PECB NIS 2 Lead Implementer-sertifisering: Rollen og veien dit

  • Certified NIS 2 DLI
  • PECB
  • Certification Prep Course
  • Published by: André Hammer on nov. 10, 2023
Blog Alt NO

NIS 2 er EUs rammeverk for digital sikkerhet, særlig relevant for virksomheter som leverer samfunnsviktige eller digitale tjenester og må kunne dokumentere styring, risikohåndtering og hendelsesrapportering.

NIS 2-direktivet, formelt direktiv (EU) 2022/2555, setter krav til sikkerhet i nettverks- og informasjonssystemer på tvers av flere sektorer enn tidligere. I en norsk og EØS-relatert kontekst betyr det at sikkerhetsarbeidet ikke kan behandles som et rent teknisk prosjekt. Det må kobles til virksomhetsstyring, leverandøroppfølging, beredskap, juridiske vurderinger og tydelige rapporteringsløp.

En PECB NIS 2 Lead Implementer-sertifisering handler derfor ikke bare om å kjenne teksten i direktivet. Den er mest relevant for personer som skal omsette kravene til styringsmodeller, kontroller, prosedyrer og praktisk endring i organisasjonen. Rollen passer typisk for sikkerhets- og compliance-ansvarlige, IT-ledere, OT- og ICS-ansvarlige, interne rådgivere og konsulenter som må bygge et NIS 2-program som fungerer i drift.

Hva NIS 2 endrer i sikkerhetsarbeidet

NIS 2 bygger videre på det tidligere NIS-regelverket, men med bredere sektoromfang, tydeligere ansvar og skjerpede forventninger til risikostyring. Direktivet retter seg mot kategorier som ofte omtales som essensielle og viktige enheter, avhengig av sektor, størrelse og funksjon. Hvilke norske virksomheter som til slutt omfattes, og hvilke detaljerte plikter som gjelder, må vurderes mot nasjonal gjennomføring og relevant veiledning fra myndigheter som NSM, Nkom og sektortilsyn.

Denne artikkelen gir praktisk og faglig veiledning, men ikke juridisk rådgivning. Terminologien bør alltid kontrolleres mot gjeldende norsk regelverk, EU-direktivet og oppdatert myndighetsveiledning før beslutninger tas. Revidert: 2026.

Den viktigste endringen for mange virksomheter er at NIS 2 gjør cybersikkerhet til et styringsansvar, ikke bare et IT-ansvar. Ledelsen må forstå hvilke kritiske tjenester virksomheten leverer, hvilke systemer og leverandører tjenestene avhenger av, og hvordan risiko reduseres til et nivå som kan forklares og følges opp. I praksis krever dette bedre dokumentasjon, mer samordnet hendelseshåndtering og klarere eierskap til sikkerhetstiltak.

For en virksomhet med både IT- og produksjonsmiljøer kan utfordringen være særlig tydelig. IT-avdelingen kan ha god oversikt over identiteter, endepunkter og skyløsninger, mens OT-miljøet forvaltes av driftspersonell med andre prioriteringer og andre leverandøravtaler. Dersom avhengighetene mellom disse miljøene ikke kartlegges, kan en NIS 2-gap-analyse gi et for pent bilde av risikoen.

Hva en NIS 2 Lead Implementer gjør i praksis

En NIS 2 Lead Implementer har vanligvis mandat til å planlegge og drive gjennom implementeringen av krav, kontroller og prosesser. Rollen ligger ofte i grensesnittet mellom CISO eller sikkerhetsleder, juridisk funksjon, IT-drift, virksomhetsledelse, innkjøp, kommunikasjon og eventuelle sektoransvarlige miljøer. Den viktigste verdien ligger i å gjøre kravene operasjonelle.

Leveransene er sjelden spektakulære hver for seg, men de avgjør om virksomheten faktisk blir mer robust. En god implementering gir styringspolicyer som ledelsen kan eie, risikomodeller som brukes i beslutninger, leverandørkrav som tas inn i kontrakter, øvde varslingsprosedyrer og måleindikatorer som viser modenhet over tid. Før en revisjon eller tilsynsdialog er disse leveransene ofte mer verdifulle enn lange presentasjoner om intensjoner.

Et typisk eksempel er hendelsesrapportering. Mange virksomheter har allerede en teknisk incident-prosess, men den beskriver ikke nødvendigvis hvem som vurderer rapporteringsplikt, hvem som varsler myndigheter, hva som kan kommuniseres eksternt, eller hvordan informasjonen kvalitetssikres når situasjonen fortsatt er uklar. En Lead Implementer må derfor koble tekniske funn til juridiske vurderinger, ledelsesbeslutninger og kommunikasjon.

Dette er også grunnen til at PECB NIS 2 Lead Implementer ofte vurderes av personer som allerede arbeider med styringssystemer, risikostyring eller sikkerhetsledelse. Den sertifiseringsforberedende opplæringen bør gi et strukturert språk for implementering, ikke bare en oversikt over krav. Lesere som er klare for kursdetaljer kan se PECB NIS 2 Lead Implementer-kurset, men vurderingen bør starte med rollen virksomheten faktisk trenger fylt.

De første 90 dagene bør brukes på struktur, ikke symboltiltak

En vanlig feil er å starte med enkeltkontroller før virksomheten har en felles forståelse av omfang, ansvar og avhengigheter. Det kan gi aktivitet, men lite styring. De første månedene bør i stedet etablere et grunnlag som gjør senere tiltak målbare og prioriterte.

  1. Etabler mandat, eierskap og beslutningsforum for NIS 2-arbeidet.
  2. Gjennomfør en gap-analyse mot relevante NIS 2-krav og nasjonal veiledning.
  3. Kartlegg kritiske tjenester, verdier, systemer, dataflyt og leverandøravhengigheter.
  4. Avklar hvordan tidlig varsling, oppfølging og endelig rapportering skal håndteres.
  5. Koble tiltakene til eksisterende risikostyring, beredskap og ledelsesrapportering.

Rekkefølgen betyr noe. Uten mandat blir arbeidet et sideprosjekt. Uten gap-analyse blir tiltakene tilfeldige. Uten kartlegging av verdier og avhengigheter blir leverandørrisiko undervurdert. Uten et klart rapporteringsløp kan virksomheten tape verdifull tid når en hendelse oppstår.

I EØS-sammenheng bør virksomheter også planlegge for at hendelsesrapportering kan bestå av flere tidsvinduer, der en tidlig varsling etterfølges av mer utfyllende informasjon senere. Det praktiske poenget er ikke å memorere frister løsrevet fra nasjonal gjennomføring, men å bygge en prosess som tåler usikkerhet. IT må kunne beskrive hendelsen, juridisk må vurdere plikter, kommunikasjon må håndtere interessenter, og ledelsen må kunne beslutte under tidspress.

Samspill med ISO/IEC 27001, DORA og andre rammeverk

NIS 2 bør ikke implementeres som et parallelt dokumentregime dersom virksomheten allerede har et styringssystem for informasjonssikkerhet. For organisasjoner som bruker ISO/IEC 27001, er det ofte mer effektivt å mappe NIS 2-krav mot eksisterende policystruktur, risikokriterier, leverandørstyring, hendelseshåndtering og ledelsens gjennomgang. Slik unngår virksomheten dobbeltarbeid og får kravene inn i prosesser som allerede har eiere.

ISO/IEC 27001 gir et styringssystem og et kontrollrammeverk som kan støtte mye av implementeringen, men NIS 2 har en regulatorisk kontekst som må håndteres særskilt. Det gjelder blant annet rapportering, ledelsesansvar og sektorvise krav. Kartleggingen bør derfor vise både hvor eksisterende kontroller dekker behovet, og hvor NIS 2 krever presiseringer eller nye prosesser.

DORA og TIBER kan også være relevante i enkelte miljøer, men de løser ikke det samme problemet. DORA er rettet mot digital operasjonell motstandsdyktighet i finanssektoren, mens TIBER-rammeverk brukes for trusselstyrt testing i finansielle og kritiske miljøer. For en Lead Implementer er oppgaven å forstå samspillet: gjenbruke kontrollbevis, risikodata og testresultater der det er fornuftig, men unngå å anta at etterlevelse av ett regime automatisk dekker et annet.

Et praktisk eksempel er leverandørstyring. En virksomhet kan allerede ha ISO-baserte krav til sikkerhet i innkjøp, DORA-relaterte krav for finansielle tjenester eller bransjespesifikke krav til beredskap. NIS 2-arbeidet bør samle disse i en kontrakts- og oppfølgingsmodell som skiller mellom kritiske leverandører, støtteleverandører og leverandører med tilgang til sensitive systemer. Det gir bedre beslutninger enn én generell sikkerhetsklausul i alle avtaler.

Vanlige snubletråder i implementeringen

Den første snubletråden er å behandle NIS 2 som en ren compliance-øvelse. Da ender virksomheten ofte med dokumentasjon som ikke påvirker drift. En bedre tilnærming er å spørre hvilke tjenester som må fungere under press, hvilke hendelser som kan stoppe dem, og hvilke beslutninger ledelsen må kunne ta raskt.

Den andre er å undervurdere OT og ICS. I industrimiljøer, energi, transport og enkelte helse- og infrastrukturtjenester kan de mest kritiske konsekvensene ligge i produksjons- eller styringssystemer som ikke passer inn i tradisjonelle IT-prosesser. Segmentering, tilgangsstyring, endringskontroll og beredskap må vurderes ut fra driftsmessige begrensninger, ikke bare standard IT-praksis.

Den tredje er manglende sammenstilling av asset- og avhengighetskart. Mange virksomheter har CMDB, skyoversikter, nettverkstegninger, leverandørlister og prosesskart, men de ligger hos ulike eiere og bruker ulike begreper. En Lead Implementer må få disse oversiktene til å henge sammen, ellers blir risikovurderingen fragmentert.

Den fjerde er uklarhet mellom tidlig varsling og mer fullstendig hendelsesrapportering. Ved en alvorlig hendelse kan virksomheten måtte varsle før den har hele bildet. Det krever forhåndsavklarte kriterier, roller og maler, slik at rapporteringen blir presis nok uten å forsinke responsen.

Lead Implementer eller Lead Auditor?

Valget mellom Lead Implementer og Lead Auditor bør styres av ansvar og uavhengighet. Lead Implementer passer best for den som skal designe, rulle ut og forbedre NIS 2-kontroller og prosesser i virksomheten. Lead Auditor passer bedre for den som skal vurdere samsvar og effektivitet uavhengig av linjeansvaret, for eksempel gjennom revisjon, modenhetsvurderinger eller forbedringsprogrammer.

Begge veier krever god forståelse av direktivet, men de trener ulike arbeidsmåter. Implementer-profilen må kunne oversette krav til beslutninger, prosessendringer og tekniske tiltak. Auditor-profilen må kunne samle bevis, vurdere avvik, teste effektivitet og formulere funn som organisasjonen kan handle på. I mindre virksomheter kan én person ha innsikt i begge perspektiver, men uavhengighet må håndteres nøye dersom samme person både bygger og vurderer løsningen.

Fra et karriereperspektiv passer Lead Implementer ofte for sikkerhetsledere, compliance-ansvarlige, IT- og OT-ledere og rådgivere som skal drive endring. Lead Auditor passer ofte for interne revisorer, konsulenter og kontrollfunksjoner som skal gi en uavhengig vurdering. Beslutningen bør derfor tas ut fra hvilken påvirkning rollen skal ha, ikke bare hvilken tittel som virker mest relevant.

Hvordan PECB-sertifiseringen kan støtte arbeidet

PECB NIS 2 Lead Implementer gir en strukturert vei inn i direktivets krav, implementeringsprinsipper og praktiske styringsarbeid. Verdien ligger særlig i å få et felles begrepsapparat for risiko, kontroller, hendelsesrapportering og kontinuerlig forbedring. For virksomheter med flere involverte funksjoner kan et slikt felles språk redusere friksjon mellom juridisk, sikkerhet, drift og ledelse.

Sertifisering alene implementerer likevel ikke NIS 2. Den må brukes sammen med virksomhetens faktiske risikobilde, systemlandskap og regulatoriske kontekst. Den som går inn i rollen bør være forberedt på å stille krevende spørsmål om tjenestekritikalitet, leverandøravhengigheter, beslutningsmyndighet og beredskap. Det er der implementeringen enten blir praktisk nyttig eller bare administrativ.

Opplæring som bruker caser og praktiske øvelser kan være særlig nyttig fordi NIS 2-arbeid ofte handler om avveininger. Et kursmiljø kan for eksempel la deltakerne arbeide med gap-analyse, leverandørkrav, øvelser for varsling og integrasjon med eksisterende ISMS-prosesser. Readynez dekker dette i en sertifiseringsforberedende kontekst, men den viktigste læringseffekten kommer når deltakerne kobler stoffet til egne roller og beslutninger.

Bygge kompetanse som tåler tilsyn og hendelser

NIS 2-implementering bør måles på mer enn om dokumentasjonen finnes. En virksomhet står sterkere når ledelsen kjenner risikoen, kritiske tjenester er kartlagt, leverandørkrav kan håndheves, hendelsesrapportering er øvd, og forbedringer følges opp over tid. Det er dette en dyktig Lead Implementer bidrar til å etablere.

Readynez kan være et naturlig valg når målet er å forberede seg til PECB NIS 2 Lead Implementer med praktisk trening, og team som trenger bredere sikkerhetskompetanse kan vurdere Readynez Unlimited Security. Det viktigste neste steget er likevel å avklare mandatet: hvem skal eie NIS 2-programmet, hvilke tjenester er mest kritiske, og hvilke leveranser må på plass først.

Related resources

To personer overvåker systemer for sikkerhetsbrudd

Unlimited Security Training

ubegrenset tilgang til ALLE LIVE instruktørledede sikkerhetskurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}