Én ting er å implementere sikkerhetstiltakene som kreves av NIS2, men å være klar for en revisjon er noe helt annet. I henhold til NIS2-direktivet skal beredskapen vurderes gjennom dokumentasjon, og revisorene forventer at denne dokumentasjonen er strukturert, sporbar og integrert i den daglige driften.
Dokumentasjon er derfor ikke valgfritt når det gjelder NIS2-samsvar. Det er selve grunnlaget revisorene bruker for å verifisere at en organisasjon faktisk oppfyller kravene i artikkel 21 og 23.
NIS2 innfører betydelige sanksjoner ved manglende etterlevelse. Tilsynsmyndighetene vil ikke bare vurdere om det finnes sikkerhetstiltak, men også hvor effektive de er i praksis.
For revisorer betyr dette at retningslinjer alene ikke er nok. De vil be om å se hvordan tiltak har blitt gjennomført over tid: hva som er besluttet, hvem som er ansvarlig, hvordan risikoer følges opp, og hvilke spor dette etterlater seg.
Kort fortalt er NIS2-dokumentasjon den bevisporteføljen som bekrefter at organisasjonens systemer, ansatte og prosesser fungerer etter hensikten.
I praksis er NIS2-revisjoner ofte strukturert rundt fire hovedområder.
Revisjonene starter på toppen. Revisorer vil forvente å se følgende:
Dette er selve kjernen i artikkel 23: Datasikkerhet må være et dokumentert ansvar for ledelsen, ikke bare en IT-oppgave som er delegert uformelt.
Revisorer ser på om arbeidet med risikostyring er systematisk, lar seg gjenta og er holdt oppdatert:
Revisorer er ute etter levende dokumentasjon, ikke statiske øyeblikksbilder. Risiko må håndteres kontinuerlig, ikke arkiveres.
Les mer: NIS2-direktivets 24-timers regel: Håndtering av krav til rapportering av hendelser.
Forebyggende tiltak er viktige, men revisorer fokuserer også på hva som skjer når hendelser inntreffer:
Dette viser reell operasjonell robusthet, ikke bare teoretisk beredskap.
Gitt NIS2s sterke fokus på gjensidige avhengigheter, vil revisorer gjennomgå:
Dette gjenspeiler forventningen om at risiko må håndteres i hele verdikjeden, ikke bare internt i egen organisasjon.
Effektiv NIS2-dokumentasjon henger sammen. Retningslinjer må knyttes til beslutninger. Beslutninger må knyttes til handlinger. Handlingene må være knyttet til kontrakter, eierskap og faktiske hendelser.
Eksempler på dette kan være:
Dette er grunnen til at mapper fulle av PDF-filer sjelden tilfredsstiller revisorer. De forventer dokumentasjon som kan spores på tvers av domener og som kan hentes frem raskt på forespørsel.
For mange organisasjoner er det her strukturerte digitale systemer blir avgjørende. Når kontrakter, ansvar, risiko og oppfølging er samlet på ett sted, støtter dokumentasjonen både de operasjonelle kravene i artikkel 21 og ledelsens forpliktelser i artikkel 23.
En vanlig fallgruve er dokumentasjon som ser komplett ut på papiret, men som ikke gjenspeiler den faktiske driften.
Revisorer tester vanligvis om:
Her er struktur og sporbarhet avgjørende. Uten dette vil dokumentasjonen raskt falle sammen under revisorenes granskning.
Ved å behandle dokumentasjon som et kontinuerlig arbeid i stedet for et «engangsprosjekt», forbereder virksomheter seg ikke bare på revisjon – de styrker også den daglige risikostyringen.
Viktig informasjon: House of Control er et programvareselskap. Vi tilbyr ikke rådgivningstjenester knyttet til NIS2-etterlevelse. Det å følge denne veiledningen garanterer derfor ikke samsvar med alle juridiske krav i NIS2. Innholdet i denne artikkelen er basert på vår egen gjennomgang av NIS2-kravene og vår erfaring med etterlevelse av regelverk, samt inspirasjon fra ulike aktører som tilbyr rådgivningstjenester. Vi påtar oss ikke ansvar for manglende etterlevelse av NIS2-krav eller for konsekvenser som følge av bruken av denne veiledningen.