Denna vägledning ger en översikt över aktiviteter för att tillämpa de styrningar ni har utformat. Den kan därför ses som ett övergripande samlingsdokument för metodsteget Använda.
Mer specifikt stöd finns i övriga vägledningar inom Använda:
I metodstödets del Använda hittar ni stöd för organisationens arbete med att tillämpa den styrning av informationssäkerhet som ni tagit fram med stöd av delen Utforma. Vilka aktiviteter som er organisation ska genomföra och efterleva har ni redan angett i era styrdokument. Det finns också aktiviteter i handlingsplaner som behöver genomföras, dessa har sammanställts i CISO:s handlingsplan.
Om man liknar arbetet i förra steget (Utforma) med ett ritbord, så är den här steget (Använda) själva verkstaden.
Resultaten från samtliga delar i Utforma är ingångsvärden till Använda.
I organisationen finns nu:
Syftet med avsnittet anpassa i det här metodsteget är att omsätta säkerhetskraven i styrande dokument till säkerhetsåtgärder som skyddar information och informationsbehandlande tillgångar. I avsnittet Införa ger vi stöd som är bra att ha när en organisation ska använda den styrning den tagit fram och utföra det som står där.
Både organisationer och deras omvärld är i ständig förändring, och det kommer alltid att inträffa mer eller mindre oförutsedda händelser. Det kan exempelvis vara nya hot som uppkommer, nya rättsliga krav som införs, säkerhetsåtgärder som inte får förväntad effekt.
Mycket av arbetet handlar därför om att bevaka händelseutvecklingen, och om att förbereda sig inför denna.
Vägledningen innehåller följande fem delar:
Genomförandet av aktiviteterna i den årliga handlingsplanen löper i bästa fall på som planerat. Det kan förstås hända att genomförandet av en aktivitet inte går enligt plan, aktiviteten kanske till och med äventyras på grund av exempelvis resursförändringar, frånvaro, omprioriteringar eller tekniska problem.
Förändringar eller oplanerade händelser kan leda till att enskilda aktiviteter behöver ändras, att de avstannar eller att de förskjuts till nästkommande års handlingsplan.
Aktiviteterna i handlingsplanen är olika. De kan vara av olika art och storlek, ha olika personer som är ansvariga, ingå i andra handlingsplaner och så vidare. Det är ändå bra att ha en sammanhållen bevakning och uppföljning av alla informationssäkerhetsrelaterade aktiviteter i organisationen.
Ni bör därför följa upp status för de olika aktiviteterna regelbundet, gärna en gång i kvartalet. För att underlätta detta arbete kan ni skapa nya kolumner för aktiviteternas status med lämpliga tidsintervall i Verktyg Utforma Handlingsplan.
I era styrdokument ska de säkerhetsåtgärder som ni har valt finnas med (se Utforma: Styrdokument och Använda organisationens säkerhetsåtgärder). Syftet är förstås att styrdokumentens målgrupper ska agera som det är tänkt.
Styrdokumenten bör dock inte återspegla den aktuella situationen, om inte denna är den önskade nivån, vilket vi poängterade i vägledningen Utforma: Styrdokument. Istället bör reglerna (åtminstone delar av dem) vara framåtriktade och uttrycka ett önskat läge. Detta innebär förstås att delar av reglerna kan vara svåra eller omöjliga att efterleva innan förutsättningar för efterlevnad finns.
Att reglerna inte efterlevs kan bero på olika saker, till exempel kan reglerna innebära större utmaningar än man hade tänkt sig, resurser kan vara otillräckliga och prioriteringar kan ändras. När man börjar implementera säkerhetsåtgärder praktiskt så kan det helt enkelt visa sig att de till exempel inte har förväntad effekt, att de inte täcker säkerhetsbehovet, att de är överflödiga eller att de behöver justeras.
Brist på efterlevnad kan också bero på okunskap, eller brist på kommunikation. I dessa fall behöver man stödja de berörda aktörerna på lämpligt sätt, till exempel i form av genomgångar, praktiskt deltagande, utbildning eller kompletterande skriftligt material (som instruktioner och vägledningar).
Att inte styrdokument efterlevs kan också bero på själva reglerna, till exempel att de ställer orealistiska krav eller inte är anpassade efter organisationen. I dessa fall behöver ni ändra och anpassa reglerna. Detta kan ni inte göra löpande, eftersom styrdokumenten beslutas vid vissa bestämda tillfällen.
Därför bör ni i stället dokumentera eventuella behov av att förändra regler eller säkerhetsåtgärder. Dokumentera behoven i era styrdokument löpande (eller så fort de uppstår), så att ni kan göra förändringarna inför nästa revidering.
Ansvaret för de olika säkerhetsåtgärderna behöver vara tydligt uppdelat, och styrdokumenten som reglerar detta ansvar bör vara målgruppsanpassade.
Det är också viktigt att ni ger rätt form av utbildning och kommunikation till respektive roll, så att dessa i sin tur kan ta ansvar för att uppnå efterlevnad (för mer utförlig information om detta, se vägledningen Använda: Utbilda och kommunicera).
Hur era styrdokument efterlevs och hur väl era säkerhetsåtgärder fungerar bör ni dokumentera noggrant, eftersom det är en viktig input till den kommande utvärderingen (Följa upp och förbättra är den sista delen av detta metodstöd, däri ligger utvärderingen).
Informationssäkerhetsarbetet kan dessvärre påverkas av oförutsedda händelser eller förändringar i organisationen och dess omvärld. Detta innebär att de interna och externa förutsättningar som ni har identifierat i analysfasen till vissa delar förändrats eller inte längre gäller.
Exempel på större händelser och förändringar som kan påverka informationssäkerhetsarbetet:
Ofta motiverar större förändringar behovet av en eller flera riskanalyser (se Använda: Riskanalys), för att kunna förstå de nya förutsättningarna. Om förändringar eller händelser är organisationsövergripande så kan man behöva göra en ny övergripande riskanalys som baseras på de nya förutsättningarna. Därmed kan man behöva initiera en ny analysfas tidigare än planerat.
Gäller förändringen endast en begränsad del av organisationen, som en delverksamhet eller ett system, så motiverar detta endast en begränsad riskanalys och/eller klassning av eventuellt tillkommande informationstillgångar.
Analyser av förändrade förutsättningar kan i sin tur innebära en revidering av såväl utvalda säkerhetsåtgärder som den pågående handlingsplanen. Man kan behöva omfördela resurser för att kunna möta de nya förutsättningarnas krav (se Använda: Organisationens säkerhetsåtgärder).
Vissa förändringar kan påverka förutsättningarna för informationssäkerhetsarbetet drastiskt, till exempel ifall ledningsgruppen eller andra nyckelpersoner inte förstår sig på eller slutar att prioritera informationssäkerhetsfrågorna. I dessa fall kan man behöva lägga mycket energi på att försöka få ledningens eller nyckelpersonernas engagemang och förståelse.
Aktiviteter i handlingsplanen kan ha CISO som utförare eller ansvarig. CISO är utförare av de typer av aktiviteter och säkerhetsåtgärder som utgör delar av det systematiska arbetet med informationssäkerhet, det vill säga ledningssystemet.
CISO bör dock inte belasta sin arbetstid med alltför mycket arbetsuppgifter av operativ karaktär som kan genomföras av andra. I stället behöver CISO merparten av sin tid åt att koordinera och styra det löpande arbetet med organisationens informationssäkerhet.
Detta arbete innebär att kommunicera med andra, särskilt i syfte att förklara och inspirera för att lyckas få hela organisationen att arbeta i samma riktning. Om CISO lägger ned för mycket av sin arbetstid i ett eller ett fåtal projekt, så blir rollen tyvärr osynlig för den övriga organisationen vilket är kontraproduktivt.
Nedan listar vi ett antal löpande funktioner som en CISO kan – och bör – ha. Funktionerna kan även gälla gentemot externa aktörer i relevanta fall, till exempel gentemot leverantörer.
Några vanliga funktioner hos en CISO:
För samtliga dessa funktioner är det viktigt att ha lämpliga kommunikationskanaler som CISO kan använda för att kommunicera med olika roller. Kommunikation är viktigt och en ständigt återkommande uppgift för CISO (se vägledningen Använda: Utbilda och kommunicera för mer information om kommunikation).
Att skapa råd eller forum för informationssäkerhet är ett bra sätt att ha en regelbunden kommunikation med olika roller. I råd och forum ges tillfälle att ta upp aktuella frågor och diskutera strategiska val. (se vägledningen Utforma: Organisation för att få mer information om skapandet av råd och forum).
|
Utförande |
Aktiviteter i handlingsplanen och styrdokument med CISO som utförare. Vanligen delar av det systematiska informationssäkerhetsarbetet (som att genomföra analyser, ta fram styrdokument eller genomföra utbildning). |
|
Deltagande |
Deltagande i praktiskt arbete. Viktigt att prioritera:
|
|
Stödjande |
Att löpande stödja roller, projekt och liknande är viktigt för att underlätta genomförande och efterlevnad. Detta kan ske på många olika sätt, till exempel genom muntliga eller fysiska möten, ge tips på webbresurser, utbildningar, kontakter, skriftliga vägledningar med mera. Särskilt viktigt är det att ge stöd till personer som är nya i sina roller (läs mer om detta i metodstödet Utbilda och kommunicera). |
|
Bevakande |
Det är mycket viktigt att CISO kontinuerligt bevakar händelseutvecklingen, både internt och externt. Det handlar om att följa hur det går med genomförande och efterlevnad av handlingsplan och styrdokument, men också annat som kan påverka informationssäkerheten. Till exempel:
Internt bör ni utnyttja de kontakter som ni har och begära regelbundna statusrapporter, till exempel muntlig rapportering vid möten i råd och forum för informationssäkerhet. Det är självklart viktigt att ni nätverkar, vidareutbildar er, deltar på konferenser och dylikt för att hålla er uppdaterade med eventuella nyheter inom området. CISO kan inte i detalj bevaka teknisk händelseutveckling och status, men det går att begära in rapporter och sammanställningar av exempelvis revisioner, loggar, incidenter, tester med mera (både internt och ofta även från leverantörer eller partner). Mer information om övervakning finns i delen Följa upp och förbättra. |
|
Responderande |
Händelser, förändringar, avvikelser och brister som ni upptäcker efterhand behöver ni dokumentera så att de hanteras i nästa årscykel. Detta ska ske via Utvärdering, se avsnitt 5. Dokumentera (nedan). Vissa händelser kräver respons och medverkan av CISO. Förutom det som vi tog upp i avsnitt 3. Hantera större händelser och förändringar (ovan) så kan även mindre händelser vara kritiska och brådskande. Brådskande händelser måste ni i så fall hantera omedelbart eller åtminstone under periodens gång. CISO kan ha en aktiv roll i detta arbete, både i lärande och stödjande syfte. Ni behöver särskilda säkerhetsåtgärder för att hantera kritiska incidenter eller kriser – och verkliga händelser är ett bra tillfälle att testa dessa i skarpt läge. |
Det är viktigt att ni löpande dokumenterar händelser, förändringar och iakttagelser. Detta för att ni ska
På sikt kan detta arbetssätt leda till både bättre informationssäkerhet och ett bättre systematiskt informationssäkerhetsarbete.
All dokumentation som ni tar fram under året bör ingå i underlaget för er kommande utvärdering (se Följa upp: Följa upp och förbättra). Utvärderingen genererar troligen lämpliga aktiviteter för nästkommande årscykel.
Det finns inget särskilt verktyg framtaget för att dokumentera händelser, förbättringsförslag och så vidare. Vi rekommenderar att ni gör dokumentationen i respektive verktyg. Dem har vi listat i tabell A2:2.
Kritiska eller brådskande händelser måste ni hantera, eventuellt omedelbart, och dokumentera (listas i tabellen A2:1, se kategorin Responderande). Andra, icke-kritiska händelser behöver ni endast dokumentera, så att ni kan ta hand om dessa vid ett senare tillfälle.
|
Interna förändringar |
Analysera organisationen |
|
Omvärldsförändringar |
Analysera organisationens omvärld |
|
Förändringar i hotbild och risker |
Analysera risker |
|
Förändringar i behov av säkerhetsåtgärder |
Analysera gap |
|
Avvikelser i efterlevnad |
Utforma styrdokument |
|
Förändringsbehov i styrdokument |
Utforma styrdokument |
|
(Behov av) förändringar i organisationen |
Utforma organisationen |
|
Status på aktiviteter i handlingsplan |
Utforma handlingsplan |
|
Förändringsbehov mål |
Utforma informationssäkerhetsmål |
|
Förändringsbehov i klassningsmodell |
Utforma klassningsmodell |
Verktyg för handlingsplan.
Vägledningar:
Handlingsplan, Genomföra och efterlevaDatum:
04 februari 2025