Kursusadministration

Kontakt os

Indtast venligst et validt navn
Eller dit telefonnummer
Sender besked
Tak for din besked
Vi beklager

På grund af en teknisk fejl kan din henvendelse desværre ikke modtages i øjeblikket. Du er velkommen til at skrive en mail til Send e-mail eller ringe til +45 72 20 30 00.

Topbillede til artikel om "ISO 27001, NIS2 og DORA: Sådan får I styr på informationssikkerheden"

ISO 27001, NIS2 og DORA: Sådan får I styr på informationssikkerheden

5 min.

Der er sjældent brug for at opfinde den dybe tallerken tre gange. Alligevel ser man ofte virksomheder gribe ISO 27001, NIS2 og DORA an som isolerede projekter i hver sin silo. Den mest robuste — og ressourcebesparende — vej frem er at samle dem under én paraply: et fælles program for informationssikkerhed og operationel modstandskraft.

Hvor ISO 27001 giver jer den strukturelle rygrad (et ledelsessystem), sætter NIS2 den overordnede juridiske barre for samfundskritiske brancher, mens DORA går i dybden med finanssektorens driftsstabilitet og IKT-risici. Nøglen til succes ligger i tre trin: Få styr på det juridiske anvendelsesområde (scope), kortlæg de forretningskritiske processer, og saml alle krav i ét integreret kontrol- og risikostyringsmiljø.

Tiden, hvor cybersikkerhed blot var noget, driftsfolkene i IT-afdelingen tog sig af, er definitivt forbi. Det skærpede trusselsbillede kombineret med strammere lovgivning og skrappe krav fra kunder og samarbejdspartnere har gjort sikkerhedsarbejdet til et direkte ledelsesansvar. Det handler ikke længere kun om firewalls, men om risikostyring, kerneforretning og virksomhedens overlevelsesevne.

I det europæiske regulatoriske landskab er det især tre standarder og regelsæt, der sætter dagsordenen: ISO 27001, NIS2 og DORA. De overlapper hinanden markant på det tekniske og organisatoriske plan, men de tjener vidt forskellige formål og har vidt forskellig retslig vægt. Det betaler sig at forstå deres samspil.

Hvad adskiller ISO 27001, NIS2 og DORA?

Helt basalt har vi at gøre med tre forskellige retskilder og formål:

  • ISO 27001 er en internationalt anerkendt, frivillig standard.
  • NIS2 er et EU-direktiv (som omsættes til national særlovgivning i de enkelte medlemslande).
  • DORA er en EU-forordning (som er direkte bindende lov for alle omfattede parter fra dag ét).

Tabel til artiklen om "ISO 27001, NIS2 og DORA: Sådan får I styr på informationssikkerheden"

Denne sondring er afgørende i praksis. Enhver organisation kan frit vælge at lade sig certificere efter ISO 27001 for at signalere modenhed over for omverdenen. NIS2 og DORA er derimod benhårde lovkrav, hvor manglende overholdelse kan udløse bøder og personligt ledelsesansvar.

Et velfungerende ISO 27001-ledelsessystem er et glimrende udgangspunkt for at møde NIS2 og DORA, men en ISO-certificering alene gør det ikke. Den er ikke en automatisk fribillet til overholdelse af de specifikke lovkrav.

ISO 27001: Den ledelsesmæssige struktur og ansvarsfordeling

Standarden ISO/IEC 27001 definerer, hvordan man bygger et effektivt Information Security Management System (ISMS). Dens fornemste opgave er at sikre en fast cyklus, hvor organisationen designer, implementerer, vedligeholder og løbende forbedrer sit arbejde med informationssikkerhed.

Kernen i et ISMS indeholder typisk:

  • En skarp afgrænsning af organisationens kontekst og certificerings-scope.
  • Klar placering af roller og ledelsesansvar.
  • Struktureret identifikation, vurdering og behandling af risici.
  • Udvælgelse og idriftsættelse af relevante sikkerhedskontroller.
  • Dokumentation for processer, kontroller og beslutningsveje.
  • Løbende måling, interne audits og ledelsesevalueringer med fokus på forbedringer.

ISO 27001 tager ikke stilling til konkrete IT-produkter eller teknologier. Standarden dikterer hvad systemet skal kunne rumme, mens det er op til organisationen selv at vælge det rette kontrolniveau ud fra risikoprofil, informationsaktiver og forretningsmæssig kontekst.

I det daglige arbejde er søsterstandarden ISO/IEC 27002 et uvurderligt opslagsværk. Her finder man et omfattende katalog over tekniske, organisatoriske, fysiske og personalemæssige kontroller, der kan omsætte risikovurderinger til konkret handling.

Husk dog altid: En ISO 27001-certificering er en uvildig bekræftelse på, at I har styr på jeres processer og risikostyring inden for et afgrænset scope. Det er ikke en garanti for, at hændelser aldrig kan indtræffe.


NIS2: Det juridiske opgør med svag cybersikkerhed

NIS2 (EU-direktiv 2022/2555) løfter barren for cybersikkerhed i EU-landene ved markant at udvide både omfanget af berørte virksomheder og de specifikke krav til deres sikkerhedsniveau.

Blandt de omfattede sektorer findes:

  • Energi, forsyning og transport.
  • Sundhedssektoren, laboratorier og drikkevandsdistribution.
  • Digital infrastruktur, cloudleverandører og managed service providers (MSP'er).
  • Fødevareproduktion, kemikalier og kritisk fremstillingsindustri.
  • Offentlig administration og centrale posttjenester.

Hvorvidt din virksomhed er direkte omfattet som en væsentlig eller vigtig enhed afgøres af en kombination af sektor, virksomhedsstørrelse (antal ansatte og omsætning/balancesum) samt den endelige implementering i dansk lovgivning.

For organisationer underlagt NIS2 indebærer reglerne et krav om systematisk håndtering af cyberrisici på tværs af hele forretningen. I praksis betyder det krav om:

  • Etableret risikostyring, beredskab og hændelseshåndtering (inkl. stramme frister for varsling af myndigheder).
  • Krisestyring og forretningskontinuitet (business continuity).
  • Dokumenteret kontrol med sikkerheden i forsynings- og leverandørkæden.
  • Sikre processer for softwareudvikling, sårbarhedshåndtering og patche-rutiner.
  • Stærk kryptering, multi-faktor-autentifikation (MFA) og adgangsstyring.
  • Obligatorisk træning og awareness for både medarbejdere og ledelse.
  • Måling af de iværksatte sikkerhedsforanstaltningers reelle effekt.
  • Et direkte, personligt ledelsesansvar for overholdelse og risikotolerancer.

Har I allerede etableret et ISO 27001-ISMS, dækker I mange af disse områder. Men organisationen er stadig nødt til at gennemgå sine kontroller minutiøst – særligt hvad angår de specifikke rapporteringskrav til tilsynet, leverandørkæderne og ledelsens formelle dokumentationspligt under NIS2.

 

DORA: Fokus på finanssektorens digitale modstandskraft

Hvor traditionel informationssikkerhed primært tager udgangspunkt i CIA-triaden (fortrolighed, integritet og tilgængelighed), skifter DORA (EU-forordning 2022/2554 om digital operationel robusthed) perspektiv. Forordningen er rettet direkte mod den finansielle sektor og stiller skarpt på én ting: Finansielle aktørers evne til at absorbere, navigere i og hurtigt genrejse sig fra alvorlige IT- og cybersikkerhedshændelser uden at true den overordnede finansielle stabilitet.

DORA hviler på fem primære søjler:

  • IKT-risikostyring: Etablering af solide, harmoniserede rammer for identifikation og forebyggelse af IT-risici.
  • Hændelseshåndtering og -rapportering: Standardiserede processer for overvågning, klassificering og rapportering af væsentlige IKT-driftsforstyrrelser.
  • Test af digital operationel modstandskraft: Regelmæssige sårbarheds- og penetrationstest (for visse større institutioner herunder avancerede trusselsledede penetrationstests – TLPT).
  • Styring af IKT-tredjepartsrisici: Dybdegående kontrol med leverandører, kontraktmæssige krav, koncentrationsrisici og exit-strategier for forretningskritiske IT-tjenester.
  • Videndeling og informationssamarbejde: Faste rammer for sikker udveksling af trusselsinformation finansielle enheder imellem.

DORA rækker således langt ud over almindelig IT-sikkerhed; det er en operationel stresstest af virksomhedens kernefunktioner under systemiske nedbrud.

Finansielle virksomheder, der teoretisk set også strejfer NIS2's anvendelsesområde, skal bide mærke i, at DORA fungerer som lex specialis. Det betyder, at DORA som udgangspunkt har forrang som sektorspecifik forordning, men det kræver stadig et grundigt juridisk eftersyn af snitfladerne mod øvrige tilsynskrav.

Saml trådene: Sådan samler du kravene i én samlet governance-model

At køre tre parallelle projekter for henholdsvis ISO 27001, NIS2 og DORA resulterer hurtigt i spildte ressourcer, uklare roller og audit-træthed. En samlet tilgang gør det langt enklere at opbygge robuste processer, undgå dobbeltarbejde og levere ensartet evidens til både ledelse, revisorer og tilsynsmyndigheder.

I praksis kan overblikket skabes via seks veldefinerede trin:

Tabel til artiklen om "ISO 27001, NIS2 og DORA: Sådan får I styr på informationssikkerheden"

1. Afklar det juridiske og forretningsmæssige anvendelsesområde

Få slået fast én gang for alle: Er virksomheden direkte omfattet af NIS2 (og under hvilken national lovtekst)? Er I underlagt DORA som finansiel aktør eller som udpeget kritisk IKT-leverandør? Hvilke systemer, services og lokationer skal være en del af programmets scope?

2. Kortlæg forretningskritiske processer og dataflow

Identificér informationsaktiver, systemlandskaber, dataflows, leverandørafhængigheder og kerneprocesser. Uden denne indsigt er det umuligt at vurdere, hvor et potentielt nedbrud vil gøre mest ondt.

3. Gennemfør en samlet risikovurdering

Kombinér vurderingen af trusselsbilledet, sårbarheder og sandsynligheder med en reel konsekvensanalyse for forretningen. Evaluer de eksisterende sikkerhedsforanstaltninger, og fastlæg den resterende restrisiko mod organisationens fastsatte risikovillighed.

4. Etablér et fælles kontrolkatalog

Kobl kravene fra ISO 27001 (fx Annex A), NIS2 og DORA sammen i én overordnet kontrolramme. Knyt klare procesejere, faste dokumentationskrav, succeskriterier og opfølgningskadencer til hver enkelt kontrol.

5. Saml og strukturer den operationelle evidens

Ledelsessystemet må ikke kun eksistere på papiret. Skab systematiske procedurer for opbevaring af dokumentation: logbøger, leverandøraudits, adgangsgennemgange, rapporter over hændelser, gennemførte backup- og restore-tests samt referater fra kriseøvelser.

6. Test og optimer kontinuerligt

Iværksæt regelmæssige interne audits, tekniske sårbarhedsscanninger, red-team/penetrationstests og ledelsesevalueringer. Brug fundene til at lukke huller og modne forsvaret over tid.

Supplerende standarder og frameworks til værktøjskassen

Selvom ISO 27001, NIS2 og DORA dækker det meste, findes der flere anerkendte hjælpeværktøjer, der kan give ekstra pondus:

  • NIST Cybersecurity Framework (CSF 2.0): Særdeles velegnet til overordnet strategisk prioritering og til at kommunikere cybersikkerhedsmæssig modenhed til topledelsen ud fra funktionerne Govern, Identify, Protect, Detect, Respond og Recover.
  • CIS Controls (v8.1): En operationel, prioriteret tjekliste med konkrete tekniske foranstaltninger, som gør det nemt for IT-afdelingen at lukke de mest kritiske sårbarheder først.
  • ISO 22301: Standarden for ledelsessystemer til forretningskontinuitet (BCMS). Et stærkt værktøj til at opfylde de skrappe beredskabs- og genetableringskrav i både NIS2 og DORA.
  • ISO/IEC 27701: En udvidelse til ISO 27001, der integrerer databeskyttelse (Privacy Information Management) direkte i sikkerhedsstyringen og understøtter GDPR-compliance.

Faldgruberne: Hvad skal I styre udenom?

Erfaringen viser, at de fleste fejlslagne compliance-projekter snubler over de samme elementer:

  • Projektfælden: At behandle opgaven som et engangsprojekt med en slutdato i stedet for at gøre det til en fast, integreret driftsproces.
  • Politikker uden handling: At producere hundredvis af siders flotte politikker og retningslinjer, som ingen i organisationen kender til eller efterlever i praksis.
  • Manglende ledelsesopbakning: At ansvaret forbliver isoleret i IT uden reel forankring og mandat i direktionen.
  • Blinde vinkler i leverandørkæden: At glemme integrationen af tredjeparter og cloududbydere i det samlede risikobillede.
  • Manglende test: At stole på beredskabsplaner og backups uden jævnligt at teste, om genetableringen reelt fungerer under tidspres.

Få kompetencerne på plads med kurser fra Teknologisk Institut

Teknologisk Institut tilbyder kurser, der kan hjælpe både ledelse, sikkerhedsansvarlige, compliancefunktioner og auditorer med at omsætte kravene til praksis.

Relevante muligheder omfatter:

Se de aktuelle kursusdatoer og priser hos Teknologisk Institut, og vælg det forløb, der passer til jeres rolle, modenhed og lovgivningsmæssige behov.