Giver dig styring over informationssikkerheden:

ISO 27001

10 gode råd der sikrer jer mod cyberangreb i Office 365

Har du som leder styr på informationssikkerheden i din virksomhed og høster du de fordele anvendelsen af en international standard som ISO27001 giver?

ISO 27001 hjælper dig med at styre informationssikkerheden

ISO 27001 er en international standard for informationssikkerhed, som skaber en ramme for styring af informationssikkerhed i mange danske og globale virksomheder og organisationer. Med udgangspunkt i risikoprofilen og det aktuelle trusselsbillede, hjælper standarden med at implementere et passende niveau af sikkerhed og kontroller, som giver mening for din virksomhed.

ISO 27001 udgør et best practice rammeværk for en holistisk og ledelsesforankret styring af informationssikkerhed. Det betyder i praksis, at samtlige dele af organisationen, fra direktionen til HR, IT og den enkelte medarbejder bliver inddraget i imødegåelsen af cyberangreb og sikringen af virksomheden på daglig basis.

Visse private virksomheder, såvel som statslige myndigheder, er pålagt at efterleve standarden og skal kunne dokumentere, at de har etableret et ledelsessystem (ISMS), risikovurderet deres forretning og implementeret et passende kontrolmiljø til at beskytte de mest kritiske informationsaktiver.

Med den nationale strategi for cyber- og informationssikkerhed (der forventes opdateret i 2021), er en række virksomheder i kritiske sektorer, blevet pålagt at opnå ISO 27001 certificering. For disse virksomheder, og andre der af kommercielle årsager har valgt en ISO 27001 certificering, skal de vedligeholde og løbende kunne dokumentere, at ledelsessystemet efterleves og at kontrolmiljøet er effektivt. En ekstern auditor fører kontrol med dette og udsteder certifikatet.

ISO 27001 kan give konkurrencefordele

Truslen fra cyberkriminelle såvel som en stigende digitalisering og deraf øget afhængighed af data og teknologi medfører et større krav til cyber- og informationssikkerhed.

Flere virksomheder bliver underlagt krav om at kunne dokumentere, at ledelsen har prioriteret arbejdet med sikkerhed. Disse krav kan komme fra eksterne myndigheder, kunder der selv er reguleret eller som har høje krav til sikkerhed, eller fra virksomhedens egen bestyrelse. Dermed er flere statslige myndigheder, såvel som virksomheder i de sektorer, der indgår i den nationale strategi for cyber- og informationssikkerhed, pålagt at efterleve standarden.

Hvis din virksomhed kan dokumentere, at I har implementeret en ledelsesforankret proces for styring af sikkerheden, vil I kunne opnå konkurrencefordele, da I dermed skaber tillid hos jeres kunder om, at deres data bliver varetaget på en sikker måde. ISO 27001 kan med fordel anvendes til at danne rammen for arbejdet med informationssikkerhed. Er jeres politikker og retningslinjer baseret på en international standard, vil det anerkendes af kunder og myndigheder.

Hvad skal du gøre for at leve op til kravene?

Arbejdet med ISO 27001 forudsætter ledelsesopbakning og fokus fra ledelsen på at sætte rammerne for en mere formaliseret og risikobaseret tilgang til arbejdet med sikkerhed, og etablere roller og ansvar for at sikre forankring i organisationen. Forretningen skal være med til at identificere og vurdere risikoen for de mest kritiske informationsaktiver og støtte op om at etablere et kontrolmiljø, der sikrer en passende beskyttelse.

ISO 27001 implementering kræver et vist niveau af dokumentation, så ledelsessystemet for informationssikkerhed (ISMS - Information Security Management System) skal være beskrevet, herunder dokumentation af politikken for informationssikkerhed, roller og ansvar, styring af risici, og måling af kontrolmiløets effektivitet, m.v.

Sådan kan vi hjælpe dig med ISO 27001

PwC har stor erfaring med ISO 27001 standarden og kan bidrage til at din virksomhed får en skræddersyet og pragmatisk implementering af standarden, hvadenten det er med henblik på at få en bedre styring af området eller det er med henblik på certificering.

Modenhedsvurdering

Få en overordnet vurdering af, hvad det vil kræve i jeres organisation at blive ISO 27001 compliant. Denne vurdering viser, hvilke konkrete områder I skal arbejde videre på for at få et optimalt udbytte af standarden.

Implementering af ISO 27001

Bliv compliant med ISO 27001, eller opnå certificering gennem et forløb, hvor vi assisterer med implementeringen af de væsentlige processer for informationssikkerhed samt etablerer et passende ledelsessystem for informationssikkerhed (ISMS).

ISO 27001 certificering

PwC kan bidrage til certificeringsprocessen såvel som foretage både præ-audit (stage 1 audit) og certificerings audit (stage 2 audit), der er nødvendige ift. certificering. Internationalt er PwC akkrediteret til at foretage selve certificeringen.

Cyber Transformation

Beskyt jeres forretningsprocesser ved at identificere og mindske cyberrisici, udføre avancerede systemtests og sikre overholdelse af regulativer.

Kontakt os

Christian Kjær

Partner, Technology & Security, København, PwC Denmark

3945 3282

E-mail

William Sharp

Partner, Technology & Security, Aarhus, PwC Denmark

8932 0076

E-mail

Hvad er NIS2-direktivet?

NIS direktivet regulerer virksomheder og myndigheder på cyber- og informationssikkerhedsområdet. Direktivet bliver udmøntet i nationale bekendtgørelser og fungerer som bindende lov, hvilket betyder, at din organisation vil skulle efterleve kravene i bekendtgørelsen.

NIS2-direktivet udvider kravene og sanktioneringen af cybersikkerhed for at harmonisere og strømline sikkerhedsniveauet på tværs af medlemslandene, og med skærpede krav for flere sektorer, betyder det, at din organisation skal forholde sig til blandt andet risikostyring, kontrol og tilsyn.

Hvem er omfattet af NIS2-direktivet?

NIS2 udvider i væsentlig grad omfanget af organisationer, og skelner mellem ”essentielle entiteter” og ”vigtige entiteter” (se samtlige sektorer i tabel nedenfor).

Omfanget af sektorer udvides (se samtlige sektorer i tabel nedenfor), da Kommissionen ønsker at dække alle organisationer, der varetager vigtige funktioner i samfundet. Det betyder altså, at NIS2 også vil gælde for sektorer som fødevareproduktion, affaldshåndtering og hele forsyningskæden.

I energisektoren har omfanget eksempelvis været begrænset til virksomheder, der producerer, forsyner eller balancerer energi i el- og naturgassektoren. I NIS2 forventer vi, at forsyningskæden, fx vindmølleproducenter, ligeledes bliver omfattet af kravene, da direktivet forsøger at sikre en 360 graders harmonisering af cybersikkerhed.

NIS2-direktivets skærpede krav til cybersikkerhed omfatter også offentlige myndigheder - læs mere her.

Hvilke krav stiller NIS2 til din organisation?

NIS2-direktivet stiller både krav til ledelse, risikostyring, forretningskontinuitet og rapportering til myndighederne:

  • Ledelsen i jeres organisation skal være bekendte med kravene i direktivet og risikostyringsindsatsen. De får et direkte ansvar for, at cyberrisici bliver identificeret og håndteret samt, at kravene overholdes.
  • Øgede krav til risikostyring og robusthed betyder, at din organisation skal risikostyre og implementere både skadesforebyggende og -begrænsende foranstaltninger, der reducerer risici og konsekvenser. Minimumskrav er fx incident management, sikring af cybersikkerhed i forsyningskæder, netværkssikkerhed, adgangskontrol og kryptering.
  • Jeres organisation skal forholde sig til, hvordan I vil sikre forretningskontinuiteten i tilfælde af, at I skulle blive ramt af en større cyberhændelse. Dette indebærer eksempelvis genopretning af systemer, nødprocedurer og etablering af en kriseorganisation.
  • Jeres organisation skal have etableret processer for, hvordan I vil sikre den korrekte rapportering til myndighederne. Der stilles blandt andet krav til, at større hændelser rapporteres inden for 24 timer.

Sådan implementerer du NIS2-kravene

Hent vores trin-for-trin-guide

Hvordan fører myndigheder tilsyn, håndhæver og sanktionerer?

Med implementeringen af NIS2-direktivet skal myndighederne udvide tilsynet både i dybden og bredden. I dybden, fordi tilsynsmyndigheder er forpligtet til at håndhæve kravene i direktivet, og i bredden, fordi omfanget af direktivet er udvidet til at gælde flere sektorer.

Essentielle entiteter kan forvente løbende tilsyn såsom revisioner, rapportering og peer reviews, mens vigtige entiteter kan forvente tilsyn, tvungne revisioner og rapportering, hvis der er mistanke om, at organisationen ikke lever op til kravene.

Mulighed for sanktionering omfatter bl.a. bøder, tvungne revisioner, sanktionering af ledelse mv.

Overblik over særlig kritiske og kritiske entiteter

Omfattede sektorer:

  • Post- og kurertjenester – klargøring, sortering, transport og levering af post og pakker
  • Affaldshåndtering – opsamling, transport, gendannelse og bortskaffelse
  • Kemiske produkter – fremstilling, produktion og distribution
  • Fødevare - fremstilling, distribution og produktion Kritisk
  • Fremstilling/produktion af pharma, elektronik, optisk udstyr, maskineri, køretøjer
  • Udbydere af online markedspladser, søgemaskiner, sociale platforme

Omfattede sektorer:

  • Energi – producenter, operatører, forsyning, distribution, transmission og salg af elektricitet, fjernvarme- og fjernkøling, olie, gas og brint, herunder operatører af ladestandere
  • Transport via luft, jernbane, vej og vand
  • Finans - kredit, handel, marked og infrastruktur
  • Sundhed – forskning, produktion, udbydere af services og fremstillere af udstyr og råvarer
  • Drikke- og spildevand – leverandører, distributører, indsamling, bortskaffelse 
  • Digital infrastruktur – internetudvekslingspunkter, DNS, topdomæneadministratorer, cloudcomputing, datacentertjenester, indholdsleveringsnetværk, tillidstjenester, kommunikationsnet og kommunikationstjenester (tele- og net)
  • IKT-tjenester (B2B) – administrerende tjenester og sikkerhedstjenester
  • Offentlig forvaltning – centraladministrationen, regioner og kommuner
  • Rumfart – infrastruktur, software og services

CFO'ens CyberGuide: Webcast om NIS2-direktivet

Se eller gense webcasten, hvor PwC's eksperter går i dybden med, hvordan CFO'en og direktionen skal forholde sig til efterlevelse af NIS2-direktivet, der regulerer de driftskritiske aktiver i jeres organisation. Du får overblik over de væsentligste elementer i NIS2, samt hvordan du finder ud af, om jeres organisation er omfattet af direktivet, og hvordan I sikrer jer, at I efterlever kravene.

Playback of this video is not currently available

45:41

PwC hjælper jer med at leve op til de nye lovkrav

Konkret kan vi hjælpe med:

  • at identificere, hvorvidt I vil blive omfattet af direktivet
  • at identificere gaps i forhold til kravene i direktivet
  • implementering af både organisatoriske og tekniske krav i jeres organisation
  • at etablere de kapabiliteter, der er nødvendige for at varetage forpligtelserne i ledelsen.

Har I brug for hjælp, er I velkomne til at kontakte PwC’s Technology & Security-afdeling.

Kontakt os

PwC’s Cyberteam er en del af PwC’s Technology & Security-afdeling, som tæller op mod 200 konsulenter. Vi har derfor adgang til en lang række specialister inden for bl.a. cyber- og informationssikkerhed og kan bistå med rådgivning og vejledning – fra juridisk og forretningsmæssig rådgivning til teknisk rådgivning.

PwC er en del af et bredt NIS2-netværk

PwC er en del af et bredt NIS2-netværk på tværs af EMEA, der består af 150 erfarne fagfolk inden for cybersikkerhed, risikostyring, incident response, governance, compliance og jura. Dette netværk er blevet etableret for at kunne give vores kunder den bedst mulige rådgivning om kravene i NIS2-direktivet. 

Vi hjælper med at forstå regulativet, og hvad det har af betydning for din virksomhed eller organisation, herunder at identificere, hvor I allerede opfylder kravene, og undersøge, hvor der er behov for indsats. Vi støtter jer desuden på bedst mulig måde i at igangsætte tiltag, så I overholder de lovgivningsmæssige krav, der stilles – både lokalt og på EU-plan. 

Hvis I vil vide mere, er I velkommen til at kontakte os.

Sådan implementerer du NIS2-kravene

Hent vores trin-for-trin-guide

Få seneste nyt fra PwC

Vær på forkant med nye tiltag og tendenser i erhvervslivet. Du bliver også inviteret til agendasættende events, hvor vi sammen får ny viden, perspektiver og relationer.

Publikationer og udgivelser

Seneste publikationer, analyser og undersøgelser om emner som skat, regnskab, IFRS, revision, moms, told og afgifter.

Kontakt os

William Sharp

Partner, Technology & Security, Aarhus, PwC Denmark

8932 0076

E-mail

Aleksandar Predrag Piletich

Director, Technology & Security, Hellerup, PwC Denmark

2928 5743

E-mail

Følg PwC

Felter, markeret med stjerne, skal udfyldes.(*)

Ved at indsende denne formular giver du samtykke til, at PwC må behandle de personoplysninger, du har indtastet for at kunne håndtere din henvendelse. Læs mere om dine rettigheder, samt hvordan du kan kontakte PwC og/eller klage i PwC’s privatlivspolitik.

Hide