EU-DIREKTIVET NIS2 - IMPLEMENTERING PÅGÅR I FRANKRIKE

Din NIS2-samsvarsdokumentasjon
5 dager

EU-direktivet NIS2 (EU 2022/2555) pålegger risikostyring for cybersikkerhet hos vesentlige og viktige enheter i 18 sektorer, og indirekte deres leverandører. SYAGA NIS2-Express leverer referansedokumentet (sikkerhetspolicy + samsvarskartlegging) fullstendig og driftsklart, uten å binde opp teamene dine i flere måneder.

5
Arbeidsdager
20
Kapitler dekket
93
ISO 27001-kontroller
120+
Leverte sider

NIS2-direktivet i tall

Hva EU-direktivet konkret endrer for berørte enheter

Rundt 160 000 berørte enheter i EU

NIS2-direktivet (EU 2022/2555) utvider virkeområdet til det tidligere NIS1-direktivet kraftig, med en terskel som normalt ligger rundt 50 ansatte og 10 mill. EUR i omsetning, for 18 vesentlige og viktige sektorer.

Sanksjoner som når helt opp til ledelsen

Regelverket fastsetter administrative bøter (i størrelsesorden flere millioner euro eller en prosentandel av global omsetning avhengig av enhetstype) og et personlig ansvar for ledere som kan gå så langt som et midlertidig forbud mot å inneha lederverv.

Den franske implementeringen pågår

Frankrike har ennå ikke implementert NIS2 i nasjonal rett (en implementeringslov er under forberedelse). Virksomheter som forbereder seg allerede nå, unngår den forventede trafikkorken når den franske teksten trer i kraft.

💰

Konsulentselskapene fakturerer lange oppdrag

Et klassisk NIS2/ISO 27001-samsvarsoppdrag utført av et stort konsulentselskap måles i måneder. Budsjettet er ofte utenfor rekkevidde for en SMB på 50-500 ansatte som likevel må komme i gang.

Ringvirkningen: selv om dere ikke er direkte omfattet

NIS2 pålegger vesentlige/viktige enheter å kontrollere sikkerheten i sin forsyningskjede. Konkret betyr det at oppdragsgiverne deres allerede sender - eller kommer til å sende - et leverandørsikkerhetsspørreskjema. Eksempler på reelle spørsmål fra denne typen skjema:

Flerfaktorautentisering (MFA)

« For hvilke tjenester krever dere MFA? E-post, VPN, RDP, nettverks-/ skyadministrasjon, privilegerte kontoer. »

Typisk referanse: CSA CAIQ v4 IAM-14.1 / SIG Lite

E-postsikkerhet

« Hvilke kontroller bruker dere mot forfalskning av e-post (SPF, DKIM, DMARC)? Har dere deaktivert utdaterte protokoller (usikret IMAP, POP3, SMTP)? »

Typisk referanse: Google VSAQ / Beazley Ransomware Supplemental

Hendelsesresponsplan

« Hva er deres hendelsesresponsplan, og innen hvilken frist ville dere varslet oss om en cybersikkerhetshendelse? »

Typisk referanse: 3rdRisk - 7 spørsmål om NIS2

Underleverandører og forsyningskjede

« Bruker dere underleverandører i fjerde ledd? Vil dere godta kontraktsklausuler som pålegger NIS2-samsvar (kontroller, bruddvarsling, revisjonsrett)? »

Typisk referanse: 3rdRisk - 7 spørsmål om NIS2

Sikkerhetskopier og kontinuitet

« Tas det sikkerhetskopier? Testes integriteten og gjenopprettingsprosedyrene minst én gang i året? »

Typisk referanse: CSA CAIQ v4 BCR-08

Sikkerhetsstyring

« Bygger informasjonssikkerhetspolicyen deres på et anerkjent rammeverk (NIST, ISO 27001)? »

Typisk referanse: 2022 SIG Lite (Shared Assessments)

Sikkerhetspolicyen som produseres av NIS2-Express besvarer denne typen spørreskjema punkt for punkt, med tilhørende dokumentasjon.

Løsningen: NIS2-Express

5 dager, 20 kapitler, ett driftsklart dokument som teamene deres kan ta i bruk allerede mandagen etter

D1
Dag 1 - Oppstart

Spørreskjema og møte med ledelsen

2 timers møte med IT-sjefen eller daglig leder. Innsamling av kontekst, omfang, forretningsbehov og dagens modenhet via vårt strukturerte spørreskjema (10 områder, 60 spørsmål).

D2
Dag 2 - Teknisk analyse

Kartlegging av IT-systemene

Inventering av aktiva (servere, arbeidsstasjoner, applikasjoner), analyse av nettverksarkitekturen, identifisering av kritiske dataflyter. Lett sårbarhetsskanning etter forhåndsavtale.

D3
Dag 3 - Utarbeidelse

Generering av den skreddersydde sikkerhetspolicyen

Utarbeidelse av de 20 kapitlene med deres reelle data: sikkerhetsorganisasjonskart, risikomatrise, driftsprosedyrer, IT-reglement. Alt er tilpasset deres kontekst.

D4
Dag 4 - Konsolidering

Samsvarskartlegging og vedlegg

Detaljert kartlegging mot NIS2 (styring, sikkerhetstiltak, hendelsesvarsling), ISO 27001, ANSSI og GDPR. Utarbeidelse av vedlegg: aktivainventar, SoA-matrise, prosedyrer for hendelses-, tilgangs- og endringshåndtering.

D5
Dag 5 - Levering

Presentasjon og kompetanseoverføring

Presentasjon av leveransen for ledergruppen. Spørsmål-og-svar-økt. Overlevering av redigerbare filer (HTML, PDF, DOCX) slik at teamene deres kan ta dem i eie.

Det dere mottar

En komplett, klar-til-bruk pakke med alle dokumentene dere trenger

📝

Sikkerhetspolicy - 20 kapitler

Fullstendig sikkerhetspolicy som dekker alle ISO 27001-områdene, dokumentasjonsgrunnlaget som forventes under NIS2.

  • Styring og sikkerhetsorganisasjon
  • Klassifisering av aktiva og data
  • Tilgangs- og identitetsstyring
  • Nettverks-, system- og applikasjonssikkerhet
  • Kontinuitetsplanlegging og hendelseshåndtering
📈

Ekspressrevisjonsrapport

Sammendrag av sikkerhetstilstanden med visuelle indikatorer.

  • Modenhetsradar (10 områder)
  • Risikomatrise (konsekvens/sannsynlighet)
  • Topp 10 kritiske sårbarheter
  • Prioritert handlingsplan (PDCA)
  • Anbefalt sikkerhetsbudsjett
📄

Prosedyrer og reglement

Driftsdokumenter som teamene deres kan ta i bruk direkte.

  • PROC-01: Hendelseshåndtering
  • PROC-02: Tilgangsstyring
  • PROC-03: Endringshåndtering
  • PROC-04: Sikkerhetskopi og gjenoppretting
  • IT-reglement (klart til signering)
🎯

NIS2-kartlegging

Sammenheng mellom sikkerhetspolicyen deres og hovedkapitlene i NIS2-direktivets forpliktelser.

  • Art. 20 - Styring
  • Art. 21 - Risikostyringstiltak (10 områder)
  • Art. 23 - Hendelsesvarsling
  • Standardsvar på leverandørspørreskjema om NIS2
  • Samsvarsmatrise med status
🔐

ISO 27001-vedlegg

Samsvarserklæring (SoA) og kartlegging av de 93 kontrollene i vedlegg A (ISO 27001:2022).

  • SoA med begrunnelse per kontroll
  • Detaljert serverinventar
  • Sårbarhetsregister
  • Identifiserte angrepskjeder
  • Budsjettert handlingsplan
💻

Redigerbare filer

Alle dokumenter i formater dere kan redigere.

  • Frittstående HTML (åpnes i enhver nettleser)
  • Høykvalitets PDF (A4-utskrift)
  • Redigerbar DOCX (Microsoft Word)
  • Tospråklig FR/EN (valgfritt)
  • PNG-grafikk i høy oppløsning

Samsvar som dekkes

Ett enkelt dokument som svarer på alle rammeverkene deres

N2

NIS2 (EU-direktiv 2022/2555)

Dekning av hovedkapitlene styring, risikostyringstiltak og hendelsesvarsling. Samsvarskartlegging inkludert.

ISO

ISO 27001:2022

Samsvarserklæring (SoA) for de 93 kontrollene i vedlegg A. Struktur i tråd med klausulene 4 til 10 og de 4 temaene (organisatoriske, personellrelaterte, fysiske, teknologiske).

AN

ANSSI-veiledning - IT-hygiene (fransk myndighet)

IT-hygienetiltakene fra ANSSI (fransk myndighet) dekkes i de 20 kapitlene. Eksplisitt sammenheng i samsvarskartleggingen.

RG

GDPR (art. 32)

Egnede tekniske og organisatoriske tiltak for å sikre personopplysningenes sikkerhet. Datakklassifisering og behandlingsprotokoll behandlet.

Veiledende priser

Velg pakken som passer deres kontekst - skreddersydd tilbud innen 24 timer

Essensiell

SMB < 50 ansatte, ett kontorsted

3 000
EUR eks. mva (engangsbeløp, veiledende)
  • Skreddersydd sikkerhetspolicy, 20 kapitler
  • 4 driftsprosedyrer
  • IT-reglement
  • NIS2- og GDPR-kartlegging
  • Presentasjon for ledergruppen
  • Formater HTML + PDF + DOCX
Be om et tilbud

Premium

Mellomstor bedrift 250+ ansatte, regulert sektor

8 000
EUR eks. mva (engangsbeløp, veiledende)
  • Alt i Standard +
  • DORA-kartlegging (finanssektoren)
  • Sektorspesifikke maler (helse, industri, finans)
  • Budsjettert utbedringsplan over 12 måneder
  • Bistand mot ISO 27001-sertifisering
  • Prioritert støtte i 12 måneder
Be om et tilbud

Årlig vedlikehold: 500 EUR eks. mva/år (veiledende)

Årlig oppdatering av sikkerhetspolicyen (regelverksendringer, endringer i IT-systemet). Revisjon av prosedyrer, oppdatering av samsvarskartleggingen, ny PDF.

Veiledende priser for et standardomfang. Endelig beløp fastsettes på tilbud, etter en innledende samtale om deres reelle omfang.

Ofte stilte spørsmål

Er min virksomhet omfattet av NIS2?
Terskelen som vanligvis legges til grunn, er en virksomhet med mer enn 50 ansatte eller mer enn 10 mill. EUR i omsetning, aktiv i én av de 18 dekkede sektorene (energi, transport, helse, digital sektor, industri, vann, mat, romfart, post, kjemi, avfall, produksjon, forskning, digitale tjenester, offentlig forvaltning, finansmarkeder, digital infrastruktur, digitale tjenesteleverandører). Selv utenfor disse kriteriene kan dere være omfattet gjennom ringvirkning dersom dere er leverandør til en enhet underlagt NIS2 (se avsnittet "Ringvirkningen" ovenfor). En presis vurdering av deres situasjon krever juridisk rådgivning.
Har Frankrike allerede implementert NIS2?
Nei, ikke ennå per i dag: den franske implementeringsloven er under forberedelse. Det betyr ikke at man bør vente: virksomheter som forbereder seg allerede nå, unngår den forventede trafikkorken når den franske teksten trer i kraft, og imøtekommer allerede i dag kravene som kundene/oppdragsgiverne deres allerede stiller kontraktuelt (ringvirkningseffekt).
Hva er forskjellen fra en sikkerhetspolicy laget av et stort konsulentselskap?
Innholdet sikter mot samme kravnivå: samme 20 kapitler, samme ISO 27001-dekning, samme analysedybde. Forskjellen: vi bruker en generator som produserer et skreddersydd dokument fra deres reelle data, der et klassisk oppdrag måles i måneder med manuell utarbeidelse.
Er dokumentet gyldig for en ISO 27001-sertifisering?
Sikkerhetspolicyen fra NIS2-Express utgjør et solid grunnlag for å starte en ISO 27001-sertifisering. Den dekker samsvarserklæringen (SoA) for de 93 kontrollene og strukturen i klausulene 4 til 10. Ytterligere bistand vil være nødvendig for operativ implementering og sertifiseringsrevisjonen.
Hvor mye tid må jeg sette av fra teamene mine?
2 timer den første dagen (møte med ledelsen) og 2 timer den siste dagen (presentasjon). Resten av arbeidet utføres av våre revisorer uten å belaste teamene deres. Hvis en teknisk skanning er planlagt, vil det bli bedt om midlertidig nettverkstilgang på dag 2.
Er det årlige vedlikeholdet obligatorisk?
Nei, det er valgfritt, men anbefalt. Risikostyring for cybersikkerhet forutsetter en periodisk gjennomgang av sikkerhetstiltakene. Det årlige vedlikeholdet inkluderer oppdatering av dokumentet i tråd med regelverksendringer og endringer i IT-systemet deres.
Hva gjør SYAGA kvalifisert til å utarbeide dette dokumentet?
SYAGA CONSULTING har gjennomført IT-sikkerhetsrevisjoner siden 2009 (EURL opprettet 08.12.2009), hos kunder i ulike sektorer (industri, reiseliv, helse, tjenester). Vi har bygget en generator som utnytter denne revisjonserfaringen til å produsere skreddersydde samsvarsdokumenter raskt.

Klar til å sikre NIS2-samsvaret deres?

Kontakt oss for å motta et skreddersydd tilbud innen 24 timer.

NIS2-Express er et verktøy til støtte for samsvarsarbeid. Det utgjør ikke juridisk rådgivning. Vurderingen av deres enhet i lys av NIS2-direktivet og den franske implementeringen av det må bekreftes av juridisk rådgiver.

Regelverksovervåking - offisielle kilder

NIS2 på et enkelt språk, tilrettelagt for en travel leder. Hvert punkt viser til den offisielle teksten det er hentet fra.

Hvem er omfattet?

Direktivet retter seg mot "mellomstore" eller "store" virksomheter (i EU-rettens forstand) som er aktive innenfor en liste av sektorer som anses som kritiske: energi, transport, helse, banker, vann, digital sektor, offentlig forvaltning på den ene siden; post, avfall, kjemi, næringsmiddelindustri, produksjon, forskning på den andre. En stat kan også inkludere mindre aktører dersom de spiller en nøkkelrolle.

Hva NIS2 egentlig pålegger dere

Kort sagt: innføre "forholdsmessige" sikkerhetstiltak, kunne identifisere sine risikoer, beskytte sine data, oppdage et angrep, håndtere det og komme i gang igjen etterpå. I tillegg kommer fysisk sikring av lokaler, kontroll av tilganger og fullmakter, og kontroll av sikkerheten hos leverandører og tjenesteytere.

Ved en hendelse, en presis tidsplan

Dersom en "vesentlig" hendelse inntreffer, må myndigheten varsles i tre trinn: et tidlig varsel innen 24 timer, en mer detaljert varsling innen 72 timer, deretter en sluttrapport innen én måned. Berørte kunder må også informeres uten opphold om tiltakene de selv bør iverksette.

Sanksjonene, uten å dramatisere

Bøtetaket fastsettes av direktivet: inntil 10 mill. EUR eller 2 % av global omsetning (det høyeste beløpet) for "vesentlige" enheter; inntil 7,5 mill. EUR eller 1,5 % av global omsetning for "viktige" enheter. Dette er lovfastsatte tak, ikke en automatisk regning - direktivets mål er fortsatt forebygging.

Datoene å merke seg

Direktivet har vært i kraft siden 16. januar 2023. Hver medlemsstat skulle ha implementert sine forpliktelser i nasjonal lovgivning senest 17. oktober 2024, med faktisk anvendelse fra 18. oktober 2024, datoen da det tidligere NIS1-direktivet ble opphevet.

I Frankrike, hvem har ansvaret

ANSSI (fransk myndighet) er utpekt til å bistå med NIS2-samsvarsarbeidet. De har publisert et "Référentiel Cyber France" (ReCyF, tilgjengelig fra 17. mars 2026) og tilbyr en plattform "MonEspaceNIS2" samt en "ClubSSI" for å hjelpe virksomheter med å orientere seg.

Hva som allerede skjer hos våre naboer

I Tyskland opplyser myndigheten BSI at den lovfestede fristen for registrering av berørte virksomheter allerede er utløpt: de som ennå ikke har gjort det, må gjøre det uten opphold. Et konkret signal om at den europeiske bevegelsen allerede er i gang, langt utover selve tekstene.

En forenkling er under vurdering

EU-kommisjonen la i 2026 frem et forslag ("omnibus-pakke") for å lette NIS2-samsvaret, særlig for de minste aktørene: rundt 28 700 virksomheter ville bli berørt av denne lettelsen, hvorav 6 200 mikro- og småbedrifter.

Overvåking gjennomført 17/07/2026 basert på de nevnte offisielle tekstene og nettstedene. Den er informativ og erstatter ikke juridisk rådgivning om deres situasjon.