NIS2
NIS2 är EU:s uppdaterade direktiv för nät- och informationssäkerhet, som kraftigt utvidgar kraven på cybersäkerhet jämfört med det tidigare NIS-direktivet. Det omfattar betydligt fler sektorer och organisationer, ställer hårdare krav på riskhantering och incidentrapportering – och inför ett personligt ansvar för ledning och styrelse.
Vad kräver NIS2 av er organisation?
NIS2 ställer konkreta krav på de organisationer som omfattas:
- Riskhanteringsåtgärder: Tekniska och organisatoriska åtgärder för att hantera risker mot nätverk och informationssystem.
- Incidentrapportering: Allvarliga incidenter ska rapporteras till behörig myndighet inom strikta tidsramar.
- Ledningens ansvar: Styrelse och ledning ska godkänna och övervaka säkerhetsåtgärderna – och kan hållas personligt ansvariga.
- Leverantörskedjan: Kraven omfattar även säkerheten i era leverantörs- och underleverantörsled.
Vanliga utmaningar med NIS2-efterlevnad
- Oklart om man omfattas: Många bolag är osäkra på om och hur de träffas av de utvidgade reglerna.
- Kompetensbrist: Det råder akut brist på kvalificerad säkerhetskompetens på marknaden.
- Tekniskt och organisatoriskt gap: Befintlig informationssäkerhet når sällan upp till de nya kraven utan omfattande åtgärder.
- Samordning med annan reglering: Kraven måste hanteras i samklang med exempelvis GDPR-efterlevnad.
Så kan en interim CIO eller säkerhetschef säkra efterlevnaden
NIS2 motiverar ofta att tillfälligt ta in en interim säkerhetschef eller CIO – roller som finns i vårt konsultnätverk.
- Snabb gap-analys: En interim CIO kartlägger var organisationen står i förhållande till kraven och vad som måste åtgärdas.
- Etablerar styrning: En interim säkerhetsledare bygger de processer för riskhantering och incidentrapportering som direktivet kräver.
- Teknisk höjd: En interim CTO kan leda de tekniska åtgärderna i leverantörskedja och infrastruktur.
- Omedelbar kapacitet: Interim Searchs process gör att ni har rätt kompetens på plats inom 48 timmar – kritiskt när tidsfristerna är snäva.
Vanliga frågor om nis2
Vilka organisationer omfattas av NIS2?
NIS2 omfattar ett brett spann av sektorer som bedöms vara samhällsviktiga eller viktiga, exempelvis energi, transport, hälso- och sjukvård, digital infrastruktur, livsmedel och tillverkning. Generellt träffas medelstora och stora organisationer inom dessa sektorer, men gränserna kan variera. En första åtgärd bör vara att utreda om och hur ni omfattas.
Vad är skillnaden mellan NIS och NIS2?
NIS2 utvidgar tillämpningsområdet till fler sektorer, skärper kraven på riskhantering och incidentrapportering, harmoniserar sanktioner mellan medlemsländerna och inför ett uttryckligt ansvar för ledning och styrelse. I praktiken innebär det betydligt högre krav för betydligt fler organisationer.
Kan ledningen hållas personligt ansvarig enligt NIS2?
Ja, ett centralt nytt inslag i NIS2 är att ledningsorganen ska godkänna och övervaka cybersäkerhetsåtgärderna, och att de kan hållas ansvariga vid bristande efterlevnad. Det gör säkerhetsfrågan till en tydlig lednings- och styrelsefråga, inte enbart en it-fråga.
Behöver ni hjälp? Kontakta oss för en kostnadsfri diskussion om hur vi kan stödja er.