Risikovurderinger
AgentBase følger som udgangspunkt de foranstaltninger, der er beskrevet i NIS2-leverandørerklæringen og Databehandleraftalens Bilag C.2. Hvor vi bevidst afviger fra en almindelig sikkerhedsforanstaltning, dokumenterer vi det i en skriftlig risikovurdering. Det gør det muligt for jer som kunde at vurdere afvigelsen i jeres egen leverandørstyring, uden at vi skal forklare den forfra i hver kontrakt.
Vi undlader aldrig en foranstaltning alene fordi den er "ikke relevant" eller "ikke nødvendig". En afvigelse kræver, at risikovurderingen kan besvare de fem spørgsmål nedenfor.
Sådan er hver vurdering bygget op
| Punkt | Spørgsmålet, vurderingen besvarer |
|---|---|
| Foranstaltning | Hvilken sikkerhedsforanstaltning afviger vi fra, og hvilket kontrolområde i NIS2 art. 21, stk. 2, hører den under? |
| Begrundelse | Hvorfor implementerer vi den ikke, eller ikke fuldt ud? |
| Risiko og restrisiko | Hvad er risikoen uden foranstaltningen, og hvad er restrisikoen efter de kompenserende foranstaltninger? |
| Kompenserende foranstaltninger | Hvad gør vi i stedet? |
| Acceptabel restrisiko | Hvorfor vurderer vi, at restrisikoen kan accepteres? |
Restrisikoen angives kvalitativt som lav, middel eller høj. Vi vurderer sandsynlighed og konsekvens for jeres data og adgange, ikke for syv.ai's egen virksomhed.
De nuværende afvigelser
| # | Afvigelse | Kontrolområde (art. 21, stk. 2) | Restrisiko |
|---|---|---|---|
| 1 | Intet selvstændigt EDR-produkt på medarbejderes computere | (e) sikker udvikling og (g) cyberhygiejne | Lav |
| 2 | Ingen WAF eller CDN som standard | (e) sikker drift af net- og informationssystemer | Lav |
| 3 | Ingen hastighedsbegrænsning eller kontolåsning ved login med adgangskode | (j) sikker autentificering | Middel, lav ved engangslink |
| 4 | Ingen selvstændig anden faktor oveni adgangskode (Entra ID planlagt) | (j) multifaktorautentificering | Middel, lav ved engangslink |
| 5 | Læsning af personoplysninger logges ikke pr. bruger | (i) adgangskontrol | Middel |
Afvigelserne er de samme, som fremgår af bilaget om accepterede fravigelser i kontrakter, der indeholder et sikkerhedskrav med ISAE 3000.
Sikker udvikling og test
Hvordan kode gennemgås og testes for sårbarheder, herunder adverserielle agenter og den planlagte uafhængige penetrationstest, står på siden Sikker udvikling og test.
Genvurdering
Risikovurderingerne gennemgås mindst én gang om året og hver gang en af de kompenserende foranstaltninger ændres. De indgår i kontrolgrundlaget for vores ISAE 3000-erklæring. Ændringer, der væsentligt sænker sikkerhedsniveauet, varsles skriftligt til kunder, der har aftalt det.
| Version | Dato | Ændring | Ansvarlig |
|---|---|---|---|
| 1.0 | 2026-09-28 | Første version med fem afvigelser. | syv.ai |