NIS2 kommer til at opdele it-leverandører i et A- og B-hold – og det er du nødt til at være forberedt på

Klumme: ”Made in Europe” får en helt ny betydning, når den kommende dataforordning, NIS2, træder i kraft til efteråret. For med NIS2 vil der blive stillet helt nye krav til danske virksomheders dokumentation af sine it-leverandørers håndtering af dine data – men der er en genvej.

Artikel top billede

(Foto: JumpStory)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Når EU-regulativer trækker overskrifter, handler det ofte om banaliteter som mængden af kanel i vores onsdagssnegle eller dødstrusler mod vores elskede lakridspiber – og knap så meget om de hundredvis af andre, ofte yderst nødvendige, regelsæt, som rent faktisk kommer fra Strassburg.

Alligevel har NIS2 sendt kuldegysninger igennem hele Europa hos alle os, der arbejder med data.

Det kommende databehandlingsregulativ dikterer, hvordan virksomheder underlagt NIS2 og offentlige institutioner skal sikre, dokumentere og validere sikker datatrafik og oppetid – også på tværs af alle dens leverandører.

De skal altså – hvis de eksempelvis benytter amerikanske it-sikkerhedsplatforme – stå til regnskab for deres databehandling og kunne dokumentere deres retmæssige håndtering af følsomme data.

Det lyder som et proces-spørgsmål, men lever man ikke op til regelsættet – eller oplever man et decideret NIS2-brud, ja så bliver de økonomiske og virksomhedsmæssige sanktioner voldsomme.

Heldigvis er der en genvej til compliance, for med NIS2 bliver it-sikkerhedsselskaber opdelt i et A og et B-hold.

Ved at sætte dine penge på den rette hest kan du drastisk reducere den arbejdsbyrde, du og din virksomhed skal stå med.

Hvem har aben?

NIS2 er en nødvendig forordning og en forlængelse af det eksisterende NIS-regulativ (Network & Information Security), som blandt andet gav os den vigtige ISO27001-standard.

Hvor GDPR stiller krav til, hvordan personfølsomt data behandles, så stiller NIS2 kort fortalt krav til, hvordan personfølsomme data transporteres.

Det handler om at styre risiciene for sikkerheden i ens netværks- og informationssystemer, som NIS2 selv formulerer det.

Som udgangspunkt er det offentlige institutioner, organisationer og virksomheder som defineres som kritisk infrastruktur – altså virksomheder som leverer så afgørende en service til samfundet, at vi ikke kan klare os uden.

Det gælder teleudbyderne, store fødevarekæder og medicinalindustrien – alle som er underlagt NIS2.

Men den slutter ikke der. For er du eksempelvis europæisk it-sikkerhedsudbyder til en af de ovenstående virksomheder, så skal du leve op til samme regelsæt.

Omvendt kan du også regne med, at europæiske virksomheder, som du samarbejder med, og som skal overholde NIS2, også gør det – og dermed har de en stor del af ansvaret for, at NIS2 overholdes – og du kan både spare energi og slappe lidt mere af.

Problematikken opstår dog, når du arbejder sammen med ikke-europæiske virksomheder, for når de ikke skal leve op til det samme regelsæt, så hænger du som virksomhed på ansvaret.

”Made in Europe – stays in Europe”

EU-lovgivning gælder naturligvis kun for EU-virksomheder, og derfor skal amerikanske virksomheder heller ikke stå til ansvar for de nye regelsæt.

Mange vil nok i større eller mindre grad forsøge at implementere dem for at gøre det lettere for EU-virksomheder og lande at handle med dem, men i sidste ende hænger du på ansvaret.

Du skal som virksomhed stå inde for og kunne dokumentere følgende i forhold til din it-sikkerhedsleverandør:

- Du skal kunne dokumentere, hvordan løsningen er udviklet og designet.

- At virksomheden overholder NIS2.

- At virksomheden overholder GDPR.

- ISO, PSSI, PQS, PAS samt selskabets kontraktstyring.

- Omstændig, uvildig gennemgang og validering af selskabets dokumentation.

- Historisk hændelsesdokumentation til EISA og Datatilsynet.

At virksomheden ikke benytter metadata fra din virksomhed.

Alt det skal du som virksomhed kunne dokumentere – altså medmindre de er europæiske.

For er it-sikkerhedsvirksomheden europæisk, så skal de kunne dokumentere og redegøre for alt ovenstående – og vigtigst af alt, så er det it-sikkerhedsvirksomheden, som sidder med ansvaret, så du kan fokusere på resten: Uddannelse af medarbejdere, driftskontinuitet og risikoanalyse blot for at nævne nogle stykker.

Men det betyder også, at der kommer et A og et B-hold, når det kommer til it-sikkerhedsleverandører.

For imens at de helt store, men ikke-europæiske sikkerhedsleverandører absolut leverer glimrende løsninger til at beskytte din virksomhed, så står du med et ansvar for deres datahåndtering – modsat hvis du vælger en af de mange europæiske leverandører, ja så er der lidt mindre EU-politik at holde styr på.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    Annonce

    Capgemini Danmark A/S

    Client Partner

    Københavnsområdet

    Paychex Europe

    Team Lead for Support

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Junior Projektkonsulent til program Digital og Operativ Transformation

    Københavnsområdet

    Annonceindlæg fra Kommando

    Identity: Kortere levetid på certifikater øger risikoen for nedbrud

    Digitale certifikater er fundamentet for tillid. Nu ændres vilkårene, og der stilles helt nye krav til, hvordan I arbejder med overblik og styring.

    Navnenyt fra it-Danmark

    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

    Nathalie Kajberg Knudsen

    Elbek & Vejrup A/S

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Maria Juliane Friedrichsen, 47 år,  som Office Manager. Hun skal især beskæftige sig med at holde overblik og sikre, at alt på kontoret kører, som det skal. Hun kommer fra en stilling som Office Manager hos Kontorhotellet H2M. Hun er uddannet professionsbachelor i ernæring og sundhed og har en korrekturlæseruddannelse. Hun har tidligere beskæftiget sig med korrekturlæsning og den daglige drift af kontorer. Nyt job

    Maria Juliane Friedrichsen

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,

    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S

    EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

    Michael Banegas Madsen

    EG Danmark A/S