Tydliga avtal är a och o för säker drift

Förra veckans cyberangrepp hos driftleverantören TietoEvry har skakat om många aktörer i näringslivet såväl som bland kommuner och statliga myndigheter. Kunder och leverantörer, politiker och tjänstemän i stora såväl som små organisationer – alla har det gemensamt att verksamheten stannar helt eller delvis när de digitala systemen slås ut.
De aktörer som är direkt drabbade återställer nu sina IT-system samtidigt som den ordinarie verksamheten ska löpa med tillfälliga rutiner så gott det går. Hur svårt, tidskrävande och kostsamt arbetet blir beror på vilka säkerhetsåtgärder som var implementerade innan angreppet (exempelvis säkerhetskopior, reservsystem), men också om det finns katastrofplaner att följa under återställningen.
När den ordinarie driften är tillbaka kanske kunderna på nytt läser igenom avtalen om drift och förvaltning i allmänhet och IT-säkerhet i synnerhet med sina leverantörer. Vem ansvarar egentligen för vad? Vår erfarenhet är att det ofta finns luckor i hur avtalen är skrivna och i hur de tillämpas. Det kan exempelvis vara otydligt vilken avtalspart som har ansvar för vad och hur parterna ska agera när det blir fel och ansvaret brister.
Ett avtal om drift och förvaltning ska tydligt dokumentera vad som ingår i åtagandet mellan kund och leverantör och ansvarsfördelningen mellan parterna. Ett ansvar kan vara delat mellan parterna, vilken innebär att den ena parten ansvarar för att utföra en åtgärd och den andra parten tar kostnaden för åtgärden. I ett avtal ska det också framgå om det finns förutsättningar som ska vara uppfyllda för att avtalade servicenivåer ska gälla, samt hur servicenivåer mäts och följs upp.
Ett enkelt exempel är när ett IT-system blir sårbart på grund av att en applikation som körs är av äldre modell och inte fungerar om operativsystemet uppdateras med nya uppdateringar. I avtalet ska det tydligt framgå:
- Vem som ansvarar för att hantera incidenter och problem till följd av att operativsystemet inte kunnat uppdateras.
- Vem som står för kostnaden att hantera dessa incidenter och problem.
- Hur applikationens tillgänglighet mäts.
- När applikationen ska vara tillgänglig.
- Om operativsystemet måste vara uppdaterat för att avtalade servicenivåer ska gälla.
Ett avtal om drift och förvaltning kan kompletteras med allmänna villkor om IT-säkerhet och en avtalad kontinuitetsplan med beredskap. Kunden och leverantören behöver arbeta tillsammans för att identifiera och minimera risker, samt planera för hur verksamheten ska bedrivas och återställas i händelse av större kris eller katastrof.
Det kan inte nog betonas hur viktigt det är att testa sina återställningsplaner – att i närtid verkligen ha genomfört återställning från säkerhetskopior och etablering av alternativa driftmiljöer. Då framgår vad som återstår att ta itu med för att skaffa sig motståndskraft.
Seclight är ett konsultbolag med fokus på digital säkerhet.
Kontaktperson: David Hässler, telefon 08-94 55 99 david.hassler@seclight.com


