Compliance
Praktiske analyser av ISO 27001, NIS2 og DORA, slik vi leverer dem til norske virksomheter.
Prisen på ISO 27001 er summen av konsulenttimer, verktøy, GRC-system, tiden til egne folk og revisjonshonoraret. Her er det som styrer hver av dem.
Arbeidet tar uker, ventingen tar måneder. Hva som inngår i et ISO 27001-løp, hva som styrer tempoet, og hvordan dere planlegger bakover fra en anbudsfrist.
En kunde krever ISO 27001, og NIS2 er på vei. Bygg ett styringssystem, la fristen fra kunden styre rekkefølgen, og la det samme arbeidet bære begge.
Kunden krever ISO 27001, og fristen er kort. Slik leser dere kravet, svarer på det dere kan i dag, og finner den realistiske veien til sertifikatet.
AI skriver utkastene, konsulentene våre tilpasser dem sammen med dere, og bevisene samler seg i et GRC-verktøy. Slik henger fire til seks uker sammen.
DORA stiller to testkrav: et årlig testprogram alle omfattede foretak kjører, og TLPT som bare gjelder foretak myndigheten peker ut.
Programvare kan holde DORA-registeret og loggene fra hendelsene. Den kan ikke avgjøre hva som er kritisk, eller skrive exit-strategien.
Hva DORA krever av internrevisjonen, hva som sendes til Finanstilsynet, og hva dere må kunne legge fram på en helt vanlig dag.
Hva DORA krever at dere skriver ned, hva som må testes, hvem som skal godkjenne, og hvor ofte hver del må gjentas.
CRA er en EU-lov som knytter cybersikkerhetskrav til CE-merket, så et produkt med digitale elementer ikke kan selges i EU uten å oppfylle dem.
En Lead Implementer bygger styringssystemet deres, en Lead Auditor reviderer det. Ansetter dere feil rolle, stopper sertifiseringsprosjektet opp.
SOC 2 kan vinne dere en amerikansk avtale, eller koste seks sifre dere ikke trengte. Slik ser dere forskjellen, og slik passer det med ISO 27001.
En amerikansk kunde ber om SOC 2 Type 2-rapporten dere ikke har, og avtalen stopper. Her er hva den er, og beslutningen styret må ta.
Regner Norge foretaket deres som samfunnsviktig, har dere hatt lovpålagte sikkerhetsplikter siden 1. oktober 2025. De fleste styrer har ikke hørt om loven.
Stadig flere kjøpere krever ISO 27001-sertifisering for at dere skal få lov til å by. Uten den faller dere stille ut av anbud dere kunne ha vunnet.
En praktisk sjekkliste som tar et norsk SMB-foretak fra "vi burde bli sertifisert" til en trinn 2-revisjon som går gjennom.
Ti steg som tar et norsk finansforetak fra "vi har lest om DORA" til "vi kan svare Finanstilsynet", på ett kvartal.
NIS2-sjekkliste for norske SMB-ledere, med omfangstesten, hvem som er ansvarlig for hva, rapporteringsfristene, hva dere bør budsjettere, og spørsmålene styret må svare på.
NIS2-kravene følger kontraktene nedover, så dere kan bli bedt om å vise sikkerhetsmodenhet før regelen i det hele tatt er norsk lov.
Praktiske compliance-steg for det nye EU-direktivet, hva du bør gjøre nå, og hva som kan vente.
Hvordan ledelser går fra compliance-usikkerhet til dokumentert kontroll, bevis som tåler due diligence fra investor, kunde eller tilsyn.