Ert ansvar
Riskägande och säkerhetsstyrning
Ni äger och styr risken och ansvarar för
- policyer,
- processer,
- dataklassificering,
- utbildning,
- säkerheten i era verksamhetssystem (M365, CRM, etc.).
Struktur och implementering av de 13 obligatoriska säkerhetsåtgärderna för NIS2.
NIS2 kräver att ledningen tar ett aktivt ansvar för cybersäkerheten. Vår modell stöder denna styrning genom att tydligt separera ert verksamhetsansvar från vårt driftansvar.
Ni äger och styr risken och ansvarar för
Advania ansvarar för att omsätta säkerhetsstrategin i praktiken genom teknisk implementering, operativ drift och rådgivande stöd.
Ansvarar för:
Ni får en säkerhetsnivå i linje med NIS2:s krav på riskhantering, vilket minskar sanktionsrisken och stärker er affärsresiliens.
NIS2
NIS2 kräver regelbunden revision av er säkerhetsposition. Dessa aktiviteter säkerställer att åtgärderna är effektiva över tid och att ni kontinuerligt upprätthåller er compliance.
NIS2 Granskningscykel
Policyer för nät- och infosystem (Åtgärd 1)
Riskbedömningspolicy (Åtgärd 2)
Utbildning & cyberhygien (Åtgärd 8)
Audit av HR-säkerhet (Åtgärd 10)
Kontroll av åtkomst (Åtgärd 11)
Granskning av kryptografi (Åtgärd 9)
Test av kontinuitet (Åtgärd 4)
Fysisk och miljöskydd (Åtgärd 13)
Effektivitetsbedömning (Åtgärd 7)
Granskning av leverantörskedjan (Åtgärd 5)
Läs mer om NIS2 hos EU-kommissionen
Ta del av ENISAs Technical Implementation Guidance (PDF) för praktisk vägledning inom NIS2 och cybersäkerhet.
Vårt bidrag: Vi bidrar till att skriva tekniska policyer för drift av nätverk, servrar och klienter.
Ert bidrag: Ni äger och godkänner den övergripande policyn för säkerheten i nätverks- och informationssystem, inklusive M365.
Vårt bidrag: Teknisk input till riskbedömningen av IT-infrastrukturen. Vi identifierar och rapporterar tekniska risker i vår leverans.
Ert bidrag: Ni äger den övergripande riskhanteringspolicyn, fastställer acceptabla risknivåer och leder riskbedömningsprocessen.
Vårt bidrag: Vi ansvarar för teknisk detektion, respons och utredning av incidenter på nätverk, servrar och klienter. Vi bistår vid rapportering.
Ert bidrag: Ni äger incidenthanteringsplanen, leder den organisatoriska responsen och ansvarar för den lagstadgade rapporteringen.
Vårt bidrag: Vi implementerar och testar tekniska lösningar för backup, dataåterställning och infrastruktur-tillgänglighet (DR/BCP).
Ert bidrag: Ni definierar verksamhetens krav (RTO/RPO), upprättar hela affärskontinuitetsplanen och övar på den.
Vårt bidrag: Vi utvärderar och säkerställer säkerheten i vår egen leverantörskedja (underleverantörer) som påverkar er IT-drift.
Ert bidrag: Ni ansvarar för att analysera riskerna hos alla era leverantörer, inklusive oss och era verksamhetssystemleverantörer.
Vårt bidrag: Vi implementerar säkra konfigurationer och nätverkssegmentering för att skydda nätverks- och serversystem. Inkluderar loggning och övervakning av infrastruktur.
Ert bidrag: Ni säkerställer att era verksamhetssystem följer säkerhetskrav vid utveckling och förvärv (Security by Design).
Vårt bidrag: Vi genererar mätdata (KPI:er, loggar) som visar den tekniska effektiviteten av implementerade åtgärder på vår plattform.
Ert bidrag: Ni ansvarar för att definiera mätvärden (KRI/KPI), fastställer policyer för revision och granskning och bedömer den övergripande effektiviteten.
Vårt bidrag: Vi implementerar teknisk hygien som patchhantering, konfigurationshärdning och grundläggande skydd mot skadlig kod.
Ert bidrag: Ni ansvarar för policyer för god IT-användning samt driver och säkerställer att all personal genomgår obligatorisk och regelbunden utbildning.
Vårt bidrag: Vi implementerar kryptering för data 'at rest' (serverdiskar) och data 'in transit' (SSL/VPN) på den levererade infrastrukturen.
Ert bidrag: Ni bestämmer policy för vilken data som ska krypteras och ansvarar för kryptering av data inom era applikationer (som M365).
Vårt bidrag: Vi tillhandahåller tekniskt stöd för säker avveckling av konton vid uppsägning och hanterar konton i drift.
Ert bidrag: Ni ansvarar för policyer och processer kring rekrytering, anställningstrygghet, bakgrundskontroller och avveckling av personal.
Vårt bidrag: Vi implementerar tekniska åtkomstkontroller (t.ex. RBAC) och MFA-lösningar på infrastruktur och klienter baserat på er policy.
Ert bidrag: Ni definierar och äger policyerna för åtkomstkontroll och principerna för "Least Privilege" i alla system, inklusive MFA-policy i M365.
Vårt bidrag: Vi upprätthåller ett register över alla IT-tillgångar (hårdvara, operativsystem) som vi driftar och hanterar deras livscykel.
Ert bidrag: Ni äger det övergripande tillgångsregistret som inkluderar verksamhetssystem och data. Ni ansvarar för klassificering av informationstillgångar.
Vårt bidrag: Vi säkerställer den fysiska och miljömässiga säkerheten i våra egna datacenter/hallar (om vi driftar sådana). Vi säkrar klienthårdvara via tekniska kontroller.
Ert bidrag: Ni ansvarar för den fysiska säkerheten i era egna kontor och lokaler, inklusive åtkomstkontroll till serverrum och utrustning.