5 frågor som varje IT-partner bör ställa innan de rekommenderar en brandvägg
Varför nivå 0 inte kan vänta till december
Försvarsministeriet har satt den 31 december 2026 som mål för varje industripartner att uppnå Defence Cyber Certification nivå 0. För organisationer som verkar någonstans inom försvarets leveranskedja är tiden att börja förbereda sig nu.
Fem månader kan låta som en bekväm tid.
Men när en organisation väl har definierat sin omfattning, identifierat verksamhetskritiska system, åtgärdat säkerhetsluckor, slutfört Cyber Essentials, samlat in bevis och säkrat en bedömningstid, börjar det fönstret snabbt att krympa.
Försvarsministeriet har bett alla industrip partners att uppnå nivå 0 i Defence Cyber Certification-schemat senast den 31 december 2026. Denna förväntan sträcker sig bortom stora försvarsentreprenörer till underleverantörer, teknikleverantörer, tillverkare och professionella tjänsteorganisationer som stödjer dem.
Vad är Defence Cyber Certification?
Defence Cyber Certification, eller DCC, är ett organisationsomfattande försäkringssystem utformat för att stärka cyberresiliensen i Storbritanniens försvarsförsörjningskedja.
Det finns fyra certifieringsnivåer, från nivå 0 till nivå 3, anpassade till den cyberrisk som är förknippad med de kontrakt en organisation innehar. Nivå 0 är baslinjen och är avsedd för organisationer som arbetar med kontrakt med en mycket låg cyberriskprofil.
För att uppnå nivå 0 måste en organisation inneha ett aktuellt Cyber Essentials-certifikat som täcker alla tillämpliga verksamhetskritiska system inom omfattningen. Den måste också slutföra frågeformuläret för leverantörsbedömning på nivå 0 mot kraven i DEFSTAN 05-138.
Även om DCC för närvarande inte är ett generellt lagkrav har MoD bett alla industrip partners att uppnå nivå 0. Där DEFCON 658 ingår i ett kontrakt kan DCC bli en avtalsenlig skyldighet snarare än bara en förväntan.
Den skillnaden är viktig. Organisationer som dröjer kan finna sig ställda inför frågor från huvudentreprenörer, kunder och inköpsgrupper innan de är redo att svara på dem.
Cyber Essentials kommer först
För organisationer utan Cyber Essentials är detta den mest omedelbara prioriteringen.
Cyber Essentials är inte en separat, valfri övning som löper parallellt med DCC. Det är ett förkrav. Nivå 0-certifiering kan inte beviljas om inte Cyber Essentials redan finns på plats i de relevanta systemen.
Organisationer som redan innehar Cyber Essentials bör inte automatiskt anta att de är redo. Omfattningen av deras befintliga certifiering måste inkludera alla tillämpliga verksamhetskritiska system som krävs för DCC. Ändringar i infrastruktur, distansarbetsarrangemang, molntjänster, enheter eller operativa processer kan innebära att omfattningen behöver ses över.
Processen bör därför börja med tre frågor:
- Vilka kontrakt och kunder placerar organisationen inom omfattningen?
- Vilka system, användare och platser stödjer dessa kontrakt?
- Täcker organisationens befintliga Cyber Essentials-certifiering dem alla?
En kanalmöjlighet såväl som en efterlevnadsdeadline
För MSP:er och cybersäkerhetspartners skapar DCC en viktig möjlighet att hjälpa kunder förstå ett krav som de kanske ännu inte inser gäller dem.
Mindre försvarsleverantörer har sannolikt inte stora interna styrnings-, risk- och efterlevnadsteam. Många kommer att vända sig till sin befintliga teknikpartner för att få hjälp att identifiera sina skyldigheter, förstå sin beredskap och genomföra certifieringsresan.
CyberSmart är ett IASME-ackrediterat DCC-certifieringsorgan och kan bedöma organisationer för nivå 0 och nivå 1. Dess tjänst kan omfatta bekräftelse av omfattning, Cyber Essentials-certifiering och den efterföljande DCC-bedömningsprocessen. CyberSmart gör det också möjligt för MSP:er att stödja kunder inom försvarssektorn genom samma resa.
Genom Hammer Cybersecurity och CyberSmart kan partners inleda proaktiva samtal med kunder innan brådskan övergår i panik.
Budskapet till försvarets leveranskedja är enkelt: 31 december kan vara deadline, men december är inte månaden att börja på.

Taggar: