NIS2-krav i praksis: ledelse, risiko og hændelser

Picture of Anders m. Damgren

Anders m. Damgren

Head of Safety & Documentation

NIS 2-lovens krav har været gældende siden den 1. juli 2025 uden overgangsperiode. Kravene fylder mange paragraffer, men i praksis samler de sig i tre ansvarsområder: Ledelsen skal eje risikostyringen, foranstaltningerne skal følge af en risikovurdering, og hændelser skal håndteres og rapporteres inden for faste frister. Her gennemgår vi de tre områder og den dokumentationspligt, der binder dem sammen.

Indholdsfortegnelse

Ledelsesansvaret: opgaven kan ikke delegeres væk

Det første og mest oversete krav handler ikke om teknik. NIS 2-loven placerer ansvaret for cybersikkerhedsrisikostyringen hos enhedens ledelse. Ledelsen skal godkende risikostyringen, føre tilsyn med at foranstaltningerne bliver gennemført, og selv gennemgå uddannelse i informationssikkerhed, så den kan vurdere de risici, den skriver under på.

Det praktiske arbejde kan naturligvis udføres af andre, internt eller eksternt. Ansvaret kan ikke. Ved grov forsømmelse kan ledelsen stilles til personligt ansvar, og bøderammerne for enheden er betydelige: op til 10 mio. euro eller 2 % af den globale årsomsætning for væsentlige enheder og op til 7 mio. euro eller 1,4 % for vigtige enheder. Bøderammerne fremgår af selve loven, og Styrelsen for Samfundssikkerhed har udgivet en vejledning om ledelsens rolle og opgaver.

For bestyrelse og direktion betyder det konkret, at cybersikkerhed skal på dagsordenen som et fast punkt med beslutninger, der kan dokumenteres. En mail fra it-chefen om, at “vi har styr på det”, opfylder ikke kravet.

Engineer taking notes on a clipboard in a production control room

Det myndighederne vil bede om at se

  • Risikovurderinger
  • Sikkerhedspolitikker
  • Beredskabsplaner
  • Træningslog
  • Leverandørvurderinger
  • Ledelsesreferater

Risikostyring: foranstaltningerne skal følge af risikovurderingen

Kernen i loven er kravet om passende og forholdsmæssige foranstaltninger til styring af cybersikkerhedsrisici. Rækkefølgen er vigtig: Først risikovurderingen, derefter foranstaltningerne. Tilsynet vil se sammenhængen, altså at det, I har implementeret, svarer til de risici, I har identificeret.

Loven udpeger de områder, foranstaltningerne som minimum skal dække. De vigtigste i praksis:

Punktet om forsyningskæden er værd at bemærke, for det rækker ud over jeres egen organisation. I skal vurdere sikkerheden hos jeres leverandører, og det er den mekanisme, der sender NIS2-krav videre til virksomheder, som ikke selv er omfattet. Styrelsen for Samfundssikkerhed har udgivet en vejledning om foranstaltningerne, som omsætter listen til konkrete aktiviteter.

Bygger I maskiner, er der desuden et overlap til maskinforordningen (EU) 2023/1230, som fra januar 2027 stiller krav om, at styresystemer kan modstå manipulationsforsøg. Det har vi beskrevet i artiklen om CE-mærkning af maskiner.

Hændelser: 24 timer, 72 timer og en måned

Væsentlige hændelser skal rapporteres til myndighederne efter faste frister:

Bemærk at de to første frister løber parallelt fra det tidspunkt, hvor I får kendskab til hændelsen. 72-timersfristen starter ikke, når 24-timersfristen udløber. Fristerne er fastsat i loven og uddybet i Styrelsen for Samfundssikkerheds vejledning om hændelsesunderretning.

Fristerne er korte, og de kan kun overholdes, hvis processen er på plads, før hændelsen indtræffer. Det kræver, at I på forhånd har afklaret, hvad der hos jer udgør en væsentlig hændelse, hvem der vurderer den, hvem der melder til myndigheden, og hvordan I samler dokumentationen undervejs. En hændelsesproces, der først skal opfindes klokken to om natten, når produktionen står stille, når ikke en 24-timersfrist.

Dokumentationen binder det hele sammen

Fællesnævneren for de tre områder er dokumentation. Tilsynet vurderer ikke jeres reelle sikkerhedsniveau ved at teste jeres systemer. Det vurderer det, I kan fremlægge: risikovurderinger, politikker, beredskabsplaner, uddannelseslogger, leverandørvurderinger og referater af ledelsens behandling.

Mange tekniske organisationer står med den omvendte udfordring af, hvad man skulle forvente. Sikkerheden i praksis er ofte bedre end papirerne. Erfaringen fra vores dokumentationsarbejde i regulerede brancher er, at den del er til at indhente, hvis den gribes systematisk an: område for område, med en klar ejer på hvert gap.

Vil I vide, hvor I står, inden tilsynet eller en kunde spørger, er en NIS2 gap-analyse det naturlige sted at starte. Er I i tvivl om, hvorvidt loven overhovedet gælder for jer, har vi gennemgået kriterierne i artiklen om hvem der er omfattet af NIS2.

Kontakt os

Vil I have et konkret billede af, hvor jeres organisation står i forhold til kravene? Book en gratis NIS2 gap-workshop, hvor en specialist gennemgår 21 kontrolområder sammen med jeres team, eller kontakt os for en snak om opgaven.

FAQ

Ledelsen skal godkende cybersikkerhedsrisikostyringen, føre tilsyn med gennemførelsen af foranstaltningerne og selv uddannes i informationssikkerhed. Ansvaret ligger hos ledelsen og kan ikke delegeres væk, og ved grov forsømmelse kan ledelsen stilles til personligt ansvar.

Loven kræver passende foranstaltninger på en række områder, blandt andet risikostyringspolitikker, hændelseshåndtering, backup og kontinuitet, forsyningskædesikkerhed, adgangskontrol, kryptografi og uddannelse af medarbejdere. Foranstaltningerne skal stå i forhold til jeres risikovurdering.

Tidlig varsling inden for 24 timer, fyldestgørende underretning inden for 72 timer og en endelig rapport senest en måned efter. De to første frister løber parallelt fra det tidspunkt, hvor I får kendskab til hændelsen.

For væsentlige enheder op til 10 mio. euro eller 2 % af den globale årsomsætning, alt efter hvad der er højest. For vigtige enheder op til 7 mio. euro eller 1,4 %.

Tilsynet ligger hos de sektoransvarlige myndigheder, for eksempel Trafikstyrelsen på transportområdet. Styrelsen for Samfundssikkerhed koordinerer og udgiver vejledninger på tværs af sektorerne.

Ja. Grundlæggende cyberhygiejne og uddannelse af medarbejdere er blandt de foranstaltninger, loven udpeger, og ledelsen skal derudover selv gennemgå uddannelse.

Ja. Kravene til risikostyring, foranstaltninger og dokumentation gælder løbende og har været gældende siden lovens ikrafttrædelse den 1. juli 2025. Hændelsesrapporteringen er kun den del, der aktiveres, når noget går galt.

Har du svært ved at finde kvalificeret arbejdskraft til dit projekt?

Udfyld vores formular og modtag et opkald inden for 24 timer.

Vi respekterer dit privatliv og vil kun bruge dine personlige data til at administrere din konto og levere de ønskede produkter/tjenester. Vi kan kontakte dig angående vores produkter/tjenester og andet relevant indhold. Angiv venligst nedenfor, om du giver samtykke til at blive kontaktet.

Du kan til enhver tid afmelde dig. Se vores privatlivspolitik for detaljer om, hvordan du afmelder dig, og hvordan vi beskytter dine oplysninger. Ved at indsende accepterer du, at Plant Supervision behandler dine oplysninger for at levere det ønskede indhold. Ved at klikke på "Indsend" nedenfor giver du samtykke til, at Plant Supervision må opbevare og behandle de personlige oplysninger, du har angivet, for at levere det ønskede indhold.