NIS2 gäller er – men vad innebär det i praktiken?

NIS2 är skrivet på en nivå som gör det svårt att omsätta i konkreta åtgärder. Direktivet talar om riskhanteringsåtgärder och kontinuitet, inte om hur ofta en backup ska testas. Klivet från lagtext till att veta vad ni faktiskt ska göra är det som tar tid.

Först: gäller det er?

NIS2-direktivet omfattar betydligt fler verksamheter än föregångaren, och i Sverige regleras det genom cybersäkerhetslagen. Utöver de uppenbara sektorerna — energi, transport, vård, digital infrastruktur — träffas nu även bland annat avfallshantering, livsmedel, tillverkning och post.

Många upptäcker att de omfattas indirekt. Är ni leverantör till någon som omfattas kommer kraven till er via avtalet, oavsett vad lagen säger om er egen verksamhet.

De krav som faktiskt kostar arbete

Riskhantering och kontinuitet. Ni ska kunna visa att verksamheten fortsätter fungera vid avbrott — inte bara att ni har backup, utan att ni vet hur lång tid en återstart tar och att någon har provat.

Incidentrapportering. Betydande incidenter ska rapporteras inom snäva tidsramar. Det förutsätter att ni upptäcker dem, vilket i sin tur förutsätter incidenthantering och att någon tittar på loggarna.

Leverantörskedjan. Ni ansvarar för säkerheten även hos era leverantörer. Det innebär att era avtal behöver ställa krav som går att följa upp.

Ledningens ansvar. Ansvaret ligger på ledningen och går inte att delegera bort till IT.

Var de flesta faktiskt brister

Det är sällan tekniken. De flesta har brandvägg, virusskydd och någon form av backup. Det som saknas är dokumentationen och beviset: vem gör vad vid en incident, hur lång tid tar en återställning, och när provades det senast?

En återställningsplan som aldrig testats är i praktiken en hypotes. Vid en granskning är det skillnaden mellan att kunna visa ett testprotokoll och att beskriva en ambition.

Vad tillsynen faktiskt tittar på

Erfarenheten från andra regelverk är att granskningen sällan handlar om vilken teknik ni valt. Den handlar om huruvida ni kan visa att ni gjort en bedömning, dokumenterat den och följt upp den.

Konkret betyder det: en aktuell riskanalys, en lista över vilka system som är kritiska, dokumenterade återställningstider och ett protokoll från senaste testet. Har ni det fyra går resten av samtalet lättare, oavsett vad tekniken heter.

Så gör vi genomgången

Vi börjar med det som går att mäta. Vilka system är verksamhetskritiska, hur lång tid tar det att få igång dem, och hur mycket data förlorar ni i värsta fall? Det ger er RTO och RPO i siffror i stället för i känsla.

Därefter bygger vi kontinuiteten som svarar mot de siffrorna. Vår DRaaS-lösning ger avtalad återställningstid och testade rutiner, med all data i svenska datacenter. Behöver ni hjälp att gå från lagtext till åtgärdslista gör våra konsulter den genomgången tillsammans med er.

Vad ni kan göra redan i veckan

Ta reda på om ni omfattas, direkt eller via avtal. Lista era verksamhetskritiska system. Fråga när er senaste återställning testades — och om svaret är oklart, boka in ett test.

De tre stegen kostar ingenting och avgör hur stort resten av arbetet blir.

Vanliga frågor och svar om NIS2 och cybersäkerhetslagen

När börjar kraven gälla?

Cybersäkerhetslagen är Sveriges implementering av NIS2. Kontrollera aktuella datum och er sektors tillsynsmyndighet — kraven infasas och skiljer sig åt mellan verksamhetstyper.

Vi är underleverantör, omfattas vi?

Kanske inte av lagen, men sannolikt av era kunders avtalskrav. I praktiken blir effekten densamma.

Räcker det att vi har backup?

Nej. Kravet handlar om kontinuitet, alltså att verksamheten fungerar. Det förutsätter att ni vet hur lång tid en återstart tar och att ni har provat.

Från lagtext till åtgärdslista.

Vi går igenom era kritiska system och sätter siffror på hur snabbt ni faktiskt kan vara igång igen.