PowerLabDK/EnergyDataDK har baseret sit arbejde med informationssikkerhed på DTU’s it-sikkerhedspolitikker og retningslinjerne fra DTU Wind and Energy Systems. DTU’s overordnede it-sikkerhedspolitikker tager udgangspunkt i ISO 27001-standarden, hvilket også afspejles i it-sikkerhedsarbejdet for EnergyDataDK.
DTU Security Operations fastlægger de overordnede mål for it-sikkerhed, definerer formelle roller, ansvarsområder og nøglebegreber samt fastsætter en klassificeringsskala m.v., mens DTU’s institutter varetager en implementerende og rådgivende rolle.
DTU har besluttet at implementere sikkerhedsforanstaltninger – som beskrevet i ISO 27001, bilag A, og uddybet i ISO 27002 – gennem en række emnespecifikke it-sikkerhedspolitikker og har fastsat krav, der skal opfyldes for at sikre overholdelse af DTU’s informationssikkerhedspolitik.
For EnergyDataDK er der identificeret en række emnespecifikke politikker, der er relevante for overholdelsen. Disse omfatter:
De krav, der følger af de fastlagte emnespecifikke politikker, omfatter samlet set følgende ISO 27002-kontroller for EnergyDataDK:
En række relevante interessenter på DTU var involveret i udarbejdelsen af DTU’s it-sikkerhedspolitik. Formålet var at sikre, at politikken i videst muligt omfang også imødekommer de krav og behov, der er fastlagt i DTU’s øvrige politikker og retningslinjer, herunder persondatapolitikken (GDPR) og NIS 2.
DTU baserer i øjeblikket sin implementering af NIS 2-direktivet på den førnævnte it-sikkerhedspolitik og det tilhørende ledelsessystem for informationssikkerhed (ISMS).
DTU’s it-sikkerhedspolitik garanterer imidlertid ikke overholdelse af andre DTU-politikker; EnergyDataDK arbejder derfor særskilt med overholdelse af andre politikker og lovkrav, herunder GDPR og databeskyttelsesforordningen.