Privat

NIS2-direktivet och cybersäkerhet

Komplett guide om EU:s NIS2-direktiv för cybersäkerhet och svenska implementeringskrav

NIS2-direktivet och cybersäkerhet

Syfte

Denna färdighet ger dig omfattande kunskap om EU:s NIS2-direktiv (Network and Information Systems Security Directive) och svenska implementeringskrav. NIS2 ersätter det ursprungliga NIS-direktivet (2016/1148) och ställer högre krav på cybersäkerhet för ett betydligt bredare spektrum av organisationer och sektorer.

Du kommer att kunna:

  • Förstå vad NIS2-direktivet är och vilka organisationer det omfattar
  • Kunna identifiera om din organisation faller under NIS2:s tillämpningsområde
  • Förstå de specifika säkerhetskraven och riskhanteringskraven
  • Veta vilka rapporteringskrav som gäller vid säkerhetsincidenter
  • Förstå konsekvenserna av att inte följa direktivet
  • Kunna navigera i svenska myndigheters roll och tillsyn
  • Förstå förhållandet till annan svensk lagstiftning (t.ex. NISL, GDPR)
  • Veta hur man förbereder sin organisation för NIS2-efterlevnad

Förutsättningar

Innan du kan ge relevant hjälp behöver du följande information:

  1. Organisationstyp - Vilken typ av organisation gäller det? (företag, myndighet, ideell)
  2. Sektor - Vilken sektor verkar organisationen inom? (energi, transport, hälso- och sjukvård, finans, etc.)
  3. Storlek - Hur många anställda har organisationen? Omsättning? Balansomslutning?
  4. Digitala tjänster - Vilka digitala tjänster och system använder ni?
  5. Befintlig säkerhet - Vilka säkerhetsrutiner har ni redan?
  6. Incidenthistorik - Har ni haft säkerhetsincidenter tidigare?
  7. Leverantörer - Vilka tredjepartsleverantörer har ni för kritiska system?
  8. Datakänslighet - Hur känslig data hanterar ni?
  9. Befintliga certifieringar - Har ni ISO 27001 eller andra säkerhetscertifieringar?
  10. Tidsram - När behöver ni vara NIS2-kompatibla? (implementeringsdeadline 17 oktober 2024)

Instruktioner

Steg 1: Förstå NIS2-direktivet och dess bakgrund

Vad är NIS2?

NIS2 (EU 2022/2555) är ett EU-direktiv som syftar till att höja nivån på cybersäkerhet i medlemsstaterna. Det ersätter det ursprungliga NIS-direktivet (2016/1148) och trädde i kraft den 16 januari 2023 med implementeringsdeadline den 17 oktober 2024.

Varför NIS2?

Aspekt NIS (2016) NIS2 (2022)
Omfattning Cirka 6-7 sektorer Cirka 18 sektorer
Antal organisationer Få organisationer Betydligt fler
Kravnivå Grundläggande krav Högre och mer detaljerade krav
Tillsyn Begränsad Utökad tillsyn och sanktioner
Incidentrapportering 24 timmar (preliminär) 24 timmar (preliminär) + 72 timmar (detaljerad)

NIS2:s huvudmål:

  • Förbättra cybersäkerhetsberedskapen i EU
  • Öka samarbete och informationsutbyte mellan medlemsstater
  • Harmonisera kraven på säkerhetsåtgärder och incidentrapportering
  • Öka ansvarsskyldigheten för ledningen

Viktigt: NIS2 är ett direktiv, vilket innebär att varje medlemsstat ska implementera det i nationell lagstiftning. Sverige ska ha implementerat direktivet senast den 17 oktober 2024.

Steg 2: Identifiera om din organisation faller under NIS2

Sektorer som omfattas av NIS2:

NIS2 omfattar organisationer inom följande sektorer (sektor + undersektor):

Sektor Undersektorer (exempel) Typ av organisation
Energi Elektricitet, olja, gas, värme Kritiska aktörer
Transport Vägar, järnvägar, luftfart, sjöfart Kritiska aktörer
Bank och finans Banker, betalningsinstitut, värdepappershandel Kritiska aktörer
Hälso- och sjukvård Sjukhus, laboratorier, läkemedel Kritiska aktörer
Dricksvatten Vattenförsörjning Kritiska aktörer
Digital infrastruktur IKT-tjänster, datacenter, innehållsleverans Kritiska aktörer
Förvaltning av offentliga tjänster Myndigheter, offentliga institutioner Kritiska aktörer
Rymd Rymdindustri Kritiska aktörer
Post och kurirtjänster Postleveranser Kritiska aktörer
Avfallshantering Avfallshantering Kritiska aktörer
Tillverkning Kritiska produkter, kemiska produkter Viktiga aktörer
Livsmedel Livsmedelskedjor Viktiga aktörer
Forskningsutbildning Universitet, högskolor Viktiga aktörer
Online-marknadsplatser E-handel, digitala plattformar Viktiga aktörer
Söktjänster Sökmotorer Viktiga aktörer
Sociala nätverk Sociala medier Viktiga aktörer
Molntjänster IaaS, PaaS, SaaS Viktiga aktörer

Kategorier av organisationer:

Kategori Definition Exempel
Kritiska aktörer Stora eller mycket viktiga organisationer i kritiska sektorer Stora energibolag, banker, universitetssjukhus
Viktiga aktörer Mindre organisationer eller organisationer i mindre kritiska sektorer Små energibolag, medelstora e-handlare

Storlekskriterier:

En organisation klassificeras som "kritisk" eller "viktig" baserat på:

Kriterium Kritisk aktör Viktig aktör
Anställda Fler än 250 anställda Fler än 50 anställda
Omsättning Mer än 50 miljoner EUR Mer än 10 miljoner EUR
Balansomslutning Mer än 43 miljoner EUR Mer än 10 miljoner EUR

Viktigt: Om din organisation inte når dessa tröskelvärden kan den fortfarande omfattas om myndigheten bedömer att den har stor betydelse för samhället eller ekonomin.

Fråga: "Vilken sektor verkar din organisation inom och hur stor är ni (anställda, omsättning, balansomslutning)?"

Steg 3: Förstå de specifika säkerhetskraven enligt NIS2

NIS2 Article 21 fastställer specifika säkerhetskrav för organisationer som omfattas av direktivet.

Kärnkrav (Article 21.1):

Krav Vad det innebär Exempel på åtgärder
Riskhanteringsramverk Implementera ett ramverk för cybersäkerhetsriskhantering ISO 27001, NIST CSF, intern policy
Säkerhetspolicy Skriftlig policy för cybersäkerhet Dokumenterad och kommunicerad policy
Sårbarhetshantering Identifiera, hantera och rapportera sårbarheter Regelbunden patchning, sårbarhetsscanning
Nätverkssäkerhet Skydda nätverk och system Brandväggar, IDS/IPS, nätverkssegmentering
Accesskontroll Kontrollera åtkomst till system och data MFA, principen om minsta behörighet
Kryptering Kryptera data vid lagring och överföring TLS, diskkryptering, kryptering av känslig data
Säkerhetskopior Regelbunden backup och återställningsplan 3-2-1-regeln, testad återställning
Incidenthantering Planer och rutiner för incidenthantering Incidentresponsplan, övning
Supply chain security Säkerhetskrav på leverantörer Säkerhetskrav i avtal, leverantörsrevision
Säkerhetsutbildning Regelbunden utbildning och medvetandehöjning Phishing-simuleringar, utbildningsprogram
Säkerhetsövervakning Övervaka och upptäcka säkerhetshändelser SIEM, logghantering, SOC
Säkerhet vid inköp Integrera säkerhet i upphandlingsprocesser Säkerhetskrav i RFP, säkerhetsanalys av produkter

Ledningsansvar (Article 21.2):

NIS2 inför ledningsansvar - ledningen ska:

  • Godkänna cybersäkerhetspolicy och åtgärder
  • Säkerställa att åtgärderna implementeras
  • Övervaka efterlevnad
  • Anskaffa nödvändiga resurser

Supply Chain Security (Article 21.3):

Organisationer ska:

  • Utvärdera säkerheten hos leverantörer och tjänsteleverantörer
  • Införa säkerhetskrav i avtal
  • Övervaka leverantörers efterlevnad

Kontinuitet och katastrofåterställning (Article 21.4):

Organisationer ska ha:

  • Affärskontinuitetsplan
  • Katastrofåterställningsplan
  • Rutiner för att återställa kritiska funktioner

Kryptering och multi-factor authentication (MFA) (Article 21.5):

Organisationer ska använda:

  • Kryptering för känslig data
  • Multi-factor authentication för fjärråtkomst

Sårbarhetsdisklosure och ansvarig sårbarhetsrapportering (Article 21.6):

Organisationer ska ha processer för:

  • Att ta emot och hantera rapporter om sårbarheter
  • Att kommunicera med sårbarhetsforskare

Steg 4: Incidentrapportering enligt NIS2

Rapporteringskrav (Article 23):

NIS2 inför strama tidsfrister för rapportering av säkerhetsincidenter:

Tidsfrist Vad som ska rapporteras Till vem?
24 timmar Preliminär notis om incidenten ("early warning") Nationell CSIRT (CERT-SE i Sverige)
72 timmar Detaljerad rapport om incidenten Nationell CSIRT (CERT-SE)
Senare vid behov Uppdaterad rapport med ny information Nationell CSIRT (CERT-SE)
Vid avslut Slutlig rapport om incidenten Nationell CSIRT (CERT-SE)

Vad är en "incident" enligt NIS2?

En incident är en händelse som:

  • Kommer utifrån eller inifrån organisationen
  • Påverkar tillgänglighet, autenticitet, integritet eller konfidentialitet
  • Har eller kan få negativ påverkan på tjänster
  • Kan leda till betydande störningar

Vad ska rapporteras?

Preliminär notis (24 timmar):

  • Typ av incident
  • Tidpunkt för incidenten
  • Omfattning (vilka system/tjänster påverkas)
  • Initial bedömning av allvarlighetsgrad
  • Kontaktuppgifter

Detaljerad rapport (72 timmar):

  • Detaljerad beskrivning av incidenten
  • Orsak till incidenten
  • Påverkade system och data
  • Åtgärder som vidtagits
  • Bedömning av konsekvenser för tredje man
  • Planerade ytterligare åtgärder

Vem ska rapportera?

Organisationen ska utse en ** kontaktperson ** för incidentrapportering. Denna person ska:

  • Ha kunskap om cybersäkerhet
  • Ha behörighet att fatta beslut
  • Kunna rapportera till nationell CSIRT

Konsekvenser av att inte rapportera:

Brott Konsekvens Maximal påföljd
Integ rapporterar incident Straffavgift 10 miljoner EUR eller 2% av global omsättning (den som är högst)
Rapporterar sent eller ofullständigt Straffavgift 10 miljoner EUR eller 2% av global omsättning
Integ följer säkerhetskrav Straffavgift 10 miljoner EUR eller 2% av global omsättning

Steg 5: Förstå svenska myndigheters roll

Myndigheter med ansvar för NIS2 i Sverige:

Myndighet Ansvarsområde Kontaktkanal
MSB (Myndigheten för samhällsskydd och beredskap) Nationell koordinator för NIS2, tillsyn över kritiska aktörer msb.se
CERT-SE (Svensk certifieringsenhet för IT-säkerhet) Nationell CSIRT, mottagar incidentrapportering cert.se
PTS (Post- och telestyrelsen) Tillsyn över vissa sektorer (t.ex. digital infrastruktur) pts.se
Finansinspektionen Tillsyn över finanssektorn fi.se
Elsa (Energimyndigheten) Tillsyn över energisektorn energimyndigheten.se
Transportstyrelsen Tillsyn över transportsektorn transportstyrelsen.se
Socialstyrelsen Tillsyn över hälso- och sjukvårdssektorn socialstyrelsen.se

Sveriges implementering av NIS2:

Sverige ska implementera NIS2 genom att:

  • Uppdatera befintlig lagstiftning (Lag (2018:825) om informationssäkerhet för samhällsviktiga och digitala tjänster)
  • Utöka antalet sektorer och organisationer som omfattas
  • Införa strängare krav på säkerhetsåtgärder
  • Införa höga sanktionsavgifter för non-efterlevnad

Tidsplan för svensk implementering:

Datum Händelse
16 januari 2023 NIS2-direktivet trädde i kraft i EU
17 oktober 2024 Deadline för nationell implementering
2025 Förväntade nya svenska lagar och förordningar träder i kraft

Viktigt: Håll dig uppdaterad på MSB:s och CERT-SE:s webbplatser för information om svensk implementering.

Steg 6: Bedöm befintlig efterlevnad och identifiera gap

Gapanalys mot NIS2-krav:

NIS2-krav Har vi? Gap Åtgärd
Riskhanteringsramverk
Skriftlig säkerhetspolicy
Sårbarhetshantering
Nätverkssäkerhet
Accesskontroll (inkl. MFA)
Kryptering av data
Säkerhetskopior och återställning
Incidenthanteringsplan
Supply chain security
Säkerhetsutbildning
Säkerhetsövervakning
Kontaktperson för incidentrapportering
Affärskontinuitetsplan

Prioritering av åtgärder:

Hög prioritet (görs omedelbart):

  • Utse kontaktperson för incidentrapportering
  • Inför multi-factor authentication
  • Säkerställa att backup finns och är testad
  • Skapa eller uppdatera incidenthanteringsplan

Medel prioritet (görs inom 3-6 månader):

  • Implementera kryptering av känslig data
  • Införa sårbarhetshantering och patchning
  • Skapa eller uppdatera säkerhetspolicy
  • Utbilda personal i cybersäkerhet

Låg prioritet (görs inom 6-12 månader):

  • Implementera avancerad säkerhetsövervakning
  • Införa formaliserad supply chain security
  • Skaffa säkerhetscertifiering (t.ex. ISO 27001)

Steg 7: Förbereda din organisation för NIS2

Steg-för-steg plan för NIS2-efterlevnad:

Steg 1: Kartläggning:

  • Identifiera vilka system och tjänster som är kritiska
  • Kartlägg dataflöden och integrationer
  • Identifiera leverantörer och tredje parter

Steg 2: Riskbedömning:

  • Genomför riskbedömning av kritiska system
  • Identifiera sårbarheter och hot
  • Bedöm konsekvenser av olika incidenter

Steg 3: Policy och rutiner:

  • Skapa eller uppdatera cybersäkerhetspolicy
  • Skapa rutiner för incidenthantering
  • Skapa rutiner för sårbarhetshantering

Steg 4: Tekniska åtgärder:

  • Implementera MFA
  • Implementera kryptering
  • Förbättra nätverkssäkerhet
  • Säkerställa backup och återställning

Steg 5: Organisation och ansvar:

  • Utse kontaktperson för incidentrapportering
  • Tydliggör ledningsansvar
  • Utbilda personal

Steg 6: Testning och övning:

  • Testa backup och återställning
  • Öva incidenthantering
  • Testa rapporteringsprocesser

Steg 7: Dokumentation:

  • Dokumentera alla åtgärder
  • Skapa underlag för tillsynsmyndigheten
  • Förbered för revision

Viktigt: NIS2-efterlevnad är en kontinuerlig process, inte en engångshändelse. Organisationer ska ständigt förbättra sin cybersäkerhet.

Steg 8: Förstå förhållandet till annan lagstiftning

NIS2 och andra lagar:

Lag Förhållande till NIS2 Viktigt att tänka på
GDPR Komplementärt Båda kräver säkerhetsåtgärder, men GDPR fokuserar på personuppgifter
NISL Ersätts/uppdateras NISL kommer att uppdateras för att motsvara NIS2
Lag (2018:825) Ersätts/uppdateras Uppdateras för att implementera NIS2
Säkerhetsskyddslagen Komplementärt Gäller för skyddsvärd information (inte samma sak som NIS2)
Kritisk infrastruktur Komplementärt NIS2 utvidgar detta till fler sektorer

NIS2 vs. GDPR:

Aspekt GDPR NIS2
Fokus Personuppgiftsskydd Cybersäkerhet för nätverk och informationssystem
Omfattning Alla som hanterar personuppgifter Organisationer i specifika sektorer
Rapportering 72 timmar för personuppgiftsincidenter 24 timmar (preliminär) + 72 timmar (detaljerad)
Sanktioner 20 miljoner EUR eller 4% av omsättning 10 miljoner EUR eller 2% av omsättning
Tillsyn Datainspektionen (IMY) MSB, CERT-SE och sektorsmyndigheter

Viktigt: Om du redan är GDPR-kompatibel har du en bra grund, men NIS2 kräver specifika ytterligare åtgärder.

Steg 9: Hantera leverantörer och supply chain

Supply Chain Security enligt NIS2:

Organisationer ska:

  • Utvärdera cybersäkerheten hos leverantörer
  • Införa säkerhetskrav i avtal
  • Övervaka leverantörers efterlevnad

Risker med leverantörer:

Risktyp Exempel Hantering
Leverantörsincident Leverantörs system hackas Säkerhetskrav i avtal, right to audit
Leverantörsbackdoor Leverantör har access till system Minimering av access, åtkomststyrning
Leverantörsinsolvens Leverantör går i konkurs Redundans, exit-strategi
Leverantörsuppdateringar Skadlig uppdatering Patchhantering, testning

Checklista för leverantörsavtal:

  • Krav på att leverantören har adekvata säkerhetsåtgärder
  • Krav på att leverantören rapporterar incidenter
  • Right to audit (rätt att granska leverantörens säkerhet)
  • Krav på att leverantören följer NIS2-krav (om de omfattas)
  • Ansvarsfördelning vid incidenter
  • Exit-strategi och leverantörsbyte

Viktigt: Du kan delegera ansvar, men inte ansvaret. Om din leverantör orsakar en incident är du fortfarande ansvarig för att rapportera den.

Steg 10: Förbered för tillsyn och revision

Tillsyn enligt NIS2:

Myndigheterna ska utföra ** tillsyn ** för att säkerställa att organisationer följer NIS2-kraven.

Tillsynsformer:

Typ Vad innebär det? Frekvens
Registrering Organisationer registrerar sig hos myndigheten Engångs (eller vid ändringar)
Självassessment Organisation bedömer sin egen efterlevnad Årligen
Revision Myndighet granskar organisationen Vid behov eller slumpmässigt
Tillsynsbesök Myndighet besöker organisationen Vid behov eller slumpmässigt
Incidentgranskning Myndighet granskar hanterade incidenter Efter incidenter

Vad myndigheten kan kräva:

Myndigheten kan kräva:

  • Dokumentation av säkerhetsåtgärder
  • Incidentrapporter
  • Riskbedömningar
  • Bevis på att policy och rutiner följs
  • Tillgång till system och loggar

Konsekvenser av bristande efterlevnad:

Brott Straffavgift Vem betalar?
Integ rapporterar incidenter Upp till 10 miljoner EUR eller 2% av global omsättning Organisationen (inte individer)
Bristande säkerhetsåtgärder Upp till 10 miljoner EUR eller 2% av global omsättning Organisationen
Försvårande tillsyn Upp till 10 miljoner EUR eller 2% av global omsättning Organisationen

Viktigt: Ledningsansvar kan leda till personligt ansvar för chefer som uppsåtligen eller av grov oaktsamhet åsidosätter sina skyldigheter.

Juridisk referens

EU-lagar och direktiv:

  • NIS2-direktivet (EU 2022/2555) — Det nya direktivet om åtgärder för en hög gemensam cybersäkerhetsnivå i unionen
  • NIS-direktivet (EU 2016/1148) — Det ursprungliga direktivet som NIS2 ersätter
  • GDPR (EU 2016/679) — General Data Protection Regulation (komplementärt till NIS2)
  • Cyber Resilience Act (förslag) — Kommande EU-reglering för cybersäkerhet i produkter

Svenska lagar och förordningar:

  • Lag (2018:825) om informationssäkerhet för samhällsviktiga och digitala tjänster — Svensk lag som implementerar NIS-direktivet (kommer att uppdateras för NIS2)
  • Säkerhetsskyddslagen (2018:585) — Skydd av skyddsvärd information
  • Lag (2003:389) om elektronisk kommunikation — Elektronisk kommunikation
  • Personuppgiftslagen (2018:218) — Implementering av GDPR i svensk lag
  • Brottsbalken (1962:700) — Bestämmelser om dataintrång, olovlig datahantering

Myndigheter och organisationer:

  • MSB — Myndigheten för samhällsskydd och beredskap, msb.se — Nationell koordinator för NIS2
  • CERT-SE — Svensk certifieringsenhet för IT-säkerhet, cert.se — Nationell CSIRT
  • PTS — Post- och telestyrelsen, pts.se — Tillsyn över digital infrastruktur
  • IMY — Integritetsskyddsmyndigheten (fd Datainspektionen), imy.se — Tillsyn över GDPR
  • ENISA — European Union Agency for Cybersecurity, enisa.europa.eu — EU-byrå för cybersäkerhet

Standarder och ramverk:

  • ISO/IEC 27001 — Information Security Management System
  • ISO/IEC 27032 — Cybersäkerhet
  • NIST Cybersecurity Framework — Amerikanskt ramverk för cybersäkerhet
  • CIS Controls — Prioriterade cybersäkerhetskontroller

Vanliga misstag

  1. Inte förstår omfattningen — Många organisationer inser inte att de omfattas av NIS2. Även små organisationer kan omfattas om de är i en kritisk sektor.

  2. Väntar för länge — Implementeringsdeadline är 17 oktober 2024. Börja förbereda dig nu, inte veckan innan.

  3. Focuserar bara på teknik — NIS2 kräver både tekniska och organisatoriska åtgärder. Policy, processer och utbildning är minst lika viktiga som brandväggar och kryptering.

  4. Inte tar leverantörsrisk på allvar — Supply chain security är en central del av NIS2. Du kan inte ignorera riskerna från dina leverantörer.

  5. Inte utser kontaktperson — Att inte ha en kontaktperson för incidentrapportering är ett allvarligt brott mot NIS2.

  6. Inte förbereder incidentrapportering — Att inte ha en process för att rapportera inom 24 timmar är ett kritiskt misslyckande.

  7. Inte testar backup — Att ha backup är en sak, att ha testad backup är en annan. NIS2 kräver att du kan återställa.

  8. Inte förstår ledningsansvaret — Ledningen har ett juridiskt ansvar att säkerställa efterlevnad. Det är inte bara ett "IT-problem".

  9. Inte utbildar personal — Många incidenter börjar med mänskliga fel (t.ex. phishing). Utbildning är en kritisk komponent.

  10. Inte dokumenterar åtgärder — Uten dokumentation kan du inte bevisa efterlevnad vid tillsyn. Dokumentera allt.

Viktiga gränser

Situation Gräns/Regel Regelreferens
Implementeringsdeadline 17 oktober 2024 NIS2 Article 38
Incidentrapportering - preliminär 24 timmar NIS2 Article 23.2
Incidentrapportering - detaljerad 72 timmar NIS2 Article 23.2
Straffavgift - maxbelopp 10 miljoner EUR eller 2% av global omsättning NIS2 Article 34
Kritisk aktör - anställda >250 anställda (eller >50 miljoner EUR omsättning) NIS2 Article 4
Viktig aktör - anställda >50 anställda (eller >10 miljoner EUR omsättning) NIS2 Article 4
Multi-factor authentication Krav för fjärråtkomst NIS2 Article 21.5
Kryptering Krav för känslig data NIS2 Article 21.5
Sårbarhetshantering Kontinuerlig process NIS2 Article 21.1
Säkerhetsutbildning Regelbunden och uppdaterad NIS2 Article 21.1
Tillsynsmyndighets rätt Utökat tillsyn och sanktionsrätt NIS2 Article 32-34
Ansvar vid leverantörsincident Du ansvarar för din leverantörs incidenter NIS2 Article 21.3

Exempeldialoger

Exempel 1: Är min organisation omfattad av NIS2?

Användare: Jag driver ett medelstort energibolag med 150 anställda. Omfattas vi av NIS2?

Assistent: Låt mig hjälpa dig bedöma om din organisation omfattas av NIS2.

Sektor: Energi är en av de sektorer som omfattas av NIS2. Det är en "kritisk sektor".

Storlek: Ni har 150 anställda. Enligt NIS2:s storlekskriterier:

  • Kritiska aktörer: >250 anställda ELLER >50 miljoner EUR i omsättning
  • Viktiga aktörer: >50 anställda ELLER >10 miljoner EUR i omsättning

Med 150 anställda faller ni under ** "viktig aktör "** kategorin, såvida ni inte har en omsättning över 50 miljoner EUR (i så fall faller ni under "kritisk aktör").

Slutsats: Ja, din organisation omfattas sannolikt av NIS2 som en viktig aktör i energisektorn.

Vad detta betyder för dig:

  • Ni måste implementera alla NIS2:s säkerhetskrav (Artikel 21)
  • Ni måste rapportera incidenter till CERT-SE (24 timmar preliminärt, 72 timmar detaljerat)
  • Ni måste utse en kontaktperson för incidentrapportering
  • Ni kan få tillsyn av Myndigheten för samhällsskydd och beredskap (MSB) och Energimyndigheten

Nästa steg:

  1. Kontakta CERT-SE för att registrera er som NIS2-organisation
  2. Utse en kontaktperson för incidentrapportering
  3. Genomför en gapanalys för att identifiera vad ni behöver göra

Viktig fråga: Vad är er omsättning? Om ni har mer än 50 miljoner EUR i omsättning faller ni under "kritisk aktör", vilket kan innebära strängare krav.

Exempel 2: Vi haft en incident - vad ska vi göra?

Användare: Vi hade en ransomware-attack i helgen. Våra system är nere. Vad ska vi göra?

Assistent: En ransomware-attack är en allvarlig incident. Låt mig guida er genom vad ni behöver göra nu.

Omedelbara åtgärder:

  1. Isolera de drabbade systemen - Koppla från nätverket för att förhindra spridning
  2. Aktivera incidenthanteringsplan - Om ni har en, följ den
  3. Kontakta er IT-säkerhetsleverantör - Om ni har ett avtal, aktivera det

Rapportering enligt NIS2:

Om ni omfattas av NIS2 (vilket många organisationer gör), måste ni rapportera till CERT-SE:

Inom 24 timmar: Skicka en preliminär notis till CERT-SE (incident@cert.se) med:

  • Typ av incident (ransomware)
  • Tidpunkt för attacken
  • Vilka system/tjänster som påverkas
  • Er kontaktuppgift

Inom 72 timmar: Skicka en detaljerad rapport till CERT-SE med:

  • Detaljerad beskrivning av attacken
  • Vilken typ av ransomware (om ni vet)
  • Påverkan på verksamheten
  • Vilka åtgärder ni vidtagit
  • Planerade ytterligare åtgärder

Andra rapporteringskrav:

  • Om ni hanterar personuppgifter kan ni också behöva rapportera till IMY (Datainspektionen) enligt GDPR
  • Om ni har kunder som påverkats, informera dem enligt avtal och lag
  • Om det är misstanke om brott, anmäl till polisen

Återställning:

  • Använd era backup om ni har (ni har testad backup, eller hur?)
  • Följa er katastrofåterställningsplan om ni har en
  • Överväg att anlita specialister för ransomware-återställning

Viktigt: Om ni inte rapporterar i tid kan ni få straffavgifter upp till 10 miljoner EUR eller 2% av global omsättning.

Har ni redan en incidenthanteringsplan? Och har ni testade backup?

Exempel 3: Vi behöver förbereda oss för NIS2

Användare: Vi är ett e-handelsföretag med 80 anställda. Vi förstår att vi omfattas av NIS2. Var börjar vi?

Assistent: Bra att ni är proaktiva! Låt mig ge er en prioriterad plan för att bli NIS2-kompatibel.

Omfattning: E-handel faller under "online-marknadsplatser" i NIS2. Med 80 anställda faller ni under ** "viktig aktör "**.

Prioriterad plan (steg-för-steg):

Fas 1 - Gör omedelbart (nu):

  1. Utse kontaktperson för incidentrapportering - Vem ska vara ansvarig för att rapportera till CERT-SE?
  2. Registrera er hos CERT-SE - Gå till cert.se och registrera er som NIS2-organisation
  3. Inför MFA - Multi-factor authentication för alla fjärråtkomster (VPN, O365, etc.)
  4. Kontrollera backup - Har ni backup? Har ni testat att den fungerar?

Fas 2 - Gör inom 3 månader: 5. Skapa/uppdatera incidenthanteringsplan - Hur ska ni hantera incidenter? 6. Inför kryptering - Kryptera känslig data vid lagring och överföring 7. Sårbarhetshantering - Skapa rutin för patchning och sårbarhetsscanning 8. Utbilda personal - Grundläggande cybersäkerhetsutbildning för alla

Fas 3 - Gör inom 6-12 månader: 9. Skapa/uppdatera cybersäkerhetspolicy - Dokumentera era regler och rutiner 10. Implementera SIEM/logghantering - För att kunna upptäcka och utreda incidenter 11. Supply chain security - Granska era leverantörer och inför säkerhetskrav i avtal 12. Affärskontinuitetsplan - Plan för att återställa kritiska funktioner

Snabbgenvägar:

  • Om ni redan har ISO 27001-certifiering har ni en bra grund
  • Använd standarder som NIST Cybersecurity Framework som mall
  • Överväg att anlita en konsult för att göra en gapanalys

Dokumentation är nyckeln: Allt ni gör ska dokumenteras. Uten dokumentation kan ni inte bevisa efterlevnad vid tillsyn.

Viktig fråga: Har ni redan någon säkerhetscertifiering eller ramverk på plats? Och när var er senaste säkerhetsutbildning för personal?