Et hjul for sikkerhet

Sjanger: Kortstudie

I Forsvarets etterretningsdoktrine visualiseres etterretning som en sekvensiell prosess omtalt som etterretningshjulet 1Modellen tar utgangspunkt i NATO-standard AJP-2 . Hjulet viser prosessen med styring ⯈ innhenting ⯈ analyse ⯈ formidling. Innen forebyggende sikkerhet, og sikkerhetsarbeid generelt, er det utarbeidet flere ulike modeller som visualiserer prosesser og fremgangsmåter for å oppnå forsvarlig sikkerhet. I Sikkerhet på norsk forsøker jeg å utarbeide en tilnærming til en helhetlig terminologi for sikkerhet, og som et utgangspunkt for dette arbeidet redegjør jeg i denne kortstudien for et par sentrale prosessbeskrivelser for sikkerhet- og risikostyring i norsk sikkerhetsdiskurs. Aktivitetene i de ulike prosessene kategoriseres deretter som kjerneprosesser eller støtteprosesser og som sekvensielle eller kontinuerlige aktiviteter, før de sammenstilles i en helhetlig sekvensiell liste og grupperes i overordnende kategorier. På bakgrunn av dette utarbeider jeg et hjul for sikkerhet, inspirert av etterretningshjulet.

Manunta (1997)

I norsk angrepssikkerhetsdiskurs henvises det tidvis til arbeidene til Manunta . I sin doktorgradsavhandling søkte å etablere Angrepssikkerhet2eng: Security Science som en egen vitenskapelig disiplin. Som en del av dette arbeidet modellerte han en sikkerhetsprosess fra sikkerhetsanalyse til tiltaksutvikling.

Figur 1: Modell for en helhetlig sikkerhetsprosess, forenklet og oversatt fra .

Modellen tar utgangspunkt i en vurdering av sikkerhetstilstanden på bakgrunn av virksomhetsstrategi, ytre faktorer, sikkerhetsstrategi og risikopersepsjon, etterfulgt av en beslutning om å utarbeide en plan, prosjektering av planen og iverksetting av tiltak for å oppnå forsvarlig sikkerhet. De iverksatte tiltakene evalueres og følges opp kontinuerlig og danner grunnlag for en ny vurdering av sikkerhetstilstanden.

Kategorisering

AktivitetTypeKategori
SikkerhetsanalyseKontinuerligStøtteprosess
SikkerhetsstrategiKontinuerligStøtteprosess
RisikopersepsjonKontinuerligStøtteprosess
VurderingSekvensieltKjerneprosess
BeslutningSekvensieltKjerneprosess
PlanSekvensieltKjerneprosess
ProsjekteringSekvensieltKjerneprosess
IverksettingSekvensieltKjerneprosess
EvalueringSekvensieltKjerneprosess
OppfølgingSekvensieltKjerneprosess
Tabell 1: Kategorisering av aktiviteter i Manuntas sikkerhetsprosess.

Risikostyringsprosess

I ISO 31000 , som er en internasjonal standard med retningslinjer for risikostyring, beskrives både et rammeverk for styring og ledelse av risiko, samt prosessen med å utøve risikostyring (. I standarden er risikostyringsprosessen visualisert som en sekvensiell prosess som innebærer å etablere omfang, kontekst og kriterier, utarbeide en risikovurdering, håndtere identifisert risiko og overvåkning og gjennomgåelse av både håndteringen, vurderingen og rammebetingelsene. Prosessen innebærer også kontinuerlig kommunikasjon og konsultasjon, samt registrering og rapportering av prosessen. En risikostyringsprosess basert på ISO 31000 er også beskrevet i Risikostyring , med en tilsvarende modell som i ISO-standarden. I figuren under har jeg sammenfattet de to modellene.

Figur 2: Risikostyringsprosess. Basert på og

Kategorisering

AktivitetTypeKategori
Fastsette omfangSekvensieltKjerneprosess
Etablere kontekstSekvensieltKjerneprosess
Fastsette risikokriterierSekvensieltKjerneprosess
RisikovurderingSekvensieltKjerneprosess
RisikohåndteringSekvensieltKjerneprosess
OvervåkningKontinuerligKjerneprosess
GjennomgåelseKontinuerligKjerneprosess
KommunikasjonKontinuerligStøtteprosess
KonsultasjonKontinuerligStøtteprosess
RegistreringKontinuerligStøtteprosess
RapporteringKontinuerligStøtteprosess
Tabell 2: Kategorisering av aktiviteter i risikostyringsprosessen.

Lov om nasjonal sikkerhet (2018)

Kapittel fire i sikkerhetsloven er viet til generelle krav til hvordan det forebyggende sikkerhetsarbeidet skal utøves. I sikkerhetsloven er det ingen visuell modell av sikkerhetsstyringsprosessen, men det stilles egne lovkrav til at sentrale deler av prosessen blir ivaretatt.

§ 4-1. Sikkerhetsstyring

I denne paragrafen stilles det krav til at det forebyggende sikkerhetsarbeidet skal være en del av styringssystemet til virksomheten, at sikkerhetstilstanden regelmessig kontrolleres og at ansvaret for det forebyggende sikkerhetsarbeidet ligger til virksomhetens leder. Sikkerhetsstyring er med andre ord et sentralt element av forebyggende sikkerhetsarbeid.

§ 4-2. Vurdering av risiko

I denne paragrafen stilles det krav om at virksomheter regelmessig skal vurdere risiko, og at risikovurderinger skal danne grunnlag for iverksettelse av forebyggende sikkerhetstiltak. Tiltak skal med andre ord forankres i en risikovurdering som har identifisert tiltakene som er nødvendige for å oppnå et forsvarlig sikkerhetsnivå.

§ 4-3. Plikt til å gjennomføre sikkerhetstiltak og øvelser

I denne paragrafen stilles krav om at tiltakene som blir identifisert i en risikovurdering skal iverksettes, og at virksomheter regelmessig skal gjennomføre øvelser for å vurdere effekten av sikkerhetstiltakene som er iverksatt.

§ 4-4. Krav til dokumentasjon

I denne paragrafen stilles det krav om at både risikovurderingen og gjennomførte og planlagte sikkerhetstiltak skal være dokumentert. Formålet med dette er å ivareta at et forsvarlig sikkerhetsnivå kan dokumenteres, og legge til rette for at tilsynsmyndigheter etter sikkerhetsloven kan verifisere at virksomheten har oppnådd et forsvarlig sikkerhetsnivå.

§ 4-5. Varslingsplikt

I denne paragrafen stilles det krav om at sikkerhetsmyndigheten og andre myndigheter med tilsynsansvar etter sikkerhetsloven skal varsles dersom virksomheten blir utsatt for uønskede hendelser. Formålet med dette er blant annet å legge til rette for at kongen i statsråd skal kunne fatte nødvendige vedtak for å hindre sikkerhetstruende virksomhet som kan utgjøre en ikke ubetydelig risiko for nasjonale sikkerhetsinteresser.

Kategorisering

AktivitetTypeKategori
SikkerhetsstyringKontinuerligKjerneprosess
RisikovurderingSekvensieltKjerneprosess
Gjennomføre sikkerhetstiltakSekvensieltKjerneprosess
ØvelserSekvensieltKjerneprosess
DokumentasjonKontinuerligKjerneprosess
VarslingspliktSekvensieltKjerneprosess
Tabell 3: Kategorisering av lovpålagte aktiviteter etter sikkerhetsloven.

NSMs grunnprinsipper for sikkerhetsstyring (2020)

I Grunnprinsipper for sikkerhetsstyring deles prinsippene for sikkerhetsstyring inn i fire kategorier. Kategoriene er:

  • Identifisere og kartlegge
  • Beskytte og opprettholde
  • Oppdage
  • Håndtere og gjenopprette

Innenfor hver kategori introduseres det ulike aktiviteter som kan inngå i det forebyggende sikkerhetsarbeidet. Kategoriene og aktivitetene introduseres ikke eksplisitt som en prosess, men det fremheves at kategoriene bygger på hverandre, og at forebyggende sikkerhetsarbeid er en kontinuerlig aktivitet.

Identifisere og kartlegge
Kartlegg interne og eksterne kravSekvensiellKjerneprosess
Identifiser verdieneSekvensiellKjerneprosess
Avdekk sårbarheterSekvensiellKjerneprosess
Utarbeid scenarioSekvensiellKjerneprosess
Kartlegg avhengigheterSekvensiellKjerneprosess
Gjennomfør en konsekvensanalyseSekvensiellKjerneprosess
Beskytte og opprettholde
Håndter identifisert risikoSekvensiellKjerneprosess
Etabler sikkerhetsorganisasjonSekvensiellKjerneprosess
Etabler styringssystem for sikkerhetSekvensiellKjerneprosess
Gjennomfør jevnlige øvelser, trening og opplæringSekvensiellKjerneprosess
Oppdage
Kontroller sikkerhetstilstanden jevnligSekvensiellKjerneprosess
Gjennomfør ledelsens gjennomgangSekvensiellKjerneprosess
Håndtere og gjenopprette
Håndter hendelserSekvensiellKjerneprosess
Evaluer og lær av hendelserSekvensiellKjerneprosess
Tabell 4: Kategorisering av aktiviteter i NSMs grunnprinsipper for sikkerhetsstyring

Analyse

I tabellen under er aktivitetene i de ulike tabellene sammenstilt og kategorisert i felles overordnende kategorier.

Overordnet kategoriProsessAktivitetTypeProsesstype
RammebetingelserRisikostyringFastsette omfangSekvensiellKjerneprosess
RisikostyringEtablere kontekstSekvensiellKjerneprosess
RisikostyringFastsette risikokriterierSekvensiellKjerneprosess
ManuntaSikkerhetsanalyseSekvensiellStøtteprosess
ManuntaSikkerhetsstrategiSekvensiellStøtteprosess
NSM (I&K)Kartlegg interne og eksterne kravSekvensiellKjerneprosess
RisikovurderingRisikostyringRisikovurderingSekvensiellKjerneprosess
SikkerhetslovenRisikovurderingSekvensiellKjerneprosess
ManuntaVurderingSekvensiellKjerneprosess
ManuntaBeslutningSekvensiellKjerneprosess
ManuntaPlanSekvensiellKjerneprosess
NSM (I&K)Identifiser verdieneSekvensiellKjerneprosess
NSM (I&K)Avdekk sårbarheterSekvensiellKjerneprosess
NSM (I&K)Utarbeid scenarioSekvensiellStøtteprosess
NSM (I&K)Kartlegg avhengigheterSekvensiellKjerneprosess
NSM (I&K)Gjennomfør en konsekvensanalyseSekvensiellKjerneprosess
ImplementeringRisikostyringRisikohåndteringSekvensiellKjerneprosess
SikkerhetslovenGjennomføre sikkerhetstiltakSekvensiellKjerneprosess
ManuntaProsjekteringSekvensiellKjerneprosess
ManuntaIverksettingSekvensiellKjerneprosess
NSM (B&O)Håndter identifisert risikoSekvensiellKjerneprosess
NSM (B&O)Etabler sikkerhetsorganisasjonSekvensiellKjerneprosess
NSM (B&O)Etabler styringssystem for sikkerhetSekvensiellKjerneprosess
MonitoreringRisikostyringOvervåkningKontinuerligKjerneprosess
ManuntaOppfølgingSekvensiellKjerneprosess
NSM (O)Kontroller sikkerhetstilstanden jevnligSekvensiellKjerneprosess
ManuntaRisikopersepsjonKontinuerligStøtteprosess
HåndteringNSM (H&G)Håndter hendelserSekvensiellKjerneprosess
SikkerhetslovenVarslingspliktSekvensiellKjerneprosess
EvalueringRisikostyringGjennomgåelseKontinuerligKjerneprosess
SikkerhetslovenØvelserSekvensiellKjerneprosess
ManuntaEvalueringSekvensiellKjerneprosess
NSM (B&O)Gjennomfør jevnlige øvelser, trening og opplæringSekvensiellKjerneprosess
NSM (H&G)Evaluer og lær av hendelserSekvensiellKjerneprosess
Øvrige prosesserRisikostyringKommunikasjonKontinuerligStøtteprosess
RisikostyringKonsultasjonKontinuerligStøtteprosess
RisikostyringRegistreringKontinuerligStøtteprosess
RisikostyringRapporteringKontinuerligStøtteprosess
SikkerhetslovenSikkerhetsstyringKontinuerligKjerneprosess
SikkerhetslovenDokumentasjonKontinuerligKjerneprosess
ManuntaSikkerhetsanalyseKontinuerligStøtteprosess
ManuntaSikkerhetsstrategiKontinuerligStøtteprosess

I analysen er de sekvensielle prosessene plassert sekvensielt etter når de gjennomføres i relasjon til hverandre. På bakgrunn av dette er de sekvensielle prosessene kategorisert i felles overordnende kategorier. Kontinuerlige prosesser som naturlig inngår i en av de overordnende kategoriene er deretter plassert i aktuell kategori. De øvrige kontinuerlige prosessene har i mer eller mindre grad tilknytning til flere av de sekvensielle aktivitetene.

Drøfting

I figur 3 løper rammebetingelser ut fra sikkerhetsstyring. Formålet med dette er å synliggjøre at sikkerhetsprosessen blir iverksatt sentralt i sikkerhetsstyringen, og at rammebetingelser fastsetter rammene for aktivitetene i hjulet. Rammebetingelser kunne potensielt vært plassert som et eget steg i hjulet, men ettersom kravstilling og definering av rammebetingelser er sentralt i all styring er rammebetingelser her knyttet til sikkerhetsstyring; boksene i hjulet kan delegeres bort, men fastsettelsen av rammebetingelser er uløselig knyttet til den sentrale styringen.

På bakgrunn av rammebetingelser utarbeides det deretter en risikovurdering hvor verdier, sårbarheter, trusler og farer kartlegges og risiko evalueres. På bakgrunn av risikovurderingen starter implementeringen av nødvendige tiltak for å oppnå et forsvarlig sikkerhetsnivå identifisert i risikovurderingen. Deretter må implementerte tiltak og risikobildet monitoreres. Dersom monitoreringen avdekker en uønsket hendelse må denne håndteres, etterfulgt av en evaluering av håndteringen og prosessen i sin helhet. Prosessen innebærer kontinuerlig sentralisert styring, hvor kommunikasjon og konsultasjon, registrering og rapportering, dokumentering og sikkerhetsstrategi blir kontinuerlig ivaretatt.

Figur 3: En detaljert modell for sikkerhetsprosessen.

I hjulet er evaluering plassert etter håndtering. Dette følger den sekvensielle prosessen med erfaringslæring basert på hendelser. Evaluering innebærer likevel også å vurdere hvorvidt de etablerte tiltakene er hensiktsmessige og er korrekt implementert. Evalueringsaktiviteter som verifikasjonsøvelser burde ideelt sett vært gjennomført før det oppstår en uønsket hendelse, men for å ivareta en naturlig sekvensiell progresjon er evaluering plassert etter håndtering.

En forenklet modell som viser de viktigste delene av prosessen kan visualiseres på følgende måte:

Figur 4: Sikkerhetshjulet.

Konklusjon

I denne kortstudien har jeg utarbeidet en sekvensiell modell for å visualisere sikkerhetsprosessen knyttet til forebyggende sikkerhet. Modellen er inspirert av etterretningshjulet , og tar utgangspunkt i , , , og .

Bibliografi

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *