Bransjetilpasset

Sikkerhetsløsninger og penetrasjonstesting for din bransje

Et hotellsystem og et driftsstøttesystem i energibransjen har ikke det samme trusselbildet, og de måles ikke mot de samme kravene. Vi setter opp testingen etter det som faktisk gjelder for deg.

Samme metodikk. Ulik prioritering, ulike krav og ulik rapportering.

Bransjer

Der vi jobber mest

Norsk næringsliv har en sammensetning som gir noen ganske spesifikke sikkerhetsutfordringer.

Bank og finans

Kundevendte apper, betalingsflyter, integrasjoner mot eID og åpne API-er. Sektoren følges tett opp av Finanstilsynet, og DORA skjerper kravene til testing av digital motstandsdyktighet ytterligere. Vi tester det som faktisk er eksponert mot kunde.

Offentlig sektor

Innbyggertjenester, saksbehandlingsløsninger og integrasjoner mot felleskomponenter. Kravene til personvern er strenge, og Digitaliseringsdirektoratets føringer forutsetter dokumenterte risikovurderinger — ikke bare et hakekryss fra leverandøren.

Energi og kraft

Kontorsystemer, fjerntilgangsløsninger og skyplattformer rundt driftsmiljøene. Vi tester IT-siden og overgangene mot driftsnettet, og avgrenser tydelig mot systemer der testing kan påvirke leveransesikkerheten.

Maritim sektor og shipping

Flåtestyring, logistikkplattformer, landbaserte systemer og fjerntilgang til fartøy. Kravene til cybersikkerhet i næringen har blitt tydeligere de siste årene, og kundene begynner å be om testdokumentasjon i kontrakt.

Helse og velferd

Systemer med helseopplysninger stiller de strengeste kravene til konfidensialitet. Vi tester tilgangskontroll mellom roller og virksomheter særlig grundig, og skriver rapporten slik at den passer inn i informasjonssikkerhetsarbeidet i sektoren.

Teknologi og SaaS

Flerleietakerplattformer der én feil i tilgangskontrollen kan eksponere alle kundene samtidig. Her er testrapporten også et salgsverktøy: den er ofte det som kreves for å komme gjennom sikkerhetsvurderingen hos en større kunde.

Sektorkrav

Kravene som gjelder i din sektor

Vi tilpasser rapportstrukturen til det regelverket du faktisk rapporterer mot.

Finanstilsynet og DORA

Norske finansforetak har lenge hatt krav til styring av IKT-risiko gjennom Finanstilsynets regelverk. DORA legger til krav om regelmessig testing av digital motstandsdyktighet og om oppfølging av tredjeparter. Rapporten vår er strukturert slik at den kan inngå i begge deler av dokumentasjonen.

Digitaliseringsdirektoratet og offentlige virksomheter

Offentlige virksomheter forventes å styre informasjonssikkerhet systematisk og å kunne dokumentere risikovurderinger av tjenestene de kjøper. En penetrasjonstest gir det tekniske grunnlaget vurderingen ellers mangler, og kan brukes både internt og mot leverandøren.

Sikkerhetsloven og skjermingsverdige verdier

Er systemet omfattet av sikkerhetsloven og krever leverandørklarering, må det håndteres av klarerte leverandører. Det er vi ikke. Vi avgrenser derfor omfanget skriftlig og tester de øvrige systemene, slik at grensen er entydig og dokumentert for begge parter.

NSMs grunnprinsipper som felles språk

Uansett bransje er grunnprinsippene fra Nasjonal sikkerhetsmyndighet den referansen flest norske virksomheter kjenner igjen. Vi knytter funnene til dem, slik at resultatet kan sammenlignes direkte med modenhetsvurderingen dere allerede har gjennomført.

Slik starter vi

Fra bransjekrav til testplan

  1. 01

    Kartlegg kravene

    Hvilke regelverk, tilsyn og kundekrav må dere svare på? Det avgjør både omfang og hvordan rapporten skal bygges opp.

  2. 02

    Prioriter systemene

    Vi finner ut hvilke systemer som faktisk bærer risikoen, og starter der framfor å teste alt litt overfladisk.

  3. 03

    Avgrens tydelig

    Særlig i energi, maritim og offentlig sektor er det viktig å skrive ned hva som er utenfor omfanget, og hvorfor.

  4. 04

    Test og dokumenter

    Manuell testing, funn med bevis, og en rapport strukturert etter det rammeverket dere rapporterer i.

  5. 05

    Følg opp over tid

    Retest av utbedringer, og eventuelt et løpende oppsett hvis systemene endres ofte nok til at én årlig test blir for lite.

Perspektiv

Bransje betyr mest for prioriteringen

Metodikken er den samme uansett hvem vi tester for. Det som skiller bransjene, er hva som er verdt å beskytte, hvilke aktører som er relevante, og hva som må kunne dokumenteres i etterkant. Et SaaS-selskap frykter at én kunde skal se en annen kundes data. Et energiselskap frykter at noen skal komme fra kontornettet og videre inn i driften.

Denne forskjellen påvirker hvor vi legger timene. I en flerleietakerplattform bruker vi uforholdsmessig mye tid på tilgangskontroll mellom leietakere. I et selskap med mye fjerntilgang bruker vi mer tid på autentisering, segmentering og hva som skjer når en enkelt legitimasjon kommer på avveie.

Vi sier også fra når vi mener bransjekravet leder dere feil. Å teste alt like grundig hvert år fordi et skjema ber om det, gir dårligere sikkerhet enn å teste det viktigste grundig og resten sjeldnere. Den samtalen tar vi gjerne før tilbudet skrives.

Ofte stilte spørsmål

Om bransjetilpasset testing

Relaterte sider

Fortell oss hvilken bransje dere er i

Vi foreslår et omfang som treffer trusselbildet og kravene dere faktisk måles mot, og gir deg et fastpristilbud.

Ta kontakt