Gå til indhold

rådgivning og implementering

Fra standarder som tjekliste. Til informationssikkerhed, der virker i praksis

Standarder og rammeværker skaber struktur og retning i arbejdet med informationssikkerhed, men er ikke i sig selv garanti for bedre sikkerhed. Vi hjælper jer med at omsætte krav og standarder til konkrete, proportionelle tiltag, der hænger sammen med jeres risikoprofil, forretningsbehov og daglige drift.

Hybrid security team

Standarder og rammeværker for informationssikkerhed

Informationssikkerhed går på tværs af flere niveauer.
Sammenhæng mellem strategi, risici og drift er derfor afgørende.

Mange organisationer håndterer informationssikkerhed på flere niveauer, men uden tilstrækkelig sammenhæng mellem strategiske beslutninger, risikovurderinger og den tekniske sikkerhed i driften. Det øger risikoen for ukoordinerede indsatser, overimplementering og kontroller, der ikke nødvendigvis adresserer de største risici.

Standarder og rammeværker for informationssikkerhed giver et fælles fundament for at prioritere og målrette sikkerhedsindsatsen. Værdien opstår dog først for alvor, når de omsættes til konkrete tekniske og organisatoriske tiltag, der er afstemt med forretningsbehov, risikoprofil og driftsmodel.

Vi hjælper jer med at omsætte standarder og rammeværker til en konkret virkelighed og tilpasse dem, så de er proportionelle og operationelle i netop jeres organisation. På den måde kan indsatsen målrettes, så den bliver forretningsstyret og understøtter en sammenhængende sikkerhedsmodel. Resultatet er en mere målrettet sikkerhedsindsats og færre ressourcer brugt på unødvendige compliance-opgaver.

Udvalgte leverancer indenfor standarder og rammeværk

Gap-analyser og certificeringsforberedelse

Vi hjælper jer med at afdække, hvordan jeres nuværende sikkerhedsarbejde forholder sig til krav og anbefalinger i bl.a. ISO 27001, ISO 27002, ISO 22325 og CIS Controls, og støtter jer i forberedelsen til certificeringer, audits og revisionsforløb.

Implementering og operationalisering

Vi hjælper med at omsætte krav fra standarder og rammeværker til konkrete implementeringer og en operationel praksis. Det gælder bl.a. informationssikkerhed, risikostyring, beredskab, NIST og CIS Controls.

Sikkerhed i OT- og industrielle miljøer

Vi hjælper jer med at styrke sikkerheden i OT- og industrielle miljøer og forsyninger med specialiseret rådgivning, hvor vi bl.a. tager afsæt i anvendelsen af IEC 62443.

AI og teknologisk udvikling

Vi hjælper jer med at finde en ansvarlig måde at anvende AI på, hvor sikkerhed og teknologiens potentiale er i balance, med afsæt i ISO 42001-standarden, AI-lovgivning og praktiske erfaringer.

Regulatoriske krav og politikker

Vi hjælper med afklaring, fortolkning og operationalisering af regulatoriske informationssikkerhedskrav som NIS2 og DORA, så I kan omsætte kravene til konkrete og proportionelle tiltag.

Politikker, processer og kontrolstrukturer

Vi rådgiver om anvendelsen af relevante sikkerhedsrammeværker og hjælper jer med at udvikle og tilpasse sikkerhedspolitikker, processer, kontrolstrukturer og foranstaltninger, så de understøtter jeres risikoprofil, organisation og forretningsbehov.

Sikkerhedsreview

Vi gennemfører reviews af tekniske sikkerhedsopsætninger og baselines med et erfaringsbaseret perspektiv. Uanset om formålet er certificering, revision eller at løfte det generelle sikkerhedsniveau, hjælper vi jer med at sikre, at både den tekniske sikkerhed og den nødvendige dokumentation er på plads.

Vores tilgang

Vaerns tilgang til informationssikkerhed

I mange organisationer bliver arbejdet med standarder og rammeværk håndteret i funktionelle siloer. På den ene side kan det blive drevet fra et governance-spor, hvor der udarbejdes politikker og kontrolkrav uden tilstrækkelig forståelse for den operationelle virkelighed. På den anden side kan sikkerhedskontroller blive implementeret uden tydelig kobling til forretningens risikobillede og prioriteringer.

Vores tilgang til informationssikkerhed bygger på, at der er sammenhæng mellem alle niveauer i sikkerhedsmodellen. Vi ser på, hvordan standarder og rammeværker for informationssikkerhed understøtter den strategiske retning for sikkerhedsarbejdet. Og vi hjælper med den tekniske implementering af sikkerhedskontroller i driften og infrastrukturen. Den vigtigste del af arbejdet består i at omsætte standarder og rammeværker til en konkret virkelighed. De samme krav kan føre til vidt forskellige implementeringer afhængigt af organisationens størrelse, risikoprofil og regulatoriske vilkår.

Vores primære opgave som sikkerhedskonsulenter består i at hjælpe jer gennem processen og tilpasse standarder eller rammeværk, så de er proportionelle og operationelle i netop jeres organisation. Vi ved, at der er meget stor forvirring og uklarhed forbundet med informationssikkerhed, fordi compliance-kravene bevidst er beskrevet meget åbent. I Vaern er vi vant til at læse, forstå og operationalisere de mest udbredte standarder og rammeværker for informationssikkerhed. Det betyder, at vi dels kan spare jer for tid og ressourcer brugt på unødvendige compliance-opgaver, og dels kan målrette implementeringen, så den bliver forretningsstyret.

Hvad kan standarder og rammeværker bruges til?

Standarder og rammeværker for informationssikkerhed fungerer godt som overordnede tjeklister. De giver organisationen et systematisk overblik over de forhold, der bør være styr på inden for et givent sikkerhedsområde. Lidt ligesom ved et bilsyn, hvor en række forhold gennemgås, før bilen kan blive godkendt. Her kan man ikke sætte et flueben, bare fordi bilen f.eks. er udstyret med bremser. Det afgørende er også, hvordan de fungerer og er vedligeholdt.

Det billede kan overføres til arbejdet med informationssikkerhed: Hvis der er et kontrolpunkt på tjeklisten, der spørger, om I har implementeret adgangsstyring, er det ikke nok at svare ’ja’ og rykke videre til næste punkt. I skal bl.a. forholde jer til, hvor effektiv adgangsstyringen er, hvordan roller og ansvar er sat op i jeres IAM-system, hvad der gøres i praksis omkring adgangsstyring, og om kontrolfunktioner, processer og politikker hænger godt sammen med organisationens aktuelle risikoappetit.

Forskellige standarder og rammeværker har forskellige formål

Standarder og rammeværker for informationssikkerhed dækker ikke det samme og løser derfor heller ikke de samme sikkerhedsopgaver. Nogle arbejder primært på governance- og ledelsesniveau, mens andre går helt ned i konkrete, tekniske kontroller og sikkerhedsopsætninger.

ISO 27001 er f.eks. en ledelsesstandard, der handler om styring af sikkerhedsorganisationen og de processer, der understøtter den. CIS18 er designet til at beskytte organisationer mod de mest almindelige og kritiske cybertrusler, mens NIST er meget mere omfattende og oprindeligt udviklet til store, statslige organisationer. Samtidig spiller standarder og rammeværker en stadig større rolle i arbejdet med regulatoriske krav som NIS2 og DORA. Begge EU-direktiver lægger op til, at man kan efterleve kravene ved at arbejde ud fra velkendte, internationale sikkerhedsstandarder.

Kontinuerlig udvikling af informationssikkerheden

Informationssikkerhed er ikke et projekt med en slutdato. De fleste standarder og rammeværker bygger på, at sikkerheden løbende bliver gennemgået. Mange standarder og rammeværker for informationssikkerhed følger princippet “Plan, Do, Check, Act”:
Jesper Krogh - Vaern

Integreret sikkerhed samler alt og alle i én model

I takt med at verden bliver mere kompleks og mere uforudsigelig, stiger behovet for sikkerhedsydelser, der kan styrke den organisatoriske robusthed. Vi leverer integreret sikkerhed, fordi fælles mål, sammenhæng og koordinering øger handlekraften og yder den bedste beskyttelse mod sikkerhedshændelser.

FAQ

Standarder og rammeværker giver begge struktur til arbejdet med informationssikkerhed, men de har ikke nødvendigvis samme formål. En standard kan beskrive krav, principper eller anbefalinger, mens et rammeværk ofte giver en samlet struktur for, hvordan sikkerhedsarbejdet kan tilrettelægges og omsættes i praksis. Nogle rammeværker peger på konkrete sikkerhedstiltag, mens andre beskriver de resultater, organisationen bør opnå. Fælles for dem er, at de skal tilpasses organisationens behov, risikoprofil og driftsmodel for at skabe reel værdi.

Kontakt os

Kontakt vores sikkerhedsteam