EU justerer NIS2 og styrker cybersikkerheden
Nyt fokus på leverandørkæder og tredjelandsleverandører
Et centralt nyt element er en styrket regulering af IKT-forsyningskæder. EU vil reducere risici fra leverandører med forhøjet cyberrisiko, særligt tredjelandsleverandører.
For virksomheder betyder det, at kravene til:
- risikovurdering af leverandører
- dokumentation af afhængigheder
- kontraktuel håndtering af cybersikkerhed
- bliver mere eksplicitte og får større betydning i NIS2-sammenhæng.
Enklere og hurtigere cybersikkerhedscertificering
EU foreslår en revideret cybersikkerhedsforordning, der gør certificering mere smidig. Nye certificeringsordninger skal som udgangspunkt kunne etableres inden for 12 måneder.
Det er nyt, at:
- certificering i højere grad kan bruges som dokumentation for compliance
- virksomheder også kan certificere deres samlede cybersikkerhedsniveau
- certificering positioneres som et konkurrenceparameter, ikke kun et regulatorisk krav
NIS2 justeres: Færre byrder og større klarhed
EU lægger samtidig op til målrettede ændringer af NIS2-direktivet. Formålet er at gøre reglerne lettere at efterleve uden at sænke sikkerhedsniveauet.
De vigtigste nyheder er:
- øget juridisk klarhed i krav og afgrænsninger
- forenklede kompetenceregler og tilsyn
- lettere hændelsesrapportering, herunder bedre data om ransomware
- indførelse af en ny kategori for mindre midcap-virksomheder
Ifølge Kommissionen vil ændringerne reducere overholdelsesomkostningerne for titusindvis af virksomheder.
ENISA får en mere operativ rolle
EU’s cybersikkerhedsagentur ENISA får udvidede beføjelser. Det betyder bl.a., at ENISA fremover:
- udsender tidligere varsler om cybertrusler
- spiller en central rolle i grænseoverskridende tilsyn
- understøtter virksomheder i håndtering af større cyberhændelser
Samtidig bliver ENISA omdrejningspunkt for et fælles kontaktpunkt for indberetning af hændelser.
Hvad betyder det for virksomheder?
Selvom NIS2’s grundlæggende krav står fast, sender EU med den nye cybersikkerhedspakke et klart signal til virksomhederne: Cybersikkerheden skal styrkes, men reglerne skal være mere anvendelige i praksis. Allerede nu bør virksomheder derfor revurdere deres leverandørkæder med fokus på cyberrisici, undersøge mulighederne for at bruge cybersikkerhedscertificering som dokumentation og sikre, at deres NIS2-implementering tager højde for de kommende justeringer i reglerne.
Den reviderede cybersikkerhedsforordning træder i kraft, når den er godkendt af Europa-Parlamentet og Rådet. Herefter skal ændringerne af NIS2-direktivet gennemføres i national lovgivning, hvilket medlemsstaterne har ét år til.
Har du spørgsmål til de nye regler?
Hos Lund Elmer Sandager rådgiver vi flere virksomheder om danske og internationale retningslinjer og love vedrørende IT, teknologi og reglerne om cybersikkerhed, herunder NIS2-direktivet, og vi er dedikerede til at hjælpe vores klienter med at navigere i det komplekse landskab af cybersikkerhed og informationssikkerhed. Kontakt partner, advokat Torsten Hylleberg, hvis vi også skal hjælpe din virksomhed med at blive compliant.