Governance & Compliance · 5 min læsning · Nicolai Glargaard

NIS2, hvad det kræver af din organisation

NIS2 er trådt i kraft og udvider kravene til cybersikkerhed markant. Sektorer, syv kravområder og personligt ledelsesansvar, det praktiske overblik.

Vidensartikel · Cybersikkerhed & Compliance · SMV-fokus

NIS2-direktivet er EU's opdaterede krav til cybersikkerhed for virksomheder i kritiske sektorer. Det er trådt i kraft og er implementeret i dansk lovgivning. Spørgsmålet er ikke om det gælder dig. Det er om du ved, om det gælder dig, og hvad du i givet fald skal gøre.

Niveau
Introduktion
Regulering
NIS2-direktivet / dansk implementering
Læsetid
ca. 5 minutter

Grundforståelse

Hvad er NIS2, og hvem er omfattet?

NIS2 (Network and Information Security Directive 2) erstatter det oprindelige NIS-direktiv og udvider betydeligt antallet af sektorer og virksomheder der er underlagt krav. Direktivet inddeler enheder i to kategorier med tilsvarende kravniveauer: væsentlige enheder og vigtige enheder.

Tærsklerne for at være omfattet er typisk: mellemstore virksomheder med 50+ ansatte eller 10+ mio. EUR i omsætning, der opererer i en af de dækkede sektorer. Visse virksomheder er automatisk omfattet uanset størrelse.

Væsentlige sektorer (højest krav)

Vigtige sektorer

Kravene

Hvad NIS2 konkret kræver

KravområdeHvad det indebærer
RisikostyringSystematisk identifikation og håndtering af cybersikkerhedsrisici, dokumenteret og løbende opdateret
HændelseshåndteringEvne til at opdage, håndtere og rapportere hændelser. Notifikation inden for 24 timer (tidlig varsling) og 72 timer (fuld rapport)
ForsyningskædesikkerhedVurdering og styring af sikkerhedsrisici hos leverandører og serviceudbydere
Adgangsstyring og krypteringMulti-faktor autentificering, adgangskontrol og kryptering af følsomme data
Business continuityPlaner for opretholdelse af drift ved hændelser, inkl. backup og recovery
LedelsesansvarTopledelsen er personligt ansvarlig for compliance og skal have tilstrækkelig viden om cybersikkerhed
RegistreringVirksomheder der er omfattet, skal registrere sig hos relevant national myndighed

NIS2, Cybersikkerhed, ISO 27001, Hændelseshåndtering, Topledelsesansvar

NIS2 er ikke fremtid. Det er nutid. Og topledelsesansvaret er ikke en formalitet. Det er personligt. Afklar om I er omfattet. Lav en gap-analyse. Og start med det, der giver mest sikkerhed for indsatsen.