Overholdelse av regelverk er en økende prioritet for cybersikkerhetsteam, ettersom de står overfor økende cybersikkerhetsrisikoer, øker bruken av teknologi og sliter med å navigere i et raskt utviklende lovgivningslandskap. Unnlatelse av å overholde regelverket som er nedfelt i lover som UK Data Protection Act 2018 og EU AI Act betyr, kan føre til betydelige bøter. Men med cybersikkerhetsteam som allerede er overbelastet og under press fra toppledelsen, er det langt fra enkelt.

Det er her bransjestandarder kan spille en overordnet rolle i å hjelpe til med å strømlinjeforme reguleringsoverholdelse.

Overholdelse er ikke lett

Overholdelse er en økende utfordring for mange fagfolk innen cybersikkerhet. I en fersk undersøkelse av 200 teknologibeslutningstakere utført av Infosecurity Europe, innrømmer nesten halvparten (44%) at de sliter med å overholde cybersikkerhetslovgivningen fordi den er for vanskelig å forstå og for tidkrevende å implementere.

Den avslører at av 12 eksisterende og nye cybersikkerhetsforskrifter, er den amerikanske Sarbanes-Oxley Act (SOX) blant de mest kompliserte å implementere. Faktisk beskrev 41 % av respondentene det som "veldig komplekst". I mellomtiden mener 75 % av cybersikkerhetsekspertene at UK Data Protection Act, EU Cybersecurity Act og NIS/NIS2 er «noe komplekse» å overholde.

Andre steder i denne studien sier 24 % av respondentene at EUs Cybersecurity Act og Data Security and Protection Toolkit (DSPT) er de mest relevante forskriftene for deres organisasjoner, etterfulgt av UK Data Protection Act (22 %). Alarmerende nok er det bare 50 % av organisasjonene som er fullstendig kompatible med SOX og EUs Cybersecurity Act, noe som illustrerer utfordringene som cybersikkerhets- og overholdelsesteam står overfor midt i et raskt utviklende regelverk.

Disse problemene er også fremhevet i ISMS.online Staten for informasjonssikkerhet 2024 rapport, som rangerer etterlevelse av forskrifter og standarder som den nest største utfordringen for cybersikkerhetsteam (33 %). I et annet viktig funn fra rapporten sier nesten halvparten (46 %) av respondentene at overholdelse av ISO 27001 kan vare alt fra seks til 12 måneder. Ytterligere 11 % vil kreve 12–18 måneder for å nå dette målet, og strekker seg til over halvannet år for 5 % av respondentene.

Byrden vokser

En av hovedårsakene til at cybersikkerhetsteam finner overholdelse så vanskelig, er den økende omfanget og kompleksiteten til bransjereguleringer, ifølge Richard Breavington, en partner i advokatfirmaet RPC.

"Den store mengden av lovgivning som kan påvirke organisasjoner, kombinert med det faktum at de endres og oppdateres raskt, betyr at det kan være en utfordring å sikre overholdelse," sier han til ISMS.online. "I tillegg krever disse forskriftene forskjellige tekniske og organisatoriske standarder som ikke nødvendigvis er enhetlige."

Steven Wood, direktør for løsningsrådgivning hos IT-sikkerhetsfirmaet OpenText Cybersecurity, skylder denne compliance-hodepinen delvis på uautorisert bruk av forbrukerteknologi, uventede fusjoner, underinvesteringer og det konstante presset for å ligge i forkant av konkurrentene.

"Som trussellandskapet fortsetter å utvikle seg, står sikkerhetsteam overfor utfordringen med å sikre dynamiske IT-miljøer samtidig som de overholder strenge overholdelseskrav," sier han til ISMS.online. "I tillegg krever utviklende trusler som phishing, utnyttelse av forsyningskjeden, innsidetrusler og nulldagssårbarheter en mangefasettert tilnærming til cybersikkerhet."

Sean Wright, leder for applikasjonssikkerhet ved Featurespace, antyder at det økende gapet i cybersikkerhetskompetanse – en ledende utfordring identifisert av 31 % av respondentene i ISMS.online-studien – betyr at mange organisasjoner rett og slett ikke har ressursene til å overholde nye og nye regelverk. .

Han sier til ISMS.online at overholdelse sjelden er en "engangs"-øvelse for bedrifter - i stedet krever kontinuerlig oppmerksomhet fra cybersikkerhetsteam. Han legger til at stadige endringer i eksisterende lover – sammen med innføringen av nye forskrifter – øker byrden og arbeidsbelastningen på strakte cybersikkerhetsteam, noe som gjør det lettere for dem å gå glipp av eller overse viktige detaljer.

Effektivisering av samsvar

RPCs Breavington mener at organisasjoner kan strømlinjeforme prosessen ved å delegere opprettelsen og implementeringen av en "meningsfull overholdelsesplan" til et dedikert team av spesialtrente fagfolk.

Disse ekspertene vil ta ledelsen når det gjelder å identifisere relevante forskrifter, forstå viktige juridiske krav og sikre at organisasjonen deres er fullstendig kompatibel, sier han.

"I den grad det er mulig, er det verdt å prøve å finne konsistente tekniske standarder som vil tillate overholdelse over hele linja, selv om det potensielt betyr å gå utover det som er nødvendig for noen av regelverket," argumenterer han.

Å utdanne ansatte om de siste trendene innen informasjonssikkerhet, sosial ingeniørkunst og compliance kan også hjelpe organisasjoner med å bedre etterleve cybersikkerhetsbestemmelser og beskytte omdømmet deres, hevder OpenText Cybersecurity's Wood.

"Omfattende opplæringsprogrammer for ansatte er avgjørende for å forhindre at menneskelige sårbarheter blir utnyttet," sier han.

Featurespaces Wright oppfordrer cybersikkerhetsteam til å implementere "robuste" og "repeterbare" prosesser for å oppfylle pågående regulatoriske forpliktelser. Han oppfordrer dem også til å automatisere «gjentakbare elementer» slik at disse forpliktelsene ikke tapper viktige cybersikkerhetsressurser.

Bedrifter kan øke effektiviteten til sine programmer for overholdelse av nettsikkerhet ved å sikre at hvert teammedlem forstår viktigheten av disse forskriftene, fortsetter han. Dette vil sikre at samsvar "ikke bare blir en sikkerhetsteaminnsats, men en virksomhetsomfattende innsats".

Viktigheten av ISO 27001

Ved å implementere en globalt anerkjent bransjestandard som ISO 27007, kan organisasjoner utvikle den beste praksisen som trengs for å forbedre deres cybersikkerhetsstilling og til slutt tilfredsstille regulatorenes krav.

RPCs Breavington forklarer at disse akkrediteringene er enkle å oppdatere og vil demonstrere en organisasjons pågående forpliktelse til å overholde regelverk. Han antyder at dette er en mer effektiv tilnærming enn å "holde styr på de mange og potensielt mindre spesifikke juridiske og regulatoriske kravene".

Wright ser også verdien i å følge ISO 27007, og tror at det vil tillate organisasjoner å forbedre kundenes tillit til deres tilnærming til cybersikkerhet og overholdelse. Han legger til at tekniske løsninger som et styringssystem for informasjonssikkerhet (ISMS) vil gjøre dem i stand til å strømlinjeforme og oppfylle noen samsvarskrav – og på den måten «frigjøre ressurser» på tvers av utbrente og overarbeidede cybersikkerhetsteam.

Gitt de potensielle økonomiske og omdømmemessige konsekvensene, er manglende overholdelse av industriforskrifter ikke et alternativ. Men ved hjelp av brukerbevissthetsprogrammer, beste praksis i bransjen og de nyeste automatiserte cybersikkerhetsverktøyene, er det i det minste en måte for organisasjoner å redusere byrden.