Cybersäkerhet är inte längre en fråga enbart för IT-avdelningen. Med NIS2-direktivet skärper EU kraven på hur företag och organisationer skyddar sina verksamheter mot cyberattacker, driftstörningar och dataintrång. För många företag innebär det nya skyldigheter, högre krav på ledningen och betydligt större ansvar än tidigare. 

Men vad innebär NIS2 egentligen, vem omfattas och vilka steg behöver ni ta för att uppfylla kraven?

Vad är NIS2?

NIS2 (Network and Information Security Directive 2) är EU:s uppdaterade cybersäkerhetsdirektiv som ska säkerställa en hög och gemensam nivå av cybersäkerhet inom unionen. Direktivet ersätter det tidigare NIS-direktivet från 2016 och har tagits fram för att möta dagens betydligt mer avancerade cyberhot. 

Syftet är att:

  • Stärka motståndskraften mot cyberattacker
  • Skydda samhällsviktiga verksamheter
  • Minska risken för driftstopp och ransomware-angrepp
  • Höja säkerhetsnivån i hela leverantörskedjan 

Kort sagt: cybersäkerhet har blivit en affärskritisk fråga.

Vilka företag omfattas?

En av de största förändringarna jämfört med NIS1 är att betydligt fler verksamheter nu omfattas av regelverket.

Bland de sektorer som kan omfattas finns:

  • Hälso- och sjukvård
  • Läkemedel och medicinteknik
  • Energi
  • Transport och logistik
  • Livsmedelsproduktion
  • Finans och bank
  • IT-tjänster och molntjänster
  • Tillverkningsindustri
  • Digital infrastruktur 

NIS2 delar dessutom in organisationer i två kategorier:

Väsentliga verksamheter (Essential Entities)

Organisationer som bedöms vara särskilt kritiska för samhällets funktion och som omfattas av högre tillsyn. 

Viktiga verksamheter (Important Entities)

Organisationer som också omfattas av regelverket men som normalt granskas mer reaktivt av myndigheterna. 

Om ni är osäkra på om ert företag omfattas är det viktigt att göra en NIS2-bedömning så tidigt som möjligt.

Vilka krav ställer NIS2?

NIS2 handlar inte om en specifik teknik eller certifiering. Fokus ligger istället på att införa systematiskt cybersäkerhetsarbete i hela organisationen. 

Företag som omfattas behöver bland annat:

Arbeta strukturerat med riskhantering

Ni ska kunna identifiera, bedöma och hantera cybersäkerhetsrisker i verksamheten. Det omfattar bland annat:

  • Åtkomstkontroller
  • Säkerhetskopiering
  • Kryptering
  • Incidenthantering
  • Kontinuitetsplanering

Rapportera säkerhetsincidenter

Vid allvarliga incidenter gäller strikta rapporteringskrav:

  • Tidig varning inom 24 timmar
  • Uppdaterad incidentrapport inom 72 timmar
  • Slutrapport inom en månad 

Säkra leverantörskedjan

NIS2 ställer krav på att även leverantörer, IT-partners och andra externa aktörer uppfyller relevanta säkerhetskrav. 

Involvera ledningen

En viktig nyhet är att styrelse och ledning får ett tydligt ansvar för cybersäkerheten. De ska godkänna säkerhetsåtgärder, följa upp arbetet och genomgå relevant utbildning. 

Fem steg för att komma igång med NIS2

Om ni misstänker att verksamheten omfattas av NIS2 rekommenderar vi att börja med följande:

1. Fastställ om ni omfattas

Kartlägg verksamheten, branschtillhörighet och företagets storlek.

2. Genomför en nulägesanalys

Identifiera gap mellan dagens säkerhetsnivå och NIS2:s krav.

3. Kartlägg risker och kritiska processer

Dokumentera vilka system, data och verksamhetsprocesser som är affärskritiska.

4. Ta fram en handlingsplan

Prioritera åtgärder, ansvar och tidsplan för att uppnå efterlevnad.

5. Utbilda ledning och nyckelpersoner

Cybersäkerhet är inte längre enbart en IT-fråga utan en strategisk ledningsfråga.

Hur kan COSMO CONSULT hjälpa?

För många företag handlar NIS2 inte bara om att uppfylla ett regelverk. Det handlar om att bygga en mer resilient och framtidssäker verksamhet.

På COSMO CONSULT hjälper vi företag att:

  • Bedöma om de omfattas av NIS2
  • Genomföra gap-analyser och riskbedömningar
  • Stärka processer för informationssäkerhet
  • Förbättra styrning och dokumentation
  • Skapa en hållbar säkerhetsstrategi med stöd av Microsofts plattformar och beprövade arbetssätt

Är ni osäkra på om NIS2 påverkar er verksamhet?

Det är bättre att få ett tydligt svar idag än att upptäcka brister när en incident redan har inträffat.

Kontakta oss på COSMO CONSULT för en första dialog kring NIS2 och hur ni kan förbereda er verksamhet för de nya kraven.

Kontakta vår COSMOnaut

Av Lena Petersson

Lena är en strategisk och resultatinriktad Senior Account Executive med över 20 års erfarenhet av teknikförsäljning, kundframgång och affärslösningar för företag inom Microsofts ekosystem.

Hittade du vad du letade efter?

Starta din intelligenta sökning nu

NIS2: Är ditt företag redo för EU:s nya cybersäkerhetskrav?