Direktionen skal sikre, at de krav og målsætninger, som er vedtaget af bestyrelsen, bliver tilstrækkeligt uddybet i procedurer, forretningsgange og instrukser mv. Direktionen skal også sikre, at de er implementeret og fungerer effektivt på tværs af virksomheden og dens væsentlige outsourcing-leverandører.
Finanstilsynet vurderer, at ledelsesopfølgningen og ledelsesrapporteringen igennem de enkelte ledelseslag er centrale elementer i IT-sikkerhedsstyringen. Ledelsesopfølgningen og -rapporteringen skal bl.a. leve op til følgende krav:
-
Tilstrækkeligt dokumenteret med afsæt i en fastlagt metode.
-
Tilstrækkeligt gennemsigtige til at kunne underbygge direktionens vurdering af, hvor effektive de interne IT-sikkerhedsbestemmelser og sikringsforanstaltninger fungerer.
-
Synligøre, hvordan IT-risici er imødegået i forhold til it-risikostyringen, forventningerne og de stillede krav.
Der skal være en klar sammenhæng mellem resultaterne fra ledelsesopfølgningen og rapporteringen, til bestyrelsesrapporteringen, så bestyrelsen kan opnå tilstrækkelig indsigt i metoden og dokumentationsgrundlaget for direktionens centrale vurderinger og beslutninger, som fremgår af bestyrelsesrapporteringen.
Finanstilsynet har i den forbindelse fokus på, at virksomheden på en struktureret, dokumenteret og gennemsigtig måde formår at sikre, at:
-
der på alle relevante områder er etableret dokumenterede forretningsgange, procedurer, instrukser mv.
-
de etablerede kontroller er beskrevet og synliggjort på baggrund af de risici, som de enkelte foranstaltninger skal imødegå. Ledelsen skal følge op på, i hvilket omfang politikker, forretningsgange og kontroller er implementeret, fungerer effektivt og imødegår IT-risici som forventet på alle relevante områder. Desuden skal ledelsesopfølgningen sikre, at resultat, rettidighed og fuldstændighed i udførelsen af virksomhedens forretningsgange og kontrol- og sikringsforanstaltninger bliver vurderet.
En effektiv IT-risikostyring, hvor IT-risici er gjort tilstrækkeligt synlige er en væsentlig forudsætning for at kunne etablere en effektiv og veldokumenteret IT-sikkerhedsstyring på tværs af virksomheden. IT-risikostyringen skal løbende sikre, at identificerede risici, trusler og sårbarheder bliver vurderet og håndteret. Den skal desuden sikre, at virksomheden løbende justerer og tilpasser sine kontrol- og sikringsforanstaltninger.
Finanstilsynet har derfor fokus på, at metoden for IT-risikostyring er formaliseret. Den skal bl.a. sikre, at virksomheden i tilstrækkeligt omfang formår at udarbejde dokumenterede IT-risikoanalyser og vurderinger. De skal underbygge det samlede IT-risikobillede og indgå som beslutningsgrundlag for politikker, målsætninger og forbedringstiltag – og i sidste ende de samlede kontrol- og sikringsforanstaltninger.
Finanstilsynet ser på det samlede billede af, om direktionens arbejde med at identificere og imødegå IT-risici er tilstrækkeligt detaljeret. Metoden skal være dokumenteret og synliggjort, sådan at de enkelte vurderinger efterfølgende kan kvalitetssikres og efterprøves på en tilfredsstillende måde.
Finanstilsynet lægger i sin vurdering af virksomhedens IT-risikostyring bl.a. vægt på, at:
-
metoden for udarbejdelsen af IT-risikoanalyser og vurderinger er dokumenteret, sådan at de endelige vurderinger kan kvalitetssikres
-
eksterne og interne interessenter bliver inddraget (f.eks. sparring med IT-sikkerhedseksperter, forretningens funktioner mv.)
-
relevante trusler er synliggjort og IT-risici identificeret, bl.a. med udgangspunkt i tilgængelighed, fortrolighed og integritet. Finanstilsynet tager her hensyn til væsentlighed i forhold til virksomhedens systemiske vigtighed og kompleksiteten i virksomhedens IT-anvendelse
-
sammenhæng mellem risici og de etablerede imødegående tiltag er tydeligt dokumenteret
-
identificerede sårbarheder er synliggjort og vurderet i IT-risikoarbejdet på en måde, så konsekvensen og vurderingen af dem tydeligt fremgår af den samlede vurdering
-
virksomheden har vurderet, om dens politikker, forretningsgange samt kontrol- og sikringsforanstaltninger er tilstrækkelige og imødegår IT-risici. Den tilbageværende restrisiko skal være tilstrækkelig synliggjort.
Finanstilsynet vurderer i alle tilfælde, om virksomheden påtager sig højere IT-risici end acceptabelt. I den forbindelse sammenligner Finanstilsynet bl.a. med andre tilsvarende virksomheders praksis på området.