Standarderne, rammeværkerne og lovene bag et sikkerhedskrav
Et sikkerhedskrav når frem til en virksomhed i tre former. Et spørgeskema eller en kontrakt fra en kunde beder om en standard, som regel ISO/IEC 27001. Et rammeværk som NIST's giver et program dets struktur og et katalog af kontroller at vurdere op imod. Og en lov binder dig ikke, fordi en kontrakt siger det, men på grund af hvad du er, og hvad du sælger: NIS2, DORA, Cyber Resilience Act, GDPR. Denne side forklarer de tre, hvordan de passer sammen, og hvor dokumenterne kommer fra. Værktøjet nedenfor finder derefter dem, der passer til din situation.
Start med ISO/IEC 27001
ISO/IEC 27001 er den internationale standard for et ledelsessystem for informationssikkerhed, og den, en kunde spørger til først. Den kan certificeres, den er den samme i alle brancher, og hovedteksten nævner ingen tekniske foranstaltninger. Den beder dig om at drive et ledelsessystem, der ved, hvilke oplysninger du har, vurderer risiciene ved dem, vælger kontroller og fører bevis for, at de virker. Anneks A i 2022-udgaven rummer 93 kontroller i fire temaer: organisatoriske, personmæssige, fysiske og teknologiske. ISO/IEC 27002 forklarer hver kontrol, og hvordan den implementeres, og ISO/IEC 27005 beskriver den risikovurdering, standarden kræver, men ikke selv udfolder. Se ISO/IEC 27001, ISO/IEC 27002 og ISO/IEC 27005.
Omkring den kerne ligger de udvidelser, en bestemt kunde beder om. ISO/IEC 27017 tilføjer kontroller for cloud-tjenester, og ISO/IEC 27018 beskytter personoplysninger i en offentlig cloud. Begge er, hvad en cloud-leverandør bliver bedt om at fremvise. ISO/IEC 27701 udvider ledelsessystemet til privatliv og er en form, et GDPR-program kan drives i. ISO/IEC 27035 dækker hændelseshåndtering, og ISO 22301 forretningskontinuitet. Ingen af dem står alene. Hver læses oven på et 27001-system. Se ISO/IEC 27017 og ISO/IEC 27018.
Rammeværker og kataloger over kontroller
Et rammeværk er ikke et certifikat. Det er en struktur til at organisere et program og et katalog at vurdere det op imod, og det er det, en auditor, et forsikringsselskab eller en amerikansk kunde måler dig med. NIST Cybersecurity Framework 2.0 fra 2024 har seks funktioner: Govern, Identify, Protect, Detect, Respond og Recover, og forbinder til katalogerne under sig. NIST SP 800-53 er det katalog over kontroller, amerikanske føderale systemer vurderes op imod, og det, de fleste andre kataloger krydshenviser til. NIST SP 800-171 er den delmængde, en leverandør til det amerikanske forsvarsministerium opfylder for at håndtere controlled unclassified information, og grundlaget for CMMC-certificeringsprogrammet. CIS Controls er atten prioriterede grupper af sikringsforanstaltninger i tre implementeringsgrupper efter organisationens størrelse, og det sædvanlige første skridt, når intet formelt findes endnu.
To rammeværker er branchespecifikke. IEC 62443 er sikkerhedsserien for industrielle automations- og styringssystemer: zoner og conduits for anlægget, en sikker udviklingslivscyklus for produktet (del 4-1) og tekniske krav til komponenter (del 4-2). TISAX er bilindustriens udveksling af vurderinger af informationssikkerhed op imod VDA ISA-kataloget, og det, en leverandør til en tysk bilproducent bliver bedt om. To andre er attestationer snarere end standarder. En SOC 2-rapport er en auditors vurdering af en serviceorganisations kontroller op imod AICPA Trust Services Criteria, det dokument en amerikansk kunde beder en SaaS-leverandør om. Certificeringsordningerne under EU's Cybersecurity Act er den europæiske pendant, som stadig er ved at blive rullet ud.
EU-lovene
En standard binder dig, fordi en kontrakt siger det. En lov binder dig på grund af hvad du er. Fem EU-retsakter bærer nu sikkerhedsforpligtelser direkte, og hver har sit eget anvendelsesområde.
NIS2, direktiv (EU) 2022/2555, gælder for væsentlige og vigtige enheder i atten sektorer, fra energi og transport til digital infrastruktur, fremstilling af kritiske produkter og offentlig forvaltning. Det gennemføres i national ret, så de præcise pligter kommer fra dit eget lands lov, men formen er den samme overalt: ledelsesansvar, risikostyringsforanstaltninger på en fast liste, forsyningskædesikkerhed og tidlig varsling af en væsentlig hændelse inden for 24 timer. CER-direktivet, 2022/2557, er dets pendant om fysisk modstandsdygtighed for kritiske enheder.
DORA, forordning (EU) 2022/2554, gælder siden januar 2025 for finansielle enheder og for deres kritiske IKT-tredjepartsleverandører. Den kræver IKT-risikostyring, indberetning af hændelser, test af modstandsdygtighed, herunder trusselsbaseret penetrationstest for de største, og et register over hver eneste IKT-kontrakt. Den gælder direkte, uden national gennemførelse.
Cyber Resilience Act, forordning (EU) 2024/2847, rammer produkter frem for organisationer. Hardware og software med digitale elementer, der bringes i omsætning på EU-markedet, skal være sikre gennem design, håndtere sårbarheder i deres supportperiode og bære CE-mærket for det. Indberetning af aktivt udnyttede sårbarheder begynder i september 2026, og de fulde forpligtelser gælder fra december 2027. ETSI EN 303 645 er det grundlag, forordningens del om forbruger-IoT bygger på.
GDPR, forordning (EU) 2016/679, er den ældste af de fem og den, alle allerede opfylder: sikkerhed ved behandling, der passer til risikoen, og anmeldelse af brud til tilsynsmyndigheden inden for 72 timer. To nyere retsakter berører kanterne: eIDAS 2, forordning (EU) 2024/1183, om tillidstjenester og den europæiske digitale identitetstegnebog, og AI-forordningen, forordning (EU) 2024/1689, hvis højrisikosystemer skal have et risikostyringssystem og et kvalitetsstyringssystem for sig.
Hvordan et certifikat og en lov passer sammen
Et ISO/IEC 27001-certifikat opfylder ikke i sig selv NIS2 eller DORA. Lovene har deres eget anvendelsesområde, deres egne frister for indberetning og deres egne tilsyn. Men de foranstaltninger, de nævner (risikoanalyse, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, adgangsstyring, kryptering) er de foranstaltninger, et 27001-system driver, og de nationale myndigheder og ENISA henviser til ISO/IEC 27001 og NIST-rammeværket i deres vejledning. Et certificeret ledelsessystem er den sædvanlige måde at vise et tilsyn, at foranstaltningerne findes og drives, og et risikoregister og en hændelseslog er det bevis, både en certificeringsauditor og en tilsynsmyndighed læser.
Hvor dokumenterne kommer fra
ISO/IEC-standarder købes hos ISO, hos IEC eller hos dit nationale standardiseringsorgan. Enhver NIST-publikation er gratis fra NIST's Computer Security Resource Center, og CIS Controls er gratis med registrering. EU-retsakterne er gratis på EUR-Lex, og hver forordning i værktøjet linker til den konsoliderede tekst der. De nationale gennemførelser af NIS2 og CER kommer fra din egen lovgiver. IEC 62443 købes hos IEC eller ISA, kriterierne for SOC 2 kommer fra AICPA, og TISAX fra ENX Association.
Hvem afgør, hvad der gælder for dig
Ikke denne side, og ikke os. En kontrakt eller et spørgeskema navngiver standarden. En lov navngiver sit eget anvendelsesområde, og om du falder inden for det, er et spørgsmål om din sektor, din størrelse og hvad du sælger, som din juridiske rådgiver besvarer. Det, værktøjet kan, er at vise dig hele kortet: søg i det efter nummer eller navn, gennemse det efter familie, eller besvar fem spørgsmål om din situation og se, hvilke områder virksomheder som din typisk bliver spurgt om. Hvert opslag linker til sin kilde, til sin ComplyTrain-side, hvor en sådan findes, og ellers til en forespørgsel. ComplyTrain rummer en standard som et kravtræ med beviset for hvert krav. Certifikatet er stadig dit at optjene.