Anders m. Damgren
Head of Safety & Documentation
I ved, at NIS2 skal håndteres. Det sværere spørgsmål er, hvilke krav I allerede lever op til, hvilke I ikke gør, og hvad der skal løses først. En NIS2 gap-analyse svarer på det: Den sammenligner jeres nuværende sikkerhedspraksis med lovens krav og viser afstanden, område for område, så arbejdet er kortlagt og prioriteret, før I afsætter budget til noget af det.
Indholdsfortegnelse
Hvad en gap-analyse er, og hvorfor den kommer først
En gap-analyse er en systematisk sammenligning af jeres nuværende niveau med det krævede niveau. For NIS2 betyder det, at hvert kravområde i loven holdes op mod jeres faktiske praksis og dokumentation, så resultatet bliver en liste over konkrete mangler frem for en generel fornemmelse af at være bagud.
Analysen kommer først af en praktisk grund: prioritering. NIS2-arbejdet konkurrerer med driften om de samme folk, og uden et kortlagt udgangspunkt bliver indsatsen spredt derhen, hvor det føles mest presserende. Med et kortlagt udgangspunkt kan I sætte ind, hvor gappet er størst, og hvor konsekvensen af et hul er mest alvorlig. Det giver også et ærligt grundlag at melde op til ledelsen på, som med NIS2-lovens ledelsesansvar selv skal godkende risikostyringen.
En gap-analyse er ikke et lovkrav i sig selv. Men lovens krav om risikovurdering og om at kunne vurdere, om foranstaltningerne virker, er svære at opfylde uden det overblik, analysen giver.
Det dækker analysen: kontrolområderne
En dækkende NIS2 gap-analyse gennemgår alle lovens kravområder. I vores model arbejder vi med 21 kontrolområder, der tilsammen dækker kravene i loven, blandt andet:
- Roller og ansvar samt politik for risikostyring
- Håndtering, rapportering og evaluering af hændelser
- Overvågning og logning
- Forretningskontinuitet, krisestyring, backup og redundans
- Forsyningskædesikkerhed
- Sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer
- Adgangskontrol, identifikation og styring af aktiver
- Kryptografi
- Grundlæggende cyberhygiejne og sikkerhedstræning
- Personalesikkerhed samt fysisk og miljømæssig sikkerhed
Listen viser samtidig, hvorfor NIS2 ikke er et rent it-projekt. Flere af områderne handler om organisation, mennesker og fysiske rammer, og derfor giver analysen kun et retvisende billede, hvis de rette folk deltager: it, drift og en repræsentant for ledelsen.
Tre spørgsmål pr. område: status, gap og ejer
For hvert kontrolområde skal analysen besvare tre spørgsmål.
Hvad har I i dag? Den faktiske praksis og den faktiske dokumentation. Ikke det, der står i en politik fra 2019, men det, der sker i hverdagen. De to ting er sjældent identiske, og forskellen er i sig selv et fund.
Hvor stort er gappet? Afstanden mellem jeres nuværende niveau og det, kravet forudsætter. Nogle gaps er dokumentationsarbejde, hvor praksis er i orden, men ikke beskrevet. Andre er reelle huller i sikkerheden, og de to typer skal ikke prioriteres ens.
Hvem ejer det? Hvert gap skal have en navngiven ejer, ellers bliver listen til endnu et dokument i arkivet. Ejeren er ikke nødvendigvis den, der udfører arbejdet, men den, der har ansvaret for, at det bliver lukket.
- Status Hvad har I idag?
- Gap Afstanden
- Ejer Hvem lukker det?
Sådan gennemføres den i praksis
En gap-analyse kan gennemføres som dokumentgennemgang, som interviews eller som en samlet workshop. Workshopformen er den hurtigste vej til et fælles billede: Alle områder gennemgås i samme rum, med de mennesker, der ejer dem, og uenigheder om, hvad der faktisk er praksis, bliver afklaret med det samme i stedet for at gemme sig i hver sin afdelings svar.
Vi tilbyder formen som en gratis NIS2 gap-workshop: tre timer, hvor en NIS2-specialist gennemgår de 21 kontrolområder sammen med jeres team, hos jer eller online. I går derfra med et fælles billede af, hvad der er på plads, hvor manglerne er, og hvad der bør prioriteres først. Vil I have vurderingen samlet i en formel, dokumenteret gap-rapport, kan den udarbejdes som en separat ydelse bagefter.
Uanset hvem der gennemfører analysen, er ét princip værd at holde fast i: Den, der driver metoden, skal kunne læse det tekniske indhold. En gap-analyse, der alene består af spørgeskemaer til afdelingerne, måler, hvor gode afdelingerne er til at besvare spørgeskemaer.
Få en gratis GAP analyse
Tre timers workshop med Head of Safety, Anders M. Damgren.
Book jeres workshopFra overblik til handling
Resultatet af analysen er en prioriteret arbejdsliste, og derfra er der to veje. I kan lukke hullerne med eget team, med listen som styringsgrundlag. Eller I kan hente kapacitet ind til den afgrænsede opgave, for eksempel en interim NIS2-specialist, der driver dokumentation, risikovurderinger og hændelsesprocedurer sammen med jeres folk, indtil arbejdet er på plads.
Er I i tvivl om, hvorvidt NIS2 overhovedet gælder for jer, er det i øvrigt ikke en grund til at vente med analysen. Kriterierne har vi gennemgået i artiklen om hvem der er omfattet af NIS2, og leverer I til omfattede virksomheder, kommer dokumentationskravene til jer gennem kontrakterne under alle omstændigheder.
Kontakt os
Vil I have kortlagt, hvor langt I er med NIS2? Book en gratis NIS2 gap-workshop, så gennemgår vi de 21 kontrolområder sammen med jeres team og efterlader jer med et prioriteret billede af, hvad der skal ske.
FAQ
En systematisk sammenligning af jeres nuværende sikkerhedspraksis og dokumentation med NIS 2-lovens krav. Resultatet er en prioriteret liste over mangler med en ejer på hvert punkt.
Nej. Men loven kræver risikovurdering og procedurer til at vurdere, om jeres foranstaltninger virker, og det er svært at opfylde uden det overblik, en gap-analyse giver.
Det afhænger af formen. En workshopbaseret gennemgang af alle kontrolområder kan gennemføres på tre timer med de rette deltagere. En fuld analyse med dokumentgennemgang og formel rapport tager længere tid.
Typisk en fra it, en fra drift og en repræsentant for ledelsen. Analysen giver kun et retvisende billede, hvis de personer, der ejer områderne i hverdagen, er med.
Vores workshopbaserede gennemgang af de 21 kontrolområder er gratis og uden forpligtelser. En formel, skriftlig gap-rapport og det efterfølgende implementeringsarbejde er separate ydelser.
I prioriterer og lukker hullerne, enten med eget team eller med interim-kapacitet til den afgrænsede opgave. Det vigtigste er, at hvert gap har en ejer og en deadline, så listen ikke ender som endnu et dokument i arkivet.
Ja, og det er ofte en god idé. Analysen viser, hvor I står, uanset om kravene kommer fra loven eller fra jeres kunders kontrakter, og leverer I til omfattede virksomheder, kommer de under alle omstændigheder.