De rammeværk I skal leve op til, prædefineret
ISO 27001, NIS2 og en lang liste ved siden af kommer med kontrollerne bygget på forhånd. På kontrolniveau er id'er og navngivning 1:1 med standarden, så en revisor kan genkende det, de ser på.
Et ISMS, altså jeres ledelsessystem for informationssikkerhed, er de rammeværk, I skal leve op til, kontrollerne under dem og dokumentationen, der viser, at arbejdet er gjort. I .legal driver I alle tre dele i Frameworks-modulet. Vi laver planen, ikke udfyldningen.
Ubegrænset antal brugere • Gratis onboarding og support • Ingen binding
Anders Krogh er CISO i Meridian Nordic, et energiselskab der er væsentlig enhed under NIS2 og er ISO 27001-certificeret. Hans ledelsessystem var før en mappe med politikdokumenter, et regneark med kontroller og en kalender med påmindelser, han selv holdt i live, så hver audit blev indledt med fjorten dage med genopbygning. Nu er de rammeværk, han skal leve op til, slået til i Frameworks-modulet, kontrollerne ligger under dem med standardens egen nummerering, og hver kontrol bærer de opgaver, der dokumenterer den, med den kollega som ansvarlig, der faktisk laver arbejdet. Anders arbejder ud fra listen over det forfaldne i stedet for ud fra hukommelsen.
Kør det i Frameworks
Slå de rammeværk til, I skal leve op til, arbejd med kontrollerne under dem, og dokumentér imod dem. Ét modul, ikke fem værktøjer.
Planen, ikke udfyldningen
I får planen, to do-listen, strukturen og stedet, dokumentationen skal ligge. Hvad der står i den, er stadig jeres.
Dokumentation, ikke overvågning
Platformen dokumenterer sikkerhedsarbejdet. Den scanner ikke, og den er ikke et SIEM. Det siger vi hellere før demoen end efter.
Fremdrift, ikke en dom
Status på et rammeværk rykker, når opgaver bliver løst. Der er ikke ét grønt lys, for det tal ville ikke holde over for en revisor.
Et ledelsessystem for informationssikkerhed er ikke en skærm, I åbner. Det er de rammeværk, I skal leve op til, kontrollerne under dem og dokumentationen, der viser, at arbejdet er gjort, og i .legal bor alle tre dele i Frameworks-modulet.
Den sætning er vores egen, og den hører højt op på siden, for den er den korteste ærlige beskrivelse af produktet. I får strukturen og køreplanen. Indholdet er jeres arbejde.
Kunder er i tvivl om det her, nogle gange i samme sætning, og det er en rimelig forvirring mellem to forkortelser på fire bogstaver. Så her er det ligeud: platformen dokumenterer sikkerhedsarbejdet, den holder ikke øje med jeres services.
Jeres rammeværk deler ét katalog af opgaver, over 300 aktiviteter ved lanceringen, hver mappet på forhånd til de kontroller, den dækker. Én løst opgave rykker mere end én ting.
En kontrol, ingen udfører, er bare et dokument. Hver tilbagevendende kontrol lander som daterede opgaver i ét årshjul, med en ansvarlig og en frekvens, I selv sætter.
Der er ikke ét grønt lys per rammeværk, og vi forklarer hellere hvorfor end opfinder et. Hvad I får, er mål for, hvor langt I er, vurderet ud fra arbejde, I i forvejen laver.
ISO 27001, NIS2 og en lang liste ved siden af kommer med kontrollerne bygget på forhånd. På kontrolniveau er id'er og navngivning 1:1 med standarden, så en revisor kan genkende det, de ser på.
Under hver kontrol opretter I de konkrete opgaver, der skal dokumenteres, og sætter en frekvens i uger, måneder eller år. Dokumentationen hænger på opgaven, og når frekvensen udløber, kommer opgaven igen.
Opgaverne ligger under rammeværkerne i et katalog, der blev lanceret med over 300 aktiviteter, hver mappet på forhånd til de kontroller, den dækker. Løs én, og hvert rammeværk, den hører til, rykker med.
Hver tilbagevendende kontrol lander som daterede opgaver i ét årshjul, I kan filtrere per rammeværk. Det forfaldne står med rødt øverst, og I kan gå fra kontrollen til opgaven til den ansvarlige.
Skriv og versionér politikken i platformen, og knyt et afsnit til kontroller i et aktivt rammeværk. Kontrollens aktuelle status trækkes op i politikken, og fra kontrollen kan I se, hvilke politikker den er forankret i. Kræver Policy Management-tilkøbet.
Kontrollerne peger på noget konkret, så det konkrete er registreret ved siden af dem. Aktiver rummer IT-systemer, OT og andre typer på jeres egne skabeloner, med leverandører og behandlingsaktiviteter hæftet på hvert enkelt.
To rammeværk, ét ledelsessystem nedenunder.
ISO 27001
Annex A-kontrollerne prædefineret og 1:1 med standarden, med dokumentationen samlet imod dem, og Statement of Applicability kan hentes som Excel fra rammeværket.
NIS2
Struktureret på artikelniveau og bygget på de samme kontroller og de samme opgaver som jeres ISO-arbejde, med de danske nationale og sektorspecifikke regler aktiverbare ved siden af basispakken.
Driv jeres ISMS og lev op til NIS2, ISO 27001 og mere ét sted.
Udforsk Informationssikkerhedvirksomheder
brugere
kontrakter
behandlingsaktiviteter
Bech-Bruun
Mikkel Friis Rossa (Partner)
Fenerum
Rasmus Boutrup (Financial Controller)
Lægeforeningen
Michael Berner (Advokat)
Molecule Consultancy
Nanna Rodian Christensen ( HR & Operational Manager)
Plum Safety
Ulrik Dueholm Beckmann (QC, CM og ESG Lead)
Bech-Bruun
Mikkel Friis Rossa (Partner)
Fenerum
Rasmus Boutrup (Financial Controller)
Lægeforeningen
Michael Berner (Advokat)
Molecule Consultancy
Nanna Rodian Christensen ( HR & Operational Manager)
Plum Safety
Ulrik Dueholm Beckmann (QC, CM og ESG Lead)
Novicell
Julie Oxenvad (Legal Consultant)
Axel Kaufmann ApS
Julie Lundkvist Andreasen (Jurist og kundeservicechef)
DMJX
Kaspar Rocholz (GDPR-koordinator)
Min By Media
Tinna Schultz (HR-chef)
NRGi
Mette Mühlendorph (Compliace Specialist)
Novicell
Julie Oxenvad (Legal Consultant)
Axel Kaufmann ApS
Julie Lundkvist Andreasen (Jurist og kundeservicechef)
DMJX
Kaspar Rocholz (GDPR-koordinator)
Min By Media
Tinna Schultz (HR-chef)
NRGi
Mette Mühlendorph (Compliace Specialist)
Hver use case er et stykke rigtigt compliance-arbejde, beskrevet som det faktisk foregår i platformen. Filtrer efter hvem du er, hvad du arbejder med, og hvilke regelsæt du skal leve op til.
6 use cases
Ingen use cases matcher den kombination endnu. Prøv at fjerne et filter.
Et ISMS, altså jeres ledelsessystem for informationssikkerhed, er ikke en selvstændig skærm i platformen. Det er de rammeværk, I skal leve op til, kontrollerne under dem og den dokumentation, I laver imod de kontroller. I driver det i Frameworks-modulet: slå ISO 27001, NIS2 eller et andet rammeværk til, arbejd med de kontroller, der følger med, og dokumentér imod dem.
Nej, og de to bliver forvekslet tit nok, at vi hellere siger det ligeud. .legal er en dokumentationsplatform. Den scanner ikke noget, og den udleder aldrig en status ud fra sikkerhedsbrud, der findes automatisk, og det er præcis det, et SIEM gør. Hændelser registreres af et menneske på en skabelon, og dokumentationen hæftes på bagefter. Er det et SIEM, I har brug for, er det ikke det her, og det erstatter ikke et.
Nej. Rammeværkerne kommer prædefineret, og på kontrolniveau matcher id'er, nummerering og navngivning standarden 1:1. Under hver kontrol ligger de opgaver, der dokumenterer den, og de kommer fra .legals eget katalog, så beskrivelser og praktiske tips på det niveau er vores ord og ikke standardens. Den forskel er værd at kende, hvis planen var at holde op med at læse de officielle dokumenter.
Hvad Annex A-kontrollerne erNej. Vi laver planen, ikke udfyldningen. I får en plan, en køreplan, en struktur og stedet, dokumentationen skal ligge, så I ved, hvor I skal starte, og hvor det slutter. Hvad der faktisk står i dokumentationen, er jeres arbejde. .legal er en softwareleverandør inden for compliance og ikke et advokatfirma, så der er ingen rådgivning og intet endeligt stempel på, at I lever op til noget.
Nej, og det er et bevidst valg. I får status per linje, fremdrift på dokumentationen for et rammeværk, I har slået til, og et billede af, hvor langt I allerede er mod et rammeværk, I aldrig har sat op, læst ud af de opgaver, I i forvejen løser. Ingen af dem er en dom, der siger, at I lever op til noget. En kontrol, der er undervejs med dokumentationen, er ikke det samme som en kontrol, ingen har styr på, og ét grønt lys ville ikke holde, hvis en revisor spurgte, hvordan det var regnet ud.
Fordi opgaverne ligger under rammeværkerne og ikke inde i dem, i ét fælles katalog, der blev lanceret med over 300 aktiviteter. .legal har mappet hver opgave til de kontroller, den dækker, i ét rammeværk eller på tværs af flere, så når den bliver løst og dokumenteret, rykker fremdriften alle de steder, den hører til. Status på rammeværket opdaterer sig selv ud fra de opgaver, der bliver løst i organisationen, så ingen skal vedligeholde et statusfelt i hånden.
Under hver kontrol opretter I de opgaver, der skal dokumenteres, sætter en frekvens og giver hver af dem en navngiven ansvarlig. Den ansvarlige får opgaven, hæfter dokumentationen på og lukker den, og når frekvensen udløber, kommer den igen med en påmindelse. Det forfaldne står med rødt øverst, og I kan gå fra rammeværket til den forfaldne kontrol til opgaven til den ansvarlige.
Nej. Der er ingen integrationer til jeres egne systemer til det i dag, så dokumentationen hentes i hånden, typisk som et skærmbillede eller et udtræk fra det system, den kommer fra, og lægges op på opgaven. Det er der, vi gerne vil hen, og det er ikke der, vi er, så en side der antydede noget andet, ville sælge jer noget, vi ikke har.
Ja. Filtrér aktiviteterne og kalenderen ned til ISO 27001, og så arbejder I i det rammeværks eget billede, kontrol for kontrol, med de dokumenter, der hænger på hver af dem. Statement of Applicability kan hentes som Excel fra ISO-rammeværket. At opgaverne er fælles nedenunder, lægger ikke rammeværkerne ovenpå sammen, og det er netop det, der lader en revisor se dokumentationen i den sammenhæng, de reviderer.
Hvad en anvendelseserklæring erNej. Antallet af brugere er ubegrænset, også eksterne brugere, så kollegaen i IT eller driften, der faktisk udfører kontrollen, kan få opgaven og dokumentere den selv. En rolle kan også skæres ned til de få menupunkter, en ren opgaveløser har brug for, og den del er rolleadministration, som kræver Advanced User Management-tilkøbet.
Hvad identitetsstyring dækkerSpørg Johannes direkte, han giver de fleste af vores demoer personligt
Book ham her
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.