CRA, NIS2 og ISO 27001: Sådan undgår du dobbelt-arbejde og farlige huller
Hvad betyder det egentlig for din CRA-indsats, hvis du allerede arbejder med NIS2 eller ISO 27001? Her får du overblikket over, hvordan du skaber sammenhæng i de tre rammeværk og hvad du skal være opmærksom på, hvis dine produkter skal sælges i EU.
Har du allerede styr på NIS2 eller ISO 27001, så melder spørgsmålet sig helt naturligt: Hvad skal vi egentlig gøre ekstra for CRA?
Det er et forståeligt spørgsmål – og et vigtigt et. For det korte svar er, at dit eksisterende compliance-arbejde er mere værd, end du måske tror. Men det kræver, at du aktivt kortlægger, hvad du allerede har, hvad der kan genbruges, og hvad CRA tilføjer som et nyt og anderledes lag.
Det forklarer Raja Hamza Ali, Nordic GRC Advisor hos NorthGRC, som rådgiver virksomheder, der navigerer i krydsfeltet mellem internationale standarder og EU-regulering:
"De tre regelsæt har hvert sit formål og juridiske karakter, og det er vigtigt at forstå dem som separate lag. Men det betyder ikke, at man skal opfinde hjulet tre gange. Der er overlap, og dem kan man udnytte."
Undgå at arbejde i tre separate siloer
Har du allerede lagt et solidt stykke arbejde i NIS2 eller ISO 27001, står du et godt sted. Men pas på ikke at falde i den fælde, at arbejdet med andre rammeværk automatisk giver dig dækning på CRA-fronten. Det gør det ikke – og forestillingen om det modsatte er en af de mest udbredte årsager til, at virksomheder opdager hullerne for sent.
"Arbejdet med NIS2 kan få én til at tro, man har godt styr på cybersikkerheden generelt. Men selvom det arbejde utvivlsomt hjælper med CRA, er der en række konkrete og unikke krav i CRA, som ikke automatisk er dækket," siger Raja Hamza Ali.
Problemerne opstår typisk, når hvert rammeværk lander i sin egen organisatoriske silo. Og det skaber en række udfordringer, fortæller Raja Hamza Ali:
"Hvis der mangler sammenhæng og transparens på tværs af afdelingerne, kan det betyde, at information falder ned mellem stolene, og det vil myndighederne opdage under et tilsyn," siger Raja Hamza Ali.
Helt kort kan det give følgende udfordringer, at arbejde i siloer med CRA, NIS2 og ISO 27001:
- Dobbeltarbejde – de samme processer, kontroller og politikker vedligeholdes separat for hvert regelsæt, selv om mange af dem overlapper.
- Uoverensstemmelser – når du laver en risikovurdering på én måde i CRA-regi og på en anden måde i ISO 27001-regi, kan der opstå konflikt mellem de to.
- Manglende overblik – uden et samlet billede på tværs er det svært at vide, hvor du reelt er dækket ind, og hvor der er huller.
- Compliance-huller – mangler der dokumentation for, at et produkt lever op til CRA's krav, kan det simpelthen ikke sælges på det europæiske marked.
Ved at skabe en sammenhængende indsats for de tre regelsæt kan du bedre undgå disse udfordringer og sikre, at dine produkter får lov til at blive ført til markedet i EU.
3 frameworks, 3 formål – hvad adskiller dem egentlig?
Før du kan skabe sammenhæng i arbejdet med de tre rammeværk, er det nødvendigt at forstå, hvad de hver især faktisk er sat i verden for at gøre.
ISO 27001 er en frivillig international standard og giver din organisation et management-system til at arbejde struktureret med informationssikkerhed. Den er en ramme for at bygge og modne et ISMS – et informationssikkerhedsstyringssystem – der indeholder de foranstaltninger, processer, politikker og procedurer, der understøtter virksomhedens sikkerhed og sikrer dokumentationen. ISO 27001 er med andre ord styringsmotoren.
NIS2 er et EU-direktiv og fokuserer på organisationens cyberresilience: governance, risikostyring, hændelseshåndtering og de systemer og tjenester, organisationen er afhængig af. Et af de tydeligste træk ved NIS2 er, at det udtrykkeligt placerer ansvaret hos ledelsen – som skal involveres, godkende og føre tilsyn med cybersecurity-tiltag. NIS2 løfter med andre ord cybersikkerheden fra IT-afdelingen til bestyrelseslokalet. Det er værd at bemærke, at NIS2 som direktiv er implementeret individuelt i hvert EU lands nationale lov. Det betyder, der kan være variationer på tværs af landegrænser, selvom udgangspunktet, NIS2, er det samme.
CRA – Cyber Resilience Act er noget fundamentalt andet. For det første er det en forordning. Den gælder direkte, med de samme krav og forpligtelser, i alle medlemslande. Dernæst har CRA ikke fokus på organisationen, men på produkterne. CRA stiller krav til cybersikkerheden i digitale produkter fra det øjeblik, de bliver designet, og hele vejen igennem produktets livscyklus: planlægning, udvikling, produktion og vedligeholdelse. Det gælder hardware, software og de løsninger, der understøtter produkterne.
Almindelige browserbaserede SaaS- og cloud-løsninger er som udgangspunkt ikke omfattet af CRA, men der er undtagelser. Det kan du læse mere om her: Cloud og CRA – hvornår er din cloud-backend omfattet?
"Samlet set giver ISO 27001 altså en moden risikostyringsproces. NIS2 styrker arbejdet med cyberrisici, governance og kritiske tjenester. Og CRA handler om sikkerheden i de konkrete produkter. På den måde supplerer de tre frameworks hinanden," forklarer Raja Hamza Ali.
Overblik: Her overlapper NIS2 og ISO 27001 med CRA
Selvom de har hver sit formål, er der også overlap, og det betyder, at der er reelle gevinster at hente ved at kortlægge, hvad der kan deles og bygges videre på fra NIS2 og ISO 27001 til CRA.
NIS2-compliant? Hvad betyder det for din CRA-indsats
Så har du allerede lagt et stærkt organisatorisk fundament. Din governance-struktur er på plads, risk-owners er identificeret, og dine reporting-processer fungerer. Alt det er en direkte fordel, når du går i gang med CRA, fordi de processer og politikker, CRA bygger på, allerede eksisterer.
Det, der mangler, er det produktspecifikke lag: risikovurderinger for hvert enkelt produkt, sårbarhedshåndtering, overblik over komponenter og afhængigheder, supportperioder og conformity-dokumentation – altså overensstemmelseserklæring og CE-mærkning. NIS2 lægger således fundamentet, CRA bygger ovenpå.
ISO 27001-certificeret? Hvad betyder det for din CRA-indsats
Med ISO 27001 har du en moden risikostyringsproces, velfungerende interne audits, løbende forbedringer og et dokumenteret ISMS. Det kan i høj grad genbruges, men certifikatet dokumenterer kun din organisations styringssystem. Det dokumenterer ikke automatisk, at produkt X lever op til CRA's krav.
ISO 27001 opbygger altså styringsmotoren for at arbejde med risiko og sårbarheder, mens CRA konkretiserer, hvordan den motor skal levere på produktniveau.
Hvad dækker CRA, som NIS2 og ISO 27001 ikke gør?
CRA udfylder præcis det område, hvor organisatorisk cybersikkerhed møder produktansvar, og det er et område, der historisk har været et blindt punkt.
CRA bygger på princippet om cybersecurity by design: sikkerhed er ikke noget, du lægger på som et lag, efter produktet er færdigt. Det skal tænkes ind fra designfasen.
Et konkret eksempel: CRA kræver som minimum, at du som producent har overblik over de øverste komponenter i dine produkter – hvad man kunne kalde en "indkøbsliste" over softwarekomponenter, i fagtermer en SBOM (Software Bill of Materials).
Men i praksis rækker det sjældent.
Sårbarheder gemmer sig ofte i underkomponenterne – de komponenter, som dine komponenter selv trækker på. Er der 200 open source-komponenter i et produkt, og offentliggøres der i morgen en kritisk sårbarhed dybt i én af dem, skal du øjeblikkeligt kunne identificere den, vurdere, om den påvirker produktet og håndtere den. Det kræver, at du kender hele komponenttræet – ikke kun det øverste lag.
CRA stiller krav om, at den proces er dokumenteret og reproducerbar, samt at den fungerer hele vejen igennem produktets supportperiode.
Mangler det overblik, risikerer du både en bøde og et krav om tilbagekaldelse af produktet fra markedet.
4 råd til at skabe sammenhæng på tværs af CRA, NIS2 og ISO 27001
Det afgørende skridt er at gå fra tre parallelle compliance-spor til ét sammenhængende program. Du behøver ikke starte forfra for at opnå dette, men det kræver, at du aktivt forbinder det, du allerede har ved at:
- Bygge et fælles kontrolbibliotek
Frem for at vedligeholde separate kontrolsæt til hvert regelsæt kortlægger du, hvilke kontroller der kan genbruges på tværs. Mange krav i NIS2 og ISO 27001 taler direkte ind i CRA's krav – du behøver ikke dokumentere dem tre gange, hvis du strukturerer det rigtigt fra starten. - Mappe dine krav mod en fælles struktur
Hvis du samler requirements, kontroller, processer, procesejere, produkter, assets, evidens og status, skaber du én fælles model. Helt konkret bør du stille følgende spørgsmål til hvert krav i CRA: Er dette allerede delvist dækket af en ISO 27001-kontrol eller en NIS2-proces? Og hvad er unikt for CRA? - Samle al dokumentation ét sted
Spredt dokumentation gør det svært at opdage uoverensstemmelser og let at overse, hvad der mangler. Et fælles dokumentationssystem (repository) på tværs af alle tre regelsæt giver dig et enkelt sted at holde status og evidens ajour. - Tildele ejerskab på tværs, ikke per regelsæt
Tildel ejerskab til processer og kontroller på tværs af alle relevante regelsæt – så den person, der fx ejer risikovurderingsprocessen for NIS2, også ejer den for CRA.
I praksis er dette arbejde langt mere overskueligt, når det understøttes af en platform, der er bygget til at håndtere flere rammeværk i ét fælles system, vurderer Raja Hamza Ali:
"Hvis man har en platform, som kan hjælpe med at samle processer, politikker og dokumentation, så man har samling på tværs, hjælper platformen også aktivt med at skabe det nødvendige overblik."
Forbind prikkerne og se helheden
Det kan godt virke uoverskueligt, når du begynder at kortlægge krav og kontroller på tværs af tre rammeværk. Men i takt med at arbejdet skrider frem, tegner der sig et samlet billede – og det er præcis dét, der er formålet med kortlægningen.
Det er nemlig overblikket på tværs af NIS2, ISO 27001 og CRA, der afgør, om du bruger de næste måneder på dobbeltarbejde og brandslukningsindsatser – eller på en koordineret vej mod compliance på alle tre fronter.
En platform som NorthGRC, der er bygget til at håndtere flere regelsæt, kan gøre meget af arbejdet for dig. Og er du i tvivl om, hvordan du kortlægger overlappene og skaber overblik i din compliance-indsats, står vores konsulenter klar til at hjælpe.
Vi har over 20 års erfaring med at hjælpe virksomheder med at skabe operationel kontrol på tværs af regelsæt – og vi kan også hjælpe dig.
