Akademin hem
Bloggar
Vem gäller NIS2 för? Omfattning och nödvändiga säkerhetsåtgärder förklaras.
En del av ISO 27001-samlingen
En del av NIS2-samlingen

Vem gäller NIS2 för? Omfattning och nödvändiga säkerhetsåtgärder förklaras.

ISO 27001 insamling
Vem gäller NIS2 för? Omfattning och nödvändiga säkerhetsåtgärder förklaras.
NIS2 samling
Vem gäller NIS2 för? Omfattning och nödvändiga säkerhetsåtgärder förklaras.
Cyberday blogg
Vem gäller NIS2 för? Omfattning och nödvändiga säkerhetsåtgärder förklaras.

Du har kommit till den andra delen av vår bloggserie i tre delar om NIS2-direktivet. Kolla in den första delen som handlar om bakgrunden och orsakerna bakom NIS2-direktivet

Som nämndes i föregående del medför NIS2 några stora förändringar:

Vilken typ av säkerhetskrav listar NIS2?

Även om NIS2 till största delen bygger på det ursprungliga NIS-direktivet, kommer det nya direktivet att innebära en del stora förändringar. Genom NIS2-direktivet införs en uppsättning förbättrade säkerhetskrav. Möjligheten att anpassa efterlevnaden av dessa krav togs bort, eftersom det ursprungliga NIS tillät sårbarheter på grund av den överdrivna flexibiliteten. NIS2 säkerställer att det inte finns något utrymme för sådana sårbarheter, eftersom det tydligt beskriver de regler som alla måste följa.

NIS2 listar 13 huvudteman för informationssäkerhet som organisationer måste beakta och implementera i sina egna informationssäkerhetsplaner. Här hittar du några av de mest relevanta urvalen. Du hittar den fullständiga NIS2-rapporten på Cyberday, som också innehåller prioriterade rekommendationer för åtgärder som motsvarar olika krav.

‍Riskbedömning och riskhantering (21.2.a)

Organisationen bör ha tydligt definierade rutiner för hantering av informationssäkerhetsrisker, som används för att bedöma om de informationssäkerhetsåtgärder som organisationen har vidtagit är tillräckliga och för att identifiera de viktigaste utvecklingsområdena.

Upptäckt, hantering och rapportering av incidenter (21.2.b & 23)

När väsentliga eller viktiga enheter får kännedom om en betydande incident måste de omedelbart skicka in en tidig varning inom 24 timmar. Detta bör följas av en incidentanmälan, som måste lämnas in utan dröjsmål och inom 72 timmar efter det att de fått kännedom om incidenten. Incidentmeddelandet ska innehålla en uppdaterad bedömning av incidenten, inklusive allvarlighetsgrad, påverkan och indikatorer på kompromettering om sådana finns tillgängliga. En slutrapport ska lämnas in inom en månad efter incidentanmälan.

Cyberhygien och utbildning för personal (21.2.g)

Väsentliga och viktiga operatörer måste ta hand om personalens medvetenhet om informationssäkerhet genom vägledning och utbildning. Här bör processen omfatta ämnen som är viktiga för personalen, till exempel säker användning av enheter, programuppdateringar, säkert distansarbete samt identitets- och åtkomsthantering.

Säkerhet i leveranskedjan (21.2.d & 21.3)

Supply chain security innebär att man granskar relationerna mellan organisation och leverantörer ur ett informationssäkerhetsperspektiv. Vilka är de kritiska partnerna när det gäller att leverera egna tjänster? Vilka krav på informationssäkerhet har ställts på dem och vilka bevis finns det för att dessa krav har uppfyllts?

I NIS2 är organisationer skyldiga att tydligare än tidigare investera i den här typen av analys av leveranskedjan och i att vidarebefordra informationssäkerhetskrav till viktiga partners.

Kryptering av data (21.2.h)

För att säkerställa säker offentlig elektronisk kommunikation är det avgörande att främja end-to-end-kryptering och datacentrerade säkerhetskoncept. Leverantörer kan åläggas att införa end-to-end-kryptering med beaktande av säkerhetsintressen, allmän säkerhet och brottsbekämpande ansvar. Att bevara stark kryptering är avgörande för att skydda data, integritet och kommunikationssäkerhet.

Att ha en cybersäkerhetsplan

Generellt sett behöver organisationer en plan för att täcka och övervaka alla ovanstående områden. NIS2 anger också att organisationers ledningsorgan måste godkänna t.ex. riskhanteringsåtgärder och övervaka genomförandet av organisationers cybersäkerhet i allmänhet. Detta kräver mer systematisk planering och verktyg för cybersäkerhet.

Krishantering

Varje medlemsstat måste utse eller inrätta en eller flera behöriga myndigheter som ska ansvara för att hantera betydande cybersäkerhetsincidenter och nödsituationer (s.k. cyberkrishanteringsmyndigheter). Det är medlemsstaternas ansvar att se till att dessa myndigheter har tillräckliga resurser för att på ett ändamålsenligt och effektivt sätt utföra de uppgifter som de tilldelats.

Gäller NIS2 för din organisation?

NIS2 kommer att omfatta en bredare uppsättning sektorer (listade nedan) än det ursprungliga NIS-direktivet. Sektorerna är indelade i väsentliga och viktiga enheter. Skillnaden mellan dessa två är att ett avbrott inom den viktiga gruppen förväntas få allvarliga konsekvenser för ett lands ekonomi och säkerhet.

Skillnaden mellan sektorer i det ursprungliga NIS-direktivet och NIS2.

Till skillnad från det ursprungliga NIS och dess OES:er kommer NIS2 att använda ett annat tillvägagångssätt. Ett "storlekstak" införs, vilket innebär att enheter inom följande sektorer som kategoriseras som medelstora eller stora av EU (mer än 50 anställda och/eller en årlig omsättning på mer än 10 miljoner euro) kommer att omfattas av NIS2. Enheter som definieras som kritiska i direktiv (EU) 2022/2557 kommer dock att omfattas oavsett storlek eller omsättning. Kritiska enheter omfattar de väsentliga enheter som visas nedan, samt produktion, bearbetning och distribution av livsmedel.

Väsentliga enheter

  • Energi
  • Transport
  • Bankverksamhet
  • Infrastrukturer för finansmarknaden
  • Hälso- och sjukvård
  • Dricksvatten
  • Avloppsvatten
  • Digital infrastruktur
    - Tillhandahållare av betrodda tjänster
    - Register för toppdomännamn
    - Tillhandahållare av allmänna elektroniska kommunikationsnät
  • Hantering av ICT-tjänster (B2B)
  • Offentliga förvaltningar
  • Utrymme

Viktiga enheter

  • Post- och kurirtjänster
  • Avfallshantering
  • Tillverkning, produktion och distribution av kemikalier
  • Produktion, bearbetning och distribution av livsmedel
  • Tillverkning av medicintekniska produkter, elektronikprodukter och transportmedel
  • Leverantörer av marknadsplatser online, sökmotorer online och plattformar för sociala nätverkstjänster
  • Forskningsorganisationer

Direktivet är också tillämpligt på enheter som uppfyller följande kriterier:

  • Ensamleverantörer av en tjänst som är nödvändig för att upprätthålla kritisk samhällelig eller ekonomisk verksamhet inom en medlemsstat
  • Avbrott i deras tjänster kan ha en betydande inverkan på allmän säkerhet, allmän trygghet eller folkhälsa.
  • Avbrott i deras tjänster kan leda till betydande systemrisker, särskilt för sektorer med potentiell gränsöverskridande påverkan
  • Kritiska enheter med nationell eller regional betydelse inom en viss sektor eller tjänst, eller sammankopplade sektorer inom en medlemsstat
  • Enheter inom den offentliga förvaltningen på central eller regional nivå som tillhandahåller tjänster med betydande inverkan på kritisk samhällelig eller ekonomisk verksamhet efter en riskbaserad bedömning

Medlemsstaterna har möjlighet att låta detta direktiv omfatta enheter inom den offentliga förvaltningen på lokal nivå och utbildningsinstitutioner, särskilt sådana som bedriver kritisk forskning.

Övervakning och verkställighet

När det gäller tillsynen av väsentliga och viktiga enheter enligt NIS2-direktivet finns det vissa viktiga skillnader i tillvägagångssättet.

För samhällsviktiga enheter måste tillsynsmyndigheter och myndigheter säkerställa att de åtgärder som vidtas är tillräckligt kraftfulla för att effektivt minska riskerna och säkerställa säkerheten för samhällsviktiga tjänster. Målet är en motståndskraftig tillsyn som fungerar som en barriär mot eventuella störningar eller misslyckanden.

För viktiga enheter ligger fokus på att övervaka och åtgärda incidenter baserat på bevis eller information som tyder på bristande efterlevnad. Tillsynsmyndigheterna måste hålla ett öga på viktiga enheters verksamhet och vidta lämpliga åtgärder när incidenter inträffar. Fokus ligger på att snabbt upptäcka eventuella problem så att viktiga tjänster kan fortsätta att fungera smidigt.

Även om tillsynsnivån kan skilja sig åt är det slutliga målet att skydda både väsentliga och viktiga enheter och upprätthålla den övergripande säkerheten i den digitala infrastrukturen. De specifika kraven och tillsynsåtgärderna för varje kategori är utformade så att de motsvarar tjänsternas kritikalitet och potentiella inverkan, vilket säkerställer att lämpliga säkerhetsåtgärder vidtas och att eventuella överträdelser hanteras på ett korrekt sätt.

Om en operatör inte uppfyller kraven kan administrativa böter på upp till 10 miljoner euro eller 2% av den totala globala årsomsättningen utkrävas. I de allvarligaste fallen kan böter på upp till 20 miljoner euro eller 4% av den totala globala årsomsättningen utdömas.

Detta var den andra delen av vår bloggserie i tre delar om NIS2-direktivet. Läs den sista delen NIS2: bli kompatibel med Cyberday

Frågor och feedback

Har du ytterligare frågor, skulle du behöva en annan hjälpartikel eller vill du ge feedback? Vänligen kontakta vårt team via team@cyberday.ai eller chattrutan i det nedre högra hörnet.

Artikelns innehåll

Dela artikel