Erbjudande · Assurance och internrevision

Kontrolltestning

Test av tekniska kontroller och processkontroller, med objektiv evidens för vilka som fungerar och vilka som behöver förbättras. Säkerhet på papper är inte samma sak som säkerhet i vardagen.

VerifieringTekniska kontrollerProcesskontrollerEvidens

För vem och när

Passar organisationer som har kontroller på plats men saknar belägg för att de tillämpas, och som behöver evidens som håller vid en revision eller en kundfråga.

  • Kontrollerna finns beskrivna i styrdokument, men ingen vet om de följs.
  • En revisor eller kund har bett om evidens och ni har inget att visa.
  • Ni har infört åtgärder efter en granskning och vill verifiera att de fick effekt.
  • Ni vill lägga upp återkommande testning i stället för en årlig punktinsats.

Vad vi gör

  1. Urval av kontroller. Vi kommer överens om vilka kontroller som ska testas, utifrån risk, de krav ni omfattas av och vad som senast granskades.
  2. Test av tekniska kontroller. Sårbarhetsskanning, konfigurationsgranskning och riktade tester för att verifiera att systemen faktiskt är skyddade: patchnivå, felkonfigurationer och svagheter i nätverk och applikationer.
  3. Test av processkontroller. Intervjuer och granskning av policys, rutiner och utbildning, med stickprov på att de tillämpas: behörighetsgranskningar, godkännanden och genomförda övningar.
  4. Evidens per kontroll. Varje kontroll får ett resultat med underlaget bevarat, i en form som håller vid en extern revision.
  5. Åtgärdsförslag och genomgång. Bristerna dokumenteras med konkreta åtgärdsförslag och gås igenom med de som ska genomföra dem.

Ni får

  • Testresultat per kontroll, med motivering
  • Evidens i en form som håller vid en extern revision
  • Konkreta åtgärdsförslag per brist
  • Sammanfattning för ledningen
  • Möjlighet att lägga upp testningen som återkommande

Omfattning och pris

Ett avgränsat uppdrag, eller återkommande med en delmängd av kontrollerna per period. Omfattningen styrs av hur många kontroller som ingår och hur djupt de ska testas.

Priset varierar från uppdrag till uppdrag och beror på omfattningen. Ni får ett uppskattat kostnadsförslag och, om möjligt, ett fast pris.

Så går det till

  1. Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
  2. Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
  3. Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.

Vanliga frågor

Vad är skillnaden mot en internrevision?

En internrevision granskar ledningssystemet som helhet mot en standard. Kontrolltestning går på djupet i enskilda kontroller och visar med evidens om de fungerar i praktiken. De kombineras ofta.

Testar ni både teknik och rutiner?

Ja, och det är själva poängen. En kontroll kan vara korrekt beskriven i en rutin utan att tillämpas, eller tillämpas utan att vara dokumenterad. Vi testar båda för att se om säkerheten fungerar i vardagen.

Kan testningen läggas upp som återkommande?

Ja. Många väljer att testa en delmängd av kontrollerna per kvartal så att alla täcks under året, vilket också ger ett jämnare arbetsflöde.

Granskad av Kristensson i Skåne AB. .

Källor: ISO/IEC 27001, ledningssystem för informationssäkerhet · CIS Controls · NIST Cybersecurity Framework

Vill ni veta om kontrollerna fungerar i praktiken?

Kontakta oss