Ábyrgð stjórnenda á netöryggi og NIS2 Unnur Kristín Sveinbjarnardóttir skrifar 6. október 2024 13:31 Á tímum hraðrar stafrænnar þróunar, þegar fyrirtæki reiða sig sífellt meira á tækni í daglegum rekstri, er netöryggi orðið lykilþáttur í rekstraráhættu fyrirtækja. Árið 2019 voru sett netöryggislög á Íslandi á sem leggja skyldur á aðila sem teljast til mikilvægra innviða að tryggja öryggi sinna net- og upplýsingakerfa. Þessi lög byggðu á tilskipun Evrópusambandsins frá árinu 2016 (NIS1). Sú tilskipun hefur nú verið uppfærð innan Evrópusambandsins og eiga aðildarríki að tryggja innleiðingu hennar fyrir 18. október nk. Hin nýja tilskipun, NIS2, er grundvallarlöggjöf þegar kemur að netöryggi í Evrópu. Tilskipunin er víðtæk og kveður á um uppbyggingu á fyrirbyggjandi vörnum gagnvart netógnum með því að koma á virku stjórnkerfi netöryggis. Hún mun ná til gríðarlegs fjölda fyrirtækja á mörgum sviðum atvinnulífsins sem og opinberra aðila. Segja má að hún margfaldi umfang forvera síns, bæði að breidd og dýpt. Ein af þeim lykilbreytingum sem finna má í nýrri tilskipun er sérstakt ákvæði er lýtur að ábyrgð æðstu stjórnenda á netöryggi fyrirtækjanna. Þótt vissulega beri stjórnendur almennt ábyrgð á rekstri félaga eða stofnana þá eru hér settar ítarlegar kröfur um ábyrgð þeirra, þekkingu og getu á sviði netöryggis. Stjórnendur geta einnig talist persónulega ábyrgir, og jafnvel vísað tímabundið úr starfi, sé um stórfelldan skort á netöryggi að ræða. Netöryggi sem hluti af rekstraráhættu Ef ekki er tekið fullt tillit til netöryggisáhættu, getur það leitt til alvarlegra afleiðinga fyrir rekstur fyrirtækja, bæði fyrir fjárhag þess, orðspor og traust. Netöryggi er því ekki lengur aðeins tæknilegt verkefni sem fellur undir upplýsingadeildir fyrirtækja. Þvert á móti á það að vera hluti af stefnumótandi ákvarðanatöku fyrirtækja og vera innleitt í alla starfsemi þess. Rekstraráhætta í tengslum við netöryggi ætti því sjálfkrafa að vera lykilþáttur í áhættustýringu stjórnenda. NIS2-tilskipun Evrópusambandsins gerir í raun skýlausa kröfu um þetta. Hún kveður á um að æðstu stjórnendur beri ábyrgð á netöryggi fyrirtækja sinna, að það sé í samræmi við lagakröfur og alþjóðleg viðmið á þessu sviði. Með þessum reglum er verið að tryggja að stjórnendur sýni virka forystu í netöryggismálum og taki fulla ábyrgð á innleiðingu nauðsynlegra varna. Þetta felur í sér að þeir verða að skilja hvernig stjórnkerfi netöryggis er uppbyggt og hvernig virkni þess er ætlað að ná utan um alla þá áhættuþætti sem steðja að kerfum þeirra og þjónustu. Þeir eiga að hafa yfirumsjón með innleiðingu þessa stjórnkerfis netöryggis. Þjálfun stjórnenda Til að stjórnendur geti sinnt þessari ábyrgð af skilvirkni er þeim einnig gert skylt að afla sér viðeigandi þjálfunar og fræðslu um netöryggi. Þessi þekking hjálpar þeim að greina og skilja helstu netöryggisáhættur og hvernig þær tengjast rekstri fyrirtækisins. Með réttri þjálfun geta stjórnendur tekið upplýstar ákvarðanir um fjárfestingar í netöryggislausnum og byggt upp menningu sem leggur áherslu á netöryggi innan fyrirtækisins. Til að styðja við þetta geta stjórnendur nýtt sér ráðgjafa á sviði netöryggis eða innleitt í skipuriti sínu breytingar sem tryggja innleiðingu stjórnkerfis netöryggis, þ.m.t. framkvæmd áhættumats, val á skipulagslegum og tæknilegum ráðstöfunum til varnar þeim ógnum sem að rekstrinum steðja. Ábyrgð stjórnenda verður ekki úthýst til ráðgjafa, öryggisstjóra eða annarra starfsmanna heldur bera þeir alltaf endanlega ábyrgð á því að gera ráðstafanir til að tryggja öruggan rekstur og lágmarka netöryggisáhættu. Innleiðing netöryggis í daglegan rekstur Innleiðing netöryggis í rekstur fyrirtækja krefst víðtækrar stefnumótunar sem á að ná til allra þátta í starfseminni. Fyrirtæki þurfa að hafa heildræna netöryggisstefnu sem tekur tillit til innra og ytra öryggis, frá tæknilegum innviðum til þjálfunar starfsmanna. Með því að tryggja að netöryggi sé hluti af ákvörðunum á öllum stigum stjórnunar má lágmarka rekstraráhættu og draga úr líkum á að netógnir setji reksturinn í hættu. Á þriðjudaginn í næstu viku, 8. október, stendur Fjarskiptastofa fyrir ráðstefnu á Hilton Reykjavík Nordica þar sem áhersla er lögð á aukna ábyrgð stjórnenda og mikilvægi öryggis birgjakeðjunnar í ljósi NIS2. Skráning fer fram hér. Höfundur er sviðsstjóri stafræns öryggis hjá Fjarskiptastofu. Viltu birta grein á Vísi? Kynntu þér reglur ritstjórnar um skoðanagreinar. Senda grein Netöryggi Mest lesið Ég ætlaði mér aldrei að verða leikskólakennari Ásta Möller Sívertsen Skoðun Popúlismi formanns VR Sólveig Anna Jónsdóttir Skoðun Dónaskapur Reykjavíkurborgar Lárus Blöndal Sigurðsson Skoðun Íslensk orka er svarið við olíukrísunni Jóhann Páll Jóhannsson Skoðun Ísland á krossgötum: Er kominn tími til að velja öryggi fram yfir óvissu? Sigurður Sigurðsson Skoðun Ég kann að skipta um bleyju og ætti því að fá starfsleyfi sem leikskólakennari Rakel Linda Kristjánsdóttir Skoðun #ÉGLOFA að láta ekki allt brenna til kaldra kola Alfa Jóhannsdóttir Skoðun Öryggi í skipulagi – nauðsynleg uppfærsla Böðvar Tómasson Skoðun Andrésarleikarnir 50 ára – hálf öld af gleði, samheldni og skíðaarfleifð Ásthildur Sturludóttir Skoðun Göngum til góðs fyrir íslenska náttúru Jóna Bjarnadóttir Skoðun Skoðun Skoðun Foreldrahús Kristín Davíðsdóttir skrifar Skoðun Börn án verndar: ofbeldi milli systkina sem fellur á milli kerfa Þórdís Bjarnleifsdóttir skrifar Skoðun Íslensk ofbeldismenning og réttarríkið Hjörvar Sigurðsson skrifar Skoðun Lykill að jöfnum tækifærum Isabel Alejandra Diaz skrifar Skoðun Jöfnuður, ábyrgð og uppbygging Stefán Þór Eysteinsson skrifar Skoðun „Selfies“ eru ekki hagsmunagæsla Jóhann Ingi Óskarsson skrifar Skoðun Dónaskapur Reykjavíkurborgar Lárus Blöndal Sigurðsson skrifar Skoðun Sterkari saman Sindri S. Kristjánsson skrifar Skoðun Popúlismi formanns VR Sólveig Anna Jónsdóttir skrifar Skoðun Snúum Reykjavík við Björg Magnúsdóttir skrifar Skoðun #ÉGLOFA að láta ekki allt brenna til kaldra kola Alfa Jóhannsdóttir skrifar Skoðun Ungt fólk í forgrunni, framtíð Hafnarfjarðar byggist á tækifærum Alexander M Árnason skrifar Skoðun Íslensk orka er svarið við olíukrísunni Jóhann Páll Jóhannsson skrifar Skoðun Göngum til góðs fyrir íslenska náttúru Jóna Bjarnadóttir skrifar Skoðun NATO án Bandaríkjanna Arnór Sigurjónsson skrifar Skoðun Styrkjum heilsubæinn Hveragerði Maria Araceli,Berglind Ósk Guttormsdóttir skrifar Skoðun Andrésarleikarnir 50 ára – hálf öld af gleði, samheldni og skíðaarfleifð Ásthildur Sturludóttir skrifar Skoðun Má vera gamalt ef það hentar mér Hjörtur J. Guðmundsson skrifar Skoðun Ísland á krossgötum: Er kominn tími til að velja öryggi fram yfir óvissu? Sigurður Sigurðsson skrifar Skoðun Ég ætlaði mér aldrei að verða leikskólakennari Ásta Möller Sívertsen skrifar Skoðun Öryggi í skipulagi – nauðsynleg uppfærsla Böðvar Tómasson skrifar Skoðun Við þurfum að geta tekið samtalið því orð eru til alls fyrst og athafnir næsta skrefið Ásta Þórdís Skjalddal Guðjónsdóttir. skrifar Skoðun Látum fiskhjallana standa Hrafn Ægir Bergsson skrifar Skoðun Frá orðum til aðgerða – Málefni fatlaðs fólks í Hafnarfirði Linda Hrönn Bakkmann Þórisdóttir skrifar Skoðun Hættum að tala um sameiningu! Liv Aase Skarstad skrifar Skoðun Borgarlínublekkingar Sjálfstæðisflokksins í Kópavogi Einar Jóhannes Guðnason skrifar Skoðun Íslenska sem annað mál í Ísafjarðarbæ – spurningar til allra frambjóðanda til sveitastjórnarkosninga vorið 2026 Ólafur Guðsteinn Kristjánsson skrifar Skoðun Aukum nærþjónustu í Urriðaholti Vilmar Pétursson skrifar Skoðun Ég er ekki torfkofamatur Rakel Hinriksdóttir skrifar Skoðun Aðför að einkabílnum hættir? Guðmundur Ingi Þóroddsson skrifar Sjá meira
Á tímum hraðrar stafrænnar þróunar, þegar fyrirtæki reiða sig sífellt meira á tækni í daglegum rekstri, er netöryggi orðið lykilþáttur í rekstraráhættu fyrirtækja. Árið 2019 voru sett netöryggislög á Íslandi á sem leggja skyldur á aðila sem teljast til mikilvægra innviða að tryggja öryggi sinna net- og upplýsingakerfa. Þessi lög byggðu á tilskipun Evrópusambandsins frá árinu 2016 (NIS1). Sú tilskipun hefur nú verið uppfærð innan Evrópusambandsins og eiga aðildarríki að tryggja innleiðingu hennar fyrir 18. október nk. Hin nýja tilskipun, NIS2, er grundvallarlöggjöf þegar kemur að netöryggi í Evrópu. Tilskipunin er víðtæk og kveður á um uppbyggingu á fyrirbyggjandi vörnum gagnvart netógnum með því að koma á virku stjórnkerfi netöryggis. Hún mun ná til gríðarlegs fjölda fyrirtækja á mörgum sviðum atvinnulífsins sem og opinberra aðila. Segja má að hún margfaldi umfang forvera síns, bæði að breidd og dýpt. Ein af þeim lykilbreytingum sem finna má í nýrri tilskipun er sérstakt ákvæði er lýtur að ábyrgð æðstu stjórnenda á netöryggi fyrirtækjanna. Þótt vissulega beri stjórnendur almennt ábyrgð á rekstri félaga eða stofnana þá eru hér settar ítarlegar kröfur um ábyrgð þeirra, þekkingu og getu á sviði netöryggis. Stjórnendur geta einnig talist persónulega ábyrgir, og jafnvel vísað tímabundið úr starfi, sé um stórfelldan skort á netöryggi að ræða. Netöryggi sem hluti af rekstraráhættu Ef ekki er tekið fullt tillit til netöryggisáhættu, getur það leitt til alvarlegra afleiðinga fyrir rekstur fyrirtækja, bæði fyrir fjárhag þess, orðspor og traust. Netöryggi er því ekki lengur aðeins tæknilegt verkefni sem fellur undir upplýsingadeildir fyrirtækja. Þvert á móti á það að vera hluti af stefnumótandi ákvarðanatöku fyrirtækja og vera innleitt í alla starfsemi þess. Rekstraráhætta í tengslum við netöryggi ætti því sjálfkrafa að vera lykilþáttur í áhættustýringu stjórnenda. NIS2-tilskipun Evrópusambandsins gerir í raun skýlausa kröfu um þetta. Hún kveður á um að æðstu stjórnendur beri ábyrgð á netöryggi fyrirtækja sinna, að það sé í samræmi við lagakröfur og alþjóðleg viðmið á þessu sviði. Með þessum reglum er verið að tryggja að stjórnendur sýni virka forystu í netöryggismálum og taki fulla ábyrgð á innleiðingu nauðsynlegra varna. Þetta felur í sér að þeir verða að skilja hvernig stjórnkerfi netöryggis er uppbyggt og hvernig virkni þess er ætlað að ná utan um alla þá áhættuþætti sem steðja að kerfum þeirra og þjónustu. Þeir eiga að hafa yfirumsjón með innleiðingu þessa stjórnkerfis netöryggis. Þjálfun stjórnenda Til að stjórnendur geti sinnt þessari ábyrgð af skilvirkni er þeim einnig gert skylt að afla sér viðeigandi þjálfunar og fræðslu um netöryggi. Þessi þekking hjálpar þeim að greina og skilja helstu netöryggisáhættur og hvernig þær tengjast rekstri fyrirtækisins. Með réttri þjálfun geta stjórnendur tekið upplýstar ákvarðanir um fjárfestingar í netöryggislausnum og byggt upp menningu sem leggur áherslu á netöryggi innan fyrirtækisins. Til að styðja við þetta geta stjórnendur nýtt sér ráðgjafa á sviði netöryggis eða innleitt í skipuriti sínu breytingar sem tryggja innleiðingu stjórnkerfis netöryggis, þ.m.t. framkvæmd áhættumats, val á skipulagslegum og tæknilegum ráðstöfunum til varnar þeim ógnum sem að rekstrinum steðja. Ábyrgð stjórnenda verður ekki úthýst til ráðgjafa, öryggisstjóra eða annarra starfsmanna heldur bera þeir alltaf endanlega ábyrgð á því að gera ráðstafanir til að tryggja öruggan rekstur og lágmarka netöryggisáhættu. Innleiðing netöryggis í daglegan rekstur Innleiðing netöryggis í rekstur fyrirtækja krefst víðtækrar stefnumótunar sem á að ná til allra þátta í starfseminni. Fyrirtæki þurfa að hafa heildræna netöryggisstefnu sem tekur tillit til innra og ytra öryggis, frá tæknilegum innviðum til þjálfunar starfsmanna. Með því að tryggja að netöryggi sé hluti af ákvörðunum á öllum stigum stjórnunar má lágmarka rekstraráhættu og draga úr líkum á að netógnir setji reksturinn í hættu. Á þriðjudaginn í næstu viku, 8. október, stendur Fjarskiptastofa fyrir ráðstefnu á Hilton Reykjavík Nordica þar sem áhersla er lögð á aukna ábyrgð stjórnenda og mikilvægi öryggis birgjakeðjunnar í ljósi NIS2. Skráning fer fram hér. Höfundur er sviðsstjóri stafræns öryggis hjá Fjarskiptastofu.
Ísland á krossgötum: Er kominn tími til að velja öryggi fram yfir óvissu? Sigurður Sigurðsson Skoðun
Ég kann að skipta um bleyju og ætti því að fá starfsleyfi sem leikskólakennari Rakel Linda Kristjánsdóttir Skoðun
Andrésarleikarnir 50 ára – hálf öld af gleði, samheldni og skíðaarfleifð Ásthildur Sturludóttir Skoðun
Skoðun Börn án verndar: ofbeldi milli systkina sem fellur á milli kerfa Þórdís Bjarnleifsdóttir skrifar
Skoðun Ungt fólk í forgrunni, framtíð Hafnarfjarðar byggist á tækifærum Alexander M Árnason skrifar
Skoðun Andrésarleikarnir 50 ára – hálf öld af gleði, samheldni og skíðaarfleifð Ásthildur Sturludóttir skrifar
Skoðun Ísland á krossgötum: Er kominn tími til að velja öryggi fram yfir óvissu? Sigurður Sigurðsson skrifar
Skoðun Við þurfum að geta tekið samtalið því orð eru til alls fyrst og athafnir næsta skrefið Ásta Þórdís Skjalddal Guðjónsdóttir. skrifar
Skoðun Frá orðum til aðgerða – Málefni fatlaðs fólks í Hafnarfirði Linda Hrönn Bakkmann Þórisdóttir skrifar
Skoðun Íslenska sem annað mál í Ísafjarðarbæ – spurningar til allra frambjóðanda til sveitastjórnarkosninga vorið 2026 Ólafur Guðsteinn Kristjánsson skrifar
Ísland á krossgötum: Er kominn tími til að velja öryggi fram yfir óvissu? Sigurður Sigurðsson Skoðun
Ég kann að skipta um bleyju og ætti því að fá starfsleyfi sem leikskólakennari Rakel Linda Kristjánsdóttir Skoðun
Andrésarleikarnir 50 ára – hálf öld af gleði, samheldni og skíðaarfleifð Ásthildur Sturludóttir Skoðun