Hop til hovedindhold

Risikovurderinger

AgentBase følger som udgangspunkt de foranstaltninger, der er beskrevet i NIS2-leverandørerklæringen og Databehandleraftalens Bilag C.2. Hvor vi bevidst afviger fra en almindelig sikkerhedsforanstaltning, dokumenterer vi det i en skriftlig risikovurdering. Det gør det muligt for jer som kunde at vurdere afvigelsen i jeres egen leverandørstyring, uden at vi skal forklare den forfra i hver kontrakt.

Vi undlader aldrig en foranstaltning alene fordi den er "ikke relevant" eller "ikke nødvendig". En afvigelse kræver, at risikovurderingen kan besvare de fem spørgsmål nedenfor.

Sådan er hver vurdering bygget op​

PunktSpørgsmålet, vurderingen besvarer
ForanstaltningHvilken sikkerhedsforanstaltning afviger vi fra, og hvilket kontrolområde i NIS2 art. 21, stk. 2, hører den under?
BegrundelseHvorfor implementerer vi den ikke, eller ikke fuldt ud?
Risiko og restrisikoHvad er risikoen uden foranstaltningen, og hvad er restrisikoen efter de kompenserende foranstaltninger?
Kompenserende foranstaltningerHvad gør vi i stedet?
Acceptabel restrisikoHvorfor vurderer vi, at restrisikoen kan accepteres?

Restrisikoen angives kvalitativt som lav, middel eller høj. Vi vurderer sandsynlighed og konsekvens for jeres data og adgange, ikke for syv.ai's egen virksomhed.

De nuværende afvigelser​

#AfvigelseKontrolområde (art. 21, stk. 2)Restrisiko
1Intet selvstændigt EDR-produkt på medarbejderes computere(e) sikker udvikling og (g) cyberhygiejneLav
2Ingen WAF eller CDN som standard(e) sikker drift af net- og informationssystemerLav
3Ingen hastighedsbegrænsning eller kontolåsning ved login med adgangskode(j) sikker autentificeringMiddel, lav ved engangslink
4Ingen selvstændig anden faktor oveni adgangskode (Entra ID planlagt)(j) multifaktorautentificeringMiddel, lav ved engangslink
5Læsning af personoplysninger logges ikke pr. bruger(i) adgangskontrolMiddel

Afvigelserne er de samme, som fremgår af bilaget om accepterede fravigelser i kontrakter, der indeholder et sikkerhedskrav med ISAE 3000.

Sikker udvikling og test​

Hvordan kode gennemgås og testes for sårbarheder, herunder adverserielle agenter og den planlagte uafhængige penetrationstest, står på siden Sikker udvikling og test.

Genvurdering​

Risikovurderingerne gennemgås mindst én gang om året og hver gang en af de kompenserende foranstaltninger ændres. De indgår i kontrolgrundlaget for vores ISAE 3000-erklæring. Ændringer, der væsentligt sænker sikkerhedsniveauet, varsles skriftligt til kunder, der har aftalt det.

VersionDatoÆndringAnsvarlig
1.02026-09-28Første version med fem afvigelser.syv.ai