Politikken
Hvorfor "det har vi en politik for" ikke er et svar
En politik beskriver, hvad virksomheden har besluttet at gøre. Det er nødvendigt, og revisionen vil se den. Men revisionen spørger ikke, hvad I har besluttet. Den spørger, hvad I gjorde, hvornår, og hvem der gjorde det. Forskellen er den mellem en hensigt og et bevis.
"Vi har en politik for adgangsstyring" er en hensigt. "Adgange gennemgås hvert kvartal, sidste gennemgang var 30. juni, foretaget af NN, tre adgange blev fjernet" er et bevis. Det er den anden slags svar, en revision er bygget til at finde. Alt andet noteres som en afvigelse, uanset hvor god politikken er.
Det gælder, uanset hvem der spørger. Revisor efter en erklæringsstandard, kunden efter et spørgeskema, Datatilsynet efter forordningen. Formen er forskellig. Spørgsmålene er de samme.
Spørgsmål 1 til 4
Styring: hvem bestemmer, og kan man se det?
- 1Hvem har ansvaret for informationssikkerhed og databeskyttelse, og står det skrevet ned med navn?
- 2Hvornår har ledelsen sidst behandlet sikkerhed, og hvad viser referatet, at den besluttede?
- 3Hvilke politikker findes, hvornår er de senest godkendt, og af hvem?
- 4Hvordan ved I, at medarbejderne kender politikkerne? Hvem har læst hvad, hvornår?
Det fjerde spørgsmål er det, der oftest ender med et tavst rum. En politik, ingen kan bevise er læst, er for revisionen en politik, der ikke er i drift.
Spørgsmål 5 til 8
Risiko og data: ved I, hvad I har?
- 5Hvornår er risikovurderingen sidst opdateret, hvem godkendte den, og hvilke risici er accepteret?
- 6Hvilke personoplysninger behandler I, hvor ligger de, og hvor længe gemmes de? Vis fortegnelsen.
- 7Hvilke systemer er kritiske for driften, og hvem ejer dem?
- 8Hvornår er der sidst slettet noget efter slettereglerne, og kan I vise det?
Spørgsmål 8 er den klassiske. Sletteregler har de fleste. En log over, at sletning faktisk skete, har få. Læs også Risikovurderingen, alle kræver, og få har.
Spørgsmål 9 til 13
Adgange og teknik: hvem kan hvad?
- 9Hvem har administratorrettigheder, og hvornår er listen sidst gennemgået?
- 10Hvordan lukkes adgange, når en medarbejder stopper, og hvor hurtigt? Vis den seneste fratrædelse.
- 11Bruger I flerfaktor-login, og på hvilke systemer ikke? Hvorfor ikke?
- 12Hvordan holdes systemerne opdaterede, og hvad er den ældste kendte sårbarhed, der ikke er lukket?
- 13Hvornår er der sidst gendannet fra backup, og virkede det? Ikke "tages der backup", men "er den testet".
Bemærk formen på 10 og 13: revisionen beder om det seneste konkrete tilfælde, ikke om proceduren. Det er sådan, den skiller hensigt fra praksis.
Spørgsmål 14 til 17
Leverandører og hændelser: dem, I stoler på, og det, der gik galt
- 14Hvilke leverandører behandler jeres data, og har I en aftale med hver af dem? Vis listen og én aftale.
- 15Hvordan fører I tilsyn med leverandørerne, og hvornår har I sidst gjort det?
- 16Hvilke sikkerhedshændelser har I haft det seneste år, og hvad lærte I? Vis loggen.
- 17Hvem beslutter, om en hændelse skal anmeldes, og hvordan er det gået sidst?
En tom hændelseslog på spørgsmål 16 er ikke et godt svar. Den fortæller revisionen, at hændelser ikke bliver registreret, ikke at de ikke sker.
Spørgsmål 18 til 20
Mennesker og måling: ved de det, og ved I, om det virker?
- 18Hvilken uddannelse i sikkerhed har medarbejderne fået, hvem har gennemført den, og hvornår?
- 19Hvordan tester I, at foranstaltningerne virker? Phishing-test, gendannelsestest, adgangsgennemgang, og hvad viste den sidste?
- 20Hvad var afvigelserne ved sidste gennemgang, og hvad er der sket med dem siden?
Det tyvende er det, der afslører, om compliance er et projekt eller en drift. En virksomhed, der kan vise sidste års afvigelser og status på hver, har en drift. En, der ikke kan finde sidste års rapport, har haft et projekt.
Forberedelsen
Forberedelsen: svar på de tyve, før nogen stiller dem
Det bedste ved, at spørgsmålene er de samme hver gang, er, at de kan besvares på forhånd. Tag de tyve, skriv jeres svar med dokument, dato og navn ud for hvert, og hold arket ved lige. Så er revisionen ikke en uge, hvor huset står stille, men en formiddag, hvor I viser, hvad I allerede har.
Og hvor svaret er "det har vi ikke", så skriv det. En revision, der finder tre kendte huller med en plan, går bedre end en, der finder ét ukendt. Det, revisionen ikke tilgiver, er ikke mangler. Det er overraskelser.
Det er samtidig sådan, "compliance" holder op med at være et ord og bliver til noget, man kan pege på: tyve spørgsmål, tyve svar, og en dato ud for hvert.
Kilder
Om kilderne
Spørgsmålene er sammenstillet af FAKTIVE ud fra de krav, der går igen i databeskyttelsesforordningens artikel 5, stk. 2 (ansvarlighed), 24, 28, 30, 32 og 33, i NIS2-direktivets artikel 20 og 21 og i ISO/IEC 27001:2022, kapitel 5 til 10 og bilag A. Rækkefølgen og grupperingen er vores, ikke en standards.
Erklæringer. Når kunder beder om en "revisorerklæring", er det typisk en erklæring efter ISAE 3000 eller ISAE 3402, hvor en revisor efterprøver, at beskrevne kontroller findes og virker. Spørgsmålene ovenfor er dem, en sådan erklæring bygger på.
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.