At skabe rammerne for en god proces
STIL har lavet en proces for risikovurderinger, som sikrer dialogbaseret inddragelse af systemansvarlige og direktion. Det bliver kommunikeret inden og under forløbet med systemansvarlige medarbejdere, at risikovurderinger ikke fungerer som en audit, men har til formål at skabe gennemsigtighed og understøtte systemansvarlige med at træffe beslutninger og få opbakning fra ledelsen til konkret opgaveløsning. I takt med at forskellige systemer er blevet risikovurderet, er risikovurderingsprocessen løbende blevet evalueret, og nye læringer er blevet brugt aktivt til at finjustere metoden.
Fra at udfylde lange skemaer, til dialogbaserede og effektive risikovurderingsworkshops
For at sikre en ensartet og systematisk tilgang til vurdering af risici i Styrelsen for It og Læring, tager deres metode sit afsæt i et trusselskatalog. Trusselskataloget indeholder alle de trusler som er relevante at vurdere, og fungerer som spørgeramme i risikovurderingerne. Der er arbejdet målrettet, med at formulere trusselskataloget, så det refererer til BUVM’s kontekst og er letforståeligt, også selvom man ikke arbejder med it-sikkerhed til dagligt.
Trusselskataloget er udarbejdet med udgangspunkt i den generiske trusselsliste fra ISO27001, GDPR og trusler fra Center for Cybersikkerhed. For at sikre ledelsesforankring og relevans, er der også afholdt en workshop med STIL’s direktion, hvor man har afklaret hvilke trusler, som direktionen var særligt bekymrede for, og resultaterne er integreret i trusselskataloget.
Selve risikovurderingsworkshoppen foregår gennem interview af systemansvarlige og evt. andre relevante medarbejdere. For at sikre at dialogen afdækker alle de relevante områder i trusselskataloget, bliver workshoppen faciliteret af Kontor for it-sikkerhed og databeskyttelse (KID). På baggrund af workshoppen, skriver KID et udkast til en risikovurderingsrapport, som afstemmes med systemansvarlige til en kalibreringsworkshop. Når der er enighed om indhold imellem systemansvarlige og KID, sendes rapporten til de relevante kontorchefer, som kan give kommentarer.
Afslutningsvis afholdes et møde med systemansvarlige, kontorchef og et medlem af direktionen, hvor de vigtigste resultater af risikovurderingen gennemgås. På dette møde besluttes og dokumenteres det, hvilke risici der skal mitigeres, hvilke der accepteres og hvilke der skal undersøges nærmere med dertilhørende handleplan. Risici som har en hvis alvorlighed registreres i et risikoregister og forelægges direktionen minimum en gang halvårligt med henblik på at dokumentere fremdrift i løsningen af risici.
Risikovurdering som en service og awareness-skabende aktivitet
En væsentlig pointe ved den dialogbaserede tilgang er, at man har fået afmystificeret risikovurderinger som koncept og har fået engageret de systemansvarlige i processen. Det har skabt en større awareness i organisationen omkring trusler, sårbarheder og nødvendige kontroller. Og sidst men ikke mindst oplever de systemansvarlige at risikovurderingen er en service de får, og som kan klæde dem bedre på til at tage sikkerhedsrelaterede beslutninger.