NIS2: State-of-the-art er faktisk standard inden for it-sikkerhed

Klumme: Når noget først er blevet standard, er de it-kriminelle allerede langt videre. Og den sikkerhed, man vil opnå ved at arbejde med standarder, vil – groft sagt – svare til at arbejde med matematik for 8. klasse, mens de it-kriminelle bevæger sig rundt på universitetsniveau.

Artikel top billede

(Foto: JumpStory)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Anders Lavesen, der er partner og juridisk chef i selskabet Qblue, siger til Computerworld, at han er bekymret for, hvordan danske virksomheder skal kunne overholde NIS2 direktivet.

Særligt ét centralt begreb er faldet Anders Lavesen for brystet. Begrebet hedder ’state-of-the-art’-teknologi og oversættes til ’det aktuelle teknologiske stade’.

Det forventes, at virksomheder i deres arbejde med at overholde NIS2 direktivet ikke bare følger standarder men også tager højde for state-of-the-art-teknologi.

Ifølge Anders Lavesen er state-of-the-art åbenbart et vidt begreb, som man ingen steder kan slå op og få en klar definition af.

Han sammenligner med patentretten, hvor man kan tjekke om noget tilsvarende er opfundet, og allerede har søgt patent, inden man søger om patent på sin egen opfindelse.

Men denne sammenligning siger måske mere om, at Anders Lavesen i højere grad er en dygtig jurist, end han er it-sikkerhedsekspert.

Inden for it-sikkerhed arbejder man altid efter state-of-the-art-teknologi. Det er man simpelthen nødt til.

Når noget først er blevet standard, er de it-kriminelle allerede langt videre.

Og den sikkerhed, man vil opnå ved at arbejde med standarder, vil – groft sagt – svare til at arbejde med matematik for 8. klasse, mens de it-kriminelle bevæger sig rundt på universitetsniveau.

Det er muligt, at Anders Lavesen får ret i, at det bliver en stor udfordring for mange virksomheder at følge med og konstant være på forkant med trusselsbilledet og de nyeste teknologiske landvindinger.

Men ikke desto mindre er det, hvad der kræves for at have et effektivt forsvar mod malware og hacker-angreb.

Og vi må ikke glemme, at det primære formål med NIS2 netop er at øge it-sikkerhedsniveauet for vores egen og samfundets skyld - ikke at være NIS2 compliant.

Men som Lavesen helt korrekt nævner, så står der ingen steder, at “state-of-the-art skal benyttes, men det skal have været en del af analysen om at sikre virksomheden”.

Og det er netop sagens kerne for den enkelte organisation, der løbende skal tage stilling til, om man har den nødvendige og relevante kontrol og teknologi i forhold til sin risikoappetit.

Ifølge NIS2 skal man træne sine medarbejdere og ledelse i at forstå, hvad det er, de skal forholde sig til. Sikkerhedsarbejdet skal afspejle den potentielle risiko, organisationen udsætter sig for ved ikke at sikre sig.

Det forventes altså ikke, at sikkerhedsniveauet er ens for alle typer og størrelser af virksomheder og organisationer.

Men for at kende sit påkrævede sikkerhedsniveau er man i sagens natur nødt til at have foretaget en trusselsvurdering og heraf udarbejde en risikoanalyse og kende til de løsninger, der skal til for at sikre den aktuelle virksomhed.

Man behøver altså kun kende til den state-of-the-art-teknologi, der berører risikoen for den pågældende virksomhed.

Det er vel i den forbindelse unødvendigt at nævne, at risikovurderinger bør foretages med jævne mellemrum, da verden forandrer sig.

Tilsvarende skal man som it-sikkerhedsansvarlig også løbende udvide sit kendskab til state-of-the-art-teknologi. Men det må anses for at være en del af dét et it-sikkerhedsjob består af.

Dermed ikke sagt at man kan komme sovende til sin efterlevelse af NIS2. Der skal med garanti foretages en række analyser, justeringer, uddannelser og opdateringer hos langt de fleste virksomheder og organisationer.

Men det er et nødvendigt stykke arbejde, der burde have været udført alligevel, uanset om NIS2 var trådt i kraft eller ej. Alt er faktisk ’business as usual’ i it-sikkerhedsbranchen.

I øvrigt kunne det da være interessant at høre, hvor Anders Lavesen har fået et så detaljeret kendskab til NIS2-lovens ordlyd, i og med direktivet netop er blevet udskudt, fordi den danske lovformulering endnu ikke er klar.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

Jeanette Kristiansen

Circle Of Bytes ApS

Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

Jimmi Overgaard

Netip A/S

Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

Laura Bøjer

Netip A/S

EG Danmark A/S har pr. 1. december 2025 ansat Søren Jermiin Olesen som Senior Product Manager. Han skal især beskæftige sig med finans- og debitorstyring i det offentlige med ansvar for økonomistyringssystemet EG ØS Indsigt. Han kommer fra en stilling som Product Manager hos KMD A/S. Han er uddannet Cand. oecon. Han har tidligere beskæftiget sig med økonomi bl.a. i Aarhus Kommune og været med til at udvikle NemØkonom før og efter salget til KMD. Nyt job

Søren Jermiin Olesen

EG Danmark A/S