Governance & Compliance · 7 min læsning · Nicolai Glargaard
Hvad er NIS2, og er min virksomhed omfattet?
Den nye cybersikkerhedslov rammer langt flere danske virksomheder end den gamle. Her er hvad du skal vide, og hvordan du finder ud af, om I er omfattet.
NIS2-direktivet trådte i kraft i EU i januar 2023 og er nu ved at blive implementeret i dansk ret. Hvor det oprindelige NIS-direktiv ramte en snæver kreds af kritiske operatører, udvider NIS2 markant både hvilke sektorer der er omfattet, og hvilke krav der stilles.
Hvis I leverer noget, der ligner essentielle eller vigtige tjenester i samfundet, er der stor sandsynlighed for, at I er omfattet. Bøderne er væsentlige, og ledelsen kan holdes personligt ansvarlig.
- Niveau
- Introduktion
- Anvendelse
- Cybersikkerhed, ISO 27001
- Læsetid
- ca. 7 minutter
Omfang
Hvem er omfattet?
NIS2 sondrer mellem to grupper: essentielle og vigtige enheder. Begge skal leve op til de samme krav, men tilsynet er strammere for de essentielle.
Essentielle sektorer
- Energi (el, gas, olie, fjernvarme, brint)
- Transport (luft, sø, bane, vej)
- Bank og finansielle markedsinfrastrukturer
- Sundhed (hospitaler, laboratorier, medicinproducenter)
- Drikke- og spildevand
- Digital infrastruktur (cloud, datacentre, DNS, CDN)
- ICT-tjenesteforvaltning (MSP, MSSP)
- Offentlig forvaltning
- Rummet
Vigtige sektorer
- Postvæsen og kurertjenester
- Affaldshåndtering
- Kemiske stoffer
- Fødevarer (produktion, forarbejdning, distribution)
- Fremstilling af medicinsk udstyr, elektronik, maskiner, køretøjer
- Digitale udbydere (markedspladser, søgemaskiner, sociale netværk)
- Forskning
Krav
Hvad kræver NIS2 konkret?
Loven stiller krav til både teknik, organisation og ledelse. De ti centrale områder er:
- Risikoanalyse: Dokumenteret risikoanalyse og en samlet informationssikkerhedspolitik godkendt af ledelsen.
- Hændelseshåndtering: Defineret proces for opdagelse, håndtering og indberetning af sikkerhedshændelser.
- Forretningskontinuitet: Beredskab, backup og krisestyring så kritiske ydelser kan genoptages efter hændelser.
- Leverandørkæden: Sikkerhedskrav til leverandører og løbende vurdering af kritiske underleverandører.
- IT-livscyklus: Sikkerhed indbygget i indkøb, udvikling og vedligehold af systemer.
- Effektivitet: Politikker og målinger der vurderer, om sikkerhedsforanstaltningerne reelt virker.
- Cyberhygiejne: Grundlæggende uddannelse og adfærd hos alle medarbejdere, ikke kun IT.
- Kryptografi: Klare regler for brug af kryptering, nøglehåndtering og sikret kommunikation.
- Adgangskontrol: Personalesikkerhed, mindst privilegerede adgange og asset management.
- MFA: Multifaktor-autentificering og sikret kommunikation for relevante systemer.
Hertil kommer en pligt til at registrere sig hos myndigheden, en 24-timers indberetningsfrist for væsentlige hændelser og en pligt til at uddanne ledelsen.
I praksis
Hvad bør I gøre nu?
- Afgør om I er omfattet: Gennemgå sektorlisten og størrelseskriterierne. Er I i tvivl, så antag at I er omfattet og dokumentér jeres vurdering.
- Lav en gap-analyse: Hold jeres nuværende setup op mod de ti kravområder. Hvad har I allerede? Hvad mangler? Hvor er det dokumenteret?
- Få ledelsen ombord: NIS2 gør cybersikkerhed til et bestyrelsesemne. Topledelsen er personligt ansvarlig og skal uddannes.
- Læg en realistisk plan: De fleste virksomheder kan ikke nå det hele på én gang. Prioritér efter risiko og forretningskritikalitet.
- Tænk leverandørkæden ind: Kortlæg kritiske leverandører, opdater kontrakter og indfør løbende vurdering af deres sikkerhedsniveau.
Sammenhæng
Hvor passer ISO 27001 ind?
ISO 27001 er ikke et lovkrav, men et anerkendt ledelsessystem for informationssikkerhed. Hvis I allerede er ISO 27001-certificeret, har I dækket størstedelen af de tekniske og organisatoriske krav i NIS2. Det er ikke en gratis billet, men det forkorter arbejdet markant.
NIS2, Cybersikkerhed, ISO 27001, Compliance, Ledelsesansvar
NIS2 er ikke et IT-projekt. Det er en ledelsesopgave med teknisk indhold. En struktureret gap-analyse er den billigste forsikring I kan tegne. Den giver et klart billede af hvor langt I er, og hvad der reelt skal til.