Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (3)
Emner It-governance, It-compliance

Deloitte: Glem omverdenen - brug DS484

Virksomheder med meget kontakt til det offentlige bør satse på den danske standard DS484, lyder rådet fra Deloitte, der dermed modsiger en rådgiver, som torsdag på Version2.dk anbefalede kun at bruge internationale ISO-standarder.

Af Jesper Kildebogaard Mandag, 13. oktober 2008 - 10:03

Der er også gode grunde for virksomheder til at kaste sig over den danske informationssikkerhedsstandard DS484, som hele statssektoren siden 1. januar 2008 har skullet følge.

Sådan lyder budskabet fra Deloittes ekspert i DS484, Ole Haugaard Madsen, der dermed modsiger rådet fra rådgivningsfirmaet Neuparts direktør Lars Neupart. Han anbefalede torsdag på Version2.dk alle virksomheder at bruge de internationale ISO 27000-standarder for it-sikkerhed, fordi de er kendt af udenlandske firmaer og samarbejdspartnere.

»Lars Neupart bruger et internationalt argument for ISO-standarderne, men der er også et nationalt argument for DS484. Hvis en virksomhed arbejder meget sammen med den offentlige sektor, vil jeg råde den til at overveje DS484, fordi det er den standard, man bruger og kender i det offentlige,« siger Ole Haugaard Madsen.

Virksomheder, der både har meget kontakt til udlandet og til den offentlige sektor, må så vurdere, hvad der er vigtigst for dem. Der er dog også nogle forskelle i den måde, standarderne skal følges, som skal med i regnestykket, så det er ikke bare et valg mellem en international eller dansk standard.

Stor akilleshæl

For selvom Ole Haugaard Madsen ikke diskvalificerer DS484, er han også hurtig til at udpege svagheder ved den.

»I stedet for at bruge den risikobaserede tilgang som ISO-standarderne har, er DS484 en alt-eller-intet-standard, og det er dens store akilleshæl, siger Ole Haugaard Madsen.

Forskellen er, at man med ISO-standarderne for hvert område skal vurdere, hvor kritisk det er for organisationen. Dermed kan irrelevante punkter nedprioriteres eller springes over, mens DS484 ikke på papiret har denne mulighed.

»Principielt skal man med DS484 efterleve standardens krav om for eksempel e-handel, selvom virksomheden ikke har e-handel, og det skaber selvsagt ikke værdi for virksomheden,« siger Ole Haugaard Madsen, der mener, at alt arbejde med standarder og best practices bør ske ud fra en vurdering af, hvad der giver en organisation værdi.

I praksis er der åbnet op for at kunne fortolke teksten. I en certificering fra Dansk Standard kan det således i nogle sammenhænge accepteres, at ledelsen blot har øjnene åbne for, om e-handel bliver en del af virksomheden fremover, i stedet for at skulle efterleve krav, der er irrelevante, forklarer Ole Haugaard Madsen, der tidligere har arbejdet i Dansk Standard som auditor. Men det er ikke en optimal løsning, mener han, og det er samtidig kun på få udvalgte områder, hvor det accepteres.

»Det er en anden akilleshæl i DS484. Der er en del uklare formuleringer i standarden, der kræver, at man har et kendskab til de tanker, der ligger bag. Men en standard bør ikke være genstand for fortolkning. Den bør efterlade et indtryk af, hvad man skal og ikke skal,« siger Ole Haugaard Madsen..

Standard med knaster Han er dog helt overordnet set glad for, at DS484 er blevet til, selvom der efter hans mening bestemt er nogle knaster i standarden.

»Man skal ikke miskreditere det udvalg, der har arbejdet med DS484, for de har fået udbredt standarden og har fået sat it-sikkerhed på landkortet. Intentionerne bag er gode,« mener Ole Haugaard Madsen.

DS484 er en fordansket version af den britiske standard BS 7799 om it-sikkerhed og dækker mange sikkerhedsmæssige forhold. For eksempel risikovurderinger af systemerne i forhold til, hvor kritiske de er for organisationen, eller hvor nemt det er at få fysisk adgang til serverrummene. Læs mere om standarden i det eksterne link herunder.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP Business Warehouse Seniorkonsulent / Arkitekt
Udgivet 26. okt 2011 15.05
Nykredit søger javaudviklere
Udgivet 13. apr 13.55
Udvikler til Cloud løsninger - Århus
Udgivet 23. jan 12.18
Javaudviklere – Århus – IT løsninger til sundhedssektoren
Udgivet 23. jan 12.03

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Stig Johansen 13. okt. 2008 - 20.19
 
Situationsfornemmelse
Principielt skal man med DS484 efterleve standardens krav om for eksempel e-handel, selvom virksomheden ikke har e-handel

Jeg er glad for det står 'principielt', men det tyder lidt på DS484 bliver 'misbrugt'.

Den skal nok opfattes som en bruttoliste med ting man skal være opærksom på, og ikke en endegyldig sandhed man slavisk skal følge.

Jeg er enig med Ole Haugaard Madsen, hvis jeg forstår det ret, at man kun skal forholde sig til de ting der er relevante.

Jeg kommer til at tænke på engang vi drev noget banksystem i gadeplan. Her skulle der i sagensnatur monteret skudsikre ruder.
Men hvis man ophøjer det til et generelt krav om skudsikre ruder i serverrum, ville jeg godt se hvordan man implementerer det i eksempelvis CSC's,DMData og KMD's 'katakombere. :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ole H Madsen 14. okt. 2008 - 11.04
 
Re: Situationsfornemmelse

Hej Stig,
Tak for din kommentar!

Når jeg skriver "principielt" er det fordi, at hvis man vil kunne certificeres efter DS 484, er det alt i standarden der skal overholdes, deraf kommentaren omkring "alt-eller-intet" i min oprindelige kommentar. Det standarden så vil vise, er, at man som organisation opfylder alle krav til dokumenter, processer mv. uagtet at de giver værdi.

Når jeg udtaler, at der er en del "knaster" i DS 484, er det bl.a. fordi, at DS 484 anvendes som et "idékatalog" af mange organisationer, hvor man "plukker lidt fra de forskellige hylder", hvorefter de bekender at nu "efterlever" vi DS 484. Det er muligvis bedre end intet at gøre, men efterlader en hel del problemer for dem, der skal forholde sig organisationens "efterlevelse" fx en kunde eller bruger, og måske også for organisationen selv, der ikke får det rigtige ud af investeringen. For i efterlevelsen ligger organisationens egen fortolkning af standarden, og ikke standardens krav - og hvor står vi så?

Problemstillingen svarer til den situation hvor en serviceleverandør eller en it-afdeling bekender sig til at være "ITIL compliant" – et udsagn der ikke giver mening, da der i ITIL frameworket ligger, at man tilpasser processerne (fjerner og ændrer), så de passer til en kontekst. Det gør ikke nødvendigvis servicen dårligere, måske endda tværtimod, men for at en kunde skal kunne forstå hvad man får for pengene, er man nødsaget til selv at analysere indholdet (standarden ISO 20000 råder bod på nogle af disse problemer).

Jeg har arbejdet meget med både ISO 27001, DS 484 og ISO 20000 (jeg er lead auditor indenfor bl.a. disse tre standarder), og ser ofte problemerne i praksis: vi skal dreje snakken mod en diskussion om at skabe "værdi" for organisationen der ønsker at arbejde med informationssikkerheds og for dens kunder/brugere.

Jeg håber derfor, at den fremtidige version af DS 484 vil indeholde ISO 27001's risikotilgang til en informationssikkerheds implementering (det er jo ikke kun it-sikkerhed vi taler), hvor brugeren kan til/fravælge dele af standarden på baggrund af saglige argumenter baseret på en risikovurdering – det giver nemlig mening, og kan være med til at give organisationen og dens brugere/kunder værdi for pengene. Desuden bør de organisatoriske elementer omkring arbejdet med et ISMS (Information Security Management System) i ISO 27001 indkorporeres i DS 484 version 2009/2010.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Stig Johansen 15. okt. 2008 - 07.16
 
Re: Situationsfornemmelse
Når jeg udtaler, at der er en del "knaster" i DS 484, er det bl.a. fordi, at DS 484 anvendes som et "idékatalog" af mange organisationer, hvor man "plukker lidt fra de forskellige hylder", hvorefter de bekender at nu "efterlever" vi DS 484.

Det kan være en svær en at forholde sig til.

Nogle gange kan det være lettere at tage udgangspunkt i eksempler fra det virkelige liv frem for gætterier.

Jeg var en af hovedmændene bag implementering af Navision Stat i 2000-2003.

Een af problemstillingerne var, at man forsøgte at lave alt-eller-intet Regnskabsinstrukser samt Sikkerhedsinstrukser.

Her er nok de to største yderpunkter (Ting kan have skiftet navn).
The big one:
DFK (Direktoratet For Kriminalforsogen).
De bestod af et hovedkontor samt, vistnok, 23 fængler, der var selvstændige bogføringskredse (=egne regnskaber).
Man lavede en central Citrix+MS SQLServer løsning med failover og det hele.
Her betød et enkelt nedbrud stilstand for omkring 60 medarbejdere.

The small one:
DØRS (Det Økonomiske Råds Sekretariat).
Jeg er lige ved at tro der kun var een ansat.
Men nettobehovet var ca. en times bogføring hver fredag.
Eller mandag hvis skidtet var nede.

Nu vil jeg ikke gå i detaljer, men det burde være tydelig at man ikke kan behandle disse to organisationer ens - hverken Regnskabsmæssigt eller IT-mæssigt.

(det er jo ikke kun it-sikkerhed vi taler)

Jeg har bla. arbejdet med finansielle systemer siden '82.

Med en daglig omsætning på > 1 mia pr. dag i ihændehaverpapirer er berigelsesaspektet meget højt.

Jeg anlægger selv det synspunkt at sikkerhed er et økosystem.

Selv de ansatte kan udgøre en sikkerhedsrisiko.
Vi havde et eksempel på en medarbejder, der følte sig fristet.
Han stod for bla. udstedelse af Dankort.
Han intervenerede og oprettede kundens Dankort med modpost på renteberegningskontoen.
Der er typisk mange mange daglige(automatisk genererede) posteringer på denne konto, så 2.500 hist og 2.500 pist 'druknede' i støjen.

Han blev kun opdaget fordi kunden rykkede for hans dankort, og fik fat i en anden medarbejder.

Det groteske var, at han var søn af Bankdirektøren i et andet pengeinstitut.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Ny blog: Offentlige it-projekter set indefra

Udgivet 24. maj 13.19Opdateret 24. maj 13.30

De 170 fyrede hos IBM Danmark får 30.000 kroner i hånden

Udgivet 24. maj 12.19Opdateret 24. maj 12.19

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Skyen bliver hybrid i fremtiden

HP

Konica Minolta er hovedsponsor ved det danske EU-formandskab 2012

Konica Minolta Business Solutions Denmark

Athena hjælper Mozambique med IT-knowhow

Athena IT-Group

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Seneste debat

  1. Meego-afløseren Tizen klar til at tage kampen op med Android

    11 comments.
    Last update 1 minut 9 sekunder
    Skrevet af Dennis Krøger
  2. Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

    1 comment.
    Last update 8 minutter 44 sekunder
    Skrevet af Thue Kristensen
  3. Danske internetudbydere nægter at blokere 12 pokersites

    3 comments.
    Last update 15 minutter 5 sekunder
    Skrevet af Jesper Lund Stocholm
  4. Oracle tabte, vandt Google Java ?

    15 comments.
    Last update 16 minutter 51 sekunder
    Skrevet af Jesper Lund Stocholm
  5. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    3 comments.
    Last update 17 minutter 7 sekunder
    Skrevet af Jens Larsen
  6. GOTO - programming with the stars (F#)

    9 comments.
    Last update 17 minutter 52 sekunder
    Skrevet af Baldur Norddahl
  7. ESA arbejder på interplanetarisk internet

    5 comments.
    Last update 22 minutter 43 sekunder
    Skrevet af Jarle Knudsen
  8. Jysk hospital bygger eget socialt netværk på Drupal

    2 comments.
    Last update 27 minutter 30 sekunder
    Skrevet af Lars K. Hansen

Mere debat »

It-virksomheder

Humac Pro
|
C2IT
|
Solitwork A/S
|
NetDesign
|
Byggeweb
|
Platon Infrastructure
|
Aalborg Data
|
Raxco Scandinavia
|
ITX
|
Valeo
|
TOPdesk Danmark
|
Bownty ApS
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300