Vi går efter at være klassens duks, når det gælder NIS2-compliance

Vi hjælper vores kunder med compliance, men skal også selv være compliant, fordi vi er kritisk leverandør. Så hvordan går det lige med det?
Kirsten Majgaard Basse
Complianceansvarlig, Gensam
Gensam_Blog_Compliance_NIS2
14. februar 2025

Af cand.jur. Kirsten Majgaard Basse, complianceansvarlig, Gensam

Som jeg skrev i mit sidste blogindlæg, er DORA nu flyttet ind hos vores kunder – faktisk er forordningen nu her den 17. januar 2025 trådt i kraft overfor vores kunder i forsikringsbranchen.

DORA ”Digital Operational Resilience Act” en den forordning, der gælder for alle finansielle virksomheder, og dermed også vores kunder. Den finansielle sektor regnes på EU-plan for at være en del af kritisk vigtig infrastruktur og skal derfor med de nye EU-tiltag arbejde hen imod at sikre en så god modstandskraft som overhovedet muligt mod cybertrusler og angreb i de IT-systemer, der benyttes.

DORA betyder også, at udbydere af finansielle ydelser – banker, forsikringsselskaber og pensionsselskaber – skal sikre sig, at deres IT-leverandørers underleverandører lever op til fastlagte krav og regler om datasikkerhed og beskyttelse.

Udover DORA-forordningen gælder det såkaldte NIS2-direktiv nemlig også særskilt for IT-leverandører og underleverandører. Altså skal en finansiel virksomhed sikre sig, at alle led i forsyningskæderne lever op til aftalte IT- og cybersikkerhedskrav.

Kritisk leverandør med alt, hvad det indebærer

Eftersom vi jo er leverandør af IT-ydelser til en del af den danske forsikringsbranche, skal vi dermed også selv i Gensam leve op til kravene om IT- og cybersikkerhed. Som kritisk leverandør stilles der krav om overholdelse af og dokumentation i form af risikorapportering, om risikostyring og risikoprofil, sikkerhedshændelser, beredskabsplaner og målsætninger, SLA-mål og øvrige kontraktlige krav i forhold til vores kunders IT-leverancer fra Gensam.

Derudover skal vi kunne forsikre vores kunder om, at vi altid og uden undtagelse behandler persondata, vi kommer i besiddelse af som IT-leverandør, med passende og aftalt forsigtighed med hensyn til alle sikkerhedsforskrifter.

Vi må f.eks. ikke ”komme til” at sende kundedata ud af huset til f.eks. en nearshore-udviklingspartner i et ikke sikkert tredjeland og så håbe, at ingen opdager det, hvis overførsel til landet ikke er tilladt. Nu bruger vi heller ikke nearshoring i vores udvikling – vi holder det hele inhouse og udvikler kun i Danmark – men det er blot et eksempel på en overtrædelse, som ikke må forekomme.

Vores kunder kan blive udsat for tilsyn fra Datatilsynet i forhold til de tjenester og databehandlinger vores kunder lægger i hænderne på os at behandle i forhold til deres kunder, som kan udgøre private forsikringstagere eller erhvervsvirksomheder. Ligeledes er vores kunder underlagt tilsyn fra Finanstilsynet bl.a. for så vidt angår IT- og cybersikkerhed.

For at dokumentere, at Gensam løbende lever op til krav og gældende regler, får vi løbende besøg fra eksterne revisorer, som hvert år kommer og tjekker op på alt, hvad vi laver.

Disse erklæringer er vigtige for at vores kunder overfor de relevante myndigheder kan dokumentere, at alt er i den skønneste orden.

Pletfri track record er vores kunders garanti

I alle de år vi har drevet udvikling for vores kunder, har vi til dato ikke fået væsentlige anmærkninger. Også for 2024 er vores revisionserklæringer pletfrie.

Vi lever blandt meget andet op til ISAE3000, som primært vedrører behandling af persondata og til ISAE 3402, som primært omhandler regler for sikkerhed i forhold til IT- og cybersikkerhed i IT-systemer, adgangsstyring til følsomme data, fysisk sikkerhed, tekniske standarder og en lang række øvrige sikkerhedsforskrifter.

Vi har med andre ord formået at være dygtige til at skabe et cyber- og IT-sikkerhedsmæssigt modstandsdygtigt setup gennem alle de år, vi har drevet udvikling af forretningskritisk IT for de små og mellemstore forsikringsselskaber i Danmark. Det er vores kunders garanti for to ting:

  1. Vi ved, hvad vi taler om, når det handler om IT- og cybersikkerhed, og vi har demonstreret, at vi gennem mange år har efterlevet alle krav på et højt niveau. 
  2. Når vi rådgiver vores kunder om, hvordan de opnår fuld compliance i forhold til DORA, er vi på sikker grund som en stabil og driftssikker samarbejdspartner – vi udvikler nemlig også vores egen organisation løbende for at være på forkant med kravene og risiciene i den virkelige verden. Det hele handler om at være tilstrækkelig modstandskraftig til at imødegå trusler. 

Lige børn leger bedst

Vi og vores kunder er alle små selskaber med en stor compliance-byrde. Der er begrænsede ressourcer, området er komplekst, og netop compliance er ikke altid vores kunders hjemmebane, når det handler om IT- og cybersikkerhed. Men det er i dén grad vores hjemmebane.

Derfor vil vi gerne hjælpe med at gøre det lettere og billigere at blive compliant – og det gør vi bedst gennem samarbejde. Det kommer jeg tilbage til i mine næste blogindlæg, så følg med.  

Kirsten Majgaard Basse
Complianceansvarlig, Gensam

Kirsten Majgaard Basse er uddannet advokat og nu ansvarlig for jura og compliance hos Gensam. Hun er om nogen vant til arbejdet i de mindre virksomheder, hvor ressourcerne og kompetencerne oftest er begrænsede og ved, hvordan der løbende sker skærpelse af især regulatoriske krav på både forsikringssiden og it- og cyberområdet. Hun mener, det kalder på samarbejde og fælles erfa-udveksling, for at kunne forblive effektive og compliant uden at omkostningerne stikker helt af, men også for i sidste ende at kunne bevare selvstændigheden fremover.

Find mere viden

Af Dennis Espersen
Der er en ny, fælles brancheportal for samtykke på vej fra F&P – og vi er tæt inde på livet af udviklingsarbejdet....
Af Kristina Skov
Den nationale brancheløsning for forsikringsskifte er klar og live. Vi har udviklet vores løsning sammen med vores kunder i en begejstret, åben...
Af Kirsten Majgaard Basse
Vi hjælper vores kunder med compliance, men skal også selv være compliant, fordi vi er kritisk leverandør. Så hvordan går det lige...
Af Sonny Haack
Webshop for forsikring, selvbetjening, automatiseret skadesbehandling og meget mere – det er alt sammen en del af Genua...
Af Dennis Espersen
Mere selvbetjening, flere muligheder, højere effektivitet i skadesbehandlingen – det er vores vision og vores plan. Se hvordan....
Af Berit D. Kuhr
Open Insurance kommer, og det kommer hurtigere end de fleste regner med. Og det bliver på sigt en parameter for overlevelse for...
Af Kirsten Majgaard Basse
DORA kommer, men tag det roligt: Vi har jeres ryg....
Af Michael Gram
Her kommer et godt spørgsmål: Skal man outsource sin udvikling? Eller er det bedst at lade være? Hvad giver det af fordele,...
Af Kenni L. Sørensen
Vores udviklingsteams er små, agile, uafhængige og tæt på kunden. Det er der en pointe med....
Af Astrid Hjorth Bjørnskov
Sådan hjælper Genua forsikringsselskaber med at spare tid og ressourcer i udviklingen af nye forsikringsprodukter....
Af Michael Gram
Et lille forsikringsselskab har samme behov for produktudvikling som de største. Hvis vi udvikler sammen, kan alt lade sig gøre....
Af Odmar Kristian Thomsen
INPAS har været på markedet for forsikrings-IT i knap ti år. Nu har Gensam købt platformen og kalder den Genua....