Fuld kontrol over forsyningskæden er nøglen til høj sikkerhed
Ny hvidbog fra Huawei zoomer ind på sikkerhed i de store virksomheders forsyningskæder. Konklusionen er klar: Du skal kunne identificere, håndtere og stå på mål for de sikkerhedsmæssige risici.
IT-sikkerhed fylder som bekendt meget i de fleste større virksomheder. Derfor bliver mange også målt via forskellige certificeringer som ISO 27001 og andre. Og mange virksomheder og myndigheder har efterhånden godt styr på IT- og medarbejdersikkerheden internt i organisationen. Men særligt i teleindustrien har de store virksomheder et hav af underleverandører og samarbejdspartnere, og det kan være svært at holde det fulde sikkerhedsmæssige overblik.Derfor er der behov for en struktureret sikkerhedsindsats i forhold til virksomhedens forsyningskæde (supply chain). I en ny hvidbog går Huawei tæt på IKT (Informations- og Kommunikationsteknologi) virksomhedernes forsyningskæde og foreslår en række best practice-løsninger, der styrker virksomhedens samlede sikkerhedsniveau.
Sikkerheden i en IKT-virksomhed er ikke begrænset til sikkerhed inden for virksomhedens fire vægge. Med en stor mængde af underleverandører, er der behov for en væsentlig grad af risikostyring. Risikostyring i forsyningskæden handler i høj grad om at sikre, at produkter og tjenester vil være der, når det er nødvendigt. Men det handler også om produktets livscyklus og at minimere risikoen for, at produkterne ender i hænderne på forkerte aktører, eller at de er blevet forfalskede eller indeholder falske komponenter, der kan udnyttes til ulovlige formål.
- I vores optik er risikostyring et vitalt parameter for at kunne drive en succesfuld virksomhed,” siger Huaweis danske sikkerhedschef, Kim Larsen, og fortsætter:
- Det er derfor altafgørende, at en virksomhed adresserer de sikkerhedsrisici, der er tilstede, og implementerer mekanismer, der kan hjælpe organisationen til at styre de forskellige risici.
Huaweis hvidbog lægger vægt på, at de første vigtige skridt handler om, at man som virksomhed binder sig til at løse de sikkerhedsmæssige udfordringer. Det sker blandt andet ved at etablere en intern governance-struktur med ansvaret placeret hos topledelsen. Alle behov kortlægges i organisationen, og robuste verificerings- og compliance-systemer indføres. Dernæst skal de ansattes motivation til at overholde sikkerhedsprocedurer holdes højt gennem individuelle målinger.
- Huaweis hvidbog er en solid guide til alle større virksomheder, særligt inden for IKT. Og på et helt overordnet niveau handler det om tre ting: 1) at forstå risici i forsyningskæden, 2) viden om, hvordan disse risici håndteres og 3) interne eller eksterne individer med forpligtelse til, at procedurer overholdes, og som står til ansvar, når de ikke gør, siger Kim Larsen.
Udgivelsen går tæt på, hvordan Huawei, på globalt niveau, arbejder med forsyningskædesikkerhed, herunder hvordan Huawei opfordrer aktører fra branchen og det politiske liv til at komme med feedback og skabe dialog for, hvordan man håndterer sikkerhed og skaber større tillid mellem parterne i den globale IKT forsyningskæde samtidig med, at man sikrer et ensartet højt niveau i alle lande.
Også i Danmark går Huawei først ved gennem forskellige tiltag for at sikre cybersikkerheden, herunder som den eneste leverandør at oprette et driftscenter for mobilnettet på dansk grund, der opereres af sikkerhedsgodkendt personale.
Konkret beskriver hvidbogen følgende:
- Hvilke trusler og risici virksomhederne bør imødegå gennem leverandørsikkerhed, insider truslen, counterfee prodcts mm.
- Hvordan man auditerer og kvalificerer en underleverandør
- Hvilke internationale standarder der kan understøtte virksomheden i det videre arbejde med leverandørsikkerhed
- Hvordan Huawei som global leverandør håndterer sine underleverandører.