NIS2-direktivet

Direktiv om sikkerhed i netværks- og informationssystemer

Oversigt

NIS2 erstatter og udvider betydeligt det oprindelige NIS-direktiv og etablerer et højt fælles niveau for cybersikkerhed i hele EU. Det gælder for en langt bredere vifte af sektorer og enheder, indfører strengere tilsynsforanstaltninger og harmoniserer sanktioner på tværs af medlemsstater.[1]

Som et direktiv krævede NIS2 implementering i national lovgivning senest den 17. oktober 2024. Implementeringen varierer mellem medlemsstaterne.

Anvendelsesområde: Væsentlige vs. vigtige enheder

Væsentlige enheder (højere tilsyn)[2]

SektorEksempler
EnergiElektricitet, olie, gas, brint, fjernvarme
TransportLuft, jernbane, vand, vej
BankvæsenKreditinstitutter
Finansielle markederHandelspladser, centrale modparter
SundhedSundhedsudbydere, laboratorier, pharma, medicinsk udstyr
DrikkevandVandforsyninger
SpildevandSpildevandsbehandling
Digital infrastrukturIXP'er, DNS, TLD-registre, cloud, datacentre, CDN'er, TSP'er
ICT-tjenestestyringManaged service providers, managed security service providers
Offentlig administrationCentralregeringens enheder
RumfartOperatører af jordbaseret infrastruktur

Vigtige enheder (mindre tilsyn)

SektorEksempler
PosttjenesterPost- og kurerfirmaer
AffaldshåndteringAffaldsindsamling og -behandling
KemikalierFremstilling og distribution
FødevarerProduktion og distribution
FremstillingMedicinsk udstyr, elektronik, maskiner, køretøjer
Digitale udbydereOnline markedspladser, søgemaskiner, sociale netværk
ForskningForskningsorganisationer

Størrelsesgrænser

NIS2 gælder generelt for mellemstore og store enheder:

  • Mellemstor: 50+ ansatte ELLER €10 mio.+ omsætning/balance
  • Stor: 250+ ansatte ELLER €50 mio.+ omsætning ELLER €43 mio.+ balance

Nogle enheder gælder uanset størrelse (DNS, TLD-registre, cloud-udbydere, datacentre osv.).

Vigtige krav

Risikostyringsforanstaltninger (artikel 21)[3]

Enheder skal implementere passende tekniske, operationelle og organisatoriske foranstaltninger:

  1. Politikker: Risikoanalyse og informationssikkerhedspolitikker
  2. Håndtering af hændelser: Detektions-, respons- og genopretningsprocedurer
  3. Forretningskontinuitet: Backup, katastrofegenopretning, krisestyring
  4. Forsyningskædesikkerhed: Sikkerhedskrav til leverandører
  5. Netsikkerhed: Sikkerhed ved anskaffelse, udvikling og vedligeholdelse
  6. Effektvurdering: Politikker til evaluering af sikkerhedsforanstaltningers effektivitet
  7. Grundlæggende cyberhygiejne: Uddannelses- og bevidstgørelsesprogrammer
  8. Kryptografi: Politikker om kryptografiske kontroller og kryptering
  9. Personale: Personalesikkerhed og adgangskontrol
  10. Multi-faktor autentificering: MFA og sikre kommunikationssystemer

Hændelsesrapportering (artikel 23)[4]

TidslinjeKrav
24 timerTidlig varsling til CSIRT/kompetent myndighed
72 timerHændelsesmeddelelse med indledende vurdering
1 månedEndelig rapport med årsag og afhjælpning

Betydelige hændelser skal rapporteres, hvis de forårsager eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab, eller påvirker andre fysiske eller juridiske personer.

Ledelsens ansvar

Ledelsesorganer skal:

  • Godkende cybersikkerhedsriskostyringsforanstaltninger
  • Overvåge implementeringen af sikkerhedsforanstaltninger
  • Være personligt ansvarlige for manglende overholdelse
  • Gennemgå cybersikkerhedsuddannelse

Sanktioner

  • Væsentlige enheder: Op til €10 millioner eller 2 % af global omsætning
  • Vigtige enheder: Op til €7 millioner eller 1,4 % af global omsætning[5]

Medlemsstater kan pålægge yderligere sanktioner, herunder midlertidige ledelsesforbud.

Udvikler- og ICT-tjenesteudbyderes forpligtelser

Hvis du leverer ICT-tjenester eller produkter:

  1. Managed Service Providers: Direkte omfattet som væsentlige enheder
  2. Cloud-udbydere: Direkte omfattet som væsentlige enheder
  3. Softwareudviklere: Forpligtelser i forsyningskæden fra kundeenheder
  4. Sikkerhedsleverandører: Kan udpeges som vigtige enheder

Kilder og referencer

[1]
Direktiv (EU) 2022/2555 om et højt fælles niveau for cybersikkerhed. EUR-Lex: NIS2 Officiel tekst
[2]
NIS2 bilag I og II: Væsentlige og vigtige enhedssektorer. NIS2-Directive.com: Sektorer
[3]
NIS2 artikel 21: Foranstaltninger til cybersikkerhedsriskostyring. NIS2-Directive.com: Artikel 21
[4]
NIS2 artikel 23: Hændelsesrapporteringsforpligtelser. NIS2-Directive.com: Artikel 23
[5]
NIS2 artikel 34: Administrative bøder. NIS2-Directive.com: Artikel 34