Hvad er CIS Controls?
CIS Controls v8 er et framework udviklet af Center for Internet Security — en global non-profit organisation, der samler viden fra hundredvis af sikkerhedseksperter, myndigheder og virksomheder. Frameworket indeholder 18 kontroller med i alt 153 safeguards, der tilsammen udgør en prioriteret og konkret tilgang til IT-sikkerhed.
Hvor mange frameworks fortæller dig hvad du skal opnå, fortæller CIS Controls dig hvad du konkret skal gøre. Det er forskellen mellem "du skal have adgangsstyring" og "implementér MFA på alle admin-konti og gennemgå adgangsrettigheder kvartalsvis". Den konkrethed er det, der gør CIS Controls brugbart i praksis — også for virksomheder uden en stor sikkerhedsafdeling.
CIS Controls v8 blev udgivet i maj 2021 og er den aktuelle version. Du vil måske støde på betegnelsen "CIS18" — det refererer til de 18 kontroller og er det samme framework.
De 18 kontroller
CIS Controls er opdelt i 18 kontroller, der dækker hele spektret af IT-sikkerhed. De er ordnet efter prioritet — de første kontroller er dem, der giver størst effekt hurtigst:
| Nr. | Kontrol |
|---|---|
| 1 | Inventar og kontrol af hardware-aktiver |
| 2 | Inventar og kontrol af software-aktiver |
| 3 | Databeskyttelse |
| 4 | Sikker konfiguration af aktiver og software |
| 5 | Kontoadministration |
| 6 | Adgangsstyring |
| 7 | Løbende sårbarhedshåndtering |
| 8 | Audit log-håndtering |
| 9 | E-mail- og webbrowser-beskyttelse |
| 10 | Malware-forsvar |
| 11 | Datagendannelse |
| 12 | Netværksinfrastruktur-styring |
| 13 | Netværksovervågning og -forsvar |
| 14 | Security awareness og kompetencetræning |
| 15 | Styring af serviceudbydere |
| 16 | Applikationssikkerhed |
| 17 | Hændelseshåndtering |
| 18 | Penetrationstest |
Hver kontrol indeholder et antal safeguards — konkrete handlinger der skal udføres. Tilsammen giver de 153 safeguards et komplet billede af, hvad en virksomhed bør have styr på.
Implementation Groups — start der hvor du er
Det geniale ved CIS Controls er, at du ikke behøver implementere alt på én gang. Frameworket bruger Implementation Groups (IG1, IG2, IG3) til at prioritere safeguards efter virksomhedens størrelse, modenhed og risikoprofil.
Praktisk anbefaling: Start med IG1. De 56 safeguards er designet til at give størst mulig beskyttelse for mindst mulig indsats. Når IG1 er på plads, har du et solidt fundament at bygge videre på — og du kan dokumentere din baseline over for ledelse og kunder.
Den trinvise tilgang er vigtig, fordi den gør IT-sikkerhed realistisk. En virksomhed med 20 medarbejdere skal ikke løse de samme opgaver som en bank. IG1 giver dem et klart mål — og en score, der viser præcis hvor langt de er.
Hvorfor CIS Controls er relevant for danske virksomheder
Der er flere grunde til, at CIS Controls har fået fodfæste i Danmark:
- Konkret og handlingsorienteret: Ingen abstrakte formuleringer. Hvert safeguard er en konkret handling du kan tage — og afslutte.
- Prioriteret: Implementation Groups fortæller dig hvad du skal gøre først. Du spilder ikke tid på avancerede kontroller, når basale ting mangler.
- Mapper til NIS2: CIS Controls mapper direkte til NIS2-direktivets Artikel 21-krav. For danske virksomheder der er omfattet af NIS2-loven er CIS en praktisk vej til compliance.
- Mapper til ISO 27001: CIS Controls dækker også ISO 27001:2022's 93 kontroller, hvilket gør det muligt at dokumentere på tværs af frameworks med én indsats.
- Gratis: CIS Controls er frit tilgængeligt. Du behøver ikke købe en licens for at bruge frameworket.
- Målbar: Fordi safeguards er binære (implementeret eller ej), kan du beregne en score og tracke fremgang over tid.
Eksempler på hvad IG1 indeholder
For at gøre det konkret — her er eksempler på safeguards fra IG1, der ofte afslører huller i en GAP-analyse:
- Kontrol 1 — Hardware-inventar: Hav et aktivt, opdateret overblik over alle enheder der er forbundet til netværket. Mange virksomheder ved ikke præcist hvilke enheder de har.
- Kontrol 4 — Sikker konfiguration: Brug en standardiseret sikkerhedskonfiguration for alle enheder. Sørg for at standardadgangskoder er ændret og unødvendige tjenester er slået fra.
- Kontrol 6 — Adgangsstyring: Implementér MFA for alle brugere, der tilgår systemer eksternt. Gennemgå adgangsrettigheder mindst kvartalsvis.
- Kontrol 11 — Datagendannelse: Tag automatiseret backup af alle forretningskritiske data. Test gendannelse regelmæssigt — ikke kun backup, men selve restore-processen.
- Kontrol 14 — Security awareness: Gennemfør awareness-træning for alle medarbejdere mindst én gang årligt. Inkludér phishing-simulering.
Disse safeguards er ikke komplicerede — men de er overraskende ofte ikke på plads. Det er præcis det, en GAP-analyse afslører.
📋 Download: CIS Controls v8 Tjekliste (PDF)
Komplet tjekliste med alle 153 safeguards, Implementation Group-markering, danske beskrivelser og felter til status, ansvarlig og deadline. Gratis og klar til brug.
Klar til at kortlægge dine CIS Controls?
GapGuard indeholder alle 153 safeguards med danske og engelske vejledninger, wizard, scoring og automatisk mapping til NIS2 og ISO 27001.
Sådan kommer du i gang med CIS Controls
- Vælg din Implementation Group: Start med IG1 medmindre du har en dedikeret sikkerhedsafdeling eller håndterer regulerede data. De fleste danske SMV'er hører hjemme i IG1 eller IG2.
- Lav en GAP-analyse: Gennemgå hvert safeguard i den valgte IG. Vurdér om det er implementeret, delvist eller slet ikke. Det giver dig din baseline-score og et konkret overblik over hullerne.
- Prioritér de kritiske huller: Ikke alle manglende safeguards er lige vigtige. Fokusér på dem med størst risiko — typisk adgangsstyring (Kontrol 5-6), datagendannelse (Kontrol 11) og hændelseshåndtering (Kontrol 17).
- Sæt ansvarlige og deadlines: Hvert tiltag skal have en ejer og en realistisk deadline. Uden ejerskab bliver sikkerhed et evigt "vi bør nok"-projekt.
- Mål og gentag: CIS Controls er designet til at blive gentaget. Kør en ny GAP-analyse kvartalsvis eller halvårligt, og track din score over tid. Det er den dokumentation, ledelsen og kunderne har brug for.
CIS Controls og andre frameworks
CIS Controls eksisterer ikke i isolation. Frameworket mapper officielt til en række andre standarder og direktiver, hvilket gør det til et effektivt fundament for compliance på tværs:
- NIS2: CIS Controls dækker alle ti risikostyringsforanstaltninger i Artikel 21. Læs mere om NIS2-kravene.
- ISO 27001:2022: CIS Controls mapper til ISO's 93 kontroller i 4 temaer. Relevant for virksomheder der sigter mod certificering.
- NIST CSF: Det amerikanske Cybersecurity Framework bruger en lignende tilgang med fem funktioner (Identify, Protect, Detect, Respond, Recover).
Ved at bruge CIS Controls som udgangspunkt dækker du altså flere frameworks med én indsats — og kan dokumentere din modenhed på tværs, uden at starte forfra hver gang et nyt krav dukker op. Se hvordan GapGuard automatiserer CIS v8 med mapping til NIS2 og ISO 27001 →
Opsummering
CIS Controls v8 er det mest konkrete og handlingsorienterede framework for IT-sikkerhed, der findes. Med 18 kontroller, 153 safeguards og en klar prioritering via Implementation Groups giver det virksomheder af alle størrelser et realistisk udgangspunkt for at forbedre deres sikkerhed — skridt for skridt, målbart og dokumenteret.
For danske virksomheder, der er omfattet af NIS2 eller overvejer ISO 27001, er CIS Controls det praktiske fundament, der gør compliance konkret i stedet for abstrakt. Start med IG1, lav en GAP-analyse, og byg derfra.