Robert Willborg, Onemore Secure

Tillstånd att bedriva verksamhet ges inte bara av en myndighet en gång. Det förnyas varje dag av kunder, partner och marknaden, genom att de fortsätter lita på att ni står för det ni levererar. Ett begrepp som på senare tid satt fokus på just detta är software provenance – ett ord som olika funktioner redan definierar sinsemellan olika. Givet att CRA nu är runt hörnet blir den oenigheten dyrare att ha kvar.

Provenance är ursprungsmärkning för mjukvara. Den berättar varifrån koden kommer, vem som byggt den, hur, och om den ändrats på vägen. En SBOM är innehållsförteckningen, provenance är spårbarheten bakom den. Skillnaden avgör om ni kan svara snabbt när förtroendet prövas – vilket historien redan visat, från SolarWinds byggkedja till den fleråriga infiltrationen av xz utils. Ingen av de organisationerna förlorade i första hand data. De riskerade att förlora rätten att bli litade på.

Samma fråga på fyra olika sätt

Det är precis vad license to operate handlar om, och CRA skärper trycket ytterligare. Förordningen delar in produkter i vanliga, viktiga och kritiska kategorier med stigande krav. Samtidigt tvingar NIS2 samhällsviktiga verksamheter att kunna svara för hela sin leverantörskedja. Effekten blir en kedja: den som levererar till en sådan verksamhet bedöms inte bara på sina egna CRA-krav, utan indirekt på kundens skyldighet att kunna stå för sina leverantörer. Att sakna svar på provenance-frågan riskerar då inte i första hand böter, utan att helt enkelt väljas bort som leverantör till samhällskritisk sektor.

Tillsynsmyndigheter, upphandlare och kunder ställer i dag samma fråga på fyra olika sätt utan att veta om det: kan ni visa var det ni levererar kommer ifrån, att det inte ändrats, att ni får använda det, och vem som svarar om något går fel? IT hör en teknisk fråga om signerade byggen. Juristen hör en fråga om licenser och ansvar. Ledningen hör en fråga om vilken risk bolaget bär. Kan ingen i organisationen svara konsekvent på alla fyra, spelar det liten roll om varje del för sig är i sin ordning – helheten är det som avses med software provenance.

En fråga om trust

Lagstiftningen har redan gjort frågan till en lägsta nivå, inte ett tak. Den som nöjer sig med att uppfylla minimikraven har löst compliance, inte förtroende. License to operate avgörs av om en kund, en partner eller en tillsynsmyndighet, efter en incident hos en annan aktör i branschen, fortfarande väljer er. Alltså inte bara compliance, utan en fråga om trust.

Därför bör frågan inte ägas av IT ensamt. Den som äger helheten, oftast en riskfunktion eller CISO, måste kunna översätta den uppåt som en fråga om risk och nedåt som konkreta krav på leverantörer och egen utveckling. Annars blir provenance fyra parallella projekt i stället för en förmåga företaget kan stå för. Det är risken vi ser framför oss just nu.

Den enkla början: lista idag de leverantörer som skulle stoppa er verksamhet om de föll bort, och testa om ni inom två dygn kan svara på om ni är drabbade av en ny sårbarhet. Det svaret, mer än något certifikat, är det som i praktiken förnyar er licens att verka.

Fakta: Onemore Secure

Namn: OneMore Secure AB
Verksamhet: Plattform för cybersäkerhet och leverantörsrisk
Erbjudande: Automatiserad kontroll och uppföljning av leverantörers cybersäkerhet
Fokus: Leverantörskedjor, tredjepartsrisk och efterlevnad av NIS2/cybersäkerhetslagen
Plattform: Digital Trust Hub
Marknad: Över 2 000 verksamheter i 28 länder använder tjänsten
Drift: Kunddata lagras och behandlas i Sverige.