Vad ska ett informationssäkerhetspolicy för ett installationsföretag innehålla?
En informationssäkerhetspolicy för ett installatörsföretag beskriver kortfattat vem inom organisationen som är ansvarig för informationssäkerhet, vilka avtal som gäller för åtkomst till byggnader och system, hur incidenter hanteras och hur det dokumenteras. Dokumentet behöver inte vara en teknisk handbok. Det är i första hand en läsbar översikt som visar att man har funderat över risker och att det finns någon som kan ställas till svars för detta.
För installatörsföretag finns en särskild punkt som ofta saknas i många exempelpolicyer: montörer är fysiskt på plats hos kunder och får ofta tillgång till system, nycklar, passerkort eller nätverk där. En policy som endast handlar om eget kontor mисsar därmed en del av var risken verkligen ligger. Den som får en fråga från en uppdragsgivare, en försäkringsgivare eller — vid ett större installatörsföretag — en tillsynsmyndighet blir nästan alltid frågad om detta.
Varför det efterfrågas nu
Skyddsåtgärdskravet i NIS2-direktivet förpliktar kritiska och viktiga enheter att bedöma sina leverantörer. Ett installatörsföretag som arbetar för ett energibolag, ett sjukhus eller ett vattenbolag får därmed ofta ingen egen lagstadgad förpliktelse, men väl en checklista där en informationssäkerhetspolicy efterfrågas. Även utan denna kedjetryck är en dokumenterad policy användbar: den klargör vem som kontrollerar vilket avtal och förhindrar att kunskap bara sitter i en persons huvud.
Huruvida en organisation själv omfattas av lagen, påverkas via kedjan eller inte påverkas alls kan bestämmas med några få frågor. se på några få frågor om och hur ert företag påverkas ger där en första, kostnadsfri indikation av detta, tillsammans med en förklaring för varje resultat.
De delar som nästan alltid återkommer
En informationssäkerhetspolicy för installationsbranschen innehåller vanligtvis en kort introduktion om syftet och omfattningen: gäller det kontoret, verkstaden, fordonen, system på plats hos kunder eller allt tillsammans. Därefter följer vanligtvis ett avsnitt om roller: vem är slutligt ansvarig, vem förvaltar åtkomsträttigheter och vem rapporterar en montör ett förlorat passerkort eller misstanke om ett incident till.
En nästa del handlar om åtkomst: hur bestäms vem som får tillgång till vilka system och nycklar, hur dokumenteras det när någon slutar, och vilka avtal gäller särskilt för arbete på plats hos en kund. Det följs ofta av ett avsnitt om utrustning: bärbara datorer, surfplattor och telefoner som montörer tar med sig, och vad som händer om sådan utrustning går förlorad.
Policyn beskriver vidare hur ett incident identifieras och rapporteras, även om det är kort och hänvisar till ett separat incidentregister. Och den avslutas vanligtvis med ett avsnitt om uppdatering: när granskas policyn och vem är ansvarig för det. Detta sista avsnitt är ofta lika viktigt för en kund eller tillsynsmyndighet som själva innehållet — en policy som inte har uppdaterats sedan företagets start väcker fler frågor än den besvarar.
Hur omfattande bör den vara
Det finns ingen föreskrivna längd eller fast form. Tillsynsmyndigheter och kunder ser på om policyn passar organisationens storlek och risker, inte på antalet sidor. Ett installatörsföretag med tjugo montörer som arbetar på flera platser har andra fokuspunkter än en kontorsorganisation utan kundbesök. Vad de nationella lagarna och tillsynsmyndigheterna exakt förväntar sig av kritiska och viktiga enheter skiljer sig dessutom från land till land — kunnskapsbasen på secria.eu följer upp detta per ämne, med det datum då källan konsulterades.
Det är också bra att veta att ett policydokument själv sällan är slutpunkten. Det beskriver överenskommelser som också måste återfinnas någonstans: i en åtkomstöversikt, i ett incidentregister, i en leverantörsöversikt. Utan dessa underliggande dokument förblir en policy en avsikt på papper. Vanliga frågor om vad som exakt efterfrågas och varför finns på vanliga frågor om dossieren och enkäterna.
Skriv själv eller få det förberett
En informationssäkerhetspolicy kan ett installationsföretag skriva själv, med kunskap om egen arbetsmetod som utgångspunkt. För den som helst använder en utarbetad struktur som grund erbjuder cyberdossieren på secria.eu förberedda texter per avsnitt, länkade till status och bevis som hör till det. Det ersätter ingen juridisk rådgivning om den egna situationen, men sparar arbetet med att börja från noll. Mer om uppbyggnaden av dossieren och tillhörande prenumerationer finns på prenumerationssidan och vad den innehåller.
Den som först vill få en överblick över vilka ämnen som är relevanta innan något dokumenteras hittar en ordnad översikt på sidan med alla ämnen, sorterade enligt situation. För de flesta installationsföretag är det ett behagligt första steg: först se vad det verkligen handlar om, sedan börja skriva.