{{item.title}}
{{item.text}}
{{item.title}}
{{item.text}}
Identity & Access Management (IAM) også kendt som Identity Management (IdM) er den it-sikkerhedsdisciplin, som sikrer at alle med adgang til IT systemer har én digital identitet der er kendt af virksomheden, og hvortil alle arbejdsrelevante IT adgange kan tilknyttes.
Kun en IAM løsning kan sikre at de rette personer får de korrekte adgang til de rette ressourcer i virksomheden, at rettigheder tildeles på de rette tidspunkter, på den rigtige måde og af de rigtige grunde, og at I efterlever compliance-kravene om rapportering og dokumentering.
En IAM løsning hjælper jer med at skabe overblik og sammenhæng i styringen af jeres identitet- og brugerrettigheder. IAM løsningen hjælper med at ensrette og automatisere processerne omkring brugeradministration, så I bliver mindre afhængig af enkeltpersoner, opnår den ønskede effektivisering, og sikrer den nødvendige dokumentation.
IAM er det fundament som alle andre cybersikkerhedstiltag læner sig op ad. Uden en kontrolleret styring af virksomhedens digitale identiteter, kan man ikke målrettet arbejde med IT sikkerhed.
Mads Nørgaard Madsen, Partner, Technology & Security, PwC DanmarkIngen virksomheder kan i dag fungere uden IT systemer. Og mange IT systemer er indrettet med adgangskontrol, der skal administreres. Skal alle have adgang til løndata? Skal alle have adgang til persondata? Listen over krav til adgangskontrol er lang, og er et fokuspunkt for blandt andre revisorer, forordninger og lovgivningen. Dermed stilles der krav til at virksomheden kan dokumentere at IT adgange bliver administreret i henhold til en lang række krav, krav som typisk følger et IT sikkerhedsrammeværk, såsom ISO 2700X, CIS18, NIST og lignende.
En IAM løsning modtager typisk data fra virksomhedens HR eller løn system omkring nyansættelser, ændringer og fratrædelser:
Ved at koble HR data sammen med den digitale identitet, sikres den største integritet, da HR’s opgave netop er at have fuldstændig styr på hvem der arbejder i virksomheden, og hvem der ikke gør.
IAM løsningen omsætter data fra HR til en digital identitet for den enkelte medarbejder (konsulenter mv). Samtidig tilknyttes basale IT adgange automatisk til identiteten, baseret på medarbejderens afdeling, fysisk lokation mv. Konti oprettes automatisk på de relevante IT systemer og de relevante IT adgange tilknyttes til identiteten. Dette sparer IT afdelingen for meget manuelt arbejde.
At administrere og dokumentere medarbejderes adgang til de relevante it-systemer og applikationer kan være en udfordrende øvelse. Mange oplever, at de i dag skal håndtere den enkelte medarbejders brugeradgange på tværs af digitale miljøer, der bliver stadigt mere komplekse at navigere i, og har et voksende behov for at effektivisere de mest basale processer i deres brugeradministration.
PwC ser identitets- og rettighedsstyring som en kompleks disciplin, der kræver mere end blot it-og teknologikompetencer. Vellykkede IAM-projekter kræver et helhedsorienteret perspektiv, hvor både mennesker, systemer og teknologier tænkes sammen. Dermed er IAM langt fra alene et IT projekt. IAM løsninger rammer hele forretningen, og IAM projekter der fejler, fejler typisk fordi der ikke er gennemført en tilstrækkelig analyse af forretningens behov i relation til brugeradministration.
Som virksomhed skal man derfor holde sig fra at springe direkte til indkøb af IAM software, fordi man tror det ”bare” er noget som IT kan klare. Succes med et IAM projekt kan kun opnås hvis man forbereder IAM projektet ordentligt ved at analysere de faktiske behov.
Vi har mere end 15 års erfaring med rådgivning, implementering og drift af IAM løsninger. Globalt har vi mere end 950 IAM konsulenter og i Danmark sidder 25 IAM konsulenter parat til at hjælpe din virksomhed.
Mads Nørgaard Madsen, Partner, Technology & Security, PwC DanmarkPwC har den fornødne bredde i kompetencerne til at komme hele vejen rundt om jeres IAM-projekt på alle niveauer i virksomheden.
Vi har dyb indsigt i jeres branche, og kan trække på kompetencer inden for bl.a. IT infrastruktur, forandringsledelse og HR processer, når IAM-projekterne skal forankres effektivt i jeres organisation. Samtidig har vi stor indsigt i de aktuelle compliance-regler, herunder GDPR, og en stærk tradition for at sikre høj kvalitet i alle faser af opgaveløsningen, fra oprettelse og vedligehold af rettigheder til dokumentation.
Marc Jerner
NIS direktivet regulerer virksomheder og myndigheder på cyber- og informationssikkerhedsområdet. Direktivet bliver udmøntet i nationale bekendtgørelser og fungerer som bindende lov, hvilket betyder, at din organisation vil skulle efterleve kravene i bekendtgørelsen.
NIS2-direktivet udvider kravene og sanktioneringen af cybersikkerhed for at harmonisere og strømline sikkerhedsniveauet på tværs af medlemslandene, og med skærpede krav for flere sektorer, betyder det, at din organisation skal forholde sig til blandt andet risikostyring, kontrol og tilsyn.
NIS2 udvider i væsentlig grad omfanget af organisationer, og skelner mellem ”essentielle entiteter” og ”vigtige entiteter” (se samtlige sektorer i tabel nedenfor).
Omfanget af sektorer udvides (se samtlige sektorer i tabel nedenfor), da Kommissionen ønsker at dække alle organisationer, der varetager vigtige funktioner i samfundet. Det betyder altså, at NIS2 også vil gælde for sektorer som fødevareproduktion, affaldshåndtering og hele forsyningskæden.
I energisektoren har omfanget eksempelvis været begrænset til virksomheder, der producerer, forsyner eller balancerer energi i el- og naturgassektoren. I NIS2 forventer vi, at forsyningskæden, fx vindmølleproducenter, ligeledes bliver omfattet af kravene, da direktivet forsøger at sikre en 360 graders harmonisering af cybersikkerhed.
NIS2-direktivets skærpede krav til cybersikkerhed omfatter også offentlige myndigheder - læs mere her.
NIS2-direktivet stiller både krav til ledelse, risikostyring, forretningskontinuitet og rapportering til myndighederne:
Med implementeringen af NIS2-direktivet skal myndighederne udvide tilsynet både i dybden og bredden. I dybden, fordi tilsynsmyndigheder er forpligtet til at håndhæve kravene i direktivet, og i bredden, fordi omfanget af direktivet er udvidet til at gælde flere sektorer.
Essentielle entiteter kan forvente løbende tilsyn såsom revisioner, rapportering og peer reviews, mens vigtige entiteter kan forvente tilsyn, tvungne revisioner og rapportering, hvis der er mistanke om, at organisationen ikke lever op til kravene.
Mulighed for sanktionering omfatter bl.a. bøder, tvungne revisioner, sanktionering af ledelse mv.
Se eller gense webcasten, hvor PwC's eksperter går i dybden med, hvordan CFO'en og direktionen skal forholde sig til efterlevelse af NIS2-direktivet, der regulerer de driftskritiske aktiver i jeres organisation. Du får overblik over de væsentligste elementer i NIS2, samt hvordan du finder ud af, om jeres organisation er omfattet af direktivet, og hvordan I sikrer jer, at I efterlever kravene.
Playback of this video is not currently available
Konkret kan vi hjælpe med:
Har I brug for hjælp, er I velkomne til at kontakte PwC’s Technology & Security-afdeling.
PwC’s Cyberteam er en del af PwC’s Technology & Security-afdeling, som tæller op mod 200 konsulenter. Vi har derfor adgang til en lang række specialister inden for bl.a. cyber- og informationssikkerhed og kan bistå med rådgivning og vejledning – fra juridisk og forretningsmæssig rådgivning til teknisk rådgivning.
PwC er en del af et bredt NIS2-netværk på tværs af EMEA, der består af 150 erfarne fagfolk inden for cybersikkerhed, risikostyring, incident response, governance, compliance og jura. Dette netværk er blevet etableret for at kunne give vores kunder den bedst mulige rådgivning om kravene i NIS2-direktivet.
Vi hjælper med at forstå regulativet, og hvad det har af betydning for din virksomhed eller organisation, herunder at identificere, hvor I allerede opfylder kravene, og undersøge, hvor der er behov for indsats. Vi støtter jer desuden på bedst mulig måde i at igangsætte tiltag, så I overholder de lovgivningsmæssige krav, der stilles – både lokalt og på EU-plan.
Hvis I vil vide mere, er I velkommen til at kontakte os.
Vær på forkant med nye tiltag og tendenser i erhvervslivet. Du bliver også inviteret til agendasættende events, hvor vi sammen får ny viden, perspektiver og relationer.
Seneste publikationer, analyser og undersøgelser om emner som skat, regnskab, IFRS, revision, moms, told og afgifter.