Informationssäkerhet: bygg det systematiska arbetet

Informationssäkerhet handlar om att skydda information oavsett var den finns – i ett system, på papper eller i huvudet på en medarbetare. Det är ett bredare begrepp än IT-säkerhet och det är den nivå både NIS2, GDPR och ISO 27001 arbetar på. Den här guiden visar hur ni bygger ett systematiskt arbete som håller, utan att börja med en hyllmeter policyer.

Uppdaterad 8 min läsning

Tre begrepp som ofta blandas ihop

BegreppOmfattarExempel på åtgärd
InformationssäkerhetAll information, alla format, hela livscykelnInformationsklassning, sekretessavtal, säker makulering
CybersäkerhetSkydd mot antagonistiska hot i digital miljöHotdetektering, incidentrespons, segmentering
IT-säkerhetTekniken: system, nät och enheterPatchning, brandvägg, åtkomstkontroll

CIA-triaden

All informationssäkerhet vilar på tre egenskaper. Konfidentialitet: bara behöriga kommer åt informationen. Riktighet: informationen är korrekt och oförändrad. Tillgänglighet: den finns när den behövs.

Poängen med triaden är att den tvingar fram avvägningar. Maximal konfidentialitet gör informationen otillgänglig; maximal tillgänglighet gör den svår att skydda. Backup är den åtgärd som primärt bär tillgänglighet och riktighet – och just därför behöver kopiorna själva skyddas konfidentiellt, med kryptering och åtkomstkontroll.

Informationsklassning – börja här

Innan ni kan skydda något behöver ni veta vad ni har och hur känsligt det är. Klassa information i tre eller fyra nivåer per egenskap i CIA-triaden, och koppla varje nivå till konkreta krav.

NivåKonsekvens vid bristKrav på backup
ÖppenIngen eller försumbarStandardbackup, veckovis
InternBegränsad skadaDaglig backup, 30 dagars retention
KonfidentiellAllvarlig skada för verksamhet eller individKrypterad, immutable, testad återställning
Kvalificerat känsligMycket allvarlig skadaIsolerad kopia, separat behörighet, kvartalsvisa tester

Ledningssystemets fyra faser

Detta är samma struktur som ISO 27001 och som MSB:s metodstöd för systematiskt informationssäkerhetsarbete. Kör hellre en liten cykel helt varv än en stor cykel halvvägs.

  • Planera: kartlägg omvärldskrav, intressenter och risker. Besluta omfattning och mål.
  • Genomför: inför åtgärder, tilldela ansvar, utbilda och dokumentera.
  • Följ upp: mät, granska internt, hantera incidenter och avvikelser.
  • Förbättra: ledningens genomgång och beslut om nästa cykel.

Tio åtgärder med störst effekt

  • Multifaktorautentisering på all extern åtkomst.
  • Inventarium över system, data och leverantörer – ni kan inte skydda det ni inte vet finns.
  • Behörighetsstyrning enligt minsta möjliga rättighet, med årlig genomgång.
  • Patchhantering med tidsfrister kopplade till allvarlighetsgrad.
  • Immutable, isolerad och testad backup.
  • Central loggning med larm som någon bevakar.
  • Segmentering mellan kontor, server och produktion.
  • Kryptering av data i vila och i transit, inklusive backuper.
  • Leverantörsgranskning med säkerhetskrav i avtal.
  • Återkommande utbildning och phishingövningar.

Vanliga fällor

  • Att börja med dokumentationen i stället för med riskerna.
  • Att lägga hela ansvaret på IT – informationssäkerhet är en verksamhetsfråga.
  • Att mäta antal policyer i stället för att mäta att åtgärderna fungerar.
  • Att glömma bort att avveckla: gamla system och gamla behörigheter är en av de största riskkällorna.

Vanliga frågor

Vad är skillnaden mellan informationssäkerhet och cybersäkerhet?

Informationssäkerhet omfattar all information i alla format, inklusive papper och muntlig information. Cybersäkerhet är en delmängd som fokuserar på antagonistiska hot i digital miljö.

Var börjar man?

Med ett inventarium och en enkel riskanalys av de tre till fem viktigaste informationstillgångarna. Åtgärderna faller sedan ut av sig själva.

Behöver vi ett ledningssystem för att uppfylla NIS2?

Lagen kräver inte formellt en certifiering, men den kräver systematik, dokumentation och uppföljning – vilket i praktiken är ett ledningssystem, oavsett vad ni kallar det.

Säkra kraven med rätt backup-lösning

Jämför oberoende backup- och återställningslösningar för svenska verksamheter – med immutable lagring, svenska datacenter och dokumenterade återställningstester.

Läs vidare