Eftir Iva Seleš

NIS2 í reynd: skráning, tilkynning innan 24 tíma og veruleiki aðfangakeðjunnar

operations centre with a wall of monitoring displays

NIS2 fékk óvenjulega byrjun. Innleiðingarfresturinn var 17. október 2024 og flest aðildarríki misstu af honum. Tveimur árum síðar er myndin enn ójöfn, sem hefur gefið mörgum fyrirtækjum þá tilfinningu að lítið hafi gerst.

Sú tilfinning er nú röng. Landslögin eru komin í gildi, skráningargáttirnar eru opnar og eftirlitsaðilar eru byrjaðir að spyrja. Þýskaland opnaði gátt sína 6. janúar 2026 með lögbundnum fresti 6. mars. Holland setti Cyberbeveiligingswet í gildi 15. ágúst 2026. Önnur lönd fylgdu í kjölfarið yfir árið.

Ef þú beiðst eftir skýrleika er hann kominn, og svarið er að þú ert líklega seint á ferðinni frekar en snemma.

Hverjir falla undir

NIS2 kom í stað net- og upplýsingaöryggistilskipunarinnar frá 2016 og víkkaði netið verulega. Gildissviðið ræðst af atvinnugrein og stærð.

Nauðsynlegir aðilar ná yfir greinar með mikla áríðanleika: orku, samgöngur, bankastarfsemi, innviði fjármálamarkaða, heilbrigðisþjónustu, drykkjarvatn, frárennsli, stafræna innviði, stjórnun upplýsingatækniþjónustu, opinbera stjórnsýslu og geiminn.

Mikilvægir aðilar ná yfir aðrar áríðandi greinar: póst- og sendlaþjónustu, úrgangsstjórnun, efnavörur, matvæli, framleiðslu tiltekinna vara þar á meðal lækningatækja, tölvur, rafeindabúnað, vélar og ökutæki, stafræna þjónustuveitendur eins og netmarkaði, leitarvélar og samfélagsvettvanga, og rannsóknastofnanir.

Stærðarþröskuldurinn er almennt meðalstórt fyrirtæki eða stærra, það er 50 starfsmenn eða fleiri, eða ársvelta yfir 10 milljónum evra. Sumar tegundir aðila falla undir óháð stærð, þar á meðal tilteknir DNS veitendur, skrár efsta stigs léna, traustþjónustuveitendur og veitendur almennra rafrænna fjarskipta.

Þýska eftirlitsyfirvaldið áætlaði um 29.500 aðila undir gildissviði í því landi einu. Við lögbundna frestinn í mars 2026 höfðu um 11.500 skráð sig, sem hækkaði í um 18.500 í lok maí. Lestu það sem viðvörun frekar en huggun. Hæg skráning annarra skapar ekki undanþágu fyrir þig.

Tvennt kemur fyrirtækjum á óvart. Í fyrsta lagi nær greinalistinn yfir alveg venjulega framleiðendur, ekki bara innviðarekendur. Ef þú framleiðir vélar, rafeindabúnað eða lækningatæki í einhverjum mæli, skoðaðu vandlega. Í öðru lagi munu viðskiptavinir þínir sem falla undir færa aðfangakeðjuskyldur sínar yfir á þig með samningum, jafnvel þótt þú fallir sjálfur utan. Að vera utan gildissviðs þýðir ekki að vera ósnortinn.

Skráning er sjálfstæð skylda

Flest aðildarríki krefjast þess að aðilar undir gildissviði skrái sig hjá landsyfirvaldinu, og þar verða fyrstu vanrækslurnar.

Skráning þýðir yfirleitt að auðkenna aðilann, greinaflokkun hans, þjónustu hans, tengiliði hans vegna öryggismála og þau aðildarríki sem hann starfar í. Frestir eru mismunandi eftir löndum og ferlið er oft viðameira en vefeyðublað.

Ekki gera ráð fyrir að þú sért undanþeginn af því að yfirvaldið hefur ekki haft samband. NIS2 byggir á sjálfsauðkenningu. Það er þitt verk að ákvarða gildissviðið og skrá þig, ekki verk eftirlitsaðilans að finna þig.

Tilkynningartímalínan

Atvikatilkynningar eru rekstrarlega krefjandasti hluti tilskipunarinnar og frestirnir eru þröngir.

  • Innan 24 tíma frá vitneskju um verulegt atvik: snemmbær viðvörun sem tilgreinir hvort grunur leiki á að atvikið stafi af ólögmætum eða illgjörnum athöfnum og hvort það geti haft áhrif yfir landamæri.
  • Innan 72 tíma: atvikatilkynning sem uppfærir snemmbæru viðvörunina með frummati, alvarleika, áhrifum og vísbendingum um málamiðlun.
  • Sé þess óskað: framvinduskýrslur.
  • Innan mánaðar: lokaskýrsla með ítarlegri lýsingu, tegund ógnar eða rótarorsök, mildunaraðgerðum sem beitt var og hugsanlegum áhrifum yfir landamæri.

Verulegt atvik er atvik sem hefur valdið eða getur valdið alvarlegri röskun á rekstri eða fjárhagslegu tjóni, eða sem hefur haft eða getur haft áhrif á aðra með því að valda umtalsverðu efnislegu eða óefnislegu tjóni.

Snemmbæra viðvörunin innan 24 tíma er erfiði hlutinn. Tuttugu og fjórir tímar duga ekki til rannsóknar. Þetta er forviðvörun og tilskipunin ætlast til þess að hún sé forviðvörun. Teymi sem bíða eftir að skilja atvikið áður en þau tilkynna missa af glugganum í hvert sinn.

Ef fyrirtækið þitt vinnur einnig persónuupplýsingar gætir þú keyrt 72 tíma GDPR tilkynningu samhliða til annars yfirvalds með annað gildissvið og annan þröskuld. Þau ferli þarf að hanna saman, sem við fjöllum um í GDPR handbókinni okkar.

Tíu ráðstafanirnar

Tuttugasta og fyrsta greinin krefst áhættustjórnunarráðstafana sem ná að minnsta kosti yfir tíu svið. Einfaldlega:

  1. Áhættugreining og stefnur um öryggi upplýsingakerfa. Skjalfestar, uppfærðar og raunverulega notaðar af fólkinu sem rekur kerfin.
  2. Meðhöndlun atvika. Greining, viðbrögð, endurheimt og tilkynningarflæðið að ofan.
  3. Rekstrarsamfella og áfallastjórnun. Stjórnun öryggisafrita, endurheimt eftir áföll og prófuð endurheimt frekar en áætlað afritunarverk.
  4. Öryggi aðfangakeðju. Fjallað sérstaklega um að neðan, því þangað fer mest af vinnunni.
  5. Öryggi í öflun, þróun og viðhaldi. Öruggir þróunarhættir, meðhöndlun veikleika og birting.
  6. Mat á skilvirkni. Hvernig þið vitið að eftirlit ykkar virki. Prófanir, úttektir, mælikvarðar.
  7. Netöryggishreinlæti og þjálfun. Grunnhættir og vitund, einnig fyrir stjórnendur.
  8. Stefnur um dulritun og dulkóðun. Hvar dulkóðun er notuð og hvernig lyklum er stýrt.
  9. Starfsmannaöryggi, aðgangsstýring og eignastýring. Ráðningar, breytingar, starfslok, lágmarksréttindi og uppfærð eignaskrá.
  10. Fjölþátta auðkenning og örugg samskipti. MFA eða samfelld auðkenning, örugg tal-, mynd- og textasamskipti og neyðarsamskiptakerfi.

Ekkert af þessu er framandi. Í flestum fyrirtækjum er gapið ekki að vita hvað þarf að gera, það er skjölunin. NIS2 eftirlit er skjölunarþungt og eftirlit sem er ekki skjalfest er í reynd ekki til.

Aðfangakeðjan er raunverulega vinnan

Áhrifamesta breytingin í NIS2 er áherslan á aðfangakeðjuáhættu. Aðilar undir gildissviði verða að taka tillit til öryggishátta beinna birgja sinna og þjónustuveitenda, þar á meðal gæða vara þeirra og öruggra þróunarhátta þeirra.

Í reynd berst þetta niður keðjuna. Sjúkrahús undir gildissviði færir kröfur yfir á hugbúnaðarbirgja sína. Þeir færa kröfur yfir á hýsingaraðila sína og íhlutabirgja. Fyrirtæki langt utan formlegs gildissviðs enda á að svara NIS2 afleiddum öryggisspurningalistum því viðskiptavinur þeirra fellur undir.

Ef þú selur hugbúnað eða þjónustu inn í einhverja af nefndu greinunum, bústu við:

  • Öryggisspurningalistum sem staðlaður hluti innkaupa, fyrir samning frekar en eftir.
  • Samningsbundnum öryggiskröfum, þar á meðal tilkynningarfrestum vegna atvika sem fæða inn í 24 tíma skyldu viðskiptavinarins.
  • Kröfum um skjölun: samantektir um innbrotsprófanir, SOC 2 eða ISO 27001 stöðu, skjölun veikleikaferlis, SBOM.
  • Úttektarrétti.

Skilvirka svarið er að smíða skjölunarpakkann einu sinni. Það sem viðskiptavinir spyrja um er nokkurn veginn það sama milli spurningalista og afurðirnar skarast mjög við skyldur netþolslaganna. Smíðaðu SBOM leiðslu, skjalfest veikleikaferli og atvikaleiðbeiningar og þú hefur svarað mestu af hvoru tveggja.

Ábyrgð stjórnenda

NIS2 gerir stjórnendur ábyrga fyrir samþykki ráðstafana til netáhættustjórnunar og fyrir eftirliti með innleiðingu, og aðildarríki geta gert þá persónulega ábyrga. Stjórnendur verða einnig að sækja þjálfun.

Þess vegna hreyfast NIS2 samtöl hraðar en flest reglufylgnimál innan fyrirtækja. Persónuleg ábyrgð breytir því hversu hratt stjórn samþykkir fjárheimild.

Viðurlög

Fyrir nauðsynlega aðila allt að 10 milljónir evra eða 2 prósent af heildarveltu á heimsvísu, hvort sem hærra er. Fyrir mikilvæga aðila allt að 7 milljónir evra eða 1,4 prósent. Yfirvöld geta einnig gefið út bindandi fyrirmæli, krafist opinberrar birtingar á vanefndum og í alvarlegum tilvikum stöðvað vottun eða bannað einstaklingum tímabundið að gegna stjórnunarstörfum.

Hvar á að byrja ef þú hefur ekki byrjað

Framkvæmanleg röð fyrir fyrirtæki sem byrjar nánast frá núlli:

Ákvarðaðu gildissviðið almennilega. Grein, stærð og þau aðildarríki sem þið hafið staðfestu í. Fáið það skriflegt frá lögmönnum ykkar, því allt annað leiðir af því.

Skráið ykkur. Athugið frestinn og ferlið hjá landsyfirvaldinu ykkar. Ef hann er liðinn, skráið ykkur samt.

Byggið eignaskrána. Ekki er hægt að stýra áhættu í kerfum sem eru ekki skráð. Þetta er sú afurð sem hefur mest vogarafl og sú sem oftast vantar.

Skrifið atvikaleiðbeiningarnar og æfið þær. Einbeitið ykkur að 24 tíma leiðinni. Hver lýsir yfir, hver metur áhrif yfir landamæri, hver sendir inn, og hvað gerist klukkan þrjú um nótt á frídegi.

Gerið birgjamatið. Listið áríðandi birgja, metið þá og komið öryggisskilmálum inn í samninga við endurnýjun.

Lokið augljósu gloppunum. MFA alls staðar, prófuð öryggisafrit, plástrastjórnun, aðgangsyfirferðir, skráning. Óglæsilegt, og þetta er það sem úttekt skoðar fyrst.

Skjalfestið jafnóðum. Ekki stefnumöppu skrifaða eftir á. Ákvarðanir skráðar þegar þær eru teknar, með dagsetningum og ábyrgðaraðilum.

Heiðarleg athugasemd um vinnuframlag

Fyrir fyrirtæki með virka öryggisáætlun er NIS2 að mestu skjölunar- og tilkynningaræfing. Fyrir fyrirtæki án hennar er þetta raunveruleg uppbygging, mæld í ársfjórðungum frekar en vikum.

Mistökin eru að meðhöndla þetta sem reglufylgniverkefni í eigu lögfræðideildar. Skyldurnar eru rekstrarlegar. Þær búa hjá fólkinu sem rekur kerfin og afurðirnar haldast aðeins uppfærðar ef þær eru hluti af vinnulagi teymisins frekar en eitthvað sem framleitt er fyrir úttekt.

Að fá aðstoð

Við smíðum og rekum hugbúnaðarkerfi fyrir fyrirtæki um alla Evrópu, þar á meðal þá vöktun, skráningu, öryggisafritun og aðfangakeðjusýn sem NIS2 gerir ráð fyrir. Þar sem við nýtumst er á verkfræðihliðinni: að gera eftirlitið raunverulegt og láta skjölunina verða til sem aukaafurð venjulegrar vinnu frekar en sérstakt átak.

Skrifaðu á office@c9group.dev. Handbók okkar um stafrænt regluverk ESB 2026 fjallar um hvernig NIS2 fellur að öllu öðru sem lendir á þessu ári, og síðan um viðhald eldri kerfa lýsir vinnunni sem kemur oft fyrst.

Við erum ekki lögmannsstofa og gefum ekki lögfræðiráðgjöf. Sérstaklega ákvörðun um gildissvið tilheyrir lögmönnum ykkar.