Alle kravkort
Måles automatiskDokumenteres
Adgangskontrol
4 kontroller
- KK-01Adgangskontrolpolitik (dokumenteres)Fundamentet under alle øvrige adgangskontroller
- KK-02Multifaktor-godkendelse (måles automatisk)Den enkeltkontrol, der stopper flest kontoovertagelser, målt frem for påstået
- KK-03Rollebaseret adgang (dokumenteres)Rettigheder efter funktion, ikke person, og administratorer styret særskilt
- KK-04On- og offboarding (dokumenteres)Adgange oprettes efter rollemodellen og lukkes samme dag, på tværs af alle systemer
Kryptering og databeskyttelse
4 kontroller
- KK-05Kryptering i hvile (dokumenteres)Et mistet device er ikke automatisk et databrud, når lageret er krypteret
- KK-06Kryptering under transport (dokumenteres)Data kan hverken aflyttes eller ændres på vejen
- KK-07Dataklassifikation (dokumenteres)Uden klassifikation kan ingen svare på, hvilke data der kræver hvilken beskyttelse
- KK-08Sikker sletning (dokumenteres)Data skal faktisk forsvinde, når fristen udløber, og udstyr må ikke forlade huset med læsbare data
Endpoint og overvågning
4 kontroller
- KK-09EDR (måles automatisk)Rygraden i evnen til at opdage angreb i tide, og dermed i NIS2's rapporteringsfrister
- KK-10Anti-malware (måles automatisk)Den mest basale tekniske kontrol i ethvert regelsæt, og den første en leverandørvurdering spørger til
- KK-11Centraliseret logning (måles automatisk)Uden samlede logs kan et angreb hverken opdages i tide eller efterforskes bagefter
- KK-12Sikkerhedsovervågning (måles automatisk)Forskellen på at have logs og at opdage noget i dem
Backup og gendannelse
4 kontroller
- KK-13Backup-procedurer (dokumenteres)Kopieret regelmæssigt, opbevaret adskilt fra driften, og kan gendannes
- KK-14Gendannelsestest (dokumenteres)En backup er kun et håb, indtil gendannelsen er testet
- KK-15Driftskontinuitet (dokumenteres)Kan virksomheden fortsætte eller hurtigt genoptage driften ved nedbrud, angreb eller tab af leverandør?
- KK-16Redundans (dokumenteres)Ét nedbrud må ikke stoppe driften, og fravalgene skal dokumenteres lige så godt som tilvalgene
Organisatoriske kontroller
4 kontroller
- KK-17Informationssikkerhedspolitik (dokumenteres)Det styrende dokument, ledelsen vedtager
- KK-18Risikovurdering (dokumenteres)Hvad kan gå galt, hvor sandsynligt er det, og hvor ondt gør det? Dokumentet der begrunder alle til- og fravalg
- KK-19Awareness-træning (dokumenteres)Medarbejderne som forsvarslinje frem for angrebsflade, og ledelsen skal selv uddannes
- KK-20Leverandørstyring (dokumenteres)Hvem behandler data for jer, på hvilke vilkår, og med hvilken sikkerhed? Kladder tæller ikke
Hændelseshåndtering
4 kontroller
- KK-21Hændelsesresponsplan (måles automatisk)Hvem beslutter, hvem undersøger, hvem kommunikerer, i hvilken rækkefølge, fra det øjeblik noget opdages
- KK-22Hændelseslog (måles automatisk)Alle hændelser registreres, også dem der ikke anmeldes, så et fravalg ligner en vurdering og ikke en forglemmelse
- KK-23Brudnotifikation (måles automatisk)Anmeldelsesveje og skabeloner skal ligge klar, før uret starter
- KK-24Læring efter hændelser (måles automatisk)Det, der gør hændelseshåndtering til en forbedringsmotor frem for ren brandslukning
Netværk
4 kontroller
- KK-25Firewall (dokumenteres)Kun så god som sit regelsæt og sin seneste gennemgang
- KK-26Netværkssegmentering (dokumenteres)Forskellen på et lokalt problem og et totalt nedbrud
- KK-27Patchhåndtering (måles automatisk)Kendte sårbarheder findes og lukkes systematisk; lukketiden er kontrollens vigtigste måltal
- KK-28Sikker fjernadgang (dokumenteres)Krypteret, med MFA og kun fra styrede enheder; aldrig fjernskrivebord direkte på nettet