it-politikk

Enighet i EU om IT-sikkerhetsdirektiv. Uvisst om og når reglene vil gjelde i Norge

Mens EU oppgraderer sitt IT-sikkerhetsdirektiv til versjon 2.0, er det fortsatt uklart når vi får felles sikkerhetskjøreregler i Norge.

NIS stiller en rekke krav til risikostyringen, rapporteringen, sikkerheten i utviklingsprosesser, kryptering og hendelseshåndtering, men gjelder fortsatt ikke i Norge.
NIS stiller en rekke krav til risikostyringen, rapporteringen, sikkerheten i utviklingsprosesser, kryptering og hendelseshåndtering, men gjelder fortsatt ikke i Norge. Illustrasjonsfoto: Colourbox

– Vi mangler et regelverk som legger minimumskrav for IT-sikkerhet, sier Eirik Gjesteland, sikkerhetsleder i Accenture Norge, til Digi.no.

I midten av mai ble Europaparlamentet og Rådet enige om versjon 2 av NIS-direktivet (The Network and Information Security Directive 2.0).

Men fortsatt sitter norske selskaper uten en minimumsstandard for oppfølging av IT-sikkerhet, og det er usikkert om og når NIS 2 blir gjeldende i Norge.

Det kan gjøre IT-anskaffelser og bruk av underleverandører mer komplisert og mer risikabelt, frykter sikkerhetsfolk.

Minimumskrav

NIS stiller en rekke krav til risikostyringen, rapporteringen, sikkerheten i utviklingsprosesser, kryptering og hendelseshåndtering. Nasjonale tilsynsmyndigheter må holde et blikk på cybersikkerhetsnivået i kritiske sektorer, eller «essensielle tjenester». Det gjelder alt fra vann og kloakk, søppelhåndtering, energi, transport, matforsyning, og deler av helsesektoren, til digital infrastruktur og finans.

Nå kommer oppdateringen. I mai ble EU-politikerne enige om NIS 2-direktivet.

– [NIS] måtte oppdateres på grunn av den økende graden av digitalisering og sammenkoblingen i samfunnet, og det økende antallet ondsinnede cyberaktiviteter globalt, skriver EU-kommisjonen i en pressemelding.

I tillegg til justeringer i risikohåndterings-kravene og rapporteringen, vil reguleringen gjelde flere virksomheter, og de som ikke klarer å etterleve kravene, kan vente seg enda større bøter.

Tidligere kunne medlemslandene selv avgjøre hvilke virksomheter som fylte kravene for å bli ansett som operatører av essensielle tjenester. Med NIS 2 kommer mer nøyaktige definisjoner, som gjør at det i mange land vil være flere virksomheter blir underlagt kravene. NIS2 gjør det også klart at all offentlig forvaltning er underlagt kravene.

Bøtesatser får oppmerksomhet

Der bøtesatsen tidligere ikke kunne overstige 4 millioner euro, om lag 40 millioner kroner, har rammen for å skrive ut bøter for brudd på NIS 2 økt til 10 millioner euro.

Det har vekket reaksjoner og preget debatten om NIS 2 i Europa. Det er synd, synes Gjesteland.

– Det første vi hørte om GDPR, handlet også om bøtesatser. Det er synd om folk kun drives av frykten for å bli straffet, og det kan nesten bli litt tveegget, sier Gjesteland.

Han frykter at hackere kan misbruke frykten for bøter. Trusler om å avsløre regelbrudd til myndigheter, kan gjøre det mer fristende å betale løsepenger.

Men ettersom NIS ikke er tatt inn i EØS-avtalen, kan selskaper som kun opererer i Norge ta det med knusende ro. En stund til.

Vil trolig bli innført

Først når direktivet er innført i norsk rett, kommer kravene til å gjelde for norske virksomheter.

NIS 1 er ikke tatt inn i EØS-avtalen, seks år etter at den ble vedtatt i EU, men er, ifølge Justisdepartementet (JD), i ferd med å bli det. I april sende EØS-komiteen sitt utkast til beslutning om NIS til EU-kommisjonen.

Samtidig jobber JD med nasjonale regler som skal implementere direktivet i norsk rett. Lovforslaget var på høring i 2019.

Men JD har tro på raskere innføring av NIS2.

– Vi må gå ut fra at EFTA/EØS-landene vil arbeide for å en raskere innlemmelse av NIS2-direktivet i EØS-avtalen enn NIS1. Det er gjort en foreløpig vurdering av direktivet som tilsier at det vil være relevant for Norge å gjennomføre det i norsk rett, men det er ikke konkludert enda, skriver JD på e-post til Digi.no.

Om og når NIS 2 blir innført i EØS-avtalen, må JD oppdatere lovutkastet som var på høring i 2019.

– Tar for lang tid

Allerede i 2016 ble NIS godkjent i EU. To år senere ble det sendt på høring i Norge. NIS er fortsatt ikke en del av norsk lov, selv om Justisdepartementets «foreløpige vurdering er at direktivet er å anse som EØS-relevant».

– Det tar etter min mening altfor lang tid å innføre regelverket, sier Gjesteland, som frykter det kan ta flere år før det skjer noe.

– Det de ønsker å oppnå med NIS2 er å få bedre beskyttelse mot både kriminelle og statsaktører, og de sitter ikke og venter på at vi skal innføre regelverket, sier Gjesteland.

Mangler trafikkregler

Personvernforordningen (GDPR) er våre generelle kjøreregler for personopplysninger, men ikke all verdifull data er persondata. Sikkerhetsloven og ekomloven legger også føringer, men bare for bestemte bransjer.

Ingen regelverk stiller generelle krav til IT-sikkerhet. Det er et problem, mener Gjesteland, og peker på at stadig flere angrep skjer via underleverandører, og ikke direkte mot primærmålet.

– Selv om mange er gode på sikkerhet, så er vi sårbare når vi er sammenkoblet og ikke alle i økosystemet er det, mener han.

Anskaffer bedriften et IT-system til bruk i egen butikk, og systemet viser seg å lekke data, er det bedriften selv som står ansvarlig. Derfor er gode sikkerhetskrav nødvendig i alle anskaffelser.

Mangelen på felles regelverk, gjør det vanskeligere å bruke underleverandører trygt, mener Gjesteland.

– Ikke alle har kompetansen som trengs for å vurdere om en bil er trygg, men det finnes godkjenningsordninger som gjør at du kan være trygg på at en bil du har kjøpt er trygg å kjøre. Det ligger standarder i bunn for ordningene, men for IT-bransjen mangler disse standardene, sier han.

Selv om NIS2 også har et begrenset nedslagsfelt, ville det være et steg i riktig retning, mener han.

Powered by Labrador CMS