secria.eu
Videnbase

Hvad kræver NIS2 af jeres organisation?

Forklaret for dem, der møder det for første gang. Hver forkortelse bliver forklaret, hvor den står.

Ved I ikke, om I falder ind under det?

Start der. Tre spørgsmål, ingen konto, og I ved, om I er en kritisk enhed, en vigtig enhed, eller om I får kravene via jeres kunder.

Gør det gratis NIS2-check

De ti foranstaltninger fra pligten til omsorg

Artikel 21, stk. 2 i direktivet viser dem som a til og med j. Dette er, hvad et dossier består af, og hvad en sikkerhedsspørgeskema fra jeres kunde er baseret på.

  1. Risikovurdering og informationssikkerhedspolitik (punkt a)
    En fastlagt vurdering af, hvad der kan gå galt, og den politik, der reagerer på det. Dette er grundlaget, som de ni andre hviler på.
  2. Hændelseshåndtering (punkt b)
    Hvordan I opdager, at noget går galt, hvem der så gør hvad, og hvordan I dokumenterer det. Også spørgsmålet om, hvem der beslutter, om det skal indberettes.
  3. Forretningskontinuitet og krisestyring (punkt c)
    Sikkerhedskopier, gendannelse efter nedbrud, og hvad der sker, hvis jeres vigtigste system ligger nede i en uge. Inklusive at genoprettelsen er testet, ikke bare beskrevet.
  4. Sikkerhed i forsyningskæden (punkt d)
    Sikkerhed hos jeres leverandører og tjenesteudbydere, for så vidt det påvirker jeres egne systemer. Dette er bestemmelsen, der gør, at jeres egne kunder sender jer en spørgeskema.
  5. Sikkerhed ved indkøb, udvikling og vedligeholdelse (punkt e)
    Hvordan I medtager sikkerhed, når I køber eller bygger systemer, og hvordan sårbarheder håndteres, så snart de bliver kendt.
  6. Vurdering af effektivitet (punkt f)
    Måling af, om det, I har ordnet, også virker. Uden det forbliver en foranstaltningsliste en intention.
  7. Basishygiejne og bevidsthed (punkt g)
    Opdateringer, adgangskodelolitik, rettigheder, der ikke er bredere end nødvendigt — og mennesker, der ved, hvad de skal være opmærksomme på. Træning knytter sig her.
  8. Kryptografi og kryptering (punkt h)
    Hvornår data krypteres, under transport og i lagring, og med hvilke aftaler.
  9. Personalesikkerhed, adgangskontrol og administration af virksomhedsmidler (sub i)
    Hvem der må være hvor, hvad der sker når nogen forlader virksomheden, og hvilke enheder og systemer der faktisk findes.
  10. Multifaktorgodkendelse og sikker kommunikation (sub j)
    Totrinsgodkendelse hvor det betyder noget, og sikker tale-, video- og tekstkommunikation. Også nødkommunikation hvis de almindelige kanaler går ned.

Hvornår skal du melde?

Tre tidspunkter, og ingen af dem er "meldepligten inden 24 timer" som der ofte refereres til. Dette gælder kun hvis du selv falder under loven.

TrinTidsfristerHvad det indeholder
Tidlig advarsel 24 timer Et første signal: der er noget alvorligt på spil, muligvis ondsindet, muligvis grænsekrydende. Der behøver ikke at stå mere i det endnu.
Incidentrapportering 72 timer Den første vurdering: alvor, konsekvenser og, hvis du har dem, indikationer på hvordan det er sket.
Slutrapport 1 måned Hvad det var, hvad årsagen var, hvilke foranstaltninger der blev truffet og hvad de grænsekrydende konsekvenser var.

Tidsfristen løber fra det øjeblik du bliver klar over hændelsen. Vi forbereder teksterne; du indgiver selv ved dit eget tilsyns portal.