Compliance
Også kendt som: overholdelse af regler, regelefterlevelse
At leve op til gældende regler, lovgivning og standarder - fx NIS2, GDPR og ISO 27001.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Tilstanden, hvor man opfylder de krav, der stilles af lovgivning, kontrakter, standarder og organisationens egne politikker - og kan dokumentere, at de er opfyldt.
Forklaret enkelt
Som en bil, der består synet - det beviser, at bilen overholder reglerne, men ikke at den bliver kørt sikkert.
I praksis
Før den årlige audit samler den complianceansvarlige i en pensionskasse dokumentation for, at backupper er blevet prøvegendannet, og at alle medarbejdere har gennemført den obligatoriske sikkerhedstræning.
Hvorfor det betyder noget
Manglende compliance kan betyde bøder, tabte kunder og personligt ansvar for ledelsen - og kravene tvinger ofte nødvendigt arbejde igennem, som ellers ville blive udskudt.
Teknisk uddybning
Compliance har tre kilder til forpligtelser med forskellige konsekvenser. Lovgivning og regulering som GDPR, NIS2 som gennemført i Danmark ved NIS2-loven, der har gældt siden 1. juli 2025, DORA for finansielle enheder siden 17. januar 2025 og sektorregler håndhæves af myndigheder med bøder og påbud. Kontrakter som databehandleraftaler efter GDPR art. 28, kunders sikkerhedsbilag og PCI DSS for kortdata håndhæves af modparten. Frivillige standarder som ISO/IEC 27001 binder først, når organisationen forpligter sig til dem, dog har statslige myndigheder i Danmark skullet følge ISO/IEC 27001 siden 2014. ISO/IEC 27002:2022 kontrol 5.31 (lovmæssige, regulatoriske og kontraktlige krav) og 5.36 (overholdelse af politikker, regler og standarder) kræver, at forpligtelserne identificeres, holdes ajour og kontrolleres.
Sikkerhed for overholdelse findes i forskellige former. ISO/IEC 27001-certificering udføres af et akkrediteret certificeringsorgan i en trin 1-audit (dokumentation og parathed) og en trin 2-audit (implementering), efterfulgt af opfølgningsaudits i år to og tre og recertificering i en treårig cyklus; certifikater efter 2013-udgaven udløb ved overgangsperiodens afslutning den 31. oktober 2025. SOC 2-rapporter efter AICPA's Trust Services Criteria findes som Type I (design på et tidspunkt) eller Type II (operationel effektivitet over en periode, typisk seks til tolv måneder). I Danmark er ISAE 3000- og ISAE 3402-erklæringer fra revisorer den gængse måde, hvorpå databehandlere dokumenterer, at de overholder databehandleraftalerne.
Sanktionerne varierer mellem regimerne. GDPR art. 83 giver mulighed for administrative bøder på op til 20 mio. euro eller 4 % af den globale årsomsætning for de alvorligste overtrædelser, men i Danmark pålægges bøder af domstolene efter politianmeldelse og ikke direkte af Datatilsynet. NIS2 art. 34 fastsætter maksimumsbøder på mindst 10 mio. euro eller 2 % af omsætningen for væsentlige enheder og 7 mio. euro eller 1,4 % for vigtige enheder, og art. 20 gør ledelsesorganet ansvarligt for at godkende og føre tilsyn med foranstaltningerne.
Compliance og sikkerhed overlapper, men er ikke det samme. Rammeværk halter efter truslerne, audits bygger på stikprøver frem for at teste alt, og en kontrol kan være dokumenteret uden at være effektiv, et mønster der ofte kaldes checkbox compliance. Omvendt kan en velbeskyttet organisation dumpe en audit på grund af manglende dokumentation. Modne programmer bruger et samlet kontrolrammeværk, hvor én kontrol mappes til mange krav, indsamler dokumentation løbende fra systemerne frem for manuelt før hver audit og bruger gap-analyse til at prioritere. Compliance beviser, at en krævet baseline findes og er dokumenteret; governance og risikostyring afgør, om den baseline er nok.
Relationer
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27002:2022 - Control 5.36, Compliance with policies, rules and standards for information security · ISO/IEC
Officiel dokumentation
- Styrelsen for Samfundssikkerhed - Implementering af NIS 2 i dansk ret · Styrelsen for Samfundssikkerhed
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…