Hvis man er omfattet af NIS2, så skal man foretage passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at håndtere de risici og forhindre eller minimere virkningen af hændelser, der er forbundet med de systemer, der understøtter samfundskritiske tjenester.
NIS2-direktivet skal nærmere blive udfyldt og konkretiseret i dansk ret gennem nye og opdaterede love, bekendtgørelser, vejledninger og standarder, der gælder fra den 18. oktober 2024. Overordnet skal organisationer etablere effektive processer for risikostyring, hændelseshåndtering, leverandørstyring, governance og ledelsesmæssig involvering.
Sådanne foranstaltninger skal være baseret på en risikobaseret tilgang, der har til formål at beskytte netværket og informationssystemer samt det fysiske miljø af disse systemer fra hændelser, og skal omfatte mindst følgende:
- Politikker for risikoanalyse og informationssystemsikkerhed
- Håndtering af hændelser
- Driftskontinuitet (f.eks. backup-styring, reetablering og krisestyring)
- Forsyningskædesikkerhed
- Sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer
- Politikker og procedurer til vurdering af sikkerhedsforanstaltninger.
- Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse
- Politikker og procedurer for kryptering
- Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver
- Brug af løsninger med multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt i enheden.
Udover ovenstående minimumsforanstaltninger medfører NIS2 også en række andre krav til organisationer.
Ledelsen skal i højere grad være involveret i forbindelse med godkendelse af foranstaltninger til styring af cybersikkerhedsrisici. Derudover skal ledelsen også fører tilsyn med gennemførelsen af foranstaltninger, og stå til ansvar for organisationens manglende overholdelse af forpligtelserne. Ledelsen skal desuden have den nødvendige træning og viden i forbindelse med identifikation af risici, vurdere tiltag og konsekvens for den samfundskritiske tjeneste.
Organisationer omfattet af NIS2 skal rapportere betydelige sikkerhedsbrud inden for 24 timer efter opdagelsen til relevante myndigheder. Inden for 72 timer skal de evaluere hændelsens alvor og kompromitteringsindikatorer. En endelig rapport med vurdering og konklusion skal indsendes inden for en måned.