I en allt mer digitaliserad värld är cybersäkerhet av yttersta vikt. För att säkerställa skyddet av digitala infrastrukturer och tjänster har EU infört ett uppdaterat direktiv, NIS2. I den här artikeln kommer vi att utforska vad NIS 2 är och hur det skiljer sig från det tidigare NIS-direktivet, samt hur det kan påverka din verksamhet. 

Vad är NIS2?

NIS 2 (Network and Information Security Directive 2) är en uppdaterad version av NIS-direktivet från 2018. Direktivet syftar till att öka cybersäkerheten i hela EU – genom att fastställa gemensamma regler och standarder för företag och myndigheter som tillhandahåller samhällsviktiga tjänster och produkter.

NIS2 bygger vidare på framgångarna med det första NIS-direktivet genom att utöka dess omfattning och skärpa reglerna. Sammanfattningsvis kan man säga att NIS2-direktivet nu omfattar fler sektorer och inkluderar nya kategorier av tjänster och enheter. EU:s mål är att alla organisationer och företag som fyller en samhällsviktig funktion ska omfattas av NIS2-direktivet. 

Vad innebär NIS2 för din verksamhet?

  • Krav på utbildning inom cybersäkerhet. 
  • Striktare krav på riskhantering och säkerhetsåtgärder.
  • Obligatorisk incidentrapportering till myndigheter inom 24 timmar.
  • Hårdare sanktionssystem med böter upp till 10 miljoner euro eller 2 % av den globala omsättningen.
  • Högre krav på leverantörer och tredjepartsaktörer.

Läs mer om hur NIS2-direktivet kräver ett mer aktivt säkerhetsarbete för tillverkningsföretag.

När börjar NIS2 gälla i Sverige?

NIS2-direktivet skulle ha varit införlivat i nationell lagstiftning senast den 18 oktober 2024. Enligt SOU 2024:18 finns ett förslag på en ny cybersäkerhetslag, som ska ersätta den nuvarande NIS-lagen och anpassa svensk lagstiftning till NIS2-direktivet.

Trots tidsfristen pågår lagstiftningsarbetet fortfarande i Sverige och många andra EU-länder. Det innebär att den nya cybersäkerhetslagen förväntas träda i kraft tidigast under 2025.

CGI erbjuder ett kostnadsfritt möte där våra experter går igenom vad NIS2 innebär för er – och vilka konkreta åtgärder ni kan ta för att ligga steget före. 
 

Fyll i dina kontaktuppgifter

Ansvarsfördelning enligt NIS2

En viktig del av NIS2 är att tydliggöra ansvaret för cybersäkerhet inom organisationer. Direktivet delar upp ansvaret på följande sätt:

1. Ledningens ansvar

  • Styrelse och ledning bär huvudansvaret för att säkerställa att organisationen följer NIS2-kraven.
  • De måste se till att cybersäkerhetsstrategier implementeras och att resurser avsätts för skydd och incidenthantering.

2. IT- och säkerhetsavdelningens ansvar

  • Ansvarar för att införa tekniska och organisatoriska säkerhetsåtgärder.
  • Kontinuerligt utvärdera risker och uppdatera skydd mot cyberhot.
  • Ansvara för incidentrapportering och samarbete med myndigheter.

Leverantörers och tredjepartsaktörers ansvar

  • Leverantörer måste följa säkerhetskraven och rapportera eventuella incidenter.
  • Organisationer som använder externa tjänster behöver genomföra säkerhetsgranskningar av sina leverantörer.

Ett annat EU-direktiv som träder i kraft 2025 är tillgänglighetsdirektivet. Läs mer om vad det innebär för din verksamhet i vår artikel: Allt du behöver veta om tillgänglighetsdirektivet 2025!

Vilka företag omfattas av NIS2?

NIS 2-direktivet omfattar alla stora och medelstora företag som verkar inom samhällskritiska eller viktiga sektorer. Mer information om vilka branscher och sektorer som berörs hittar du längre ner i artikeln.

  • Direktivet definierar stora företag som har fler än 250 anställda och en årlig omsättning på minst 50 miljoner euro. 
  • Medelstora företag definieras som mellan 50 och 249 anställda och en omsättning under 10 miljoner euro.

Vissa verksamheter, som exempelvis leverantörer av DNS-tjänster, omfattas av direktivet oavsett antal anställda eller omsättning. Undantagen specificeras i artikel 3(1) i direktivet.

Väsentliga och viktiga enheter enligt NIS 2-direktivet

NIS 2-direktivet delar in företag och organisationer i två huvudkategorier: väsentliga enheter och viktiga enheter. Nedan går vi igenom vilka sektorer som ingår i respektive kategori.äsentliga>

  • Väsentliga enheter – erbjuder tjänster som är avgörande för samhällets funktion – exempelvis sjukvård, energi och finansiella tjänster. Dessa verksamheter omfattas av de striktaste cybersäkerhetskraven.
     
  • Viktiga enheter – tillhandahåller tjänster och produkter som inte är lika kritiska, men som ändå har stor påverkan på samhället. Även dessa verksamheter måste följa NIS 2-direktivet, men kraven är mindre strikta.

Nedan går vi igenom vilka sektorer som ingår i respektive kategori.

Väsentliga enheter

1. Energi

Omfattar produktion, leverans och distribution av:

  • El, gas och fjärrvärme
  • Olja, bränsle och vätgas
  • Vindkraftverk, laddstationer och liknande infrastruktur

2. Bank och finans

Inkluderar:

  • Banker och låneinstitut
  • Företag som hanterar värdepapper och betaltjänster
  • Finansiella infrastrukturer

Läs mer om hur CGI arbetar inom bank- och finansbranschen. 

3. Transport

Omfattar transportsektorer som:

  • Flyg, järnväg, väg- och sjötransport
  • Rederier och hamnanläggningar

4. Hälsa och sjukvård

Inkluderar:

  • Sjukhus och vårdgivare
  • Läkemedelsförsäljning och distribution
  • Forskningslaboratorier
  • Tillverkning av medicinska hjälpmedel

Läs mer om hur CGI arbetar inom hälsa, vård och omsorg.

5. Vatten och avlopp

Omfattar verksamheter inom:

  • Dricksvattenförsörjning
  • Avloppssystem och vattenrening

6. Digital infrastruktur och IT

Inkluderar:

  • Datahantering och molntjänster
  • DNS-tjänster och elektroniska kommunikationstjänster
  • Register för namn- och datahantering

7. Offentlig förvaltning

Omfattar offentlig verksamhet på nationell och regional nivå. Mer information om den svenska förvaltningsmodellen finns på Regeringskansliets hemsida.

8. Rymdverksamhet

Omfattar markbaserad infrastruktur för rymdforskning och annan rymdrelaterad verksamhet.
Viktiga enheter

Viktiga enheter

1. Post- och budtjänster

Inkluderar paket- och brevleveranser.

2. Avfallshantering

Omfattar verksamheter inom insamling, återvinning och avfallshantering.

3. Kemikalier

Gäller produktion och distribution av kemikalier och kemiska produkter.

4. Livsmedel

Omfattar livsmedelsproduktion och distribution.

5. Tillverkning

Inkluderar:

  • Tillverkning av datorer, elektronik och optik
  • Produktion av medicinska och diagnostiska apparater
  • Tillverkning av maskiner, motorfordon och transportutrustning

6. Digitala leverantörer

Omfattar:

  • Nätbaserade marknadsplatser
  • Sökmotorer
  • Sociala medieplattformar

Så bör du tänka kring NIS2-direktivet

Som företagsledare är det viktigt att du tar NIS2 på allvar och vidtar åtgärder för att följa direktivets krav. 

Bedöm först om ditt företag omfattas av direktivet genom att besvara följande frågor:

  1. Är ditt företag verksamt inom en väsentlig eller viktig sektor?
  2. Uppfyller verksamheten kriterierna för ett stort eller medelstort företag?

Om svaret är ja på båda frågorna är chansen stor att din verksamhet omfattas av NIS2-direktivet. Vilka åtgärder du bör vidta beror mycket på hur företagets befintliga cybersäkerhet ser ut. I bästa fall räcker det att identifiera och täppa igen de eventuella luckor som finns mellan företagets nuvarande praxis och direktivets krav, följt av uppdateringar gällande löpande kontroll, övervakning och incidenthantering. 

Ibland kan arbetet visa sig bli mer komplext och svåröverskådligt än du först trodde. I sådana situationer står vi på CGI till er tjänst. Våra experter inom cybersäkerhet har djup kunskap och lång erfarenhet av att utforma starka ramverk för vitt skilda branscher – från offentlig sektor och försvar till finans- och tillverkningsindustri. Vi håller oss uppdaterade med det senaste i lagstiftnings- och teknikväg för att kunna erbjuda våra kunder de bästa och mest framtidssäkra lösningarna på marknaden.

CER-direktivet och dess samband med NIS2

Parallellt med NIS2 har EU infört CER-direktivet (Critical Entities Resilience Directive), som fokuserar på fysiskt skydd av kritisk infrastruktur. Medan NIS2 hanterar cybersäkerhet, ser CER till att kritiska verksamheter som elnät, vattenförsörjning och transporter kan fortsätta fungera trots hot från naturkatastrofer eller sabotage.

Hur hänger NIS2 och CER ihop?

  • NIS2 skyddar IT-system från cyberhot och attacker.
  • CER skyddar fysiska system från sabotage, terrorattacker och naturskador.

Organisationer som omfattas av båda direktiven måste ta ett helhetsgrepp på sin säkerhet och integrera både digitalt och fysiskt skydd.

Intresserad av vilka åtgärder ditt företag måste vidta för att uppfylla målen i NIS2. Vi på CGI hjälper dig!