secria.eu

Medvetenhet och utbildning inom installationsbranschen: vad kräver åtgärdsplikten enligt NIS2?

Åtgärdsplikten kräver att anställda i ett installationsföretag regelbundet görs medvetna om cyberrisker; för ledamöter i ledningen gäller en separat, personlig utbildningsskyldighet. Denna artikel förklarar skillnaden.

Är säkerhetsmässig medvetenhetutbildning obligatorisk inom installationsbranschen?

Om ditt installationsföretag omfattas av NIS2-direktivet, är medvetenhet bland anställda en del av de åtgärder som åtgärdsplikten förväntar sig av dig. Direktivet nämner utbildning och medvetandegöring uttryckligen som en del av de cybersäkerhetsmåttagelser som en kritisk eller viktig enhet måste vidta. Därutöver finns det en separat skyldighet som är särskilt riktad mot ledamöter i ledningen, och dessa två blandas ofta ihop i praktiken.

Skillnaden ligger i vem som är skyldig och hur strikt den skyldigheten är. För anställda i allmänhet talar direktivet om lämpliga och proportionella åtgärder, där utbildning är ett av de nämnda elementen inom ramen för den bredare åtgärdsplikten enligt artikel 21. För ledamöter i ledningen och andra medlemmar av ledningsorganet finns en egen, personlig skyldighet att själv genomgå utbildning för att kunna identifiera och bedöma cyberrisker. Det är inte ett obindande råd, utan ett krav på de personer som ansvarar för att godkänna policyn.

Varför denna skillnad är relevant för ett installationsföretag

I ett installationsföretag arbetar installatörer på plats, en planeringsavdelning, administrativ personal och vanligtvis en eller flera ledamöter i ledningen som leder den dagliga verksamheten. För gruppen anställda handlar medvetenhet främst om igenkännbara risker: e-postmeddelanden som utgör sig för att vara från en leverantör eller uppdragsgivare, misstänkta förfrågningar om inloggningsuppgifter och försiktig hantering av åtkomst till kund- och projektdata på mobila enheter i företagsbussar. Åtgärdsplikten kräver att denna typ av utbildning sker periodiskt och att du kan visa att det sker, inte att det finns ett fastställt minimiantal timmar per år.

För ledningen eller ägaren av företaget är standarden något annorlunda. Denna person måste själv kunna identifiera risker och godkänna den policy som följer av detta. Det betyder inte att direktören måste bli teknisk expert, utan att han eller hon förstår vilka de viktigaste riskerna för företaget är och varför vissa åtgärder är nödvändiga. Denna skyldighet är skild från vad som organiseras för anställda och kan därför inte ersättas av till exempel bara ett allmänt phishingtest för hela teamet.

Vad detta betyder i praktiken för ditt register

Eftersom utbildning är en del av åtgärdsplikten måste det finnas en dokumentation för varje utbildningsaktivitet: vilka som har genomgått utbildningen, när och vilket innehål den hade. Det gäller både för den allmänna medvetandegöringen av anställda och för utbildningen som ledamöter i ledningen genomgår. Ett enkelt e-postmeddelande med tips räknas inte som ett bevis; en lista med deltagare, datum och ämne räknas däremot. de tio åtgärderna enligt åtgärdsplikten sammanfattat ger en översikt över var utbildning passar in exakt och hur det förhåller sig till andra skyldigheter som åtkomstkontroll och incidentregistrering.

För företag som påverkas via leverantörskedjan, utan att själva vara skyldiga, spelar detta ämne också en roll. En uppdragsgivare som själv omfattas av NIS2 kan i en säkerhetsfrågor-lista fråga om anställda regelbundet görs medvetna om cyberrisker och om det är dokumenterat. Ett installationsföretag som arbetar som underleverantör för ett energiföretag eller ett sjukhus får ofta denna fråga tillbaka, även om de själva inte är skyldiga.

Oavsett om ditt företag själv omfattas av åtgärdsplikten, av ledningsskyldigheten eller endast genom en uppdragsgivare behöver hantera utbildning beror på sektorn, storleken och rollen i leverantörskedjan. i några få frågor se var ditt företag står ger en första indikation av detta, med förklaring till varför. Vanliga frågor om vad som exakt omfattas av utbildning och om ett intyg är nödvändigt samlas i de vanliga frågorna.

Ingen utbildning utan dokumentation, ingen dokumentation utan register

För ett installationsföretag är kärnan alltså enkelt att komma ihåg: medarbetarnas medvetenhet är en del av den bredare omsorgsplikt, utbildning av ledare är en separat, personlig skyldighet. Båda kräver en dokumentation som du kan visa för en tillsynsmyndighet eller för en uppdragsgivare som begär det. För den exakta formuleringen och var det står i den officiella texten hänvisar vi till själva direktivet och till den nationella genomförning som gäller för ditt land.

Vill du få en tydlig bild av vad som redan är ordnat och vad som saknas för ditt eget installationsföretag? Börja med den kostnadsfria NIS2-kontrollen eller skapa ett affärskonto för att bygga upp dossier'en när du vet vilka åtgärder som gäller för din situation.

Den här artikeln är allmän information och inte juridisk rådgivning.