Hva er NIS2?
NIS er et EU-direktiv som først trådte i kraft i august 2018, med mål om å etablere og opprettholde et høyt sikkerhetsnivå blant samfunnskritiske nettverk og aktører innen EU. Siden den gang har trusselbildet endret seg, og kravene til cybersikkerhet økt. Dette førte i desember 2022 til NIS2 – et revidert direktiv med strengere krav til sikkerhetstesting, risikohåndtering, hendelseshåndtering og rapportering.
Da NIS-direktivet ble innført i 2018, gjaldt det blant annet leverandører av samfunnskritiske tjenester, inkludert aktører innen energi, transport, bank, finansmarkedsinfrastruktur, helsevesen, drikkevannsforsyning og digital infrastruktur. Det omfattet også digitale tjenester som nettbaserte markedsplasser, søkemotorer og skytjenester.
Hvem omfattes av NIS2?
Digitaliseringen har siden økt, noe som har skapt flere angrepsflater og et mer komplekst trusselbilde. Denne utviklingen resulterte i det reviderte NIS2-direktivet, som trådte i kraft i oktober 2024 i EU. Direktivet introduserer en ny kategorisering av sektorer, som nå deles inn i vesentlige og viktige enheter.
- Energi
- Transport
- Bank
- Finansmarkedsinfrastrukturer
- Helse
- Drikkevann
- Avløpsvann
- digital infrastruktur
- IKT-tjenester
- offentlig forvaltning (sentral og regional) og
- romvirksomhet.
Flere sektorer som nå er lagt til under NIS2 som “viktige” enheter:
- Avløpshåndtering
- Avfallshåndtering
- Fjernvarme, fjernkjøling og hydrogen
- Matproduksjon
- Offentlig administrasjon
- Produksjonsindustri
- Posttjenester
- Romfartsindustri
Hva med Norge som er medlem i EØS?
I Norge har Justis- og beredskapsdepartementet vurdert NIS2 som EØS-relevant og jobber med å tilpasse norsk regelverk. Det er forventet at dette trer i kraft tidlig i 2025. NIS2 forventes derfor å bli del av norsk lovgivning, og bedrifter bør allerede nå vurdere hvordan kravene kan påvirke dem.
Norske virksomheter som leverer tjenester i EU-land, må også forberede seg på at kundene deres vil være underlagt NIS2 fra 24. oktober 2024, noe som kan skjerpe kravene til sikkerhet og beredskap.
Hvilke krav innebærer NIS2?
NIS2 krever risikohåndtering, hendelseshåndtering og aktivt arbeid, både teknisk og organisatorisk, for å forebygge cybersikkerhetshendelser. Følgende krav er viktige:
-
Risikokartlegging: Identifiser sikkerhetstrusler og risikoer knyttet til virksomheten, og hvilke tiltak som må settes i verk. Kartlegg IT-miljøet deres, inkludert systemer, integrasjoner og data.
-
Hendelseshåndtering: Etabler rutiner for hvordan en cybersikkerhetshendelse skal håndteres, hvordan tjenester gjenopprettes, og hvordan hendelsen rapporteres. Hele organisasjonen må ha opplæring i cybersikkerhet.
-
Sikkerhetstiltak: Sørg for tekniske og organisatoriske tiltak for å beskytte miljøet, nettverket og informasjonssystemene.
-
Hendelsesrapportering: Alvorlige sikkerhetshendelser skal rapporteres til den nasjonale cybersikkerhetsmyndigheten.
-
Leverandørsikkerhet: Sikre at hele leverandørkjeden er beskyttet.
-
Samarbeid: Direktivet styrker samarbeidet mellom nasjonale myndigheter og aktører for å dele informasjon om trusler og sårbarheter.
Oppsummert stiller NIS2 strengere krav til risikohåndtering, sikkerhetstesting, samarbeid og rapportering. Direktivet inkluderer minimumskrav til sikkerhetstiltak, utvidede rapporteringsplikter, samt strengere sanksjoner for manglende overholdelse.
Hva skjer hvis kravene ikke oppfylles?
Konsekvensene varierer fra land til land, men sanksjoner kan være opptil 10 millioner euro eller 2% av virksomhetens totale, globale årsinntekt. Manglende rapportering av alvorlige sikkerhetshendelser kan også føre til sanksjoner. Hvis virksomheten din omfattes av NIS2, er det viktig å kunne dokumentere at regelverket følges. Vi kan hjelpe deg med å etablere et strukturert sikkerhetsarbeid og beskytte virksomheten din.