Trin 1: Omfattes du?
Størrelseskriterier
Opfylder din organisation mindst ét af følgende?
- 50+ ansatte
- 50+ millioner kroner i årsomsætning
Hvis ja til mindst ét, fortsæt til sektorkontrollen nedenfor.
Undtagelse: Visse kritiske tjenester omfattes uanset størrelse (DNS, kvalificerede betroede tjenester, TLD-register).
Sektorkontrol
Opererer din organisation inden for nogen af disse sektorer?
Væsentlige enheder (strengeste krav):
- Energi (el, olie, gas, fjernvarme, brint)
- Transport (fly, jernbane, vej, søfart)
- Bankvirksomhed
- Finansmarkedsinfrastruktur
- Sundheds- og sygehusvæsen
- Drikkevand
- Spildevand
- Digital infrastruktur (DNS, datacentre, cloud, CDN)
- IKT-tjenestestyring (B2B managed services, MSP)
- Offentlig forvaltning (centralt niveau)
- Rumfart (jordbaseret infrastruktur)
Vigtige enheder:
- Post- og budtjenester
- Affaldshåndtering
- Kemikalier (fremstilling, produktion, distribution)
- Fødevarer (produktion, forarbejdning, distribution)
- Fremstilling (medicinteknik, computere, elektronik, køretøjer, maskiner)
- Digitale tjenester (markedspladser, søgemaskiner, sociale platforme)
- Forskning (undtagen uddannelse)
Resultat:
- ✅ Størrelse + Sektor = Du omfattes af NIS2
- ⚠️ Under tærskel men kritisk tjeneste = Tjek specifikke undtagelser
- ⚠️ Underleverandør til omfattet organisation = Du kan påvirkes indirekte
Vil du have en hurtigere vurdering? Brug vores interaktive NIS2-klassificeringsværktøj som giver dig svar på få minutter.
Trin 2: Tjekliste pr. område
Område 1: Risikostyring
Grundkrav:
- Systematisk risikostyringsproces findes dokumenteret
- Risikovurderinger gennemføres regelmæssigt (mindst årligt)
- Risici kategoriseres og prioriteres
- Risikobehandlingsplaner findes for identificerede risici
- Risikoregister er opdateret og tilgængeligt
Uddybende:
- Risikometodologi følger etableret standard (ISO 27005 eller lignende)
- Ledelsen godkender risikoaccptanceniveauer
- Risici følges op og rapporteres til ledelsen
- Trusels- og sårbarheds-analyse gennemføres
Point: ___ / 9
Område 2: Incidenthåndtering
Grundkrav:
- Incidenthåndteringsproces findes dokumenteret
- Definition af “betydelig incident” er fastsat
- Kontaktveje til CFCS er etablerede
- Skabeloner for de tre rapporttyper findes (24t, 72t, 1 måned)
- Eskaleringsrutiner findes dokumenterede
Uddybende:
- Incidenthåndtering er blevet testet/øvet seneste år
- Vagttjeneste eller tilsvarende findes for hurtig respons
- Incidenter logges og analyseres for læring
- Forensisk kapacitet findes (internt eller via partner)
Point: ___ / 9
Område 3: Forretningskontinuitet
Grundkrav:
- Forretningskontinuitetsplan findes dokumenteret
- Kritiske systemer og processer er identificerede
- Backup findes for kritiske systemer og data
- RTO og RPO er definerede for kritiske systemer
- Katastrofegendannelsesplan findes
Uddybende:
- Kontinuitetsplaner er blevet testet seneste år
- Backup-gendannelse testes regelmæssigt
- Alternative arbejdspladser/systemer er identificerede
- Krisekommunikationsplan findes
Point: ___ / 9
Område 4: Leverandørsikkerhed
Grundkrav:
- Kritiske leverandører er identificerede
- Sikkerhedskrav stilles til leverandører
- Kontrakter indeholder sikkerhedsklausuler
- Indledende sikkerhedsvurdering gennemføres
- Leverandører skal rapportere incidenter
Uddybende:
- Regelmæssig opfølgning af leverandører sker
- Underleverandører kontrolleres
- Leverandørregister er opdateret
- Exit-strategi findes for kritiske leverandører
Point: ___ / 9
Område 5: Tekniske kontrolelementer
Grundkrav:
- Adgangskontrol og rettighedshåndtering findes
- Kryptering anvendes for følsomme data
- Sikkerhedslogger genereres og gemmes
- Antivirus/EDR findes på endpoints
- Netværkssegmentering er implementeret
Uddybende:
- MFA anvendes til kritiske systemer
- Sårbarhedsscanning gennemføres regelmæssigt
- Patches installeres inden for definerede tidsrammer
- Penetrationstest gennemføres periodisk
Point: ___ / 9
Område 6: Ledelse og dokumentation
Grundkrav:
- Cybersikkerhedspolitik findes og er godkendt af ledelsen
- Ledelsen har gennemgået cybersikkerhedsudddannelse
- Ansvarsfordeling for sikkerhed er dokumenteret
- Personale uddannes i sikkerhedsbevidsthed
- Dokumentation er versionshåndteret og tilgængelig
Uddybende:
- Regelmæssig rapportering til bestyrelsen sker
- Sikkerhedsmål og KPI’er er definerede
- Interne revisioner gennemføres
- Forbedringsproces findes dokumenteret
Point: ___ / 9
Trin 3: Læg sammen
Samlet point
| Område | Point |
|---|---|
| Risikostyring | ___ / 9 |
| Incidenthåndtering | ___ / 9 |
| Forretningskontinuitet | ___ / 9 |
| Leverandørsikkerhed | ___ / 9 |
| Tekniske kontrolelementer | ___ / 9 |
| Ledelse og dokumentation | ___ / 9 |
| I ALT | ___ / 54 |
Fortolkning
Betydelige huller findes. Prioriter omgående: begynd med risikostyring og incidenthåndtering. Overvej ekstern hjælp til at fremskynde processen.
Grundlaget findes, men vigtige dele mangler. Identificer de områder hvor I har lavest point og prioriter disse.
I er på rette vej. Fokuser på de uddybende krav og kontinuerlig forbedring.
Stærk position. Sikr løbende vedligeholdelse, tests og tilpasning til nye krav.
Trin 4: Næste skridt
Ved lavt point (0-36)
- Forankr hos ledelsen NIS2 kræver ledelsens engagement. Præsenter kravene og konsekvenserne for at sikre mandat og ressourcer.
- Gennemfør GAP-analyse Lav en formel kortlægning af hvad der mangler for NIS2-compliance. Prioriter baseret på risiko.
- Opret handlingsplan Definér aktiviteter, ansvarlige, deadlines og ressourcer for at lukke hullerne.
- Begynd med risikostyring En fungerende risikostyringsproces er grundlaget for alt andet. Begynd der.
Ved højt point (37-54)
- Test jeres processer En plan på papir er ikke det samme som en fungerende kapacitet. Gennemfør øvelser og tests.
- Styrk dokumentationen Sikr at alt er dokumenteret på en måde, der kan præsenteres ved tilsyn.
- Fokuser på kontinuitet NIS2-compliance er ikke et projekt — det er en kontinuerlig proces. Etabler rutiner for vedligeholdelse.
Har du brug for flere detaljer om kravene? Se vores komplette NIS2-ramværksoversigt for dybdegående information om hvert kravområde.
Sådan kan Securapilot hjælpe
Securapilot giver dig værktøjerne til at gå fra tjekliste til handling:
- Automatiseret GAP-analyse — Kortlæg nuværende situation mod NIS2-kravene
- Risikostyringsmodul — Struktureret risikovurdering og behandling
- Incidenthåndtering — Processer og rapporter der opfylder tidskravene
- Leverandørhåndtering — Overblik og vurdering af leverandører
- Dashboard — Realtidsoverblik over compliance-status
Book en demo og se hvordan vi kan hjælpe jer med at opnå NIS2-compliance.
Ofte stillede spørgsmål
Hvordan ved jeg, om min organisation omfattes af NIS2?
Generelt omfattes organisationer med mindst 50 ansatte eller 50 millioner kroner i omsætning inden for de 18 definerede sektorer. Visse kritiske tjenester omfattes uanset størrelse. Brug tjeklisten nedenfor til at vurdere.
Hvad sker der, hvis vi ikke er compliant?
Manglende overholdelse kan føre til bøder op til 10 millioner euro eller 2% af global omsætning for væsentlige enheder. Ledelsen kan også holdes personligt ansvarlig.
Hvor lang tid tager det at blive NIS2-compliant?
Det varierer afhængigt af nuværende modenhedsniveau. Organisationer, der starter fra bunden, bør regne med 12-18 måneder. De med eksisterende ISO 27001-certificering kan ofte opnå compliance på 3-6 måneder.
Kan underleverandører påvirkes?
Ja, indirekte. NIS2 stiller krav til sikkerhed i forsyningskæden, hvilket betyder, at omfattede organisationer vil stille krav til deres leverandører. Selvom I ikke direkte omfattes, kan I have behov for at opfylde krav for at beholde kunder.