Informationssikkerhedspolitik · NIS2-politik

Udfyldning er gratis. Betaling sker først når du henter dokumentet.

595 kr. VED HENTNINGGem og luk
Virksomheden0 af 14 felter udfyldtKladden gemmes i din browser
5 af felterne kommer fra jeres stamdata. Udfyldes de her, kan de genbruges næste gang I skal have et dokument — I skal ikke skrive jeres CVR-nummer forfra hver gang.

Virksomheden

Det juridiske navn som registreret i CVR — ikke binavn eller varemærke.

Otte cifre. Bruges til at forudfylde navn og adresse.

Bruges af flere regelsæt til at afgøre om I er omfattet, og hvilke krav der gælder.

Om dette dokument

"Vi er ikke omfattet, så det er ikke vores problem"

Det er teknisk rigtigt og praktisk forkert. Er I underleverandør til en omfattet virksomhed, kommer kravene til jer gennem kontrakten. Forskellen er, at I ikke har et tilsyn i ryggen — I har en kunde, der kan finde en anden leverandør.

Typiske fejl

Politikken beskriver noget I ikke gør. Det er den alvorligste fejl. Står der at backup afprøves kvartalsvis, og det ikke sker, er dokumentet et problem frem for en beskyttelse — både over for kunden og ved et tilsyn. Vælg kun de foranstaltninger I faktisk har.

Leverandørerne springes over. Leverandørstyring er det punkt flest kommer til kort på, og samtidig det kundernes spørgeskemaer rammer hårdest. Start med at skrive ned hvem der er kritiske — det er halvdelen af arbejdet.

Ingen ledelsesgodkendelse. NIS2 lægger ansvaret hos ledelsen. En politik uden dato og underskrift svarer ikke på det spørgsmål kunden stiller.

Dokumentet gøres for stort. Firs siders sikkerhedsdokumentation er ikke bedre end fire sider — den bliver bare ikke læst, ikke opdateret og ikke fulgt.

Backup uden afprøvet gendannelse. En backup ingen har prøvet at gendanne fra er en antagelse. Spørgeskemaerne spørger ofte direkte til det.

Spørgsmål og svar

Hvor lang skal politikken være? To til fire sider dækker de fleste mindre virksomheder. Det afgørende er at den er dækkende for jeres faktiske forhold og godkendt af ledelsen.

Hvad hvis vi ikke har alle foranstaltningerne? Så vælger I dem I har. Et ærligt dokument, der viser hvor I står, er både mere brugbart og mere holdbart end et der lover for meget.

Hvor ofte skal den opdateres? Årligt, og derudover når I får nye kritiske leverandører eller ændrer væsentligt på systemerne.

Skal vi underrette myndighederne ved et sikkerhedsbrud? Er I selv omfattet, gælder der underretningspligt ved væsentlige hændelser. Er I det ikke, følger jeres forpligtelser af kontrakten med kunden.