Artikel 25 handler om standarders rolle i NIS2-compliance.
Medlemsstaterne fremmer brugen af europæiske og internationale standarder inden for cybersikkerhed. Standarderne hjælper virksomheder med at gennemføre kravene i artikel 21 og artikel 23 på en koordineret måde. Direktivet kræver ikke en bestemt teknologi eller leverandør. Virksomheder vælger selv, hvilke standarder de bruger.
Eksempler
En dansk produktionsvirksomhed implementerer ISO/IEC 27001 for at strukturere sit informationssikkerhedsarbejde. Certificeringen styrker dokumentationen for, at virksomheden opfylder artikel 21-kravene.
En energivirksomhed bruger IEC 62443 til at sikre sine industrielle styresystemer. Standarden er teknologineutral, så virksomheden kan bruge sin eksisterende leverandør.
Ofte stillede spørgsmål
Hvilken rolle spiller standarder i NIS2?
Standarder er et frivilligt redskab til at dokumentere NIS2-compliance. Medlemsstaterne opfordrer til brug af europæiske og internationale cybersikkerhedsstandarder. ISO/IEC 27001 er et godt eksempel på en standard, der understøtter artikel 21-kravene.
Hvilke konkrete standarder er relevante under NIS2?
NIS2 nævner ikke standarder ved navn, men ENISA peger på ISO/IEC 27001, ISO/IEC 27002, IEC 62443 og NIST Cybersecurity Framework som relevante. Disse standarder kan alle bruges til at dokumentere overholdelse af artikel 21.
Kan certificering efter ISO 27001 bruges til at dokumentere NIS2-overensstemmelse?
ISO 27001-certificering styrker dokumentationen og dækker mange af kravene i artikel 21. Den er dog ikke en fuldstændig garanti. Visse NIS2-krav kan gå ud over, hvad ISO 27001 dækker.
Hvad er ENISA's rolle i forbindelse med standardisering under NIS2?
ENISA udgiver vejledninger og anbefalinger om, hvilke standarder der er relevante for NIS2. ENISA samarbejder med ETSI og andre standardiseringsorganer for at sikre, at standarderne afspejler de aktuelle trusler.
Den originale tekst fra direktivet
Stk. 1.
For at sikre en samordnet gennemførelse af artikel 21, stk. 1 og 2, tilskynder medlemsstaterne til at benytte europæiske og internationale standarder og tekniske specifikationer, der er relevante for sikkerheden i net- og informationssystemer, uden at de påtvinger eller forskelsbehandler til fordel for anvendelse af en bestemt type teknologi.
Stk. 2.
ENISA udarbejder i samarbejde med medlemsstaterne og, hvor det er relevant, efter høring af relevante interessenter vejledning og retningslinjer om de tekniske områder, der skal overvejes vedrørende stk. 1, samt om allerede eksisterende standarder, herunder nationale standarder, som vil give mulighed for at dække disse områder.