EU justerer NIS2 og styrker cybersikkerheden

EU-Kommissionen har fremlagt en ny cybersikkerhedspakke, som både styrker EU’s samlede modstandsdygtighed over for cyberangreb og justerer rammerne for implementeringen af NIS2-direktivet. For virksomheder betyder det skærpede krav på nogle områder – men også forenklinger og større klarhed i andre.
News
IT og Teknologi

Nyt fokus på leverandørkæder og tredjelandsleverandører

Et centralt nyt element er en styrket regulering af IKT-forsyningskæder. EU vil reducere risici fra leverandører med forhøjet cyberrisiko, særligt tredjelandsleverandører.

For virksomheder betyder det, at kravene til:

  • risikovurdering af leverandører
  • dokumentation af afhængigheder
  • kontraktuel håndtering af cybersikkerhed
  • bliver mere eksplicitte og får større betydning i NIS2-sammenhæng.

Enklere og hurtigere cybersikkerhedscertificering

EU foreslår en revideret cybersikkerhedsforordning, der gør certificering mere smidig. Nye certificeringsordninger skal som udgangspunkt kunne etableres inden for 12 måneder.

Det er nyt, at:

  • certificering i højere grad kan bruges som dokumentation for compliance
  • virksomheder også kan certificere deres samlede cybersikkerhedsniveau
  • certificering positioneres som et konkurrenceparameter, ikke kun et regulatorisk krav

NIS2 justeres: Færre byrder og større klarhed

EU lægger samtidig op til målrettede ændringer af NIS2-direktivet. Formålet er at gøre reglerne lettere at efterleve uden at sænke sikkerhedsniveauet.

De vigtigste nyheder er:

  • øget juridisk klarhed i krav og afgrænsninger
  • forenklede kompetenceregler og tilsyn
  • lettere hændelsesrapportering, herunder bedre data om ransomware
  • indførelse af en ny kategori for mindre midcap-virksomheder

Ifølge Kommissionen vil ændringerne reducere overholdelsesomkostningerne for titusindvis af virksomheder.

ENISA får en mere operativ rolle

EU’s cybersikkerhedsagentur ENISA får udvidede beføjelser. Det betyder bl.a., at ENISA fremover:

  • udsender tidligere varsler om cybertrusler
  • spiller en central rolle i grænseoverskridende tilsyn
  • understøtter virksomheder i håndtering af større cyberhændelser

Samtidig bliver ENISA omdrejningspunkt for et fælles kontaktpunkt for indberetning af hændelser.

Hvad betyder det for virksomheder?

Selvom NIS2’s grundlæggende krav står fast, sender EU med den nye cybersikkerhedspakke et klart signal til virksomhederne: Cybersikkerheden skal styrkes, men reglerne skal være mere anvendelige i praksis. Allerede nu bør virksomheder derfor revurdere deres leverandørkæder med fokus på cyberrisici, undersøge mulighederne for at bruge cybersikkerhedscertificering som dokumentation og sikre, at deres NIS2-implementering tager højde for de kommende justeringer i reglerne.

Den reviderede cybersikkerhedsforordning træder i kraft, når den er godkendt af Europa-Parlamentet og Rådet. Herefter skal ændringerne af NIS2-direktivet gennemføres i national lovgivning, hvilket medlemsstaterne har ét år til.

Har du spørgsmål til de nye regler?

Hos Lund Elmer Sandager rådgiver vi flere virksomheder om danske og internationale retningslinjer og love vedrørende IT, teknologi og reglerne om cybersikkerhed, herunder NIS2-direktivet, og vi er dedikerede til at hjælpe vores klienter med at navigere i det komplekse landskab af cybersikkerhed og informationssikkerhed. Kontakt partner, advokat Torsten Hylleberg, hvis vi også skal hjælpe din virksomhed med at blive compliant.

Læs mere om NIS2