← Alla inlägg

Opinion

NIS2 erbjuder möjligheter!

Hur skulle du kort beskriva ditt företag och era tjänster?

Jan Martijn Broekhof: ‘Guardian360 är ett nederländskt mjukvaruhus för informationssäkerhet. Vi hjälper managed service providers, IT-tjänsteleverantörer, utvecklare av webbapplikationer och konsultorganisationer att få bättre kontroll över sin informationssäkerhet. Det gör vi genom prenumerationstjänster som stödjer deras kunder på den tekniska, förebyggande, processmässiga och detekterande sidan av informationssäkerhet. Och vi gör det längs axeln människa, process och teknik.’

Ni är mest kända för er skanningsprogramvara. Skulle man kunna säga att det är er kronjuvel?

Broekhof: ‘Nej, det är framför allt kombinationen av tjänster i Guardian360 Lighthouse som gör oss annorlunda. Sårbarhetsskanning är förvisso en viktig del, men de skanningarna matar också vår efterlevnadsmodul. Därigenom kan vi inte bara ge teknisk förebyggande insikt, utan även hjälpa organisationer att uppfylla standarder och lagstiftning som NIS2. Detta kombinerar vi med detektion av kriminella i nätverk, vilket leder till en instrumentpanel där olika insikter samlas.’

Är ni främst verksamma inom vissa sektorer eller är det väldigt varierat?

Broekhof: ‘Det är väldigt varierat. Vi fokuserar främst på Managed Services Providers som i första hand betjänar små och medelstora företag. Vår slutkundsportfölj omfattar ett brett spektrum av företag, som administrationsbyråer, fabriker, stora webbutiker och mer. Alla som har kontorsautomation, ett nätverk och/eller en webbapplikation kan bli kund hos oss. Vi betjänar kunder som redan har grunderna någorlunda på plats och som förstår vikten av informationssäkerhet. Samtidigt är vår prissättning lämplig för en SME-organisation som inte har en stor budget för informationssäkerhet.”

Kan du berätta något om kombinationen av moduler ni använder?

Broekhof: ‘Vi har kunder som lägger ut sin IT-drift på partner som sköter system- och nätverksadministration. Många av dessa kunder hör talas om avancerade lösningar som SIEM och SOC, men har ofta inte råd med dem eller saknar personal för att använda dem. Vi erbjuder en lösning för detta. Vi gör en fullständig skanning av kontorsautomationsmiljön varje dag. Detta ger insyn i mer än 150 000 potentiella sårbarheter i ett nätverks säkerhet, som svaga lösenord och nya enheter.”

‘Dessutom ger vi insyn i efterlevnaden av standarder som NEN 7510, ISO 27001, och lagstiftning som GDPR och NIS2. Om en kriminell ändå tränger in i ett nätverk upptäcker vi det snabbt och skickar en varning via sms eller e-post för att förhindra stora skador. Snart introducerar vi också vår mobilapp, som kan användas för att ta emot push-meddelanden när det finns en varning.’

Med NIS2:s intåg blir er tjänst ännu viktigare, eller hur? Särskilt eftersom företag har en rapporteringsplikt.

Broekhoef: ‘Ja, det stämmer. Våra verktyg är avgörande för att kunna rapportera dataintrång, men naturligtvis strävar vi efter att förhindra dem så mycket som möjligt. Med våra skanningar kartlägger vi alla potentiella ingångar där något skulle kunna gå fel, innan något händer. Eftersom det är automatiserat krävs lite manuellt arbete, vilket är mycket praktiskt med tanke på personalbristen på många IT-avdelningar’.

Du är också engagerad i Cyber Safe Netherlands. Kan du berätta lite mer om det?

Broekhof: ‘Ja, vi var en av de åtta parter som stod vid vaggan för Cyber Safe Netherlands. År 2017 märkte vi att många nya aktörer trädde in på marknaden för informationssäkerhet. Det blev allt svårare för slutkunder att skilja agnarna från vetet. Vem som helst kunde erbjuda informationssäkerhetstjänster, vilket ledde till en slags vilda västern-situation. Vi ville öka transparensen och kvaliteten i vår bransch för att hjälpa kunder att välja bättre och känna sig trygga med att välja rätt leverantörer.”

Vad har det initiativet uppnått hittills?

Broekhof: ‘Det finns nu mer än 120 parter som är medlemmar i Cyber Safe Netherlands. Vi har släppt en cyberordbok för att översätta komplicerad informationssäkerhetsterminologi till vanligt mänskligt språk. Vi har också utvecklat ett kvalitetsmärke för pentestare, vilket gör att en kund direkt kan fråga om en leverantör har kvalitetsmärket.’

Ni samarbetar med Samen Digitaal Veilig och NIS2-kvalitetsmärket. Hur ser du på detta utifrån din expertis?

Broekhof: ‘Det som tilltalar mig är att företag kan använda detta kvalitetsmärke för att visa att de gör sitt bästa för att följa nya regler kring cybersäkerhet utan att direkt behöva genomgå en tung certifiering som ISO 27001. Det fokuserar inte på skrämseltaktik, utan hjälper företag att förbättra sin säkerhet på ett praktiskt sätt. Det är också bra att RDI står bakom det.’

Vad tycker du om stegmodellen i NIS2-kvalitetsmärket?

Broekhof: ‘Stegmodellen är attraktiv för små och medelstora företag eftersom den erbjuder dem steg-för-steg-initiativ. Den visar att man inte behöver ha allt perfekt direkt, utan att man kan börja med grundläggande cyberhygien och växa därifrån. Och att det vid någon punkt är tillräckligt bra. Denna modell hjälper kunder som börjar från noll eller som redan har en viss grund och vill växa vidare mot en mer komplett informationssäkerhetsställning.”

Stora företag kommer fortfarande att välja ISO 27001-standarder, men hur är det med mindre leverantörer?

Broekhof: ‘Ja, för de mindre leverantörerna, som kanske inte omedelbart ser resurserna eller behovet av en strikt standard som ISO 27001, verkar NIS2-kvalitetsmärket passa bra. Deras dagliga verksamhet går först, men cybersäkerhet förblir viktigt. Kvalitetsmärket erbjuder dem ett genomförbart sätt att uppfylla relevanta säkerhetsstandarder utan att bli överväldigade.”

NIS2-reglerna kommer i alla fall. Märker du att detta är levande bland era kunder, eller finns det fortfarande mycket arbete att göra för att förbereda dem?

Broekhof: ‘Det är verkligen levande, men samtidigt måste vi fortfarande arbeta hårt för att få fram budskapet på rätt sätt. Många företagare känner sig fortfarande något överväldigade av nya regler och lagstiftning. De har frågor som “Vem exakt måste följa detta, hur ordnar man det och vad kommer allt att kosta?” Det finns fortfarande mycket klarhet att vinna om detta.’

Hur hanterar du företagares och små och medelstora företags oro kring regler och deras konsekvenser?

Broekhof: ‘Som ordförande för VNO-NCW i provinsen Utrecht talar jag med många företagare. Vi försöker ta ett pragmatiskt förhållningssätt till cybersäkerhet genom att ge konkreta tips och råd utan att direkt sälja våra produkter eller lova omedelbar efterlevnad. Det verkar fungera bra. Vi lugnar organisationer och berättar för företagare att de inte behöver genomgå tunga certifieringar eller frukta böter direkt. Men samtidigt måste de sätta igång. NIS2 erbjuder möjligheter. Om du kan visa att du har ordning på dina saker och din konkurrent inte har det, då har du en fördel i upphandlingar. Denna skillnad mellan företag som följer reglerna och de som inte gör det kommer så småningom att skilja agnarna från vetet.’