NIS2 er det EU-regelsæt for cyber- og informationssikkerhed, der er blevet indført i dansk ret. Det har fyldt meget i medierne, og det har skabt en del usikkerhed hos små og mellemstore virksomheder: er vi omfattet, og hvad betyder det?

Her er en nøgtern gennemgang. Bemærk, at det er en generel orientering — de præcise forpligtelser afhænger af sektor og størrelse, og en konkret vurdering bør laves med juridisk rådgivning.

Hovedreglen: sektor plus størrelse

Reglerne retter sig mod virksomheder inden for en række udpegede sektorer, og typisk fra en vis størrelse.

Sektorerne omfatter blandt andet energi, transport, sundhed, drikkevand og spildevand, digital infrastruktur, offentlig forvaltning, affaldshåndtering, fremstilling af visse produkttyper, fødevareproduktion og distribution samt post- og kurervirksomhed.

Er I en almindelig kontorvirksomhed, rådgiver eller detailhandler af beskeden størrelse, er I formentlig ikke direkte omfattet. Men læs videre — der er en anden vej ind.

Den vej de fleste rammes: som leverandør

Omfattede virksomheder er forpligtede til at styre sikkerheden i deres forsyningskæde. Det betyder, at de skal stille krav til deres leverandører.

Derfor rammes mange små virksomheder i praksis — ikke af reglerne direkte, men af deres kunders krav. Det kan komme som et spørgeskema, som kontraktkrav ved fornyelse, eller som en betingelse for at blive prækvalificeret.

Leverer I til energi, transport, sundhed, forsyning eller offentlige myndigheder, skal I forvente det. Mange oplever det allerede, og omfanget vokser år for år.

Hvad der konkret kræves

Kravene er formuleret som risikobaserede foranstaltninger frem for en teknisk tjekliste. I hovedtræk skal en omfattet virksomhed have:

  • En risikovurdering og en politik for informationssikkerhed.
  • Håndtering af hændelser, inklusive en pligt til at underrette myndighederne inden for korte frister.
  • Forretningskontinuitet og backup, herunder krisestyring.
  • Sikkerhed i forsyningskæden — altså krav til leverandører.
  • Sikkerhed ved anskaffelse, udvikling og vedligehold af systemer, herunder håndtering af sårbarheder.
  • Politikker for adgangskontrol og styring af aktiver.
  • Brug af multifaktorgodkendelse og sikret kommunikation.
  • Kryptering hvor det er relevant.
  • Uddannelse i cybersikkerhed — også af ledelsen.
  • Vurdering af, om foranstaltningerne virker.

Ledelsesansvaret er det nye

Det, der reelt adskiller NIS2 fra tidligere, er, at ansvaret er placeret hos ledelsen. Ledelsen skal godkende foranstaltningerne, føre tilsyn med dem og selv modtage uddannelse.

Det er ikke længere noget, der kan uddelegeres til IT og glemmes. Det har en praktisk konsekvens: sikkerhed skal på dagsordenen som et fast punkt, og der skal være dokumentation for, at ledelsen faktisk har behandlet det.

Det er i øvrigt en god idé uanset om I er omfattet. Et fast kvartalspunkt med fem tal — konti uden MFA, andel opdaterede maskiner, dato for seneste gendannelsestest, antal hændelser, status på aftalte opgaver — tager tyve minutter og flytter mere end noget dokument.

Sådan finder I ud af, hvor I står

  • Afklar sektor og størrelse. Brug de vejledninger, myndighederne udsender, og få en juridisk vurdering, hvis det er tæt.
  • Spørg jeres største kunder, om de forventer at stille krav til jer. Det er ofte det hurtigste og mest brugbare svar.
  • Læs jeres kontrakter for nye sikkerhedskrav ved fornyelse.

Det praktiske råd: begynd med det, der tæller uanset hvad

Uanset om I er direkte omfattet eller rammes gennem kæden, er de første skridt de samme — og de er de samme, som god IT-sikkerhed kræver alligevel:

  • MFA på alle konti, og separate administratorkonti.
  • Dokumenteret adgangsstyring, helst rollebaseret.
  • Backup med testet gendannelse, hvor mindst én kopi ikke kan nås af ransomware.
  • Automatisk patching og håndtering af sårbarheder.
  • En beredskabsplan med en klar proces for at underrette hurtigt.
  • En liste over jeres leverandører og hvilke data de har adgang til.
  • Sikkerhed som fast punkt på ledelsesmøder, med referat.

Gør I de syv ting, har I dækket en betydelig del af substansen — og I kan svare på et kundespørgeskema uden at skulle starte forfra.

Undgå at købe compliance som et produkt

Der findes en del tilbud, som lover NIS2-compliance i en pakke. Vær kritisk.

Kravene er risikobaserede, og de kan ikke opfyldes ved at købe et værktøj. Det, der efterspørges, er dokumenteret praksis: at I har vurderet risikoen, truffet beslutninger og kan vise, at foranstaltningerne virker.

Et værktøj kan hjælpe med dokumentationen. Det kan ikke erstatte, at MFA faktisk er slået til.

Netdk hjælper med det tekniske og med dokumentationen

Vi står for de tekniske foranstaltninger og leverer den dokumentation, I skal kunne fremvise: hvordan adgang er styret, hvordan der patches, hvad backuppen kan, og hvad overvågningen dækker.

Vi arbejder med virksomheder i Aarhus, Randers, Silkeborg, Viborg, Skanderborg, Lystrup og Odder — og vi hjælper gerne med at besvare et konkret kundespørgeskema, så I ikke skal gætte på, hvad der menes.

Næste skridt

Har en kunde sendt jer et sikkerhedsspørgeskema, I ikke kan svare på? Ring på 70 23 57 70 — vi hjælper med at få substansen på plads.