Tilpassede forskrifter

Nå er det endelig mulig å gjøre endringer i de forskriftene som er tilgjengelig i løsningen Samsvarsbehandling. Funksjonaliteten har vært i private preview i 4. kvartal 2024, og nå er den tilgjengelig for alle.

Så hvorfor er dette gode nyheter? Vel, en forskrift består av et sett forbedringshandlinger som er utledet av kravene i en standard eller lov. Noen handlinger må virksomheten selv implementere, andre har Microsoft allerede implementert. Du kan lese mer om premiumforskrifter i en egen artikkel. Forbedringshandlingene er utarbeidet av Microsoft, men det kan godt være at vi ønsker å endre på ordlyden på noen handlinger, eller at vi ser behov for å legge til flere handlinger. Nå kan vi tilpasse forskriftene til egne behov!

Det er imidlertid ikke mulig å lage en ny forskrift helt fra scratch. Vi må ta utgangspunkt i en av de tilgjengelige forskriftene og gjøre tilpasninger av dem. Husk at når vi gjør dette, så aktiverer vi forskriften og konsumerer en lisens (E5 Purview Suite lisenser gir tilgang på 3 forskrifter).

La oss ta utgangspunkt i forskriften NIS2 Directive (EU). Vi velger forskriften fra listen, og klikker på Customize regulation.

Det som da skjer, er at Purview oppretter en kopi av forskriften, og Extension legges til i tittelen på forskriften (tittelen kan endres etter at forskriften er publisert).

Vi kan nå gjøre endringer i forskriften, som konkret vil være følgende:

  1. Definer kontrollere. Vi begynner med å ta stilling til kontrollene. De er direkte relatert til kravene i loven eller standarden som forskriften er utledet fra.
  2. Definer forbedringshandlinger. Forbedringshandlingene kobles til kontrollene. Det kan for eksempel være et sett med forbedringshandlinger som kan gjennomføres for å sikre samsvar med en kontroll.
  3. Definer tjenesten (M365) og den tekniske løsningen som brukes for å gjennomføre forbedringshnandlingen (Exchange Online, Defender for Identity osv).

En viktig artikkel i NIS2-direktivet er artikkel 21, som definerer sikkerhetskravene som virksomhetene skal følge. La oss søke opp artikkel 21 i den tilpassede forskriften, og ja, her finner vi igjen artikkelen som nettopp en kontroll:

Men velger vi denne kontrollen, så ser vi at den ikke har noen forbedringshandlinger. Det er ikke heldig, da sikkerhetskravene i artikkel 21 er de konkrete kravene som virksomheter som omfattes av direktivet skal følge. De burde absolutt være inkludert i forskriften.

Vi har nå to muligheter; enten så legger vi inn sikkerhetskravene som nye kontrollere, og deretter finne relevante forbedringshandlinger for hver kontroll, eller så definerer vi bare inn relevante forbedringshandlinger direkte under den eksisterende kontrollen. Det enkleste vil være det siste, så la oss se hvordan det kan gjøres.

Sikkerhetskravene i artikkel 21 i NIS2-direktivet er disse:

Vi må nå finne relevante forbedringshandlinger, enten ved å importere de forbedringshandlingene som allerede er tilgjengelig i Samsvarsbehandling (som i alle tilfeller vil være handlingene som ligger i forskriften Data Protection Framework), eller ved å opprette nye forbedringshandlinger:

Det første kravet i artikkel 21 er a) policies on risk analysis and information system security. Hvis du er kjent med styringssystem for informasjonssikkerhet, så vet du kanskje at dette er topp-policyer som definerer prinsipper for informasjonssikkerhet og risikovurderinger.

Vi kan forsøke å importere relevante forbedringshandlinger ved å klikke på Import actions, og deretter søke «policy». Vi finner en del policyer, men ingen policy som konkret dekker kravet i artikkel 21. Følgelig bør vi opprette en ny forbedringshandling. Slik gjør vi det:

  • Vi må skrive inn Title. Her skriver vi «Policies on risk analysis and information system security» i tittelfeltet.
  • Vi må velge Score. Hvordan score kalkuleres er dekket i en egen artikkel om samsvarsbehandling. Slike policyer vil anses som et forebyggende tiltak som er obligatorisk å følge for de ansatte. Vi bør derfor sette 27 som score.
  • Vi må velge Service, som er M365.
  • Vi må velge en Solution. Generelt sett bør forbedringshandlingene kobles til de tekniske løsningene i M365, men i dette tilfellet handler forbedringshandlingen om å lage et dokument. Hvilken løsning skal vi velge da? Vi kan velge Azure AD Identity Protection, siden det er en løsning som automatisk risikoprofilerer brukerne, og hvor vi kan styre tilgangene via CA-policyer. Det er helt klart en operasjonalisering av en policy for risikovurdering av identiteter.
  • Vi velger Create.

Nå er den nye forbedringshandlingen lagt til den tilpassede forskriften for NIS2-direktivet. Vi kan fortsette med å ta for oss de gjenstående kravene i artikkel 21. Når vi er ferdig, kan vi publisere forskriften.

Når forskriften er publisert, så kan vi gjennomgå de nye forbedringshandlingene, sette de implementert og verifisert.

This is the way.