NIS2 gjør sikkerhet til et ledelsesansvar
NIS2 er EUs nye direktiv for cybersikkerhet. Norge har digitalsikkerhetsloven fra 1. oktober 2025, som bygger på forgjengeren NIS1. NIS2 må først innlemmes i EØS-avtalen, og da blir kravene strengere og flere virksomheter omfattet. Mange venter på lovteksten, men det tar lang tid å bygge opp god sikkerhet, og de som venter til kravene gjelder, vil ligge etter fra første dag.
Hva som er nytt
Direktivet tydeliggjør ledelsens ansvar for digital sikkerhet. Ledelsen må forstå virksomhetens digitale risiko og hvilke konsekvenser alvorlige hendelser kan få for tjenestene virksomheten leverer til samfunnet, og må sikre et forsvarlig, risikotilpasset sikkerhetsnivå.
Ledelsen skal godkjenne tiltakene for styring av cybersikkerhetsrisiko og føre tilsyn med at de gjennomføres. De kan holdes ansvarlige dersom kravene brytes, og bøtene er satt høyt nok til at det vil få store konsekvenser for de fleste virksomheter. Gjennom opplæring må ledelsen ha nok kunnskap og ferdigheter til å identifisere risiko og vurdere sikkerhetstiltakene og hvordan de påvirker virksomhetens tjenester.
Sikkerhet kan ikke lenger overlates til IT og glemmes.
Tre ting som tar tid
Det første er hendelseshåndtering. Du må gi tidlig varsel innen 24 timer fra det du oppdager en kritisk hendelse, sende en fullstendig melding innen 72 timer og levere en sluttrapport innen en måned. Rutinene og ansvarsfordelingen må derfor sitte før hendelsen inntreffer.
Det andre er leverandørene dine og leverandørsikkerhet, for du er like sårbar som det svakeste leddet i leverandørkjeden din.
Det tredje er risikostyring, der direktivet stiller ti minimumskrav, fra tilgangsstyring til kontinuitet, og du må kunne dokumentere at de faktisk brukes.
Test beredskapen i ledergruppen
Den raskeste måten å se hvor du står på, er å samle ledergruppen til en øvelse på to timer. Legg inn et realistisk scenario, for eksempel et løsepengevirus som rammer kundesystemene sent på en fredag. Spør hvem som bestemmer om systemene skal stenges ned, hvem som får oversikt over situasjonen og hvordan, hvem som varsler kunder og myndigheter, hvordan toppledelsen og styret skal informeres eller involveres, og hvem som kontakter leverandøren som drifter løsningen. Du ser raskt hvem som ikke vet hvem som skal gjøre hva. Svarene gir et konkret grunnlag for å prioritere tiltakene, og du finner det ut mens det fortsatt koster lite.
Et angrep venter ikke på lovteksten.
Innsikt
Siste fra rådgiverne

AI-sikkerhet handler også om evnen til å lære
Annette Usken · Seniorkonsulent · Prosjekt- og programledelse

Teleplan Consulting styrker rådgivermiljøet innen sikkerhet
Bjørnar Johnsen Vetrhus · Salgs- og markedsdirektør · Prosjekt- og programledelse

Endringsledelse i praksis
Mette Lill Thode · Seniorkonsulent · Endringsledelse

Rammeavtale med Forskningsrådet
Line Elisabeth Blomberg · Daglig leder · Prosjekt- og programledelse
Tjenester
Det vi går i dybden på
Klarhet i hva som haster – og hva som kan vente.
Digitalisering. Sikkerhet. Beredskap. Tilsyn. Ta kontakt for en uforpliktende prat.



