Steg 1: Omfattes du?
Størrelseskriterier
Oppfyller din organisasjon minst ett av følgende?
- 50+ ansatte
- 50+ millioner kroner i årsomsetning
Hvis ja på minst ett, fortsett til sektorkontrollen nedenfor.
Unntak: Enkelte kritiske tjenester omfattes uavhengig av størrelse (DNS, kvalifiserte betrodde tjenester, TLD-registre).
Sektorkontroll
Opererer din organisasjon innen noen av disse sektorene?
Vesentlige enheter (strengeste krav):
- Energi (el, olje, gass, fjernvarme, hydrogen)
- Transport (luftfart, jernbane, vei, sjøfart)
- Bankvirksomhet
- Finansmarkedsinfrastruktur
- Helse- og omsorgstjenester
- Drikkevann
- Avløpsvann
- Digital infrastruktur (DNS, datasentre, sky, CDN)
- IKT-tjenestehåndtering (B2B managed services, MSP)
- Offentlig forvaltning (sentralt nivå)
- Romfart (markbasert infrastruktur)
Viktige enheter:
- Post- og budtjenester
- Avfallshåndtering
- Kjemikalier (produksjon, framstilling, distribusjon)
- Næringsmidler (produksjon, bearbeiding, distribusjon)
- Produksjon (medisinsk utstyr, datamaskiner, elektronikk, kjøretøy, maskiner)
- Digitale tjenester (markedsplasser, søkemotorer, sosiale plattformer)
- Forskning (med unntak for utdanning)
Resultat:
- ✅ Størrelse + Sektor = Du omfattes av NIS2
- ⚠️ Under terskel men kritisk tjeneste = Kontroller spesifikke unntak
- ⚠️ Underleverandør til omfattet organisasjon = Du kan påvirkes indirekte
Vil du ha en raskere vurdering? Bruk vårt interaktive NIS2-klassifiseringsverktøy som gir deg svar på få minutter.
Steg 2: Sjekkliste per område
Område 1: Risikohåndtering
Grunnkrav:
- Systematisk risikohåndteringsprosess finnes dokumentert
- Risikovurderinger gjennomføres regelmessig (minst årlig)
- Risikoer kategoriseres og prioriteres
- Risikobehandlingsplaner finnes for identifiserte risikoer
- Risikoregisteret er oppdatert og tilgjengelig
Fordypet:
- Risikometodikk følger etablert standard (ISO 27005 eller lignende)
- Ledelsen godkjenner risikoacceptansnivåer
- Risikoer følges opp og rapporteres til ledelsen
- Trussel- og sårbarhetsanalyse gjennomføres
Poeng: ___ / 9
Område 2: Hendelsesberedskap
Grunnkrav:
- Hendelseshåndteringsprosess finnes dokumentert
- Definisjon av “betydelig hendelse” er fastslått
- Kontaktveier til CSIRT/NSM er etablert
- Maler for de tre rapporttypene finnes (24t, 72t, 1 måned)
- Eskaleringsrutiner finnes dokumentert
Fordypet:
- Hendelseshåndtering har blitt testet/øvd siste året
- Vaktberedskap eller tilsvarende finnes for rask respons
- Hendelser logges og analyseres for lærdommer
- Forensisk kapasitet finnes (internt eller via partner)
Poeng: ___ / 9
Område 3: Forretningskontinuitet
Grunnkrav:
- Forretningskontinuitetsplan finnes dokumentert
- Kritiske systemer og prosesser er identifisert
- Backup finnes for kritiske systemer og data
- RTO og RPO er definert for kritiske systemer
- Katastrofegjenopprettingsplan finnes
Fordypet:
- Kontinuitetsplaner har blitt testet siste året
- Backup-gjenoppretting testes regelmessig
- Alternative arbeidsplasser/systemer finnes identifisert
- Krisekommunikasjonsplan finnes
Poeng: ___ / 9
Område 4: Leverandørsikkerhet
Grunnkrav:
- Kritiske leverandører er identifisert
- Sikkerhetskrav stilles til leverandører
- Avtaler inneholder sikkerhetsklausuler
- Innledende sikkerhetsvurdering gjennomføres
- Leverandører skal rapportere hendelser
Fordypet:
- Regelmessig oppfølging av leverandører skjer
- Underleverandører kontrolleres
- Leverandørregister er oppdatert
- Exit-strategi finnes for kritiske leverandører
Poeng: ___ / 9
Område 5: Tekniske kontroller
Grunnkrav:
- Tilgangskontroll og rettighetshåndtering finnes
- Kryptering brukes for sensitiv data
- Sikkerhetslogger genereres og lagres
- Antivirus/EDR finnes på endpoints
- Nettverkssegmentering er implementert
Fordypet:
- MFA brukes for kritiske systemer
- Sårbarhetsskanning gjennomføres regelmessig
- Oppdateringer installeres innen definerte tidsrammer
- Penetrasjonstester gjennomføres periodisk
Poeng: ___ / 9
Område 6: Ledelse og dokumentasjon
Grunnkrav:
- Cybersikkerhetspolicy finnes og er godkjent av ledelsen
- Ledelsen har gjennomgått cybersikkerhetsopplæring
- Ansvarsfordeling for sikkerhet er dokumentert
- Personale opplæres i sikkerhetsbevissthet
- Dokumentasjon er versjonshåndtert og tilgjengelig
Fordypet:
- Regelmessig rapportering til styret skjer
- Sikkerhetsmål og KPIer er definert
- Internrevisjoner gjennomføres
- Forbedringsprocess finnes dokumentert
Poeng: ___ / 9
Steg 3: Regn sammen
Total poengsum
| Område | Poeng |
|---|---|
| Risikohåndtering | ___ / 9 |
| Hendelsesberedskap | ___ / 9 |
| Forretningskontinuitet | ___ / 9 |
| Leverandørsikkerhet | ___ / 9 |
| Tekniske kontroller | ___ / 9 |
| Ledelse og dokumentasjon | ___ / 9 |
| TOTALT | ___ / 54 |
Tolkning
Betydelige gap finnes. Prioriter umiddelbart: start med risikohåndtering og hendelseshåndtering. Vurder ekstern hjelp for å fremskynde prosessen.
Grunnlaget finnes, men viktige deler mangler. Identifiser de områdene hvor dere har lavest poeng og prioriter disse.
Dere er på god vei. Fokuser på de fordypede kravene og kontinuerlig forbedring.
Sterk posisjon. Sikre løpende vedlikehold, tester og tilpasning til nye krav.
Steg 4: Neste steg
Ved lav poengsum (0-36)
- Forankre hos ledelsen NIS2 krever ledelsens engasjement. Presenter kravene og konsekvensene for å sikre mandat og ressurser.
- Gjennomfør GAP-analyse Gjør en formell kartlegging av hva som mangler for NIS2-compliance. Prioriter basert på risiko.
- Lag handlingsplan Definer aktiviteter, ansvarlige, deadlines og ressurser for å dekke gapene.
- Start med risikohåndtering En fungerende risikohåndteringsprosess er grunnlaget for alt annet. Start der.
Ved høy poengsum (37-54)
- Test prosessene deres En plan på papir er ikke det samme som en fungerende kapasitet. Gjennomfør øvelser og tester.
- Styrk dokumentasjonen Sikre at alt er dokumentert på en måte som kan presenteres ved tilsyn.
- Fokuser på kontinuitet NIS2-compliance er ikke et prosjekt — det er en kontinuerlig prosess. Etabler rutiner for vedlikehold.
Trenger du flere detaljer om kravene? Se vår fullstendige NIS2-rammeverk-oversikt for dybdeinformasjon om hvert kravområde.
Slik kan Securapilot hjelpe
Securapilot gir deg verktøyene for å gå fra sjekkliste til handling:
- Automatisert GAP-analyse — Kartlegg nåsituasjonen mot NIS2-kravene
- Risikohåndteringsmodul — Strukturert risikovurdering og behandling
- Hendelseshåndtering — Prosesser og rapporter som oppfyller tidskravene
- Leverandørhåndtering — Oversikt og vurdering av leverandører
- Dashboard — Sanntidsoversikt over compliance-status
Book en demo og se hvordan vi kan hjelpe dere nå NIS2-compliance.
Ofte stilte spørsmål
Hvordan vet jeg om min organisasjon omfattes av NIS2?
Generelt omfattes organisasjoner med minst 50 ansatte eller 50 millioner kroner i omsetning innen de 18 definerte sektorene. Enkelte kritiske tjenester omfattes uavhengig av størrelse. Bruk sjekklisten nedenfor for å vurdere.
Hva skjer hvis vi ikke er compliant?
Manglende etterlevelse kan føre til bøter på opptil 10 millioner euro eller 2% av global omsetning for vesentlige enheter. Ledelsen kan også holdes personlig ansvarlig.
Hvor lang tid tar det å bli NIS2-compliant?
Det varierer avhengig av nåværende modenhetsnivå. Organisasjoner som starter fra null bør regne med 12-18 måneder. De med eksisterende ISO 27001-sertifisering kan ofte nå compliance på 3-6 måneder.
Kan underleverandører påvirkes?
Ja, indirekte. NIS2 stiller krav til sikkerhet i leverandørkjeden, noe som innebærer at organisasjoner som omfattes vil stille krav til sine leverandører. Selv om dere ikke direkte omfattes kan dere måtte oppfylle krav for å beholde kunder.