move-left Back
🌍 All Regions
Cybersecurity

Från medvetenhet till handling i förberedelserna inför NIS2

Direktivet om nät- och informationssäkerhet 2 (NIS2), som trädde i kraft i januari 2023, innebär en betydande förändring i Europeiska unionens strategi för cybersäkerhet. NIS2 bygger vidare på det ursprungliga NIS-direktivet och inför strängare säkerhetsåtgärder, kortare tidsfrister för rapportering av incidenter samt en större betoning på säkerheten i leveranskedjan. Organisationer som inte följer bestämmelserna kan nu åläggas böter på upp till 10 miljoner euro eller 2 % av sin globala omsättning, beroende på vilket belopp som är högst.

En färsk undersökning genomförd av SANS ger värdefulla insikter i hur organisationer förbereder sig inför NIS2 och vilka utmaningar de står inför. Undersökningen samlade in svar från cirka 500 yrkesverksamma, allt från säkerhetsadministratörer och analytiker till säkerhetschefer (CSO) och teknikchefer (CTO). Den fångar upp ett brett spektrum av perspektiv från hela Europa samt ytterligare synpunkter från Nordamerika och Asien, vilket återspeglar NIS2:s globala relevans för organisationer som bedriver verksamhet i eller tillhandahåller tjänster till EU.

Att förstå hotbilden:

Undersökningen visar att nästan hälften av de tillfrågade (47 %) anser att den nuvarande nivån på cyberhot är ”hög”, medan 37 % bedömer den som ”allvarlig eller kritisk”. Detta understryker den växande oron bland organisationer över cyberhotens föränderliga karaktär. Men trots dessa utmaningar finns det också en optimism kring NIS2:s roll för att förbättra cybersäkerheten. Hela 60 % av de tillfrågade ser direktivet som en positiv och nödvändig utveckling för att förbättra säkerheten för kritisk infrastruktur och digitala tjänster.

Framsteg och utmaningar vid implementeringen:

Att genomföra kraven i NIS2 är dock ingen liten bedrift. Enligt undersökningen har 35 % av organisationerna redan påbörjat processen, medan ytterligare 50 % aktivt arbetar för att uppfylla kraven. Vägen dit är dock inte utan hinder. Nästan hälften av organisationerna anger brist på resurser som en stor utmaning, och 37 procent kämpar med otillräckliga budgetar för att finansiera de nödvändiga säkerhetsåtgärderna. Dessutom rapporterar 32 procent svårigheter på grund av bristande intern kunskap, vilket återigen understryker ett tydligt behov av specialiserad utbildning och expertis.

Branschspecifikt fokus:

Vissa sektorer uppfattas som särskilt utsatta för cyberhot enligt det nya direktivet. Undersökningen identifierade energi, hälso- och sjukvård samt offentlig förvaltning som de tre sektorer som löper störst risk att drabbas av allvarliga cybersäkerhetsincidenter, med energisektorn i spetsen med 52 procent. Denna insikt återspeglar den avgörande vikten av att skydda samhällsviktiga tjänster som, om de störs, kan få omfattande samhälleliga och ekonomiska konsekvenser.

Incidenthantering och rapportering:

En central del av NIS2-direktivet är dess betoning på snabb och effektiv incidenthantering. Undersökningen visar att 70 % av organisationerna har formella planer för incidenthantering på plats, vilket är avgörande för att snabbt kunna upptäcka och återhämta sig från cyberincidenter. Ändå saknar cirka 30 % av organisationerna fortfarande strukturerade rapporteringsmekanismer, en brist som kan hindra efterlevnaden av NIS2:s strikta krav på incidentrapportering inom 24 timmar. Lyckligtvis begränsas 26 % av de kända incidenterna inom 6–24 timmar efter upptäckt, även om fullständig åtgärd ofta tar 2–7 dagar. Detta tyder på att även om de initiala insatserna är snabba finns det fortfarande utrymme för förbättringar i den övergripande processen för incidenthantering.

Brister i beredskapen mellan IT och ICS/OT:

Undersökningen belyser en märkbar skillnad i beredskap mellan IT-system och industriella styrsystem (ICS) eller driftsteknikmiljöer (OT). Medan 75 % av organisationerna genomför årliga säkerhetsbedömningar av sina IT-system, gör endast 38 % detsamma för sina ICS/OT-miljöer. Denna skillnad är särskilt oroande för leverantörer av kritisk infrastruktur, eftersom den pekar på behovet av mer frekventa och skräddarsydda utvärderingar för att skydda den industriella verksamheten.

Utbildningens och medvetenhetens roll:

Ett av de mest praktiska stegen mot att uppfylla kraven i NIS2, vilket identifierades av 26 % av de tillfrågade, är att förbättra den grundläggande cybersäkerhetsmedvetenheten och utbildningen av personalen. Regelbundna utbildningsprogram kan avsevärt minska risken för social engineering-attacker såsom nätfiske, vilket fortsätter att vara en vanlig hotvektor. Att investera i omfattande initiativ för att öka säkerhetsmedvetenheten är avgörande för att bygga upp en mer motståndskraftig organisationskultur.

Viktiga rekommendationer för att uppnå efterlevnad:

För att hantera komplexiteten i NIS2 bör organisationer prioritera flera viktiga åtgärder. Att stärka säkerheten i leverantörskedjan är avgörande, eftersom detta fortfarande är det främsta området för oro, där 25 % av de tillfrågade angav det som den mest utmanande aspekten av direktivet. Detta innefattar att införa mer ingående granskningsprocesser för leverantörer, genomföra regelbundna revisioner och säkerställa att cybersäkerhetskrav införlivas i leverantörsavtalen.

Organisationer uppmanas också att bilda särskilda incidenthanteringsteam för att förbättra sin förmåga att effektivt hantera säkerhetshändelser. Detta kan vara särskilt värdefullt för att minska responstiderna och minimera incidenternas inverkan på både IT- och ICS/OT-miljöer. Dessutom kan tilldelning av tillräckliga resurser och ökade budgetar för cybersäkerhet underlätta införandet av avancerade verktyg, såsom system för hantering av säkerhetsinformation och händelser (SIEM) samt lösningar för utökad detektering och respons (XDR).

En blick framåt – att omsätta medvetenhet i handling:

Eftersom den ursprungliga tidsfristen för efterlevnad av NIS2 löpte ut den 18 oktober 2024 och landsspecifik lagstiftning förväntas antas inom en snar framtid, är det absolut nödvändigt för organisationer att säkerställa att de uppfyller direktivets krav. Detta innebär att ledningen måste anpassa sig till direktivets mål, säkra nödvändiga resurser och se till att alla berörda parter förstår konsekvenserna av bristande efterlevnad. På så sätt kommer organisationerna inte bara att uppfylla sina lagstadgade skyldigheter, utan också stärka sin övergripande cybersäkerhet och bli mer motståndskraftiga mot moderna hot.

Hela rapporten:Förberedelser inför NIS2-direktivet: Efterlevnad, utmaningar och rekommendationer

Tags

Cybersecurity All Industries All Business Units