Nye krav til digital sikkerheit råkar fleire enn du trur
Nye regelverk som NIS2, DORA og Digitalsikkerheitslova stiller strengare krav til korleis verksemder førebyggjer, oppdagar og handterer cybertruslar.
NIS2 og DORA er ofte omtala som regelverk for kritisk infrastruktur og finanssektoren. Men konsekvensane strekkjer seg langt utover dei verksemdene som er direkte underlagt krava.
Mange norske bedrifter vil møte desse forventningane gjennom kundar, leverandørar og samarbeidspartnarar. Krav til dokumentert sikkerheitsarbeid, risikostyring og hendingshandtering blir stadig vanlegare i anbod, revisjonar og kundedialogar. Dette er også noko vi ser gjennom implementeringa av Digitalsikkerheitslova i Noreg.
Frå dokumentasjon til faktisk evne
Dei fleste verksemder har allereie rutinar, retningslinjer og tekniske sikkerheitstiltak. Utfordringa er at moderne regelverk ikkje berre spør om du har sikkerheitstiltak på plass. Dei spør også om du kan avdekke, handtere og dokumentere sikkerheitshendingar når dei oppstår.
Både NIS2 og DORA legg vekt på:
- Kontinuerleg risikostyring
- Overvaking og deteksjon
- Rask respons på hendingar
- Dokumentasjon og rapportering
- Leiingsansvar og styring
Ein fellesnemnar for dei to regelverka er at dei legg større ansvar på leiinga, og stiller krav til at sikkerheitsarbeidet er forankra i bedrifta sine prosessar og beredskap.
Kvifor rask oppdaging er viktig
Når eit cyberangrep først skjer, er tida ofte den viktigaste faktoren. Jo raskare ein oppdagar mistenkeleg aktivitet, desto større er sjansen for å avgrense skadeomfanget. Dersom ein trusselaktør får tilgang til system eller data utan å bli oppdaga, kan konsekvensane bli store både økonomisk og operasjonelt.
Cyberangrep skjer ikkje berre i arbeidstida, og dersom ein trusselaktør får tilgang til systema dine fredag kveld. kan det i beste fall gå mange timar før nokon oppdagar det. I snitt tek det fleire månader frå ein vondsinna aktør får tilgang til eit system, til sikkerheitsbrotet vert oppdaga. For mange verksemder er ikkje utfordringa mangel på sikkerheitsløysingar, men mangel på kapasitet til å overvake og reagere døgnet rundt.
Det er her Managed Detection and Response (MDR) kjem inn. MDR handlar om kontinuerleg overvaking, analyse og respons på mistenkeleg aktivitet, utført av sikkerheitsspesialistar som jobbar med trusselbiletet kvar dag.
Korleis MDR-SOC 24/7 støttar arbeidet med NIS2 og DORA
MDR-SOC 24/7 frå Tussa IKT, levert i samarbeid med NTT Security, er ikkje ei compliance-løysing i seg sjølv. Men tenesta kan bidra til fleire av områda som regelverka peikar på:
- Overvaking av kritiske system og loggar 24/7
- Tidleg oppdaging av mistenkeleg aktivitet
- Varsling og hendingshandtering
- Dokumentasjon av sikkerheitshendingar
- Betre grunnlag for revisjonar og rapportering
- Tilgang til spesialistar innan sikkerheitsanalyse
For mange verksemder er dette eit viktig steg frå passiv beskytting til aktiv overvaking og respons.
Denne artikkelen byggjer mellom anna på innsikt frå NTT Security: How MDR Supports NIS2 and DORA Compliance in a Complex Cyber Landscape. Les artikkelen hos NTT Security.