sikkerhet
Full forvirring om nytt EU-regelverk: – Mange kikker inn i en sky av frykt, sier sikkerhetsdirektør
I Danmark er det full forvirring om det nye EU-regelverket NIS2. Også i Norge skaper direktivet usikkerhet når det gjelder hvordan det skal håndheves. Atea-direktør tror konsulentselskapene kommer til å hente mye penger på det nye regelverket.
Regjeringen vil ha NIS2-direktivet innført i Norge, det ble klart i forrige uke. EU-regelverket blir Norges første lov om digital sikkerhet og stiller krav til risikostyring, rapportering, utviklingsprosesser, kryptering og hendelseshåndtering.
– Problemet er at vi ikke aner hvordan dette kommer til å påvirke oss. Ingen kan konkret fortelle oss hva kravene er. Det eneste vi vet, er at det kommer til å bli dyrt, sier sikkerhetsdirektør Hans Christian Koch i det danske dagligvarekonsernet Dagrofa til Version2.
Nasjonale tilsynsmyndigheter får hovedansvaret for å holde øye med sikkerheten i kritiske sektorer som vann, kloakk, søppelhåndtering, energi, transport, matforsyning, helsesektor, digital infrastruktur og finans.
Dokumentere hva som skjer
De som omfattes, må kunne dokumentere at de har grunnleggende sikkerhetstiltak på plass.
Lovforslaget regjeringen nå ber Stortinget om samtykke til, er basert på NIS1, som ble innført i EU allerede i 2016.
– Regjeringen mener grunnleggende krav til digital sikkerhet i disse virksomhetene er helt avgjørende for å sikre velferdssamfunnet, sa justis- og beredskapsminister Emilie Enger Mehl (Sp) da hun lanserte forslaget i forrige uke.
Koch i Dagrofa mener direktivet som er presentert, er for lite spesifikt og kommer til å bli vanskelig å håndheve og innføre. Selv om det i dag er ti konkrete direktivkrav, mener han det er for mye usikkerhet knyttet til lovverket.
Hvilke myndighetsorganer skal føre tilsyn med regelverket, når blir innføringen faktisk klar, og hvilke krav er det som stilles til de ulike virksomhetene, er spørsmål han stiller seg.
Sky av frykt
I Danmark er planen at de går de i gang med innføringen allerede i 2024.
– Mange selskaper kikker inn i en sky av frykt. Spesielt går dette ut over dem som verken har en sikkerhetssjef eller en IT-sikkerhetsavdeling som de kan lene seg på, argumenterer Koch til Version2.
Også i Norge er det usikkerhet knyttet til det nye direktivet.
Sikkerhetsdirektør Thomas Tømmernes i Atea sier til Digi at NIS2-direktivet er skritt i riktig retning, men at han sitter igjen med en følelse at det blir en reprise av GDPR-innføringen, der alle trekker i forskjellige retninger.
– Problemet er at NIS2 er for lite tydelig. Det blir til syvende og sist veldig ullent for dem som har ansvaret å vite hva man skal innføre. Utfordringen er at kravene er for høytsvevende. Vi sliter allerede i dag med å forklare ledelsen hva IT-sikkerhet faktisk er.
– Da hjelper det ikke veldig mye å innføre enda flere kompliserte direktiver. Det er ingen tvil om det må stilles krav fra myndighetene, men det som er lagt frem, gir for mye rom for selvtolking, sier Tømmernes.
Gavepakke til konsulentbransjen
Sikkerhetssjefen viser til grunnprinsippene for IKT-sikkerhet fra Nasjonal sikkerhetsmyndighet. De er gode, konkrete og lettforståelige for de fleste, argumenterer sikkerhetsdirektøren.
Tømmernes tror NIS2, som det er presentert i dag, kommer til å være en gavepakke til konsulentbransjen, og at de kommer til å hente mye penger på det nye direktivet som det er presentert i dag.
– For all del, jeg er ikke negativ, men tror ikke direktivet blir så enkelt å oppfatte som man kanskje håper på. Se på GDPR. Det ble tolket i alle bauger og kanter, og det var mye armer og bein før man fant en gylden middelvei.
– Selv i dag tror jeg ikke vi har oppnådd det man egentlig ønsket. Det er få tilsyn og bøter, og det er heller ikke så mange som har fått pålegg om utbedringer som man kanskje skulle håpe på. Jeg tror nok at det blir manglende ringvirkninger her også, argumenterer han.
Felles språk er bra
Også i Netsecurity er de usikre på effektene av direktivet.
Sikkerhetsselskapet jobber nå med en innstilling til hvordan de skal forholde seg til NIS2 ut mot kundebasen.
– Jeg er veldig positiv til at NIS2 blir del av norsk lov og mener dette er på høy tid. Beslutningen i EU om at NIS2 skal erstatte NIS1, bør egentlig gjøre at forarbeidet skyter fart her i Norge, sier sikkerhetsdirektør Heidi Fyldeng.
Den nyansatte sikkerhetsdirektøren mener det er bra at man får et felles språk på tvers av landegrensene i EU.
– Det handler blant annet om å ha de samme terskelverdiene: En hendelsesregistrering i ett land kan ikke være en kritisk alarm i et annet, sier hun.
Allikevel kunne NIS2 vært enda tydeligere, mener Fyldeng. Også hun viser til NSMs grunnprinsipper for sikkerhet som en enkel, god referansemodell.
Bedre samarbeid med myndighetene?
– Det er viktig at offentlige og private virksomheter i EU/EØS raskt får operasjonalisert informasjonsprinsippene og kan dele erfaring på tvers. Slik får vi et felles styrket cyberforsvar, sier hun.
Det er Tømmernes i Atea helt enig med henne i. Han sier at det i stor grad er de private sikkerhetsselskapene som sikrer Norge mot utenforstående cybersikkerhetstrusler.
Totalt sikrer det private markedet nærmere 650.000 små og mellomstore bedrifter i dag, tallfester han.
– Om NIS2 kan bidra til å skape mer samarbeid mellom de private aktørene og myndighetsorganene, er det veldig bra – men det kommer vi nok ikke til å få svar på før det har modnet litt.