Rådgivning · Informationssikkerhed

Informationssikkerhed

God informationssikkerhed gør det muligt at bruge teknologi uden at miste grebet om risiciene. Vi skaber sammenhæng mellem krav, teknologi, risici og de mennesker, der skal træffe beslutningerne.

  • NIS2

    Risikostyring, ledelsesansvar, hændelser og leverandører

  • CER

    Kritiske enheders modstandsdygtighed og beredskab

  • DORA

    Digital operationel modstandsdygtighed i den finansielle sektor

  • CRA

    Sikkerhed i produkter med digitale elementer

Informationssikkerhed kræver mere end teknologi

Informationssikkerhed er ikke kun et teknisk spørgsmål. Det er et strategisk ledelsesansvar. Teknologien er afgørende, men sikkerheden afhænger også af de mennesker, der bruger den, de processer, der omgiver den, og de beslutninger, organisationen træffer.

Samtidig har reguleringen ændret rammerne. NIS2, CER, DORA og Cyber Resilience Act (CRA) stiller krav til blandt andet risikostyring, ledelsesansvar, hændelseshåndtering, leverandører, beredskab og produktsikkerhed.

Udfordringen er derfor ikke alene at kende de enkelte krav. Organisationen skal kunne se kravene i sammenhæng med sine faktiske risici, teknologier og eksisterende sikkerhedsarbejde – og prioritere indsatsen dér, hvor den gør størst forskel.

Vi omsætter krav og risici til prioriteringer, ansvar og sikkerhedstiltag, der passer til organisationen, og som kan fungere i den daglige drift.

Fra krav til en robust sikkerhedspraksis

Kravene kommer fra flere retninger, teknologien udvikler sig hurtigt, og ansvaret er ofte fordelt på tværs af ledelse, IT, sikkerhed, jura, indkøb og forretning.

Når sikkerhedsarbejdet håndteres i siloer, bliver det vanskeligt at prioritere, tungt at styre og svært at dokumentere. Samtidig risikerer organisationen at bruge ressourcer på kontroller og dokumentation uden et klart billede af, hvilke risici indsatsen egentlig skal reducere.

Vi samler krav, teknologier, risici, kontroller og ansvar i en prioriteret indsats, der tager udgangspunkt i jeres modenhed og risikobillede. Hvor det giver mening, bygger vi videre på eksisterende GDPR-processer, sikkerhedskontroller og governance, så organisationen ikke etablerer parallelle strukturer for hvert nyt regelsæt.

Målet er en sikkerhedspraksis, som ledelsen kan styre efter, medarbejderne kan arbejde efter, og organisationen kan dokumentere over for myndigheder, kunder og samarbejdspartnere.

Typiske opgaver, vi løser

  1. Vi skaber overblik over krav, risici og prioriteringer

    NIS2, CER, DORA og Cyber Resilience Act (CRA) retter sig mod forskellige organisationer, aktiviteter og teknologier, og flere regelsæt kan være relevante samtidig. Vi afklarer, hvilke krav der gælder for jer, og sætter dem i sammenhæng med jeres organisation, teknologi, eksisterende kontroller og faktiske risici.

    Gennem blandt andet gap-analyser og modenhedsvurderinger skaber vi et fælles billede af, hvor I står, hvor de væsentligste risici og mangler findes, og hvad der bør prioriteres først. Resultatet er et beslutningsgrundlag og en prioriteret køreplan for det videre arbejde.

  2. Vi omsætter sikkerhedskrav til praksis

    Politikker og procedurer skaber først værdi, når de bliver anvendt. Vi omsætter krav til risikostyring, hændelseshåndtering, beredskab, leverandørstyring og fortsat drift til processer, roller og kontroller, der fungerer i organisationen.

    Det sker i tæt samspil med de mennesker, der skal eje og anvende løsningerne – fra IT og sikkerhed til jura, indkøb, forretning og ledelse. Hvor det er relevant, bygger vi videre på det, organisationen allerede har, så samme fundament kan understøtte flere krav og unødigt dobbeltarbejde undgås.

  3. Vi gør ledelsen i stand til at tage ansvar

    Informationssikkerhed er et strategisk ledelsesansvar. Det kræver ikke, at bestyrelse og direktion bliver sikkerhedsspecialister. Men de skal kende organisationens væsentligste risici, kunne stille de rigtige spørgsmål og have et tilstrækkeligt grundlag for at træffe beslutninger.

    Vi hjælper med at etablere governance, roller og rapportering, der skaber forbindelse mellem organisationens sikkerhedsarbejde og ledelsens beslutninger. Det indebærer blandt andet at afklare, hvem der ejer hvilke risici, hvilke beslutninger der skal træffes hvor, og hvilken information ledelsen har brug for. Målet er ikke mere rapportering, men bedre beslutninger.

  4. Vi skaber overblik over sikkerheden i leverandørkæden

    Organisationens sikkerhed afhænger i stigende grad af de teknologier og leverandører, den er forbundet med. Vi hjælper med en systematisk tilgang til leverandørstyring – fra risikovurdering og valg af leverandører til kontraktuelle sikkerhedskrav, opfølgning og dokumentation.

    Et kontraktkrav skaber ikke sikkerhed i sig selv. Organisationen skal kende de risici, leverandøren medfører, stille relevante krav og følge op på dem. Det kræver både juridisk og teknisk indsigt.

  5. Vi hjælper med at bygge sikkerhed ind i digitale produkter

    Cyber Resilience Act (CRA) stiller krav til sikkerheden i produkter med digitale elementer gennem produktets livscyklus. Sikkerhed kan derfor ikke alene kontrolleres, når produktet er færdigt. Den skal tænkes ind i udvikling, design, dokumentation, vedligeholdelse og håndtering af sårbarheder.

    Vi forbinder de juridiske krav med den tekniske udviklingsproces og omsætter dem til roller, processer og dokumentation. Det kan blandt andet omfatte security by design og by default, sårbarhedshåndtering, teknisk dokumentation og overensstemmelsesvurdering. Målet er, at compliance bliver en integreret del af produktudviklingen frem for en kontroløvelse til sidst.

Når Lex Futuras fagligheder mødes

Når et sikkerhedskrav skal fungere i virkeligheden

En organisation skal styrke sin leverandørstyring som følge af blandt andet NIS2. På papiret kan opgaven se juridisk ud: Hvilke krav gælder, og hvad skal stå i kontrakterne? I praksis kræver løsningen mere.

Vi undersøger, hvilke teknologier og leverandører organisationen er afhængig af, hvor de væsentligste risici findes, hvilke regulatoriske krav der gælder, og hvilke kontroller der faktisk reducerer risikoen.

Jura, informationssikkerhed, IT, indkøb og forretning skal kunne arbejde ud fra det samme billede. Derfor omsætter vi kravene til processer, beslutningsveje og værktøjer, som medarbejderne kan anvende, og bruger blandt andet visuel formidling og undervisning, når løsningen skal forankres bredere.

Resultatet er ikke blot dokumentation for compliance, men en leverandørstyring, der faktisk styrker organisationens sikkerhed.

Kontakt

Skal vi tage en snak om jeres situation?

Vi starter altid med at forstå, hvor I står – jeres regler, jeres teknologi og de mennesker, der skal få det til at fungere. Ring eller skriv, så finder vi ud af, hvordan vi bedst hjælper jer videre.