Tilbage til bloggen
NIS2

NIS2-krav: Centrale søjler og tjekliste for compliance

NIS2 udvidede EU's krav om cybersikkerhedscompliance til omkring 160.000 organisationer med obligatoriske tidsfrister og ledelsesansvar, hvor de præcise vilkår afhænger af den nationale lovgivning. Her er, hvad direktivet reelt kræver, og hvordan I tjekker, hvor I står.

25.08.26
12'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller er journalist og indholdsstrateg med erfaring fra både trykte og digitale medier. Hos Formalize omsætter han komplekse compliance- og reguleringsemner til klart, praktisk indhold for compliance-, risikostyrings- og sikkerhedsfolk i hele Europa.

De vigtigste pointer:

  • NIS2-kravene kan opdeles i fire praktiske compliance-områder: ledelsesansvar, risikostyringsforanstaltninger, hændelsesrapportering og forsyningskædesikkerhed.

  • Det gælder for "væsentlige" og "vigtige" enheder opdelt efter sektor og virksomhedsstørrelse.

  • Betydelige hændelser kræver en tidlig advarsel inden for 24 timer, en fuld underretning inden for 72 timer og en endelig rapport inden for en måned.

  • Bøder udgør op til 10 mio. euro eller 2% af den globale omsætning for væsentlige enheder, og 7 mio. euro eller 1,4% for vigtige enheder.

  • ISO 27001 dækker anslået 70 til 80% af NIS2. Resten kræver stadig direkte opmærksomhed.

Governance-teams har brugt de seneste to år på at fordøje, hvad NIS2 reelt ændrer. For mange er det ærlige svar stadig "vi er ikke helt sikre". Den usikkerhed er helt rimelig. NIS2 opdaterede ikke bare en tjekliste. Det ændrede grundlæggende, hvem der er ansvarlig, hvor hurtigt hændelser skal rapporteres, og hvor langt ned i leverandørkæden en organisation skal se. At få et klart, struktureret billede af kravene er det første reelle skridt mod at lukke det hul.

Hvad er kravene i NIS2-direktivet?

NIS2, formelt direktiv (EU) 2022/2555, er EU's cybersikkerhedsdirektiv for væsentlige og vigtige enheder. Det kræver, at omfattede organisationer håndterer cybersikkerhedsrisici med ansvar på bestyrelsesniveau, og at de kan bevise det, ikke blot dokumentere det.

For at få det fulde billede af, hvad NIS2 er, hvem der har oprettet det, og hvorfor, se Hvad er NIS2?. Denne artikel holder fokus på, hvad compliance reelt kræver i praksis.

De 4 centrale compliance-områder i NIS2-kravene

1. Ledelsesansvar og governance

Den øverste ledelse skal godkende organisationens foranstaltninger vedrørende cybersikkerhedsrisici. De skal aktivt føre tilsyn med, hvordan disse foranstaltninger udføres, og selv gennemføre obligatorisk cybersikkerhedstræning. Der er ikke mulighed for delegation. NIS2 gør cybersikkerhed til et ansvar på bestyrelsesniveau, ikke noget der forbliver i IT.

2. Risikostyringsforanstaltninger

Artikel 21 opstiller mindst ti grundlæggende foranstaltninger, som organisationer skal implementere. Disse dækker områder som risikoanalyse, kryptering, adgangsstyring, multifaktorautentificering og procedurer for hændelseshåndtering. Dette er ikke abstrakte principper. Revisorer forventer at se dem i praktisk drift, ikke kun i dokumentationen.

3. Tidsfrister for hændelsesrapportering

Væsentlige hændelser udløser en streng, trinvis tidsplan: en tidlig advarsel inden for 24 timer, en fuldstændig hændelsesmeddelelse inden for 72 timer og en endelig rapport inden for en måned efter denne meddelelse. Fristen på 24 timer er ubønhørlig. De teams, der ikke har øvet processen inden en reel hændelse, er dem, der har størst risiko for at overskride fristen.

4. Sikkerhed i forsyningskæden

Organisationer skal vurdere og løbende overvåge cybersikkerhedsniveauet hos deres direkte leverandører og tjenesteudbydere. Et svagt led i en leverandørs sikkerhed udgør en risiko for organisationen i det øjeblik, leverandøren får adgang til dens systemer eller data.

NIS2-tjeklisten for compliance

NIS2 lader ikke det grundlæggende være op til gætterier. Artikel 21, stk. 2, opstiller ti grundlæggende foranstaltninger, som enhver omfattet organisation skal have. Her er, hvad I reelt skal tjekke for hver enkelt.

NIS2 krav

Hvad skal man tjekke

Risikoanalyse og politikker for informationssystemsikkerhed

Har I godkendte sikkerheds- og risikopolitikker, der gennemgås regelmæssigt?

Hændelseshåndtering

Er der en dokumenteret proces for opdagelse, indrapportering og håndtering af hændelser?

Driftskontinuitet og krisestyring

Har I planer for backup-styring, nødgenopretning og krisehåndtering på plads?

Forsyningskædesikkerhed

Bliver jeres leverandørers og tjenesteudbyderes sikkerhedspraksis reelt evalueret og ikke bare antaget?

Sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer

Er håndtering og offentliggørelse af sårbarheder indtænkt i den måde, I anskaffer og vedligeholder systemer på?

Politikker til vurdering af sikkerhedsforanstaltningers effektivitet

Tester I regelmæssigt, om jeres kontroller reelt virker, og ikke kun om de eksisterer?

Cyberhygiejne og sikkerhedsuddannelse

Er der obligatorisk, løbende uddannelse i sikkerhedsbevidsthed for medarbejderne?

Kryptografi og kryptering

Har I en politik for, hvornår og hvordan kryptering anvendes?

HR-sikkerhed, adgangsstyring og forvaltning af aktiver

Er adgangsrettigheder bundet op på roller, og findes der en opdateret oversigt over aktiver?

Multifaktorautentificering og sikker kommunikation

Bliver MFA håndhævet, og er nødkommunikationskanalerne sikrede?

Hvem skal overholde kravene til NIS2?

NIS2 opdeler organisationer i to kategorier, baseret på sektor og størrelse.

Væsentlige enheder er store organisationer med 250+ medarbejdere eller over 50 millioner euro i årlig omsætning inden for de 11 sektorer, som direktivet anser for at være af højeste kritikalitet. Disse sektorer er energi, transport, bankvæsen, finansiel markedsinfrastruktur, sundhed, drikkevand, spildevand, digital infrastruktur, styring af IKT-tjenester, offentlig administration og rummet..

Vigtige enheder er mellemstore organisationer med 50+ medarbejdere eller over 10 millioner euro i årlig omsætning i de samme sektorer. Det omfatter også mellemstore og store organisationer i syv yderligere sektorer: post- og kurertjenester, affaldshåndtering, kemikalier, fødevareproduktion og -distribution, fremstillingsvirksomhed, digitale udbydere og forskning.

Omkring 160.000 organisationer i EU falder ind under en af disse to kategorier, viser Europa-Kommissionens eget skøn fra november 2025. Det er en opjustering i forhold til det oprindelige skøn fra 2020 på 110.000, efter direktivet reelt blev implementeret.

Væsentlige enheder

Vigtige enheder

Størrelsestærskel

250+ medarbejdereeller 50+ mio. € i omsætning

50+ medarbejdere eller 10+ mio. € i omsætning

Sektorer

Bilag I (11 meget kritiske sektorer)

Bilag I eller bilag II (18 sektorer i alt)

Tilsyn

Proaktiv og løbende

Reaktiv, udløst af hændelser eller klager

Maksimal bøde

10 millioner euro eller 2 % af den globale omsætning

7 millioner euro eller 1,4 % af den globale omsætning

Et mindre antal organisationer, herunder kvalificerede tillidstjenesteudbydere, DNS-udbydere og topdomæneregistre, regnes som væsentlige uanset størrelse.

Effektivisering af NIS2-compliance med Formalize

De fleste organisationer starter NIS2-arbejdet på samme måde: et regneark, en delt mappe og en snigende fornemmelse af, at noget bliver overset. Den fremgangsmåde bryder hurtigt sammen. Den kan ikke håndhæve, hvem der ejer en kontrol. Den kan ikke minde nogen om, at en gennemgang er overskredet. Den kan ikke levere dokumentation på anmodning, når en revisor spørger.

Formalizes NIS2-compliancesoftware erstatter den fragmenterede løsning med et struktureret system opbygget omkring de samme fire compliance-områder som beskrevet ovenfor. Godkendelsesworkflows og ledelsesdashboards giver ledelsen det overblik, som NIS2's governance-krav reelt kræver, i stedet for en politik, som ingen uden for IT nogensinde ser. Kontroller, opgaver og dokumentation er samlet ét sted og placeret direkte i forhold til direktivets krav. At være klar til en audit betyder ikke længere en panisk søgning gennem gamle e-mailtråde.

Klar til at se det med dine egne øjne?

Book en demo med udgangspunkt i jeres eget compliance-arbejde – ikke et standardmanuskript.

Book en demo
Prøv det gratis

Den største, mere usynlige omkostning ved manuelt NIS2-arbejde er personaleressourcer. Formalize er bygget til at automatisere de gentagne opgaver i stedet: påmindelser, periodiske gennemgange og incident-workflows. Det er de opgaver, der ellers har det med at retfærdiggøre en nyansættelse eller at forlænge en konsulentkontrakt i det uendelige. Og da de fleste organisationer ikke stopper ved NIS2, kan kontroller, der først er kortlagt én gang, genbruges til ISO 27001, GDPR, og hvad der end kommer bagefter. Der er ingen grund til at starte kortlægningsarbejdet forfra hver gang.

Formalize tilbyder også en gratis NIS2-gap-analyse og 22 foruddefinerede NIS2-kontroller, der allerede er kortlagt i forhold til direktivet, til teams, der ønsker et konkret udgangspunkt i stedet for en tom side.

NIS2-compliance-deadlines

Medlemsstaterne skulle have gennemført NIS2 i national lovgivning senest den 17. oktober 2024, så forpligtelserne gjaldt fra dagen efter. I praksis skred den tidsplan i mange lande. Midt i 2026 har 23 ud af 27 medlemsstater den nationale NIS2-lovgivning fuldt i kraft. De resterende fire lande – Frankrig, Irland, Holland og Spanien – er blevet indbragt for EU-Domstolen på grund af forsinkelsen.

Den lappeløsning ændrer ikke på, hvad organisationer bør gøre. Hvis I er omfattet, er den nationale håndhævelse enten allerede aktiv eller lige på trapperne. Det gælder uanset præcis hvilken uge, dit lands lov trådte i kraft. At vente på en specifik lokal frist før I starter, er et dårligt sats. Start gap-analysen nu. Behandl den lokale implementeringsdato som en fast deadline frem for en vejledende en.

Sanktioner ved manglende overholdelse

Bøderne skalleres efter enhedstype. Væsentlige enheder står til op til 10 mio. euro eller 2 % af den globale årlige omsætning, alt efter hvad der er højest. Vigtige enheder står til op til 7 mio. euro eller 1,4 % på samme grundlag.

Ud over bøder står væsentlige enheder over for en skrappere konsekvens. I henhold til artikel 32 kan de nationale myndigheder anmode om et midlertidigt forbud mod, at en navngiven person på direktør- eller repræsentantniveau overhovedet varetager ledelsesfunktioner. Det følger efter en påvist overtrædelse. Denne specifikke beføjelse gælder for væsentlige enheder. Vigtige enheder hører under et separat og generelt mindre strengt håndhævelsesspor. Uanset hvad er retningen den samme. NIS2 gør svigt i cybersikkerheden til en personlig og ikke kun en virksomhedsmæssig konsekvens.

De præcise mekanismer varierer dog fra land til land. NIS2 er et direktiv og ikke en forordning, så hver enkelt medlemsstat gennemfører artikel 32 i sin egen nationale lovgivning. Den specifikke proces for et ledelsesforbud – hvem der kan anmode om det, hvad der tæller som en påvist overtrædelse, og hvordan det håndhæves – afhænger af, hvordan dit land har implementeret direktivet, og ikke af en enkelt EU-dækkende procedure.

Ofte stillede spørgsmål

Book en demo