NIS2 och cybersäkerhetslagen – berörs ditt företag?
Av CodexierPublicerad 5 min läsning
NIS2 är EU-direktivet som utvidgar cybersäkerhetskraven från ett fåtal samhällsviktiga aktörer till hela sektorer, och Sverige har genomfört det genom en ny cybersäkerhetslag med MSB som samordnande myndighet. De flesta små företag omfattas inte direkt. Många kommer ändå att känna av det, eftersom en berörd kund måste hantera risker i sin leverantörskedja och kommer att be sina leverantörer visa upp grundläggande säkerhet. Den här guiden förklarar vilka som omfattas, vilka skyldigheterna är och vad ett litet företag bör göra oavsett om lagen namnger det.
Vad NIS2 är
Det första NIS-direktivet omfattade en smal krets samhällsviktiga aktörer. NIS2 ersätter det med en längre sektorlista, en storleksregel i stället för utpekande från fall till fall, hårdare rapporteringsfrister och personligt ansvar för ledningen. I Sverige landar det som cybersäkerhetslagen, där sektorsmyndigheter utövar tillsyn över sina områden och MSB samordnar och tar emot incidentrapporter. Lagen lägger skyldigheten på den berörda organisationen, men den organisationen måste i sin tur bedöma och hantera säkerheten hos sina leverantörer, och det är där de flesta små företag möter den.
Sektorer och storleksgränser
Tillämpningsområdet avgörs av två test: är organisationen verksam i en uppräknad sektor, och är den minst medelstor enligt EU:s definition, alltså ungefär femtio anställda eller fler, eller en omsättning över tröskeln för medelstora företag. Båda måste vara uppfyllda för att huvudregeln ska gälla.
| Kategori | Exempel på sektorer | Typiskt läge för små företag |
|---|---|---|
| Väsentliga verksamheter | Energi, transport, bank, hälso- och sjukvård, dricksvatten, digital infrastruktur, offentlig förvaltning | Utanför om inte medelstor eller större, eller ett namngivet undantag |
| Viktiga verksamheter | Post, avfall, kemikalier, livsmedel, tillverkning av vissa varor, digitala leverantörer, forskning | Samma storlekstest. Många medelstora svenska tillverkare omfattas nu för första gången |
| Undantag oavsett storlek | DNS-leverantörer, domänregister, leverantörer av betrodda tjänster, vissa telekom- och molntjänster | Omfattas även när de är små |
| Leverantörer till berörda verksamheter | IT-tjänster, mjukvara, hosting, underhåll, logistik, alla kritiska leverantörer | Omfattas inte av lagen, men avtalsmässigt skyldiga att uppfylla kundens säkerhetskrav |
Sektorsdefinitionerna följer direktivets bilagor. Stäm av med er sektorsmyndighet om ni ligger nära en gräns.
Indirekta effekter för leverantörer
En berörd organisation måste ta hänsyn till säkerheten i leverantörskedjan, vilket i praktiken betyder leverantörsenkäter, säkerhetsklausuler i avtal och ibland revisioner. Bygger eller hostar ni hemsidor, driver mjukvara åt en region, levererar komponenter till en tillverkare eller sköter logistik åt ett livsmedelsföretag kommer kraven via upphandling snarare än via lagen.
- Räkna med en säkerhetsenkät vid avtalsförnyelse, som täcker åtkomstkontroll, uppdateringar, säkerhetskopior, incidenthantering och vem man ringer.
- Räkna med avtalsklausuler som kräver att ni rapporterar incidenter till kunden inom angiven tid så att de kan hålla sina egna frister.
- Räkna med begäran om underlag: en skriftlig säkerhetspolicy, en lista över underleverantörer, bevis på tvåfaktorsautentisering och tester av säkerhetskopior.
- Leverantörer som kan svara snabbt behåller avtalet. De som inte kan byts ut vid nästa förnyelse, i det tysta.
De viktigaste skyldigheterna
För en berörd organisation kräver lagen en proportionerlig men dokumenterad uppsättning åtgärder. De är också en bra beskrivning av hur vilket företags säkerhet som helst bör se ut.
Riskhantering
En skriftlig analys av vad som kan gå fel, och åtgärder mot det: åtkomstkontroll, flerfaktorsautentisering, kryptering, patchning, säkerhetskopior, nätverkssäkerhet och säker utveckling.
Incidentrapportering
En tidig varning till myndigheten inom tjugofyra timmar från kännedom om en betydande incident, en fylligare anmälan inom sjuttiotvå timmar och en slutrapport inom en månad.
Ledningens ansvar
Styrelsen eller ledningen godkänner åtgärderna, utbildas i cybersäkerhet och kan hållas ansvarig för brister.
Leverantörskedja och kontinuitet
Säkerhetskrav på leverantörer, kontinuitets- och krisplaner samt registrering hos tillsynsmyndigheten.
Första stegen för små företag
Oavsett om lagen namnger er eller en kunds enkät gör det är de första stegen desamma, och inget av dem är dyrt. Slå på tvåfaktorsautentisering överallt, med början i e-post, domänregistratorn och administratörskonton. Håll varje system uppdaterat enligt schema och ta bort det ni inte använder. Lägg säkerhetskopior utanför den egna miljön och återställ en för att bevisa att det fungerar. För en kort logg över vem som har åtkomst till vad. Skriv en incidentrutin på en sida: vem upptäcker, vem beslutar, vem ringer kunden, vem ringer myndigheten. Besvara sedan enkäten utifrån den sidan. Vår tjänst för prestanda- och säkerhetsoptimering täcker den tekniska delen för webb- och appsystem, och en hälsokontroll är ett billigt sätt att ta reda på var ni står i dag. Dataskyddssidan finns i vår GDPR-checklista för hemsidan.
När ni inte behöver göra mer: ett litet företag utanför de uppräknade sektorerna, utan berörda kunder, är inte skyldigt att registrera sig eller rapportera, och ska inte köpa ett efterlevnadsprogram det inte behöver. Grunderna ovan är ändå värda att göra eftersom de stoppar de vanliga angreppen. Har en kund skickat en säkerhetsenkät och är ni osäkra på vad ni ska svara, boka ett kostnadsfritt 15-minuterssamtal och ta med den. De flesta frågorna har korta, ärliga svar när man väl vet vad de frågar efter.
Vanliga frågor
Vi har tio anställda. Omfattas vi av NIS2?
Nästan säkert inte direkt, om ni inte tillhandahåller någon av de undantagna tjänsterna som DNS, domänregistrering eller betrodda tjänster. Ni kan ändå bli ombedda av berörda kunder att uppfylla säkerhetskrav som deras leverantör.
Vad räknas som en betydande incident?
En som orsakar eller kan orsaka allvarlig driftstörning eller ekonomisk förlust, eller som påverkar andra i betydande grad. För en leverantör är den praktiska regeln att berätta för kunden om varje incident som rör deras data eller tjänst och låta dem bedöma.
Vilken myndighet utövar tillsyn i Sverige?
Sektorsmyndigheter utövar tillsyn över sina områden enligt cybersäkerhetslagen, med MSB som samordnar och driver incidentrapporteringen. En berörd organisation registrerar sig hos sin sektorsmyndighet.
Är NIS2 samma sak som GDPR?
Nej. GDPR skyddar personuppgifter och övervakas av IMY. NIS2 skyddar tillgängligheten och säkerheten hos tjänster i samhällsviktiga sektorer. En incident kan falla under båda, med separata rapporter och tidsfrister.
Fått en säkerhetsenkät från en kund?
Skicka den. På femton minuter säger vi vilka frågor ni redan kan besvara, vilka som kräver en liten åtgärd och vilka som kräver en skriven rutin, så att ni kan svara före förnyelsen.
Boka ett kostnadsfritt 15-minuterssamtal