Modning af ledelsesrapportering
I Region Hovedstaden har ledelsesrapporteringen hidtil primært været fokuseret på risikostyringen via regionens handlingsplan. Nu arbejder man med at udvide ledelsesrapporteringen til i højere grad også at omfatte målinger. I arbejdet med målingerne er der fokus på to principper: transparens og trending. Rapporteringen skal være gennemskuelig og man skal kunne følge udviklingen over tid.
Hvordan bliver målinger relevante?
I Region H er det en væsentlig del af dialogen med ledelsen, at rapporteringen på informationssikkerhedsområdet er relevant og vedkommende. Det er også et væsentligt parameter, at ledelsesrapporteringen er forretningsorienteret og sat i den konkrete sammenhæng, som de enkelte sektioner og enheder løser sin øvrige opgaver i. Udvælgelsen af kontrollerne tager udgangspunkt i regionens løbende risikovurdering og eventuelt aktuelle problem- eller fokusområder.
Et eksempel på, hvordan man gør rapporteringen konkret, er at regionen har identificeret en række relevante ISMS-kontroller, der er knyttet til specifikke systemområder, som man rapporterer status på. Derved kan ledelsen sammenligne status på forskellige fagområder og følge udviklingen over tid.
En anden måde hvorpå, man forsøger at gøre rapporteringen mere vedkommende, er ved at eksemplificere det, der rapporteres på, så medlemmerne i ledelsen kan relatere det til deres eget område.
Rapportering på dispensationer
Regionen har en vidtstrakt og heterogen anvendelse af IT-løsninger og det er derfor relevant for regionen at have en ledelsesmæssig opfølgning på de dispensationer, der bliver givet. Derfor indgår dispensationer som et emne i ledelsesrapporteringen, der skal synliggøre regionens løbende risikovurdering, men i høj grad også anvendes som løftestang for løbende revision af regionens retningslinjer på informationssikkerhedsområdet.