Processkabeloner til hændelseshåndtering (6 forbundne flowcharts)
Seks forbundne flowcharts til hele eskaleringsstigen: hændelseshåndtering, klassificering af alvorsgrad, håndtering af sikkerhedshændelser, anmeldelse af databrud, katastrofeberedskab og forretningskontinuitet.
En it-hændelse bliver til en sikkerhedshændelse, bliver til et anmeldelsespligtigt databrud, bliver til en aktivering af katastrofeberedskabet — og hvert trin på den stige ejes af sit eget team med sit eget ur.
Hvad pakken indeholder
1. Flowchart for incident management-processen
Hoveddøren: opdagelse, registrering, triage og erklæringen af en større hændelse.
2. Flowchart til klassificering af hændelsers alvorlighed
Beslutningen, der dirigerer alt det andet — konsekvens, hastegrad og testen for eksponering.
3. Flowchart for håndtering af cyberhændelser i SOC og CSIRT
Sikkerhedsgrenen: inddæmning, oprydning, bevissikring og genetablering til ren tilstand.
4. Håndtering af databrud: flowchart og 72-timers fristen i GDPR
Den lovbestemte gren og dens 72-timers ur, inklusive beslutningerne om anmeldelse.
5. IT-katastrofeberedskab: flowchart for disaster recovery
Genopbygningen: beføjelsen til at aktivere, rækkefølgen og valideringen før driften starter igen.
6. Beredskabsplan: flowchart for business continuity-processen
At holde forretningen kørende på nødløsninger, mens genopbygningen står på.
Sådan hænger de sammen
- Flowchart for incident management-processen → Flowchart til klassificering af hændelsers alvorlighed
- "Kategoriser og sæt prioritet" er dér, hvor hændelsesprocessen overlader afgørelsen til klassificeringsdiagrammet. At holde alvorsgraden i sit eget diagram giver én definition af en P1, som alle andre processer peger på, i stedet for tre, der er uenige.
- Flowchart for incident management-processen → Beredskabsplan: flowchart for business continuity-processen
- "Erklær større hændelse" er det punkt, hvor spørgsmålet holder op med at være, hvordan fejlen rettes, og bliver, hvordan forretningen fortsætter imens. Det er to forskellige teams, to forskellige planer og to forskellige ure.
- Flowchart til klassificering af hændelsers alvorlighed → Flowchart for håndtering af cyberhændelser i SOC og CSIRT
- "Data- eller sikkerhedseksponering?" er en rombe, og et link på en beslutning er det mest anvendelige sted at have et: en beslutning er nøjagtig dér, hvor en proces forgrener sig ud i en anden proces i stedet for at fortsætte.
- Flowchart for håndtering af cyberhændelser i SOC og CSIRT → Håndtering af databrud: flowchart og 72-timers fristen i GDPR
- "Kortlæg berørte systemer og konti" er dér, hvor sikkerhedsteamet finder ud af, om persondata er i spil. Er de det, begyndte den lovbestemte frist at løbe ved opdagelsen og ikke ved dette trin — og derfor er databrudsprocessen linket og ikke hægtet på til sidst.
- Flowchart for håndtering af cyberhændelser i SOC og CSIRT → IT-katastrofeberedskab: flowchart for disaster recovery
- "Genopbyg systemer fra rene backups" er overleveringen fra sikkerhed til infrastruktur. Sikkerhed afgør, hvad der er rent; genetableringen afgør, i hvilken rækkefølge tingene kommer tilbage.
- IT-katastrofeberedskab: flowchart for disaster recovery → Beredskabsplan: flowchart for business continuity-processen
- "Godkend aktivering af DR" udløser beredskabsplanen parallelt og ikke bagefter. Genetableringen har et RTO; forretningen skal kunne fungere, længe før det udløber.
- Beredskabsplan: flowchart for business continuity-processen → IT-katastrofeberedskab: flowchart for disaster recovery
- "Aktivér nødløsninger og manuelle processer" peger den anden vej tilbage, fordi beredskabet ofte aktiveres først — forretningen opdager, at den ikke kan handle, før infrastrukturen har besluttet, at det er en katastrofe.
Sådan fungerer det
Ret alvorsgradsmatricen, før I gør noget andet
Alle de andre diagrammer i pakken dirigerer på klassificeringsdiagrammets output. Læg jeres egne definitioner af konsekvens og hastegrad ind først, og tjek så, at de fem diagrammer, der afhænger af dem, stadig læses rigtigt.
Sæt navn og telefonnummer på hver eneste beføjelse til at aktivere
Både erklæringen af en større hændelse og aktiveringen af katastrofeberedskabet er beføjelsesbeslutninger. Et diagram, der siger at ledelsen godkender, producerer tyve minutters diskussion på det værst tænkelige tidspunkt.
Lad den lovbestemte frist løbe fra opdagelsen i databrudsdiagrammet
De 72 timer løber fra kendskab, ikke fra bekræftelse. Antyder jeres diagram, at fristen starter, når juridisk er orienteret, beskriver det en deadline, I kommer til at overskride.
Kør en skrivebordsøvelse med linkene som drejebog
Før gruppen fra hoveddøren gennem klassificeringen ind i sikkerhedsgrenen og videre ud i genetableringen ved at følge badgene. Hver tøven om, hvem der tager over, er et hul i diagrammet og ikke i gruppen.
Del mappen skrivebeskyttet med alle på vagtplanen
Det er de diagrammer, folk har brug for klokken tre om natten. Læseadgang for hele vagtplanen koster ingenting og fjerner spørgsmålet om, hvem der har den nyeste version, fuldstændig.
Ofte stillede spørgsmål
Følger det ITIL?
Hændelsesdiagrammet bruger ITIL's form — opdag, registrer, kategorisér, prioritér, undersøg, løs, luk — uden at overtage ITIL's fulde begrebsapparat. Diagrammerne for sikkerhed, databrud, genetablering og kontinuitet følger praksis fra ISO 27035, ISO 22301 og de gængse lovmæssige mønstre frem for ITIL.
Kræver det et betalt abonnement?
Ja — skabelonpakker indgår i Plus. En pakke opretter seks diagrammer på én gang, og gratisplanen rummer tre. Hvert diagram findes også for sig og gratis.
Hvorfor peger katastrofeberedskab og forretningskontinuitet på hinanden?
Fordi begge dele kan aktiveres først. Infrastrukturen kan erklære en katastrofe, før forretningen opdager noget, eller forretningen kan aktivere nødløsninger, før nogen har kaldt det en katastrofe. Et link, der kun går den ene vej, ville kun beskrive halvdelen af den virkelige adfærd.
Gælder de 72 timer kun GDPR?
Databrudsdiagrammet er tegnet omkring et anmeldelsesvindue på 72 timer, fordi det er GDPR's krav og det mest almindeligt gældende. Andre regelsæt afviger — nogle er kortere for kritisk infrastruktur — så ret intervallet i diagrammet, så det passer til det, I er omfattet af.
Læg alle seks diagrammer i mit bibliotek — 6 diagrammer i én mappe. Inkluderet med Plus.