En ny virkelighet for digital sikkerhet
Cyberangrep har de siste årene blitt både mer avanserte og mer målrettede. Løsepengevirus, datalekkasjer og angrep mot kritisk infrastruktur har vist hvor sårbare både private og offentlige virksomheter kan være. For å møte denne utviklingen vedtok EU NIS2-direktivet, som erstatter det tidligere NIS-direktivet og innfører strengere krav til cybersikkerhet i en rekke sektorer.
Selv om Norge ikke er medlem av EU, er direktivet vurdert som EØS-relevant og forventes å bli innført gjennom norsk lovgivning. Norske virksomheter som omfattes av regelverket bør derfor ikke vente med å starte forberedelsene.
Hvem blir berørt?
NIS2 utvider omfanget betydelig sammenlignet med tidligere regelverk. Direktivet omfatter virksomheter innen blant annet:
- Energi
- Transport
- Helse og omsorg
- Finans og bank
- Vann- og avløpstjenester
- Digitale tjenester
- Datasentre og skytjenester
- Leverandører av IT-tjenester
- Offentlig sektor
- Produksjonsbedrifter i kritiske verdikjeder
I tillegg omfattes flere mellomstore og større virksomheter enn tidligere. Mange bedrifter som aldri har vært underlagt tilsvarende krav vil derfor kunne bli berørt.
Dokumentasjon blir avgjørende
Et av de viktigste elementene i NIS2 er kravet om systematisk dokumentasjon av sikkerhetsarbeidet.
Det blir ikke lenger tilstrekkelig å ha gode rutiner dersom de ikke kan dokumenteres. Virksomheter må kunne vise hvordan risiko vurderes, hvilke sikkerhetstiltak som er etablert, og hvordan hendelser håndteres dersom noe skjer.
Dette innebærer blant annet:
- Risikoanalyser
- Sikkerhetspolicyer
- Beredskapsplaner
- Hendelseshåndtering
- Dokumenterte opplæringstiltak
- Oversikt over leverandørkjeder
- Rutiner for sikkerhetsoppfølging
For mange virksomheter vil dette kreve betydelig mer struktur enn det som praktiseres i dag.
Ledelsen får et større ansvar
En av de største endringene i NIS2 er at styret og ledelsen blir direkte involvert i cybersikkerhetsarbeidet.
Direktivet stiller krav om at virksomhetens øverste ledelse skal forstå risikoene og sørge for at nødvendige tiltak er implementert. Manglende oppfølging kan få konsekvenser for virksomheten og dens ledelse.
Cybersikkerhet blir dermed ikke lenger kun et ansvar for IT-avdelingen. Det blir en del av virksomhetens overordnede styring, på linje med økonomi, kvalitet og HMS.
Krav til hendelsesrapportering
NIS2 innfører også strengere krav til rapportering av sikkerhetshendelser.
Dersom en alvorlig hendelse oppstår, må virksomheten varsle relevante myndigheter innen fastsatte tidsfrister. Dette krever at bedriften har etablerte prosesser for overvåking, varsling og eskalering.
For mange organisasjoner betyr dette at dagens rutiner må gjennomgås og styrkes betydelig.
Leverandørene blir en del av sikkerhetsarbeidet
Mange cyberangrep skjer gjennom underleverandører og tredjepartsaktører. Derfor legger NIS2 stor vekt på sikkerhet i leverandørkjeden.
Virksomheter forventes å ha oversikt over hvilke leverandører som har tilgang til systemer og data, samt hvilke sikkerhetskrav som stilles til disse.
Dette kan påvirke både IT-leverandører, hostingpartnere, skytjenester og andre teknologileverandører.
Hva bør norske bedrifter gjøre nå?
Selv om alle detaljer rundt norsk implementering fortsatt utvikles, finnes det flere tiltak som bedrifter kan starte med allerede i dag:
1. Kartlegg om virksomheten omfattes
Undersøk hvilken sektor virksomheten tilhører og om størrelseskriteriene kan medføre at virksomheten blir omfattet av NIS2.
2. Gjennomfør en sikkerhetsvurdering
Identifiser tekniske, organisatoriske og menneskelige sårbarheter.
3. Oppdater dokumentasjonen
Sørg for at retningslinjer, beredskapsplaner og sikkerhetsrutiner er oppdaterte og dokumenterte.
4. Innfør flerfaktorautentisering
MFA er i dag blant de mest effektive tiltakene mot uautorisert tilgang.
5. Tren ansatte
Menneskelige feil er fortsatt en av de vanligste årsakene til sikkerhetshendelser.
6. Gå gjennom leverandøravtaler
Kontroller at leverandører oppfyller nødvendige sikkerhetskrav.
NIS2 er mer enn et lovkrav
Selv om mange ser på NIS2 som et nytt regelverk, handler direktivet i realiteten om å styrke virksomheters evne til å motstå digitale angrep og sikre kontinuitet i tjenestene de leverer.
Bedrifter som starter arbeidet tidlig vil ikke bare stå sterkere når kravene innføres. De vil også redusere risikoen for kostbare sikkerhetshendelser, styrke kundenes tillit og få bedre kontroll på egne digitale verdier.
I en tid hvor digital sikkerhet blir stadig viktigere, kan NIS2 derfor være en mulighet til å bygge en mer robust og fremtidsrettet virksomhet.