Artikel 21 stiller krav til, hvordan virksomheder beskytter deres it-systemer. Kravene gælder alle væsentlige og vigtige enheder.
Foranstaltningerne skal passe til virksomhedens størrelse og risiko. En lille virksomhed behøver ikke gøre det samme som et stort infrastrukturselskab.
Der er 10 obligatoriske punkter:
- Risikoanalyse og sikkerhedspolitikker
- Hændelseshåndtering
- Driftskontinuitet, herunder backup og genopretning
- Forsyningskædesikkerhed
- Sikker anskaffelse og vedligeholdelse af systemer
- Vurdering af sikkerhedsforanstaltningernes effektivitet
- Grundlæggende cyberhygiejne og uddannelse
- Kryptografi og kryptering
- Personalesikkerhed og adgangskontrol
- Multifaktorgodkendelse og sikret kommunikation
I skal også vurdere sikkerheden hos jeres leverandører. Det gælder software, hardware og cloud-tjenester.
Opdager I mangler, skal I handle med det samme.