NIS2: State-of-the-art er faktisk standard inden for it-sikkerhed

Klumme: Når noget først er blevet standard, er de it-kriminelle allerede langt videre. Og den sikkerhed, man vil opnå ved at arbejde med standarder, vil – groft sagt – svare til at arbejde med matematik for 8. klasse, mens de it-kriminelle bevæger sig rundt på universitetsniveau.

Artikel top billede

(Foto: JumpStory)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Anders Lavesen, der er partner og juridisk chef i selskabet Qblue, siger til Computerworld, at han er bekymret for, hvordan danske virksomheder skal kunne overholde NIS2 direktivet.

Særligt ét centralt begreb er faldet Anders Lavesen for brystet. Begrebet hedder ’state-of-the-art’-teknologi og oversættes til ’det aktuelle teknologiske stade’.

Det forventes, at virksomheder i deres arbejde med at overholde NIS2 direktivet ikke bare følger standarder men også tager højde for state-of-the-art-teknologi.

Ifølge Anders Lavesen er state-of-the-art åbenbart et vidt begreb, som man ingen steder kan slå op og få en klar definition af.

Han sammenligner med patentretten, hvor man kan tjekke om noget tilsvarende er opfundet, og allerede har søgt patent, inden man søger om patent på sin egen opfindelse.

Men denne sammenligning siger måske mere om, at Anders Lavesen i højere grad er en dygtig jurist, end han er it-sikkerhedsekspert.

Inden for it-sikkerhed arbejder man altid efter state-of-the-art-teknologi. Det er man simpelthen nødt til.

Når noget først er blevet standard, er de it-kriminelle allerede langt videre.

Og den sikkerhed, man vil opnå ved at arbejde med standarder, vil – groft sagt – svare til at arbejde med matematik for 8. klasse, mens de it-kriminelle bevæger sig rundt på universitetsniveau.

Det er muligt, at Anders Lavesen får ret i, at det bliver en stor udfordring for mange virksomheder at følge med og konstant være på forkant med trusselsbilledet og de nyeste teknologiske landvindinger.

Men ikke desto mindre er det, hvad der kræves for at have et effektivt forsvar mod malware og hacker-angreb.

Og vi må ikke glemme, at det primære formål med NIS2 netop er at øge it-sikkerhedsniveauet for vores egen og samfundets skyld - ikke at være NIS2 compliant.

Men som Lavesen helt korrekt nævner, så står der ingen steder, at “state-of-the-art skal benyttes, men det skal have været en del af analysen om at sikre virksomheden”.

Og det er netop sagens kerne for den enkelte organisation, der løbende skal tage stilling til, om man har den nødvendige og relevante kontrol og teknologi i forhold til sin risikoappetit.

Ifølge NIS2 skal man træne sine medarbejdere og ledelse i at forstå, hvad det er, de skal forholde sig til. Sikkerhedsarbejdet skal afspejle den potentielle risiko, organisationen udsætter sig for ved ikke at sikre sig.

Det forventes altså ikke, at sikkerhedsniveauet er ens for alle typer og størrelser af virksomheder og organisationer.

Men for at kende sit påkrævede sikkerhedsniveau er man i sagens natur nødt til at have foretaget en trusselsvurdering og heraf udarbejde en risikoanalyse og kende til de løsninger, der skal til for at sikre den aktuelle virksomhed.

Man behøver altså kun kende til den state-of-the-art-teknologi, der berører risikoen for den pågældende virksomhed.

Det er vel i den forbindelse unødvendigt at nævne, at risikovurderinger bør foretages med jævne mellemrum, da verden forandrer sig.

Tilsvarende skal man som it-sikkerhedsansvarlig også løbende udvide sit kendskab til state-of-the-art-teknologi. Men det må anses for at være en del af dét et it-sikkerhedsjob består af.

Dermed ikke sagt at man kan komme sovende til sin efterlevelse af NIS2. Der skal med garanti foretages en række analyser, justeringer, uddannelser og opdateringer hos langt de fleste virksomheder og organisationer.

Men det er et nødvendigt stykke arbejde, der burde have været udført alligevel, uanset om NIS2 var trådt i kraft eller ej. Alt er faktisk ’business as usual’ i it-sikkerhedsbranchen.

I øvrigt kunne det da være interessant at høre, hvor Anders Lavesen har fået et så detaljeret kendskab til NIS2-lovens ordlyd, i og med direktivet netop er blevet udskudt, fordi den danske lovformulering endnu ikke er klar.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Cyber Threats

Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

Mohamed El Haddaoui

Dafolo A/S

Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

Daniel Eriksson

Sharp Consumer Electronics

Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

Jonas Kyhnau

Pentos

SAP SuccessFactors Partner Pentos har pr. 1. marts 2026 ansat Plamena Cherneva som Seniorkonsulent indenfor SuccessFactors HCM. Hun skal især beskæftige sig med konfiguration og opsætning af SuccessFactors suiten, samt udvikle smarte løsninger til mellemstore danske virksomheder. Hun kommer fra en stilling som løsningsarkitekt indenfor HR IT hos LEO Pharma. Hun har tidligere beskæftiget sig med HR procesdesign, stamdata og onboarding. Nyt job

Plamena Cherneva

SAP SuccessFactors Partner Pentos