De sex viktigaste kraven i NIS2
NIS2 är ett brett direktiv, men i praktiken kokar det ner till ett antal konkreta krav som berörda verksamheter behöver uppfylla.
- Riskanalys och säkerhetspolicyer – företaget ska ha dokumenterade processer för att identifiera och hantera cybersäkerhetsrisker
- Incidenthantering – allvarliga incidenter ska rapporteras till tillsynsmyndigheten inom 24 timmar
- Kontinuitet – företaget ska kunna upprätthålla verksamheten vid en cyberattack eller allvarlig störning
- Leverantörssäkerhet – säkerheten hos underleverantörer och partners ska hanteras aktivt
- Säkerhet i nätverk och system – grundläggande tekniska skyddsåtgärder ska finnas på plats
- Utbildning och kompetens – ledning och personal ska ha tillräcklig kunskap om cybersäkerhet
Vad innebär kravet på utbildning konkret?
Av alla NIS2-krav är utbildning det som många företag underskattar – och det som är enklast att komma igång med. Direktivet kräver inte att alla anställda ska bli cybersäkerhetsexperter. Det kräver att de har grundläggande kunskap om de hot som är relevanta för deras arbete – och att det finns dokumentation på att utbildning har genomförts.
- Regelbunden utbildning för alla anställda, inte bara IT
- Dokumentation som kan visas vid tillsyn
- Utbildning som täcker aktuella hot som phishing och social manipulation
Vill du enkelt uppfylla NIS2-kravet på utbildning?
Starta din kostnadsfria provperiod på AwaresterVem ansvarar för att kraven uppfylls?
En viktig nyhet i NIS2 jämfört med det tidigare direktivet är att ledningsansvaret är tydliggjort. Det räcker inte att delegera cybersäkerhet till IT-avdelningen – ledningen ansvarar personligen för att kraven uppfylls och kan hållas ansvarig om de inte gör det.
- Ha grundläggande förståelse för organisationens cybersäkerhetsrisker
- Godkänna och följa upp säkerhetspolicyer
- Säkerställa att resurser finns för att uppfylla kraven
Hur kommer man igång?
Många företag vet att de behöver agera men vet inte var de ska börja. Ett pragmatiskt tillvägagångssätt är att börja med det som är enklast att genomföra och dokumentera – och det är utbildning. Att rulla ut cybersäkerhetsutbildning till alla anställda är något som kan göras på en eftermiddag. Det ger omedelbar dokumentation, höjer kunskapsnivån i hela organisationen och visar tillsynsmyndigheter att ni tar kravet på allvar. Riskanalyser, incidentrutiner och leverantörssäkerhet är viktigt – men utbildning är det naturliga första steget.
Vanliga frågor
Vad händer om vi inte uppfyller NIS2-kraven?+
Tillsynsmyndigheterna kan utfärda böter, kräva åtgärder och i allvarliga fall begränsa verksamheten. För väsentliga verksamheter kan böterna uppgå till 10 miljoner euro eller 2% av global omsättning.
Måste vi anlita en extern konsult för att uppfylla NIS2?+
Inte nödvändigtvis. Många av kraven – särskilt utbildning och dokumentation – kan hanteras internt med rätt verktyg. Externa konsulter kan vara värdefulla för riskanalyser och tekniska åtgärder, men är inte ett krav.
Hur vet vi om vi är en väsentlig eller viktig verksamhet?+
Det beror på bransch och storlek. NCSC och MSB har vägledning för detta. Om du är osäker är det bättre att agera som om kraven gäller – det är enklare att vara förberedd än att behöva åtgärda brister under tidspress.