Behovet for samsvarsbehandling
En av mine favorittløsninger i Purview er Samsvarsbehandling. Løsningen hjelper virksomheter med å overholde interne og eksterne krav, det vil si sikre compliance. Eksempler på slike krav kan være:
- Virksomhetens egne policyer (for eksempel hvordan virksomheten skal behandle personopplysninger)
- Bransjestandarder som virksomheten må følge (for eksempel innen skipsfart og luftfart)
- Lovgivning som NIS2-direktivet og GDPR (for eksempel krav til internkontroll og styringssystem)
Enkelte virksomheter er lite opptatt av samsvarsbehandling, andre vurderer det som viktig å kunne sikre og dokumentere samsvar med lovverk som virksomheten må følge. Da er samsvarsbehandling en viktig løsning å jobbe med.
Compliance Score (samsvarspoeng)
Hvor godt virksomheten oppfyller de interne og eksterne kravene uttrykkes med Compliance Score. Første gang du sjekker scoren i Purview, så vil score være på rundt 50 %. Hvor høy bør den være? Vel, det ekle svaret er jo at jo høyere score, jo høyere samsvar. Som en tommelfingerregel anbefaler jeg en Compliance Score på minimum 75 %.

Forskrifter
Samsvarsbehandling baseres på forskrifter. Men, når vi snakker om forskrifter, så kan det fort bli litt begrepsforvirring. En forskrift i Purview er ikke det samme som en forskrift til en lov (for eksempel digitalsikkerhetsforskriften). Det kan være en standard (som ISO 27001), et direktiv (som NIS2), eller en forordning (som GDPR). Det Microsoft har gjort med forskriftene i Purview, er å utlede de vesentlige kravene som står i de ulike standardene og lovverkene, og uttrykke de som et sett med forbedringshandlinger. Tanken er ved å gjennomføre de konkrete forbedringshandlingene, så forbedres samsvaret med de respektive standardene og lovene.
For å komme i gang, så har Microsoft samlet en del grunnkrav fra ulike lover og standarder, og samlet dem i en forskrift som kalles Data Protection Baseline. Dersom du ikke legger til flere forskrifter, så er det denne forskriften som ligger inne første gang du går inn i samsvarsbehandling. Microsoft beskriver Data Protection Baseline som følger:
“The Microsoft 365 data protection baseline is a set of controls that includes common industry regulations and standards. This baseline draws elements primarily from NIST CSF (National Institute of Standards and Technology Cybersecurity Framework) and ISO (International Organization for Standardization), as well as from FedRAMP (Federal Risk and Authorization Management Program) and GDPR (General Data Protection Regulation of the European Union).”
Det finnes flere hundre forskrifter å velge mellom, og med E5 lisens (eller E5 Purview Suite lisens) kan din virksomhet kostnadsfritt ta i bruk tre av disse (kalles også premiumforskrifter). Og ja, det holder at de som skal jobbe med samsvarsbehandling har E5 Purview Suite lisenser.
Les mer om premiumforskrifter i en egen artikkel.
Forbedringshandlinger
Nå som vi vet at forskrifter består av forbedringshandlinger, så kan vi utforske hvordan vi jobber med handlingene, og hvordan det resulterer i en Compliance Score. Her er det viktig å vite at vi kan dele forbedringshandlingene i to deler; en del som er de virksomheten selv må implementere, og en del som Microsoft allerede har implementert. Compliance Score beregnes ved å summere opp alle implementerte forbedringshandlinger. Grunnen til at Compliance Score er på ca 50 % første gang du går inn i samsvarsbehandling, er nettopp på grunn av Microsoft sine implementerte handlinger
Så nå vet vi at Compliance score uttrykker hvor mange forbedringshandlinger som er implementert, og dermed hvor godt virksomheten samsvarer med de kravene som står i de valgte forskriftene. Da forstår vi også at hver forbedringshandling har en verdi (poeng) knyttet til seg. Enkelte handlinger gir 21 poeng og andre gir 9 poeng. Hvorfor er det slik? Vel, for å forstå det, så må grave litt i hva formålet med forbedringshandlingene egentlig er.
Forbedringshandlinger kan deles inn i tre kategorier:
- Handlinger som forebygger risikoer (preventive actions)
- Handlinger som aktivt overvåker systemer for å oppdage risiko (detective actions)
- Handlinger som prøver å minimere de negative konsekvensene av en sikkerhetshendelse (corrective actions)
I tillegg kan forbedringshandlinger være:
- Obligatoriske, det vil si absolutte krav som skal følges (mandatory)
- Skjønnsmessige, det vil si at at de er avhengige av at brukerne selv forstår og etterlever en regel (discretionary)
Samlet sett kan de ulike typene forbedringshandlinger illustreres på følgende måte:

Selvfølgelig bør vi prioritere de forbedringshandlingene som gir høyest score, og det er naturligvis de handlingene som bidrar til å unngå at sikkerhetshendelser i det hele tatt oppstår.
Oppdatering av forbedringshandlinger
Hvis du kjenner til Secure Score i defenderportalen, så vet du sikkert at Secure Score oppdateres automatisk basert på den faktiske sikkerhetskonfigurasjonen i tenanten. Slik er det ikke med Compliance Score. De fleste forbedringshandlingene er manuelle, det vil si at vi må selv merke de enkelte handlingene som implementert. I tillegg skal hver implementerte handling testes. Hvis det er 500 forbedringshandlinger å gjennomgå (som er ganske vanlig), så tar det tid å gjennomføre det manuelt.
La oss som eksempel se på en konkret forbedringshandling:

Dette er eksempel på en manuell handling (Type test = Manual), så da må vi redigere handlingen og sette Implementeringsstatus = Implementert og Teststatus = Vellykket. Først da vil Compliance Score øke (bittelitt).
Hvordan effektivisere arbeidet med å oppdatere forbedringshandlinger
Den mest effektive måten er å oppdatere forbedringshandlinger i bulk. Det gjør vi ved å eksportere handlingene som en csv-fil (Eksporter handlinger). Deretter kan vi redigere filen, oppdatere de aktuelle cellene i regnearket (det vil si sette Implemented osv), og så laste fila opp igjen (Oppdater handlinger). Veiledning til utfylling står i et eget ark i fila. På denne måten er det fort gjort å bulkoppdatere 50-100 handlinger på en gang.

Hvis du får feilmelding når du forsøker å importere csv-filen, så skyldes det som oftest at du prøver å oppdatere en handling som oppdateres automatisk. Sjekk derfor at du kun oppdaterer manuelle handlinger, så slett alle unødvendige rader fra regnearket før du laster opp.
Lykke til med arbeidet!