NIS2: Der er forskel på at gøre det og at kunne vise det

I gennemgik adgangsrettighederne i foråret. Kan I sige hvornår, hvem det var, og hvad de fandt? Forskellen bliver tydelig ved et tilsyn.

Nogen hos jer gennemgik adgangsrettighederne i foråret. Kan I sige hvornår, hvem det var, og hvad de fandt? Der er forskel på at gøre noget og at kunne vise, at I gjorde det. Den forskel bliver tydelig ved et tilsyn.

Noget I kan vise

Myndigheden kan kræve jeres dokumentation udleveret. Ikke en mundtlig forklaring af, hvad I plejer at gøre. Noget I kan fremlægge.

“Bør” er ikke valgfrit

SAMSIK har udgivet en vejledning om, hvordan man lever op til lovens krav. Den er fuld af ordet “bør”. Det bliver let læst som valgfrit.

Men styrelsen skriver selv, at de tilsynsførende myndigheder vil forvente, at anbefalingerne er fulgt, eller at virksomheden ud fra en vurdering af sin risiko har taget dokumenteret stilling til sin risikohåndtering.

I har to veje. Følg anbefalingen. Eller skriv ned, hvorfor I gør noget andet, og hvad I baserer det på. Der er ikke en tredje vej, hvor I bare har tænkt over det.

En halv side kan være stærkere end en hel politik

Det lyder tungere, end det er. En fravigelse kan stå på en halv side: Her er anbefalingen. Sådan gør vi i stedet. Det er derfor. Og sådan dækker vi risikoen af på anden vis. Med dato, ansvarlig og begrundelse.

Den halve side kan være stærkere dokumentation end en anbefaling, I har fulgt uden at kunne forklare hvorfor.

Dokumentation er ikke orden i papirerne

Dokumentation er beviset for, at der blev truffet en beslutning, af en person, på et tidspunkt, på et grundlag.

Uden dato er det en påstand. Uden navn er det ingens ansvar. Uden begrundelse er det et gæt.

Dokumentationen er ikke kun til myndigheden. Den er jeres eget bevis på, at der blev truffet et valg. Og det arbejde, I faktisk har lavet, hjælper jer ikke ved et tilsyn, hvis ingen kan finde det.

Det er den mest ærgerlige måde at falde på. Ikke fordi sikkerheden er dårlig, men fordi arbejdet ligger i hovedet på en, der har ferie, eller i en mailtråd fra 2024.

Målet er ikke mest muligt papir

Målet er dokumentation, der viser jeres væsentlige vurderinger, beslutninger og kontroller. Ikke alt. Det væsentlige.

Tre ting at gøre nu

Vælg ét krav, I ved I lever op til. Prøv at fremskaffe beviset. Dato, navn, grundlag. Tag tid på det. Den tid er jeres reelle svar på, om dokumentationen er på plads.

Find de steder, hvor I bevidst gør noget andet end anbefalingen. Skriv en halv side om hvorfor. Det er den dokumentation, styrelsen selv peger på som gyldig.

Beslut hvor tingene ligger. Ét sted, som en stedfortræder kan finde uden at ringe til nogen. En fælles mappe virker. En gammel mailtråd er et dårligt arkiv.

En NIS2-audit kan vurdere, om jeres dokumentation holder ved et tilsyn, og identificere de steder, hvor arbejdet er gjort, men beviset mangler.

Hvis I skulle udlevere dokumentation for jeres sikkerhedsarbejde på fredag, hvor stor en del af den ville I skulle skrive fra bunden?

Har du brug for hjælp til at dokumentere jeres NIS2-compliance?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

NIS2: Danske ledere er mest trætte af regler i hele Europa

NIS2: Danske ledere er mest trætte af regler i hele Europa

Danske erhvervsledere var de mest regeltratte i hele undersøgelsen. Og hver tredje så ingen konkurrencefordel i at leve op til kravene. Men kig en gang til på tallene, for de fortæller en anden historie, end den der ligner modvilje. 55 procent: For mange regler I...

NIS2: I er ikke omfattet. Men jeres kunde er. Skemaet er på vej

NIS2: I er ikke omfattet. Men jeres kunde er. Skemaet er på vej

Der kom et sikkerhedsskema fra jeres største kunde. Fjorten sider. Ingen har bedt jer om noget lignende før. I er ikke selv omfattet af NIS2. Men jeres kunde er. Og det ændrer alt. Kravene kommer i kontrakten Omfattede virksomheder skal styre deres...

NIS2 og GDPR: Samme angreb, to anmeldelsespligter

NIS2 og GDPR: Samme angreb, to anmeldelsespligter

Jeres advokat siger 72 timer. Jeres IT-chef siger 24. De taler om det samme angreb, og de har begge ret. Der findes to anmeldelsespligter, og de bliver ofte blandet sammen. To pligter, to modtagere, to tærskler Den ene kender de fleste. Er der sket et brud på...