Kort fortalt
Kryptering under transport sikrer, at data ikke kan aflyttes eller ændres på vejen: TLS på webtrafik og mail, krypterede forbindelser til systemer og sikret fildeling. NIS2 nævner sikret kommunikation direkte i art. 21, stk. 2, litra j. Kontrollen dækker web, mail, fildeling og forbindelser til interne systemer.
Kontrollen
Hvad dækker den
Kontrollen dækker, at alle eksterne forbindelser er krypterede (HTTPS, moderne TLS på mailflow, VPN eller tilsvarende til interne systemer), at usikre protokoller er lukket, og at certifikater fornys før udløb.
Evidens
Det, der tæller
Konfigurationsudtræk eller scanningsrapport, der viser TLS-versioner og certifikatstatus, samt dokumentation for at ældre protokoller er deaktiveret.
Måling
Sådan i FAKTIVE
Dokumenteres pr. system; certifikat- og konfigurationsstatus kan indgå i den løbende tekniske måling, hvor integrationen understøtter det.
I samme gruppe
Kryptering og databeskyttelse
- KK-05Kryptering i hvile (dokumenteres)Et mistet device er ikke automatisk et databrud, når lageret er krypteret
- KK-07Dataklassifikation (dokumenteres)Uden klassifikation kan ingen svare på, hvilke data der kræver hvilken beskyttelse
- KK-08Sikker sletning (dokumenteres)Data skal faktisk forsvinde, når fristen udløber, og udstyr må ikke forlade huset med læsbare data