Ejerblik gør dig ikke NIS2-lovlig
Ejerblik leverer den fortegnelse over software, brugerkonti, adgange og leverandører, som CIS18-kontrol 2, 5, 6 og 15 bygger på, og som NIS2 artikel 21 forudsætter under aktivforvaltning, adgangskontrol og forsyningskædesikkerhed. Det er fundamentet under kravene. Selve sikringen ligger hos jeres it-partner.
Vi kunne godt skrive, at man overholder dokumentationskravene, fordi man har sine aktiver i Ejerblik. Det ville bare ikke være rigtigt, og det ville ikke holde over for hverken en revisor, et forsikringsselskab eller den it-rådgiver, kunden alligevel spørger til råds.
Så her står det i stedet kontrol for kontrol. De to matricer nedenfor er vores egen vurdering af, hvad platformen faktisk indeholder, holdt op mod CIS Controls version 8.1 og NIS2 artikel 21, stk. 2.
Tre lag, tre ejere
Fortegnelsen og sikringen er to forskellige opgaver. Ejerblik løser den første. Din it-partner løser den tredje. Vurderingen imellem dem laver I sammen.
Hvilke systemer har I, hvem ejer dem, hvem har adgang, hvilken leverandør står bag, hvornår fornyes aftalen. Det er et dataproblem, og uden det lag kan ingen af de øvrige dokumenteres.
Hvad er kritisk, hvad koster et nedbrud, hvad handler vi på først. Ejerblik giver strukturen gennem elleve færdige gennemgange, blandt andet en it-risikovurdering bygget efter NIS2-metoden. Rådgiveren giver fagligheden, og ledelsen godkender. Ledelsens godkendelse er et selvstændigt krav i NIS2.
Opdateringer, backup, logning, overvågning, beredskab og den tekniske implementering af kontrollerne. Ejerblik dokumenterer, at to-faktor-godkendelse er slået til. Ejerblik slår den ikke til.
CIS Controls version 8.1
CIS18 er en frivillig ramme, ikke et lovkrav, men den bruges bredt som den praktiske vej til at opfylde de tekniske krav i NIS2. Kontrol 2, 5 og 6 ligger alle i Implementation Group 1, de mest grundlæggende tiltag, der beskrives som basal cyberhygiejne. Det er startlinjen, og det er der, de fleste ejerledede virksomheder står i dag.
Leverer betyder, at Ejerblik holder selve dokumentationen som strukturerede data. Understøtter betyder, at emnet stilles som spørgsmål i en af platformens gennemgange, men ikke fanges som felt på aktivet. Uden for betyder, at kontrollen er en teknisk foranstaltning eller en driftsopgave, der hører hjemme hos it-partneren. Læs mere om CIS18 →
NIS2, artikel 21, stk. 2
De ti risikostyringsforanstaltninger, en omfattet virksomhed skal have på plads. Dertil kommer artikel 20 om ledelsens godkendelse og ansvar, og artikel 23 om underretning inden for 24 og 72 timer ved en alvorlig hændelse. Ingen af de to sidste dækkes af Ejerblik.
De færreste ejerledede virksomheder er selv direkte omfattet af NIS2. Kravet når dem gennem forsyningskæden, fordi litra d forpligter de omfattede virksomheder til at styre sikkerheden hos deres leverandører. Læs mere om NIS2 →
Hvad Ejerblik ikke er
- Ejerblik er ikke et sikkerhedsværktøj. Vi scanner ikke for sårbarheder, overvåger ikke jeres netværk og aktiverer ikke to-faktor-godkendelse for jer.
- Ejerblik holder ikke styr på jeres computere, telefoner og netværksudstyr. Vi dækker software, konti, adgange og leverandører.
- Ejerblik er ikke en erklæring om lovoverholdelse. En fortegnelse er en forudsætning for at kunne dokumentere, ikke et bevis for, at kravene er opfyldt.
- Ejerblik erstatter ikke en it-leverandør eller en sikkerhedsrådgiver. Platformen er bygget til at arbejde sammen med dem.
Vurderingerne bygger på Ejerbliks datamodel og gennemgangsskabeloner, holdt op mod CIS Controls version 8.1 og NIS2 artikel 20, 21 og 23. De er vores egne og er ikke bekræftet af en ekstern revisor eller et certificeringsorgan. Siden er ikke juridisk rådgivning, og den udgør ikke en erklæring om, at en virksomhed overholder NIS2.
Vi opdaterer kortlægningen, når platformen ændrer sig, og når rammerne gør det. Er du uenig i en vurdering, hører vi gerne fra dig på kontaktsiden.