Gå til indhold

NIS2, DORA, GDPR, CRA, CER, AI Act

Fra regulering og compliance i siloer. Til en samlet indsats forankret i ledelsen

Mængden af regulering vokser, og compliance-opgaven vokser med. Vi hjælper organisationer med at omsætte regulering og lovkrav til konkret virkelighed. Fra korrekt scoping og fortolkning af lovkrav til en koordineret compliance-indsats, der understøtter den daglige drift.

Hybrid security team

Vores tilgang

Compliance er en ledelsesopgave og kræver en samlet indsats

Compliance kan håndteres i mange forskellige spor. Det svære er at samle indsatsen og forankre den på tværs af organisationen.

Mængden af lovgivning fra Danmark og især EU vokser. Dermed vokser compliance-opgaven tilsvarende. GDPR, NIS2-loven, DORA og AI Act er nogle af de regulativer, organisationer skal forholde sig til, og mange skal efterleve. Det er ikke en nem opgave. For hvordan vurderer man, om organisationen er omfattet af lovgivningen og i hvilket omfang? Og hvordan omsætter man lovteksten til konkret virkelighed, samtidig med at virksomhedens kernedrift fortsat bliver prioriteret?

Compliance er en ledelsesopgave, og det er på direktions- og bestyrelsesniveau, at ansvaret for efterlevelse skal forankres. Det er også på øverste ledelsesniveau, man sørger for, at compliance-opgaverne er afstemt i forhold til resten af organisationen. Målet er, at compliance-arbejdet understøtter den sikkerhedsstrategi, der samler forretningsprocesser, teknologi, risici og ressourcer i én integreret sikkerhedsmodel.

I Vaern hjælper vi med at skabe sammenhæng mellem ledelsesniveauet, governance, compliance og den operationelle sikkerhed. Fra fortolkning og korrekt scoping af lovkrav til en koordineret implementering, hvor strategiske krav omsættes til konkret praksis. Det giver en mere smidig compliance-proces og et bedre grundlag for kontinuerlig efterlevelse.

Vores compliance-rådgivning bygger på høj faglighed og specialiserede kompetencer inden for sikkerhed og regulering. Opgaverne løses af erfarne konsulenter med relevante uddannelser og certificeringer, som kan omsætte komplekse krav til løsninger, der fungerer i praksis.

Udvalgte leverancer indenfor regulering og compliance

Scope og fortolkning af krav

Vi afklarer, om og i hvilket omfang organisationen er omfattet af NIS2, DORA, GDPR, CRA, CER og AI Act, og oversætter lovteksten til konkrete krav. Risikovurderingen sikrer, at indsatsen prioriteres i forhold til organisationens faktiske risici og kernedrift.

Assessments og gap-analyser

Vi vurderer organisationens efterlevelse af CER, CRA, GDPR, NIS2 og DORA og afdækker afstanden mellem lovkrav og nuværende praksis gennem gap-analyser og modenhedsvurderinger. Resultatet er et prioriteret overblik over, hvor indsatsen skal lægges.

Implementering af krav

Vi omsætter regulatoriske krav til compliance-processer, governance-struktur og dokumentation, der hænger sammen på tværs af regulativer. Eksisterende sikkerhedsindsatser genbruges, så efterlevelsen ikke ender i nye siloer.

Tekniske sikkerhedskontroller

Vi etablerer de organisatoriske og tekniske kontroller, lovgivningen kræver, så som adgangsstyring, logning og monitorering, netværkssegmentering og kryptografi samt sårbarhedsstyring, hardening og sikker konfiguration. Backup, genopretning og teknisk beredskab sikrer, at organisationen kan komme på fode igen efter en hændelse.

Managed compliance

Vi driver compliance- og governance-funktioner som en løbende ydelse eller træder ind i interim-roller, herunder som DPO, CISO eller de roller, der defineres i lov om styrket beredskab i energisektoren (NIS2 og CER), når organisationen mangler kompetencer eller kapacitet i en periode.

sådan arbejder vi

Vaerns tilgang til compliance og regulering

Mange regulativer er skrevet til ledelsesniveauet, men skal implementeres i den operationelle drift. Det gælder f.eks. krav om risikostyring, logning, monitorering, segmentering og sikkerhedskontroller. Derfor opstår der ofte et gap mellem dem, der arbejder med governance og compliance, og dem, der arbejder med den tekniske sikkerhed i hverdagen.

Når vi løser opgaver, sørger vi for, at begge dimensioner arbejder koordineret. De operative kompetencer ved, hvilken sikkerhedslovgivning de er med til at understøtte i det tekniske fundament. Og det strategiske niveau forstår, hvordan den operationelle sikkerhed understøtter organisationens driftsansvar.

Den feedback, vi oftest får fra kunderne, er, at de føler sig sikkert og effektivt guidet gennem compliance-processen. Vi anvender seniorprofiler til alle compliance-opgaver, og kunderne møder de samme specialister gennem hele forløbet. Det skaber kontinuitet, høj faglighed og en mere smidig implementering.

Mange organisationer drukner i parallelle compliance-projekter

Selvom det ikke er intentionen, bliver efterlevelsen af ny regulering ofte håndteret som enkeltstående projekter. Der bliver nedsat arbejdsgrupper, som i hver deres spor opbygger siloer, hvor der arbejdes med særskilte dokumentationskrav og tekniske indsatser.

Silohåndteringen foregår, selvom der faktisk er mange fællesnævnere i compliance-arbejdet, der går på tværs af dansk og EU-baseret lovgivning, eksempelvis kravet om at arbejde systematisk med risikovurderinger. Selvom de enkelte regulativer har forskellige beskyttelsesinteresser og risikofokus, kan både metode, governance-struktur og dele af datagrundlaget ofte genbruges på tværs af compliance-arbejdet.

Derudover er fortolkning af en lovtekst samt korrekt scoping af den efterfølgende compliance-opgave en udbredt problemstilling. Nogle sikkerhedsleverandører forsøger at imødegå den ved at lancere sikkerhedsprodukter eller designe fastdefinerede compliance-forløb, der passer til alle. Det fører sjældent til succesfuld implementering eller kontinuerlig efterlevelse. Tværtimod bidrager det ofte til udbredt frustration og følelsen af “compliance fatigue”, fordi man skaber papirtigre uden værdi.

Regulering stiller krav. Standarder hjælper med efterlevelsen

Regulativer bliver ofte blandet sammen med standarder og rammeværker for informationssikkerhed. Der er dog en væsentlig forskel. Standarder og rammeværker som ISO 27001, NIST CSF og CIS18 er noget, man kan vælge at arbejde ud fra. Reguleringer som NIS2, DORA og GDPR er derimod lovgivning, man skal efterleve, hvis organisationen er omfattet. Hvilke regelsæt der gælder, afhænger af sektor og enhedstype, og sektorspecifik lovgivning kan have forrang. Eksempelvis er finansielle enheder primært reguleret af DORA og finansiel sektorlovgivning frem for NIS2.

I det daglige arbejde kan arbejdet med standarder, rammeværker og regulering dog godt hænge tæt sammen. Mange organisationer bruger standarder og rammeværker som den struktur, der hjælper med at operationalisere regulatoriske krav. Det gælder blandt andet inden for risikovurderinger, etablering af en governance-struktur og implementering af adgangsstyring, hvor de samme sikkerhedsdiscipliner ofte går igen på tværs af regulering.

Derfor handler compliance-arbejdet sjældent om at opbygge helt ny sikkerhed fra bunden, men i højere grad om at skabe en samlet styringsmodel, hvor eksisterende sikkerhedsindsatser kan dokumenteres, tilpasses og genbruges på tværs af forskellige regulatoriske krav.

Jesper Krogh - Vaern

Integreret sikkerhed samler alt og alle i én model

I takt med at verden bliver mere kompleks og mere uforudsigelig, stiger behovet for sikkerhedsydelser, der kan styrke den organisatoriske robusthed. Vi leverer integreret sikkerhed, fordi fælles mål, sammenhæng og koordinering øger handlekraften og yder den bedste beskyttelse mod sikkerhedshændelser.

FAQ

Det afhænger blandt andet af organisationens sektor, størrelse, aktiviteter og rolle i værdikæden. NIS2, DORA, CER, CRA og AI Act har forskellige anvendelsesområder og krav, og der kan samtidig være sektorspecifik lovgivning, eller roller i forhold til AI Act, at tage højde for. Derfor er korrekt scoping et vigtigt første skridt. En vurdering af organisationens regulatoriske scope skaber overblik over, hvilke krav der gælder, og hvor indsatsen skal prioriteres.

Kontakt os

Kontakt vores sikkerhedsteam