Kapitel IV – Foranstaltninger til styring af cybersikkerhedsrisici og rapporteringsforpligtelser
Kapitel IV er det kapitel, der berører din virksomhed mest direkte. Her fastlægges, hvad du konkret skal gøre for at overholde NIS2.
Artikel 20 handler om ledelsesansvar: din bestyrelse og / eller direktion skal godkende de cybersikkerhedsforanstaltninger, der implementeres, og de hæfter personligt for manglende overholdelse. Cybersikkerhed er ikke længere blot IT-afdelingens ansvar.
Artikel 21 er direktivets hjerte: her opregnes de konkrete foranstaltninger til styring af cybersikkerhedsrisici, som virksomheder og organisationer skal implementere. Det drejer sig om ti specifikke kategorier af foranstaltninger, herunder politikker for risikoanalyse, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, kryptering og adgangskontrol.
Artikel 22 adresserer forsyningskædesikkerhed på koordineret EU-plan: samarbejdsgruppen kan igangssætte fælles risikovurderinger af kritiske IKT-forsyningskæder.
Artikel 23 indeholder rapporteringsforpligtelserne ved væsentlige hændelser. Direktivet indfører en proces i flere trin: en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport senest en måned efter hændelsen.
Artikel 24 vedrører brugen af europæiske cybersikkerhedscertificeringsordninger som middel til at dokumentere overensstemmelse.
Artikel 25 handler om brug af standarder og tekniske specifikationer i implementeringen af sikkerhedsforanstaltninger.
Artikler i dette kapitel
- Artikel 20 Styring Gør ledelsen — bestyrelse og direktion — personligt ansvarlig for at godkende cybersikkerhedsforanstaltninger og pålægger obligatorisk sikkerhedsuddannelse.
- Artikel 21 Foranstaltninger til styring af cybersikkerhedsrisici Specificerer de 10 konkrete sikkerhedsforanstaltninger enheder skal implementere: risikostyring, hændelsesstyring, kryptering, forsyningskæde og mere.
- Artikel 22 Koordinerede sikkerhedsrisikovurderinger af kritiske forsyningskæder Giver Kommissionen beføjelse til at iværksætte koordinerede risikovurderinger af kritiske forsyningskæder — fx 5G-netværk og cloud-tjenester.
- Artikel 23 Rapporteringsforpligtelser Fastlægger de præcise rapporteringsfrister: tidlig varsling inden 24 timer, indledende rapport inden 72 timer, endelig rapport inden 1 måned.
- Artikel 24 Brug af europæiske cybersikkerhedscertificeringsordninger Giver Kommissionen mulighed for at gøre specifikke ENISA-certificeringsordninger obligatoriske for NIS2-enheder.
- Artikel 25 Standardisering Fremmer brug af europæiske og internationale standarder (ISO 27001, IEC 62443) som dokumentation for opfyldelse af sikkerhedskravene.