Hvilket brukstilfelle ønsker du å implementere?
Snakk med oss. Vi svarer gjerne på dine første spørsmål om cybersikkerhet og samsvar i din bedrift!
Med sin fleksible arkitektur, et omfattende bibliotek med ulike nasjonale og internasjonale rammeverk, samt dedikerte risikoprofiler, er Cyber Security Audit Pro egnet for både små og store virksomheter.
Administrer interne og eksterne compliance-revisjoner sentralt. Samtidig gir dere alle interessenter en trygg og beskyttet plattform for å levere data og dokumenter. Enten det gjelder leverandørrevisjoner eller intern compliance-overvåking.
Forenkle compliance-prosessene deres med riktig plugin. Skulle dere savne et bestemt rammeverk eller trenge en integrasjon som ikke er oppført ennå, ta kontakt med oss! Vi implementerer gjerne deres behov raskt.
21 CFR Part 11 er det amerikanske FDA-regelverket som fastsetter kriteriene for pålitelighet av elektroniske journaler og elektroniske signaturer i FDA-regulerte bransjer.
Gjelder: Legemiddel-, bioteknologi- og medisinteknisk industri samt CRO-er med FDA-tilknytning
FedRAMP standardiserer sikkerhetsvurdering og -autorisasjon av skytjenester for amerikanske føderale myndigheter basert på NIST SP 800-53, og muliggjør gjenbruk av en autorisasjon på tvers av flere myndigheter.
Gjelder: Skytjenesteleverandører (CSP) som betjener amerikanske føderale myndigheter
Health Insurance Portability and Accountability Act er den amerikanske føderale loven for beskyttelse av helseopplysninger (PHI) og regulerer personvern, sikkerhet og meldeplikt for Covered Entities og Business Associates.
Gjelder: Amerikanske helsetjenesteleverandører, sykeforsikringsselskaper og deres Business Associates
HITRUST Common Security Framework er et metarammeverk som konsoliderer krav fra over 50 standarder (blant annet HIPAA, ISO 27001, NIST, PCI DSS), og er etablert som et sertifiserbart samsvarsbevis i amerikansk helsevesen.
Gjelder: Helseorganisasjoner, Business Associates og skyleverandører i amerikansk helsevesen
ICH E6 (R2) Good Clinical Practice er den internasjonalt anerkjente standarden for design, gjennomføring og dokumentasjon av kliniske studier; dette pluginet fokuserer på IT- og cybersikkerhetsaspektene ved datastøttede studiesystemer.
Gjelder: Legemiddelselskaper (sponsorer), CRO-er, kliniske forskningssentre og teknologileverandører (EDC, eTMF)
ISO/IEC 27001:2022 er verdens mest anerkjente standard for styringssystemer for informasjonssikkerhet (ISMS), og danner med sine 93 Annex-A-kontroller grunnlaget for en rekke bransjespesifikke regelverk.
Gjelder: Organisasjoner i alle bransjer og av alle størrelser som ønsker å etablere eller sertifisere et ISMS
ISO/IEC 27799:2016 er ikke en selvstendig kontrolliste, men en bransjespesifikk fortolkningsveiledning til ISO 27001/27002 for helsevesenet, blant annet med kontroller for nødtilgang og medisinsk utstyrssikkerhet.
Gjelder: Sykehus, klinikker, legekontorer og helse-IT-leverandører internasjonalt
NERC CIP er det obligatoriske cybersikkerhetsregelverket for den nordamerikanske kraftsektoren (Bulk Electric System), utviklet av North American Electric Reliability Corporation og håndhevet av FERC.
Gjelder: Operatører og eiere av det nordamerikanske overførings- og produksjonsnettet (USA, Canada, Mexico)
NIST Cybersecurity Framework 2.0 tilbyr en internasjonalt anerkjent taksonomi for styring av cybersikkerhetsrisiko med de seks kjernefunksjonene Govern, Identify, Protect, Detect, Respond og Recover.
Gjelder: Organisasjoner i alle bransjer og av alle størrelser, kan brukes internasjonalt
Dette pluginet implementerer NIST Secure Software Development Framework (SP 800-218) med særlig fokus på sikker utvikling av åpen kildekode-programvare, sikkerhet i forsyningskjeden og OpenSSF-beste praksis.
Gjelder: Programvareutviklere, åpen kildekode-prosjekter og DevSecOps-team
PCI DSS v4.0 er den globale sikkerhetsstandarden fra Payment Card Industry for alle organisasjoner som lagrer, behandler eller overfører kortholderdata.
Gjelder: Handelsvirksomheter, betalingstjenesteleverandører og finansinstitusjoner med kortbetalingsbehandling
SLSA (Supply-chain Levels for Software Artifacts) er et progressivt rammeverk drevet av OpenSSF for å sikre programvarens forsyningskjede ved hjelp av kryptografisk verifiserbar byggeproveniens.
Gjelder: Programvareutviklere, åpen kildekode-prosjekter og skynative organisasjoner
SOC 2 er basert på AICPAs Trust Services Criteria og er de-facto samsvarsstandarden for SaaS- og skyleverandører for å dokumentere sikkerhet, tilgjengelighet, konfidensialitet og personvern.
Gjelder: SaaS-leverandører, skyleverandører og teknologibaserte tjenesteleverandører
SWIFT Customer Security Programme forplikter alle institusjoner tilknyttet SWIFT-nettverket til å implementere og årlig selvattestere sikkerhetskontrollene i Customer Security Controls Framework (CSCF).
Gjelder: Banker og finansinstitusjoner tilknyttet SWIFT-betalingsnettverket
Chemicals & Raw Materials Sector Plugin adresserer de unike cybersikkerhetskravene i kjemiindustrien, særlig prosessikkerhet, Safety Instrumented Systems (SIS) og REACH/Seveso III-samsvar.
Gjelder: Basis-, spesial- og petrokjemi, samt polymer-, agrokjemi- og råvareforedlingsvirksomheter
Cloud, SaaS & Data Services Sector Plugin adresserer de spesifikke sikkerhetskravene til multi-tenant-arkitekturer, API-first-systemer og skynative teknologier som Kubernetes og Serverless.
Gjelder: SaaS-leverandører, skytjenesteleverandører, Managed Service Provider-er og plattformoperatører
Energy & Renewables Sector Plugin dekker SCADA/ICS-sikkerhet, smartnett, vindkraft- og solcelleanlegg samt energihandelssystemer for konvensjonelle og fornybare energiprodusenter.
Gjelder: Energileverandører, nettoperatører og operatører av fornybare energianlegg
Financial Services Sector Plugin dekker hele spekteret fra retail- til investeringsbank, med vekt på betalingssikkerhet, Open Banking (PSD2), handelssystemer, svindeldeteksjon og AML.
Gjelder: Banker, forsikringsselskaper, betalingstjenesteleverandører og verdipapirforetak
Healthcare & Medicine Sector Plugin leverer kontroller for sykehusinformasjonssystemer, elektroniske pasientjournaler, medisinsk utstyr (IoMT), telemedisin samt tyske spesialkrav (PatRG, SGB V/Telematikinfrastruktur).
Gjelder: Sykehus, klinikker, legekontorer, telemedisin-leverandører og apotek
Industrial Manufacturing Sector Plugin adresserer Industry 4.0-teknologier, OPC UA-sikkerhet, MES, robotikk/koboter, CAD/PLM-datasikkerhet samt TISAX-samsvar for produksjonsindustrien.
Gjelder: Metall-, elektro- og maskinindustri samt underleverandører til bilindustrien (tier 1-3)
OEM Automotive Sector Plugin adresserer de obligatoriske UN-R155/R156-kravene (CSMS/SUMS) for kjøretøygodkjenning, som gjelder siden 2024, samt V2X-, VSOC- og ECU-sikkerhet for kjøretøyprodusenter.
Gjelder: Kjøretøyprodusenter (OEM-er) av personbiler, nyttekjøretøy, el- og autonome kjøretøy
Online Platforms & E-Commerce Sector Plugin adresserer forretningsspesifikke sikkerhetskrav innen netthandel: kassesikkerhet, svindeldeteksjon, forebygging av kontokapring og tillitssystemer for markedsplasser.
Gjelder: B2C-/B2B-e-handel, markedsplasser, abonnementshandel og digitale varer
Pharma & Life Science Sector Plugin dekker alle GxP-områder (GMP, GCP, GLP, GDP) samt FDA 21 CFR Part 11, EU GMP Annex 11, ISO 13485 og EU MDR/IVDR for legemiddel- og medisinteknikkvirksomheter.
Gjelder: Legemiddelprodusenter, bioteknologiselskaper, CRO-er, produsenter av medisinsk utstyr og QC-laboratorier
Telecommunications & Networks Sector Plugin dekker 5G/4G-kjernenett, SS7/signalisering, VoIP/IMS, BSS/OSS, lovlig avlytting og DDoS-beskyttelse for telekomoperatører og internettleverandører.
Gjelder: Mobil- og fastnettoperatører, internettleverandører og datasenteroperatører
BAIT (Bankaufsichtliche Anforderungen an die IT) er et BaFin-rundskriv som konkretiserer IT-spesifikke krav for tyske kredittinstitusjoner. BAIT er gjennomføringen og detaljeringen av MaRisk AT 7.2 (IT-ressurser) og BTR 5 (operasjonell risiko) spesifikt for IT-relaterte temaer.
Gjelder: Tyske kredittinstitusjoner (banker, sparebanker, samvirkebanker)
BSI IT-Grundschutz er den tyske standarden for styring av informasjonssikkerhet, utviklet av Bundesamt für Sicherheit in der Informationstechnik. Den danner grunnlaget for ISO 27001-sertifisering basert på IT-Grundschutz og er grunnlaget for KRITIS-dokumentasjon.
Gjelder: Tyske myndigheter, virksomheter av alle størrelser, KRITIS-operatører
BSI-Kritisverordnung konkretiserer, basert på §§ 8a, 8b BSIG, hvilke anlegg som regnes som kritisk infrastruktur, og regulerer IT-sikkerhetskravene for operatørene av disse i ni sektorer.
Gjelder: Operatører av kritisk infrastruktur i Tyskland (energi, vann, helse, finans, IT/telekom, transport med flere)
MaRisk (Mindestanforderungen an das Risikomanagement) er BaFin-rundskriv som konkretiserer kravene til risikostyring for tyske kreditt- og finanstjenesteinstitusjoner, med særlig fokus på IT-sikkerhet (AT 9) og utkontraktering (AT 7.2).
Gjelder: Tyske kreditt- og finanstjenesteinstitusjoner
Loi de Programmation Militaire 2024-2030 skjerper cybersikkerhetskravene for franske operatører av livsviktige tjenester (OIV) og deres kritiske informasjonssystemer (SIIV), håndhevet av ANSSI.
Gjelder: Franske Opérateurs d'Importance Vitale (OIV) i 10 strategiske sektorer (energi, forsvar, finans, helse med flere)
Référentiel Général de Sécurité v2.0 er det franske sikkerhetsrammeverket for offentlige myndigheter og offentlige nettjenester, strukturert etter DICA-prinsippet (Disponibilité, Intégrité, Confidentialité, Authenticité).
Gjelder: Franske myndigheter, offentlige forvaltninger og tillitstjenesteleverandører
Cyber Resilience Act (EU 2024/2847) fastsetter horisontale cybersikkerhetskrav for produkter med digitale elementer gjennom hele deres livssyklus, og er en forutsetning for CE-merking.
Gjelder: Produsenter, importører og distributører av maskinvare- og programvareprodukter i EU
Digital Operational Resilience Act (EU 2022/2554) forplikter finansforetak i EU til enhetlige krav til IKT-risikostyring, hendelsesrapportering, resiliensetesting og styring av tredjepartsrisiko.
Gjelder: Finansforetak i EU (banker, forsikringsselskaper, betalingstjenesteleverandører, kryptotjenesteleverandører med flere)
EBA ICT Guidelines Framework konsoliderer kravene fra European Banking Authority til IKT- og sikkerhetsrisikostyring i et enhetlig kontrollrammeverk for finansinstitusjoner.
Gjelder: Kredittinstitusjoner, verdipapirforetak, betalings- og e-pengeforetak i EU
eIDAS-forordningen (EU 910/2014) etablerer det rettslige rammeverket for elektronisk identifikasjon og tillitstjenester i EUs indre marked, og sikrer grensekryssende anerkjennelse av kvalifiserte elektroniske signaturer.
Gjelder: Tillitstjenesteleverandører (TSP/QTSP) og organisasjoner med eIDAS-kompatible systemer
EU AI Act (EU 2024/1689) er verdens første omfattende rettslige rammeverk for kunstig intelligens, og etablerer risikobaserte krav til utvikling, markedsføring og bruk av KI-systemer.
Gjelder: Leverandører, operatører, importører og forhandlere av KI-systemer med tilknytning til EU
Personvernforordningen (EU 2016/679) er verdens viktigste personvernregulering og gjelder for alle organisasjoner som behandler personopplysninger om personer i EU – uavhengig av hvor virksomheten er etablert.
Gjelder: Alle organisasjoner som behandler personopplysninger om EU-borgere
Markets in Crypto-Assets Regulation (EU 2023/1114) etablerer det første enhetlige EU-rammeverket for kryptoverdier, tilbydere av kryptoaktivatjenester (CASP) samt eiendelsreferanserte og e-pengetokener.
Gjelder: Kryptobørser, -forvaltere, -meglere samt utstedere av kryptotokener i EU
NIS-2-direktivet (EU 2022/2555) utvider EUs minstekrav til cybersikkerhet til 18 kritiske sektorer, og gjennomføres i Tyskland gjennom NIS2-Umsetzungsgesetz.
Gjelder: Vesentlige og viktige enheter i 18 kritiske sektorer i EU
REMIT-forordningen (EU 1227/2011) forhindrer markedsmanipulasjon og innsidehandel i de europeiske engrosmarkedene for energi, og forplikter markedsdeltakere til å rapportere transaksjoner til ACER.
Gjelder: Markedsdeltakere i det europeiske engrosmarkedet for strøm og gass (produsenter, handlere, børser, banker)
TIBER-EU er rammeverket utviklet av Den europeiske sentralbanken for trusselbaserte red team-tester (Threat-Led Penetration Testing) i finanssektoren, og er grunnlaget for DORAs TLPT-krav.
Gjelder: Finansinstitusjoner og systemviktig finansmarkedsinfrastruktur i EU
TISAX er den europeisk anerkjente prøvingsstandarden for bilindustrien, driftet av ENX Association og basert på VDA-ISA-katalogen, for vurdering av informasjonssikkerhet hos OEM-er og underleverandører.
Gjelder: Bilprodusenter og underleverandører (tier 1-3) i den europeiske forsyningskjeden
Asana-integrasjonen muliggjør automatisk opprettelse av oppgaver fra revisjonsfunn og gap-analyser, med toveis statussynkronisering mellom Asana og revisjonssystemet.
Gjelder: Team som forvalter utbedringstiltak og funn i Asana
JIRA-integrasjonen muliggjør automatisk opprettelse av saker fra revisjonsfunn og gap-analyser, med toveis statussynkronisering mellom JIRA og revisjonssystemet.
Gjelder: Team som forvalter utbedringstiltak og funn i JIRA
Network Scanner er en Nmap-basert nettverkssikkerhetsskanner for vertsoppdagelse, portskanning, tjeneste- og OS-fingeravtrykk samt sårbarhetsskanning.
Gjelder: IT-infrastruktur og nettverk som skal kontrolleres for åpne porter og sårbarheter
OWASP Dependency-Check-skanneren utfører Software Composition Analysis (SCA) og identifiserer kjente sårbarheter (CVE-er) i prosjektavhengigheter på tvers av 11 pakkebehandler-økosystemer.
Gjelder: Programvareutviklingsteam for analyse av åpen kildekode-avhengigheter
SBOM Scanner tilbyr fullstendig livssyklushåndtering for Software Bills of Materials: generering, validering, lisensanalyse, sårbarhetsberikelse, versjonssammenligning og samsvarskontroll.
Gjelder: DevSecOps-team, programvareleverandører og compliance-ansvarlige
|
Hvilket brukstilfelle ønsker du å implementere? Snakk med oss. Vi svarer gjerne på dine første spørsmål om cybersikkerhet og samsvar i din bedrift! |