Informationssikkerheden har stor betydning for Aarhus Universitets omdømme, troværdighed og funktionsdygtighed.
For Aarhus Universitet er informationer og informationsaktiver nødvendige og livsvigtige, og de skal derfor beskyttes samt håndteres korrekt for at sikre, at vores fælles hverdag fungerer samt at værdifulde data ikke går tabt, forsvinder eller falder i hænderne på forkerte personer eller organisationer, hvor data vil kunne misbruges.
Alle, som har en relation til Aarhus Universitet, kan i informationssikkerhedspolitikken orientere sig om, hvilke retningslinjer der gælder for informationssikkerhed. Retningslinjerne afspejler krav fra lovgivning og relevante myndigheder, som Uddannelses- og Forskningsministeriet, f.eks. krav om brug af den fælles informationssikkerhedsstandard, ISO 27001. (uddrag fra informationssikkerhedspolitikken)
Vejen til opfyldelse af den overordnede informationssikkerhedspolitik er beskrevet i indeværende dokument samt visualiseret i et ’Årshjul’, der beskriver vejen og ansvar for forskellige roller i deres arbejde med informationssikkerhed.
Arbejdet med informationssikkerhed kan inddeles i 5 modenhedsniveauer alt efter organisationens virke og kultur, risikovillighed og hvilke informationer, man har ansvaret for. ISMS’et kan bruges til at opnå modenhedsniveau 3 (Defineret), hvilket vil sige:
”Procedurer er standardiseret, dokumenterede og kommunikerede gennem træning.
Det er bekendtgjort, at procedurerne skal overholdes, men det er usandsynligt, at afvigelser vil blive opdaget.
Procedurerne er typisk en formalisering af eksisterende praksis.”
Informationssikkerhedsarbejdet systematiseres på Aarhus Universitet gennem et ledelsessystem for informationssikkerhed, Information Security Management System (ISMS), der definerer, dokumenterer og driver aktiviteter for at sikre, at organisationen på fornuftig vis beskytter informationer og informationsaktiver mod trusler og sårbarheder.
Dette centrale ISMS angiver minimum for, hvilke aktiviteter der skal arbejdes med i de lokale ledelsessystemer, og hvem der er ansvarlig for at etablere og anvende ledelsessystemerne lokalt.
At sikre informationssikkerheden på Aarhus Universitet er kontinuerligt med løbende forbedringstiltag ud fra tankerne bag PDCA-cirklen (The Deming Cycle). PDCA, står for PLAN-DO-CHECK-ACT og dækker over følgende:
Figur 1 – PDCA-cirklen
Formålet med et ISMS på Aarhus Universitet er at beskrive, hvordan kravene til informationssikkerhed skal efterleves, og hvordan ledelsen på universitetet og især den enkelte enhed og bruger har en væsentlig rolle i beskyttelse af Aarhus Universitets informationsaktiver. ISMS på Aarhus Universitet har fokus på at sikre, at alle bidrager til, at kritiske og følsomme informationer og informationsaktiver bevarer deres:
På Aarhus Universitet bygger arbejdet med informationssikkerhed på kravene i ISO27001 (fælles international ledelsesstandard for informationssikkerhed), hvor rammerne består af følgende:
Informationssikkerhedspolitikken
Centralt ISMS
Underliggende politikker for informationssikkerhed
Skabeloner og vejledning for lokale procedurer
Informationssikkerhedspolitik: Aarhus Universitets informationssikkerhedspolitik angiver, at universitets centrale ISMS løbende skal tilpasses og forbedres, så det modsvarer det trusselsbillede, som universitetet møder.
Ledelsessystem (ISMS): Arbejdet med informationssikkerhed er et ledelsesansvar, der styres gennem det centrale ISMS på Aarhus Universitet og gælder for hele universitetet, dækker samtlige brugere af data, informationer og informationsaktiver tilhørende universitetet.
Politikker og procedurer: En forudsætning for, at arbejdet med informationssikkerhed skal virke, er, at informationssikkerhedsaktiviteter integreres i den nuværende organisation med hensyntagen til eksisterende arbejdsgange, organisering og ansvarsfordeling.
Ifølge Aarhus Universitets informationssikkerhedspolitik udarbejder og anbefaler Informationssikkerhedsafdelingen de overordnede målsætninger og tiltag for informationssikkerhed, som det centrale informationssikkerhedsudvalg (CISU) og universitetsledelsen godkender.
Figur 2 - Organisering af informationssikkerhedsudvalgene
Universitetsledelsen: Det centrale ISMS er forankret hos universitetsledelsen, der
løbende skal holdes informeret om det aktuelle risikobillede for informationssikkerhed i alle enheder.
har ansvaret for, at Aarhus Universitets centrale ISMS løbende tilpasses og forbedres, så det modsvarer det trusselsbillede, som universitetet møder.
er ansvarlig for, at alle enheder og brugere bliver oplyst om deres ansvar i forhold til informationssikkerhed på Aarhus Universitet.
Universitetsledelsen kan i forlængelse heraf uddelegere mandat og opgaver, så kravene til informationssikkerhed implementeres lokalt og fungerer i praksis.
Informationssikkerhedschef: Det overordnede operationelle ansvar for den daglige styring og koordinering af informationssikkerhedsindsatsen på hele Aarhus Universitet er placeret hos Informationssikkerhedschefen i AU IT, herunder
vedligeholdelse af det centrale ISMS og dokumentation.
opfølgning, på vegne af universitetsledelsen, på aktiviteter, standarder, retningslinjer, kontroller og foranstaltninger vedhørende informationssikkerhed samt at disse gennemføres og efterleves.
Enhedsleder: Enhedslederen har det samlede ansvar for informationssikkerheden i sin respektive enhed, hvor aktiviteter omfatter
lokalt arbejde med awareness, som skal udføres hele året.
at sikre, at alle brugere i den respektive enhed har fået den rette information, træning mv.
at informationssikkerhedspolitikken, ISMS og de underliggende politikker, procedurer, adfærdsregler og alle øvrige centrale informationer omhandlende informationssikkerhed kommunikeres, implementeres og efterleves af alle brugere uden undtagelse i den pågældende enhed.
at udarbejde og anvende et tilpasset lokalt ISMS, der efterleves i praksis og på et modenhedsniveau 3.
at udarbejde og implementere lokale politikker og procedurer.
Aarhus Universitets centrale ISMS angiver minimum for de lokale ledelsessystemer, som enhedslederne skal etablere og benytte.
For en mere udførlig beskrivelse af aktiviteter og vejen til modenhedsniveau 3 lokalt henvises til Årshjul til ISMS.
'PLAN’ - planlægning (ISO27001-reference: sektion 4, 5, 6 og 7)
PLAN-fasen dækker over nedenstående aktiviteter, hvor enhedslederen har ansvaret for:
'DO’ - drift (ISO27001-reference: sektion 8)
I denne efterfølgende implementeringsfase (DO-fasen) skal enhedslederen sikre:
’CHECK’ - evaluering (ISO27001-reference: sektion 9)
Enhedslederen er ansvarlig for, at informationssikkerhedstiltagene løbende evalueres (i CHECK-fasen), herunder:
’ACT’ - forbedring (ISO27001 -reference: sektion 10)
Under ACT-fasen har enhedslederen fokus på tiltag og forbedringer (identificeret i tidligere fase), som sikres gennem: