C-FORPIA: Towards a Unified Ontology for Cybersecurity and Compliance in the GDPR and AI Act Era
2025 (English)Independent thesis Advanced level (degree of Master (Two Years)), 20 credits / 30 HE credits
Student thesis
Abstract [sv]
Med strikta dataskyddslagar som GDPR och den nya EU-lagen om artificiell intelligens blir det allt svårare för organisationer att hålla jämna steg med de ständigt växande kraven på cybersäkerhet och integritet. Det blir allt mer komplicerat i takt med att de hanterar större mängder data, särskilt med framväxten av AI-teknik. För att ta itu med dessa frågor presenterar denna avhandling C-FORPIA, en innovativ, ontologidriven metod som sammanför tre viktiga och för närvarande isolerade områden: Cyber Threat Intelligence (CTI), Digital Forensics Readiness (DFR) och Data Protection Impact Assessment (DPIA). Med hjälp av en designvetenskaplig forskningsmetod har vi genomfört en sys-tematisk litteraturgenomgång, utvecklat C-FORPIA-ontologin i OWL med hjälp av Linked Open Terms (LOT)-metoden och verktyget Protégé, och sedan validerat den ge-nom kompetensfrågor, en simulerad och verklig fallstudie av GDPR-överträdelser från Meta och Sergic. Resultaten visar att C-FORPIA effektivt modellerar beroendeförhållandena mellan juridiska, operativa och säkerhetsmässiga begrepp, vilket möjliggör förbättrad spårbarhet i riskanalyser och automatisering av efterlevnadsprocesser.
Våra resultat tyder på att en enhetlig ontologi som C-FORPIA, i kombination med vårt föreslagna fyrstegsförfarande, kan överbrygga befintliga silos och ge ett betydande stöd för genomförandet av DPIA, genom att erbjuda kontextmedveten intelligens och forensiska funktioner. Detta bidrar i slutändan till utvecklingen av mer motståndskraftiga och efterlevnadsinriktade digitala ekosystem.
Abstract [en]
With strict data protection laws such as the GDPR and the new EU AI Act, are making it increasingly difficult for organisations to keep up with the ever-growing cybersecurity and privacy requirements. Things are getting more complicated as they handle larger amounts of data, especially with the rise of AI technologies. To address these issues, this thesis presents C-FORPIA, an innovative, ontology driven approach that brings together three important and currently siloed domains: Cyber Threat Intelligence (CTI), Digital Forensics Readiness (DFR), and Data Protection Impact Assessment (DPIA). Adopting a design science research approach, we conducted a systematic literature review, developed the C-FORPIA ontology in OWL using the Linked Open Terms (LOT) methodology and the Protégé tool, and then validated it through competency questions, a simulated and real-world GDPR breach case studies from Meta and Sergic. The results demonstrate that C-FORPIA effectively models the interdependencies between legal, operational and security concepts, enabling improved traceability in risk analysis and the automation of compliance processes.
Our findings suggest that a unified ontology such as C-FORPIA, when combined with our proposed four-stage procedure, can bridge existing silos and provide substantial support for DPIA execution, offering context-aware intelligence and forensic capabilities. This ultimately contributes to the development of more resilient and compliant digital ecosystems.
Place, publisher, year, edition, pages
2025. , p. 112
Keywords [en]
cyber threat intelligence, data protection impact assessment, design research, digital forensics response, ontology, systematic literature review
National Category
Computer Sciences Information Systems
Identifiers
URN: urn:nbn:se:his:diva-25536OAI: oai:DiVA.org:his-25536DiVA, id: diva2:1984553
Subject / course
Informationsteknologi
Educational program
Privacy, Information and Cyber Security - Master's Programme 120 ECTS
Supervisors
Examiners
Note
Det finns övrigt digitalt material (t.ex. film-, bild- eller ljudfiler) eller modeller/artefakter tillhörande examensarbetet som ska skickas till arkivet.
There are other digital material (eg film, image or audio files) or models/artifacts that belongs to the thesis and need to be archived.
2025-08-042025-07-162025-09-29Bibliographically approved