Hoppa till huvudinnehåll

GRC för säkerhetsansvariga

Från leverantörsbrist
till stängd åtgärd.

Bedöm leverantörernas säkerhet, för in riskerna i ett register och arbeta mot NIS2-kraven. Varje brist får ansvarig och status.

ChainSecs riskregister med kritiska risker, risknivå, status och kopplade kontrollerRiskbehandling med ursprunglig risknivå 20 och kvarstående risknivå 8
Riskregister och riskbehandling i ChainSec. Exempeldata.

Ett flöde, från bedömning till uppföljning.

Det som kommer fram hos en leverantör hamnar inte i ett separat dokument. Det blir en risk, kopplas till ett krav och följs upp som en åtgärd.

  1. Bedöm leverantören
  2. Behandla risken
  3. Arbeta mot kraven

Bedöm leverantörens säkerhet

Skicka säkerhetsbedömningar för NIS2 och ISO 27001 i tre djup, beroende på hur kritisk leverantören är. Flagga svar som behöver följas upp och begär underlag direkt i svaret.

Granskning av ett leverantörssvar om flerfaktorsinloggning, med flagga och kommentar
Granskning av ett leverantörssvar. Exempeldata.

Behandla risken

För in risken i riskregistret med sannolikhet och konsekvens. Besluta om behandling, skriv åtgärdsplanen och se kvarstående risknivå bredvid den ursprungliga.

Riskbehandling med beslut, åtgärdsplan och kvarstående risknivå
Riskbehandling för en leverantörsrisk. Exempeldata.

Arbeta mot kraven

NIS2-kravkatalogen samlar kraven som kontroller. Varje kontroll har status, ansvarig och datum för nästa granskning, och åtgärderna följs upp där.

NIS2-kravkatalogen med kontroller per kategori, status, ansvarig och nästa granskning
NIS2-kravkatalogen. Exempeldata.

Tillägg

Dataskydd, när ni behöver det.

Tillgångsregister med KRT-klassning, informationsmängder och Artikel 30-register. Läggs ovanpå Risk och krav, så tillgångarna kopplas till samma risker.

Tillgångsregister med KRT-värden, risker och åtkomster per tillgång

Våra samarbetspartners

Gibon
Cyber Instinct
Friends of Claudia
Hanger Security
Cybernoden

Vad GRC i ChainSec omfattar.

Ingår

  • Säkerhetsbedömningar av leverantörer i tre djupNIS2 och ISO 27001
  • Riskregister med riskbehandling
  • NIS2-kravkatalogen
  • Åtgärder kopplade till risker och krav
  • Dataskydd som tilläggTillgångsregister och Artikel 30-register

Ingår inte

  • Ert ledningssystem. Ingen dokumentstyrning, inga processkartor.
  • Workflow-byggare och koncernstrukturer som i en enterprise-svit.
  • Juridisk bedömning. Den stannar hos er.

Vanliga frågor om GRC i ChainSec

Vad ingår i ChainSecs GRC-erbjudande?

Säkerhetsbedömningar av leverantörer i tre djup för NIS2 och ISO 27001, ett riskregister med riskbehandling, NIS2-kravkatalogen och åtgärder kopplade till risker och krav. Dataskydd med tillgångsregister och Artikel 30-register finns som tillägg.

Behöver vi leverantörsmodulen för att använda Risk och krav?

Ja. Varje kund börjar i leverantörsmodulen. Risk och krav läggs ovanpå, och Dataskydd ovanpå Risk och krav.

Är ChainSec ett GRC-system?

Ja, för de delar säkerhetsarbetet oftast behöver underlag för: leverantörernas säkerhet, riskregistret, NIS2-kraven och åtgärderna, i samma system. ChainSec är inte en enterprise-GRC-svit med workflow-byggare och koncernstrukturer.

Ersätter ChainSec vårt ledningssystem?

Nej. ChainSec är inte ett ISO-system och ersätter inte ert ledningssystem. Vi löser vissa delar: leverantörerna, riskerna, kraven och åtgärderna.

Vad kostar det?

Priset sätts per kund efter vilka delar ni behöver. Boka en demo så går vi igenom ert upplägg.

Se flödet med era egna leverantörer.

30 minuter. Vi visar bedömning, risk och åtgärd utifrån det ni arbetar med i dag.