Ett ledningssystem byggt mot 2013 års kontrollkatalog beskriver en organisation som i de flesta fall inte längre finns. Driften har flyttat till molntjänster, koden skrivs i plattformar någon annan äger och beslutsunderlag om aktuella hot passerar utan att fastna någonstans. Certifikatet gäller, men det svarar på gårdagens frågor. De elva nya kontrollerna är i hög grad en beskrivning av just den förskjutningen.
Kapitlet börjar med en översikt över vad som ändrades i 2022 års version och varför, alltså vilken verklighet standarden försökte fånga upp. Sedan följer de elva kontrollerna en och en, med samma struktur för varje så att de går att jämföra. Hotinformation, som kopplar direkt till arbetet i kapitel 22. Molntjänstsäkerhet, som formaliserar det ansvar som ofta antas ligga hos leverantören men sällan gör det fullt ut. IKT-beredskap för verksamhetskontinuitet, som binder ihop standarden med kapitel 23 om kontinuitetsplanering och som är den kontroll där skillnaden mellan plan och förmåga oftast blir synlig. Fysisk säkerhetsövervakning. Konfigurationshantering, informationsradering, datamaskering och skydd mot dataläckage, som tillsammans handlar om kontroll över var data faktiskt tar vägen och hur länge den finns kvar. Sedan övervakning av aktiviteter, webbfiltrering och säker kodning. Kapitlet avslutas med prioriteringsfrågan, alltså var en organisation rimligen börjar när elva nya kontroller ska införas parallellt med allt annat som redan pågår.
Frågan är aktuell för att övergångsperioden från 2013 års version har gått ut, och för att flera av kontrollerna svarar mot områden som cybersäkerhetslagen berör. Den som arbetar med båda vinner på att göra det som ett arbete i stället för två, eftersom underlaget i praktiken är detsamma. Flera av kontrollerna beskriver dessutom förhållanden som redan finns i verksamheten, vilket gör att arbetet oftare handlar om att formalisera än att bygga nytt.
Sidan visar vad kapitlet omfattar och varför kontrollerna hänger ihop med varandra. Genomgången kontroll för kontroll och prioriteringsordningen finns i kapitel 15 i boken.
Standarden ger dig listan. Riskanalysen säger dig var du börjar.
Nyckelinsikter
- De elva kontrollerna är inte nya krav utan en kodifiering av det som redan hade blivit praxis.
- Flera av dem täcker områden som cybersäkerhetslagen berör, vilket gör dem dubbelt värdefulla.
- IKT-beredskap för verksamhetskontinuitet är den kontroll som oftast avslöjar att kontinuitetsarbetet är ett dokument.
- Prioriteringen ska komma ur riskanalysen. Standarden ger listan men inte ordningen.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Kontrollmappningen
Bilaga B, kontrollerna mappade mot cybersäkerhetslagens kravområden.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.