Selvevaluering
Også kendt som: selvvurdering
At en organisation selv tjekker sin sikkerhed mod en fast liste af spørgsmål eller kriterier uden en ekstern kontrollant.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En struktureret gennemgang, som organisationen foretager af sig selv ud fra et spørgeskema eller kriterier fra en standard, et mærke eller en lov - fx D-mærkets værktøj - for at kortlægge sin praksis, finde huller og vælge forbedringer.
Forklaret enkelt
Som at gå en tjekliste for sikkerhed i hjemmet igennem en søndag - man går selv rundt med listen for at se, hvad der skal ordnes, før nogen officiel nogensinde kommer forbi.
I praksis
En familieejet møbelproducent besvarer D-mærkets spørgsmål over to eftermiddage og opdager, at den ikke har nogen skriftlig plan for, hvad den gør, hvis systemerne går ned.
Hvorfor det betyder noget
Det er et billigt første skridt for mindre organisationer til at se, hvor de står i forhold til NIS2 og lignende krav, før de bruger penge på ekstern hjælp.
Teknisk uddybning
En selvevaluering er en førstepartsvurdering: organisationen besvarer spørgsmål om sig selv, som regel ud fra et fast katalog, og værdien afhænger næsten helt af, hvordan dokumentationen håndteres. Den ligger nederst i et hierarki af sikkerhed for, at tingene er i orden. Andenpartsvurderinger foretages af en kunde eller samarbejdspartner, fx en leverandøraudit; tredjepartsvurderinger foretages af et uafhængigt organ, fx en akkrediteret certificeringsaudit efter ISO/IEC 27001 eller en ISAE 3402- eller SOC 2-erklæring fra en revisor. Det samme spørgeskema kan bruges i alle tre, så forskellen ligger i uafhængigheden og i, hvor grundigt dokumentationen efterprøves, ikke i spørgsmålene.
Mange etablerede ordninger begynder med en selvevaluering. Cloud Security Alliances STAR-program har et niveau 1, hvor udbydere offentliggør deres svar på Consensus Assessments Initiative Questionnaire (CAIQ), koblet til Cloud Controls Matrix; CIS tilbyder et selvevalueringsværktøj til CIS Controls; NIST CSF er bygget op om, at organisationen selv beskriver sin nuværende profil; og C2M2 er tænkt som en faciliteret selvevaluering. I Danmark begynder D-mærket med en selvevaluering, der afgør, hvilke kriterier der gælder for virksomheden, efterfulgt af en gennemgang hos D-mærkets auditorer, før mærket tildeles; mærket gives for ét år ad gangen, og fornyelsen begynder igen med selvevalueringen.
De typiske svagheder er forudsigelige. Ja/nej-spørgsmål belønner, at en politik findes, frem for at den efterleves; besvarelserne handler om kontrollens design, ikke om, hvorvidt den virker over tid (forskellen mellem type 1- og type 2-erklæringer efter ISAE 3402 og SOC 2); optimisme trækker scoren op, især når den, der svarer, også ejer kontrollen; og spørgsmålene fortolkes forskelligt fra år til år, så sammenligneligheden forsvinder. Modtræk er at kræve en henvisning til dokumentation for hvert positivt svar, at efterprøve et udsnit af svarene, at skifte mellem dem, der svarer, og at score på en graderet skala med definerede kriterier.
En selvevaluering er ikke det samme som den interne audit, ISO/IEC 27001 afsnit 9.2 kræver, og som skal følge et auditprogram og udføres af auditorer, der er udvalgt, så objektivitet og upartiskhed sikres; selvevalueringen kan føde ind i den interne audit og ledelsens evaluering, men ikke erstatte dem. Under NIS2 erstatter en selvevaluering heller ikke tilsynet, men artikel 21, stk. 2, litra f, kræver procedurer til at vurdere foranstaltningernes effektivitet, og en struktureret, gentagen selvevaluering er en udbredt og billig måde at opfylde en del af den pligt på.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Compliance
- →Selvevaluering
Relationer
- Forudsætter
- Compliance
- Forveksl ikke med
- Audit
- Bruges sammen med
- D-mærketGap-analyseSikkerhedsmodenhedSikkerhedsmåling (KPI'er)
Kilder og videre læsning
Officiel dokumentation
- D-mærket - Kriterier og selvevalueringsværktøj
- D-mærket - Sådan får du D-mærket · D-mærket
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 8
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…