Nod

NIS2-krav: checklista i 12 steg för ledning och IT

Av Sebastian BjuhrUppdaterad:

Det här är en checklista, men börja med att läsa det här stycket. Myndigheten som skrev föreskrifterna säger själv att cybersäkerhet inte handlar om att bocka av en lista med åtgärder, och de har rätt. Kraven är riskbaserade. Du ska kunna förklara varför dina åtgärder är rimliga för just din verksamhet, inte bara visa att de finns.

Så använd listan som den är tänkt: för att inte glömma något och för att fördela jobbet. Hela checklistan står här på sidan. Vill du ha den som PDF att dela med ledningsgruppen kan du ladda ner den längst ned, utan att lämna någon e-postadress.

Checklistan förutsätter att du omfattas av lagen. Är du osäker, läs Vem omfattas av NIS2? först. Bakgrunden till kraven finns i guiden om NIS2 och i guiden om cybersäkerhetslagen.

Steg 1 till 4: klarlägg omfattning och ansvar

De första fyra stegen är ledningens. Hoppar du över dem blir allt som IT gör efteråt svårt att försvara, eftersom ingen har bestämt vad som är tillräckligt.

Steg 1. Avgör om och hur du omfattas. Sektor, storlek och om verksamheten är väsentlig eller viktig. Dokumentera hur du kom fram till svaret. Ägare: ledningen.

Steg 2. Anmäl verksamheten till NCSC. Anmälan ska göras så snart det kan ske, och ändringar ska anmälas senast 14 dagar efter att de skett. Ägare: ledningen, med hjälp av IT.

Steg 3. Utse roller. Föreskrifterna utgår från att det finns en samordnare för cybersäkerhetsarbetet, informationsägare och systemägare, med tydligt ansvar och tillräckliga befogenheter. I ett medelstort bolag kan flera roller ligga på samma person, men de ska vara uttalade. Ägare: ledningen.

Steg 4. Utbilda ledningen och fatta beslut. Ledningen ska gå utbildning om säkerhetsåtgärder, sätta mål och inriktning för arbetet, avsätta resurser och få en lägesrapport minst en gång om året. Det här är ett personligt ansvar, inte något som går att delegera. Mer om det i ledningens ansvar enligt NIS2. Ägare: ledningen.

Steg 5 till 8: riskhantering och tekniska åtgärder

Här tar IT över det mesta av jobbet, men ledningen ska fatta beslut om vilka risker som är acceptabla.

Steg 5. Inventera IT-miljön. Gör en förteckning över system, vilka som äger dem, vilka leverantörer du är beroende av och vilka system som är kritiska för att verksamheten ska kunna leverera. Håll driftdokumentationen aktuell. Utan förteckningen går det inte att göra steg 6. Ägare: IT.

Steg 6. Gör en riskanalys. Bedöm riskerna efter konsekvens och sannolikhet, bestäm vilken risknivå du accepterar och uppdatera analysen när hot eller sårbarheter förändras. Ägare: IT tar fram, ledningen beslutar om acceptansnivå.

Steg 7. Säkra identitet och åtkomst. Föreskrifterna kräver MFA för administrativ åtkomst, för fjärråtkomst av personal och leverantörer och för system med skyddsvärd information. Ge varje användare minsta möjliga behörighet, lås konton efter ett antal felaktiga inloggningar och ta bort konton för den som slutat. Läs mer om hur du inför MFA. Ägare: IT.

Steg 8. Skydda och övervaka miljön. Dela upp nätverket i segment och skilj test från produktion. Installera säkerhetsuppdateringar skyndsamt, föreskrifternas allmänna råd säger att arbetet ska påbörjas inom 72 timmar, och byt ut programvara som inte längre får uppdateringar. Kryptera information i överföring och där det behövs i lagring. Logga inloggningsförsök, administratörsåtgärder och behörighetsändringar, och analysera loggarna centralt. Anslut till NCSC:s automatiska notifieringar om sårbarheter (ANTS) om det inte är uppenbart onödigt. Glöm inte den fysiska säkerheten: serverrum och nätverksutrustning ska vara låsta och övervakade. Ägare: IT.

Steg 9 till 12: rutiner, rapportering och uppföljning

Det här är stegen som avgör hur en dålig dag slutar.

Steg 9. Säkerhetskopiering och kontinuitet. Bestäm hur länge verksamheten tål att olika system står still, och se till att säkerhetskopiorna klarar det. Minst en kopia ska vara isolerad från systemen den skyddar. Testa återställningen, och öva hur verksamheten jobbar vid ett avbrott minst en gång om året. Ägare: IT, med beslut från ledningen om acceptabel avbrottstid.

Steg 10. Ha en incidentrutin. En betydande incident ska rapporteras till NCSC med en tidig upplysning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Bestäm i förväg vem som bedömer, vem som rapporterar och hur personalen larmar. Läs mer om incidentrapportering enligt NIS2. Ägare: IT och ledningen tillsammans.

Steg 11. Ställ krav på leverantörerna. Bedöm risken innan du köper eller lägger ut något. Avtalen ska reglera säkerhetsåtgärder, att leverantören meddelar dig vid incidenter, hur underleverantörer hanteras och att du kan säga upp avtalet i förtid om kraven inte uppfylls. Detta gäller oss på Nod också, fråga oss gärna samma sak. Läs mer i NIS2 och leverantörskedjan. Ägare: inköp och ledningen, med stöd av IT.

Steg 12. Utbilda personalen och följ upp. Kontrollera behörighet och lämplighet vid rekrytering, och utbilda personalen efter vilken roll de har. Håll en utbildningsplan med datum. Följ upp hela arbetet, rapportera läget till ledningen minst en gång om året och förbättra det som inte fungerar. Ägare: ledningen.

Vad gör ledningen och vad gör IT?

StegLedningenIT
1. OmfattningÄgerStödjer
2. AnmälanÄgerStödjer
3. RollerÄger
4. Ledningsutbildning och beslutÄger
5. InventeringÄger
6. RiskanalysBeslutar om acceptansnivåTar fram
7. Identitet och åtkomstÄger
8. Skydd och övervakningÄger
9. Säkerhetskopiering och kontinuitetBeslutar om avbrottstidÄger
10. IncidentrutinÄger rutinenÄger genomförandet
11. LeverantörerÄgerStödjer
12. Personal och uppföljningÄgerRapporterar

Titta på kolumnerna. Ledningen äger fler steg än IT. Det brukar överraska, eftersom NIS2 ofta säljs in som ett IT-projekt. Men det är ledningen som kan få en sanktion riktad mot sig personligen, och det är ledningen som bestämmer vad som är tillräckligt.

Ladda ner checklistan

Samma innehåll som på sidan, i ett format som går att dela och bocka av på ett ledningsmöte. Ingen e-post krävs.

Checklistan är inte målet

Kom tillbaka till det som stod först: kraven är riskbaserade. Två företag med samma checklista kan hamna i helt olika åtgärder, och båda kan ha gjort rätt. Det som avgör är att ledningen har fattat beslut, att riskanalysen finns och att åtgärderna går att förklara.

Så börja med steg 1 till 6. När de är gjorda vet du vad resten av listan kostar och tar för tid, och du slipper köpa lösningar på problem du inte har.

Så hjälper Nod till

Nod går kostnadsfritt igenom checklistan tillsammans med dig och visar vilka steg som redan är uppfyllda och vilka som saknas. I de tekniska stegen, 7 till 9, kan vi ta ansvaret: identitet och MFA, patchning, loggning, säkerhetskopiering och återställningstester. Läs mer om IT-säkerhet hos Nod.

Vanliga frågor

Hur lång tid tar en NIS2-anpassning?

Det beror helt på var du börjar. Har du redan MFA, central loggning och testade säkerhetskopior handlar det mest om dokumentation och styrning. Saknas grunderna blir det ett längre projekt. Gör steg 5 och 6 först, så vet du.

Behöver vi extern hjälp?

Inte nödvändigtvis. Ledningens beslut, riskanalysen och ansvarsfördelningen måste företaget äga självt. Extern hjälp gör mest nytta i de tekniska stegen och om du saknar egen IT-kompetens i huset.

Vad kostar det?

Det går inte att säga utan att veta hur miljön ser ut idag. Var skeptisk mot fasta paketpriser för NIS2. Kostnaden avgörs av vad som saknas, och det vet ingen innan steg 5 och 6 är gjorda.

Räcker det att bocka av checklistan?

Nej. Kraven är riskbaserade, så du ska kunna förklara varför dina åtgärder är rimliga för just din verksamhet. Checklistan hjälper dig att inte glömma något, den ersätter inte bedömningen.

Gäller checklistan om vi bara är leverantör till någon som omfattas?

Inte som lagkrav. Men steg 7 till 11 är ungefär det dina kunder kommer att fråga efter, så den är värd att gå igenom ändå.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.