Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Kan separate oppgaver virkelig være barrieren mellom bedriften din og alvorlig tap?

Få bedriftsledere satser på å skape katastrofe. Likevel viser historien at ukontrollerte overlappinger – ikke forseggjorte hackingkampanjer – åpner de største sprekkene i det operative forsvaret. Når roller blir uklare, åpnes vinduet for feil, svindel og systemfeil litt videre for hver uke. Segregering av plikter (SoD), kodifisert i ISO 27001:2022 Annex A Control 5.3, har som mål å krympe dette vinduet til det smaleste, slik at det blir umulig for én feil eller ukontrollert handling å omgå alle kontrollene dine.

Ingen kontroll er sterkere enn øyeblikket den får lov til å bli uklar – hvis ingen ser den, kan ingen fikse den.

For Kickstartere innen samsvar som kjemper om å få sin første revisjon, senior sikkerhetsledere som søker forsikring på styrenivå, personvern- og juridiske rådgivere som vokter regulatoriske kronjuveler, og IT-ansatte som er sultne på færre overraskelser under revisjon – SoD er ikke en abstrakt policy. Det er hjertet i den daglige forsikringen.

Se for deg dette: en enkelt ansatt med rettigheter til både å initiere og godkjenne en bankoverføring. Én feil eller bevisst handling blir ikke sjekket, og pengene forsvinner. Eller kanskje en hendelsesresponsperson også er sin egen kontrollør – sårbarheter blir oversett når tempoet går forbi prosessen. Regulatorer, revisorer og kunder godtar ikke lenger bare polerte fortellinger; de krever bevis på at systemet ditt, dag ut og dag inn, ikke kan omgås ved et uhell eller med vilje.

Hvorfor er ett-trykkskontroll så risikabelt?

En enkelt aktør som er i stand til å bevege seg, godkjenne og dekke over spor – selv én gang – blir din alt-i-ett-feilmodus. Revisjonsteam ser denne risikolinjen på lang avstand; moderne standardkartlegging kaller det en skjult giftig kombinasjon. Etter hvert som systemer utvikler seg og hybride team visker ut ansvar, kan det hende at dine gamle grenser (og navneliste) ikke samsvarer med dagens virkelighet, noe som gjør aktiv SoD til et heltidskrav, ikke en kvartalsvis ettertanke.

Øyeblikksbildetabell: Hvem er ansvarlig – hvem kontrollerer?

Kritisk trinn Ideell eier Aldri begge deler
Godkjenne betaling Økonomisjef Finansansvarlig og saksbehandler
Gi tilgang IT-administrator IT-administrator og forretningsbruker
Gjennomgang av hendelsen Sikkerhetsrevisor Svarer og anmelder
Datautgivelse Personvernombud Forespørselsbehandler og godkjenner
Modellutplassering Dataforsker Byggmester og utgivelsesportvokter

Kontakt


Hvor skjuler segregeringshullene seg? De fleste brudd starter med uskyldige løsninger

Dine virkelige risikoer ligger ikke i å bruke skurkekostymer. De sniker seg inn gjennom travle uker, fravær fra ansatte og «bare ved å hjelpe til». Overlappinger ser aldri farlige ut i øyeblikket – de avslører bare hvor viktige de er når feil person har uhindret tilgang, eller en viktig godkjenning haster gjennom, ukontrollert.

Skjulte farer: Nødtilgang og skygge-IT

Moderne team beveger seg raskt. Behovsbasert tilgang, nødpålogginger og «å vike for en kollega» skaper rom der den samme personen planlegger, handler og signerer. Disse unntakene kan starte som de beste intensjonene. Likevel etterlater enhver «spesiell omstendighet» som ikke raskt avdekkes eller registreres, svake fingeravtrykk – usynlig for retningslinjer, fatal for trygghet.

Det er sjelden at ondskap åpner gapet – oftere er det en snarvei tatt én gang som har blitt en risikabel vane.

Hvordan små feil blir systemiske svakheter

En regnearkmatrise for SoD som oppdateres én gang i året? En policymanual som dekker administrerende direktør, men ignorerer prosjektlederen? Hvis policyer og reell praksis avviker, blir selv robuste kontroller papirtynne. Revisorer forventer nå bevisbare, oppdaterte registre – hvis bevisene dine kommer fra «stammekunnskap», er risikoen allerede i ferd med å ulme.

  • Kickstarter for samsvar: Første revisjonskjøring - hastverk, mange hatter, snarveier ikke kartlagt ennå.
  • CISO og sikkerhetsleder: Utvidelse av team – eldre tillatelser, utilbakekalte administratorrettigheter, mangel på kryssjekk.
  • Personvern og juridiske forhold: SAR-er oppfylt uten et ekstra blikk; motstridende roller ikke løst.
  • Utøver: IT-team som gir godkjenninger nedover en korridor – ingen skriftlig logg, men med «kontakt meg om nødvendig»-logikk.

Diagnostisk verktøy: Kjør en «risikovandring» hver måned: velg én kritisk arbeidsflyt, og følg beslutningsveien fra start til slutt. Kan du vise (ikke bare si) at ingen enkeltperson kan føre noe gjennom hvert trinn?




ISMS.online gir deg et forsprang på 81 % fra det øyeblikket du logger deg på

ISO 27001 gjort enkelt

Vi har gjort det harde arbeidet for deg, og gir deg 81 % forsprang fra det øyeblikket du logger på. Alt du trenger å gjøre er å fylle ut de tomme feltene.




Hva krever ISO 27001 5.3 – og hva tilfredsstiller egentlig en revisor?

ISO 27001:2022 Annex A Control – 5.3 krever i kjernen at sensitive oppgaver ikke kan utføres fra ende til ende av én person. Men standarden er aldri fornøyd med løfter alene. Revisorer forventer kart, artefakt-rollematriser og digitale logger som beviser at det for hver kritiske handling er minst én betrodd «segreger» til stede.

Segreger ikke bare på papiret, men også i utførelsen: hvis et kritisk trinn mislykkes, bør du ikke finne én aktør, men en kjede av verifiserte hender.

SoD-matrise: Levende bevis, ikke veggkunst

SoD-matrisen din må:

  • Kartlegg hver sensitive funksjon (betalinger, tilgang, hendelser, datautgivelser)
  • Tildel eksklusive eiere for godkjenning, utførelse og gjennomgang – *aldri overlappende*
  • Vær oppdatert: hver ansatt som blir med, slutter eller hver rolleendring utløser en gjennomgang
  • Koble til faktiske logger – hver digitale signatur samsvarer med matrisen

De beste SoD-matrisene gjennomgås kvartalsvis, oppdateres etter teamendringer og justeres i henhold til både driftsmessige og regulatoriske krav.

Hvordan gjenstander Trump-historier

Artefakter inkluderer:

  • Arbeidsflyter for digital signering
  • Sentraliserte loggarkiv (hvem, hva, når)
  • Godkjenningsspor (policy «LEST», oppgave «FERDIG», gjennomgang «BEKREFTET»)

En omvendt oppfatning: Selv et enkelt, oppdatert regneark – og ikke noe mer – overgår det mest avanserte og forsømte tilgangsstyringssystemet når det gjelder å bestå en revisjon.

Kryssreferanser: SoD-bånd til alt

Integrer SoD-designet ditt med brukertilgang (vedlegg A 5.15–5.16), personvernartefakter (ISO 27701) og til og med prosessene for utgivelse av AI-modeller. Hver av dem må kartlegges bakover – ingen svake lenker, ingen foreldreløse trinn.




Hva hindrer SoD i å mislykkes – selv i modne, velbemannede team?

Selv de best skrevne retningslinjene faller fra hverandre når forretningene beveger seg raskt. Order Defensive Devices (SoD) rakner når travle team misligholder uformelle løsninger, eller når «midlertidige» endringer blir værende uten at man overvåker dem.

Kontroller svikter i det stille, ofte når helter redder dagen ved å bøye en prosess. Det er derfor systemer – ikke heltedåd – vinner revisjoner.

Virkelighet: Små og store organisasjoner, samme blindsoner

  • Små selskaper: De samme personene har flere hatter på seg, så de omgår «intuitivt» kontroller. Revisorer krever eksplisitte kontroller, selv når teamene er små.
  • Store firmaer: Teamene driver fra hverandre, rollekart henger, og unntak trives ved prosjektgrenser.
  • Hybridlag: Eksterne/distribuerte roller introduserer usikkerhet; overleveringer avbrytes i tidssone- eller ressursgap.

Ikke stol på, sjekk: Formaliser unntak og stikkprøvekontroller

Unntak er greit – hvis de er logget, godkjent og dokumentert. Modne SoD-programmer hyller de som varsler konflikter og gir alle mulighet til å kjøre stikkprøvekontroller.

Mønster sett Skjult risiko Beste beviskilde
«Gjør alt-administrator» Omgåelse til økonomiske/IT-/hendelseskontroller SoD-logg, digital signering
Delegerte godkjenninger Én person «stempellegger» kollegas arbeid Logg med navn på anmeldere
Nødreparasjoner Midlertidig tilgang åpen etter forfallsdato Unntaksregister
Overlappende jobbskift To roller som ble holdt samtidig under endring Sporing av avgang/tiltredelse
  • Kickstarter: Bruk enkle rollekart; gjennomgå dem etter hver organisasjonsendring.
  • CISO: Pålegg kvartalsvise stikkprøver og varmekart.
  • Personvern: Insister på at all datautgivelse dobbeltsjekkes – ikke «bare stol på meg».
  • Utøver: Opprett en mal for synlige unntak – «dagens årsak» kontrollert og signert.



klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




Kan du gjøre arbeidsdeling til en daglig refleksjon på tvers av teamet ditt?

Forskjellen mellom å overleve en revisjon og å trives med samsvar kommer ned til vane, ikke heltedåd. En organisasjonsstruktur bør føles rutinepreget: oppdatert med hver organisasjonsendring, sjekket i daglige orienteringer og synlig i IA-dashbord – ikke støvet av timer før en ekstern gjennomgang.

Integrer SoD i ditt operative DNA

  • Integrering av onboarding/offboarding: Nyansatte kartlegges umiddelbart; rolleendringer gir direkte gjennomgang av SoD.
  • Tiltredere og sluttere: Hver endring i systemadministratoren utløser oppdatering av policyer og logg.
  • Sanntidsvarsler: Automatiserte plattformer varsler hvis en enkeltperson krysser godkjenningsgrenser.

SoD er ikke en policy du går gjennom på nytt under revisjon – det er en vane, en refleks, innebygd i driften din.

Lagritual: Feiring av kontroller, ikke bare å rette feil

Gjør det enkelt for alle å fremheve potensielle overlappinger – en «ros-tavle» for de som oppdager eller forhindrer konflikter er like verdifull som en for kundenes ros.

Synlighet av artefakter: Dashboards og automatiserte varsler

Oppretthold live dashboards synlige for både tekniske og styreinteressenter. Viktige målinger: antall unntak oppdaget, dager siden siste ukontrollerte overlevering, revisjonsfunn per kvartal.

Tekst på personvernsiden:
For personvernrådgivere og personvernteam, «stresstest» med tilfeldige SAR-kjøringer – var en annen person alltid til stede for bekreftelse/frigivelse? Regulatorer skanner etter konflikter; en robust, levende SoD gjør gjennomganger rutinemessige, ikke panikkfremkallende.




Hvordan bygger, beviser og forbedrer du SoD for resultater i den virkelige verden?

Fortreffelighet innen prosjektutvikling er ikke en ferdig prosess – det er en løkke: design, bevis, sjekk, forbedring. Slik går du videre med løfter som er på papiret:

1. Design en dynamisk SoD-matrise

  • Kartlegg alle sensitive prosesser: Hvem godkjenner, hvem handler, hvem vurderer?
  • Utnevne prosesseiere: Gi de som er nærmest handlingen ansvaret for å kartlegge virkeligheten – ikke bare skrive retningslinjer.
  • Hold det levende: Hvert teamskifte fører til oppdateringer i sanntid.

2. Sentraliser all bevismateriale

  • Digitalt knutepunkt: Samle godkjenninger, logger og sertifiseringer i én arbeidsflyt eller ISMS-plattform – for umiddelbar tilbakekalling av revisjoner.
  • Artefakt-først-tankegang: Ingen «ulovlige» godkjenninger eller logger; hver handling spores tilbake til et menneskelig navn.

3. Planlegg for gjenbruk – ikke omarbeiding

  • Kryssrammedesign: SoD-logger bør drive ISO, GDPR, NIS 2 – én oppføring, mange mål.
  • Fremtids bevis: Bygg logger og dashbord som skaleres etter hvert som du legger til nye forskrifter eller rammeverk.

4. Bygg inn tilbakemeldinger i hver syklus

  • Etter hendelser eller revisjoner, utfør en stikkprøvekontroll:
  • Var det én enkelt person som utførte og godkjente?
  • Ble unntak logget og gjennomgått av to eller flere personer?
  • Er alle SoD-artefakter mindre enn tre måneder gamle?
  • Var det en åpen tilbakemeldingssløyfe for kontinuerlig forbedring?

Synlighet er din ultimate drivkraft for forbedring – en transparent SoD er halve kampen, rutinemessig gjennomgang vinner resten.

IT-tips/tips fra praktikere: Sjekk loggene dine for «enpersonssykluser». Hvis du finner noen, utform et varsel for å forhindre gjentakelse.




ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




Hvordan forandrer «enhetlig samsvar» ansvarsdeling på tvers av sikkerhet, personvern og kunstig intelligens?

Moderne forsikring handler ikke om isolert samsvar – sikkerhet, personvern og AI-risiko smelter raskt sammen. Segregering av oppgaver er den røde tråden som forbinder disse domenene.

Regulatorer forventer at du ikke bare beviser at kontrollene er skriftlige, men at de tilpasser seg virksomheten din etter hvert som press og teknologi utvikler seg.

Bygg et nettverk, ikke en kø

  • Enkeltstående bevisbank: Sentrale SoD-artefakter tilgjengelige på tvers av avdelinger – ikke separate mapper for revisjon, personvern og AI.
  • Automatiserte arbeidsflyter: Rollebaserte regler håndhever separasjon fra ende til ende; unntak flagges for fagfellevurdering.
  • Rapportering på tvers av domener: Koble SoD-målinger på tvers av ISO 27001 (sikkerhet), ISO 27701 (personvern), NIS 2 (motstandskraft) og AI (f.eks. ISO 42001 under utvikling).

Brukstilfelle i den virkelige verden: Hendelsesresponskjeden

Når en sikkerhetshendelse oppstår, håndhever arbeidsflyten at respondenten ikke kan godkjenne avslutningen – gjennomgangen skjer av en separat eier, sporet i sanntid. For en GDPR-forespørsel om innsyn sikrer SoD-logger at personen som samler inn informasjonen ikke også godkjenner utgivelsen. For AI må modelldistribusjonen bestå rettferdighets- og risikotester utført av to personer.

Innsikt på styrenivå:
Risikokomiteer ønsker dashbord som oppdateres med live SoD-tilstand for viktige forretningsflyter – ikke flere statiske skjermbilder eller foreldede PDF-logger.




Klar til å gjøre arbeidsdeling fra en byrde til styrets favorittbevis?

Organisasjoner som trives under gransking, behandler ikke SoD som en boks å krysse av i, men som grunnlaget for daglig tillit, robusthet og effektivitet. Enten du er en oppstartsbedrift som kjemper for å lukke din første avtale, en ITSO som navigerer flere rammeverk, en personvernombud som forsvarer merkevareomdømme, eller en praktiker som mater revisjonsmaskinen, kombinerer ISMS.online SoD-orkestrering, artefaktsentralisering og live dashboards – noe som styrker hver rolle.

Ekte samarbeid skinner når ansvar ikke er skjult i skyggene, men i søkelyset på tvers av hele virksomheten.

Slik kommer du raskt i gang:

  • Last ned ISMS.onlines SoD-matrisemal.:
  • Kartlegg dine nåværende beslutningsflyter: Hvem berører hva, og hvor kan én person gjøre for mye?
  • Sentraliser artefaktene dine: Skape tillit som varer utover revisjonsdagen.
  • Planlegg din første tilbakemeldingssløyfe: Forbedring er ikke en kvartalsvis panikk – det er en daglig seier.

Myk CTA: Planlegg din første risikoanalyse i dag. Hver ny artefakt, innsjekking og innebygde gjennomgang lukker sløyfen og beskytter ikke bare bunnlinjen din, men alle interessenters trygghet.



Ofte Stilte Spørsmål

Hvorfor er ansvarsdeling (SoD) viktig for hele organisasjonen i ISO 27001 – ikke bare IT- eller compliance-team?

Funksjonsdeling (SoD) er grunnlaget for tilliten til ISO 27001:2022, og forhindrer feil og svindel ved å sikre at ingen enkeltperson kontrollerer alle deler av en sensitiv prosess. Dette gjør denne disiplinen til en universell sikkerhetsforanstaltning, ikke bare en IT- eller samsvars-"avkrysningsboks". Når du utformer SoD på tvers av alle forretningskritiske arbeidsflyter, forsterker du bedriftens omdømme og viser kunder, partnere og revisorer at du både er pålitelig og reviderbar. Uten SoD risikerer du usynlige hull der feil, misbruk av privilegier eller ikke-godkjente endringer kan gå ubemerket hen, noe som kan føre til revisjonsfeil eller tapte kontrakter før du oppdager trusselen.

En enkelt ukontrollert rolle kan i stillhet undergrave et tiårs sikkerhetskontroller.

Det er ikke lenger nok å ha en generell policy: regulatorer og bedriftskjøpere forventer å se oppdaterte SoD-rollematriser, godkjente arbeidsflyter og systematisk unntakshåndtering for hver avdeling. Hvis bedriften din vokser eller skifter roller, kan mangel på SoD raskt gå fra en subtil sårbarhet til et alvorlig tillitsbrudd eller en kostbar rettsmedisinsk etterforskning. Den raskeste måten å samkjøre på er å starte med en (https://isms.online/templates/segregation-of-duties-matrix/) og sørge for at hver kjerneprosess – finans, innkjøp, HR, drift – tilordner forskjellige navn til hvert trinn, ikke brede «team».
Integrering av SoD gir troverdighet og åpenhet, og etablerer et compliance-grunnlag som er sterkt nok til å tilfredsstille enhver revisor- eller kundeundersøkelsesprosess.


Hvordan kan små eller raskt voksende team anvende arbeidsdeling selv når folk har mange hatter?

Du kan implementere robuste SoD – selv om fullstendig separasjon er umulig – ved å legge til smarte, risikobaserte kompensasjonskontroller og spore unntak, slik ISO 27001 krever. I mindre organisasjoner eller oppstartsbedrifter der talentene overlapper hverandre, forventes det at noen teammedlemmer må ta på seg flere ansvarsområder. Nøkkelen er å håndheve åpenhet, tilsyn og regelmessig gjennomgang.

Praktiske trinn for slanke team

  • Kartlegg alle kritiske prosesser i en SoD-matrise: For hver arbeidsflyt (f.eks. betalinger, tilgangsgodkjenninger, policyoppdateringer), oppgi hvem som initierer, godkjenner og gjennomgår – ja, navn kan gjentas, men loggfør alle overlappinger.
  • Logg unntak og utløsere: Når noen må «dobbeltstyre» en prosess, registrer unntaket og krev en veileders godkjenning.
  • Automatiser der det er mulig: ISMS-plattformer eller arbeidsflytverktøy registrerer godkjenninger, tidsstempler endringer og flagger uvanlige kombinasjoner.
  • Periodiske gjennomganger: Angi en kadens (månedlig eller kvartalsvis) for å gjennomgå SoD-tildelinger, validere unntak og fange opp avvik fra rolleendringer.

Et enkelt RACI-diagram eller en regelmessig visuell revisjon kan raskt fremheve hvor kompenserende kontroller – som ekstra fagfellevurdering eller ekstern godkjenning – bør legges til. Etter hvert som bedriften vokser, bør SoD-kontrollene utvikles, ikke forbli statiske.
Les mer grundig veiledning og se eksempelmaler for disse scenarioene på EOXS: 5 vanlige interne kontrollfeil.


Hvilke bevis ser revisorer og regulatorer etter for å bevise at arbeidsdeling fungerer i ISO 27001?

Revisorer krever levende bevis på at søknadsfrister ikke bare er en policy – ​​de må iverksettes og demonstreres gjennom oppdaterte, utvetydige dokumenter. De forventer å se:

Kjernerevisjonsartefakter for SoD

  • Gjeldende SoD-matrise: Lister opp kritiske prosesser, faktiske personer som er tildelt hvert trinn, og noterer eventuelle overlappinger eller unntak.
  • Godkjennings- og endringslogger: Digitale poster som viser hver handlings initiativtaker, godkjenner og anmelder, alt tidsstemplet.
  • Tilgangskontrolloppføringer: Demonstrerer at ingen enkeltpersoner beholder ukontrollerte, kraftige tillatelser over sensitive systemer.
  • Unntaksregistre: Enhver «fusjon» eller midlertidig tildeling må formelt loggføres, godkjennes av ledelsen og gjennomgås for utløp.
  • Oppdatert dokumentasjon: Revisorer er skeptiske til gamle eller statiske registre; «levende» bevis forsikrer dem om at kontrollene dine tilpasser seg endringer.

Forvent å gi skjermbilder fra arbeidsflytsystemer, redigerte logger eller gjennomganger av SoD-prosessen i sanntid – ikke bare arkiverte e-poster eller usignerte regneark. For eksempler på beste praksis for revisjonsdokumentasjon, se det amerikanske justisdepartementets SoD-vedlegg eller kjør en (https://isms.online/solutions/segregation-of-duties-iso-27001-annex-a-5-3/) for å se hvordan kompatible SoD-logger ser ut.


Hva er de vanlige fallgruvene eller blindsonene med SoD som forårsaker revisjonsfeil i den virkelige verden?

De største feilene i SoD-systemet oppstår vanligvis ikke på grunn av manglende retningslinjer, men på grunn av forsømt vedlikehold eller uformelle løsninger. Dette er de røde flaggene du ikke har råd til å overse:

  • Utdaterte SoD-matriser: Hvis du glemmer å oppdatere etter personalendringer, omorganiseringer eller teknologiske utrullinger, blir registreringene dine raskt feil i samsvar med virkeligheten.
  • Uloggede unntak: Midlertidige tillatelser eller «hjelp til» blir sjelden sporet eller gjennomgått, noe som fører til stille privilegiekryp.
  • Uformell etterlevelse: Når tilsyn er avhengig av at «alle husker hvem som sjekker hva», eller av roterende uformelle gjennomganger, forsvinner revisjonssporene.
  • Overlatte anmeldelser: Rutinemessige evalueringssykluser ignoreres, så unntak eller overlappinger drives ukontrollert.
  • Uovervåket privilegert tilgang: «Superbruker»- eller administratorrettigheter blir for sjelden gjennomgått, noe som gir mulighet for stille omgåelse av alle andre kontroller.

Blindsoner begynner som små forglemmelser og utvikler seg til systemiske risikoer som bare blir lagt merke til når konsekvensene er kostbare og offentlige.

Moderne revisjoner og regulatoriske gjennomganger (se (https://www.iso.org/standard/27001.html)) avdekker i økende grad statiske SoD-poster og privilegiumspredning som svakheter, ikke mindre mangler. Proaktiv kartlegging, logging og regelmessig gjennomgang er mer enn forventet når det gjelder å forhindre både revisjonssmerte og intern risiko.
Gå regelmessig gjennom SoD-oppgavene dine for å oppdage og tette eventuelle hull før noen andre finner dem for deg.

Automatisering av SoD forvandler hodepine til en løsning som holder dokumentasjonen oppdatert og arbeidsflytene robuste uten konstant manuell overvåking. Start med:

  • Digital kartlegging av roller i live-verktøy: Bruk plattformer som ISMS.online, GRC eller arbeidsflytprogramvare for å tilordne, spore og oppdatere SoD for alle «sensitive» prosesser.
  • Integrering av SoD med onboarding/offboarding: Enhver endring i personellet oppdaterer SoD-registeret umiddelbart, og fjerner eller omfordeler oppgaver automatisk.
  • Arbeidsflyt automatisering: Konfigurer digitale godkjenningskjeder, sanntidsvarsler for uvanlig tilgang eller omgåelser, og utløpskontroller for midlertidige tillatelser.
  • Planlagte anmeldelser: Angi påminnelser for ledere om å bekrefte eller justere SoD-tildelinger, og sørg for at unntak begrunnes og fjernes når de ikke lenger er nødvendige.

Moderne SoD-løsninger håndterer både den strukturelle logikken (hvem kan gjøre hva) og den operative journalføringen (hvem gjorde hva, når og med hvis godkjenning), og tilpasser seg etter hvert som virksomheten skaleres.
Se et ledende eksempel og prøv en praktisk arbeidsflyt med Microsofts veiledning for automatisering av SoD, eller utforsk ISMS.onlines live ISMS-plattform for å integrere automatisert SoD i samsvarsrutinen din.


Hva gjør en kompenserende kontroll «gyldig» for SoD i ISO 27001, og hvordan sporer man dens effektivitet?

En kompenserende kontroll for SoD er bare gyldig hvis den er dokumentert, aktivt overvåket og regelmessig gjennomgått for effektivitet – det handler om å lukke risikogapet, ikke bare å krysse av i en boks. Standarden forventer at du viser både anvendelsen og resultatene av disse kontrollene.

SoD-konflikt Kompenserende kontroll Godkjenner/anmelder Dato Neste anmeldelse
Overlappende roller Obligatorisk sekundær signering Avdelingsleder 2024-06-22 Månedsslutt
Gap i manuell prosess Unntakslogg pluss fagfellevurdering Økonomisjef 2024-06-15 Quarterly
Privilegier eskalerte Randomiserte stikkprøvekontroller + logger IT-sikkerhetsansvarlig 2024-06-19 Neste syklus

Karakter av gyldige kompenserende kontroller

  • Aktiv, ikke passiv: Kontroller må utløse gjennomgang, ikke vente på den.
  • Logget og tilgjengelig: All bruk registreres i live-registre – ingen gjetting under revisjon.
  • Gjennomgått for relevans: Midlertidige tiltak er i ferd med å utløpe eller kreve proaktiv fornyelse.
  • Underlagt ledelsens tilsyn: Uavhengige godkjenninger eller stikkprøvekontroller validerer ytelsen.

For å bevise effektivitet, dokumenter resultater – hvor ofte kontroller fanger opp konflikter eller utløser endringer, ikke bare at de eksisterer.
Få fart på prosessen ved å laste ned en tilpasningsklar matrise for ansvarsdeling med innebygde kompenserende kontroller. Dette danner et levende revisjonsarfakt for å forsterke compliance-historien din og gjøre kontinuerlig forbedring til en del av compliance-DNA-et ditt.



Mark Sharron

Mark Sharron leder søke- og generativ AI-strategi hos ISMS.online. Hans fokus er å kommunisere hvordan ISO 27001, ISO 42001 og SOC 2 fungerer i praksis – å knytte risiko til kontroller, retningslinjer og bevis med revisjonsklar sporbarhet. Mark samarbeider med produkt- og kundeteam slik at denne logikken er innebygd i arbeidsflyter og nettinnhold – og hjelper organisasjoner med å forstå og bevise sikkerhet, personvern og AI-styring med trygghet.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.