{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/security-maturity","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/security-maturity/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/security-maturity/"},"term":{"en":"Security maturity","da":"Sikkerhedsmodenhed"},"aka":{"en":["maturity level","maturity model","cybersecurity maturity"],"da":["modenhed","modenhedsniveau","modenhedsmodel"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"How far an organisation's security has grown - from random and tied to single people to planned, measured and steadily improving.","da":"Hvor langt en organisations sikkerhed er nået - fra tilfældig og personafhængig til planlagt, målt og løbende forbedret."},"body":{"formal":{"en":"A rating of how established and repeatable an organisation's security practices are, usually on a scale of levels (for example from \"initial\" to \"always improving\"), used to compare against a target and to plan the next steps.","da":"En vurdering af, hvor veletablerede og gentagelige en organisations sikkerhedspraksisser er, typisk på en skala af niveauer (fx fra \"indledende\" til \"løbende forbedret\"), som bruges til at sammenligne med et mål og planlægge de næste skridt."},"plain":{"en":"Like belt colours in karate - they show not whether you can win one fight, but how steady and practised your skills have become.","da":"Som bæltefarver i karate - de viser ikke, om man kan vinde én kamp, men hvor sikre og øvede ens færdigheder er blevet."},"inPractice":{"en":"A regional bus company rates itself at level 2 of 5, because backups are taken but only one person knows how to restore them; it sets level 3 as next year's goal.","da":"Et regionalt busselskab vurderer sig selv til niveau 2 ud af 5, fordi der tages backup, men kun én person ved, hvordan den genskabes; det sætter niveau 3 som mål for næste år."},"whyItMatters":{"en":"It lets an organisation show customers and authorities where it stands and grow step by step instead of chasing everything at once.","da":"Det gør det muligt at vise kunder og myndigheder, hvor organisationen står, og vokse trin for trin i stedet for at jagte alt på én gang."}},"deepDive":{"en":"Most security maturity scales descend from the Capability Maturity Model developed at Carnegie Mellon's Software Engineering Institute for software processes, whose successor CMMI uses five levels: Initial, Managed, Defined, Quantitatively Managed and Optimizing. The logic carries over: level 1 means outcomes depend on individuals, level 2 that practices are planned and tracked at project or team level, level 3 that they are documented and standardised across the organisation, level 4 that they are managed with quantitative data, and level 5 that they are systematically improved. Process assessment standards in the ISO/IEC 33000 series, which replaced ISO/IEC 15504, and COBIT 2019 use comparable capability levels from 0 to 5.\n\nSecurity-specific models vary in what they rate. The US Department of Energy's C2M2 uses maturity indicator levels MIL0 to MIL3 per domain; OWASP SAMM scores software assurance practices from 0 to 3; BSIMM is descriptive, reporting which activities other firms actually perform rather than prescribing levels. The NIST CSF Tiers (Partial, Risk Informed, Repeatable, Adaptive) are frequently used as a maturity scale, although NIST describes them as characterising the rigour of risk governance and management rather than as maturity levels. ISO/IEC 27001 has no maturity levels at all: a requirement is either conformed with or not, and maturity scoring is layered on top by assessors or by the organisation itself.\n\nA useful distinction is between capability (can the process be performed reliably?) and effectiveness (does it reduce risk?). A well-documented, level-3 patch process that takes 60 days to close critical vulnerabilities is mature on paper and weak in practice, which is why maturity ratings should be paired with security metrics that measure outcomes.\n\nCommon pitfalls: averaging scores across domains hides a single critical weakness; self-ratings are inflated unless every level requires evidence; organisations set level 5 as a universal target when a risk-based target profile might call for level 2 in some domains and level 4 in others; and changes to the scale between assessments make year-on-year comparisons meaningless. Done well, a maturity assessment produces a gap between current and target levels per domain, a roadmap prioritised by risk, and a repeatable method so that the next assessment measures progress rather than a different assessor's opinion.","da":"De fleste modenhedsskalaer for sikkerhed stammer fra Capability Maturity Model, som blev udviklet på Carnegie Mellons Software Engineering Institute til softwareprocesser, og hvis efterfølger CMMI bruger fem niveauer: Initial, Managed, Defined, Quantitatively Managed og Optimizing. Logikken kan overføres: niveau 1 betyder, at resultaterne afhænger af enkeltpersoner, niveau 2, at praksis er planlagt og fulgt på projekt- eller teamniveau, niveau 3, at den er dokumenteret og standardiseret i hele organisationen, niveau 4, at den styres med kvantitative data, og niveau 5, at den forbedres systematisk. Standarderne for procesvurdering i ISO/IEC 33000-serien, der afløste ISO/IEC 15504, og COBIT 2019 bruger tilsvarende kapabilitetsniveauer fra 0 til 5.\n\nSikkerhedsspecifikke modeller varierer i, hvad de vurderer. Det amerikanske energiministeriums C2M2 bruger modenhedsniveauerne MIL0 til MIL3 pr. domæne; OWASP SAMM scorer praksisser for softwaresikring fra 0 til 3; BSIMM er beskrivende og rapporterer, hvilke aktiviteter andre virksomheder faktisk udfører, i stedet for at foreskrive niveauer. NIST CSF's Tiers (Partial, Risk Informed, Repeatable, Adaptive) bruges ofte som modenhedsskala, selv om NIST beskriver dem som et udtryk for, hvor stringent risikostyringen er, og ikke som modenhedsniveauer. ISO/IEC 27001 har slet ingen modenhedsniveauer: et krav er enten opfyldt eller ikke, og modenhedsvurderinger lægges ovenpå af bedømmere eller af organisationen selv.\n\nEn nyttig sondring går mellem kapabilitet (kan processen udføres pålideligt?) og effektivitet (mindsker den risikoen?). En veldokumenteret patchproces på niveau 3, der bruger 60 dage på at lukke kritiske sårbarheder, er moden på papiret og svag i praksis, og derfor bør modenhedsvurderinger kombineres med sikkerhedsmålinger, der måler resultater.\n\nTypiske faldgruber: et gennemsnit på tværs af domæner skjuler en enkelt kritisk svaghed; selvvurderinger bliver for høje, medmindre hvert niveau kræver dokumentation; organisationer sætter niveau 5 som mål overalt, selv om en risikobaseret målprofil måske kun kræver niveau 2 i nogle domæner og niveau 4 i andre; og ændringer i skalaen mellem to vurderinger gør sammenligninger fra år til år meningsløse. Gjort ordentligt giver en modenhedsvurdering et gab mellem nuværende og ønsket niveau pr. domæne, en køreplan prioriteret efter risiko og en gentagelig metode, så næste vurdering måler fremskridt og ikke blot en anden bedømmers mening."},"edges":[{"type":"requires","to":"security/governance","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/security-metrics","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/self-assessment","confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 8","tier":"course-material"},{"title":"NIST Cybersecurity Framework 2.0 (Tiers)","tier":"standard"}],"draft":true}