Kort fortalt
Kryptering i hvile beskytter lagrede data, så et mistet device eller et kompromitteret lager ikke automatisk er et databrud med klartekstdata. GDPR nævner kryptering direkte i art. 32, NIS2 kræver politikker for kryptografi, og for bærbare enheder med persondata er fuld diskkryptering i praksis minimumsforventningen.
Kontrollen
Hvad dækker den
Kontrollen dækker fuld diskkryptering på arbejdsstationer og bærbare, kryptering af servere og databaser med persondata samt styring af nøgler. Cloudtjenester leverer typisk kryptering som standard; kontrollen er så at vide det og kunne dokumentere det.
Evidens
Det, der tæller
Udtræk der viser krypteringsstatus pr. enhed (fx BitLocker/FileVault-status fra enhedsadministrationen) og leverandørdokumentation for kryptering i cloudtjenesterne.
Måling
Sådan i FAKTIVE
Enhedskrypteringsstatus aflæses via endpoint-telemetrien, hvor den er tilgængelig; cloudleverandørernes kryptering dokumenteres på leverandørkortet med kilde.
I samme gruppe
Kryptering og databeskyttelse
- KK-06Kryptering under transport (dokumenteres)Data kan hverken aflyttes eller ændres på vejen
- KK-07Dataklassifikation (dokumenteres)Uden klassifikation kan ingen svare på, hvilke data der kræver hvilken beskyttelse
- KK-08Sikker sletning (dokumenteres)Data skal faktisk forsvinde, når fristen udløber, og udstyr må ikke forlade huset med læsbare data