NIS2-direktivet

NIS2 är EU:s cybersäkerhetsdirektiv som kräver att väsentliga och viktiga verksamheter i 18 sektorer hanterar cyberrisk, säkrar sina leverantörskedjor och rapporterar betydande incidenter, med personligt ansvar för ledningen.

NIS2 (Direktiv (EU) 2022/2555) är EU:s cybersäkerhetsdirektiv som kräver att "väsentliga" och "viktiga" verksamheter i 18 sektorer hanterar cyberrisk, säkrar sina leverantörskedjor och rapporterar betydande incidenter, med personligt ansvar för ledningen. Direktivet verkar genom nationell lagstiftning, så exakta skyldigheter definieras i varje medlemsstats införlivande.

Snabbfakta

Vad NIS2 kräver

Artikel 21 sätter de tekniska och organisatoriska åtgärder som väsentliga och viktiga verksamheter ska införa: riskhantering, incidenthantering, kontinuitet, säkerhet i leverantörskedjan, hygienåtgärder som MFA och kryptering, och kunskap om personalens ansvar. Ledningen är personligt ansvarig för att åtgärderna införs.

NIS2 i Sverige: cybersäkerhetslagen

Sverige inför NIS2 genom nationell lagstiftning, och cybersäkerhetslagen är namnet svenska köpare oftare söker på än "NIS2". Myndigheten för samhällsskydd och beredskap (MSB) har en central roll tillsammans med sektorstillsynsmyndigheter, och Sveriges CSIRT-funktion tar emot incidentanmälningar på NIS2:s 24/72-timmarsklocka. Kontrollera aktuell status för lagstiftningen mot officiella källor (regeringen.se, MSB) innan ni fattar konkreta beslut.

NIS2 vs DORA

NIS2 är ett direktiv som gäller brett; DORA är en förordning specifik för finanssektorn och direkt tillämplig. För finansiella enheter tar DORA generellt företräde där de överlappar.

Var e-postsäkerhet passar in, ärligt

Ingen produkt gör en organisation NIS2-efterlevande. Sentaro bidrar med det NIS2 kräver på e-postlagret: skydd mot nätfiske och business email compromise (Artikel 21-åtgärder), synlighet över OAuth-anslutna tredjepartsappar (leverantörskedjeåtgärder) och detektion som startar 24/72-timmarsklockan med fakta: vem drabbades, vad blockerades eller levererades, när och hur långt det spreds.

Denna sida är allmän vägledning, inte juridisk rådgivning.

Vanliga frågor

Vad står NIS2 för?

Det andra direktivet om nätverks- och informationssäkerhet, Direktiv (EU) 2022/2555. Det är EU:s ramlag för cybersäkerhet i kritiska och viktiga sektorer.

Vilka omfattas av NIS2?

Väsentliga och viktiga verksamheter i 18 sektorer, generellt från 50 anställda eller 10 miljoner euro i omsättning, plus vissa mindre kritiska enheter, enligt varje medlemsstats införlivande. Leverantörer påverkas indirekt via leverantörskedjeåtgärder.

Vad är cybersäkerhetslagen?

Cybersäkerhetslagen är den svenska lagstiftning som inför NIS2. Direktivet sätter kraven, cybersäkerhetslagen är hur de gäller i Sverige.

Vilka är NIS2:s rapporteringsdeadlines?

För betydande incidenter: förvarning inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom en månad, till den nationella CSIRT-funktionen eller myndigheten.

Räcker e-postsäkerhet för NIS2-efterlevnad?

Nej, ingen enskild produkt räcker. E-postsäkerhet adresserar en av de mest utnyttjade attackvektorerna och stödjer incidenthantering, leverantörskedje- och hygienåtgärder med detektion, synlighet och bevis, men efterlevnad kräver organisatoriska åtgärder, styrning och dokumentation utöver produkten.