Start en gratis prøveperiode
Menu

Standarder · Cybersikkerhed

Hvilke sikkerhedsstandarder og love gælder for dig?

ISO/IEC 27001 og de tilhørende standarder. NIST- og CIS-rammeværkerne. IEC 62443, SOC 2 og TISAX. Og de EU-love, der binder dig direkte: NIS2, DORA, Cyber Resilience Act og GDPR. Forklaret i klart sprog, samlet i ét katalog, hvor hvert opslag er linket til sin kilde.

Oversigt

Tre typer sikkerhedskrav

Et sikkerhedskrav kommer enten som en standard, et framework eller en lov. Ved du, hvilken af delene du står med, ved du også, hvem der kontrollerer det, og hvilken dokumentation de forlanger.

  1. En standard, du certificerer dig mod

    ISO/IEC 27001 er det ledelsessystem, en kunde beder om. Et akkrediteret organ auditerer systemet og udsteder certifikatet. 27002, 27005, 27017, 27018 og 27701 læses oven på det.

  2. Et framework, du bliver vurderet op imod

    NIST CSF 2.0 og SP 800-53, SP 800-171 til den amerikanske forsvarsleverandørkæde, CIS Controls, IEC 62443 til industrielle systemer. SOC 2 og TISAX er de rapporter og mærkninger, der bygger på samme idé.

  3. En lov, der gælder dig direkte

    NIS2 og CER efter sektor. DORA for den finansielle sektor. Cyber Resilience Act for produkter. GDPR for persondata. En tilsynsmyndighed håndhæver dem, uanset om de står i en kontrakt eller ej.

  4. Ét sæt kontroller dækker alle tre

    De foranstaltninger, lovene opregner, er de kontroller, et 27001-system kører. Byg systemet én gang, gem dokumentationen, og svar auditoren, kunden og myndigheden ud fra de samme optegnelser.

  5. Find dit svar nedenfor

    Søg i kataloget på navn, gennemse det efter familie, eller svar på fem spørgsmål om din situation. Hver post linker til sin kilde og kan bestilles i ComplyTrain.

Kundens spørgeskema, din tilsynsmyndighed eller loven selv udpeger, hvad du skal dokumentere. En lov binder dig i kraft af, hvem du er; en standard i kraft af en kontrakt. LEDELSESSYSTEM (ISO/IEC) ISO/IEC 27001 grundlaget for informationssikkerhed ISO/IEC 27002 · 27005 kontrollerne · risikometoden + 27017 cloud · 27018 · 27701 privatliv Certificerbar. Et certificeringsorgan auditerer dig. RAMMEVÆRK OG KONTROLLER NIST CSF 2.0 seks funktioner, fra Govern til Recover SP 800-53 · 800-171 kontrolkatalogerne nedenunder + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Attesteret eller vurderet, ikke certificeret. EU-LOVGIVNING NIS2 · DORA resiliens-pligter efter sektor og enhed CRA · GDPR produkter med digitale elementer · persondata + CER · eIDAS 2 · AI-forordningen · Cybersikkerhedsakten Bindende. En tilsynsmyndighed håndhæver. mapper til bevis for Et 27001-certifikat er den sædvanlige måde at vise en kunde, og i stigende grad en myndighed, at de kontroller, loven kræver, findes og drives. NIS2 og CER når dig via national lov; DORA, CRA og GDPR gælder direkte. Hvilke der gælder, afhænger af sektor, størrelse og hvad du sælger. SÅDAN NÅR ET SIKKERHEDSKRAV FREM TIL EN VIRKSOMHED · COMPLYTRAIN BY SKYLEN
Sådan når et sikkerhedskrav frem til en virksomhed. Det bliver stillet i en kundes spørgeskema, af en tilsynsmyndighed eller i lovgivningen. ISO/IEC 27001 er det ledelsessystem, du kan blive certificeret efter. NIST, CIS, IEC 62443, SOC 2 og TISAX er rammeværker og kontroller. NIS2, DORA, CRA og GDPR er direkte bindende.

Standarderne, rammeværkerne og lovene bag et sikkerhedskrav

Et sikkerhedskrav når frem til en virksomhed i tre former. Et spørgeskema eller en kontrakt fra en kunde beder om en standard, som regel ISO/IEC 27001. Et rammeværk som NIST's giver et program dets struktur og et katalog af kontroller at vurdere op imod. Og en lov binder dig ikke, fordi en kontrakt siger det, men på grund af hvad du er, og hvad du sælger: NIS2, DORA, Cyber Resilience Act, GDPR. Denne side forklarer de tre, hvordan de passer sammen, og hvor dokumenterne kommer fra. Værktøjet nedenfor finder derefter dem, der passer til din situation.

Start med ISO/IEC 27001

ISO/IEC 27001 er den internationale standard for et ledelsessystem for informationssikkerhed, og den, en kunde spørger til først. Den kan certificeres, den er den samme i alle brancher, og hovedteksten nævner ingen tekniske foranstaltninger. Den beder dig om at drive et ledelsessystem, der ved, hvilke oplysninger du har, vurderer risiciene ved dem, vælger kontroller og fører bevis for, at de virker. Anneks A i 2022-udgaven rummer 93 kontroller i fire temaer: organisatoriske, personmæssige, fysiske og teknologiske. ISO/IEC 27002 forklarer hver kontrol, og hvordan den implementeres, og ISO/IEC 27005 beskriver den risikovurdering, standarden kræver, men ikke selv udfolder. Se ISO/IEC 27001, ISO/IEC 27002 og ISO/IEC 27005.

Omkring den kerne ligger de udvidelser, en bestemt kunde beder om. ISO/IEC 27017 tilføjer kontroller for cloud-tjenester, og ISO/IEC 27018 beskytter personoplysninger i en offentlig cloud. Begge er, hvad en cloud-leverandør bliver bedt om at fremvise. ISO/IEC 27701 udvider ledelsessystemet til privatliv og er en form, et GDPR-program kan drives i. ISO/IEC 27035 dækker hændelseshåndtering, og ISO 22301 forretningskontinuitet. Ingen af dem står alene. Hver læses oven på et 27001-system. Se ISO/IEC 27017 og ISO/IEC 27018.

Rammeværker og kataloger over kontroller

Et rammeværk er ikke et certifikat. Det er en struktur til at organisere et program og et katalog at vurdere det op imod, og det er det, en auditor, et forsikringsselskab eller en amerikansk kunde måler dig med. NIST Cybersecurity Framework 2.0 fra 2024 har seks funktioner: Govern, Identify, Protect, Detect, Respond og Recover, og forbinder til katalogerne under sig. NIST SP 800-53 er det katalog over kontroller, amerikanske føderale systemer vurderes op imod, og det, de fleste andre kataloger krydshenviser til. NIST SP 800-171 er den delmængde, en leverandør til det amerikanske forsvarsministerium opfylder for at håndtere controlled unclassified information, og grundlaget for CMMC-certificeringsprogrammet. CIS Controls er atten prioriterede grupper af sikringsforanstaltninger i tre implementeringsgrupper efter organisationens størrelse, og det sædvanlige første skridt, når intet formelt findes endnu.

To rammeværker er branchespecifikke. IEC 62443 er sikkerhedsserien for industrielle automations- og styringssystemer: zoner og conduits for anlægget, en sikker udviklingslivscyklus for produktet (del 4-1) og tekniske krav til komponenter (del 4-2). TISAX er bilindustriens udveksling af vurderinger af informationssikkerhed op imod VDA ISA-kataloget, og det, en leverandør til en tysk bilproducent bliver bedt om. To andre er attestationer snarere end standarder. En SOC 2-rapport er en auditors vurdering af en serviceorganisations kontroller op imod AICPA Trust Services Criteria, det dokument en amerikansk kunde beder en SaaS-leverandør om. Certificeringsordningerne under EU's Cybersecurity Act er den europæiske pendant, som stadig er ved at blive rullet ud.

EU-lovene

En standard binder dig, fordi en kontrakt siger det. En lov binder dig på grund af hvad du er. Fem EU-retsakter bærer nu sikkerhedsforpligtelser direkte, og hver har sit eget anvendelsesområde.

NIS2, direktiv (EU) 2022/2555, gælder for væsentlige og vigtige enheder i atten sektorer, fra energi og transport til digital infrastruktur, fremstilling af kritiske produkter og offentlig forvaltning. Det gennemføres i national ret, så de præcise pligter kommer fra dit eget lands lov, men formen er den samme overalt: ledelsesansvar, risikostyringsforanstaltninger på en fast liste, forsyningskædesikkerhed og tidlig varsling af en væsentlig hændelse inden for 24 timer. CER-direktivet, 2022/2557, er dets pendant om fysisk modstandsdygtighed for kritiske enheder.

DORA, forordning (EU) 2022/2554, gælder siden januar 2025 for finansielle enheder og for deres kritiske IKT-tredjepartsleverandører. Den kræver IKT-risikostyring, indberetning af hændelser, test af modstandsdygtighed, herunder trusselsbaseret penetrationstest for de største, og et register over hver eneste IKT-kontrakt. Den gælder direkte, uden national gennemførelse.

Cyber Resilience Act, forordning (EU) 2024/2847, rammer produkter frem for organisationer. Hardware og software med digitale elementer, der bringes i omsætning på EU-markedet, skal være sikre gennem design, håndtere sårbarheder i deres supportperiode og bære CE-mærket for det. Indberetning af aktivt udnyttede sårbarheder begynder i september 2026, og de fulde forpligtelser gælder fra december 2027. ETSI EN 303 645 er det grundlag, forordningens del om forbruger-IoT bygger på.

GDPR, forordning (EU) 2016/679, er den ældste af de fem og den, alle allerede opfylder: sikkerhed ved behandling, der passer til risikoen, og anmeldelse af brud til tilsynsmyndigheden inden for 72 timer. To nyere retsakter berører kanterne: eIDAS 2, forordning (EU) 2024/1183, om tillidstjenester og den europæiske digitale identitetstegnebog, og AI-forordningen, forordning (EU) 2024/1689, hvis højrisikosystemer skal have et risikostyringssystem og et kvalitetsstyringssystem for sig.

Hvordan et certifikat og en lov passer sammen

Et ISO/IEC 27001-certifikat opfylder ikke i sig selv NIS2 eller DORA. Lovene har deres eget anvendelsesområde, deres egne frister for indberetning og deres egne tilsyn. Men de foranstaltninger, de nævner (risikoanalyse, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, adgangsstyring, kryptering) er de foranstaltninger, et 27001-system driver, og de nationale myndigheder og ENISA henviser til ISO/IEC 27001 og NIST-rammeværket i deres vejledning. Et certificeret ledelsessystem er den sædvanlige måde at vise et tilsyn, at foranstaltningerne findes og drives, og et risikoregister og en hændelseslog er det bevis, både en certificeringsauditor og en tilsynsmyndighed læser.

Hvor dokumenterne kommer fra

ISO/IEC-standarder købes hos ISO, hos IEC eller hos dit nationale standardiseringsorgan. Enhver NIST-publikation er gratis fra NIST's Computer Security Resource Center, og CIS Controls er gratis med registrering. EU-retsakterne er gratis på EUR-Lex, og hver forordning i værktøjet linker til den konsoliderede tekst der. De nationale gennemførelser af NIS2 og CER kommer fra din egen lovgiver. IEC 62443 købes hos IEC eller ISA, kriterierne for SOC 2 kommer fra AICPA, og TISAX fra ENX Association.

Hvem afgør, hvad der gælder for dig

Ikke denne side, og ikke os. En kontrakt eller et spørgeskema navngiver standarden. En lov navngiver sit eget anvendelsesområde, og om du falder inden for det, er et spørgsmål om din sektor, din størrelse og hvad du sælger, som din juridiske rådgiver besvarer. Det, værktøjet kan, er at vise dig hele kortet: søg i det efter nummer eller navn, gennemse det efter familie, eller besvar fem spørgsmål om din situation og se, hvilke områder virksomheder som din typisk bliver spurgt om. Hvert opslag linker til sin kilde, til sin ComplyTrain-side, hvor en sådan findes, og ellers til en forespørgsel. ComplyTrain rummer en standard som et kravtræ med beviset for hvert krav. Certifikatet er stadig dit at optjene.

Standardudforsker

Find dine sikkerhedsstandarder og love

Søg i ISO/IEC 27000-familien, NIST- og CIS-rammeværkerne, IEC 62443, SOC 2 og TISAX samt EU-retsakterne på én gang, gennemse dem familie for familie, eller besvar fem spørgsmål om din situation.

50 standarder i kataloget

Ved du ikke, hvor du skal begynde?

Fem spørgsmål, vælg alt det, der passer. Intet bliver gemt.

Spørgsmål 1 af 5Hvad kører eller sælger I?
Spørgsmål 2 af 5Hvem spørger?
Spørgsmål 3 af 5Hvilke af disse beskriver dig?
Spørgsmål 4 af 5Hvad har du i dag?
Spørgsmål 5 af 5Hvad bliver du bedt om at dokumentere?
ISO-ledelsessystemer14 standarder
  1. EN 9100AS9100 and EN 9100: the aerospace quality standardLæs mereOne aerospace quality standard published under three names: AS9100 in the Americas, EN 9100 in Europe, JISQ 9100 in Asia-Pacific. It contains ISO 9001 in full and adds the requirements aviation, space and defence put on top.↗
  2. ISO 10007Quality management - Guidelines for configuration managementLæs mereQuality management - Guidelines for configuration management↗
  3. ISO 14001Environmental management systems - Requirements with guidance for useLæs mereEnvironmental management systems - Requirements with guidance for use↗
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Læs mereQuality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)↗
  5. ISO 28000Security and resilience - Security management systems - RequirementsLæs mereSecurity and resilience - Security management systems - Requirements↗
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useLæs mereAnti-bribery management systems - Requirements with guidance for use↗
  7. ISO 37301Compliance management systems - Requirements with guidance for useLæs mereCompliance management systems - Requirements with guidance for use↗
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useLæs mereOccupational health and safety management systems - Requirements with guidance for use↗
  9. ISO 50001Energy management systems - Requirements with guidance for useLæs mereEnergy management systems - Requirements with guidance for use↗
  10. ISO 55001Asset management - Management systems - RequirementsLæs mereAsset management - Management systems - Requirements↗
  11. ISO 9001ISO 9001 quality managementLæs mereISO 9001 is the international standard for quality management systems. ComplyTrain is structured around its clause structure, so your QMS is audit-ready by design.↗
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesLæs mereGeneral requirements for the competence of testing and calibration laboratories↗
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsLæs mereInformation technology - Service management - Part 1: Service management system requirements↗
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemLæs mereInformation technology - Artificial intelligence - Management system↗
Informationssikkerhedsledelse (ISO/IEC 27000-familien)7 standarder
  1. ISO/IEC 27001ISO 27001 information security managementLæs mereISO 27001 is the standard for an information security management system (ISMS). ComplyTrain gives you the framework to build, run and evidence your ISMS - the certificate stays yours to earn.↗
  2. ISO/IEC 27002ISO 27002 information security controlsLæs mereISO 27002 is the implementation guidance for the information-security controls listed in ISO 27001 Annex A. ComplyTrain holds each control as a requirement with the evidence that shows it is operating - which is what an auditor samples.↗
  3. ISO/IEC 27005ISO 27005 information security risk managementLæs mereISO 27005 is the guidance for managing information security risk - the assessment and treatment that ISO 27001 requires but does not describe. ComplyTrain runs it as a living register, not an annual document.↗
  4. ISO/IEC 27017ISO 27017 cloud security controlsLæs mereISO 27017 extends the ISO 27002 controls to cloud services and adds controls specific to them. ComplyTrain holds each one as a requirement, including the ones that belong to your provider rather than to you.↗
  5. ISO/IEC 27018ISO 27018 personal data in the cloudLæs mereISO 27018 extends ISO 27001 to the protection of personal data in public clouds. ComplyTrain gives you the framework to manage and evidence those controls.↗
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processLæs mereInformation technology - Information security incident management - Part 1: Principles and process↗
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesLæs mereSecurity techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines↗
Cybersikkerhedsrammeværk og kontroller9 standarder
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Udg. 8.1Læs mereCIS Critical Security Controls, version 8.1↗
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsLæs mereCyber Security for Consumer Internet of Things: Baseline Requirements↗
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)Læs mereSecurity for industrial automation and control systems (IEC 62443 series)↗
  4. NIST CSF 2.0NIST Cybersecurity Framework (CSF) 2.0Udg. 2.0Læs mereNIST's voluntary taxonomy of cybersecurity outcomes, Govern, Identify, Protect, Detect, Respond and Recover, that organisations use to assess their own risk posture and communicate it; there is no certification against it.↗
  5. NIST SP 800-171NIST SP 800-171 protecting Controlled Unclassified InformationUdg. Rev. 3Læs mereUS federal security requirements for protecting Controlled Unclassified Information on nonfederal systems, binding once a federal contract or agreement invokes them.↗
  6. NIST SP 800-53NIST SP 800-53 security and privacy controls for federal information systemsUdg. Rev. 5Læs mereNIST's catalogue of 20 families of security and privacy controls for federal information systems, mandatory under FISMA and OMB Circular A-130, with baselines and assessment procedures held in companion publications.↗
  7. NIST SP 800-61NIST SP 800-61 incident response recommendationsUdg. Rev. 3Læs mereNIST's voluntary CSF 2.0 Community Profile mapping incident response recommendations and considerations onto the Cybersecurity Framework's six Functions, replacing the 2012 Computer Security Incident Handling Guide.↗
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyLæs mereSOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacy↗
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)Læs mereTISAX: Trusted Information Security Assessment Exchange (VDA ISA)↗
EU-lovgivning om cybersikkerhed og data8 standarder
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesLæs mereDirective (EU) 2022/2557 on the resilience of critical entities↗
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActLæs mereRegulation (EU) 2024/2847, the Cyber Resilience Act↗
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorLæs mereRegulation (EU) 2022/2554 on digital operational resilience for the financial sector↗
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityLæs mereRegulation (EU) 2024/1183 amending the framework for a European Digital Identity↗
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceLæs mereRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence↗
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationLæs mereRegulation (EU) 2019/881 on ENISA and on cybersecurity certification↗
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationLæs mereRegulation (EU) 2016/679, the General Data Protection Regulation↗
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionLæs mereDirective (EU) 2022/2555 on measures for a high common level of cybersecurity across the Union↗
Standarder og metoder for risikostyring12 standarder
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsLæs mereSecurity and resilience - Business continuity management systems - Requirements↗
  2. ISO 31000ISO 31000 risk managementLæs mereISO 31000 is the international guidance for managing risk. ComplyTrain’s risk management is structured around its process, so risk is a living framework across the organisation, not a spreadsheet reviewed once a year.↗
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementLæs mereInformation technology - Artificial intelligence - Guidance on risk management↗
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Læs mereOpen FAIR Risk Analysis Standard (O-RA)↗
  5. IEC 31010Risk management - Risk assessment techniquesLæs mereRisk management - Risk assessment techniques↗
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Læs mereFailure modes and effects analysis (FMEA and FMECA)↗
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsLæs mereFunctional safety of electrical/electronic/programmable electronic safety-related systems↗
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideLæs mereHazard and operability studies (HAZOP studies) - Application guide↗
  9. NIST AI RMFNIST AI RMF, a framework for managing AI system riskUdg. 1.0Læs mereA voluntary US framework of four functions, Govern, Map, Measure and Manage, for organizations to manage AI system risk, with no certification scheme.↗
  10. NIST SP 800-30NIST SP 800-30 information security risk assessmentsUdg. Rev. 1Læs mereNIST's guide to running an information security risk assessment, from threat sources and vulnerabilities through to a level of risk.↗
  11. NIST SP 800-37NIST SP 800-37 risk management framework for information systemsUdg. Rev. 2Læs mereNIST's seven-step Risk Management Framework for categorizing federal information systems, selecting and implementing security and privacy controls, and having an authorizing official decide whether the residual risk is acceptable.↗
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceLæs mereEnterprise Risk Management - Integrating with Strategy and Performance↗

Titlerne tilhører udgiverne. Resuméerne på én linje er vores.

Anmod om adgang til at arbejde med denne standard i ComplyTrain

Liste

Sikkerhedsstandarder med deres egen side

Hver side beskriver, hvad standarden kræver af dig, og hvordan et ComplyTrain-workspace er bygget op omkring den. Kataloget ovenfor rummer langt flere end disse, og du kan bede om et hvilket som helst punkt i det. At føje en standard til et workspace tager som regel dage - det er ikke et projekt.

  • ISO/IEC 27001

    ISO 27001 styring af informationssikkerhed

    ISO 27001 er standarden for et ledelsessystem for informationssikkerhed (ISMS). ComplyTrain giver dig rammen til at opbygge, drive og dokumentere dit ISMS. Selve certificeringen er det op til dig at opnå.

  • ISO/IEC 27002

    ISO 27002-kontroller for informationssikkerhed

    ISO 27002 er vejledningen til, hvordan man implementerer de informationssikkerhedskontroller, der står i ISO 27001 Annex A. I ComplyTrain ligger hver kontrol som et krav med den dokumentation, der viser, at den fungerer. Det er præcis den dokumentation, en auditor tager stikprøver af.

  • ISO/IEC 27005

    ISO 27005 styring af informationssikkerhedsrisici

    ISO 27005 er vejledningen til at styre informationssikkerhedsrisici. Den beskriver den vurdering og håndtering, som ISO 27001 kræver, men ikke selv forklarer. I ComplyTrain kører du den som et levende register, ikke som et dokument, du opdaterer én gang om året.

  • ISO/IEC 27017

    ISO 27017 cloud-sikkerhedskontroller

    ISO 27017 udvider ISO 27002-kontrollerne til cloud-tjenester og tilføjer kontroller, der er specifikke for dem. ComplyTrain fører hver enkelt som et krav. Det gælder også de kontroller, der hører til din leverandør og ikke til dig.

  • ISO/IEC 27018

    ISO 27018 persondata i skyen

    ISO 27018 udvider ISO 27001 til at omfatte beskyttelse af persondata i offentlige cloud-miljøer. ComplyTrain giver dig rammen til at styre og dokumentere disse kontroller.

Hvis du skal derhen, men ikke har nogen kvalitetsfunktion

En standard kommer sjældent som et projekt, nogen har planlagt. Den dukker op som et kontraktkrav eller et brev fra en myndighed, ofte i en virksomhed uden en kvalitetschef. Software løser halvdelen af opgaven. Skylens konsulenter løser den anden halvdel. De arbejder i ComplyTrain fra første dag, så du ender med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst videre.

  • Gap-analyse

    En gennemgang klausul for klausul af, hvor du står i forhold til den standard, som din kontrakt eller din tilsynsmyndighed henviser til. Resultatet er en prioriteret plan, du kan handle på - med os eller på egen hånd.

    Hvad en vurdering omfatter
  • Guidet implementering

    Vores konsulenter bygger systemet sammen med dit team. Vi står for procedurer, dokumentstyring, de registreringer, du skal opbevare, og hvor ofte der skal følges op, og vi forbereder dig til audit eller inspektion.

    Sådan foregår et forløb
  • Fuld kvalitetsfunktion

    Vi driver og vedligeholder systemet for dig. Dermed kan et lille team nå og fastholde en standard uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Spørgsmål om sikkerhedsstandarder og lovgivning

Gør et ISO/IEC 27001-certifikat os NIS2-compliant?

Nej, og det gør intet system i sig selv. NIS2 er skrevet ind i national lovgivning med sit eget anvendelsesområde, sin egen liste over foranstaltninger og sine egne frister for indberetning. En tilsynsmyndighed vurderer dig ud fra den lov, ikke ud fra et certifikat. Et 27001-system kører de foranstaltninger, loven nævner, og derfor er certifikatet og systemets dokumentation den sædvanlige måde at vise en tilsynsmyndighed, at de findes. Læs din nationale lov for at kende pligterne og fristerne.

Hvilke af disse er certificeringer, og hvilke er ikke?

ISO/IEC 27001 er en certificering: et akkrediteret organ auditerer dig og udsteder et certifikat. ISO/IEC 27017, 27018 og 27701 auditeres som udvidelser af den. SOC 2 er en attestationsrapport, en udtalelse som en auditor skriver, ikke et certifikat. TISAX er en vurdering med en mærkning, der deles gennem ENX-platformen. NIST-rammeværket, SP 800-53 og CIS Controls er rammeværker, du vurderer dig op imod, og CMMC er det certificeringsprogram, der bygger på SP 800-171. IEC 62443 har certificeringsordninger for produkter og processer, som tredjeparter driver. En lov er ingen af delene: den overholder du, og en tilsynsmyndighed håndhæver den.

Hvad er forskellen på ISO/IEC 27001 og 27002?

ISO/IEC 27001 er kravstandarden, den du bliver certificeret efter. Den fastlægger, hvad et ledelsessystem skal kunne, og opremser kontrollerne i Annex A. ISO/IEC 27002 er vejledningen. Den tager hver enkelt kontrol og forklarer, hvad den betyder, og hvordan du implementerer den. Du kan ikke blive certificeret efter 27002. Se ISO/IEC 27001 og ISO/IEC 27002.

Vi sælger til en amerikansk kunde. Skal vi bruge SOC 2 eller ISO/IEC 27001?

Spørg kunden, for det er kundens indkøb, der afgør det. En amerikansk virksomhedskunde beder typisk en SaaS-leverandør om en SOC 2 Type II-rapport. En europæisk kunde eller en offentlig kunde beder typisk om ISO/IEC 27001. De to overlapper i høj grad, og mange virksomheder har begge. De kører ét sæt kontroller og får det auditeret to gange. En leverandør til det amerikanske forsvarsministerium bliver bedt om NIST SP 800-171 og i stigende grad CMMC.

Er vores software omfattet af Cyber Resilience Act?

Hvis du markedsfører et produkt med digitale elementer på EU-markedet, uanset om det er hardware eller software, gælder forordningen. Den gælder dog ikke, hvis produktet er dækket af en sektorspecifik retsakt, der allerede regulerer dets sikkerhed, for eksempel medicinsk udstyr eller køretøjer. Open source-software, der stilles til rådighed uden for en kommerciel aktivitet, falder uden for. Hvad forordningen kræver, afhænger af produktklassen. Rapporteringspligten træder i kraft i september 2026, resten i december 2027. Om dit produkt er omfattet, er et juridisk spørgsmål, som din rådgiver må afgøre.

Certificerer ComplyTrain os efter en standard?

Nej. Et certifikat udstedes af et akkrediteret certificeringsorgan, en licens af din myndighed, og statslig kvalitetssikring varetages af indkøbsmyndigheden. ComplyTrain er det system, du bygger, driver og dokumenterer din compliance i, og Skylens konsulenter kan tage dig gennem arbejdet. Certifikatet er dit at opnå.

Kan jeg få tilføjet en standard til ComplyTrain?

Ja, og det er det, knappen Request access ved hvert punkt bruges til. Fortæl os hvilken standard det drejer sig om, og hvor kravet kommer fra. Så vender vi tilbage om, hvad det indebærer at have den i dit workspace, som regel inden for én arbejdsdag. At tilføje en standard til et workspace tager typisk dage, ikke et helt projekt. ComplyTrain holder en standard som et kravtræ med din dokumentation for hvert enkelt krav, og det er selve træet, vi bygger.

Anmod om adgang til at arbejde med en standard eller en regulering

Nogle af disse dokumenter sælges af de organer, der udgiver dem. Andre er lovgivning eller vejledning, du kan læse gratis. Vi skriver kun en side, når vi selv har læst dokumentet. Mangler et dokument på siden her, er det derfor enten, fordi vi endnu ikke har beskrevet det, eller fordi det er licensbelagt og ikke vores at genudgive. Angiv standarden, rammeværket eller loven og hvor kravet stammer fra, så vender vi tilbage med, hvad det indebærer at have det i dit workspace.

Se ComplyTrain med dit eget sikkerhedskrav

Book en demo på 30 minutter sammen med din sikkerheds- eller complianceansvarlige. Produktet er struktureret efter den standard eller den lovgivning, du skal svare for.