Omfattas mitt företag av NIS2?
Två saker avgör det: er sektor och er storlek. Men det finns en tredje grupp som faller utanför men ändå får kraven.
Sektor och storlek, i den ordningen
NIS2 är ett europeiskt direktiv om säkerhet för nätverks- och informationssystem. Det pekar ut arton sektorer, fördelade på två bilagor. Bilaga I är sektorerna med hög kritikalitet: energi, transport, sjukvård, dricksvatten, digital infrastruktur, regering. Bilaga II är de övriga kritiska sektorerna, såsom post, avfall, kemi, livsmedel, industri och digitala tjänsteleverantörer.
Om er sektor inte finns med, omfattas ni inte. Om den finns med räknas er storlek. Från ungefär femtio anställda eller tio miljoner euro i omsättning är ni mellanstora och gäller skyldigheterna. Är ni större än tvåhundrafemtio anställda eller femtio miljoner omsättning och befinner ni er i bilaga I, är ni en väsentlig enhet och är föremål för tillsyn på förhand. Resten är viktiga enheter: samma aktsamhetskrav, men tillsyn först när det finns anledning.
Den tredje gruppen, och det är den största
Långt de flesta organisationer som hanterar detta omfattas inte själva. De levererar till någon som omfattas. Direktivet förpliktar nämligen organisationer under skyldigheter att bedöma säkerheten hos sina leverantörer, och de gör det med frågelistor och krav i kontraktet.
För er betyder det ingen registreringsskyldighet, ingen anmälningsskyldighet och inget straff. Men väl en kund som vill ha svar, och som lägger kontraktet någon annanstans om ni inte kan ge det. I praktiken rör det fler företag och snabbare än lagen själv.
Undantag som ni inte får missa
Även under gränsen kan ni vara föremål för skyldigheter. Är ni den enda leverantören av en tjänst i en medlemsstat, eller skulle driftstörning för er tjänst få stora samhällsmässiga konsekvenser, kan er tillsynsmyndighet ändå utse er. Leverantörer av offentlig elektronisk kommunikation och förtroendestjänster omfattas oavsett sin storlek.
Omvänt gäller också något. Banker och finansmarknader omfattas i praktiken av DORA, den digitala robusthetsförordningen för finanssektorn. Den gäller som särskild reglering. Identifierar ni er med det, låt er råda om det.
Vanliga frågor
Får jag meddelande om jag omfattas?
Nej, och det är fällan. Det kommer inget brev. Ni måste fastställa det själva och registrera er själva hos tillsynsmyndigheten.
Vad om jag bedömer det felaktigt?
Att felaktigt tro att ni inte omfattas är det dyraste scenariot: böterna går upp till tio miljoner euro eller två procent av den globala omsättningen, och ledningen är personligt ansvarig. Är ni osäkra, utgå från att ni omfattas och låt det granskas.
Gäller detta också för min utländsk verksamhet?
Direktivet gäller i hela EU, men skyldigheterna uppstår genom varje lands nationella lag, och de är inte lika långt framskridna överallt. Ni registrerar er i det land där ni är etablerade; med flera etableringar kan det vara på flera ställen.
Detta är förklaring, ingen rådgivning om er egen situation. secria.eu bedömer er organisation inte och ger ingen försäkran.