FOA — Forum for offentlige anskaffelser

Til kapitteloversikt

NSM-veileder

4.3.6 Gjennomfør nødvendige aktiviteter i etterkant av hendelsen

NSM: Grunnprinsipper for IKT-sikkerhet · 2024-06-05

FOA-vurdering

Etter hendelsen: avklar årsak, rapporter og lær av det som skjedde

Når en IKT-hendelse er håndtert, skal virksomheten følge opp med undersøkelser, rapportering og læring. NSM peker på at omfanget av oppfølgingen styres av virksomhetens kompetanse og kapasitet, og at arbeidet kan utføres av internt eller eksternt personell. Det sentrale er å finne rotårsaken, forstå angrepsmåte og hendelsesforløp, og lage en oppsummering som ledelsen kan bruke. Veilederen fremhever også at relevante parter, herunder sektorvise responsmiljøer og/eller NSM NCSC, skal involveres ved behov. Når hendelsen er lukket, skal virksomheten raskt evaluere det som skjedde og bruke erfaringene til å forbedre sikkerhetstiltak, hendelsesprosesser, opplæring og prosedyrer. Poenget er å hindre at de samme feilene gjentas og å fange opp nye sårbarheter.

Betydning for anskaffelser

Kilden brukes når anskaffelsen eller kontrakten gjelder IKT-sikkerhetstiltak, hendelseshåndtering, beredskap eller oppfølging etter sikkerhetshendelser. Den er særlig relevant ved vurdering av hvordan leverandør, intern funksjon eller responsmiljø skal dokumentere, undersøke og rapportere en hendelse, og ved spørsmål om læringspunkter skal innarbeides i prosedyrer og sikkerhetstiltak.

Sentrale kildepunkter

Fulltekst

4.4. Evaluer og lær av hendelser

Målet med prinsippet: Virksomheten lærer av hendelser og forbedrer sikkerhetstiltak, hendelsesprosesser, opplæring av personell og oppdatering av gjeldende prosedyrer. Hvorfor er dette viktig? Når en hendelse er ferdig håndtert og lukket er det viktig at virksomheten hurtig identifiserer og lærer fra det inntrufne og sørger for at konklusjoner blir gjennomgått og tatt tak i. Dersom dette ikke gjøres vil mye kunnskap og erfaring forsvinne, og man kan gjøre de samme feilene om igjen neste gang en hendelse oppstår. Det kan være at det oppdages nye sårbarheter, eller behov for nye eller forbedrede sikkerhetstiltak som kan forhindre at fremtidige situasjoner oppstår. Anbefalte tiltak: Evaluer og lær av hendelser ID Beskrivelse