Bouvet hjelper virksomheter å møte NIS2-kravene

Innføringen av EUs NIS2-direktiv stiller omfattende og strenge krav til virksomheters cybersikkerhet og sikkerhetsstyring. Bouvet sin NIS2-tjeneste “Bli NIS2-klar!” veileder og støtter virksomheten slik til at den kan etterleve NIS2-kravene.

Trykk på taggene for å lese mer om hvor og hvordan vi benytter samme fag og teknologi


NIS2-tjenesten fra Bouvet – “Bli NIS2-klar!”

- Vi er din praktiske NIS2-partner

 

Tjenesten er fleksibel og omfanget tilpasses virksomhetens behov, størrelse og ressurser. Den tar hensyn til alle NIS2-kravene, både de organisatoriske, operasjonelle, tekniske og fysiske. Våre erfarne NIS2-sertifiserte sikkerhetsrådgivere er sentrale i arbeidet. Ideelt organiseres arbeidet med et blandet team med kundens sikkerhetsansvarlige og Bouvets konsulenter. Erfaringsmessig trenger man tverrfaglig kompetanse for å jobbe godt med helheten i NIS2.

Følgende tre trinn inngår i vår NIS2-tjeneste:

 

Gapanalyse

Etter en innledende dialog med nøkkelpersoner i virksomhetens ledelse etableres felles forståelse for NIS2, hvor vi vi drøfter dagens utfordringer og styrker i virksomhetens cybersikkerhet. Det gir oss en indikasjon på modenhetsnivået. Basert på kravene i NIS2, følger vi opp med en grundig kartlegging av flere forhold: policy-er, planer, ansvar, roller og prosesser og dagens praksis og oppfølging. I tillegg ser vi på tekniske kjernesystemer og fysisk sikring av informasjon og nettverk. For å få god innsikt ser vi på sentrale dokumenter, gjennomfører intervjuer og evt. spørreundersøkelser. Gjennom dette får virksomheten raskt en rapport om status og modning opp mot NIS2. Rapporten suppleres med en gapanalyse hvor sikkerhetshull opp mot NIS2 dokumenteres og visualiseres. Gapanalysen presenteres og drøftes med sentrale beslutningstakere hos kunden, og teamet anbefaler tiltak.
 

Tiltaksplan

Basert på gapanalysen og kundens respons, utarbeider teamet en tiltaksplan som viser hva og hvordan virksomheten må arbeide videre for å kunne tette gapene og etter hvert kunne etterleve NIS2. Teamet vektlegger å kommunisere og tydeliggjøre tiltakene – man lager en prioritering, viser hva tiltakene krever av virksomheten med hensyn til ressurser, hvilke risikoer som foreligger og hvordan tiltakene best kan innføres. Her bistår teamet med å prioritere sikkerhetstiltakene. Tiltaksplanen må besluttes av kunden.

Innføring

For at sikkerhetstiltakene faktisk blir en del av virksomhetens drift og kultur, må man ofte jobbe aktivt med innføring. Her bruker teamet verktøy fra endringsledelse, hvor kommunikasjon og dialog med ansatte, og bevisstgjøring og opplæring er helt sentralt. Alle ansatte skal oppleve at de forstår og mestrer cybersikkerhetens utfordringer i egen virksomhet. Ofte betyr dette at komplekse krav må “oversettes” til praktiske eksempler som knyttes til sikkerhet eksternt mot leverandører og kunder og sikkerhet internt i virksomheten. Dette kan for eksempel handle om hvordan man utformer sikkerhetspolicyer, hvordan disse følges opp i praksis, hvordan man jobber best med motivasjon for å skape sikkerhetsbevissthet og sikkerhetskultur, hvordan man varsler hendelser, hvordan man øver på beredskap, hvordan man lagrer og deler data sikkert og hvordan man bruker både utstyr, informasjon og anlegg/bygg. 

Å innfri krav forutsetter også at man følger og måler effekter og resultater. NIS2-tjenesten støtter også med slik evaluering som kilde til forbedring og revisjon. Bouvet bistår med enkle temperaturmålinger slik at virksomheten kan lære underveis og forbedre sikkerhetspraksisen. 

Vi tilbyr tverrfaglig bistand og kompetanse i “Bli NIS2-klar!”

Bouvet  gir dere trygghet i gjennomføringen. Med Bouvet som partner får dere et helhetlig løp fra innsikt om gap, til tiltak, innføring og oppfølging. Enhver virksomhet er unik, og vi sørger for at din virksomhet får tilpassede tiltak til akkurat deres situasjon. Bouvet tilbyr et tverrfaglig team som kombinerer kompetanse innen sikkerhet, arkitektur, sky, drift, utvikling, innføring, endringsledelse, opplæring og organisasjonsforståelse. Våre eksperter har praktisk erfaring og NIS2-sertifisering, og hjelper din virksomhet med juridiske krav til gjennomføring. Vi er oppttatt av å jobbe i team med kundens ansatte, noe som også betyr gjensidig læring og tillitsbygging.

Gjennom vår kursavdeling tilbyr vi også NIS2-kurs, både praktisk rettede introduksjonskurs og NIS2 sertifiseringer slik at både ledere, sikkerhetsansvarlige og andre ansatte raskt kan forstå hva direktivet betyr for deres roller og ansvar.

Start nå!

NIS2-arbeidet gjøres ikke kun én gang. Det er en kontinuerlig prosess som krever jevnlige revisjoner, risikovurderinger og oppdatering av tiltak. Det er den langsiktige, systematiske innsatsen som bygger en helhetlig sikkerhetsstyring og en reell sikkerhetskultur over tid.

Bouvets råd er å starte NIS2-prosessen nå, slik at virksomheten står godt rustet når loven trer i kraft. NIS2 er ikke bare juridiske og tekniske krav – det er en mulighet til å styrke digital motstandskraft og utvikle en robust sikkerhetsstyring og -kultur. Gjennom Bli NIS2-klar!-tjenesten kan vi tilby en gapanalyse; en gapanalyse og en tiltaksplan eller alle tre trinnene, avhengig av det kunden ønsker og trenger. 

Å jobbe mot en NIS2-etterlevelse er ikke bare nyttig for å innfri lovkrav, det er en mulighet for din virksomhet til å bygge konkurransefortrinn i et marked hvor sikkerhet er et stadig viktigere konkurransefortrinn. 
 

Hva er NIS2?

NIS2 er en helhetlig tilnærming til sikkerhet- og risikostyring som innebærer klare krav til både ledelsen og styret – de holdes personlig ansvarlig for både policyer og praksis er på plass. EU har vedtatt NIS2 (Network and Information Security Directive 2) for å styrke det digitale sikkerhetsnivået i hele Europa. Målet er å redusere risikoen for alvorlige cyberangrep og sikre at samfunnskritiske tjenester fungerer – også i kriser og katastrofer. Direktivet er godkjent, men ikke innført i norsk lov og EØS-avtalen ennå, men det forventes at det skjer i 2026.

Hvilke virksomheter omfattes av NIS2?

NIS2 gjelder for både offentlige og private virksomheter som leverer samfunnskritiske tjenester. Hovedregelen er at virksomheter med mer enn 50 ansatte eller en omsetning/balanse over 10 millioner euro, omfattes av NIS2. Mindre virksomheter kan også omfattes hvis de leverer samfunnskritiske tjenester eller er en del av verdikjeden til en omfattet aktør. Mange virksomheter omfattes direkte – langt flere enn under dagens NIS1-regelverk. NIS2 rettes mot følgende typer virksomheter: 

«Essensielle virksomheter» som tilbyr samfunnsviktige tjenester innen energi, transport, bank, finansmarkeder, helse, drikkevann, avløpsvann, digital infrastruktur (skytjenester, datalagring, nettverk), IKT-tjenester, offentlig forvaltning og romvirksomhet.
«Viktige virksomheter» som posttjenester, avfallshåndtering, produksjon og distribusjon av kjemikalier, matproduksjon, tilbydere av digitale tjenester, forskning og produksjon av visse varer - medisinsk utstyr, kjøretøy, elektronikk, maskiner og transportutstyr.

Overordnede NIS2-krav 

Flere og strengere krav til virksomhetens sikkerhetsstyring: Virksomheten må ha både organisatoriske, operasjonelle, tekniske og fysiske tiltak på plass for å håndtere sikkerhet og risiko. Den helhetlige tilnærmingen i NIS2 forutsetter utvikling av sikkerhetskultur.

Risikostyring: Virksomheten må jevnlig utføre risikoanalyser og oppdatere sikkerhetspolicyer.

Hendelseshåndtering: Planer for å oppdage, reagere på og rapportere cyberhendelser skal dokumenteres og jevnlig oppdateres.

Kontinuitet og beredskap: Back up-løsninger og kriseplaner.

Leverandørsikkerhet: Verdikjeden er en viktig del av direktivet og kontroll av sikkerhet hos leverandører og underleverandører skal derfor også kunne dokumenteres.

Bevisstgjøring og opplæring («Cyberhygiene»): I tillegg til lederansvaret skal alle ansatte bevisstgjøres og få opplæring i en rekke sikkerhetstema og risikostyring.

Påmelding til kurset

Les mer og meld deg på Praktisk introduksjon til NIS2 direktivet

Gå til påmelding
 

Kontakt oss

Hvis du vil vite mer og ha en uforpliktende prat, ta gjerne kontakt.

Lise Marie Seierstad Kværne
Avdelingsleder, Tjenesteleveranser