NIS2 kommer til at opdele it-leverandører i et A- og B-hold – og det er du nødt til at være forberedt på

Klumme: ”Made in Europe” får en helt ny betydning, når den kommende dataforordning, NIS2, træder i kraft til efteråret. For med NIS2 vil der blive stillet helt nye krav til danske virksomheders dokumentation af sine it-leverandørers håndtering af dine data – men der er en genvej.

Artikel top billede

(Foto: JumpStory)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Når EU-regulativer trækker overskrifter, handler det ofte om banaliteter som mængden af kanel i vores onsdagssnegle eller dødstrusler mod vores elskede lakridspiber – og knap så meget om de hundredvis af andre, ofte yderst nødvendige, regelsæt, som rent faktisk kommer fra Strassburg.

Alligevel har NIS2 sendt kuldegysninger igennem hele Europa hos alle os, der arbejder med data.

Det kommende databehandlingsregulativ dikterer, hvordan virksomheder underlagt NIS2 og offentlige institutioner skal sikre, dokumentere og validere sikker datatrafik og oppetid – også på tværs af alle dens leverandører.

De skal altså – hvis de eksempelvis benytter amerikanske it-sikkerhedsplatforme – stå til regnskab for deres databehandling og kunne dokumentere deres retmæssige håndtering af følsomme data.

Det lyder som et proces-spørgsmål, men lever man ikke op til regelsættet – eller oplever man et decideret NIS2-brud, ja så bliver de økonomiske og virksomhedsmæssige sanktioner voldsomme.

Heldigvis er der en genvej til compliance, for med NIS2 bliver it-sikkerhedsselskaber opdelt i et A og et B-hold.

Ved at sætte dine penge på den rette hest kan du drastisk reducere den arbejdsbyrde, du og din virksomhed skal stå med.

Hvem har aben?

NIS2 er en nødvendig forordning og en forlængelse af det eksisterende NIS-regulativ (Network & Information Security), som blandt andet gav os den vigtige ISO27001-standard.

Hvor GDPR stiller krav til, hvordan personfølsomt data behandles, så stiller NIS2 kort fortalt krav til, hvordan personfølsomme data transporteres.

Det handler om at styre risiciene for sikkerheden i ens netværks- og informationssystemer, som NIS2 selv formulerer det.

Som udgangspunkt er det offentlige institutioner, organisationer og virksomheder som defineres som kritisk infrastruktur – altså virksomheder som leverer så afgørende en service til samfundet, at vi ikke kan klare os uden.

Det gælder teleudbyderne, store fødevarekæder og medicinalindustrien – alle som er underlagt NIS2.

Men den slutter ikke der. For er du eksempelvis europæisk it-sikkerhedsudbyder til en af de ovenstående virksomheder, så skal du leve op til samme regelsæt.

Omvendt kan du også regne med, at europæiske virksomheder, som du samarbejder med, og som skal overholde NIS2, også gør det – og dermed har de en stor del af ansvaret for, at NIS2 overholdes – og du kan både spare energi og slappe lidt mere af.

Problematikken opstår dog, når du arbejder sammen med ikke-europæiske virksomheder, for når de ikke skal leve op til det samme regelsæt, så hænger du som virksomhed på ansvaret.

”Made in Europe – stays in Europe”

EU-lovgivning gælder naturligvis kun for EU-virksomheder, og derfor skal amerikanske virksomheder heller ikke stå til ansvar for de nye regelsæt.

Mange vil nok i større eller mindre grad forsøge at implementere dem for at gøre det lettere for EU-virksomheder og lande at handle med dem, men i sidste ende hænger du på ansvaret.

Du skal som virksomhed stå inde for og kunne dokumentere følgende i forhold til din it-sikkerhedsleverandør:

- Du skal kunne dokumentere, hvordan løsningen er udviklet og designet.

- At virksomheden overholder NIS2.

- At virksomheden overholder GDPR.

- ISO, PSSI, PQS, PAS samt selskabets kontraktstyring.

- Omstændig, uvildig gennemgang og validering af selskabets dokumentation.

- Historisk hændelsesdokumentation til EISA og Datatilsynet.

At virksomheden ikke benytter metadata fra din virksomhed.

Alt det skal du som virksomhed kunne dokumentere – altså medmindre de er europæiske.

For er it-sikkerhedsvirksomheden europæisk, så skal de kunne dokumentere og redegøre for alt ovenstående – og vigtigst af alt, så er det it-sikkerhedsvirksomheden, som sidder med ansvaret, så du kan fokusere på resten: Uddannelse af medarbejdere, driftskontinuitet og risikoanalyse blot for at nævne nogle stykker.

Men det betyder også, at der kommer et A og et B-hold, når det kommer til it-sikkerhedsleverandører.

For imens at de helt store, men ikke-europæiske sikkerhedsleverandører absolut leverer glimrende løsninger til at beskytte din virksomhed, så står du med et ansvar for deres datahåndtering – modsat hvis du vælger en af de mange europæiske leverandører, ja så er der lidt mindre EU-politik at holde styr på.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Mere om samme emne

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Andre events | København

    Executive Conversations: Når geopolitisk usikkerhed udfordrer Danmarks digitale suverænitet

    Geopolitisk usikkerhed og værdikonflikter mellem USA og Europa rammer nu direkte den danske it-dagsorden. Få indsigt i konsekvenserne – og hvordan du minimerer risikoen i en ny teknologisk virkelighed.

    Sikkerhed | København

    Cyber Security Festival 2025

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og...

    It-løsninger | Online

    ERP Insights 2025

    Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

    Morten Eskildsen

    Signifly

    Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

    Henrik Thøgersen

    IT Confidence A/S