Kunskapsbas
Vad kräver NIS2 av er organisation?
Förklarat för den som möter det här för första gången. Varje förkortning förklaras på den plats där den förekommer.
Vet ni inte om ni omfattas?
Börja där. Tre frågor, ingen konto, och ni vet om ni är en väsentlig enhet, en viktig, eller om ni får kraven via era kunder.
Gör den kostnadsfria NIS2-kontrollen- Omfattas mitt företag av NIS2? — Två saker avgör det: er sektor och er storlek. Men det finns en tredje grupp som faller utanför och får kraven ändå.
- Er kund skickar en säkerhetsfrågelista — vad nu? — Ni omfattas inte själv, men ni får kraven ändå. Varför det händer, och vad ett bra svar är.
- Omsorgsplikt: de tio åtgärderna från artikel 21 — Vad som konkret förväntas av er, per åtgärd — och hur ni ser att det är ordnat.
- Anmälningsplikten: 24 timmar, 72 timmar och en månad — Tre tillfällen, och inget av dem är anmälningsplikten inom 24 timmar som brukar nämnas.
- Cybersäkerhetslag: vad som gäller i Nederländerna — Den svenska utformningen av NIS2, och varför det inte finns någon infasningsperiod.
- NIS2 och ISO 27001: vad är skillnaden? — Standarden hjälper, men täcker det inte. Där de överlappar och där de inte gör det.
De tio åtgärderna från driftsskyldigheten
Artikel 21, andra stycket i direktivet listar dem som a till och med j. Det här är vad ett dossier består av, och vad er kunds säkerhetsfrågelista bygger på.
-
Riskanalys och informationssäkerhetspolicy (underavsnitt a)
En dokumenterad bedömning av vad som kan gå fel, och den policy som svarar på det. Det här är grunden som de nio andra vilar på. -
Incidenthantering (underavsnitt b)
Hur ni märker att något går fel, vem som gör vad då, och hur ni dokumenterar det. Också frågan om vem som beslutar om det ska anmälas. -
Affärskontinuitet och krishantering (underavsnitt c)
Säkerhetskopior, återställning efter avbrott, och vad som händer om ert viktigaste system ligger nere i en vecka. Inklusive att återställningen är testad, inte bara beskriven. -
Säkerhet i leverantörskedjan (underavsnitt d)
Säkerheten hos era leverantörer och tjänsteleverantörer, för så långt det rör era egna system. Det här är den bestämmelse som gör att era egna kunder skickar en frågelista till er. -
Säkerhet vid inköp, utveckling och underhåll (underavsnitt e)
Hur ni tar med säkerhet när ni köper eller bygger system, och hur säkerhetsbrisker hanteras så snart de blir kända. -
Bedömning av effektivitet (underavsnitt f)
Mäta om det ni har ordnat också fungerar. Utan det förblir en åtgärdslista en avsikt. -
Basichygien och medvetenhet (underavsnitt g)
Uppdateringar, lösenordspolicy, rättigheter som inte är bredare än nödvändigt — och människor som vet vad de ska se upp för. Träningen hänger här. -
Kryptografi och kryptering (underavsnitt h)
När data krypteras, under transport och i lagring, och enligt vilka avtal. -
Personalsäkerhet, åtkomstpolicy och hantering av företagstillgångar (sub i)
Vem får göra vad, vad som händer när någon slutar, och vilka enheter och system som faktiskt finns. -
Multifaktorautentisering och säker kommunikation (sub j)
Tvåfaktorsautentisering där det spelar roll, och säker röst-, video- och textöverföring. Även nödkommunikation om de vanliga kanalerna slutar fungera.
När måste ni rapportera?
Tre tillfällen, och inget av dem är "rapporteringsplikten inom 24 timmar" som ofta nämns. Detta gäller endast om ni själva omfattas av lagen.
| Steg | Tidsfrist | Vad det innehåller |
|---|---|---|
| Tidig varning | 24 timmar | En första signal: något allvarligt händer, möjligt illvilligt, möjligt gränsöverskridande. Mer behöver inte finnas ännu. |
| Incidentrapport | 72 timmar | Den första bedömningen: allvarlighetsgrad, konsekvenser och, om ni har dem, ledtrådarna om hur det hände. |
| Slutrapport | 1 månad | Vad det var, vad orsaken var, vilka åtgärder som vidtogs och vilka gränsöverskridande konsekvenser det hade. |
Tidsfristerna räknas från det ögonblick ni blir medvetna om incidenten. Vi förbereder texterna; ni lämnar in dem själva via er egen tillsynsmynd ighetens portal.