Vanliga svenska titlar på den som samordnar informationssäkerhetsarbetet är informationssäkerhetssamordnare, informationssäkerhetsstrateg eller informationssäkerhetskoordinator. I MSB:s metodstöd för systematiskt informationssäkerhetsarbete har vi kallat den person som är ansvarig för samordningen av informationssäkerheten för CISO, en förkortning efter den engelska titeln chief information security officer. Vi har valt att använda CISO eftersom det är kort, koncist och gör texten lättare att läsa.
Resultaten från de analyser som ni har gjort i analysfasen är ingångsvärdena som ni behöver för att utforma er organisation för informationssäkerhet.
Särskilt viktiga analyser är:
Andra viktiga ingångsvärden är eventuella interna dokument som beskriver er organisation och alla interna roller, ansvarsområden, mandat och beslutsvägar.
Några exempel på sådana dokument:
Ni kan behöva komplettera dessa dokument med intervjuer, dels för att bättre lära känna organisationen, dels få förståelse för hur vissa personer arbetar i sina roller.
Grundprincipen är att ansvaret för själva informationssäkerhetsarbetet ska följa det ordinarie verksamhetsansvaret. Detta gäller ända från ledning ner till enskilda medarbetare.
Denna princip innebär att den person som är ansvarig för ett visst verksamhetsområde också är ansvarig för själva informationssäkerheten inom det specifika området. En verksamhet kan bedrivas i en organisatorisk del (t.ex. avdelning, sektion eller enhet), ett löpande arbetsflöde (t.ex. process) eller ett tidsbegränsat arbete (t.ex. projekt).
De personer som arbetar specifikt med informationssäkerhet har en viktig stödfunktion i sin organisation – ungefär på samma sätt som de personer som har stödfunktioner inom andra verksamhetsområden, som ekonomi, personal (hr) eller kommunikation.
Dessa personer ansvarar för att själva arbetet med informationssäkerhet fungerar på ett lämpligt sätt. De ska däremot inte ha ett formellt ansvar för informationssäkerheten, utan det huvudsakliga syftet med detta ansvar och arbete är i stället att stötta ledningen, verksamhetscheferna och medarbetarna. Så ansvarsområdet är alltså att se till så att ledning, verksamhetschefer och medarbetare i sin tur tar ansvar för informationssäkerheten i sin verksamhet.
Den som är CISO har som sagt det övergripande ansvaret att leda och samordna arbetet med informationssäkerhet i en organisation. Huvudansvaret för själva informationssäkerheten följer som sagt verksamhetsansvaret, och ligger därmed inte på rollen som CISO.
I detta metodstöd kan CISO få stöd för ledning och samordning att skapa och driva ett systematiskt arbetssätt för informationssäkerhet i organisationen.
Några strategiska delar av arbetet som du får hjälp med i detta metodstöd:
CISO ansvarar för detta arbete som helhet, vilket innebär att det till stora delar är strategiskt. Det strategiska perspektivet är viktigt för att kunna skapa ett systematiskt arbete som är anpassat till organisationen och hållbart över tid. Annars är det lätt att ägna för mycket tid åt operativ problemlösning.
Det strategiska perspektivet gäller oavsett storlek på och typ av organisation. Skillnaden är att CISO i stora organisationer kanske enbart arbetar strategiskt, medan rollen i mindre organisationer arbetar operativt i större utsträckning.
Vi rekommenderar att mellanstora eller stora organisationer har en utsedd CISO på heltid. Detta kan givetvis även mindre organisationer ha, särskilt ifall dessa har informations- eller it‑intensiva verksamheter, som till exempel är vanligt i mindre kommuner.
Om CISO arbetar med informationssäkerhet på deltid, så bör de andra arbetsuppgifterna vara närliggande. Till exempel inom andra säkerhetsområden (än informationssäkerhet), eller inom skydd av kvalitet, personuppgifter och/eller data.
Det är viktigt att ni tydliggör och klarlägger CISO:s roll i ett beslutat och organisationsövergripande dokument. Exempel på ett sådant dokument är en så kallad ansvarsprofil eller befattningsbeskrivning (beroende på vad ni vanligtvis tillämpar i er organisation).
Det ska således finnas beskrivet vilka beslutade arbetsuppgifter, vilket mandat samt vilken rapporteringsplikt som ingår i rollen som CISO. Särskilt viktigt är det att ni beskriver mandat och rapporteringsplikt, så att det inte råder någon tveksamhet kring detta – särskilt ifall det skulle bli en intern tvist eller konflikt, till exempel om CISO behöver påvisa brister där den som har ansvar för verksamheten inte fullföljer sitt ansvar.
Dessa klargöranden får därför inte vara löst formulerade, och det är lämpligt att koppla ihop dem med befintliga och redan beslutade styrdokument. Detta eftersom styrdokumenten reglerar vad som får och inte får göras avseende organisationens informationssäkerhet (se Utforma Styrdokument).
Exempel på mandat som en CISO kan ha:
Det bör även vara formellt fastslaget hur och när CISO ska rapportera. Rapporteringsplikt ska givetvis finnas till närmaste chef, men även till ledning (VD, GD eller styrelse) oavsett var CISO organisatoriskt är placerad.
Hur rapporteringen ska gå till bör regleras:
Vilken organisatorisk placering av CISO som är lämplig beror på lite olika faktorer, bland annat på organisationens typ, storlek, bransch- eller sektorstillhörighet. Generellt sett så bör CISO alltid vara placerad nära ledningen.
Organisatoriskt sett innebär detta ofta att CISO är placerad i en ledningsstab, till exempel i VD-stab eller GD-stab. Idealet är att CISO är direkt underställd ledning, och att CISO rapporterar direkt till denna.
Är CISO placerad på stab (eller motsvarande) finns ofta en eller två chefsnivåer mellan CISO-funktionen och ledningen. Detta går dock att lösa genom att CISO ändå rapporterar direkt till ledningen.
I en större organisation placeras CISO ofta i en enhet eller grupp, till exempel inom:
Det är viktigt att CISO:s strategiska funktion är åtskild från organisationens interna it‑produktion, eftersom en CISO är både kravställande och granskande gentemot denna. Det är möjligt att placera CISO-rollen i en strategisk it‑funktion, till exempel i en CIO‑stab eller liknande om hänsyn tas till detta.
I stora organisationer kan CISO ha personalansvar för ett antal underställda roller, till exempel för informationssäkerhetsspecialister eller -handläggare. I detta fall är informationssäkerhetschef en lämplig benämning på CISO.
För att CISO ska lyckas med organisationens informationssäkerhetsarbete är det viktigt att hela organisationen förstår CISO-rollens uppgifter och stöttar den person som är CISO. Dessutom behöver CISO ett nätverk för informationssäkerhet. Upprätta därför specifika råd och forum för informationssäkerhet, där såväl CISO som de andra rollerna av vikt kan samlas regelbundet.
För CISO är grundprincipen att informationssäkerhetsansvaret följer verksamhetsansvaret viktig. Det är också viktigt att CISO sprider denna kunskap internt – framförallt till de personer som har det egentliga ansvaret för organisationens informationssäkerhet.
Precis som med CISO-rollen bör ni uttrycka informationssäkerhetansvaret i styrdokument – till exempel i informationssäkerhetspolicy och i riktlinjer (se Utforma Styrdokument). Denna beskrivning bör innefatta samma grundprincip som vi gått igenom ovan.
Beskriv vilket faktiskt ansvar för organisationens informationssäkerhet som gäller vissa specifika roller i organisationen, exempelvis:
Vissa andra funktioner i organisationen kan också ha ansvar som behöver uttryckas särskilt, till exempel it‑avdelning, personalavdelning (hr-avdelning) och inköpsavdelning. I dessa fall är det cheferna för dessa funktioner som ska ha det formella informationssäkerhetsansvaret.
Informationssäkerhetsrelaterat ansvar hos vissa roller kan till och med vara lagstadgat. Det kan gälla både roller som har verksamhetsansvar, till exempel personuppgiftsansvarig, och stödjande roller som till exempel säkerhetsskyddschef.
Syftet med att samordna informationssäkerhetsarbetet är att se till så att hela organisationen tar ett gemensamt ansvar för informationssäkerheten. Det är därför mycket viktigt att den person som är CISO bygger upp ett nätverk med samtliga roller som är relevanta för organisationens informationssäkerhetsarbete. Detta underlättar i sin tur själva samordningen av informationssäkerhetsarbetet – det vill säga det ansvar som ligger på CISO.
Under verktyg finns "Nyckelroller inom informationssäkerhet - CISO:s vänner" där vi samlat intervjuer med roller som CISO kan dra nytta av.
Tillsammans bildar dessa en så kallad informationssäkerhetsorganisation. Exempel på typiska roller av vikt finner du i tabell 1 nedan.
Exempel på roll |
Beskrivning |
Informationssäkerhets-specialister |
I en större organisation finns det ofta fler centrala roller som arbetar under CISO. Dessa kan vara både generaliserade och specialiserade, till exempel inom utbildning, medvetenhet (awareness) eller it. |
Lokala informationssäkerhetssamordnare (eller motsvarande) |
Dessa roller kan stödja en lokal verksamhet inom organisationen, som till exempel inom ett specifikt affärsområde, dotterbolag, avgränsat geografiskt område eller en specifik avdelning. De kan både ha uppgiften som heltidssyssla, eller som en tillikauppgift ifall de har en mer generell roll (som till exempel säkerhetssamordnare eller verksamhetsutvecklare). |
It-säkerhetsansvarig (eller motsvarande) |
CISO bör ha ett tätt samarbete med denna roll, som kan ses som en förlängd arm till organisationens it‑verksamhet. Rollen ska vara drivande, normerande, stödjande och kontrollerande gentemot den egna organisationens it-produktion, och även gentemot externa leverantörer. |
Övriga säkerhetsroller |
Andra säkerhetsområden innefattar i regel alltid aspekter av informationssäkerhet, som fysisk säkerhet, krishantering, riskhantering och kontinuitetshantering. Roller som arbetar med detta bör ha ett nära samarbete med CISO. |
Jurister |
Jurister och utsedda roller som till exempel dataskydds-eller personuppgiftsombud, som arbetar med att stödja organisationen i informationssäkerhetsrelaterade frågor som kan härledas från eller relateras till rättsliga krav. |
Roller inom kvalitet och regelefterlevnad |
Roller som på olika sätt arbetar med att upprätthålla och kontrollera verksamheters kvalitet och/eller regelefterlevnad; compliance officers, internrevisorer, kvalitetsledare med mera. Dessa stöter i regel på informationssäkerhetsfrågor. |
För att kunna bedriva och samordna arbetet med informationssäkerhet så bör det finnas grupperingar som träffas regelbundet. Behovet av sådana är särskilt stort i större organisationer, eftersom det är många personer som arbetar med säkerhetsfrågorna. Dessutom kan såväl de organisatoriska som de geografiska avstånden vara större.
Råd och forum är en bra resurs för CISO, som i dessa kan få och ge regelbunden rådgivning, och dessutom utbyta erfarenheter och synpunkter från andra viktiga roller i organisationen. CISO-rollen bör vara ordförande och sammankallande för dessa råd.
En annan fördel är att ett formellt instiftat råd eller forum kan ge informationssäkerhetsfrågorna en ökad tyngd och legitimitet, exempelvis vid uttalanden, interna remisser och rådgivning till ledningen. Frågor rörande informationssäkerhet kan även ingå i råd och forum inom andra områden, som till exempel generell säkerhet, risk eller kvalitet.
Ni bör reglera rådets eller forumets syfte, deltagande roller, mötesfrekvens och så vidare i ett styrdokument som är beslutat.
Roller som kan ingå i ett råd eller forum för informationssäkerhet är:
Några exempel på aktiviteter för dessa råd är:
Ni kan även behandla beslutande ärenden i rådet eller forumet, ifall dessa omfattas av CISO:s mandat. Övriga deltagare fungerar då som rådgivare och diskussionspartners inför ett beslut. Att samråd med deltagare i ett råd ska ske inför ett visst beslut kan med fördel även vara reglerat i CISO:s mandat.
Ni kan skriva in ansvarsområden, samordningen av informationssäkerhetsarbetet, roller samt råd och forum för informationssäkerhet i Verktyg Utforma Organisation.
I detta verktyg kan ni skriva in ansvarsområden, samordningen av informationssäkerhetsarbetet, roller samt råd och forum för informationssäkerhet.
Vägledningar:
OrganisationDatum:
14 juni 2024De tips och råd som beskrivs i detta dokument är resultatet av intervjuer med olika roller som tidigare identifierats som intressenter inom informationssäkerhetsområdet.
Vägledningar:
OrganisationDatum:
05 mars 2019Exempel på dokument som fastställer organisation för säkerhetsarbetet i en Region.
Vägledningar:
Organisation, Ledning och styrningDatum:
14 juni 2024Förslag som ingår i dokumentet beskriver organisation, roller och ansvar.
Vägledningar:
Organisation, Ledning och styrningDatum:
14 juni 2024Exempel på rollbeskrivning för Informationssäkerhetssamordnare Region.
Vägledningar:
Organisation, Ledning och styrningDatum:
14 juni 2024