NIS2 och cybersäkerhetslagen
NIS2: krav, omfattning och en åtgärdsplan som håller
NIS2 är EU:s direktiv om cybersäkerhet. Det ställer krav på riskarbete, incidentrapportering, kontinuitet och leverantörskedja – och lägger ansvaret hos ledningen. Vi hjälper er ta reda på vad som gäller för er verksamhet och vad ni behöver göra härnäst.
Omfattas ni av NIS2?
NIS2 gäller organisationer i utpekade sektorer – bland annat energi, transport, hälsa, vatten, digital infrastruktur, IT-tjänster, offentlig förvaltning, post, avfall, livsmedel och tillverkning. Storleken på verksamheten påverkar om ni klassas som väsentlig eller viktig aktör. Även om ni inte omfattas direkt möter många företag samma krav via avtal, som leverantör till någon som omfattas.
I Sverige genomförs NIS2 genom en ny cybersäkerhetslag. Aktuella datum, sektorindelning och registreringskrav publiceras av MSB – msb.se/nis. Vi hjälper er tolka vad det betyder för just er verksamhet.
Vad NIS2 kräver i praktiken
Riskhantering och styrning
Dokumenterad riskanalys, säkerhetspolicyer och ett tydligt ledningsansvar för säkerhetsarbetet.
Incidenthantering och rapportering
Rutiner för att upptäcka, hantera och rapportera allvarliga incidenter inom de tidsramar direktivet anger.
Kontinuitet och backup
Testade backuper, återställningsplaner och kontinuitetsplanering så verksamheten fungerar även vid avbrott.
Säkerhet i leverantörskedjan
Krav på och uppföljning av leverantörer och underleverantörer som hanterar era system eller data.
Säker utveckling och sårbarheter
Säkerhet i utvecklingsprocessen, sårbarhetshantering och patchning av system i drift.
Åtkomst, kryptering och utbildning
Multifaktorautentisering, behörighetsstyrning, kryptering och utbildning av medarbetare och ledning.
Så hjälper Enive er med NIS2
Från nulägesanalys till säker grund på 2–4 veckor. Vi arbetar med era system som de ser ut idag, inte utifrån en generisk checklista.
Nulägesanalys och gapanalys
Vi går igenom era system, rutiner och dokumentation och jämför mot NIS2-kraven. Ni får se vad som redan är på plats och var luckorna finns.
Prioriterad åtgärdsplan
Åtgärderna sorteras efter risk och insats, med ansvar och tidplan. Ett underlag ledningen kan besluta på.
Genomförande och uppföljning
Vi hjälper er införa åtgärderna, dokumentera arbetet och följa upp över tid – med egna specialister eller tillsammans med ert team.
Vanliga frågor om NIS2
- Vad är NIS2?
- NIS2 är EU:s direktiv om cybersäkerhet (direktiv (EU) 2022/2555). Det ersätter det tidigare NIS-direktivet och ställer högre krav på riskhantering, styrning, incidentrapportering och leverantörskedjor. I Sverige genomförs direktivet genom en ny cybersäkerhetslag, och MSB är tillsynsmyndighet för flera sektorer.
- Omfattas mitt företag av NIS2?
- NIS2 gäller verksamheter i utpekade sektorer, till exempel energi, transport, hälsa, vatten, digital infrastruktur, IT-tjänster, offentlig förvaltning, post, avfall, livsmedel och tillverkning. Storlek spelar in: många medelstora och stora organisationer omfattas direkt. Är ni underleverantör till en organisation som omfattas får ni ofta motsvarande krav via avtal.
- Vilka krav ställer NIS2 konkret?
- Kraven handlar om riskanalys och säkerhetspolicyer, incidenthantering och rapportering, kontinuitet och backup, säkerhet i leverantörskedjan, säker utveckling och sårbarhetshantering, kryptering, åtkomstkontroll och multifaktorautentisering, samt utbildning. Ledningen har ett uttalat ansvar för att kraven följs.
- Vad händer om vi inte uppfyller kraven?
- Tillsynsmyndigheten kan begära in dokumentation, genomföra granskningar, förelägga om åtgärder och besluta om sanktionsavgifter. Utöver det tillkommer affärsrisken: kunder och upphandlingar kräver i allt högre grad att ni kan visa hur ni arbetar med säkerhet.
- Hur snabbt kan vi komma igång?
- En nulägesanalys tar normalt 2–4 veckor. Ni får en gapanalys mot NIS2-kraven, en prioriterad åtgärdsplan och underlag som ledningen kan besluta på. Därefter hjälper vi er genomföra åtgärderna i den takt verksamheten klarar.
- Behöver vi ISO 27001 för att klara NIS2?
- Nej, ISO 27001 är inget krav. Men ett ledningssystem för informationssäkerhet gör NIS2-arbetet enklare eftersom mycket av dokumentationen och processerna överlappar. Vi utgår från det ni redan har istället för att bygga om allt.
Ta reda på var ni står
Boka ett kort möte. Vi går igenom er situation och föreslår ett första steg mot NIS2-kraven.