secria.eu
Videnbase

Pligten: de ti foranstaltninger fra artikel 21

Hvad der konkret forventes af jer, pr. foranstaltning — og hvordan i ser, at det er ordnet.

Ti emner, ingen teknisk kravliste

Direktivet foreskriver ingen produkter og ingen institutioner. Det nævner ti emner, som i skal træffe passende og afbalancerede foranstaltninger på, og overlader udførelsen til jer. Passende og afbalanceret betyder: i forhold til jeres risiko, jeres størrelse og den aktuelle teknologi. Et hospital med tretusen mennesker gør noget andet end en softwarefirma med tres.

Det gør det sværere end en afkrydsningsliste, men også mere retfærdigt. Og det forklarer, hvorfor der ikke findes noget certifikat: der er ingen standard at tegne sig af.

Hvor de fleste organisationer går i stå

Ikke på teknikken. Næsten alle har sikkerhedskopier, opdateringer og adgangskodelinje. Hvor det går galt er at demonstrere det: det står ikke fastlagt nogetsteds, der er ingen ejer, og ingen kan vise, hvornår det sidst blev testet.

Pligten forlanger ikke kun, at i gør det, men at i kan demonstrere det. Det er også præcis, hvad en kunde vil se på sin spørgeskema, og hvad en tilsynsmyndighed beder om først.

Begynd uden et projekt på et år

Begynd med, hvad i allerede har. For hvert af de ti emner: er det ordnet, delvist, ikke, eller ikke relevant, og hvem er ansvarlig. Alene det giver et billede, som i kan vise en kunde, og det gør det klart, hvilke to eller tre ting der virkelig behøver opmærksomhed.

Hvad i ikke bør gøre er at begynde med en nulmåling til ti tusinde euro. Foretag først selv lagerbeholdningen, så ved i, hvad i har brug for rådgivning om.

Ofte stillede spørgsmål

Findes der et NIS2-certifikat?

Nej. Der er ingen instans, der udsteder, at i opfylder NIS2, og den, der tilbyder det, sælger noget, der ikke findes. Det, der kan lade sig gøre, er bevisligt at dokumentere, hvad i har ordnet, med dato og bevis.

Hjælper ISO 27001 hermed?

Betydeligt, for mange af de ti emner er indeholdt deri. Men det er ikke det samme og ingen erstatning: NIS2 har en indberetningspligt og en registreringspligt, som ikke forekommer i standarden.

Hvor ofte skal jeg opdatere dette?

Direktivet nævner ingen tidsplan, men kræver, at i vurderer effektiviteten. En gang om året og efter hver væsentlig hændelse er en forsvarlig tilgang.

Dette er forklaring, ikke råd om jeres egen situation. secria.eu vurderer ikke jeres organisation og yder ingen dokumentation.