Insikt

NIS2, cybersäkerhetslagen och de nya föreskrifterna

Under flera år har NIS2 diskuterats som något som kommer att förändra kraven på cybersäkerhet i svenska verksamheter. Med den nya cybersäkerhetslagen och kompletterande föreskrifter har fokus flyttats från förberedelser till genomförande.

Vi upplever att många organisationer fortfarande ser NIS2 som ett IT-projekt eller en fråga för informationssäkerhetsansvariga. Det är en naturlig utgångspunkt, men samtidigt en missuppfattning. Det som nu införs handlar i grunden om styrning, ansvar och verksamhetsförmåga.

Cybersäkerhet har flyttat upp på ledningens agenda och blivit en fråga som berör hela organisationen. Den svenska cybersäkerhetslagen, som införlivar NIS2-direktivet i svensk lagstiftning, ställer tydligare krav på riskhantering, incidentrapportering, säkerhetsåtgärder och ledningens engagemang än tidigare regelverk. Samtidigt omfattas betydligt fler verksamheter än tidigare, både inom offentlig sektor och näringslivet.

Det som kanske är mest intressant är att lagstiftningen inte primärt handlar om teknik. De flesta organisationer har redan investerat i säkerhetsverktyg, identitetshantering och övervakning. Utmaningen ligger oftast någon annanstans: i processer, ansvarsfördelning, riskarbete och förmågan att fatta rätt beslut när något inträffar.

De nya föreskrifterna från Myndigheten för civilt försvar (MCF) bidrar till att konkretisera vad som förväntas av verksamheter. Kraven omfattar bland annat identifiering av verksamhetsutövare, incidentrapportering och ett mer systematiskt arbete med säkerhetsåtgärder, utbildning och uppföljning.

Vår uppfattning är att många verksamheter inte längre behöver fler policydokument. De behöver i stället skapa en fungerande koppling mellan verksamhet, IT och säkerhet. Säkerhetsarbetet måste vara praktiskt genomförbart, förankrat i ledningen och integrerat i det dagliga arbetet. Annars riskerar regelverken att skapa administration snarare än motståndskraft.

Det är också viktigt att komma ihåg att NIS2 inte är ett projekt med ett slutdatum. Efterlevnad är en sak, men verklig cybersäkerhet handlar om att långsiktigt bygga förmåga. Hotbilden förändras kontinuerligt, verksamheter utvecklas och beroendet av digitala system ökar för varje år. Därför behöver säkerhet ses som en integrerad del av verksamhetsutvecklingen, inte som ett separat spår.

På Strike ser vi detta som en naturlig del av arbetet med strategisk IT och säkerhet. Oavsett om utgångspunkten är NIS2, cybersäkerhetslagen eller verksamhetens egna krav är målet detsamma: att skapa en organisation som kan utvecklas, leverera och hantera störningar med bibehållen kontroll.

I slutändan är det kanske den viktigaste insikten av alla. NIS2 handlar inte främst om regelefterlevnad. Den handlar om att bygga verksamheter som är robusta nog att möta en allt mer digital och osäker omvärld.

← Tillbaka till aktuellt Insikt

Vill du veta mer om vad vi gör?