Tekniska krav i NIS2
Artikel 21 är hjärtat i NIS2. Den listar de tekniska och organisatoriska åtgärder som omfattade verksamheter måste vidta för att hantera cybersäkerhetsrisker. Här går vi igenom varje punkt och vad den praktiskt innebär.
Artikel 21 i praktiken
Direktivet listar tio områden som ska täckas av era säkerhetsåtgärder. De är medvetet teknikneutrala — direktivet kräver att ni har riskbaserad efterlevnad, inte en specifik produkt.
- a) Policyer för risk- och informationssäkerhet
- b) Incidenthantering
- c) Affärskontinuitet, backup och krishantering
- d) Säkerhet i leverantörskedjan
- e) Säkerhet vid utveckling, anskaffning och underhåll
- f) Bedömning av åtgärdernas effektivitet
- g) Grundläggande cyberhygien och utbildning
- h) Kryptografi och kryptering
- i) Personal- och åtkomstkontroll, asset management
- j) Multifaktorautentisering, säker kommunikation, säker incident-/röst-/video
Vad varje punkt innebär tekniskt
De flesta punkterna kräver konkreta tekniska kontroller: SIEM och central loggning för incidentdetektion (b), MFA på alla användarkonton och privilegierad åtkomst (j), diskkryptering och TLS överallt (h), patch management och konfigurationsstyrning (e), testad backup med dokumenterad återställning (c), MDM och endpoint security (i), samt phishing-tester och utbildning (g).
Punkten om leverantörskedja (d) kräver att ni har en dokumenterad process för att bedöma era kritiska leverantörer — inte bara avtalsmässigt utan löpande.
Incidentrapportering
Utöver artikel 21 reglerar artikel 23 incidentrapporteringen. Ni måste lämna tidig varning till MSB inom 24 timmar efter att ni blivit medvetna om en betydande incident, en incidentrapport inom 72 timmar och en slutrapport inom en månad. Mellanrapporter krävs vid förändringar.
Frågor och svar
Måste vi använda en specifik produkt eller leverantör?
Nej. Direktivet är teknikneutralt. Det viktiga är att åtgärderna är riskbaserade, dokumenterade och kan visas vid tillsyn.
Räcker det att vi har implementerat åtgärderna?
Nej, ni måste också bedöma deras effektivitet löpande (artikel 21.1(f)) — typiskt via penetrationstest, sårbarhetsanalys och säkerhetsrevision.
Vad är 'betydande incident' enligt direktivet?
En incident som orsakat eller kan orsaka allvarlig driftstörning eller ekonomisk förlust, eller som påverkat andra organisationer genom betydande materiell eller immateriell skada.