Forfattere

Av Louis Paganuzzi, advokatfullmektig, Sedgwick Legal Services

Ytterligere forfatterkreditt: Paul Squires – partner, Sedgwick Legal Services og Luke Moore – leder for digital etterforskning og hendelsesrespons, Sedgwick International UK

En strategisk innsikt i Storbritannias cybersikkerhetsregime og hva som skal komme.

Sammendrag

Den britiske regjeringens lov om cybersikkerhet og robusthet (nettverk og informasjonssystemer) (lovforslaget) representerer en betydelig oppdatering av Storbritannias tverrsektorielle cyberregime siden nettverks- og informasjonssystemforskriftene fra 2018 (NIS-forskriftene). Den gjør dette ved å utvide regulatorisk virkeområde, øke kravene til hendelsesrapportering, gi økt ansvar i forsyningskjeden og styrke håndhevingsmyndighetene. 

Det er en del av regjeringens bredere nasjonale sikkerhetsagenda, og dens innsats for å tette gapet mellom eskalerende cybertrusler og eksisterende responskapasiteter.

Denne innsikten forklarer begrunnelsen bak reformene, de viktigste endringene som er foreslått, hvem som vil bli berørt og hvordan organisasjoner bør forberede seg.

Hvorfor oppdateres NIS-regimet 

Cybertrusselmiljøet som britiske organisasjoner står overfor har intensivert seg betydelig, midt i den raske teknologiske utviklingen og økt antall statsstøttede aktører. Det britiske nasjonale senteret for cybersikkerhet har rapportert en økning i cyberhendelser, med stadig mer alvorlige og profilerte hendelser som påvirker viktige tjenester.

Samtidig har regulatorer som ICO understreket behovet for å akselerere forbedringer i forsyningskjedenes robusthet – i erkjennelse av at avhengigheter i lange, sammenkoblede forsyningskjeder er en viktig kilde til eksponering. Dette er blant tilbakevendende bekymringer, reist i regjeringens politiske diskusjoner, om at de nåværende kravene til hendelsesrapportering ikke gir tilstrekkelig innsikt i systemiske risikoer som de mest berørte tjenestene står overfor.

Lovforslaget tar sikte på å sikre at regelverket moderniseres og gjenspeiler de strukturelle realitetene i dagens digitale infrastruktur, der forstyrrelser hos én enkelt tjenesteleverandør kan føre til vidtrekkende konsekvenser på tvers av sektorer.

Utvidet omfang

Lovforslaget utvider omfanget av organisasjoner som er underlagt regulering betydelig. I tillegg til operatører av essensielle tjenester og eksisterende relevante leverandører av digitale tjenester, er regimet rettet mot sikkerhet i forsyningskjeden, i likhet med EUs NIS2. For eksempel dekker det:

  • Administrerte tjenesteleverandører (MSP-er) – mellomstore og store leverandører (utpekt som relevante administrerte tjenesteleverandører)
  • Leverandører av datasentertjenester – inkludert de som ligger over definerte kapasitetsterskler
  • Enkelte store lastkontrollere
  • Utpekte kritiske leverandører – der tjenesteavbrudd kan påvirke viktige eller digitale tjenester vesentlig

Omfanget vil være fleksibelt, med myndigheter gitt myndighet til å utvide regimet, slik at de kan utpeke organisasjoner de anser som kritiske leverandører.

Styrking av hendelsesrapportering

Lovforslaget innfører tidligere hendelsesrapportering, bredere rapporteringsgrenser og forbedret informasjonsdeling.

I henhold til gjeldende NIS-forskrifter skal hendelser som oppfyller tersklene for rapportering rapporteres til regulatoren innen 72 timer. Det nye lovforslaget vil endre denne posisjonen (til en viss grad) og samsvare med kravene vi ser i EUs NIS2-direktiv, som gir en innledende varsling innen 24 timer og en oppfølging innen 72 timer.

Når det gjelder kundevarsler, er leverandøren i henhold til gjeldende NIS-forskrifter pålagt å varsle den relevante regulatoren. Denne regulatoren kan deretter varsle offentligheten eller kreve at leverandøren gjør det. Lovforslaget foreslår å endre dette, ved å legge plikten på leverandøren selv å varsle kundene direkte.

Statssekretærens håndhevingsmekanismer og fullmakter

Statssekretæren vil også ha ytterligere fullmakter. Dette inkluderer muligheten til å utstede lovbestemte retningslinjer, samt uttalelser om strategiske prioriteringer, som skisserer regjeringens mål for å styrke motstandskraft og sikkerhet på tvers av viktige tjenester.

Videre innfører lovforslaget et skjerpet håndhevingsregime. Regulatorer vil ha styrkede etterforskningsmyndigheter, en ny lovpålagt kostnadsdekningsmekanisme gjennom gebyrordninger og tilgang til en revidert straffestruktur knyttet til organisasjonens omsetning. Maksimale bøter øker betydelig, med alvorlige brudd som medfører bøter på opptil 17 millioner pund eller 4 % av den globale omsetningen (det som er høyest), og ytterligere daglige bøter for vedvarende manglende overholdelse og brudd.

Praktiske implikasjoner

Organisasjoner som allerede er regulert under NIS-rammeverket, bør vurdere hvordan lovforslaget kan endre deres driftsmessige, styrings- og rapporteringsforpliktelser, spesielt de tjenestene som leveres gjennom leverandører av administrerte tjenester. 

Luke Moore, leder for digital etterforskning og hendelsesresponstjenester hos Sedgwick, kommenterer at «den nye lovgivningen forsterker at cybersikkerhet nå, mer enn noen gang, i siste instans er et styreansvar. Å oppfylle disse kravene starter med klarhet rundt infrastrukturen din og dataene du oppbevarer, fordi du ikke kan overholde dem uten å vite hva du driver og beskytter. Lovforslaget fremhever et skifte mot tidlig handling, sterkere overvåking og testede responskapasiteter.»

Vi samarbeider med kundene våre for å iverksette tiltak nå, for å verifisere kontrollene deres og forstå infrastrukturen og driftsrisikoen deres, slik at de vil være i en langt sterkere posisjon når de nye regulatoriske pliktene trer i kraft.»

Lovforslaget er selvsagt bare i begynnelsen av sin parlamentariske reise, med andre gangs behandling ferdig i begynnelsen av januar 2026. Lovforslaget går nå inn i komitéfasen, hvor en detaljert paragraf for paragraf-behandling vil finne sted. Vi oppfordrer organisasjoner til å overvåke hvordan lovforslaget utvikler seg etter hvert som det går gjennom parlamentet, for å sikre at de er klare for foreslåtte reformer og forberedt på et strengere samsvarsmiljø fremover.

Hvordan vi kan hjelpe

Sedgwick råder organisasjoner til å ikke bare se på lovforslaget som et hinder for samsvar, men som en strategisk mulighet til å styrke motstandskraft, styring og tillit i lys av nye risikoer. Våre spesialiserte digitale etterforsknings- og juridiske team bistår med:

  • Robusthetsrevisjoner av cyberstyring og rapporteringsrammeverk
  • Kontraktsmessige gjennomganger av sikkerhetsklausuler i forsyningskjeden og eskaleringsutløsere
  • Utvikling av hendelsesplaner og rapporteringsprotokoller på styrenivå
  • Tolkning av sektorspesifikke forpliktelser og terskler

I tillegg tilbyr vi integrerte juridiske tjenester og compliance-tjenester som gjør det mulig for bedrifter å:

  • Proaktivt møte regulatoriske forventninger
  • Kommuniser beredskap til kunder, styrer og interessenter
  • Tilpass teknologiinvesteringer til nye juridiske forpliktelser
  • Styrke robustheten på tvers av drift, teknologi og forsyningskjeder

Ved siden av den juridiske og regulatoriske støtten som tilbys av Sedgwick Legal Services, kan du styrke din posisjon ved å iverksette komplementære operative tiltak som bidrar til å demonstrere praktisk kapasitet via Sedgwick Digital Forensics & Incident Response Services:

  • Uavhengige cybervurderingsrevisjoner som validerer kontrolleffektivitet og identifiserer svakheter 
  • Proaktiv testing og kontinuerlig overvåking for å demonstrere motstandskraft mot nye trusler 
  • Målrettede datautvinningsvurderinger for å kartlegge dataene du har, hvor de befinner seg og hvor eksponering kan eksistere 
  • Forbedret intern rapportering slik at tekniske funn omsettes til tydelig og handlingsrettet informasjon for styring

Cyberrobusthet er nå et forretningskrav. Lovforslaget signaliserer et skifte fra passiv etterlevelse til aktiv kapasitet. Organisasjoner som kombinerer sterk juridisk veiledning med evidensbasert driftsinnsikt, vil være bedre posisjonert til å lede an innen tillit, kontinuitet og kontroll.

For mer informasjon, vennligst kontakt: