secria.eu
Kunnskapsbank

Hva krever NIS2 av organisasjonen din?

Forklart for den som møter dette for første gang. Alle forkortelser blir forklart der de brukes.

Er du usikker på om du faller inn under det?

Start der. Tre spørsmål, ingen konto, og du vet om du er en essentiell enhet, en viktig enhet, eller om du får kravene gjennom dine kunder.

Gjør den gratis NIS2-sjekken

De ti tiltakene fra omsorgsplikt

Artikkel 21, annet ledd av direktivet lister dem opp fra a til og med j. Dette er hva et dossier består av, og hva et sikkerhetsspørreskjema fra kunden din bygger på.

  1. Risikoanalyse og informasjonssikkerhetspolicy (under a)
    En dokumentert vurdering av hva som kan gå galt, og policyen som svarer på det. Dette er grunnlaget som de ni andre hviler på.
  2. Incidenthåndtering (under b)
    Hvordan du merker at noe går galt, hvem som gjør hva når det skjer, og hvordan du dokumenterer det. Også spørsmålet om hvem som bestemmer om det skal meldes.
  3. Forretningskontinuitet og krisehåndtering (under c)
    Sikkerhetskopier, gjenoppretting etter et avbrudd, og hva som skjer hvis hovedsystemet ditt er nede i en uke. Inkludert gjenoppretting som er testet, ikke bare beskrevet.
  4. Sikkerhet i leverandørkjeden (under d)
    Sikkerheten hos leverandørene dine og tjenesteleverandørene, for så vidt det påvirker dine egne systemer. Dette er bestemmelsen som gjør at dine egne kunder sender deg et spørreskjema.
  5. Sikkerhet ved innkjøp, utvikling og vedlikehold (under e)
    Hvordan du tar sikkerhet med når du kjøper eller bygger systemer, og hvordan sårbarheter håndteres så snart de blir kjent.
  6. Vurdering av effektiviteten (under f)
    Måle om det du har ordnet også fungerer. Uten dette blir en liste over tiltak bare en intensjon.
  7. Grunnleggende hygiene og bevisstgjøring (under g)
    Oppdateringer, passordpolicy, rettigheter som ikke er bredere enn nødvendig — og mennesker som vet hva de skal se etter. Opplæringen henger på dette.
  8. Kryptografi og kryptering (under h)
    Når data blir kryptert, underveis og i lagring, og med hvilke avtaler.
  9. Personellsikkerhet, tilgangskontroll og administrasjon av bedriftsmidler (sub i)
    Hvem som får hva, hva som skjer når noen slutter, og hvilke apparater og systemer som faktisk finnes.
  10. Multifaktor-autentisering og sikker kommunikasjon (sub j)
    Tofaktorautentisering der det har betydning, og sikker tale-, video- og tekstkommunikasjon. Også nødkommunikasjon hvis de vanlige kanalene svikter.

Når må du rapportere?

Tre tidspunkter, og ingen av dem er "meldeplikten innen 24 timer" som det ofte refereres til. Dette gjelder bare hvis du selv faller inn under loven.

TrinnFristHva det inneholder
Tidlig varsel 24 timer Et første signal: noe alvorlig skjer, muligens ondsinnet, muligens grensekryssende. Mer trenger ikke å stå i det ennå.
Hendelsesrapport 72 timer Den første vurderingen: alvorlighetsgrad, konsekvenser og, hvis du har dem, indikasjoner på hvordan det skjedde.
Sluttrapport 1 måned Hva det var, hva årsaken var, hvilke tiltak som ble gjennomført, og hva de grensekryssende konsekvensene var.

Fristene løper fra det tidspunktet du blir klar over hendelsen. Vi forbereder tekstene; innsending gjør du selv, via portalen til din egen tilsynsmyndighet.