
Hvilke konkrete sikkerhetstiltak krever NIS2 at virksomheter gjennomfører?
Hvilke konkrete sikkerhetstiltak krever NIS2 at virksomheter gjennomfører?
Det er spørsmål nummer 2 når du har funnet ut at NIS2-direktivet gjelder din virksomhet, og tema for vår artikkel i Lov & Data som nylig ble publisert. Svaret er ikke helt enkelt når tilnærmingen skal være risiko- og ‘allfare’-basert.
Minimumskravene fastsettes i NIS2 art. 21 (2) og 20 (2), og omfatter blant annet krav til:
- Risikovurdering og styring: Regelmessige risikovurderinger for å identifisere potensielle sikkerhetstrusler og svakheter i nettverks- og informasjonssystemer (NIS) må gjennomføres.
- Beskyttelse: Tiltak må iverksettes for å beskytte nettverks- og informasjonssystemer mot uautorisert tilgang, endringer, tap, skade eller ødeleggelse.
- Oppdagelse: Mekanismer for å oppdage og analysere sikkerhetshendelser og trusler må på plass.
- Respons og gjenopprettelse: Tiltak må være på plass for å reagere på sikkerhetshendelser og gjenopprette systemer til normal drift.
- Sikkerhetsbevissthet og opplæring: Ledelsen må være opplært i cybersikkerhet og informert om beste praksis for å minimere risiko.
I en artikkel publisert i Lov & Data gir advokat Kristian Foss og cybersikkerhetsekspert Christer Berg Johannesen en grundig gjennomgang av kravene, med mål om å gjøre dem konkrete og forståelige for praktisk anvendelse. Du kan lese artikkelen her.
Her er seks innledende skritt for å komme igang:
- Forankring: Styret og ledelsen må involveres og forstå risikoen. Utarbeid et white-paper eller lignende og/eller presenter problemstillingen i styre- og ledelsesmøter.
- Kartlegging: Identifiser kritiske systemer, leverandører og data. Dokumenter på egnet sted.
- Risikovurdering: Gjennomfør årlig risikovurdering og GAP-analyse mot NIS2.
- Planlegge tiltak: Lag en prioriteringsliste over hva som må på plass. Koordiner med andre regelverk for å redusere administrasjon.
- Iverksettelse: Implementer tiltak og oppdater rutiner.
- Testing og forbedring: Test planer, øv, og oppdater planer og systemer jevnlig.
NIS2 stiller omfattende krav til sikkerhet, men gir samtidig virksomhetene handlingsrom til å tilpasse tiltak etter risiko og størrelse. Virksomhetenes jobb blir å finne riktig nivå og vise at den har gjennomført nødvendige tiltak.
Lei av flere regler? Her er et motivasjonsforslag: Iverksett tiltak for å bli sikrere, ikke for å etterleve. Papiretterlevelse med elendig sikkerhet er fullt mulig.
Det siste uformelle vi har fått med oss, er at høringsnotatet for innføringen av NIS2 er forsinket, angivelig på grunn av forsinkelser i underliggende etater. Høringen forventes derfor tidligst å finne sted høsten 2025.
For de som ønsker å gi innspill til NIS2-forslaget, er det viktig å være forberedt når høringen åpner. Et aktuelt tema for kommentarer kan være nivået på gebyrer. I høringsnotatet for innføringen av NIS1, publisert 11. september 2024, foreslo departementet at norske virksomheter skal kunne ilegges gebyrer på opptil 4 % av årsomsetningen – en dobling sammenlignet med NIS2-direktivets grense på 2 %. Det var imidlertid uklart om dette skulle gjelde foretakets omsetning alene eller konsernets samlede omsetning.
For spørsmål eller ytterligere informasjon, ta gjerne kontakt med advokat Kristian Foss (kf@bull.no), en av Norges fremste eksperter på NIS2-direktivet og relaterte juridiske problemstillinger. Øvrig kontaktinformasjon finner du også her.
Relaterte artikler
Fra IKT-forskrift til DORA-lov: Finanssektoren med underleverandører strammes ytterligere opp
DORA, EUs forordning om digital operasjonell motstandskraft, trådte i kraft 1. juli 2025. DORA stiller finansforetak ...
Les merDigitalsikkerhetsloven og forskriften trer i kraft – hva betyr det for norske virksomheter?
Digitalsikkerhetsloven med tilhørende forskrift trer i kraft 1. oktober 2025. Det markerer et tydelig skifte i hva no...
Les merEU Data Act: Industridata blir nå tilgjengelige på nye vilkår, og digital uavhengighet forenkles
Fra 12. september 2025 gjør EU Data Act industridata tilgjengelige på nye vilkår, med mål om å styrke dataøkonomien og fremme et rettferdig datamarked.
Les mer
Hvordan kan vi hjelpe deg?
Trenger du juridisk hjelp? Ring oss eller send en e-post for en helt uforpliktende prat.
Kompetanse
- Anskaffelser
- Arbeidsliv
- Arv, dødsbo og generasjonsskifte
- Energi
- Entreprise
- Familierett, vergemål og samlivsbrudd
- Fast eiendom
- Foreldretvister og barnefordeling
- Forsikring og ansvar
- Granskning og compliance
- Immaterialrett og markedsføringsrett
- Industri, handel og service
- Klima, miljø, avfall og bærekraft
- Konkurranserett, statsstøtte og EU/EØS
- Life science og helseteknologi
- Logistikk og transportrett
- Media, underholdning og kultur
- Personvern
- Restrukturering, insolvens og konkurs
- Rettssaker og tvisteløsning
- Revisjon og regnskap
- Selskapsrett og transaksjoner
- Skatt og avgift
- Space
- Teknologi, IT og AI