Kapitel IV – Foranstaltninger til styring af cybersikkerhedsrisici og rapporteringsforpligtelser

Kapitel IV er det kapitel, der berører din virksomhed mest direkte. Her fastlægges, hvad du konkret skal gøre for at overholde NIS2.

Artikel 20 handler om ledelsesansvar: din bestyrelse og / eller direktion skal godkende de cybersikkerhedsforanstaltninger, der implementeres, og de hæfter personligt for manglende overholdelse. Cybersikkerhed er ikke længere blot IT-afdelingens ansvar.

Artikel 21 er direktivets hjerte: her opregnes de konkrete foranstaltninger til styring af cybersikkerhedsrisici, som virksomheder og organisationer skal implementere. Det drejer sig om ti specifikke kategorier af foranstaltninger, herunder politikker for risikoanalyse, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, kryptering og adgangskontrol.

Artikel 22 adresserer forsyningskædesikkerhed på koordineret EU-plan: samarbejdsgruppen kan igangssætte fælles risikovurderinger af kritiske IKT-forsyningskæder.

Artikel 23 indeholder rapporteringsforpligtelserne ved væsentlige hændelser. Direktivet indfører en proces i flere trin: en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport senest en måned efter hændelsen.

Artikel 24 vedrører brugen af europæiske cybersikkerhedscertificeringsordninger som middel til at dokumentere overensstemmelse. 

Artikel 25 handler om brug af standarder og tekniske specifikationer i implementeringen af sikkerhedsforanstaltninger.

Artikler i dette kapitel