NIS2-direktivet och cybersäkerhet
Syfte
Denna färdighet ger dig omfattande kunskap om EU:s NIS2-direktiv (Network and Information Systems Security Directive) och svenska implementeringskrav. NIS2 ersätter det ursprungliga NIS-direktivet (2016/1148) och ställer högre krav på cybersäkerhet för ett betydligt bredare spektrum av organisationer och sektorer.
Du kommer att kunna:
- Förstå vad NIS2-direktivet är och vilka organisationer det omfattar
- Kunna identifiera om din organisation faller under NIS2:s tillämpningsområde
- Förstå de specifika säkerhetskraven och riskhanteringskraven
- Veta vilka rapporteringskrav som gäller vid säkerhetsincidenter
- Förstå konsekvenserna av att inte följa direktivet
- Kunna navigera i svenska myndigheters roll och tillsyn
- Förstå förhållandet till annan svensk lagstiftning (t.ex. NISL, GDPR)
- Veta hur man förbereder sin organisation för NIS2-efterlevnad
Förutsättningar
Innan du kan ge relevant hjälp behöver du följande information:
- Organisationstyp - Vilken typ av organisation gäller det? (företag, myndighet, ideell)
- Sektor - Vilken sektor verkar organisationen inom? (energi, transport, hälso- och sjukvård, finans, etc.)
- Storlek - Hur många anställda har organisationen? Omsättning? Balansomslutning?
- Digitala tjänster - Vilka digitala tjänster och system använder ni?
- Befintlig säkerhet - Vilka säkerhetsrutiner har ni redan?
- Incidenthistorik - Har ni haft säkerhetsincidenter tidigare?
- Leverantörer - Vilka tredjepartsleverantörer har ni för kritiska system?
- Datakänslighet - Hur känslig data hanterar ni?
- Befintliga certifieringar - Har ni ISO 27001 eller andra säkerhetscertifieringar?
- Tidsram - När behöver ni vara NIS2-kompatibla? (implementeringsdeadline 17 oktober 2024)
Instruktioner
Steg 1: Förstå NIS2-direktivet och dess bakgrund
Vad är NIS2?
NIS2 (EU 2022/2555) är ett EU-direktiv som syftar till att höja nivån på cybersäkerhet i medlemsstaterna. Det ersätter det ursprungliga NIS-direktivet (2016/1148) och trädde i kraft den 16 januari 2023 med implementeringsdeadline den 17 oktober 2024.
Varför NIS2?
| Aspekt | NIS (2016) | NIS2 (2022) |
|---|---|---|
| Omfattning | Cirka 6-7 sektorer | Cirka 18 sektorer |
| Antal organisationer | Få organisationer | Betydligt fler |
| Kravnivå | Grundläggande krav | Högre och mer detaljerade krav |
| Tillsyn | Begränsad | Utökad tillsyn och sanktioner |
| Incidentrapportering | 24 timmar (preliminär) | 24 timmar (preliminär) + 72 timmar (detaljerad) |
NIS2:s huvudmål:
- Förbättra cybersäkerhetsberedskapen i EU
- Öka samarbete och informationsutbyte mellan medlemsstater
- Harmonisera kraven på säkerhetsåtgärder och incidentrapportering
- Öka ansvarsskyldigheten för ledningen
Viktigt: NIS2 är ett direktiv, vilket innebär att varje medlemsstat ska implementera det i nationell lagstiftning. Sverige ska ha implementerat direktivet senast den 17 oktober 2024.
Steg 2: Identifiera om din organisation faller under NIS2
Sektorer som omfattas av NIS2:
NIS2 omfattar organisationer inom följande sektorer (sektor + undersektor):
| Sektor | Undersektorer (exempel) | Typ av organisation |
|---|---|---|
| Energi | Elektricitet, olja, gas, värme | Kritiska aktörer |
| Transport | Vägar, järnvägar, luftfart, sjöfart | Kritiska aktörer |
| Bank och finans | Banker, betalningsinstitut, värdepappershandel | Kritiska aktörer |
| Hälso- och sjukvård | Sjukhus, laboratorier, läkemedel | Kritiska aktörer |
| Dricksvatten | Vattenförsörjning | Kritiska aktörer |
| Digital infrastruktur | IKT-tjänster, datacenter, innehållsleverans | Kritiska aktörer |
| Förvaltning av offentliga tjänster | Myndigheter, offentliga institutioner | Kritiska aktörer |
| Rymd | Rymdindustri | Kritiska aktörer |
| Post och kurirtjänster | Postleveranser | Kritiska aktörer |
| Avfallshantering | Avfallshantering | Kritiska aktörer |
| Tillverkning | Kritiska produkter, kemiska produkter | Viktiga aktörer |
| Livsmedel | Livsmedelskedjor | Viktiga aktörer |
| Forskningsutbildning | Universitet, högskolor | Viktiga aktörer |
| Online-marknadsplatser | E-handel, digitala plattformar | Viktiga aktörer |
| Söktjänster | Sökmotorer | Viktiga aktörer |
| Sociala nätverk | Sociala medier | Viktiga aktörer |
| Molntjänster | IaaS, PaaS, SaaS | Viktiga aktörer |
Kategorier av organisationer:
| Kategori | Definition | Exempel |
|---|---|---|
| Kritiska aktörer | Stora eller mycket viktiga organisationer i kritiska sektorer | Stora energibolag, banker, universitetssjukhus |
| Viktiga aktörer | Mindre organisationer eller organisationer i mindre kritiska sektorer | Små energibolag, medelstora e-handlare |
Storlekskriterier:
En organisation klassificeras som "kritisk" eller "viktig" baserat på:
| Kriterium | Kritisk aktör | Viktig aktör |
|---|---|---|
| Anställda | Fler än 250 anställda | Fler än 50 anställda |
| Omsättning | Mer än 50 miljoner EUR | Mer än 10 miljoner EUR |
| Balansomslutning | Mer än 43 miljoner EUR | Mer än 10 miljoner EUR |
Viktigt: Om din organisation inte når dessa tröskelvärden kan den fortfarande omfattas om myndigheten bedömer att den har stor betydelse för samhället eller ekonomin.
Fråga: "Vilken sektor verkar din organisation inom och hur stor är ni (anställda, omsättning, balansomslutning)?"
Steg 3: Förstå de specifika säkerhetskraven enligt NIS2
NIS2 Article 21 fastställer specifika säkerhetskrav för organisationer som omfattas av direktivet.
Kärnkrav (Article 21.1):
| Krav | Vad det innebär | Exempel på åtgärder |
|---|---|---|
| Riskhanteringsramverk | Implementera ett ramverk för cybersäkerhetsriskhantering | ISO 27001, NIST CSF, intern policy |
| Säkerhetspolicy | Skriftlig policy för cybersäkerhet | Dokumenterad och kommunicerad policy |
| Sårbarhetshantering | Identifiera, hantera och rapportera sårbarheter | Regelbunden patchning, sårbarhetsscanning |
| Nätverkssäkerhet | Skydda nätverk och system | Brandväggar, IDS/IPS, nätverkssegmentering |
| Accesskontroll | Kontrollera åtkomst till system och data | MFA, principen om minsta behörighet |
| Kryptering | Kryptera data vid lagring och överföring | TLS, diskkryptering, kryptering av känslig data |
| Säkerhetskopior | Regelbunden backup och återställningsplan | 3-2-1-regeln, testad återställning |
| Incidenthantering | Planer och rutiner för incidenthantering | Incidentresponsplan, övning |
| Supply chain security | Säkerhetskrav på leverantörer | Säkerhetskrav i avtal, leverantörsrevision |
| Säkerhetsutbildning | Regelbunden utbildning och medvetandehöjning | Phishing-simuleringar, utbildningsprogram |
| Säkerhetsövervakning | Övervaka och upptäcka säkerhetshändelser | SIEM, logghantering, SOC |
| Säkerhet vid inköp | Integrera säkerhet i upphandlingsprocesser | Säkerhetskrav i RFP, säkerhetsanalys av produkter |
Ledningsansvar (Article 21.2):
NIS2 inför ledningsansvar - ledningen ska:
- Godkänna cybersäkerhetspolicy och åtgärder
- Säkerställa att åtgärderna implementeras
- Övervaka efterlevnad
- Anskaffa nödvändiga resurser
Supply Chain Security (Article 21.3):
Organisationer ska:
- Utvärdera säkerheten hos leverantörer och tjänsteleverantörer
- Införa säkerhetskrav i avtal
- Övervaka leverantörers efterlevnad
Kontinuitet och katastrofåterställning (Article 21.4):
Organisationer ska ha:
- Affärskontinuitetsplan
- Katastrofåterställningsplan
- Rutiner för att återställa kritiska funktioner
Kryptering och multi-factor authentication (MFA) (Article 21.5):
Organisationer ska använda:
- Kryptering för känslig data
- Multi-factor authentication för fjärråtkomst
Sårbarhetsdisklosure och ansvarig sårbarhetsrapportering (Article 21.6):
Organisationer ska ha processer för:
- Att ta emot och hantera rapporter om sårbarheter
- Att kommunicera med sårbarhetsforskare
Steg 4: Incidentrapportering enligt NIS2
Rapporteringskrav (Article 23):
NIS2 inför strama tidsfrister för rapportering av säkerhetsincidenter:
| Tidsfrist | Vad som ska rapporteras | Till vem? |
|---|---|---|
| 24 timmar | Preliminär notis om incidenten ("early warning") | Nationell CSIRT (CERT-SE i Sverige) |
| 72 timmar | Detaljerad rapport om incidenten | Nationell CSIRT (CERT-SE) |
| Senare vid behov | Uppdaterad rapport med ny information | Nationell CSIRT (CERT-SE) |
| Vid avslut | Slutlig rapport om incidenten | Nationell CSIRT (CERT-SE) |
Vad är en "incident" enligt NIS2?
En incident är en händelse som:
- Kommer utifrån eller inifrån organisationen
- Påverkar tillgänglighet, autenticitet, integritet eller konfidentialitet
- Har eller kan få negativ påverkan på tjänster
- Kan leda till betydande störningar
Vad ska rapporteras?
Preliminär notis (24 timmar):
- Typ av incident
- Tidpunkt för incidenten
- Omfattning (vilka system/tjänster påverkas)
- Initial bedömning av allvarlighetsgrad
- Kontaktuppgifter
Detaljerad rapport (72 timmar):
- Detaljerad beskrivning av incidenten
- Orsak till incidenten
- Påverkade system och data
- Åtgärder som vidtagits
- Bedömning av konsekvenser för tredje man
- Planerade ytterligare åtgärder
Vem ska rapportera?
Organisationen ska utse en ** kontaktperson ** för incidentrapportering. Denna person ska:
- Ha kunskap om cybersäkerhet
- Ha behörighet att fatta beslut
- Kunna rapportera till nationell CSIRT
Konsekvenser av att inte rapportera:
| Brott | Konsekvens | Maximal påföljd |
|---|---|---|
| Integ rapporterar incident | Straffavgift | 10 miljoner EUR eller 2% av global omsättning (den som är högst) |
| Rapporterar sent eller ofullständigt | Straffavgift | 10 miljoner EUR eller 2% av global omsättning |
| Integ följer säkerhetskrav | Straffavgift | 10 miljoner EUR eller 2% av global omsättning |
Steg 5: Förstå svenska myndigheters roll
Myndigheter med ansvar för NIS2 i Sverige:
| Myndighet | Ansvarsområde | Kontaktkanal |
|---|---|---|
| MSB (Myndigheten för samhällsskydd och beredskap) | Nationell koordinator för NIS2, tillsyn över kritiska aktörer | msb.se |
| CERT-SE (Svensk certifieringsenhet för IT-säkerhet) | Nationell CSIRT, mottagar incidentrapportering | cert.se |
| PTS (Post- och telestyrelsen) | Tillsyn över vissa sektorer (t.ex. digital infrastruktur) | pts.se |
| Finansinspektionen | Tillsyn över finanssektorn | fi.se |
| Elsa (Energimyndigheten) | Tillsyn över energisektorn | energimyndigheten.se |
| Transportstyrelsen | Tillsyn över transportsektorn | transportstyrelsen.se |
| Socialstyrelsen | Tillsyn över hälso- och sjukvårdssektorn | socialstyrelsen.se |
Sveriges implementering av NIS2:
Sverige ska implementera NIS2 genom att:
- Uppdatera befintlig lagstiftning (Lag (2018:825) om informationssäkerhet för samhällsviktiga och digitala tjänster)
- Utöka antalet sektorer och organisationer som omfattas
- Införa strängare krav på säkerhetsåtgärder
- Införa höga sanktionsavgifter för non-efterlevnad
Tidsplan för svensk implementering:
| Datum | Händelse |
|---|---|
| 16 januari 2023 | NIS2-direktivet trädde i kraft i EU |
| 17 oktober 2024 | Deadline för nationell implementering |
| 2025 | Förväntade nya svenska lagar och förordningar träder i kraft |
Viktigt: Håll dig uppdaterad på MSB:s och CERT-SE:s webbplatser för information om svensk implementering.
Steg 6: Bedöm befintlig efterlevnad och identifiera gap
Gapanalys mot NIS2-krav:
| NIS2-krav | Har vi? | Gap | Åtgärd |
|---|---|---|---|
| Riskhanteringsramverk | |||
| Skriftlig säkerhetspolicy | |||
| Sårbarhetshantering | |||
| Nätverkssäkerhet | |||
| Accesskontroll (inkl. MFA) | |||
| Kryptering av data | |||
| Säkerhetskopior och återställning | |||
| Incidenthanteringsplan | |||
| Supply chain security | |||
| Säkerhetsutbildning | |||
| Säkerhetsövervakning | |||
| Kontaktperson för incidentrapportering | |||
| Affärskontinuitetsplan |
Prioritering av åtgärder:
Hög prioritet (görs omedelbart):
- Utse kontaktperson för incidentrapportering
- Inför multi-factor authentication
- Säkerställa att backup finns och är testad
- Skapa eller uppdatera incidenthanteringsplan
Medel prioritet (görs inom 3-6 månader):
- Implementera kryptering av känslig data
- Införa sårbarhetshantering och patchning
- Skapa eller uppdatera säkerhetspolicy
- Utbilda personal i cybersäkerhet
Låg prioritet (görs inom 6-12 månader):
- Implementera avancerad säkerhetsövervakning
- Införa formaliserad supply chain security
- Skaffa säkerhetscertifiering (t.ex. ISO 27001)
Steg 7: Förbereda din organisation för NIS2
Steg-för-steg plan för NIS2-efterlevnad:
Steg 1: Kartläggning:
- Identifiera vilka system och tjänster som är kritiska
- Kartlägg dataflöden och integrationer
- Identifiera leverantörer och tredje parter
Steg 2: Riskbedömning:
- Genomför riskbedömning av kritiska system
- Identifiera sårbarheter och hot
- Bedöm konsekvenser av olika incidenter
Steg 3: Policy och rutiner:
- Skapa eller uppdatera cybersäkerhetspolicy
- Skapa rutiner för incidenthantering
- Skapa rutiner för sårbarhetshantering
Steg 4: Tekniska åtgärder:
- Implementera MFA
- Implementera kryptering
- Förbättra nätverkssäkerhet
- Säkerställa backup och återställning
Steg 5: Organisation och ansvar:
- Utse kontaktperson för incidentrapportering
- Tydliggör ledningsansvar
- Utbilda personal
Steg 6: Testning och övning:
- Testa backup och återställning
- Öva incidenthantering
- Testa rapporteringsprocesser
Steg 7: Dokumentation:
- Dokumentera alla åtgärder
- Skapa underlag för tillsynsmyndigheten
- Förbered för revision
Viktigt: NIS2-efterlevnad är en kontinuerlig process, inte en engångshändelse. Organisationer ska ständigt förbättra sin cybersäkerhet.
Steg 8: Förstå förhållandet till annan lagstiftning
NIS2 och andra lagar:
| Lag | Förhållande till NIS2 | Viktigt att tänka på |
|---|---|---|
| GDPR | Komplementärt | Båda kräver säkerhetsåtgärder, men GDPR fokuserar på personuppgifter |
| NISL | Ersätts/uppdateras | NISL kommer att uppdateras för att motsvara NIS2 |
| Lag (2018:825) | Ersätts/uppdateras | Uppdateras för att implementera NIS2 |
| Säkerhetsskyddslagen | Komplementärt | Gäller för skyddsvärd information (inte samma sak som NIS2) |
| Kritisk infrastruktur | Komplementärt | NIS2 utvidgar detta till fler sektorer |
NIS2 vs. GDPR:
| Aspekt | GDPR | NIS2 |
|---|---|---|
| Fokus | Personuppgiftsskydd | Cybersäkerhet för nätverk och informationssystem |
| Omfattning | Alla som hanterar personuppgifter | Organisationer i specifika sektorer |
| Rapportering | 72 timmar för personuppgiftsincidenter | 24 timmar (preliminär) + 72 timmar (detaljerad) |
| Sanktioner | 20 miljoner EUR eller 4% av omsättning | 10 miljoner EUR eller 2% av omsättning |
| Tillsyn | Datainspektionen (IMY) | MSB, CERT-SE och sektorsmyndigheter |
Viktigt: Om du redan är GDPR-kompatibel har du en bra grund, men NIS2 kräver specifika ytterligare åtgärder.
Steg 9: Hantera leverantörer och supply chain
Supply Chain Security enligt NIS2:
Organisationer ska:
- Utvärdera cybersäkerheten hos leverantörer
- Införa säkerhetskrav i avtal
- Övervaka leverantörers efterlevnad
Risker med leverantörer:
| Risktyp | Exempel | Hantering |
|---|---|---|
| Leverantörsincident | Leverantörs system hackas | Säkerhetskrav i avtal, right to audit |
| Leverantörsbackdoor | Leverantör har access till system | Minimering av access, åtkomststyrning |
| Leverantörsinsolvens | Leverantör går i konkurs | Redundans, exit-strategi |
| Leverantörsuppdateringar | Skadlig uppdatering | Patchhantering, testning |
Checklista för leverantörsavtal:
- Krav på att leverantören har adekvata säkerhetsåtgärder
- Krav på att leverantören rapporterar incidenter
- Right to audit (rätt att granska leverantörens säkerhet)
- Krav på att leverantören följer NIS2-krav (om de omfattas)
- Ansvarsfördelning vid incidenter
- Exit-strategi och leverantörsbyte
Viktigt: Du kan delegera ansvar, men inte ansvaret. Om din leverantör orsakar en incident är du fortfarande ansvarig för att rapportera den.
Steg 10: Förbered för tillsyn och revision
Tillsyn enligt NIS2:
Myndigheterna ska utföra ** tillsyn ** för att säkerställa att organisationer följer NIS2-kraven.
Tillsynsformer:
| Typ | Vad innebär det? | Frekvens |
|---|---|---|
| Registrering | Organisationer registrerar sig hos myndigheten | Engångs (eller vid ändringar) |
| Självassessment | Organisation bedömer sin egen efterlevnad | Årligen |
| Revision | Myndighet granskar organisationen | Vid behov eller slumpmässigt |
| Tillsynsbesök | Myndighet besöker organisationen | Vid behov eller slumpmässigt |
| Incidentgranskning | Myndighet granskar hanterade incidenter | Efter incidenter |
Vad myndigheten kan kräva:
Myndigheten kan kräva:
- Dokumentation av säkerhetsåtgärder
- Incidentrapporter
- Riskbedömningar
- Bevis på att policy och rutiner följs
- Tillgång till system och loggar
Konsekvenser av bristande efterlevnad:
| Brott | Straffavgift | Vem betalar? |
|---|---|---|
| Integ rapporterar incidenter | Upp till 10 miljoner EUR eller 2% av global omsättning | Organisationen (inte individer) |
| Bristande säkerhetsåtgärder | Upp till 10 miljoner EUR eller 2% av global omsättning | Organisationen |
| Försvårande tillsyn | Upp till 10 miljoner EUR eller 2% av global omsättning | Organisationen |
Viktigt: Ledningsansvar kan leda till personligt ansvar för chefer som uppsåtligen eller av grov oaktsamhet åsidosätter sina skyldigheter.
Juridisk referens
EU-lagar och direktiv:
- NIS2-direktivet (EU 2022/2555) — Det nya direktivet om åtgärder för en hög gemensam cybersäkerhetsnivå i unionen
- NIS-direktivet (EU 2016/1148) — Det ursprungliga direktivet som NIS2 ersätter
- GDPR (EU 2016/679) — General Data Protection Regulation (komplementärt till NIS2)
- Cyber Resilience Act (förslag) — Kommande EU-reglering för cybersäkerhet i produkter
Svenska lagar och förordningar:
- Lag (2018:825) om informationssäkerhet för samhällsviktiga och digitala tjänster — Svensk lag som implementerar NIS-direktivet (kommer att uppdateras för NIS2)
- Säkerhetsskyddslagen (2018:585) — Skydd av skyddsvärd information
- Lag (2003:389) om elektronisk kommunikation — Elektronisk kommunikation
- Personuppgiftslagen (2018:218) — Implementering av GDPR i svensk lag
- Brottsbalken (1962:700) — Bestämmelser om dataintrång, olovlig datahantering
Myndigheter och organisationer:
- MSB — Myndigheten för samhällsskydd och beredskap, msb.se — Nationell koordinator för NIS2
- CERT-SE — Svensk certifieringsenhet för IT-säkerhet, cert.se — Nationell CSIRT
- PTS — Post- och telestyrelsen, pts.se — Tillsyn över digital infrastruktur
- IMY — Integritetsskyddsmyndigheten (fd Datainspektionen), imy.se — Tillsyn över GDPR
- ENISA — European Union Agency for Cybersecurity, enisa.europa.eu — EU-byrå för cybersäkerhet
Standarder och ramverk:
- ISO/IEC 27001 — Information Security Management System
- ISO/IEC 27032 — Cybersäkerhet
- NIST Cybersecurity Framework — Amerikanskt ramverk för cybersäkerhet
- CIS Controls — Prioriterade cybersäkerhetskontroller
Vanliga misstag
Inte förstår omfattningen — Många organisationer inser inte att de omfattas av NIS2. Även små organisationer kan omfattas om de är i en kritisk sektor.
Väntar för länge — Implementeringsdeadline är 17 oktober 2024. Börja förbereda dig nu, inte veckan innan.
Focuserar bara på teknik — NIS2 kräver både tekniska och organisatoriska åtgärder. Policy, processer och utbildning är minst lika viktiga som brandväggar och kryptering.
Inte tar leverantörsrisk på allvar — Supply chain security är en central del av NIS2. Du kan inte ignorera riskerna från dina leverantörer.
Inte utser kontaktperson — Att inte ha en kontaktperson för incidentrapportering är ett allvarligt brott mot NIS2.
Inte förbereder incidentrapportering — Att inte ha en process för att rapportera inom 24 timmar är ett kritiskt misslyckande.
Inte testar backup — Att ha backup är en sak, att ha testad backup är en annan. NIS2 kräver att du kan återställa.
Inte förstår ledningsansvaret — Ledningen har ett juridiskt ansvar att säkerställa efterlevnad. Det är inte bara ett "IT-problem".
Inte utbildar personal — Många incidenter börjar med mänskliga fel (t.ex. phishing). Utbildning är en kritisk komponent.
Inte dokumenterar åtgärder — Uten dokumentation kan du inte bevisa efterlevnad vid tillsyn. Dokumentera allt.
Viktiga gränser
| Situation | Gräns/Regel | Regelreferens |
|---|---|---|
| Implementeringsdeadline | 17 oktober 2024 | NIS2 Article 38 |
| Incidentrapportering - preliminär | 24 timmar | NIS2 Article 23.2 |
| Incidentrapportering - detaljerad | 72 timmar | NIS2 Article 23.2 |
| Straffavgift - maxbelopp | 10 miljoner EUR eller 2% av global omsättning | NIS2 Article 34 |
| Kritisk aktör - anställda | >250 anställda (eller >50 miljoner EUR omsättning) | NIS2 Article 4 |
| Viktig aktör - anställda | >50 anställda (eller >10 miljoner EUR omsättning) | NIS2 Article 4 |
| Multi-factor authentication | Krav för fjärråtkomst | NIS2 Article 21.5 |
| Kryptering | Krav för känslig data | NIS2 Article 21.5 |
| Sårbarhetshantering | Kontinuerlig process | NIS2 Article 21.1 |
| Säkerhetsutbildning | Regelbunden och uppdaterad | NIS2 Article 21.1 |
| Tillsynsmyndighets rätt | Utökat tillsyn och sanktionsrätt | NIS2 Article 32-34 |
| Ansvar vid leverantörsincident | Du ansvarar för din leverantörs incidenter | NIS2 Article 21.3 |
Exempeldialoger
Exempel 1: Är min organisation omfattad av NIS2?
Användare: Jag driver ett medelstort energibolag med 150 anställda. Omfattas vi av NIS2?
Assistent: Låt mig hjälpa dig bedöma om din organisation omfattas av NIS2.
Sektor: Energi är en av de sektorer som omfattas av NIS2. Det är en "kritisk sektor".
Storlek: Ni har 150 anställda. Enligt NIS2:s storlekskriterier:
- Kritiska aktörer: >250 anställda ELLER >50 miljoner EUR i omsättning
- Viktiga aktörer: >50 anställda ELLER >10 miljoner EUR i omsättning
Med 150 anställda faller ni under ** "viktig aktör "** kategorin, såvida ni inte har en omsättning över 50 miljoner EUR (i så fall faller ni under "kritisk aktör").
Slutsats: Ja, din organisation omfattas sannolikt av NIS2 som en viktig aktör i energisektorn.
Vad detta betyder för dig:
- Ni måste implementera alla NIS2:s säkerhetskrav (Artikel 21)
- Ni måste rapportera incidenter till CERT-SE (24 timmar preliminärt, 72 timmar detaljerat)
- Ni måste utse en kontaktperson för incidentrapportering
- Ni kan få tillsyn av Myndigheten för samhällsskydd och beredskap (MSB) och Energimyndigheten
Nästa steg:
- Kontakta CERT-SE för att registrera er som NIS2-organisation
- Utse en kontaktperson för incidentrapportering
- Genomför en gapanalys för att identifiera vad ni behöver göra
Viktig fråga: Vad är er omsättning? Om ni har mer än 50 miljoner EUR i omsättning faller ni under "kritisk aktör", vilket kan innebära strängare krav.
Exempel 2: Vi haft en incident - vad ska vi göra?
Användare: Vi hade en ransomware-attack i helgen. Våra system är nere. Vad ska vi göra?
Assistent: En ransomware-attack är en allvarlig incident. Låt mig guida er genom vad ni behöver göra nu.
Omedelbara åtgärder:
- Isolera de drabbade systemen - Koppla från nätverket för att förhindra spridning
- Aktivera incidenthanteringsplan - Om ni har en, följ den
- Kontakta er IT-säkerhetsleverantör - Om ni har ett avtal, aktivera det
Rapportering enligt NIS2:
Om ni omfattas av NIS2 (vilket många organisationer gör), måste ni rapportera till CERT-SE:
Inom 24 timmar: Skicka en preliminär notis till CERT-SE (incident@cert.se) med:
- Typ av incident (ransomware)
- Tidpunkt för attacken
- Vilka system/tjänster som påverkas
- Er kontaktuppgift
Inom 72 timmar: Skicka en detaljerad rapport till CERT-SE med:
- Detaljerad beskrivning av attacken
- Vilken typ av ransomware (om ni vet)
- Påverkan på verksamheten
- Vilka åtgärder ni vidtagit
- Planerade ytterligare åtgärder
Andra rapporteringskrav:
- Om ni hanterar personuppgifter kan ni också behöva rapportera till IMY (Datainspektionen) enligt GDPR
- Om ni har kunder som påverkats, informera dem enligt avtal och lag
- Om det är misstanke om brott, anmäl till polisen
Återställning:
- Använd era backup om ni har (ni har testad backup, eller hur?)
- Följa er katastrofåterställningsplan om ni har en
- Överväg att anlita specialister för ransomware-återställning
Viktigt: Om ni inte rapporterar i tid kan ni få straffavgifter upp till 10 miljoner EUR eller 2% av global omsättning.
Har ni redan en incidenthanteringsplan? Och har ni testade backup?
Exempel 3: Vi behöver förbereda oss för NIS2
Användare: Vi är ett e-handelsföretag med 80 anställda. Vi förstår att vi omfattas av NIS2. Var börjar vi?
Assistent: Bra att ni är proaktiva! Låt mig ge er en prioriterad plan för att bli NIS2-kompatibel.
Omfattning: E-handel faller under "online-marknadsplatser" i NIS2. Med 80 anställda faller ni under ** "viktig aktör "**.
Prioriterad plan (steg-för-steg):
Fas 1 - Gör omedelbart (nu):
- Utse kontaktperson för incidentrapportering - Vem ska vara ansvarig för att rapportera till CERT-SE?
- Registrera er hos CERT-SE - Gå till cert.se och registrera er som NIS2-organisation
- Inför MFA - Multi-factor authentication för alla fjärråtkomster (VPN, O365, etc.)
- Kontrollera backup - Har ni backup? Har ni testat att den fungerar?
Fas 2 - Gör inom 3 månader: 5. Skapa/uppdatera incidenthanteringsplan - Hur ska ni hantera incidenter? 6. Inför kryptering - Kryptera känslig data vid lagring och överföring 7. Sårbarhetshantering - Skapa rutin för patchning och sårbarhetsscanning 8. Utbilda personal - Grundläggande cybersäkerhetsutbildning för alla
Fas 3 - Gör inom 6-12 månader: 9. Skapa/uppdatera cybersäkerhetspolicy - Dokumentera era regler och rutiner 10. Implementera SIEM/logghantering - För att kunna upptäcka och utreda incidenter 11. Supply chain security - Granska era leverantörer och inför säkerhetskrav i avtal 12. Affärskontinuitetsplan - Plan för att återställa kritiska funktioner
Snabbgenvägar:
- Om ni redan har ISO 27001-certifiering har ni en bra grund
- Använd standarder som NIST Cybersecurity Framework som mall
- Överväg att anlita en konsult för att göra en gapanalys
Dokumentation är nyckeln: Allt ni gör ska dokumenteras. Uten dokumentation kan ni inte bevisa efterlevnad vid tillsyn.
Viktig fråga: Har ni redan någon säkerhetscertifiering eller ramverk på plats? Och när var er senaste säkerhetsutbildning för personal?