Pressemelding
NIS2 – hva innebærer det?
EU har vedtatt å innføre et nytt, revidert nettverks- og informasjonssikkerhetsdirektiv, bedre kjent som NIS2. Men hva innebærer dette? Hvordan påvirker NIS2 ulike selskaper, og hva må man gjøre for å bli compliant? NIS2 erstatter det tidligere NIS-direktivet. NIS2 medfører en utvidelse av blant annet virkeområdet gjennom underleggelse av virksomheter i flere sektorer. Direktivet vil gjennom EØS-avtalen også omfatte norske bedrifter, som må tilpasse seg til og overholde de nye endringene innen 17. oktober 2024. Men hva innebærer dette? Hvordan påvirker NIS2 ulike selskaper, og hva må man gjøre for å bli compliant? Stefanie Hach, Head of Sales and Marketing, F24 Luxembourg, har sett nærmere på hva det nye NIS2-direktivet innebærer:
Hva er NIS2? - NIS2-direktivet krever at organisasjoner og kritisk infrastruktur overholder strenge sikkerhets-, varslings- og rapporteringsplikter og de gjelder nå for et bredere spekter av organisasjoner sammenlignet med det forrige direktivet, forteller Stefanie Hach. Noen av de viktigste endringene:
Hvorfor er NIS2 viktig? Vernetiltakene må følgelig bli mer altomfattende for å skjerme så mange kritiske instanser som mulig. Derfor har det nye direktivet kommet med en mer omfattende policy for å styrke cybersikkerheten og motstandskraften til viktige tjenesteleverandører i Europa. - NIS2 er et dagsaktuelt tema ikke bare for IT- og informasjonssikkerhets-ansvarlige, men også daglig leder og styremedlemmer. Styremedlemmer kan bli holdt personlig ansvarlig for implementering av direktivet i deres organisasjoner. Å bli straffet for ikke å følge regelverket er et nytt ansvarsnivå, sier Hach.
- Som sådan er følgende krav måtene NIS2 vil hjelpe kritisk infrastruktur til essensielle tjenester til å være forberedt på å møte og kunne håndtere cybertrusler, sier Hach:
- Det er fortsatt litt tid til den 17. oktober 2024, som er deadline for når NIS2 skal være implementert. Bruk den tiden til å sette deg inn i de nye kravene i cybersikkerhetsregelverket. Hvis du representerer en viktig tjenesteleverandør eller en virksomhet, krever denne policyen at du implementerer de nye retningslinjene for risikoanalyse og informasjonssikkerhet, forretningskontinuitet, forsyningskjedesikkerhet, hendelseshåndtering, utviklingspraksis for informasjonssystemer, inkludert avsløring av sårbarheter, kryptografi, kryptering, og multifaktorautentisering, sier Hach. - I tillegg kan du også bli pålagt å forholde deg og bruke spesifikke IKT-produkter, tjenester og prosesser som er godkjent av Cybersecurity ACT under ENISA. Hvis du ikke har tilgang på intern ekspertise på cybersikkerhet, er det viktig å finne partnere som kan hjelpe deg med å implementere kravene; rådgivende partnere, juridiske partnere, men også løsningspartnere, sier hun. Hva er innvirkningen for en virksomhet? - Hvis de rapporterer hendelser mer presist og i tide, er det også mer sannsynlig at de bidrar til felles kunnskap. Hendelsesrapporteringsprosessen inkluderer å gi et tidlig varsel (early warning) innen de første 24 timene etter man har blitt oppmerksom på hendelsen eller muligheten for den. Deretter følger et krav om en mer utfyllende varsling innen 72 timer fra man ble kjent med hendelsen, med en innledende vurdering av hendelsens alvorlighetsgrad, virkning og omfang. Det kreves også en sluttrapport innen en måned etter hendelsesvarslingen som beskriver hendelsen i detalj sammen med en årsaksanalyse, forklarer Hach. Hvordan kan selskaper bli NIS2-complient innen 2024? - Bedrifter bør allerede nå sørge for å tilpasse seg de nye kravene, slik at de kan bli NIS2-complient innen 17. oktober 2024, sier Hach. NIS2-direktivet kommer også med mulighet for svært strenge for manglende overholdelse av retningslinjene, med bøter på opptil 10 millioner Euro, eller 2 % av den globale omsetningen, avhengig av hva som er høyest, for de som faller i kategorien «vesentlige» samfunnskritiske tjenester. For «viktige» samfunnskritiske tjenester med bøter på opptil 7 millioner Euro eller 1,4 % av global omsetning, avhengig av hva som er høyest. Hach fremhever disse fem punktene som kan hjelpe deg å bli complient innen fristen: 1. Identifiser partnere som kan hjelpe deg 2. Gjennomfør en gap-analyse sammen med eksperter på området 3. Skap bevissthet på styrenivå og lag en plan for å lukke avvik i forhold til kravene 4. Tildel konkrete budsjetter og om mulig et eget prosjektteam 5. Implementer tiltak, strategier og rutiner allerede nå, i god tid før fristen i 2024 |