NIS 2

NIS 2 — fra krav til dokumenterbar efterlevelse

NIS 2-kravene er lette at læse. Det svære er at vide, hvor I står — og at kunne dokumentere det over for ledelsen, jeres kunder og et tilsyn. Vi hjælper med gap-analysen, den tekniske efterprøvning og den dokumentation, der holder, når nogen spørger.

Kort fortalt

At være i mål med NIS 2 handler ikke om at have skrevet politikker nok. Det handler om at kunne dokumentere, hvilke tjenester og risici der er væsentlige, hvilke foranstaltninger I har valgt, at de er gennemført — og at de virker. Sekuritet hjælper med at afklare anvendelsesområdet, gennemføre gap-analysen, efterprøve den tekniske implementering og etablere dokumentationen. Der findes ikke et NIS 2-certifikat, I kan købe jer til; efterlevelse er en løbende, dokumenterbar styringsproces.

Det hjælper vi med

Vi er ikke advokater, og vi sælger ikke et compliance-værktøj. Vi er sikkerhedsspecialister, der ved, hvad et tilsyn spørger om — og hvad der skal til teknisk, før svaret kan dokumenteres.

Anvendelsesområde og registrering

Er den juridiske enhed omfattet — som væsentlig eller vigtig enhed? Hvilke sektorregler gælder, og er registreringen gennemført? Vi afklarer grundlaget ud fra loven og SAMSIKs vejledninger, så resten af arbejdet ikke bygger på en antagelse.

Gap-analyse i fire lag

Krav, politik, praksis og bevis — for hvert af de ti kravområder i NIS 2-lovens § 6. Ikke et spørgeskema, men en gennemgang af dokumentation, processer og teknisk implementering, der ender i et prioriteret billede af, hvor beviskæden brister.

Teknisk efterprøvning

Beviset i beviskæden. Vi efterprøver, om foranstaltningerne faktisk virker: identiteter og privilegerede adgange i Microsoft 365 og Active Directory, MFA, logning, backup og segmentering — read-only og uden driftsforstyrrelser.

Microsoft 365 Security Assessment →
Ledelse og dokumentation

Et beslutningsgrundlag, ledelsesorganet kan godkende og føre tilsyn på: risikobillede, prioriteret risikohåndteringsplan, restrisici og status. Og dokumentation, der dækker indholdet — logs, referater og adgangsudskrifter tæller også, ikke kun politikker.

CISO Service →
Hændelser og underretning

Kriterier for væsentlighed, roller, skabeloner til 24-timers-, 72-timers- og månedsunderretningen — og en øvelse, hvor forløbet faktisk gennemføres. Sker det alligevel, står beredskabet klar døgnet rundt.

Beredskab 24/7 →
Leverandørkæden

Kunder, der stiller NIS 2-krav til jer som leverandør — eller leverandører, I selv skal stille krav til. Vi omsætter kravene til dokumentation, der kan fremlægges, og til kontrol af, at aftalerne holder i praksis.

Martin Stoltenberg Potestas er PECB Certified NIS 2 Directive Senior Lead Implementer — en personcertificering, ikke et virksomhedsstempel — og Sekuritet har været med til at klargøre flere virksomheder til NIS 2, herunder virksomheder, der driver eller understøtter kritisk infrastruktur og samfundskritiske tjenester.

Sådan forløber det

Omfanget aftales efter foranalysen — nogle har brug for hele forløbet, andre kun for den tekniske efterprøvning som bevis over for en kunde eller et tilsyn.

Trin 1

Afklaring og gap-analyse

Gratis foranalyse, anvendelsesområde, dokumentgennemgang og interviews med IT og ledelse. Resultat: et prioriteret gap-billede over de ti kravområder.

Trin 2

Teknisk efterprøvning

Read-only dataindsamling fra Microsoft 365 og Active Directory, gennemgang af identiteter, adgange, logning og backup — og test af det, der betyder noget.

Trin 3

Dokumentation og handlingsplan

Kontrol- og dokumentationsmatrix, ledelsesrapport til godkendelse og en realistisk plan for de resterende forbedringer. Opfølgning via CISO Service, hvis I ønsker det.

Det gør vi — og det gør vi ikke

Det gør vi ikke

  • Udsteder ikke et NIS 2-certifikat — der findes ikke et generelt certifikat for virksomheder
  • Afgør ikke juridiske tvivlsspørgsmål om omfattethed — det er advokatens bord
  • Driver ikke jeres IT og sælger ikke et compliance-værktøj
  • Skriver ikke politikker, som ingen efterlever

Det gør vi

  • Gap-analyse over de ti kravområder i § 6 — krav, politik, praksis og bevis
  • Teknisk efterprøvning som uvildig tredjepart — read-only og uden driftsforstyrrelser
  • Beslutningsgrundlag til ledelsesorganet (§ 7) og dokumentation, der kan fremlægges
  • Prioriteret handlingsplan — og opfølgning via CISO Service, hvis I ønsker det

Ofte stillede spørgsmål om NIS 2

Er vi omfattet af NIS 2?

Det afhænger af sektor og størrelse. En enhed af en type i lovens bilag 1 er som hovedregel en væsentlig enhed (§ 4), hvis den beskæftiger 250 personer eller derover, eller hvis den både omsætter for over 50 mio. euro og har en balance på over 43 mio. euro. En enhed af en type i bilag 1 eller 2 er som hovedregel en vigtig enhed (§ 5) fra 50 personer, eller når både omsætning og balance overstiger 10 mio. euro. Størrelsen beregnes i årsværk, og loven gælder som udgangspunkt hele den juridiske enhed. Vi afklarer grundlaget ud fra loven og SAMSIKs vejledning — egentlige juridiske tvivlsspørgsmål henviser vi til en advokat.

Hvad dækker 24-timersfristen?

Kun væsentlige hændelser — ikke alle sikkerhedshændelser. Når en hændelse er væsentlig, skal der som hovedregel sendes en tidlig varsling senest 24 timer efter, at I har fået kendskab til den, en hændelsesunderretning med en indledende vurdering senest 72 timer efter, og en endelig rapport senest en måned efter 72-timersunderretningen — alt sammen uden unødigt ophold. Det kræver kriterier for væsentlighed, roller, skabeloner og en øvelse, før hændelsen indtræffer. 24 timer er en frist, ikke en beredskabsplan.

Hvad spørger et tilsyn om?

Til virkeligheden: implementerede sikkerhedspolitikker, dokumenterede risikovurderinger, risikoejere, ledelsesrapportering, procedurer for hændelser og genetablering, beskyttelse af logs, leverandørstyring, sårbarhedshåndtering og løbende test af, om foranstaltningerne virker. Der er ikke krav om bestemte dokumentnavne eller ét dokument pr. krav — det afgørende er, at dokumentationen dækker indholdet, virker efter hensigten og kan fremlægges. SAMSIKs tilsyn med alle 98 kommuner fra maj 2026 viser, hvordan lovkravene bliver til konkrete spørgsmål.

Hvad er ledelsens ansvar efter NIS 2?

Efter NIS 2-lovens § 7 skal ledelsesorganet godkende de valgte cybersikkerhedsforanstaltninger, føre tilsyn med, at de bliver gennemført, og deltage i relevante kurser om styring af cybersikkerhedsrisici. Opgaver kan uddelegeres til fx en CISO eller IT-chefen — det kollektive ansvar kan ikke. Ledelsen skal derfor have et beslutningsgrundlag om risici, restrisici og fremdrift, ikke en opgørelse over blokerede phishingmails.

Kan I certificere os som NIS 2-compliant?

Nej — og det kan ingen. Den danske NIS 2-lov etablerer ikke en generel ordning, hvor en virksomhed får et officielt certifikat på at være »NIS 2-compliant«. Det, vi leverer, er en uvildig og dokumenteret vurdering: hvad kravene er, hvad I har, hvad der mangler, og om det tekniske faktisk virker. Det er den dokumentation, ledelsen, jeres kunder og et tilsyn efterspørger.

Hvorfor står der ingen pris på NIS 2-forløbet?

Fordi ingen to virksomheder — eller systemlandskaber — er ens, og en fast prisliste ville enten være for høj for nogle eller for upræcis for alle. I stedet starter vi altid med en gratis, uforpligtende foranalyse. Derefter får I som regel en fast pris uden overraskelser — og hvor en fast pris ikke er mulig, et estimat, vi står inde for og holder.

Sikkerhedshændelse lige nu?

Vores beredskab svarer døgnet rundt — én opringning, så er specialisterne i gang.

RING 61 100 911
Første skridt

Klar til at få jeres sikkerhed verificeret af en uvildig tredjepart?

Gratis og uforpligtende foranalyse. Fast pris. En konkret plan, I kan handle på med det samme.

Få en gratis foranalyse