Rättsregler och praktisk hantering
Majoriteten av riktade cyberattacker mot företag rapporteras inte, det faktiska antalet attacker lär vara mer än det dubbla. Och även om antalet rapporterade attacker sjunkit de senaste åren så är mörkertalet stort. Det enskilt största problemet under senaste åren är så kallade Ransomware. Men de externa hoten är bara en del av problemet. Organisationers interna brister gällande rutiner, kompetens, behörigheter mm skapar årligen omfattande säkerhetsproblem och relaterade kostnader för både myndigheter och privata organisationer, vilket bland annat visade sig genom skandalen inom vården, 1177, där inspelade samtal från patienter låg helt oskyddade i en IT-miljö och cyberattacken mot Kalix kommun i december 2021, samt cyberattacken mot Coop juni 2021. Hur undviker man sådana allvarliga problem? 2013 var kostnaden för drabbade företag och myndigheter runt 300 miljarder dollar, 2020 hade summan ökat till 945 miljarder dollar. Större delen av kostnaderna är relaterade till produktionsbortfall och uppdatering av it-säkerheten.
Allt det här riktar världens blickar mot den sårbarhet som råder i dagens informationssamhälle och vilka åtgärder som krävs. Problemet är också att komplexiteten har ökat genom den flora av nya rättsregler som trätt fram under de senaste tio åren, vilket gör det svårt att följa regelverken. Rättsregler om informationssäkerhet finns idag överallt, såväl i specialreglering som genom inslag i annan reglering. Och de träffar alla aktörer – både myndigheter och privata organisationer.
Rättsreglerna kring informationssäkerhet har vuxit fram genom olika tidsepoker, till stor del branschvis och ibland på grund av ett identifierat skyddsbehov. Detta har lett till att regelverket är snårigt och svårförstått. Frågor om vad som är gällande rätt i det enskilda fallet är i många situationer obesvarade samtidigt som sanktioner för överträdelser av regler om informationssäkerhet i den mer moderna regleringen är omfattande. Ibland krockar till och med regelverken med varandra.
Kursen är indelad i en teoretisk och en praktisk del. Den teoretiska delen inleds med att på ett övergripande plan gå igenom de risker vi står inför för att skapa bättre förståelse för bakgrund och syften med rättsregleringen och varför den ser ut som den gör. Härefter görs en genomgång av de huvudsakliga regleringar inom informationssäkerhet som gäller idag i Sverige och även de som är i nära antågande. Den teoretiska delen avslutas med en djupdykning i den svenska implementeringen av NIS direktivet, den nya informationssäkerhetslagen och informationssäkerhetsförordningen och hur dessa regler samverkar med annan informationssäkerhetsreglering, exempelvis GDPR och rättsregler inom finans- och myndighetssektorn. Det nya NIS 2 direktivet kommer även att hanteras med syfte att framförallt belysa de nya krav som följer med detta direktiv och vem som omfattas.
Bland annat behandlas kortfattat reglering av informationssäkerhet och relaterade frågeställningar inom följande områden;
1. NIS 2 direktivet – nya definitioner och krav som följer med direktivet samt vem som omfattas
2. Lag och förordning om informationssäkerhet för samhällsviktiga och digitala tjänster
3. Kommissionens genomförandeförordning kopplat till informationssäkerhetslagen, (EU) 2018/151 om informationssäkerhet för leverantörer av digitala tjänster
4. MSB:s föreskrifter kopplade till lag och förordning om informationssäkerhet, bland annat gällande identifiering och incidentrapportering
5. GDPR
6. Identifiering av gällande regler för informationssäkerhet i olika situationer
7. Introduktion till bland annat följande regleringar av informationssäkerhet
8. Säkerhetsskyddslagen
9. Socialstyrelsens föreskrifter och allmänna råd om journalföring och behandling av personuppgifter i hälso- och sjukvården (HSLF-FS 2016:40)
10. MSBFS föreskrifter (2020:6) och allmänna råd om statliga myndigheters informationssäkerhet,
11. Finansinspektionens föreskrifter och allmänna råd (FFFS 2014:5) om informationssäkerhet, it-verksamhet och insättningssystem,
12. Lagen om elektronisk kommunikation
Inom den praktiska delen av kursen kommer föreläsaren gå igenom olika standarder och dokument såsom t.ex. informationssäkerhetspolicy samt checklistor för risk- och sårbarhetsanalyser. Vidare hur skall man organisera informationssäkerhetsarbetet? Hur skall man, för att nämna ett exempel, praktiskt tillse att behörighetsstyrningen blir korrekt, vilka rutiner måste införas, så att ingen får åtkomst till uppgifter som personen inte skall, behöver, ha åtkomst till. Slutligen, hur går man tillväga när man genomför en stickprovskontroll av åtkomster. Dessa och flera andra praktiska frågor ägnas eftermiddagen på kursen åt.
Ur kursen:
• Grundläggande begrepp inom informationssäkerhet, konfidentialitet, integritet (riktighet), tillgänglighet och spårbarhet.
• När och för vem gäller informationssäkerhetslagen och det nya NIS 2 direktivet
• Hur ser sanktionerna ut inom informationssäkerhetsområdet
• Skillnaden på fysisk, teknisk, administrativ och organisatorisk säkerhet
• Risk- och sårbarhetsanalys, PIA, konsekvensanalys
• Riskklassning av information
• Informationssäkerhetspolicy
• Öppna nät
• Autentisering
• Behörighetsstyrning
• Kontroll av åtkomst, loggar, stickprovskontroller
• Rutiner för säkerhetskopiering
• Direktåtkomst
• Kryptering
• Incidenthantering och rapportering
• Systematiskt informationssäkerhetsarbete
Sagt av deltagare vid tidigare kurstillfällen:
”Bra med konkreta tips t.ex. mallar för DPIA”
”Mastigt pass med mycket innehåll. Bra att han var snabb på bollen och fick med mycket om NIS 2!”
”Första delen var inte så viktig i våran verksamhet , men del 2 var väldigt givande”
”Jag behövde en övergripande genomgång av regelverket och tycker att jag fick det.”
”Tydligt och bra. Gav ett mkt kunnigt intryck.”
”Bra resonemang kring olika punkter”
Tid:
12 mars 2025 kl 09.30 – 16.30
Registrering och frukost från kl. 09.00
Kursen motsvarar 6 undervisningstimmar
Vasagatan 38, Stockholm (Hotellentré)
Miljömärkt med Green Key
Det går även bra att delta på distans via Zoom. Kryssa i alternativet vid anmälan!
Kursavgift:
Jurister, dataskyddsombud, informationssäkerhetspersoner, IT-personer och konsulter samt andra som berörs av dessa frågor.