Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (5)
Emner Digital forvaltning, DS 484, Sikkerhedshuller

Staten sylter DS484 og vælger ISO-standard for it-sikkerhed

It-sikkerheden i staten er ikke kun et nationalt anliggende. Derfor skifter IT- og Telestyrelsen den danske DS484-standard ud med ISO-standarden 27001.

Af Mikkel Meister Onsdag, 20. januar 2010 - 10:05

Siden 1. januar 2007 har standarden for statens it-sikkerhed adlydt navnet DS484, men nu skifter staten i stedet til den internationale standard ISO 27001.

Ifølge IT- og Telestyrelsen er der flere gode grunde til at skifte den hjemlige sikkerhedsstandard ud med en international af slagsen.

Blandt andet får den danske stat bedre mulighed for at samarbejde med andre lande ved at benytte en international standard, og det vil også blive nemmere at sammenligne emner indenfor it-sikkerheden med udlandet.

Derudover sker skiftet som en del af vedligeholdelsen af sættet af åbne standarder og »som et led i regeringens handlingsplan for afbureaukratisering,« som det hedder i en skrivelse fra IT- og Telestyrelsen.

Det er op til de enkelte myndigheder, om de vil skifte standard allerede nu, eller om de vil vente til næste revision af standarden er gennemført, formodentlig i 2013.

DS484 mødt med kritik DS484 blev oprindeligt indført, fordi staten havde brug for et fælles fundament til at håndtere it-sikkerheden i det offentlige.

Standarden fastlægger en række ledelsesprincipper og rammer for, hvordan it-sikkerheden afstemmes med de enkelte, statslige institutioners behov for at udnytte it forsvarligt på de forskellige ministerområder.

Standarden er tidligere blevet debatteret ivrigt på Version2, hvor den blandt andet er blevet kritiseret for at være for ufleksibel.

Samtidig har blandt andet rådgivningsfirmaet Neupart sat spørgsmålstegn ved DS484's eksistensberettigelse, når man i stedet kunne fordanske de internationale sikkerhedsstandarder.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Application Consultant- AIX og Linux
Udgivet 9. dec 2011 12.11
It-chef til IDA
Udgivet 27. jan 12.44
Senior Program Manager (781234)
Udgivet 25. jan 10.56
Senior IT-Contract Manager – Ballerup
Udgivet 5. dec 2011 10.26

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Torben Mogensens billede
Torben Mogensen 20. jan. 2010 - 10.40
 
Vil selv!

Der er i det danske offentlige system en tendens til at opfinde egne løsninger, hvor der allerede findes udmærkede løsninger andre steder, som man nemt kunne bruge med en smule tilpasning. DS484 er et eksempel, men der er mange andre:

  • Den digitale tinglysning.
  • IC4.
  • Digital signatur.
  • Elektroniske patientjournaler.

Og så videre. De hjemmelavede løsninger bliver i reglen dyre, forsinkede og fulde af mangler. Færdiglavede (og gennemprøvede) løsninger er måske ikke er lige så fancy som det, en eller anden konsulent kan skitsere i en Powerpointpræsentation, men de er i reglen billigere (selv om de skal tilpasses) og man undgår de værste hovsa-problemer.

Men det er måske et spørgsmål om prestige -- det ser bedre ud på en embedsmands CV, at han har været i spidsen for et stort nyudviklingsprojekt end for indkøb og tilpasning af et standardprodukt. Det er lidt ligesom politikere, der hellere vil bygge nye sportshaller end vedligeholde skoler og veje.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Steen Thomassen 20. jan. 2010 - 15.12
 
Re: Vil selv!

Det er er ikke helt retfærdig kritik. DS484 er en gamle standard som ved sidste revision fik elementer fra ISO 17799 med ind, samt diverse krav og kontroller som ikke var i ISO standarden. ISO har senere fået defineret ISO 27001, hvor krav og kontroller er med og ISO 17799 er omdøbt til ISO 27002. IT-sikkerhedsstandarderne er ved at blive samlet og koordineres. Så det er den genvist staten nu kan høste.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 20. jan. 2010 - 16.57
 
Sikkerhedsstandarder er mangelfulde

Generelt er sikkerhedsstandarderne stærkt mangefulde i og med at de gennemgående tager udgangspunkt i en internt betragtning, men ofte glemmer at de fleste risici skylde designfejl.

F.eks. ser vi ofte standarder behandle data som aktiver og glemme at de er passiver fordi det er andres risiko man grundet designfejl har overtaget ansvaret for uden at kunne håndtere forsvarligt.

En god sikkerhedsstandard behandler mennesker som det mest værdifulde og samtidig mest sårbare subjekt og dermed også som en ekstern interessent (både som kunde, leverandør, ansat eller på anden måde) man skal undgå at angribe.

Det savner vi endnu at se en ISO-standard respektere. De har en tendens til at behandle mennesker som ting, man kan eje hvorved man alledere i valget af analysemodel skaber
uhåndterlige sikkerhedsproblemer.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin J. Andersen 20. jan. 2010 - 22.47
 
Re: Vil selv!

Hvorfor dette udfald mod embedsmænd?

DS 484 er godkendt af Dansk Standard på et tidspunkt, hvor ISO 27001 ikke fandtes. Det var på mange måder et banebrydende skridt for it-sikkerhed i Danmark, hvor budskabet blev formidlet på en måde og et sprog, som folk kunne forstå - også uden for universiteterne. Dansk Standards ansatte er mig bekendt ikke embedsmænd.

Hvad er det helt konkret for nogle embedsmænd, der hentydes til i blogindlægget og hvad er det for nogle standardsystemer, man kunne have valgt i stedet?

Hvis man på DIKU ligger inde med oplysninger, som kunne have gjort DS484-arbejdet, tinglysning, IC4, Digital Signatur og EPJ-systemerne billigere, har man så ikke groft svigtet skatteborgerne i Danmark ved ikke at fortælle om alternativerne?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Steen Thomassen 21. jan. 2010 - 11.25
 
Re: Sikkerhedsstandarder er mangelfulde

ISO's standarder er kun rammen for en virksomheds IT-sikkerhed. Det er et guide for hvad man bør/skal tage stilling i organisationen. IT-sikkerhedspolitik definere det sammen med en vurdering af risici. Og det vil være naturlig at inddrage andet som fx ITIL, retninglinjer fra OWASP og www.cisecurity.org. Og sårbarheder skal naturligvis også håndteres uanset om det kommer indefra eller ekstern. Og en af de værste fare er brand. Hvis en virksomhed ikke er ordenligt forbedret på en totalskade er den død efter den hændelse. Mens et virusangreb overlever man nemt i den sammenligning.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Derfor fik Bo og Frederik på 14 skældud for at finde sikkerhedshul

Udgivet 3. feb 16.01Opdateret 3. feb 16.13

NASA-hacker arresteret i Rumænien

Udgivet 3. feb 15.20Opdateret 3. feb 16.27

Enhedslisten: Nødvendigt med ny it-strategi, hvis skandaler skal undgås

Udgivet 3. feb 14.30Opdateret 3. feb 14.30

Ekspert om it-skandaler: Staten redder næsten aldrig sine penge

Udgivet 3. feb 14.14Opdateret 3. feb 14.20

Venstre vil stille CSC til ansvar: Overvejer erstatningssag

Udgivet 3. feb 14.04Opdateret 3. feb 14.04
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Mød fremtidens it-talenter: To 14-årige udvikler software til kommunen

    22 comments.
    Last update 30 minutter 36 sekunder
    Skrevet af Carsten Gehling
  2. Enhedslisten: Nødvendigt med ny it-strategi, hvis skandaler skal undgås

    7 comments.
    Last update 3 timer 10 minutter
    Skrevet af Lars Tørnes Hansen
  3. Politiet dropper skandalesystemet Polsag

    52 comments.
    Last update 4 timer 7 minutter
    Skrevet af Jesper Frimann
  4. Ekspert om it-skandaler: Staten redder næsten aldrig sine penge

    8 comments.
    Last update 5 timer 14 minutter
    Skrevet af Peter Stricker
  5. Den dag fik jeg geografi-lektion i Schweiz

    4 comments.
    Last update 6 timer 11 minutter
    Skrevet af Christian Nobel
  6. Rigspolitichef efter skrotning af Polsag: »Vi tror ikke på projektet«

    9 comments.
    Last update 6 timer 15 minutter
    Skrevet af Christian Nobel
  7. It-ordfører (S): Ikke alle Polsag-millionerne er spildt

    6 comments.
    Last update 6 timer 50 minutter
    Skrevet af Keld Simonsen
  8. Her er CSC's it-skandaler

    14 comments.
    Last update 7 timer 6 minutter
    Skrevet af Bjorn Thrane
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300