NIS2ComplianceLedelse
NIS2 i praksis: hvad skal en dansk virksomhed rent faktisk gøre?
De fleste NIS2-projekter starter med at købe et dokumentsæt. Det er den forkerte ende. Her er, hvad kravene betyder i praksis.
lejenhacker.dk9 min. læsetid
NIS2 har skabt et marked for dokumentpakker og modenhedsmålinger, og en del virksomheder er endt med en velskrevet mappe og præcis samme sikkerhedsniveau som før. Direktivet handler om, at I skal styre jeres risiko - ikke om, at I skal beskrive den. Her er, hvad det betyder konkret.
Er I overhovedet omfattet?
NIS2 gælder mellemstore og store virksomheder inden for 18 udpegede sektorer. Som tommelfingerregel: mindst 50 ansatte eller en årlig omsætning over 10 mio. euro, kombineret med aktivitet i en af sektorerne - herunder energi, transport, sundhed, drikkevand, digital infrastruktur, offentlig forvaltning, affaldshåndtering, fødevareproduktion og en række fremstillingsområder.
Men der er en anden vej ind, som rammer langt flere: leverandørkravet. Er I underleverandør til en omfattet virksomhed, skal den stille krav til jer gennem kontrakten. I praksis betyder det, at en mindre softwareleverandør til et hospital eller et forsyningsselskab bliver mødt af NIS2-krav, uden selv at være direkte omfattet. Det er den situation, vi oftest bliver ringet op om.
De ti krav, kogt ned
Artikel 21 opremser de foranstaltninger, I som minimum skal have. Oversat til noget, man kan handle på:
- Risikovurdering: I skal vide, hvad der kan gå galt, og have prioriteret det.
- Hændelseshåndtering: en skreven og øvet plan for, hvem der gør hvad.
- Driftskontinuitet: sikkerhedskopier, der er testet ved en faktisk gendannelse - ikke bare konfigureret.
- Leverandørsikkerhed: styr på hvem der har adgang til hvad, og hvad de er forpligtet til.
- Sikkerhed i indkøb og udvikling: sikkerhedskrav med fra start i nye systemer.
- Måling af effekt: test at foranstaltningerne virker - typisk med en penetrationstest.
- Cyberhygiejne og træning: patching, adgangsstyring og awareness for alle medarbejdere.
- Kryptografi: en politik for hvornår og hvordan data krypteres.
- Adgangsstyring: mindste nødvendige rettigheder og multifaktor på alt eksternt.
- Sikker kommunikation: også når systemerne er nede - jeres kriseplan må ikke ligge på det netværk, der er ramt.
Fristerne ved en hændelse
Det er her, de fleste bliver overraskede. Ved en væsentlig hændelse løber tre frister parallelt, fra det øjeblik I bliver bekendt med den:
- 24 timer: tidlig varsling til myndigheden - kort, faktuel, uden fuld analyse
- 72 timer: egentlig hændelsesunderretning med en vurdering af omfang og alvor
- 1 måned: endelig rapport med årsag, konsekvens og iværksatte tiltag
Ingen af de frister kan overholdes, hvis proceduren først skal skrives, mens telefonen ringer. Det er den enkeltstående vigtigste grund til at have en beredskabsplan - ikke fordi den ser godt ud i en revision.
Ledelsen kan ikke uddelegere ansvaret
NIS2 placerer eksplicit ansvaret hos den øverste ledelse. Direktionen skal godkende risikoforanstaltningerne, føre tilsyn med dem og gennemgå relevant uddannelse. Ansvaret kan ikke skubbes ned i it-afdelingen eller ud til en leverandør - arbejdet kan udføres af andre, men ansvaret bliver, hvor det er.
Hvor bør I starte?
- Få skriftligt fastslået, om og hvordan I er omfattet. Det tager typisk under en uge og afgør alt det følgende.
- Skriv beredskabsplanen først. Den har den korteste vej fra dokument til reel værdi, og fristerne kræver den.
- Test jeres sikkerhedskopier ved faktisk at gendanne noget. Overraskende mange opdager her, at det ikke virker.
- Slå multifaktor til på al ekstern adgang. Det er den enkeltstående foranstaltning med størst effekt pr. krone.
- Kortlæg jeres kritiske leverandører og deres adgange.
- Få lavet en penetrationstest. Det er både et krav om at måle effekt og den hurtigste vej til at vide, hvor I reelt står.
Politikker og dokumentation skal også på plads, men de er lettest at skrive, når arbejdet er gjort. Beskriver I i stedet en virkelighed, I endnu ikke har, får I et dokumentsæt, der er forkert fra dag ét - og som ved et tilsyn er værre end intet.
// RELATERET_YDELSE
NIS2, GDPR og ISO 27001-compliance
NIS2-rådgivning er en gennemgang af, hvilke krav i NIS2-direktivet der gælder for jeres virksomhed, hvor langt I er fra at opfylde dem, og hvilke konkrete tekniske og organisatoriske tiltag der skal gennemføres - med dokumentation, der kan fremvises ved tilsyn.
Læs mere om nis2 & compliance →Korte svar
Hvornår trådte NIS2 i kraft i Danmark?
NIS2-direktivet skulle være implementeret i national lovgivning i medlemsstaterne i løbet af 2024-2025, og de danske regler er trådt i kraft med tilhørende tilsyn og sanktionsmuligheder. Er I i tvivl om jeres konkrete forpligtelser og frister, bør I få lavet en skriftlig omfattelsesvurdering frem for at gætte.
Hvad er bøden for ikke at overholde NIS2?
Direktivet lægger op til bøder på op til 10 mio. euro eller 2 procent af den globale årsomsætning for væsentlige enheder, og op til 7 mio. euro eller 1,4 procent for vigtige enheder. Hertil kommer, at ledelsen personligt kan pålægges ansvar, og at tilsynsmyndigheden kan udstede påbud.