Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Standarder & lagar Poäng: 8/10

NIS2-direktivet: ny vägledning för säkerhet i datacenter publicerad

Deutsche Rechenzentren GmbH ger ut en praktiknära vägledning för IT-ansvariga. NIS2 skärper cybersäkerhetskraven avsevärt.

Vad har hänt? – ny vägledning om NIS2-direktivet

Deutsche Rechenzentren GmbH (DeRZ) har publicerat en omfattande vägledning om NIS2-direktivet. Detta whitepaper vänder sig särskilt till datacenteroperatörer, IT-ansvariga och managed service providers. Vägledningen ska ge orientering i ett regulatoriskt landskap som enligt utgivarnas bedömning fortfarande underskattas av många företag.

Dokumentets praktiknära ansats fokuserar särskilt på IT-infrastrukturen och behandlar de skärpta cybersäkerhetskrav som följer med EU-direktivet NIS2.

Detaljerna – skärpta krav genom NIS2

Med NIS2-direktivet har Europeiska unionen i grunden skärpt cybersäkerhetskraven för kritisk infrastruktur. I Tyskland genomfördes direktivet bindande genom den nya BSI-lagen i slutet av förra året. Konsekvenserna är mer långtgående än vad man först antog.

Utvidgad berörandekrets

Berörda är sedan länge inte bara klassiska KRITIS-operatörer. Även colocation-leverantörer, hostingföretag och IT-tjänsteleverantörer från 50 anställda eller 10 miljoner euro i årsomsättning omfattas av tillämpningsområdet – ofta utan att veta om det. Dessa tröskelvärden gör tydligt att cybersäkerhet blir en ”bred skyldighet” och omfattar betydligt fler företag än tidigare.

Fysisk säkerhet i fokus

En central aspekt i DeRZ-vägledningen är datacentrens fysiska säkerhet – ett område som länge underskattats i IT-efterlevnaden. NIS2 klargör att passerkontroll, energiförsörjning och brandskydd måste vara likvärdiga beståndsdelar i en dokumenterad riskhantering.

Stränga sanktioner och rapporteringsplikter

Det nya rättsläget för med sig stränga rapporteringsplikter vid säkerhetsincidenter. Särskilt känsligt: ledningens personliga ansvar är uttryckligen föreskrivet. Sanktionsavgifterna kan uppgå till 10 miljoner euro eller 2 procent av den globala årsomsättningen.

Sammanhang – varför denna utveckling är relevant

Publiceringen av vägledningen visar att branschen har insett behovet av åtgärder. NIS2 markerar ett paradigmskifte inom cybersäkerheten: det som tidigare bara berörde stora koncerner och kritisk infrastruktur blir nu en skyldighet för en betydligt större krets av företag.

För säkerhetsteknikbranschen uppstår därmed nya affärsområden. Företag som hittills investerat lite i fysiska säkerhetsåtgärder måste tänka om kring sin infrastruktur i grunden. Det gäller i synnerhet:

  • Moderna passerkontrollsystem för datacenter
  • Dokumenterade säkerhetskoncept och riskhantering
  • Integration av fysiska och IT-relaterade säkerhetsåtgärder
  • Efterlevnadsanpassade övervaknings- och rapporteringsrutiner

Praktiska tips för berörda företag

DeRZ-vägledningen förklarar enligt informationen vilka krav som gäller, hur den egna berörandestatusen ska bedömas och vilka steg som är förnuftiga nu. För företag som eventuellt berörs rekommenderas ett systematiskt tillvägagångssätt:

Genomför en statuskontroll

Först bör företagen kontrollera om de omfattas av de nya reglerna. Tröskelvärdena 50 anställda eller 10 miljoner euro i årsomsättning omfattar betydligt fler företag än de tidigare KRITIS-reglerna.

Helhetlig säkerhetsbetraktelse

NIS2 kräver ett helhetsperspektiv som behandlar IT-säkerhet och fysisk säkerhet likvärdigt. Det innebär att traditionella säkerhetsåtgärder som passerkontroll och kameraövervakning nu måste bli en del av det dokumenterade cybersäkerhetskonceptet.

Dokumentation och processer

En dokumenterad riskhantering blir obligatorisk. Företagen måste kunna styrka att de har infört lämpliga tekniska och organisatoriska åtgärder.

Utblick – vad följer av det nya rättsläget

Publiceringen av DeRZ-vägledningen är ett tecken på att genomförandet av NIS2 har nått praktiken. I och med att den nya BSI-lagen trädde i kraft i slutet av förra året inleds en ny era av cybersäkerhet för många företag.

För säkerhetsteknikbranschen innebär det nya möjligheter, men också nödvändigheten att ställa in sig på mer komplexa krav. Integrationen av IT-säkerhet och fysisk säkerhet blir standard, varigenom även klassiska säkerhetslösningar som passerkontrollsystem och övervakningsteknik får ökad betydelse.

Företag som agerar nu och anpassar sin säkerhetsinfrastruktur därefter är inte bara efterlevnadsanpassade, utan också bättre skyddade mot de växande cyberhoten. DeRZ-vägledningen utgör därvid ett värdefullt stöd för att omsätta NIS2-direktivets komplexa krav i praktiken.