NIS2 Gap-analyse

Skal vi hjælpe dig med at blive NIS2 compliant?

Vi hjælper jer med at implementere NIS2-kravene effektivt, uden at skabe unødvendigt bureaukrati. Med vores proces bliver compliance en del af jeres daglige drift – ikke et ekstra projekt.

Hvad er NIS2?

NIS2 er et EU-direktiv, der stiller krav til cyber- og informationssikkerhed hos en lang række virksomheder og organisationer. Direktivet er implementeret i dansk lov, og det betyder, at det ikke er valgfrit, om man vil leve op til kravene: Er man omfattet, skal man overholde dem.

NIS2 stiller blandt andet krav til risikostyring, hændelseshåndtering, forsyningskædesikkerhed og ledelsens ansvar for at sikkerheden er på plads. Overholder man ikke kravene, kan det få konsekvenser i form af bøder og i visse tilfælde personligt ansvar for ledelsen. Du kan læse mere om NIS2-implementeringen lige her.

Det første og vigtigste skridt er derfor at finde ud af, om jeres virksomhed overhovedet er omfattet af direktivet.

Gap-analysen bliver jeres værktøj

Den udpensler, hvor I har mangler i dag, og hvordan det løses bedst muligt, så I kan opnå NIS2-compliance på den bedste måde.

NIS2-direktivet foreskriver, at I som minimum skal have styr på:
  • Risikoanalyse og informationssikkerhed - I skal have politikker for, hvordan I vurderer og håndterer risici.
  • Hændelseshåndtering - I skal kunne forebygge, opdage og reagere på sikkerhedshændelser.
  • Driftskontinuitet - herunder backup, genetablering og krisestyring, hvis noget går galt.
  • Forsyningskædesikkerhed - I skal have styr på sikkerheden hos jeres leverandører og samarbejdspartnere.
  • Sikkerhed i systemer - når I anskaffer, udvikler og vedligeholder jeres net- og informationssystemer.
  • Løbende evaluering - I skal have procedurer til at teste og vurdere, om jeres sikkerhedstiltag faktisk virker.
  • Cyberhygiejne og uddannelse - de grundlæggende vaner og den træning, der skal være på plads hos medarbejderne.
  • Kryptering - politikker og procedurer for, hvornår og hvordan I krypterer data
  • Adgang og personale - kontrol med, hvem der har adgang til hvad, og hvordan I håndterer personalesikkerhed og aktiver.
  • Sikker kommunikation - fx multifaktorgodkendelse, sikret tale-, video- og tekstkommunikation samt nødkommunikation, hvis noget bryder sammen.
Hvad er en Gap-analyse?

En Gap-analyse er, meget forsimplet, en analyse der fortæller, hvor I står i dag - og hvordan det afviger fra de krav, der stilles af NIS2-direktivet.

Da direktivet er lov, er det afgørende først at afklare, om I er omfattet af NIS2. Er I det, er næste skridt at kortlægge, hvor I står i dag i forhold til kravene.

Hvem er Gap-analysen relevant for?

Gap-analysen er relevant for jer, hvis I er - eller er i tvivl om, hvorvidt I er - omfattet af NIS2-direktivet. Det gælder blandt andet virksomheder inden for sektorer som:

  • Energi
  • Transport
  • Sundhed
  • Digital infrastruktur
  • Offentlig forvaltning

Derudover gælder det også en række andre samfundsvigtige brancher afhængigt af virksomhedens størrelse og rolle i sektoren.

Er I i tvivl om, hvorvidt I er omfattet, er det netop noget, vi afklarer som en del af processen.

Processen omkring NIS2 Gap-analysen
Hvorfor skal en Gap-analyse laves og hvad er fordelene?

Fordelen ved en Gap-analyse er, at I - såfremt I er omfattet af NIS2-direktivet - bliver i stand til at blive compliant; helt firkantet sat op: At I følger loven.

Gap-analysen hjælper med det, fordi den skitserer jeres status quo og holder den op imod kravene fra NIS2-direktivet. Det giver et overblik over, hvad der mangler, og Gap-analysen ender dermed med at blive et konkret arbejdsdokument - en "to do"-liste - over, hvad der skal laves, før I kan være NIS2-compliant.

Hvor omfattende er det?

Selve Gap-analysen er ikke nødvendigvis særligt omfattende for jer som virksomhed. Arbejdet handler primært om, at vi spørger ind til, hvad I gør i dag på en række forskellige punkter - I skal ikke selv lave analysearbejdet.

Hvordan forløber processen?

Typisk tager vi os hos Sentiq af hele processen. Det betyder, at vi gennemfører et par interviewrunder med beslutningstagere og ledere i jeres virksomhed, så vi bliver klogere på jer, jeres forretning, jeres processer, og hvor I står i dag i forhold til compliance.

Konkret skitserer vi først jeres drift og IT-setup, dernæst gennemgår vi jeres politikker og arbejdsprocesser, og til sidst ansvarsfordelingen - for at finde ud af, om det hele overholder kravene, eller om der er huller, der skal lukkes.

Hvad får I ud af en Gap-analyse?

I får en rapport, der viser jeres nuværende sikkerhedsniveau holdt op imod NIS2-kravene, samt en prioriteret handlingsplan for, hvad der skal på plads og i hvilken rækkefølge. Dermed slipper I for at gætte jer frem, og I kan lægge en realistisk plan for jeres vej mod compliance.

Med andre ord munder processen ud i en rapport med en konkret plan og et overblik over, hvad der er nødvendigt at få gjort, før I overholder kravene i NIS2-direktivet.

Helt konkret viser rapporten, hvor vi er compliant i dag, hvor vi delvist compliant og hvor I slet ikke er compliant; og i de to sidstnævnte tilfælde får I også vores anbefalinger til, hvordan I bliver compliant.

Skal du have lavet en NIS2 Gap-analyse?
Kontakt os i dag

Lad os tage en teknisk og strategisk dialog om, hvordan vi kan gøre jeres NIS2-proces effektiv, målbar og praktisk. Vi hjælper jer fra krav til kontrol – og sikrer, at jeres sikkerhedsindsats både lever op til loven og styrker jeres forretning.

Max Schläger Nielsen
Head of Cybersecurity & Compliance