NIS2-di­rek­ti­vet er et EU-direktiv, der styrker de eu­ro­pæ­i­ske med­lem­s­sta­ters og virk­som­he­ders cy­ber­mod­stands­dyg­tig­hed gennem strengere regler. Det omfatter im­ple­men­te­ring af sik­ker­heds­for­an­stalt­nin­ger til forbedret it-be­skyt­tel­se samt sik­ker­heds­kon­trol og hurtige rap­por­te­rings­ka­na­ler til cy­ber­sik­ker­heds­hæn­del­ser. Selvom Stor­bri­tan­ni­en ikke im­ple­men­te­rer di­rek­ti­vet, da landet ikke længere er bundet af EU-lov­giv­nin­gen, er det en god idé at kende til det, hvis man driver for­ret­ning inden for EU.

Hvad er NIS2-di­rek­ti­vet?

EU’s NIS2-direktiv har til formål at styrke mod­stands­dyg­tig­he­den over for cy­ber­sik­ker­heds­trus­ler i med­lem­s­sta­ter­nes kritiske og vigtige in­fra­struk­tu­rer. For­kor­tel­sen NIS2 står for »Network and In­for­ma­tion Security 2«. Da det trådte i kraft den 16. januar 2023, afløste det det tidligere NIS1-direktiv, som allerede havde medført en ændring i tilgangen til it-sikkerhed.

For at sikre maksimal be­skyt­tel­se i både den private og den of­fent­li­ge sektor i EU-med­lem­s­sta­ter­ne indfører det nye NIS2-direktiv mere om­fat­ten­de og strengere regler for en bredere målgruppe. På den måde skal de nye regler sikre større cy­ber­mod­stands­dyg­tig­hed og en mere effektiv indsats mod cy­ber­sik­ker­heds­trus­ler og sik­ker­heds­brud. NIS2 har også til formål at sikre, at kritiske in­sti­tu­tio­ner, der forsyner be­folk­nin­gen med livsvig­ti­ge varer eller tjenester, er beskyttet mod nedbrud og for­styr­rel­ser i tilfælde af en krise.

Ho­ved­for­må­let med NIS2 er at gøre virk­som­he­der­ne bedre rustet mod cy­be­ran­greb og sikre en effektiv og hurtig reaktion på it-for­styr­rel­ser. En mere ensartet sik­ker­heds­stra­te­gi i EU-med­lem­s­sta­ter­ne skal derfor skabe den bedst mulige cy­ber­sik­ker­hed på både nationalt og in­ter­na­tio­nalt plan i EU-området. Alle med­lem­s­sta­ter skal gen­nem­fø­re di­rek­ti­vet i national lov­giv­ning, hvilket berører store virk­som­he­der samt små og mel­lem­sto­re virk­som­he­der, der er omfattet af de nye regler.

Hvad ændrer NIS2-di­rek­ti­vet?

For­plig­tel­sen til at gen­nem­fø­re NIS2-di­rek­ti­vet om styrkelse af cy­ber­sik­ker­he­den (NIS2UmsuCG) medfører vid­træk­ken­de ændringer i 18 for­skel­li­ge sektorer. Blandt andet er antallet af sektorer, der klas­si­fi­ce­res som kritiske, mere end fordoblet, og bø­de­sat­ser­ne for manglende over­hol­del­se er blevet skærpet. Desuden vil ad­mi­ni­stre­ren­de di­rek­tø­rer også blive holdt an­svar­li­ge.

I Tyskland, Spanien, Italien og Frankrig vil NIS2-di­rek­ti­vet for eksempel få kon­se­kven­ser for tusindvis af virk­som­he­der. I Tyskland vil op til 40.000 virk­som­he­der skulle overholde det nye direktiv, og i Italien vil det dreje sig om omkring 50.000 virk­som­he­der. I Spanien vil ca. 25.000 virk­som­he­der være omfattet af det nye direktiv, mens over 10.000 enheder vil blive berørt i Frankrig.

Her er et overblik over alle de ændringer, som NIS2-di­rek­ti­vet medfører:

  • Udvidelse af omfanget af kritiske sektorer: NIS2 klas­si­fi­ce­rer endnu flere sektorer som kritiske.
  • Strengere sank­tio­ner: Di­rek­ti­vet øger bøderne for over­træ­del­ser be­ty­de­ligt
  • Le­del­ses­ansvar: Ledere har nu et direkte ansvar for over­hol­del­se af cy­ber­sik­ker­hed.
  • Udvidet an­ven­del­ses­om­rå­de: NIS2-di­rek­ti­vet gælder for virk­som­he­der med mere end 50 ansatte eller en omsætning på over 10 millioner euro samt for visse virk­som­he­der uanset størrelse.
  • Behov for om­fat­ten­de ri­si­ko­a­na­ly­ser: Virk­som­he­der har pligt til at gen­nem­fø­re grundige ri­si­ko­a­na­ly­ser.
  • Krav til risiko- og sik­ker­heds­sty­ring: Der gælder strenge krav til ri­si­kosty­ring og sik­ker­heds­for­an­stalt­nin­ger. For­skel­li­ge be­skyt­tel­ses­for­an­stalt­nin­ger såsom pe­ne­tra­tions­tests, hardware-firewalls og backup-stra­te­gi­er er ob­liga­to­ri­ske.
  • Ob­liga­to­risk kri­sesty­ring: Der kræves hurtige og effektive kri­sesty­rings­stra­te­gi­er, kom­mu­ni­ka­tions­ka­na­ler og rap­por­te­rings­sy­ste­mer i tilfælde af sik­ker­heds­hæn­del­ser.
  • Brug af ek­si­ste­ren­de sik­ker­heds­pro­tokol­ler: Virk­som­he­der kan bruge ek­si­ste­ren­de sik­ker­heds­stan­dar­der fra re­gu­le­re­de brancher som reference.

Hvem er berørt af NIS2-di­rek­ti­vet?

NIS2 skelner mellem virk­som­he­der i den udvidede kategori af »væ­sent­li­ge« virk­som­he­der og den helt nye kategori af »vigtige« virk­som­he­der. Virk­som­he­der med mere end 50 ansatte eller en årlig omsætning på 10 millioner euro eller derover berøres direkte. Derudover kan virk­som­he­der også falde ind under NIS2 uanset deres størrelse, hvis deres svigt medfører sy­ste­mi­ske risici. Ka­te­go­ri­en “væ­sent­li­ge” omfatter virk­som­he­der fra elleve sektorer, herunder især virk­som­he­der med kritisk in­fra­struk­tur, der er afgørende for staten og samfundet. Ka­te­go­ri­en “vigtige” gælder til gengæld for syv sektorer, der er systemisk vigtige.

Vigtige sektorer og virk­som­he­der

  • Energi
  • Vand­for­sy­ning
  • Transport
  • Bank
  • Fi­nan­si­el­le mar­keds­in­fra­struk­tu­rer
  • Sundhed
  • Rumfart
  • Spil­de­vand
  • Offentlig for­valt­ning
  • Digital in­fra­struk­tur
  • IKT-ser­vi­cesty­ring (B2B)

Vigtige sektorer og virk­som­he­der

  • Post- og ku­rertje­ne­ster
  • Affald
  • Kemisk industri
  • Forsyning af fødevarer
  • Udbydere af digitale tjenester
  • Industri (for­ar­bejd­ning/pro­duk­tion)
  • Forskning (valgfrit)

Hvilke for­plig­tel­ser gælder for virk­som­he­der?

Som led i NIS2 er virk­som­he­der underlagt strenge for­plig­tel­ser og væ­sent­li­ge ændringer. Disse omfatter:

For­plig­tel­ser For­an­stalt­nin­ger
Ri­si­kosty­ring og for­ret­nings­kon­ti­nu­i­tets­sty­ring (§30, 31) Kryp­te­ring, mul­ti­fak­tor-au­ten­ti­fi­ce­ring, kryp­to­gra­fi, cy­ber­hy­giej­ne, rol­le­for­de­ling og ad­gangs­kon­trol, ba­ck­up­sty­ring og sy­stem­gen­dan­nel­se, sikkerhed i for­sy­nings­kæ­den og ri­si­ko­a­na­ly­ser er ob­liga­to­ri­ske. Mini­mum­s­kra­ve­ne varierer afhængigt af virk­som­he­dens størrelse takket være reglen om “stør­rel­ses­loft”.
Rap­por­te­rings- og un­der­ret­nings­for­plig­tel­ser (§32, 35) Væ­sent­li­ge sik­ker­heds­hæn­del­ser skal rap­por­te­res til myn­dig­he­der­ne inden for 24 timer. Ind­le­den­de vur­de­rin­ger skal foreligge efter 72 timer. En de­tal­je­ret endelig rapport skal foreligge inden for en måned.
Re­gi­stre­rings­for­plig­tel­ser (§33, 34) Berørte or­ga­ni­sa­tio­ner og udbydere af do­mæ­ne­navns­re­gi­stre­ring­s­tje­ne­ster skal indsende op­lys­nin­ger til de an­svar­li­ge myn­dig­he­der senest tre måneder efter, at NIS2 træder i kraft. Hvis re­gi­stre­rings­for­plig­tel­sen ikke opfyldes, kan den også opfyldes af et CSIRT (Computer Security Incident Response Team).
God­ken­del­ses-, over­våg­nings- og ud­dan­nel­ses­for­plig­tel­ser for ad­mi­ni­stre­ren­de di­rek­tø­rer (§38) Det er ikke længere til­stræk­ke­ligt, at ledelsen delegerer sik­ker­heds­for­an­stalt­nin­ger. Ledelsen skal aktivt godkende de nød­ven­di­ge for­an­stalt­nin­ger og er delvist for­plig­tet til at sørge for ud­dan­nel­se.
Tilsyns- og hånd­hæ­vel­ses­for­an­stalt­nin­ger (§61, 62) Et af CSIRT’erne forventes at fungere som til­syns­myn­dig­hed for over­hol­del­se af de krævede for­an­stalt­nin­ger. Til­syns­myn­dig­he­den har tidligst tre år efter NIS2’s ikraft­træ­den mulighed for at anmode om do­ku­men­ta­tion for over­hol­del­se af for­plig­tel­ser­ne. Der kan pålægges for­an­stalt­nin­ger i tilfælde af over­hæn­gen­de fare.

For at opfylde dine for­plig­tel­ser som berørt virk­som­hed på et tidligt tidspunkt bør du iværk­sæt­te følgende for­an­stalt­nin­ger:

  • Analyse af den aktuelle situation og mål­sæt­ning: Undersøg, om din virk­som­hed er omfattet af NIS2-for­plig­tel­ser­ne, og kortlæg den nuværende status for virk­som­he­dens cy­ber­mod­stands­dyg­tig­hed samt po­ten­ti­el­le for­bed­rings­om­rå­der.
  • Im­ple­men­te­ring: Der skal indføres ri­si­ko­a­na­ly­se og sik­ker­heds­kon­cep­ter for alle in­for­ma­tions­sy­ste­mer.
  • Eva­lu­e­ring: Ef­fek­ti­vi­te­ten af din virk­som­heds egne ri­si­kosty­rings­me­to­der bør gennemgås re­gel­mæs­sigt.
  • Ud­ar­bej­del­se: Det er ob­liga­to­risk at udarbejde et koncept til hånd­te­ring af sik­ker­heds­hæn­del­ser.
  • Backup og kri­sesty­ring: Der skal im­ple­men­te­res for­an­stalt­nin­ger til sik­ker­heds­ko­pi­e­ring af data og kri­sesty­ring.
  • Rap­por­te­rings­sy­stem: Der skal etableres et effektivt rap­por­te­rings­sy­stem for sik­ker­heds­hæn­del­ser.
  • Ud­dan­nel­se: Me­d­ar­bej­der­ne skal uddannes re­gel­mæs­sigt.
  • Sikkerhed i for­sy­nings­kæ­den: Sik­ker­he­den i for­sy­nings­kæ­den skal sikres.

Hvad sker der, hvis NIS2 ikke im­ple­men­te­res?

Virk­som­he­der, der ikke gen­nem­fø­rer de fo­re­skrev­ne for­an­stalt­nin­ger, kan forvente at blive pålagt be­ty­de­li­ge bøder (§ 65). I henhold til NIS2 har til­syns­myn­dig­he­der­ne om­fat­ten­de be­fø­jel­ser til tilsyn, kontrol og vej­led­ning, herunder hånd­hæ­vel­se af frister. Derudover påtager di­rek­tø­rer sig et væ­sent­ligt større ansvar for be­skyt­tel­ses- og sik­ker­heds­for­an­stalt­nin­ger og kan holdes per­son­ligt an­svar­li­ge i tilfælde af over­træ­del­ser eller uagtsom­hed (§ 38, § 61).

Hvornår træder NIS2-di­rek­ti­vet i kraft?

Den 14. december 2022 vedtog Europa-Par­la­men­tet og Rådet direktiv (EU) 2022/2555, også kendt som NIS2-di­rek­ti­vet. Det indfører om­fat­ten­de ændringer til eIDAS-for­ord­nin­gen (EU) nr. 910/2014 og EECC-di­rek­ti­vet (EU) 2018/1972. Det trådte officielt i kraft den 16. januar 2023 og erstatter NIS-di­rek­ti­vet. Det skal gen­nem­fø­res i national lov­giv­ning af alle EU-med­lem­s­sta­ter senest den 17. oktober 2024.

I de for­skel­li­ge lande er det for­skel­li­ge myn­dig­he­der, der har ansvaret for at lede gen­nem­fø­rel­sen af di­rek­ti­vet. I Frankrig er det for eksempel ANSSI (Det Nationale Agentur for In­for­ma­tions­sik­ker­hed), der står i spidsen for gen­nem­fø­rel­ses­ar­bej­det og endda har lanceret »Mon Espace NIS 2«, en digital tjeneste, der skal hjælpe or­ga­ni­sa­tio­ner med at gen­nem­fø­re di­rek­ti­vet. BSI (For­bund­s­kon­to­ret for In­for­ma­tions­sik­ker­hed) er den an­svar­li­ge myndighed i Tyskland, og i Spanien overvåger CCN-CERT (Det Nationale Kryp­to­lo­gi­ske Center) cy­ber­sik­ker­heds­for­an­stalt­nin­ger­ne og sikrer over­hol­del­se.

Gå til ho­ved­me­nu­en