Informationssikkerhedspolitik
Det overordnede dokument, som ledelsen godkender: hvad beskytter vi, mod hvad, og hvem har ansvaret. Under NIS2 skal ledelsen kunne stå inde for den.
En politik hentet fra nettet ser fin ud, indtil nogen spørger: hvem godkendte den, hvornår blev den sidst gennemgået, og hvordan ved I, at medarbejderne kender den? Vi skriver dokumentationen ud fra, hvordan jeres virksomhed faktisk arbejder, så den holder over for revisor, kunder og jeres egen hverdag.
Omfanget afhænger af, hvad dokumentationen skal dække: GDPR, NIS2, et kundekrav om en ISAE 3402-erklæring, D-mærket eller blot jeres egen styring. Oftest ender det med 10-15 dokumenter.
Det overordnede dokument, som ledelsen godkender: hvad beskytter vi, mod hvad, og hvem har ansvaret. Under NIS2 skal ledelsen kunne stå inde for den.
En overskuelig vurdering af trusler og konsekvenser, der afgør, hvilke kontroller der er nødvendige, og hvilke der kan fravælges med en begrundelse.
Regler for tildeling, ændring og fjernelse af rettigheder, koblet direkte til jeres on- og offboarding.
Hjemmearbejde, adgangskoder og MFA, brug af egne enheder, backup, leverandørstyring og håndtering af hændelser.
En til to sider til medarbejderne i et sprog, de forstår. Ingen læser 30 sider om adgangskoder.
Skabeloner til hændelseslog, periodisk gennemgang af adgange og bevis for awareness-træning. Det er dem, en auditor beder om at se.
Det vigtigste krav til dokumentationen er, at den kan efterleves. En procedure, der strider mod arbejdsgangen, bliver brudt i første uge.
Vi taler via Teams med ledelse, IT-ansvarlig og HR om, hvordan tingene foregår i dag: onboarding, adgange, leverandører og hændelser.
Vi skriver dokumenterne og gennemgår formuleringerne med jer, så hver regel er realistisk at overholde.
Ledelsen godkender, medarbejderne får en kort introduktion online, og kvitteringer for gennemlæsning gemmes.
Vi sætter en årlig gennemgang i kalenderen og opdaterer ved større ændringer i systemer eller organisation.
NIS2 lægger ansvaret direkte på ledelsen. Direktionen skal godkende risikostyringen og have nok viden til at forstå den. En politik, som ingen i ledelsen har læst, er derfor ikke bare svag dokumentation, men et ledelsesproblem. Vi sørger for, at ledelsen får en kort og forståelig gennemgang.
Det afhænger af jeres sektor og størrelse. Mange mellemstore virksomheder inden for energi, transport, sundhed, produktion og digital infrastruktur er omfattet, og andre mærker kravene indirekte, fordi kunderne stiller krav til deres leverandører. Vi hjælper med at læse reglerne, men den endelige vurdering er jeres.
Certificering foretages af et akkrediteret certificeringsorgan, ikke af os. Vi skriver dokumentationen efter principperne i ISO 27001, så den kan bruges som fundament, hvis I senere vælger at gå efter certificering eller en ISAE-erklæring.
En navngiven person hos jer. Ud over teksterne får I et årshjul, der viser, hvornår hvad skal gennemgås, og hvilke registreringer der skal gemmes. Uden en ejer forælder dokumentationen på et år.
D-mærkets kriterier for IT-sikkerhed og ansvarlig databrug overlapper i høj grad med det, vi skriver. Dokumentationen kan derfor bruges i jeres ansøgning, men selve mærket tildeles af D-mærkets sekretariat.
Fortæl os, hvad dokumentationen skal dække: GDPR, NIS2, et kundekrav eller jeres egen styring. Vi foreslår omfang og tidsplan.
Tak for jeres henvendelse
Den ligger nu hos en af vores konsulenter. I hører fra os inden for arbejdsdagen, og hastesager bliver taget op af en tekniker med det samme.
Byen står ikke på listen. Tjek stavemåden, eller vælg den nærmeste større by.