ISO 27001
Compliance-software til ISO 27001
ISO 27001 er standarden for et ledelsessystem for informationssikkerhed (ISMS). ComplyTrain giver dig rammen til at opbygge, drive og dokumentere dit ISMS - certifikatet er stadig dit at optjene.
Energi og kritisk infrastruktur
Operatører af kritisk infrastruktur og deres leverandører trækkes ind i et regelsæt, der strammes hurtigt: NIS2 gør sikkerhed til en juridisk pligt på bestyrelsesniveau, IEC 62443 regulerer den OT, der driver anlægget, og kunderne kræver ISO 27001. ComplyTrain giver dig ét system til at håndtere risici, kontroller, leverandører og dokumentation bag alle tre.
Direktivet udvidede kredsen af omfattede virksomheder, placerede ansvaret hos ledelsen og fastsatte frister for hændelsesrapportering - med reelle sanktioner. "Vi tager sikkerhed alvorligt" skal nu kunne dokumenteres.
Virksomhedens systemer er underlagt ISO 27001, mens den operationelle teknologi, der driver anlægget, er underlagt IEC 62443. Begge skal styres, dokumenteres og afstemmes.
Tilsynsmyndigheder og kunder forventer nu, at leverandørsikkerhed vurderes og dokumenteres - en leverandørs svaghed behandles som din egen risiko.
Hændelsesrapporter har frister, og audits kommer med et defineret omfang. Når dokumentationen er spredt, og der ikke findes ét samlet risikobillede, bliver begge dele en hovsaløsning.
ISO 27001
ISO 27001 er standarden for et ledelsessystem for informationssikkerhed (ISMS). ComplyTrain giver dig rammen til at opbygge, drive og dokumentere dit ISMS - certifikatet er stadig dit at optjene.
ISO 31000
ISO 31000 er den internationale vejledning i risikostyring. ComplyTrains risikostyring er struktureret efter denne proces, så risiko fungerer som en løbende ramme på tværs af organisationen og ikke som et regneark, der gennemgås en gang om året.
ISO 27018
ISO 27018 udvider ISO 27001 til beskyttelse af personoplysninger i offentlige cloud-miljøer. ComplyTrain giver dig rammen til at administrere og dokumentere disse kontroller.
De risikostyringstiltag, som NIS2 og IEC 62443 forventer, samlet i ét risikoregister struktureret efter ISO 31000, der dækker både IT og OT - ikke ét regneark pr. audit.
NIS2-, IEC 62443- og ISO 27001-kontroller registreres som et sporbart sæt, hvor hver kontrol er knyttet til den dokumentation, der opfylder den.
Leverandører og underdatabehandlere vurderes og dokumenteres i forhold til sikkerhed - det ansvar for forsyningskæden, som direktivet nu pålægger dig.
Sikkerhedspolitikker og -procedurer under versionsstyring med underskrevet kvittering, klar til inspektion af en tilsynsmyndighed eller en kunde.
Den dokumentation og status, som både en ledelsens evaluering og en hændelsesrapport bygger på, samlet løbende i stedet for stykket sammen under tidspres.
NIS2 gør styringen af cyberrisici til et ansvar for ledelsesorganet og knytter sanktioner til det. Compliance er ikke længere et IT-projekt, man løser efter bedste evne.
Et svigt i energi, vand eller transport bliver ikke inde i det digitale. IEC 62443 findes, fordi de systemer, der beskyttes, holder lyset tændt.
Kritisk infrastruktur angribes bevidst, lige så ofte gennem forsyningskæden som direkte - dokumenterbar, styret sikkerhed er den grundlæggende forventning.