Så hänger mognad, handlingsplan och risk ihop
Två vägar in. Ett arbete. En mognadsbedömning och en riskanalys utgår från olika frågor och slutar med att peka på samma åtgärd.
Väg 1 · Mognadsbedömning
Är vi tillräckligt mogna?
Vi mäter oss mot ett ramverk och ser var vi ligger efter. Den utgår från kraven.
Väg 2 · Riskanalys
Vad kan gå fel hos oss?
Vi utgår från våra egna tillgångar och processer och tänker igenom vad som hotar dem.
Där de möts
Åtgärder
En åtgärd är ett skydd, till exempel multifaktorautentisering. Mognadsbedömningen bedömer om vi har den. Risken pekar ut att vi behöver den. Det är samma åtgärd oavsett väg, och den ska bara göras en gång.
Uppgifter
Åtgärden nedbruten i konkreta steg. Det är här arbetet görs.
Ansvarig och datum
Varje åtgärd har någon ansvarig och en tidpunkt. Utan det händer ingenting.
Status
Ej påbörjad, pågår, klar.
Underlag
Dokumentation som visar att åtgärden finns och används i praktiken.
Samma åtgärd, två skäl
Ett konkret exempel: multifaktorautentisering.
Från mognadssidan
Frågan i bedömningen: ”Har ni multifaktorautentisering på alla administrativa konton?”
Vårt svar: Nej
Resultat: ett glapp mot NIS2. Åtgärden hamnar i vår handlingsplan.
Från risksidan
Risken: ”Stulna inloggningsuppgifter ger obehörig åtkomst till kunddata.”
Beslut: minska
Åtgärder som sänker den: MFA, behörighetsstyrning, granskning av åtkomst, övervakning.
och
Två skäl att göra den, inte två uppgifter.
Ett glapp är inte en risk
”Vi saknar MFA” är inte en risk. Det är en avsaknad av skydd. Risken är vad som kan hända på grund av det. Skickar vi glapp rakt in i riskregistret fylls det med punkter att beta av och slutar svara på frågan det finns till för.
Och en risk löses sällan av en åtgärd
Obehörig åtkomst kräver flera åtgärder från olika håll. Därför kan riskregistret inte vara en lista över glapp. En risk vilar på flera åtgärder, och en åtgärd sänker flera risker.
Två olika frågor
En mognadsbedömning frågar är vi tillräckligt mogna? Den utgår från ett ramverks krav, går igenom dem, och det den hittar är ett glapp, något ramverket förväntar sig och som ni inte har.
En riskanalys frågar vad kan gå fel hos oss? Den utgår från era egna tillgångar och processer, och det den hittar är en risk, ett hot som utnyttjar en svaghet, och vad det skulle kosta er.
Ingen av dem ersätter den andra. Ramverket bär andra organisationers erfarenhet och lyfter därför sådant ni aldrig hade kommit på att oroa er för. Er egen riskanalys lyfter det inget ramverk frågade om, eftersom den är specifik för er.
Där de möts
Båda vägarna slutar med att peka på samma sak: en åtgärd. Multifaktorautentisering. Säkerhetskopior ni faktiskt har återläst från. En rutin för att ta bort behörigheter när någon slutar.
Bedömningen avgör om ni har åtgärden. Risken argumenterar för att ni behöver den. Det är samma åtgärd oavsett väg, och den ska bara göras en gång.
Det är därför det är en åtgärd, och inte ett fynd eller en risk, som plattformen ber er ansvara för. Varje åtgärd bär de fyra saker som gör avsikt till arbete:
- Uppgifter: åtgärden nedbruten i konkreta steg. Det är här arbetet görs.
- En ansvarig och ett datum: utan dem händer ingenting.
- En status: ej påbörjad, pågår, klar. Det som gör arbetet uppföljningsbart.
- Underlag: dokumentation som visar att åtgärden finns och används i praktiken.
Samma åtgärd, två skäl
Ta multifaktorautentisering.
Från mognadssidan. Bedömningen frågar om ni har MFA på alla administrativa konton. Ni svarar nej. Det är ett glapp mot ramverket, och åtgärden hamnar i er handlingsplan.
Från risksidan. Ni beskriver risken stulna inloggningsuppgifter ger obehörig åtkomst till kunddata, och beslutar att minska den. Åtgärderna som sänker den är MFA, behörighetsstyrning, granskning av åtkomst och övervakning.
Samma åtgärd, med en ansvarig, en deadline och ett underlag, oavsett vilken av de två vägarna som pekade ut den.
Ett glapp är inte en risk
“Vi saknar MFA” är inte en risk. Det är en avsaknad av skydd. Risken är vad som kan hända på grund av det, och vad det skulle kosta.
Skillnaden är praktisk, inte akademisk. Skickar ni glapp rakt in i riskregistret fylls det med punkter att beta av, och slutar svara på den fråga det finns till för: vad kan hända oss, hur illa skulle det bli, och har vi bestämt vad vi ska göra åt det?
Och en risk löses sällan av en åtgärd
Obehörig åtkomst löses inte av MFA ensamt. Det krävs flera åtgärder, från olika håll, innan exponeringen verkligen är lägre.
Registret kan alltså inte vara en lista över glapp. En risk vilar på flera åtgärder, och en åtgärd sänker flera risker. Den relationen är skälet till att de två hör hemma på olika ställen och är kopplade snarare än sammanslagna.
Varför plattformen har de steg den har
Varje steg finns för att något händer där som inte kan hända någon annanstans.
1 · Bedömningen mäter er mot ett ramverk. Den ger fynd: fakta om var ni står, inte beslut.
2 · Rapporten gör de fynden till en poäng per område, er ställning mot varje ramverk frågorna berör, och en prioriterad uppsättning rekommendationer.
3 · Handlingsplanen är där en rekommendation blir arbete. Ni väljer vad ni tar er an, och det får en ansvarig, ett datum och uppgifter. Ingenting rör sig här av sig självt; att åta sig något är en mänsklig handling, och det är här den sker.
4 · Riskregistret är där exponering beskrivs i klartext, vägs efter sannolikhet och konsekvens, och får ett behandlingsbeslut (undvika, överföra, minska eller acceptera) noterat med ett namn och ett datum. Där beslutet är minska hänger åtgärderna under. Samma åtgärder.
Registret har också en andra dörr: Skapa risk, för en exponering ingen bedömning frågade om. Det kan vara efter en incident, ur en leverantörsgranskning, eller för att någon i rummet helt enkelt vet om den. De riskerna är inte mindre värda. Vägen ovan är den de flesta risker tar, inte en regel om att alla måste.
Var man ska börja
Gör en bedömning först. Den ger er den snabbaste ärliga bilden, och den fyller handlingsplanen åt er.
Beta av planen: ta in åtgärder, ge dem ansvariga och datum, slutför uppgifterna.
Lägg till riskanalys när ett fynd egentligen inte handlar om arbete som saknas utan om exponering ni behöver väga, och närhelst något kommer in helt utanför ramverket.