Hoppa till innehållet

Regelverk & GDPR · 6 min · Publicerad

NIS2 och nya cybersäkerhetslagen – vad gäller för mindre företag?

En genomgång av NIS2-direktivet och den nya cybersäkerhetslagen ur ett småföretagsperspektiv. Vi fokuserar på de tekniska kraven och praktiska åtgärderna.

Av Redaktionen, IT Support Stockholm

Införandet av det nya EU-direktivet NIS2 och den svenska cybersäkerhetslagen markerar en ny era för digital säkerhet i Sverige och Europa. Syftet är att höja den gemensamma nivån på cybersäkerhet, särskilt för verksamheter som bedöms som samhällsviktiga eller viktiga. För mindre företag kan de nya reglerna framstå som både komplexa och överväldigande, men i grunden handlar det om att skapa en robust och pålitlig IT-miljö.

Även om ert företag inte direkt omfattas av lagen som en "väsentlig" eller "viktig" entitet, kommer ni sannolikt att påverkas indirekt. Större organisationer och myndigheter som omfattas av lagen ställer nämligen högre krav på sina leverantörer och samarbetspartners. I den här artikeln går vi igenom vad NIS2 och den nya cybersäkerhetslagen innebär för mindre företag i Stockholmsområdet och hur ni kan förbereda er på ett praktiskt sätt.

Vi ser dagligen hur företag som söker IT-support i Solna och andra delar av Stockholm börjar ställa frågor om dessa regelverk. Det är inte längre bara en fråga för stora koncerner, utan en del av vardagen för alla som vill vara en trygg leverantör i den digitala ekonomin.

Vad är NIS2 och cybersäkerhetslagen?

NIS2 står för Network and Information Security Directive 2 och är en uppdatering av det tidigare NIS-direktivet. I Sverige genomförs detta genom den nya cybersäkerhetslagen. Syftet är att harmonisera och skärpa kraven på cybersäkerhet inom EU för att skydda samhällsviktiga funktioner mot IT-attacker, spionage och andra störningar.

Lagen omfattar nu fler sektorer än tidigare, inklusive energi, transport, bankverksamhet, hälso- och sjukvård, men även tillverkning av vissa produkter, livsmedelsproduktion och digitala tjänster. Myndigheter som MSB har en central roll i att vägleda och utöva tillsyn över hur dessa regler efterlevs.

Varför ett nytt direktiv behövdes

Det ursprungliga NIS-direktivet visade sig vara för ojämnt implementerat mellan länderna och täckte inte tillräckligt många sektorer i en värld där digitaliseringen gått rasande snabbt. Med NIS2 vill man säkerställa att alla kritiska aktörer har en miniminivå av säkerhet och att det finns tydliga rutiner för att rapportera incidenter. För ett mindre företag innebär detta att kraven på ordning och reda i IT-miljön ökar markant.

Vilka företag omfattas av de nya reglerna?

NIS2 delar upp verksamheter i "väsentliga" och "viktiga". Generellt sett omfattas företag inom de utpekade sektorerna som har fler än 50 anställda eller en viss omsättning. Men det finns viktiga undantag där även mindre företag kan omfattas direkt om de anses ha en kritisk roll, till exempel leverantörer av publika elektroniska kommunikationsnät eller vissa digitala tjänster.

För de allra flesta småföretag är dock den indirekta påverkan viktigast. Om ni levererar tjänster eller produkter till ett företag som omfattas av NIS2, kommer de att kräva att ni också uppfyller vissa säkerhetskrav. Det handlar om leverantörssäkerhet, vilket är en central del i det nya regelverket. Att ha en god IT-säkerhet blir därmed en konkurrensfördel.

Leverantörskedjan – en kritisk punkt

Många av de mest framgångsrika cyberattackerna de senaste åren har inte gått direkt mot målet, utan via en mindre underleverantör med svagare skydd. NIS2 kräver därför att stora organisationer tar ansvar för säkerheten i hela sin leverantörskedja. Det betyder att ni som underleverantör kan få frågor om era backuprutiner, hur ni hanterar lösenord och vilken typ av brandvägg ni använder.

De viktigaste kraven för cybersäkerhet

Regelverket ställer krav på att organisationer vidtar proportionella tekniska och organisatoriska åtgärder för att hantera risker. Det handlar inte bara om att köpa in rätt teknik, utan lika mycket om hur man arbetar och vilka rutiner man har.

Riskhantering och incidentrapportering

Ni förväntas ha en förståelse för vilka risker er IT-miljö är utsatt för och vidta åtgärder för att minimera dem. Om en allvarlig incident inträffar finns det krav på snabb rapportering till tillsynsmyndigheten. För att klara detta behöver ni ha fungerande helpdesk och fjärrsupport som kan upptäcka och agera på avvikelser i tid.

Tekniska säkerhetsåtgärder

Några av de tekniska områden som lyfts fram är:

  • Incidenthantering och kontinuitetsplanering
  • Säkerhet i nätverk och informationssystem
  • Kryptering och användning av säkra kommunikationslösningar
  • Åtkomstkontroll och behörighetshantering
  • Användning av tvåstegsverifiering där det är tillämpligt

En robust IT-säkerhet och backup är absolut nödvändigt för att uppfylla kraven på kontinuitet. Om ni skulle drabbas av ett avbrott måste ni kunna återställa driften snabbt.

Hur ni förbereder företaget praktiskt

Att börja arbeta mot NIS2-efterlevnad behöver inte ske över en natt. Det handlar om att bygga en kultur av säkerhet och att successivt förbättra de tekniska skydden. För mindre företag handlar det ofta om att få ordning på grunderna.

Dokumentation och rutiner

Börja med att dokumentera hur er IT ser ut idag. Vilka system har ni? Vem har åtkomst till vad? Hur ofta tas backup? Genom att ha en tydlig överblick blir det lättare att identifiera var de största riskerna finns. En skriftlig IT-policy är ett bra första steg för att skapa gemensamma regler för personalen.

Ledningens ansvar

En av de största nyheterna i NIS2 är att ledningen får ett uttryckligt ansvar för cybersäkerheten. Det innebär att styrelse och VD inte bara kan delegera bort frågan till en IT-ansvarig, utan själva måste ha kunskap om riskerna och godkänna säkerhetsåtgärderna. Utbildning för ledningsgruppen är därför en viktig del av förberedelserna.

Checklista för NIS2-förberedelser

Här är en lista på konkreta steg ni kan ta för att stärka er position i förhållande till de nya kraven:

Steg mot bättre cybersäkerhet

  • Inventera alla IT-tillgångar och tjänster
  • Genomför en grundläggande riskanalys för att hitta svaga länkar
  • Säkerställ att en fungerande och testad backup för företag finns på plats
  • Aktivera tvåstegsverifiering på alla företags- och molntjänster
  • Skapa en rutin för att installera säkerhetsuppdateringar direkt när de släpps
  • Upprätta en enkel plan för hur ni agerar vid en IT-incident

Genom att följa dessa steg bygger ni inte bara ett skydd mot lagkrav, utan också ett effektivt försvar mot de vanligaste typerna av cyberattacker som drabbar småföretag varje dag.

Incidentrapportering – så funkar det

Om ert företag omfattas av lagen eller är en viktig leverantör till ett sådant företag, är förmågan att upptäcka och rapportera incidenter central. En incident kan vara allt från ett lyckat nätfiskeförsök till ett omfattande strömavbrott som slår ut IT-driften.

Rapporteringen ska enligt NIS2 ske i flera steg: först en tidig varning inom 24 timmar, följt av en mer detaljerad incidentrapport inom 72 timmar. Slutligen ska en slutrapport lämnas en månad senare. För ett mindre företag utan dygnet-runt-bevakning ställer detta stora krav på er IT-partner. Det är viktigt att ha en tydlig kommunikationsväg för hur incidenter fångas upp och eskaleras.

Att lära av sina misstag

Syftet med rapporteringen är inte bara kontroll, utan också att hela samhället ska kunna lära sig av inträffade händelser. Genom att dela information om nya typer av attacker kan andra skydda sig bättre. Därför uppmuntras även företag som inte omfattas direkt av lagen att frivilligt rapportera allvarliga incidenter till myndigheterna.

Sammanfattning och vägen framåt

NIS2 och den nya cybersäkerhetslagen är här för att stanna. För mindre företag handlar utmaningen främst om att förstå hur man påverkas indirekt och att börja arbeta mer strukturerat med säkerhet. Det behöver inte vara en oöverstiglig uppgift om man tar det stegvis och fokuserar på de mest effektiva åtgärderna först.

Genom att ha ordning på sin IT, en testad backup och medveten personal blir ni inte bara mer motståndskraftiga mot attacker, utan också en mer attraktiv samarbetspartner för större kunder. Om ni känner er osäkra på var ni ska börja, rekommenderar vi att ni tar hjälp för att göra en första genomgång av er miljö.

Vi på IT Support Stockholm hjälper gärna till att bena ut begreppen och se till att er IT-miljö lever upp till de krav som ställs i en allt mer osäker omvärld. Kontakta oss för en förutsättningslös diskussion om hur vi kan stärka ert skydd.

Vanliga frågor

Gäller NIS2 alla småföretag?

Nej, de flesta småföretag med under 50 anställda omfattas inte direkt av lagen, såvida de inte verkar inom särskilt känsliga områden. Däremot påverkas nästan alla indirekt genom ökade krav från kunder och samarbetspartners.

Vad händer om man inte följer cybersäkerhetslagen?

För de företag som omfattas direkt kan bristande efterlevnad leda till betydande sanktionsavgifter, liknande de som finns inom GDPR. För andra företag är den största risken att förlora affärer eller drabbas av kostsamma IT-incidenter.

Behöver vi byta ut all vår IT-utrustning nu?

Sällan. Lagen handlar mer om hur utrustningen hanteras, uppdateras och övervakas snarare än specifika märken eller modeller. Fokus ligger på rutiner, riskhantering och motståndskraft.

Hur hänger NIS2 ihop med GDPR?

De kompletterar varandra. GDPR skyddar personuppgifter medan NIS2 fokuserar på driftsäkerhet och skydd av nätverk och system. Många av de tekniska åtgärderna, som kryptering och behörighetskontroll, hjälper er att uppfylla båda regelverken.

Fördjupning: Checklista IT-säkerhet · Backup för företag · IT-policy för företag.

Tjänster som hänger ihop

Läs vidare

Boka en kostnadsfri IT-genomgång

Berätta kort om er situation så hör vi av oss samma arbetsdag.

Vad gäller det?
Hur bråttom är det?

Telefon eller e-post räcker.

  • Kostnadsfritt och utan förpliktelser
  • Svar samma arbetsdag
  • Uppgifterna stannar inom EU
Ring