Hvad er NIS2?

NIS2 er et EU-direktiv om cyber- og informationssikkerhed, der stiller lovkrav til virksomheder i samfundsvigtige brancher. Det forpligter ledelsen til at styre cyberrisici, indføre konkrete sikkerhedsforanstaltninger, sikre leverandørkæden og indberette alvorlige hændelser til myndighederne inden for faste frister. Direktivet gælder i hele EU og afløser det tidligere NIS-direktiv fra 2016.

Sådan fungerer det

NIS2 afløser det oprindelige NIS-direktiv og udvider både kredsen af omfattede brancher og selve kravene. Virksomheder inddeles i væsentlige og vigtige enheder – blandt andet energi, transport, sundhed, vand, digital infrastruktur, fødevarer, affald, kemi og fremstilling. Grænsen går typisk ved 50 ansatte eller 10 mio. euro i omsætning.

Kravene falder i fire grupper: risikostyring, hændelseshåndtering med indberetning, forsyningskædesikkerhed og ledelsesansvar. Det sidste er nyt og skarpt: ledelsen skal godkende sikkerhedsarbejdet og kan gøres personligt ansvarlig.

I praksis betyder det dokumenterede processer og teknik, der virker: MFA, patch management, testet backup, logning og endpoint-beskyttelse. De enkelte dele hænger sammen i en samlet ramme for IT-sikkerhed til virksomheder, hvor teknik, processer og dokumentation følges ad.

Hvornår er det relevant for en SMV?

To situationer gør NIS2 relevant, og de fleste danske SMV’er rammes af den anden:

  • I er direkte omfattet – I ligger i en af de udpegede brancher og over størrelsesgrænsen.
  • I er underleverandør til nogen, der er omfattet. Så kommer kravene via kontrakten, uanset hvor små I er.

Den anden vej er langt den hyppigste. Kravene dukker op som sikkerhedsbilag i udbud og ved fornyelse af aftaler: dokumenteret backup, MFA, håndtering af sårbarheder og en beredskabsplan. En IT-serviceaftale med aftalt rapportering gør det mærkbart lettere at levere dokumentationen.

Typiske faldgruber

At tro, at leverandøren bærer ansvaret. I kan outsource opgaven, ikke ansvaret. Ledelsen hæfter, uanset hvem der trykker på knapperne.

At behandle det som et IT-projekt. NIS2 er ledelses- og styringskrav. Uden en godkendt risikovurdering og et beslutningsspor er teknikken ikke nok.

Backup uden gendannelsestest. En backup, der aldrig er prøvet gendannet, tæller ikke som dokumentation – hverken over for revisor eller i en reel hændelse.

Intet beredskab på timebasis. Fristen for første varsling er kort. Uden en aftalt kontaktvej og en navngiven ansvarlig når I den ikke.

Ofte stillede spørgsmål om NIS2

I er direkte omfattet, hvis I ligger i en af de udpegede brancher og har mindst 50 ansatte eller 10 mio. euro i omsætning. Er I mindre, kan kravene alligevel nå jer kontraktuelt som underleverandør til en omfattet virksomhed.

Første varsling skal ske inden 24 timer efter, at I er blevet opmærksomme på en betydelig hændelse. Derefter følger en mere fyldig underretning inden 72 timer og en endelig rapport senest en måned efter.

Nej. Leverandøren kan levere teknik, drift, dokumentation og rapportering, men ledelsen bærer ansvaret. Aftal derfor skriftligt, hvem der gør hvad, og hvilken dokumentation I får udleveret løbende.

Skal vi kigge på det sammen?

Har I styr på, om NIS2 rammer jer – direkte eller via jeres kunder? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.

Uforpligtende · Eller ring 70 26 48 50