NIS2-direktivet er EUs nye og skjerpede regelverk for nettverk- og informasjonssikkerhet (NIS).
Direktivet stiller langt strengere krav til hvordan virksomheter i kritiske og viktige sektorer skal sikre sine digitale systemer og håndtere cyberhendelser. Direktivet erstatter det opprinnelige NIS-direktivet fra 2016, og har som mål å løfte det samlede sikkerhetsnivået i hele Europa.
Digitalsikkerhetsloven er ventet å tre i kraft i løpet av 2025, og vil gi norske tilsynsmyndigheter større handlingsrom og sanksjonsmuligheter. For mange virksomheter betyr dette at kravene til cybersikkerhet blir både mer omfattende og mer forpliktende. Derfor er det hensiktsmessig for påvirkede norske virksomheter å forberede seg på etterlevelse allerede nå.
Er du usikker på om din virksomhet omfattes av NIS2 eller digitalsikkerhetsloven? Ta gjerne kontakt med oss for en uformell prat.
NIS2 er en viktig del av arbeidet med å sikre samfunnets kritiske funksjoner i en tid der digitale trusler blir stadig mer omfattende. Når flere virksomheter følger felles krav og standarder styrkes beredskapen og evnen til å håndtere hendelser, både internt og på tvers av sektorer og landegrenser. Dette gir økt samfunnsrobusthet og tryggere tjenester for innbyggere, næringsliv og myndigheter.
Direktivet fremmer en helhetlig tilnærming til sikkerhet, der kontinuitet, oversikt og ledelsesforankring er sentrale elementer. Gjennom opplæring og involvering av både ansatte og ledere, bygges en felles forståelse og kultur for sikkerhet. Dette legger til rette for bedre samarbeid, raskere respons og et mer motstandsdyktig Europa i møte med digitale trusler.
Ledelsen må ha et aktivt eierskap og forstå hva sikkerhet innebærer. Det forventes at det etableres et styringssystem for informasjonssikkerhet, gjerne integrert i virksomhetens øvrige ledelsessystem. Dersom det oppdages brudd eller avvik fra direktivet, kan ledelsen bli holdt juridisk ansvarlig. Det er ledelsens ansvar å sikre at virksomheten etterlever NIS2.
Et kjernekrav i NIS2 er at virksomheter skal ha en systematisk tilnærming til cybersikkerhet. Dette innebærer blant annet at virksomheter må identifisere, analysere og håndtere risiko tilknyttet sine nettverks- og informasjonssystemer. Det stilles også direkte krav til både tekniske og organisatoriske sikkerhetstiltak for nettverk- og informasjonssikkerhet, som skal være tilpasset virksomhetens trusselbilde, størrelse og kompleksitet.
Virksomheter må vurdere og håndtere risiko hos tredjeparter og leverandører. Det bør vedtas risikostyringsstrategier for forsyningskjeden, som bør inkludere vurderinger av leverandørenes sikkerhetstiltak. Man er nødt til å både ha kontroll på hvem man kjøper tjenester og systemer fra, og på hvordan disse blir beskyttet.
Direktivet krever rask og strukturert rapportering av alvorlige sikkerhetshendelser. Virksomheter er pålagt å umiddelbart varsle Norsk Sikkerhetsmyndighet (NSM), samt andre relevante myndigheter, ved signifikante hendelser som har en betydelig effekt på nettverk- og informasjonssystemer og tjenesteleveranser. Varsling skal skje innen spesifiserte tidsfrister:
En sentral del av NIS2 er at berørte virksomheter må kunne opprettholde eller raskt gjenopprette sine tjenester selv ved en alvorlig sikkerhetshendelse. Derfor må virksomheter ha en beredskap og evne til å håndtere hendelser uten at driften stopper opp. Ikke bare skal krisehåndtering-, forretningskontinuitet- og gjenopprettingsplaner være dokumentert, de skal også testes og være forankret i ledelsen.
Direktivet stiller, som tidligere nevnt, strenge krav til virksomheter innen kritiske og viktige sektorer. I tillegg til sektorspesifikke krav, skiller direktivet også på omfattede selskaper ut fra antall ansatte og omsetning. Her skilles det på essensielle og viktige virksomheter, med enkelte forskjeller i hvilke krav som gjelder. I praksis betyr dette av virksomheter innen en rekke sentrale bransjer omfattes av direktivet.
Essensielle virksomheter er definert som store virksomheter i kritiske sektorer med minst 250 ansatte, med en årlig omsetning på minst €50M, eller en årsbalanse på minst €43M.
Viktige virksomheter er definert som mellomstore virksomheter i viktige og kritiske sektorer, med mellom 50 og 250 ansatte, en årlig omsetning på mellom €10M og €50M, men en årsbalanse som ikke går over den fastsatt for essensielle virksomheter.
For å sikre etterlevelse av kravene stiller direktivet tydelige forventninger til både forebygging og håndtering av sikkerhetsrisiko. Brudd på regelverket kan medføre betydelige sanksjoner, og myndighetene får utvidede fullmakter til tilsyn og oppfølging.
Dersom en virksomhet får påvist brudd eller mangelfull etterlevelse, kan du risikere bot:
Artikkel 21 i NIS2-direktivet stiller konkrete krav til tekniske og organisatoriske sikkerhetstiltak. Hensikten er å styrke virksomheters evne til å håndtere et stadig mer komplekst trusselbilde, og sikre forsvarlig drift av digitale tjenester og kritisk infrastruktur. Kravene representerer en helhetlig og risikobasert tilnærming til nettverks- og informasjonssikkerhet, og vil med stor sannsynlighet bli obligatoriske for virksomheter som omfattes av direktivet.
Ta gjerne kontakt selv om din virksomhet ikke direkte omfattes av NIS2.
Sammen med deg kan vi se på hvordan direktivet kan skape varig verdi for deg.