Spring til indhold

Opnå robust informationssikkerhed med ISO 27001:2022

Vores platform giver din organisation mulighed for at tilpasse sig ISO 27001 og sikrer omfattende sikkerhedsstyring. Denne internationale standard er afgørende for at beskytte følsomme data og forbedre modstandsdygtigheden over for cybertrusler. Med over 70,000 certifikater udstedt globalt understreger ISO 27001's udbredte anvendelse dens betydning for at beskytte informationsaktiver.

Hvorfor ISO 27001 betyder noget

Opnåelse ISO 27001: 2022 certificering lægger vægt på en omfattende, risikobaseret tilgang til at forbedre informationssikkerhedsstyring, der sikrer, at din organisation effektivt administrerer og afbøder potentielle trusler, tilpasset moderne sikkerhedsbehov. Det giver en systematisk metode til håndtering af følsom information, der sikrer, at den forbliver sikker. Certificering kan reducere omkostningerne ved databrud med 30 % og er anerkendt i over 150 lande, hvilket forbedrer internationale forretningsmuligheder og konkurrencefordele.

Hvordan ISO 27001-certificering gavner din virksomhed

  1. Opnå omkostningseffektivitetSpar tid og penge ved at forhindre dyre sikkerhedsbrud. Implementer proaktive risikostyring foranstaltninger til at reducere sandsynligheden for hændelser betydeligt.
  2. Fremskynde salgsvækstenStrømlin din salgsproces ved at reducere omfattende anmodninger om sikkerhedsdokumentation (RFI'er). Vis din overholdelse af internationale informationssikkerhedsstandarder for at forkorte forhandlingstider og lukke handler hurtigere.
  3. Øg kundetillidenDemonstrer dit engagement i informationssikkerhed for at øge kundernes tillid og opbygge varig tillid. Øg kundeloyalitet og fastholde kunder i sektorer som finans, sundhedspleje og IT-services.

 

Omfattende vejledning om, hvordan man implementerer ISO 27001:2022-certificering

Standardens struktur omfatter et omfattende rammeværk for informationssikkerhedsstyringssystem (ISMS) og en detaljeret implementeringsvejledning til ISO 27001, der integrerer risikostyringsprocesser og kontroller i bilag A. Disse komponenter skaber en holistisk sikkerhedsstrategi, der adresserer forskellige aspekter af sikkerhed (ISO 27001:2022 klausul 4.2). Denne tilgang forbedrer ikke kun sikkerheden, men fremmer også en kultur af bevidsthed og compliance i organisationen.

Strømlining af certificering med ISMS.online

ISMS.online spiller en afgørende rolle i at lette tilpasningen ved at tilbyde værktøjer, der strømliner certificeringsprocessen. Vores platform leverer automatiserede risikovurderinger og overvågning i realtid, hvilket forenkler implementeringen af ​​ISO 27001:2022-kravene. Dette reducerer ikke kun den manuelle indsats, men øger også effektiviteten og nøjagtigheden i at opretholde justeringen.

Slut dig til 25000 + brugere, der opnår ISO 27001 med ISMS.online. Book din gratis demo i dag!


Forståelse af ISO 27001:2022

ISO 27001 er en central standard for forbedring af et Information Security Management System (ISMS), der tilbyder en struktureret ramme til at beskytte følsomme data. Denne ramme integrerer omfattende risikoevalueringsprocesser og bilag A-kontroller og danner en robust sikkerhedsstrategi. Organisationer kan effektivt identificere, analysere og adressere sårbarheder og forbedre deres overordnede sikkerhedsposition.

Nøgleelementer i ISO 27001:2022

  • ISMS-ramme: Denne grundlæggende komponent etablerer systematiske politikker og procedurer til styring af informationssikkerhed (ISO 27001:2022 paragraf 4.2). Det afstemmer organisatoriske mål med sikkerhedsprotokoller og fremmer en kultur af overholdelse og bevidsthed.
  • Risikovurdering: Centralt for ISO 27001, denne proces involverer udførelse af grundige vurderinger for at identificere potentielle trusler. Det er afgørende for at implementere passende sikkerhedsforanstaltninger og sikre kontinuerlig overvågning og forbedring.
  • ISO 27001 kontrol: ISO 27001:2022 skitserer et omfattende sæt af ISO 27001 kontroller i bilag A, designet til at behandle forskellige aspekter af informationssikkerhed. Disse kontroller omfatter foranstaltninger til adgangskontrol, kryptografi, fysisk sikkerhedog incident managementblandt andet. Implementering af disse kontroller sikrer dit informationssikkerhedsstyringssystem (ISMS) reducerer effektivt risici og beskytter følsomme oplysninger.

iso 27001 krav og struktur

Tilpasning til internationale standarder

ISO 27001:2022 er udviklet i samarbejde med Den Internationale Elektrotekniske Kommission (IEC), der sikrer, at standarden stemmer overens med globale bedste praksis inden for informationssikkerhed. Dette partnerskab øger troværdigheden og anvendeligheden af ​​ISO 27001 på tværs af forskellige industrier og regioner.

Hvordan ISO 27001 integreres med andre standarder

ISO 27001:2022 integreres problemfrit med andre standarder som ISO 9001 for kvalitetsstyring, ISO 27002 for adfærdskodeks for informationssikkerhedskontroller og regler som f.eks GDPR, forbedring af overholdelse og operationel effektivitet. Denne integration giver organisationer mulighed for at strømline reguleringsindsatser og tilpasse sikkerhedspraksis med bredere forretningsmål. Den indledende forberedelse involverer en hulanalyse for at identificere områder, der skal forbedres, efterfulgt af en risikoevaluering for at vurdere potentielle trusler. Gennemførelse af bilag A-kontroller sikrer, at omfattende sikkerhedsforanstaltninger er på plads. Finalen revisionsproces, herunder trin 1- og trin 2-audits, verificerer overholdelse og parathed til certificering.

Hvorfor er ISO 27001:2022 vigtigt for organisationer?

ISO 27001 spiller en afgørende rolle i at styrke din organisations databeskyttelse strategier. Det giver en omfattende ramme for håndtering af følsom information, der er tilpasset nutidige cybersikkerhedskrav gennem en risikobaseret tilgang. Denne tilpasning styrker ikke kun forsvar, men sikrer også overholdelse af regler som GDPR, hvilket mindsker potentielle juridiske risici (ISO 27001:2022 paragraf 6.1).

ISO 27001:2022 Integration med andre standarder

ISO 27001 er en del af den bredere ISO-familie af ledelsessystemstandarder. Dette gør det muligt at integrere den problemfrit med andre standarder, såsom:

Denne integrerede tilgang hjælper din organisation med at opretholde robuste driftsstandarder, strømline certificeringsprocessen og forbedre overholdelse.

Hvordan forbedrer ISO 27001:2022 risikostyring?

  • Struktureret risikostyring: Standarden lægger vægt på systematisk identifikation, vurdering og begrænsning af risici, hvilket fremmer en proaktiv sikkerhedsposition.
  • Hændelsesreduktion: Organisationer oplever færre brud på grund af de robuste kontroller, der er skitseret i bilag A.
  • Driftseffektivitet: Strømlinede processer øger effektiviteten og reducerer sandsynligheden for dyre hændelser.

Struktureret risikostyring med ISO 27001:2022

ISO 27001 kræver, at organisationer vedtager en omfattende, systematisk tilgang til risikostyring. Dette omfatter:

  • Risikoidentifikation og -vurdering: Identificer potentielle trusler mod følsomme data og evaluer alvoren og sandsynligheden for disse risici (ISO 27001:2022 paragraf 6.1).
  • Risikobehandling: Vælg passende behandlingsmuligheder, såsom at afbøde, overføre, undgå eller acceptere risici. Med tilføjelsen af ​​nye muligheder som at udnytte og forbedre, kan organisationer tage kalkulerede risici for at udnytte muligheder.

Hvert af disse trin skal revideres regelmæssigt for at sikre, at risikolandskabet løbende overvåges og afbødes efter behov.

 

Hvad er fordelene for tillid og omdømme?

Certificering betyder en forpligtelse til databeskyttelse, hvilket forbedrer din virksomheds omdømme og kundernes tillid. Certificerede organisationer oplever ofte en stigning på 20 % i kundetilfredsheden, da kunder sætter pris på forsikringen om sikker datahåndtering.

Hvordan ISO 27001-certificering påvirker kundernes tillid og salg

  1. Øget kundetillid: Når potentielle kunder ser, at din organisation er ISO 27001-certificeret, øger det automatisk deres tillid til din evne til at beskytte følsomme oplysninger. Denne tillid er afgørende for sektorer, hvor datasikkerhed er en afgørende faktor, såsom sundhedspleje, finans og offentlige kontrakter.
  2. Hurtigere salgscyklusser: ISO 27001-certificering reducerer den tid, der bruges på at besvare sikkerhedsspørgeskemaer under indkøbsprocessen. Potentielle kunder vil se din certificering som en garanti for høje sikkerhedsstandarder, hvilket fremskynder beslutningstagningen.
  3. Konkurrencefordel: ISO 27001-certificering positionerer din virksomhed som førende inden for informationssikkerhed, hvilket giver dig et forspring i forhold til konkurrenter, som muligvis ikke har denne certificering.

Hvordan giver ISO 27001:2022 konkurrencefordele?

ISO 27001 åbner op for internationale forretningsmuligheder, som er anerkendt i over 150 lande. Den dyrker en kultur præget af sikkerhedsbevidsthed, påvirker organisationskulturen positivt og fremmer løbende forbedringer og modstandsdygtighed, hvilket er afgørende for at trives i dagens digitale miljø.

Hvordan kan ISO 27001 understøtte reguleringsoverholdelse?

At tilpasse sig ISO 27001 hjælper med at navigere i komplekse regulatoriske landskaber og sikrer overholdelse af forskellige lovkrav. Denne tilpasning reducerer potentielle juridiske forpligtelser og forbedrer den overordnede styring.

At inkorporere ISO 27001:2022 i din organisation styrker ikke kun din databeskyttelsesramme, men bygger også et fundament for bæredygtig vækst og tillid på det globale marked.


Forbedring af risikostyring med ISO 27001:2022

ISO 27001:2022 tilbyder et robust rammeværk for håndtering af informationssikkerhedsrisici, hvilket er afgørende for at beskytte din organisations følsomme data. Denne standard lægger vægt på en systematisk tilgang til risikovurdering, der sikrer, at potentielle trusler identificeres, vurderes og afbødes effektivt.

Hvordan strukturerer ISO 27001 risikostyring?

ISO 27001:2022 integrerer risikoevaluering i Information Security Management System (ISMS), der involverer:

  • Risikovurdering: Udførelse af grundige evalueringer for at identificere og analysere potentielle trusler og sårbarheder (ISO 27001:2022 paragraf 6.1).
  • Risikobehandling: Implementering af strategier til at mindske identificerede risici ved at bruge kontroller skitseret i bilag A for at reducere sårbarheder og trusler.
  • Kontinuerlig overvågning: Regelmæssig gennemgang og opdatering af praksis for at tilpasse sig nye trusler og opretholde sikkerhedseffektivitet.

Hvilke teknikker og strategier er nøglen?

Effektiv risikostyring i henhold til ISO 27001:2022 involverer:

  • Risikovurdering og analyse: Brug af metoder som SWOT-analyse og trusselsmodellering til at evaluere risici omfattende.
  • Risikobehandling og reduktion: Anvendelse af kontroller fra bilag A for at imødegå specifikke risici, hvilket sikrer en proaktiv tilgang til sikkerhed.
  • Kontinuerlig forbedring: Fremme af en sikkerhedsfokuseret kultur, der tilskynder til løbende evaluering og forbedring af risikostyringspraksis.

 

Hvordan kan rammen skræddersyes til din organisation?

ISO 27001:2022's rammeværk kan tilpasses din organisations specifikke behov og sikre, at sikkerhedsforanstaltningerne stemmer overens med forretningsmål og lovgivningsmæssige krav. Ved at fremme en kultur af proaktiv risikostyring oplever organisationer med ISO 27001-certificering færre sikkerhedsbrud og forbedret modstandsdygtighed over for cybertrusler. Denne tilgang beskytter ikke kun dine data, men opbygger også tillid hos interessenter, hvilket forbedrer din organisations omdømme og konkurrencefordel.

Nøgleændringer i ISO 27001:2022

ISO 27001:2022 introducerer centrale opdateringer, der styrker dens rolle i moderne cybersikkerhed. De væsentligste ændringer findes i bilag A, som nu omfatter avancerede foranstaltninger til digital sikkerhed og proaktiv trusselshåndtering. Disse revisioner adresserer den udviklende karakter af sikkerhedsudfordringer, især den stigende afhængighed af digitale platforme.

Nøgleforskelle mellem ISO 27001:2022 og tidligere versioner

Forskellene mellem 2013- og 2022-versionerne af ISO 27001 er afgørende for at forstå den opdaterede standard. Selvom der ikke er nogen omfattende eftersyn, sikrer justeringerne i bilag A kontroller og andre områder, at standarden forbliver relevant for moderne cybersikkerhedsudfordringer. De vigtigste ændringer omfatter:

  • Omstrukturering af bilag A-kontrol: Bilag A-kontroller er blevet kondenseret fra 114 til 93, hvor nogle er blevet slået sammen, revideret eller nyligt tilføjet. Disse ændringer afspejler det nuværende cybersikkerhedsmiljø, hvilket gør kontrollerne mere strømlinede og fokuserede.
  • Nye fokusområder: De 11 nye kontroller, der introduceres i ISO 27001:2022, omfatter områder som trusselsintelligens, fysisk sikkerhedsovervågning, sikker kodning og cloudservicesikkerhed, der adresserer stigningen i digitale trusler og den øgede afhængighed af cloudbaserede løsninger.

Forståelse af bilag A kontroller

  • Forbedrede sikkerhedsprotokoller: Bilag A indeholder nu 93 kontroller, med nye tilføjelser, der fokuserer på digital sikkerhed og proaktiv trusselshåndtering. Disse kontroller er designet til at mindske nye risici og sikre robust beskyttelse af informationsaktiver.
  • Fokus på digital sikkerhed: Efterhånden som digitale platforme bliver en integreret del af driften, lægger ISO 27001:2022 vægt på at sikre digitale miljøer, sikre dataintegritet og sikre mod uautoriseret adgang.
  • Proaktiv trusselshåndtering: Nye kontroller gør det muligt for organisationer at forudse og reagere på potentielle sikkerhedshændelser mere effektivt, hvilket styrker deres overordnede sikkerhedsposition.

Detaljeret opdeling af bilag A kontroller i ISO 27001:2022

ISO 27001:2022 introducerer et revideret sæt af bilag A-kontroller, hvilket reducerer det samlede antal fra 114 til 93 og omstrukturerer dem i fire hovedgrupper. Her er en oversigt over kontrolkategorierne:

Kontrolgruppe Antal kontroller Eksempler
Organisatorisk 37 Trusselintelligens, IKT-beredskab, informationssikkerhedspolitikker
Medarbejdere 8 Ansvar for sikkerhed, screening
Fysisk 14 Fysisk sikkerhedsovervågning, udstyrsbeskyttelse
Teknologisk 34 Webfiltrering, sikker kodning, forebyggelse af datalækage

Ny kontrol
ISO 27001:2022 introducerer 11 nye kontroller med fokus på nye teknologier og udfordringer, herunder:

  • Cloud-tjenester: Sikkerhedsforanstaltninger for cloud-infrastruktur.
  • Trusselsintelligens: Proaktiv identifikation af sikkerhedstrusler.
  • IKT-beredskab: Forretningskontinuitetsforberedelser til IKT-systemer.

Ved at implementere disse kontroller sikrer organisationer, at de er rustet til at håndtere moderne informationssikkerhedsudfordringer.

iso 27002 nye kontroller

Komplet tabel over ISO 27001-kontroller

Nedenfor er en komplet liste over ISO 27001:2022 kontroller

ISO 27001:2022 Organisationskontrol
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Organisatoriske kontroller Bilag A 5.1 Bilag A 5.1.1
Bilag A 5.1.2
Politikker for informationssikkerhed
Organisatoriske kontroller Bilag A 5.2 Bilag A 6.1.1 Informationssikkerhedsroller og -ansvar
Organisatoriske kontroller Bilag A 5.3 Bilag A 6.1.2 Adskillelse af opgaver
Organisatoriske kontroller Bilag A 5.4 Bilag A 7.2.1 Ledelsesansvar
Organisatoriske kontroller Bilag A 5.5 Bilag A 6.1.3 Kontakt med myndigheder
Organisatoriske kontroller Bilag A 5.6 Bilag A 6.1.4 Kontakt med særlige interessegrupper
Organisatoriske kontroller Bilag A 5.7 NY Threat Intelligence
Organisatoriske kontroller Bilag A 5.8 Bilag A 6.1.5
Bilag A 14.1.1
Informationssikkerhed i projektledelse
Organisatoriske kontroller Bilag A 5.9 Bilag A 8.1.1
Bilag A 8.1.2
Fortegnelse over oplysninger og andre tilknyttede aktiver
Organisatoriske kontroller Bilag A 5.10 Bilag A 8.1.3
Bilag A 8.2.3
Acceptabel brug af oplysninger og andre tilknyttede aktiver
Organisatoriske kontroller Bilag A 5.11 Bilag A 8.1.4 Tilbagelevering af aktiver
Organisatoriske kontroller Bilag A 5.12 Bilag A 8.2.1 Klassificering af oplysninger
Organisatoriske kontroller Bilag A 5.13 Bilag A 8.2.2 Mærkning af information
Organisatoriske kontroller Bilag A 5.14 Bilag A 13.2.1
Bilag A 13.2.2
Bilag A 13.2.3
Informationsoverførsel
Organisatoriske kontroller Bilag A 5.15 Bilag A 9.1.1
Bilag A 9.1.2
Adgangskontrol
Organisatoriske kontroller Bilag A 5.16 Bilag A 9.2.1 Identitetsstyring
Organisatoriske kontroller Bilag A 5.17 Bilag A 9.2.4
Bilag A 9.3.1
Bilag A 9.4.3
Autentificeringsoplysninger
Organisatoriske kontroller Bilag A 5.18 Bilag A 9.2.2
Bilag A 9.2.5
Bilag A 9.2.6
Adgangsrettigheder
Organisatoriske kontroller Bilag A 5.19 Bilag A 15.1.1 Informationssikkerhed i leverandørforhold
Organisatoriske kontroller Bilag A 5.20 Bilag A 15.1.2 Håndtering af informationssikkerhed inden for leverandøraftaler
Organisatoriske kontroller Bilag A 5.21 Bilag A 15.1.3 Håndtering af informationssikkerhed i IKT-forsyningskæden
Organisatoriske kontroller Bilag A 5.22 Bilag A 15.2.1
Bilag A 15.2.2
Overvågning, gennemgang og ændringsstyring af leverandørservices
Organisatoriske kontroller Bilag A 5.23 NY Informationssikkerhed til brug af skytjenester
Organisatoriske kontroller Bilag A 5.24 Bilag A 16.1.1 Informationssikkerhed Incident Management Planlægning og forberedelse
Organisatoriske kontroller Bilag A 5.25 Bilag A 16.1.4 Vurdering og beslutning om informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.26 Bilag A 16.1.5 Reaktion på informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.27 Bilag A 16.1.6 Lær af informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.28 Bilag A 16.1.7 Indsamling af beviser
Organisatoriske kontroller Bilag A 5.29 Bilag A 17.1.1
Bilag A 17.1.2
Bilag A 17.1.3
Informationssikkerhed under afbrydelse
Organisatoriske kontroller Bilag A 5.30 NY IKT-beredskab til forretningskontinuitet
Organisatoriske kontroller Bilag A 5.31 Bilag A 18.1.1
Bilag A 18.1.5
Juridiske, lovpligtige, regulatoriske og kontraktlige krav
Organisatoriske kontroller Bilag A 5.32 Bilag A 18.1.2 Intellektuelle ejendomsrettigheder
Organisatoriske kontroller Bilag A 5.33 Bilag A 18.1.3 Beskyttelse af optegnelser
Organisatoriske kontroller Bilag A 5.34 Bilag A 18.1.4 Privatliv og beskyttelse af PII
Organisatoriske kontroller Bilag A 5.35 Bilag A 18.2.1 Uafhængig gennemgang af informationssikkerhed
Organisatoriske kontroller Bilag A 5.36 Bilag A 18.2.2
Bilag A 18.2.3
Overholdelse af politikker, regler og standarder for informationssikkerhed
Organisatoriske kontroller Bilag A 5.37 Bilag A 12.1.1 Dokumenterede driftsprocedurer
ISO 27001:2022 Personkontrol
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
People Controls Bilag A 6.1 Bilag A 7.1.1 Screening
People Controls Bilag A 6.2 Bilag A 7.1.2 Ansættelsesvilkår
People Controls Bilag A 6.3 Bilag A 7.2.2 Informationssikkerhedsbevidsthed, uddannelse og træning
People Controls Bilag A 6.4 Bilag A 7.2.3 Disciplinær proces
People Controls Bilag A 6.5 Bilag A 7.3.1 Ansvar efter opsigelse eller ændring af ansættelse
People Controls Bilag A 6.6 Bilag A 13.2.4 Aftaler om fortrolighed eller tavshedspligt
People Controls Bilag A 6.7 Bilag A 6.2.2 Fjernbetjening
People Controls Bilag A 6.8 Bilag A 16.1.2
Bilag A 16.1.3
Informationssikkerhed begivenhedsrapportering
ISO 27001:2022 Fysiske kontroller
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Fysiske kontroller Bilag A 7.1 Bilag A 11.1.1 Fysiske sikkerhedsomkredse
Fysiske kontroller Bilag A 7.2 Bilag A 11.1.2
Bilag A 11.1.6
Fysisk adgang
Fysiske kontroller Bilag A 7.3 Bilag A 11.1.3 Sikring af kontorer, lokaler og faciliteter
Fysiske kontroller Bilag A 7.4 NY Fysisk sikkerhedsovervågning
Fysiske kontroller Bilag A 7.5 Bilag A 11.1.4 Beskyttelse mod fysiske og miljømæssige trusler
Fysiske kontroller Bilag A 7.6 Bilag A 11.1.5 Arbejde i sikre områder
Fysiske kontroller Bilag A 7.7 Bilag A 11.2.9 Clear Desk og Clear Screen
Fysiske kontroller Bilag A 7.8 Bilag A 11.2.1 Udstyrsplacering og beskyttelse
Fysiske kontroller Bilag A 7.9 Bilag A 11.2.6 Sikkerhed af aktiver uden for lokalerne
Fysiske kontroller Bilag A 7.10 Bilag A 8.3.1
Bilag A 8.3.2
Bilag A 8.3.3
Bilag A 11.2.5
Storage Media
Fysiske kontroller Bilag A 7.11 Bilag A 11.2.2 Understøttende hjælpeprogrammer
Fysiske kontroller Bilag A 7.12 Bilag A 11.2.3 Kabler sikkerhed
Fysiske kontroller Bilag A 7.13 Bilag A 11.2.4 Vedligeholdelse af udstyr
Fysiske kontroller Bilag A 7.14 Bilag A 11.2.7 Sikker bortskaffelse eller genbrug af udstyr
ISO 27001:2022 Teknologiske kontroller
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Teknologisk kontrol Bilag A 8.1 Bilag A 6.2.1
Bilag A 11.2.8
Brugerendepunktsenheder
Teknologisk kontrol Bilag A 8.2 Bilag A 9.2.3 Privilegerede adgangsrettigheder
Teknologisk kontrol Bilag A 8.3 Bilag A 9.4.1 Begrænsning af informationsadgang
Teknologisk kontrol Bilag A 8.4 Bilag A 9.4.5 Adgang til kildekode
Teknologisk kontrol Bilag A 8.5 Bilag A 9.4.2 Sikker godkendelse
Teknologisk kontrol Bilag A 8.6 Bilag A 12.1.3 Kapacitetsstyring
Teknologisk kontrol Bilag A 8.7 Bilag A 12.2.1 Beskyttelse mod malware
Teknologisk kontrol Bilag A 8.8 Bilag A 12.6.1
Bilag A 18.2.3
Håndtering af tekniske sårbarheder
Teknologisk kontrol Bilag A 8.9 NY Configuration Management
Teknologisk kontrol Bilag A 8.10 NY Sletning af oplysninger
Teknologisk kontrol Bilag A 8.11 NY Datamaskering
Teknologisk kontrol Bilag A 8.12 NY Forebyggelse af datalækage
Teknologisk kontrol Bilag A 8.13 Bilag A 12.3.1 Backup af information
Teknologisk kontrol Bilag A 8.14 Bilag A 17.2.1 Redundans af informationsbehandlingsfaciliteter
Teknologisk kontrol Bilag A 8.15 Bilag A 12.4.1
Bilag A 12.4.2
Bilag A 12.4.3
Logning
Teknologisk kontrol Bilag A 8.16 NY Overvågningsaktiviteter
Teknologisk kontrol Bilag A 8.17 Bilag A 12.4.4 Ursynkronisering
Teknologisk kontrol Bilag A 8.18 Bilag A 9.4.4 Brug af privilegerede hjælpeprogrammer Adgangsrettigheder
Teknologisk kontrol Bilag A 8.19 Bilag A 12.5.1
Bilag A 12.6.2
Installation af software på operationelle systemer
Teknologisk kontrol Bilag A 8.20 Bilag A 13.1.1 Netværkssikkerhed
Teknologisk kontrol Bilag A 8.21 Bilag A 13.1.2 Sikkerhed af netværkstjenester
Teknologisk kontrol Bilag A 8.22 Bilag A 13.1.3 Adskillelse af netværk
Teknologisk kontrol Bilag A 8.23 NY Webfiltrering
Teknologisk kontrol Bilag A 8.24 Bilag A 10.1.1
Bilag A 10.1.2
Brug af kryptografi
Teknologisk kontrol Bilag A 8.25 Bilag A 14.2.1 Sikker udviklingslivscyklus
Teknologisk kontrol Bilag A 8.26 Bilag A 14.1.2
Bilag A 14.1.3
Applikationssikkerhedskrav
Teknologisk kontrol Bilag A 8.27 Bilag A 14.2.5 Principper for sikker systemarkitektur og -teknikLæring af informationssikkerhedshændelser
Teknologisk kontrol Bilag A 8.28 NY Sikker kodning
Teknologisk kontrol Bilag A 8.29 Bilag A 14.2.8
Bilag A 14.2.9
Sikkerhedstest i udvikling og accept
Teknologisk kontrol Bilag A 8.30 Bilag A 14.2.7 Udliciteret udvikling
Teknologisk kontrol Bilag A 8.31 Bilag A 12.1.4
Bilag A 14.2.6
Adskillelse af udviklings-, test- og produktionsmiljøer
Teknologisk kontrol Bilag A 8.32 Bilag A 12.1.2
Bilag A 14.2.2
Bilag A 14.2.3
Bilag A 14.2.4
Change Management
Teknologisk kontrol Bilag A 8.33 Bilag A 14.3.1 Testinformation
Teknologisk kontrol Bilag A 8.34 Bilag A 12.7.1 Beskyttelse af informationssystemer under revisionstest

Navigering af implementeringsudfordringer

Organisationer kan stå over for udfordringer såsom ressourcebegrænsninger og utilstrækkelig ledelsesstøtte, når de implementerer disse opdateringer. Effektiv ressourceallokering og interessentengagement er afgørende for at opretholde momentum og opnå vellykket overholdelse. Regelmæssige træningssessioner kan hjælpe med at præcisere standardens krav og dermed reducere compliance-udfordringer.

Tilpasning til skiftende sikkerhedstrusler

Disse opdateringer demonstrerer ISO 27001:2022's tilpasningsevne til det skiftende sikkerhedsmiljø og sikrer, at organisationer forbliver modstandsdygtige over for nye trusler. Ved at tilpasse sig disse forbedrede krav kan din organisation styrke sit sikkerhedsrammeværk, forbedre compliance-processer og opretholde en konkurrencefordel på det globale marked.


Hvordan kan organisationer med succes opnå ISO 27001-certificering?

At opnå ISO 27001:2022 kræver en metodisk tilgang, der sikrer, at din organisation overholder standardens omfattende krav. Her er en detaljeret vejledning til at navigere effektivt i denne proces:

Kickstart din certificering med en grundig kløftanalyse

Identificer forbedringsområder med en omfattende gap-analyse. Vurder nuværende praksis i forhold til ISO 27001-standarden for at identificere uoverensstemmelser. Udvikl en detaljeret projektplan, der beskriver mål, tidslinjer og ansvar. Involver interessenter tidligt for at sikre opbakning og allokere ressourcer effektivt.

Implementer et effektivt ISMS

Etabler og implementer et Information Security Management System (ISMS), der er skræddersyet til dine organisatoriske mål. Implementer de 93 bilag A-kontroller, med vægt på risikovurdering og -behandling (ISO 27001:2022, paragraf 6.1). Vores platform, ISMS.online, automatiserer overholdelsesopgaver, reducerer manuel indsats og øger præcisionen.

Udfør regelmæssige interne revisioner

Adfærd regelmæssige interne revisioner at evaluere effektiviteten af jeres ISMS. Ledelsesevalueringer er afgørende for præstationsevaluering og nødvendige justeringer (ISO 27001:2022 klausul 9.3). ISMS.online letter samarbejde i realtid, hvilket øger teamets effektivitet og revisionsberedskab.

Engagere sig med certificeringsorganer

Vælg et akkrediteret certificeringsorgan og tidsplan revisionsprocessen, herunder trin 1 og trin 2 revisioner. Sørg for, at al dokumentation er komplet og tilgængelig. ISMS.online tilbyder skabeloner og ressourcer til at forenkle dokumentation og spore fremskridt.

Overvind almindelige udfordringer med en gratis konsultation

Overvind ressourcebegrænsninger og modstand mod forandring ved at fremme en kultur med sikkerhedsbevidsthed og løbende forbedringer. Vores platform understøtter opretholdelse af tilpasning over tid, og hjælper din organisation med at opnå og opretholde certificering.

Planlæg en gratis konsultation for at håndtere ressourcebegrænsninger og håndtere modstand mod forandring. Lær, hvordan ISMS.online kan understøtte din implementering og sikre en vellykket certificering.

ISO 27001:2022 og krav til leverandørforhold

ISO 27001:2022 har indført nye krav for at sikre, at organisationer opretholder robuste leverandør- og tredjepartsstyringsprogrammer. Dette omfatter:

  • Identifikation og vurdering af leverandører: Organisationer skal identificere og analysere tredjepartsleverandører, der påvirker informationssikkerheden. En grundig risikovurdering for hver leverandør er obligatorisk for at sikre overholdelse af dit ISMS.
  • Leverandørsikkerhedskontrol: Sørg for, at dine leverandører implementerer tilstrækkelige sikkerhedskontroller, og at disse regelmæssigt gennemgås. Dette strækker sig til at sikre, at kundeserviceniveauer og beskyttelse af personlige data ikke påvirkes negativt.
  • Revision af leverandørerOrganisationer bør regelmæssigt revidere deres leverandørers processer og systemer. Dette er i overensstemmelse med de nye ISO 27001:2022-krav, der sikrer, at leverandørernes overholdelse af reglerne opretholdes, og at risici fra tredjepartspartnerskaber mindskes.

 

Forbedret medarbejders cybersikkerhedsbevidsthed

ISO 27001:2022 understreger fortsat vigtigheden af ​​medarbejderbevidsthed. Implementering af politikker for løbende uddannelse og træning er afgørende. Denne tilgang sikrer, at dine medarbejdere ikke kun er opmærksomme på sikkerhedsrisici, men også er i stand til aktivt at deltage i at afbøde disse risici.

  • Forebyggelse af menneskelige fejl: Virksomheder bør investere i træningsprogrammer, der har til formål at forhindre menneskelige fejl, en af ​​de førende årsager til sikkerhedsbrud.
  • Klar politikudvikling: Etabler klare retningslinjer for medarbejdernes adfærd vedrørende datasikkerhed. Dette inkluderer oplysningsprogrammer om phishing, adgangskodeadministration og mobilenhedssikkerhed.
  • Sikkerhedskultur: Fremme en sikkerhedsbevidst kultur, hvor medarbejdere føler sig bemyndiget til at rejse bekymringer om cybersikkerhedstrusler. Et miljø præget af åbenhed hjælper organisationer med at tackle risici, før de bliver til hændelser.

ISO 27001:2022 Krav til menneskelig ressourcesikkerhed

En af de væsentlige forbedringer i ISO 27001:2022 er dets udvidede fokus på menneskelig ressourcesikkerhed. Dette involverer:

  • Personalescreening: Klare retningslinjer for personalescreening før ansættelse er afgørende for at sikre, at medarbejdere med adgang til følsomme oplysninger opfylder de nødvendige sikkerhedsstandarder.
  • Træning og bevidsthedLøbende uddannelse er nødvendig for at sikre, at personalet er fuldt ud bekendt med organisationens sikkerhedspolitikker og -procedurer.
  • Disciplinære handlinger: Definer klare konsekvenser for overtrædelser af politikker, og sørg for, at alle medarbejdere forstår vigtigheden af ​​at overholde sikkerhedskravene.

Disse kontroller sikrer, at organisationer håndterer både interne og eksterne personalesikkerhedsrisici effektivt.


Medarbejderbevidsthedsprogrammer og sikkerhedskultur

Fremme af en kultur med sikkerhedsbevidsthed er afgørende for at opretholde et stærkt forsvar mod cybertrusler under udvikling. ISO 27001:2022 fremmer løbende uddannelses- og oplysningsprogrammer for at sikre, at alle medarbejdere, fra ledelse til personale, er involveret i at opretholde informationssikkerhedsstandarder.

  • Phishing-simuleringer og sikkerhedsøvelser: Gennemførelse af regelmæssige sikkerhedsøvelser og phishing-simuleringer hjælper med at sikre, at medarbejderne er parate til at håndtere cyberhændelser.
  • Interaktive workshops: Engager medarbejderne i praktiske træningssessioner, der styrker vigtige sikkerhedsprotokoller, hvilket forbedrer den overordnede organisatoriske bevidsthed.

Kontinuerlig forbedring og cybersikkerhedskultur

Endelig fortaler ISO 27001:2022 for en kultur for løbende forbedring, hvor organisationer konsekvent evaluerer og opdaterer deres sikkerhedspolitikker. Denne proaktive holdning er integreret i at opretholde compliance og sikre, at organisationen er på forkant med nye trusler.

  • Sikkerhedsstyring: Regelmæssige opdateringer af sikkerhedspolitikker og revisioner af cybersikkerhedspraksis sikrer løbende overholdelse af ISO 27001:2022.
  • Proaktiv risikostyring: Opmuntring af en kultur, der prioriterer risikovurdering og afbødning, giver organisationer mulighed for at forblive lydhøre over for nye cybertrusler.

Optimal timing for ISO 27001 vedtagelse

At implementere ISO 27001:2022 er en strategisk beslutning, der afhænger af din organisations parathed og mål. Det ideelle tidspunkt er ofte i perioder med vækst eller digital transformation, hvor forbedring af sikkerhedsrammer kan forbedre forretningsresultaterne betydeligt. Tidlig implementering giver en konkurrencefordel, da certificering er anerkendt i over 150 lande, hvilket udvider internationale forretningsmuligheder.

Udførelse af en parathedsvurdering

For at sikre en problemfri adoption skal du udføre en grundig beredskabsvurdering for at evaluere nuværende sikkerhedspraksis i forhold til opdateret standard. Dette indebærer:

  • Gap-analyse: Identificer områder, der skal forbedres, og afstem dem med kravene i ISO 27001:2022.
  • Resource Allocation: Sørg for, at der er tilstrækkelige ressourcer, herunder personale, teknologi og budget, til rådighed for at understøtte vedtagelsen.
  • Interessentengagement: Sikker buy-in fra nøgleinteressenter for at lette en smidig adoptionsproces.

At tilpasse certificering til strategiske mål

At tilpasse certificering til strategiske mål forbedrer forretningsresultater. Overvej:

  • Tidslinje og deadlines: Vær opmærksom på branchespecifikke frister for overholdelse for at undgå sanktioner.
  • Kontinuerlig forbedring: Fremme en kultur med løbende evaluering og forbedring af sikkerhedspraksis.

 

Brug af ISMS.online til effektiv ledelse

Vores platform, ISMS.online, spiller en afgørende rolle i at administrere adoptionen effektivt. Det tilbyder værktøjer til at automatisere overholdelsesopgaver, reducere manuel indsats og levere samarbejdsfunktioner i realtid. Dette sikrer, at din organisation kan opretholde overholdelse og spore fremskridt effektivt gennem hele adoptionsprocessen.

Ved strategisk planlægning og brug af de rigtige værktøjer kan din organisation navigere problemfrit i vedtagelsen af ​​ISO 27001:2022, hvilket sikrer robust sikkerhed og overholdelse.

Hvor stemmer ISO 27001:2022 overens med andre regulatoriske standarder?

ISO 27001 spiller en væsentlig rolle i tilpasningen til vigtige lovgivningsmæssige rammer, såsom GDPR og NIS 2, for at forbedre databeskyttelsen og strømline overholdelse af lovgivningen. Denne tilpasning styrker ikke kun databeskyttelse, men forbedrer også organisatorisk modstandskraft på tværs af flere rammer.

Hvordan forbedrer ISO 27001:2022 GDPR-overholdelse?

ISO 27001:2022 supplerer GDPR ved at fokusere på databeskyttelse og privatliv gennem sine omfattende risikostyringsprocesser (ISO 27001:2022 klausul 6.1). Standardens vægtning af beskyttelse af personoplysninger er i overensstemmelse med GDPR's strenge krav og sikrer robuste databeskyttelsesstrategier.

Hvilken rolle spiller ISO 27001:2022 i at understøtte NIS 2-direktiver?

Standarden understøtter NIS 2-direktiverne ved at forbedre cybersikkerhedens modstandsdygtighed. ISO 27001:2022's fokus på trusselsefterretninger og hændelsesrespons stemmer overens med NIS 2's mål om at styrke organisationer mod cybertrusler og sikre kontinuitet i kritiske tjenester.

Hvordan integreres ISO 27001:2022 med andre ISO-standarder?

ISO 27001 integreres effektivt med andre ISO-standarder, såsom ISO 9001 og ISO 14001, der skaber synergier, der forbedrer den overordnede reguleringstilpasning og operationelle effektivitet. Denne integration letter en samlet tilgang til styring af kvalitets-, miljø- og sikkerhedsstandarder i en organisation.

Hvordan kan organisationer opnå omfattende lovgivningsmæssig tilpasning til ISO 27001:2022?

Organisationer kan opnå omfattende lovgivningsmæssig tilpasning ved at synkronisere deres sikkerhedspraksis med bredere krav. Vores platform, ISMS.online, tilbyder omfattende certificeringssupport og giver værktøjer og ressourcer til at forenkle processen. Brancheforeninger og webinarer øger forståelsen og implementeringen yderligere, hvilket sikrer, at organisationer forbliver kompatible og konkurrencedygtige.

Kan ISO 27001:2022 effektivt afbøde nye sikkerhedsudfordringer?

Nye trusler, herunder cyberangreb og databrud, kræver robuste strategier. ISO 27001:2022 tilbyder en omfattende ramme for styring af risici, der lægger vægt på en risikobaseret tilgang til at identificere, vurdere og afbøde potentielle trusler.

Hvordan forbedrer ISO 27001:2022 reduktion af cybertrusler?

ISO 27001:2022 styrker afbødning gennem strukturerede risikostyringsprocesser. Ved at implementere bilag A-kontroller kan organisationer proaktivt adressere sårbarheder og reducere cyberhændelser. Denne proaktive holdning opbygger tillid til kunder og partnere, og adskiller virksomheder på markedet.

Hvilke foranstaltninger sikrer cloud-sikkerhed med ISO 27001:2022?

Cloudsikkerhedsudfordringer er fremherskende, når organisationer migrerer til digitale platforme. ISO 27001:2022 omfatter specifikke kontroller til cloudmiljøer, der sikrer dataintegritet og sikrer mod uautoriseret adgang. Disse tiltag fremmer kundeloyalitet og øger markedsandele.

Hvordan forhindrer ISO 27001:2022 databrud?

Databrud udgør betydelige risici, som påvirker omdømme og finansiel stabilitet. ISO 27001:2022 etablerer omfattende protokoller, der sikrer kontinuerlig overvågning og forbedring. Certificerede organisationer oplever ofte færre brud og opretholder effektive sikkerhedsforanstaltninger.

Hvordan kan organisationer tilpasse sig udviklende trusselslandskaber?

Organisationer kan tilpasse ISO 27001:2022 til nye trusler ved regelmæssigt at opdatere sikkerhedspraksis. Denne tilpasningsevne sikrer tilpasning til nye trusler og opretholder robuste forsvar. Ved at demonstrere en forpligtelse til sikkerhed opnår certificerede organisationer en konkurrencefordel og foretrækkes af kunder og partnere.

At dyrke en sikkerhedskultur med ISO 27001-overensstemmelse

ISO 27001 fungerer som en hjørnesten i udviklingen af ​​en robust sikkerhedskultur ved at lægge vægt på bevidsthed og omfattende træning. Denne tilgang styrker ikke kun din organisations sikkerhedsposition, men er også i overensstemmelse med de nuværende cybersikkerhedsstandarder.

Sådan øger du sikkerhedsbevidsthed og træning

Sikkerhedsbevidsthed er en integreret del af ISO 27001:2022, hvilket sikrer, at dine medarbejdere forstår deres roller i at beskytte informationsaktiver. Skræddersyede træningsprogrammer giver personalet mulighed for at genkende og reagere på trusler effektivt, hvilket minimerer hændelsesrisici.

Hvad er effektive træningsstrategier?

Organisationer kan forbedre træningen ved at:

  • Interaktive workshops: Gennemfør engagerende sessioner, der styrker sikkerhedsprotokollerne.
  • E-læringsmoduler: Tilbyder fleksible onlinekurser til kontinuerlig læring.
  • Simulerede øvelser: Implementer phishing-simuleringer og hændelsesreaktionsøvelser for at teste beredskab.

 

Hvordan påvirker lederskab sikkerhedskulturen?

Ledelse spiller en central rolle i indlejring af en sikkerhedsfokuseret kultur. Ved at prioritere sikkerhedsinitiativer og gå foran med et godt eksempel, indgyder ledelsen ansvar og årvågenhed i hele organisationen, hvilket gør sikkerheden integreret i den organisatoriske etos.

Hvad er de langsigtede fordele ved sikkerhedsbevidsthed?

ISO 27001:2022 tilbyder vedvarende forbedringer og risikoreduktion, hvilket øger troværdigheden og giver en konkurrencefordel. Organisationer rapporterer om øget driftseffektivitet og reducerede omkostninger, hvilket understøtter vækst og åbner nye muligheder.

Hvordan understøtter ISMS.online din sikkerhedskultur?

Vores platform, ISMS.online, hjælper organisationer ved at tilbyde værktøjer til at spore træningsfremskridt og fremme samarbejde i realtid. Dette sikrer, at sikkerhedsbevidstheden opretholdes og løbende forbedres i overensstemmelse med ISO 27001:2022's mål.


Navigering af udfordringer i ISO 27001:2022 implementering

Implementering af ISO 27001:2022 indebærer at overvinde betydelige udfordringer, såsom at håndtere begrænsede ressourcer og håndtere modstand mod forandring. Disse forhindringer skal håndteres for at opnå certificering og forbedre din organisations informationssikkerhedsposition.

Identifikation af fælles implementeringshinder

Organisationer har ofte vanskeligheder med at allokere tilstrækkelige ressourcer, både økonomiske og menneskelige, til at opfylde ISO 27001:2022's omfattende krav. Modstand mod at implementere nye sikkerhedspraksisser kan også hæmme fremskridt, da medarbejdere kan være tøvende med at ændre etablerede arbejdsgange.

Effektive ressourcestyringsstrategier

For at optimere ressourcestyring, prioriter opgaver baseret på risikovurderingsresultater, med fokus på områder med stor indvirkning (ISO 27001:2022 paragraf 6.1). Vores platform, ISMS.online, automatiserer overholdelsesopgaver, reducerer manuel indsats og sikrer, at kritiske områder får den nødvendige opmærksomhed.

Overvinde modstand mod forandring

Effektiv kommunikation og træning er nøglen til at afbøde modstand. Engager medarbejderne i implementeringsprocessen ved at fremhæve fordelene ved ISO 27001:2022, såsom forbedret databeskyttelse og GDPR-tilpasning. Regelmæssige træningssessioner kan fremme en kultur af sikkerhedsbevidsthed og overholdelse.

Forbedring af implementering med ISMS.online

ISMS.online spiller en central rolle i at overvinde disse udfordringer ved at levere værktøjer, der forbedrer samarbejdet og strømliner dokumentation. Vores platform understøtter integrerede overholdelsesstrategier, der tilpasser ISO 27001 til standarder som ISO 9001, hvorved den overordnede effektivitet og overholdelse af lovgivningen forbedres. Ved at forenkle implementeringsprocessen hjælper ISMS.online din organisation med at opnå og vedligeholde ISO 27001:2022-certificering effektivt.

Hvad er de vigtigste forskelle mellem ISO 27001:2022 og tidligere versioner?

ISO 27001:2022 introducerer afgørende opdateringer for at imødekomme de skiftende sikkerhedskrav og øge dens relevans i nutidens digitale miljø. En væsentlig ændring er udvidelsen af Annex A-kontrollerne, der nu er i alt 93, og som inkluderer nye foranstaltninger til cloudsikkerhed og trusselsinformation. Disse tilføjelser understreger den voksende betydning af digitale økosystemer og proaktiv trusselsstyring.

Indvirkning på overholdelse og certificering
Opdateringerne i ISO 27001:2022 kræver justeringer i overholdelsesprocesser. Din organisation skal integrere disse nye kontroller i sine informationssikkerhedsstyringssystemer (ISMS) for at sikre overensstemmelse med de seneste krav (ISO 27001:2022 paragraf 6.1). Denne integration strømliner certificering ved at give en omfattende ramme til styring af informationsrisici.

Nye kontroller og deres betydning
Indførelsen af ​​kontroller fokuseret på skysikkerhed og trusselsintelligens er bemærkelsesværdig. Disse kontroller hjælper din organisation med at beskytte data i komplekse digitale miljøer og adresserer sårbarheder, der er unikke for cloud-systemer. Ved at implementere disse foranstaltninger kan du forbedre din sikkerhedsposition og reducere risikoen for databrud.

Tilpasning til nye krav
For at tilpasse sig disse ændringer bør din organisation udføre en grundig gap-analyse for at identificere områder, der skal forbedres. Dette indebærer at vurdere nuværende praksis i forhold til den opdaterede standard, hvilket sikrer tilpasning til nye kontroller. Ved at bruge platforme som ISMS.online kan du automatisere overholdelsesopgaver, hvilket reducerer den manuelle indsats og øger effektiviteten.

Disse opdateringer fremhæver ISO 27001:2022's engagement i at håndtere moderne sikkerhedsudfordringer og sikre, at din organisation forbliver modstandsdygtig over for nye trusler.

Hvorfor bør complianceansvarlige prioritere ISO 27001:2022?

ISO 27001:2022 er afgørende for compliance-ansvarlige, der søger at forbedre deres organisations informationssikkerhedsramme. Dens strukturerede metode til overholdelse af lovgivning og risikostyring er uundværlig i dagens sammenkoblede miljø.

Navigering af regulatoriske rammer
ISO 27001:2022 er i overensstemmelse med globale standarder som GDPR, hvilket giver en omfattende ramme, der sikrer databeskyttelse og privatliv. Ved at overholde dens retningslinjer kan du trygt navigere i komplekse regulatoriske landskaber, reducere juridiske risici og forbedre forvaltningen (ISO 27001:2022 paragraf 6.1).

Proaktiv risikostyring
Standardens risikobaserede tilgang gør det muligt for organisationer systematisk at identificere, vurdere og afbøde risici. Denne proaktive holdning minimerer sårbarheder og fremmer en kultur med løbende forbedringer, hvilket er afgørende for at opretholde en robust sikkerhedsstilling. Compliance-ansvarlige kan bruge ISO 27001:2022 til at implementere effektive risikohåndteringsstrategier og dermed sikre modstandsdygtighed over for nye trusler.

Forbedring af organisatorisk sikkerhed
ISO 27001:2022 forbedrer din organisations sikkerhedsstatus betydeligt ved at integrere sikkerhedspraksis i kerneforretningsprocesser. Denne integration øger den operationelle effektivitet og opbygger tillid hos interessenter, hvilket positionerer din organisation som førende inden for informationssikkerhed.

Effektive implementeringsstrategier
Complianceansvarlige kan implementere ISO 27001:2022 effektivt ved at bruge platforme som ISMS.online, der strømliner indsatsen gennem automatiserede risikovurderinger og overvågning i realtid. Inddragelse af interessenter og fremme af en sikkerhedsbevidst kultur er afgørende skridt i at integrere standardens principper i hele din organisation.

Ved at prioritere ISO 27001:2022 beskytter du ikke blot din organisations data, men opnår også strategiske fordele i et konkurrencepræget marked.

Hvordan forbedrer ISO 27001:2022 sikkerhedsrammer?

ISO 27001:2022 etablerer en omfattende ramme for styring af informationssikkerhed med fokus på en risikobaseret tilgang. Denne tilgang gør det muligt for din organisation systematisk at identificere, vurdere og håndtere potentielle trusler, hvilket sikrer robust beskyttelse af følsomme data og overholdelse af internationale standarder.

Nøglestrategier til trusselbegrænsning

  • Udførelse af risikovurderinger: Grundige evalueringer identificerer sårbarheder og potentielle trusler (ISO 27001:2022 klausul 6.1) og danner grundlag for målrettede sikkerhedsforanstaltninger.
  • Implementering af sikkerhedskontroller: Bilag A-kontroller anvendes til at håndtere specifikke risici og sikre en holistisk tilgang til trusselsforebyggelse.
  • Kontinuerlig overvågning: Regelmæssige gennemgange af sikkerhedspraksisser muliggør tilpasning til udviklende trusler og opretholder effektiviteten af din sikkerhedspolitik.

Databeskyttelse og privatlivsjustering
ISO 27001:2022 integrerer sikkerhedspraksisser i organisatoriske processer, i overensstemmelse med regler som GDPR. Dette sikrer, at personoplysninger håndteres sikkert, hvilket reducerer juridiske risici og øger interessenternes tillid.

Opbygning af en proaktiv sikkerhedskultur
Ved at fremme sikkerhedsbevidsthed fremmer ISO 27001:2022 løbende forbedringer og årvågenhed. Denne proaktive holdning minimerer sårbarheder og styrker din organisations samlede sikkerhedstilstand. Vores platform, ISMS.online, understøtter disse bestræbelser med værktøjer til realtidsovervågning og automatiserede risikovurderinger, hvilket positionerer din organisation som førende inden for informationssikkerhed.

Integrering af ISO 27001:2022 i din sikkerhedsstrategi styrker ikke blot forsvaret, men forbedrer også din organisations omdømme og konkurrencefordel.

Hvilke fordele tilbyder ISO 27001:2022 administrerende direktører?

ISO 27001:2022 er et strategisk aktiv for administrerende direktører, der forbedrer organisatorisk modstandskraft og operationel effektivitet gennem en risikobaseret metode. Denne standard tilpasser sikkerhedsprotokoller med forretningsmål, hvilket sikrer robust informationssikkerhedsstyring.

Hvordan forbedrer ISO 27001:2022 strategisk forretningsintegration?

Risikostyringsramme:
ISO 27001:2022 giver en omfattende ramme for at identificere og afbøde risici, beskytte dine aktiver og sikre forretningskontinuitet.

Standarder for overholdelse af lovgivningen:
Ved at tilpasse sig globale standarder som GDPR minimeres juridiske risici og styrkes styringen, hvilket er afgørende for at opretholde markedets tillid.

Hvad er de konkurrencemæssige fordele ved ISO 27001:2022?

Forbedring af omdømme:
Certificering demonstrerer et engagement i sikkerhed og øger kundernes tillid og tilfredshed. Organisationer rapporterer ofte øget kundetillid, hvilket fører til højere fastholdelsesrater.

Global markedsadgang:
Med accept i over 150 lande letter ISO 27001:2022 adgangen til internationale markeder og tilbyder en konkurrencefordel.

Hvordan kan ISO 27001:2022 drive virksomhedsvækst?

Driftseffektivitet:
Strømlinede processer reducerer sikkerhedshændelser, sænker omkostninger og forbedrer effektiviteten.

Innovation og digital transformation:
Ved at fremme en kultur præget af sikkerhedsbevidsthed understøtter det digital transformation og innovation, hvilket driver forretningsvækst.

Ved at integrere ISO 27001:2022 i din strategiske planlægning afstemmes sikkerhedsforanstaltninger med organisatoriske mål, hvilket sikrer, at de understøtter bredere forretningsmål. Vores platform, ISMS.online, forenkler overholdelse og tilbyder værktøjer til realtidsovervågning og risikostyring, hvilket sikrer, at din organisation forbliver sikker og konkurrencedygtig.

Sådan faciliterer du digital transformation med ISO 27001:2022

ISO 27001:2022 giver en omfattende ramme for organisationer, der går over til digitale platforme, og sikrer databeskyttelse og overholdelse af internationale standarder. Denne standard er afgørende for styring af digitale risici og forbedring af sikkerhedsforanstaltninger.

Sådan håndterer du digitale risici effektivt
ISO 27001:2022 tilbyder en risikobaseret tilgang til at identificere og afbøde sårbarheder. Ved at udføre grundige risikovurderinger og implementere Annex A-kontroller kan din organisation proaktivt adressere potentielle trusler og opretholde robuste sikkerhedsforanstaltninger. Denne tilgang er i overensstemmelse med de skiftende krav til cybersikkerhed, hvilket sikrer, at dine digitale aktiver er beskyttet.

Sådan fremmer du sikker digital innovation
Ved at integrere ISO 27001:2022 i din udviklingslivscyklus sikrer du, at sikkerheden prioriteres fra design til implementering. Dette reducerer risikoen for brud og forbedrer databeskyttelsen, hvilket giver din organisation mulighed for at forfølge innovation med tillid og samtidig opretholde overholdelse.

Sådan opbygger du en kultur af digital sikkerhed
Fremme af en sikkerhedskultur indebærer at lægge vægt på opmærksomhed og træning. Implementer omfattende programmer, der udstyrer dit team med de nødvendige færdigheder til at genkende og reagere effektivt på digitale trusler. Denne proaktive holdning fremmer et sikkerhedsbevidst miljø, der er afgørende for vellykket digital transformation.

Ved at vedtage ISO 27001:2022 kan din organisation navigere i digitale kompleksiteter og sikre, at sikkerhed og overholdelse er integreret i dine strategier. Denne tilpasning beskytter ikke kun følsomme oplysninger, men forbedrer også driftseffektiviteten og konkurrencefordele.

Hvad er de vigtigste overvejelser ved implementering af ISO 27001:2022?

Implementering af ISO 27001:2022 involverer omhyggelig planlægning og ressourcestyring for at sikre en vellykket integration. Nøgleovervejelser omfatter strategisk ressourceallokering, engagering af nøglepersoner og fremme af en kultur med løbende forbedringer.

Strategisk ressourceallokering
Det er vigtigt at prioritere opgaver baseret på omfattende risikovurderinger. Din organisation bør fokusere på områder med stor indflydelse og sikre, at de får tilstrækkelig opmærksomhed som beskrevet i ISO 27001:2022, paragraf 6.1. Brug af platforme som ISMS.online kan automatisere opgaver, reducere manuel indsats og optimere ressourceforbrug.

Engagere nøglemedarbejdere
Det er afgørende at sikre buy-in fra nøglemedarbejdere tidligt i processen. Dette indebærer at fremme samarbejde og tilpasse sig organisatoriske mål. Klar kommunikation af fordelene og målene ved ISO 27001:2022 hjælper med at afbøde modstand og tilskynder til aktiv deltagelse.

Fremme af en kultur med kontinuerlig forbedring
Regelmæssig gennemgang og opdatering af dine informationssikkerhedsstyringssystemer (ISMS) for at tilpasse sig nye trusler er afgørende. Dette indebærer udførelse af periodiske audits og ledelsesgennemgange for at identificere områder for forbedring, som specificeret i ISO 27001:2022 paragraf 9.3.

Trin til succesfuld implementering
For at sikre en vellykket implementering bør din organisation:

  • Udfør en hulanalyse for at identificere områder, der skal forbedres.
  • Udvikle en omfattende projektplan med klare mål og tidsplaner.
  • Brug værktøjer og ressourcer, såsom ISMS.online, til at strømline processer og øge effektiviteten.
  • Fremme en kultur af sikkerhedsbevidsthed gennem regelmæssig træning og kommunikation.

Ved at imødekomme disse overvejelser kan din organisation effektivt implementere ISO 27001:2022, forbedre dens sikkerhedsposition og sikre overensstemmelse med internationale standarder.

Start din ISO 27001:2022 rejse med ISMS.online. Planlæg en personlig demo nu for at se, hvordan vores omfattende løsninger kan forenkle din overholdelse og strømline din implementering processer. Forbedre din sikkerhedsramme og øge driftseffektiviteten med vores banebrydende værktøjer.

Hvordan kan ISMS.online strømline din overholdelsesrejse?

  • Automatiser og forenkle opgaver: Vores platform reducerer manuel indsats og øger præcisionen gennem automatisering. Den intuitive grænseflade guider dig trin-for-trin og sikrer, at alle nødvendige kriterier opfyldes effektivt.
  • Hvilken support tilbyder ISMS.online?Med funktioner som automatiserede risikovurderinger og realtidsovervågning hjælper ISMS.online med at opretholde en robust sikkerhedstilstand. Vores løsning er i overensstemmelse med ISO 27001:2022's risikobaserede tilgang og adresserer proaktivt sårbarheder (ISO 27001:2022 klausul 6.1).
  • Hvorfor planlægge en personlig demo?Opdag, hvordan vores løsninger kan transformere din strategi. En personlig demo illustrerer, hvordan ISMS.online kan opfylde din organisations specifikke behov og giver indsigt i vores muligheder og fordele.

Hvordan forbedrer ISMS.online samarbejde og effektivitet?

Vores platform fremmer problemfrit teamwork, hvilket gør det muligt for din organisation opnå ISO 27001:2022 certificering. Ved at bruge ISMS.online kan dit team forbedre sin sikkerhedsramme, forbedre driftseffektiviteten og opnå en konkurrencefordel. Book en demo i dag for at opleve den transformerende kraft af ISMS.online og sikre, at din organisation forbliver sikker og kompatibel.


Sam Peters

Sam er Chief Product Officer hos ISMS.online og leder udviklingen af ​​alle produktfunktioner og funktionalitet. Sam er ekspert inden for mange områder af overholdelse og arbejder med kunder på alle skræddersyede eller storskala projekter.

Relaterede emner

ISO 27001

Hvorfor Storbritanniens NIS-opdatering kan betyde ekstra arbejde for organisationer inden for rammerne af ordningen

Lovforslaget om cybersikkerhed og modstandsdygtighed (CSRB) fortsætter sin behandling i parlamentet. Men afslutningen på en langvarig lovgivningsproces nærmer sig langsomt. Når lovforslaget endelig bliver lov, vil det medføre en længe ventet opdatering af NIS-forordningerne fra 2018. Men hvad med britiske organisationer, der allerede overholder EU's revision af de samme regler, kendt som NIS2? Selvom der er nogle forsøg på at bringe de to i overensstemmelse, er der også mange punkter, hvor de adskiller sig. Fra antallet af sektorer, der er omfattet af omfanget, til størrelsen af ​​potentielle bøder, skal compliance-teams nu begynde at forstå virkningen af ​​disse ændringer. Og planlæg for en potentielt stor mængde ekstra arbejde. Hvordan CSRB adskiller sig fra NIS2 For at forstå, hvor meget CSRB afviger fra NIS2, kan du se på resuméet af lovforslaget på regeringens hjemmeside. Den nævner slet ikke dens europæiske modstykke. Ordet "justering" optræder heller ikke. I praksis er der flere områder, som compliance-teams skal se på: Regulerede enheder: omfang. Storbritannien fokuserer på operatører af essentielle tjenester (OES), relevante digitale tjenesteudbydere (RDSP'er) – som er cloud-, søge- og markedspladsudbydere – og en ny kategori af relevante administrerede tjenesteudbydere (RMSP'er). Dens tilgang er at udpege specifikke OES'er, hvorimod NIS2 automatisk trækker alle mellemstore og store enheder i 18 sektorer ind. Resultatet er, at nogle organisationer, der er omfattet af CSRB, vil undgå NIS2-regulering og omvendt. Regulerede enheder: nye kategorier CSRB introducerer kun én ny OES-kategori af "datacentertjenester", hvorimod NIS2 omfatter flere: offentlig forvaltning, rumfart, spildevand, fødevarer, fremstilling, posttjenester, affaldshåndtering og digitale udbydere. Det gør det mere sandsynligt, at britiske organisationer, der ikke er reguleret af CSRB, vil falde ind under NIS2. MSP'er: RMSP'er introduceres som en ny kategori i CSRB, og de betragtes som essentielle enheder eller vigtige enheder af NIS2. Men der kan være forskellige overholdelseskrav for hvert regime. Tilsyn med forsyningskæden: I Storbritannien kan "kritiske leverandører" til OES'er, RDSP'er og RMSP'er udpeges af kompetente myndigheder og Information Commissioner's Office (ICO) og er underlagt direkte tilsyn. I NIS2 er der ingen direkte regulatorisk tilsyn, men alle enheder, der er omfattet af dette område, skal vurdere risici i forsyningskæden. Hændelsesdefinitioner og rapportering: CSRB's definition af en reguleret hændelse er blevet udvidet til at omfatte hændelser, der "kan have en betydelig indvirkning på leveringen af ​​en essentiel eller digital tjeneste" samt "hændelser, der væsentligt påvirker et systems fortrolighed, tilgængelighed og integritet". Betydningen vil blive vurderet branche for branche. I NIS2 er hændelser dem, der forårsager driftsforstyrrelser, økonomisk tab eller materiel/immateriel skade på andre. Det betyder, at tærsklen for rapportering kan være anderledes i Storbritannien/EU. Indberetningsfristerne – første indberetning inden for 24 timer efter at være blevet opmærksom på en hændelse, derefter fuld anmeldelse inden for 72 timer – er dog stort set de samme i Storbritannien/EU. Kundemeddelelse: Dette er påkrævet for datacenterudbydere, RDSP'er og RMSP'er i Storbritannien. Men der kan være yderligere krav i henhold til NIS2, afhængigt af medlemsstatens fortolkning af direktivet. Personligt ansvar: Dette er ikke dækket af CSRB, men NIS2 introducerer betydelig personlig ansvarlighed for den øverste ledelse. Dette omfatter obligatorisk træning for ledere og personligt ansvar for manglende overholdelse. Britiske organisationer, der overholder NIS2, skal forstå de mere detaljerede forvaltningskrav i EU-ordningen. Bøder: I CSRB er standardbøder det højeste beløb af £10 mio. eller 2 % af den globale årlige omsætning, men stiger til £17 mio./4 % for maksimale bøder. NIS2 giver medlemsstaterne råderum til at træffe afgørelser om disse, så længe de er "effektive, forholdsmæssige og afskrækkende". Registrering: I henhold til CSRB skal RMSP'er og datacenterudbydere, der er udpeget som OES'er, registrere sig. I NIS2 skal essentielle og vigtige enheder registreres hos kompetente myndigheder, men medlemsstaterne bestemmer, hvordan dette fungerer. Konklusionen er, at britiske organisationer bliver nødt til at vurdere deres forpligtelser for begge separat. Generel tilgang: CSRB indfører betydelige nye beføjelser til at indsamle oplysninger for kompetente myndigheder og ICO, uanset hvilken type reguleret organisation der er tale om. NIS2 gør det muligt for vigtige enheder at drage fordel af en lettere tilgang. Men overordnet set er CSRB designet til at være mere fleksibel end sin europæiske pendant, siger James Wong, senior associate i Tech & Digital-teamet hos det globale advokatfirma Clifford Chance. "Regeringen vil være i stand til at udstede strategiske prioriteter og målrettede retningslinjer, og tilsynsmyndighederne vil være i stand til at udpege enheder som 'kritiske leverandører', hvilket bringer dem direkte inden for ordningens anvendelsesområde," fortæller han IO (tidligere ISMS.online). "Lovforslaget indeholder også en mekanisme for praksiskodekser, der giver mulighed for nuancer, der er skræddersyet til konteksten." Compliance Burden Grows Wong argumenterer for, at kompleksiteten af ​​"lokale implementeringslove", sekundær lovgivning og det potentielle behov for at samarbejde med flere regulatorer gør compliance mere udfordrende for organisationer, der er omfattet af både NIS2 og CSRB. Rhiannon Webster, chef for cybersikkerhed i Storbritannien hos det globale advokatfirma Ashurst, tilføjer, at Brexit med dette lovforslag og loven om dataanvendelse og -adgang begynder at have en reel indvirkning på compliance-byrden for britiske virksomheder, der opererer i Europa. "Det har taget et stykke tid at komme frem, da privatlivs- og cyberlovgivningen i Storbritannien hidtil er en kopi og indsæt af deres EU-forgængere." Vi har dog nogle små, men meningsfulde ændringer under udvikling,” fortæller hun IO. "Selvom virksomheder kan forsøge at overholde begge ordninger på en ensartet måde ved at anvende den højeste standard i Storbritannien og Europa, er det usandsynligt, at dette er en kommerciel tilgang til compliance, og virksomheder bliver nødt til at overveje forskellene i ordningerne, når de implementerer compliance-programmer og vurderer risici." Introduktion Webster opfordrer organisationer til først at forstå, om de er omfattet af NIS2 og dets britiske tilsvarende. "Du vil måske blive overrasket over at høre, at i tilfælde af sikkerhedshændelser og overholdelse af tidsfrister for rapportering har vi ofte klienter, der har været usikre på, om de blev fanget af NIS2, og som forsøger at finde ud af det i tilfælde af et brud, hvilket langt fra er ideelt," forklarer hun. "Overholdelse af standarder som ISO 27001 kan bruges til at sikre, at dine informationssikkerhedskrav er forholdsmæssige." Clifford Chances Wong forklarer, at et "samlet cyberberedskabsprogram, der er kortlagt til alle relevante juridiske og regulatoriske krav", bør være hovedmålet for compliance-teams. "Brug af etablerede rammer som ISO 27001 kan strømline compliance og gøre det lettere at demonstrere kernepraksis på tværs af flere jurisdiktioner." Sådanne rammer giver en struktur at bygge videre på, men er kun en base og skal tilpasses lokale forpligtelser,” tilføjer han. "Regelmæssige gennemgange sikrer, at programmet forbliver egnet til formålet, efterhånden som kravene ændrer sig over tid." For komplekse forretningsaktiviteter, der spænder over flere jurisdiktioner, bliver bedste praksis endnu vigtigere, siger Wong. Han peger på "proaktiv ledelse", prioritering af risici og kontroller, regelmæssige bordøvelser, stærke relationer i forsyningskæden og implementering af de rette værktøjer. Uanset hvordan man ser på det, vil prisen for at operere i Storbritannien og EU stige. Webinar om udvid din viden: Mastering af NIS 2-overholdelse af ISO 27001 Blog: Fra NIS2 til Cyber ​​Resilience Act: Produktsiden af ​​styring Blog: Byg én gang, overhold overalt: Multi-Framework Compliance Playbook
ISO 14001

Hvordan Blue Services opnåede succes med tredobbelt ISO-certificering

Compliance er ikke længere en byrde – det er blevet en integreret del af, hvordan vi driver virksomhed.
ISO 27001

Hvordan kan sikkerhedsteams forberede sig på en post-mytetisk fremtid?

Cybersikkerhedsbranchen har måske lige haft sit “ChatGPT-øjeblik”. Anthropics nye Claude Mythos Preview-model, der blev afsløret i begyndelsen af ​​april, har tilsyneladende fundet tusindvis af zero-day-fejl med høj og kritisk alvorlighed i open source og proprietær software – nogle der går over 20 år tilbage. Dermed lover det at lukke det udnyttelsesvindue, hvor netværksforsvarere kæmper for at opdatere programmer før deres modstandere. Anthropics beslutning om at bruge modellen i Project Glasswing – hvor leverandører vil bruge teknologien til at finde og rette nye sårbarheder – vil forårsage endnu mere forstyrrelse. Det er svært at overvurdere den indvirkning, dette vil have på sikkerhedsteams. Men én ting har de på deres side. Historien er brudt igennem til bestyrelseslokalet. Dette kunne være en gylden mulighed for at sikre finansiering og ressourcer til en ny æra af AI-drevet sårbarhedsstyring. Hvad betyder dette for CISO'er? Selv hvis Mythos med succes holdes ude af hackernes hænder, vil andre modeller fra andre leverandører ikke blive det. Der er store konsekvenser for CISO'er: På kort sigt vil teams sandsynligvis blive oversvømmet med nødopdateringer fra leverandører, der er tilmeldt Project Glasswing. Statslige aktører kan forsøge at bruge eventuelle oplagrede zero-day exploits relativt hurtigt, før AI-drevet opdagelse gør dem værdiløse. På længere sigt kan IT-chefer forvente, at Mythos-lignende kapabiliteter kommer i hænderne på cyberkriminelle og statslige aktører. Dette vil "dramatisk øge" antallet og hyppigheden af ​​komplekse, nye angreb, ifølge en ny brancherapport. Hvor god er Mythos? Ifølge rapporten – produceret af Cloud Security Alliance (CSA), OWASP, SANS og andre – repræsenterer Mythos et "skridtskifte" inden for AI-drevet opdagelse og udnyttelse af sårbarheder. Den hævder, at modeller af denne art er forskellige, fordi de er: Mere autonome og pålidelige, og udvikler exploits autonomt uden behov for "stillads" – den eksterne kode og de rækværk, som LLM'er ofte har brug for for at fungere I stand til at identificere komplekse, kædede sårbarheder I stand til at gøre det hele med en enkelt prompt Men efter at have testet Mythos har Storbritanniens AI Security Institute (AISI) nogle vigtige forbehold. Det afslørede i en ny rapport, at Mythos Preview lykkes i 73% af tilfældene på "ekspertniveau"-capture-the-flag-opgaver. Imidlertid er cyberangreb i den virkelige verden langt mere komplekse. Derfor byggede AISI "The Last Ones" (TLO): en 32-trins simulering af virksomhedsnetværksangreb, der går fra indledende rekognoscering til fuld netværksovertagelse. Det ville tage et menneske omkring 20 timer at gennemføre. Mens Mythos var den første model til at løste TLO fra start til slut, tre ud af 10 gange. Mere inferensberegning kan opnå endnu bedre ydeevne, sagde AISI. Endnu vigtigere er det, at instituttet sagde, at dette kun beviser, at Mythos er i stand til "autonomt at angribe små, svagt forsvarede og sårbare virksomhedssystemer, hvor der er opnået adgang til et netværk." I den virkelige verden burde tingene være langt vanskeligere takket være tilstedeværelsen af ​​"aktive forsvarere og defensive værktøjer". Forberedelse til en post-mytos-æra I mellemtiden anbefalede AISI sikkerhedsteams at fokusere på det grundlæggende: "regelmæssig anvendelse af sikkerhedsopdateringer, robuste adgangskontroller, sikkerhedskonfiguration og omfattende logføring." Den pegede også på defensiv brug af frontlinje-AI til ting som: Systemhærdning via kontinuerlig scanning, afsløring af fejl og fejlkonfigurationer, kortlægning af angrebsstier og test af udnyttelsesevne Forbedring af trusselsdetektion og -undersøgelse ved triaging, spotting af mønstre i logs og skrivning af rapportresuméer Automatisering af responshandlinger som blokering af trafik, karantæneprocesser og tilbagekaldelse af brugeradgang Bridewells CTO, Martin Riley, tilføjer, at CISO'er bør starte med kontinuerlig trusselseksponeringsstyring (CTEM) som et presserende spørgsmål. "Opgørelse over aktiver, prioritering af angrebsflader, kontrolvalidering og mobilisering til afhjælpning." Hvis du ikke har kontinuerligt overblik over din eksponering, flyver du i blinde,” fortæller han IO (tidligere ISMS.online). "For det andet, stresstest din detektion mod trusler, du aldrig har set før." Invester i anomalibaseret detektion og dyb netværkstelemetri. Signaturbaserede tilgange vil ikke fange AI-genererede angrebskæder.” CISO'er skal også stålsætte deres teams til en periode med “vedvarende operationel intensitet”, advarer Riley. "CSA-dokumentet fremhævede med rette udbrændthed som en operationel risiko." "CISO'er skal planlægge kapacitet, anmode om medarbejderantal og fremskynde brugen af ​​AI-agenter i deres egne teams for at holde trit," argumenterer han. "Til sidst, styrk det grundlæggende." Segmentering, udgående filtrering, phishing-resistent MFA og dybdegående forsvar. Disse kontroller øger omkostningerne ved udnyttelse, uanset hvordan sårbarheden blev opdaget. Modenhed er ikke noget, man opbygger natten over. "Tiden til at investere er nu." Eksisterende rammer som fundament Jeff Williams, grundlægger af OWASP og CTO for Contrast Security, argumenterer for, at eksisterende standarder og rammer for bedste praksis som ISO 27001 og NIST CSF kan spille en rolle i overgangen til en post-Mythos-verden. "Eksisterende rammer kan hjælpe her, men mest som en liste over konceptuelle ønskede resultater." De kræver styring, synlighed, kontrol, detektion, reaktion og løbende forbedringer,” fortæller han IO. "Men i en post-Mythos-verden, hvor både udviklere og angribere er hyperaccelererede med AI, skal næsten alle aktiviteter, som disse frameworks indebærer, gentænkes for at drive disse resultater med AI-forbedrede arbejdsgange." Det handler ikke om at udføre det samme arbejde hurtigere, men snarere om at transformere "periodisk, manuel, afkrydsningsklar sikkerhed" til noget, der er "mere kontinuerligt, mere maskinlæsbart og mere forsvarligt", fortsætter han. "CTEM, AI-assisteret detektion, runtime-sikkerhed og kontinuerlig observation er, hvordan man forvandler disse rammeideer til en reel garanti for, at sikkerheden faktisk er korrekt og effektiv på tværs af både udvikling og drift," argumenterer Williams. Pukar Hamal, grundlægger og administrerende direktør for SecurityPal AI, ser også en rolle for ISO 27001, NIST CSF, SOC 2 og endda Cyber ​​Essentials. "De er stadig gode udgangspunkter, fordi de gennemtvinger den grundlæggende disciplin, som de fleste organisationer stadig ikke har: en opgørelse over, hvad man ejer, en fornemmelse af, hvem der kan røre ved det, og en dokumenteret måde at reagere på, når noget går i stykker," fortæller han IO. "Intet af det forsvinder i en verden efter Mythos." CISO'er bliver dog nødt til at bygge deres sikkerhedsstrategi efter Mythos op omkring løbende sikring og ikke periodisk attestering. "De klogeste sikkerhedsledere, jeg taler med, behandler allerede ISO 27001 som gulvet og bygger stille og roligt selv det andet lag," konkluderer han. Udvid din viden Podcast: Phishing for Trouble Episode #08: Guide til sikker software, sikrere virksomheder: Sikring af AI-angrebsoverfladen Blog: Hvorfor regulatorer og investorer forventer, at virksomheder håndterer en tredobbelt risiko
ISO 27001

Mind The Gap: Salesforce-hændelsen og den udviklende natur af cloud-risiko

Hvordan kan virksomheder styrke deres modstandsdygtighed, efter at hackerkollektivet ShinyHunters udnyttede "alt for permissive" Salesforce-gæstebrugerkonfigurationer til at få adgang til data fra op til 400 organisationer? Af Kate O'Flaherty I marts udsendte Salesforce en advarsel til kunder om, at hackerkollektivet ShinyHunters udnyttede fejlkonfigurationer på offentligt tilgængelige Experience Cloud-websteder til at få adgang til følsomme data og holde virksomheder som løsepenge. Angriberne havde tilsyneladende en modificeret version af open source-værktøjet AuraInspector, oprindeligt udviklet af Mandiant, som våben til at udføre massescanning og finde konfigurationshuller for at angribe op til 400 organisationer. Som en del af Salesforce Aura-frameworket til at identificere sikkerhedsfejlkonfigurationer på Experience Cloud-websteder, har angriberne skabt en version af værktøjet, der "er i stand til at gå ud over identifikation til rent faktisk at udtrække data", advarede Salesforce i en meddelelse. "Dette er den moderne angriberstrategi," siger Dean Garvey-North, CTO hos Microlise. "Brug legitime værktøjer, målret konfigurationssvagheder snarere end platformssårbarheder, og arbejd i internetskala." Da modstandere udnyttede kunder med "alt for permissive gæstebrugerindstillinger", var Salesforce ikke skyld i hændelsen – i hvert fald ikke fra et juridisk synspunkt. Hændelsen er et godt eksempel på, hvordan cloudkonfiguration, identitetseksponering og modeller for delt ansvar skaber nye og ofte misforståede risikoområder. Hvordan kan organisationer reducere eksponering og styrke modstandsdygtighed i cloud-drevne miljøer, hvor risikoen ofte ligger i kløften mellem platformens kapacitet og kundekonfiguration? Fejlkonfigurationer Som Salesforce-hændelsen viser, er fejlkonfigurationer, især omkring gæsteadgang og identitetstilladelser, fortsat en vedvarende kilde til dataeksponering. Fejlkonfigurationer fortsætter, fordi organisationer ofte prioriterer brugervenlighed og hurtig digital implementering frem for sikkerhed. Dette giver utilsigtet uautoriserede eksterne brugere "brede, interne datatilladelser" i stedet for strengt at håndhæve en "mindst mulig privilegium"-adgangsmodel, siger Dray Agha, senior manager for sikkerhedsoperationer hos Huntress. Brugervenlighed og sikkerhed er "i spænding per design", og konfigurationsbeslutninger truffet på implementeringstidspunktet genovervejes sjældent, siger Garvey-North fra Microlise. "Salesforce Experience Cloud-portaler bruger en dedikeret gæstebrugerprofil, der giver uautoriserede besøgende mulighed for at se offentlige sider eller indsende formularer uden at logge ind." Når den profil er forkert konfigureret med for mange tilladelser, bliver data, der ikke er beregnet til at være offentlige, direkte forespørgbare, uden at login er påkrævet.” Problemet er strukturelt, siger Garvey-North. "Platforme leveres med tilladelige standardindstillinger for at reducere friktion for nye kunder." Implementeringsteams optimerer for at få tingene til at fungere. "Sikkerhedsgennemgange sker på et givet tidspunkt." Men cloudkonfiguration er ikke statisk: "Hver ny portal, integration eller funktionsudrulning er en potentiel ny eksponeringsflade," påpeger Garvey-North. "Uden løbende konfigurationsovervågning stoler du i bund og grund på, at intet er ændret siden din sidste revision." Hvem har skylden? Salesforce er et eksempel på, hvordan funktioner designet til brugervenlighed, såsom offentlige portaler, API'er og gæsteadgang, introducerer nye og ofte undervurderede sikkerhedsrisici. Disse funktioner ændrer ofte traditionelle sikkerhedsantagelser, siger Dana Simberkoff, chef for risiko, privatliv og informationssikkerhed hos AvePoint. "Brugervenlighedsdrevet design flytter ofte risikoen stille og roligt fra platformen til kunden." Det kan derfor være udfordrende at finde ud af, hvor ansvaret ligger mellem cloududbydere og kunder – især når hændelser stammer fra konfigurationsproblemer snarere end centrale platformsårbarheder. Angriberne sagde, at en "Salesforce-begrænsning" muliggjorde hændelsen. Alligevel har Salesforce selv været tydelig: Dette er ikke en platformssårbarhed, men et problem i, hvordan kunder har konfigureret gæstebrugertilladelser, siger Garvey-North. Cloududbydere sikrer platformen, men kunderne er ansvarlige for, hvordan den er konfigureret – herunder identitet, tilladelser og dataeksponering. "Det er dér, de fleste organisationer kommer til kort," siger Stew Parkin, global CTO for Assured Data Protection. "De ender med at stole på punkt-i-tidspunkt-revisioner i miljøer, der konstant ændrer sig." Modellen med delt ansvar er "veletableret i teorien og vedvarende misforstået i praksis", tilføjer Garvey-North fra Microlise. "Cloud-udbydere sikrer infrastrukturen og platformen." Kunderne er ansvarlige for, hvad de lægger på den, hvordan de konfigurerer adgang, og hvordan de styrer den over tid. Hullet, og hvor de fleste brud nu findes, er i konfigurationslaget.” Automatisering muliggør angreb Samtidig vokser angribernes kapacitet og bruger automatisering og legitime værktøjer til at identificere og udnytte svagheder på tværs af hundredvis af organisationer samtidigt. Mandiants tekniske direktør bekræftede, at Shiny Hunters brugte AuraInspector til at automatisere sårbarhedsscanninger i stor skala på tværs af Salesforce-miljøer. "Når forsvarere tænker på cloud-risiko, har de stadig en tendens til at tænke i individuelle hændelser," siger Garvey-North. Men angribere tænker i overfladeareal. "Ethvert mønster af fejlkonfiguration, der findes på tværs af tusindvis af organisationer, er en enkelt automatiseret kampagne væk fra masseudnyttelse," siger Garvey-North. I mellemtiden øger taktikker som iscenesatte lækager og vishing-kampagner virkningen af ​​denne type hændelser. ShinyHunters satte en offentlig deadline og advarede om, at stjålne data ville blive frigivet, medmindre ofrene overholdt afpresningskrav. Gruppen kørte parallelle vishing-operationer, hvor de efterlignede IT-personale og dirigerede medarbejdere til websteder, der indsamlede legitimationsoplysninger for at indfange single sign-on-legitimationsoplysninger og multifaktor-godkendelseskoder (MFA). Kombinationen er bevidst, siger Garvey-North: "Stjæl data via forkert konfiguration, indsaml legitimationsoplysninger via social engineering, og afpress derefter ved hjælp af begge dele." Det kommer på et tidspunkt med stigende regulatoriske forventninger til databeskyttelse, adgangskontrol og ansvarlighed. Med mange områder, der nu har databeskyttelseslove, og stigningen i gruppesøgsmål, er forebyggelse af eksponering af data nu ofte den vigtigste drivende faktor i betalingen af ​​afpresningskrav. "Selvom det klart ikke anbefales, er det ofte billigere at betale for at forhindre frigivelse af dataene end at stå over for bøder og sagsomkostninger, der følger af offentliggørelsen," siger Tony Gee, ledende cybersikkerhedskonsulent hos 3B Data Security. Bro over synlighedskløften Hændelser som Salesforce-angrebene fremhæver en vedvarende udfordring: Organisationer er i stigende grad afhængige af cloudplatforme, men sikkerhedsansvaret er distribueret og ikke altid klart forstået. Virksomheder er nødt til at bevæge sig ud over at antage, at cloud-platformsikkerhed er tilstrækkelig, hen imod en mere kontinuerlig, systembaseret tilgang til konfigurationsstyring, identitetsstyring og -sikring. Traditionel sikkerhed er i høj grad afhængig af statiske, punktvise revisioner, der "fuldstændig overser de subtile, kontinuerlige konfigurationsforskydninger og API-eksponeringer, der kendetegner moderne cloudrisici," siger Huntress' Agha. Dette efterlader "et farligt hul i synligheden, hvor legitime funktioner i al hemmelighed misbruges", advarer han. Med dette i tankerne er der nogle praktiske skridt, som sikkerheds- og compliance-ledere bør tage for at forbedre synligheden og kontrollen over identitet, adgang og konfigurationsindstillinger. Ledere skal skifte til en "privat-som-standard" sikkerhedsposition ved aktivt at revidere tilladelser til eksterne gæsteprofiler, deaktivere uautoriseret offentlig API-adgang, medmindre det er strengt nødvendigt, og implementere kontinuerlig overvågning af hændelseslogfiler for at fange unormale dataforespørgsler, ifølge Agha. "Vær utrolig nysgerrig på den anvendte infrastruktur, og antag, at udbyderen ikke har implementeret standardsikkerhed," råder han. "Undersøg de sikkerhedsmuligheder, der er tilgængelige i konfigurationen af ​​tredjepartsværktøjer." En vigtig defensiv kontrol er stærk due diligence hos leverandører og løbende risikostyring fra tredjepart, siger Gee fra 3B Data Security. Han anbefaler en tilgang med mindst mulige privilegier til datadeling, hvor kun de nødvendige data deles med tredjeparten. Microlises Garvey-North råder til at stille leverandører de samme spørgsmål, som man ville stille sin egen infrastruktur: "Hvad er jeres sikre standardkonfigurationer, hvordan registrerer I unormal adgang på platformniveau, og hvordan ser jeres offentliggørelsesproces ud, når noget går galt?" Samtidig er det afgørende at have en robust reaktionsproces for at begrænse risikoen for bøder og retssager, siger Gee. "Det er blevet set som en afgørende faktor for bødeniveauet at udvise stærk cyberrobusthed." At ikke gøre noget og stole på den glitrende tredjepartsmarkedsføring er ikke et gyldigt forsvar og fører ofte til større bøder og nemme sejre i gruppesøgsmål.” Samtidig hjælper rammer som ISO 27001 ved at kræve strenge, løbende risikovurderinger og systematiske adgangskontrolpolitikker. Dette hjælper med at transformere cloudsikkerhed fra en "indstil og glem"-afkrydsningsfelt til en "kontinuerligt styret proces, der tilpasser komplekse miljøer til robuste standarder", siger Agha. Hvor ISO 27001 virkelig tilfører værdi i komplekse digitale miljøer er ved at fremtvinge organisatorisk klarhed: Hvem ejer hver kontrol, hvordan acceptabel risiko ser ud, og hvordan hændelser eskaleres og læres af, siger Garvey-North. "Denne ledelsesstruktur bliver bindevævet mellem jeres sikkerhedstekniske kapacitet og jeres risikoappetit på bestyrelsesniveau." Uden det har du værktøjer uden ansvarlighed.” Udvid din viden Blog: Mindst modstands vej: Hvorfor dybdegående forsvar er den bedste reaktion på cloudtrusler Podcast: Phishing for problemer Episode #10: De store cybersikkerhedsspørgsmål, som virksomheder står over for Webinar: Styrken ved ISO 27017 & 27018: Sikring af dit cloudmiljø
ISO 27001

Hvordan Evolution Funding førte til succes med ISO 27001-certificering

Lær hvordan Evolution-finansiering:

  • Opnået ISO 27001 certificering på 18 måneder
  • Tilpassede IO-platformen politik- og kontrolskabeloner at strømline compliance
  • Integrerede IO-platformen i den daglige drift for at centralisere styringen af ​​informationssikkerhed.

Evolutionsfinansiering er en FCA-reguleret motorfinansieringsmæglervirksomhed. Virksomheden leverer digitale finansieringsløsninger, der hjælper deres partnere med at opbygge motorfinansieringsrejser og transformere kundeoplevelsen ved at tegne motorfinansiering. Evolution Fundings omfang og kapaciteter går ud over en traditionel mæglers; deres innovative digitale finansieringsløsninger former motorfinansieringsbranchen.

At opnå ISO 27001-certificering var et kernemål for Evolution Funding. I takt med at virksomheden var vokset og innovativ, havde den udvidet sit tilbud yderligere ind på det teknologiske område med markedsledende finansielle softwareløsninger, leadgenereringsfunktioner inden for motorfinansiering, en proprietær Digital Finance API og mere. Disse udviklinger gjorde det afgørende at demonstrere robust informationssikkerhedsstyring.

Evolution Funding-teamet havde dog brug for en centraliseret platform, som de kunne implementere ISO 27001-standarden med og arbejde sig igennem compliance-processen. De brugte oprindeligt SharePoint, som tilbød en stærk løsning til håndtering af dokumentation, men som ikke tillod teamet nemt at indsamle bevismateriale eller forbinde det med deres politikker og kontroller for informationssikkerhedsstyringssystemet (ISMS).

"Vi brugte SharePoint til at samle alt til ISO 27001. Selvom det er godt til dokumentlagring og -styring, kræver ISO-standarden meget mere end blot dokumentlagring."

Jen Fox, GRC Informationssikkerhedschef hos Evolution Funding

For at strømline ISO 27001-certificeringsprocessen udnyttede Evolution Funding IO-platformen. Teamet migrerede deres eksisterende dokumentation fra SharePoint til IO, hvilket gjorde det muligt for dem at konsolidere deres compliance-styring, sikre, at dokumenter blev gemt i passende områder af platformen og få et live-overblik over deres fremskridt i deres dashboard.

"At flytte vores dokumentation fra forskellige områder af SharePoint til én enkelt platform gjorde certificeringsprocessen meget nemmere."

Jen Fox, GRC Informationssikkerhedschef hos Evolution Funding

Den indledende implementering var ligetil. Jen brugte platformens brugeradministrationsfunktion til at tilføje brugere til relevante projekter og tildele forskellige adgangsniveauer efter behov. Dette forenklede også processen med at give adgang til tredjeparter, såsom interne og eksterne revisorer.

"Det er en reel fordel at kunne tilføje de tredjeparter, der støtter os med vores interne og eksterne revisioner, til IO-platformen, så de kan gennemgå og revidere uden at skulle gennemgå alt med os."

Jen Fox, GRC Informationssikkerhedschef hos Evolution Funding

I forbindelse med compliance-processen brugte Jen og teamet platformens indbyggede politik- og kontrolskabeloner som vejledning. De brugte IO's 'adopter, tilpas, tilføj'-funktioner til at skræddersy skabeloner med deres eget brugerdefinerede indhold efter behov og sikrede, at de var relevante for Evolution Fundings specifikke informationssikkerhedsbehov.

"Hvor vi ikke var helt sikre på, hvad vi skulle skrive om i en politik eller kontrol, var det meget nyttigt at bruge skabelonerne til at omformulere dem og gøre dem til vores egne."

Jen Fox, GRC Informationssikkerhedschef hos Evolution Funding

"Certificeringsprocessen for ISO 27001 er blevet gjort meget nem. Jeg tror ikke, vi ville have fundet det lige så nemt at opnå certificering uden IO-platformen."

Jen Fox, GRC Informationssikkerhedschef hos Evolution Funding

Ved at bruge IO-platformen til at centralisere og strømline deres compliance opnåede Evolution Funding ISO 27001-certificering på 18 måneder. De opnåede dette på trods af, at virksomhedens oprindelige eksterne revisionsorgan oplevede ressourceudfordringer, der forsinkede processen.

Jen fortalte, at IO-platformen sparede virksomheden en betydelig mængde tid:

"Et område, hvor vi sparede en masse tid, var revisionsprocessen – vi behøvede ikke at tilbringe dage i Teams-møder med revisorer. Vi kunne fortsætte og udføre vores normale arbejde som et team, mens revisoren havde adgang til platformen."

Jen Fox, GRC Informationssikkerhedschef hos Evolution Funding

Kvartalsmøder med deres dedikerede Compliance Success Manager (CSM), Wayne, fortsætter med at tilføre reel værdi til virksomheden. Disse møder understøtter en åben kommunikationslinje, hvor Wayne ofte identificerer nye løsninger, der kan hjælpe Evolution Funding med at nå specifikke mål inden for platformen. For eksempel krævede virksomheden for nylig en regel om "undtagelser fra politikken", der giver teamet mulighed for at bruge specifikke værktøjer i en vis periode, før IO-platformen automatisk forhindrer genbrug.

Virksomheden planlægger at videreudvikle brugen af ​​IO-platformen til compliance management. Evolution Funding er en del af en større gruppe, Evolution Group, og de næste skridt omfatter tilføjelse af søsterselskaberne Creditas og Motion Finance til deres ISO 27001 ISMS.

Derudover undersøger teamet enten muligheden for at udvide ISO 27001-anvendelsesscenariet eller implementere Cyber ​​Essentials for andre virksomheder i Evolution Group, der muligvis ikke falder ind under anvendelsesområdet for deres eksisterende ISMS.

ISO 27001

Atlas Air og forsyningskædeproblemet: Hvordan ubeviste påstande skaber risiko i den virkelige verden

Ransomware-gruppen Everests påstande om, at de har brudt Atlas Air og dens leverandør Tsunami Tsolutions, viser, hvordan moderne ransomware-angreb udnytter forsyningskædens kompleksitet til at skabe risiko – selv hvor brud er ubekræftede. Af Kate O'Flaherty I februar hævdede Everest-ransomware-gruppen at have stjålet 1.2 TB data fra fragtflyselskabet Atlas Air. Påstandene fra ransomware-kartellet på et dark web-forum blev bakket op af skærmbilleder af de angiveligt stjålne oplysninger, herunder tekniske data om Boeing-fly. Få dage senere hævdede hackerne, at de også havde kompromitteret den amerikanske leverandør af support og informationsløsninger til luftfartsteknik, Tsunami Tsolutions, med henvisning til et mindre datasæt i det, der syntes at være et koordineret angreb inden for forsyningskæden. Atlas Air benægtede bruddet, og Tsunami Tsolutions reagerede ikke på Everests påstande, men hændelserne viser, hvordan moderne ransomware-angreb udnytter kompleksitet og tvetydighed i forsyningskæden til at skabe risiko – selv hvor brud er ubekræftede. Hvordan kan organisationer styrke deres modstandsdygtighed og forsvarsevne i lyset af usikre, hurtigt udviklende trusselsscenarier, der rækker ud over deres direkte kontrol? Problemer med skærmbilleder Everest hævdede, at de havde beviser for Atlas Air-bruddet, men de dokumenter, de fremlagde, kunne nemt have været forfalskede. I stedet for at frigive komplette dataeksempler offentliggjorde gruppen skærmbilleder af, hvad de beskrev som vedligeholdelses- og reparationsdokumenter, logistikoptegnelser og reservedelskataloger. Påstande, der kun indeholder skærmbilleder, befinder sig i en bevidst tvetydig zone, siger Sergiu Zaharia, PhD, CISO hos Pentest-Tools.com. "Men den tvetydighed er pointen," fortæller han IO. "Everest behøver ikke definitivt at bevise bruddet for at skabe pres." Den ønsker blot at skabe tilstrækkelig tvivl til, at den omdømmemæssige og kontraktmæssige risiko ved passivitet opvejer omkostningerne ved engagementet. "Det er en veletableret afpresningsmekanik." Forskerne bemærkede uregelmæssigheder i skærmbillederne, herunder en henvisning til Malaysia Airlines, der ikke syntes at have en direkte forbindelse til Atlas Air. Da Everest senere påtog sig angrebet mod Tsunami Tsolutions, viste skærmbillederne lignende typer information. Dette rejser legitime spørgsmål om, hvorvidt dataene overhovedet stammer fra Atlas Airs systemer eller fra en leverandør. Dataene kunne endda være kommet fra en delt platform eller "en uafhængig kilde, som gruppen har samlet i et enkelt krav for maksimal gearing", foreslår Zaharia. Spørgsmålet om troværdighed er derfor mindre binært, end det ser ud til, siger Zaharia. "Skærmbillederne beviser muligvis ikke et brud på Atlas Airs kernesystemer." Men de beviser næsten helt sikkert, at nogen et sted i forsyningskæden havde adgang til dokumenter af denne type på en måde, der muliggjorde udpantning.” Påstandene vedrørende Atlas Air og Everest ransomware-gruppen illustrerer et tilbagevendende mønster i moderne cyberafpresning: Trusselaktører offentliggør skærmbilleder og dristige udsagn, mens den målrettede organisation benægter at have sat sig inde for kompromittering, siger Tracey Hannan-Jones, direktør for informationssikkerhedsrådgivning, UBDS Digital. I stærkt forbundne sektorer som luftfart og luftfragt kan den efterfølgende indvirkning af disse "udokumenterede" hændelser stadig være betydelig, siger hun. Verificerbare lækager giver typisk stærkere signaler. Disse omfatter filtræer, eksempelarkiver, hashes, tidsstempler, unikke interne identifikatorer eller uafhængig bekræftelse fra berørte tredjeparter, siger Hannan-Jones. Skærmbilleder "giver sjældent nok til at validere oprindelsen" uden offerets interne telemetri, siger hun. Risiko i den virkelige verden Så selvom der ikke er noget endegyldigt bevis for, at et brud har fundet sted, skaber påstandene stadig risici i den virkelige verden. Benægtelse af et brud eliminerer ikke risikoen, den ændrer blot dens karakter, siger Dana Simberkoff, chef for risiko, privatliv og informationssikkerhed hos AvePoint. "Når en troværdig trusselsaktør offentliggør en påstand, står organisationer over for operationelle, regulatoriske og omdømmemæssige konsekvenser – uanset om den er underbygget." Benægtelse er ikke det samme som forsikring, tilføjer Rob Demain, administrerende direktør for e2e-assure. "Atlas Airs udtalelse om, at deres systemer ikke blev kompromitteret, vedrører kun deres eget miljø," påpeger han. "Det hverken bekræfter eller afkræfter, om data tilknyttet organisationen kan findes andre steder i forsyningskæden." Dette er det centrale problem i forsyningskæden, siger han. "En organisation kan hævde kontrol over sine egne systemer, men ikke nødvendigvis over systemerne hos leverandører, der måtte lagre, behandle eller tilgå dens data." Forsyningskædens kompleksitet Med sammenkoblede datamiljøer på tværs af operatører, producenter og ingeniørpartnere er luftfartssektoren et klart eksempel på, hvordan tredjepartsrisiko kan sprede sig på tværs af et økosystem. Luftfartssektoren er en af ​​de mest lærerige sektorer i denne forbindelse, fordi dens kompleksitet i forsyningskæden er "strukturel og uundgåelig", ifølge Zaharia. "Et enkelt flyprogram involverer tusindvis af leverandører på tværs af snesevis af lande, forbundet via vedligeholdelsessystemer, reservedelsdatabaser, logistikplatforme og tekniske dokumentationsarkiver, der er bygget til driftseffektivitet, ikke sikkerhed." Mange af disse forbindelser bærer en implicit tillid, der aldrig er blevet eksplicit valideret.” Det resulterende problem er uigennemsigtighed i forsyningskæden, ifølge Stew Parkin, CTO hos Assured Data Protection. "Traditionel tredjeparts risikostyring – spørgeskemaer, årlige evalueringer, kontraktlige garantier – er simpelthen ikke bygget til stærkt sammenkoblede økosystemer med flere afhængighedslag og delte platforme." Når noget som Atlas-hændelsen sker, støder organisationer på problemet med at bevise en negativ. "Man kan ikke nemt påvise, at der ikke er blevet tilgået data, især hvis eksponeringen kan være sket via en partner," siger Parkin. "Det er den kløft mellem det, der er internt kendt, og det, der med sikkerhed kan kommunikeres eksternt, der, hvor risikoen eskalerer hurtigst." Udviklende regulatoriske forventninger Problemstillingen er sat på baggrund af øget regulatorisk kontrol omkring forsyningskædens sikkerhed, modstandsdygtighed og ansvarlighed. Netværks- og informationssystemer 2 (NIS2), loven om digital operationel robusthed (DORA) og den nye bølge af regler for kritisk infrastruktur i hele EU presser ansvarligheden for forsyningskædens sikkerhed fra leverandøren op til operatøren. "Under NIS2 har essentielle og vigtige enheder ansvaret for at håndtere cybersikkerhedsrisici i deres forsyningskæder, ikke kun i deres eget system," siger Zaharia fra Pentest-Tools.com. "Det er et meningsfuldt skift fra rammer, der behandlede forsyningskædesikkerhed som bedste praksis, til rammer, der behandler det som en compliance-forpligtelse med håndhævelseskonsekvenser." Da ansvarlighed rækker ud over en organisations egen perimeter, skal virksomheder også bevise, at de har effektive foranstaltninger på plads. "Forventningerne skifter fra 'vis mig politikken' til 'vis mig, hvordan risici identificeres, overvåges og styres løbende'," siger Simberkoff fra AvePoint. Dette lægger pres på organisationer for at demonstrere en fungerende model og eksempler på styring, beslutningstagning og reaktionstiltag – især når hændelser involverer tredjeparter eller tvetydige brudscenarier. Praktiske trin Truslen fra forsyningskæden er reel, især når påstande er ubeviste. For at imødegå dette problem anbefaler eksperter, at organisationer bevæger sig væk fra statiske leverandørsikringsmodeller og hen imod kontinuerlig, systembaseret overvågning, der giver overblik over datastrømme, afhængigheder og hændelsesrespons. I praksis betyder det at fokusere på synlighed og integration snarere end isolerede kontroller, ifølge Simberkoff. Hun anbefaler at kortlægge datastrømme, forstå, hvor følsomme oplysninger befinder sig, og tilpasse leverandørerne til fælles sikkerheds- og responsforventninger. I Atlas Air-sammenhæng ville forståelsen af, hvilke eksterne parter der havde legitim adgang til Boeings vedligeholdelsesdokumentation, og gennem hvilke systemer, være "udgangspunktet for enhver meningsfuld reaktion på Everest-påstanden", siger Zaharia. Det er også vigtigt at validere din plan for håndtering af hændelser specifikt i forhold til et kompromitteret scenarie for forsyningskæden, tilføjer Zaharia. "De fleste organisationer har planer for brud på deres egne systemer." Langt færre har testet deres reaktion på et scenarie, hvor bruddet er hos en leverandør, og de pågældende data måske eller måske ikke er deres, og det retsmedicinske bevismateriale er ufuldstændigt.” Integrerede, rammetilpassede ledelsessystemer, såsom dem, der er bygget op omkring ISO 27001, hjælper også. De giver et "fælles sprog og en fælles struktur til risikostyring på tværs af komplekse økosystemer", ifølge Simberkoff. "Standarder som ISO 27001 handler ikke om overholdelse for standardernes skyld." De giver teams mulighed for at operationalisere og muliggør kontinuerlig synlighed, sikkerhed og ansvarlighed.” Dette giver en påviselig proces til at kunne sige, hvad man gør, og bevise det, siger hun. "I miljøer, hvor risiko i forsyningskæden er uundgåelig, hjælper disse rammer organisationer med at gå fra reaktiv sikring til proaktiv styring, hvilket er afgørende, når man håndterer tvetydighed, tredjepartskrav og udviklende trusselsmodeller." Udvid din viden Blog: Betal løsesummen eller ej? Regeringens overvejelser om at betale for en vej ud af cyberkriminalitet Blog: Forsyningskæder er komplekse, uigennemsigtige og usikre: Regulatorer kræver bedre Podcast: Phishing for problemer Episode #09: Hvad man ikke skal gøre i en katastrofe
ISO 27001

Hvordan 4way Consulting banede vejen til ISO 27001-succes

Assured Results-metoden guider dig gennem processen, prioriterer de dokumentsæt, du skal se på, og hjælper dig med at bevæge dig i den rigtige retning.
ISO 27001

Lukning af modstandsdygtighedskløften: Hvor regeringen siger, at UK PLC stadig fejler

Kunder, bestyrelser og tilsynsmyndigheder er alle enige. Hvis det er umuligt at forhindre cybersikkerhedsbrud 100 % af tiden, skal fokus være på at forbedre modstandsdygtigheden, så organisationer er bedre rustet til at modstå og komme sig efter dem. Men det er ikke nogen nem opgave at måle fremskridt på dette område. Regeringens undersøgelse af cybersikkerhedsbrud er ret detaljeret. Men afgørende er det, at den ikke spørger præcis de samme organisationer hvert år for at tjekke, hvordan deres holdning udvikler sig. Det er her, regeringens longitudinelle undersøgelse af cybersikkerhed kommer ind i billedet. Nu i sit femte år (eller "bølge") har den til formål at vise, hvordan organisationer ændrer sig over tid. Resultaterne er oplysende. Selvom der bestemt er nogle positive ting at tage med fra den femte bølge, fremhæver rapporten en tilbøjelighed til reaktiv sikkerhed, som står i modstrid med bedste praksis. Hvad går rigtigt (og forkert)? Rapporten afslører, at de fleste organisationer fortsatte med at opleve en eller anden form for "cyberhændelse" sidste år: 82 % mod 79 % året før. Men på den positive side gør de noget ved det. Faktisk: Andelen af ​​organisationer, der rapporterede "overholdelse" af Cyber ​​Essentials, steg fra 23 % til 30 % mellem bølge fire og fem. Andelen af ​​virksomheder med cyberforsikringer steg fra 29 % til 35 %. Andelen af ​​virksomheder, der hævdede ikke at kende til forsikring, faldt fra 20 % til 13 %. Virksomheder var mere tilbøjelige til at rapportere investering i trusselsefterretninger (44 % versus 36 %). Respondenterne var mere tilbøjelige til at udføre en cybersikkerhedssårbarhedsrevision (60 % versus 56 %). Over en tredjedel af organisationerne (37 %) rapporterede en stigning i cybersikkerhedsbudgetter. Der er dog også grunde til bekymring. Selvom der i det seneste år har været en stigning i overholdelsen af ​​standarder og rammer for bedste praksis, overholder en stor andel (37 %) af virksomhederne hverken ISO 27001, Cyber ​​Essentials eller Cyber ​​Essentials Plus. Risikostyring i forsyningskæden var også fortsat en blind vinkel for mange. Kun 28 % af virksomhederne siger, at de har udført en formel vurdering af leverandører inden for de seneste 12 måneder. "Kvalitativt set manglede organisationer generelt bevidsthed om cybersikkerhedshændelser i deres forsyningskæder, da de erkendte, at de sandsynligvis sker uden deres viden," bemærker rapporten. Den afslører også, at selvom 90 % af virksomhederne hævder at integrere cyberrisiko i den bredere forretningsrisiko, "omsættes dette ikke altid til effektive budgetter eller træning på bestyrelsesniveau". Problemet med reaktiv sikkerhed. Det største problem, der fremhæves i rapporten, er ikke nødvendigvis, at britiske virksomheder ikke gør en indsats for at forbedre modstandsdygtigheden, for i mange tilfælde gør de det. Det er sådan, disse investeringer opstår. Rapportens forfattere sporer de responderende organisationer på tværs af to forskellige interviewcyklusser ("tidspunkt 1" og "tidspunkt 2") – typisk i løbet af et år – for at måle longitudinel forandring. De fandt ud af, at over en tredjedel (34%) af de organisationer, der oplevede en hændelse med konsekvenser og/eller udfald på tidspunkt 1, efterfølgende oplevede en hændelse uden konsekvenser og/eller udfald på tidspunkt 2. Dette tyder på, at organisationen enten reaktivt har forbedret modstandsdygtigheden, eller at den anden hændelse ikke var lige så indgribende. Der er mere. Organisationer, der ikke oplevede en hændelse på tidspunkt 1, syntes ikke at have foretaget nogen proaktive ændringer for at forbedre sikkerhedstilstanden, hvilket potentielt kan tyde på, at de ventede på, at noget skulle udløse en positiv forandring. På den anden side, hvis en organisation oplevede en hændelse, var de mere tilbøjelige til at implementere positive ændringer på tværs af otte variabler, herunder hændelsesrespons, risikostyring i forsyningskæden og engagement i bestyrelseslokalet. "Uforudsigeligheden i, at cyberhændelser kan fungere som en katalysator for forandring, er bekymrende," advarer forfatterne af rapporten. Andre eksempler på reaktiv sikkerhedsholdning omfatter følgende resultater: Organisationer er mere tilbøjelige til at opnå ISO 27001/Cyber ​​Essentials-akkreditering på tidspunkt 2, hvis de oplevede en hændelse med en indvirkning og/eller et resultat på tidspunkt 1. Omdømmerisici blev "ofte nævnt" af respondenterne som en motivation for forandring, især for cybersikkerhedsteams og den øverste ledelse. "Eksterne påvirkninger" var en nøglefaktor i at skabe momentum for forandring, såsom ransomware-angrebene på detailhandlere sidste år. "Deltagerne nævnte, at disse offentlige hændelser fik dem til at foretage ekstra kontroller eller muliggjorde finansiering på grund af den potentielle indvirkning på deres egen organisation," står der i rapporten. Barrierer for succes. "Reaktiv sikkerhed vil altid sætte organisationer et skridt bagud." "Når en alarm udløses, har angriberen allerede haft succes på en eller anden måde," fortæller Michael Downs, vicedirektør for SecureEnvoy, til IO (tidligere ISMS.online). "Det er ikke længere valgfrit at opbygge modstandsdygtighed proaktivt, især på identitetslaget; det er den eneste måde at reducere risiko på, før den materialiserer sig." Men hvis proaktiv sikkerhed var så let, ville alle gøre det. Andy Ward, SVP international hos Absolute Security, peger på flere centrale barrierer. "En udfordring er at opnå støtte fra bestyrelsen og cyberledelsen for at øge modstandsdygtigheden på de øverste ledelsesniveauer med klare strategier for fuldstændig operationel genoprettelse efter en afbrydelse." Uden denne involvering kan proaktive foranstaltninger blive forsinket eller anvendt inkonsekvent,” fortæller han IO. "En anden vigtig barriere er den hurtige stigning i antallet af enheder og softwareapplikationer, hvilket gør IT-systemer mere komplekse og sværere at administrere." Denne spredning gør det vanskeligt at holde systemerne opdaterede og implementere proaktive cyberrobusthedsforanstaltninger på tværs af alle endpoints.” Ward peger også på finansiering og adgang til talent som noget, der hæmmer virksomheder i disse bestræbelser – især mindre virksomheder. "Mange mindre virksomheder tror også fejlagtigt, at de er for små til at tiltrække cyberkriminelle, eller at lagring af data i skyen automatisk beskytter dem," tilføjer han. Rejsen til proaktiv sikkerhed Men med den rette tilgang burde disse barrierer ikke være uoverstigelige, argumenterer James Mackay, CEO for MetaCompliance. "At blive mere proaktiv starter med at omformulere målet med sikkerhedsbevidsthed fra at levere træning til at håndtere menneskelig risiko," fortæller han IO. "Med tiden opbygger denne tilgang en adfærdsbaseret sikkerhedskultur." Medarbejdere oplever sikkerhed ikke som en lejlighedsvis øvelse i klasseværelset, men som en del af deres daglige arbejde.” Standarder for bedste praksis som ISO 27001 kan være “kraftfulde katalysatorer” for denne omformulering, så længe de ikke ses som en tjekliste, tilføjer Mackay. "ISO 27001 forventer, at du forstår dine informationssikkerhedsrisici, implementerer passende kontroller og sørger for, at medarbejderne er kompetente og bevidste om deres sikkerhedsansvar," fortsætter han. "De lægger grundlaget for, hvordan sikkerhed bør håndteres på tværs af en organisation." Hvis flere organisationer anvender denne form for struktureret tilgang, kan næste års longitudinelle undersøgelse være mere betryggende læsning. Udvid din viden Blog: Modstandsdygtighedsfaktoren: Nedbrydning af BridgePay-ransomwareangrebet Blog: Overholdelse af dataanvendelses- og adgangsloven med tillid: Hvorfor ISO 27001-, 27701- og 42001-løkken leverer resultater Download: Rapport om informationssikkerhedstilstanden 2025
ISO 27001

Mindst modstands vej: Hvorfor dybdegående forsvar er den bedste reaktion på cloud-trusler

Trusselaktører er intet mindre end ressourcefulde. Når de opdager, at en bestemt vej er blokeret, giver de ikke op. I stedet leder de blot efter en anden. Tag bare et kig på Googles seneste rapport om cloud-trusselshorisonter for 1. halvår 2026. Google Cloud har indbygget et robust sæt af bedste praksisser i sin platform for at minimere mulighederne for identitetskompromittering og misbrug. Så hvad gjorde de onde fyre i anden halvdel af 2025? De ændrede simpelthen deres indledende adgangsindsats fra kompromittering af legitimationsoplysninger til udnyttelse af sårbarheder. Det er en af ​​flere interessante indsigter fra rapporten, der kan hjælpe CISO'er i deres arbejde med løbende at forbedre deres sikkerhedstilstand. Fra fejl til brud To diagrammer illustrerer perfekt den dynamiske karakter af nutidens trusselslandskab: det ene beskriver de indledende adgangsvektorer, der udnyttes i Google Cloud, og det andet en platformuafhængig version. I Google Cloud var "svage eller manglende loginoplysninger" kun ansvarlige for 27 % af brud i andet halvår af 2025, et fald fra 47.1 % i de foregående seks måneder. Til sammenligning tegnede udnyttelse af sårbarheder i tredjepartssoftware sig for 45 % af sikkerhedsbruddene, en stigning fra blot 3 % i 1. halvår 2025. Selvom sidstnævnte angreb er "mere sofistikerede og dyre" for trusselsaktører, bliver de også bedre til dem. Tidsrummet mellem afsløring af sårbarheder og masseudnyttelse er faldet fra uger til blot dage eller timer, siger Google. React2Shell var et af de mest populære mål for udnyttelse sidste år – hvilket resulterede i et større brud hos LexisNexis, blandt flere andre virksomheder. Når vi ser på billedet på tværs af alle platforme, gentager identitet sig dog som den primære angrebsvektor for hændelser, der involverer større cloud- og SaaS-hostede miljøer – og tegner sig for 83 % af den indledende adgang. Udnyttelse af sårbarheder tegnede sig kun for 2 % sidste år. Når man ser på specifikke områder inden for identitet, var vishing (17%) mere populært end e-mail phishing (12%). Men mere almindeligt end begge dele var brugen af ​​stjålne loginoplysninger (21%) og kompromitterede tillidsforhold til tredjeparter (21%), såsom den berygtede Salesforce Drift OAuth-kampagne. Vær mere Google-orienteret. Rapporten giver ikke kun et nyttigt øjebliksbillede af aktuelle trusselsudviklinger, den viser også, hvad der fungerer defensivt. I en ideel verden ville CISO'er være i stand til at efterligne Google Clouds dybdegående forsvar og standardsikre tilgang for at blokere så mange indledende adgangsveje som muligt. Fra et identitetsperspektiv betyder det: Håndhævelse af princippet om mindste privilegier og regelmæssig revision/fjerning af overdrevne tilladelser. Udskiftning af tilladte firewallregler med identitetscentrerede proxyer for at beskytte administrative grænseflader mod fjernkodeudførelse (RCE) og stjålne adgangskoder. Håndhævelse af kontekstbevidst, phishing-resistent MFA (f.eks. hardwarenøgler eller adgangsnøgler). Begrænsning af de data, som tredjepartsapplikationer kan tilgå (f.eks. via OAuth-integration). Etablering af strenge verifikationsprotokoller for IT-helpdeskpersonale (f.eks. krav om visuel verifikation på et videoopkald eller godkendelse fra en sekundær leder) for at afbøde forsøg på at "vise" rettigheder. Princippet om "sikker som standard" er en af ​​de mest effektive måder at reducere risiko i moderne cloud-miljøer, argumenterer Vysiions CTO, Peter Clapton. "Platforme bør leveres med stærke grundlæggende beskyttelser til identitet, godkendelse og privilegiestyring, så organisationer ikke er afhængige af administratorer til at konfigurere adskillige kontroller korrekt, før de opnår beskyttelse," fortæller han IO (tidligere ISMS.online). "I cloud-miljøer, hvor infrastruktur kan implementeres hurtigt og i stor skala, reducerer disse standardbeskyttelsesforanstaltninger sandsynligheden for, at fejlkonfiguration bliver et indgangspunkt for angribere, betydeligt." Sikkerhed som standard bør dog betragtes som en basislinje. "Identitet er reelt blevet den moderne sikkerhedsperimeter, så organisationer har stadig brug for stærk styring, overvågning og politikker for adgang med færrest rettigheder på tværs af brugere, servicekonti og tredjepartsintegrationer for at håndtere risici effektivt," siger Clapton. CISO'er kan også følge Googles råd om at afbøde udnyttelse af sårbarheder, som beskrevet i rapporten. Dette inkluderer opdatering af patchpolitikken for at sikre, at CVE'er er beskyttet praktisk talt inden for 24 timer og fuldt ud afhjulpet inden for 72 timer. Automatiseret sårbarhedsscanning vil hjælpe med at understøtte disse bestræbelser ved at finde uopdateringer til software. "Sikkerhedsteams bør prioritere sårbarheder baseret på udnyttelsesevne, eksponering og aktivernes kritiske karakter i stedet for udelukkende at stole på CVSS-scorer," råder Clapton. "Det er afgørende at integrere scanning af sårbarheder i udviklingspipelines og opretholde synligheden af ​​hurtigt skiftende cloud-aktiver." ISO-forskellen Shane Barney, CISO hos Keeper Security, argumenterer dog for, at selvom Google Clouds sikre standardposition er god for kunderne, opererer de fleste virksomheder i hybrid- og multi-cloud-miljøer, hvor disse kontroller ikke strækker sig på en ensartet måde. "Prioriteten for CISO'er bør ikke være at kopiere en enkelt udbyders model, men at sikre ensartede sikkerhedsresultater på tværs af alle miljøer." Det betyder at håndhæve identitetsfokuserede sikkerhedskontroller, der følger brugeren i stedet for selve platformen,” fortæller han IO. "En 'sikker-som-standard'-holdning er kun effektiv, når den forstærkes af en nultillidsmodel, der antager, at ingen identitet eller system implicit kan stoles på, håndhæver adgang med færrest rettigheder for at eliminere stående tilladelser og anvender kontinuerlig verifikation og sessionsovervågning for at opdage og inddæmme misbrug i realtid – især på tværs af privilegerede konti." Heldigvis har CISO'er en allieret i form af bedste praksis-standarder og rammer som ISO 27001. "Rammer som ISO/IEC 27001 giver et afgørende fundament ved at formalisere kontroller på tværs af sårbarhedsstyring, identitets- og adgangsstyring samt sikkerhedsbevidsthed," fortsætter Barney. "De omsætter lovgivningsmæssig intention til strukturerede, auditerbare praksisser til styring af informationsrisici, integration af kontroller på tværs af adgangsstyring, afhjælpning af sårbarheder og hændelsesrespons, der kan skaleres på tværs af komplekse, cloud-drevne miljøer." KnowBe4's ledende CISO-rådgiver, Javvad Malik, er også fortaler for formaliserede bedste praksis-tilgange som denne, så længe intentionen ikke er "afkrydsningsfelter"-compliance. "Standarder som ISO27001 er nyttige, fordi de kan styre organisationer i retning af at få de grundlæggende elementer på plads, såsom aktivstyring, patching, adgangskontrol, hændelsesrespons, menneskelig risiko og så videre," fortæller han IO. "Isoleret set kan standarderne i sig selv have begrænset værdi, især hvis organisationer kun anvender dem for at overholde reglerne. De bør bruges til at opbygge stærk styring, integreres i den daglige drift og understøtte den overordnede sikkerhedskultur, så sikre valg er de normale og foretrukne valg.” Expand Your Knowledge Podcast: Phishing for Trouble Episode #05: Hvem har nøglerne til din virksomhed? Webinar: Blog om sikring af dit cloudmiljø: Fra perimetersikkerhed til identitet som sikkerhed
ISO 27001

Overholdelse af dataanvendelses- og adgangsloven med tillid: Hvorfor ISO 27001-, 27701- og 42001-løkken leverer resultater

Da Storbritannien indførte Data Use and Access Act (DUAA), fokuserede en stor del af de tidlige kommentarer på den divergens, den medførte. Var dette en opblødning af Storbritanniens databeskyttelsesordning? En bevidst afvigelse fra Bruxelles? En vækstfremmende omkalibrering? Men al denne framing overser det mere betydningsfulde skift.  DUAA udvander ikke ansvarlighed. Den omfordeler den og omdanner præskriptiv fortolkning til styring, der kan demonstreres tydeligt. Ved at forfine anerkendte legitime interesser, omkalibrere registreredes rettigheder til indsigt, justere bestemmelser om automatiseret afgørelsestagning og styrke håndhævelsen i henhold til PECR, reducerer loven rigiditet på visse områder, samtidig med at den øger forventningen om, at organisationer kan begrunde, hvordan de udøver skøn.  Én ting er helt klart, og det er, at den regulatoriske byrde ikke er forsvundet. Det er faktisk blevet mere strukturelt. De organisationer, der vil navigere succesfuldt gennem DUAA, er ikke dem, der opdaterer politikker hurtigst. Det vil være dem, der kan dokumentere, hvordan beslutninger træffes, gennemgås og forbedres over tid, og gør det konsekvent.  Proportionalitet i henhold til DUAA er ikke mildhed; det er disciplin. Et af de centrale temaer i DUAA er proportionalitet. Det går ud på, at anerkendte legitime interesser kan påberåbes uden en fuldstændig afvejningstest i definerede scenarier. Anmodninger om aktindsigt kan afvises eller modereres, hvis de er "besværlige eller overdrevne". Og reglerne for automatiseret beslutningstagning er blevet forfinet.  Men proportionalitet er ikke en sænkning af barren. For eksempel, hvor en organisation benytter sig af anerkendte legitime interesser, vil tilsynsmyndigheden stadig forvente at se: Klar identifikation af behandlingsformålet Risikoanalyse, der afspejler indvirkningen på enkeltpersoner Hensyntagen til sikkerhedsforanstaltninger Dokumentation af beslutningstagning Bevis for ensartet anvendelse Tilsvarende skaber reformerne af håndteringen af ​​anmodninger om indsigt fra den registrerede (DSAR) ikke isoleret set skøn. De kræver strukturerede kriterier for vurdering af overdrevenhed, definerede eskaleringsruter og en dokumenteret begrundelse. I praksis flytter dette compliance-byrden væk fra formelbaserede tests og hen imod påviselig forvaltningsmodenhed.  Jeg synes også, det er værd at nævne, at ICO's håndhævelsestendens i den seneste tid allerede har afspejlet dette skift. Undersøgelser undersøger i stigende grad systemiske kontrolfejl, utilstrækkeligt tilsyn og utilstrækkelig dokumentation, snarere end blot om en specifik klausul teknisk set blev overtrådt. I den forstand accelererer DUAA dette skift i fokus.  Loven afslører fragmenteret styring. På et meget fundamentalt niveau går DUAA på tværs af informationssikkerhed, privatlivsdrift, compliance med markedsføringsregler, AI-styring og internationale dataoverførselsfunktioner.  I mange organisationer forbliver disse domæner strukturelt adskilte.  Sikkerhed kan operere under en teknisk risikoramme. Privatliv kan være politikdrevet og juridisk centreret. Markedsføring kan være kommercielt drevet. Implementering af AI kan foregå inden for innovations- eller produktteams. Leverandørstyring kan være indkøbsdrevet. DUAA respekterer ikke disse interne grænser.  Et AI-drevet marketingværktøj, der implementeres via en amerikansk databehandler, kan for eksempel samtidig anvende: Sikkerhed i forbindelse med behandlingsforpligtelser Vurderinger af retsgrundlag Automatiserede beslutningsbeskyttelser PECR-markedsføringsregler Risikostyring for international overførsel Hvis hvert element reguleres forskelligt og dokumenteres inkonsekvent, svækkes en organisations evne til at forsvare beslutningstagningen. For at være helt klar, pålægger loven ikke eksplicit integration. Men dens praktiske effekt gør det vanskeligere at opretholde fragmenteret styring. Derfor er det klart for de fleste, at ledelsessystemer er vigtige i dette miljø.  Hvorfor internationale standarder bliver strategiske i en national reform Mens DUAA alene ændrer den britiske GDPR og PECR, forbliver britiske virksomheder udsat for EU's GDPR, sektorregulering og ny AI-lovgivning, når de handler internationalt.  I den sammenhæng tjener internationale standarder to afgørende funktioner: De skaber et fælles styringssprog på tværs af juridiske, tekniske og ledelsesmæssige teams.  De giver en reviderbar proxy for struktureret risikostyring i mangel af præskriptive lovpligtige detaljer.  Så det er bestemt rimeligt at antage, at selvom den integrerede anvendelse af ISO 27001, ISO 27701 og ISO 42001 ikke erstatter overholdelse af lovgivningen, så operationaliserer den den.  Hvor DUAA forventer en forholdsmæssig risikovurdering, definerer disse standarder, hvordan risiko identificeres, evalueres, behandles og gennemgås. Hvor loven styrker håndhævelsen, integrerer de revisionsmuligheder og korrigerende handlinger. Sammen flytter de styring fra reaktiv fortolkning til struktureret, proaktiv kontrol.  ISO 27001: At gøre ansvarlighed til noget håndgribeligt. ISO 27001, informationssikkerhedsstandarden, giver en ramme for at opnå klarhed. Det kræver, at organisationer opbygger et informationssikkerhedsstyringssystem omkring: Forståelse af deres kontekst og korrekt definition af omfanget En formel, forsvarlig risikovurderingsmetode Tydelig risikohåndteringsplanlægning Dokumenterede kontrolbeslutninger Intern revision og ledelsesgennemgang Løbende forbedringer På papiret lyder det proceduremæssigt. I praksis besvarer det et langt mere ubehageligt spørgsmål: hvem ejer risikoen, og hvordan ved vi det?  Og under DUAA bliver dette spørgsmål skarpere.  Behandlingssikkerhed Kravet om at implementere "passende tekniske og organisatoriske foranstaltninger" er ikke forsvundet. Men "passende" kan ikke betyde "hvad der føltes rimeligt på det tidspunkt".  ISO 27001 kræver, at organisationer definerer, hvad der er passende for deres virksomhed, baseret på dokumenteret risikoanalyse, ikke subjektiv vurdering eller historisk vane.  Hændelseshåndtering og håndtering af brud fokuserer ikke længere udelukkende på, om et brud har fundet sted. De ser på, hvor forberedt organisationen var.  Blev svaret testet?  Blev det dokumenteret?  Forstod ledelsen deres rolle?  En struktureret, indøvet hændelsesproces demonstrerer kontrol. En improviseret demonstrerer eksponering.  Håndhævelse og revisionsbarhed Med stærkere håndhævelsesbeføjelser i PECR og udviklende kontrol skal forvaltningen være synlig. Regelmæssige interne revisioner og ledelsesgennemgange viser, at compliance ikke er statisk. Det bliver aktivt overvåget og udfordret. Det er vigtigt, når tilsynsmyndighederne skal afgøre, om et problem afspejler uheld eller svagt tilsyn.  Og det er her, ISO 27001 går ud over driftshygiejne.  Det inddrager lederansvar. I henhold til DUAA vil forvaltningsfejl ikke blive behandlet som tekniske forsømmelser. Det vil blive set som et organisatorisk aspekt.  ISO 27701: Sådan gør du privatlivsreformen operationel. Hvis ISO 27001 skaber strukturel ansvarlighed, omsætter ISO 27701 privatliv til daglig praksis. Det udvider sikkerhedsstyringssystemet til et databeskyttelsessystem (Privacy Information Management System), der tilpasser privatlivsforpligtelserne til den samme risiko-, dokumentations- og tilsynsstruktur. Denne tilpasning er afgørende under DUAA-reformen.  Anerkendte legitime interesser Selv hvor en formel afvejningstest ikke er påkrævet, skal organisationer stadig vise, at de har tænkt grundigt over formål, proportionalitet og sikkerhedsforanstaltninger.  ISO 27701 formaliserer, hvordan lovlige grundlag identificeres, registreres og gennemgås. Det fjerner tvetydighed fra beslutninger, der ellers ville være blevet truffet uformelt.  DSAR-reform Moderering eller afvisning af anmodninger om aktindsigt kræver dømmekraft, og dømmekraft kræver beskyttelsesforanstaltninger.  ISO 27701 fastlægger definerede procedurer, eskaleringsveje og dokumentationskrav. Det gør skøn til en forsvarlig proces.  Internationale overførsler Risikovurderinger for overførsler, databehandlertilsyn og kontraktlige sikkerhedsforanstaltninger er ikke kun juridisk relevante.  ISO 27701 integrerer dem i leverandørstyring og operationelle arbejdsgange, hvilket reducerer fragmentering mellem juridiske, indkøbs- og sikkerhedsteams.  Gennemsigtighed og ansvarlighed Privatlivsmeddelelser og behandlingsregistre er ikke engangsopdateringer. De bliver en del af et levende forvaltningssystem.  ISO 27701 indlejrer i realiteten den disciplin, der kræves for at bruge DUAA-fleksibilitet ansvarligt uden at glide ind i inkonsekvens.  ISO 42001: Styring af AI uden at behandle den som et eksperiment Som jeg kort nævnte tidligere, opdaterer DUAA også reglerne for automatiseret beslutningstagning. I nogle sammenhænge øger det fleksibiliteten. Men fleksibilitet uden tilsyn ender sjældent godt. ISO 42001 introducerer et AI-styringssystem, der er bygget på: AI-specifikke risikovurderinger integreret i virksomhedsrisiko Defineret menneskeligt tilsyn Tydelig dokumentation af systemets formål, datainput og beslutningslogik Gennemsigtighedskontroller Løbende overvågning og forbedring Efterhånden som AI udvides på tværs af sektorer, vil regulatorer ikke blot spørge, om systemerne fungerer teknisk. De vil spørge, om organisationerne kan påvise meningsfuldt tilsyn. ISO 42001 besvarer dette spørgsmål ved at integrere AI-styring i eksisterende sikkerheds- og privatlivssystemer i stedet for at behandle det som et innovationssideprojekt.  Den integrerede fordel: Én risikomodel, ét evidensgrundlag. Løkkens strategiske styrke ligger i integration. Tilsammen skaber ISO 27001, 27701 og 42001: En samlet risikometode på tværs af sikkerhed, privatliv og AI Ensartede dokumentationsstandarder Fælles ledelsestilsyn En konsolideret intern revisionscyklus En enkelt ramme for korrigerende handlinger Dette er vigtigt, fordi DUAA ikke indfører isolerede forpligtelser. Det introducerer skøn på tværs af disse sammenkoblede domæner.  Et integreret ledelsessystem reducerer dobbeltarbejde, forhindrer inkonsekvent beslutningstagning og sikrer, at proportionalitet anvendes gennem struktureret analyse snarere end uformel vurdering. For organisationer betyder det, at når tilsynsmyndigheder anmoder om dokumentation, hvilket de i stigende grad gør, kan virksomheder, der opererer på dette område, levere veldokumenterede risikovurderinger, behandlingsbeslutninger, tilsynsregistre og gennemgangsresultater i en sammenhængende fortælling. Og det er ofte forskellen mellem kontrol og sanktion.  Fra compliance til organisatorisk robusthed DUAA vil ikke være den sidste reform af britisk datalovgivning. Vejledningen vil udvikle sig. Håndhævelsespolitikken vil modnes. AI-overvågning vil intensiveres. Grænseoverskridende kompleksiteter vil fortsætte. Organisationer, der behandler hver udvikling som en separat juridisk justering, vil fortsat opleve gentagne driftsforstyrrelser.  De, der anvender integrerede ledelsessystemer, vil absorbere forandringer gradvist. Risikoregistre vil blive opdateret. Betjeningen er raffineret. Tilsynet er omkalibreret. Bevismateriale bevaret. Forskellen er strukturel.  DUAA signalerer et reguleringsmiljø, der er defineret mindre af præskriptiv instruktion og mere af forventning om disciplineret dømmekraft. I det miljø bliver modenhed i forvaltningen en konkurrencefordel. ISO 27001-, 27701- og 42001-løkkene forenkler ikke reguleringen. Det gør det håndterbart.  Udvid din viden Blog: Hvorfor regulatorer og investorer forventer, at virksomheder adresserer en tredobbelt risiko Blog: Compliance-æraen: Hvordan regulering, teknologi og risiko omskriver forretningsnormer Webinar: ISO 27001 og ISO 27701 i praksis: Indblik i vores overvågningsrevision
ISO 27001

Cybertrusler i en tid med øgede spændinger i Mellemøsten: Hvad britiske ITSO'er kan forvente

I værste fald bliver det ikke meget værre end en virksomhedsdækkende sletning af alle tilsluttede enheder. Men det er den virkelighed, som det amerikanske medtech-firma Stryker står over for efter at være blevet ramt af pro-iranske hackere den 11. marts. Handala-gruppen hævdede at have slettet 200,000 endpoints og stjålet 50 TB data. Tiden vil vise, om dette er korrekt eller ej, men i skrivende stund indrømmede Stryker, at angrebet "resulterede i en global forstyrrelse af virksomhedens Microsoft-miljø". Spørgsmålet er, i hvilken grad britiske organisationer vil blive eksponeret, efterhånden som cyberkrigen eskalerer. Hvis det nuværende regime giver efter for det lange løb og begynder at lange ud online, kan det varsle starten på en farlig ny periode. Er det tid til at bekymre sig? Det Nationale Center for Cybersikkerhed (NCSC) udsendte retningslinjer den 2. marts, kort efter at amerikanske og israelske bomber begyndte at falde over Iran. Den mener ikke, at der har været en "væsentlig ændring i den direkte cybertrussel fra Iran". Selvom Stryker-angrebet tilsyneladende ikke har ændret denne kalkulus, kan denne vurdering ændre sig i fremtiden. Droner er allerede blevet affyret mod en RAF-luftbase på Cypern. Så det er ikke uden for muligheden, at cyberangreb også kan blive rettet mod britiske virksomheder, især dem med israelske forbindelser (som Stryker har). Organisationer, der skal være mere opmærksomme, er dem, der er til stede (dvs. filialkontorer) eller forsyningskæder i Mellemøsten. Risikoen kan stamme fra fysiske eller digitale angreb. Tre AWS-datacentre i UAE og Bahrain er allerede blevet ramt af droner, hvilket har ført til strømafbrydelser. I mellemtiden kan cyberangreb på filialer eller regionale forsyningskæder teoretisk set give ubudne gæster mulighed for at få fodfæste i systemer med henblik på at bevæge sig ind i forbundne netværk andre steder. For at øge bekymringen har Den Islamiske Revolutionsgarde (IRGC) nu udpeget adskillige amerikanske tech-firmaer som mål på grund af israelske forbindelser eller cloud-tjenester, ifølge Flashpoint. Det drejer sig om AWS, Google, Microsoft, Oracle og IBM, samt Nvidia og Palantir. Regionale bankcentre med tilknytning til USA og Israel er også blevet fremhævet af regimet. Hvad kan man forvente? Hvis britiske virksomheder og/eller deres partnere bliver udpeget af iranske hackere, hvad kan de så forvente? Ifølge en analyse fra Halcyon kommer truslen potentielt fra statsstøttede hackere og tilknyttede hacktivistgrupper: "Vi forventer, at Iran kan bruge forsøg på tilsløring, proxyer og destruktive værktøjer mod amerikanske netværk i de kommende uger: Brug af distribueret denial of service (DDoS) mod hostingudbydere." Implementering af ransomware før sletning af en organisations data og/eller brug af destruktionssoftware eller destruktiv malware, der gør systemgendannelse umulig. Udnyttelse af langsigtet adgang til spionage og dataudvinding til destruktive angreb og/eller til at lokalisere dissidenter til yderligere målretning.” Det burde give anledning til bekymring, at iranske trusselsaktører muligvis allerede er præpositioneret i nogle virksomhedsnetværk, ifølge denne rapport. Tænketanken Center for Strategic and International Studies (CSIS) siger: "Finansielle tjenester, vandforsyninger og transportinfrastruktur, hvoraf mange er afhængige af forældede kontrolsystemer, forbliver attraktive mål for iranske aktører i takt med at den kinetiske konflikt intensiveres." Michael Crean, SVP for administrerede tjenester hos SonicWall, fortæller IO (tidligere ISMS.online), at trusselsaktører bevæger sig væk fra "storskala scanning og DDoS-aktivitet" og hen imod udnyttelse af sårbarheder. "Angribere målretter i stigende grad webapplikationer, databaser og servere ved hjælp af teknikker som SQL-injektion, sti-traversering og fjernudførelse af kode." Den slags angreb er ofte designet til at opnå initial adgang til systemer, før de bevæger sig dybere ind i et netværk,” fortsætter han. "Hvis spændingerne fortsætter, kan vi se forstyrrende aktivitet såsom læsninger af hjemmesider, datatyveri og -lækager eller DDoS-angreb mod offentlige tjenester." Destruktiv malware såsom wipers er mulig under eskalering, selvom de nuværende data primært indikerer sondering og udnyttelse snarere end udbredte destruktive angreb.” Tid til at opbygge modstandsdygtighed. Ødelæggelse var navnet på spillet med Stryker, og ifølge rapporter krævede det ikke engang levering af malware – blot kompromittering af en Intune-administratorkonto. Det viser, hvorfor holistiske indsatser for resiliens skal prioriteres. NCSC opfordrer britiske ITSO'er til at konsultere tidligere udstedte vejledninger om DDoS-angreb, phishing-aktivitet og målretning af industrielle kontrolsystemer (ICS). For dem med forsyningskæder eller kontorer i regionen anbefaler den sin vejledning til modstandsdygtighed i tider med øgede trusler. Udbydere af kritisk infrastruktur (CNI) opfordres til at forberede sig nu.  SonicWalls Crean siger, at CISO'er bør fokusere på synlighed, patching og forberedelse. "Virksomheder bør også gennemgå deres eksponering i forsyningskæden og vurdere cybersikkerhedssituationen hos vigtige leverandører og partnere." Forbedret overvågning af usædvanlig godkendelsesaktivitet, uregelmæssigheder i webapplikationer og lateral bevægelse kan hjælpe med at opdage tidlige tegn på kompromittering,” tilføjer han. "Endelig bør planer for håndtering af hændelser testes og være klar, så organisationer kan reagere hurtigt, hvis cyberaktivitet forbundet med geopolitiske spændinger begynder at sprede sig." James Shank, direktør for trusselsoperationer hos Expel, opfordrer sikkerhedsledere til at holde hovedet koldt og fokusere på det "grundlæggende" for at forbedre sikkerhedsstillingen. "Understreg vigtigheden af ​​at være mistænksom over for kommunikation, og anvend dette også i din servicedesk." Overvej at tilføje yderligere kontroller for ting som nulstilling af adgangskode eller ændringer af MFA,” fortæller han IO. "Stramme godkendelsen ved at øge hyppigheden af ​​udfordringer, reducere timeouts for sessioner og håndhæve strengere kontroller af adgangspolitikker." "Håndhæv administration af færrest rettigheder og lås adgang." CISO'er bør også revidere logaktivitet for mistænkelige logins, lateral bevægelse og eskalering af rettigheder, idet der tages højde for muligheden for forudplaceret adgang. OT-observabilitet er også vigtig, så OT/ICS bør inkluderes i disse revisioner. "Endelig, øg kommunikationen på tværs af dine teams," råder Shank. "Kontekstdeling mellem sikkerhed, IT, OT og forretningen sinker angribere mere, end folk forventer." Disciplin midt i kaos Standarder som ISO 27001 kan spille en vigtig rolle i tider som disse i håndhævelsen af ​​disciplin, fortsætter Shank. "Kriseøjeblikke kan resultere i kaos, overdrevent skift i prioriteter og manglende klarhed over prioriteter," siger han. "Rammer giver vejledning til at opretholde klar og konsekvent ansvarlighed, hvilket betyder, at kaos håndteres, og at omhu hersker." Crean fra SonicWall er enig og argumenterer for, at rammer for bedste praksis giver den tiltrængte struktur til cyberrisikostyring. "ISO 27001 er et globalt rammeværk for opbygning af et informationssikkerhedsstyringssystem, der hjælper organisationer med at identificere kritiske aktiver, vurdere risici og implementere passende kontroller." Det dækker områder som adgangsstyring, hændelsesrespons, leverandørsikkerhed og forretningskontinuitet,” konkluderer han. "Selvom standarder ikke i sig selv kan forhindre cyberangreb, hjælper de med at sikre, at organisationer har den nødvendige styring, processer og modstandsdygtighed til at reagere effektivt, når truslerne stiger i perioder med geopolitisk spænding." Expand Your Knowledge Podcast: Phishing for Trouble Episode #04: Er du i forsvarets frontlinje? Blog: Fra perimetersikkerhed til identitet som sikkerhed Blog: Byg én gang, overhold overalt: Multi-Framework Compliance-håndbogen
ISO 27001

Modstandsdygtighedsfaktoren: Nedbrydning af BridgePay Ransomware-angrebet

Driftsnedlukning er det sidste, enhver virksomhed ønsker, men det er en meget reel risiko under et ransomware-angreb. Dette er en lektie, som den amerikanske betalingsgateway-udbyder BridgePay lærte på den hårde måde. Af Kate O'Flaherty I februar blev den amerikanske betalingsgateway-udbyder BridgePay ramt af et ransomware-angreb, der slog vigtige systemer offline og udløste et omfattende driftsafbrydelse. Hændelsen havde en dominoeffekt og forstyrrede mange af BridgePays kunder i ugevis. Restauranter og detailhandlere blev tvunget til at fortælle kunderne, at de ikke længere kunne acceptere kortbetalinger, mens byen Palm Bay, Floridas online faktureringsportal blev smidt offline. BridgePay-afbrydelsen var en lektie i vigtigheden af ​​modstandsdygtighed, især i kritiske sektorer som finans. "Angrebet var en operationel nedlukning," siger Oliver Newbury, chefstrategidirektør hos Halcyon. "Det fortæller dig, at modstandsdygtighed enten ikke var designet til dette scenarie eller ikke var blevet udøvet korrekt." Lærebog Ransomware Det kommer på et tidspunkt, hvor modstandsdygtighed over for ransomware er på dagsordenen, med et britisk forbud mod betalinger til kritisk national infrastruktur og offentlige organisationer i horisonten. Verizons rapport om databrud viste, at virksomheder opdagede ransomware i 44 % af alle cyberangreb. I mellemtiden sagde 19 % af respondenterne i IO's rapport om informationssikkerhedstilstanden, at de havde oplevet en ransomware-hændelse inden for de seneste 12 måneder. Hvor en betydelig andel af organisationer har oplevet angreb, ofte med datakryptering og afpresning, eskalerer omkostningerne dramatisk, når respons og genopretning sker ad hoc i stedet for planlagt. I BridgePays tilfælde var selve hændelsen "et textbox ransomware-angreb", siger Harry Mason, chef for kundeservice hos IT-udbyderen Mason Infotech. "En brugeridentitet blev kompromitteret, tjenester blev afbrudt af angriberen, og der blev krævet løsesum for at få den tilbage." Dette resulterede i, at platformen var nede i tre uger, før den var fuldt operationel igen.” Men selvom kundernes kortoplysninger forblev sikre, hobede omkostningerne ved hændelsen sig hurtigt op. "Der blev brugt meget tid og penge på at ansætte de retsmedicinske, gendannelses- og sikkerhedsspecialistteams, der var nødvendige for at komme online igen," påpeger Mason. Ransomware-angreb som det, der ramte BridgePay, lykkes og forårsager forstyrrelser på grund af huller i tilsynet, siger Rob O'Connor, EMEA CISO hos Insight. "Dette omfatter uklar ansvarlighed, undertestede genopretningsplaner, svag risikostyring hos leverandører og utilstrækkelig kontrol med cyberrobusthed." Systemisk risiko I mange organisationer skaber huller mellem cybersikkerhed, forretningskontinuitet og compliance-funktioner systemisk eksponering. Problemet vokser, når disse funktioner sidder side om side i stedet for at være fuldt integrerede, ifølge Halcyons Newbury. Problemer opstår ofte "i kanterne mellem teams", fortæller Stewart Parkin, global CTO hos Assured Data Protection, til IO. "Sikkerhed ønsker at isolere og inddæmme." Kontinuitet ønsker at bringe systemerne hurtigt tilbage. Compliance ønsker præcis rapportering og meddelelser fra tilsynsmyndighederne. Hvis disse samtaler ikke har fundet sted før en hændelse, vil de støde sammen under en.” Det er først, når ransomware rammer, at afbrydelsen bliver tydelig, er Newbury enig. "Beslutningsrettighederne slører sig, prioriteter støder sammen, og eskaleringsruter går i stå." Resultatet er, at nedetiden trækker ud, ikke fordi teknologien ikke kan gendannes, men fordi organisationen ikke var indstillet på at reagere.” I tilfældet med BridgePay, hvor ransomware bogstaveligt talt tog virksomheden og dens kunder offline, viser det, hvorfor nedetid i betalingssystemer nu ses som en systemisk risiko med regulatoriske og omdømmemæssige konsekvenser. BridgePay-hændelsen havde så stor en indflydelse, fordi "kun en håndfuld nøgleaktører" nu understøtter "en betydelig andel" af globale digitale betalinger, siger Luke Fardell, ledende cyberanalytiker inden for cyberunderwriting hos Tokio Marine Kiln. Det betyder, at en enkelt forstyrrelse "kan kaskadere på tværs af flere sektorer og brancher på én gang" og potentielt påvirke detailhandlere, forsyningsselskaber, offentlige tjenester og små og mellemstore virksomheder (SMV'er), forklarer Fardell. I takt med at regulatorer forsøger at undgå dette niveau af forstyrrelser i kritiske brancher, kræver lovgivningen i stigende grad foranstaltninger ud over blot at forhindre angreb. "Nogen kan have fremragende firewalls og stadig ende offline," påpeger Parkin fra Assured Data Protection. "Det, de nu ønsker at se, er bevis på, at I kan komme jer på rette spor, korrekt og inden for definerede tidsrammer." EU's forordning om digital operationel modstandsdygtighed (DORA) er et centralt eksempel. Forordningen kræver, at virksomheder, såsom banker og forsikringsselskaber, skal demonstrere, at de kan genoprette en normal drift inden for en fastsat tidsramme. "En central del af dette er at gennemgå regelmæssige stresstest, der holder dem fast i specifikke mål for 'tilbagevenden til drift' og 'gendannelsespunktsmål'," forklarer Mason fra Mason Infotech. Struktureret, bestyrelsessynlig robusthedsstyring. BridgePay-hændelsen og de efterfølgende konsekvenser viser de meget reelle omkostninger ved nedetid som følge af ransomware-angreb. For at undgå en lignende skæbne skal finansielle infrastrukturmiljøer nu skabe struktureret, bestyrelsessynlig styring af modstandsdygtighed. Kort sagt kræver dette, at bestyrelsen forstår præcis, hvilke tjenester der er vigtigst, og hvor længe de har råd til at være nede, ifølge Parkin fra Assured Data Protection. "Det betyder, at afhængigheder kortlægges korrekt, at genopretning testes regelmæssigt, og at leverandører skal opfylde klare standarder for robusthed." "Beslutningstagning skal øves, ikke improviseres." For optimale resultater er træning afgørende, da det omfatter "hele virksomhedens bredde", siger Mason fra Mason Infotech. Ledelsen bør vide, hvad der forventes af dem, og hvordan de skal handle på det, siger han og tilføjer, at "alle skal forstå risici i forsyningskæden" med "særlig opmærksomhed på tier 1-afhængigheder og failover-planen i tilfælde af, at de går ned". Samtidig kan rammer som ISO 27001 hjælpe virksomheder med at identificere, vurdere og håndtere potentielle trusler, sikre robust beskyttelse af følsomme data og overholdelse af internationale standarder. Regelmæssig rapportering og vurdering af risici er nøglen til at sikre, at en virksomhed er klar til at komme online igen, hvis de "bliver udsat for et ransomware-angreb i morgen", tilføjer Mason. "Det ligner at sætte RTO- og RPO-tidslinjer på plads og teste dem regelmæssigt for at kontrollere, at de er opnåelige. I tilfælde af et angreb skal der også være et system til rapportering af hændelser.” Der er flere ting at lære af BridgePay-hændelsen, men i sidste ende er det en påmindelse om, at ransomware ikke længere kun handler om krypterede filer, siger Halcyons Newbury. "I betalingsmiljøer er det en direkte test af, om styring og genopretning er stærke nok til at holde forretningen i gang, når forebyggelse mislykkes." Udvid din viden Blog: Status for informationssikkerhedsrapport: 11 nøglestatistikker og tendenser for finansbranchen Podcast: Phishing for Trouble Episode #09 - Hvad skal man ikke gøre i en katastrofe Blog: Betal løsesummen eller ej? Regeringens overvejelser om at betale for at komme ud af cyberkriminalitet

ISO 27001:2022 Bilag A Kontrolelementer

Organisatoriske kontroller

Tag en virtuel rundvisning

Start din gratis 2-minutters interaktive demo nu og se
ISMS.online i aktion!

platformsdashboard fuldt ud i perfekt stand

Klar til at komme i gang?