Gå til indhold
atlas

D-mærket

Også kendt som: D-mærke

Et dansk mærke, der viser, at en virksomhed håndterer IT-sikkerhed og data ansvarligt, med en gratis selvevaluering som første skridt.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et dansk mærke, første gang præsenteret i 2019, med otte kriterier om ledelse, sikker adfærd, teknisk IT-sikkerhed, krav til leverandører, åbenhed om data, indbygget sikkerhed, pålidelige algoritmer og AI samt dataetik; alle virksomheder skal opfylde de første fem, resten afhænger af deres aktiviteter.

Forklaret enkelt

Som kontrol-smileyen på en restaurants dør, men for hvor omhyggeligt en virksomhed passer på de oplysninger og computere, den har ansvar for.

I praksis

Ejeren af et VVS-firma med 30 ansatte gennemfører den gratis selvevaluering, finder ud af, at backuppen aldrig er testet, og at leverandørerne aldrig er spurgt om sikkerhed, retter begge dele og søger om mærket.

Hvorfor det betyder noget

Små virksomheder har sjældent et sikkerhedsteam eller råd til en fuld standard; mærket giver dem et enkelt udgangspunkt og en synlig måde at vise kunderne, at de tager data alvorligt.

Teknisk uddybning

D-mærket blev præsenteret 30. oktober 2019 som en mærkningsordning for IT-sikkerhed og ansvarlig dataanvendelse, skabt af Industriens Fond sammen med Dansk Industri, Dansk Erhverv, SMVdanmark og Forbrugerrådet Tænk, med Industriens Fond som finansiel drivkraft bag opbygningen. Det drives som en uafhængig privat organisation med støtte fra Erhvervsstyrelsen og er frivilligt: i modsætning til NIS2 og GDPR skaber det ingen retlige pligter, og i modsætning til ISO 27001-certificering udstedes det ikke af akkrediterede certificeringsorganer efter ISO/IEC 17021-1. Det særlige ved ordningen er, at sikkerhedskontroller kombineres med krav om dataetik og algoritmer i ét mærke rettet mod små og mellemstore virksomheder.

Ordningen har otte kriterier: 1 styring og forankring i ledelsen, 2 awareness og sikker adfærd, 3 teknisk IT-sikkerhed, 4 krav til leverandørers IT-sikkerhed og ansvarlig dataanvendelse, 5 transparens og kontrol med data, 6 privacy og security by design and default, 7 pålidelige algoritmer og AI samt 8 dataetik. Kriterie 1-5 gælder for alle virksomheder. Kriterie 6 gælder for virksomheder, der udvikler software, kriterie 7 for dem, der anvender eller udvikler algoritmer eller AI, og kriterie 8 for virksomheder i gruppe II-IV og kun i særlige tilfælde for gruppe I. Selvevalueringen placerer virksomheden i en af fire grupper ud fra størrelse, forretningsmodel og brug af data- og IT-tjenester, og gruppen afgør de konkrete underkriterier, så to mærkede virksomheder kan have opfyldt ret forskellige kravsæt.

Processen har fem trin: en gratis selvevaluering online, der samtidig fungerer som gap-analyse, en anmodning om kontrol, når alle relevante krav kan besvares med ja og dokumenteres, et opstartsmøde og en dokumentgennemgang med D-mærkets egne auditorer, tildeling af mærket og en årlig fornyelse, hvor selvevaluering og kontrol gentages. Der betales først, når man anmoder om kontrol. Fordi mærket gælder i ét år og ikke i en treårig cyklus med opfølgende audits, fanges afdrift gennem den årlige fornyelse frem for kontrol midt i perioden.

Begrænsningerne er vigtige, når mærket bruges som dokumentation over for kunder. Kontrollen er dokumentbaseret og afgrænset af selvevalueringen, så den siger mindre om den faktiske drift end en ISO 27001-audit på trin 2 eller en ISAE 3000/3402-erklæring, der dækker en periode. Mærket viser ikke i sig selv NIS2-overholdelse eller de "fornødne garantier" efter GDPR art. 28, selv om kriterie 3-5 overlapper betydeligt med tiltagene i NIS2 art. 21 og GDPR art. 32. For en lille virksomhed er det et struktureret og overkommeligt grundniveau; for en reguleret kunde er det ét input til leverandørvurderingen, ikke en erstatning for sikkerhedskrav i kontrakten.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Compliance
  2. →D-mærket

Relationer

Forudsætter
Compliance
Forveksl ikke med
ISO 27001

Kilder og videre læsning

Officiel dokumentation

Kursusmateriale

  • Cyber Security Fast Track - Ordliste
  • Cyber Security Fast Track - Kursuskompendium, Modul 8

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.