{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/d-maerket","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/d-maerket/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/d-maerket/"},"term":{"en":"D-mærket","da":"D-mærket"},"aka":{"en":["D-seal","D-label"],"da":["D-mærke"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2019,"summary":{"en":"A Danish label showing that a company takes care of IT security and data, starting with a free self-check.","da":"Et dansk mærke, der viser, at en virksomhed håndterer IT-sikkerhed og data ansvarligt, med en gratis selvevaluering som første skridt."},"body":{"formal":{"en":"A Danish label scheme, first presented in 2019, with eight criteria spanning management, staff behaviour, technical IT security, supplier demands, openness about data, security built in, reliable AI and data ethics; every firm must meet the first five, the rest depending on its activities.","da":"Et dansk mærke, første gang præsenteret i 2019, med otte kriterier om ledelse, sikker adfærd, teknisk IT-sikkerhed, krav til leverandører, åbenhed om data, indbygget sikkerhed, pålidelige algoritmer og AI samt dataetik; alle virksomheder skal opfylde de første fem, resten afhænger af deres aktiviteter."},"plain":{"en":"Like the hygiene smiley on a restaurant door, but for how carefully a company treats the information and computers in its care.","da":"Som kontrol-smileyen på en restaurants dør, men for hvor omhyggeligt en virksomhed passer på de oplysninger og computere, den har ansvar for."},"inPractice":{"en":"The owner of a heating installer with 30 staff runs the free self-check, learns that backups have never been tested and that suppliers were never asked about security, fixes both and applies for the label.","da":"Ejeren af et VVS-firma med 30 ansatte gennemfører den gratis selvevaluering, finder ud af, at backuppen aldrig er testet, og at leverandørerne aldrig er spurgt om sikkerhed, retter begge dele og søger om mærket."},"whyItMatters":{"en":"Small firms rarely have a security team or budget for a full standard; the label gives them a plain starting point and a visible way to show customers they take data seriously.","da":"Små virksomheder har sjældent et sikkerhedsteam eller råd til en fuld standard; mærket giver dem et enkelt udgangspunkt og en synlig måde at vise kunderne, at de tager data alvorligt."}},"deepDive":{"en":"D-mærket was announced on 30 October 2019 as a labelling scheme for IT security and responsible data use, created by Industriens Fond together with Dansk Industri, Dansk Erhverv, SMVdanmark and Forbrugerrådet Tænk, with Industriens Fond funding the build-up. It is run as an independent private organisation with support from Erhvervsstyrelsen, and it is voluntary: unlike NIS2 or GDPR it creates no legal duties, and unlike ISO 27001 certification it is not delivered by accredited certification bodies under ISO/IEC 17021-1. Its distinctive design choice is to combine security controls with data-ethics and algorithm requirements in a single mark aimed at small and medium-sized companies.\n\nThe scheme has eight criteria: 1 governance and management anchoring (Styring og forankring i ledelsen), 2 awareness and secure behaviour, 3 technical IT security, 4 requirements for suppliers' IT security and responsible data use, 5 transparency and control over data, 6 privacy and security by design and default, 7 trustworthy algorithms and AI, and 8 data ethics. Criteria 1-5 apply to every company. Criterion 6 applies to companies that develop software, criterion 7 to those that use or develop algorithms or AI, and criterion 8 to companies in groups II-IV and only exceptionally to group I. The self-evaluation places each company in one of four groups based on size, business model and use of data and IT services, and the group determines the concrete sub-criteria, so two labelled companies may have met quite different requirement sets.\n\nThe process runs in five steps: a free online self-evaluation that doubles as a gap analysis, a request for control once every applicable requirement can be answered yes with documentation, a start-up meeting and document review with D-mærket's own auditors, award of the label, and annual renewal that repeats the self-evaluation and control. Payment is charged only when control is requested. Because the label is valid for one year rather than on a three-year cycle with surveillance audits, drift is caught through the yearly renewal rather than mid-cycle checks.\n\nIts limits matter when it is used as supplier evidence. The control is document-based and scoped by the self-assessment, so it says less about operational effectiveness than an ISO 27001 stage 2 audit or an ISAE 3000/3402 assurance report covering a period. It does not by itself demonstrate NIS2 compliance or GDPR Art. 28 \"sufficient guarantees\", though criteria 3-5 overlap substantially with NIS2 Art. 21 measures and GDPR Art. 32. For a small firm it is a structured, affordable baseline; for a regulated customer it is one input to supplier due diligence, not a substitute for contractual security terms.","da":"D-mærket blev præsenteret 30. oktober 2019 som en mærkningsordning for IT-sikkerhed og ansvarlig dataanvendelse, skabt af Industriens Fond sammen med Dansk Industri, Dansk Erhverv, SMVdanmark og Forbrugerrådet Tænk, med Industriens Fond som finansiel drivkraft bag opbygningen. Det drives som en uafhængig privat organisation med støtte fra Erhvervsstyrelsen og er frivilligt: i modsætning til NIS2 og GDPR skaber det ingen retlige pligter, og i modsætning til ISO 27001-certificering udstedes det ikke af akkrediterede certificeringsorganer efter ISO/IEC 17021-1. Det særlige ved ordningen er, at sikkerhedskontroller kombineres med krav om dataetik og algoritmer i ét mærke rettet mod små og mellemstore virksomheder.\n\nOrdningen har otte kriterier: 1 styring og forankring i ledelsen, 2 awareness og sikker adfærd, 3 teknisk IT-sikkerhed, 4 krav til leverandørers IT-sikkerhed og ansvarlig dataanvendelse, 5 transparens og kontrol med data, 6 privacy og security by design and default, 7 pålidelige algoritmer og AI samt 8 dataetik. Kriterie 1-5 gælder for alle virksomheder. Kriterie 6 gælder for virksomheder, der udvikler software, kriterie 7 for dem, der anvender eller udvikler algoritmer eller AI, og kriterie 8 for virksomheder i gruppe II-IV og kun i særlige tilfælde for gruppe I. Selvevalueringen placerer virksomheden i en af fire grupper ud fra størrelse, forretningsmodel og brug af data- og IT-tjenester, og gruppen afgør de konkrete underkriterier, så to mærkede virksomheder kan have opfyldt ret forskellige kravsæt.\n\nProcessen har fem trin: en gratis selvevaluering online, der samtidig fungerer som gap-analyse, en anmodning om kontrol, når alle relevante krav kan besvares med ja og dokumenteres, et opstartsmøde og en dokumentgennemgang med D-mærkets egne auditorer, tildeling af mærket og en årlig fornyelse, hvor selvevaluering og kontrol gentages. Der betales først, når man anmoder om kontrol. Fordi mærket gælder i ét år og ikke i en treårig cyklus med opfølgende audits, fanges afdrift gennem den årlige fornyelse frem for kontrol midt i perioden.\n\nBegrænsningerne er vigtige, når mærket bruges som dokumentation over for kunder. Kontrollen er dokumentbaseret og afgrænset af selvevalueringen, så den siger mindre om den faktiske drift end en ISO 27001-audit på trin 2 eller en ISAE 3000/3402-erklæring, der dækker en periode. Mærket viser ikke i sig selv NIS2-overholdelse eller de \"fornødne garantier\" efter GDPR art. 28, selv om kriterie 3-5 overlapper betydeligt med tiltagene i NIS2 art. 21 og GDPR art. 32. For en lille virksomhed er det et struktureret og overkommeligt grundniveau; for en reguleret kunde er det ét input til leverandørvurderingen, ikke en erstatning for sikkerhedskrav i kontrakten."},"edges":[{"type":"requires","to":"security/compliance","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/iso-27001","why":{"en":"D-mærket is a light Danish label also covering data ethics; ISO 27001 is a heavier international certification of a security system.","da":"D-mærket er en let dansk mærkning, der også dækker dataetik; ISO 27001 er en tungere international certificering af et sikkerhedssystem."},"confidence":"high","strength":"normal"},{"type":"used-with","to":"security/gap-analysis","why":{"en":"The self-check works as a guided gap analysis against the label's criteria.","da":"Selvevalueringen fungerer som en guidet gap-analyse mod mærkets kriterier."},"confidence":"high","strength":"primary"},{"type":"used-with","to":"security/nis2","why":{"en":"The course uses the self-check to explore whether a firm lives up to NIS2 requirements.","da":"Kurset bruger selvevalueringen til at undersøge, om en virksomhed lever op til NIS2-kravene."},"confidence":"medium","strength":"normal"},{"type":"used-with","to":"security/data-ethics","why":{"en":"D-mærket's criteria include responsible use of data, so data ethics is part of what the label checks.","da":"D-mærkets kriterier omfatter ansvarlig dataanvendelse, så dataetik er en del af det, mærket vurderer."},"confidence":"high","strength":"normal"},{"type":"used-with","to":"security/self-assessment","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/security-maturity","confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 8","tier":"course-material"},{"title":"D-mærket","url":"https://d-maerket.dk","tier":"official-doc"},{"title":"D-mærkets kriterier","url":"https://www.d-maerket.dk/bliv-d-maerket/kriterier","tier":"official-doc","publisher":"D-mærket"}],"draft":true}