Hvad hører under en informationssikkerhedspolitik hos en installationsfirma?
En informationssikkerhedspolitik for en installatørvirksomhed beskriver kort sagt, hvem inden for organisationen der er ansvarlig for informationssikkerhed, hvilke aftaler der gælder for adgang til bygninger og systemer, hvordan hændelser håndteres, og hvordan det dokumenteres. Dokumentet behøver ikke at være en teknisk manual. Det er først og fremmest et læseligt overblik, der viser, at der er tænkt over risici, og at der er nogen, der kan stilles til ansvar for det.
For installatørvirksomheder er der et specifikt punkt, der ofte mangler i eksempelpolitikker: montører kommer fysisk til kunder og får der ofte adgang til systemer, nøgler, kort eller netværk. En politik, der kun handler om eget kontor, mister dermed en del af, hvor risikoen faktisk ligger. Den, der får spørgsmål fra en ordregiver, et forsikringsselskab eller – hos en større installatør – en tilsynsmyndighed, bliver næsten altid spurgt herom.
Hvorfor der nu spørges til det
Pligten til at træffe foranstaltninger i henhold til NIS2-direktivet forpligter væsentlige og vigtige virksomheder til at vurdere deres leverandører. En installatørvirksomhed, der arbejder for et energiselskab, et hospital eller et vandselskab, får derved ofte selv ingen juridisk forpligtelse, men vel en spørgeskemaelist, hvor der spørges til en informationssikkerhedspolitik. Selv uden dette kædesamfund er en dokumenteret politik nyttig: den præciserer, hvem der kontrollerer hvilken aftale, og den forhindrer, at viden kun sidder i én persons hoved.
Om en organisation selv falder ind under loven, påvirkes via forsyningskæden, eller ingen af delene, kan afgøres med få spørgsmål. se på få spørgsmål, om og hvordan din virksomhed påvirkes giver der en første, kostenfri indikation af, med en præcisering for hvert resultat.
De dele, der næsten altid vender tilbage
En informationssikkerhedspolitik for installatørbranchen indeholder typisk en kort introduktion om formål og omfang: handler det om kontoret, værkstedet, køretøjerne, systemerne hos kunder på stedet, eller alt sammen. Derefter følger normalt et afsnit om roller: hvem er endeligt ansvarlig, hvem forvalter adgangsrettigheder, og hvem melder en montør et mislaid kort eller mistanke om en hændelse til.
Et næste afsnit handler om adgang: hvordan afgøres det, hvem der må tilgå hvilke systemer og nøgler, hvordan dokumenteres det, når nogen forlader jobbet, og hvilke aftaler gælder specifikt for arbejde hos en kunde på stedet. Der følger ofte et afsnit herom efter på apparatur: bærbare computere, tablets og telefoner, som montører medbringer, og hvad der sker, hvis sådan en enhed mistes.
Politikken beskriver videre, hvordan en hændelse genkendes og meldes, også hvis det er kortfattet og henviser til et separat hændelsesregister. Og den slutter typisk af med et afsnit om vedligeholdelse: hvornår politikken gennemgås, og hvem er ansvarlig for det. Det sidste afsnit er ofte lige så vigtigt for en kunde eller tilsynsmyndighed som indholdet selv – en politik, der ikke er blevet tilpasset siden organisationens oprettelse, skaber flere spørgsmål, end den besvarer.
Hvor omfattende skal det være
Der findes ingen foreskrevet længde eller fast form. Tilsynsmyndigheder og kunder ser på, om politikken passer til organisationens omfang og risici, ikke på antallet af sider. En installatørvirksomhed med tyve montører, der arbejder på flere steder, har andre fokuspunkter end en kontororganisation uden kundebesøg. Hvad de nationale love og tilsynsmyndighederne præcist forventer af væsentlige og vigtige virksomheder, varierer desuden fra land til land – vidensbasen på secria.eu holder styr på det pr. emne, med datoen for, hvornår kilden blev konsulteret.
Det er også godt at vide, at et politikdokument sjældent er slutpunktet i sig selv. Det beskriver aftaler, som også skal fremgå andetsteds: i en adgangsmatrix, i en logbog over hændelser, i en oversigt over leverandører. Uden disse underliggende dokumenter forbliver en politik kun en intention på papir. Ofte stillede spørgsmål om, hvad der præcist bliver spurgt om, og hvorfor, findes i de ofte stillede spørgsmål om dossieret og spørgeskemaerne.
Selv at udarbejde eller få forberedt
En informationssikkerhedspolitik kan en installatørvirksomhed selv skrive, med kendskab til egen arbejdsgang som udgangspunkt. For den, der foretrækker at bruge en udarbejdet struktur som basis, tilbyder cyber-dossieret fra secria.eu forberedte tekster pr. emne, koblet til status og dokumentation, som hører til. Det ersætter ikke juridisk rådgivning om egen situation, men sparer arbejdet med at finde ud af tingene fra bunden. Mere om dossirets opbygning og tilhørende abonnementer findes på siden med abonnementer og hvad de indeholder.
Den, som først gerne vil have overblik over, hvilke emner der er relevante, før noget fastlægges, finder en ordnet oversigt på siden med alle emner, udvalgt efter situation. For de fleste installatørvirksomheder er det et behageligt første skridt: først at se, hvad det drejer sig om, derefter at begynde at skrive.