Governance & Compliance · 5 min læsning · Nicolai Glargaard
NIS2, hvad det kræver af din organisation
NIS2 er trådt i kraft og udvider kravene til cybersikkerhed markant. Sektorer, syv kravområder og personligt ledelsesansvar, det praktiske overblik.
Vidensartikel · Cybersikkerhed & Compliance · SMV-fokus
NIS2-direktivet er EU's opdaterede krav til cybersikkerhed for virksomheder i kritiske sektorer. Det er trådt i kraft og er implementeret i dansk lovgivning. Spørgsmålet er ikke om det gælder dig. Det er om du ved, om det gælder dig, og hvad du i givet fald skal gøre.
- Niveau
- Introduktion
- Regulering
- NIS2-direktivet / dansk implementering
- Læsetid
- ca. 5 minutter
Grundforståelse
Hvad er NIS2, og hvem er omfattet?
NIS2 (Network and Information Security Directive 2) erstatter det oprindelige NIS-direktiv og udvider betydeligt antallet af sektorer og virksomheder der er underlagt krav. Direktivet inddeler enheder i to kategorier med tilsvarende kravniveauer: væsentlige enheder og vigtige enheder.
Tærsklerne for at være omfattet er typisk: mellemstore virksomheder med 50+ ansatte eller 10+ mio. EUR i omsætning, der opererer i en af de dækkede sektorer. Visse virksomheder er automatisk omfattet uanset størrelse.
Væsentlige sektorer (højest krav)
- Energi
- Transport
- Sundhed
- Bank og finansmarked
- Drikkevand og spildevand
- Digital infrastruktur
- Offentlig administration
- Rumfart
Vigtige sektorer
- Post og kurer
- Affaldshåndtering
- Kemikalier
- Fødevarer
- Fremstilling af udstyr
- Digitale udbydere
- Forskning
Kravene
Hvad NIS2 konkret kræver
| Kravområde | Hvad det indebærer |
|---|---|
| Risikostyring | Systematisk identifikation og håndtering af cybersikkerhedsrisici, dokumenteret og løbende opdateret |
| Hændelseshåndtering | Evne til at opdage, håndtere og rapportere hændelser. Notifikation inden for 24 timer (tidlig varsling) og 72 timer (fuld rapport) |
| Forsyningskædesikkerhed | Vurdering og styring af sikkerhedsrisici hos leverandører og serviceudbydere |
| Adgangsstyring og kryptering | Multi-faktor autentificering, adgangskontrol og kryptering af følsomme data |
| Business continuity | Planer for opretholdelse af drift ved hændelser, inkl. backup og recovery |
| Ledelsesansvar | Topledelsen er personligt ansvarlig for compliance og skal have tilstrækkelig viden om cybersikkerhed |
| Registrering | Virksomheder der er omfattet, skal registrere sig hos relevant national myndighed |
- Første skridt: Afklar om I er omfattet, baseret på sektor, størrelse og eventuel rolle som kritisk underleverandør.
- Andet skridt: Gennemfør en gap-analyse mod NIS2-kravene. ISO 27001 er et godt udgangspunkt, mange krav overlapper.
- Tredje skridt: Etablér hændelseshåndteringsprocedure med klare notifikationsfrister og ansvarlige roller.
- Fjerde skridt: Vurdér forsyningskæden. Hvilke leverandører har adgang til systemer eller data der er kritiske?
NIS2, Cybersikkerhed, ISO 27001, Hændelseshåndtering, Topledelsesansvar
NIS2 er ikke fremtid. Det er nutid. Og topledelsesansvaret er ikke en formalitet. Det er personligt. Afklar om I er omfattet. Lav en gap-analyse. Og start med det, der giver mest sikkerhed for indsatsen.