Hvem er omfattet af NIS2?

NIS2-direktivet stiller skrappere krav til cybersikkerhed for virksomheder med kritiske samfundsopgaver. Se, om din virksomhed er omfattet.

Hvem er omfattet af NIS2, og hvad betyder det i praksis?

NIS2 skærper kravene til cybersikkerhed i en række samfundsvigtige sektorer. Om en virksomhed er omfattet, afhænger ikke kun af dens branche, men også af størrelse, konkrete aktiviteter og eventuelle særregler. Små virksomheder er derfor ikke automatisk omfattet, blot fordi de leverer til en større virksomhed.

Hvilke sektorer er omfattet?

NIS2 retter sig mod organisationer, som leverer ydelser med betydning for samfundet og økonomien. Reglerne omfatter blandt andet dele af energi, transport, sundhed, drikkevand, spildevand, digital infrastruktur og offentlig administration.

Derudover omfatter reglerne områder som post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling af udvalgte kritiske produkter, digitale tjenester og forskning.

Det er ikke tilstrækkeligt at se på virksomhedens overordnede branchekode. Den konkrete aktivitet skal vurderes. To virksomheder i samme branche kan derfor ende med forskellig status, hvis de leverer forskellige ydelser.

Visse sektorer er reguleret gennem særskilt lovgivning. Virksomheden skal derfor undersøge reglerne og den ansvarlige myndighed for netop sit område.

Hvem er omfattet af NIS2, og hvad betyder det i praksis?

Har virksomhedens størrelse betydning?

Som udgangspunkt er mellemstore og store virksomheder inden for de omfattede sektorer omfattet. Vurderingen tager blandt andet højde for antallet af ansatte samt økonomiske størrelsesgrænser.

Det er ikke korrekt blot at konkludere, at alle virksomheder med mere end 50 ansatte er omfattet. Virksomheden skal både have den relevante størrelse og udføre en aktivitet inden for reglernes anvendelsesområde.

Koncernforhold kan også påvirke størrelsesberegningen. Derfor er virksomhedens egne medarbejdertal og omsætning ikke altid tilstrækkelige til at afgøre spørgsmålet.

For enkelte typer af organisationer og digitale tjenester kan reglerne gælde uanset størrelse. En myndighed kan desuden i særlige tilfælde udpege en virksomhed, hvis dens ydelse har væsentlig betydning.

Hvad er forskellen på væsentlige og vigtige enheder?

NIS2 opdeler de omfattede organisationer i væsentlige og vigtige enheder. Opdelingen afhænger blandt andet af sektor og størrelse.

Begge grupper skal arbejde med risikostyring, sikkerhedsforanstaltninger og rapportering af væsentlige hændelser. Forskellen vedrører især myndighedernes tilsyn og de mulige sanktioner.

Virksomheden skal derfor ikke kun afklare, om den er omfattet, men også hvilken kategori den tilhører, og hvilken myndighed den skal forholde sig til.

Hvem er omfattet af NIS2, og hvad betyder det i praksis?

Hvad betyder NIS2 i praksis?

En omfattet virksomhed skal arbejde systematisk med sine cyberrisici. Det omfatter blandt andet håndtering af sikkerhedshændelser, driftskontinuitet, backup, krisestyring og sikkerhed i leverandørkæden.

Virksomheden skal også forholde sig til sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer. Styring af sårbarheder, adgangskontrol, multifaktorgodkendelse, kryptering og træning af medarbejdere kan være relevante dele af indsatsen.

Kravene er risikobaserede. Det betyder, at foranstaltningerne skal passe til virksomhedens konkrete trusler, størrelse og betydning. NIS2 indeholder ikke én teknisk tjekliste, som er ens for alle.

Der er heller ikke et generelt krav om, at alle omfattede virksomheder skal gennemføre en bestemt årlig sikkerhedsaudit. Virksomheden skal derimod kunne dokumentere sin risikovurdering, sine beslutninger og de foranstaltninger, den har indført.

Hvem er omfattet af NIS2, og hvad betyder det i praksis?

Ledelsen får en central rolle

Ledelsen skal godkende virksomhedens cybersikkerhedsforanstaltninger og føre tilsyn med, at de bliver gennemført. Ledelsesmedlemmer skal desuden have den nødvendige viden til at forstå og vurdere virksomhedens cyberrisici.

Den praktiske drift kan godt placeres hos medarbejdere eller en ekstern it-partner. Ledelsen kan imidlertid ikke fralægge sig ansvaret for, at virksomheden arbejder forsvarligt og overholder de krav, den er underlagt.

NIS2 gør dermed it-sikkerhed til en ledelsesopgave og ikke kun et teknisk spørgsmål for it-afdelingen.

Hændelser skal anmeldes i flere trin

Omfattede virksomheder skal kunne opdage og vurdere sikkerhedshændelser. Hvis en hændelse er væsentlig efter reglerne, skal den rapporteres til den relevante myndighed.

Rapporteringen foregår som udgangspunkt i flere trin. Først gives en tidlig varsling inden for 24 timer efter, at virksomheden er blevet bekendt med den væsentlige hændelse. Derefter følger en mere detaljeret hændelsesunderretning inden for 72 timer og senere en afsluttende rapport.

Det er ikke alle tekniske fejl og alarmer, der skal anmeldes. Virksomheden skal have en proces til hurtigt at vurdere hændelsens alvor og betydning for tjenester, kunder og drift.

Hvem er omfattet af NIS2, og hvad betyder det i praksis?

Er underleverandører omfattet?

En leverandør bliver ikke automatisk direkte omfattet af NIS2, fordi den har en kunde, som er omfattet. Leverandøren kan dog selv være omfattet på grund af sin aktivitet og størrelse.

Omfattede virksomheder skal samtidig håndtere risici i deres leverandørkæde. Derfor kan de stille skærpede krav til leverandørernes it-sikkerhed, dokumentation og rapportering af hændelser.

En mindre underleverandør kan dermed møde NIS2-relaterede kontraktkrav uden selv at være en omfattet enhed.

Sådan kommer virksomheden i gang

Virksomheden bør først afklare sin sektor, konkrete aktivitet, størrelse og eventuelle koncernforhold. Derefter skal den undersøge, hvilken lovgivning og myndighed der gælder på området, samt om den har pligt til at registrere sig.

Hvis virksomheden er omfattet, bør den kortlægge kritiske systemer, data og leverandører. Den skal derefter vurdere risiciene og sammenholde de eksisterende sikkerhedsforanstaltninger med kravene.

Det er vigtigt at få afklaret virksomhedens status korrekt. Ved tvivl bør vurderingen ske med relevant juridisk og teknisk rådgivning, da både brancheforhold, størrelse og virksomhedens konkrete ydelser kan ændre resultatet.

 

Skal vores IT-eksperter hjælpe?

Telefonen er åben:
Mandag-torsdag kl. 8.00-16.00
Fredag kl. 8.00-14.00

+ 0
Vi har over 700 aktive samarbejdspartnere
+ 0 år
Vi har over 30 års erfaring
+ 0
Vi har 27 dygtige kolleger

Skal vi hjælpe med jeres IT-setup?

Udfyld formularen, og få en GRATIS gennemgang af dit IT-setup og sikkerhed – med konkrete forslag til at optimere din forretning. Vi kontakter dig hurtigst muligt!

Udfyld felterne og vi kontakter dig

Jan Lyngsøe

Jan Lyngsøe

Nova-C

Book en uforpligtende snak med Jan

Få sparring om jeres nuværende IT-løsninger, og hør hvordan vi kan skabe en mere sikker og effektiv IT-hverdag.

30 minutter
Web konference