ESB-TILSKIPUN NIS2 - LÖGLEIÐING Í FRAKKLANDI STENDUR YFIR

Samræmisskjalið þitt
fyrir NIS2 á 5 dögum

Evrópska tilskipunin NIS2 (ESB 2022/2555) leggur netöryggisáhættustjórnun á lykil- og mikilvægar einingar í 18 atvinnugreinum, og óbeint á birgja þeirra. SYAGA NIS2-Express afhendir þér heildstætt og starfhæft grunnskjal (upplýsingaöryggisstefnu + samræmiskortlagningu), án þess að binda starfsfólk þitt í marga mánuði.

5
Virkir dagar
20
Kaflar sem ná yfir
93
ISO 27001 stýringar
120+
Blaðsíður afhentar

NIS2-tilskipunin í tölum

Það sem evrópska tilskipunin breytir í raun fyrir hlutaðeigandi einingar

Um 160.000 einingar sem málið varðar í ESB

NIS2-tilskipunin (ESB 2022/2555) víkkar gildissvið eldri NIS1-tilskipunarinnar verulega, en viðmiðunarmörkin sem almennt er stuðst við eru um 50 starfsmenn og 10 milljón evra veltu, fyrir 18 lykil- og mikilvægar atvinnugreinar.

Viðurlög sem ná alla leið til stjórnenda

Löggjöfin kveður á um stjórnvaldssektir (sem geta numið nokkrum milljónum evra eða hlutfalli af heildarveltu á heimsvísu, eftir tegund einingar) og persónulega ábyrgð stjórnenda sem getur leitt til tímabundins banns við að gegna starfi.

Löggilding í franskan rétt stendur yfir

Frakkland hefur enn ekki lögleitt NIS2 í landsrétti sínum (löggildingarlög eru í undirbúningi). Fyrirtæki sem undirbúa sig núna forðast þá stíflu sem búist er við þegar franska löggjöfin tekur gildi.

💰

Ráðgjafarfyrirtæki rukka fyrir löng verkefni

Hefðbundið verkefni við að ná NIS2/ISO 27001-samræmi hjá stóru ráðgjafarfyrirtæki tekur marga mánuði. Kostnaðurinn er oft utan seilingar fyrir lítil og meðalstór fyrirtæki með 50-500 starfsmenn sem þó þurfa að takast á við málið.

Keðjuverkunin: jafnvel þótt þú fallir ekki beint undir tilskipunina

NIS2 skyldar lykil- og mikilvægar einingar til að sannreyna öryggi aðfangakeðju sinnar. Í reynd senda viðskiptavinir þínir þér nú þegar - eða munu senda þér - öryggiskönnun fyrir birgja. Hér eru dæmi um raunverulegar spurningar úr slíkum könnunum:

Fjölþátta auðkenning (MFA)

« Fyrir hvaða þjónustur krefjist þú MFA? Tölvupóst, VPN, RDP, netkerfis-/skýjastjórnun, forréttindaaðgangar. »

Dæmigerð tilvísun: CSA CAIQ v4 IAM-14.1 / SIG Lite

Öryggi tölvupósts

« Hvaða stýringar notar þú gegn tölvupóstsvindli (SPF, DKIM, DMARC)? Hefur þú gert eldri samskiptareglur óvirkar (óöruggt IMAP, POP3, SMTP)? »

Dæmigerð tilvísun: Google VSAQ / Beazley Ransomware Supplemental

Viðbragðsáætlun við atvikum

« Hver er viðbragðsáætlun þín við atvikum, og innan hvaða tímamarka myndir þú tilkynna okkur um netöryggisatvik? »

Dæmigerð tilvísun: 3rdRisk - 7 spurningar um NIS2

Undirverktaka og aðfangakeðja

« Notar þú undirverktaka á 4. þrepi? Munt þú samþykkja samningsákvæði sem krefjast NIS2-samræmis (eftirlit, tilkynning um brot, endurskoðunarréttur)? »

Dæmigerð tilvísun: 3rdRisk - 7 spurningar um NIS2

Öryggisafritun og rekstrarsamfella

« Eru gerð öryggisafrit? Er heilleiki þeirra og endurheimtarferli prófað að minnsta kosti einu sinni á ári? »

Dæmigerð tilvísun: CSA CAIQ v4 BCR-08

Stjórnarhættir öryggismála

« Byggir upplýsingaöryggisstefna þín á viðurkenndum staðli (NIST, ISO 27001)? »

Dæmigerð tilvísun: 2022 SIG Lite (Shared Assessments)

Upplýsingaöryggisstefnan sem NIS2-Express skilar svarar lið fyrir lið slíkum könnunum, með tilheyrandi gögnum til staðfestingar.

Lausnin: NIS2-Express

5 dagar, 20 kaflar, 1 starfhæft skjal sem starfsfólk þitt getur tekið í notkun strax næsta mánudag

D1
Dagur 1 - Afmörkun

Spurningalisti og viðtal við stjórnendur

2 klukkustunda viðtal við upplýsingatæknistjóra eða forstjóra. Söfnun á bakgrunni, umfangi, viðskiptalegum áherslum og núverandi þroskastigi með skipulögðum spurningalista okkar (10 svið, 60 spurningar).

D2
Dagur 2 - Tæknileg greining

Söfnun og kortlagning upplýsingakerfa

Skráning eigna (netþjónar, tölvur, hugbúnaður), greining á netkerfisarkitektúr, auðkenning mikilvægra gagnastrauma. Létt varnarleysisskönnun með fyrirfram samþykki.

D3
Dagur 3 - Skjalagerð

Gerð sérsniðinnar upplýsingaöryggisstefnu

Ritun 20 kafla með raunverulegum gögnum þínum: skipurit öryggismála, áhættufylki, verklagsreglur, tölvunotkunarreglur. Allt sniðið að þínum aðstæðum.

D4
Dagur 4 - Samþjöppun

Samræmiskortlagning og viðaukar

Ítarleg kortlagning á NIS2 (stjórnarhættir, öryggisráðstafanir, tilkynning atvika), ISO 27001, ANSSI (frönsk yfirvöld) og GDPR. Gerð viðauka: eignaskráning, SoA-fylki, verklagsreglur um atvikastjórnun, aðgangsstýringu og breytingastjórnun.

D5
Dagur 5 - Afhending

Kynning og þekkingarmiðlun

Kynning á afurðinni fyrir stjórnendateymi. Spurninga- og svarafundur. Afhending breytanlegra skráa (HTML, PDF, DOCX) svo starfsfólk þitt geti gert skjalið að sínu.

Það sem þú færð

Heildarpakki, tilbúinn til notkunar, með öllum skjölum sem þú þarft

📝

Upplýsingaöryggisstefna - 20 kaflar

Heildstæð öryggisstefna sem nær yfir öll svið ISO 27001, sá skjalagrunnur sem ætlast er til samkvæmt NIS2.

  • Stjórnarhættir og skipulag öryggismála
  • Flokkun eigna og gagna
  • Aðgangs- og auðkennastjórnun
  • Öryggi netkerfa, stýrikerfa og hugbúnaðar
  • Rekstrarsamfella og atvikastjórnun
📈

Hraðúttektarskýrsla

Samantekt á öryggisstöðu með myndrænum vísum.

  • Þroskaratsjá (10 svið)
  • Áhættufylki (áhrif/líkur)
  • 10 alvarlegustu veikleikarnir
  • Forgangsraðuð aðgerðaáætlun (PDCA)
  • Ráðlögð fjárveiting til öryggismála
📄

Verklagsreglur og notkunarreglur

Starfhæf skjöl sem starfsfólk þitt getur nýtt strax.

  • PROC-01: Atvikastjórnun
  • PROC-02: Aðgangsstjórnun
  • PROC-03: Breytingastjórnun
  • PROC-04: Öryggisafritun og endurheimt
  • Tölvunotkunarreglur (tilbúnar til undirritunar)
🎯

NIS2-kortlagning

Samsvörun milli öryggisstefnu þinnar og helstu skyldukafla NIS2-tilskipunarinnar.

  • 20. gr. - Stjórnarhættir
  • 21. gr. - Áhættustjórnunarráðstafanir (10 svið)
  • 23. gr. - Tilkynning atvika
  • Dæmigerð svör við NIS2-birgjakönnun
  • Samræmisfylki með stöðu
🔐

ISO 27001 viðaukar

Yfirlýsing um gildissvið (SoA) og kortlagning á 93 stýringum viðauka A (ISO 27001:2022).

  • SoA með rökstuðningi fyrir hverja stýringu
  • Ítarleg netþjónaskráning
  • Skrá yfir veikleika
  • Greindar árásarkeðjur
  • Fjármögnuð aðgerðaáætlun
💻

Breytanlegar skrár

Öll skjöl á sniðum sem þú getur breytt.

  • Sjálfstætt HTML (opnast í hvaða vafra sem er)
  • Hágæða PDF (A4 prentun)
  • Breytanlegt DOCX (Microsoft Word)
  • Tvítyngt FR/EN (valkvætt)
  • PNG-myndrit í hárri upplausn

Samræmi sem er tryggt

Eitt skjal sem svarar öllum þínum stöðlum

N2

NIS2 (ESB-tilskipun 2022/2555)

Nær yfir helstu kaflana um stjórnarhætti, áhættustjórnunarráðstafanir og tilkynningu atvika. Samræmiskortlagning innifalin.

ISO

ISO 27001:2022

Yfirlýsing um gildissvið fyrir 93 stýringar viðauka A. Uppbygging í samræmi við greinar 4 til 10 og efnisþættina fjóra (skipulagslega, mannlega, eðlislæga og tæknilega).

AN

ANSSI-leiðbeiningar - Tölvuöryggishreinlæti (frönsk yfirvöld)

Tölvuöryggishreinlætisráðstafanir ANSSI eru teknar fyrir í köflunum 20. Skýr samsvörun í samræmiskortlagningunni.

RG

GDPR (32. gr.)

Viðeigandi tæknilegar og skipulagslegar ráðstafanir til að tryggja öryggi persónuupplýsinga. Gagnaflokkun og vinnsluskrá tekin fyrir.

Leiðbeinandi verð

Veldu þá lausn sem hentar þínum aðstæðum - sérsniðið tilboð innan 24 klst.

Essentiel

Lítið/meðalstórt fyrirtæki < 50 starfsmenn, einn staður

3 000
EUR án VSK (einskiptisgreiðsla, leiðbeinandi)
  • Sérsniðin upplýsingaöryggisstefna, 20 kaflar
  • 4 starfhæfar verklagsreglur
  • Tölvunotkunarreglur
  • NIS2- og GDPR-kortlagning
  • Kynning fyrir stjórnendateymi
  • HTML + PDF + DOCX snið
Fá tilboð

Premium

Meðalstórt/stórt fyrirtæki 250+ starfsmenn, reglusett atvinnugrein

8 000
EUR án VSK (einskiptisgreiðsla, leiðbeinandi)
  • Allt úr Standard +
  • DORA-kortlagning (fjármálageirinn)
  • Sniðmát eftir atvinnugrein (heilbrigði, iðnaður, fjármál)
  • Fjármögnuð úrbótaáætlun til 12 mánaða
  • Stuðningur við ISO 27001-vottun
  • Forgangsþjónusta í 12 mánuði
Fá tilboð

Árlegt viðhald: 500 EUR án VSK/ári (leiðbeinandi)

Árleg uppfærsla öryggisstefnunnar (breytingar á regluverki, breytingar á upplýsingakerfum). Endurskoðun verklagsreglna, uppfærsla samræmiskortlagningar, ný PDF-skrá.

Leiðbeinandi verð fyrir staðlað umfang. Endanleg upphæð er ákveðin með tilboði, eftir fyrstu samræður um raunverulegt umfang þitt.

Algengar spurningar

Fellur fyrirtækið mitt undir NIS2?
Viðmiðunarmörkin sem almennt er stuðst við eru fyrirtæki með fleiri en 50 starfsmenn eða yfir 10 milljón evra veltu, starfandi í einni af 18 atvinnugreinum sem tilskipunin nær yfir (orka, samgöngur, heilbrigðisþjónusta, stafræn þjónusta, iðnaður, vatn, matvæli, geimiðnaður, póstur, efnaiðnaður, úrgangur, framleiðsla, rannsóknir, stafræn þjónusta, opinber stjórnsýsla, fjármálamarkaðir, stafrænir innviðir, stafrænir þjónustuveitendur). Jafnvel utan þessara viðmiða getur þú fallið undir tilskipunina óbeint ef þú ert birgir hjá einingu sem fellur undir NIS2 (sjá kaflann „Keðjuverkun" hér að ofan). Nákvæm greining á þinni stöðu krefst lögfræðilegrar ráðgjafar.
Hefur Frakkland þegar lögleitt NIS2?
Nei, ekki enn sem komið er: franska löggildingarlöggjöfin er í undirbúningi. Það þýðir þó ekki að bíða eigi með aðgerðir: fyrirtæki sem undirbúa sig núna forðast þá stíflu sem búist er við þegar franska löggjöfin tekur gildi, og uppfylla nú þegar þær kröfur sem viðskiptavinir þeirra gera í samningum (keðjuverkun).
Hver er munurinn á þessu og öryggisstefnu sem stórt ráðgjafarfyrirtæki útbýr?
Efnið miðar að sama kröfustigi: sömu 20 kaflarnir, sama umfang ISO 27001, sama greiningardýpt. Munurinn er sá að við notum kerfi sem býr til sérsniðið skjal út frá raunverulegum gögnum þínum, á meðan hefðbundið verkefni tekur marga mánuði í handvirka skjalagerð.
Er skjalið gilt fyrir ISO 27001-vottun?
Öryggisstefnan frá NIS2-Express myndar traustan grunn til að hefja ISO 27001-vottunarferli. Hún nær yfir yfirlýsingu um gildissvið (SoA) fyrir 93 stýringar og uppbyggingu greina 4 til 10. Frekari aðstoðar er þörf við raunverulega innleiðingu og vottunarúttektina sjálfa.
Hversu mikinn tíma þarf starfsfólk mitt að leggja í þetta?
2 klukkustundir fyrsta daginn (viðtal við stjórnendur) og 2 klukkustundir síðasta daginn (kynning). Restina af vinnunni sjá endurskoðendur okkar um án þess að trufla starfsfólk þitt. Ef gert er ráð fyrir tæknilegri skönnun verður óskað eftir tímabundnum netaðgangi á degi 2.
Er árlegt viðhald skylda?
Nei, það er valkvætt en mælt með því. Áhættustjórnun í netöryggi krefst reglulegrar endurskoðunar öryggisráðstafana. Árlega viðhaldið felur í sér uppfærslu skjalsins í samræmi við breytingar á regluverki og á upplýsingakerfum þínum.
Hvers vegna hefur SYAGA burði til að útbúa þetta skjal?
SYAGA CONSULTING hefur framkvæmt öryggisúttektir upplýsingakerfa síðan 2009 (einkahlutafélag stofnað 08.12.2009), fyrir viðskiptavini í ýmsum atvinnugreinum (iðnaði, ferðaþjónustu, heilbrigðisþjónustu, þjónustu). Við höfum þróað kerfi sem byggir á þessari reynslu til að útbúa sérsniðin samræmisskjöl hratt.

Tilbúin(n) að tryggja NIS2-samræmi þitt?

Hafðu samband við okkur til að fá sérsniðið tilboð innan 24 klst.

NIS2-Express er verkfæri til stuðnings við að ná samræmi. Það telst ekki lögfræðileg ráðgjöf. Staðfesta þarf með lögfræðilegri ráðgjöf hvort eining þín falli undir NIS2-tilskipunina og lögleiðingu hennar í Frakklandi.

Regluvöktun - opinberar heimildir

NIS2 á einföldu máli, unnið fyrir upptekinn stjórnanda. Hvert atriði vísar til þess opinbera texta sem það er sótt til.

Hverjir falla undir tilskipunina?

Tilskipunin nær til fyrirtækja sem teljast „meðalstór" eða „stór" (samkvæmt skilgreiningu ESB-réttar) og starfa í atvinnugreinum sem taldar eru mikilvægar: orka, samgöngur, heilbrigðisþjónusta, bankar, vatn, stafræn þjónusta, opinber stjórnsýsla annars vegar; póstur, úrgangur, efnaiðnaður, matvælaiðnaður, framleiðsla, rannsóknir hins vegar. Ríki getur einnig látið minni einingar falla undir hana ef þær gegna lykilhlutverki.

Það sem NIS2 raunverulega krefst af þér

Í stuttu máli: að innleiða öryggisráðstafanir sem eru „í réttu hlutfalli" við áhættu, geta greint eigin áhættur, verndað gögn, greint árás, brugðist við henni og endurræst starfsemina á eftir. Við þetta bætist eðlislegt öryggi húsnæðis, stýring aðgangs og heimilda, og sannprófun á öryggi þjónustuveitenda og birgja.

Ef atvik verður: nákvæmur tímarammi

Ef „umtalsvert" atvik á sér stað þarf að tilkynna yfirvöldum í þremur skrefum: skjóta viðvörun innan 24 klst., ítarlegri tilkynningu innan 72 klst., og loks lokaskýrslu innan mánaðar. Hlutaðeigandi viðskiptavinum þarf einnig að tilkynna án tafar um þær ráðstafanir sem þeir þurfa að grípa til.

Viðurlögin, án dramatíkur

Hámark sekta er ákveðið í tilskipuninni: allt að 10 millj. evra eða 2% af heildarveltu á heimsvísu (hvort sem er hærra) fyrir „lykil"-einingar; allt að 7,5 millj. evra eða 1,5% af heildarveltu á heimsvísu fyrir „mikilvægar" einingar. Þetta eru lögbundin hámörk, ekki sjálfvirkur reikningur - markmið tilskipunarinnar er áfram forvarnir.

Mikilvægar dagsetningar

Tilskipunin hefur verið í gildi frá 16. janúar 2023. Hvert aðildarríki átti að hafa lögleitt skyldur sínar í landsrétti eigi síðar en 17. október 2024, með raunverulegri gildistöku frá 18. október 2024, en þann dag var eldri NIS1-textinn felldur úr gildi.

Í Frakklandi, hver stýrir málinu

ANSSI (frönsk yfirvöld) er sú stofnun sem tilnefnd er til að aðstoða við að ná NIS2-samræmi. Hún hefur gefið út „Référentiel Cyber France" (ReCyF, aðgengilegt frá 17. mars 2026) og býður upp á vettvanginn „MonEspaceNIS2" ásamt „ClubSSI" til að hjálpa fyrirtækjum að rata um regluverkið.

Það sem þegar er að gerast hjá nágrönnum okkar

Í Þýskalandi bendir yfirvaldið BSI á að lögbundinn skráningarfrestur hlutaðeigandi fyrirtækja sé þegar liðinn: þau sem hafa ekki enn skráð sig þurfa að gera það án tafar. Skýrt merki um að evrópsk þróun sé þegar í fullum gangi, langt umfram textana sjálfa.

Einföldun er til skoðunar

Framkvæmdastjórn Evrópusambandsins lagði árið 2026 fram tillögu („omnibus-pakki") um að einfalda NIS2-samræmi, einkum fyrir minnstu einingarnar: um 28.700 fyrirtæki myndu falla undir þessa einföldun, þar af 6.200 örfyrirtæki og lítil fyrirtæki.

Vöktun unnin þann 17.07.2026 út frá þeim opinberu textum og vefsvæðum sem vísað er til. Hún er til upplýsingar og kemur ekki í stað lögfræðilegrar ráðgjafar um þína stöðu.