Hvad er værst – bøden eller tabet af nuværende og potentielle kunder?

Klumme: Danske virksomheder bør gøre de rigtige ting af de rigtige årsager - er det allerede for sent at komme i gang?

Artikel top billede

(Foto: JumpStory)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Jeg har sagt det før, men gentager det gerne.

Igennem mine over 20 år indenfor it og cybersikkerhed har jeg aldrig personligt anbefalet eller implementeret nogen foranstaltninger blot fordi disse var anbefalinger fra andre. Det være sig eksterne revisorer, interne revisorer eller andre eksterne eksperter.

Beslutningen om implementering og om at følge en anbefaling har altid haft udgangspunkt i, om det gav mening for virksomheden og dens kunder.

Kravene i NIS2 direktivet giver, i mine øjne, langt hen ad vejen rigtig god mening at implementere i forhold til at beskytte egne og ikke mindst kunders data.

Hvad er NIS2 (Network and Internet Security)?

NIS2 er et EU-direktiv, som har til formål at beskytte infrastrukturen og de tjenester og produktioner, som er vigtige for samfundet, mod nedbrud og cyber trusler. Det skal ske via et højt, ensartet niveau af cyber- og informationssikkerhed på tværs af EU.

NIS2 har særligt fokus på to områder:

  • Ledelseskrav til virksomheden
  • Sikkerhedskrav til virksomheden
Med vedtagelsen af NIS2 følger også et skærpet ansvar, for ledelse og bestyrelsen omkring, at leve op til kravene - og der kan gives bøder på op til to procent af virksomhedens årlige omsætning, hvis ikke man gør.

Hvornår blev NIS2 EU-direktivet vedtaget og hvornår træder det i kraft?

NIS2 direktivet blev efter mange og lange drøftelser vedtaget og publiceret d. 27. december 2022. Som normalt med disse direktiver har man ca. 18 måneder til at implementere de krævede foranstaltninger.

I tilfældet NIS2 træder direktivet i kraft d. 18. oktober 2024.

Hvem bliver omfattet af NIS2 direktivet?

Det oprindelige NIS direktiv var rettet mod sektorerne for kritisk infrastruktur, såsom:

  • Sundhedssektoren
  • Transportsektoren
  • Vandforsyning
  • Digital Infrastruktur
  • Bank- og finansmarkedsinfrastruktur
  • Energisektoren
Med NIS2 udvider man nu omfanget af sektorer til også at inkludere vigtig infrastruktur, såsom:
  • Udbydere af offentlige elektroniske kommunikationsnetværk eller -tjenester
  • Spildevand og affaldshåndtering
  • Fremstilling af ekstra vigtige produkter (f.eks. lægemidler, medicinsk udstyr og kemikalier)
  • Fødevarer
  • Digitale tjenester (f.eks. sociale netværksplatforme og datacentertjenester)
  • Rummet (f.eks. rumfart)
  • Post- og kurertjenester
  • Offentlig administration

Min opfordring til virksomhedernes ledere og bestyrelser

Hvis man er i tvivl om, om man er underlagt NIS2 kan man få det afklaret med hjælp fra en af de mange juridiske eksperter indenfor området.

Hvis man er underligt NIS2 direktivet og ikke allerede er startet compliance arbejdet, bør man komme i gang hurtigst muligt.

Det første, man efter min mening, bør gøre er at få afklaret om man er NIS2 compliant og hvilke initiativer der i fald man ikke er, i så fald skal til for at blive compliant.

Hvad kan I som virksomhed gøre?

Den mest oplagte og effektive måde at få et overblik over sin compliancesituation er at lave eller få lavet en NIS2 fit/gap analyse.

En sådan analyse skal gerne give virksomheden og ledelsen et overblik over dens nuværende compliance situation, samtidig med at den bør give konstruktive og operationelle input til, hvilke initiativer der skal til for at virksomheden, dens ledelse og bestyrelse lever op til kravene fra NIS2.

I forhold til de tidligere nævnte to områder, ”Ledelseskrav” og ”Sikkerhedskrav”, bør man stille sig selv en lang række spørgsmål, såsom:

  • Har virksomheden etableret risikostyring – husk at denne også skal beskrive roller og ansvar
  • Har virksomheden udarbejdet og implementeret de krævede politikker, såsom it-sikkerheds politik, Netværkssikkerhed- og krypterings politik, politik for ansvarlig dataanvendelse m.fl. (husk, at kontrollere at indholdet i disse politikker lever op til kravene fra NIS2)
  • Har virksomheden udarbejdet en it-beredskabsplan
  • Er der udarbejdet awareness- og træningsplaner for de forskellige niveauer i organisationen - fra brugere til bestyrelsen
Summa summarum
  1. Få afklaret om din virksomhed er en af de hundredvis af danske virksomheder, som falder under det nye NIS2 EU-direktiv
  2. Er din virksomhed omfattet af NIS2 - lav eller få hurtigst muligt lavet en NIS2 compliance fit/gap-analyse
  3. Implementer de foranstaltninger fit/gap-analysen afdækker der mangler for at leve op til kravene
  4. Implementer foranstaltningerne på en pragmatisk og effektiv måde, som giver mening i forhold til at beskytte dine og dine kunders data

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Digital transformation | København

AI i det offentlige - København

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Se alle vores events inden for it

Navnenyt fra it-Danmark

netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
IFS Danmark A/S har pr. 1. juni 2026 ansat Lasse Hounsgaard som AI Account Executive. Lasse skal især beskæftige sig med udrulning af IFS.ai Logistics i Norden. Lasse kommer fra en stilling som Manufacturing Account Executive hos Autodesk ApS. Lasse er uddannet cand.merc. i International Virksomhedsøkonomi. Lasse har tidligere beskæftiget sig med digitalisering af danske og nordiske virksomheder. Nyt job

Lasse Hounsgaard

IFS Danmark A/S

Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

Simeon Dimitrov

Lector ApS