Introduktion
Externa krav på informationssäkerhet stärker företagets skydd
I den här artikeln kommer du att få en grund som du kan utgå ifrån när du ska ställa krav på informationssäkerhet på dina leverantörer och de organistioner som du arbetar tillsammans med. I artikeln går vi stegvis igenom ett antal punkter som i slutet kan formas till ett krav.
Leverantörer en risk
Idag är det inte ovanligt att delar av en verksamhet och dess information hanteras av en leverantör. Att använda sig av leverantörer, som är specialiserade på just en specifik tjänst, kan medföra många fördelar. Det är idag få leverantörer som inte, på något sätt, tar del av affärskritisk information för att kunna tillhandahålla sina tjänster och dagens digitaliserade samhälle ställer allt högre krav på att informationen hanteras säkert. Som organisation behöver ni förstå vilka risker det medför att en extern aktör får åtkomst till och har kontroll över er information.
För att en leverantör ska hantera informationen på ett korrekt sätt behöver ni vara överens om lämpliga informationssäkerhetståtgärder som leverantören ska uppfylla. Informationssäkerhetsåtgärderna syftar till att leverantören säkerställer att:
Glöms ofta bort
Det är inte allt för sällan som verksamheter brister i att ställa krav på sina leverantörer, inte minst på informationshanteringen. Ofta är verksamheten ivrig med att komma igång med tjänsten. Vi ser allt för ofta att leverantörers standardavtal accepteras utan vidare analys. Krav, riskanalyser och uppföljning av leverans prioriteras eller glöms gärna bort. I vissa organisationer kan det till och med vara så bristande leverantörsstyrning att kontroll över vilka leverantörer som används eller vad de tillför för tjänst, saknas.
Detta vill vi gärna ändra på och denna vägledning syftar till att ge dig tips på hur informationssäkerheten kan hanteras i leverantörsrelationer.
Vägledning för leverantörshantering ur ett informationssäkerhetsperpektiv:
Förhoppningsvis har du nu insett att informationssäkerhet i leverantörshantering är viktigt och vi hoppas att vägledningen hjälper dig att komma igång med leverantörsstyrning avseende informationssäkerhet. Vi kan inte frångå att vi får mindre kontroll över vår information när vi kontrakterar ut en tjänst. Vi behöver förstå att detta medför risk och risken behöver hanteras. Genom att inventera leverantörer, klassa information, göra riskanalys, sätta krav, följa upp och bevaka avslut hanterar du risken.