EU skærper IT-sikkerhedskravene: Det kan også få betydning for din virksomhed

EU's nye NIS2-direktiv skal være med til at gøre samfundet og virksomhederne mere robuste overfor cyberangreb gennem en række krav til store virksomheder og statslige institutioner. Men det betyder også skærpede krav til leverandørerne og kan dermed også ramme mindre virksomheder.

”Man skal arbejde systematisk med at nedbringer risikoen, og man skal have en plan for, hvad man gør når noget ramler,” siger Janus Sandsgaard, der er chefkonsulent i TEKNIQ, om den kommende NIS2-lovgivning.. Foto: Tekniq Arbejdsgiverne

Det handler vist ikke om min virksomhed. 

Sådan kan mange ejere af mindre virksomheder godt tænke, når de læser om det nye NIS2-direktiv, der retter sig mod virksomheder i 18 sektorer med flere end 50 ansatte og en omsætning på mere end 10 mio. euro. 

Men så enkelt er det ikke, påpeger Janus Sandsgaard, der er chefkonsulent i TEKNIQ. Det vender vi tilbage til.

Det nye NIS2-direktiv – det står for Netværks- og Informations Sikkerhedsdirektiv 2 - er en opdatering af det oprindelige NIS-direktiv fra 2016 og sigter mod at styrke cybersikkerheden på tværs af medlemslandene. Med en øget afhængighed af digitale løsninger og truslen fra cyberangreb - der er taget voldsomt til siden Ruslands angreb på Ukraine - er NIS2 et vigtigt skridt i retning af at beskytte kritiske sektorer og sikre digital robusthed i hele EU.

Og i Danmark spiller direktivet en central rolle, da det stiller strengere krav til virksomheder og organisationer for langt flere virksomheder inden for flere sektorer, hvor det oprindelige NIS-direktiv primært fokuserede på kritisk infrastruktur som energi, transport og sundhed.

Det opdaterede NIS2-direktiv omfatter nu også finanssektoren og forsikringsselskaber, IT-serviceudbydere og cloud-tjenester, fødevareproduktion og distribution,  affalds- og spildevandshåndtering og offentlige myndigheder.

For de anslåede omkring 2.000 private og offentlige virksomheder i Danmark, der er direkte omfattet, betyder direktivet skærpede krav til, hvordan de skal beskytte sig mod cybertrusler.

  • De skal implementere procedurer til risikostyring og have klare planer for håndtering af cybersikkerhed.
  • Virksomhederne skal rapportere om cyberhændelser inden for en stram tidsramme på 24-72 timer afhængig af hændelsernes alvor.
  • De skal etablere løbende overvågning og sikkerhedstests for at opdage og imødegå trusler.

Og som noget nyt lægger NIS2-direktivet større vægt på ledelsens ansvar for cybersikkerheden. Bestyrelsen og topledelsen har pligt til at sikre, at organisationen overholder kravene i direktivet. Og gør de ikke det, kan en manglende overholdelse fører til bøder på helt op til 10 mio. euro eller 2 pct. af virksomhedens globale omsætning.

Rammer også mindre virksomheder

Men selvom de mindre virksomheder generelt er undtaget fra NIS2, kan de alligevel blive omfattet indirekte. Det kan de blive, hvis de anses som særlig kritiske, men årsagen vil typisk være en anden.

Det skyldes i virkeligheden kravene til de store virksomheder, forklarer Janus Sandsgaard. 

”Hvis en mindre virksomhed f.eks. leverer en pumpe, som den store virksomhed er meget afhængig af – ja så skal den store virksomhed være sikker på, at den mindre virksomhed kan rykke ud, hvis noget går galt. Så går det ikke, at leverandøren ligger underdrejet fordi man ikke havde styr på it-sikkerheden. Det er den slags spørgsmål krav, som underleverandøren skal være forberedt på. Direktivet forlanger faktisk at kunden og leverandøren taler om det” siger Sandsgaard.

Men hvordan de nøjagtige krav bliver, er endnu ikke meldt ud.

”Mindre virksomheder kan forberede sig ved at tage en snak med deres kunder. Måske er kunden slet ikke kommet i gang, men så er det en god idé at lave en plan for, hvordan de arbejder sammen, hvis der sker en sikkerhedshændelse af en eller anden art.

Man skal arbejde systematisk med at nedbringer risikoen, og man skal have en plan for, hvad man gør når noget ramler.

Det er ikke godt nok bare at sige, at man ringer til sin leverandør, hvis det går galt. Man skal have en konkret plan,” fastslår Janus Sandsgaard.

Vi er på kravlestadiet

Og det er en regulering, som Janus Sandsgaard hilser velkommen.

Hen peger på, at vi i Danmark har digitaliseret med syvmileskridt, ”men lavet sikkerhed på kravlestadiet.”

”Vi er et af de mest digitaliserede lande i verden, men på it-sikkerheden er vi langt nede på listen.

Dertil kommer, at den sikkerhedspolitiske situation i øjeblikket er meget alvorligt.

Tidligere handlede det om tyveknægte, der ville stjæle dine penge ved at knuse en rude eller vælte over hegnet.

Nu handler det om bla. om økonomisk it-kriminalitet og politisk sabotage, og dermed befinder vi os i en sikkerhedspolitiske situation, der er anderledes end for bare få år siden.

Vi kan ikke holde til som samfund at være så digitalt sårbare. Det skal vi gøre noget ved. Vi skal gøre samfundet mere robust. 

NIS2 handler om at holde Danmark og de øvrige EU-lande flydende,” siger han.

Oprindelig skulle NIS2-direktivet være implementeret i dansk lovgivning den 17. oktober i fjor.

Men arbejdet er blevet udskudt flere gange.

Det betyder, at den konkrete lovgivning først bliver fremlagt i denne måned, mens virksomhederne ifølge Beredskabsministeriet skal være klar til at overholde den nye lovgivning fra 1. juli.

De har således kun 4-5 måneder til implementeringen.

Og Janus Sandsgaard opfordrer virksomheder til ikke at lade den forsinkede lovproces blive en sovepude:

”Virksomheder kan i sagens natur ikke indrette sig 100 pct. på det præcise indhold af en lov, der hverken er fremsat eller vedtaget af Folketinget endnu. Men der findes en ”cybersikkerheden 10 bud”, som dækker det væsentligste i NIS2-direktivet, og som man med fordel kan sætte sig ind i,” siger han.

Solar Danmark

Sponseret

Lærlingedagen 2025 - bliv klar til fremtiden - tilmeldingen er åben!

Wygwam Danmark, a division of Niko

Sponseret

Wygwam introducerer P49 og M49 DALI-2 BMS-sensorer fra Niko

Relateret indhold

10.03.2025Installator.dk

Tilskudspulje styrker virksomheders cybersikkerhed

07.03.2025Installator.dk

Energinet styrker sit beredskab

27.02.2025Coromatic A/S

Sponseret

SMV’er, rust jer! – jeres kritiske infrastruktur er mere sårbar, end I tror

21.02.2025SystemHouse Solutions AB

Sponseret

Effektiv og sikker besøgshåndtering med Check In

18.02.2025Avidenz A/S

Sponseret

Forebyg snubleulykker på arbejdspladsen

18.02.2025BLICHFELD POWER & MEASUREMENTS A/S

Sponseret

Nu kan arbejdstøjet selv ringe efter hjælp!

17.02.2025Avidenz A/S

Sponseret

Slip for selv at skulle huske lovpligtige eftersyn, og undgå farligt arbejde

13.02.2025Installator.dk

Tyveri af værktøj fra varebiler boomer – det gør mærkningen ikke

Hold dig opdateret med Installator.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor tekniske installationer - el, VVS- og ventilationsbranchen.

Se flere temaer

Events

Se alle
Teknologisk Institut - Energi og Klima
Kursus
DS 469 Varmeanlæg

På dette kursus får du den teoretiske og praktiske viden om hvordan varmeinstallationer skal projekteres og udføres i fremtiden.

Dato

12.03.2025

Tid

09:00

Sted

Aarhus

Teknologisk Institut - Energi og Klima
Kursus
DS 439 – norm for vandinstallationer

Bliv bekendt med den reviderede norm for vandinstallation DS 439:2024, og lær at anvende den i dit daglige arbejde.

Dato

13.03.2025

Tid

09:00

Sted

Aarhus

Teknologisk Institut - Energi og Klima
Kursus
De nye krav i bygningsreglementet BR18

Bliv opdateret og ajourført med de nye krav og ændringer i BR18, herunder præsentation og gennemgang af den nye strukturelle opbygning i BR18. Få en bred indsigt og grundlæggende forståelse i anvendelse af bygningsreglementet. På kursusdagen får du præsenteret alle de centrale og nye krav/ændringer via eksempler, forklaringer i dialog og diskussion med underviserne.

Dato

13.03.2025

Tid

09:00

Sted

Taastrup

XOLTA A/S
Webinar
WEBINAR: Sådan reducerer varmepumper din virksomheds energiomkostninger - Energi360 A/S & Gastech

Talere: Gastech, Gastech kundecase og Energi360

Dato

13.03.2025

Tid

10:00

Dimex
Messe
Tilgængeligt og digitalt – et badeværelse for alle generationer

At designe et badeværelse betyder også at tænke på morgendagens behov. I betragtning af det stigende antal mennesker, der har behov for pleje, samt den seneste teknologiske udvikling, er det vigtigt at prioritere tilgængelige og digitale badeværelser til nybyggeri og renoveringer, som kan bruges af mennesker i alle aldersgrupper.

Dato

17.03.2025

Tid

08:00

Sted

Frankfurt am Main

Teknologisk Institut - Energi og Klima
Kursus
Training Course - Refrigeration Plant with CO2, Theory and Hands-on

This two-day training course in refrigeration systems with carbon dioxide (CO2, R744) covers the basics of design, operation and maintenance of refrigeration systems with CO2. The training course combines theory and practice; the emphasis is placed on hands-on exercises of operating different CO2 based refrigeration systems mixed with high quality theory presentations, discussions and knowledge sharing among the course participants on their experiences with refrigeration systems and CO2 as a refrigerant.

Dato

17.03.2025

Tid

08:30

Sted

Aarhus