ZNG

Ydelser

NIS2-implementering — hvad kræver det, og er I omfattet?

NIS2 rammer langt flere danske virksomheder end de fleste regner med, og kravene gælder, uanset om man selv har nået at forberede sig. Her er hvem der er omfattet, hvad direktivet faktisk kræver, hvad det koster at komme i mål — og hvordan I finder ud af, hvor I står.

Book en rådgivningssamtaleSe alle ydelser

Base
Aarhus, Danmark
Team
50+ specialister
Erfaring
20+ år
Svartid
Samme arbejdsdag

Managed SOC

Løbende overvågning og hændelsesdetektion — en central del af NIS2s krav til risikostyring.

ISO 27001-forberedelse

Et fungerende ledelsessystem dækker en stor del af den dokumentation, NIS2 forventer.

Hvad er NIS2?

NIS2 er EU's direktiv om cybersikkerhed (2022/2555). Det afløser det oprindelige NIS-direktiv fra 2016 og udvider det markant: flere sektorer er omfattet, kravene er skarpere, tilsynet er reelt, og ledelsen kan holdes personligt ansvarlig. Formålet er at hæve et fælles minimumsniveau for cybersikkerhed på tværs af EU, fordi den forrige model gav for stor forskel fra land til land.

Hvem er omfattet af NIS2?

To ting afgør det: hvilken sektor I er i, og hvor store I er. Direktivet skelner mellem væsentlige enheder (energi, transport, bank, finansiel infrastruktur, sundhed, drikkevand, spildevand, digital infrastruktur, ikt-servicestyring, offentlig forvaltning og rummet) og vigtige enheder (post og kurér, affald, kemikalier, fødevarer, fremstilling, digitale udbydere og forskning). Hovedreglen er, at mellemstore virksomheder og opefter i de sektorer er omfattet — altså fra 50 ansatte eller 10 mio. euro i omsætning. Nogle typer er omfattet uanset størrelse, blandt andet dele af den digitale infrastruktur.

Hvilke krav stiller NIS2?

Kernen er risikostyring. I skal have foranstaltninger, der står mål med den risiko I løber: politikker for risikoanalyse og informationssikkerhed, håndtering af hændelser, forretningskontinuitet og backup, sikkerhed i leverandørkæden, sikkerhed ved indkøb og udvikling af systemer, procedurer til at måle om det virker, uddannelse, kryptografi, adgangsstyring, aktivstyring og multifaktorgodkendelse. Det er ikke en tjekliste, man køber sig fra — det er et ledelsessystem, der skal kunne dokumenteres.

Hvordan skal hændelser rapporteres?

Rapporteringen sker i tre trin, og fristerne er korte. Inden for 24 timer efter I er blevet opmærksomme på en væsentlig hændelse, skal der sendes en tidlig varsling. Inden for 72 timer skal der følge en egentlig underretning med vurdering af omfang og alvor. Senest en måned efter skal der leveres en endelig rapport med årsag, forløb og de foranstaltninger, der er truffet. I praksis betyder det, at I skal kunne opdage hændelsen i første omgang — derfor hænger NIS2 og døgnovervågning uløseligt sammen.

Hvad er bøderne, og hvem hæfter?

For væsentlige enheder kan bøden nå op til 10 mio. euro eller 2 procent af den globale årlige omsætning, alt efter hvad der er højest. For vigtige enheder er loftet 7 mio. euro eller 1,4 procent. Det nye og mere ubehagelige er ledelsesansvaret: direktionen skal godkende risikoforanstaltningerne, føre tilsyn med dem og selv gennemgå uddannelse. Ansvaret kan ikke uddelegeres væk til it-afdelingen.

NIS2 og kritisk infrastruktur (CER)

NIS2 følges af CER-direktivet om kritiske enheders modstandsdygtighed. Hvor NIS2 handler om det digitale, dækker CER den fysiske robusthed — adgangskontrol, forsyningssikkerhed, beredskab ved fysiske hændelser. Mange virksomheder er omfattet af begge, og de to sæt krav overlapper nok til, at det er spild at køre dem som adskilte projekter.

NIS2 eller DORA — hvad gælder for os?

Er I i finanssektoren, går DORA forud. DORA er lex specialis, altså den mere specifikke regulering, og den erstatter NIS2 på de områder den dækker for banker, forsikring, betalingsinstitutter og deres kritiske it-leverandører. Er I ikke i finanssektoren, er det NIS2 der gælder. Er I i tvivl, er det som regel fordi I leverer til finanssektoren — og så kan I være omfattet gennem DORA's krav til tredjeparter.

Hvordan kommer I i gang?

Start med at få afklaret om I overhovedet er omfattet, og som hvad. Derefter en gap-analyse: hvad kræver direktivet, hvad har I allerede, og hvor er hullerne. Så en prioriteret plan, hvor det der både er billigst og farligst kommer først. Vi laver den afklaring som et afgrænset forløb, så I ved hvor I står, før I binder jer til et større projekt.

Ofte stillede spørgsmål

Hvornår trådte NIS2 i kraft?
Direktivet trådte i kraft i januar 2023, og EU-landene skulle have det omsat til national lov senest 17. oktober 2024. Danmark var forsinket med implementeringen, men kravene gælder — og tilsynet er ikke afhængigt af, at man selv har nået at forberede sig.
Er små virksomheder omfattet af NIS2?
Hovedreglen er nej. Grænsen går ved mellemstore virksomheder, altså fra 50 ansatte eller 10 mio. euro i omsætning, inden for de omfattede sektorer. Men der er undtagelser, hvor størrelsen ikke betyder noget — blandt andet visse udbydere af digital infrastruktur og tillidstjenester.
Hvad koster NIS2-implementering?
Det afhænger helt af, hvor I står i forvejen. Har I allerede et ledelsessystem, en fungerende backup og styr på adgangene, er der tale om at dokumentere og lukke huller. Starter I fra bunden, er det et projekt. En gap-analyse giver et realistisk tal, før I forpligter jer.
Er ISO 27001 nok til at opfylde NIS2?
Ikke automatisk, men det er et stort forspring. ISO 27001 dækker en stor del af NIS2's krav til risikostyring og dokumentation, og et velfungerende ISMS gør resten til et spørgsmål om at udfylde det, der mangler — særligt hændelsesrapporteringen og leverandørkæden.
Hvem fører tilsyn med NIS2 i Danmark?
Tilsynet er fordelt på sektormyndigheder, med Center for Cybersikkerhed i en koordinerende rolle. Væsentlige enheder er underlagt proaktivt tilsyn, mens vigtige enheder som udgangspunkt kontrolleres reaktivt — altså når der er anledning til det.

Er vi de rigtige til opgaven?

Vi siger nej til opgaver, vi ikke er de rigtige til, og vi siger det højt, når en idé ikke bærer. Det er billigere at høre i en samtale end at opdage efter tre måneder.

En rådgivningssamtale tager en halv time og forpligter ingenting. I fortæller, hvad I står med. Vi siger ærligt, om vi kan løse det.

Lad os tage en snak om det.

Book en rådgivningssamtale