EU-direktivet NIS2 (EU 2022/2555) pålegger risikostyring for cybersikkerhet hos vesentlige og viktige enheter i 18 sektorer, og indirekte deres leverandører. SYAGA NIS2-Express leverer referansedokumentet (sikkerhetspolicy + samsvarskartlegging) fullstendig og driftsklart, uten å binde opp teamene dine i flere måneder.
Hva EU-direktivet konkret endrer for berørte enheter
NIS2-direktivet (EU 2022/2555) utvider virkeområdet til det tidligere NIS1-direktivet kraftig, med en terskel som normalt ligger rundt 50 ansatte og 10 mill. EUR i omsetning, for 18 vesentlige og viktige sektorer.
Regelverket fastsetter administrative bøter (i størrelsesorden flere millioner euro eller en prosentandel av global omsetning avhengig av enhetstype) og et personlig ansvar for ledere som kan gå så langt som et midlertidig forbud mot å inneha lederverv.
Frankrike har ennå ikke implementert NIS2 i nasjonal rett (en implementeringslov er under forberedelse). Virksomheter som forbereder seg allerede nå, unngår den forventede trafikkorken når den franske teksten trer i kraft.
Et klassisk NIS2/ISO 27001-samsvarsoppdrag utført av et stort konsulentselskap måles i måneder. Budsjettet er ofte utenfor rekkevidde for en SMB på 50-500 ansatte som likevel må komme i gang.
NIS2 pålegger vesentlige/viktige enheter å kontrollere sikkerheten i sin forsyningskjede. Konkret betyr det at oppdragsgiverne deres allerede sender - eller kommer til å sende - et leverandørsikkerhetsspørreskjema. Eksempler på reelle spørsmål fra denne typen skjema:
« For hvilke tjenester krever dere MFA? E-post, VPN, RDP, nettverks-/ skyadministrasjon, privilegerte kontoer. »
« Hvilke kontroller bruker dere mot forfalskning av e-post (SPF, DKIM, DMARC)? Har dere deaktivert utdaterte protokoller (usikret IMAP, POP3, SMTP)? »
« Hva er deres hendelsesresponsplan, og innen hvilken frist ville dere varslet oss om en cybersikkerhetshendelse? »
« Bruker dere underleverandører i fjerde ledd? Vil dere godta kontraktsklausuler som pålegger NIS2-samsvar (kontroller, bruddvarsling, revisjonsrett)? »
« Tas det sikkerhetskopier? Testes integriteten og gjenopprettingsprosedyrene minst én gang i året? »
« Bygger informasjonssikkerhetspolicyen deres på et anerkjent rammeverk (NIST, ISO 27001)? »
Sikkerhetspolicyen som produseres av NIS2-Express besvarer denne typen spørreskjema punkt for punkt, med tilhørende dokumentasjon.
5 dager, 20 kapitler, ett driftsklart dokument som teamene deres kan ta i bruk allerede mandagen etter
2 timers møte med IT-sjefen eller daglig leder. Innsamling av kontekst, omfang, forretningsbehov og dagens modenhet via vårt strukturerte spørreskjema (10 områder, 60 spørsmål).
Inventering av aktiva (servere, arbeidsstasjoner, applikasjoner), analyse av nettverksarkitekturen, identifisering av kritiske dataflyter. Lett sårbarhetsskanning etter forhåndsavtale.
Utarbeidelse av de 20 kapitlene med deres reelle data: sikkerhetsorganisasjonskart, risikomatrise, driftsprosedyrer, IT-reglement. Alt er tilpasset deres kontekst.
Detaljert kartlegging mot NIS2 (styring, sikkerhetstiltak, hendelsesvarsling), ISO 27001, ANSSI og GDPR. Utarbeidelse av vedlegg: aktivainventar, SoA-matrise, prosedyrer for hendelses-, tilgangs- og endringshåndtering.
Presentasjon av leveransen for ledergruppen. Spørsmål-og-svar-økt. Overlevering av redigerbare filer (HTML, PDF, DOCX) slik at teamene deres kan ta dem i eie.
En komplett, klar-til-bruk pakke med alle dokumentene dere trenger
Fullstendig sikkerhetspolicy som dekker alle ISO 27001-områdene, dokumentasjonsgrunnlaget som forventes under NIS2.
Sammendrag av sikkerhetstilstanden med visuelle indikatorer.
Driftsdokumenter som teamene deres kan ta i bruk direkte.
Sammenheng mellom sikkerhetspolicyen deres og hovedkapitlene i NIS2-direktivets forpliktelser.
Samsvarserklæring (SoA) og kartlegging av de 93 kontrollene i vedlegg A (ISO 27001:2022).
Alle dokumenter i formater dere kan redigere.
Ett enkelt dokument som svarer på alle rammeverkene deres
Dekning av hovedkapitlene styring, risikostyringstiltak og hendelsesvarsling. Samsvarskartlegging inkludert.
Samsvarserklæring (SoA) for de 93 kontrollene i vedlegg A. Struktur i tråd med klausulene 4 til 10 og de 4 temaene (organisatoriske, personellrelaterte, fysiske, teknologiske).
IT-hygienetiltakene fra ANSSI (fransk myndighet) dekkes i de 20 kapitlene. Eksplisitt sammenheng i samsvarskartleggingen.
Egnede tekniske og organisatoriske tiltak for å sikre personopplysningenes sikkerhet. Datakklassifisering og behandlingsprotokoll behandlet.
Velg pakken som passer deres kontekst - skreddersydd tilbud innen 24 timer
SMB < 50 ansatte, ett kontorsted
SMB/mellomstor bedrift 50-250 ansatte, flere kontorsteder
Mellomstor bedrift 250+ ansatte, regulert sektor
Årlig vedlikehold: 500 EUR eks. mva/år (veiledende)
Årlig oppdatering av sikkerhetspolicyen (regelverksendringer, endringer i IT-systemet). Revisjon av prosedyrer, oppdatering av samsvarskartleggingen, ny PDF.
Veiledende priser for et standardomfang. Endelig beløp fastsettes på tilbud, etter en innledende samtale om deres reelle omfang.
Kontakt oss for å motta et skreddersydd tilbud innen 24 timer.
NIS2 på et enkelt språk, tilrettelagt for en travel leder. Hvert punkt viser til den offisielle teksten det er hentet fra.
Direktivet retter seg mot "mellomstore" eller "store" virksomheter (i EU-rettens forstand) som er aktive innenfor en liste av sektorer som anses som kritiske: energi, transport, helse, banker, vann, digital sektor, offentlig forvaltning på den ene siden; post, avfall, kjemi, næringsmiddelindustri, produksjon, forskning på den andre. En stat kan også inkludere mindre aktører dersom de spiller en nøkkelrolle.
Kort sagt: innføre "forholdsmessige" sikkerhetstiltak, kunne identifisere sine risikoer, beskytte sine data, oppdage et angrep, håndtere det og komme i gang igjen etterpå. I tillegg kommer fysisk sikring av lokaler, kontroll av tilganger og fullmakter, og kontroll av sikkerheten hos leverandører og tjenesteytere.
Dersom en "vesentlig" hendelse inntreffer, må myndigheten varsles i tre trinn: et tidlig varsel innen 24 timer, en mer detaljert varsling innen 72 timer, deretter en sluttrapport innen én måned. Berørte kunder må også informeres uten opphold om tiltakene de selv bør iverksette.
Bøtetaket fastsettes av direktivet: inntil 10 mill. EUR eller 2 % av global omsetning (det høyeste beløpet) for "vesentlige" enheter; inntil 7,5 mill. EUR eller 1,5 % av global omsetning for "viktige" enheter. Dette er lovfastsatte tak, ikke en automatisk regning - direktivets mål er fortsatt forebygging.
Direktivet har vært i kraft siden 16. januar 2023. Hver medlemsstat skulle ha implementert sine forpliktelser i nasjonal lovgivning senest 17. oktober 2024, med faktisk anvendelse fra 18. oktober 2024, datoen da det tidligere NIS1-direktivet ble opphevet.
ANSSI (fransk myndighet) er utpekt til å bistå med NIS2-samsvarsarbeidet. De har publisert et "Référentiel Cyber France" (ReCyF, tilgjengelig fra 17. mars 2026) og tilbyr en plattform "MonEspaceNIS2" samt en "ClubSSI" for å hjelpe virksomheter med å orientere seg.
I Tyskland opplyser myndigheten BSI at den lovfestede fristen for registrering av berørte virksomheter allerede er utløpt: de som ennå ikke har gjort det, må gjøre det uten opphold. Et konkret signal om at den europeiske bevegelsen allerede er i gang, langt utover selve tekstene.
EU-kommisjonen la i 2026 frem et forslag ("omnibus-pakke") for å lette NIS2-samsvaret, særlig for de minste aktørene: rundt 28 700 virksomheter ville bli berørt av denne lettelsen, hvorav 6 200 mikro- og småbedrifter.
Overvåking gjennomført 17/07/2026 basert på de nevnte offisielle tekstene og nettstedene. Den er informativ og erstatter ikke juridisk rådgivning om deres situasjon.