Bransjetilpasset
Sikkerhetsløsninger og penetrasjonstesting for din bransje
Et hotellsystem og et driftsstøttesystem i energibransjen har ikke det samme trusselbildet, og de måles ikke mot de samme kravene. Vi setter opp testingen etter det som faktisk gjelder for deg.
Samme metodikk. Ulik prioritering, ulike krav og ulik rapportering.
Bransjer
Der vi jobber mest
Norsk næringsliv har en sammensetning som gir noen ganske spesifikke sikkerhetsutfordringer.
Bank og finans
Kundevendte apper, betalingsflyter, integrasjoner mot eID og åpne API-er. Sektoren følges tett opp av Finanstilsynet, og DORA skjerper kravene til testing av digital motstandsdyktighet ytterligere. Vi tester det som faktisk er eksponert mot kunde.
Offentlig sektor
Innbyggertjenester, saksbehandlingsløsninger og integrasjoner mot felleskomponenter. Kravene til personvern er strenge, og Digitaliseringsdirektoratets føringer forutsetter dokumenterte risikovurderinger — ikke bare et hakekryss fra leverandøren.
Energi og kraft
Kontorsystemer, fjerntilgangsløsninger og skyplattformer rundt driftsmiljøene. Vi tester IT-siden og overgangene mot driftsnettet, og avgrenser tydelig mot systemer der testing kan påvirke leveransesikkerheten.
Maritim sektor og shipping
Flåtestyring, logistikkplattformer, landbaserte systemer og fjerntilgang til fartøy. Kravene til cybersikkerhet i næringen har blitt tydeligere de siste årene, og kundene begynner å be om testdokumentasjon i kontrakt.
Helse og velferd
Systemer med helseopplysninger stiller de strengeste kravene til konfidensialitet. Vi tester tilgangskontroll mellom roller og virksomheter særlig grundig, og skriver rapporten slik at den passer inn i informasjonssikkerhetsarbeidet i sektoren.
Teknologi og SaaS
Flerleietakerplattformer der én feil i tilgangskontrollen kan eksponere alle kundene samtidig. Her er testrapporten også et salgsverktøy: den er ofte det som kreves for å komme gjennom sikkerhetsvurderingen hos en større kunde.
Sektorkrav
Kravene som gjelder i din sektor
Vi tilpasser rapportstrukturen til det regelverket du faktisk rapporterer mot.
Finanstilsynet og DORA
Norske finansforetak har lenge hatt krav til styring av IKT-risiko gjennom Finanstilsynets regelverk. DORA legger til krav om regelmessig testing av digital motstandsdyktighet og om oppfølging av tredjeparter. Rapporten vår er strukturert slik at den kan inngå i begge deler av dokumentasjonen.
Digitaliseringsdirektoratet og offentlige virksomheter
Offentlige virksomheter forventes å styre informasjonssikkerhet systematisk og å kunne dokumentere risikovurderinger av tjenestene de kjøper. En penetrasjonstest gir det tekniske grunnlaget vurderingen ellers mangler, og kan brukes både internt og mot leverandøren.
Sikkerhetsloven og skjermingsverdige verdier
Er systemet omfattet av sikkerhetsloven og krever leverandørklarering, må det håndteres av klarerte leverandører. Det er vi ikke. Vi avgrenser derfor omfanget skriftlig og tester de øvrige systemene, slik at grensen er entydig og dokumentert for begge parter.
NSMs grunnprinsipper som felles språk
Uansett bransje er grunnprinsippene fra Nasjonal sikkerhetsmyndighet den referansen flest norske virksomheter kjenner igjen. Vi knytter funnene til dem, slik at resultatet kan sammenlignes direkte med modenhetsvurderingen dere allerede har gjennomført.
Slik starter vi
Fra bransjekrav til testplan
- 01
Kartlegg kravene
Hvilke regelverk, tilsyn og kundekrav må dere svare på? Det avgjør både omfang og hvordan rapporten skal bygges opp.
- 02
Prioriter systemene
Vi finner ut hvilke systemer som faktisk bærer risikoen, og starter der framfor å teste alt litt overfladisk.
- 03
Avgrens tydelig
Særlig i energi, maritim og offentlig sektor er det viktig å skrive ned hva som er utenfor omfanget, og hvorfor.
- 04
Test og dokumenter
Manuell testing, funn med bevis, og en rapport strukturert etter det rammeverket dere rapporterer i.
- 05
Følg opp over tid
Retest av utbedringer, og eventuelt et løpende oppsett hvis systemene endres ofte nok til at én årlig test blir for lite.
Perspektiv
Bransje betyr mest for prioriteringen
Metodikken er den samme uansett hvem vi tester for. Det som skiller bransjene, er hva som er verdt å beskytte, hvilke aktører som er relevante, og hva som må kunne dokumenteres i etterkant. Et SaaS-selskap frykter at én kunde skal se en annen kundes data. Et energiselskap frykter at noen skal komme fra kontornettet og videre inn i driften.
Denne forskjellen påvirker hvor vi legger timene. I en flerleietakerplattform bruker vi uforholdsmessig mye tid på tilgangskontroll mellom leietakere. I et selskap med mye fjerntilgang bruker vi mer tid på autentisering, segmentering og hva som skjer når en enkelt legitimasjon kommer på avveie.
Vi sier også fra når vi mener bransjekravet leder dere feil. Å teste alt like grundig hvert år fordi et skjema ber om det, gir dårligere sikkerhet enn å teste det viktigste grundig og resten sjeldnere. Den samtalen tar vi gjerne før tilbudet skrives.
Ofte stilte spørsmål
Om bransjetilpasset testing
Relaterte sider
Fortell oss hvilken bransje dere er i
Vi foreslår et omfang som treffer trusselbildet og kravene dere faktisk måles mot, og gir deg et fastpristilbud.
Ta kontakt