Governance & Compliance · 7 min læsning · Nicolai Glargaard

Hvad er NIS2, og er min virksomhed omfattet?

Den nye cybersikkerhedslov rammer langt flere danske virksomheder end den gamle. Her er hvad du skal vide, og hvordan du finder ud af, om I er omfattet.

NIS2-direktivet trådte i kraft i EU i januar 2023 og er nu ved at blive implementeret i dansk ret. Hvor det oprindelige NIS-direktiv ramte en snæver kreds af kritiske operatører, udvider NIS2 markant både hvilke sektorer der er omfattet, og hvilke krav der stilles.

Hvis I leverer noget, der ligner essentielle eller vigtige tjenester i samfundet, er der stor sandsynlighed for, at I er omfattet. Bøderne er væsentlige, og ledelsen kan holdes personligt ansvarlig.

Niveau
Introduktion
Anvendelse
Cybersikkerhed, ISO 27001
Læsetid
ca. 7 minutter

Omfang

Hvem er omfattet?

NIS2 sondrer mellem to grupper: essentielle og vigtige enheder. Begge skal leve op til de samme krav, men tilsynet er strammere for de essentielle.

Essentielle sektorer

Vigtige sektorer

Krav

Hvad kræver NIS2 konkret?

Loven stiller krav til både teknik, organisation og ledelse. De ti centrale områder er:

Hertil kommer en pligt til at registrere sig hos myndigheden, en 24-timers indberetningsfrist for væsentlige hændelser og en pligt til at uddanne ledelsen.

I praksis

Hvad bør I gøre nu?

  1. Afgør om I er omfattet: Gennemgå sektorlisten og størrelseskriterierne. Er I i tvivl, så antag at I er omfattet og dokumentér jeres vurdering.
  2. Lav en gap-analyse: Hold jeres nuværende setup op mod de ti kravområder. Hvad har I allerede? Hvad mangler? Hvor er det dokumenteret?
  3. Få ledelsen ombord: NIS2 gør cybersikkerhed til et bestyrelsesemne. Topledelsen er personligt ansvarlig og skal uddannes.
  4. Læg en realistisk plan: De fleste virksomheder kan ikke nå det hele på én gang. Prioritér efter risiko og forretningskritikalitet.
  5. Tænk leverandørkæden ind: Kortlæg kritiske leverandører, opdater kontrakter og indfør løbende vurdering af deres sikkerhedsniveau.

Sammenhæng

Hvor passer ISO 27001 ind?

ISO 27001 er ikke et lovkrav, men et anerkendt ledelsessystem for informationssikkerhed. Hvis I allerede er ISO 27001-certificeret, har I dækket størstedelen af de tekniske og organisatoriske krav i NIS2. Det er ikke en gratis billet, men det forkorter arbejdet markant.

NIS2, Cybersikkerhed, ISO 27001, Compliance, Ledelsesansvar

NIS2 er ikke et IT-projekt. Det er en ledelsesopgave med teknisk indhold. En struktureret gap-analyse er den billigste forsikring I kan tegne. Den giver et klart billede af hvor langt I er, og hvad der reelt skal til.