Vad är NIS2?
NIS2 är EU-direktivet om åtgärder för en hög gemensam cybersäkerhetsnivå i unionen. Det ersätter det ursprungliga NIS-direktivet från 2016 och utökar både omfattningen och kraven kraftigt. I Sverige implementeras direktivet genom cybersäkerhetslagen.
Skillnaden mot det gamla NIS är inte teoretisk. Fler sektorer omfattas, storlekströskeln har sänkts, ledningens personliga ansvar är uttalat, sanktionerna är väsentligt högre, och tillsynsmyndigheten har fått större befogenheter att begära in bevis på efterlevnad.
Omfattas ni?
Det första som måste klargöras. Direktivet skiljer på två kategorier:
Essential entity
Väsentliga aktörer i de mest kritiska sektorerna: energi, transport, bank- och finansmarknadens infrastruktur, hälso- och sjukvård, dricksvatten, avlopp, digital infrastruktur, IKT-tjänsteförvaltning, offentlig förvaltning, rymd.
Important entity
Viktiga aktörer i andra sektorer: posttjänster, avfallshantering, kemikalier, livsmedel, tillverkning, digitala leverantörer (sökmotorer, marknadsplatser, sociala nätverk), forskning.
Som tröskel gäller normalt medelstora och stora företag - från cirka 50 anställda eller 10 miljoner euro i omsättning. I kritiska sektorer omfattas även mindre verksamheter. Båda kategorierna måste uppfylla artikel 21:s tio krav; skillnaden ligger i tillsynsregimen.
De tio kraven i artikel 21
Artikel 21 listar de minsta riskhanteringsåtgärder som måste finnas på plats. Här är de tio, översatta till vad de faktiskt betyder i praktisk drift:
- 1
Riskanalys & informationssäkerhetspolicys
Dokumenterad riskanalys och policys för informations- och nätverkssäkerhet, godkända av ledningen.
- 2
Incidenthantering
Processer för att upptäcka, hantera och rapportera incidenter - inklusive 24/72-timmars tidsfrister.
- 3
Verksamhetskontinuitet & krishantering
Plan för att upprätthålla kritiska tjänster vid störning, katastrofåterställning och krishantering.
- 4
Leverantörskedjans säkerhet
Säkerhetsaspekter i förhållandet till leverantörer och tjänsteleverantörer.
- 5
Säkerhet vid förvärv, utveckling och underhåll
Säker hantering av nätverks- och informationssystem genom hela livscykeln, inklusive sårbarhetshantering.
- 6
Mätning av effektivitet
Policys och rutiner för att utvärdera om åtgärderna fungerar.
- 7
Cyberhygien & utbildning
Grundläggande cyberhygien-praxis och säkerhetsutbildning för personal.
- 8
Kryptografi
Policys och rutiner för användning av kryptografi och, där relevant, kryptering.
- 9
Personal-, åtkomst- och tillgångshantering
Personalsäkerhet, åtkomstpolicys och hantering av tillgångar.
- 10
MFA och säker kommunikation
Användning av multifaktorautentisering, kontinuerlig autentisering, säkrad röst-, video- och textkommunikation samt nödkommunikation.
Incidentrapportering: 24/72-regeln
Det här är den punkt som oftast överraskar. NIS2 ställer hårda tidsfrister för rapportering till tillsynsmyndigheten vid betydande incidenter:
Inom 24 timmar
Tidig varning. Initial bedömning av om incidenten är orsakad av en olaglig eller skadlig handling och om den kan ha gränsöverskridande påverkan.
Inom 72 timmar
Incidentanmälan. Uppdatering av tidiga varningen med en initial bedömning av incidentens allvarlighet och påverkan, samt indikatorer på påverkan.
Inom en månad
Slutrapport med detaljerad beskrivning, klassificering, eventuella gränsöverskridande effekter och åtgärder.
För att hålla dessa tidsfrister krävs i förväg en incidentplan med rollfördelning, mallar och övning. Att skriva planen i samma stund som incidenten inträffar fungerar inte.
Praktisk checklista
Konkreta punkter att gå igenom, grupperade efter område. Använd den som utgångspunkt för en gap-analys.
Styrning
- Ledningen har formellt godkänt cybersäkerhetspolicyn
- Roller och ansvar är dokumenterade (CISO eller motsvarande utsedd)
- Ledningen har genomgått grundläggande cybersäkerhetsutbildning
- Beslutsfattande och budget för säkerhetsåtgärder är klargjorda
Riskhantering
- Aktuell riskanalys finns dokumenterad
- Tillgångar och beroenden är inventerade
- Hotbild är beskriven och uppdateras minst årligen
- Restrisker är godkända av ledningen
Tekniska kontroller
- MFA på alla externa åtkomster och privilegierade konton
- Identitets- och åtkomststyrning enligt least privilege
- Kryptering i transit och i vila för känslig data
- Härdning av servrar, klienter och molnmiljöer
- Säkerhetskopior är testade och offline-isolerade
- Endpoint protection och nätverkssegmentering
Loggning & övervakning
- Centraliserad loggning av säkerhetshändelser
- Larm och triagering är konfigurerade
- Logger sparas tillräckligt länge för utredning
Incidenthantering
- Incidentplan med roller, kommunikation och steg
- Tidig varning inom 24 timmar går att utfärda
- Incidentanmälan inom 72 timmar går att utfärda
- Slutrapport inom en månad enligt direktivets format
- Övning av incidentplan har genomförts senaste året
Leverantörskedjan
- Tredjepartsberoenden är kartlagda och klassade efter risk
- Säkerhetskrav i leverantörsavtal
- Process för uppföljning av leverantörers säkerhet
Verksamhetskontinuitet
- Plan för verksamhetskontinuitet och katastrofåterställning
- RTO och RPO är definierade per kritisk tjänst
- Återställningsövning har genomförts
Säker utveckling och drift
- Säkerhet ingår i utvecklingsprocessen (SSDLC)
- Sårbarhetshantering med definierade tidsramar för patching
- Konfigurationshantering och förändringskontroll
Ledningens ansvar
NIS2 pekar uttryckligen ut ledningen. Det innebär konkret att styrelsen och ledningsgruppen:
- Måste godkänna riskhanteringsåtgärderna formellt.
- Är ansvarig för efterlevnaden - sanktioner kan riktas personligt.
- Ska genomgå utbildning i cybersäkerhet och hålla den uppdaterad.
- Bör erbjuda samma utbildning till sin personal.
I praktiken behöver detta dokumenteras - protokollförda beslut, utbildningsintyg och en tydlig ansvarsfördelning. Det är inte ovanligt att tillsynsmyndigheten begär in just denna typ av dokumentation.
Tillsyn och sanktioner
Tillsynsmyndigheten kan genomföra inspektioner, begära in dokumentation, ålägga åtgärder och - om bristerna är allvarliga - sätta sanktionsavgifter. Storleksordningarna är:
Essential entity
10 000 000 €
eller 2 % av global årsomsättning
Important entity
7 000 000 €
eller 1,4 % av global årsomsättning
Vanliga misstag
Policy utan genomförda kontroller
Att ha en informationssäkerhetspolicy som inte speglar tekniken är direktivets klassiska fallgrop. Tillsynsmyndigheten kan begära in tekniska bevis.
Ingen övad incidentplan
En plan som aldrig prövats lever inte upp till 24/72-kraven. Övning är inte valfri.
Leverantörskedjan ignoreras
Många incidenter kommer via tredje part. Direktivet kräver kontroller även där.
MFA bara på utvalda system
MFA på allt externt åtkomligt och alla privilegierade konton - inte bara där det är bekvämt.
Ledningen står utanför
Cybersäkerhet är inte en IT-fråga som delegeras nedåt. Ledningen måste äga åtgärderna.
Vanliga frågor
Behöver ni hjälp att nå efterlevnad?
Tjänsten NIS2-compliance täcker omfattningsbedömning, gap-analys, åtgärdsplan och löpande rådgivning - så att den här checklistan blir en plan ni faktiskt går igenom.
Läs om tjänsten