Cyberday tilbyder en voksende liste over rammer, der alle er krydsforbundet til vores opgavebibliotek. Rammerne giver dig en struktureret tilgang; du har noget at basere dit arbejde på, og du kender altid dit nuværende sikkerhedsniveau, mens du opbygger dit ISMS. Vælg de rammer, der passer bedst til dine behov og mål.
Kravene opfyldes ved at gennemføre digitale sikkerhedsopgaver.
Hvad laver alle foran digital sikkerhed?
Nogle opgaver kræver instruktion af personale.
Hvad skal man huske i hverdagen?
Nogle opgaver kræver, at der føres lister over de centrale elementer i informationssikkerheden.
Hvad skal indberettes?
Fuldt ISMS på certificeringsniveau. Komplet sæt af sikkerhedskontroller sammen med ledelses-, revisions- og risikovurderingsaspekter.
ISO 27001:2022 er opdelt i 3 separate niveauer i Cyberday, så du kan enten starte i det små eller gå direkte til certificeringsniveauet ISMS.
Fuldt ISMS på certificeringsniveau. Komplet sæt af sikkerhedskontroller sammen med ledelses-, revisions- og risikovurderingsaspekter.
ISO 27001:2022 er opdelt i 3 separate niveauer i Cyberday, så du kan enten starte i det små eller gå direkte til certificeringsniveauet ISMS.
NIST Cybersecurity Framework er et samarbejde, der koordineres af The National Institute of Standards and Technology (NIST, en del af det amerikanske handelsministerium) og involverer industrien, den akademiske verden og regeringen.
Framework er designet til at hjælpe ejere og operatører af kritisk infrastruktur med at identificere, vurdere og håndtere cyberrisici.
GDPR fastsætter kravene til lovlig behandling af persondata og påvisning af tilstrækkelig databeskyttelse.
ISO 27017 er en sikkerhedsstandard, der er udviklet specielt til udbydere og brugere af cloud-tjenester for at skabe et mere sikkert cloud-baseret miljø og reducere risikoen for sikkerhedshændelser.
ISO 27017 giver cloud-specifikke tilføjelser til ISO 27001, så disse to frameworks bør bruges sammen.
ISO 27018 er en sikkerhedsstandard, der er udviklet specielt til udbydere af cloud-tjenester for at sikre, at risici vurderes, og at kontroller implementeres for at beskytte personligt identificerbare oplysninger (PII).
ISO 27018 giver cloud-specifikke tilføjelser til ISO 27001, så disse to frameworks bør bruges sammen.
ISO 27701 er en udvidelse af ISO 27001 til beskyttelse af privatlivets fred. Rammen har til formål at opgradere det eksisterende Information Security Management System (ISMS) med yderligere krav relateret til behandling og beskyttelse af personlige data for også at etablere et Privacy Information Management System (PIMS).
Certificeringer er tilgængelige for ISO 27701. Da rammen udvider ISO 27001, skal organisationer, der søger en ISO 27701-certificering, have ISO 27001-certificeringen.
ISO 13485:2016 specificerer krav til en organisation, der skal demonstrere sin evne til at levere medicinsk udstyr og relaterede tjenester, der konsekvent opfylder kundernes og gældende lovkrav.
Organisationer, der anvender ISO 13485, kan være involveret i en eller flere faser af livscyklussen (f.eks. design, udvikling, produktion, opbevaring, distribution, installation eller service) af et medicinsk udstyr eller levering af tilknyttede aktiviteter (f.eks. teknisk support).
ISO 13485:2016 kan også bruges af leverandører eller eksterne parter, der leverer produkter, herunder kvalitetsstyringssystemrelaterede tjenester til sådanne organisationer.
N.b.! Kun rammestrukturen er i øjeblikket tilgængelig i Cyberday.
NIS 2 sætter grundlinjen for cybersikkerhedsrisikostyringsforanstaltninger og rapporteringsforpligtelser på tværs af vigtige industrier, der er omfattet af direktivet, såsom energi, transport, sundhed, fødevarer, affald, offentlig administration og digital infrastruktur - og endnu vigtigere for deres forsyningskæder.
NIS 2 strammer reglerne og udvider anvendelsesområdet i forhold til det oprindelige NIS-direktiv fra 2016. Det tilføjer også ansvar for topledelsen og strammer sanktionerne for manglende overholdelse.
SOC 2-rammen specificerer, hvordan organisationer skal beskytte kundedata mod f.eks. uautoriseret adgang, sikkerhedshændelser eller andre sårbarheder. Det er udviklet af American Institute of Certified Public Accountants (AICPA).
SOC 2 omfatter 5 forskellige kravsæt: sikkerhed, tilgængelighed, behandlingsintegritet, fortrolighed og privatliv. En SOC 2-audit kan udføres i forhold til et eller alle disse kriterier. Hvert kriterium har specifikke krav, som virksomheden skal overholde ved at implementere kontroller.
Cyber Essentials er støttet af den britiske regering for at hjælpe med at beskytte organisationer, store som små, mod cyberangreb. Det er et godt værktøj til at få de grundlæggende elementer i cybersikkerhed op på et niveau, der hjælper med at mindske risikoen for, at din organisation bliver sårbar over for basale cyberangreb.
Digital Operational Resilience Act (DORA) er en EU-lov om modstandsdygtighed over for digitale operationer. Ved hjælp af DORA er målet at opnå en ensartet høj digital modstandsdygtighed i EU-området. Den stiller ensartede krav til informationsnetværk og systemer, der understøtter forretningsprocesser i den finansielle sektor.
DORA stiller krav til f.eks. beskyttelse, detektion, isolering, genopretning og reparation i situationer, der er relateret til informationssikkerhedshændelser. Derudover omfatter kravene omfattende risiko- og hændelsesstyring, deling af cybertrusler og sårbarheder, krav om test af modstandsdygtighed og anmeldelse af hændelser til myndighederne.
Cybersecurity Capability Maturity Model (C2M2) hjælper organisationer med at evaluere deres cybersikkerhedskapacitet og optimere sikkerhedsinvesteringer.
Den bruger et sæt af brancheafprøvede cybersikkerhedspraksisser med fokus på både informationsteknologi (IT) og driftsteknologi (OT) aktiver og miljøer.
ISO 9001 er en globalt anerkendt standard for kvalitetsstyring. Den hjælper organisationer i alle størrelser og sektorer med at forbedre deres præstationer, opfylde kundernes forventninger og demonstrere deres engagement i kvalitet.
CyberFundamentals-rammen er skabt af Centre for Cybersecurity Belgium. Den indeholder en række konkrete foranstaltninger til at beskytte dine data, reducere risikoen for de mest almindelige cyberangreb betydeligt og øge din organisations cyberrobusthed. Rammen er baseret på:
Cyberfundamentals er struktureret i 4 niveauer, hvor et efterfølgende niveau hver gang indeholder lidt flere tiltag end det foregående. Et begynderniveau Small, efterfulgt af Basic, Important og Essential. Essential-niveauet indeholder alle de grundlæggende informationssikkerhedstiltag fra de foregående niveauer og introducerer mere avancerede kontroller. Essential-niveauet er i overensstemmelse med NIS2-direktivet.
NCM ICT Security Principles er en ramme for ICT-sikkerhed, som udgives og vedligeholdes af den norske nationale sikkerhedsmyndighed (NSM). Sikkerhedsprincipperne rådgiver virksomheder og organisationer om, hvordan de kan beskytte deres informationssystemer mod uautoriseret adgang, skade eller misbrug.
Principperne fokuserer på teknologiske og organisatoriske foranstaltninger. Foranstaltninger vedrørende fysisk sikkerhed og det menneskelige perspektiv er generelt ikke omfattet. Foranstaltningerne gælder både for uforsætlige og forsætlige handlinger, selvom hovedfokus er på forsætlige handlinger.
I denne ramme er der 21 sikkerhedsprincipper med i alt 118 sikkerhedsforanstaltninger, fordelt på fire kategorier: i) identificere, ii) beskytte og vedligeholde, iii) opdage og iv) reagere og gendanne.
TISAX er en vurderings- og udvekslingsmekanisme for virksomheders informationssikkerhed og gør det muligt at anerkende vurderingsresultater blandt deltagerne.
ISO 22301 specificerer krav til opbygning af et ledelsessystem, der beskytter organisationens forretningskontinuitet ved at sikre beredskab, respons og genopretning efter afbrydelser.
ISO 22301 er generisk og gælder for alle organisationer, uanset organisationens type, størrelse og karakter. Organisationer kan også blive certificeret i henhold til ISO 22301.
Center for Internet Security (CIS) har skabt CIS 18, et prioriteret sæt af best practices, der er skabt til at stoppe de mest udbredte og farlige cybersikkerhedstrusler i dag.
CIS 18 er udviklet af førende sikkerhedseksperter fra hele verden og forbedres og valideres hvert år.
IEC 62443 fokuserer på sikkerheden i industrielle automatiserings- og kontrolsystemer (IACS). Kravene er designet til at give en ramme for oprettelse, implementering, drift, overvågning, verificering og forbedring af sikkerheden i IACS.
Kravene er relevante for flere industrisektorer, såsom produktion, energi og anden kritisk infrastruktur.
HIPAA er en række lovmæssige standarder, der skitserer den lovlige brug og videregivelse af beskyttede sundhedsoplysninger (PHI). Overholdelse af HIPAA reguleres i USA af Department of Health and Human Services (HHS) og håndhæves af Office for Civil Rights (OCR).
Payment Card Industry Data Security Standard (PCI DSS) blev udviklet for at fremme og forbedre datasikkerheden for betalingskortkonti og lette den brede vedtagelse af ensartede datasikkerhedsforanstaltninger globalt.
PCI DSS indeholder en række tekniske og operationelle krav, der er designet til at beskytte kontodata. Selvom PCI DSS er specifikt designet til at fokusere på miljøer med betalingskortkontodata, kan den også bruges til at beskytte mod trusler og sikre andre elementer i betalingsøkosystemet.
Vælg den ramme, du er interesseret i, for at få mere at vide, eller se hele biblioteket med rammer.
"En færdigudviklet driftsmodel til forvaltning af digital sikkerhed og gennemførelse af forskellige temaer fremskynder starten på arbejdet med digital sikkerhed, hjælper med at komme i gang og hjælper folk med at deltage mere fleksibelt i arbejdet."
"Ved hjælp af Cyberday er det muligt at reducere kommunens byrde i forbindelse med forvaltningen af de lovbestemte krav betydeligt og øge effektiviteten af forvaltnings- og kontrolarbejdet i forbindelse med digital sikkerhed. Tjenesten bidrager til at øge personalets færdigheder inden for cybersikkerhed og til at tage sig af deres eget ansvar til tiden."
"Cyberday har hjulpet med at forstå kravene i GDPR holistisk og til at organisere det samarbejde, hvorigennem databeskyttelsesspørgsmål overtages i organisationen."