Omsorgsplikten: ti tiltakene fra artikkel 21
Hva som konkret forventes av deg, per tiltak — og hvordan du ser at det er ordnet.
Ti emner, ingen teknisk kravliste
Direktivet foreskriver ingen produkter og ingen institusjoner. Det nevner ti emner som du må iverksette passende og proporsjonale tiltak for, og overlater gjennomføringen til deg. Passende og proporsjonalt betyr: i forhold til risikoen din, størrelsen din og stand of the art. Et sykehus med tre tusen mennesker gjør noe annet enn et programvareselskap med seksti.
Det gjør det vanskeligere enn en avkryssingsliste, men også rettferdigere. Og det forklarer hvorfor det ikke finnes noe sertifikat: det finnes ingen standard å attestere mot.
Hvor de fleste organisasjoner får problemer
Ikke på teknikken. Nesten alle har sikkerhetskopier, oppdateringer og passordpolicy. Der det går galt er det å kunne dokumentere det: det er ikke skrevet ned noe sted, det er ingen eier, og ingen kan vise når det sist ble testet.
Omsorgsplikten krever ikke bare at du gjør det, men at du kan vise det. Det er også nøyaktig det en kunde vil se i sin spørreliste, og det er det første en tilsynsmyndighet ber om.
Starte uten et prosjekt på et år
Start med det du allerede har. For hvert av de ti emnene: er det ordnet, delvis, ikke, eller ikke relevant, og hvem er ansvarlig. Det alene gir deg et bilde som du kan vise en kunde, og det gjør klart hvilke to eller tre ting som virkelig trenger oppmerksomhet.
Det du ikke skal gjøre er å starte med en nullmåling på titusen euro. Gjør først selv registreringen, så vet du hva du trenger råd om.
Ofte stilte spørsmål
Finnes det et NIS2-sertifikat?
Nei. Det finnes ingen instans som utsteder at du oppfyller NIS2, og den som tilbyr det selger noe som ikke eksisterer. Det som kan gjøres er å dokumentert fastsette hva du har ordnet, med dato og bevisstykke.
Hjelper ISO 27001 med dette?
Betraktelig, for mange av de ti emnene er inkludert i det. Men det er ikke det samme og ingen erstatning: NIS2 har en anmeldelsesplikt og en registreringsplikt som ikke forekommer i standarden.
Hvor ofte må jeg oppdatere dette?
Direktivet nevner ingen frist, men krever at du vurderer effektiviteten. En gang per år og etter hvert betydelig incident er en forsvarlig linje.
Dette er informasjon, ikke råd om din egen situasjon. secria.eu vurderer ikke organisasjonen din og gir ingen sikkerhet.