StartKunskapsbankTekniska krav i NIS2
Kunskapsbank

Tekniska krav i NIS2

Artikel 21 är hjärtat i NIS2. Den listar de tekniska och organisatoriska åtgärder som omfattade verksamheter måste vidta för att hantera cybersäkerhetsrisker. Här går vi igenom varje punkt och vad den praktiskt innebär.

AE
VD, ProjAlpha

Artikel 21 i praktiken

Direktivet listar tio områden som ska täckas av era säkerhetsåtgärder. De är medvetet teknikneutrala — direktivet kräver att ni har riskbaserad efterlevnad, inte en specifik produkt.

  • a) Policyer för risk- och informationssäkerhet
  • b) Incidenthantering
  • c) Affärskontinuitet, backup och krishantering
  • d) Säkerhet i leverantörskedjan
  • e) Säkerhet vid utveckling, anskaffning och underhåll
  • f) Bedömning av åtgärdernas effektivitet
  • g) Grundläggande cyberhygien och utbildning
  • h) Kryptografi och kryptering
  • i) Personal- och åtkomstkontroll, asset management
  • j) Multifaktorautentisering, säker kommunikation, säker incident-/röst-/video

Vad varje punkt innebär tekniskt

De flesta punkterna kräver konkreta tekniska kontroller: SIEM och central loggning för incidentdetektion (b), MFA på alla användarkonton och privilegierad åtkomst (j), diskkryptering och TLS överallt (h), patch management och konfigurationsstyrning (e), testad backup med dokumenterad återställning (c), MDM och endpoint security (i), samt phishing-tester och utbildning (g).

Punkten om leverantörskedja (d) kräver att ni har en dokumenterad process för att bedöma era kritiska leverantörer — inte bara avtalsmässigt utan löpande.

Incidentrapportering

Utöver artikel 21 reglerar artikel 23 incidentrapporteringen. Ni måste lämna tidig varning till MSB inom 24 timmar efter att ni blivit medvetna om en betydande incident, en incidentrapport inom 72 timmar och en slutrapport inom en månad. Mellanrapporter krävs vid förändringar.

Vanliga frågor

Frågor och svar

Måste vi använda en specifik produkt eller leverantör?

Nej. Direktivet är teknikneutralt. Det viktiga är att åtgärderna är riskbaserade, dokumenterade och kan visas vid tillsyn.

Räcker det att vi har implementerat åtgärderna?

Nej, ni måste också bedöma deras effektivitet löpande (artikel 21.1(f)) — typiskt via penetrationstest, sårbarhetsanalys och säkerhetsrevision.

Vad är 'betydande incident' enligt direktivet?

En incident som orsakat eller kan orsaka allvarlig driftstörning eller ekonomisk förlust, eller som påverkat andra organisationer genom betydande materiell eller immateriell skada.