NIS2

Samverkan för NIS2-efterlevnad

Struktur och implementering av de 13 obligatoriska säkerhetsåtgärderna för NIS2.

Människor som diskuterar i en grupp med glasögon i handen

En tydlig ansvarsmodell enligt NIS2

NIS2 kräver att ledningen tar ett aktivt ansvar för cybersäkerheten. Vår modell stöder denna styrning genom att tydligt separera ert verksamhetsansvar från vårt driftansvar.

 

Ert ansvar

Riskägande och säkerhetsstyrning

Ni äger och styr risken och ansvarar för

  • policyer,
  • processer,
  • dataklassificering,
  • utbildning,
  • säkerheten i era verksamhetssystem (M365, CRM, etc.).

Advanias ansvar

Tekniskt ansvar och säkerhetsstöd

Advania ansvarar för att omsätta säkerhetsstrategin i praktiken genom teknisk implementering, operativ drift och rådgivande stöd.

Ansvarar för:

  • Teknisk implementering: Ansvarar för att implementera åtgärderna i nätverk, servrar och klienter. Levererar säkra plattformar.
  • Operativ säkerhet: Övervakning, incidentrespons, patchhantering och logghantering på driftad infrastruktur.
  • Rådgivning & stöd: Stöttar ledningen i riskanalys och utformning av styrdokument för de tekniska områdena.

Resultat

Ett säkerhetsläge som möter kraven

Ni får en säkerhetsnivå i linje med NIS2:s krav på riskhantering, vilket minskar sanktionsrisken och stärker er affärsresiliens.

NIS2

Återkommande aktiviteter

NIS2 kräver regelbunden revision av er säkerhetsposition. Dessa aktiviteter säkerställer att åtgärderna är effektiva över tid och att ni kontinuerligt upprätthåller er compliance.

Styrning

Policyer för nät- och infosystem (Åtgärd 1)

Riskbedömningspolicy (Åtgärd 2)

Utbildning

Utbildning & cyberhygien (Åtgärd 8)

Audit av HR-säkerhet (Åtgärd 10)

Teknik

Kontroll av åtkomst (Åtgärd 11)

Granskning av kryptografi (Åtgärd 9)

Kontinuitet

Test av kontinuitet (Åtgärd 4)

Fysisk och miljöskydd (Åtgärd 13)

Uppföljning

Effektivitetsbedömning (Åtgärd 7)

Granskning av leverantörskedjan (Åtgärd 5)

Vårt samarbete per obligatorisk åtgärd (NIS2)

1. Policyer för Nät- och Infosystem

Vårt bidrag: Vi bidrar till att skriva tekniska policyer för drift av nätverk, servrar och klienter.

Ert bidrag: Ni äger och godkänner den övergripande policyn för säkerheten i nätverks- och informationssystem, inklusive M365.

2. Policy för riskhantering

Vårt bidrag: Teknisk input till riskbedömningen av IT-infrastrukturen. Vi identifierar och rapporterar tekniska risker i vår leverans.

Ert bidrag: Ni äger den övergripande riskhanteringspolicyn, fastställer acceptabla risknivåer och leder riskbedömningsprocessen.

3. Incidenthantering

Vårt bidrag: Vi ansvarar för teknisk detektion, respons och utredning av incidenter på nätverk, servrar och klienter. Vi bistår vid rapportering.

Ert bidrag: Ni äger incidenthanteringsplanen, leder den organisatoriska responsen och ansvarar för den lagstadgade rapporteringen.

4. Kontinuitet och krishantering (BCP)

Vårt bidrag: Vi implementerar och testar tekniska lösningar för backup, dataåterställning och infrastruktur-tillgänglighet (DR/BCP).

Ert bidrag: Ni definierar verksamhetens krav (RTO/RPO), upprättar hela affärskontinuitetsplanen och övar på den.

5. Leverantörskedjans säkerhet

Vårt bidrag: Vi utvärderar och säkerställer säkerheten i vår egen leverantörskedja (underleverantörer) som påverkar er IT-drift.

Ert bidrag: Ni ansvarar för att analysera riskerna hos alla era leverantörer, inklusive oss och era verksamhetssystemleverantörer.

6. Säkerhet i nätverks- och infosystem

Vårt bidrag: Vi implementerar säkra konfigurationer och nätverkssegmentering för att skydda nätverks- och serversystem. Inkluderar loggning och övervakning av infrastruktur.

Ert bidrag: Ni säkerställer att era verksamhetssystem följer säkerhetskrav vid utveckling och förvärv (Security by Design).

7. Policyer för effektivitetsbedömning

Vårt bidrag: Vi genererar mätdata (KPI:er, loggar) som visar den tekniska effektiviteten av implementerade åtgärder på vår plattform.

Ert bidrag: Ni ansvarar för att definiera mätvärden (KRI/KPI), fastställer policyer för revision och granskning och bedömer den övergripande effektiviteten.

8. Cyberhygien och säkerhetsutbildning

Vårt bidrag: Vi implementerar teknisk hygien som patchhantering, konfigurationshärdning och grundläggande skydd mot skadlig kod.

Ert bidrag: Ni ansvarar för policyer för god IT-användning samt driver och säkerställer att all personal genomgår obligatorisk och regelbunden utbildning.

9. Kryptografi

Vårt bidrag: Vi implementerar kryptering för data 'at rest' (serverdiskar) och data 'in transit' (SSL/VPN) på den levererade infrastrukturen.

Ert bidrag: Ni bestämmer policy för vilken data som ska krypteras och ansvarar för kryptering av data inom era applikationer (som M365).

10. Human Resources (HR) säkerhet

Vårt bidrag: Vi tillhandahåller tekniskt stöd för säker avveckling av konton vid uppsägning och hanterar konton i drift.

Ert bidrag: Ni ansvarar för policyer och processer kring rekrytering, anställningstrygghet, bakgrundskontroller och avveckling av personal.

11. Åtkomstkontroll

Vårt bidrag: Vi implementerar tekniska åtkomstkontroller (t.ex. RBAC) och MFA-lösningar på infrastruktur och klienter baserat på er policy.

Ert bidrag: Ni definierar och äger policyerna för åtkomstkontroll och principerna för "Least Privilege" i alla system, inklusive MFA-policy i M365.

12. Tillgångshantering (Asset Management)

Vårt bidrag: Vi upprätthåller ett register över alla IT-tillgångar (hårdvara, operativsystem) som vi driftar och hanterar deras livscykel.

Ert bidrag: Ni äger det övergripande tillgångsregistret som inkluderar verksamhetssystem och data. Ni ansvarar för klassificering av informationstillgångar.

13. Miljö- och fysisk säkerhet

Vårt bidrag: Vi säkerställer den fysiska och miljömässiga säkerheten i våra egna datacenter/hallar (om vi driftar sådana). Vi säkrar klienthårdvara via tekniska kontroller.

Ert bidrag: Ni ansvarar för den fysiska säkerheten i era egna kontor och lokaler, inklusive åtkomstkontroll till serverrum och utrustning.

Partnerskap för en resilient och compliant framtid.

Kontakta oss

Thomas Rieger

Operation Manager

thomas.rieger@advania.com

Per-Åke Andersson

Senior Advisor, Cybersecurity

per-ake.andersson@advania.com