IT Security Framework for EnergyDataDK (ISO27001)

Introduktion

PowerLabDK/EnergyDataDK har baseret sit arbejde med informationssikkerhed på DTU’s it-sikkerhedspolitikker og retningslinjerne fra DTU Wind and Energy Systems. DTU’s overordnede it-sikkerhedspolitikker tager udgangspunkt i ISO 27001-standarden, hvilket også afspejles i it-sikkerhedsarbejdet for EnergyDataDK.
DTU Security Operations fastlægger de overordnede mål for it-sikkerhed, definerer formelle roller, ansvarsområder og nøglebegreber samt fastsætter en klassificeringsskala m.v., mens DTU’s institutter varetager en implementerende og rådgivende rolle.

Emnespecifikke it-sikkerhedspolitikker

DTU har besluttet at implementere sikkerhedsforanstaltninger – som beskrevet i ISO 27001, bilag A, og uddybet i ISO 27002 – gennem en række emnespecifikke it-sikkerhedspolitikker og har fastsat krav, der skal opfyldes for at sikre overholdelse af DTU’s informationssikkerhedspolitik.

For EnergyDataDK er der identificeret en række emnespecifikke politikker, der er relevante for overholdelsen. Disse omfatter:

24 H Klassifikationoghåndtering Identitets-ogadgangsstyring Identitets-ogadgangsstyring Systemdrift Logning Sikkerheds-kopieringoggendannelse Patch-håndtering Kontinuerligdrift

Henvisning til ISO 27002-kontroller

De krav, der følger af de fastlagte emnespecifikke politikker, omfatter samlet set følgende ISO 27002-kontroller for EnergyDataDK:

Klassifikation og håndtering:

  • Informationssikkerhed i projekter
  • Oversigt over information og understøttende aktiver
  • Acceptabel anvendelse af information og understøttende aktiver
  • Informationsmærkning
  • Informationsoverførsel
  • Bevidsthed, uddannelse og træning inden for informationssikkerhed
  • Forebyggelse af datalæk

Identitets- og adgangsstyring:

  • Adskillelse af funktioner
  • Tilbagelevering af aktiver
  • Adgangsstyring
  • Identitetsstyring
  • Oplysninger om godkendelse
  • Adgangsrettigheder
  • Ansvar i forbindelse med ophør eller ændring af ansættelsesforholdet
  • Privilegerede adgangsrettigheder
  • Begrænset adgang til information
  • Sikker autentificering
  • Brug af privilegerede hjælpeprogrammer

Systemdrift

  • Dokumenterede driftsprocedurer
  • Kapacitetsstyring
  • Konfigurationsstyring
  • Sletning af oplysninger
  • Ursynkronisering
  • Brug af privilegerede hjælpeprogrammer
  • Adskillelse af udviklings-, test- og produktionsmiljøer
  • Forandringsledelse
  • Beskyttelse af informationssystemer under revision

Logning

  • Logning
  • Aktivitetsovervågning

Sikkerhedskopiering og gendannelse

  • Sikkerhedskopiering af oplysninger

Patch-håndtering

  • Håndtering af tekniske sårbarheder

Kontinuerlig drift

  • Informationssikkerhed under driftsforstyrrelser
  • IKT-beredskab til sikring af driftskontinuitetSecurity of supply
  • Kapacitetsstyring
  • Redundans af informationsbehandlingsfaciliteter

Ansvar, overholdelse af regler, kontrol og revision

Overholdelse af de emnespecifikke it-sikkerhedspolitikker påhviler primært ejeren af ​​informationsaktivet eller systemet. Dokumenter, der er udarbejdet i forbindelse med overholdelsesvurderingen for EnergyDataDK, dokumenterer, hvordan de relevante emnespecifikke it-sikkerhedspolitikker er blevet implementeret. For EnergyDataDK findes der også tre procedurebeskrivelser, der uddyber den praktiske implementering af de relevante politikker. Disse omfatter:
  1. Procedure for sikkerhedskopiering og gendannelse
  2. Identitets- og adgangsstyring
  3. Drift og vedligeholdelse
DTU anvender ISMS-systemet ‘Control Manager’ til at styre og dokumentere opdateringen af ​​politikker, procedurebeskrivelser og periodiske kontroller. EnergyDataDK er registreret som et system under DTU Wind and Energy Systems og indgår dermed i denne fælles styringsproces. Intern kontrol, revision og generel overholdelse af DTU’s it-sikkerhedspolitik er også integreret i DTU’s overordnede processer for risiko- og sårbarhedsvurdering.

GDPR, NIS 2 samt andre politikker og retningslinjer på DTU

En række relevante interessenter på DTU var involveret i udarbejdelsen af ​​DTU’s it-sikkerhedspolitik. Formålet var at sikre, at politikken i videst muligt omfang også imødekommer de krav og behov, der er fastlagt i DTU’s øvrige politikker og retningslinjer, herunder persondatapolitikken (GDPR) og NIS 2.

DTU baserer i øjeblikket sin implementering af NIS 2-direktivet på den førnævnte it-sikkerhedspolitik og det tilhørende ledelsessystem for informationssikkerhed (ISMS).

DTU’s it-sikkerhedspolitik garanterer imidlertid ikke overholdelse af andre DTU-politikker; EnergyDataDK arbejder derfor særskilt med overholdelse af andre politikker og lovkrav, herunder GDPR og databeskyttelsesforordningen.