Key factors in making Information Security Policies Effective
Gullik Wold · NORA - Norwegian Open Research Archives · 2004
NORSK: Målet med denne oppgaven har vært å finne frem til nøkkelfaktorer som kjennetegner en effektiv policy for informasjonssikkerhet. Utfordringen har vært å finne frem til hva vi ikke vet og ikke forstår i arbeidet med å finne frem til faktorer som gjør en policy effektiv, og samtidig lage en undersøkelse god nok til å frembringe og skille ut nøkkelfaktorer av betydning. Undersøkelsen henvendte seg til ”store” virksomheter hvor informasjons- og kommunikasjons teknologi ble ansett å utgjøre en vesentlig del av den daglige aktiviteten. Fra spørreundersøkelsen ble det funnet store forskjeller hos virksomhetene som rapporterte ”høye” og ”lave” verdier på ”effekt” av sikkerhetspolicyen og ”virksomhetens sikkerhetsmessige robusthet”. Respondentene som rapporterer høye verdier yter betydelig bedre på parametrene ”personrelaterte forhold” som gir følgende nøkkelfaktorer: − Engasjement fra ledelsen − Læring /”awareness” − Holdninger − Samhandling − Måling, rapportering, oppfølging − Fokus på sikkerhetsmål som involverer arbeidsprosessene Alt arbeid konkluderer med at fokus på de menneskelige faktorer er viktig. For å oppnå effektivitet og suksess i sikkerhetsarbeidet er det avgjørende at sikkerhetspolicyen beskriver oppnålige sikkerhetsmål som involverer arbeidsprosessene. Det er en felles oppfatning blant de som har besvart undersøkelsen at de fleste sikkerhetsbrudd kan betraktes som ikke tilsiktede hendelser som kan oppfattes som feil og uhell forårsaket av mennesker. Dette er et forhold det er det viktig å være oppmerksom på i arbeidet med sikkerhetspolicyen og dens mest uttalte årsaker til sikkerhetshendelser. Virksomheter som utfører ”måling, rapportering og oppfølging” enten på virksomhetsnivå eller av sikkerhetspolicyen oppnår bedre resultater på ”effekt”. Resultatene indikerer at overvåkning og måling av det aktuelle miljøet fører til høyere nivå med hensyn på fokus og kontroll. Effektive sikkerhetsmekanismer er avhengig av et sikkerhetsbevisst miljø hvor de ansatte forstår nødvendigheten og samtidig engasjerer seg i sikkerhetsarbeidet. Bruk av bevissthetstrening for å oppnå og vedlikeholde et sikkerhetsfremmende miljø er et avgjørende element for å oppnå dette. Alle resultater understøtter at “engasjement fra ledelse” er en viktig faktor for å tilrettelegge forholdene med hensyn på målsettingen å oppnå en effektiv sikkerhetspolicy.