Når viktige systemer blir utilgjengelige, informasjon går tapt eller sensitive opplysninger kommer på avveie, kan konsekvensene bli store. God informasjonssikkerhet handler om å ha kontroll før noe skjer.

Cyberangrep og teknisk svikt er en del av risikobildet. Men informasjonssikkerhet handler om langt mer enn IT. Hvem har tilgang til hvilken informasjon? Hvem har ansvaret ved en uønsket hendelse? Og vet medarbeiderne hvordan de skal reagere?
– God informasjonssikkerhet handler ikke først og fremst om teknologi. Virksomheten må vite hva som er kritisk å beskytte, plassere ansvaret tydelig og være forberedt på å håndtere hendelser, sier Anne Kristin Dirdal, HMSK-rådgiver i Compendia.
Hva kan skje hvis du ikke har kontroll?
En informasjonssikkerhetshendelse kan føre til at viktig informasjon går tapt, driften stopper opp eller sensitive opplysninger kommer på avveie.
Konsekvensene kan være økonomiske tap, svekket omdømme, tap av kunder og juridiske reaksjoner. Dersom personopplysninger rammes, kan det i tillegg få alvorlige følger for menneskene opplysningene gjelder.
– Hvis en virksomhet bryter personvernlovgivningen, er det rett og slett et lovbrudd. Men gode systemer handler også om å redusere risikoen for at noe går galt, sier Dirdal.
Er en god IT-leverandør nok?
Nei. Teknologien er bare én del av informasjonssikkerheten.
Virksomheten trenger også tydelige roller og ansvar, risikovurderinger, gode rutiner og beredskap dersom noe skjer.
For ledere handler det ikke om å kunne alle de tekniske detaljene. Det handler om å vite at virksomheten kjenner risikoene, at ansvaret er tydelig og at dere vet hva dere skal gjøre hvis noe går galt.
– Vi må minske faren for menneskelige feil. Da er det viktig å ha gode systemer i bunn, sier Dirdal.
Slik får du bedre kontroll på informasjonssikkerheten
Compendias ledelsessystem for informasjonssikkerhet gir et solid rammeverk for å arbeide strukturert med ISO 27001, GDPR og kravene i NIS2-direktivet.
Du får forslag til tekster, rutiner og maler som kan tilpasses virksomheten, i stedet for å starte fra bunnen av. Våre rådgivere kan også hjelpe med blant annet risikovurderinger, policyer og rutiner, internrevisjoner og ledelsens gjennomgang.
– Vi holder deg i hånda, og finner sammen ut hva som er relevant for din virksomhet og hvordan det er smart å jobbe, sier Dirdal.
Dersom virksomheten allerede benytter Compendias ledelsessystem for kvalitet eller HMS, kan arbeidet med informasjonssikkerhet integreres i den eksisterende strukturen. Dette gir en helhetlig struktur på tvers av fagområdene.
Vil dere bli ISO 27001-sertifisert?
Compendia kan også hjelpe virksomheter som ønsker å jobbe i henhold til eller bli sertifisert etter ISO 27001.
– Kunder som velger ISO 27001-sertifisering, får arbeidet samlet i ett system. Det gir bedre oversikt ogkontroll, samtidig som sertifiseringen kan dokumentere overfor kunder at virksomheten arbeider systematiskmed informasjonssikkerhet, sier HMSK-rådgiveren.
Logi Trans er en av virksomhetene Compendia har bistått på veien mot ISO 27001-sertifisering.
– Jeg vil definitivt si at vi sover bedre om nettene. Nå er vi godt rustet til å møte trusler, og vi har gode planer for håndtering av kriser, sier konsernsjef Cathrine Ogne i Logi Trans.
5 råd for bedre informasjonssikkerhet
Lorem ipsum dolor sit amet, consectetur adipiscing elit
1
Skaff oversikt over informasjonen dere må beskytte.
Finn ut hvilken informasjon virksomheten er avhengig av, hvor den lagres og hvem som har tilgang. Du kan ikke beskytte det du ikke har oversikt over.
2
Kjenn risikoene
Hva kan gå galt, og hvilke konsekvenser kan det få? Gode risikovurderinger gjør det lettere å prioritere de viktigste tiltakene.
3
Gjør ansvar og rutiner tydelige
Alle bør vite hvem som har ansvar for hva, hvordan informasjon skal håndteres og hva de skal gjøre hvis noe skjer. Det reduserer risikoen for menneskelige feil.
4
Samle arbeidet i et ledelsessystem
Et ledelsessystem for informasjonssikkerhet gir struktur på risikovurderinger, rutiner, avvik, beredskap og forbedringsarbeid. Da blir informasjonssikkerhet en del av den løpende styringen, ikke noe dere bare tar tak i når noe går galt.
5
Bruk fagkompetanse
Kravene kan være omfattende, og det er ikke alltid enkelt å vite hva som er relevant for akkurat deres virksomhet. Rådgivere med kompetanse på informasjonssikkerhet kan hjelpe dere med å vurdere risiko, etablere gode rutiner og bygge et system som faktisk fungerer i praksis.
Bedre kontroll på informasjonssikkerheten?
Compendia tilbyr ledelsessystem, rådgivning og støtte på veien mot ISO 27001-sertifisering.
FAQ
Et ledelsessystem for informasjonssikkerhet er et strukturert og dokumentert system som hjelper virksomheten med å beskytte informasjon, redusere risiko og sikre etterlevelse av krav som ISO 27001 og GDPR. Systemet samler policyer, risikovurderinger, kontroller og rutiner i én helhetlig løsning, slik at informasjonssikkerhet kan styres systematisk og kontinuerlig.
Virksomheter håndterer stadig mer sensitiv informasjon, samtidig som krav fra myndigheter, kunder og samarbeidspartnere øker. Et ledelsessystem for informasjonssikkerhet gjør det mulig å jobbe strukturert med risiko, forebygge sikkerhetsbrudd og dokumentere at dere oppfyller gjeldende krav og standarder. Det gir bedre kontroll, lavere risiko og større trygghet for ledelsen.
Prisen på et ledelsessystem for informasjonssikkerhet avhenger av virksomhetens størrelse, behov og kompleksitet. Ta kontakt for et pristilbud basert på din virksomhet.
