{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/nis2-minimum-requirements","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/nis2-minimum-requirements/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/nis2-minimum-requirements/"},"term":{"en":"NIS2 minimum requirements","da":"Minimumskrav (NIS2)"},"aka":{"en":["NIS2 Article 21 measures","cybersecurity risk-management measures"],"da":["NIS2-minimumskrav","artikel 21-krav"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2022,"summary":{"en":"The baseline list of security measures every organisation under NIS2 must have in place.","da":"Den grundliste af sikkerhedstiltag, som alle organisationer under NIS2 skal have på plads."},"body":{"formal":{"en":"The ten areas of measures in NIS2 Article 21(2) - among them risk analysis, incident handling, business continuity, supply-chain security, training, encryption and multi-factor authentication - to be applied in proportion to the entity's size and exposure to risk.","da":"De ti områder af tiltag i NIS2 artikel 21, stk. 2 - blandt andet risikoanalyse, hændelseshåndtering, beredskab for at holde driften i gang, sikkerhed i forsyningskæden, uddannelse, kryptering og multifaktorgodkendelse - som skal stå i forhold til enhedens størrelse og risiko."},"plain":{"en":"Like the equipment every car must have before it may use the road - lights, brakes, seat belts - however big or small the car.","da":"Som det udstyr, enhver bil skal have, før den må køre på vejen - lys, bremser, seler - uanset hvor stor eller lille bilen er."},"inPractice":{"en":"The IT operations manager at a Danish freight company holds each point on the list against what the firm already does and finds that backups exist but have never been restored in a test.","da":"Driftschefen for IT i en dansk fragtvirksomhed holder hvert punkt på listen op mod det, virksomheden allerede gør, og opdager, at der tages backup, men at den aldrig er blevet gendannet i en test."},"whyItMatters":{"en":"A broad duty to “manage cyber risk” is easy to claim and hard to check; the list gives the authority concrete points to inspect, and a missing one can bring orders or fines.","da":"En bred pligt til at “styre cyberrisici” er let at påstå og svær at kontrollere; listen giver myndigheden konkrete punkter at efterprøve, og et manglende punkt kan give krav om at rette op eller bøder."}},"deepDive":{"en":"Article 21(1) sets the general duty: appropriate and proportionate technical, operational and organisational measures to manage risks to the network and information systems used for operations or for providing services, and to prevent or minimise the impact of incidents. Measures must take account of the state of the art, relevant European and international standards and the cost of implementation, and proportionality is judged by the entity's exposure to risk, its size and the likelihood and severity of incidents, including their societal and economic impact. Article 21(2) then requires an \"all-hazards\" approach, covering physical events such as fire, flooding and power loss as well as attacks, and lists ten areas, points (a) to (j), that the measures must at least include.\n\nThe list is organisational as much as technical: (a) policies on risk analysis and information system security; (b) incident handling; (c) business continuity, including backup management, disaster recovery and crisis management; (d) supply chain security; (e) security in acquisition, development and maintenance, including vulnerability handling and disclosure; (f) policies and procedures to assess the effectiveness of the measures; (g) basic cyber hygiene and training; (h) cryptography and, where appropriate, encryption; (i) human resources security, access control and asset management; and (j) multi-factor or continuous authentication, secured voice, video and text communications and secured emergency communications, where appropriate. Article 21(3) adds that supply-chain measures must consider each direct supplier's specific vulnerabilities, product quality and secure development practices, and Article 21(4) requires non-compliance to be corrected without undue delay.\n\nFor DNS, TLD, cloud, data centre, CDN, managed and managed security service providers, online marketplaces, search engines, social networks and trust service providers, Commission Implementing Regulation (EU) 2024/2690 turns the ten areas into detailed technical and methodological requirements in its annex. For all other entities the national transposition, in Denmark § 6 of the NIS2 Act, carries the list almost word for word, and the detail is left to guidance and recognised standards.\n\nIn practice the ten areas map closely onto ISO/IEC 27002:2022: incident management to controls 5.24-5.28, continuity to 5.29-5.30 and backup to 8.13, suppliers to 5.19-5.22, secure development and vulnerabilities to 8.8 and 8.25-8.28, effectiveness to 5.35 and ISO 27001 clause 9, awareness to 6.3, cryptography to 8.24, access control to 5.15-5.18 and authentication to 8.5. Two misreadings recur. \"Minimum\" does not mean light, since each area must be addressed and a scaled-down response has to be justified by risk and size; and \"where appropriate\" in points (h) and (j) is not an opt-out; in practice it means being able to show, with a documented risk rationale, why a measure such as MFA is not used on a given system.","da":"Artikel 21, stk. 1, fastlægger den generelle pligt: passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risici for de net- og informationssystemer, der bruges til driften eller til at levere tjenester, og til at forebygge eller begrænse virkningen af hændelser. Foranstaltningerne skal tage højde for det aktuelle tekniske niveau, relevante europæiske og internationale standarder og omkostningerne, og proportionaliteten vurderes ud fra enhedens risikoeksponering, størrelse og sandsynligheden for og alvoren af hændelser, herunder deres samfundsmæssige og økonomiske virkning. Artikel 21, stk. 2, kræver derefter en tilgang, der dækker alle farer, altså fysiske hændelser som brand, oversvømmelse og strømsvigt lige så vel som angreb, og opregner ti områder, litra a til j, som foranstaltningerne mindst skal omfatte.\n\nListen er lige så meget organisatorisk som teknisk: a) politikker for risikoanalyse og informationssystemers sikkerhed; b) hændelseshåndtering; c) driftskontinuitet, herunder backupstyring, reetablering efter katastrofer og krisestyring; d) forsyningskædesikkerhed; e) sikkerhed ved erhvervelse, udvikling og vedligeholdelse, herunder håndtering og offentliggørelse af sårbarheder; f) politikker og procedurer til at vurdere foranstaltningernes effektivitet; g) grundlæggende cyberhygiejne og uddannelse; h) kryptografi og, hvor det er relevant, kryptering; i) personalesikkerhed, adgangskontrol og forvaltning af aktiver; og j) multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer, hvor det er relevant. Artikel 21, stk. 3, tilføjer, at foranstaltningerne i forsyningskæden skal tage højde for hver direkte leverandørs særlige sårbarheder, produktkvalitet og praksis for sikker udvikling, og stk. 4 kræver, at manglende overholdelse rettes uden unødigt ophold.\n\nFor udbydere af DNS, topdomæner, cloud, datacentre, CDN, managed services og managed security services, online markedspladser, søgemaskiner, sociale netværk og tillidstjenester omsætter Kommissionens gennemførelsesforordning (EU) 2024/2690 de ti områder til detaljerede tekniske og metodiske krav i sit bilag. For alle andre enheder gengiver den nationale gennemførelse, i Danmark § 6 i NIS2-loven, listen næsten ordret, og detaljerne overlades til vejledninger og anerkendte standarder.\n\nI praksis kan de ti områder kobles tæt til ISO/IEC 27002:2022: hændelseshåndtering til kontrol 5.24-5.28, kontinuitet til 5.29-5.30 og backup til 8.13, leverandører til 5.19-5.22, sikker udvikling og sårbarheder til 8.8 og 8.25-8.28, effektivitet til 5.35 og ISO 27001 afsnit 9, awareness til 6.3, kryptografi til 8.24, adgangskontrol til 5.15-5.18 og autentificering til 8.5. To fejllæsninger går igen. \"Minimum\" betyder ikke let, for hvert område skal adresseres, og en nedskaleret indsats skal begrundes i risiko og størrelse; og \"hvor det er relevant\" i litra h og j er ikke et fravalg; i praksis betyder det, at man med en dokumenteret risikobegrundelse skal kunne vise, hvorfor fx MFA ikke bruges på et bestemt system."},"edges":[{"type":"part-of","to":"security/nis2","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/business-continuity-plan","why":{"en":"Business continuity, including backup and crisis management, is a listed measure.","da":"Evnen til at holde driften i gang, herunder backup og krisestyring, er et af de nævnte tiltag."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/backup","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/mfa","why":{"en":"Multi-factor authentication is named explicitly as a measure to use where appropriate.","da":"Multifaktorgodkendelse er nævnt direkte som et tiltag, der skal bruges, hvor det er relevant."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"cs/encryption","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/asset-inventory","why":{"en":"Asset management is listed alongside access control and staff security.","da":"Styring af aktiver er nævnt sammen med adgangsstyring og personalesikkerhed."},"confidence":"medium","strength":"minor"},{"type":"mandates","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/incident-response","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/security-awareness","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/supplier-management","confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Directive (EU) 2022/2555 (NIS2 Directive), Article 21","url":"https://eur-lex.europa.eu/eli/dir/2022/2555/oj","tier":"standard","publisher":"European Union"}],"draft":true}