Leverantörsutvärdering av Google Workspace for Education enligt NIS2 & Cybersäkerhetslagen

Ändrad den Tis, 26 maj vid 1:31 E.M.

Den nya svenska Cybersäkerhetslagen ställer skärpta krav på hur organisationer inom offentlig sektor och kritiska verksamheter hanterar sin it-säkerhet. En central del i detta regelverk är säkerhet i leveranskedjan, vilket innebär att ni som organisation är skyldiga att utvärdera och granska era leverantörers säkerhetsarbete.


Denna artikel är utformad för att hjälpa er att genomföra och dokumentera er leverantörsutvärdering av Google Workspace for Education i enlighet med NIS2-regleringen.


1. Vad kräver Cybersäkerhetslagen vid leverantörsgranskning?

Enligt NIS2 (Artikel 21.2) och den nationella lagstiftningen måste organisationer ta hänsyn till sårbarheter som är specifika för varje leverantör och tjänsteleverantör. Ni behöver kunna visa att er molnleverantör tillämpar proportionella och ändamålsenliga säkerhetsåtgärder gällande:

  • Riskhantering och policyer för informationssäkerhet.
  • Incidenthantering (förebyggande, upptäckt och hantering).
  • Driftskontinuitet (t.ex. reservrutiner och katastrofåterställning).
  • Säkerhet kring personal och åtkomstkontroll.



2. Hur svarar Google mot kraven i NIS2?

Google Cloud (där Google Workspace for Education ingår) agerar både som en direkt berörd entitet under NIS2 i egenskap av leverantör av digitala tjänster, och som en nyckelpartner som hjälper er att ärva starka säkerhetskontroller.


Google har ett delat ansvarsområde (Shared Responsibility) där de ansvarar för säkerheten i infrastrukturen (fysiska datacenter, hårdvara, nätverk och kryptering på plattformsnivå), medan ni som skola/kommun ansvarar för säkerheten i er egen miljö (konfigurationer, behörigheter, identitetshantering och tvåfaktorsautentisering).



3. Officiella länkar till Googles NIS2-information

För att underlätta er leverantörsbedömning har Google samlat allt material, avtalsvillkor och oberoende granskningar på specifika portaler. Använd dessa länkar för att hämta underlag till er dokumentation:


  • Hämta revisionsrapporter och certifikat (Compliance Reports Manager): För er formella granskning behöver ni ofta ladda ner konkreta bevis. Genom denna portal kan er it-avdelning/dataskyddsombud ladda ner ISO-certifikat och SOC-rapporter.
    Google Cloud Compliance Reports Manager





4. Checklista för er leverantörsutvärdering

När ni fyller i er interna riskbedömning eller leverantörsdeklaration för Google Workspace for Education, kan ni verifiera följande punkter med hjälp av länkarna ovan:

Kravområde

Hur Google uppfyller det (Er granskningsanteckning)

Relevanta certifieringar / Underlag

Informationssäkerhet

Systematiskt ledningssystem för informationssäkerhet.

ISO/IEC 27001

Säkerhet i molntjänster

Specifika kontroller för molninfrastruktur och datahantering.

ISO/IEC 27017 & ISO/IEC 27018

Teknisk resiliens

Inbyggt skydd mot DDoS-attacker, kryptering av data i vila och under transport, samt strikt incidenthantering.

SOC 2 / SOC 3-rapporter

Driftskontinuitet

Certifierade processer för katastrofåterställning och redundans i datacenter.

ISO 22301 (Business Continuity)

Avtalsmässiga åtaganden

Google förbinder sig i sina villkor (Cloud Data Processing Addendum) att upprätthålla tekniska och organisatoriska säkerhetsåtgärder.

Googles standardavtal för Workspace

Kom ihåg: Googles certifieringar täcker basplattformen. För full efterlevnad av Cybersäkerhetslagen måste ni komplettera med att se över era egna rutiner, exempelvis att ni har aktiverat multifaktorsautentisering (MFA) för alla användare, satt upp korrekta gallringsregler och att ni utbildar personalen i cybersäkerhet.

Var artikeln till hjälp?

Toppen!

Tack för din feedback

Vi beklagar att det inte var till hjälp

Tack för din feedback

Berätta för oss hur vi kan förbättra den här artikeln!

Välj minst en av orsakerna
CAPTCHA-verifiering krävs.

Feddback skickat

Vi uppskattar din feedback och uppdaterar artikeln vid behov