{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/compliance-roadmap","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/compliance-roadmap/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/compliance-roadmap/"},"term":{"en":"Compliance roadmap","da":"Compliance-køreplan (roadmap)"},"aka":{"en":["security roadmap"],"da":["sikkerhedsroadmap","compliance-roadmap"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"A time plan that turns a list of gaps into ordered steps, owners and dates for meeting a set of requirements.","da":"En tidsplan, der gør en liste over mangler til ordnede trin med ejere og datoer for at opfylde et sæt krav."},"body":{"formal":{"en":"A prioritised plan, usually built from a gap analysis and risk assessment, that sets out which measures will be put in place, in what order, by whom and by when, so the organisation reaches and then keeps compliance.","da":"En prioriteret plan, typisk bygget på en gap-analyse og en risikoanalyse, der fastlægger, hvilke tiltag der indføres, i hvilken rækkefølge, af hvem og hvornår, så organisationen opnår og derefter fastholder compliance."},"plain":{"en":"Like planning a house renovation - first the roof that leaks, then the wiring, and the new kitchen last - each job with a builder and a week.","da":"Som at planlægge en husrenovering - først det utætte tag, så de gamle ledninger og det nye køkken til sidst - hver opgave med en håndværker og en uge."},"inPractice":{"en":"After a gap analysis against NIS2, a Danish bus company plans MFA and backup tests in the first quarter, supplier checks in the second and its first crisis exercise before the summer holiday.","da":"Efter en gap-analyse mod NIS2 planlægger et dansk busselskab MFA og test af backup i første kvartal, tjek af leverandører i andet kvartal og sin første kriseøvelse inden sommerferien."},"whyItMatters":{"en":"No organisation can fix everything at once, and a clear, agreed order shows leaders and authorities that the most important gaps come first.","da":"Ingen organisation kan rette alt på én gang, og en klar, aftalt rækkefølge viser ledelse og myndigheder, at de vigtigste huller kommer først."}},"deepDive":{"en":"A compliance roadmap is a planning artefact, not a term defined by a regulation, but ISO/IEC 27001:2022 gives it a precise anchor. Clause 6.2 requires information security objectives and, for achieving them, a determination of what will be done, what resources are required, who is responsible, when it will be completed and how results will be evaluated. Clause 6.1.3 e requires a risk treatment plan, and clause 6.3, new in the 2022 edition, requires that changes to the ISMS are carried out in a planned manner. A well-built roadmap is the time-sequenced consolidation of these: gap-analysis findings and risk treatment actions expressed as work packages with owners, dependencies, effort, deadlines and success criteria.\n\nSequencing is driven by three forces. Dependencies come first: an asset and software inventory must exist before vulnerability management can be measured, identity consolidation usually precedes organisation-wide MFA, and a risk method and scope must be agreed before the Statement of Applicability means anything. Risk reduction per unit of effort comes second, which typically pulls forward MFA for remote and administrative access, offline or immutable backups with restore tests, patching of internet-facing systems and removal of default credentials. External deadlines come third: NIS2-loven has applied since 1 July 2025, and for product manufacturers CRA reporting since 11 September 2026 with full obligations from 11 December 2027, and certification or customer audit dates impose their own milestones. The CIS Controls v8 Implementation Group 1, 56 safeguards regarded as essential cyber hygiene, is often used as a pragmatic first tranche for small organisations.\n\nA common structure is phased: foundation (governance, roles, scope, policies, risk method), quick wins, structural capabilities (logging and detection, supplier management, business continuity and incident response with exercises), and assurance (internal audit, management review, certification or external attestation). Each item should carry a measurable exit criterion, for example \"MFA enforced for 100% of privileged accounts, verified by identity-provider report\", rather than an activity description such as \"roll out MFA\".\n\nRoadmaps fail predictably. They are drawn on calendar time without checking capacity in IT operations, which executes most items; they end at certification as if compliance were a project rather than a state to maintain; they are not re-baselined when the threat picture, the scope or regulation changes; and they lose sponsorship because progress is reported as activities rather than risk reduction. Good governance means a steering forum reviewing status at least quarterly, explicit management decisions when items slip, and linking the roadmap to management review under clause 9.3. Under NIS2 Art. 20 the management body must approve and oversee the risk-management measures, which in practice means the board should see and approve the roadmap, not just the resulting policies.","da":"En compliance-køreplan er et planlægningsværktøj og ikke et begreb defineret i lovgivningen, men ISO/IEC 27001:2022 giver den et præcist ankerpunkt. Punkt 6.2 kræver informationssikkerhedsmål og, for at nå dem, en fastlæggelse af, hvad der skal gøres, hvilke ressourcer der kræves, hvem der er ansvarlig, hvornår det skal være afsluttet, og hvordan resultaterne evalueres. Punkt 6.1.3 e kræver en risikohåndteringsplan, og punkt 6.3, der er nyt i 2022-udgaven, kræver, at ændringer i ISMS'et gennemføres planlagt. En god køreplan samler disse i tidsrækkefølge: fund fra gap-analysen og handlinger fra risikohåndteringen udtrykt som arbejdspakker med ejere, afhængigheder, indsats, frister og succeskriterier.\n\nRækkefølgen styres af tre kræfter. Afhængigheder kommer først: der skal være en fortegnelse over aktiver og software, før sårbarhedsstyring kan måles, konsolidering af identiteter går som regel forud for MFA i hele organisationen, og en risikometode og et omfang skal være aftalt, før Statement of Applicability giver mening. Risikoreduktion pr. indsats kommer dernæst, hvilket typisk trækker MFA for fjern- og administratoradgang, offline eller uforanderlige backups med gendannelsestest, patchning af systemer mod internettet og fjernelse af standardadgangskoder frem. Eksterne frister kommer til sidst: NIS2-loven har gældt siden 1. juli 2025, og for producenter har CRA's indberetningspligt gældt siden 11. september 2026 med fulde forpligtelser fra 11. december 2027, og certificerings- eller kundeaudits sætter deres egne milepæle. CIS Controls v8 Implementation Group 1, 56 safeguards, der betragtes som grundlæggende cyberhygiejne, bruges ofte som en pragmatisk første etape for små organisationer.\n\nEn almindelig opbygning er i faser: fundament (governance, roller, omfang, politikker, risikometode), hurtige gevinster, strukturelle kapabiliteter (logning og detektion, leverandørstyring, forretningskontinuitet og hændelseshåndtering med øvelser) og sikkerhed for effekten (intern audit, ledelsens gennemgang, certificering eller ekstern erklæring). Hvert punkt bør have et målbart slutkriterium, fx \"MFA håndhævet for 100 % af privilegerede konti, verificeret med rapport fra identitetsudbyderen\", frem for en aktivitetsbeskrivelse som \"udrul MFA\".\n\nKøreplaner fejler på forudsigelige måder. De tegnes i kalendertid uden at tjekke kapaciteten i IT-driften, som udfører de fleste punkter; de slutter ved certificeringen, som om compliance var et projekt og ikke en tilstand, der skal fastholdes; de genplanlægges ikke, når trusselsbilledet, omfanget eller reguleringen ændrer sig; og de mister opbakning, fordi fremdrift rapporteres som aktiviteter frem for risikoreduktion. God styring betyder et styringsforum, der gennemgår status mindst kvartalsvis, udtrykkelige ledelsesbeslutninger, når punkter skrider, og kobling af køreplanen til ledelsens gennemgang efter punkt 9.3. Efter NIS2 art. 20 skal ledelsesorganet godkende og føre tilsyn med foranstaltningerne til risikostyring, hvilket i praksis betyder, at bestyrelsen bør se og godkende køreplanen, ikke kun de politikker, der kommer ud af den."},"edges":[{"type":"requires","to":"security/gap-analysis","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/nis2","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/pdca","confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 3 (vejen til god compliance)","tier":"course-material"}],"draft":true}