Säkerhetsskyddslagen: bygga själv eller köpa en granskad plattform?

Säkerhetsskyddslagen kräver policydokument, men också tekniska kontroller som är byggda, dokumenterade och granskningsbara, och som håller över tid. För de flesta verksamheter handlar frågan inte längre om vad lagen kräver. Den handlar om hur kraven ska lösas: bygga en egen miljö in-house, eller köpa en plattform som redan är granskad mot regelverket.
it-säkerhet produkter i en skog

Det här är en genomgång av det vägvalet, skriven för dig som ska fatta beslutet och stå för kostnaden, tidplanen och risken.

Säkerhetsskyddslagen tvingar fram ett vägval

Den som bedriver säkerhetskänslig verksamhet ska skydda säkerhetsskyddsklassificerade uppgifter mot bland annat obehörig åtkomst, förändring och röjande. Sedan 2022 kan viten på upp till 50 miljoner kronor aktualiseras. PMFS och KSF konkretiserar de tekniska kraven: validerade säkerhetsfunktioner, dokumenterade konfigurationer, separation mellan domäner och livscykelhantering över tid.

Kraven går att uppfylla på flera sätt. Men varje väg har en prislapp, en tidplan och en riskprofil, och de skiljer sig mer än man tror.

Vad det kostar att bygga själv

Att bygga en egen säkerhetsskyddad IT-miljö ser ut som ett tekniskt projekt. I praktiken är det ett åtagande som löper i åratal.

Kompetensen är svår att rekrytera och ännu svårare att behålla. Utvecklingsarbetet mäts i månader, inte veckor, och kraven hinner uppdateras under tiden. Ett vanligt mönster är att ett projekt på 18 månader blir 30, och att delar av lösningen redan är föråldrade vid driftsättning.

Och arbetet tar inte slut där. Härdningsbaselinen dokumenteras vid driftsättning, sedan drar verkligheten ifrån när patchar appliceras utan att dokumentationen följer med. Vid en tillsyn två år senare matchar dokumentationen inte längre systemet. När en nyckelperson slutar försvinner dessutom en stor del av investeringen, eftersom kunskapen sällan är dokumenterad på det sätt en granskning kräver.

Vad ni får om ni köper Citadel

Att köpa link22 Citadel överför det arbetet till oss. Plattformen är designad utifrån KSF-kravbilden, med tekniska komponenter som redan är validerade mot PMFS och KSF. Arbetet som annars måste göras per kund är gjort centralt, och kan visas upp för granskning utan att rekonstrueras.

Tre saker följer med:

  • Dokumentation. Konfiguration, härdning, beroenden och installationer är dokumenterade i ett format som tillsynsmyndigheten förväntar sig.
  • Modulär och leverantörsneutral arkitektur. Komponenter kan bytas eller utökas utan att hela miljön ritas om, vilket skyddar mot inlåsning.
  • Löpande underhåll som följer regelverken. När kraven uppdateras följer Citadel-tjänsten med, så att miljön inte halkar efter under driftens livstid.

Det praktiska arbetet bakom de här förmågorna, hur åtkomstkontroll, loggning, härdning, segmentering och dokumentation faktiskt löses ut tekniskt, har vi gått igenom i en separat artikel: PMFS och KSF i praktiken. Den visar i detalj vad ni slipper bygga och förvalta själva.

Vilken situation är ni i?

Vägvalet ser olika ut beroende på verksamhet. Tre typiska situationer:

  • Statlig myndighet med säkerhetsskyddade arbetsstationer. Citadel ger en standardiserad bas för arbetsstationer som hanterar information upp till och med HEMLIG, med dokumentation som matchar PMFS.
  • Försvarsindustri med säkerhetsklassad utvecklingsmiljö. Citadel separerar utveckling, test och produktion enligt KSF, och loggar passage mellan domäner så att tillsynsmyndigheten kan granska.
  • Samhällskritisk verksamhet med segmenterade säkerhetsdomäner. För operatörer som även omfattas av cybersäkerhetslagen ger Citadel en plattform som möter båda regelverken samtidigt.

Det här slipper ni rekonstruera vid en tillsyn

Vid en granskning behöver verksamheten kunna visa att de tekniska kontrollerna är på plats och rätt konfigurerade, att dokumentationen matchar den faktiska installationen, att det finns en process för uppdateringar, ändringar och avveckling, och att ansvariga är utsedda och utbildade.

I en egenbyggd miljö är det här underlaget något ni får ta fram och hålla aktuellt själva. Med Citadel finns det redan, och hålls aktuellt genom tjänsten. Compliance blir då inte ett separat projekt utanpå IT-miljön, utan en följd av hur miljön är byggd.

När ni omfattas av flera regelverk

Allt fler verksamheter ligger under mer än ett regelverk samtidigt. Operatörer av kritisk infrastruktur omfattas ofta av både säkerhetsskyddslagen och cybersäkerhetslagen. Då blir värdet av en plattform som är byggd för granskningsbarhet ännu tydligare, eftersom samma dokumentation och samma tekniska kontroller kan svara mot kraven i flera regelverk utan dubbelarbete.

Nästa steg

Frågan är sällan om Citadel-funktionaliteten behövs, utan om den ska byggas in-house eller köpas färdig. Vill ni ha ett underlag för det beslutet går vi igenom er nuvarande situation, er säkerhetsskyddsanalys och vad Citadel skulle ge jämfört med att bygga själva. Kontakta link22 för en teknisk dragning.

Helena Gällerdal Högfeldt - COO, Chief Security Officer

Kontakta oss!

Skriv upp dig på vårt nyhetsbrev