Two people talkning

NIS2-direktivet - Vad innebär det, vilka omfattas och hur påverkas du?

NIS2: Viktiga förändringar inom cybersäkerhet 

EU stärker skyddet mot cyberhot med NIS2-direktivet. Industrier med hög digitalisering påverkas särskilt och företag behöver anpassa sig med nya säkerhetsrutiner och strategier. Se till att din verksamhet är förberedd inför implementeringen.

EU med sina 27 medlemsländer är just nu global ledare inom digital säkerhet, det vill säga skyddet mot fientliga attacker på digitala strukturer och system. Allt fler IT-incidenter sker i syfte med att påverka samhällets väsentliga och viktiga verksamheter. Det kan handla om att välta hela IT-system, vränga inbyggda funktioner utan systemägarnas kännedom, eller ren och skär sabotage.

EU vill därmed skydda den gemensamma marknaden som är allt mer beroende av en hög digital mognad. Genom att medlemsländerna implementerar NIS2 och en rad andra direktiv höjs den gemensamma motståndskraften mot cyberhot.

Så påverkar NIS2 cybersäkerheten inom industrin

Den höga graden av automatisering och digitalisering inom OT hos tillverkande industri är ett område som kommer att beröras starkt av NIS2. Företagen måste börja beakta hygienkraven inom cyber security under hela livcykeln av produkter och tjänster.

Detta innebär många nya rutiner och processer för att hålla en hög säkerhetsnivå i organisationen. Afry har en lång erfarenhet implementering av ett ledningssystem för systematiskt säkerhetsarbete, och kan stötta i förändringsprocessens alla delar.

Svensk lagstiftning på gång – men kraven gäller redan för vissa

I Sverige pågår arbetet med att tolka NIS2-direktivet och att skapa en ny cybersäkerhetslag. Enligt nuvarande tidsplan förväntas lagen träda i kraft tidigast i slutet av 2025. Även om den svenska lagstiftningen ännu inte är på plats, träffas redan idag vissa verksamheter av direktivets krav genom EU-rättens direkta genomslag.

Detta innebär att vissa kritiska verksamheter, särskilt inom energi, digital infrastruktur och offentlig förvaltning, bör påbörja sitt anpassningsarbete så snart som möjligt.

Woman working on computer in a dark room

Så förbereder du dig för NIS2

  1. Berörs din verksamhet av NIS2? Gör en bedömning enligt direktivets enhetsregler.
  2. Identifiera och analysera cybersäkerhetshot och sårbarheter.
  3. Kartlägg verksamheten, leverantörskedjan och samverkan med andra.
  4. Utforma en strategi för att ta itu med upptäckta sårbarheter och skapa ett hanteringssystem för cyberhygien.
  5. Utbilda alla i verksamheten – skapa en säkerhetskultur

NIS2-direktivet utökar myndigheternas tillsyn

NIS2 bygger på tjänster som redan katalogiserats i NIS-direktivet. NIS2 delar upp de verksamheter och tjänster som omfattas av direktivet till väsentliga och viktiga entiteter. Tillsynsmyndigheter kan göra proaktiva oanmälda kontroller och har en rad sanktioner till sitt förfogande när det gäller de väsentliga entiteterna, men när det gäller de viktiga entiteterna måste tillsyn vara motiverad på förhand av en incident, brist eller avvikelse.

Rapportering till den europeiska kommissionen och till EU:s myndighet för cybersäkerhet ENISA kommer att bli mer omfattande än tidigare och tillsynsmöjligheterna utökas likaså. Tillsyn för de väsentliga enheterna - Essential Entities – ska enligt NIS2 vara proaktiv, vilket innebär att tillsynsmyndigheten kan göra tillsynsbesök utan någon incident, anmälan eller misstanke om avvikelser. För de viktiga enheterna - Important Entities – gäller det även i fortsättning en reaktiv tillsyn, som baseras på någon på förhand väldefinierad orsak.

Vanliga frågor och svar om NIS2 direktivet

Vad är NIS2-direktivet? Arrow

NIS2-direktivet är ett EU-direktiv som ska stärka cybersäkerheten i hela unionen. NIS2 höjer kraven på säkerhetsåtgärder och riskhantering för olika verksamheter. Direktivet ska öka resiliensen för de mest kritiska samhällsfunktionerna, framförallt öka motståndskraften mot cyberattacker.

När träder NIS2 i kraft i Sverige? Arrow

Direktivet antogs i december 2022 och planen var att den svenska lagen skulle vara på plats hösten 2024. Efter flera förseningar förväntas den svenska lagen nu träda i kraft i slutet av 2025.

Vad är nytt jämfört med det tidigare NIS-direktivet? Arrow
  • Utökat tillämpningsområde med fler sektorer och verksamheter.
  • Strängare krav på riskhantering och säkerhetsåtgärder.
  • Förbättrad incidentrapportering med tydligare tidsramar och innehållskrav.
  • Ökat ansvar för ledningen i organisationer.
  • Harmonisering av sanktionssystem inom EU.
  • Ökat samarbete och obligatorisk informationsdelning mellan medlemsstater och relevanta myndigheter, inklusive Cyber Crisis Liaison Organisation Network (EU-CyCLONe), för att förbättra övergripande motståndskraften mot cybersäkerhet samt krishantering.
  • Harmoniserade och strängare tillsynsåtgärder för behöriga myndigheter för att stärka deras tillsyn över organisationers efterlevnad av cybersäkerhetskraven.
Vad krävs av organisationer som omfattas av NIS2? Arrow

Kortfattat kräver NIS2 att organisationer som omfattas behöver:

  • Införa ett systematiskt informationssäkerhetsarbete.
  • Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder.
  • Utse en kontaktpunkt inom organisation för incidentrapportering. Denna utsedda kontaktperson är ansvarig för att kommunicera med det relevanta Computer Security Incident Response Team (CSIRT) eller behörig myndighet vid en betydande incident.
  • Rapportera betydande incidenter till relevant tillsynsmyndighet.
  • Säkerställa att ledningen godkänner och övervakar riskhanteringsåtgärder.
  • Säkerställa att organisationen har säkrat sin försörjningskedja, inklusive att ställa säkerhetskrav till deras leverantörer och tjänsteleverantörer.
Omfattas min verksamhet av NIS2 direktivet? Arrow

Om organisationen är en av de samhällsviktiga verksamheter som listas nedan, samt har fler än 50 anställda och en årlig omsättning eller balansomslutning över 10 miljoner euro omfattas den av NIS. Vissa undantag till storleksgränsen finns för särskilt kritisk verksamhet. Vid osäkerhet är det bäst att kontakta MSB.

Samhällsviktiga verksamheter som kommer att innefattas av NIS2

  • Post- och budhantering
  • Avfallshantering
  • Mat
  • Medicinsk utrustning
  • Digitala marknadsplatser
  • Sökmotorer
  • Samhällsadministration
  • MSP och MSSP
  • Kemikalier
  • Sociala nätverk
  • Rymdtjänster
  • Avlopp

Samhällsviktiga verksamheter som redan innefattas av NIS1

  • Energi (Fjärrvärme, kyla, el, olja, gas, vätgas)
  • Gas, inkl. biogas och vätgas
  • Transporter
  • Bank och finans
  • Hälsovård, inkl. labb och forskning
  • Dricksvatten
  • Digital infrastruktur

Essential Entities - Väsentliga entiteter

  • Energi (fjärrvärme, kyla, el, olja, gas, vätgas)
  • Transporter (luft, järnväg, sjöfart, vägar)
  • Rymdtjänster
  • Bank och finansmarknadsinfrastrukture (betaltjänster, osv)
  • Dricksvatten och avlopp
  • Digital infrastruktur
  • Samhällsadministration (offentlig förvaltning)

Important Entities - Viktiga entiteter

  • Posthantering
  • Mat
  • Medicinsk utrustning
  • Digitala marknadsplatser
  • Sökmotorer
  • MSP och MSSP
  • Kemikalier
  • Hälsovård inkl. labb och forskning
  • Gas inkl. biogas och vätgas
  • Sociala nätverk
Vilka sanktioner kan utdömas vid bristande efterlevnad av NIS2? Arrow

Minimibeloppet för sanktionsavgifter är 5000 kronor. För maxbeloppet beror det på verksamheten; för väsentliga verksamhetsutövare ska maxbeloppet för sanktionsavgiften vara det största beloppet av 10 000 000 euro, eller 2 procent av den totala globala årsomsättningen. För viktiga verksamhetsutövare är motsvarande siffror 7 000 000 euro, eller 1,4 procent av den totala globala årsomsättningen.

Det kommer även att finnas möjlighet att hålla organisationens ledning personligt ansvarig för bristande efterlevnad och dessa kan dessutom förbjudas att utöva ledningsfunktioner.

Vilka myndigheter har tillsyn över respektive sektorer som omfattas av NIS2? Arrow

Identifierade tillsynsmyndigheter för att utöva tillsyn av NIS2-regelverket:

Finansinspektionen: Bankverksamhet och finansmarknadsinfrastruktur

Post- och telestyrelsen (PTS): Post- och budtjänster, Digital infrastruktur och digitala tjänster, Rymden

Energimyndigheten: Energi

Inspektionen för vård och omsorg (IVO): Hälso- och sjukvård

Livsmedelsverket: Livsmedel och dricksvatten

Transportstyrelsen: Transport

Länsstyrelserna i Stockholms, Skånes, Västra Götalands och Norrbottens län: Avfallshantering, Offentlig förvaltning och forskning, Tillverkning av vissa produkter

Läs mer om vad vi erbjuder för hjälp inför NIS2-direktivet

För mer information, kontakta:

Filip Enander - Business Unit Manager Cyber Security

Filip Enander

Business Unit Manager Cyber Security

Kontakta oss

Vänligen fyll i formuläret och skicka in din förfrågan. För alla karriärrelaterade frågor, besök Bli en del av AFRY.
Pointing at a whiteboard with code on it

AFRYs tjänster inom cybersäkerhet

Vårt dedikerade team med över 100 cybersäkerhetsexperter är specialiserade på säkerhet inom civilt och militärt försvar, industri, infrastruktur och energi. Vårt uppdrag är att säkerställa en trygg och säker övergång till ett digitalt och hållbart samhälle i takt med att allt fler tjänster och system blir kritiska för nationer, samhällen och individer.
Cyber Security

Läs mer om hur man förbereder sig inför NIS2-direktivet