Denne artikel stammer fra det trykte Computerworlds arkiv. Artiklen blev publiceret den Computerworld d. 31. marts 2006.
Når risici er analyseret. Truslerne identificeret. Den overordnede politik er beskrevet. Og medarbejderne er blevet introduceret til politikkens retningslinjer. Så skal der fortsat lægges kræfter i at sikre virksomhedens it-sikkerhed. Det nytter ikke, at it-sikkerheds-politikken havner i en skuffe, og alle glemmer dens eksistens. Derfor er it-sikkerheds-styring mindst lige så vigtig som arbejdet med at få lavet en it-sikkerheds-politik. Sådan lyder budskabet fra Carsten Heilbuth, partner hos KPMG og ansvarlig for virksomhedens rådgivning inden for it-sikkerhed.
- Det er meget vigtigt at få udnævnt en tovholder, der sikrer, at de ansatte i virksomheden følger retningslinjerne i it-sikkerheds-politikken, siger Carsten Heilbuth. I store virksomheder kan der være tale om flere personer, mens det i mindre virksomheder kan være én person, der også har andre opgaver.
Husk det nu
Målet er, at virksomheden lærer af sine erfaringer. Hændelserne i dagligdagen skal registreres, så it-sikkerheds-politikkens retningslinjer og procedurer hele tiden dækker de behov, virksomheden har.
Derudover er det vigtigt, at virksomheden gør en indsats for, at it-sikkerheds-politikken ikke går i glemmebogen hos de ansatte. Hertil findes forskellige værktøjer.
- Generelt er der sket en positiv udvikling i den almindelige brugers bevidsthed om it-sikkerhed. Vi ved godt, at vi ikke skal dele vores password med andre. Alligevel kommer der fortsat undersøgelser frem, som viser, at det er nemt at lokke informationer ud af folk. Så her ligger fortsat en udfordring, vurderer Lars Neupart, der er direktør i it-sikkerheds-firmaet Neupart.
Han anbefaler, at it-chefen ikke overdynger medarbejderne med information, men i stedet sørger for at målrette informationen til de forskellige grupper af ansatte.
- It-sikkerhed er tæt på at være verdens kedeligste emne set fra den almindelige brugers side. Det skal man hele tiden have i baghovedet.
Boks:
Hold opmærksomheden ved lige
Der findes adskillige værktøjer til at fastholde medarbejdernes opmærksomhed på politikken for it-sikkerhed
og de retningslinjer, den indeholder. Hos it-sikkerheds-firmaet Neupart foreslår man blandt andet, at virksomhederne gør brug af information via:
Plakater, eksempelvis i virksomhedens kantine.
E-mail i mindre omfang, da de ansatte ikke læser alt, hvad de får ind i indbakken.
Simple quizzer, ikke et 20-siders spørgeskema, men eventuelt fire spørgsmål, der er målgruppe- og temaopdelt, eksempelvis om retningslinjer for password den ene måned, brug af e-mail den næste måned
og regler for brug af mobilt udstyr den tredje måned. Eventuelt med en præmie til vinderen, så det bliver sjovt at deltage.
Pauseskærme på de ansattes computere. Her kommer budskabet om it-sikkerheden direkte til medarbejderen hver dag.
største udfordring: den menneskelige faktor
At styre medarbejdernes adfærd er stadig den største udfordring på it-sikkerheds-området. Det vurderer Dansk IT's chefpanel i en undersøgelse foretaget af Dansk IT for Computerworld CIO, hvor 32 it-chefer har besvaret en række spørgsmål om it-sikkerhed og prioriterer udfordringer således:
At håndtere den menneskelige faktor.
At nå at agere i tide, når trusler opstår.
At have de rette kompetencer i sin organisation.
At holde sig orienteret i det hastigt skiftende trusselsbillede.
Rundspørgen giver desuden også svar på, hvor ofte og hvorfor virksomhederne ændrer i it-sikkerheds-politikken. Hvis de ellers har udarbejdet en - vel at mærke:
Hvor ofte ændrer I jeres it-sikkerheds-politik?
Mere end en gang om året: 9 procent
Cirka en gang om året: 50 procent
Sjældnere end en gang om året: 38 procent
Vi har ingen it-sikkerheds-politik: 3 procent
Når I ændrer jeres it-sikkerheds-politik, hvad er så typisk årsagen?
Nye trusler eller ændringer i virksomheden: 50 procent
På forhånd fastlagte intervaller: 28 procent
Tilfældigheder: 19 procent
Vi har ingen it-sikkerheds-politik: 3 procent
OriginalModTime: 03-04-2006 14:40:17