Definisjon
NIS2 (Network and Information Security Directive 2) er EUs reviderte direktiv for cybersikkerhet i kritisk infrastruktur, vedtatt i 2022 og implementert i EU-land innen 2024. NIS2 utvider omfanget til å inkludere energi, vann, digital infrastruktur og helse. Krav inkluderer risikovurderinger, hendelsesrapportering, forsyningskjedesikkerhet og ledelsesansvar. For norsk energisektor er NIS2 svært relevant.
I praksis
I praksis setter NIS2 et nytt bunnivå for cybersikkerhet i norsk energisektor som er høyere enn det mange selskaper tidligere har hatt. Konkrete krav: risikoanalyser og hendelseshåndteringsplaner, sikkerhet i forsyningskjeden (leverandørene dine), rapporteringsplikt ved sikkerhetshendelser innen 24 timer (alvorlig) og 72 timer (varsling). For IT-systemer betyr dette: tilgangsstyring etter minste-privilegregel, multifaktor-autentisering på alle kritiske systemer, separasjon av IT og OT, og regelmessig penetrasjonstesting. NIS2-etterlevelse er ikke primært et IT-problem - det er et ledelsesansvar.
TvimenningGammelnorsk for «to bundet sammen» - en som løser en oppgave skulder ved skulder med en annen. er ISO 27001Internasjonal standard for styringssystem for informasjonssikkerhet.-sertifisert, standarden NIS2 selv bygger styringskravene sine på. For fornybarselskaper er den andre halvparten av NIS2 like konkret: å vite hva som faktisk står ute i felt. RUNATvimennings komponentregister for elektriske installasjoner - gir struktur og sporbarhet på komponentene installasjonene bygges av. holder oversikt over de fysiske anleggsmidlene, FRAMSYNTvimennings verktøy for tilstandsbasert vedlikehold: lager vedlikeholdsordre ut fra hvordan komponenten faktisk har det, ikke hvor gammel den er. varsler om vedlikeholdsbehov før noe feiler, og LEIDANGTvimennings lukkede, ikke-kommersielle markedsplass der energiselskaper deler beredskapsressurser seg imellom - komponenter som transformatorer, kabler og AMS-målere, og kontaktpunkter til beredskapsmannskap. dekker beredskapssiden - lån og deling av komponenter når en hendelse likevel skjer. Til sammen er det datagrunnlaget en risikovurdering og en hendelsesrapportering trenger å hvile på.