Det indeholder ydelsen

Omfanget afhænger af, hvad dokumentationen skal dække: GDPR, NIS2, et kundekrav om en ISAE 3402-erklæring, D-mærket eller blot jeres egen styring. Oftest ender det med 10-15 dokumenter.

Drøft omfanget

Informationssikkerhedspolitik

Det overordnede dokument, som ledelsen godkender: hvad beskytter vi, mod hvad, og hvem har ansvaret. Under NIS2 skal ledelsen kunne stå inde for den.

Risikovurdering

En overskuelig vurdering af trusler og konsekvenser, der afgør, hvilke kontroller der er nødvendige, og hvilke der kan fravælges med en begrundelse.

Adgangsstyring

Regler for tildeling, ændring og fjernelse af rettigheder, koblet direkte til jeres on- og offboarding.

Procedurer

Hjemmearbejde, adgangskoder og MFA, brug af egne enheder, backup, leverandørstyring og håndtering af hændelser.

Korte instrukser

En til to sider til medarbejderne i et sprog, de forstår. Ingen læser 30 sider om adgangskoder.

Registreringer

Skabeloner til hændelseslog, periodisk gennemgang af adgange og bevis for awareness-træning. Det er dem, en auditor beder om at se.

Sådan forløber det

Det vigtigste krav til dokumentationen er, at den kan efterleves. En procedure, der strider mod arbejdsgangen, bliver brudt i første uge.

01

Interview

Vi taler via Teams med ledelse, IT-ansvarlig og HR om, hvordan tingene foregår i dag: onboarding, adgange, leverandører og hændelser.

02

Udkast

Vi skriver dokumenterne og gennemgår formuleringerne med jer, så hver regel er realistisk at overholde.

03

Ibrugtagning

Ledelsen godkender, medarbejderne får en kort introduktion online, og kvitteringer for gennemlæsning gemmes.

04

Vedligehold

Vi sætter en årlig gennemgang i kalenderen og opdaterer ved større ændringer i systemer eller organisation.

NIS2 lægger ansvaret direkte på ledelsen. Direktionen skal godkende risikostyringen og have nok viden til at forstå den. En politik, som ingen i ledelsen har læst, er derfor ikke bare svag dokumentation, men et ledelsesproblem. Vi sørger for, at ledelsen får en kort og forståelig gennemgang.

Spørgsmål og svar

Det afhænger af jeres sektor og størrelse. Mange mellemstore virksomheder inden for energi, transport, sundhed, produktion og digital infrastruktur er omfattet, og andre mærker kravene indirekte, fordi kunderne stiller krav til deres leverandører. Vi hjælper med at læse reglerne, men den endelige vurdering er jeres.

Certificering foretages af et akkrediteret certificeringsorgan, ikke af os. Vi skriver dokumentationen efter principperne i ISO 27001, så den kan bruges som fundament, hvis I senere vælger at gå efter certificering eller en ISAE-erklæring.

En navngiven person hos jer. Ud over teksterne får I et årshjul, der viser, hvornår hvad skal gennemgås, og hvilke registreringer der skal gemmes. Uden en ejer forælder dokumentationen på et år.

D-mærkets kriterier for IT-sikkerhed og ansvarlig databrug overlapper i høj grad med det, vi skriver. Dokumentationen kan derfor bruges i jeres ansøgning, men selve mærket tildeles af D-mærkets sekretariat.

Få dokumentation, der holder

Fortæl os, hvad dokumentationen skal dække: GDPR, NIS2, et kundekrav eller jeres egen styring. Vi foreslår omfang og tidsplan.

Vi arbejder
I hele Danmark via fjernadgang

Vi bruger kun nødvendige cookies, så siden fungerer og husker den by, du har valgt. Læs mere i vores privatlivspolitik.