NIS2

Sjekkliste: Er din organisasjon klar for NIS2?

Omfattes du av NIS2? Bruk vår sjekkliste for å vurdere beredskapen og identifisere hva som mangler for full compliance.

  1. 18
    sektorer omfattes av NIS2
    Lov om digital sikkerhet
  2. 50+
    ansatte eller 50M kr omsetning som terskel
    NIS2-direktivet
  3. 6
    hovedområder for compliance
    NIS2-direktivet Artikkel 21

Steg 1: Omfattes du?

Størrelseskriterier

Oppfyller din organisasjon minst ett av følgende?

  • 50+ ansatte
  • 50+ millioner kroner i årsomsetning

Hvis ja på minst ett, fortsett til sektorkontrollen nedenfor.

Unntak: Enkelte kritiske tjenester omfattes uavhengig av størrelse (DNS, kvalifiserte betrodde tjenester, TLD-registre).

Sektorkontroll

Opererer din organisasjon innen noen av disse sektorene?

Vesentlige enheter (strengeste krav):

  • Energi (el, olje, gass, fjernvarme, hydrogen)
  • Transport (luftfart, jernbane, vei, sjøfart)
  • Bankvirksomhet
  • Finansmarkedsinfrastruktur
  • Helse- og omsorgstjenester
  • Drikkevann
  • Avløpsvann
  • Digital infrastruktur (DNS, datasentre, sky, CDN)
  • IKT-tjenestehåndtering (B2B managed services, MSP)
  • Offentlig forvaltning (sentralt nivå)
  • Romfart (markbasert infrastruktur)

Viktige enheter:

  • Post- og budtjenester
  • Avfallshåndtering
  • Kjemikalier (produksjon, framstilling, distribusjon)
  • Næringsmidler (produksjon, bearbeiding, distribusjon)
  • Produksjon (medisinsk utstyr, datamaskiner, elektronikk, kjøretøy, maskiner)
  • Digitale tjenester (markedsplasser, søkemotorer, sosiale plattformer)
  • Forskning (med unntak for utdanning)

Resultat:

  • ✅ Størrelse + Sektor = Du omfattes av NIS2
  • ⚠️ Under terskel men kritisk tjeneste = Kontroller spesifikke unntak
  • ⚠️ Underleverandør til omfattet organisasjon = Du kan påvirkes indirekte

Vil du ha en raskere vurdering? Bruk vårt interaktive NIS2-klassifiseringsverktøy som gir deg svar på få minutter.


Steg 2: Sjekkliste per område

Område 1: Risikohåndtering

Grunnkrav:

  • Systematisk risikohåndteringsprosess finnes dokumentert
  • Risikovurderinger gjennomføres regelmessig (minst årlig)
  • Risikoer kategoriseres og prioriteres
  • Risikobehandlingsplaner finnes for identifiserte risikoer
  • Risikoregisteret er oppdatert og tilgjengelig

Fordypet:

  • Risikometodikk følger etablert standard (ISO 27005 eller lignende)
  • Ledelsen godkjenner risikoacceptansnivåer
  • Risikoer følges opp og rapporteres til ledelsen
  • Trussel- og sårbarhetsanalyse gjennomføres

Poeng: ___ / 9

Område 2: Hendelsesberedskap

Grunnkrav:

  • Hendelseshåndteringsprosess finnes dokumentert
  • Definisjon av “betydelig hendelse” er fastslått
  • Kontaktveier til CSIRT/NSM er etablert
  • Maler for de tre rapporttypene finnes (24t, 72t, 1 måned)
  • Eskaleringsrutiner finnes dokumentert

Fordypet:

  • Hendelseshåndtering har blitt testet/øvd siste året
  • Vaktberedskap eller tilsvarende finnes for rask respons
  • Hendelser logges og analyseres for lærdommer
  • Forensisk kapasitet finnes (internt eller via partner)

Poeng: ___ / 9

Område 3: Forretningskontinuitet

Grunnkrav:

  • Forretningskontinuitetsplan finnes dokumentert
  • Kritiske systemer og prosesser er identifisert
  • Backup finnes for kritiske systemer og data
  • RTO og RPO er definert for kritiske systemer
  • Katastrofegjenopprettingsplan finnes

Fordypet:

  • Kontinuitetsplaner har blitt testet siste året
  • Backup-gjenoppretting testes regelmessig
  • Alternative arbeidsplasser/systemer finnes identifisert
  • Krisekommunikasjonsplan finnes

Poeng: ___ / 9

Område 4: Leverandørsikkerhet

Grunnkrav:

  • Kritiske leverandører er identifisert
  • Sikkerhetskrav stilles til leverandører
  • Avtaler inneholder sikkerhetsklausuler
  • Innledende sikkerhetsvurdering gjennomføres
  • Leverandører skal rapportere hendelser

Fordypet:

  • Regelmessig oppfølging av leverandører skjer
  • Underleverandører kontrolleres
  • Leverandørregister er oppdatert
  • Exit-strategi finnes for kritiske leverandører

Poeng: ___ / 9

Område 5: Tekniske kontroller

Grunnkrav:

  • Tilgangskontroll og rettighetshåndtering finnes
  • Kryptering brukes for sensitiv data
  • Sikkerhetslogger genereres og lagres
  • Antivirus/EDR finnes på endpoints
  • Nettverkssegmentering er implementert

Fordypet:

  • MFA brukes for kritiske systemer
  • Sårbarhetsskanning gjennomføres regelmessig
  • Oppdateringer installeres innen definerte tidsrammer
  • Penetrasjonstester gjennomføres periodisk

Poeng: ___ / 9

Område 6: Ledelse og dokumentasjon

Grunnkrav:

  • Cybersikkerhetspolicy finnes og er godkjent av ledelsen
  • Ledelsen har gjennomgått cybersikkerhetsopplæring
  • Ansvarsfordeling for sikkerhet er dokumentert
  • Personale opplæres i sikkerhetsbevissthet
  • Dokumentasjon er versjonshåndtert og tilgjengelig

Fordypet:

  • Regelmessig rapportering til styret skjer
  • Sikkerhetsmål og KPIer er definert
  • Internrevisjoner gjennomføres
  • Forbedringsprocess finnes dokumentert

Poeng: ___ / 9


Steg 3: Regn sammen

Total poengsum

OmrådePoeng
Risikohåndtering___ / 9
Hendelsesberedskap___ / 9
Forretningskontinuitet___ / 9
Leverandørsikkerhet___ / 9
Tekniske kontroller___ / 9
Ledelse og dokumentasjon___ / 9
TOTALT___ / 54

Tolkning

0-18 poeng: Kritisk nivå

Betydelige gap finnes. Prioriter umiddelbart: start med risikohåndtering og hendelseshåndtering. Vurder ekstern hjelp for å fremskynde prosessen.

19-36 poeng: Påbegynt nivå

Grunnlaget finnes, men viktige deler mangler. Identifiser de områdene hvor dere har lavest poeng og prioriter disse.

37-45 poeng: Godt nivå

Dere er på god vei. Fokuser på de fordypede kravene og kontinuerlig forbedring.

46-54 poeng: Modent nivå

Sterk posisjon. Sikre løpende vedlikehold, tester og tilpasning til nye krav.


Steg 4: Neste steg

Ved lav poengsum (0-36)

  1. Forankre hos ledelsen NIS2 krever ledelsens engasjement. Presenter kravene og konsekvensene for å sikre mandat og ressurser.
  2. Gjennomfør GAP-analyse Gjør en formell kartlegging av hva som mangler for NIS2-compliance. Prioriter basert på risiko.
  3. Lag handlingsplan Definer aktiviteter, ansvarlige, deadlines og ressurser for å dekke gapene.
  4. Start med risikohåndtering En fungerende risikohåndteringsprosess er grunnlaget for alt annet. Start der.

Ved høy poengsum (37-54)

  1. Test prosessene deres En plan på papir er ikke det samme som en fungerende kapasitet. Gjennomfør øvelser og tester.
  2. Styrk dokumentasjonen Sikre at alt er dokumentert på en måte som kan presenteres ved tilsyn.
  3. Fokuser på kontinuitet NIS2-compliance er ikke et prosjekt — det er en kontinuerlig prosess. Etabler rutiner for vedlikehold.

Trenger du flere detaljer om kravene? Se vår fullstendige NIS2-rammeverk-oversikt for dybdeinformasjon om hvert kravområde.

Slik kan Securapilot hjelpe

Securapilot gir deg verktøyene for å gå fra sjekkliste til handling:

  • Automatisert GAP-analyse — Kartlegg nåsituasjonen mot NIS2-kravene
  • Risikohåndteringsmodul — Strukturert risikovurdering og behandling
  • Hendelseshåndtering — Prosesser og rapporter som oppfyller tidskravene
  • Leverandørhåndtering — Oversikt og vurdering av leverandører
  • Dashboard — Sanntidsoversikt over compliance-status

Book en demo og se hvordan vi kan hjelpe dere nå NIS2-compliance.


Ofte stilte spørsmål

Hvordan vet jeg om min organisasjon omfattes av NIS2?

Generelt omfattes organisasjoner med minst 50 ansatte eller 50 millioner kroner i omsetning innen de 18 definerte sektorene. Enkelte kritiske tjenester omfattes uavhengig av størrelse. Bruk sjekklisten nedenfor for å vurdere.

Hva skjer hvis vi ikke er compliant?

Manglende etterlevelse kan føre til bøter på opptil 10 millioner euro eller 2% av global omsetning for vesentlige enheter. Ledelsen kan også holdes personlig ansvarlig.

Hvor lang tid tar det å bli NIS2-compliant?

Det varierer avhengig av nåværende modenhetsnivå. Organisasjoner som starter fra null bør regne med 12-18 måneder. De med eksisterende ISO 27001-sertifisering kan ofte nå compliance på 3-6 måneder.

Kan underleverandører påvirkes?

Ja, indirekte. NIS2 stiller krav til sikkerhet i leverandørkjeden, noe som innebærer at organisasjoner som omfattes vil stille krav til sine leverandører. Selv om dere ikke direkte omfattes kan dere måtte oppfylle krav for å beholde kunder.


#NIS2#sjekkliste#compliance#digitalsikkerhetsloven#beredskap#selvvurdering

Vi bruker anonym statistikk uten informasjonskapsler for å forbedre nettstedet. Les mer