secria.eu
Kunskapsbas

Vad kräver NIS2 av er organisation?

Förklarat för den som möter det här för första gången. Varje förkortning förklaras på den plats där den förekommer.

Vet ni inte om ni omfattas?

Börja där. Tre frågor, ingen konto, och ni vet om ni är en väsentlig enhet, en viktig, eller om ni får kraven via era kunder.

Gör den kostnadsfria NIS2-kontrollen

De tio åtgärderna från driftsskyldigheten

Artikel 21, andra stycket i direktivet listar dem som a till och med j. Det här är vad ett dossier består av, och vad er kunds säkerhetsfrågelista bygger på.

  1. Riskanalys och informationssäkerhetspolicy (underavsnitt a)
    En dokumenterad bedömning av vad som kan gå fel, och den policy som svarar på det. Det här är grunden som de nio andra vilar på.
  2. Incidenthantering (underavsnitt b)
    Hur ni märker att något går fel, vem som gör vad då, och hur ni dokumenterar det. Också frågan om vem som beslutar om det ska anmälas.
  3. Affärskontinuitet och krishantering (underavsnitt c)
    Säkerhetskopior, återställning efter avbrott, och vad som händer om ert viktigaste system ligger nere i en vecka. Inklusive att återställningen är testad, inte bara beskriven.
  4. Säkerhet i leverantörskedjan (underavsnitt d)
    Säkerheten hos era leverantörer och tjänsteleverantörer, för så långt det rör era egna system. Det här är den bestämmelse som gör att era egna kunder skickar en frågelista till er.
  5. Säkerhet vid inköp, utveckling och underhåll (underavsnitt e)
    Hur ni tar med säkerhet när ni köper eller bygger system, och hur säkerhetsbrisker hanteras så snart de blir kända.
  6. Bedömning av effektivitet (underavsnitt f)
    Mäta om det ni har ordnat också fungerar. Utan det förblir en åtgärdslista en avsikt.
  7. Basichygien och medvetenhet (underavsnitt g)
    Uppdateringar, lösenordspolicy, rättigheter som inte är bredare än nödvändigt — och människor som vet vad de ska se upp för. Träningen hänger här.
  8. Kryptografi och kryptering (underavsnitt h)
    När data krypteras, under transport och i lagring, och enligt vilka avtal.
  9. Personalsäkerhet, åtkomstpolicy och hantering av företagstillgångar (sub i)
    Vem får göra vad, vad som händer när någon slutar, och vilka enheter och system som faktiskt finns.
  10. Multifaktorautentisering och säker kommunikation (sub j)
    Tvåfaktorsautentisering där det spelar roll, och säker röst-, video- och textöverföring. Även nödkommunikation om de vanliga kanalerna slutar fungera.

När måste ni rapportera?

Tre tillfällen, och inget av dem är "rapporteringsplikten inom 24 timmar" som ofta nämns. Detta gäller endast om ni själva omfattas av lagen.

StegTidsfristVad det innehåller
Tidig varning 24 timmar En första signal: något allvarligt händer, möjligt illvilligt, möjligt gränsöverskridande. Mer behöver inte finnas ännu.
Incidentrapport 72 timmar Den första bedömningen: allvarlighetsgrad, konsekvenser och, om ni har dem, ledtrådarna om hur det hände.
Slutrapport 1 månad Vad det var, vad orsaken var, vilka åtgärder som vidtogs och vilka gränsöverskridande konsekvenser det hade.

Tidsfristerna räknas från det ögonblick ni blir medvetna om incidenten. Vi förbereder texterna; ni lämnar in dem själva via er egen tillsynsmynd ighetens portal.