De flesta företag hör talas om NIS2 för första gången genom ett kundformulär eller en orolig styrelseledamot. Då är fristen redan nära och arbetet ser enormt ut. Det behöver det inte vara. NIS2 är brett, men kraven är konkreta, och när du behandlar dem som ett löpande program i stället för en efterlevnadsstress blir de hanterbara.

Den här guiden går igenom vad NIS2-direktivet är, vem det gäller, kraven som faktiskt spelar roll, hur de nordiska länderna omvandlar det till nationell lag och hur OptiTech gör allt till ett levande program av kontroller och bevis.

Vad NIS2 egentligen är

NIS2 är EU:s uppdaterade direktiv om säkerhet i nätverks- och informationssystem. Det ersätter det ursprungliga NIS-direktivet från 2016, som de flesta medlemsstater tillämpade snävt och ojämnt. NIS2 breddar tillämpningen, höjer kraven på säkerhetsåtgärder och lägger ett verkligt ansvar på företagsledningen.

Målet är en gemensam lägstanivå för cyberresiliens i hela unionen. Eftersom det är ett direktiv och inte en förordning gäller det inte direkt. Varje medlemsstat skriver in det i nationell lag, och det är där de nordiska detaljerna kommer in senare.

Vem omfattas

Den största förändringen i NIS2 är hur många organisationer det täcker. Det gamla direktivet berörde en kort lista av aktörer. Det nya drar in hela sektorer och de företag som levererar till dem.

Väsentliga och viktiga entiteter

NIS2 delar in de omfattade organisationerna i två nivåer.

Väsentliga entiteter verkar i sektorer som ekonomin inte kan fungera utan: energi, transport, bank, finansmarknadsinfrastruktur, hälsa, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning och rymd.

Viktiga entiteter täcker sektorer som spelar roll men bär något lägre systemrisk: post- och budtjänster, avfallshantering, kemikalier, livsmedel, tillverkning av vissa produkter, digitala leverantörer som marknadsplatser och sökmotorer, samt forskning.

Båda nivåerna möter samma grundläggande krav. Skillnaden ligger i tillsynen. Tillsynsmyndigheter övervakar väsentliga entiteter proaktivt, medan viktiga entiteter i regel granskas efter att något har gått fel.

Storlekströsklar

Sektorn ensam avgör inte saken. NIS2 använder en storlekströskel. I allmänhet omfattas medelstora och stora organisationer i de listade sektorerna: ungefär 50 eller fler anställda, eller en årsomsättning över 10 miljoner euro.

Mindre företag kan ändå dras in när de spelar en kritisk roll, till exempel som ensam leverantör av en väsentlig tjänst eller som länk i en känslig leverantörskedja. Om du säljer in till väsentliga entiteter, räkna med att deras säkerhetskrav rinner ner till dig via avtal oavsett din egen storlek.

Kartlägg omfattningen tidigt

Omfattningen är det första att fastställa, för den styr allt annat. Kartlägg dina sektorer, din storlek och din roll i andra företags leverantörskedjor innan du antar att du är undantagen. Många nordiska företag upptäcker att de omfattas indirekt, via kunderna de betjänar.

Kraven som spelar roll

NIS2 handlar om fyra saker: hantera din risk, säkra din leverantörskedja, rapportera incidenter i tid och få ledningen att ta ansvar.

Riskhanteringsåtgärder

Du måste införa lämpliga och proportionerliga tekniska och organisatoriska åtgärder. Direktivet namnger en lägstanivå: riskanalys och säkerhetspolicyer, incidenthantering, kontinuitet och säkerhetskopiering, säkerhet i leverantörskedjan, säker utveckling och upphandling, policyer för att testa hur väl åtgärderna fungerar, cyberhygien och utbildning, kryptering, åtkomstkontroll och multifaktorautentisering.

Det här är inte valfria förslag. Det är den uppsättning kontroller som tillsynsmyndigheter förväntar sig att du kan visa upp, så var och en behöver en ägare och bevis på att den faktiskt är i drift.

Säkerhet i leverantörskedjan

NIS2 gör dig ansvarig för säkerheten hos dina leverantörer och tjänsteleverantörer, inte bara dina egna system. Du måste bedöma leverantörsrisk och ta hänsyn till säkerheten i de produkter och tjänster du är beroende av. Det är därför direktivet får återverkningar långt bortom de entiteter som namnges direkt: deras krav rinner ner till alla i kedjan.

Incidentrapportering mot klockan

Rapporteringstidslinjen är kravet med de skarpaste kanterna, och den löper i tre steg:

  • Tidig varning inom 24 timmar från att du blir medveten om en betydande incident. Det är en kort avisering till den nationella myndigheten om att något allvarligt pågår.
  • Incidentanmälan inom 72 timmar, med en första bedömning: allvarlighetsgrad, påverkan och eventuella indikatorer på intrång.
  • Slutrapport inom en månad, som täcker hela analysen, grundorsaken och de åtgärder du vidtog.

En "betydande" incident är en som orsakar allvarlig driftstörning eller ekonomisk förlust, eller drabbar andra parter genom den skada den orsakar. Att hålla de här fristerna mitt under en pågående incident är omöjligt om du uppfinner processen samma dag. Tidslinjen måste byggas och övas i förväg.

Ledningsansvar

Det här är klausulen som ändrar beteendet i styrelserummet. Enligt NIS2 måste ledningsorganen godkänna riskhanteringsåtgärderna och övervaka att de genomförs. Ledare måste gå relevant utbildning, och de kan hållas personligt ansvariga för brister.

Efterlevnad är inte längre något säkerhetsteamet äger i ett hörn. Det är en styrelseuppgift med namn kopplade till sig.

Så införs NIS2 i Norden

Eftersom NIS2 är ett direktiv landar de exakta reglerna i nationell lag. De nordiska länderna skriver var och en sin egen införlivning, och även om sakinnehållet är gemensamt skiljer sig detaljerna och tillsynsmyndigheterna åt.

Sverige inför NIS2 genom en ny cybersäkerhetslag, där sektorsmyndigheter och MSB spelar centrala roller i tillsyn och incidenthantering. Finland, Danmark och Norge driver var och en sin egen införlivning, med nationella tillsynsmyndigheter utsedda per sektor och egna kanaler för registrering och rapportering.

Den praktiska slutsatsen: du registrerar dig hos en nationell myndighet, rapporterar incidenter via nationella kanaler och svarar inför en nationell tillsynsmyndighet. Om du är verksam i flera nordiska länder kan du hantera flera samtidigt, vilket gör ett enda enhetligt program mycket enklare att driva än kalkylark land för land.

Hur sanktionerna ser ut

NIS2 lånar GDPR:s sätt att se på efterlevnad. Väsentliga entiteter riskerar sanktionsavgifter upp till 10 miljoner euro eller 2 procent av den globala årsomsättningen, beroende på vilket som är högst. Viktiga entiteter riskerar upp till 7 miljoner euro eller 1,4 procent.

Utöver avgifter kan tillsynsmyndigheter utfärda bindande instruktioner, beordra revisioner och i allvarliga fall dra in certifieringar eller tillfälligt förbjuda enskilda från ledningsroller. Kombinerat med personligt ansvar för ledningen pekar incitamenten åt ett håll: bygg programmet och håll bevisen.

Gör NIS2 till ett operativt program

NIS2 läses som en lista av krav. OptiTech gör det till ett fungerande system du kan driva och bevisa.

Direktivets riskhanteringsåtgärder mappas mot ett kontrollramverk i OptiTech Console. Varje åtgärd blir en kontroll med en ägare, ett schema och de bevis som visar att den är i drift. I stället för en policy ingen läser får du levande kontroller du kan peka en revisor eller tillsynsmyndighet till.

Incidentrapportering blir ett arbetsflöde med klockorna på 24 timmar, 72 timmar och en månad synliga från det ögonblick du loggar en incident. Tidslinjen och varje beslut dokumenteras medan de sker, så slutrapporten skriver sig själv från spåret du redan fångat.

Säkerhet i leverantörskedjan lever som ett leverantörsregister, där varje leverantör kopplas till sin riskbedömning och de kontroller som är beroende av dem. Ledningsansvar blir granskningar och godkännanden som fångas som bevis, så att du kan visa att ledningen skrev under. Och eftersom din datalagring stannar i EU, i Stockholm och Frankfurt, är en av de frågor tillsynsmyndigheter och kunder oftast ställer redan besvarad.

Slutligen matar samma program ditt trust center, så att köpare kan se din ställning utan att mejla ditt team. Arbetet du gör för NIS2 börjar besvara säkerhetsgranskningar på egen hand.

Kom igång

Du behöver inte lösa allt på en gång. En realistisk första omgång ser ut så här:

  1. Bekräfta din omfattning. Kontrollera din sektor, storlek och roll i leverantörskedjan, och identifiera din nationella myndighet.
  2. Res ditt kontrollramverk utifrån NIS2:s riskhanteringsåtgärder, med en ägare för var och en.
  3. Bygg incidentarbetsflödet med klockorna på 24 timmar, 72 timmar och en månad innan du behöver det.
  4. Kartlägg dina leverantörer och koppla deras riskbedömningar till kontrollerna som är beroende av dem.
  5. Publicera till ett trust center så att arbetet börjar vinna affärer.

NIS2 belönar företag som behandlar säkerhet som en löpande vana snarare än en engångsinlämning. Bygg kontrollerna en gång, håll bevisen aktuella, så får både din tillsynsmyndighet och dina köpare samma tydliga svar.

Redo att göra NIS2 till ett levande program? Boka en demo och se hur OptiTech kopplar ihop dina kontroller, bevis och rapportering.