Plan.
Først bliver sikkerhedsarbejdet planlagt ud fra organisationens risici, krav og behov.
rådgivning og implementering
Standarder og rammeværker skaber struktur og retning i arbejdet med informationssikkerhed, men er ikke i sig selv garanti for bedre sikkerhed. Vi hjælper jer med at omsætte krav og standarder til konkrete, proportionelle tiltag, der hænger sammen med jeres risikoprofil, forretningsbehov og daglige drift.

Mange organisationer håndterer informationssikkerhed på flere niveauer, men uden tilstrækkelig sammenhæng mellem strategiske beslutninger, risikovurderinger og den tekniske sikkerhed i driften. Det øger risikoen for ukoordinerede indsatser, overimplementering og kontroller, der ikke nødvendigvis adresserer de største risici.
Standarder og rammeværker for informationssikkerhed giver et fælles fundament for at prioritere og målrette sikkerhedsindsatsen. Værdien opstår dog først for alvor, når de omsættes til konkrete tekniske og organisatoriske tiltag, der er afstemt med forretningsbehov, risikoprofil og driftsmodel.
Vi hjælper jer med at omsætte standarder og rammeværker til en konkret virkelighed og tilpasse dem, så de er proportionelle og operationelle i netop jeres organisation. På den måde kan indsatsen målrettes, så den bliver forretningsstyret og understøtter en sammenhængende sikkerhedsmodel. Resultatet er en mere målrettet sikkerhedsindsats og færre ressourcer brugt på unødvendige compliance-opgaver.
Vi hjælper jer med at afdække, hvordan jeres nuværende sikkerhedsarbejde forholder sig til krav og anbefalinger i bl.a. ISO 27001, ISO 27002, ISO 22325 og CIS Controls, og støtter jer i forberedelsen til certificeringer, audits og revisionsforløb.
Vi hjælper med at omsætte krav fra standarder og rammeværker til konkrete implementeringer og en operationel praksis. Det gælder bl.a. informationssikkerhed, risikostyring, beredskab, NIST og CIS Controls.
Vi hjælper jer med at styrke sikkerheden i OT- og industrielle miljøer og forsyninger med specialiseret rådgivning, hvor vi bl.a. tager afsæt i anvendelsen af IEC 62443.
Vi hjælper jer med at finde en ansvarlig måde at anvende AI på, hvor sikkerhed og teknologiens potentiale er i balance, med afsæt i ISO 42001-standarden, AI-lovgivning og praktiske erfaringer.
Vi hjælper med afklaring, fortolkning og operationalisering af regulatoriske informationssikkerhedskrav som NIS2 og DORA, så I kan omsætte kravene til konkrete og proportionelle tiltag.
Vi rådgiver om anvendelsen af relevante sikkerhedsrammeværker og hjælper jer med at udvikle og tilpasse sikkerhedspolitikker, processer, kontrolstrukturer og foranstaltninger, så de understøtter jeres risikoprofil, organisation og forretningsbehov.
Vi gennemfører reviews af tekniske sikkerhedsopsætninger og baselines med et erfaringsbaseret perspektiv. Uanset om formålet er certificering, revision eller at løfte det generelle sikkerhedsniveau, hjælper vi jer med at sikre, at både den tekniske sikkerhed og den nødvendige dokumentation er på plads.
Vores tilgang
I mange organisationer bliver arbejdet med standarder og rammeværk håndteret i funktionelle siloer. På den ene side kan det blive drevet fra et governance-spor, hvor der udarbejdes politikker og kontrolkrav uden tilstrækkelig forståelse for den operationelle virkelighed. På den anden side kan sikkerhedskontroller blive implementeret uden tydelig kobling til forretningens risikobillede og prioriteringer.
Vores tilgang til informationssikkerhed bygger på, at der er sammenhæng mellem alle niveauer i sikkerhedsmodellen. Vi ser på, hvordan standarder og rammeværker for informationssikkerhed understøtter den strategiske retning for sikkerhedsarbejdet. Og vi hjælper med den tekniske implementering af sikkerhedskontroller i driften og infrastrukturen. Den vigtigste del af arbejdet består i at omsætte standarder og rammeværker til en konkret virkelighed. De samme krav kan føre til vidt forskellige implementeringer afhængigt af organisationens størrelse, risikoprofil og regulatoriske vilkår.
Vores primære opgave som sikkerhedskonsulenter består i at hjælpe jer gennem processen og tilpasse standarder eller rammeværk, så de er proportionelle og operationelle i netop jeres organisation. Vi ved, at der er meget stor forvirring og uklarhed forbundet med informationssikkerhed, fordi compliance-kravene bevidst er beskrevet meget åbent. I Vaern er vi vant til at læse, forstå og operationalisere de mest udbredte standarder og rammeværker for informationssikkerhed. Det betyder, at vi dels kan spare jer for tid og ressourcer brugt på unødvendige compliance-opgaver, og dels kan målrette implementeringen, så den bliver forretningsstyret.
Standarder og rammeværker for informationssikkerhed fungerer godt som overordnede tjeklister. De giver organisationen et systematisk overblik over de forhold, der bør være styr på inden for et givent sikkerhedsområde. Lidt ligesom ved et bilsyn, hvor en række forhold gennemgås, før bilen kan blive godkendt. Her kan man ikke sætte et flueben, bare fordi bilen f.eks. er udstyret med bremser. Det afgørende er også, hvordan de fungerer og er vedligeholdt.
Det billede kan overføres til arbejdet med informationssikkerhed: Hvis der er et kontrolpunkt på tjeklisten, der spørger, om I har implementeret adgangsstyring, er det ikke nok at svare ’ja’ og rykke videre til næste punkt. I skal bl.a. forholde jer til, hvor effektiv adgangsstyringen er, hvordan roller og ansvar er sat op i jeres IAM-system, hvad der gøres i praksis omkring adgangsstyring, og om kontrolfunktioner, processer og politikker hænger godt sammen med organisationens aktuelle risikoappetit.
Standarder og rammeværker for informationssikkerhed dækker ikke det samme og løser derfor heller ikke de samme sikkerhedsopgaver. Nogle arbejder primært på governance- og ledelsesniveau, mens andre går helt ned i konkrete, tekniske kontroller og sikkerhedsopsætninger.
ISO 27001 er f.eks. en ledelsesstandard, der handler om styring af sikkerhedsorganisationen og de processer, der understøtter den. CIS18 er designet til at beskytte organisationer mod de mest almindelige og kritiske cybertrusler, mens NIST er meget mere omfattende og oprindeligt udviklet til store, statslige organisationer. Samtidig spiller standarder og rammeværker en stadig større rolle i arbejdet med regulatoriske krav som NIS2 og DORA. Begge EU-direktiver lægger op til, at man kan efterleve kravene ved at arbejde ud fra velkendte, internationale sikkerhedsstandarder.
Først bliver sikkerhedsarbejdet planlagt ud fra organisationens risici, krav og behov.
Derefter bliver sikkerhedstiltagene implementeret i processer, systemer og drift.
Herefter følger en kontrolfase, hvor organisationen gennemgår, tester og evaluerer, om sikkerhedsforanstaltningerne fungerer efter hensigten.
Den sidste fase handler om at justere og forbedre sikkerhedsarbejdet på baggrund af de erfaringer og resultater, organisationen har gjort sig undervejs.
Kundecases

I takt med at verden bliver mere kompleks og mere uforudsigelig, stiger behovet for sikkerhedsydelser, der kan styrke den organisatoriske robusthed. Vi leverer integreret sikkerhed, fordi fælles mål, sammenhæng og koordinering øger handlekraften og yder den bedste beskyttelse mod sikkerhedshændelser.
Standarder og rammeværker giver begge struktur til arbejdet med informationssikkerhed, men de har ikke nødvendigvis samme formål. En standard kan beskrive krav, principper eller anbefalinger, mens et rammeværk ofte giver en samlet struktur for, hvordan sikkerhedsarbejdet kan tilrettelægges og omsættes i praksis. Nogle rammeværker peger på konkrete sikkerhedstiltag, mens andre beskriver de resultater, organisationen bør opnå. Fælles for dem er, at de skal tilpasses organisationens behov, risikoprofil og driftsmodel for at skabe reel værdi.