Driv jeres ISMS i én platform

Et ISMS, altså jeres ledelsessystem for informationssikkerhed, er de rammeværk, I skal leve op til, kontrollerne under dem og dokumentationen, der viser, at arbejdet er gjort. I .legal driver I alle tre dele i Frameworks-modulet. Vi laver planen, ikke udfyldningen.

Ubegrænset antal brugere  •  Gratis onboarding og support  •  Ingen binding

Illustration af tre kollegaer, der lægger dokumenter på en skinne af afkrydsede opgavekort, hvorfra linjer løber op til et panel med kontroller og et andet rammeværkspanel optrukket bagved
+400 virksomheder bruger .legal
Region Sjælland
Aarhus Universitet
aj_vaccines_logo
Realdania
Right People
IO Gates
PLO
Finans Danmark
geia-food
Evida
Klasselotteriet
NRGI1
BLUE WATER SHIPPING
Karnov
VP Securities
AH Industries
Ingvard Christensen
Lægeforeningen
InMobile
AK Nygart
DEIF
DMJX
KAUFMANN (1)
qUINT Logo
Axel logo
SMILfonden-logo
skodsborg_logo-1
nemlig.com
Molecule Consultancy
Novicell
Frameworks-overblikket i .legal med ni aktiverede rammeværk, blandt andet ISO/IEC 27001, NIS2-direktivet, D-mærket og AI-forordningen, hver med ejer, complianceområder, antal kontroller og status

Informationssikkerhed Meridians ISMS holdt op med at bo tre steder på én gang

Anders Krogh er CISO i Meridian Nordic, et energiselskab der er væsentlig enhed under NIS2 og er ISO 27001-certificeret. Hans ledelsessystem var før en mappe med politikdokumenter, et regneark med kontroller og en kalender med påmindelser, han selv holdt i live, så hver audit blev indledt med fjorten dage med genopbygning. Nu er de rammeværk, han skal leve op til, slået til i Frameworks-modulet, kontrollerne ligger under dem med standardens egen nummerering, og hver kontrol bærer de opgaver, der dokumenterer den, med den kollega som ansvarlig, der faktisk laver arbejdet. Anders arbejder ud fra listen over det forfaldne i stedet for ud fra hukommelsen.

  • ISO 27001 og NIS2 kører i samme modul, på de samme kontroller og den samme dokumentation.
  • Hver kontrol bærer de opgaver, der beviser den, med ansvarlig, frekvens og dokumentationen hæftet på.
  • Status på rammeværket rykker af sig selv, når kollegaerne løser deres opgaver, så ingen vedligeholder et statusfelt.
  • Det forfaldne står med rødt øverst, så forberedelsen til en audit starter med en liste og ikke med et kapløb.

  • Kør det i Frameworks

    Slå de rammeværk til, I skal leve op til, arbejd med kontrollerne under dem, og dokumentér imod dem. Ét modul, ikke fem værktøjer.

  • Planen, ikke udfyldningen

    I får planen, to do-listen, strukturen og stedet, dokumentationen skal ligge. Hvad der står i den, er stadig jeres.

  • Dokumentation, ikke overvågning

    Platformen dokumenterer sikkerhedsarbejdet. Den scanner ikke, og den er ikke et SIEM. Det siger vi hellere før demoen end efter.

  • Fremdrift, ikke en dom

    Status på et rammeværk rykker, når opgaver bliver løst. Der er ikke ét grønt lys, for det tal ville ikke holde over for en revisor.

Rammeværket ISO/IEC 27001:2022 åbnet i .legal, med de teknologiske kontroller i Annex A.8 under standardens egne id'er og navne, hver med en kontrolansvarlig

Informationssikkerhed Jeres ISMS er rammeværkerne og kontrollerne under dem

Et ledelsessystem for informationssikkerhed er ikke en skærm, I åbner. Det er de rammeværk, I skal leve op til, kontrollerne under dem og dokumentationen, der viser, at arbejdet er gjort, og i .legal bor alle tre dele i Frameworks-modulet.

  • Slå ISO 27001, NIS2 eller et andet rammeværk til, og kontrollerne kommer prædefineret, 1:1 med standarden på kontrolniveau.
  • Under hver kontrol ligger de opgaver, nogen faktisk udfører, dokumenterer og lukker.
  • Beskrivelser og praktiske tips på opgaveniveau er .legals egne ord, så standardens egen formulering bliver, hvor den hører til, på kontrolniveau.
Illustration af en plade med overvejende tomme felter og et vejskilt stående på den, hvor to felter allerede er udfyldt og afkrydset, og en person står med et blankt dokument klar til at lægge i

Informationssikkerhed Vi laver planen, ikke udfyldningen

Den sætning er vores egen, og den hører højt op på siden, for den er den korteste ærlige beskrivelse af produktet. I får strukturen og køreplanen. Indholdet er jeres arbejde.

  • Det, I får, er en plan, en to do-liste og et overblik, så I ved, hvor I skal starte, og hvor det slutter.
  • Der er ingen indholdsskabeloner inde i editoren, som er tom med vilje, for jeres struktur og detaljeniveau er jeres. Standardpolitiktekster findes som Word-filer, I redigerer uden for platformen.
  • Vi er en dokumentationsplatform og ikke rådgivere, så der er intet endeligt stempel på, at I lever op til noget.
Illustration af en person, der i hånden føjer en post til et solidt logpanel, mens en optrukket radarskærm står ubrugt i baggrunden

Informationssikkerhed Et ISMS er ikke et SIEM

Kunder er i tvivl om det her, nogle gange i samme sætning, og det er en rimelig forvirring mellem to forkortelser på fire bogstaver. Så her er det ligeud: platformen dokumenterer sikkerhedsarbejdet, den holder ikke øje med jeres services.

  • Den scanner ikke noget, og den udleder aldrig en status ud fra brud, der findes automatisk.
  • Hændelser registreres af et menneske på en skabelon, og dokumentationen hæftes på bagefter, så loggen beviser håndteringen.
  • Er det et SIEM, I faktisk har brug for, er det ikke det her, og det erstatter ikke et. Bedre sagt nu end efter demoen.
En gennemført opgave i .legal med Frameworks-sektionen udfoldet, hvor den ene opgave dækker en kontrol i ISO/IEC 27001:2022 og artikel 20 i NIS2-direktivet på samme tid

Informationssikkerhed Lav arbejdet én gang, og se det tælle overalt

Jeres rammeværk deler ét katalog af opgaver, over 300 aktiviteter ved lanceringen, hver mappet på forhånd til de kontroller, den dækker. Én løst opgave rykker mere end én ting.

  • Én opgave kan dække flere ISO 27001-kontroller og en NIS2-artikel på samme tid.
  • Status på rammeværket opdaterer sig selv, når opgaver bliver løst i organisationen, uden et statusfelt at vedligeholde.
  • I kan også se, hvor langt I allerede er mod et rammeværk, I aldrig har sat op, læst ud af det arbejde, I laver alligevel.
Årshjulet i .legal måned for måned, hvor hver tilbagevendende sikkerhedsaktivitet bærer sit id, sine complianceområder og hvor ofte den gentages

Informationssikkerhed Arbejdet kører i årshjulet

En kontrol, ingen udfører, er bare et dokument. Hver tilbagevendende kontrol lander som daterede opgaver i ét årshjul, med en ansvarlig og en frekvens, I selv sætter.

  • Sæt frekvensen i uger, måneder eller år, og en løst opgave kommer igen med en påmindelse, når den udløber.
  • Filtrér årshjulet ned til ét rammeværk før netop det rammeværks audit, eller læs alle rammeværk på én gang.
  • Det forfaldne står med rødt øverst, og I kan gå fra rammeværket til kontrollen til opgaven til personen.
Illustration af tre fremdriftslinjer fyldt i forskellig grad ved siden af deres statuskort, med en stor tom ring til højre, der ikke rummer nogen dom

Informationssikkerhed Fremdrift, ikke en dom

Der er ikke ét grønt lys per rammeværk, og vi forklarer hellere hvorfor end opfinder et. Hvad I får, er mål for, hvor langt I er, vurderet ud fra arbejde, I i forvejen laver.

  • Status læses per linje, plus fremdrift på dokumentationen for et rammeværk, I har slået til.
  • En kontrol, der er undervejs med dokumentationen, er ikke det samme som en kontrol, ingen har styr på, så vi ruller det ikke sammen til en compliance-dom.
  • Dokumentationen indsamles stadig i hånden, typisk som et skærmbillede eller et udtræk lagt op på opgaven. Der er ingen integrationer, der trækker status ud af jeres systemer i dag.
.legal i praksis

Funktioner til at drive jeres ISMS

De rammeværk I skal leve op til, prædefineret

ISO 27001, NIS2 og en lang liste ved siden af kommer med kontrollerne bygget på forhånd. På kontrolniveau er id'er og navngivning 1:1 med standarden, så en revisor kan genkende det, de ser på.

Kontroller med de opgaver, der dokumenterer dem

Under hver kontrol opretter I de konkrete opgaver, der skal dokumenteres, og sætter en frekvens i uger, måneder eller år. Dokumentationen hænger på opgaven, og når frekvensen udløber, kommer opgaven igen.

Ét fælles katalog, mappet på tværs af rammeværk

Opgaverne ligger under rammeværkerne i et katalog, der blev lanceret med over 300 aktiviteter, hver mappet på forhånd til de kontroller, den dækker. Løs én, og hvert rammeværk, den hører til, rykker med.

Årshjulet, og listen over det forfaldne

Hver tilbagevendende kontrol lander som daterede opgaver i ét årshjul, I kan filtrere per rammeværk. Det forfaldne står med rødt øverst, og I kan gå fra kontrollen til opgaven til den ansvarlige.

Politikker forankret i kontroller (tilkøb)

Skriv og versionér politikken i platformen, og knyt et afsnit til kontroller i et aktivt rammeværk. Kontrollens aktuelle status trækkes op i politikken, og fra kontrollen kan I se, hvilke politikker den er forankret i. Kræver Policy Management-tilkøbet.

Aktiver for både IT og OT

Kontrollerne peger på noget konkret, så det konkrete er registreret ved siden af dem. Aktiver rummer IT-systemer, OT og andre typer på jeres egne skabeloner, med leverandører og behandlingsaktiviteter hæftet på hvert enkelt.

Informationssikkerhed Frameworks dette dækker

To rammeværk, ét ledelsessystem nedenunder.

  • icon-framework-ISO

    ISO 27001

    Annex A-kontrollerne prædefineret og 1:1 med standarden, med dokumentationen samlet imod dem, og Statement of Applicability kan hentes som Excel fra rammeværket.

    Læs om ISO 27001
  • icon-framework-NIS2

    NIS2

    Struktureret på artikelniveau og bygget på de samme kontroller og de samme opgaver som jeres ISO-arbejde, med de danske nationale og sektorspecifikke regler aktiverbare ved siden af basispakken.

    Læs om NIS2
.legal compliance-platform

Driv jeres ISMS med...

Skal I drive jeres ledelsessystem for informationssikkerhed ét sted? Vi anbefaler følgende modul til opgaven.

Vores kunder

+400

virksomheder

+10.000

brugere

+79.000

kontrakter

+14.000

behandlingsaktiviteter

Bech-Bruun

Bech-Bruun

Mikkel Friis Rossa (Partner)

.legal’s team har konsekvent udvist et engagement i innovation, samtidig med at de har været imødekommende over for vores fælles klienters behov.
Rasmus-boutrup-fenerum

Fenerum

Rasmus Boutrup (Financial Controller)

Se case
Med .legal har vi fået en mere simpel og overskuelig løsning, der passer bedre til vores behov
Michael Berner 1

Lægeforeningen

Michael Berner (Advokat)

.legal har været det helt rigtige valg for os. .legal er både professionelle og imødekommende med dygtige medarbejdere.
Nanna Rodian Christensen

Molecule Consultancy

Nanna Rodian Christensen ( HR & Operational Manager)

Se case
Det gør for det første, at hele arbejdet ikke ligger et sted (hos mig), og for det andet, at forståelsen for GDPR bliver implementeret ud i organisationen.
ulrikdueholmbeckmann

Plum Safety

Ulrik Dueholm Beckmann (QC, CM og ESG Lead)

Se case
"Fra .legal oplever vi en utrolig stor grad af fleksibilitet og velvillighed i at tilpasse features efter vores lokale behov."
Bech-Bruun

Bech-Bruun

Mikkel Friis Rossa (Partner)

.legal’s team har konsekvent udvist et engagement i innovation, samtidig med at de har været imødekommende over for vores fælles klienters behov.
Rasmus-boutrup-fenerum

Fenerum

Rasmus Boutrup (Financial Controller)

Se case
Med .legal har vi fået en mere simpel og overskuelig løsning, der passer bedre til vores behov
Michael Berner 1

Lægeforeningen

Michael Berner (Advokat)

.legal har været det helt rigtige valg for os. .legal er både professionelle og imødekommende med dygtige medarbejdere.
Nanna Rodian Christensen

Molecule Consultancy

Nanna Rodian Christensen ( HR & Operational Manager)

Se case
Det gør for det første, at hele arbejdet ikke ligger et sted (hos mig), og for det andet, at forståelsen for GDPR bliver implementeret ud i organisationen.
ulrikdueholmbeckmann

Plum Safety

Ulrik Dueholm Beckmann (QC, CM og ESG Lead)

Se case
"Fra .legal oplever vi en utrolig stor grad af fleksibilitet og velvillighed i at tilpasse features efter vores lokale behov."
julie-oxenvad-novicell

Novicell

Julie Oxenvad (Legal Consultant)

Se case
Vi er glade for skiftet til .legal – det har styrket vores compliance-arbejde, gjort processerne lettere at håndtere og mere gennemsigtige, samt forbedret samarbejdet på tværs af teams,
Profile-picture1

Axel Kaufmann ApS

Julie Lundkvist Andreasen (Jurist og kundeservicechef)

Se case
.legal opdaterer løbende platformen for at sikre, at deres kunder altid kan være compliant. I vores øjne ville ethvert andet valg være et skridt tilbage.
ansat_Kaspar_Rochholz_005

DMJX

Kaspar Rocholz (GDPR-koordinator)

Se case
.legal har virkelig forstået, hvad det vil sige at skabe en brugervenlig og effektiv løsning. Privacy er et attraktivt produkt i forhold til pris og funktionalitet.
Tinna Schultz

Min By Media

Tinna Schultz (HR-chef)

Se case
Det fungerer bare! Det er så nemt og brugervenligt, og oversigten over behandlingsaktiviteter, er genial.

NRGi

Mette Mühlendorph (Compliace Specialist)

Se case
Implementeringen af .legal har gjort en forskel i den måde, vi håndterer compliance på. Systemet har skabt struktur og overblik, som har haft konkrete fordele.
julie-oxenvad-novicell

Novicell

Julie Oxenvad (Legal Consultant)

Se case
Vi er glade for skiftet til .legal – det har styrket vores compliance-arbejde, gjort processerne lettere at håndtere og mere gennemsigtige, samt forbedret samarbejdet på tværs af teams,
Profile-picture1

Axel Kaufmann ApS

Julie Lundkvist Andreasen (Jurist og kundeservicechef)

Se case
.legal opdaterer løbende platformen for at sikre, at deres kunder altid kan være compliant. I vores øjne ville ethvert andet valg være et skridt tilbage.
ansat_Kaspar_Rochholz_005

DMJX

Kaspar Rocholz (GDPR-koordinator)

Se case
.legal har virkelig forstået, hvad det vil sige at skabe en brugervenlig og effektiv løsning. Privacy er et attraktivt produkt i forhold til pris og funktionalitet.
Tinna Schultz

Min By Media

Tinna Schultz (HR-chef)

Se case
Det fungerer bare! Det er så nemt og brugervenligt, og oversigten over behandlingsaktiviteter, er genial.

NRGi

Mette Mühlendorph (Compliace Specialist)

Se case
Implementeringen af .legal har gjort en forskel i den måde, vi håndterer compliance på. Systemet har skabt struktur og overblik, som har haft konkrete fordele.
Use cases

Find den opgave, du skal have løst

Hver use case er et stykke rigtigt compliance-arbejde, beskrevet som det faktisk foregår i platformen. Filtrer efter hvem du er, hvad du arbejder med, og hvilke regelsæt du skal leve op til.

Book en demo

6 use cases

Ofte stillede spørgsmål om at drive sit ISMS

Hvad vil det sige at drive sit ISMS i .legal?

Et ISMS, altså jeres ledelsessystem for informationssikkerhed, er ikke en selvstændig skærm i platformen. Det er de rammeværk, I skal leve op til, kontrollerne under dem og den dokumentation, I laver imod de kontroller. I driver det i Frameworks-modulet: slå ISO 27001, NIS2 eller et andet rammeværk til, arbejd med de kontroller, der følger med, og dokumentér imod dem.

Er det et SIEM?

Nej, og de to bliver forvekslet tit nok, at vi hellere siger det ligeud. .legal er en dokumentationsplatform. Den scanner ikke noget, og den udleder aldrig en status ud fra sikkerhedsbrud, der findes automatisk, og det er præcis det, et SIEM gør. Hændelser registreres af et menneske på en skabelon, og dokumentationen hæftes på bagefter. Er det et SIEM, I har brug for, er det ikke det her, og det erstatter ikke et.

Skal vi selv taste alle kontrollerne ind?

Nej. Rammeværkerne kommer prædefineret, og på kontrolniveau matcher id'er, nummerering og navngivning standarden 1:1. Under hver kontrol ligger de opgaver, der dokumenterer den, og de kommer fra .legals eget katalog, så beskrivelser og praktiske tips på det niveau er vores ord og ikke standardens. Den forskel er værd at kende, hvis planen var at holde op med at læse de officielle dokumenter.

Hvad Annex A-kontrollerne er

Skriver I vores dokumentation?

Nej. Vi laver planen, ikke udfyldningen. I får en plan, en køreplan, en struktur og stedet, dokumentationen skal ligge, så I ved, hvor I skal starte, og hvor det slutter. Hvad der faktisk står i dokumentationen, er jeres arbejde. .legal er en softwareleverandør inden for compliance og ikke et advokatfirma, så der er ingen rådgivning og intet endeligt stempel på, at I lever op til noget.

Kan vi få én compliance-status per rammeværk?

Nej, og det er et bevidst valg. I får status per linje, fremdrift på dokumentationen for et rammeværk, I har slået til, og et billede af, hvor langt I allerede er mod et rammeværk, I aldrig har sat op, læst ud af de opgaver, I i forvejen løser. Ingen af dem er en dom, der siger, at I lever op til noget. En kontrol, der er undervejs med dokumentationen, er ikke det samme som en kontrol, ingen har styr på, og ét grønt lys ville ikke holde, hvis en revisor spurgte, hvordan det var regnet ud.

Hvordan kan ét stykke arbejde tælle for flere rammeværk?

Fordi opgaverne ligger under rammeværkerne og ikke inde i dem, i ét fælles katalog, der blev lanceret med over 300 aktiviteter. .legal har mappet hver opgave til de kontroller, den dækker, i ét rammeværk eller på tværs af flere, så når den bliver løst og dokumenteret, rykker fremdriften alle de steder, den hører til. Status på rammeværket opdaterer sig selv ud fra de opgaver, der bliver løst i organisationen, så ingen skal vedligeholde et statusfelt i hånden.

Hvordan bliver arbejdet egentlig gjort i det daglige?

Under hver kontrol opretter I de opgaver, der skal dokumenteres, sætter en frekvens og giver hver af dem en navngiven ansvarlig. Den ansvarlige får opgaven, hæfter dokumentationen på og lukker den, og når frekvensen udløber, kommer den igen med en påmindelse. Det forfaldne står med rødt øverst, og I kan gå fra rammeværket til den forfaldne kontrol til opgaven til den ansvarlige.

Indsamler platformen dokumentationen for os?

Nej. Der er ingen integrationer til jeres egne systemer til det i dag, så dokumentationen hentes i hånden, typisk som et skærmbillede eller et udtræk fra det system, den kommer fra, og lægges op på opgaven. Det er der, vi gerne vil hen, og det er ikke der, vi er, så en side der antydede noget andet, ville sælge jer noget, vi ikke har.

Kan vi forberede en ISO 27001-audit uden at trække de andre rammeværk med ind?

Ja. Filtrér aktiviteterne og kalenderen ned til ISO 27001, og så arbejder I i det rammeværks eget billede, kontrol for kontrol, med de dokumenter, der hænger på hver af dem. Statement of Applicability kan hentes som Excel fra ISO-rammeværket. At opgaverne er fælles nedenunder, lægger ikke rammeværkerne ovenpå sammen, og det er netop det, der lader en revisor se dokumentationen i den sammenhæng, de reviderer.

Hvad en anvendelseserklæring er

Skal kollegaer have en licens for at udføre en kontrol?

Nej. Antallet af brugere er ubegrænset, også eksterne brugere, så kollegaen i IT eller driften, der faktisk udfører kontrollen, kan få opgaven og dokumentere den selv. En rolle kan også skæres ned til de få menupunkter, en ren opgaveløser har brug for, og den del er rolleadministration, som kræver Advanced User Management-tilkøbet.

Hvad identitetsstyring dækker

Har du fortsat spørgsmål?

Spørg Johannes direkte, han giver de fleste af vores demoer personligt

Book ham her
+400 virksomheder bruger .legal
Region Sjælland
Aarhus Universitet
aj_vaccines_logo
Realdania
Right People
IO Gates
PLO
Finans Danmark
geia-food
Evida
Klasselotteriet
NRGI1
BLUE WATER SHIPPING
Karnov
VP Securities
AH Industries
Ingvard Christensen
Lægeforeningen
InMobile
AK Nygart
DEIF
DMJX
KAUFMANN (1)
qUINT Logo
Axel logo
SMILfonden-logo
skodsborg_logo-1
nemlig.com
Molecule Consultancy
Novicell