NIS2 i praksis

NIS2-direktivet fra EU blir implementert i europeisk lovgivning i nær fremtid, for en rekke selskaper og organisasjoner. Direktivet inneholder strengere juridiske krav til nettverks- og informasjonssikkerhet i utvalgte sektorer.

Her får du mer kunnskap om omfanget av NIS2, og hvordan det kan påvirke din virksomhet.

Hva er NIS2 og hvorfor er det et nytt direktiv?

NIS2 er etterfølgeren til den opprinnelige direktivet, Network and Information Security (NIS), fra 2016. Bakgrunnen for revisjonen av direktivet er en økende cybertrussel, som utgjør en risiko for EUs indre marked. Aaktørene bak spenner fra amatører til cyberkriminelle og statssponsede aktører.

Skadene som disse truslene kan forårsake kan spre seg gjennom sårbare forsyningskjeder og kritisk infrastruktur, og dermed forårsake store skader på samfunnet, økonomien og virksomhetene. Derfor er det behov for beskyttelse på et nytt og enhetlig nivå.

Det reviderte NIS2-direktivet har som mål å sikre:

  • En konsistent utvelgelse av relevante sektorer i hele EU.
  • Konsistens i sikkerhetskrav.
  • Samstemt håndtering av større cyberhendelser.

Når skal NIS2 implementeres i lovgivningen?

Direktivet skal implementeres i lovgivningen innen oktober 2024, og deretter er det pålagt samsvar med lovgivningen for berørte selskaper. Det er ennå ikke kunngjort en spesifikk tidsplan av myndighetene.

Hva er forskjellen mellom NIS og NIS2?

Det er flere endringer i forhold til det forrige NIS-direktivet. Endringene kan deles inn i de som har implikasjoner for nasjonale myndigheter og de som har implikasjoner for enkelte selskaper.

For nasjonale myndigheter er det flere endringer og initiativer som styrker samarbeidet på tvers av grenser i EU. Dette inkluderer opprettelsen av organisasjoner som vil arbeide med forebyggende tiltak, inkludert nært samarbeid med ENISA (European Network and Information Security Agency), og korrigerende tiltak som sikrer at større cyberhendelser kan håndteres på EU-nivå gjennom en nyopprettet enhet kalt "EU CyCLONe" (Cyber Crises Liaison Organization Network).

For organisasjoner og selskaper er endringene knyttet til fire områder:

  1. Risikostyring og sikkerhetstiltak
    Det er strengere krav om å basere kontrolltiltak på risikovurderinger.

  2. Varslingsplikter
    Det er ensartede krav vedrørende tidspunkt og mottakere for rapportering av en cyberhendelse. Hendelsen må rapporteres til tilsynsmyndighetene innen 24 timer, dersom den anses å være kritisk. En rapport som oppsummerer hendelsen, inkludert hvordan den ble håndtert, må leveres innen 72 timer. Så må en endelig rapport sendes innen én måned.
    tidslinje for nis2-varslingsplikten ved hendelser

  3. Forpliktelse fra ledelsen
    Det legges større vekt på ledelsens deltagelse i forebygging og håndtering av cyberhendelser, både nasjonalt og innenfor hver virksomhet. Det betyr at selskapets ledelse kan holdes personlig ansvarlig for sikkerhetsbrudd i henhold til NIS2-direktivet.

  4. Overvåkning, håndhevelse og sanksjoner
    I likhet med GDPR, blir det mulig å ilegge bøter til organisasjoner og selskaper som ikke overholder direktivet. Organisasjoner eller selskaper kan potensielt få bøter på opptil 10 millioner euro eller 2 % av organisasjonens årlige globale omsetning.

Hva betyr NIS2 for deg som informasjonssikkerhetsansvarlig?

Hvis din virksomhet er underlagt NIS-direktivet og dermed må overholde NIS2, kan det være flere spørsmål du ønsker å få besvart:

  1. Hva skjer videre?
  2. Hvor bør vi sette inn ekstra InfoSec-ressurser?
  3. Hvordan gjøre det riktig og mest effektivt?
  4. Hva er konsekvensene hvis vi ikke overholder NIS2 innen fristen?

Den gode nyheten er at hvis din virksomhet er underlagt NIS2-krav, er det sannsynlig at dere allerede jobber med ISO 27001. Dersom dere er compliant med ISO 27001, er dere også langt på vei når det gjelder NIS2-compliance.

Hvis dere ennå ikke jobber med ISO 27001, er det akkurat der dere bør begynne, og vi kan definitivt hjelpe dere med det. Sett opp et uforpliktende møte med oss her.

Hvis du ønsker å lese mer om tiltakene og endringene som du som informasjonssikkerhetsansvarlig bør vurdere hvis du er underlagt NIS2-regelverket, kan du lese artikkelen "Hvordan vil NIS2 påvirke en informasjonssikkerhetsansvarlig?"

Hvem er ansvarlig for NIS2-tilsynet av selskaper?

Det er pr i dag sektoransvar for forebygging av cyberhendelser som praktiseres. Det er forventet at det i fremtiden utnevnes en felles tilsynsmyndighet (CSIRT), og tilsyn vil bli utført gjennom denne myndigheten. Veiledning og råd forventes også fra denne eller andre EU-organiserte kunnskaps- og kompetansesentre.

Hvilke sektorer og selskaper omfattes av NIS2-direktivet?

NIS2 har ulike kriterier for å avgjøre hvem som omfattes av direktivet. Deres virksomhet omfattes av NIS2-direktivet dersom det kommer inn under en av følgende kategorier:

  1. Kriterier for kritisk infrastruktur og virksomheter som utfører viktige funksjoner i samfunnet

  2. Størrelseskriterier

  3. Hvis virksomheten er leverandør til et selskap som kommer inn under de to første kategoriene

Kriterier for betydningsfulle eller essensielle organisasjoner og selskaper:

Følgende sektorer og bransjer er valgt i kategorien betydningsfulle organisasjoner og selskaper:

  • Energi
  • Transport
  • Finansinstitusjoner
  • Markedsinfrastruktur
  • Helsevesen
  • Drikkevann
  • Avløpsvann
  • Digital infrastruktur og leverandører
  • Offentlig forvaltning
  • Romfart

I kategorien essensielle organisasjoner og selskaper er følgende sektorer og bransjer valgt:

  • Posttjenester
  • Avfallshåndtering
  • Kjemiske produkter
  • Produksjon, distribusjon og produksjon av mat
  • Produksjon av legemidler, elektronikk, optisk utstyr, maskiner, kjøretøy

Størrelseskriterier:

Størrelseskriteriene foreskriver (med få unntak) at et selskap omfattes av NIS2 hvis alle tre av følgende underkriterier er oppfylt:

  • Selskapet faller inn under de nevnte sektorene
  • Selskapet har over 50 ansatte
  • Selskapet har en årlig omsetning på over 10 millioner euro

Du kan indirekte omfattes av NIS2 hvis...

Din virksomhet kan omfattes av direktivet, selv om dere ikke kommer inn under de nevnte kriteriene, dersom dere er underleverandør til et selskap omfattet av NIS2.

 

Les om hva NIS2 betyr for deg som informasjonssikkerhetsansvarlig her.

dolphinics logo
ecit logo
parat
conscia logo
sicra-logo-dark
aker asa
Sperre
neptune-software logo