SE
Hör av dig

Plattform för hantering av informationstillgångar, digitala risker och efterlevnad

NGCiso Platform är en enterprise-plattform för organisationer som behöver synliggöra sina kritiska informationstillgångar, förstå kopplade risker samt systematiskt hantera efterlevnad av cybersäkerhetskrav.

Plattformen samlar hantering av informationstillgångar, risker, efterlevnad, behörigheter, leverantörer, incidenter och bevis på efterlevnad i en enda miljö.

NGCiso Platform riktar sig i första hand till operatörer av kritisk infrastruktur, statliga myndigheter, stora företag och andra organisationer med höga krav på datakontroll, revision och cyberresiliens.

1. Säkerhet börjar med att förstå exakt vad som behöver skyddas

I stora organisationer är information om tillgångar vanligtvis utspridd över CMDB-, ITAM-system, Excel-register, övervakningssystem och dokumentation hos enskilda enheter.

Sådana system besvarar följande frågor väl:

  • vilka servrar och system som finns;
  • var de är placerade;
  • vem som använder dem;
  • vilka tekniska parametrar de har.

Detta räcker dock inte för att hantera cybersäkerhet.

CISO och ledningen måste veta:

  • vilka tillgångar som är affärskritiska;
  • vilka affärsprocesser som beror på dem;
  • vilka hot och sårbarheter som är kopplade till dem;
  • vad den faktiska risknivån är;
  • vilka standarder och myndighetskrav som gäller;
  • vilka skyddsåtgärder som har införts;
  • vilka brister som kvarstår;
  • vem som ansvarar för att åtgärda dem.

NGCiso Platform skapar denna säkerhetskontext kring organisationens informationstillgångar.

2. Från tillgångsregister till ett system för hantering av digitala risker

NGCiso Platform skapar en sammanhängande modell där en informationstillgång kopplas till sin ägare, sin kriticitet, sina affärsprocesser, behörigheter, risker, säkerhetskontroller, regelverkskrav, incidenter och leverantörer.

Detta gör det möjligt att gå från fragmenterad registrering till helhetshantering:

Tillgång → kriticitet → hot → risk → kontrolldokumentation → bevis → efterlevnad.

Som ett resultat får organisationen inte bara en förteckning över utrustning eller IT-system, utan en operationaliserad modell för cybersäkerhetsstyrning.

3. Centralt register för informationstillgångar

Grundvalen för NGCiso Platform är det centrala registret för informationstillgångar.

Det kan omfatta:

  • IT-system;
  • mjukvara;
  • servrar och infrastruktur;
  • databaser;
  • informationsresurser;
  • nätverkskomponenter;
  • teknisk och industriell utrustning;
  • AI-system;
  • andra objekt som är kritiska för organisationens verksamhet.

För varje tillgång skapas ett digitalt pass med nyckelegenskaper:

  • ägare;
  • ansvarig enhet;
  • placering;
  • tillgångstyp;
  • kriticitet;
  • informationskategori;
  • beroenden;
  • kopplade risker;
  • säkerhetskontroller;
  • ändringshistorik.

Klassificeringen av tillgångar utifrån konfidentialitet, riktighet och tillgänglighet gör det möjligt att utvärdera konsekvenserna av överträdelser eller avbrott.

4. Förståelse för beroenden mellan IT och verksamhet

Cyberrisker existerar inte i ett vakuum.

Ett fel på en enda server kan stoppa ett ERP-system. Ett fel i ERP-systemet kan påverka finansiella processer eller produktion. Ett intrång i en enskild informationsresurs kan skapa risker för hela organisationen.

NGCiso Platform gör det möjligt att bygga kopplingar mellan:

affärsprocesser → IT-system → data → infrastruktur → tekniska tillgångar.

Detta möjliggör utvärdering av inte bara en teknisk incident, utan även dess potentiella påverkan på verksamheten.

För kritisk infrastruktur är denna modell särskilt viktig eftersom den synliggör riskkoncentrationer och kritiska beroenden.

5. Datadriven riskhantering

NGCiso Platform gör det möjligt att föra ett centralt riskregister för cyberrisker och koppla varje risk till specifik tillgång, hot, sårbarheter och affärsprocesser.

För varje risk kan man definiera:

  • riskkälla;
  • hot;
  • sårbarhet;
  • sannolikhet;
  • potentiell konsekvens;
  • risknivå;
  • riskägare/ansvarig person;
  • mitigerande åtgärder;
  • deadline för genomförande;
  • kvarstående risk (residualrisk);
  • datum för översyn.

Organisationen får möjlighet att arbeta med hela riskens livscykel:

identifiering → utvärdering → hantering → acceptans → övervakning → översyn.

Detta förvandlar riskhantering från en periodisk skrivbordsprodukt i Excel till en kontinuerligt kontrollerad process.

6. En samlad riskbild för CISO och ledningen

Plattformen sammanställer information om tillgångar, risker, avvikelser och incidenter i en enhetlig analytisk modell.

Ledningen kan se:

  • kritiska tillgångar;
  • de mest betydande riskerna;
  • försenade uppgifter;
  • ej införda säkerhetskontroller;
  • efterlevnadsbrister (compliance gaps);
  • utvecklingen av cybersäkerhetsläget över tid;
  • de mest problematiska enheterna eller anläggningarna.

Detta möjliggör en övergång från teknisk rapportering till ledningsrapportering:

istället för “hur många sårbarheter hittades”, synliggörs vilka affärstillgångar som är mest utsatta och vad som behöver göras för att minska risken.

7. Continuous Compliance istället för sista minuten-förberedelser inför revision

NGCiso Platform gör det möjligt att hantera efterlevnad som en kontinuerlig process.

Plattformen kan användas för att arbeta med krav enligt:

  • ISO/IEC 27001;
  • ISO/IEC 27005;
  • NIST Cybersecurity Framework 2.0;
  • CIS Controls;
  • NIS2;
  • DORA;
  • EU AI Act;
  • ukrainska regelverk för tekniskt informationsskydd;
  • krav för objekt inom kritisk infrastruktur.

Kraven kan kopplas till specifika kontroller, ansvariga personer, tillgångar och bevis på genomförande.

För varje krav kan man kontrollera status:

  • uppfyllt;
  • delvis uppfyllt;
  • ej uppfyllt;
  • ej tillämpligt;
  • vilka bevis som styrker uppfyllandet;
  • vilka korrigerande åtgärder (corrective actions) som krävs.

8. En kontroll – flera krav

Olika standarder och regleringar innehåller ofta liknande krav.

Till exempel återfinns åtkomstkontroll, riskhantering och incidenthantering i flera standarder samtidigt.

NGCiso Platform möjliggör cross-mapping mellan olika kravset.

Principen:

Assess once – satisfy many (Utvärdera en gång – uppfyll många).

Organisationen inför och dokumenterar en kontroll en gång, varefter genomförandet kan användas som bevis på efterlevnad för flera regelverkskrav samtidigt.

Detta minskar dubbelarbete för compliance-teamen och förenklar förberedelser inför revisioner.

9. Evidence-based compliance (Bevisbaserad efterlevnad)

Efterlevnad kan inte bevisas enbart med en policy eller statusen “utförd”.

Det krävs konkreta bevis.

NGCiso Platform skapar en central bevisdatabas (evidence base) där följande kan lagras:

  • policyer;
  • procedurer;
  • riktlinjer;
  • tekniska verifikationer;
  • granskningsresultat;
  • dokument;
  • protokoll;
  • historik över kontrollernas genomförande.

Varje bevis kan kopplas till ett specifikt krav, kontroll, tillgång eller risk.

Detta säkerställer full spårbarhet (traceability):

krav → kontroll → ansvarig person → bevis.

10. Behörighetshantering i kontexten av tillgångar

Åtkomsträttigheter är en av de främsta källorna till digitala risker.

NGCiso Platform gör det möjligt att koppla användare och konton till informationstillgångar samt analysera:

  • vem som har åtkomst;
  • till vilken tillgång;
  • med vilka behörigheter;
  • på vilken grund;
  • om åtkomsten fortfarande är aktuell;
  • om det finns intressekonflikter eller behörighetskollisioner (SoD).

Integration med företagskataloger möjliggör användning av data från Active Directory eller LDAP utan att behöva skapa parallella, isolerade register.

11. Third-Party Risk Management (Hantering av tredjepartsrisker)

Organisationens cyberresiliens beror inte bara på interna system.

Mjukvaruleverantörer, integratörer, molntjänster och servicebolag utgör också en del av riskkedjan.

NGCiso Platform gör det möjligt att föra ett leverantörsregister och utvärdera:

  • leverantörens kriticitet;
  • tjänster och tillgångar som är beroende av leverantören;
  • åtkomstnivå;
  • risker;
  • resultat från security assessments;
  • efterlevnad av avtalsenliga krav;
  • potentiell påverkan vid en extern incident.

På så sätt blir tredjepartsrisker en integrerad del av den övergripande riskhanteringen.

12. Hantering av cybersäkerhetsincidenter

Plattformen gör det möjligt att koppla en incident till konkreta tillgångar, affärsprocesser och risker.

För en incident kan man ange:

  • klassificering;
  • kriticitet;
  • drabbade tillgångar;
  • ansvariga personer;
  • kronologi;
  • vidtagna åtgärder;
  • responstider;
  • rapportering;
  • lärdomar (lessons learned).

Incidenten slutar vara en isolerad händelse i SOC och blir istället ett underlag för omprövning av risker och kontroller.

13. Plattformen kompletterar befintlig IT-infrastruktur

NGCiso Platform kräver inte att befintliga CMDB- eller ITAM-system ersätts.

Plattformen kan återanvända befintlig data och berika den med säkerhetskontext.

Integration finns förberedd för:

  • CMDB;
  • ITAM;
  • Active Directory / LDAP;
  • SIEM;
  • ärende- och projekthanteringssystem;
  • andra företagssystem via API;
  • CSV- och Excel-filer som inledande datakälla.

Detta gör det möjligt att använda NGCiso Platform som ett security & GRC-lager (Security and GRC layer) ovenpå den befintliga IT-miljön.

14. Tre distributionsmodeller

För olika typer av organisationer erbjuder NGCiso Platform flera distributionsmodeller (deployment).

SaaS

Lämpligt för organisationer som kan använda molnlösningar och behöver en snabb uppstart.

On-Premises

Plattformen installeras i köparens egen infrastruktur.

Organisationen behåller full kontrol över:

  • data;
  • infrastruktur;
  • behörigheter;
  • integrationer.

Air-Gapped

För kritisk infrastruktur finns möjlighet till installation i helt isolerad miljö utan internetanslutning.

Detta gör det möjligt att använda plattformen i organisationer med högsta krav på informationsskydd och kontroll över dataflöden.

15. Anpassad för kritisk infrastruktur

NGCiso Platform är från grunden utformad med hänsyn till de scenarier som kännetecknar stora verksamheter och kritisk infrastruktur.

Bland dessa ingår:

  • ett stort antal informations- och tekniska tillgångar;
  • segmenterade nätverk;
  • on-premise-miljöer;
  • isolerade segment;
  • behov av datakontroll inom den egna perimetern;
  • komplex organisationsstruktur;
  • flera ansvarsnivåer;
  • omfattande granskningar och tillsynskrav;
  • krav på fullständig loggning av aktiviteter.

För dessa organisationer är det avgörande att inte bara ha ett registreringssystem, utan även att säkerställa bevisbarhet, spårbarhet och ansvarsutkrävande i cybersäkerhetsprocesserna.

16. Artificiell intelligens (AI) i en kontrollerad miljö

NGCiso Platform stödjer användningen av AI-baserade funktioner för att arbeta med data i plattformen.

AI kan assistera med att:

  • analysera tillgångsinformation;
  • identifiera brister och sårbarheter;
  • analysera dokumentation;
  • arbeta med risker;
  • generera rapporter;
  • hitta relaterade objekt;
  • stödja efterlevnadsprocesser.

I on-premise- och air-gapped-miljöer kan en lokal AI-infrastruktur användas, vilket eliminerar behovet av att överföra företagsdata till externa AI-tjänster.

Samtliga AI-åtgärder kan dessutom inkluderas i den övergripande mekanismen för loggning och granskning.

17. En sammanhängande modell istället för ett spretigt urval av system

Det främsta värdet med NGCiso Platform ligger inte i enskilda funktioner.

Ett tillgångsregister kan föras i ett system.

Risker – i ett annat.

Efterlevnad – i ett tredje.

Incidenter – i ett fjärde.

Dokumentation – i ett femte.

Men då förlorar organisationen sambanden däremellan.

NGCiso Platform skapar en enhetlig modell:

Tillgång (Asset)

Affärskriticitet (Business Criticality)

Risk (Risk)

Kontroll (Control)

Efterlevnad (Compliance)

Bevis (Evidence)

Incident (Incident)

Det är just denna helhetssyn som gör det möjligt att omvandla en rad fristående säkerhetsprocesser till ett integrerat system för styring av cyberresiliens.

18. Vad CISO vinner

För en CISO skapar NGCiso Platform en samlad, operationaliserad säkerhetsbild.

På en och samma styrenhetsnivå blir följande tillgängligt:

  • register över kritiska tillgångar;
  • riskregister (risk register);
  • efterlevnadsstatus (compliance status);
  • korrigerande åtgärder (corrective actions);
  • behörighetsrisker (access risks);
  • tredjepartsrisker (third-party risks);
  • incidenter;
  • bevisdatabas (evidence base);
  • ledningsrapportering (executive reporting).

Detta gör det möjligt för Informationssäkerhetschefen (CISO) att leda cybersäkerhetsarbetet utifrån ett levande system med kontinuerligt uppdaterad data, snarare än via statiska kalkylark och presentationer.

19. Vad CIO och IT-ledningen vinner

NGCiso Platform ersätter inte eksisterande ITSM- eller CMDB-system.

Den kompletterar den tekniska bilden av IT-infrastrukturen med information om:

  • kriticitet;
  • verksamhetsberoenden;
  • risker;
  • säkerhetskontroller (security controls);
  • regulatoriska krav.

Som ett resultat kan CIO och CISO arbeta mot samma tillgångsmodell, men betrakta den utifrån sina respektive ledningsmål.

20. Vad Risk- och Compliance-teamen vinner

För team inom risk och efterlevnad erbjuder plattformen:

  • ett centralt kravregister;
  • cross-mapping av standarder och ramverk;
  • riskregister (risk register);
  • handlingsplaner för korrigerande åtgärder (corrective action plans);
  • uppföljning av tidsfrister;
  • bevishantering (evidence management);
  • revisionsspår (audit trail);
  • statusrapportering.

Detta möjliggör en övergång från punktvisa förberedelser inför kontroller till en modell för kontinuerlig efterlevnad (continuous compliance).

21. Vad den högsta ledningen vinner

För verkställande direktör (CEO), styrelse och tillsynsorgan är det tekniska tillståndet i systemen inte primärt, utan snarare den affärsmässiga risknivån.

NGCiso Platform översätter tekniska data till en tydlig ledningsbild:

  • var de mest betydande riskerna finns;
  • vilka kritiska tillgångar som har otillräckligt skydd;
  • vilka efterlevnadsbrister (regulatory gaps) som föreligger;
  • vilka uppgifter som är försenade;
  • hur risknivån förändras över tid;
  • var det krävs beslut från ledningen.

22. Typiskt införandescenario

NGCiso Platform kan införas etappvis.

Etapp 1. Tillgångar (Assets)

Import eller integration av befintligt tillgångsregister.

Fastställande av ägarskap (ownership) samt klassificering av kriticitet.

Etapp 2. Risk (Risk)

Identifiering av risker för kritiska tillgångar.

Upprättande av riskregister och handlingsplaner för riskhantering.

Etapp 3. Efterlevnad (Compliance)

Anslutning av relevanta standarder och regelverk.

Gapanalys (gap assessment) samt upprättande av korrigerande handlingsplan (corrective action plan).

Etapp 4. Bevis (Evidence)

Uppbyggnad av bevisdatabas och koppling av bevis till kontroller.

Etapp 5. Continuous Monitoring (Kontinuerlig övervakning)

Löpande övervakning av riskstatus, efterlevnad och genomförande av åtgärder.

Detta tillvägagångssätt gör det möjligt att börja med det mest grippbara elementet för organisationen – informationstillgångarna – och därefter gradvis bygga ut systemet.

23. Praktiska användningsfall

NGCiso Platform kan användas för:

Register över informationstillgångar

Att skapa en enhetlig, uppdaterad bas över kritiska informations- och teknik-tillgångar.

Förberedelse inför ISO 27001

Gapanalys, åtgärdskontroll, bevishantering samt förberedelser inför revision.

Riskhantering

Upprättande av riskregister samt kontinuerlig uppföljning av handlingsplaner för risker.

Hantering av kritisk infrastruktur

Registrering av kritiska tillgångar, deras beroenden, risker och skyddsåtgärder.

Third-Party Risk Management

Utvärdering av leverantörer och externa beroenden.

Cyber Incident Management

Koppling av incidenter till tillgångar, risker och korrigerande åtgärder.

AI Governance

Inventering av AI-system samt hantering av tillhörande krav och risker.

24. Grundprinciper för NGCiso Platform

Asset-centric (Tillgångscentrerad)

Säkerheten byggs kring faktiska informationstillgångar.

Risk-based (Riskbaserad)

Prioriteringar styrs av risknivå, inte enbart av antalet tekniska händelser.

Evidence-based (Bevisbaserad)

Efterlevnad måste styrkas med konkreta bevis.

Integrated (Integrerad)

Tillgångar, risker, efterlevnad och incidenter fungerar i en och samma sammanhängande modell.

On-Premise Ready

Plattformen kan köras helt och hållet inom organisationens egen infrastruktur.

Critical Infrastructure Ready

Arkitektur och funktionalitet är anpassade för organisationer med högsta krav på cyberresiliens.

25. Marknadspositionering

NGCiso Platform fyller utrymmet mellan traditionella ITAM/CMDB-lösningar och stora GRC-plattformar för enterprise.

CMDB besvarar frågan:

”Vad har vi?”

NGCiso Platform lägger till nästa nivå:

”Vad av detta är kritiskt, vilka risker finns, hur väl är vi skyddade och uppfyller vi gällande krav?”

På så sätt fungerar NGCiso Platform som ett:

Security, Risk & Compliance Layer (Säkerhets-, risk- och efterlevnadslager) för företags IT- och OT-infrastruktur.

26. Främsta värdeerbjudande

NGCiso Platform hjälper organisationen att gå:

från fragmenterade register – till en samlad tillgångsbild;

från subjektiva bedömningar – till systematisk riskhantering;

från punktvisa revisionsförberedelser – till continuous compliance;

från tekniska nyckeltal – till styrning av affärsrisker;

från isolerade säkerhetsprocesser – till ett enhetligt system för styrning av cyberresiliens.

NGCiso Platform

Know your assets.
Understand your risks.
Prove your compliance.

Plattform för hantering av informationstillgångar, digitala risker och efterlevnad för organisationer inom kritisk infrastruktur.

Kontakta oss

support
Säljsupportteam
  • Dela dina affärsmål.
  • Välj exakt den tjänst som passar dig och uppfyller alla dina behov.
  • Få grova tids- och budgetuppskattningar för projektet.
Jag behöver hjälp direkt