Vad lagen kräver, vad PIANOLA gör, vad ni gör själva.
Punkt 1
Säker konfiguration
Microsoft skyddar plattformen. Ni ansvarar för inställningarna i er miljö. Det är där de flesta brister uppstår.
Det här gör PIANOLA varje dygn
Går igenom inställningarna varje dygn och räknar ett Riskindex där 100 är bäst. Läser bara vid start. Åtgärdar det ni godkänner, med 24 timmars återställningsmöjlighet.
Det här gör ni själva
Beslutar vilken nivå ni följer och vem som ansvarar för vad mellan ledning, IT och leverantör.
Punkt 2
Identitet och åtkomst
MFA och villkorad åtkomst ska vara genomtänkta, inte bara påslagna.
Det här gör PIANOLA varje dygn
Kontrollerar MFA, äldre inloggningsprotokoll, inaktiva administratörskonton och undantag i villkorad åtkomst.
Det här gör ni själva
Bestämmer vem som ska ha administratörsroller.
Punkt 3
Riskanalys
NIS2 kräver återkommande riskbedömning, inte en årlig pärm.
Det här gör PIANOLA varje dygn
Riskindex uppdateras varje rond, trenden visas över tid och de tre viktigaste åtgärderna lyfts fram med konsekvens.
Det här gör ni själva
Affärsrisken på övergripande nivå: kunder, omsättning, varumärke. Det är ledningens bord.
Punkt 4
Incidentrapportering
Betydande incidenter ska förvarnas inom 24 timmar, anmälas inom 72 timmar och slutrapporteras inom en månad.
Det här ger PIANOLA
Loggar varje förändring i miljön med datum och tid. Underlaget kan bifogas en incidentrapport.
Det här gör ni själva
Era rutiner: vem som ringer vem, kontaktvägar till MSB.
Punkt 5
Dataskydd
Ni måste veta var känslig data ligger och vem som kommer åt den.
Det här gör PIANOLA varje dygn
Kontrollerar extern delning, anonyma länkar, öppna SharePoint-bibliotek och appar med åtkomst till er data.
Det här gör ni själva
Bestämmer vad som är känsligt hos er. Etiketter och DLP i Purview om ni har licensen.
Punkt 6
Loggning och spårbarhet
Utan loggar kan ni inte visa vad som hänt eller inte hänt.
Det här gör PIANOLA varje dygn
Kontrollerar att granskningsloggen är på och sparas tillräckligt länge.
Det här gör ni själva
Längre lagring eller SIEM om ert behov kräver det.
Punkt 7
Tekniska skyddsåtgärder
Nätfiskeskydd, skadlig kod, vidarebefordran, säkerhetskopior. Grunden som måste sitta.
Det här gör PIANOLA varje dygn
Kontrollerar anti-nätfiske, Safe Links, Safe Attachments, mejlflödesregler och vidarebefordran.
Det här gör ni själva
Säkerhetskopiering av Microsoft 365 och skydd av datorer och telefoner.
Punkt 8
Ledningens ansvar
Ledningen har ett eget ansvar enligt lagen och tillsynen kan ingripa mot ledningen personligen.
Det här ger PIANOLA
Månadsrapport i klartext, så ledningen ser samma siffror som IT. Går att klistra in i styrelseprotokollet.
Det här gör ni själva
Beslutsprotokoll, utbildning och dokumenterad riskacceptans när ni väljer att inte åtgärda något.
Punkt 9
Leverantörskedja
Era leverantörer är er risk, framför allt tredjepartsappar i Microsoft 365.
Det här gör PIANOLA varje dygn
Listar appar med åtkomst till er miljö, om utgivaren är verifierad och vilka externa gäster som finns.
Det här gör ni själva
Avtal och bedömning av era IT-leverantörer.
Punkt 10
Dokumentation och revisionsberedskap
Det räcker inte att vara säker. Ni ska kunna visa det när någon frågar.
Det här ger PIANOLA
NIS2-bevisrapport per område, med spårbarhet för varje fynd och åtgärd. Ingår i alla nivåer.
Det här gör ni själva
Ingenting extra. Dokumentationen är inbyggd i arbetet.