DCST2005
Risikostyring
Vår
Trondheim
Engelsk
Om emnet
Faglig innhold
- Informasjonssikkerhetsstyringssystemer (ISMS)
- Rammer for sikkerhetsarbeidet
- Standardene 27001 og 27002
- Sikkerhetspolicy, sikkerhetskultur og evaluering.
- Risikostyringsprosessen: Inkludert risikovurdering og analyse.
- Risikokommunikasjon.
- Informasjonsklassifisering og tilgangskontroll.
- Hendelseshåndtering, planlegging og gjennomføring.
- Sikkerhetsmålinger og nøkkeltall.
- Outsourcing og sikkerhet
Læringsmål
Kunnskaper:
Kandidaten kan:
- forklare anvendelsen av standardene ISO 27001 og ISO 27002 med vekt på både sammenhenger og forskjeller mellom dem med fokus på informasjonssikkerhetsstyring
- gjøre rede for betydningen av informasjonssikkerhet for bedriftens økonomi og omdømme
- forklare en trinnvis plan for innføring av et styringssystem for informasjonssikkerhet og redegjøre for kritiske suksessfaktorer i hver av fasene
- forstå risiko i en informasjonssikkerhetskontekst, risikovurdere informasjonssystemer og lage beredskapsplaner
Ferdigheter:
Kandidaten kan :
- gjøre en vurdering av strategi og tiltak for forankring av sikkerhetsarbeidet, basert på en forutgående analyse av situasjonen i en eksempelbedrift
- gjennomføre en trusselprofilering og risikoanalyse for en eksempelbedrift basert på en standard fremgangsmåte og prioritere og innføre relevante tiltak med fokus på å beskytte identiteter
- foreslå en strategi for å involvere både bedriftens egne ansatte og eventuell ekstern kompetanse i endringsprosessene knyttet til innføring av et ISMS
- gitt retningslinjer eller standarder, gjennomføre en informasjonssikkerhetsrisikovurdering på et gitt informasjonssystem
Generell kompetanse:
Kandidaten kan:
- kan søke etter og anvende relevant fagstoff for å belyse en gitt problemstilling
- presentere sikkerhetsproblemer og løsninger både skriftlig og muntlig
Læringsformer og aktiviteter
Forelesninger, større prosjektarbeid i grupper, obligatoriske oppgaver, refleksjon, veiledningsmøter.
Utfyllende informasjon: Studentene deles inn i grupper. Hver gruppe skal jobbe med en oppgave basert på informasjonssikkerhet med fokus på risikovurderinger og informasjonssikkerhetstyringssystem.