Hvad er CIS Controls?

CIS Controls v8 er et framework udviklet af Center for Internet Security — en global non-profit organisation, der samler viden fra hundredvis af sikkerhedseksperter, myndigheder og virksomheder. Frameworket indeholder 18 kontroller med i alt 153 safeguards, der tilsammen udgør en prioriteret og konkret tilgang til IT-sikkerhed.

Hvor mange frameworks fortæller dig hvad du skal opnå, fortæller CIS Controls dig hvad du konkret skal gøre. Det er forskellen mellem "du skal have adgangsstyring" og "implementér MFA på alle admin-konti og gennemgå adgangsrettigheder kvartalsvis". Den konkrethed er det, der gør CIS Controls brugbart i praksis — også for virksomheder uden en stor sikkerhedsafdeling.

CIS Controls v8 blev udgivet i maj 2021 og er den aktuelle version. Du vil måske støde på betegnelsen "CIS18" — det refererer til de 18 kontroller og er det samme framework.

De 18 kontroller

CIS Controls er opdelt i 18 kontroller, der dækker hele spektret af IT-sikkerhed. De er ordnet efter prioritet — de første kontroller er dem, der giver størst effekt hurtigst:

Nr.Kontrol
1Inventar og kontrol af hardware-aktiver
2Inventar og kontrol af software-aktiver
3Databeskyttelse
4Sikker konfiguration af aktiver og software
5Kontoadministration
6Adgangsstyring
7Løbende sårbarhedshåndtering
8Audit log-håndtering
9E-mail- og webbrowser-beskyttelse
10Malware-forsvar
11Datagendannelse
12Netværksinfrastruktur-styring
13Netværksovervågning og -forsvar
14Security awareness og kompetencetræning
15Styring af serviceudbydere
16Applikationssikkerhed
17Hændelseshåndtering
18Penetrationstest

Hver kontrol indeholder et antal safeguards — konkrete handlinger der skal udføres. Tilsammen giver de 153 safeguards et komplet billede af, hvad en virksomhed bør have styr på.

Implementation Groups — start der hvor du er

Det geniale ved CIS Controls er, at du ikke behøver implementere alt på én gang. Frameworket bruger Implementation Groups (IG1, IG2, IG3) til at prioritere safeguards efter virksomhedens størrelse, modenhed og risikoprofil.

IG1 — BASELINE
56
safeguards
Grundlæggende cyberhygiejne. For alle virksomheder — uanset størrelse. Mindste fællesnævner for at være forsvarlig.
IG2 — UDVIDET
+74
safeguards (130 total)
For virksomheder med IT-afdeling og følsomme data. Kræver mere ressourcer, men giver markant bedre beskyttelse.
IG3 — AVANCERET
+23
safeguards (153 total)
For organisationer med kritisk infrastruktur, regulerede data eller højt trusselsniveau. Fuld dækning.

Praktisk anbefaling: Start med IG1. De 56 safeguards er designet til at give størst mulig beskyttelse for mindst mulig indsats. Når IG1 er på plads, har du et solidt fundament at bygge videre på — og du kan dokumentere din baseline over for ledelse og kunder.

Den trinvise tilgang er vigtig, fordi den gør IT-sikkerhed realistisk. En virksomhed med 20 medarbejdere skal ikke løse de samme opgaver som en bank. IG1 giver dem et klart mål — og en score, der viser præcis hvor langt de er.

Hvorfor CIS Controls er relevant for danske virksomheder

Der er flere grunde til, at CIS Controls har fået fodfæste i Danmark:

Eksempler på hvad IG1 indeholder

For at gøre det konkret — her er eksempler på safeguards fra IG1, der ofte afslører huller i en GAP-analyse:

Disse safeguards er ikke komplicerede — men de er overraskende ofte ikke på plads. Det er præcis det, en GAP-analyse afslører.

📋 Download: CIS Controls v8 Tjekliste (PDF)

Komplet tjekliste med alle 153 safeguards, Implementation Group-markering, danske beskrivelser og felter til status, ansvarlig og deadline. Gratis og klar til brug.

Download tjekliste (PDF) ↓

Klar til at kortlægge dine CIS Controls?

GapGuard indeholder alle 153 safeguards med danske og engelske vejledninger, wizard, scoring og automatisk mapping til NIS2 og ISO 27001.

Book en demo → Prøv GapGuard gratis

Sådan kommer du i gang med CIS Controls

  1. Vælg din Implementation Group: Start med IG1 medmindre du har en dedikeret sikkerhedsafdeling eller håndterer regulerede data. De fleste danske SMV'er hører hjemme i IG1 eller IG2.
  2. Lav en GAP-analyse: Gennemgå hvert safeguard i den valgte IG. Vurdér om det er implementeret, delvist eller slet ikke. Det giver dig din baseline-score og et konkret overblik over hullerne.
  3. Prioritér de kritiske huller: Ikke alle manglende safeguards er lige vigtige. Fokusér på dem med størst risiko — typisk adgangsstyring (Kontrol 5-6), datagendannelse (Kontrol 11) og hændelseshåndtering (Kontrol 17).
  4. Sæt ansvarlige og deadlines: Hvert tiltag skal have en ejer og en realistisk deadline. Uden ejerskab bliver sikkerhed et evigt "vi bør nok"-projekt.
  5. Mål og gentag: CIS Controls er designet til at blive gentaget. Kør en ny GAP-analyse kvartalsvis eller halvårligt, og track din score over tid. Det er den dokumentation, ledelsen og kunderne har brug for.

CIS Controls og andre frameworks

CIS Controls eksisterer ikke i isolation. Frameworket mapper officielt til en række andre standarder og direktiver, hvilket gør det til et effektivt fundament for compliance på tværs:

Ved at bruge CIS Controls som udgangspunkt dækker du altså flere frameworks med én indsats — og kan dokumentere din modenhed på tværs, uden at starte forfra hver gang et nyt krav dukker op. Se hvordan GapGuard automatiserer CIS v8 med mapping til NIS2 og ISO 27001 →

Opsummering

CIS Controls v8 er det mest konkrete og handlingsorienterede framework for IT-sikkerhed, der findes. Med 18 kontroller, 153 safeguards og en klar prioritering via Implementation Groups giver det virksomheder af alle størrelser et realistisk udgangspunkt for at forbedre deres sikkerhed — skridt for skridt, målbart og dokumenteret.

For danske virksomheder, der er omfattet af NIS2 eller overvejer ISO 27001, er CIS Controls det praktiske fundament, der gør compliance konkret i stedet for abstrakt. Start med IG1, lav en GAP-analyse, og byg derfra.