Del III · Kapitel 21

Compliance-automation

Efterlevnadsarbete som görs för hand blir en ögonblicksbild som åldras från den dag den skapas. Automation gör det möjligt att veta hur läget ser ut nu i stället för hur det såg ut vid senaste revisionen. Kapitlet går igenom vad som faktiskt går att automatisera, hur vägen dit ser ut i tre faser och var gränsen går för vad tekniken kan ta över.

  • CISO och säkerhetsansvarig

Senast granskad

Ju fler regelverk en organisation omfattas av, desto mer av säkerhetsarbetet går åt till att bevisa att arbetet görs. Vid någon punkt blir bevisföringen större än det den ska bevisa, och säkerhetsfunktionen ägnar mer tid åt att beskriva skyddet än åt att bygga det. Kapitlet handlar om var den punkten går och vad man gör åt den.

Det börjar med en genomgång av vad som faktiskt går att automatisera och, lika viktigt, vad som inte gör det. Insamling av belägg, kontroll av konfigurationer och uppföljning av avvikelser lämpar sig väl. Bedömningar, avvägningar och beslut stannar hos människor. Sedan följer tre faser på vägen mot automation, som ger en realistisk ordningsföljd i stället för ett tekniksprång, och som utgår från att processen måste finnas innan den kan automatiseras. Kontinuerlig kontrollövervakning behandlas därefter, alltså skiftet från periodiska stickprov till löpande insamling av belägg, vilket ändrar vad en revision över huvud taget kan bygga på. Compliance-as-code får ett eget avsnitt för den som har utvecklingsmiljöer att bygga in kraven i. Ett avsnitt visar hur överlappningen mellan flera regelverk går att utnyttja i stället för att bäras, eftersom ett och samma belägg ofta svarar mot krav i flera regelverk samtidigt. Sedan följer råd om plattformsval, de vanliga fallgroparna, mätning och en realistisk mognadsskala. Processerna som ska automatiseras beskrivs i kapitel 13 om ledningssystemet steg för steg.

Aktualiteten kommer ur regelverksbördan. En organisation som samtidigt hanterar cybersäkerhetslagen, GDPR, kundkrav och möjligen DORA eller AI-förordningen når snabbt en nivå där manuell uppföljning tar resurser från det arbete som faktiskt skyddar verksamheten. Då blir automation inte en effektivisering utan en förutsättning. Samtidigt är det värt att hålla isär effektivitet och förmåga, eftersom en organisation kan bli mycket effektiv på att redovisa ett skydd som inte håller.

Sidan visar vad kapitlet omfattar och var gränsen för automation går. Faserna, plattformsvalet och mognadsskalan finns i kapitel 21 i boken.

Compliance är inte motsatsen till resiliens. Men om du måste välja vad du jagar är det resiliens som överlever angrepp.

Nyckelinsikter

  • Automation kräver att processen finns först. Att automatisera ett oklart arbetssätt ger ett oklart arbetssätt i högre hastighet.
  • Kontinuerlig kontrollövervakning ersätter stickprov med löpande belägg, vilket ändrar vad revisionen kan bygga på.
  • Överlappningen mellan regelverk är automationens största vinst, eftersom ett belägg kan svara mot flera krav.
  • Efterlevnad och motståndskraft är inte samma sak. Automation ger effektivitet, inte förmåga att stå emot.
  • Mätning är förutsättningen. Det som inte går att mäta går inte att övervaka kontinuerligt.

Verktyg som hör till kapitlet

Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.

  • Kontrollmappningen

    Underlaget för att låta ett belägg svara mot flera regelverk samtidigt.

  • Systemverktyg

    Plattformar för ledningssystem, GRC och löpande efterlevnad.

Läs vidare

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.