Hvad betyder det egentlig for din CRA-indsats, hvis du allerede arbejder med NIS2 eller ISO 27001? Her får du overblikket over, hvordan du skaber sammenhæng i de tre rammeværk og hvad du skal være opmærksom på, hvis dine produkter skal sælges i EU.
Har du allerede styr på NIS2 eller ISO 27001, så melder spørgsmålet sig helt naturligt: Hvad skal vi egentlig gøre ekstra for CRA?
Det er et forståeligt spørgsmål – og et vigtigt et. For det korte svar er, at dit eksisterende compliance-arbejde er mere værd, end du måske tror. Men det kræver, at du aktivt kortlægger, hvad du allerede har, hvad der kan genbruges, og hvad CRA tilføjer som et nyt og anderledes lag.
Det forklarer Raja Hamza Ali, Nordic GRC Advisor hos NorthGRC, som rådgiver virksomheder, der navigerer i krydsfeltet mellem internationale standarder og EU-regulering:
"De tre regelsæt har hvert sit formål og juridiske karakter, og det er vigtigt at forstå dem som separate lag. Men det betyder ikke, at man skal opfinde hjulet tre gange. Der er overlap, og dem kan man udnytte."
Har du allerede lagt et solidt stykke arbejde i NIS2 eller ISO 27001, står du et godt sted. Men pas på ikke at falde i den fælde, at arbejdet med andre rammeværk automatisk giver dig dækning på CRA-fronten. Det gør det ikke – og forestillingen om det modsatte er en af de mest udbredte årsager til, at virksomheder opdager hullerne for sent.
"Arbejdet med NIS2 kan få én til at tro, man har godt styr på cybersikkerheden generelt. Men selvom det arbejde utvivlsomt hjælper med CRA, er der en række konkrete og unikke krav i CRA, som ikke automatisk er dækket," siger Raja Hamza Ali.
Problemerne opstår typisk, når hvert rammeværk lander i sin egen organisatoriske silo. Og det skaber en række udfordringer, fortæller Raja Hamza Ali:
"Hvis der mangler sammenhæng og transparens på tværs af afdelingerne, kan det betyde, at information falder ned mellem stolene, og det vil myndighederne opdage under et tilsyn," siger Raja Hamza Ali.
Helt kort kan det give følgende udfordringer, at arbejde i siloer med CRA, NIS2 og ISO 27001:
Ved at skabe en sammenhængende indsats for de tre regelsæt kan du bedre undgå disse udfordringer og sikre, at dine produkter får lov til at blive ført til markedet i EU.
Før du kan skabe sammenhæng i arbejdet med de tre rammeværk, er det nødvendigt at forstå, hvad de hver især faktisk er sat i verden for at gøre.
ISO 27001 er en frivillig international standard og giver din organisation et management-system til at arbejde struktureret med informationssikkerhed. Den er en ramme for at bygge og modne et ISMS – et informationssikkerhedsstyringssystem – der indeholder de foranstaltninger, processer, politikker og procedurer, der understøtter virksomhedens sikkerhed og sikrer dokumentationen. ISO 27001 er med andre ord styringsmotoren.
NIS2 er et EU-direktiv og fokuserer på organisationens cyberresilience: governance, risikostyring, hændelseshåndtering og de systemer og tjenester, organisationen er afhængig af. Et af de tydeligste træk ved NIS2 er, at det udtrykkeligt placerer ansvaret hos ledelsen – som skal involveres, godkende og føre tilsyn med cybersecurity-tiltag. NIS2 løfter med andre ord cybersikkerheden fra IT-afdelingen til bestyrelseslokalet. Det er værd at bemærke, at NIS2 som direktiv er implementeret individuelt i hvert EU lands nationale lov. Det betyder, der kan være variationer på tværs af landegrænser, selvom udgangspunktet, NIS2, er det samme.
CRA – Cyber Resilience Act er noget fundamentalt andet. For det første er det en forordning. Den gælder direkte, med de samme krav og forpligtelser, i alle medlemslande. Dernæst har CRA ikke fokus på organisationen, men på produkterne. CRA stiller krav til cybersikkerheden i digitale produkter fra det øjeblik, de bliver designet, og hele vejen igennem produktets livscyklus: planlægning, udvikling, produktion og vedligeholdelse. Det gælder hardware, software og de løsninger, der understøtter produkterne.
Almindelige browserbaserede SaaS- og cloud-løsninger er som udgangspunkt ikke omfattet af CRA, men der er undtagelser. Det kan du læse mere om her: Cloud og CRA – hvornår er din cloud-backend omfattet?
"Samlet set giver ISO 27001 altså en moden risikostyringsproces. NIS2 styrker arbejdet med cyberrisici, governance og kritiske tjenester. Og CRA handler om sikkerheden i de konkrete produkter. På den måde supplerer de tre frameworks hinanden," forklarer Raja Hamza Ali.
Selvom de har hver sit formål, er der også overlap, og det betyder, at der er reelle gevinster at hente ved at kortlægge, hvad der kan deles og bygges videre på fra NIS2 og ISO 27001 til CRA.
Så har du allerede lagt et stærkt organisatorisk fundament. Din governance-struktur er på plads, risk-owners er identificeret, og dine reporting-processer fungerer. Alt det er en direkte fordel, når du går i gang med CRA, fordi de processer og politikker, CRA bygger på, allerede eksisterer.
Det, der mangler, er det produktspecifikke lag: risikovurderinger for hvert enkelt produkt, sårbarhedshåndtering, overblik over komponenter og afhængigheder, supportperioder og conformity-dokumentation – altså overensstemmelseserklæring og CE-mærkning. NIS2 lægger således fundamentet, CRA bygger ovenpå.
Med ISO 27001 har du en moden risikostyringsproces, velfungerende interne audits, løbende forbedringer og et dokumenteret ISMS. Det kan i høj grad genbruges, men certifikatet dokumenterer kun din organisations styringssystem. Det dokumenterer ikke automatisk, at produkt X lever op til CRA's krav.
ISO 27001 opbygger altså styringsmotoren for at arbejde med risiko og sårbarheder, mens CRA konkretiserer, hvordan den motor skal levere på produktniveau.
CRA udfylder præcis det område, hvor organisatorisk cybersikkerhed møder produktansvar, og det er et område, der historisk har været et blindt punkt.
CRA bygger på princippet om cybersecurity by design: sikkerhed er ikke noget, du lægger på som et lag, efter produktet er færdigt. Det skal tænkes ind fra designfasen.
Et konkret eksempel: CRA kræver som minimum, at du som producent har overblik over de øverste komponenter i dine produkter – hvad man kunne kalde en "indkøbsliste" over softwarekomponenter, i fagtermer en SBOM (Software Bill of Materials).
Men i praksis rækker det sjældent.
Sårbarheder gemmer sig ofte i underkomponenterne – de komponenter, som dine komponenter selv trækker på. Er der 200 open source-komponenter i et produkt, og offentliggøres der i morgen en kritisk sårbarhed dybt i én af dem, skal du øjeblikkeligt kunne identificere den, vurdere, om den påvirker produktet og håndtere den. Det kræver, at du kender hele komponenttræet – ikke kun det øverste lag.
CRA stiller krav om, at den proces er dokumenteret og reproducerbar, samt at den fungerer hele vejen igennem produktets supportperiode.
Mangler det overblik, risikerer du både en bøde og et krav om tilbagekaldelse af produktet fra markedet.
Det afgørende skridt er at gå fra tre parallelle compliance-spor til ét sammenhængende program. Du behøver ikke starte forfra for at opnå dette, men det kræver, at du aktivt forbinder det, du allerede har ved at:
I praksis er dette arbejde langt mere overskueligt, når det understøttes af en platform, der er bygget til at håndtere flere rammeværk i ét fælles system, vurderer Raja Hamza Ali:
"Hvis man har en platform, som kan hjælpe med at samle processer, politikker og dokumentation, så man har samling på tværs, hjælper platformen også aktivt med at skabe det nødvendige overblik."
Det kan godt virke uoverskueligt, når du begynder at kortlægge krav og kontroller på tværs af tre rammeværk. Men i takt med at arbejdet skrider frem, tegner der sig et samlet billede – og det er præcis dét, der er formålet med kortlægningen.
Det er nemlig overblikket på tværs af NIS2, ISO 27001 og CRA, der afgør, om du bruger de næste måneder på dobbeltarbejde og brandslukningsindsatser – eller på en koordineret vej mod compliance på alle tre fronter.
En platform som NorthGRC, der er bygget til at håndtere flere regelsæt, kan gøre meget af arbejdet for dig. Og er du i tvivl om, hvordan du kortlægger overlappene og skaber overblik i din compliance-indsats, står vores konsulenter klar til at hjælpe.
Vi har over 20 års erfaring med at hjælpe virksomheder med at skabe operationel kontrol på tværs af regelsæt – og vi kan også hjælpe dig.