
- Kompetenceudvikling og awareness-træning
- Leverandørstyring
- Hændelseshåndtering
- Beredskab og kontinuitetsstyring
- Ledelsens involvering og opfølgning
- Dokumentation og løbende forbedringer
På den måde bliver informationssikkerhed en integreret del af virksomhedens ledelse frem for et isoleret IT-projekt.
Hvad er NIS2
Med NIS2-direktivet er cybersikkerhed ikke længere kun en opgave for IT-afdelingen. Direktivet stiller også direkte krav til ledelsen om at godkende, overvåge og understøtte virksomhedens cybersikkerhedsforanstaltninger og dermed forebygge at brug på informationssikkerhed sker.
Derudover stilles der krav om risikostyring, leverandørsikkerhed, hændelseshåndtering, forretningskontinuitet og uddannelse af relevante medarbejdere.
Det betyder, at virksomheden skal kunne dokumentere, hvordan de arbejder med cybersikkerhed, og hvordan de håndterer de organisatoriske risici, som kan føre til sikkerhedshændelser.
De administrative krav er fundamentet
Selvom mange virksomheder fokuserer på teknologien, er det ofte de administrative krav, der skaber fundamentet for en robust sikkerhedskultur.
Eksempler på vigtige administrative foranstaltninger er:
- Udarbejdelse af politikker og procedurer
- Medarbejdertræning og awareness
- Risikovurderinger
- Styring af leverandører og samarbejdspartnere
- Beredskabs- og genopretningsplaner
- Overvågning, ledelsesgennemgang og intern audit
Disse aktiviteter sikrer, at sikkerheden fungerer i praksis og ikke kun på papiret eller i virksomhedens tekniske løsninger.
Hvad er en god cybersikkerhedskultur
I takt med at cybertrusler bliver mere komplekse, bliver det for flere og flere virksomheder mere og mere tydeligt, at cybersikkerhed ikke blot er software. Effektiv informationssikkerhed kræver en kombination af teknologi, mennesker og processer.
ISO 27001 giver virksomheder en anerkendt metode til at opbygge et systematisk sikkerhedsarbejde, mens NIS2 skærper fokus på ansvar, risikostyring og dokumentation. Sammen understreger de et vigtigt budskab: Cybersikkerhed handler ikke kun om at beskytte systemer. Det handler om at skabe en organisation, der er i stand til at forebygge, opdage og håndtere sikkerhedshændelser på en struktureret og dokumenteret måde.
Hos Vicath EQ hjælper vi virksomheder med at omsætte kravene i ISO 27001 og NIS2 til praktiske løsninger, der styrker virksomheden ved at sikre at cybersikkerhed bliver en naturlig del af dagligdagen.
Vi er i øvrigt selv ISO 27001 certificeret – det er vi meget stolte af!
Kontakt os, hvis du vil vide mere om hvordan du også kan blive certificeret!