NIS2 skærper kravene til cybersikkerhed og operationel robusthed i en lang række kritiske sektorer. 

For omfattede virksomheder er det ikke længere tilstrækkeligt, at cybersikkerhed alene håndteres af it-afdelingen. Ledelsen skal godkende virksomhedens sikkerhedsforanstaltninger, føre tilsyn med gennemførelsen og have den nødvendige viden om styring af cybersikkerhedsrisici.

RSM hjælper jer med at afklare, om og hvordan reglerne gælder for jer, identificere gaps og omsætte kravene til konkrete processer, kontroller og ansvarsområder.
 
 

Er I omfattet – eller møder I kravene gennem jeres kunder?

NIS2-loven omfatter offentlige og private enheder inden for en række kritiske sektorer. Virksomhederne klassificeres som væsentlige eller vigtige enheder afhængigt af blandt andet sektor, størrelse og betydning.

Selv om jeres virksomhed ikke er direkte omfattet, kan I blive påvirket gennem kunderne. Omfattede virksomheder skal håndtere risici i deres forsyningskæde og stille relevante sikkerhedskrav til direkte leverandører og tjenesteudbydere.

Det kan medføre nye krav til kontrakter, sikkerhedsdokumentation, hændelsesrapportering, beredskab og leverandøropfølgning.
 
 

Sådan hjælper vi jer

Skab overblik

Vi afklarer jeres anvendelsesområde, væsentligste forpligtelser og organisatoriske ansvar.

Det omfatter typisk:

  • Governance og ledelsesansvar 
  • Styring af cybersikkerhedsrisici 
  • Hændelseshåndtering og rapportering 
  • Beredskab, backup og genetablering 
  • Leverandør- og forsyningskædesikkerhed 
  • Sårbarhedsstyring og adgangskontrol 
  • Cybersikkerhedstræning og awareness

NIS2-loven stiller krav om passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger på disse områder. 

Identificér gaps

Vi vurderer jeres eksisterende processer, kontroller og dokumentation op imod de relevante krav.

I får et prioriteret roadmap, som viser:

  • Hvad der allerede er på plads 
  • Hvor de væsentligste gaps findes 
  • Hvilke aktiviteter der bør gennemføres 
  • Hvem der bør være ansvarlig 
  • Hvordan fremdriften kan dokumenteres

Implementér kravene i praksis

Vi hjælper efter behov med at etablere eller forbedre de nødvendige politikker, processer og kontroller.

Målet er ikke blot at udarbejde dokumentation, men at skabe et operationelt sikkerhedssetup, som ledelsen kan styre, og som kan fungere under en faktisk cyberhændelse.
 
 

Skal I dokumentere jeres kontroller over for kunder?

For leverandører til NIS2-omfattede virksomheder kan interne politikker og egenerklæringer være utilstrækkelige. Kunder kan efterspørge uafhængig dokumentation for de kontroller, der understøtter leverancen.

Her kan en ISAE 3000 NIS2 erklæring være relevant.

Erklæringen kan målrettes udvalgte NIS2-relaterede kontroller og give relevante kunder indsigt i:

  • Hvilke systemer, services og kontroller der er omfattet 
  • Hvordan kontrollerne er testet 
  • Om kontrollerne er etableret og implementeret 
  • Om de ved en Type 2-erklæring har fungeret gennem perioden 
  • Hvilke eventuelle afvigelser der er konstateret
     
     

Et målrettet forløb

  1. Afklaring: Vi vurderer, hvordan reglerne påvirker virksomheden og jeres leverancer.
  2. GAP-vurdering: Vi identificerer mangler i processer, kontroller og dokumentation.
  3. Roadmap og implementering: I får en prioriteret plan, og vi hjælper med de nødvendige tiltag.
  4. Dokumentation: Ved kundekrav kan en særskilt ISAE 3000 NIS2 erklæring være næste skridt.

Få afklaret, hvor I står

Kontakt os for en indledende dialog om jeres NIS2-forpligtelser, væsentligste gaps og behovet for dokumentation til kunder.

Er du i tvivl om, hvor I skal starte?

Vi starter med en uforpligtende afklaring, hvor vi hjælper jer med at skabe overblik, prioritere indsatsen og lægge en konkret plan.