{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/security-framework","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/security-framework/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/security-framework/"},"term":{"en":"Security framework","da":"Rammeværk"},"aka":{"en":["cybersecurity framework","control framework"],"da":["sikkerhedsrammeværk","framework","kontrolrammeværk"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"A ready-made, shared structure of goals and controls that an organisation follows to build and check its security work.","da":"En færdig, fælles struktur af mål og kontroller, som en organisation følger for at opbygge og tjekke sit sikkerhedsarbejde."},"body":{"formal":{"en":"A published, structured set of principles, processes and controls - such as ISO 27001, the NIST CSF or the CIS Controls - that an organisation adopts to decide what to protect, in which order, and how to measure progress.","da":"Et offentliggjort, struktureret sæt af principper, processer og kontroller - fx ISO 27001, NIST CSF eller CIS Controls - som en organisation tager i brug for at afgøre, hvad der skal beskyttes, i hvilken rækkefølge, og hvordan fremskridt måles."},"plain":{"en":"A well-tested cookbook - you do not invent the dish from scratch, you follow proven steps and adjust to taste.","da":"En gennemprøvet kogebog - man opfinder ikke retten fra bunden, men følger afprøvede trin og tilpasser efter smag."},"inPractice":{"en":"The newly hired IT manager at a Danish housing association uses the CIS Controls as a checklist to see which basic protections are already in place and which to add first.","da":"Den nye IT-chef i en dansk boligforening bruger CIS Controls som tjekliste for at se, hvilke grundlæggende beskyttelser der allerede er på plads, og hvilke der skal tilføjes først."},"whyItMatters":{"en":"Without one, each organisation guesses at what good security looks like and misses whole areas; a shared framework also gives a common language with auditors, partners and authorities.","da":"Uden et rammeværk gætter hver organisation på, hvad god sikkerhed er, og overser hele områder; et fælles rammeværk giver også et fælles sprog med revisorer, samarbejdspartnere og myndigheder."}},"deepDive":{"en":"\"Framework\" covers documents of quite different kinds, and much confusion comes from comparing them as if they were alike. Programme or management-system frameworks describe how security is governed: ISO/IEC 27001 specifies requirements for an ISMS, and the NIST CSF 2.0 organises desired outcomes into six functions. Control catalogues specify what to implement: ISO/IEC 27002 with 93 controls, NIST SP 800-53 Rev. 5 with controls in 20 families, and the CIS Controls v8.1 with 18 controls and 153 safeguards sorted into three Implementation Groups, of which IG1 (56 safeguards) is presented as essential cyber hygiene. Risk frameworks describe how to assess and treat risk: ISO/IEC 27005, NIST SP 800-30 and the Risk Management Framework in SP 800-37, or FAIR for quantitative estimates. Governance frameworks such as COBIT 2019 position security inside enterprise IT governance.\n\nA further distinction runs between voluntary frameworks and binding law. NIS2, DORA and the GDPR set legal outcomes and deadlines but rarely say how to achieve them; frameworks supply the how, and a certificate or assessment against a framework is evidence, not proof, of legal compliance. Threat-centred knowledge bases such as MITRE ATT&CK are not control frameworks either, although they are often used to check whether the chosen controls cover realistic attack techniques.\n\nOrganisations subject to several regimes usually end up with a crosswalk or common control framework: one internal set of controls, each mapped to the requirements it satisfies in 27001 Annex A, NIS2 Article 21(2), customer contracts and sector rules, so that one piece of evidence serves several audits. Public mappings help, for example NIST's OLIR programme and the CIS mappings to other frameworks, but mappings are many-to-many and approximate, and a control that \"maps\" to a requirement may cover only part of it.\n\nSelection should follow the question being answered. For a certificate that customers recognise, ISO 27001 is the default in Europe; for board-level communication and gap analysis the CSF functions are popular; for a small organisation needing a prioritised technical to-do list, CIS IG1 is a realistic start; in Denmark, D-mærket offers a lighter label aimed at smaller companies. The common failure is framework collecting: adopting several in parallel without a common control set, which multiplies documentation without improving security.","da":"\"Rammeværk\" dækker dokumenter af vidt forskellig art, og meget forvirring opstår, når de sammenlignes, som om de var ens. Program- eller ledelsessystemrammeværker beskriver, hvordan sikkerhed styres: ISO/IEC 27001 stiller krav til et ISMS, og NIST CSF 2.0 organiserer ønskede resultater i seks funktioner. Kontrolkataloger angiver, hvad der skal implementeres: ISO/IEC 27002 med 93 kontroller, NIST SP 800-53 Rev. 5 med kontroller i 20 familier og CIS Controls v8.1 med 18 kontroller og 153 safeguards fordelt på tre Implementation Groups, hvoraf IG1 (56 safeguards) præsenteres som grundlæggende cyberhygiejne. Risikorammeværker beskriver, hvordan risiko vurderes og håndteres: ISO/IEC 27005, NIST SP 800-30 og Risk Management Framework i SP 800-37 eller FAIR til kvantitative estimater. Styringsrammeværker som COBIT 2019 placerer sikkerheden i virksomhedens samlede IT-governance.\n\nEn anden sondring går mellem frivillige rammeværker og bindende lovgivning. NIS2, DORA og databeskyttelsesforordningen fastsætter retlige mål og frister, men siger sjældent, hvordan de nås; rammeværkerne leverer hvordan, og et certifikat eller en vurdering efter et rammeværk er dokumentation for, ikke bevis på, at loven er overholdt. Trusselscentrerede vidensbaser som MITRE ATT&CK er heller ikke kontrolrammeværker, selv om de ofte bruges til at efterprøve, om de valgte kontroller dækker realistiske angrebsteknikker.\n\nOrganisationer, der er underlagt flere regelsæt, ender typisk med en krydsreference eller et fælles kontrolrammeværk: ét internt sæt kontroller, hvor hver kontrol er koblet til de krav, den opfylder i 27001 anneks A, NIS2 artikel 21, stk. 2, kundekontrakter og sektorregler, så ét stykke dokumentation kan bruges i flere audits. Offentlige koblinger hjælper, fx NIST's OLIR-program og CIS' koblinger til andre rammeværker, men koblinger er mange-til-mange og tilnærmede, og en kontrol, der \"passer\" til et krav, dækker måske kun en del af det.\n\nValget bør følge det spørgsmål, man vil have besvaret. Til et certifikat, som kunderne genkender, er ISO 27001 standardvalget i Europa; til kommunikation med bestyrelsen og gap-analyser er CSF-funktionerne populære; for en lille organisation, der har brug for en prioriteret teknisk huskeliste, er CIS IG1 en realistisk start; og i Danmark tilbyder D-mærket en lettere mærkningsordning rettet mod mindre virksomheder. Den typiske fejl er at samle på rammeværker: at tage flere i brug parallelt uden et fælles kontrolsæt, hvilket mangedobler dokumentationen uden at forbedre sikkerheden."},"edges":[{"type":"requires","to":"security/control","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/governance","why":{"en":"Frameworks give the overall steering of security work a shared, tested structure.","da":"Rammeværker giver den overordnede styring af sikkerhedsarbejdet en fælles, afprøvet struktur."},"confidence":"medium","strength":"normal"},{"type":"contrasts-with","to":"security/security-policy","why":{"en":"A framework is an outside, shared structure; a policy is the organisation's own document of its goals and rules.","da":"Et rammeværk er en fælles struktur udefra; en politik er organisationens eget dokument om dens mål og regler."},"confidence":"high","strength":"normal"}],"depth":5,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 1 og 4","tier":"course-material"},{"title":"NIST Cybersecurity Framework 2.0","url":"https://www.nist.gov/cyberframework","tier":"standard","publisher":"NIST"}],"draft":true}