Innsikt
Fagartikler om sikkerhet som ledelsesansvar, skrevet for dem som skal ta beslutningene, ikke for dem som skal drifte systemene.
Dette er varige fagartikler, skrevet for å stå seg over tid. Daterte saker ligger under Aktuelt.
Sikkerhet avgjøres i styrerommet, ikke i serverrommet
I de fleste virksomheter er informasjonssikkerhet fortsatt noe som håndteres av noen andre, et sted lenger nede i organisasjonen. Samtidig har ansvaret flyttet oppover: både regelverket og eierne forventer nå at styret og toppledelsen kan gjøre rede for risiko, prioriteringer og kontroll. Her er hva det konkret innebærer å eie sikkerhet som leder, og hvorfor det ikke krever at du blir teknolog.
Driftssikkerhet i energisektoren er nasjonal beredskap
I energi og annen kritisk infrastruktur måles konsekvensen av et avbrudd sjelden i tapt omsetning alene. Den måles i hva som slutter å virke ellers i samfunnet: vannforsyning, betalingsformidling, kjølekjeder, sykehjem. Denne artikkelen handler om skjæringspunktet mellom IT og OT, om anlegg som skal leve i tiår, om leverandørkjeden, om hva NIS2 faktisk krever av styret, og om hva som skiller reell beredskap fra et beredskapsdokument.
Under NIS2 er styrets ansvar personlig og dokumenterbart
NIS2 flytter ansvaret for sikkerhet dit beslutningene tas. Direktivet krever at ledelsen godkjenner risikostyringen, fører tilsyn med den, gjennomgår opplæring selv og kan dokumentere hva den har besluttet. Denne artikkelen går gjennom hva det innebærer i praksis, og hvor grensen går mellom å ha dokumentasjon og å ha kontroll.
AI i virksomheten: slik kommer dere trygt i gang
De fleste virksomheter har allerede tatt AI i bruk: sjelden gjennom en beslutning, oftere gjennom ansatte som har funnet et verktøy som gjør dagen lettere. Denne artikkelen forklarer rolig hva en språkmodell er og ikke er, hvorfor det betyr noe for en virksomhet med taushetsplikt, og hvordan dere kommer i gang på en måte dere kan stå for. Den er skrevet for ledere, ikke for utviklere.
AI-styring: å revidere det som ikke er deterministisk
For virksomheter som allerede bruker AI i noe som betyr noe. Om ISO/IEC 42001 som ledelsessystem, forholdet til ISO 27001, roller og plikter under EU AI Act, datastyring og modellrisiko. Og om hvordan man reviderer et system som ikke gir samme svar to ganger.
Siste fra Aktuelt
Daterte saker om det som skjer akkurat nå.
Et skjult avsnitt i dokumentet får KI-assistenten til å sende dataene ut
To rapporter viser at Atlassians KI-assistent Rovo kan lures til å sende ut data den har tilgang til. Den ene teknikken starter i et opplastet dokument, den andre i et enkelt klikk på en lenke.
En atten år gammel feil i Linux-kjernen gir vanlige brukere rot
Tencent Zhuque Lab har funnet en feil i SCTP-delen av Linux-kjernen som har ligget der siden 2008. En vanlig bruker kan bruke den til å skaffe seg rot, og til å komme seg ut av en container.
Innloggingssiden i WordPress slapp gjennom kode fra hvem som helst
WordPress ga 6. august ut versjon 7.0.3 og rettet en sårbarhet på innloggingssiden som ikke krever pålogging. Finnerne viser hvordan feilen under gitte forutsetninger kan ende med at PHP-kode kjører på tjeneren.