Tre begrepp som ofta blandas ihop
| Begrepp | Omfattar | Exempel på åtgärd |
|---|---|---|
| Informationssäkerhet | All information, alla format, hela livscykeln | Informationsklassning, sekretessavtal, säker makulering |
| Cybersäkerhet | Skydd mot antagonistiska hot i digital miljö | Hotdetektering, incidentrespons, segmentering |
| IT-säkerhet | Tekniken: system, nät och enheter | Patchning, brandvägg, åtkomstkontroll |
CIA-triaden
All informationssäkerhet vilar på tre egenskaper. Konfidentialitet: bara behöriga kommer åt informationen. Riktighet: informationen är korrekt och oförändrad. Tillgänglighet: den finns när den behövs.
Poängen med triaden är att den tvingar fram avvägningar. Maximal konfidentialitet gör informationen otillgänglig; maximal tillgänglighet gör den svår att skydda. Backup är den åtgärd som primärt bär tillgänglighet och riktighet – och just därför behöver kopiorna själva skyddas konfidentiellt, med kryptering och åtkomstkontroll.
Informationsklassning – börja här
Innan ni kan skydda något behöver ni veta vad ni har och hur känsligt det är. Klassa information i tre eller fyra nivåer per egenskap i CIA-triaden, och koppla varje nivå till konkreta krav.
| Nivå | Konsekvens vid brist | Krav på backup |
|---|---|---|
| Öppen | Ingen eller försumbar | Standardbackup, veckovis |
| Intern | Begränsad skada | Daglig backup, 30 dagars retention |
| Konfidentiell | Allvarlig skada för verksamhet eller individ | Krypterad, immutable, testad återställning |
| Kvalificerat känslig | Mycket allvarlig skada | Isolerad kopia, separat behörighet, kvartalsvisa tester |
Ledningssystemets fyra faser
Detta är samma struktur som ISO 27001 och som MSB:s metodstöd för systematiskt informationssäkerhetsarbete. Kör hellre en liten cykel helt varv än en stor cykel halvvägs.
- Planera: kartlägg omvärldskrav, intressenter och risker. Besluta omfattning och mål.
- Genomför: inför åtgärder, tilldela ansvar, utbilda och dokumentera.
- Följ upp: mät, granska internt, hantera incidenter och avvikelser.
- Förbättra: ledningens genomgång och beslut om nästa cykel.
Tio åtgärder med störst effekt
- Multifaktorautentisering på all extern åtkomst.
- Inventarium över system, data och leverantörer – ni kan inte skydda det ni inte vet finns.
- Behörighetsstyrning enligt minsta möjliga rättighet, med årlig genomgång.
- Patchhantering med tidsfrister kopplade till allvarlighetsgrad.
- Immutable, isolerad och testad backup.
- Central loggning med larm som någon bevakar.
- Segmentering mellan kontor, server och produktion.
- Kryptering av data i vila och i transit, inklusive backuper.
- Leverantörsgranskning med säkerhetskrav i avtal.
- Återkommande utbildning och phishingövningar.
Vanliga fällor
- Att börja med dokumentationen i stället för med riskerna.
- Att lägga hela ansvaret på IT – informationssäkerhet är en verksamhetsfråga.
- Att mäta antal policyer i stället för att mäta att åtgärderna fungerar.
- Att glömma bort att avveckla: gamla system och gamla behörigheter är en av de största riskkällorna.
Vanliga frågor
Vad är skillnaden mellan informationssäkerhet och cybersäkerhet?
Informationssäkerhet omfattar all information i alla format, inklusive papper och muntlig information. Cybersäkerhet är en delmängd som fokuserar på antagonistiska hot i digital miljö.
Var börjar man?
Med ett inventarium och en enkel riskanalys av de tre till fem viktigaste informationstillgångarna. Åtgärderna faller sedan ut av sig själva.
Behöver vi ett ledningssystem för att uppfylla NIS2?
Lagen kräver inte formellt en certifiering, men den kräver systematik, dokumentation och uppföljning – vilket i praktiken är ett ledningssystem, oavsett vad ni kallar det.