NIS2-direktivet

Direktiv om säkerhet i nätverks- och informationssystem

Översikt

NIS2 ersätter och utvidgar betydligt det ursprungliga NIS-direktivet och etablerar en hög gemensam nivå för cybersäkerhet inom EU. Det gäller för ett mycket bredare spektrum av sektorer och enheter, inför striktare tillsynsåtgärder och harmoniserar sanktioner mellan medlemsstaterna.[1]

Som ett direktiv krävde NIS2 införlivande i nationell lagstiftning senast den 17 oktober 2024. Genomförandet varierar mellan medlemsstaterna.

Omfattning: Väsentliga vs Viktiga enheter

Väsentliga enheter (högre granskning)[2]

SektorExempel
EnergisektornEl, olja, gas, väte, fjärrvärme
TransportFlyg, järnväg, vatten, väg
BankväsenKreditinstitut
FinansmarknaderHandelsplatser, centrala motparter
HälsaVårdgivare, laboratorier, läkemedel, medicintekniska produkter
DricksvattenVattenleverantörer
AvloppsvattenAvloppsrening
Digital infrastrukturIXP:er, DNS, TLD-register, molntjänster, datacenter, CDN:er, TSP:er
ICT-tjänstehanteringManaged service providers, managed security service providers
Offentlig förvaltningCentralmyndigheter
RymdOperatörer av markbaserad infrastruktur

Viktiga enheter (lättare granskning)

SektorExempel
PosttjänsterPost- och kurirtjänster
AvfallshanteringInsamling och behandling av avfall
KemikalierTillverkning och distribution
LivsmedelProduktion och distribution
TillverkningMedicintekniska produkter, elektronik, maskiner, fordon
Digitala leverantörerOnline-marknadsplatser, sökmotorer, sociala nätverk
ForskningForskningsorganisationer

Storleksgränser

NIS2 gäller generellt för medelstora och stora enheter:

  • Medelstor: 50+ anställda ELLER €10M+ omsättning/balansräkning
  • Stor: 250+ anställda ELLER €50M+ omsättning ELLER €43M+ balansräkning

Vissa enheter gäller oavsett storlek (DNS, TLD-register, molnleverantörer, datacenter, etc.).

Viktiga krav

Riskhanteringsåtgärder (Artikel 21)[3]

Enheter måste implementera lämpliga tekniska, operativa och organisatoriska åtgärder:

  1. Policyer: Riskanalys och informationssystemsäkerhetspolicyer
  2. Hantering av incidenter: Upptäckt, respons och återhämtningsprocedurer
  3. Verksamhetskontinuitet: Backup, katastrofåterställning, krishantering
  4. Säkerhet i leverantörskedjan: Säkerhetskrav för leverantörer
  5. Nätverkssäkerhet: Säkerhet vid anskaffning, utveckling och underhåll
  6. Utvärdering av effektivitet: Policyer för att bedöma säkerhetsåtgärdernas effektivitet
  7. Grundläggande cybersäkerhet: Utbildning och medvetandeprogram
  8. Kryptografi: Policyer för kryptografiska kontroller och kryptering
  9. Personalresurser: Personalsäkerhet och åtkomstkontroller
  10. Multifaktorautentisering: MFA och säkra kommunikationssystem

Incidentrapportering (Artikel 23)[4]

TidslinjeKrav
24 timmarTidig varning till CSIRT/behörig myndighet
72 timmarIncidentanmälan med initial bedömning
1 månadSlutrapport med grundorsak och åtgärder

Betydande incidenter måste rapporteras om de orsakar eller kan orsaka allvarliga driftstörningar eller ekonomiska förluster, eller påverkar andra fysiska eller juridiska personer.

Ledningens ansvar

Ledningsorgan måste:

  • Godkänna cybersäkerhetsriskhanteringsåtgärder
  • Övervaka genomförandet av säkerhetsåtgärder
  • Personligen ansvariga för bristande efterlevnad
  • Genomgå cybersäkerhetsutbildning

Påföljder

  • Väsentliga enheter: Upp till 10 miljoner euro eller 2 % av global omsättning
  • Viktiga enheter: Upp till 7 miljoner euro eller 1,4 % av global omsättning[5]

Medlemsstater kan införa ytterligare påföljder, inklusive tillfälliga förbud för ledningen.

Utvecklare och ICT-tjänsteleverantörers skyldigheter

Om du tillhandahåller ICT-tjänster eller produkter:

  1. Managed Service Providers: Direkt inom tillämpningsområdet som väsentliga enheter
  2. Molnleverantörer: Direkt inom tillämpningsområdet som väsentliga enheter
  3. Programvaruutvecklare: Skyldigheter i leverantörskedjan från kundens enheter
  4. Säkerhetsleverantörer: Kan utses som viktiga enheter

Källor & Referenser

[1]
Direktiv (EU) 2022/2555 om en hög gemensam nivå för cybersäkerhet. EUR-Lex: NIS2 Officiell text
[2]
NIS2 bilagor I och II: Väsentliga och viktiga sektorer. NIS2-Directive.com: Sektorer
[3]
NIS2 artikel 21: Åtgärder för cybersäkerhetsriskhantering. NIS2-Directive.com: Artikel 21
[4]
NIS2 artikel 23: Skyldigheter för incidentrapportering. NIS2-Directive.com: Artikel 23
[5]
NIS2 artikel 34: Administrativa böter. NIS2-Directive.com: Artikel 34