Spring til indhold
defend.gl

NIS2 · DORA · GDPR · ISO 27001

Compliance-rådgivning

NIS2, DORA og GDPR er ikke længere noget, I frit kan vælge til eller fra. For en voksende kreds af sektorer er de blevet en forudsætning for overhovedet at drive virksomhed. Vi guider grønlandske virksomheder og myndigheder sikkert gennem kravene, med fokus på dokumentation og kontroller, der reelt bliver brugt – ikke bare arkiveret til lejligheden.

Regulering

NIS2, DORA og GDPR – er I omfattet?

NIS2, DORA og GDPR er lovkrav for en voksende kreds af sektorer – ikke noget I frit kan vælge til eller fra, hvis I er omfattet. ISO 27001 er derimod en frivillig standard, I selv kan vælge at blive certificeret efter. Flere af kravene forudsætter dokumenteret teknisk sikkerhedstest, som en penetrationstest.

Lovkrav

NIS2

EU-direktiv om net- og informationssikkerhed for væsentlige og vigtige sektorer.

Lovkrav

DORA

EU-forordning om digital operationel modstandsdygtighed i den finansielle sektor.

Lovkrav

GDPR

Krav til lovlig og sikker behandling af persondata.

Frivillig standard

ISO 27001

International standard for et ledelsessystem for informationssikkerhed, som kan certificeres af et akkrediteret organ.

Grønland og EU

Gælder EU-reglerne overhovedet i Grønland?

Grønland er ikke medlem af EU eller EØS, men har status som et af EU's oversøiske lande og territorier (OLT). Det betyder, at EU-regler som GDPR, NIS2 og DORA ikke automatisk gælder for en rent grønlandsk aktivitet, alene fordi virksomheden ligger i Grønland. Grønland har sin egen persondatalovgivning.

I praksis er de fleste grønlandske virksomheder og myndigheder alligevel berørt af kravene – typisk gennem tre kanaler:

Kunder og partnere i EU

Samarbejder eller sælger I til virksomheder i Danmark eller resten af EU, stiller de ofte selv NIS2-, DORA- eller GDPR-krav videre til jer som leverandør.

Data om personer i EU

Behandler I persondata om personer i EU, kan GDPR gælde for netop den behandling – og overførsel af data fra EU til Grønland regnes som en tredjelandsoverførsel.

Leverandørkæder

Er I underleverandør til en organisation, der er omfattet af NIS2, kan sikkerhedskravene nå jer via kontrakten – uanset hvor I geografisk er placeret.

Ovenstående er en generel introduktion, ikke juridisk rådgivning. Er I i tvivl om, hvilke krav der gælder for jer, bør I søge kvalificeret juridisk bistand. Uanset hvad giver dokumenteret teknisk sikkerhedstest – som en penetrationstest – et solidt grundlag at stå på.

Udfordringen

Fra krav til dokumentation

Compliance-krav som NIS2, DORA og GDPR er omfattende, og uden erfaring er det svært at vide, hvor man skal starte, eller om indsatsen dækker det, der reelt kræves. Mangler I dokumentation og evidens, når et tilsyn, en kunde eller en revisor spørger, lever I ikke op til kravene – uanset hvor godt sikret I reelt er.

Ydelser

Sådan hjælper vi

Vi er rådgivere, ikke et certificeringsorgan. Vi hjælper jer med at forberede, teste og dokumentere jeres sikkerhed, så I står stærkt over for en ekstern revision – men selve ISO 27001-certificeringen udstedes af et akkrediteret certificeringsorgan, ikke af os.

NIS2

Vurdering af om I er omfattet, og forberedelse på direktivets krav til risikostyring, hændelsesrapportering og leverandørsikkerhed.

DORA

Hjælp til finansielle virksomheder og deres kritiske IT-leverandører med at leve op til DORAs krav til digital operationel modstandsdygtighed.

GDPR

Kortlægning og implementering, så jeres behandling af persondata lever op til GDPR.

ISO 27001

Hjælp til at opnå og vedligeholde ISO 27001-certificering, fra gap-analyse til certificeringsaudit.

Politikker og procedurer

Udvikling af sikkerhedspolitikker og procedurer tilpasset jeres organisation – dokumentation der rent faktisk bliver brugt.

Processen

Forløbet

  1. Indledende vurdering

    Vi kortlægger jeres nuværende sikkerhedsniveau og hvilke af NIS2, DORA, GDPR og ISO 27001 der reelt er relevante for jer.

  2. Gap-analyse

    Vi sammenligner jeres nuværende praksis med kravene og identificerer, hvad der mangler.

  3. Implementering

    Vi hjælper med at udvikle og implementere de nødvendige politikker, procedurer og tekniske kontroller.

  4. Dokumentation og evidens

    Vi samler den dokumentation og evidens, I skal kunne fremvise for et tilsyn, en revisor eller en kunde.

  5. Verificering

    Vi gennemgår implementeringen og forbereder jer til en eventuel certificeringsaudit.

Levering

Dokumentation I kan fremvise

Hvad I modtager

En gap-analyse, en implementeringsplan og den dokumentation og evidens, I skal kunne fremvise for at demonstrere compliance med NIS2, DORA, GDPR eller ISO 27001 – tilpasset jeres organisation.

Løbende opfølgning

Vi kan følge op med en fornyet vurdering, når nye krav træder i kraft, eller forud for en recertificering.

FAQ

Spørgsmål om compliance

Nej, kravene overlapper ofte. Vi kortlægger, hvilke der er relevante for jer, og bygger en fælles indsats i stedet for flere adskilte projekter.

NIS2 omfatter en bred kreds af sektorer, herunder kritisk infrastruktur og offentlige institutioner. Kontakt os, så vurderer vi jeres situation.

DORA retter sig mod finansielle virksomheder og deres kritiske IT-leverandører. Kontakt os, hvis I er i tvivl om, om jeres organisation er omfattet.

Fordi manglende compliance i stigende grad ikke bare er en risiko – det kan forhindre jer i at operere i en sektor, indgå aftaler eller beholde kunder, der selv skal dokumentere deres leverandørkæde.

Det afhænger af udgangspunktet, men typisk seks til tolv måneder fra gap-analyse til certificeringsaudit.

Book en compliance-vurdering

Kontakt os for et uforpligtende tilbud tilpasset jeres behov.