NIS2
NIS2 er EUs oppdaterte direktiv om nett- og informasjonssikkerhet, som utvider kravene til cybersikkerhet betydelig sammenlignet med det tidligere NIS-direktivet. Det omfatter betydelig flere sektorer og organisasjoner, stiller strengere krav til risikostyring og hendelsesrapportering – og innfører et personlig ansvar for ledelse og styre.
Hva krever NIS2 av organisasjonen deres?
NIS2 stiller konkrete krav til de berørte organisasjonene:
- Risikostyrings tiltak: Tekniske og organisatoriske tiltak for å håndtere risikoer knyttet til nettverk og informasjonssystemer.
- Rapportering av hendelser: Alvorlige hendelser skal rapporteres til den kompetente myndigheten innenfor strenge tidsfrister.
- Ledelsens ansvar: Styret og ledelsen skal godkjenne og overvåke sikkerhetstiltakene – og kan holdes personlig ansvarlige.
- Forsyningskjeden: Kravene omfatter også sikkerheten i leverandør- og underleverandørkjeden deres.
Vanlige utfordringer knyttet til overholdelse av NIS2
- Det er uklart om man er omfattet: Mange selskaper er usikre på om og hvordan de blir berørt av de utvidede reglene.
- Kompetansemangel: Det er en akutt mangel på kvalifisert sikkerhetskompetanse på markedet.
- Tekniske og organisatoriske mangler: Eksisterende informasjonssikkerhet oppfyller sjelden de nye kravene uten omfattende tiltak.
- Samordning med andre regelverk: Kravene må håndteres i samsvar med for eksempel Overholdelse av GDPR.
Slik kan en midlertidig CIO eller sikkerhetssjef sikre etterlevelse
NIS2 gir ofte grunn til å ansette en midlertidig sikkerhetssjef eller CIO – roller som finnes i vårt konsulentnettverk.
- Rask gap-analyse: I midlertidig CIO kartlegger hvor organisasjonen står i forhold til kravene og hva som må gjøres.
- Etablerer styring: En midlertidig sikkerhetssjef etablerer de prosessene for risikostyring og hendelsesrapportering som direktivet krever.
- Teknisk høyde: I midlertidig CTO kan lede de tekniske tiltakene i leverandørkjeden og infrastrukturen.
- Umiddelbar kapasitet: Interim Searchs prosess sørger for at dere har riktig kompetanse på plass innen 48 timer – noe som er avgjørende når tidsfristene er stramme.
Ofte stilte spørsmål om nis2
Hvilke organisasjoner omfattes av NIS2?
NIS2 omfatter et bredt spekter av sektorer som anses å være samfunnskritiske eller viktige, for eksempel energi, transport, helse- og sykehusvesen, digital infrastruktur, matvarer og produksjon. Generelt gjelder dette mellomstore og store organisasjoner innenfor disse sektorene, men grensene kan variere. Et første skritt bør være å undersøke om og hvordan dere omfattes av regelverket.
Hva er forskjellen mellom NIS og NIS2?
NIS2 utvider anvendelsesområdet til flere sektorer, skjerper kravene til risikostyring og hendelsesrapportering, harmoniserer sanksjonene mellom medlemslandene og innfører et uttrykkelig ansvar for ledelsen og styret. I praksis innebærer dette betydelig strengere krav for betydelig flere organisasjoner.
Kan ledelsen holdes personlig ansvarlig i henhold til NIS2?
Ja, et sentralt nytt element i NIS2 er at ledelsesorganene skal godkjenne og overvåke cybersikkerhetstiltakene, og at de kan holdes ansvarlige ved manglende etterlevelse. Dette gjør sikkerhetsspørsmålet til et klart ledelses- og styrespørsmål, ikke bare et IT-spørsmål.
Trenger dere hjelp? Kontakt oss på for en uforpliktende samtale om hvordan vi kan støtte dere.