NIS2-direktivet: For at beskytte jeres digitale verden

NIS2 direktivet er det politiske svar på de cybertrusler vi ser rettet mod Europa og resten af verden. Direktivet stiller konkrete krav til de omfattede virksomheder, og får også konsekvenser for en lang række virksomheder, der ikke er direkte omfattet.

Er din virksomhed klar til at tage de aktuelle IT-sikkerhedsudfordringer op? Som virksomhedsejer eller leder er du muligvis allerede bekendt med begrebet NIS (Network and Information Security), men ved du også, at der er lovgivning, du skal overholde? Og ved du, hvad lovgivningen indeholder?

NIS2-direktivet skal sikre vores digitale infrastruktur. Det omfatter både private virksomheder og den offentlige sektor, som forpligtes til at iværksætte foranstaltninger der imødegår ondsindede angreb og sikrer, at virksomhederne er klar hvis ulykken er ude.

8 hovedindsatser som konsekvens af NIS2-direktivet

Direktivet har flere væsentlige indsatsområder, der skal arbejdes med for at sikre den rette beskyttelse. Her kommer de indsatsområder, I bør få styr på, inden direktivet træder i kraft. 

  1. Rapporteringspligt: Hvis I er en virksomhed, der betragtes som væsentlig eller vigtig, skal I rapportere alvorlige sikkerhedsbrud og hændelser til de nationale myndigheder (CSIRT for jeres sektor -  Computer security incident response team) uden unødigt ophold og senest 24 timer efter I har fået kendskab til den. I skal etablere klare processer for identificering, klassificering og eskalering af sikkerhedshændelser, så rapporteringsfristerne kan overholdes. Direktivet opstiller flere rapporteringstrin, herunder en tidlig varsling, en hændelsesrapport og en endelig rapport med årsagsanalyse og afhjælpende tiltag. Dette kræver både tekniske værktøjer og veldefinerede organisatoriske ansvarsområder.
  2. Risikovurdering og sikkerhedsforanstaltninger: Risikovurderinger skal gennemføres regelmæssigt (og ved ændringer) og topledelsen er personligt ansvarlige for at træffe passende sikkerhedsforanstaltninger for at beskytte jeres netværk og informationssystemer. NIS2 bygger på en risikobaseret tilgang, hvor organisationen løbende skal identificere, analysere og håndtere cyberrisici. Vurderingerne bør omfatte både interne og eksterne trusler, herunder afhængigheder til leverandører og kritiske forretningsprocesser. Resultaterne skal omsættes til konkrete sikkerhedsforanstaltninger, der reducerer risikoen til et acceptabelt niveau.
  3. Sikkerhedsforanstaltninger for essentielle tjenester: I skal også implementere passende tekniske og organisatoriske foranstaltninger for at sikre en høj grad af IT-sikkerheden og beskytte mod cyberangreb. Tekniske og organisatoriske sikkerhedsforanstaltninger skal beskytte fortrolighed, integritet og tilgængelighed af kritiske systemer og data. NIS2 lægger vægt på områder som adgangsstyring, kryptering, backup, multifaktorautentifikation og sikker systemudvikling. Målet er at styrke organisationens modstandsdygtighed over for både cyberangreb og driftsforstyrrelser.
    Selv om det ikke er et krav i lovgivningen, at man arbejder med ISO 27001, er det tydeligt, at lovgiverne har kigget dybt i ISO 27001 og direkte anbefaler, at man anvender allerede ”anerkendte” rammeværk for at sikre dette. Man skal altså være næsten tonedøv for ikke at kigge i retning af ISO 27001 når man skal i gang med at etablere de rette tekniske og organisatoriske foranstaltninger – ikke mindst når de andre krav i NIS2 tages med i betragtning.
  4. Ledelsesengagement: Virksomhedsledelsen skal vise engagement og støtte i forhold til cybersikkerhed og etablere klare politikker og procedurer for cybersikkerhed. Ledelsen ikke længere kan betragte cybersikkerhed som et rent IT-anliggende. Topledelsen skal godkende sikkerhedsforanstaltninger, overvåge deres effektivitet og sikre, at cybersikkerhed integreres i virksomhedens overordnede risikostyring. Direktivet indebærer også et øget ledelsesansvar for manglende overholdelse af kravene.
    I øvrigt et andet essentielt krav også i ISO 27001. 
  5. Incident Response Plan (hændelseshåndtering): I skal udvikle og implementere effektive hændelseshåndteringsplaner for at kunne reagere hurtigt og effektivt på sikkerhedsbrud og hændelser. En effektiv hændelseshåndteringsplan skal sikre, at organisationen hurtigt kan opdage, begrænse og genoprette driften efter sikkerhedshændelser. Planen bør beskrive roller, ansvar, kommunikationsveje og beslutningsprocesser samt testes regelmæssigt gennem øvelser og simulationer. Formålet er at minimere både forretningsmæssige konsekvenser og påvirkning af samfundskritiske funktioner.
  6. Overvågning og logning: Som operatør skal I løbende overvåge jeres netværk og informationssystemer og opretholde detaljerede logs over aktiviteter for at muliggøre efterforskning af sikkerhedsbrud. Løbende overvågning af netværk, systemer og brugeraktiviteter er afgørende for tidligt at kunne identificere mistænkelig adfærd eller angreb. Logdata skal opbevares og beskyttes, så de kan anvendes til efterforskning, dokumentation og forbedring af sikkerhedsforanstaltninger. Effektiv overvågning bidrager samtidig til hurtigere reaktionstider ved sikkerhedshændelser.
  7. Myndighedssamarbejde: I skal samarbejde tæt med de nationale myndigheder og CSIRT for at dele information om trusler og hændelser samt for at koordinere responsen på cyberangreb. Formålet er at forbedre informationsdeling om trusler, sårbarheder og angrebsmønstre, så organisationer kan reagere hurtigere og mere koordineret. Et velfungerende samarbejde bidrager til et højere niveau af cybersikkerhed på tværs af sektorer og landegrænser.
  8. Kvalifikationer og uddannelse: I skal desuden sørge for, at jeres personale har de nødvendige kvalifikationer og uddannelse inden for cybersikkerhed for at kunne håndtere trusler og hændelser. Menneskelige fejl er fortsat en af de største årsager til sikkerhedshændelser, og derfor stiller NIS2 krav om relevante kompetencer og løbende træning. Medarbejdere bør forstå deres rolle i cybersikkerhedsarbejdet, kende gældende procedurer og kunne identificere almindelige trusler som phishing og social engineering. Uddannelse bør omfatte både specialister, ledelse og øvrige medarbejdere for at skabe en stærk sikkerhedskultur.

ISO 27001 gør det nemt at leve op til NIS2

Har I allerede implementeret ISO 27001? Så er I næsten i mål med at leve op til NIS2-direktivet, fortæller Kåre Weng, der er ekspert i ledelsesystemer hos DNV.

”Hovedkravene i NIS2 er som udgangspunkt de samme som i ISO 27001. NIS2 nævner ikke ISO 27001, for lovgiverne anviser selvfølgelig ikke konkrete værktøjer til implementering af lovgivgning. Der er metodefrihed. Alligevel er der ingen tvivl om, at man har lænet sig op af et framework som ISO 27001, da man udviklede NIS2. Ikke kun derfor er ISO 27001 et oplagt værktøj, hvis man vil sikre overholdelse af kravene i NIS2,” fortæller Kåre Weng. Ifølge ham er der nemlig kun to yderligere krav, der ligger ud over ISO 27001. 

Det første handler om, at man i NIS2 også skal vurdere virksomhedens betydning for de samfundsmæssige risici. Hvis man er en del af den kritiske infrastruktur skal virksomhederne forholde sig til, hvad der sker med samfundet, hvis fx. metroen ikke kører, der ikke kommer vand i vandhanerne eller en virksomhed ikke kan levere medcin i en periode som følge af et nedbrud på grund af manglende IT-sikkerhed eller beredskab. 

Det andet krav, der ikke indgår i ISO27001, er rapporteringsforpligtelsen. Hvis man har et IT-nedbrud, så har man 24 timer til at rapportere det til CSIRTEN for den pågældende sektor. Kåre Weng fortæller, at begge krav også skal opfyldes gennem ISO 27001: 

”Kravene i NIS2 bliver til krav fra relevante interessenter i ISO 27001, så indirekte vil man også skulle overholde disse krav med ISO 27001, selv om det ikke står direkte i standardens krav. Og derfor er dette rammeværk anderledes end mange andre, da overholdelse af regulatoriske krav altid vil være et krav til virksomheder, der er certificeret”, siger Kåre Weng.

Brug for hjælp til næste skridt?

Få adgang til DNV’s gratis online selfassessment værktøj, der hjælper dig med at vurdere om I er klar til ISO 27001 eller læs mere om NIS2 i linkene nedenfor.

19.03.2025 13.00.00