NIS2

Tjekliste: Er din organisation klar til NIS2?

Omfattes du af NIS2? Brug vores tjekliste til at vurdere jeres beredskab og identificere mangler for fuld compliance.

  1. 18
    sektorer omfattes af NIS2
    NIS2-direktivet
  2. 50+
    ansatte eller 50M kr omsætning som tærskel
    NIS2-direktivet
  3. 6
    hovedområder for compliance
    NIS2-direktivet Artikel 21

Trin 1: Omfattes du?

Størrelseskriterier

Opfylder din organisation mindst ét af følgende?

  • 50+ ansatte
  • 50+ millioner kroner i årsomsætning

Hvis ja til mindst ét, fortsæt til sektorkontrollen nedenfor.

Undtagelse: Visse kritiske tjenester omfattes uanset størrelse (DNS, kvalificerede betroede tjenester, TLD-register).

Sektorkontrol

Opererer din organisation inden for nogen af disse sektorer?

Væsentlige enheder (strengeste krav):

  • Energi (el, olie, gas, fjernvarme, brint)
  • Transport (fly, jernbane, vej, søfart)
  • Bankvirksomhed
  • Finansmarkedsinfrastruktur
  • Sundheds- og sygehusvæsen
  • Drikkevand
  • Spildevand
  • Digital infrastruktur (DNS, datacentre, cloud, CDN)
  • IKT-tjenestestyring (B2B managed services, MSP)
  • Offentlig forvaltning (centralt niveau)
  • Rumfart (jordbaseret infrastruktur)

Vigtige enheder:

  • Post- og budtjenester
  • Affaldshåndtering
  • Kemikalier (fremstilling, produktion, distribution)
  • Fødevarer (produktion, forarbejdning, distribution)
  • Fremstilling (medicinteknik, computere, elektronik, køretøjer, maskiner)
  • Digitale tjenester (markedspladser, søgemaskiner, sociale platforme)
  • Forskning (undtagen uddannelse)

Resultat:

  • ✅ Størrelse + Sektor = Du omfattes af NIS2
  • ⚠️ Under tærskel men kritisk tjeneste = Tjek specifikke undtagelser
  • ⚠️ Underleverandør til omfattet organisation = Du kan påvirkes indirekte

Vil du have en hurtigere vurdering? Brug vores interaktive NIS2-klassificeringsværktøj som giver dig svar på få minutter.


Trin 2: Tjekliste pr. område

Område 1: Risikostyring

Grundkrav:

  • Systematisk risikostyringsproces findes dokumenteret
  • Risikovurderinger gennemføres regelmæssigt (mindst årligt)
  • Risici kategoriseres og prioriteres
  • Risikobehandlingsplaner findes for identificerede risici
  • Risikoregister er opdateret og tilgængeligt

Uddybende:

  • Risikometodologi følger etableret standard (ISO 27005 eller lignende)
  • Ledelsen godkender risikoaccptanceniveauer
  • Risici følges op og rapporteres til ledelsen
  • Trusels- og sårbarheds-analyse gennemføres

Point: ___ / 9

Område 2: Incidenthåndtering

Grundkrav:

  • Incidenthåndteringsproces findes dokumenteret
  • Definition af “betydelig incident” er fastsat
  • Kontaktveje til CFCS er etablerede
  • Skabeloner for de tre rapporttyper findes (24t, 72t, 1 måned)
  • Eskaleringsrutiner findes dokumenterede

Uddybende:

  • Incidenthåndtering er blevet testet/øvet seneste år
  • Vagttjeneste eller tilsvarende findes for hurtig respons
  • Incidenter logges og analyseres for læring
  • Forensisk kapacitet findes (internt eller via partner)

Point: ___ / 9

Område 3: Forretningskontinuitet

Grundkrav:

  • Forretningskontinuitetsplan findes dokumenteret
  • Kritiske systemer og processer er identificerede
  • Backup findes for kritiske systemer og data
  • RTO og RPO er definerede for kritiske systemer
  • Katastrofegendannelsesplan findes

Uddybende:

  • Kontinuitetsplaner er blevet testet seneste år
  • Backup-gendannelse testes regelmæssigt
  • Alternative arbejdspladser/systemer er identificerede
  • Krisekommunikationsplan findes

Point: ___ / 9

Område 4: Leverandørsikkerhed

Grundkrav:

  • Kritiske leverandører er identificerede
  • Sikkerhedskrav stilles til leverandører
  • Kontrakter indeholder sikkerhedsklausuler
  • Indledende sikkerhedsvurdering gennemføres
  • Leverandører skal rapportere incidenter

Uddybende:

  • Regelmæssig opfølgning af leverandører sker
  • Underleverandører kontrolleres
  • Leverandørregister er opdateret
  • Exit-strategi findes for kritiske leverandører

Point: ___ / 9

Område 5: Tekniske kontrolelementer

Grundkrav:

  • Adgangskontrol og rettighedshåndtering findes
  • Kryptering anvendes for følsomme data
  • Sikkerhedslogger genereres og gemmes
  • Antivirus/EDR findes på endpoints
  • Netværkssegmentering er implementeret

Uddybende:

  • MFA anvendes til kritiske systemer
  • Sårbarhedsscanning gennemføres regelmæssigt
  • Patches installeres inden for definerede tidsrammer
  • Penetrationstest gennemføres periodisk

Point: ___ / 9

Område 6: Ledelse og dokumentation

Grundkrav:

  • Cybersikkerhedspolitik findes og er godkendt af ledelsen
  • Ledelsen har gennemgået cybersikkerhedsudddannelse
  • Ansvarsfordeling for sikkerhed er dokumenteret
  • Personale uddannes i sikkerhedsbevidsthed
  • Dokumentation er versionshåndteret og tilgængelig

Uddybende:

  • Regelmæssig rapportering til bestyrelsen sker
  • Sikkerhedsmål og KPI’er er definerede
  • Interne revisioner gennemføres
  • Forbedringsproces findes dokumenteret

Point: ___ / 9


Trin 3: Læg sammen

Samlet point

OmrådePoint
Risikostyring___ / 9
Incidenthåndtering___ / 9
Forretningskontinuitet___ / 9
Leverandørsikkerhed___ / 9
Tekniske kontrolelementer___ / 9
Ledelse og dokumentation___ / 9
I ALT___ / 54

Fortolkning

0-18 point: Kritisk niveau

Betydelige huller findes. Prioriter omgående: begynd med risikostyring og incidenthåndtering. Overvej ekstern hjælp til at fremskynde processen.

19-36 point: Påbegyndt niveau

Grundlaget findes, men vigtige dele mangler. Identificer de områder hvor I har lavest point og prioriter disse.

37-45 point: Godt niveau

I er på rette vej. Fokuser på de uddybende krav og kontinuerlig forbedring.

46-54 point: Modent niveau

Stærk position. Sikr løbende vedligeholdelse, tests og tilpasning til nye krav.


Trin 4: Næste skridt

Ved lavt point (0-36)

  1. Forankr hos ledelsen NIS2 kræver ledelsens engagement. Præsenter kravene og konsekvenserne for at sikre mandat og ressourcer.
  2. Gennemfør GAP-analyse Lav en formel kortlægning af hvad der mangler for NIS2-compliance. Prioriter baseret på risiko.
  3. Opret handlingsplan Definér aktiviteter, ansvarlige, deadlines og ressourcer for at lukke hullerne.
  4. Begynd med risikostyring En fungerende risikostyringsproces er grundlaget for alt andet. Begynd der.

Ved højt point (37-54)

  1. Test jeres processer En plan på papir er ikke det samme som en fungerende kapacitet. Gennemfør øvelser og tests.
  2. Styrk dokumentationen Sikr at alt er dokumenteret på en måde, der kan præsenteres ved tilsyn.
  3. Fokuser på kontinuitet NIS2-compliance er ikke et projekt — det er en kontinuerlig proces. Etabler rutiner for vedligeholdelse.

Har du brug for flere detaljer om kravene? Se vores komplette NIS2-ramværksoversigt for dybdegående information om hvert kravområde.

Sådan kan Securapilot hjælpe

Securapilot giver dig værktøjerne til at gå fra tjekliste til handling:

  • Automatiseret GAP-analyse — Kortlæg nuværende situation mod NIS2-kravene
  • Risikostyringsmodul — Struktureret risikovurdering og behandling
  • Incidenthåndtering — Processer og rapporter der opfylder tidskravene
  • Leverandørhåndtering — Overblik og vurdering af leverandører
  • Dashboard — Realtidsoverblik over compliance-status

Book en demo og se hvordan vi kan hjælpe jer med at opnå NIS2-compliance.


Ofte stillede spørgsmål

Hvordan ved jeg, om min organisation omfattes af NIS2?

Generelt omfattes organisationer med mindst 50 ansatte eller 50 millioner kroner i omsætning inden for de 18 definerede sektorer. Visse kritiske tjenester omfattes uanset størrelse. Brug tjeklisten nedenfor til at vurdere.

Hvad sker der, hvis vi ikke er compliant?

Manglende overholdelse kan føre til bøder op til 10 millioner euro eller 2% af global omsætning for væsentlige enheder. Ledelsen kan også holdes personligt ansvarlig.

Hvor lang tid tager det at blive NIS2-compliant?

Det varierer afhængigt af nuværende modenhedsniveau. Organisationer, der starter fra bunden, bør regne med 12-18 måneder. De med eksisterende ISO 27001-certificering kan ofte opnå compliance på 3-6 måneder.

Kan underleverandører påvirkes?

Ja, indirekte. NIS2 stiller krav til sikkerhed i forsyningskæden, hvilket betyder, at omfattede organisationer vil stille krav til deres leverandører. Selvom I ikke direkte omfattes, kan I have behov for at opfylde krav for at beholde kunder.


#NIS2#tjekliste#compliance#cybersikkerhedslov#beredskab#selvvurdering

Vi bruger anonym statistik uden cookies for at forbedre hjemmesiden. Læs mere