NIS2 kommer - og det er på tide at komme i gang med forberedelserne: Her kan du begynde

Klumme: NIS2-direktivet er på vej. Hvis man danner sig et overblik over kravene på tværs af de forskellige lovgivninger og andre eksterne krav, vil man se, at ganske få tiltag faktisk kan hjælpe alle organisationer et langt stykke ad vejen mod compliance med mange forskellige lovkrav. Her kommer mine råd til at komme godt på vej.

Artikel top billede

(Foto: Computerworld)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

NIS2 er et direktiv, som pålægger medlemslandene at sikre, at udbydere af kritisk infrastruktur og tjenester har passende sikkerhedsforanstaltninger på plads til at styre cyberrisici og opretholde modstandsdygtighed i tilfælde af en hændelse.

Det næste, der skal ske, er, at direktivet skal vedtages af EU-parlamentet, og derefter skal det publiceres.

Derefter har vi 21 måneder til at lave en dansk lov, og alle de omfattede organisationer har også 21 måneder til at implementere kravene, hvorefter det skal håndhæves af de udpegede myndigheder.

Lad mig advare jer med det samme: 21 måneder er IKKE lang tid, når det kommer til at få udarbejdet og indarbejdet de krav, som følger med direktivet. Så lad os se på, hvorfor vi skal gå i gang nu, og hvad vi skal foretage os.

Den gode nyhed er, at vi har prøvet noget lignende før. Det hele minder således om forløbet for GDPR, der blev vedtaget i 2016, og skulle håndhæves fra 25. maj 2018.

Skal vi ikke alle sammen tænke tilbage på de mange fejl, som der blev begået den gang, og så lære af dem, så vi ikke gentager dem med NIS2?

Jeg husker stadig de sidste-øjebliksprojekter, som jeg blev hevet ind i de sidste 6-9 måneder frem mod 25. maj 2018, og det tænker jeg at både jeg selv, og de omfattede organisationer, gerne vil undgå denne gang.

Jeg har desværre mange eksempler på forskellige GDPR-relaterede forhold, som jeg skulle tage stilling til i sidste øjeblik, eller forhastede krav om databehandleraftaler, som bare skulle underskrives lige med det samme, fordi databehandleraftaler var noget konkret, som de fleste kunne forstå i implementeringen af GDPR.

En af de mere pudsige var kravet om en databehandleraftale, fordi en organisation gav plads til en fysisk server fra en anden organisation (plads, strøm, net og køling).

Fordi den dataansvarlige lavede backup på bånd, skulle dette bånd periodisk tages ud af serveren og puttes igennem en revne i et låst skab.

Da den dataansvarlige organisation havde læst, at transport af data var en behandling, så skulle vi have en databehandleraftale, da vi jo fysisk bar båndet over til skabet, og puttede et nyt bånd i serveren.

Man havde bare lige glemt den detalje, at der slet ikke var tale om behandling af personoplysninger.

Lær af fejlene

Lad os nu love hinanden, at vi alle lærer af de fejl, vi begik sidst, og gør det bedre denne gang - eller i det mindste i lidt bedre tid.

Med det udgangspunkt kan vi starte med at slå følgende fast:

  • Nej, det går ikke væk igen.

  • Nej, det hjælper ikke at ignorere det og stikke hovedet i busken.

  • Jo senere, I går i gang, jo mere pressede bliver I, og jo flere panikhandlinger ender det med.
Så hvad skal vi gøre? Vi kender jo ikke engang den endelige tekst?

Selvom vi ikke kender den endelige tekst og dermed de endelige krav eller de endeligt omfattede organisationer, så er der allerede nu meget at give sig til.

NIS2-direktivet bygger på en risikobaseret tilgang, som vi kender det fra for eksempel ISO27001 og fra GDPR.

Derfor skal vi på baggrund af en risikovurdering implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger.

Og alene ud fra den viden, er der meget, vi kan gå i gang med allerede nu og ikke bør vente med til sidste øjeblik.

I øvrigt giver kravene god mening at forholde sig til under alle omstændigheder, da de løfter jeres organisation i forhold til arbejdet med sikkerhed.

Det er krav, som skal gøre jeres organisation bedre til at håndtere de stadig stigende trusler i den digitale verden, og skal hjælpe jer med at sikre, at jeres tjenester er oppe og tilgængelige, hvilket jo ofte er selve formålet med tjenesten.

Og tro mig – de digitale trusler, I skal beskytte jer imod, venter ikke 21 måneder med at gå i gang.

Yderligere er der stort overlap mellem kravene i NIS2 og krav fra anden lovgivning som for eksempel GDPR, DORA eller bare de nationale cyber- og informationssikkerhedsstrategier.

Hvis man danner sig et overblik over kravene på tværs af de forskellige lovgivninger og andre eksterne krav, vil man se, at ganske få tiltag faktisk hjælper jer et langt stykke ad vejen mod compliance med mange forskellige lovkrav.

Samtidig har beredskab alle dage været en god ting at have styr på, både beredskab i forhold til håndtering af angreb eller hændelser og i forhold til at kunne få tjenester tilbage i drift.

Jeg foreslår, I kan starte med at forholde jer til følgende trin:

1. Afklar, om I er omfattet

Dette kan pt. være lidt svært at sige med sikkerhed, da direktivets endelige tekst stadig ikke er offentliggjort, men man kan orientere sig i den seneste offentliggjorte tekst og lave en foreløbig vurdering ud fra de omfattede sektorer.

2. Hvis man er omfattet, så afklar hvilke systemer, som er omfattet

Direktivet har til formål at styrke sikkerheden i de systemer, som er nødvendige for leverancen af de essentielle og vigtige tjenester, som leveres.

3. Få kendskab til egen modenhed inden for informationssikkerhed

For mig er dette et vigtigt skridt, da jeg tit ser organisationer fejle med deres sikkerhedstiltag, fordi de forsøger at implementere procedurer eller tiltag, som ligger over, hvad de kan klare med deres aktuelle modenhedsniveau.

4. Få forankret det hos ledelsen (og uddannet ledelsen)

I NIS2, som i andre informationssikkerhedsparadigmer, er en forankring hos ledelsen en af grundstenene, da det er ledelsen, som skal prioritere risici og dernæst prioritere ressourcer til risici. Yderligere stiller NIS2 krav om uddannelse til ledelsen vedrørende cybersikkerhed.

5. Få implementeret en god risikostyring

Når ledelsen er involveret og forstår sin rolle, skal de forstå, hvordan de ud fra en risikobaseret tilgang skal styre organisationens håndtering af identificerede risici.

6. Identificer og vurder risici

Mulige risici findes på baggrund af sårbarheder, trusler, sandsynlighed og konsekvens, som tilsammen udgør risikovurderingen og en dertilhørende score for, hvor høj den risiko er.

7. Identificer mitigerende foranstaltninger til de identificerede risici

På baggrund af risikovurderingerne skal der implementeres sikkerhedsforanstaltninger, som har til formål at reducere de identificerede risici, det kan være organisatoriske, tekniske eller fysiske sikkerhedsforanstaltninger.

8. Afdæk behovet for beredskabsplaner

Der skal udarbejdes beredskabsplaner for alle de omfattede systemer og for de relevante scenarier.

9. Afklar jeres kapacitet for overvågning af de omfattede systemer

Fordi NIS2 stiller krav om indrapportering af hændelser og near-miss ting, så skal I som organisation kunne opdage og analysere disse, så I kan indberette dem.

10. Implementer rapportering til både interne og eksterne

Både hændelser og risici skal rapporteres, så procedurer og måske systemer til understøttelse af dette kan være meget gode at have.

11. Dokumenter alt, hvad I laver

Der er ikke nødvendigvis krav om dokumentation, men dokumentation af jeres risici, sikkerhedsforanstaltninger, hændelser og lignende er altid en god ting at have klar, hvis der skulle komme et tilsynsbesøg.

12. Start forfra fra punkt 3

Plan-Do-Check-Act, det gælder også her, så når man er nået igennem listen, så skal man starte forfra (fra punkt 3) så man løbende og kontinuerligt kan forbedre sin sikkerhed og sit beredskab.

Og derud over så skal der testes, testes og testes – for en beredskabsplan som ikke er testet, er ikke nødvendigvis en beredskabsplan når hændelsen indtræffer.

God implementeringslyst herfra.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Sektionschef til Cyber Security Guidance ved Cyberdivisionen i Forsvaret

    Københavnsområdet

    Politiets Efterretningstjeneste

    AI/ML udvikler i PET

    Københavnsområdet

    Netcompany A/S

    Network Engineer

    Københavnsområdet

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Andre events | Kongens Lyngby

    Årets CIO 2026

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S

    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen