Hvad skal en IT-beredskabsplan indeholde? Få overblik over beredskabsplan IT, IT-sikkerhed og vigtige tiltag ved cyberangreb.
Et IT-nedbrud eller cyberangreb opstår sjældent på et belejligt tidspunkt. Når virksomhedens systemer er utilgængelige, er der ikke tid til først at diskutere ansvar, kontaktpersoner og prioriteringer. En IT-beredskabsplan skal derfor gøre det tydeligt, hvem der handler, hvad der skal ske først, og hvordan virksomheden får driften sikkert i gang igen.
Fastlæg planens formål og omfang
Begynd med at definere, hvilke hændelser planen skal dække. Det kan være utilgængelige servere, netværksfejl, ransomware, datatab, kompromitterede brugerkonti eller længerevarende strømsvigt.
Beskriv også, hvornår planen skal aktiveres. Et problem på en enkelt arbejdsstation kræver ikke nødvendigvis det fulde beredskab, mens et nedbrud, der rammer centrale systemer eller flere medarbejdere, kan kræve hurtig eskalering.
Planen behøver ikke rumme alle tekniske detaljer. Dens vigtigste opgave er at give medarbejderne et klart beslutningsgrundlag og henvise til de relevante tekniske procedurer. En opdateret kopi bør opbevares sikkert uden for virksomhedens normale IT-miljø, så den fortsat kan tilgås, hvis systemerne er utilgængelige.
Fordel roller og beslutningsansvar
Ansvarsfordelingen skal være fastlagt, før en hændelse opstår. Udpeg en beredskabsansvarlig, som koordinerer indsatsen og vurderer, hvornår planen skal aktiveres. Personen skal have mandat til at prioritere ressourcer og træffe nødvendige beslutninger.
Den teknisk ansvarlige undersøger årsagen og står for isolering og genoprettelse. En kommunikationsansvarlig sørger for information til medarbejdere, kunder og samarbejdspartnere, mens ledelsen tager stilling til driftsmæssige og økonomiske konsekvenser samt eventuel kontakt til myndigheder eller juridiske rådgivere.
Navngiv både primære ansvarlige og stedfortrædere. Ferie, sygdom eller manglende adgang må ikke standse indsatsen. Det skal også fremgå, hvem der må lukke systemer, godkende gendannelse fra backup og udsende ekstern kommunikation. Virksomhedens IT-support kan indgå som et fast led i kontaktkæden.
Prioritér systemer og kritiske processer
Virksomheden skal på forhånd beslutte, hvilke funktioner der skal genoprettes først. Kortlæg derfor de vigtigste forretningsprocesser, og forbind dem med de systemer, data, medarbejdere og leverandører, de afhænger af.
Kritiske systemer er dem, der hurtigt påvirker kunder, økonomi, sikkerhed, lovpligtige opgaver eller virksomhedens mulighed for at fortsætte driften. Andre systemer kan muligvis vente længere.
For hvert kritisk område bør virksomheden fastlægge et realistisk mål for, hvor hurtigt driften skal kunne genoptages, og hvor stort et datatab den kan acceptere. Målene skal afspejle de faktiske muligheder i virksomhedens backup- og driftsløsninger.
Planen bør også indeholde midlertidige arbejdsgange. Hvis et system er utilgængeligt, kan visse opgaver måske løses manuelt i en periode. Det skal være tydeligt, hvem der har ansvaret, og hvordan oplysninger efterfølgende registreres uden fejl eller dobbeltarbejde.
Skab klare kontaktveje og kommunikation
Kontaktlisten skal indeholde navn, rolle, telefonnummer og en alternativ kontaktmulighed for alle, der indgår i beredskabet. Medtag relevante leverandører, driftspartnere, internetudbydere og eksterne rådgivere. Listen skal være tilgængelig uden adgang til virksomhedens normale systemer.
Fastlæg samtidig, hvem der aktiverer beredskabet, informerer ledelsen og kontakter medarbejderne. Det reducerer risikoen for forsinkelser og modstridende beskeder.
Kommunikationen skal baseres på bekræftede oplysninger. Medarbejderne skal vide, hvilke systemer der er berørt, hvad de skal gøre, og hvor de får nye informationer. Skabeloner til interne og eksterne beskeder kan spare tid, men de skal altid tilpasses den konkrete hændelse.
Beskriv de første handlinger
Planen skal vise, hvad der sker, så snart en hændelse opdages. Medarbejderen bør registrere, hvad der er observeret, hvornår problemet begyndte, og hvilke systemer eller brugere der er berørt. Derefter skal hændelsen meldes gennem den aftalte kontaktvej.
Ved mistanke om hackerangreb bør medarbejderne ikke selv slette filer, geninstallere programmer eller begynde at undersøge sagen. Det kan ødelægge vigtige spor og gøre skadens omfang vanskeligere at fastslå. Den ansvarlige beslutter, om udstyr skal kobles fra netværket, eller om konti skal lukkes.
Alle beslutninger og handlinger bør dokumenteres med tidspunkter. Loggen gør det lettere at koordinere indsatsen, evaluere forløbet og håndtere eventuelle anmeldelseskrav som følge af NIS2 eller reglerne om persondatasikkerhed.
Afprøv og opdater planen
En IT-beredskabsplan virker kun, hvis medarbejderne kender den. Gennemfør derfor øvelser med realistiske scenarier, eksempelvis tab af adgang til e-mail, et systemnedbrud eller utilgængelige data.
Begynd gerne med en fælles gennemgang, hvor de ansvarlige forklarer, hvordan de vil reagere. Test derefter udvalgte dele af planen, såsom kontaktveje eller gendannelse af data, uden at bringe driften i fare.
Efter øvelsen skal planen justeres ud fra de problemer, der blev opdaget. Den bør også gennemgås, når virksomheden ændrer systemer, leverandører eller organisation. Registrér altid planens ejer, versionsnummer og seneste ændring. Dermed har virksomheden et brugbart beredskab frem for et dokument, der først findes frem, når skaden allerede er sket.

