Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (2)
Emner It-strategi, It-compliance

Ekspert: Skift fra DS484 til ISO kræver modenhed

Når staten nu dropper den danske DS484-standard for it-sikkerhed, stiller det større krav til brugerne. Men det er et godt tegn, mener manden, der indførte DS484 som standard.

Af Jesper Kildebogaard Torsdag, 21. januar 2010 - 8:07

Den danske DS484-standard for it-sikkerhed bliver nu smidt på porten, til fordel for den internationale pendant ISO 27001. Og det kan sagtens være en god nyhed, siger Erik Sørup Andersen, som tilbage i 2004 stod i spidsen for den arbejdsgruppe, der anbefalede regeringen at gøre standarden til et krav i staten.

»Hvis skiftet sker, fordi man har nået vis modenhed i staten, er det et godt tegn. Det giver større fleksibilitet at bruge ISO 27001, hvis man har den rette modenhed. Og da overgangen går til 2013 kan dem, der mangler modenhed, bruge DS484-rammen indtil da,« siger Erik Sørup Andersen, der i dag arbejder med it-ledelsesrådgivning og it-revision i BDO Kommunernes Revision.

Da man valgte DS484 i stedet for en international standard, var det både fordi, det var nemmere og billigere at bruge en dansk standard. Men først og fremmest var det for ikke at stille for hidsige krav, så arbejdet med it-sikkerhed måske blev for avanceret for nogle organisationer.

»Forskellen på de to standarder er, at DS484 er nemmere at komme i gang med. Der er en enklere tilgang, fordi der er bygget nogle basale, generiske krav ind i sikkerhedsstrategien,« forklarer han.

Hvor DS484 er som en gammel murermestervilla, der er bygget solidt, men uden så mange beregninger bag, er ISO 27001 mere som moderne byggeri, hvor alt bliver dimensioneret i detaljer. Her kan en organisation nemlig selv designe sikkerhedsstrategien, så den passer til de lokale forhold.

»DS484 er billedligt talt dimensioneret, så man ved, det holder, mens ISO 27001 kræver flere resurser til arkitekter og ingeniører, men til gengæld derfor også bliver dimensioneret perfekt,« siger Erik Sørup Andersen.

Kan ende som 'klodsmajor' Når staten i de kommende år skal skifte til ISO-standarden, bliver der derfor flere muligheder - men også faldgruber, mener it-sikkerheds-konsulenten.

»Problemet opstår, hvis man ikke får foretaget en god risikovurdering, men bare plukker de elementer ud, der lyder fornuftige, uden tanke for den fælles balance. Så kan det blive som spillet 'klodsmajor', hvor man tager pinde ud, og risikerer, at fundamentet pludseligt skrider helt,« siger han.

Derfor skal der fremover arbejdes mere grundigt med at finde den rette sikkerhedsstrategi, i forhold til nu, hvor meget er givet i DS484. Særligt kvaliteten af risikovurderingerne bør følges tæt, og sikkerhedscheferne bør i dialogen med ledelsen kunne fortælle klart om risikoen.

Et andet muligt problem, han forudser ved skiftet, er at de forskellige myndigheder i staten nu får hver deres designer-strategi, på bekostning af det fælles fodslag.

»Det er en problemstilling, man skal være opmærksom på. Faktisk kan strategien jo blive forskellig afhængigt af, hvilken rådgiver, man får hjælp fra, selvom de er fra samme firma,« siger Erik Sørup Andersen.

Beslutningen stiller også kommuner og regioner i et dilemma: Skal de skifte eller fortsætte med DS 484.

»Mit råd til dem er at fortsætte med DS484. I hvert fald frem til næste revision af ISO-standarden, som nok tidligst kommer i 2013. Der er ingen gevinst ved at skifte ? de har en større frihed i anvendelsen, den er købt og betalt, den er på dansk og så er den jo i sin opbygning næsten identisk med ISO-fætrene,« siger Erik Sørup Andersen.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP PP Senior-konsulent
Udgivet 8. feb 8.56
SAP APO Senior-konsulent
Udgivet 8. feb 11.18
Udvikler til Cloud løsninger - Århus
Udgivet 23. jan 12.18
Software Development Manager
Udgivet 13. apr 14.06

Kommentarer (2)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Anonym (ikke efterprøvet) 21. jan. 2010 - 09.07
 
Sikkerhed vs. rettigheder vs. effektivisering

Når man flytter en "sikkerhedsstandard" fra markedet til staten skal man stille 2 kritiske spørgsmål

a) Er sikkerheds-rettigheder tilgodeset eller bliver det kun til "sikkerhed" set fra systemets egocentriske side?

Borgeren er samfundets vigtigste og mest sårbare aktiv. Men borgeren er et selvstændigt subjekt og primære agent til at definere behov og evaluere kvalitet som ikke skal "sikres" men have værktøjer til at sikre sig selv og dermed også de systemer vi opbygger.

b) Er der krav om opgradering og interoperabilitet?
Sikkerhed er den primære kilde til legacy - de fleste sikkerhedsmodeller er forældet allerede inden de er implementeret, oftest fordi de er åbenlyst fejldesignet.

Et åbenlyst eksempel er mobile betalinger hvor ingen tænker på interoperabilitet - det gælder kun om at lave de næste silomodeller. Et andet eksempel er de mange single-point-of-failure og kritiske falskehalser som designes i Digital Forvlatning - Borger.dk, NemId, DokumentBoks, eIndkomst etc. etc.

Hvordan vil et skifte af standard rette op på den massive slagsside på sikkerhedsområdet med klar negativ effekt på samfundsøkonomien rundet mangel på rettidig omhu?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 21. jan. 2010 - 09.58
 
"manden, der indførte DS484 som standard"

Interessant udmelding, da vi i VTU/ITST regi, allerede opererede med DS484 I+II i 2001/2002....

At det skulle tage nogle år inden man udgav 'standardkataloget' (OIO-'ting'), er vel ikke det samme som at 'indføre' - blot at 'føre det ud i livet'.

Iøvrigt er disse ting blot beskrivelse af best practise.

Og jeg kan tilføje, at der var noget ævl om man skulle anbefale DS484 eller BS(et.eller.andet), som var en britisk version af samme.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Bruger du to skærme? Se hvad Windows 8 bringer

Udgivet 23. maj 7.53Opdateret 23. maj 7.53

EMC: Derfor skal du undgå både public og private cloud

Udgivet 23. maj 6.59Opdateret 23. maj 6.59

GOTO Copenhagen dag 2 i billeder: Op med hænderne!

Udgivet 22. maj 16.02Opdateret 22. maj 17.02

Staten køber hardware for 1,2 milliarder - her er de syv heldige

Udgivet 22. maj 15.37Opdateret 22. maj 15.37

Firmaer leder efter ’ninjaer’ - men skriv det ikke på CV’et

Udgivet 22. maj 14.54Opdateret 22. maj 15.48

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Athena hjælper Mozambique med IT-knowhow

Athena IT-Group

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. Partner solgte Netgroups 'test-platform' med overskriften 'fuld redundans'

    17 comments.
    Last update 5 minutter 30 sekunder
    Skrevet af Carsten Hansen
  2. Microsoft fjerner umoderne bling-effekter i Windows 8

    38 comments.
    Last update 15 minutter 43 sekunder
    Skrevet af Bjørn Froberg
  3. Dart: Dynamisk Statisk Programmering

    13 comments.
    Last update 51 minutter 16 sekunder
    Skrevet af Lars Bjerregaard
  4. Cisco kan være en dyr netværksreligion

    15 comments.
    Last update 1 time 6 minutter
    Skrevet af Bjørn Connolly
  5. Finansminister afliver teori om NemID som spionsoftware

    22 comments.
    Last update 8 timer 34 minutter
    Skrevet af Niels Elgaard Larsen
  6. Datamatikere i Skive får gratis smartphone til .Net-udvikling

    3 comments.
    Last update 8 timer 47 minutter
    Skrevet af Martin Slot
  7. To psykologiske årsager til at IT-projekter går galt

    15 comments.
    Last update 9 timer 45 minutter
    Skrevet af Robert Voje
  8. Staten køber hardware for 1,2 milliarder - her er de syv heldige

    4 comments.
    Last update 10 timer 29 minutter
    Skrevet af Thomas Hansen

Mere debat »

It-virksomheder

Innologic A/S
|
Atos IT Solutions And Services
|
Data-Force
|
Sharkcell
|
Reload!
|
Motus
|
Visma
|
Inmobile
|
Liga Distribution
|
Webdanmark.Com
|
Relation House
|
Stay Secure Denmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300