Vad ramverkstäckningen visar

Säkerhetsramverk efterfrågar mycket av samma sak, med olika ord. Ramverkstäckningen på er översikt visar hur långt arbetet i er handlingsplan redan når in i andra ramverk än det ni har bedömt er mot.

Varför räknas samma arbete mer än en gång?

Varje åtgärd i er plan består av uppgifter, och varje uppgift är kopplad till de krav den hjälper till att uppfylla, i alla ramverk som ställer kravet.

Ta en uppgift ur åtgärden Slutpunktsskydd: Tillämpa fullständig diskkryptering på alla hanterade slutpunkter. Att kryptera era datorer uppfyller en del av NIS2, och det är också vad ISO/IEC 27001, GDPR, CIS Controls och NIST Cybersecurity Framework efterfrågar, med sina egna formuleringar.

En uppgift och de krav den hänvisar till i fem ramverk

Ni gör uppgiften en gång. Täckningen räknar den mot varje ramverk den når.

Var kommer siffrorna ifrån?

Från åtgärderna i er handlingsplan. En bedömning fyller inte panelen på egen hand: tills er första åtgärd är planerad står det att det inte finns någon ramverkskoppling ännu.

När ni tar in en åtgärd i planen markeras de uppgifter som era bedömningssvar säger att ni redan gör som klara direkt. Arbete ni redan har gjort räknas från första dagen.

Hur läser ni en rad?

Panelen Ramverkstäckning

Varje ramverk får en stapel och en textrad:

  • Krav: alla krav i ramverket, oavsett om ert arbete berör dem eller inte.
  • Hanterade, den grå delen: krav som minst en åtgärd i er plan är kopplad till.
  • Uppfyllda, den gröna delen: krav som minst en slutförd åtgärd är kopplad till.

Ett krav räknas en gång, hur många av era åtgärder som än når det. Siffrorna rör sig medan ni arbetar: att planera en åtgärd kan höja antalet hanterade, och att slutföra en höjer antalet uppfyllda.

Vad säger siffrorna inte?

Hanterad är en början. Ett krav räknas som hanterat så snart en uppgift i er plan berör det. Kravet kan efterfråga mer än den uppgiften gör.

Uppfylld är inte en certifiering. Det betyder att en slutförd åtgärd i er plan täcker kravet. Om en revisor håller med beror på underlaget bakom arbetet, och det bedömer täckningen inte.

Procentsatser går inte att jämföra mellan ramverk. Ramverken är indelade på olika sätt. Vissa består av ett litet antal breda åtgärder, andra av hundratals artiklar och underpunkter. En kort stapel kan helt enkelt betyda att det mesta av ramverket handlar om något annat: en förordning som till stor del gäller hur personuppgifter hanteras får en blygsam täckning av säkerhetsarbete, och det är väntat.

Bara ramverk som ställer krav visas. Kataloger som används för att namnge angreppstekniker eller svagheter i programvara är kopplade till uppgifter på andra ställen i plattformen, men ingen granskas mot dem, så de visas inte här.

Vad kan ni använda den till?

Att välja vad som kommer härnäst. Frågar en kund eller partner om ett andra ramverk visar täckningen hur mycket av det er nuvarande plan redan når, innan ni bestämmer er för något.

Att kunna svara tidigt. När någon frågar om ert arbete hjälper mot ISO eller NIST ger panelen en verklig siffra i stället för en uppskattning.

Den ersätter inte en bedömning mot ramverket. Täckningen ser bara de krav era åtgärder är kopplade till. Det ett ramverk efterfrågar som er plan aldrig berör syns först när ni gör en bedömning mot det ramverket.


Relaterade artiklar