NIS2 for norske bedrifter: hvem, hva og når du trenger hjelp
NIS2 er EUs oppdaterte regelverk for digital sikkerhet. I Norge følges det opp gjennom EØS. Mange SMB-er er ikke «vesentlig virksomhet» — men kan likevel bli bedt om tiltak som leverandør.
Kort svar
NIS2 gjelder først og fremst vesentlige og viktige virksomheter i utvalgte sektorer (energi, helse, transport, finans, digital infrastruktur m.fl.). Dere kan likevel bli berørt hvis dere er leverandør til slike virksomheter. Kjernen er risikostyring, hendelseshåndtering, kontinuitet og kontroll på underleverandører. ITvalg gjør dere ikke «NIS2-godkjent» — vi kan koble dere med rådgivere som kartlegger status. Sjekk NKOM og NSM for oppdatert norsk status.
Er vi omfattet?
Start med sektoren og størrelsen, ikke med å kjøpe et verktøy. Direktivet peker på lister over sektorer og skiller mellom vesentlige og viktige enheter. Tersklene og den norske gjennomføringen kan endre seg — bruk offisielle kilder, ikke en blogg som fasit.
Mange mellomstore bedrifter merker NIS2 indirekte: en kunde i energisektor eller helse ber om dokumentasjon, MFA, logging eller en databehandleravtale som faktisk følges.
Hva kreves i praksis?
Typiske temaer er: kartlagt risiko, policy som folk faktisk bruker, plan for hendelser, backup som er testet, og oversikt over hvem som har tilgang. Rapporteringsfrister ved hendelser er korte i EU-regelverket — det forutsetter at dere vet hvem som ringer hvem.
Ledelsen kan ikke delegere ansvaret bort. En leverandør kan drifte tiltakene, men styret og daglig leder må forstå residualrisikoen.
Hva ITvalg kan og ikke kan
Vi matcher dere med IT-rådgivere og sikkerhetsmiljøer som kan gjøre gap-analyse, policy og tekniske tiltak. Vi er ikke tilsyn, og vi utsteder ingen sertifisering.
Hvis behovet er «hold systemene i gang og få MFA på plass», er det ofte en drifts- eller sikkerhetsavtale. Hvis behovet er «er vi i scope, og hva må styret vedta?», er det rådgivning.
Sjekkliste
- Er vi i en listet sektor, eller leverandør til noen som er det?
- Har vi en skriftlig oversikt over systemer, leverandører og tilganger?
- Er backup testet — ikke bare slått på?
- Vet vi hvem som varsler NKOM/NSM/Datatilsynet ved en hendelse?
Ofte stilte spørsmål
Hva er NIS2?
NIS2 (EU 2022/2555) er EUs direktiv om sikkerhet i nettverk og informasjonssystemer. Det skjerper krav til risikostyring, rapportering og leverandørkjede for visse virksomheter. Norge følger opp via EØS.
Gjelder NIS2 for små bedrifter i Norge?
De fleste små bedrifter er ikke direkte i scope. Dere kan likevel få krav fra kunder, forsikring eller offentlige anbud. Start med å spørre: ber noen oss om dette, eller er vi i en listet sektor?
Hva er forskjellen på NIS2 og GDPR?
GDPR handler om personopplysninger og Datatilsynet. NIS2 handler om digital motstandsdyktighet i samfunnskritiske og viktige virksomheter. Mange tiltak overlapper (tilgang, logging, hendelsesplan), men hjemmel og tilsyn er ulike.
Kan ITvalg gjøre oss NIS2-compliant?
Nei. Vi formidler kontakt med rådgivere og sikkerhetsleverandører. Compliance avhenger av deres virksomhet, og endelig avklaring ligger hos myndighetene.
Beskriv behovet — motta tilbud
Helt gratis for oppdragsgiver. ITvalg matcher deg med relevante IT-leverandører i Norge.
Legg ut oppdrag gratis