Vallanx
Få en gratis demoversjon av Cyber Security Audit Pro

Din e-postadresse
CC-mottakere
Melding
5000 Tegn tilgjengelig
Cyber Security Audit Pro

Med sin fleksible arkitektur, et omfattende bibliotek med ulike nasjonale og internasjonale rammeverk, samt dedikerte risikoprofiler, er Cyber Security Audit Pro egnet for både små og store virksomheter.

Administrer interne og eksterne compliance-revisjoner sentralt. Samtidig gir dere alle interessenter en trygg og beskyttet plattform for å levere data og dokumenter. Enten det gjelder leverandørrevisjoner eller intern compliance-overvåking.

For IT-ansvarlige

Teknisk dybde med over 1 000 automatiserte compliance-sjekker
Bransjespesifikke kontroller (OT/ICS, sky/SaaS, medisinsk utstyr osv.)
API-basert integrasjon i eksisterende SIEM/GRC-systemer
Åpen kildekode-transparens for sikkerhetsgjennomgang og tilpasningsdyktighet
Integrerte sårbarhetsskanninger med automatisk generering av funn

For compliance-ansvarlige

Sentral administrasjon av alle compliance-rammeverk på én plattform
Automatiserte gapanalyser med prioriterte handlingsanbefalinger
Profesjonelle revisjonsrapporter for ledelse, tilsynsmyndigheter og revisorer
Sporbar compliance-fremdrift med historiske trendanalyser
Administrasjon av flere organisasjoner for konsernstrukturer og rådgivning
Finn direkte ut med vårt nettbaserte verktøy hvilke compliance-krav og regulatoriske rammeverk som er relevante for deres virksomhet.

Plugin-oversikt

Forenkle compliance-prosessene deres med riktig plugin. Skulle dere savne et bestemt rammeverk eller trenge en integrasjon som ikke er oppført ennå, ta kontakt med oss! Vi implementerer gjerne deres behov raskt.

Internasjonalt

FDA-21-CFR-Part-11
Framework
Global
Helse
Klinisk

21 CFR Part 11 er det amerikanske FDA-regelverket som fastsetter kriteriene for pålitelighet av elektroniske journaler og elektroniske signaturer i FDA-regulerte bransjer.

Gjelder: Legemiddel-, bioteknologi- og medisinteknisk industri samt CRO-er med FDA-tilknytning

  • Validering, revisjonsspor (audit trails) og elektroniske signaturer er obligatorisk
  • ALCOA+-prinsipper for dataintegritet
  • Utfylles av EU GMP Annex 11 for europeiske lokasjoner
  • Kan kombineres med ICH E6 (R2) GCP for kliniske studier
FedRAMP
Framework
Global
Myndigheter
Regulering

FedRAMP standardiserer sikkerhetsvurdering og -autorisasjon av skytjenester for amerikanske føderale myndigheter basert på NIST SP 800-53, og muliggjør gjenbruk av en autorisasjon på tvers av flere myndigheter.

Gjelder: Skytjenesteleverandører (CSP) som betjener amerikanske føderale myndigheter

  • FedRAMP Moderate Baseline med ca. 325 kontroller
  • Autorisasjonsveier: JAB P-ATO eller Agency ATO
  • Månedlig kontinuerlig overvåking (ConMon) er obligatorisk
  • Årlig ny 3PAO-vurdering kreves
HIPAA
Framework
Global
Helse
Personvern

Health Insurance Portability and Accountability Act er den amerikanske føderale loven for beskyttelse av helseopplysninger (PHI) og regulerer personvern, sikkerhet og meldeplikt for Covered Entities og Business Associates.

Gjelder: Amerikanske helsetjenesteleverandører, sykeforsikringsselskaper og deres Business Associates

  • 2026 Security Rule-oppdatering: kryptering og MFA er obligatorisk
  • Meldeplikt om brudd til berørte personer og HHS innen 60 dager
  • 6 års oppbevaringsplikt for revisjonslogger og dokumentasjon
  • Sivilrettslige bøter på inntil 1,5 millioner USD per år og kategori
HITRUST
Framework
Global
Helse
Regulering

HITRUST Common Security Framework er et metarammeverk som konsoliderer krav fra over 50 standarder (blant annet HIPAA, ISO 27001, NIST, PCI DSS), og er etablert som et sertifiserbart samsvarsbevis i amerikansk helsevesen.

Gjelder: Helseorganisasjoner, Business Associates og skyleverandører i amerikansk helsevesen

  • Vurderingstyper fra e1 (grunnleggende) til CSF Certified (full sertifisering)
  • Risikobasert implementeringsnivå 1-3
  • Sertifikat gyldig i 2 år med årlig overvåking
  • Ofte et kontraktsmessig krav for Business Associates
ICH-E6-GCP
Framework
Global
Klinisk
Helse

ICH E6 (R2) Good Clinical Practice er den internasjonalt anerkjente standarden for design, gjennomføring og dokumentasjon av kliniske studier; dette pluginet fokuserer på IT- og cybersikkerhetsaspektene ved datastøttede studiesystemer.

Gjelder: Legemiddelselskaper (sponsorer), CRO-er, kliniske forskningssentre og teknologileverandører (EDC, eTMF)

  • Validering av datasystemer i henhold til GAMP 5
  • Risikobasert overvåking (RBQM) og sentralisert overvåking
  • ALCOA+-dataintegritet for kliniske data
  • Kan kombineres med FDA 21 CFR Part 11 og GDPR
ISO-27001
Framework
Global
Regulering

ISO/IEC 27001:2022 er verdens mest anerkjente standard for styringssystemer for informasjonssikkerhet (ISMS), og danner med sine 93 Annex-A-kontroller grunnlaget for en rekke bransjespesifikke regelverk.

Gjelder: Organisasjoner i alle bransjer og av alle størrelser som ønsker å etablere eller sertifisere et ISMS

  • 93 kontroller i 4 kategorier (organisatoriske, personrelaterte, fysiske, teknologiske)
  • Sertifisering gjennom akkrediterte organer, gyldig i 3 år
  • Statement of Applicability (SoA) som obligatorisk dokument
  • Grunnlag blant annet for BAIT-, MaRisk-AT9-, NIS-2- og DORA-dokumentasjon
ISO-27799
Framework
Global
Helse
Regulering

ISO/IEC 27799:2016 er ikke en selvstendig kontrolliste, men en bransjespesifikk fortolkningsveiledning til ISO 27001/27002 for helsevesenet, blant annet med kontroller for nødtilgang og medisinsk utstyrssikkerhet.

Gjelder: Sykehus, klinikker, legekontorer og helse-IT-leverandører internasjonalt

  • Break-the-glass-nødtilgang til pasientdata som kjernekontroll
  • Medical Device Security og IoMT-spesifikke krav
  • Sikkerhet for utveksling av helseinformasjon (HL7 FHIR, IHE)
  • Internasjonalt anerkjent alternativ til HIPAA utenfor USA
NERC-CIP
Framework
Global
Energi
Myndigheter

NERC CIP er det obligatoriske cybersikkerhetsregelverket for den nordamerikanske kraftsektoren (Bulk Electric System), utviklet av North American Electric Reliability Corporation og håndhevet av FERC.

Gjelder: Operatører og eiere av det nordamerikanske overførings- og produksjonsnettet (USA, Canada, Mexico)

  • 11 standarder CIP-002 til CIP-013 med strenge frister (15/35/90 dager)
  • Kategorisering etter High/Medium/Low Impact BES Cyber Systems
  • Risikostyring av forsyningskjeden (CIP-013) er obligatorisk
  • Bøter på inntil 1 million USD per dag og overtredelse
NIST-CSF
Framework
Global
Regulering

NIST Cybersecurity Framework 2.0 tilbyr en internasjonalt anerkjent taksonomi for styring av cybersikkerhetsrisiko med de seks kjernefunksjonene Govern, Identify, Protect, Detect, Respond og Recover.

Gjelder: Organisasjoner i alle bransjer og av alle størrelser, kan brukes internasjonalt

  • Ny GOVERN-funksjon siden versjon 2.0 (2024)
  • Fire implementeringsnivåer (Tiers) for modenhetsmåling
  • Grunnlag for CMMC og en rekke sektorspesifikke regelverk
  • Offisielle koblinger til ISO 27001, CIS Controls og NIST 800-53
NIST-SSDF-FOSS
Framework
Global
Produkt

Dette pluginet implementerer NIST Secure Software Development Framework (SP 800-218) med særlig fokus på sikker utvikling av åpen kildekode-programvare, sikkerhet i forsyningskjeden og OpenSSF-beste praksis.

Gjelder: Programvareutviklere, åpen kildekode-prosjekter og DevSecOps-team

  • SBOM- og SCA-plikt for håndtering av avhengigheter
  • Branch Protection, signerte commits og sikker CI/CD
  • OpenSSF Scorecard og SLSA-samsvar som modenhetsmål
  • Grunnlag for Executive Order 14028 og CISA-attestering
PCI-DSS
Framework
Global
Betaling
Regulering

PCI DSS v4.0 er den globale sikkerhetsstandarden fra Payment Card Industry for alle organisasjoner som lagrer, behandler eller overfører kortholderdata.

Gjelder: Handelsvirksomheter, betalingstjenesteleverandører og finansinstitusjoner med kortbetalingsbehandling

  • 12 krav i 6 kategorier, fullt obligatorisk fra 31. mars 2025
  • MFA for all tilgang til Cardholder Data Environment
  • Kvartalsvise ASV-skanninger og årlige penetrasjonstester
  • Bøter på inntil 100 000 USD per måned, i tillegg til tap av kortaksept
SLSA
Framework
Global
Produkt

SLSA (Supply-chain Levels for Software Artifacts) er et progressivt rammeverk drevet av OpenSSF for å sikre programvarens forsyningskjede ved hjelp av kryptografisk verifiserbar byggeproveniens.

Gjelder: Programvareutviklere, åpen kildekode-prosjekter og skynative organisasjoner

  • Fire modenhetsnivåer for bygge- og kildesporet (nivå 0-3)
  • Generering og verifisering av proveniens via Sigstore/Cosign
  • Utfyller NIST SSDF, SOC 2 og ISO 27001
  • Bred bransjeadopsjon gjennom Google, GitHub, GitLab, Microsoft
SOC-2
Framework
Global
Regulering

SOC 2 er basert på AICPAs Trust Services Criteria og er de-facto samsvarsstandarden for SaaS- og skyleverandører for å dokumentere sikkerhet, tilgjengelighet, konfidensialitet og personvern.

Gjelder: SaaS-leverandører, skyleverandører og teknologibaserte tjenesteleverandører

  • Type I (et gitt tidspunkt) versus Type II (6-12 måneders effektivitetsbevis)
  • Security (Common Criteria) som obligatorisk kategori
  • Revisjon utføres utelukkende av uavhengige CPA-selskaper
  • Ofte et kontraktskrav for bedriftskunder
SWIFT-CSP
Framework
Global
Finans
Betaling

SWIFT Customer Security Programme forplikter alle institusjoner tilknyttet SWIFT-nettverket til å implementere og årlig selvattestere sikkerhetskontrollene i Customer Security Controls Framework (CSCF).

Gjelder: Banker og finansinstitusjoner tilknyttet SWIFT-betalingsnettverket

  • 25 obligatoriske og 7 anbefalte kontroller i 7 prinsipper
  • MFA for all SWIFT-operatørtilgang har vært obligatorisk siden 2020
  • Årlig attestering via KYC-SA-portalen
  • 24-timers meldeplikt for cyberhendelser til SWIFT ISAC

Bransjespesifikt

Chemicals & Raw Materials
Sector
Global
Produkt

Chemicals & Raw Materials Sector Plugin adresserer de unike cybersikkerhetskravene i kjemiindustrien, særlig prosessikkerhet, Safety Instrumented Systems (SIS) og REACH/Seveso III-samsvar.

Gjelder: Basis-, spesial- og petrokjemi, samt polymer-, agrokjemi- og råvareforedlingsvirksomheter

  • DCS- og SIS-sikkerhet i henhold til IEC 61511 (SIL 1-4)
  • Seveso III Major Accident Prevention med cyber-HAZOP
  • ATEX-soneklassifisering for eksplosjonssikret IT-utstyr
  • 20 kontroller i 11 kategorier, blant annet REACH og transport av farlig gods
Cloud & SaaS
Sector
Global
Produkt

Cloud, SaaS & Data Services Sector Plugin adresserer de spesifikke sikkerhetskravene til multi-tenant-arkitekturer, API-first-systemer og skynative teknologier som Kubernetes og Serverless.

Gjelder: SaaS-leverandører, skytjenesteleverandører, Managed Service Provider-er og plattformoperatører

  • Multi-tenant-isolasjon (Silo/Bridge/Pool) og beskyttelse på tvers av tenanter
  • API-sikkerhet, container- og Kubernetes-herding
  • Shared-responsibility-modell og CSPM-integrasjon
  • Tilpasning til CSA CCM, C5, FedRAMP, ISO 27017/27018
Energy & Renewables
Sector
Global
Energi

Energy & Renewables Sector Plugin dekker SCADA/ICS-sikkerhet, smartnett, vindkraft- og solcelleanlegg samt energihandelssystemer for konvensjonelle og fornybare energiprodusenter.

Gjelder: Energileverandører, nettoperatører og operatører av fornybare energianlegg

  • Nettsegmentering etter Purdue-modellen for SCADA/ICS
  • Smartmåler- og DERMS-sikkerhet i henhold til BSI TR-03109
  • Sikkerhet for vindpark- og solcelleinvertere
  • Sikkerhet for energihandel med REMIT-samsvar
Financial Services
Sector
Global
Finans
Betaling

Financial Services Sector Plugin dekker hele spekteret fra retail- til investeringsbank, med vekt på betalingssikkerhet, Open Banking (PSD2), handelssystemer, svindeldeteksjon og AML.

Gjelder: Banker, forsikringsselskaper, betalingstjenesteleverandører og verdipapirforetak

  • 21 kontroller inkludert 7 dedikerte PSD2-SCA-kontroller
  • SWIFT-CSP- og handelssystemsikkerhet (MiFID II/MAR)
  • Sanntids svindeldeteksjon og AML/KYC-overvåking
  • Tett integrasjon med DORA, PSD2 og BaFin MaRisk
Healthcare & Medicine
Sector
Global
Helse
Klinisk

Healthcare & Medicine Sector Plugin leverer kontroller for sykehusinformasjonssystemer, elektroniske pasientjournaler, medisinsk utstyr (IoMT), telemedisin samt tyske spesialkrav (PatRG, SGB V/Telematikinfrastruktur).

Gjelder: Sykehus, klinikker, legekontorer, telemedisin-leverandører og apotek

  • 23 kontroller i 15 kategorier, blant annet KIS/HIS, PACS, LIS, IoMT
  • Break-the-glass-nødtilgang og segmentering av medisinsk utstyr
  • TI-tilknytning (TI-Connector, eGK, KIM, e-resept) i henhold til SGB V
  • Utfyller GDPR, EU MDR og HIPAA spesifikt for helsevesenet
Industrial Manufacturing
Sector
Global
Produkt

Industrial Manufacturing Sector Plugin adresserer Industry 4.0-teknologier, OPC UA-sikkerhet, MES, robotikk/koboter, CAD/PLM-datasikkerhet samt TISAX-samsvar for produksjonsindustrien.

Gjelder: Metall-, elektro- og maskinindustri samt underleverandører til bilindustrien (tier 1-3)

  • 25 kontroller i 12 kategorier i henhold til IEC 62443 (soner og forbindelser)
  • OPC UA er obligatorisk i modusen Sign&Encrypt
  • TISAX-prototypbeskyttelse og sikkerhet i bilindustriens forsyningskjede
  • Production-First-hendelsesrespons (Safety > Security > Availability)
OEM & Automotive
Sector
Global
Produkt

OEM Automotive Sector Plugin adresserer de obligatoriske UN-R155/R156-kravene (CSMS/SUMS) for kjøretøygodkjenning, som gjelder siden 2024, samt V2X-, VSOC- og ECU-sikkerhet for kjøretøyprodusenter.

Gjelder: Kjøretøyprodusenter (OEM-er) av personbiler, nyttekjøretøy, el- og autonome kjøretøy

  • Cyber Security Management System (CSMS) i henhold til UN R155, obligatorisk siden juli 2024
  • Software Update Management System (SUMS) for OTA-oppdateringer i henhold til UN R156
  • Vehicle Security Operations Center (VSOC) for flåteovervåking
  • Basert på ISO/SAE 21434:2021
Online Platforms
Sector
Global
Betaling
Personvern

Online Platforms & E-Commerce Sector Plugin adresserer forretningsspesifikke sikkerhetskrav innen netthandel: kassesikkerhet, svindeldeteksjon, forebygging av kontokapring og tillitssystemer for markedsplasser.

Gjelder: B2C-/B2B-e-handel, markedsplasser, abonnementshandel og digitale varer

  • PCI DSS-kompatibel kasse- og betalingssikkerhet
  • Forebygging av ordre-svindel og kontokapring
  • Bot-deteksjon og skrapebeskyttelse for produktkataloger
  • GDPR-kompatibel håndtering av cookie-samtykke og markedsføring
Pharma & LifeScience
Sector
Global
Helse
Klinisk

Pharma & Life Science Sector Plugin dekker alle GxP-områder (GMP, GCP, GLP, GDP) samt FDA 21 CFR Part 11, EU GMP Annex 11, ISO 13485 og EU MDR/IVDR for legemiddel- og medisinteknikkvirksomheter.

Gjelder: Legemiddelprodusenter, bioteknologiselskaper, CRO-er, produsenter av medisinsk utstyr og QC-laboratorier

  • 18 kontroller i 10 kategorier for MES, LIMS, EBR, EDC og eTMF
  • ALCOA+-dataintegritet som gjennomgående prinsipp
  • Serialisering/sporing i henhold til EU FMD og amerikanske DSCSA
  • GAMP 5-valideringslivssyklus (IQ/OQ/PQ)
Telco Networks
Sector
Global
Regulering

Telecommunications & Networks Sector Plugin dekker 5G/4G-kjernenett, SS7/signalisering, VoIP/IMS, BSS/OSS, lovlig avlytting og DDoS-beskyttelse for telekomoperatører og internettleverandører.

Gjelder: Mobil- og fastnettoperatører, internettleverandører og datasenteroperatører

  • 12 kontroller i 12 kategorier, blant annet 5G-kjerne- og SS7-sikkerhet
  • Samsvar med lovlig avlytting i henhold til ETSI ES 201 671
  • Personvern for abonnenter i henhold til GDPR og ePrivacy-direktivet
  • NIS-2-meldefrister 24t/72t/30 dager som kritisk sektor

Tyskland

BAIT
Framework
DE
Finans

BAIT (Bankaufsichtliche Anforderungen an die IT) er et BaFin-rundskriv som konkretiserer IT-spesifikke krav for tyske kredittinstitusjoner. BAIT er gjennomføringen og detaljeringen av MaRisk AT 7.2 (IT-ressurser) og BTR 5 (operasjonell risiko) spesifikt for IT-relaterte temaer.

Gjelder: Tyske kredittinstitusjoner (banker, sparebanker, samvirkebanker)

  • Del av MaRisk
  • Utfylles av DORA (fra 2025)
  • Refererer til ISO 27001 for ISMS
  • Samsvar med ISO 22301
BSI-IT-Grundschutz
Framework
DE
Regulering

BSI IT-Grundschutz er den tyske standarden for styring av informasjonssikkerhet, utviklet av Bundesamt für Sicherheit in der Informationstechnik. Den danner grunnlaget for ISO 27001-sertifisering basert på IT-Grundschutz og er grunnlaget for KRITIS-dokumentasjon.

Gjelder: Tyske myndigheter, virksomheter av alle størrelser, KRITIS-operatører

  • Grunnlag for ISO 27001-sertifisering basert på IT-Grundschutz
  • Utfylles av BSI-standardene 200-1 til 200-4
  • Grunnlag for KRITIS-dokumentasjon i henhold til IT-Sicherheitsgesetz
  • Referert til av BAIT, VAIT, ZAIT i finanssektoren
KRITIS-V
Framework
DE
Energi
Myndigheter

BSI-Kritisverordnung konkretiserer, basert på §§ 8a, 8b BSIG, hvilke anlegg som regnes som kritisk infrastruktur, og regulerer IT-sikkerhetskravene for operatørene av disse i ni sektorer.

Gjelder: Operatører av kritisk infrastruktur i Tyskland (energi, vann, helse, finans, IT/telekom, transport med flere)

  • Sikkerhetskonsept i henhold til § 8a BSIG er obligatorisk
  • Meldeplikt for betydelige forstyrrelser til BSI
  • Toårig kontroll utført av godkjente kontrollorganer
  • Kommer i tillegg til NIS-2, erstatter den ikke
MaRisk
Framework
DE
Finans
Myndigheter

MaRisk (Mindestanforderungen an das Risikomanagement) er BaFin-rundskriv som konkretiserer kravene til risikostyring for tyske kreditt- og finanstjenesteinstitusjoner, med særlig fokus på IT-sikkerhet (AT 9) og utkontraktering (AT 7.2).

Gjelder: Tyske kreditt- og finanstjenesteinstitusjoner

  • AT 9: Data- og IT-sikkerhet som kjernekontroll
  • AT 7.2: Styring av utkontraktering inkludert ZAIT-meldeplikt
  • Utfylles av BAIT for IT-spesifikke krav
  • Suppleres av DORA fra 2025, erstattes ikke

Frankrike

LPM
Framework
FR
Myndigheter
Lov

Loi de Programmation Militaire 2024-2030 skjerper cybersikkerhetskravene for franske operatører av livsviktige tjenester (OIV) og deres kritiske informasjonssystemer (SIIV), håndhevet av ANSSI.

Gjelder: Franske Opérateurs d'Importance Vitale (OIV) i 10 strategiske sektorer (energi, forsvar, finans, helse med flere)

  • Homologation de sécurité for SIIV er obligatorisk
  • Bruk av ANSSI-kvalifiserte produkter/tjenesteleverandører (PDIS/PASSI/PRIS)
  • Overføring av DNS-data til ANSSI ved hendelser
  • Strafferettslige sanksjoner på inntil 5 års fengsel mulig
RGS
Framework
FR
Signatur
Identitet

Référentiel Général de Sécurité v2.0 er det franske sikkerhetsrammeverket for offentlige myndigheter og offentlige nettjenester, strukturert etter DICA-prinsippet (Disponibilité, Intégrité, Confidentialité, Authenticité).

Gjelder: Franske myndigheter, offentlige forvaltninger og tillitstjenesteleverandører

  • Homologation de sécurité i 9 trinn etter ANSSI-metodikken
  • Risikoanalyse er obligatorisk via EBIOS Risk Manager
  • Tre sikkerhetsnivåer (*, **, ***) avhengig av beskyttelsesbehov
  • Tett tilknyttet eIDAS for elektroniske tillitstjenester

EU-omfattende

CRA
Framework
EU
Produkt
Regulering

Cyber Resilience Act (EU 2024/2847) fastsetter horisontale cybersikkerhetskrav for produkter med digitale elementer gjennom hele deres livssyklus, og er en forutsetning for CE-merking.

Gjelder: Produsenter, importører og distributører av maskinvare- og programvareprodukter i EU

  • Obligatorisk melding av sårbarheter og hendelser fra 11. september 2026
  • Full anvendelse fra 11. desember 2027
  • Security-by-design og SBOM-plikt
  • Bøter på inntil 15 millioner EUR eller 2,5 % av årsomsetningen
DORA
Framework
EU
Finans
Regulering

Digital Operational Resilience Act (EU 2022/2554) forplikter finansforetak i EU til enhetlige krav til IKT-risikostyring, hendelsesrapportering, resiliensetesting og styring av tredjepartsrisiko.

Gjelder: Finansforetak i EU (banker, forsikringsselskaper, betalingstjenesteleverandører, kryptotjenesteleverandører med flere)

  • Obligatorisk siden 17. januar 2025
  • Meldefrister for IKT-hendelser: 4t/72t/1 måned
  • TLPT (Threat-Led Penetration Testing) hvert 3. år
  • Utfyller nasjonale regelverk som MaRisk og BAIT
EBA-ICT-Guidelines
Framework
EU
Finans
Myndigheter

EBA ICT Guidelines Framework konsoliderer kravene fra European Banking Authority til IKT- og sikkerhetsrisikostyring i et enhetlig kontrollrammeverk for finansinstitusjoner.

Gjelder: Kredittinstitusjoner, verdipapirforetak, betalings- og e-pengeforetak i EU

  • Konsoliderer EBA/GL/2019/04, 2019/02, 2020/06, 2018/07, 2017/11
  • Three Lines of Defense-modell for IKT-styring
  • EBA-meldefrister 4t/72t/30 dager for Major Incidents
  • Forberedelse til DORA-kravene
eIDAS
Framework
EU
Identitet
Signatur

eIDAS-forordningen (EU 910/2014) etablerer det rettslige rammeverket for elektronisk identifikasjon og tillitstjenester i EUs indre marked, og sikrer grensekryssende anerkjennelse av kvalifiserte elektroniske signaturer.

Gjelder: Tillitstjenesteleverandører (TSP/QTSP) og organisasjoner med eIDAS-kompatible systemer

  • Kvalifisert elektronisk signatur er rettslig likestilt med håndskrevet signatur
  • QTSP-godkjenning krever sertifisering fra et Notified Body
  • eIDAS 2.0 innfører EU Digital Identity Wallet
  • Relevant blant annet for PSD2-TPP-autentisering
EU-AI-Act
Framework
EU
KI
Regulering

EU AI Act (EU 2024/1689) er verdens første omfattende rettslige rammeverk for kunstig intelligens, og etablerer risikobaserte krav til utvikling, markedsføring og bruk av KI-systemer.

Gjelder: Leverandører, operatører, importører og forhandlere av KI-systemer med tilknytning til EU

  • Risikobasert tilnærming: uakseptabel/høy/begrenset/minimal
  • Forbudte praksiser forbudt allerede fra 2. februar 2025
  • Full anvendelse fra 2. august 2026
  • Bøter på inntil 35 millioner EUR eller 7 % av global omsetning
GDPR
Framework
EU
Personvern
Regulering

Personvernforordningen (EU 2016/679) er verdens viktigste personvernregulering og gjelder for alle organisasjoner som behandler personopplysninger om personer i EU – uavhengig av hvor virksomheten er etablert.

Gjelder: Alle organisasjoner som behandler personopplysninger om EU-borgere

  • Meldeplikt ved brudd på personopplysningssikkerheten innen 72 timer
  • DPIA (personvernkonsekvensvurdering) er obligatorisk for høyrisikobehandling
  • Plikt til å utpeke personvernombud fra visse terskelverdier
  • Bøter på inntil 20 millioner EUR eller 4 % av global årsomsetning
MiCAR
Framework
EU
Krypto
Finans

Markets in Crypto-Assets Regulation (EU 2023/1114) etablerer det første enhetlige EU-rammeverket for kryptoverdier, tilbydere av kryptoaktivatjenester (CASP) samt eiendelsreferanserte og e-pengetokener.

Gjelder: Kryptobørser, -forvaltere, -meglere samt utstedere av kryptotokener i EU

  • Konsesjonsplikt for tilbydere av kryptoaktivatjenester (CASP)
  • Kapitalkrav avhengig av tjenesteklasse
  • Travel Rule (EU 2023/1113) for alle kryptotransaksjoner
  • Tett tilknytning til DORA for IKT-risikostyring
NIS-2
Framework
EU
Regulering
Myndigheter

NIS-2-direktivet (EU 2022/2555) utvider EUs minstekrav til cybersikkerhet til 18 kritiske sektorer, og gjennomføres i Tyskland gjennom NIS2-Umsetzungsgesetz.

Gjelder: Vesentlige og viktige enheter i 18 kritiske sektorer i EU

  • Meldefrister 24t/72t/1 måned ved betydelige hendelser
  • Personlig ansvar for ledelsen (art. 20)
  • Bøter på inntil 10 millioner EUR eller 2 % av global omsetning
  • MFA for kritiske systemer er eksplisitt påkrevd
REMIT
Framework
EU
Energi
Finans

REMIT-forordningen (EU 1227/2011) forhindrer markedsmanipulasjon og innsidehandel i de europeiske engrosmarkedene for energi, og forplikter markedsdeltakere til å rapportere transaksjoner til ACER.

Gjelder: Markedsdeltakere i det europeiske engrosmarkedet for strøm og gass (produsenter, handlere, børser, banker)

  • T+1-meldefrist for alle engroshandelstransaksjoner til ACER
  • Offentliggjøring av innsideinformasjon via Urgent Market Message
  • 5 års oppbevaringsplikt for transaksjonsdata
  • Bøter på inntil 1 million EUR eller 10 % av årsomsetningen
TIBER-EU
Framework
EU
Finans
Myndigheter

TIBER-EU er rammeverket utviklet av Den europeiske sentralbanken for trusselbaserte red team-tester (Threat-Led Penetration Testing) i finanssektoren, og er grunnlaget for DORAs TLPT-krav.

Gjelder: Finansinstitusjoner og systemviktig finansmarkedsinfrastruktur i EU

  • Uanmeldte, trusseletterretningsbaserte red team-tester
  • Nasjonalt implementert blant annet som TIBER-DE, TIBER-NL, TIBER-BE
  • Testsyklus minst hver 36. måned (DORA art. 26)
  • White-/blue-/red-/purple-team-struktur med tilsynsdeltakelse
TISAX
Framework
EU
Produkt
Regulering

TISAX er den europeisk anerkjente prøvingsstandarden for bilindustrien, driftet av ENX Association og basert på VDA-ISA-katalogen, for vurdering av informasjonssikkerhet hos OEM-er og underleverandører.

Gjelder: Bilprodusenter og underleverandører (tier 1-3) i den europeiske forsyningskjeden

  • Prøving utført av ENX-sertifiserte revisorer (TÜV, DEKRA med flere)
  • Vurderingsnivå AL1-AL3 avhengig av beskyttelsesbehov
  • Prototypbeskyttelse som bilindustrispesifikt kontrollmål
  • Merke gyldig i 3 år, felles bruk via ENX-portalen

Skannere & integrasjoner

Asana
Integration
Global

Asana-integrasjonen muliggjør automatisk opprettelse av oppgaver fra revisjonsfunn og gap-analyser, med toveis statussynkronisering mellom Asana og revisjonssystemet.

Gjelder: Team som forvalter utbedringstiltak og funn i Asana

  • Automatisk oppgaveopprettelse fra funn, gap-er og vurderinger
  • Toveis synkronisering av behandlingsstatus
  • Masseoperasjoner og automatisk tag-administrasjon
  • Autentisering via Personal Access Token
Jira
Integration
Global

JIRA-integrasjonen muliggjør automatisk opprettelse av saker fra revisjonsfunn og gap-analyser, med toveis statussynkronisering mellom JIRA og revisjonssystemet.

Gjelder: Team som forvalter utbedringstiltak og funn i JIRA

  • Automatisk sakopprettelse med tidsestimering
  • Toveis synkronisering via JQL-spørringer
  • Masseopprettelse av saker og fleksibel konfigurasjon av sakstyper
  • Autentisering via API-token
Network-Scanner
Scanner
Global
Produkt

Network Scanner er en Nmap-basert nettverkssikkerhetsskanner for vertsoppdagelse, portskanning, tjeneste- og OS-fingeravtrykk samt sårbarhetsskanning.

Gjelder: IT-infrastruktur og nettverk som skal kontrolleres for åpne porter og sårbarheter

  • 5 skannetyper: Host Discovery, Port Scan, Service/OS Detection, Vulnerability Scan
  • Automatisk risikovurdering av åpne porter
  • Kobling av funn til ISO 27001, TISAX, NIS-2 og PCI DSS
  • Simuleringsmodus tilgjengelig dersom Nmap ikke er installert
OWASP-Dependency-Check
Scanner
Global
Produkt

OWASP Dependency-Check-skanneren utfører Software Composition Analysis (SCA) og identifiserer kjente sårbarheter (CVE-er) i prosjektavhengigheter på tvers av 11 pakkebehandler-økosystemer.

Gjelder: Programvareutviklingsteam for analyse av åpen kildekode-avhengigheter

  • Støtter Maven, npm, PyPI, NuGet, Go, Composer med flere
  • CVSS-basert SLA-overvåking (Critical 7d, High 30d, Medium 90d)
  • SBOM-generering i CycloneDX-format
  • Kobling til NIST SSDF FOSS, ISO 27001, TISAX og PCI DSS
SBOM-Scanner
Scanner
Global
Produkt

SBOM Scanner tilbyr fullstendig livssyklushåndtering for Software Bills of Materials: generering, validering, lisensanalyse, sårbarhetsberikelse, versjonssammenligning og samsvarskontroll.

Gjelder: DevSecOps-team, programvareleverandører og compliance-ansvarlige

  • Støtter CycloneDX-, SPDX- og SWID-formater
  • Validering av lisenspolicy og deteksjon av copyleft-risiko
  • Samsvarskontroller for EU CRA, NIST SSDF FOSS og ISO 27001
  • SBOM-aggregering for mikrotjeneste- og multi-repo-prosjekter
Impressum

nsakldnalksd mlasödalsdmklasmdlasm lakms ksadm klam klasm kldmaslkd m
Kontakt Vallanx

Hvilket brukstilfelle ønsker du å implementere?

Snakk med oss. Vi svarer gjerne på dine første spørsmål om cybersikkerhet og samsvar i din bedrift!