In English
Hero image

NIS2-direktivet

NIS2-direktivet

Krav på ökad cybersäkerhet för samhällskritiska och samhällsviktiga tjänster

I december 2022 antog Europarlamentet NIS2 - en uppdaterad version av NIS-direktivet från 2016, med syfte att etablera och upprätthålla en hög cybersäkerhetsnivå för enheter som levererar samhällskritiska och samhällsviktiga tjänster inom EU. NIS2 ställer således krav på att berörda enheter hanterar cybersäkerhetsrelaterade risker i nätverks- och informationssystem genom att etablera en hög generell cybersäkerhetnivå, samt ha procedurer på plats för att snabbt kunna åtgärda och upprätthålla kontinuitet i samband med incidenter och avbrott för de samhällskritiska eller samhällsviktiga tjänsterna.

Content image

Fokusområden inom NIS2

NIS2 fokuserar på kontinuitet och skydd av de samhällskritiska eller viktiga tjänsterna, men direktivet ställer även krav på att berörda enheter upprätthåller ett systematiskt riskbaserat säkerhetsarbete i hela dess verksamhet.

En annan viktig del i NIS2 är kravställning mot underleverantörer. Dessa måste också upprätthålla en hög nivå på cybersäkerhet, incidenthantering och kontinuitetsplanering, i relation till sin del i leveranskedjan. Utöver det ställer NIS2 även krav på rapportering och samarbete kring incidenter och sårbarheter, både nationellt och inom EU.

Content image

Berörda sektorer - Samhällskritiska tjänster

I NIS2 delas de berörda enheterna upp i två sektorer; enheter som tillhandahåller samhällskritiska tjänster, respektive samhällsviktiga tjänster. En samhällskritisk tjänst granskas kontinuerligt av myndigheter och berörs av högre straffsatser.

Samhällskritiska tjänster omfattar sektorer:
-       Hälso- och sjukvård
-       Transport
-       Bank- och finansmarknadsinfrastruktur
-       Energi
-       Dricks- och vattenavloppsvatten
-       Digital infrastruktur
-       Förvaltning av ITK-tjänster (B2B)
-       Offentlig förvaltning
-       Rymdindustri

Content image

Berörda sektorer - Samhällsviktiga tjänster


De som berörs som inom ramen för samhällsviktiga tjänster kommer inte granskas kontinuerligt utan främst vid förekomst av incident eller annan allvarlig händelse.

Inom samhällsviktiga tjänster omfattas följande sektorer:
-       Tillverkning, produktion och distribution av kemikalier
-       Produktion, bearbetning och distribution av livsmedel
-       Forskning
-       Digitala leverantörer
-       Post- och budtjänster
-       Avfallshantering

Värt att känna till är även att en organisation kan tillhandahålla tjänster som ingår i flera sektorer. En organisation kan bedriva sjukvård (samhällskritisk) och även ägna sig åt forskning (samhällsviktig) för att ta ett exempel. 

Krav

Vilka säkerhetskrav ställer NIS2?

Riskbedömning

Säkerhetsrisker relaterade till de relevanta tjänsterna ska identifieras, bedömas och hanteras med hjälp av lämpliga säkerhetsåtgärder och kontinuerliga riskuppföljningar.

Incidentrapportering och incidenthantering

En plan för rapportering av allvarliga säkerhetsincidenter till nationella myndigheten för cybersäkerhet upprättas, liksom planer för snabb utredning, hantering och återställning i samband med incidenter.

Kontinuitetsplanering

Kontinuitetsplaner (BCP) för att säkerställa fortsatt leverans i händelse av incident eller avbrott ska finnas på plats för de relevanta tjänsterna. Dessa planer ska även omfatta återställningsplaner (DRP) för kritisk infrastruktur och system.

Systematiskt och riskbaserat säkerhetsarbete

Lämpliga tekniska och organisatoriska åtgärder baserade på riskbedömning ska implementeras och omfatta hela verksamheten. Detta krav motsvarar implementation av ett ledningssystem för lnformationssäkerhet, LIS (eng. ISMS, Information Security Management System)

Leverantörssäkerhet

Berörda verksamheter ska säkerställa säkerhet i hela leveranskedjan genom hantering av säkerhetsaspekter i relationen mellan verksamheten och dess leverantörer och tjänsteleverantörer.

Samarbete

Samarbete krävs mellan berörda enheter, nationella myndigheter för cybersäkerhet och andra tjänsteleverantörer i syfte att utbyta information om hot och sårbarheter samt för att koordinera insatser kring större incidenter.

Vår metodik

Så hjälper vi dig att efterleva NIS2

Fas 1 - Maturity Assessement och NIS2 service scoping

Vi gör en översiktlig analys av verksamhetens mognadsgrad inom informationssäkerhet och hjälper er att identifiera eventuella förbättringsbehov. Vi hjälper er även att identifiera, definiera och dokumentera era samhällskritiska eller samhällsviktiga tjänster. Är ni en del av leverantörskedjan hjälper vi er istället att identifiera, definiera och dokumentera scopet för de kritiska tjänster eller produkter ni levererar till era NIS2-kunder.

Fas 2a - ISMS: implementering, uppdatering eller verifiering

Behöver ni hjälp med att skapa ett ISMS som överensstämmer med NIS2, uppdatera och anpassa ert befintliga ISMS, eller bara få verifierat att ert ISMS uppfyller kraven i NIS2 med hjälp av en audit? I Fas 1 har vi identifierat era behov, och i Fas 2 hjälper vi er att åtgärda dessa.

Fas 2b - Samhällskritisk/viktig tjänst: implementering, uppdatering, eller verifiering

I den här fasen säkerställer vi att scopet (ekosystemet) för era NIS2-relevanta tjänster uppfyller kraven i direktivet. Vi tittar på riskbedömningar, säkerhetsåtgärder, kontinuitetsplaner (BCP), återställningsplaner (DRP), utvärdering av kritiska underleverantörer och incidenthanteringsprocessen. Inför granskning av tillsynsmyndigheter ser vi även till att dokumentation finns på plats, eller i det fall att ni är en del av leveranskedjan; dokumentation att uppvisa för kund.

mer läsning

Relaterat material

Kontakta oss

Vi erbjuder flera kontaktvägar och återkopplar så snart som möjligt. Har du känslig information ber vi dig att maila krypterat.