Drygt en månad återstår för europeiska länder och företag att förbereda sig för genomförandet av den andra iterationen av EU:s direktiv om nätverk och informationssystem (NIS).  

Lagen, som ska implementeras senast den 17 oktober 2024, syftar till att förbättra varje EU-medlemsstats förmåga att ta itu med cyberbrottslighet, underlätta blockövergripande delning av cybersäkerhetsunderrättelser och samarbete och säkerställa att företag i kritiska sektorer tar cybersäkerhet på allvar. Men vad betyder detta i praktiken? 

En bredare strategi för hantering av cybersäkerhetsrisk

När EU införde det ursprungliga NIS-direktivet 2016 syftade det till att stärka cybersäkerheten för kritisk infrastruktur i hela det politiska blocket.  

Men eftersom de inser att cybersäkerhetshot har ökat dramatiskt under de senaste åren och nu påverkar praktiskt taget alla branscher, har europeiska lagstiftare utökat omfattningen av NIS-kraven i den andra versionen av direktivet.  

NIS2 täcker ett bredare spektrum av industrier – inklusive livsmedelsproduktion, avfallshantering, posttjänster, forskning, tillverkning, flyg, offentlig förvaltning och många andra – och tar hänsyn till säkerhetsriskerna för leveranskedjan som skapas av digitala tjänsteleverantörer.  

Den delar upp sektorer i två områden: väsentliga och viktiga. Märkningen "väsentliga" beskriver mycket kritiska branscher som energi och finansiella tjänster, som tidigare beskrivits i NIS1. Dessa organisationer kommer att anställa över 250 personer och generera intäkter på mer än 50 miljoner euro per år.  

Å andra sidan täcker kategorin "viktigt" ytterligare en rad vitala branscher, såsom post- och budtjänster och forskningsorganisationer. Företag i denna kategori kommer i allmänhet att vara medelstora, sysselsätta över 50 personer och generera årliga intäkter på mer än 10 miljoner euro.  

Enligt denna lag måste EU:s medlemsländer också se till att de är beredda att hantera allvarliga cybersäkerhetsincidenter. De måste nämligen upprätta cyberincidentresponsteam och en nationell myndighet för nätverk och informationssystem (NIS). Genom NIS Cooperation Group syftar direktivet till att förbättra samarbetet och informationsutbytet mellan medlemsländerna i frågor om cybersäkerhet. 

Nick Palmer, en lösningsingenjör på hot intelligence-plattformen Censys, beskriver NIS 2 som en uppgraderad version av NIS 1 som syftar till att förbättra den kollektiva cybersäkerheten i varje EU-medlemsstat. Han säger till ISMS.online: "Den är utformad för att ta itu med några luckor och brister som kom fram med de ursprungliga reglerna. När vår digitala värld växer och cyberhoten blir mer sofistikerade, insåg EU att det behövde stärka sitt försvar.” 

 Som en del av en mer omfattande cybersäkerhetsstrategi i hela EU, förklarar Ed Parsons – VP för globala marknader och medlemsrelationer på ideell ISC2 – att det inkluderar riskhantering, företagsansvar, incidentrapportering och krav på affärskontinuitetsplanering. Han säger: "Nyckelsäkerhetsmetoder som mandat av NIS 2 inkluderar leveranskedjans säkerhet, nätverksskydd, kryptering, multifaktorautentisering, sårbarhetshantering och cybersäkerhetsutbildning." 

Varför efterlevnad är avgörande

Eftersom cybersäkerhetshot snabbt ökar i volym och sofistikering över hela världen, anser vissa experter att följa NIS 2 är i bästa intresse för företag inom alla branscher.   

Dave Joyce, VD för leverantören av programvara för dataåterställning Macrium, säger att dess inställning till tvärsektoriell cyberresiliens verkar äkta i ljuset av dagens komplexa hotlandskap online. Han är särskilt uppmuntrad av dess "omfattande syn på cybersäkerhet" i företagslandskapet, och tillägger att det inte bara fokuserar på "kända hot".  

"NIS 2 betonar att säkra hela försörjningskedjan och noggrant överväga hur leverantörer hanterar data - en oro som lyfts fram av incidenter som CrowdStrike-överträdelsen, som avslöjade luckor i katastrofåterställningsrutiner", förklarar Joyce.  

Joyce säger att efterlevnad är nyckeln till att upprätthålla affärskontinuitet, kundförtroende och EU-marknadstillträde, samt undvika böter på upp till 10 miljoner euro eller 2 % av den årliga internationella intäkterna. Han fortsätter: "I slutändan främjar NIS 2-efterlevnad en säkrare digital miljö och bidrar till ett säkrare globalt cyberekosystem." 

Palmer från Censys är en annan fast övertygelse om NIS 2-direktivet och dess positiva inverkan på det europeiska affärslandskapet. Han påpekar att att följa dessa robusta krav kommer att minska chanserna för företag att falla offer för cyberbrottslighet och det nedfall som skulle följa, såsom störd verksamhet, skada på rykte och ekonomisk förlust. 

"Compliance spelar också en viktig roll för att bygga och upprätthålla förtroende med kunder, partners och intressenter, eftersom det visar ett engagemang för datasäkerhet och operativ motståndskraft", säger han. "På den konkurrensutsatta EU-marknaden kan bristande efterlevnad leda till att man blir avskuren från lukrativa möjligheter eller att man förlorar kontrakt till mer kompatibla konkurrenter." 

Samtidigt hävdar Parsons från ISC2 att efterlevnad av NIS 2 bättre kommer att förbereda företag att hantera nya cyberhot, öka deras övergripande förståelse för cybersäkerhetsincidenter och hur de kan påverka den dagliga verksamheten, och hjälpa dem att etablera en sömlös process för att reagera på och anmäla hot.  

Hur NIS2 gäller för brittiska organisationer

Även om Storbritannien har lämnat EU kommer NIS 2-direktivet fortfarande att påverka många brittiska företag. Enligt Ann Keefe, regionchef för UK & Ireland på IT-företaget Kingston Technology, inkluderar detta brittiska företag som handlar med EU:s medlemsländer. Hon säger att de måste följa NIS 2-kraven om "de inte vill bli utfångade" av EU:s tillsynsmyndigheter.  

Men även om ett brittiskt företag inte har affärsintressen inom EU kan det vara i deras intresse att följa de omfattande NIS 2-kraven. Rob O'Connor, teknikledare och CISO för EMEA på det globala teknikföretaget Insight, påpekar att Storbritanniens kommande Cyber ​​Security and Resilience Bill kommer att ha en viss korsning med NIS 2. Han föreslår att antagandet av NIS 2-standarderna kan vara en "kostnadseffektivt ” sätt att hantera stigande cybersäkerhetsrisker.  

För brittiska organisationer som påverkas av NIS 2 säkerhetsriskhantering och rapporteringskrav, säger Palmer från Censys att de kommer att behöva implementera sofistikerade cybersäkerhetsåtgärder, genomföra regelbundna riskbedömningar och säkerställa säkerheten i sina leveranskedjor.  

"De behöver rapportera betydande säkerhetsincidenter till EU:s myndigheter inom strikta tidsramar, samarbeta under utredningar och kan behöva utse en EU-representant för att hantera reglerande kommunikation", säger han. "Kontrakt med EU-kunder bör innehålla NIS 2-efterlevnadsklausuler, vilket säkerställer att organisationen uppfyller juridiska skyldigheter och skyddar mot cyberhot." 

Förbereder för NIS 2

När tidsfristen för efterlevnad av NIS 2 närmar sig snabbt måste företag som inte har börjat förbereda sig för dess ankomst göra det nu. Men vilka steg innebär detta? Enligt Parsons från ISC2 är det första steget att avgöra om ett företag behöver följa NIS 2 själv eller om lagen gäller dess leverantörer.  

För att göra detta säger han att de måste bedöma om verksamheten verkar i en "väsentlig" eller "viktig" sektor enligt NIS-definitionerna. Parsons tillägger att företag som omfattas av NIS-direktiven sedan måste identifiera och mildra cybersäkerhetsrisker som en del av en omfattande riskbedömning.  

”Utifrån riskbedömningen måste lämpliga tekniska och organisatoriska åtgärder vidtas. Företag måste förbereda sig för incidenter genom att skapa åtgärdsplaner och processer för att rapportera betydande incidenter till relevanta myndigheter”, säger han. 

Joyce från Macrium upprepar liknande tankar och uppmanar företag att utvärdera sin cyberställning och fråga sig om de för närvarande har möjlighet att återhämta sig från en incident så snabbt som möjligt.  

Om inte, rekommenderar han att du implementerar en återställningsplan för cyberincidenter förstärkt med en backuplösning, återställningspunktsmål (RPO) och mål för återställningstid (RTO). RPO hänvisar till den maximala dataförlust ett företag kan utstå efter en cyberattack, medan RTO är den maximala tid som företag kan klara sig utan IT-nätverk och -tjänster.  

Eftersom NIS 2 fokuserar specifikt på säkerhetsrisker i försörjningskedjan, råder Joyce företag att utvärdera hur deras leverantörer och partners hanterar cybersäkerhetsfrågor. Han tillägger också att företag måste lära sin personal hur man identifierar och rapporterar cybersäkerhetshot, och tillägger att "tydliga strukturer för ansvar och rapportering är avgörande."  

Han avslutar: ”Compliance är inte en engångsuppgift; det kräver kontinuerligt underhåll och vaksamhet, så företag bör hålla sig informerade om nya krav och främja en kultur av ständiga förbättringar av cyberresiliens.”