Direktiv (EU) 2022/2555
NIS2, for en softwarevirksomhed
Siden den 18. oktober 2024 når NIS2 en virksomhed gennem dens enhedstype og dens størrelse, 67 typer i de to bilag; spørgsmålet er, hvilken du er.
Svar ovenfor for at læse afgørelsen for din situation; det fulde værktøj tager dine svar med.
Fortsæt i den gratis afgørelseFem værktøjer, gratis, uden konto
Er jeres virksomhed under NIS2, og er den væsentlig eller vigtig?
Fem spørgsmål fra artikel 2, artikel 3 og artikel 26 op imod de typer af enheder i bilag I og II, med en skriftlig fastlæggelse, statens lov og hvad der gælder umiddelbart.
Hændelsesfristen: 24 timer, 72 timer, en måned
Tidspunktet for kendskab ind; de tre frister i artikel 23, stk. 4, statens CSIRT, og den tidlige varsling, underretningen og den endelige rapport skrevet med direktivets indhold.
NIS2 kortlagt til ISO 27001
Gennemførelsesforordningens 13 bilagsafsnit op imod de ISO 27001-foranstaltninger, der opfylder dem, og de to steder, hvor den kræver mere.
Gennemførelsesregistret, stat for stat
Hver national foranstaltning meddelt til Kommissionen, 303 fra 25 af de 27 stater, med den retsakt, hver stat kalder sin NIS2-lov, og de stater, som intet har i registret.
Medlemsstaterne, én side hver
Hvad der gælder i hver af de 27 stater, fra registrene: NIS2-loven, CSIRT'en, CRA-koordinatoren og -myndigheden, GDPR-tilsynsmyndigheden, akkrediteringsorganet, med begge værktøjer til anvendelsesområdet udfyldt for staten.
Hver gratis skabelon på én side
To instrumenter og et register
Direktivet, anvendt fra
18. oktober 2024
Et direktiv binder gennem national ret. 25 af de 27 medlemsstater havde den 12. september 2026 meddelt Kommissionen mindst én gennemførelsesforanstaltning; registret nævner den retsakt, hver kalder sin NIS2-lov.
Gennemførelsesforordningen
13 afsnit, umiddelbar virkning
Gennemførelsesforordning (EU) 2024/2690 fastsætter de tekniske foranstaltninger og hændelsestærsklerne for cloud- og andre digitale udbydere, samme tekst i hver stat, uden gennemførelse. Den er skrevet ud fra ISO 27001.
Registret, senest den
17. januar 2025
Udbydere af cloudcomputing-, datacenter-, administrerede, markedsplads-, søgemaskine- og sociale netværkstjenester skulle efter artikel 27 indsende navn, adresser, betjente medlemsstater og IP-intervaller til deres kompetente myndighed til ENISA's register.
16 artikler, fra de primære kilder
Hvilken lov, og hvad den føjer til ISO 27001
NIS2 for en SaaS-virksomhed: I er en udbyder af cloudcomputingtjenester, og det følger af det
Direktivets betragtning 33 nævner software som en service blandt cloudtjenestemodellerne, så en SaaS-virksomhed af mellemstor størrelse eller større er en enhed efter NIS2 som udbyder af cloudcomputingtjenester: vigtig under tærsklerne for mellemstore virksomheder, væsentlig over dem. Det, der følger, i den rækkefølge, det kommer: staten for jeres hovedforretningssted, registret, I skulle være i senest den 17. januar 2025, foranstaltningerne i gennemførelsesforordning 2024/2690, de fire hændelsestærskler i dens artikel 7 og urene i artikel 23, og grænsen mellem alt dette og CRA.
NIS2 for managed service providers og MSSP'er: en enhed efter bilag I per definition, og den leverandør, hver kundes due diligence lander på
Artikel 6(39) gør enhver, der installerer, administrerer, driver eller vedligeholder IKT for kunder, på stedet eller på afstand, til udbyder af administrerede tjenester, og artikel 6(40) gør dem, der hjælper med styring af cybersikkerhedsrisici, til MSSP'er. Begge er typer i bilag I: vigtige ved mellemstor størrelse, væsentlige over tærsklerne, under hovedforretningsstedets lov, i ENISA's register, umiddelbart under gennemførelsesforordning 2024/2690, med de fire hændelsestærskler i dens artikel 10. Og betragtning 86 beder enhver væsentlig og vigtig kunde om at udvise øget omhu ved valget af jer.
NIS2 for onlinemarkedspladser, søgemaskiner og sociale netværk: de digitale udbydere i bilag II, og hvorfor de aldrig er væsentlige i kraft af størrelse
Tre definitioner lånt fra tre andre retsakter afgør, om en platform er en digital udbyder efter NIS2: en markedsplads, hvor forbrugere indgår fjernsalgsaftaler, en søgemaskine, der søger på principielt alle websteder, en platform, hvor slutbrugere kommer i forbindelse og deler. Omfattet fra mellemstor størrelse, vigtige efter artikel 3(2), hvor store de end er, under hovedforretningsstedets lov, i ENISA's register, under gennemførelsesforordning 2024/2690 med egne hændelsestærskler i artikel 11 til 13: ingen 30-minuttersregel, en andel af brugerne i stedet.
Væsentlig eller vigtig under NIS2: størrelsesreglen, de størrelsesuafhængige regler og de syv måder at være væsentlig på
Om NIS2 rammer en virksomhed, er artikel 2; om den er væsentlig eller vigtig, er artikel 3; og forskellen er forudgående tilsyn, et højere bødeloft og en strengere læsning af alt andet. De to artikler citeret, størrelsesklasserne i henstilling 2003/361/EF, som de faktisk tælles, reglerne, der ser bort fra størrelse, og de tilfælde, en softwarevirksomhed får galt: en cloududbyder med 40 ansatte, en stor maskinproducent, en registrator, en virksomhed uden for Unionen.
NIS2-registrering: de to lister, du kan stå på, hvad du indgiver, hvornår og til hvem (artikel 3(4) og artikel 27)
NIS2 har to registreringer, ikke én. Hver væsentlig og vigtig enhed indgiver fire oplysninger til sin kompetente myndighed, så medlemsstaten kan udarbejde sin liste senest den 17. april 2025 (artikel 3(3) og (4)), med ændringer meddelt inden to uger. Elleve typer digitale enheder, blandt dem cloududbydere og udbydere af administrerede tjenester, indgiver desuden seks oplysninger senest den 17. januar 2025 til ENISA's register (artikel 27), med ændringer inden tre måneder. Hvilken stat der modtager dem (artikel 26), hvad de to lister er til, hvad registrering ikke afgør, og den registrering, der skal opbevares.
De ti foranstaltninger i NIS2 artikel 21(2) som tjekliste: hvert litra citeret, forordningens afsnit bag det, og de ISO 27001-foranstaltninger, der allerede frembringer dem
Artikel 21(2) opregner ti foranstaltninger, enhver væsentlig og vigtig enhed skal træffe, fra politikker for risikoanalyse til multifaktorautentificering. For cloud-, managed service- og de andre digitale udbydere udfolder gennemførelsesforordning 2024/2690 hver af dem i 13 afsnit skrevet ud fra ISO/IEC 27001 og 27002. Én tabel: de ti litraer, som direktivet formulerer dem, de afsnit, der udfolder hvert, og de ISO 27001-punkter og bilag A-foranstaltninger, der frembringer beviserne, med de to steder, et ISMS ikke når.
NIS2 artikel 20 for bestyrelsen: hvad ledelsesorganet skal godkende, føre tilsyn med og lære, de tolv steder gennemførelsesforordningen nævner det, og hvad ansvar betyder
Artikel 20 i NIS2 pålægger ledelsesorganet i en væsentlig eller vigtig enhed at godkende foranstaltningerne til styring af cybersikkerhedsrisici, føre tilsyn med gennemførelsen, kunne gøres ansvarligt for enhedens overtrædelser af artikel 21, og følge kurser. Gennemførelsesforordning 2024/2690 nævner derefter ledelsesorganet tolv steder i sit bilag: en dateret godkendelse af politikken, en årlig gennemgang, en direkte rapporteringslinje, accept af resterende risici, rapportering om overholdelse, et bevidstgørelsesprogram. Hvert af de tolv som registrering, den klausul i ISO 27001, der allerede frembringer den, og hvad artikel 32 og artikel 34 siger om, hvordan ansvar ser ud.
ISO 27001 vs. NIS2: hvad certifikatet dækker, og hvad det ikke dækker
NIS2 er lov, og ISO 27001 er en certificerbar standard, så de er ikke alternativer. Her er, hvor et eksisterende ISMS opfylder direktivets krav, og de to steder, hvor det ikke gør.
CRA eller NIS2: Hvilken gælder for en softwarevirksomhed, og kan det være begge?
Cyber Resilience Act regulerer produkter, der bringes i omsætning; NIS2 regulerer enheder, der leverer tjenester. En softwarevirksomhed kan være under den ene, den anden, begge eller ingen, og svaret afhænger af to spørgsmål: Bringer I et produkt i omsætning, og er I en mellemstor eller større enhed i en opført sektor. Datoerne, anmeldelsesurene, bøderne og beslutningstabellen, fra de to tekster.
NIS2-gennemførelsen, stat for stat: hvad Kommissionens eget register viser
Ikke et advokatfirmas tracker: de nationale foranstaltninger, som medlemsstaterne har meddelt Kommissionen som gennemførelse af direktiv (EU) 2022/2555, læst hos Publikationskontoret den 12. september 2026. 25 af de 27 stater har meddelt mindst én, 303 foranstaltninger i alt; Spanien og Irland ingen; Frankrig 15 tekster, alle ældre end direktivet. Den retsakt, hver stat kalder sin NIS2-lov, hvornår den trådte i kraft, og hvad en softwarevirksomhed gør med svaret.
Underretning
NIS2 eller CRA: hvilket hændelsesur løber for en softwarevirksomhed, og hvad gør en hændelse 'væsentlig'
Begge love giver jer 24 timer, 72 timer og en måned, og begge starter uret, når I 'får kendskab'. Næsten alt andet er forskelligt: hvad der udløser det, hvem der modtager det, på hvilken platform, og hvad der tæller. NIS2 artikel 23 og gennemførelsesforordning 2024/2690 for virksomheden, der driver en cloudtjeneste; CRA artikel 14 for virksomheden, der leverer et produkt; begge for virksomheden, der gør begge dele. Tærsklerne, kriterium for kriterium, og én procedure, der opfylder begge.
NIS2-hændelsesfristen for en softwarevirksomhed: den tidlige varsling efter 24 timer, underretningen efter 72 timer, den endelige rapport efter en måned, hvad der gør en hændelse væsentlig for en cloududbyder, og en side, der skriver de tre rapporter
Artikel 23, stk. 4, i NIS2 lader tre frister løbe fra det øjeblik, en væsentlig eller vigtig enhed får kendskab til en væsentlig hændelse: en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 og en endelig rapport inden for en måned efter den underretning, med en foreløbig rapport på anmodning og en fremskridtsrapport, hvor hændelsen stadig er i gang. For en udbyder af cloudcomputingtjenester siger gennemførelsesforordning (EU) 2024/2690, hvornår en hændelse er væsentlig: et direkte økonomisk tab på over 500 000 EUR eller 5 % af omsætningen, alt efter hvad der er lavest, en tjeneste, der er fuldstændig utilgængelig i mere end 30 minutter, en tilgængelighed, der er begrænset for mere end 5 % eller 1 million af dens brugere i Unionen i mere end en time, eller en formodet ondsindet kompromittering af data. Hvad hver rapport indeholder, hvilken CSIRT den går til, og en gratis side, der beregner fristerne og skriver alle tre på seks sprog.
Hvilket CSIRT anmelder du til under CRA artikel 14? Alle 27 koordinatorer, som ENISA anfører dem
Enhver guide til Cyber Resilience Acts anmeldelsespligt siger \"anmeld til jeres nationale CSIRT\" og stopper der. Siden den 10. september 2026 offentliggør ENISA det CSIRT, der er udpeget som koordinator, for hver af de 27 medlemsstater. Her er listen, reglen, der afgør staten, og de to stater, hvor koordinatoren ikke er det nationale CSIRT.
Hvad købere beder om
Hvilke EU-lande nævner ISO 27001 i offentlige udbud: 1.548 tyske bekendtgørelser, 829 polske, og Grækenland har den højeste andel
Over 365 dage optræder ISO 27001 i 3.415 TED-bekendtgørelser. Tyskland og Polen står for 70 % af dem, Grækenland nævner den i 2 % af alt, det køber, og Frankrig, Spanien og Italien nævner den knap nok. Her er tabellen, forespørgslen og hvad tallene betyder.
ISO 27001 vs. SOC 2 i Europa: hvad købere faktisk spørger efter
Sælger I i Europa, så få ISO 27001: EU-udbud nævnte den 3.408 gange på et år, mod 104 for SOC 2. Sælger I til amerikanske kunder, er det omvendt. Tallene, den offentlige TED-forespørgsel til at køre dem igen, og hvornår I skal have begge.
DORA for en softwareleverandør: kontraktklausulerne efter artikel 30, som din bankkunde sender, informationsregistret, du kommer til at stå i, og hvad ISO 27001 allerede besvarer
Siden den 17. januar 2025 styrer enhver bank, forsikringsselskab, investeringsselskab og betalingsinstitut i Unionen sine softwareleverandører efter forordning (EU) 2022/2554, DORA. Leverandøren er ikke reguleret; kontrakten er. Artikel 30 opregner ni klausuler, som enhver kontrakt om IKT-tjenester skal indeholde, og seks mere, når tjenesten understøtter en kritisk eller vigtig funktion: lokationer, tilbagelevering af data, hændelsesbistand til en forud fastsat pris, samarbejde med kundens myndigheder, opsigelsesvarsler, revisionsrettigheder, exitstrategier. Hver klausul læst fra forordningen, det informationsregister, kunden indgiver årligt, de tre delegerede retsakter bag, og for hvilke af klausulerne et ISO 27001-system allerede frembringer beviset.
Elleve af de tretten afsnit i artikel 21 er et ISO 27001-system; de to andre er registreringer
StandardOS fører de ISO 27001-optegnelser, der besvarer elleve af gennemførelsesforordningens tretten afsnit, den hændelsesoptegnelse, urene i artikel 23 løber fra, og de beviser, en tilsynsmyndighed eller en auditor beder om, i ét arbejdsområde, på seks sprog.
Datoerne læses fra direktivets artikel 27 og 41 og skrives aldrig på denne side. Dette er ikke juridisk rådgivning, og direktivet er den tekst, der skal læses: Direktiv (EU) 2022/2555.