Vejledning om cybersikkerhedsforanstaltninger fra Styrelsen for Samfundssikkerhed er et praktisk arbejdsredskab for dig, der arbejder med NIS2. Den indeholder en lang række værktøjer til både den modne virksomhed og informationssikkerheds-begynderen.
I et webinar gennemgår Marie Bjerre Simonsen og Jacob Høedt Larsen fra Wired Relations vejledningen i et praktisk perspektiv
“Det er faktisk sådan en vejledning, hvor det ville være en rigtig god ide at få den printet ud.”
“Ja, det vil jeg helt klart også gøre.”
Sådan lyder en ordveksling mellem Jacob og Marie i webinaret: “Den nye vejledning om cybersikkerhedsforanstaltninger i NIS2.”
Den nye vejledning indeholder nemlig, ifølge de to, en lang række gode, praktiske værktøjer for dem, som er i gang med at implementere NIS2.
{{factbox-dark}}
Her har du de tre værktøjer:
Styrelsen har valgt at tage de 10 foranstaltninger i selve NIS2-lovens § 6, stk. 1, og splitte dem op i 21 forskellige punkter.
Det giver god mening, siger Marie Bjerre Simonsen.
“Jeg kan godt kan lide, at man faktisk har brudt kravene lidt ned. [...] Det gør det lidt mere operationelt at arbejde med.”
Det betyder, at vejledningen nu består af følgende foranstaltninger:
De enkelte foranstaltninger er opdelt i afsnit med formål, foranstaltning og dokumentation. Det gør vejledningen nem at læse, og dem der tidligere har arbejdet med standarder inden for informationssikkerhed vil også nikke genkendende til strukturen.
Styrelsen har også valgt systematisk at bruge betegnelserne “skal”, “bør” og “kan” i vejledningen. Det er også en stor hjælp i praksis.
Metodikken er enkel:
De forskellige krav og anbefalinger står lidt hulter til bulter i selve vejledningen, så man skal være meget opmærksom på, om der står skal, bør eller kan ved det enkelte krav.
Man kan også gøre, som vi har gjort i Wired Relations, og skille vejledningen ad og liste kravene i hver sin gruppe. Det giver et bedre overblik.
Man bliver ikke automatisk NIS2-compliant ved at følge en standard, men, “...det at følge en standard er en hjælp til efterlevelse,” som der står i vejledningen.
Der er da heller ingen tvivl om, at man er kommet langt, hvis man eksempelvis følger ISO 27001/2-standarden.
Derfor har styrelsen valgt at hjælpe ved at mappe de 21 foranstaltninger op mod en række standarder. Du finder følgende standarder i vejledningen:
Man skal være opmærksom på, at vi i Danmark går efter en minimumsimplementering af NIS2. Det er mapningen også et udtryk for, og det betyder, at styrelsen i mapningen henviser til de overordnede punkter i eksempelvis ISO27001, selvom der også er andre dele af ISO’en, der handler om det samme.
Hos Wired Relations har vi valgt den tilgang at bruge styrelsens mapning og så komme med en række forslag til yderligere punkter, som omhandler det samme.
Eksempelvis henviser vejledningen til punkt 5.24 i ISO 27002 i forhold til hændelseshåndtering, men man kunne også argumentere for at disse områder kunne have været med:
5.25: Vurdering af og beslutning om informationsikkerhedshændelser
5.26: Håndtering af informationssikkerhedsincidents
5.27: Læring fra informationssikkerhedshændelser
5.28: Indsamling af bevismateriale
6.8: Indrapportering af informationssikkerhedshændelser
I det hele taget er vejledningen et godt værktøj både til dem, der skal starte mere eller mindre fra bunden og de mere erfarne, som måske allerede har implementeret eksempelvis ISO 27001.
Vores platform er bygget til at understøtte foranstaltningerne i NIS2. Vi ved også, at mange allerede arbejder struktureret med deres informationssikkerhed. Derfor har vi også mappet NIS2 op mod jeres nuværende arbejde i eksempelvis ISO 27001/2.
Du har læst vejledningen. Du har overvejet at printe den. Nu overvejer du måske også at forsvinde ind i endnu et regneark. Stop dig selv. Med Wired Relations får du en GRC-løsning, der gør arbejdet med NIS2 til noget, der faktisk... virker. Og som du slipper for at bygge selv: