{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/control","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/control/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/control/"},"term":{"en":"Security control","da":"Kontrol (foranstaltning)"},"aka":{"en":["control","safeguard","countermeasure"],"da":["kontrol","sikkerhedsforanstaltning","foranstaltning"]},"domain":["security"],"cluster":"fundamentals","status":"current","summary":{"en":"A measure that lowers risk - technical, like a lock on a system, or organisational, like a rule or training.","da":"Et tiltag, der mindsker risikoen - teknisk som en lås på et system, eller organisatorisk som en regel eller træning."},"body":{"formal":{"en":"Any technical, organisational, physical or human measure put in place to reduce the likelihood or the impact of a risk. Controls are often sorted by what they do - prevent, detect or correct.","da":"Ethvert teknisk, organisatorisk, fysisk eller menneskeligt tiltag, der indføres for at mindske sandsynligheden for eller konsekvensen af en risiko. Kontroller inddeles ofte efter, om de forebygger, opdager eller retter op."},"plain":{"en":"Like a smoke alarm, a fire door and a fire drill - three different kinds of measure against the same danger.","da":"Som en røgalarm, en branddør og en brandøvelse - tre forskellige slags tiltag mod den samme fare."},"inPractice":{"en":"To cut the risk of stolen logins, the IT manager at a small Danish manufacturer turns on MFA (technical), writes a password rule (organisational) and gives staff a short course (human).","da":"For at mindske risikoen for stjålne logins slår IT-chefen i en mindre produktionsvirksomhed MFA til (teknisk), skriver en regel for adgangskoder (organisatorisk) og holder et kort kursus for medarbejderne (menneskelig)."},"whyItMatters":{"en":"Controls are how security decisions become real; each one should answer a named risk, or it only costs money and effort.","da":"Kontroller er det, der gør sikkerhedsbeslutninger til virkelighed; hver kontrol bør svare på en navngiven risiko - ellers koster den bare penge og besvær."}},"deepDive":{"en":"ISO/IEC 27002:2022 contains 93 controls in four themes: organisational (37), people (8), physical (14) and technological (34). Each control carries five attributes that let an organisation build its own views: control type (#Preventive, #Detective, #Corrective), information security properties (#Confidentiality, #Integrity, #Availability), cybersecurity concepts aligned with the NIST CSF functions (#Identify, #Protect, #Detect, #Respond, #Recover), operational capabilities and security domains. ISO/IEC 27001:2022 Annex A lists the same 93 controls as a reference set; clause 6.1.3 requires the organisation to determine the controls needed to treat its risks, compare them with Annex A so that nothing necessary is overlooked, and produce a Statement of Applicability justifying every inclusion and exclusion. Annex A is therefore a checklist, not a mandatory catalogue.\n\nNIST SP 800-53 Rev. 5 is far more granular: 20 control families, from AC (access control) to SR (supply chain risk management), with base controls, numbered enhancements such as AC-2(1), and organisation-defined parameters. SP 800-53B defines low, moderate and high baselines plus a privacy baseline, and tailoring adjusts them. CIS Controls v8.1 takes a prioritised route instead, with 18 controls broken into safeguards grouped into Implementation Groups IG1 to IG3, where IG1 is described as essential cyber hygiene.\n\nBeyond the preventive, detective and corrective split, many frameworks add deterrent, recovery and compensating controls. A compensating control is an alternative that meets the intent of a requirement when the prescribed control is not feasible, for example network isolation and extra monitoring for a legacy system that cannot be patched; PCI DSS formalises this with documented justification and validation. Controls are also described as manual or automated, and as preventive gates versus detective reviews, which matters for audit sampling.\n\nAuditors test two things: design effectiveness, whether the control as designed would address the risk, and operating effectiveness, whether it actually ran consistently over the period. SOC 2 Type I and Type II reports, and ISAE 3402 and ISAE 3000 assurance reports in Denmark, reflect this distinction. Common failure modes are controls that exist on paper only, controls with no owner or evidence, and controls mapped to no risk, which add cost without reducing risk. A control differs from a policy, which states intent, and from a control objective, which states the outcome; one policy statement is typically realised by several technical and organisational controls, and one control, such as MFA, can support several objectives.","da":"ISO/IEC 27002:2022 indeholder 93 kontroller fordelt på fire temaer: organisatoriske (37), personrelaterede (8), fysiske (14) og teknologiske (34). Hver kontrol har fem attributter, som gør det muligt at lave egne visninger: kontroltype (#Preventive, #Detective, #Corrective), informationssikkerhedsegenskaber (#Confidentiality, #Integrity, #Availability), cybersikkerhedsbegreber, der følger funktionerne i NIST CSF (#Identify, #Protect, #Detect, #Respond, #Recover), operationelle kapabiliteter og sikkerhedsdomæner. ISO/IEC 27001:2022 bilag A oplister de samme 93 kontroller som referencesæt; afsnit 6.1.3 kræver, at organisationen fastlægger de kontroller, der er nødvendige for at håndtere dens risici, sammenligner dem med bilag A, så intet nødvendigt overses, og udarbejder en Statement of Applicability (SoA), der begrunder hvert til- og fravalg. Bilag A er altså en tjekliste og ikke et obligatorisk katalog.\n\nNIST SP 800-53 Rev. 5 er langt mere detaljeret: 20 kontrolfamilier fra AC (adgangskontrol) til SR (risikostyring i forsyningskæden) med basiskontroller, nummererede udvidelser som AC-2(1) og parametre, som organisationen selv fastsætter. SP 800-53B definerer baselines på niveauerne low, moderate og high samt en privacy-baseline, og tilpasning (tailoring) justerer dem. CIS Controls v8.1 vælger i stedet en prioriteret vej med 18 kontroller opdelt i safeguards, der er grupperet i Implementation Groups IG1 til IG3, hvor IG1 beskrives som grundlæggende cyberhygiejne.\n\nUd over opdelingen i forebyggende, opdagende og korrigerende kontroller tilføjer mange rammeværk afskrækkende, genoprettende og kompenserende kontroller. En kompenserende kontrol er et alternativ, der opfylder hensigten med et krav, når den foreskrevne kontrol ikke kan gennemføres, fx netværksisolation og ekstra overvågning af et legacy-system, der ikke kan patches; PCI DSS formaliserer dette med dokumenteret begrundelse og validering. Kontroller beskrives også som manuelle eller automatiserede og som forebyggende spærringer eller opdagende gennemgange, hvilket har betydning for revisorens stikprøver.\n\nRevisorer tester to ting: designeffektivitet, altså om kontrollen som designet ville håndtere risikoen, og operationel effektivitet, altså om den faktisk er udført konsekvent i perioden. SOC 2 Type I- og Type II-rapporter og i Danmark ISAE 3402- og ISAE 3000-erklæringer afspejler denne forskel. Typiske fejl er kontroller, der kun findes på papiret, kontroller uden ejer eller dokumentation, og kontroller, der ikke er koblet til nogen risiko, og som derfor koster uden at mindske risikoen. En kontrol adskiller sig fra en sikkerhedspolitik, der udtrykker hensigten, og fra et kontrolmål, der beskriver det ønskede resultat; ét politikudsagn realiseres typisk af flere tekniske og organisatoriske kontroller, og én kontrol, fx MFA, kan understøtte flere mål."},"edges":[{"type":"requires","to":"security/risk","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/security-policy","why":{"en":"A policy says what should be achieved; a control is the concrete measure that achieves it.","da":"En politik siger, hvad der skal opnås; en kontrol er det konkrete tiltag, der opnår det."},"confidence":"high","strength":"normal"},{"type":"mitigates","to":"security/vulnerability","why":{"en":"A control closes or guards a weakness so a threat can no longer use it as easily.","da":"En kontrol lukker eller beskytter en svaghed, så en trussel ikke længere så let kan udnytte den."},"confidence":"high","strength":"primary"},{"type":"mitigates","to":"security/risk","confidence":"high","strength":"normal"}],"depth":4,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"NIST SP 800-53 Rev. 5 - Security and Privacy Controls for Information Systems and Organizations","tier":"standard","publisher":"NIST"}],"draft":true}