IT-sikkerhed fejler sjældent, fordi der mangler viden. Det fejler, fordi opgaverne ikke er sat i kalenderen.
Et årshjul løser en overraskende stor del af problemet: det gør sikkerhed til rutine i stedet for til noget, der skal huskes — og det gør det synligt for ledelsen som noget, der bliver gjort, frem for noget, der bliver diskuteret.
Her er et årshjul, der passer til en lille eller mellemstor virksomhed. Tilpas det til jeres situation, men behold princippet: hver opgave har en frekvens og en ejer.
Månedligt
- Patchingstatus. Er alle maskiner opdaterede? Er der nogen, der er faldet ud af overvågningen?
- Backupstatus. Kører alle jobs, og er der advarsler, ingen har set på?
- Nye og fratrådte medarbejdere. Er onboarding og offboarding gennemført komplet?
- Sikkerhedshændelser. Var der noget denne måned, og blev der fulgt op?
Det tager 15 til 20 minutter, hvis der er en rapport at kigge i. Er der ikke det, er det den første opgave at få — uden rapportering er alt andet gætværk.
Hvert kvartal
- Gennemgang af konti. Aktive brugere, konti uden aktivitet, konti uden MFA.
- Gæstebrugere. Fjern eksterne fra afsluttede projekter.
- Administratorroller. Er der flere globale administratorer end nødvendigt?
- Tredjepartsapps. Hvilke apps har adgang til jeres data, og er de alle nødvendige?
- Mailregler. Er der videresendelsesregler, ingen har oprettet?
- Licenser. Betaler I for noget, der ikke bruges?
- Kort sikkerhedspunkt på personalemødet. Et konkret eksempel, fem minutter.
Halvårligt
- Gendannelsestest. Gendan noget rigtigt, og tag tid.
- Gennemgang af adgange til fagsystemer uden for Microsoft 365 — de bliver ofte glemt, fordi de ikke står på samme liste.
- Gennemgang af hardware. Hvilke maskiner nærmer sig deres grænse? Læg dem i budgettet.
- Status på systemer uden support. Er der noget i drift, der ikke længere modtager sikkerhedsopdateringer?
Årligt
- Test af beredskabsplanen. To timer, bordøvelse, med et nyt scenarie hvert år.
- Opdatering af beredskabsplanen. Telefonnumre, ansvarlige, prioriteret systemliste — og print den igen.
- Risikovurdering. Hvad er ændret i året? Nye systemer, nye lokationer, nye datatyper, nye kunder med krav?
- Gennemgang af databehandleraftaler. Er der nye leverandører? Er dokumentationen opdateret?
- Gennemgang af leverandøraftaler og forsikring. Passer SLA og dækning stadig til virksomheden?
- Adfærdstræning. En samlet gennemgang for alle, målrettet de mest udsatte roller.
- Sikkerhedsgennemgang udefra. Lad nogen andre kigge — man bliver blind for sin egen opsætning.
- Ledelsesbehandling. Sikkerhed som punkt med referat.
Ved forandringer — uanset hvor i året
Nogle begivenheder bør altid udløse en gennemgang, uafhængigt af kalenderen:
- En nøgleperson stopper.
- Der skiftes IT-leverandør.
- Der tages et nyt centralt system i brug.
- Der åbnes en ny lokation, eller I flytter.
- Der er en sikkerhedshændelse — også en lille.
- En kunde stiller nye krav i en kontrakt.
- Virksomheden vokser mærkbart, eller der sker et opkøb eller en fusion.
Det sidste punkt er værd at fremhæve. Ved et opkøb arver man den anden virksomheds sikkerhedsniveau, og det er sjældent kortlagt inden.
Gør det til noget ledelsen kan se
Årshjulet har en sidegevinst: det gør sikkerhed synligt som noget, der bliver gjort. En simpel oversigt med grønt, gult og rødt pr. punkt er nok.
Suppler med fem tal: konti uden MFA, andel opdaterede maskiner, dato for seneste gendannelsestest, antal hændelser, og status på aftalte opgaver.
Det er også præcis det, en bestyrelse, en revisor, en forsikring eller en kunde efterspørger: dokumentation for, at der er en praksis — ikke en enkelt rapport fra et projekt for tre år siden.
Start med at udfylde ejerne
Tag listen, og skriv et navn ved hvert punkt. Det er den øvelse, der afgør, om årshjulet bliver til virkelighed.
Punkter uden ejer bliver ikke gennemført, uanset hvor godt de er formuleret. Og er der punkter, hvor ingen internt kan være ejer, er det netop dem, der hører i en leverandøraftale.
Gør det mindre, hvis det er for stort
Et årshjul, der er for ambitiøst, bliver droppet i marts. Er listen ovenfor for lang for jer, så tag de fire månedlige punkter og de fire årlige, og lad resten ligge til næste år.
Et årshjul, der gennemføres, slår et årshjul, der ser rigtigt ud.
Netdk kører årshjulet med jer
Hos vores kunder står vi for de tekniske punkter — patching, backup og gendannelsestest, kontogennemgang, licensoprydning, mailsikkerhed og overvågning — og leverer rapporteringen, så ledelsen kan følge det.
Vi deltager også i den årlige bordøvelse og i den samlede gennemgang. Vi arbejder med virksomheder i hele Midtjylland: Aarhus, Randers, Silkeborg, Viborg, Skanderborg, Lystrup og Odder, med on-site support inkluderet i alle aftaler.
Næste skridt
Ring på 70 23 57 70, hvis I vil have et årshjul, der passer til jeres virksomhed — og hjælp til de punkter, ingen internt har tid til.