
De fleste virksomheter investerer i antivirus, brannmurer og sikkerhetskopiering. Likevel blir én av de viktigste delene av sikkerhetsarbeidet ofte nedprioritert: de skriftlige policyene.
Det er lett å tenke at en IT-policy, passordpolicy eller retningslinjer for bruk av kunstig intelligens bare er dokumenter som blir liggende i en mappe. Men når noe først går galt, er det ofte nettopp disse dokumentene som avgjør hvor godt virksomheten håndterer situasjonen.
Sikkerhet handler om mennesker
De fleste sikkerhetshendelser skyldes ikke avanserte hackere. De starter med helt vanlige mennesker som gjør helt vanlige feil.
En ansatt klikker på en phishing-lenke.
En annen lagrer bedriftsdata i en privat skylagring.
Noen bruker det samme passordet på flere tjenester.
En medarbeider tester en ny KI-tjeneste med kundeinformasjon uten å tenke over konsekvensene.
Ingen av disse handlingene skjer nødvendigvis fordi noen ønsker å skade virksomheten. De skjer fordi ingen har fortalt hva som faktisk gjelder.
«Det er jo bare sunn fornuft»
Dette er en av de vanligste misforståelsene.
Det som er åpenbart for IT-avdelingen, er ikke nødvendigvis åpenbart for økonomiavdelingen, salg eller ledelsen. Ansatte kommer fra ulike arbeidsplasser med ulike rutiner og ulike forventninger.
En policy gjør at alle vet hvilke regler som gjelder – uavhengig av erfaring og teknisk kompetanse.
Når ulykken er ute
Det er først etter en sikkerhetshendelse mange oppdager at de mangler klare retningslinjer.
Hvem skal varsles?
Kan ansatte bruke privat utstyr?
Hvordan skal sensitiv informasjon håndteres?
Hvem har ansvar for hva?
Hva gjør vi dersom en konto blir kompromittert?
Hvis svarene må diskuteres mens virksomheten allerede er under angrep, har man ventet for lenge.
Policyer beskytter også virksomheten juridisk
Skriftlige retningslinjer handler ikke bare om IT.
De viser at virksomheten har gjort en bevisst vurdering av risiko, etablert forventninger til ansatte og jobbet systematisk med informasjonssikkerhet. Det kan være viktig både ved revisjoner, kundekrav, forsikringssaker og i forbindelse med personvern og GDPR.
En policy skal være enkel å bruke
Mange ser for seg dokumenter på hundre sider fulle av juridiske formuleringer.
Slik trenger det ikke å være.
De beste policyene er korte, konkrete og skrevet på et språk alle ansatte forstår. Målet er ikke å imponere en revisor, men å hjelpe mennesker til å ta riktige valg i hverdagen.
Lag dem før du trenger dem
En brannalarm monteres ikke etter at bygningen har begynt å brenne.
På samme måte bør ikke virksomhetens sikkerhetspolicyer skrives etter at phishing-angrepet, datalekkasjen eller løsepengeviruset allerede har rammet.
Da er det for sent.
Å bruke litt tid på å etablere tydelige retningslinjer i dag kan spare virksomheten for store kostnader, usikkerhet og konflikter senere.
Trenger du hjelp til å komme i gang?
Å skrive gode policyer fra bunnen av tar tid, og det kan være vanskelig å vite hva de bør inneholde. Derfor har Nerdefabrikken utviklet ferdige policypakker og enkeltpolicyer som gir virksomheten et solid utgangspunkt. Dokumentene er skrevet på et klart og forståelig språk, kan tilpasses dine behov og gjør det enklere å etablere tydelige retningslinjer før en hendelse oppstår.
Se hele utvalget av policypakker og enkeltpolicyer her: Nerdefabrikkens policypakker og enkeltpolicyer.
