NIS2 omfattar fler sektorer än tidigare och delar in verksamheter i två huvudkategorier: mycket kritiska och andra kritiska sektorer. Dessa listas i direktivets bilagor (Annex I och II) och ligger till grund för vilka organisationer som omfattas av kraven.
Även om er organisation inte klassas som “kritisk” i sig, kan ni ändå påverkas. Många organisationer som omfattas av NIS2 kommer behöva ställa tydligare krav på sina leverantörer och partners, särskilt när det gäller cybersäkerhet och riskhantering i försörjningskedjan.
NIS2 delar in organisationer i två kategorier:
De grundläggande säkerhetskraven är i stort sett desamma för båda kategorierna, men graden av tillsyn, uppföljning och sanktioner skiljer sig.
Vilken kategori en organisation tillhör avgörs bland annat av verksamhetens art och storlek. Faktorer som antal anställda samt omsättning och balansräkning – enligt EU:s SME-definitioner – spelar ofta en avgörande roll i bedömningen.
NIS2-direktivet definierar totalt 18 sektorer som kan omfattas av krav på cybersäkerhet och incidentrapportering. Dessa är uppdelade i två kategorier (Annex I och Annex II) och inkluderar bland annat samhällsviktiga tjänster, digital infrastruktur, offentlig förvaltning och IT-relaterade tjänster.
Dessa sektorer är centrala för samhälls- och ekonomisk funktion, och påverkas direkt av NIS2.
Utöver ovanstående omfattar NIS2 även ytterligare sektorer som anses viktiga för den bredare samhälls- och ekonomiska infrastrukturen:
NIS2 skärper förväntningarna på att ni ska ha ett strukturerat cybersäkerhetsarbete. I praktiken handlar det ofta om.
Riskhantering & skyddsåtgärder
Policyer, riskanalyser, skydd, rutiner och kontroller som står i proportion till risknivå.
Incidenthantering & rapportering
Förmåga att upptäcka, hantera och rapportera incidenter enligt tydliga processer.
Ledningsansvar & styrning
Tydligare ansvar i organisationen för att säkerhetsarbetet faktiskt genomförs och följs upp.
Kontinuitet & återställning
Planer för att hålla verksamheten igång och återställa vid allvarliga incidenter (backup/DR, krishantering, rutiner).
– i 4 enkla steg
1) Bedöm omfattning
Ta reda på om ni (eller era kunder) omfattas – och vilka delar som berör er.
2) Kartlägg nuläge
Identifiera risker, kritiska tillgångar, beroenden och de största gapen.
3) Inför åtgärder och arbetssätt
Bygg processer för riskhantering, incidenthantering, åtkomst, kontinuitet och leverantörsstyrning.
4) Följ upp och förbättra löpande
Mät, testa, revidera och stärk säkerheten över tid – så att det blir en del av vardagen.
Vi hjälper MSP:er och IT-organisationer att översätta krav till praktiskt genomförande: från nulägesbild och struktur till val av verktyg, implementering och arbetssätt som håller över tid – med fokus på att skapa effekt i drift, support och styrning.