NIS2-direktivet stiller skrappere krav til cybersikkerhed for virksomheder med kritiske samfundsopgaver. Se, om din virksomhed er omfattet.
NIS2 skærper kravene til cybersikkerhed i en række samfundsvigtige sektorer. Om en virksomhed er omfattet, afhænger ikke kun af dens branche, men også af størrelse, konkrete aktiviteter og eventuelle særregler. Små virksomheder er derfor ikke automatisk omfattet, blot fordi de leverer til en større virksomhed.
Hvilke sektorer er omfattet?
NIS2 retter sig mod organisationer, som leverer ydelser med betydning for samfundet og økonomien. Reglerne omfatter blandt andet dele af energi, transport, sundhed, drikkevand, spildevand, digital infrastruktur og offentlig administration.
Derudover omfatter reglerne områder som post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling af udvalgte kritiske produkter, digitale tjenester og forskning.
Det er ikke tilstrækkeligt at se på virksomhedens overordnede branchekode. Den konkrete aktivitet skal vurderes. To virksomheder i samme branche kan derfor ende med forskellig status, hvis de leverer forskellige ydelser.
Visse sektorer er reguleret gennem særskilt lovgivning. Virksomheden skal derfor undersøge reglerne og den ansvarlige myndighed for netop sit område.

Har virksomhedens størrelse betydning?
Som udgangspunkt er mellemstore og store virksomheder inden for de omfattede sektorer omfattet. Vurderingen tager blandt andet højde for antallet af ansatte samt økonomiske størrelsesgrænser.
Det er ikke korrekt blot at konkludere, at alle virksomheder med mere end 50 ansatte er omfattet. Virksomheden skal både have den relevante størrelse og udføre en aktivitet inden for reglernes anvendelsesområde.
Koncernforhold kan også påvirke størrelsesberegningen. Derfor er virksomhedens egne medarbejdertal og omsætning ikke altid tilstrækkelige til at afgøre spørgsmålet.
For enkelte typer af organisationer og digitale tjenester kan reglerne gælde uanset størrelse. En myndighed kan desuden i særlige tilfælde udpege en virksomhed, hvis dens ydelse har væsentlig betydning.
Hvad er forskellen på væsentlige og vigtige enheder?
NIS2 opdeler de omfattede organisationer i væsentlige og vigtige enheder. Opdelingen afhænger blandt andet af sektor og størrelse.
Begge grupper skal arbejde med risikostyring, sikkerhedsforanstaltninger og rapportering af væsentlige hændelser. Forskellen vedrører især myndighedernes tilsyn og de mulige sanktioner.
Virksomheden skal derfor ikke kun afklare, om den er omfattet, men også hvilken kategori den tilhører, og hvilken myndighed den skal forholde sig til.

Hvad betyder NIS2 i praksis?
En omfattet virksomhed skal arbejde systematisk med sine cyberrisici. Det omfatter blandt andet håndtering af sikkerhedshændelser, driftskontinuitet, backup, krisestyring og sikkerhed i leverandørkæden.
Virksomheden skal også forholde sig til sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer. Styring af sårbarheder, adgangskontrol, multifaktorgodkendelse, kryptering og træning af medarbejdere kan være relevante dele af indsatsen.
Kravene er risikobaserede. Det betyder, at foranstaltningerne skal passe til virksomhedens konkrete trusler, størrelse og betydning. NIS2 indeholder ikke én teknisk tjekliste, som er ens for alle.
Der er heller ikke et generelt krav om, at alle omfattede virksomheder skal gennemføre en bestemt årlig sikkerhedsaudit. Virksomheden skal derimod kunne dokumentere sin risikovurdering, sine beslutninger og de foranstaltninger, den har indført.

Ledelsen får en central rolle
Ledelsen skal godkende virksomhedens cybersikkerhedsforanstaltninger og føre tilsyn med, at de bliver gennemført. Ledelsesmedlemmer skal desuden have den nødvendige viden til at forstå og vurdere virksomhedens cyberrisici.
Den praktiske drift kan godt placeres hos medarbejdere eller en ekstern it-partner. Ledelsen kan imidlertid ikke fralægge sig ansvaret for, at virksomheden arbejder forsvarligt og overholder de krav, den er underlagt.
NIS2 gør dermed it-sikkerhed til en ledelsesopgave og ikke kun et teknisk spørgsmål for it-afdelingen.
Hændelser skal anmeldes i flere trin
Omfattede virksomheder skal kunne opdage og vurdere sikkerhedshændelser. Hvis en hændelse er væsentlig efter reglerne, skal den rapporteres til den relevante myndighed.
Rapporteringen foregår som udgangspunkt i flere trin. Først gives en tidlig varsling inden for 24 timer efter, at virksomheden er blevet bekendt med den væsentlige hændelse. Derefter følger en mere detaljeret hændelsesunderretning inden for 72 timer og senere en afsluttende rapport.
Det er ikke alle tekniske fejl og alarmer, der skal anmeldes. Virksomheden skal have en proces til hurtigt at vurdere hændelsens alvor og betydning for tjenester, kunder og drift.
Er underleverandører omfattet?
En leverandør bliver ikke automatisk direkte omfattet af NIS2, fordi den har en kunde, som er omfattet. Leverandøren kan dog selv være omfattet på grund af sin aktivitet og størrelse.
Omfattede virksomheder skal samtidig håndtere risici i deres leverandørkæde. Derfor kan de stille skærpede krav til leverandørernes it-sikkerhed, dokumentation og rapportering af hændelser.
En mindre underleverandør kan dermed møde NIS2-relaterede kontraktkrav uden selv at være en omfattet enhed.
Sådan kommer virksomheden i gang
Virksomheden bør først afklare sin sektor, konkrete aktivitet, størrelse og eventuelle koncernforhold. Derefter skal den undersøge, hvilken lovgivning og myndighed der gælder på området, samt om den har pligt til at registrere sig.
Hvis virksomheden er omfattet, bør den kortlægge kritiske systemer, data og leverandører. Den skal derefter vurdere risiciene og sammenholde de eksisterende sikkerhedsforanstaltninger med kravene.
Det er vigtigt at få afklaret virksomhedens status korrekt. Ved tvivl bør vurderingen ske med relevant juridisk og teknisk rådgivning, da både brancheforhold, størrelse og virksomhedens konkrete ydelser kan ændre resultatet.


