Hvordan virksomheder kan omsætte NIS2 fra lovkrav til praktiske handlinger

NIS2-direktivet stiller nye krav til organisationers arbejde med cybersikkerhed og risikostyring, og cybersikkerhed handler sjældent kun om teknologi. Men det kan være vanskeligt at omsætte lovgivningens krav til konkrete handlinger i hverdagen.

I stedet for at se NIS2 som endnu en compliance-øvelse bør organisationer bruge direktivet som anledning til at styrke deres samlede modstandskraft. Her er fem områder, der kan hjælpe med at skabe et stærkere fundament for informationssikkerhed og cyberresiliens.

Trin 1 Uddannelse og træning 

Uddannelse og træning har fået sit helt eget afsnit i NIS2 direktivet. 
Det giver et indtryk af at nogen har overvejet hvorfor denne lovgivning er nødvendig og hvad der skal til for rent faktisk at gøre virksomhederne i stand til at hæve bund niveauet for informationssikkerhed i Europa. 

For nogle år siden, faktisk en del år, var der en Gartner rapport der proklamerede, at nu skulle bestyrelserne til at interessere sig for informationssikkerhed, nu ville det blive et emne for topledelsen. Covid kom og gik, men det er ikke sådan at alle bestyrelser har en kvalificeret holdning til en understøttet og sikker digital strategi. 

Dagligt er der folk der tænker, det der behøver jeg da ikke at gemme i journaliseringssystemet. Hvor er det dog besværligt med de der lange passwords. Eller jeg smider lige den der fil i dropbox, når nu den er for stor til at maile.  

Vores viden og vores erkendelse er på meget forskellige niveauer, og det er en risiko. Det er yderligere et kæmpe problem i håndteringen af det, at der mange steder er mangel på kendskab til begreber som trussel, event, sårbarhed, hændelse, årsagsananlyse og mitigering. Endnu værre at der ikke er en forståelse af usexede begreber som ’End Of life’, kontrol af aktive brugere og dataminimering.  

Vi begriber med begreber og uden et fælles sprog er det ikke muligt, heller ikke i informationssikkerhed.  

For at komme i gang med træning og awareness, skal organisationen deles ind i et par grupper, beslutningstagere og de som understøtter beslutningsprocessen, IT fagligt personale, almindelige brugere, brugere med minimal omgang med IT.  

Derefter skal der arbejdes med indhold. Skalaen går fra noget alle skal have; kampagner om passwords phishing og ’lad-nu-være-med-at-holde-døren-kurser’ til det som understøtter beslutningerne, risikoappetit, forståelse for virkningen af forskellige mitigerende tiltag og videre i den dur.  

Hvis organisationen ikke forstår truslerne, hjælper hverken politikker eller tekniske løsninger meget. Effektiv awareness handler derfor ikke om at gennemføre et kursus én gang om året, men om løbende at opbygge viden, forståelse og ansvar på alle niveauer i virksomheden 

Trin 2 Risikoaccept og metodik 

Arbejdet med risiko er i de fleste organisationer uddelegeret til nogen der sidder omkring økonomi eller jura. En del steder har IT så også et arbejde i gang, som i langt de fleste tilfælde tager udgangspunkt i fortolighed, tilgængelighed og integritet.  

I de fleste tilfælde præsenteres ledelsen for et heatmap eller en top X. Hvis top x dækker alt fra sammenbrud i en produktionslinje over oversvømmelse til konsekvensen ved ransomware bliver det endnu sværere. 

Derfor er det vigtigt, at ledelsen er med til de indledende drøftelser. De starter ikke i serverrummet, eller ved brandsprøjten, de starter med at identificere de væsentligste processer og hvilke forstyrrelser der kan ramme dem. Så kommer der en overvejelse omkring hvor længe en proces kan være forstyrret uden, at det er katastrofalt for virksomheden.  

Derfra bliver det muligt at tale om konsekvenskategorier, hvad betyder en hændelse for de mennesker der er involveret, vores omdømme, økonomi osv. NIS2 siger desuden at vigtige og væsentlige enheder skal overveje hvad en serviceafbrydelse betyder for samfundet mens GDPR pålægger den dataansvarlige at gøre sig overvejelser om konsekvenser af et brud, for datasubjektet. Herefter udarbejde en skala for risikoacceptkriterier. De er mest håndterbare i en skala fra 1-5 beskrevet med scenarier for det pågældende konsekvensniveau.  
Hertil kommer der sandsynligheden for at konsekvensen indtræffer og risikoen manifesterer sig.  

Det er åbenbart at alt dette ikke kan fanges i en workshop, eller en proces. Der skal forskellige fagligheder og indsigter til. Udover workshops eller interviews på kryds og tværs, skal hændelser og nærved hændelser af en hver art også vurderes med henblik på om de giver anledning til at udvide risikoregistret. 

Med udgangspunkt i en BIA på de væsentlig processer bliver det operationelt at prioritere hvilke mitigerende foranstaltninger der skal til. Her skal de som udfører opgaven kunne støtte sig til den kritikalitet BIA definerer, alt hvad der er kritisk for at processen kører arver processens kritikalitet, og alle konsekvenser kan mappes ind i forhold til risikoacceptkriterierne. 

Graden af mitigering og prioriteringen af hvornår der mitigeres, skal så bero på ledelsens vilje til at sige vi vidste det kunne, ske, men vi regnede det ikke for sandsynligt det ville ske for os. 

Trin 3 styr på brugere/hardware/software/data 

På sin vis ganske trivielt, men hvad er det egentlig der skal til for at have styr på det der cyberhygiejne. Denne post kommer ikke til at handle om produkter, selvom der er masser af gode løsninger derude, men der er også en masse ting, som ikke kræver den ene eller den anden løsning, men derimod omtanke og beslutningskraft.  

Vi starter tættest på; er vi sikre på, at de mennesker der arbejder hos os er dem de er, og har vi brug for at vide om de har en ren straffeattest, kan sikkerhedsgodkende osv? Svaret beror på hvilken service virksomheden yder og hvad den pågældende skal bidrage med. 

Så er der noget med at medarbejdere skal have adgang til det som er strengt nødvendigt for, at de kan udføre deres arbejde. Omsat til ITsk, systemerne skal understøtte en rollebaseret brugeradminstration med least privelege. Hvis muligt skal det ske allerede ved oprettelsen HR som også gerne skal afføde en oprettelse i AD, så I også er sikre på at lukkes brugeren er alle adgange lukket. 

Single Sign on er dejligt, men multifaktor er dejligere.  
Privelegerede adgange må ikke gives til en almindelig brugerkonto og de skal være midlertidige. 

Det var vidst det meste om de fleste. 

Så kommer vi til hardwaren, I skal have en liste over alt udstyr og hvem der er ansvarlig for hvad. I skal kende software versionerne og hvis de skal opdateres skal I gøre det, hvis der er gode grunde til ikke at gøre det, er disse naturligvis risikovurderet og enheden er beskyttet på en anden måde. 

Data – I skal klassificere og sikre at alle ved hvad der er hvad og hvordan det må behandles. I skal tage stilling til cloud og software fra 3. lande, især i disse urolige tider. Yderligere l vide hvordan jeres software er udviklet, og hvornår det skal opdateres. 

Så er vi også ved at have det grundlæggende på plads.  

Trin 4 Driftskontinuitet 

Modstandskraft, drift under forstyrrelser og decideret berebskab. Tre begreber der sigter mod det samme mål, men som bestemt ikke er det samme og som vher især skal have deres opmærksomhed.  

I første omgang kan vi argumentere for at modsatndskraft hænger sammen med rettidig omhu og ikke mindst ’cyberhygiejne’, som NIS2 jo også har begavet os med.  
Modstandskraft er det først bolværk, det er de små ’sund fornuft’ ting der gerne skal være veletablerede. Alle porte er låste, der er taget stiling til CVSS score og vhornår der skal patches. Der er etableret adgangsstyring osv. Med de valg vi hele tiden træffer i vores omgang med ICT ligger der er mulighed for at blive mindre eller forhåbentlig mere sikker. 

Drift under forstyrrelser er måske den mest interessante. Hvilke dele af forretningen kan køre videre under et Ransom Ware angreb (Jo jo, det kommer and på hvad der er låst ned) men skal de køre videre eller lukker vi helt ned. Er vores medarebejdere i praksis mainframe assisterede, så hvis de bare har deres VPN kan de arbejde alle steder fra, hvis der er pandemi, oversvømmelse, olie mangel eller andre gode grunde til ikke at tage på kontoret? 
Hvor meget skal egentlig holde op med at virke før vi ikke kan servicere vores kunder. Og hvad er det mest kritiske der kan lukke os helt ned på et splitsekund? 
Med den viden bliver det tid til at øve scenarier og se hvordan I skal planlægge drift under forstyrrelser. 

Beredskab er bare mere sexet, der er blå blink, røg og mulighed for at blive udråbt til helt. 

I bund og grund er beredskabssituationer ofte udtryk for dårlig planlægning og eksekvering, mangel på omtanke og i sjælde tilfælde naturligivs helt ægte og uforudset ’force majeure’ .  

Uanset den udlæsende faktor, så har drift under hændelser eller i beredskabssituationer meget tilfældes. 

Nogle skal løse problemet, andre skal sikre servicen kører hvis det er muligt. Nogle skal kommunikere med de relevante interessenter og undervejs skal der dokumenteres, indsamles beviser, opsamles læring og tages nogle barske beslutninger.  

Derfor er nøgle til den høje og sikre driftskontinuitet, at øve sig i mange forskellige scenarier, så det sikres at alle involverede ved hvad de skal gøre. 

Trin 5 Forsyningskædesikkerhed 

Forsyninskæde sikkerheden fylder virkelig meget rundt omkring. 
Der er tegn på at lunderne begynder at bede om de berømte cover my a** dokumenter. På den måde kan rigtig mange mennesker holde hinanden beskæftiget med at udfylde sprøgeskemaer uden på nogen måde at forbedre sikkerheden. 

Det handler om at få udvalgt leverandørerne nøje – og lad os lige huske at fra NIS 2 perspektivet er det de leverandører som kan påvirker jeres Informationssikkerhed.  

Hvis I allerede har en proces for at bedømme leverandører pga ESG eller andet, er der ingen grund til at opfinde en ny, der skal bare nogle andre krav med. 
Det handler 1 om leverandørens interne sikkerhed og 2 om at leverandøren har velafprøvede processer på plads hvis der skulle være en sikkerehdshændelse.  

Kan man stille krav om det? Tjah, man kan i hvert fald stille krav om at nogle leverenadørerer er certificerede og så kommer der en uvildig 3. part og følger op for dig.  

Men det er et bredt felt, og for andre leverandører er det rette krav måske nærmere at udvælge præcis hvilke udviklingsværktøjer, hvilke libraries, hvilke konsulenter osv. Der må komme i brug hos jer. På den måde er det en begrænset risiko I løber.  

Følg de veldokumeterede principper, og så er du godt på vej

Det er menneskeligt at lede efter en genvej. Men der findes ingen genvej til NIS2-compliance. Til gengæld findes der en række veldokumenterede principper, som igen og igen viser deres værdi: kompetente medarbejdere, et bevidst ledelsesengagement, systematisk risikostyring, god cyberhygiejne, robuste beredskaber og stærke leverandørrelationer. Ingen organisation bliver 100 procent sikker. Målet er heller ikke at eliminere alle risici, men at forstå dem, prioritere dem og håndtere dem på en måde, der understøtter forretningen. Begynd med disse områder, og I vil allerede være godt på vej.

For mere information, læs mere om ISO 27001 eller se vores kurser i informationssikkerhed.

02.10.2026 08.18.00