Start en gratis prøveperiode
Menu

Standarder · Cybersikkerhed

Hvilke sikkerhedsstandarder og love gælder for dig?

ISO/IEC 27001 og de tilhørende standarder. NIST- og CIS-rammeværkerne. IEC 62443, SOC 2 og TISAX. Og de EU-love, der binder dig direkte: NIS2, DORA, Cyber Resilience Act og GDPR. Forklaret i klart sprog, samlet i ét katalog, hvor hvert opslag er linket til sin kilde.

Oversigt

Tre typer sikkerhedskrav

Et sikkerhedskrav kommer enten som en standard, et framework eller en lov. Ved du, hvilken af delene du står med, ved du også, hvem der kontrollerer det, og hvilken dokumentation de forlanger.

  1. En standard, du certificerer dig mod

    ISO/IEC 27001 er det ledelsessystem, en kunde beder om. Et akkrediteret organ auditerer systemet og udsteder certifikatet. 27002, 27005, 27017, 27018 og 27701 læses oven på det.

  2. Et framework, du bliver vurderet op imod

    NIST CSF 2.0 og SP 800-53, SP 800-171 til den amerikanske forsvarsleverandørkæde, CIS Controls, IEC 62443 til industrielle systemer. SOC 2 og TISAX er de rapporter og mærkninger, der bygger på samme idé.

  3. En lov, der gælder dig direkte

    NIS2 og CER efter sektor. DORA for den finansielle sektor. Cyber Resilience Act for produkter. GDPR for persondata. En tilsynsmyndighed håndhæver dem, uanset om de står i en kontrakt eller ej.

  4. Ét sæt kontroller dækker alle tre

    De foranstaltninger, lovene opregner, er de kontroller, et 27001-system kører. Byg systemet én gang, gem dokumentationen, og svar auditoren, kunden og myndigheden ud fra de samme optegnelser.

  5. Find dit svar nedenfor

    Søg i kataloget på navn, gennemse det efter familie, eller svar på fem spørgsmål om din situation. Hver post linker til sin kilde og kan bestilles i ComplyTrain.

Your customer's questionnaire, your regulator or the law itself names what you must show. A law binds you by who you are; a standard by what a contract says. MANAGEMENT SYSTEM (ISO/IEC) ISO/IEC 27001 the certifiable base for information security ISO/IEC 27002 · 27005 the controls · the risk method + 27017 cloud · 27018 · 27701 privacy Certifiable. A certification body audits you. FRAMEWORKS AND CONTROLS NIST CSF 2.0 six functions, Govern to Recover SP 800-53 · 800-171 the control catalogues underneath + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Attested or assessed, not certified. EU LAW NIS2 · DORA resilience duties by sector and by entity CRA · GDPR products with digital elements · personal data + CER · eIDAS 2 · AI Act · Cybersecurity Act Binding. A supervisory authority enforces. maps to evidence for A 27001 certificate is the usual way to show a customer, and increasingly a regulator, that the controls the law asks for exist and are run. NIS2 and CER reach you through national law; DORA, the CRA and GDPR apply directly. Which ones is a question of sector, size and what you sell. HOW A SECURITY REQUIREMENT REACHES A COMPANY · COMPLYTRAIN BY SKYLEN
Sådan når et sikkerhedskrav frem til en virksomhed. Det bliver stillet i en kundes spørgeskema, af en tilsynsmyndighed eller i lovgivningen. ISO/IEC 27001 er det ledelsessystem, du kan blive certificeret efter. NIST, CIS, IEC 62443, SOC 2 og TISAX er rammeværker og kontroller. NIS2, DORA, CRA og GDPR er direkte bindende.

Standarderne, rammeværkerne og lovene bag et sikkerhedskrav

Et sikkerhedskrav når frem til en virksomhed i tre former. Et spørgeskema eller en kontrakt fra en kunde beder om en standard, som regel ISO/IEC 27001. Et rammeværk som NIST's giver et program dets struktur og et katalog af kontroller at vurdere op imod. Og en lov binder dig ikke, fordi en kontrakt siger det, men på grund af hvad du er, og hvad du sælger: NIS2, DORA, Cyber Resilience Act, GDPR. Denne side forklarer de tre, hvordan de passer sammen, og hvor dokumenterne kommer fra. Værktøjet nedenfor finder derefter dem, der passer til din situation.

Start med ISO/IEC 27001

ISO/IEC 27001 er den internationale standard for et ledelsessystem for informationssikkerhed, og den, en kunde spørger til først. Den kan certificeres, den er den samme i alle brancher, og hovedteksten nævner ingen tekniske foranstaltninger. Den beder dig om at drive et ledelsessystem, der ved, hvilke oplysninger du har, vurderer risiciene ved dem, vælger kontroller og fører bevis for, at de virker. Anneks A i 2022-udgaven rummer 93 kontroller i fire temaer: organisatoriske, personmæssige, fysiske og teknologiske. ISO/IEC 27002 forklarer hver kontrol, og hvordan den implementeres, og ISO/IEC 27005 beskriver den risikovurdering, standarden kræver, men ikke selv udfolder. Se ISO/IEC 27001, ISO/IEC 27002 og ISO/IEC 27005.

Omkring den kerne ligger de udvidelser, en bestemt kunde beder om. ISO/IEC 27017 tilføjer kontroller for cloud-tjenester, og ISO/IEC 27018 beskytter personoplysninger i en offentlig cloud. Begge er, hvad en cloud-leverandør bliver bedt om at fremvise. ISO/IEC 27701 udvider ledelsessystemet til privatliv og er en form, et GDPR-program kan drives i. ISO/IEC 27035 dækker hændelseshåndtering, og ISO 22301 forretningskontinuitet. Ingen af dem står alene. Hver læses oven på et 27001-system. Se ISO/IEC 27017 og ISO/IEC 27018.

Rammeværker og kataloger over kontroller

Et rammeværk er ikke et certifikat. Det er en struktur til at organisere et program og et katalog at vurdere det op imod, og det er det, en auditor, et forsikringsselskab eller en amerikansk kunde måler dig med. NIST Cybersecurity Framework 2.0 fra 2024 har seks funktioner: Govern, Identify, Protect, Detect, Respond og Recover, og forbinder til katalogerne under sig. NIST SP 800-53 er det katalog over kontroller, amerikanske føderale systemer vurderes op imod, og det, de fleste andre kataloger krydshenviser til. NIST SP 800-171 er den delmængde, en leverandør til det amerikanske forsvarsministerium opfylder for at håndtere controlled unclassified information, og grundlaget for CMMC-certificeringsprogrammet. CIS Controls er atten prioriterede grupper af sikringsforanstaltninger i tre implementeringsgrupper efter organisationens størrelse, og det sædvanlige første skridt, når intet formelt findes endnu.

To rammeværker er branchespecifikke. IEC 62443 er sikkerhedsserien for industrielle automations- og styringssystemer: zoner og conduits for anlægget, en sikker udviklingslivscyklus for produktet (del 4-1) og tekniske krav til komponenter (del 4-2). TISAX er bilindustriens udveksling af vurderinger af informationssikkerhed op imod VDA ISA-kataloget, og det, en leverandør til en tysk bilproducent bliver bedt om. To andre er attestationer snarere end standarder. En SOC 2-rapport er en auditors vurdering af en serviceorganisations kontroller op imod AICPA Trust Services Criteria, det dokument en amerikansk kunde beder en SaaS-leverandør om. Certificeringsordningerne under EU's Cybersecurity Act er den europæiske pendant, som stadig er ved at blive rullet ud.

EU-lovene

En standard binder dig, fordi en kontrakt siger det. En lov binder dig på grund af hvad du er. Fem EU-retsakter bærer nu sikkerhedsforpligtelser direkte, og hver har sit eget anvendelsesområde.

NIS2, direktiv (EU) 2022/2555, gælder for væsentlige og vigtige enheder i atten sektorer, fra energi og transport til digital infrastruktur, fremstilling af kritiske produkter og offentlig forvaltning. Det gennemføres i national ret, så de præcise pligter kommer fra dit eget lands lov, men formen er den samme overalt: ledelsesansvar, risikostyringsforanstaltninger på en fast liste, forsyningskædesikkerhed og tidlig varsling af en væsentlig hændelse inden for 24 timer. CER-direktivet, 2022/2557, er dets pendant om fysisk modstandsdygtighed for kritiske enheder.

DORA, forordning (EU) 2022/2554, gælder siden januar 2025 for finansielle enheder og for deres kritiske IKT-tredjepartsleverandører. Den kræver IKT-risikostyring, indberetning af hændelser, test af modstandsdygtighed, herunder trusselsbaseret penetrationstest for de største, og et register over hver eneste IKT-kontrakt. Den gælder direkte, uden national gennemførelse.

Cyber Resilience Act, forordning (EU) 2024/2847, rammer produkter frem for organisationer. Hardware og software med digitale elementer, der bringes i omsætning på EU-markedet, skal være sikre gennem design, håndtere sårbarheder i deres supportperiode og bære CE-mærket for det. Indberetning af aktivt udnyttede sårbarheder begynder i september 2026, og de fulde forpligtelser gælder fra december 2027. ETSI EN 303 645 er det grundlag, forordningens del om forbruger-IoT bygger på.

GDPR, forordning (EU) 2016/679, er den ældste af de fem og den, alle allerede opfylder: sikkerhed ved behandling, der passer til risikoen, og anmeldelse af brud til tilsynsmyndigheden inden for 72 timer. To nyere retsakter berører kanterne: eIDAS 2, forordning (EU) 2024/1183, om tillidstjenester og den europæiske digitale identitetstegnebog, og AI-forordningen, forordning (EU) 2024/1689, hvis højrisikosystemer skal have et risikostyringssystem og et kvalitetsstyringssystem for sig.

Hvordan et certifikat og en lov passer sammen

Et ISO/IEC 27001-certifikat opfylder ikke i sig selv NIS2 eller DORA. Lovene har deres eget anvendelsesområde, deres egne frister for indberetning og deres egne tilsyn. Men de foranstaltninger, de nævner (risikoanalyse, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, adgangsstyring, kryptering) er de foranstaltninger, et 27001-system driver, og de nationale myndigheder og ENISA henviser til ISO/IEC 27001 og NIST-rammeværket i deres vejledning. Et certificeret ledelsessystem er den sædvanlige måde at vise et tilsyn, at foranstaltningerne findes og drives, og et risikoregister og en hændelseslog er det bevis, både en certificeringsauditor og en tilsynsmyndighed læser.

Hvor dokumenterne kommer fra

ISO/IEC-standarder købes hos ISO, hos IEC eller hos dit nationale standardiseringsorgan. Enhver NIST-publikation er gratis fra NIST's Computer Security Resource Center, og CIS Controls er gratis med registrering. EU-retsakterne er gratis på EUR-Lex, og hver forordning i værktøjet linker til den konsoliderede tekst der. De nationale gennemførelser af NIS2 og CER kommer fra din egen lovgiver. IEC 62443 købes hos IEC eller ISA, kriterierne for SOC 2 kommer fra AICPA, og TISAX fra ENX Association.

Hvem afgør, hvad der gælder for dig

Ikke denne side, og ikke os. En kontrakt eller et spørgeskema navngiver standarden. En lov navngiver sit eget anvendelsesområde, og om du falder inden for det, er et spørgsmål om din sektor, din størrelse og hvad du sælger, som din juridiske rådgiver besvarer. Det, værktøjet kan, er at vise dig hele kortet: søg i det efter nummer eller navn, gennemse det efter familie, eller besvar fem spørgsmål om din situation og se, hvilke områder virksomheder som din typisk bliver spurgt om. Hvert opslag linker til sin kilde, til sin ComplyTrain-side, hvor en sådan findes, og ellers til en forespørgsel. ComplyTrain rummer en standard som et kravtræ med beviset for hvert krav. Certifikatet er stadig dit at optjene.

Standardudforsker

Find dine sikkerhedsstandarder og love

Søg i ISO/IEC 27000-familien, NIST- og CIS-rammeværkerne, IEC 62443, SOC 2 og TISAX samt EU-retsakterne på én gang, gennemse dem familie for familie, eller besvar fem spørgsmål om din situation.

50 standarder i kataloget

Ved du ikke, hvor du skal begynde?

Fem spørgsmål, vælg alt det, der passer. Intet bliver gemt.

Spørgsmål 1 af 5Hvad kører eller sælger I?
Spørgsmål 2 af 5Hvem spørger?
Spørgsmål 3 af 5Hvilke af disse beskriver dig?
Spørgsmål 4 af 5Hvad har du i dag?
Spørgsmål 5 af 5Hvad bliver du bedt om at dokumentere?
ISO-ledelsessystemer14 standarder
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsUdg. 2018Sådan understøtter ComplyTrain denISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementUdg. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useUdg. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Udg. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsUdg. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useUdg. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useUdg. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useUdg. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useUdg. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsUdg. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsUdg. 2015Sådan understøtter ComplyTrain denThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesUdg. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsUdg. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemUdg. 2023The first management system standard for organisations that build or use AI.
Informationssikkerhedsledelse (ISO/IEC 27000-familien)7 standarder
  1. ISO/IEC 27001Information security, cybersecurity and privacy protection - Information security management systems - RequirementsUdg. 2022Sådan understøtter ComplyTrain denThe information security management system standard behind most security questionnaires and tenders.
  2. ISO/IEC 27002Information security, cybersecurity and privacy protection - Information security controlsUdg. 2022Sådan understøtter ComplyTrain denThe catalogue of information security controls ISO/IEC 27001 refers to.
  3. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksUdg. 2022Sådan understøtter ComplyTrain denThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
  4. ISO/IEC 27017Information technology - Security techniques - Code of practice for information security controls based on ISO/IEC 27002 for cloud servicesUdg. 2015Sådan understøtter ComplyTrain denInformation security controls for cloud service providers and their customers.
  5. ISO/IEC 27018Information technology - Security techniques - Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processorsUdg. 2019Sådan understøtter ComplyTrain denProtecting personal data in public clouds, for providers acting as processors.
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processUdg. 2023How to plan, detect, report and learn from information security incidents.
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesUdg. 2019A privacy information management system layered on ISO/IEC 27001.
Cybersikkerhedsrammeværk og kontroller9 standarder
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Udg. 2024Eighteen prioritised safeguards, grouped in three implementation groups by organisation size.
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsUdg. 2024The baseline security requirements for consumer connected products, referenced by the Cyber Resilience Act.
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)Udg. 2024The security series for operational technology: zones and conduits, product development life cycle (62443-4-1) and component requirements (62443-4-2).
  4. NIST CSF 2.0The NIST Cybersecurity Framework 2.0Udg. 2024Six functions, Govern to Recover, that organise a security programme and map to the control catalogues underneath.
  5. NIST SP 800-171Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations (Rev. 3)Udg. 2024The requirements a supplier to the US Department of Defense meets to handle controlled unclassified information; the basis of CMMC.
  6. NIST SP 800-53Security and Privacy Controls for Information Systems and Organizations (Rev. 5)Udg. 2020The control catalogue US federal systems are assessed against, and the reference many other frameworks map to.
  7. NIST SP 800-61Incident Response Recommendations and Considerations for Cybersecurity Risk Management (Rev. 3)Udg. 2025How to run incident response as part of a risk programme, aligned with CSF 2.0.
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyUdg. 2017An attestation report on a service organisation's controls, the one US customers ask a SaaS provider for.
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)Udg. 2024The automotive industry's shared information security assessment, based on the VDA ISA catalogue.
EU-lovgivning om cybersikkerhed og data8 standarder
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesUdg. 2022The physical and organisational resilience counterpart to NIS2 for critical entities in eleven sectors, transposed into national law.
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActUdg. 2024Cybersecurity requirements for products with digital elements placed on the EU market: secure by design, vulnerability handling and reporting, CE marking.
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorUdg. 2022Applies from January 2025 to financial entities and their critical ICT providers: ICT risk management, incident reporting, resilience testing and third-party risk.
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityUdg. 2024Electronic identification, trust services and the European Digital Identity Wallet.
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceUdg. 2024Risk-based obligations for providers and deployers of AI systems, with high-risk systems needing a quality and risk management system.
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationUdg. 2019Establishes the EU cybersecurity certification framework for products, services and processes.
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationUdg. 2016The rules for processing personal data in the EU, including the security of processing and breach notification.
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionUdg. 2022The security and incident-reporting obligations for essential and important entities in eighteen sectors, transposed into national law.
Standarder og metoder for risikostyring12 standarder
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsUdg. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesUdg. 2018Sådan understøtter ComplyTrain denPrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementUdg. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Udg. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesUdg. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Udg. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsUdg. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideUdg. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Udg. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Udg. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Udg. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceUdg. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Titlerne tilhører udgiverne. Resuméerne på én linje er vores.

Anmod om adgang til at arbejde med denne standard i ComplyTrain

Liste

Sikkerhedsstandarder med deres egen side

Hver side beskriver, hvad standarden kræver af dig, og hvordan et ComplyTrain-workspace er bygget op omkring den. Kataloget ovenfor rummer langt flere end disse, og du kan bede om et hvilket som helst punkt i det. At føje en standard til et workspace tager som regel dage - det er ikke et projekt.

  • ISO 27001

    ISO 27001 styring af informationssikkerhed

    ISO 27001 er standarden for et ledelsessystem for informationssikkerhed (ISMS). ComplyTrain giver dig rammen til at opbygge, drive og dokumentere dit ISMS. Selve certificeringen er det op til dig at opnå.

  • ISO 27002

    ISO 27002-kontroller for informationssikkerhed

    ISO 27002 er vejledningen til, hvordan man implementerer de informationssikkerhedskontroller, der står i ISO 27001 Annex A. I ComplyTrain ligger hver kontrol som et krav med den dokumentation, der viser, at den fungerer. Det er præcis den dokumentation, en auditor tager stikprøver af.

  • ISO 27005

    ISO 27005 styring af informationssikkerhedsrisici

    ISO 27005 er vejledningen til at styre informationssikkerhedsrisici. Den beskriver den vurdering og håndtering, som ISO 27001 kræver, men ikke selv forklarer. I ComplyTrain kører du den som et levende register, ikke som et dokument, du opdaterer én gang om året.

  • ISO 27017

    ISO 27017 cloud-sikkerhedskontroller

    ISO 27017 udvider ISO 27002-kontrollerne til cloud-tjenester og tilføjer kontroller, der er specifikke for dem. ComplyTrain fører hver enkelt som et krav. Det gælder også de kontroller, der hører til din leverandør og ikke til dig.

  • ISO 27018

    ISO 27018 persondata i skyen

    ISO 27018 udvider ISO 27001 til at omfatte beskyttelse af persondata i offentlige cloud-miljøer. ComplyTrain giver dig rammen til at styre og dokumentere disse kontroller.

Hvis du skal derhen, men ikke har nogen kvalitetsfunktion

En standard kommer sjældent som et projekt, nogen har planlagt. Den dukker op som et kontraktkrav eller et brev fra en myndighed, ofte i en virksomhed uden en kvalitetschef. Software løser halvdelen af opgaven. Skylens konsulenter løser den anden halvdel. De arbejder i ComplyTrain fra første dag, så du ender med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst videre.

  • Gap-analyse

    En gennemgang klausul for klausul af, hvor du står i forhold til den standard, som din kontrakt eller din tilsynsmyndighed henviser til. Resultatet er en prioriteret plan, du kan handle på - med os eller på egen hånd.

    Hvad en vurdering omfatter
  • Guidet implementering

    Vores konsulenter bygger systemet sammen med dit team. Vi står for procedurer, dokumentstyring, de registreringer, du skal opbevare, og hvor ofte der skal følges op, og vi forbereder dig til audit eller inspektion.

    Sådan foregår et forløb
  • Fuld kvalitetsfunktion

    Vi driver og vedligeholder systemet for dig. Dermed kan et lille team nå og fastholde en standard uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Spørgsmål om sikkerhedsstandarder og lovgivning

Gør et ISO/IEC 27001-certifikat os NIS2-compliant?

Nej, og det gør intet system i sig selv. NIS2 er skrevet ind i national lovgivning med sit eget anvendelsesområde, sin egen liste over foranstaltninger og sine egne frister for indberetning. En tilsynsmyndighed vurderer dig ud fra den lov, ikke ud fra et certifikat. Et 27001-system kører de foranstaltninger, loven nævner, og derfor er certifikatet og systemets dokumentation den sædvanlige måde at vise en tilsynsmyndighed, at de findes. Læs din nationale lov for at kende pligterne og fristerne.

Hvilke af disse er certificeringer, og hvilke er ikke?

ISO/IEC 27001 er en certificering: et akkrediteret organ auditerer dig og udsteder et certifikat. ISO/IEC 27017, 27018 og 27701 auditeres som udvidelser af den. SOC 2 er en attestationsrapport, en udtalelse som en auditor skriver, ikke et certifikat. TISAX er en vurdering med en mærkning, der deles gennem ENX-platformen. NIST-rammeværket, SP 800-53 og CIS Controls er rammeværker, du vurderer dig op imod, og CMMC er det certificeringsprogram, der bygger på SP 800-171. IEC 62443 har certificeringsordninger for produkter og processer, som tredjeparter driver. En lov er ingen af delene: den overholder du, og en tilsynsmyndighed håndhæver den.

Hvad er forskellen på ISO/IEC 27001 og 27002?

ISO/IEC 27001 er kravstandarden, den du bliver certificeret efter. Den fastlægger, hvad et ledelsessystem skal kunne, og opremser kontrollerne i Annex A. ISO/IEC 27002 er vejledningen. Den tager hver enkelt kontrol og forklarer, hvad den betyder, og hvordan du implementerer den. Du kan ikke blive certificeret efter 27002. Se ISO/IEC 27001 og ISO/IEC 27002.

Vi sælger til en amerikansk kunde. Skal vi bruge SOC 2 eller ISO/IEC 27001?

Spørg kunden, for det er kundens indkøb, der afgør det. En amerikansk virksomhedskunde beder typisk en SaaS-leverandør om en SOC 2 Type II-rapport. En europæisk kunde eller en offentlig kunde beder typisk om ISO/IEC 27001. De to overlapper i høj grad, og mange virksomheder har begge. De kører ét sæt kontroller og får det auditeret to gange. En leverandør til det amerikanske forsvarsministerium bliver bedt om NIST SP 800-171 og i stigende grad CMMC.

Er vores software omfattet af Cyber Resilience Act?

Hvis du markedsfører et produkt med digitale elementer på EU-markedet, uanset om det er hardware eller software, gælder forordningen. Den gælder dog ikke, hvis produktet er dækket af en sektorspecifik retsakt, der allerede regulerer dets sikkerhed, for eksempel medicinsk udstyr eller køretøjer. Open source-software, der stilles til rådighed uden for en kommerciel aktivitet, falder uden for. Hvad forordningen kræver, afhænger af produktklassen. Rapporteringspligten træder i kraft i september 2026, resten i december 2027. Om dit produkt er omfattet, er et juridisk spørgsmål, som din rådgiver må afgøre.

Certificerer ComplyTrain os efter en standard?

Nej. Et certifikat udstedes af et akkrediteret certificeringsorgan, en licens af din myndighed, og statslig kvalitetssikring varetages af indkøbsmyndigheden. ComplyTrain er det system, du bygger, driver og dokumenterer din compliance i, og Skylens konsulenter kan tage dig gennem arbejdet. Certifikatet er dit at opnå.

Kan jeg få tilføjet en standard til ComplyTrain?

Ja, og det er det, knappen Request access ved hvert punkt bruges til. Fortæl os hvilken standard det drejer sig om, og hvor kravet kommer fra. Så vender vi tilbage om, hvad det indebærer at have den i dit workspace, som regel inden for én arbejdsdag. At tilføje en standard til et workspace tager typisk dage, ikke et helt projekt. ComplyTrain holder en standard som et kravtræ med din dokumentation for hvert enkelt krav, og det er selve træet, vi bygger.

Anmod om adgang til at arbejde med en standard eller en regulering

Nævn standarden, rammeværket eller loven, og hvor kravet stammer fra, så vender vi tilbage med, hvad det indebærer at holde dokumentationen i dit workspace.

Se ComplyTrain med dit eget sikkerhedskrav

Book en demo på 30 minutter sammen med din sikkerheds- eller complianceansvarlige. Produktet er struktureret efter den standard eller den lovgivning, du skal svare for.