Denne artikel stammer fra det trykte Computerworlds arkiv. Artiklen blev publiceret den Computerworld d. 16. juni 2006.
De it-sikkerheds-ansvarlige skal være helt fremme i skoene for at følge med udviklingen. Derfor er netværkene vigtige. Her skaber de kontakter, udveksler erfaringer og finder vej gennem it-sikkerheds-junglen.
Der sker en erfaringsudveksling, man ikke kan få andre steder. Den går i dybden, fordi fortroligheden er høj. Og medlemmerne tør øse af deres oplevelser på godt og ondt. Sådan beskriver underdirektør hos Dansk IT, Joan Øxby, it-sikkerheds-netværkene i Danmark.
- Det er meget tidskrævende at skulle ud og afsøge markedet i forhold til de problemer, virksomhederne har. Derfor er de ofte afhængige af leverandørerne. Men i et netværk sidder der en række mennesker, som er i samme båd som en selv - og de tør fortælle om deres erfaringer. Den slags erfaringsudveksling oplever man ikke på kurser og konferencer, hvor det fungerer mere envejs. I netværket sidder der måske 30 mand, som alle kommer til orde, siger Joan Øxby,
Hun oplever også, at netværkene i Dansk IT-regi lægger op til en dialog om, hvor meget eller hvor lidt it-sikkerhed, virksomheden har behov for.
- Virksomheder kan lægge så meget software og så mange ressourcer i it-sikkerhed, at det næsten lukker for muligheden for at agere innovativt. Den dialog tager virksomhederne i netværkene - og den er vanskelig at finde andre steder, hvor der sjældent er den samme fortrolighed, lyder vurderingen fra underdirektøren i Dansk IT, som ikke har tal for, hvor mange virksomheder, der er repræsenteret i de forskellige it-sikkerheds-netværk. Det er dog hendes fornemmelse, at udbredelsen ikke er tilstrækkelig - den kunne være langt større.
Et af de største internationale it-sikkerheds-netværk er Information Security Forum (ISF), der har 282 medlemmer fra hele verden. Halvdelen af medlemmerne er repræsentanter fra Fortune 100-virksomheder, og dermed blandt verdens mest toneangivende. 13 af medlemmerne er danske og kommer fra virksomheder som A.P. Møller-Mærsk, Danmarks Radio, Danske Bank, Novo Nordisk, Arla Foods og ATP.
I bestyrelsen for organisationen sidder Kim Aarenstrup, head of group it security hos A.P. Møller-Mærsk. Han peger på, at ISF har udarbejdet "The Standard of Good Practice", der forklarer, hvordan man som virksomhed opnår den bedst mulige it-sikkerhed. Standarden er frit tilgængelig for alle virksomheder til internt brug og inspiration til udarbejdelse af it-sikkerheds-politikker.
- Dermed har ISF været ude internationalt og tilvejebringe mange gode redskaber til arbejdet med it-sikkerhed, siger Kim Aarenstrup, som ikke er i tvivl om, at der er meget at hente som medlem af et it-sikkerheds-netværk.
- Det går stærkt på it-sikkerheds-området, og er man ikke helt fremme i stolen, kan man hurtigt sakke bagud. Derfor er det vigtigt at have nogen at udveksle erfaringer med, lyder det fra Kim Aarenstrup.
Samme oplevelse har Vibe Vallentin, der er it-sikkerheds-chef hos Post Danmark og medlem af ISF. Hun fortæller, at netværket er en god hjælp i det daglige arbejde, fordi det giver adgang til værktøjer som standarder, white papers og analyser.
- Samtidig blåstempler det vores arbejde, at vi kan referere til, at vi lever op til standarderne i den internationale organisation. Det har stor betydning både i forhold til kunder og samarbejdspartnere - men også udadtil eksempelvis i forbindelse med revisionsarbejdet. Hvis det er godt nok for store virksomheder fra hele verden, er det sikkert også godt nok for Post Danmark, forklarer Vibe Vallentin, der også har høstet nye kontakter gennem netværket.
For to uger siden mødtes 120 medlemmer til forårskonference i Københavns hos PricewaterhouseCoopers. Og ved denne lejlighed deltog Post Norge, som i denne forbindelse aflagde visit hos Post Danmark til en omgang udveksling af arbejdsmetoder og nye ideer.
- Den kontakt tror jeg ikke, vi havde fået, hvis vi ikke var med her, tilføjer Vibe Vallentin.
Danmark har sit eget chapter - eller afdeling under ISF. Og netværksarbejdet fungerer således, at hvert chapter udformer en prioriteringsliste over de ønskede, fremtidige aktiviteter, hvorefter én samlet, international liste over netværkets prioriteringer bliver udformet.
Lederen for det danske chapter er Faruque Abu Sayed, der er senior manager hos PricewaterhouseCoopers for konsulentenheden Security & Technology. Han fortæller, at de danske medlemmer sidste år efterlyste værktøjer som analysearbejde og white papers til håndtering af de påvirkninger, som lovmæssige krav kan have på arbejdet med it-sikkerhed.
- I begyndelsen mente man, at det ville være meget besværligt at udarbejde et fælles værktøj til at håndtere dette, fordi de lovmæssige detaljer er så forskellige i de forskellige lande. Men det lykkedes alligevel at finde et fælles udgangspunkt for alle i den vestlige verden, forklarer Faruque Abu Sayed og tilføjer, at ISF de seneste år har lavet mere end 400 værktøjer, analyser og procedurer til arbejdet med it-sikkerhed, som benyttes af virksomheder verden over. Blandt andet på området for business continuity er ISF's arbejde med til at inspirere organisationer som eksempelvis The Business Continuity Institute, der er i gang med at udarbejde en standard, der formentlig vil blive udpeget af ISO til officiel standard. Indtil da kan ISF's retningslinier betragtes som en de facto-standard.
Når ISF-medlemmerne samles til møder og konferencer, er der tale om et forum med repræsentanter fra verdens mest indflydelsesrige virksomheder. Det danske bestyrelsesmedlem, Kim Aarenstrup fra A.P. Møller-Mærsk, beskriver da også netværksarbejdet som orienteret om et meget højt, professionelt niveau. Ligesom virksomhederne betaler for at være medlemmer.
Men det kan være svært for mindre virksomheder at afse tid og ressourcer til at deltage. Derfor peger Aarenstrup på en række interessante netværk i Danmark - som eksempelvis det nyetablerede Rådet for It- og Persondatasikkerhed, DISIF (Dansk IT Sikkerhedsforum) samt erfa-grupper og IT-sikkerhedschefkredsen under Dansk IT.
Og netop Dansk IT har konstateret, at der er behov for flere netværk til de små og mellemstore virksomheder. Derfor har organisationen slået sig sammen med Håndværksrådet for at skabe en række netværk netop til den gruppe virksomheder. Det bliver ikke et specifikt it-sikkerheds-netværk, men et netværk, der tager bredt fat om de it-situationer, som de små og mellemstore virksomheder oplever i dagligdagen.
- Og her vil it-sikkerhed indgå som emne. I de små og mellemstore virksomheder er der færre it-ansvarlige, og det er typisk dem, der står med alle problemerne under et, forklarer Joan Øxby, som endnu ikke kan sætte dato på netværkenes opstart. Men det bliver umiddelbart efter sommerferien.
Boks:
Information Security Forum
Information Security Forum (ISF) arbejder med praktisk research, der bliver til guidelines og værkstøjer inden for it-sikkerheds-området. I øjeblikket arbejder ISF blandt andet med projekterne:
Metodikker for effektiv risikoanalyse med forretningsperspektiv
Sikring af forretningskritiske applikationer
Sikkerhedsarkitektur
ISF står bag "The Standard of Good Practice", som er frit tilgængelig for virksomheder, der ønsker inspiration til arbejdet med it-sikkerhed. Yderligere information findes på www.securityforum.org.
Netværk om it-sikkerhed
Danske it-sikkerheds-folk kan hente inspiration og udveksle erfaringer i en række netværk med fokus på it-sikkerhed. Herunder ses et udpluk:
Af internationale netværk findes blandt andet:
Information Security Forum (se faktaboks herover)
Business Continuity Institute, der har udviklet et sæt standarder for anvendelse af Business Continuity Management. Herunder findes også en nyetableret nordisk afdeling. (www.thebci.org)
Af danske netværk findes blandt andet:
IT-sikkerhedschefkredsen, der gennem arrangementer med relevante faglige indlæg forsøger at opdatere medlemmernes viden og skabe grundlag for drøftelse af aktuelle spørgsmål vedrørende it-sikkerheds-mæssige problemstillinger.
(www.dansk-it.dk)
Rådet for It- og Persondatasikkerhed, der skal sikre en større opmærksomhed om behovet for en styrkelse af it-sikkerheden i Danmark og foreslå konkrete it-sikkerheds-politiske tiltag. (www.dansk-it.dk)
DISIF (Dansk IT Sikkerhedsforum), der har til formål at udbrede kendskabet til it-risikostyring, -sikkerhed og -revision samt at fremme medlemmernes uddannelse inden for de samme områder. (www.it-sikkerhedsforum.dk)
OriginalModTime: 15-06-2006 14:11:39