Spring til hovedindhold

Compliance

Hvad er CIS Controls?

CIS Controls er 18 prioriterede sikkerhedskontroller, der giver en konkret rækkefølge for arbejdet med IT-sikkerhed. Se hvordan I kommer i gang.

Kort sagt

CIS Controls (CIS Critical Security Controls) er et globalt anerkendt rammeværk med 18 prioriterede sikkerhedskontroller, udgivet af den amerikanske nonprofit Center for Internet Security.

Den aktuelle version 8.1 rummer 153 konkrete tiltag, kaldet safeguards, fordelt på kontroller som inventar over hardware og software, sikker konfiguration, adgangsstyring, backup og beredskab. Rammeværkets styrke er prioriteringen: de tre implementeringsgrupper IG1, IG2 og IG3 fortæller præcist, hvad man skal starte med, og IG1 med 56 grundtiltag betegnes som essentiel cyberhygiejne, der stopper langt de fleste almindelige angreb.

Hvor ISO 27001 beskriver et ledelsessystem, er CIS Controls en teknisk to-do-liste, og de to supplerer hinanden godt, ligesom kontrollerne kan mappes til NIS2-kravene. MI Support IT bruger CIS Controls som praktisk tjekliste i sikkerhedsgennemgange hos danske SMV'er og implementerer kontrollerne som løbende drift.

Tilbage til ordbogen

Hvad er CIS Controls?

CIS Controls er et rammeværk med 18 prioriterede sikkerhedskontroller fra Center for Internet Security, en amerikansk nonprofit-organisation. Den aktuelle version, v8.1 fra 2024, indeholder 153 konkrete tiltag ("safeguards") fordelt på de 18 kontroller: fra inventar over hardware og software til logning, backup og beredskab. (Man støder af og til på betegnelsen "de 18 controls" forkortet til "version 18", men der findes ingen version 18; tallet er antallet af kontroller.)

Rammeværkets særkende er, at det er prioriteret og målbart: Det fortæller ikke bare, hvad god sikkerhed er, men i hvilken rækkefølge man bør bygge den.

De 18 kontroller: overblik

Kontrollerne dækker i grove træk: 1) inventar over enheder, 2) inventar over software, 3) databeskyttelse, 4) sikker konfiguration, 5) kontostyring, 6) adgangsstyring, 7) løbende sårbarhedshåndtering, 8) logning, 9) beskyttelse af mail og browser, 10) værn mod malware, 11) datagendannelse, 12) netværksinfrastruktur, 13) netværksovervågning, 14) awareness-træning, 15) leverandørstyring, 16) applikationssikkerhed, 17) hændelseshåndtering og 18) penetrationstest.

Bemærk rækkefølgen: De første kontroller handler om at vide, hvad man har. Man kan ikke beskytte enheder og systemer, man ikke kender til, og skygge-IT er præcis dér, angreb ofte starter.

IG1, IG2 og IG3: start det rigtige sted

Alle 153 safeguards er inddelt i tre implementeringsgrupper:

  • IG1: 56 grundtiltag, som CIS kalder essentiel cyberhygiejne. Realistisk for enhver SMV og designet til at stoppe de mest udbredte angreb: phishing, ransomware og misbrug af stjålne passwords.
  • IG2: bygger ovenpå for virksomheder med mere kompleks IT og følsomme data.
  • IG3: fuld dybde for organisationer med høj risikoprofil eller regulatoriske krav.

For de fleste danske SMV'er er budskabet enkelt: Implementér IG1 først. Det er en overskuelig, konkret liste, og den flytter mere sikkerhed pr. krone end noget enkeltprodukt.

CIS Controls vs. ISO 27001 og NIS2

ISO 27001 beskriver et ledelsessystem for informationssikkerhed: processer, roller og risikostyring. CIS Controls er den tekniske tjekliste, der fortæller, hvad der konkret skal være på plads. De supplerer hinanden: mange bruger CIS Controls som det praktiske indhold i et ISO- eller NIS2-program, og CIS vedligeholder officielle mapninger til begge. Er I omfattet af NIS2, er CIS Controls en af de hurtigste veje til at omsætte lovkrav til handling. Se også IT-compliance.

Sådan hjælper MI Support IT

Vi bruger CIS Controls som rygrad i vores IT-sikkerhedstjek: en struktureret gennemgang af, hvor I står på hver kontrol, og en prioriteret plan for hullerne. Derefter implementerer og drifter vi kontrollerne som en fast del af jeres IT-sikkerhed, fra MFA og patching til backup med gendannelsestest. Kontakt os, hvis I vil måles op mod IG1.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.