Artikel 21 stiller krav til, hvordan virksomheder beskytter deres it-systemer. Kravene gælder alle væsentlige og vigtige enheder.
Foranstaltningerne skal passe til virksomhedens størrelse og risiko. En lille virksomhed behøver ikke gøre det samme som et stort infrastrukturselskab.
Der er 10 obligatoriske punkter:
- Risikoanalyse og sikkerhedspolitikker
- Hændelseshåndtering
- Driftskontinuitet, herunder backup og genopretning
- Forsyningskædesikkerhed
- Sikker anskaffelse og vedligeholdelse af systemer
- Vurdering af sikkerhedsforanstaltningernes effektivitet
- Grundlæggende cyberhygiejne og uddannelse
- Kryptografi og kryptering
- Personalesikkerhed og adgangskontrol
- Multifaktorgodkendelse og sikret kommunikation
I skal også vurdere sikkerheden hos jeres leverandører. Det gælder software, hardware og cloud-tjenester.
Opdager I mangler, skal I handle med det samme.
Eksempler
Du driver et hospital med 150 ansatte. I skal have en backup-plan, MFA på alle systemer og en skriftlig aftale om sikkerhed med jeres cloud-leverandør.
Et stort energiselskab skal have dedikerede sikkerhedsteams. Et vandværk med 60 ansatte skal gøre det samme, men i en passende skala.
Ofte stillede spørgsmål
Hvilke konkrete cybersikkerhedsforanstaltninger kræver NIS2?
Der er 10 krav. De dækker risikoanalyse, hændelseshåndtering, backup, forsyningskæde, systemsikkerhed, sårbarhedsstyring, cyberhygiejne, kryptografi, adgangskontrol og MFA.
Hvad forstås ved en 'tilgang, der omfatter alle farer'?
Det betyder, at I skal beskytte jer mod alle trusler. Ikke kun hackerangreb. Også brand, oversvømmelse og uautoriseret adgang til serverrum.
Hvad kræves af min virksomhed vedrørende forsyningskædesikkerhed?
I skal vurdere sikkerheden hos jeres leverandører. Stil krav i kontrakterne. Og følg op løbende.
Er foranstaltningerne ens for alle virksomheder?
Nej. Kravene tilpasses til jeres størrelse og risiko. En lille virksomhed skal ikke gøre det samme som et stort infrastrukturselskab.
Den originale tekst fra direktivet
Stk. 1.
Medlemsstaterne sikrer, at væsentlige og vigtige enheder træffer passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer, som disse enheder anvender til deres operationer eller til at levere deres tjenester, og for at forhindre hændelser eller minimere deres indvirkning på modtagere af deres tjenester og på andre tjenester.
Under hensyntagen til det aktuelle teknologiske stade og i givet fald til relevante europæiske og internationale standarder samt gennemførelsesomkostningerne skal de i første afsnit omhandlede foranstaltninger tilvejebringe et sikkerhedsniveau i net- og informationssystemer, der står i forhold til risiciene. Ved vurderingen af proportionaliteten af disse foranstaltninger tages der behørigt hensyn til graden af enhedens eksponering for risici, enhedens størrelse og sandsynligheden for hændelser og deres alvor, herunder deres samfundsmæssige og økonomiske indvirkning.
Stk. 2.
De i stk. 1 omhandlede foranstaltninger baseres på en tilgang, der omfatter alle farer og sigter på at beskytte net- og informationssystemer og disse systemers fysiske miljø mod hændelser, og mindst omfatter følgende:
- politikker for risikoanalyse og informationssystemsikkerhed
- håndtering af hændelser
- driftskontinuitet, såsom backup-styring og reetablering efter en katastrofe, og krisestyring
- forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere
- sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder
- politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici
- grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse
- politikker og procedurer vedrørende brug af kryptografi og, hvor det er relevant, kryptering
- personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver
- brug af løsninger med multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt i enheden, hvor det er relevant.
Stk. 3.
Medlemsstaterne sikrer, at enhederne, når de overvejer, hvilke foranstaltninger omhandlet i denne artikels stk. 2, litra d), der er passende, tager hensyn til de sårbarheder, der er specifikke for hver direkte leverandør og tjenesteudbyder, og den generelle kvalitet af deres leverandørers og tjenesteudbyderes produkter og cybersikkerhedspraksis, herunder deres sikre udviklingsprocedurer. Medlemsstaterne sikrer også, at enhederne, når de overvejer, hvilke foranstaltninger omhandlet i nævnte litra, der er passende, er forpligtet til at tage hensyn til resultaterne af de koordinerede sikkerhedsrisikovurderinger af kritiske forsyningskæder, der foretages i overensstemmelse med artikel 22, stk. 1.
Stk. 4.
Medlemsstaterne sikrer, at en enhed, der finder, at den ikke overholder foranstaltningerne i stk. 2, uden unødigt ophold træffer alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger.
Stk. 5.
Senest 17. oktober 2024 vedtager Kommissionen gennemførelsesretsakter, der fastsætter de tekniske og metodologiske krav til de foranstaltninger, der er omhandlet i stk. 2, for så vidt angår DNS-tjenesteudbydere, topdomænenavneadministratorer og udbydere af cloudcomputingtjenester, af datacentertjenester, af indholdsleveringsnetværk, af administrerede tjenester, af administrerede sikkerhedstjenester, af onlinemarkedspladser, af onlinesøgemaskiner og af platforme for sociale netværkstjenester og af tillidstjenester.
Kommissionen kan vedtage gennemførelsesretsakter, der fastsætter de tekniske og metodologiske, samt om nødvendigt sektorspecifikke, krav til de i stk. 2 omhandlede foranstaltninger for så vidt angår andre væsentlige og vigtige enheder end dem, der er omhandlet i nærværende stykkes første afsnit.
Ved udarbejdelsen af de gennemførelsesretsakter, der er omhandlet i nærværende stykkes første og andet afsnit, følger Kommissionen i videst muligt omfang europæiske og internationale standarder samt relevante tekniske specifikationer. Kommissionen udveksler rådgivning og samarbejder med samarbejdsgruppen og ENISA om udkastene til gennemførelsesretsakter i overensstemmelse med artikel 14, stk. 4, litra e).
Disse gennemførelsesretsakter vedtages efter undersøgelsesproceduren, jf. artikel 39, stk. 2.