Erbjudande · Informationssäkerhet och styrning

Informationsklassning

Säkerhetsarbete som inte vet vilken information som är viktig blir antingen för dyrt eller för tunt. Vi tar fram en klassningsmodell som verksamheten förstår, klassar informationen tillsammans med er och kopplar klasserna till konkreta skyddsåtgärder.

KlassningsmodellInformationsägareSkyddsåtgärder per klassISO 27001Några dagar till någon vecka

För vem och när

Passar organisationer som ska börja arbeta systematiskt med informationssäkerhet, och verksamheter som har en modell på pappret men inte i praktiken.

  • Ni ska bygga ett ledningssystem och behöver veta vad som ska skyddas först.
  • Åtkomst, kryptering och behörigheter sätts olika i olika system utan gemensam grund.
  • Ni ska flytta information till molnet och behöver veta vad som får hamna var.
  • Ni har en klassningsmodell men ingen har klassat något sedan den togs fram.

Vad vi gör

  1. Modell anpassad till er. Vi tar fram eller justerar en klassningsmodell i konfidentialitet, riktighet och tillgänglighet, med så få nivåer som verksamheten faktiskt klarar att använda.
  2. Informationsägare och informationsmängder. Vi identifierar era informationsmängder och vem som äger dem, så att besluten fattas av verksamheten och inte av IT.
  3. Klassning i workshopform. Vi klassar tillsammans med verksamheten i arbetsmöten, dokumenterar besluten och löser gränsfallen medan alla är i rummet.
  4. Skyddsåtgärder per klass. Varje klass kopplas till konkreta krav på åtkomst, kryptering, loggning, lagring, gallring och hantering hos leverantörer.
  5. Införande och förvaltning. Vi lämnar över modell, klassningar och en rutin för hur nya informationsmängder klassas, med koppling till era styrdokument.

Ni får

  • En klassningsmodell anpassad till er verksamhet
  • Förteckning över informationsmängder med utpekade informationsägare
  • Dokumenterad klassning från arbetsmötena
  • Skyddsåtgärder per klass, kopplade till era system och leverantörer
  • Rutin för fortsatt klassning och förvaltning

Omfattning och pris

Från några dagar för en avgränsad verksamhet till någon vecka när många förvaltningar eller informationsmängder ingår. Klassningen görs i arbetsmöten med verksamheten.

Priset varierar från uppdrag till uppdrag och beror på hur många informationsmängder och verksamhetsdelar som ingår. Ni får ett tydligt förslag efter det första samtalet.

Så går det till

  1. Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
  2. Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
  3. Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.

Vanliga frågor

Hur många klasser bör vi ha?

Så få som möjligt, oftast tre eller fyra nivåer per aspekt. En modell med många nivåer ser noggrann ut men används inte, och då skyddas informationen ändå inte.

Vem ska klassa informationen?

Verksamheten, genom utpekade informationsägare. IT kan beskriva vad som är tekniskt möjligt, men värdet av informationen och konsekvensen av att den läcker eller försvinner avgörs i verksamheten.

Hänger detta ihop med GDPR?

Ja. Klassningen visar var personuppgifter finns och hur känsliga de är, vilket är underlaget för register över behandlingar, konsekvensbedömningar och gallring.

Vad kostar det?

Det varierar från uppdrag till uppdrag och beror på hur många informationsmängder och verksamhetsdelar som ingår. Vi ger ett tydligt förslag efter det första samtalet.

Vill ni veta vilken information som behöver skyddas först?

Kontakta oss