Compliance-køreplan (roadmap)
Også kendt som: sikkerhedsroadmap, compliance-roadmap
En tidsplan, der gør en liste over mangler til ordnede trin med ejere og datoer for at opfylde et sæt krav.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En prioriteret plan, typisk bygget på en gap-analyse og en risikoanalyse, der fastlægger, hvilke tiltag der indføres, i hvilken rækkefølge, af hvem og hvornår, så organisationen opnår og derefter fastholder compliance.
Forklaret enkelt
Som at planlægge en husrenovering - først det utætte tag, så de gamle ledninger og det nye køkken til sidst - hver opgave med en håndværker og en uge.
I praksis
Efter en gap-analyse mod NIS2 planlægger et dansk busselskab MFA og test af backup i første kvartal, tjek af leverandører i andet kvartal og sin første kriseøvelse inden sommerferien.
Hvorfor det betyder noget
Ingen organisation kan rette alt på én gang, og en klar, aftalt rækkefølge viser ledelse og myndigheder, at de vigtigste huller kommer først.
Teknisk uddybning
En compliance-køreplan er et planlægningsværktøj og ikke et begreb defineret i lovgivningen, men ISO/IEC 27001:2022 giver den et præcist ankerpunkt. Punkt 6.2 kræver informationssikkerhedsmål og, for at nå dem, en fastlæggelse af, hvad der skal gøres, hvilke ressourcer der kræves, hvem der er ansvarlig, hvornår det skal være afsluttet, og hvordan resultaterne evalueres. Punkt 6.1.3 e kræver en risikohåndteringsplan, og punkt 6.3, der er nyt i 2022-udgaven, kræver, at ændringer i ISMS'et gennemføres planlagt. En god køreplan samler disse i tidsrækkefølge: fund fra gap-analysen og handlinger fra risikohåndteringen udtrykt som arbejdspakker med ejere, afhængigheder, indsats, frister og succeskriterier.
Rækkefølgen styres af tre kræfter. Afhængigheder kommer først: der skal være en fortegnelse over aktiver og software, før sårbarhedsstyring kan måles, konsolidering af identiteter går som regel forud for MFA i hele organisationen, og en risikometode og et omfang skal være aftalt, før Statement of Applicability giver mening. Risikoreduktion pr. indsats kommer dernæst, hvilket typisk trækker MFA for fjern- og administratoradgang, offline eller uforanderlige backups med gendannelsestest, patchning af systemer mod internettet og fjernelse af standardadgangskoder frem. Eksterne frister kommer til sidst: NIS2-loven har gældt siden 1. juli 2025, og for producenter har CRA's indberetningspligt gældt siden 11. september 2026 med fulde forpligtelser fra 11. december 2027, og certificerings- eller kundeaudits sætter deres egne milepæle. CIS Controls v8 Implementation Group 1, 56 safeguards, der betragtes som grundlæggende cyberhygiejne, bruges ofte som en pragmatisk første etape for små organisationer.
En almindelig opbygning er i faser: fundament (governance, roller, omfang, politikker, risikometode), hurtige gevinster, strukturelle kapabiliteter (logning og detektion, leverandørstyring, forretningskontinuitet og hændelseshåndtering med øvelser) og sikkerhed for effekten (intern audit, ledelsens gennemgang, certificering eller ekstern erklæring). Hvert punkt bør have et målbart slutkriterium, fx "MFA håndhævet for 100 % af privilegerede konti, verificeret med rapport fra identitetsudbyderen", frem for en aktivitetsbeskrivelse som "udrul MFA".
Køreplaner fejler på forudsigelige måder. De tegnes i kalendertid uden at tjekke kapaciteten i IT-driften, som udfører de fleste punkter; de slutter ved certificeringen, som om compliance var et projekt og ikke en tilstand, der skal fastholdes; de genplanlægges ikke, når trusselsbilledet, omfanget eller reguleringen ændrer sig; og de mister opbakning, fordi fremdrift rapporteres som aktiviteter frem for risikoreduktion. God styring betyder et styringsforum, der gennemgår status mindst kvartalsvis, udtrykkelige ledelsesbeslutninger, når punkter skrider, og kobling af køreplanen til ledelsens gennemgang efter punkt 9.3. Efter NIS2 art. 20 skal ledelsesorganet godkende og føre tilsyn med foranstaltningerne til risikostyring, hvilket i praksis betyder, at bestyrelsen bør se og godkende køreplanen, ikke kun de politikker, der kommer ud af den.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Compliance
- →Gap-analyse
- →Compliance-køreplan (roadmap)
Relationer
- Forudsætter
- Gap-analyse
- Bruges sammen med
- NIS2-direktivetKontinuerlig forbedring (PDCA)
Kilder og videre læsning
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 3 (vejen til god compliance)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…