Om NIS-direktivet
link22 och NIS
Vad innebär direktiv i sammanhanget?
Varför finns NIS-direktivet?
Digitalisering bakom NIS
NIS-direktivet riktas mot specifika sektorer
NIS-direktivet i praktiken
Att följa och ta hjälp av NIS-direktivet
NIS-direktivet och Sverige
I Sverige anammas NIS-direktivet genom lagen om informationssäkerhet. I den finns föreskrifter som tydliggör hur en verksamhet kan anpassas för att möta NIS-direktivet:
Systematiskt och riskbaserat informationssäkerhetsarbete
Det informationssäkerhetsarbete som bedrivs gällande informationshantering i nätverk och informationssystem som används för samhällsviktiga tjänster ska ske med stöd av standarderna SS-EN ISO/IEC 27001:2017 och SS-EN ISO/IEC 27002:2017, men ska även anpassas efter organisationen. När man identifierat de risker som finns ska man tydliggöra organisationens ansvar för arbetet med informationssäkerhet, se till att alla resurser finns för att kunna utföra arbetet, samt se till att arbetet anpassas och utvärderas.
Närmare krav på informationssäkerhetsarbetet
Målet med organisationens arbete med informationssäkerhet ska framgå i en policy. Man måste även ha ett dokumenterat arbetssätt för att exempelvis klassificera information, analysera risker och ta rimliga säkerhetsåtgärder. Det är även viktigt att utbilda medarbetarna och se till att de förstår hur arbetet ska skötas och vad deras roll är.
Särskilt om nätverk och informationssystem
Självklart är det av stor vikt att de nätverk och informationssystem som används för samhällsviktiga tjänster uppfyller kraven för informationssäkerhet. Man ska även ha en gedigen incidenthantering för informationen i dessa system och en plan för hur incidenterna ska hanteras och hur verksamheten ska gå vidare efter en incident.
NIS-2 för att stärka NIS-direktivet
Identifierade svagheter
- Europeiska bolag har inte tillräcklig förmåga att försvara sig mot cyberattacker
- Europeiska bolag har inte tillräcklig förmåga att upprätthålla sina verksamheter under cyberattacker
- Europeiska bolag har inte tillräcklig förmåga att snabbt återgå till normal funktion efter en cyberattack
- Vissa sektorer och stater är mycket starkare än andra, det finns tydliga svaga länkar i det europeiska digitala landskapet.
- Förståelsen för hotbilden bland medlemsstater är låg
- Det saknas gemensam krishantering rörande cyberattacker inom eu
Förstärkningar genom NIS 2
- Nya sektorer adderas
- Höjda minimikrav på säkerhet och rapportering
- Striktare tillsynsåtgärder för nationella myndigheter
- Striktare efterlevnadskrav för nationella myndigheter
- Administrativa viten har möjliggjorts
- Ökat samarbete och ökad informationsdelning mellan medlemsstaternas myndigheter
Fler påverkas av NIS 2
NIS 2 inkluderar fler sektorer och fler företag och organisationer inom varje sektor. Det ursprungliga NIS-direktivet pekar ut sektorerna energi, hälso- och sjukvård, transport, finansmarknad, dricksvattenförsörjning och digital infrastruktur som samhällskritiska. I NIS 2 har man lagt till offentlig förvaltning, tillverkning av farmaceutiska produkter inklusive vaccin och kritiska medicintekniska produkter samt rymden.
Därtill påverkas även företag som rör avfallshantering, kemikalier, post- och budtjänster, livsmedel, motorfordon, tillverkning av andra medicinska apparater, datorer och elektronik, maskinutrustning, och digitala leverantörer.
I huvudsak påverka medelstora och stora företag inom dessa sektorer men även mindre företag kan påverkas beroende på företagets profil.