Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (2)
Emner It-strategi, It-compliance

Ekspert: Skift fra DS484 til ISO kræver modenhed

Når staten nu dropper den danske DS484-standard for it-sikkerhed, stiller det større krav til brugerne. Men det er et godt tegn, mener manden, der indførte DS484 som standard.

Af Jesper Kildebogaard Torsdag, 21. januar 2010 - 8:07

Den danske DS484-standard for it-sikkerhed bliver nu smidt på porten, til fordel for den internationale pendant ISO 27001. Og det kan sagtens være en god nyhed, siger Erik Sørup Andersen, som tilbage i 2004 stod i spidsen for den arbejdsgruppe, der anbefalede regeringen at gøre standarden til et krav i staten.

»Hvis skiftet sker, fordi man har nået vis modenhed i staten, er det et godt tegn. Det giver større fleksibilitet at bruge ISO 27001, hvis man har den rette modenhed. Og da overgangen går til 2013 kan dem, der mangler modenhed, bruge DS484-rammen indtil da,« siger Erik Sørup Andersen, der i dag arbejder med it-ledelsesrådgivning og it-revision i BDO Kommunernes Revision.

Da man valgte DS484 i stedet for en international standard, var det både fordi, det var nemmere og billigere at bruge en dansk standard. Men først og fremmest var det for ikke at stille for hidsige krav, så arbejdet med it-sikkerhed måske blev for avanceret for nogle organisationer.

»Forskellen på de to standarder er, at DS484 er nemmere at komme i gang med. Der er en enklere tilgang, fordi der er bygget nogle basale, generiske krav ind i sikkerhedsstrategien,« forklarer han.

Hvor DS484 er som en gammel murermestervilla, der er bygget solidt, men uden så mange beregninger bag, er ISO 27001 mere som moderne byggeri, hvor alt bliver dimensioneret i detaljer. Her kan en organisation nemlig selv designe sikkerhedsstrategien, så den passer til de lokale forhold.

»DS484 er billedligt talt dimensioneret, så man ved, det holder, mens ISO 27001 kræver flere resurser til arkitekter og ingeniører, men til gengæld derfor også bliver dimensioneret perfekt,« siger Erik Sørup Andersen.

Kan ende som 'klodsmajor' Når staten i de kommende år skal skifte til ISO-standarden, bliver der derfor flere muligheder - men også faldgruber, mener it-sikkerheds-konsulenten.

»Problemet opstår, hvis man ikke får foretaget en god risikovurdering, men bare plukker de elementer ud, der lyder fornuftige, uden tanke for den fælles balance. Så kan det blive som spillet 'klodsmajor', hvor man tager pinde ud, og risikerer, at fundamentet pludseligt skrider helt,« siger han.

Derfor skal der fremover arbejdes mere grundigt med at finde den rette sikkerhedsstrategi, i forhold til nu, hvor meget er givet i DS484. Særligt kvaliteten af risikovurderingerne bør følges tæt, og sikkerhedscheferne bør i dialogen med ledelsen kunne fortælle klart om risikoen.

Et andet muligt problem, han forudser ved skiftet, er at de forskellige myndigheder i staten nu får hver deres designer-strategi, på bekostning af det fælles fodslag.

»Det er en problemstilling, man skal være opmærksom på. Faktisk kan strategien jo blive forskellig afhængigt af, hvilken rådgiver, man får hjælp fra, selvom de er fra samme firma,« siger Erik Sørup Andersen.

Beslutningen stiller også kommuner og regioner i et dilemma: Skal de skifte eller fortsætte med DS 484.

»Mit råd til dem er at fortsætte med DS484. I hvert fald frem til næste revision af ISO-standarden, som nok tidligst kommer i 2013. Der er ingen gevinst ved at skifte ? de har en større frihed i anvendelsen, den er købt og betalt, den er på dansk og så er den jo i sin opbygning næsten identisk med ISO-fætrene,« siger Erik Sørup Andersen.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP APO Senior-konsulent
Udgivet 8. feb 11.18
SAP PP Senior-konsulent
Udgivet 8. feb 8.56
Senior SOA Solution Architect til fast stilling
Udgivet 3. okt 2011 8.20
IT-konsulent med flair og interesse for at bygge bro mellem udviklere og kunde - Ballerup
Udgivet 8. feb 10.15

Kommentarer (2)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Anonym (ikke efterprøvet) 21. jan. 2010 - 09.07
 
Sikkerhed vs. rettigheder vs. effektivisering

Når man flytter en "sikkerhedsstandard" fra markedet til staten skal man stille 2 kritiske spørgsmål

a) Er sikkerheds-rettigheder tilgodeset eller bliver det kun til "sikkerhed" set fra systemets egocentriske side?

Borgeren er samfundets vigtigste og mest sårbare aktiv. Men borgeren er et selvstændigt subjekt og primære agent til at definere behov og evaluere kvalitet som ikke skal "sikres" men have værktøjer til at sikre sig selv og dermed også de systemer vi opbygger.

b) Er der krav om opgradering og interoperabilitet?
Sikkerhed er den primære kilde til legacy - de fleste sikkerhedsmodeller er forældet allerede inden de er implementeret, oftest fordi de er åbenlyst fejldesignet.

Et åbenlyst eksempel er mobile betalinger hvor ingen tænker på interoperabilitet - det gælder kun om at lave de næste silomodeller. Et andet eksempel er de mange single-point-of-failure og kritiske falskehalser som designes i Digital Forvlatning - Borger.dk, NemId, DokumentBoks, eIndkomst etc. etc.

Hvordan vil et skifte af standard rette op på den massive slagsside på sikkerhedsområdet med klar negativ effekt på samfundsøkonomien rundet mangel på rettidig omhu?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 21. jan. 2010 - 09.58
 
"manden, der indførte DS484 som standard"

Interessant udmelding, da vi i VTU/ITST regi, allerede opererede med DS484 I+II i 2001/2002....

At det skulle tage nogle år inden man udgav 'standardkataloget' (OIO-'ting'), er vel ikke det samme som at 'indføre' - blot at 'føre det ud i livet'.

Iøvrigt er disse ting blot beskrivelse af best practise.

Og jeg kan tilføje, at der var noget ævl om man skulle anbefale DS484 eller BS(et.eller.andet), som var en britisk version af samme.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

Udgivet 10. feb 8.01Opdateret 10. feb 8.01

Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

Udgivet 10. feb 6.59Opdateret 10. feb 9.21

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15

Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

Udgivet 9. feb 14.22Opdateret 10. feb 9.05
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    6 comments.
    Last update 1 minut 7 sekunder
    Skrevet af Adam Tulinius
  2. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    3 comments.
    Last update 3 minutter 35 sekunder
    Skrevet af Maciej Szeliga
  3. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    11 comments.
    Last update 15 minutter 13 sekunder
    Skrevet af Jesper Kildebogaard
  4. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    51 comments.
    Last update 18 minutter 9 sekunder
    Skrevet af Jesper Lund Stocholm
  5. Apple vildleder danske kunder med dårlig serviceordning

    16 comments.
    Last update 49 minutter 12 sekunder
    Skrevet af Jesper Poulsen
  6. Dansk it-firma: Befriende med e-mailfri januar

    4 comments.
    Last update 1 time 8 minutter
    Skrevet af Morten Marquard
  7. Domæne-forening: Lov om .aarhus og .cph var for tynd

    12 comments.
    Last update 1 time 20 minutter
    Skrevet af Nikolaj Brinch Jørgensen
  8. Opdateret liste over danske iværksættere

    2 comments.
    Last update 5 timer 30 minutter
    Skrevet af Therese Hansen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300