Mange tror, at NIS2-direktivet kun handler om it-sikkerhed og firewalls, men i virkeligheden er ansvaret flyttet fra den tekniske afdeling til topledelsen og bestyrelsen. Artikel 21 og 23 kræver effektiv kontrol med virksomhedsledelse og forsyningskæder. Derfor er kontrakter med underleverandører det mest effektive sted at starte.
Du er nødt til at stoppe op et øjeblik for virkelig at forstå dette: God kontraktstyring er det sikreste grundlag for at opfylde it-sikkerhedskravene i NIS2.
Hos House of Control bliver vi ofte spurgt, hvad følgende emner har til fælles med kontraktstyring: IFRS 16-lejerregnskab, omkostningskontrol, Corporate Sustainability Due Diligence (CSDDD) eller Digital Operational Resilience Act (DORA)?
Fællesnævneren er den samme som for NIS2. Uanset om målet er compliance, kortlægning, risikostyring eller kontrol, så er de kontrakter, en organisation har med sine underleverandører, det mest effektive sted at starte - og at fortsætte.
I 20 år er House of Control vokset ved at levere en markedsledende platform til kontraktstyring og kontraktledelse. På denne platform har vi bygget sofistikerede løsninger, der giver ledelsen og bestyrelsen ro i sindet. Disse værktøjer sikrer, at virksomheden ikke kun overholder krævende regler, men også udnytter disse processer til at blive en mere robust virksomhed.
NIS2 følger samme mønster. Direktivet medfører en helt ny måde at anskue cyberrisiko på. Hvor kravene før mest handlede om tekniske foranstaltninger, lægger NIS2 nu lige så stor vægt på forretningsledelse, ansvar og kontrol med underleverandører.
Det store spørgsmål i praksis er: Hvor skal man starte? Artikel 21 og 23 forklarer, at overholdelse kræver struktur, overblik og klart ansvar. Det er her, kontraktstyring bliver hjørnestenen; det handler ikke kun om at opfylde kravene i NIS2, men om at få bedre kontrol med risikoen i hele organisationen.
Tilsammen gør disse artikler IT-sikkerhed til et professionelt område for ledere. Risici skal identificeres, reduceres og dokumenteres, og ledelsen skal bevise, at den har fuld kontrol over alle de forskellige dele af virksomheden.
Sikkerhed i forsyningskæden er central for at overholde artikel 21. I praksis er det gennem kontrakter, at denne sikkerhed defineres og håndhæves.
Kontrakter bestemmer:
Det "magiske" ved kontraktstyring ligger i at berige aftaler med strukturerede data og automatiserede advarsler. Uden denne struktur forbliver forpligtelserne spredt i forskellige dokumenter, e-mails og gamle aftaler. Det gør det umuligt at opretholde en klar risikoprofil eller besvare kritiske spørgsmål:
NIS2 kræver ikke, at du fjerner alle tredjepartsrisici; det kræver, at du forstår og håndterer dem. Det starter med at vide, hvad der er aftalt, og hvordan der bliver fulgt op på det. Så hvordan understøtter kontraktstyring kravet om ansvarlighed i artikel 23?
Læs mere: NIS2-dokumentation: Hvad revisorer forventer.
Artikel 23 fastslår, at cybersikkerhed er et ledelsesansvar, som ikke længere kan uddelegeres uden fuld gennemsigtighed. Ledelsen skal dokumentere sit tilsyn, hvilket kræver pålidelig indsigt i, hvordan risikoen fordeles mellem organisationen og dens underleverandører.
Struktureret kontraktstyring styrker ledelsen:
Det gør det muligt at træffe beslutninger baseret på fakta i stedet for antagelser. Godkendelse i henhold til artikel 23 er kun meningsfuld, når ledelsen forstår det underliggende risikobillede. Kontrakterne er det egentlige grundlag for denne forståelse.
Teoretisk set er det muligt udelukkende at forlade sig på politikker og risikoregistre, men i praksis er det en sårbar tilgang. Tilsynsmyndighederne vil vurdere, om sikkerhedsforanstaltningerne er juridisk bindende og integreret i den daglige drift. For tredjepartsrisici betyder det fuld kontrol over kontrakter: struktureret information, effektivt tilsyn og proaktive advarsler.
NIS2 lægger også vægt på proportionalitet. Organisationer skal prioritere handlinger baseret på risiko. Uden et klart overblik over kontraktlige forpligtelser er det svært at retfærdiggøre disse valg.
God kontraktstyring skaber sporbarhed:
Traditionel kontraktstyring har ofte handlet om opbevaring og genfinding. Under NIS2 er dette ikke længere tilstrækkeligt.
Virksomhederne har nu brug for:
Når kontrakter behandles som aktive ledelsesværktøjer i stedet for arkivdokumenter, skaber de en bro mellem operationel cybersikkerhed og ledelsesmæssig ansvarlighed.
Læs mere: NIS2-direktivets 24-timers-regel: Håndtering af krav til indberetning af hændelser.
Vigtig information: House of Control er en softwarevirksomhed. Vi leverer ikke konsulenttjenester i forbindelse med NIS2-overholdelse. At følge denne vejledning garanterer derfor ikke overholdelse af alle juridiske krav i NIS2. Indholdet i denne artikel er baseret på vores egen gennemgang af NIS2-kravene og vores erfaring med overholdelse af lovgivningen samt inspiration fra forskellige organisationer, der tilbyder rådgivningstjenester. Vi påtager os intet ansvar for manglende overholdelse af NIS2-kravene eller for konsekvenser som følge af brugen af denne vejledning.