Omsorgsplikt: de tio åtgärderna från artikel 21
Vad som konkret förväntas av er, per åtgärd — och hur ni ser att det är ordnat.
Tio ämnen, ingen teknisk kravlista
Direktivet föreskriver inga produkter och ingen inställningar. Det nämner tio ämnen där ni måste vidta lämpliga och proportionella åtgärder, och överlåter utförandet till er. Lämpligt och proportionellt betyder: i förhållande till er risk, er storlek och teknikens nuvarande stand. Ett sjukhus med tremtusen anställda gör något annat än ett mjukvaruföretag med sextio.
Det gör det svårare än en checklistor, men också rättvisare. Och det förklarar varför det inte finns något certifikat: det finns ingen standard att certifiera mot.
Där de flesta organisationer fastnar
Inte på tekniken. Nästan alla har säkerhetskopior, uppdateringar och lösenordspolicy. Där det går fel är när det ska kunna visas: det är ingenstans dokumenterat, det finns ingen ägare, och ingen kan visa när det senast testades.
Omsorgsplikt handlar inte bara om att ni gör det, utan att ni kan visa det. Det är också precis vad en kund vill se i sin frågelista, och vad en tillsynsmyndighet först frågar efter.
Börja utan ett års projekt
Börja med det ni redan har. För vart och ett av de tio ämnena: är det ordnat, delvis, inte, eller inte tillämpligt, och vem ansvarar för det. Det redan ger er en bild som ni kan visa en kund, och det gör klart vilka två eller tre saker som verkligen behöver uppmärksamhet.
Det ni inte bör göra är att börja med en nollmätning för tiotals tusen euro. Gör själva inventeringen först, då vet ni vad för råd ni behöver.
Vanliga frågor
Finns det ett NIS2-certifikat?
Nej. Det finns ingen myndighet som utfärdar att ni uppfyller NIS2, och den som erbjuder det säljer något som inte finns. Det som däremot kan göras är att dokumenterbart fastslå vad ni har ordnat, med datum och bevis.
Hjälper ISO 27001 här?
Betydligt, för många av de tio ämnena ingår i den. Men det är inte samma sak och ingen ersättning: NIS2 har en anmälningsplikt och en registreringsplikt som inte finns i normen.
Hur ofta måste jag uppdatera detta?
Direktivet nämner ingen tidsfrist men förlangar att ni bedömer effektiviteten. En gång per år och efter varje anmärkningsvärt incident är en försvarbar linje.
Detta är förklaring, ingen rådgivning om er egen situation. secria.eu bedömer er organisation inte och ger ingen försäkran.