Krönika: Cybersäkerhetslagen är snart här – men inga skäl till panik

Krönika Nu är det klart: Den försenade cybersäkerhetslagen träder i kraft den 15 januari nästa år. Då blir EU:s NIS2-direktiv verklighet även i Sverige. Den brådska som många nu känner borde dock inte leda till panikåtgärder, på samma sätt som när GDPR infördes. NIS2 handlar inte om en process med ett fast mål, utan om att komma in på rätt spår och höja sitt säkerhetsarbete en nivå, skriver Petter Glenstrup, Nordenchef på Arctic Wolf.

Krönika: Cybersäkerhetslagen är snart här – men inga skäl till panik

Är vårt företag redo för NIS2? Den frågan har länge legat som ett mörkt moln över styrelserum och IT-avdelningar – både därför att det är ett grundläggande IT-säkerhetskrav att följa NIS2 och med tanke på de mycket höga sanktionsavgifterna som hotar dem som misslyckas med det.

Med den nya svenska cybersäkerhetslagen som utgår från NIS2-direktivet skärps kraven på att proaktivt övervaka och skydda sin IT. Det gäller att snabbt kunna upptäcka och agera på säkerhetsincidenter, något som bara är möjligt genom kontinuerlig loggning och övervakning dygnet runt.

Ändå kan jag konstatera att det fortfarande är många som inte har koll på de mest grundläggande kraven: heltäckande kontinuerlig övervakning av sin IT-miljö, med översikt över alla system, nätverkstrafik och data.

Det händer ofta att cyberattacker bara upptäcks av en slump eller när konsekvenserna blir tydliga. Till exempel upplevde jag nyligen ett företag som insåg att de hade blivit hackade först när det inte gick att beställa lunch. Intrånget hade pågått länge utan att utlösa något larm – förrän restaurangsystemet slutade fungera.

Att det fungerade som företagets ”inbrottslarm” säger allt om bristen på säkerhetsövervakning. Utan en fullständig översikt arbetar ni i praktiken i blindo. Och om ni inte vet vad som händer i IT-miljön, hur ska ni då uppfylla NIS2-kravet att allvarliga incidenter ska rapporteras inom 24 timmar?

NIS2: löpande process snarare än ett slutmål

En vanlig missuppfattning är att se NIS2-anpassning som ett projekt med ett fast slutdatum. På samma sätt som det var 2018, då deadline för införandet av GDPR blev en mållinje som skulle passeras – sedan var man ”klar”.

Men säkerhetsarbete är en resa utan slutmål. Hotlandskapet skiftar hela tiden och NIS2 handlar därför om att arbeta med säkerhet genom ständiga förbättringar: implementera, utvärdera, anpassa – om och om igen.

När GDPR infördes såg vi tendenser till panik och överimplementering i Norden. Rädslan för böter drev på utgifterna för konsulter och skapade krångliga rutiner. Många sköt mygg med kanoner i sin iver att göra allt till 110 procent korrekt. Resultatet? Pärmar fulla av policyer, men inte nödvändigtvis bättre säkerhet i praktiken. Samt givetvis onödiga merkostnader.

Vi bör lära oss av den läxan nu, så att NIS2 inte blir ett nytt panikprojekt. Fokus måste ligga på vad som faktiskt minskar risken: grundläggande säkerhetsåtgärder som nätverksövervakning, beredskapsplaner, åtkomstkontroll och utbildning av anställda. Enbart dokumentation och papper kommer inte att stoppa några intrång (även om loggning är en del av NIS2): Medan ett välövat försvar med kontinuerlig övervakning absolut kommer att göra det.

Från panik till plan

Den goda nyheten är att allt inte behöver vara klart till deadline för införandet av NIS2. Det är nämligen inte en destination man anländer till, utan en kontinuerlig process där resultatet är förbättrad motståndskraft mot hot. Om man tar sig an den uppgiften med lugn och förnuft kan resan mot NIS2-anpassning bli ett sätt att stärka verksamheten och skydda både dess data och resultat.

Så var börjar man? Här är tre viktiga steg:

• Kartlägg era system, data och kritiska tjänster: Det går inte att skydda det ni inte kan överblicka.

• Upprätta säkerhetsövervakning dygnet runt: Oavsett om det sker internt eller via en partner måste misstänkta händelser upptäckas och åtgärdas omedelbart.

• Utveckla och öva på en beredskapsplan: När (och inte om) en attack inträffar ska era roller, ansvarsområden och rutiner vara klara och testade i förväg.

Tänk på NIS2 och cybersäkerhetslagen som en möjlighet att förbättra ert säkerhetsarbete generellt. Svenska företag bör använda den som en hävstång för att långsiktigt uppnå en högre säkerhetsnivå, oavsett vad lagtexten anger. Se det inte som en lista med krav som ska bockas av. Den rätta frågan att ställa är inte ”När kommer vi att nå målet med NIS2?”, utan ”Hur upprätthåller vi en hög säkerhetsnivå år efter år?”

Petter Glenstrup är Nordenchef på Arctic Wolf.

Senaste artiklarna

Hämtar fler artiklar
Till startsidan
Techtidningen

Techtidningen Premium

Nyhetstjänsten för dig som jobbar med professionell kommunikation. Få nischade nyhetsbrev för ditt intresseområde och utbildnings-tv.