NIS2 ændrer ikke bare sikkerheden: Det ændrer selve måden, vi leder it på

Klumme: Med NIS2 følger ikke bare nye krav til kontrol og dokumentation, men også et stille skift i roller, ansvar og ledelsesforståelse i it-organisationen. Det kræver, at vi taler ærligt om forandringen.

Artikel top billede

(Foto: Computerworld US/CIO)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

I mit arbejde som it-arkitekt og gennem samtaler med andre it-arkitekter og sikkerhedsfolk oplever jeg, at indførelsen af NIS2 har sat mange it-organisationer midt i et skifte, som sjældent bliver italesat direkte.

Ikke fordi kravene er ukendte, men fordi konsekvenserne rækker langt videre end det, vi traditionelt forbinder med it-sikkerhed.

NIS2 flytter risikovurdering fra dokumentation til styring

Med NIS2-loven pålægges it-organisationer ikke længere kun at udvikle og drifte systemer og levere stabil teknologi, men også at gennemføre systematiske risikovurderinger, etablere kontrolstrukturer og anvende disse aktivt som styringsgrundlag for prioriteringer og ledelsesmæssige beslutninger.

Risikovurdering bliver dermed ikke blot et dokumentationskrav, men et centralt redskab i organisationens styring.

I praksis er det en ny type opgave.

Ikke fordi risikovurdering er ukendt i it-organisationer, men fordi den flyttes fra at være et støtteværktøj for specialister til at være et ledelsesredskab med direkte betydning for, hvilke initiativer der prioriteres, hvilke løsninger der accepteres, og hvilke risici organisationen vælger at leve med.

Nye krav, men ikke nye ressourcer eller roller

Det stille dilemma opstår, når denne opgave forventes løftet inden for de eksisterende organisatoriske rammer.

Ofte uden flere hænder, nye roller eller en tydelig afklaring af ansvar og prioritering.

Nye krav til risikovurdering, dokumentation og opfølgning lægges oven på drift og udvikling, uden at det samtidig bliver klart, hvad der dermed skal fylde mindre.

Samtidig oplever jeg, at det ofte overses, at NIS2-loven ikke blot introducerer flere opgaver, men en anden organisationslogik.

Hvor it-organisationer traditionelt har været teknologidrevne og løsningsorienterede, forudsætter NIS2, at organisationen også fungerer som en risikostyrende funktion.

En funktion, der løbende skal identificere usikkerhed, vurdere konsekvenser og dokumentere valg i situationer, hvor der sjældent findes entydige eller optimale løsninger.

Fra problemløsere til risikofortolkere

Skiftet er ikke kun organisatorisk, men også psykologisk.

Medarbejdere og ledere forventes i stigende grad at formulere og tage ansvar for, hvad der kan gå galt, hvor løsninger ikke er tilstrækkelige, og hvilken risiko der accepteres.

Det indebærer en bevægelse fra primært at være problemløsere og leverandører til også at være fortolkere af usikkerhed og medansvarlige for risikobeslutninger.

For mange organisationer er det en ny rolle, som kræver både tid, nye kompetencer og en anden måde at forstå ansvar på.

Jeg ser samtidig en risiko for, at compliance- og risikostyringsaktiviteter vokser uden klar styring.

Når ejerskabet til implementeringen af NIS2-loven er uklart, opstår der let parallelle initiativer på tværs af arkitektur, sikkerhed, indkøb, udvikling og drift.

Intentionen er gennemgående god – ønsket om ansvarlige og velovervejede beslutninger – men uden fælles rammer risikerer risikovurdering, kontrol og rapportering at udvikle sig til et administrativt lag, der gradvist begynder at konkurrere med organisationens kerneopgaver.

Kravene i NIS2-loven er ikke urimelige. Dilemmaet er, at de forudsætter en moden risikostyringspraksis med klare roller, fælles metoder og ledelsesmæssig opbakning, samtidig med at implementeringen ofte forventes at ske uden et tydeligt strategisk valg.

Organisationen skal på samme tid fortsætte udvikling og drift, ændre kultur og mindset og dokumentere valg og fravalg – uden at dette nødvendigvis anerkendes som det organisationsskifte, det reelt er.

Spørgsmålet er derfor ikke, om NIS2 er vigtigt. Spørgsmålet er, om vi tør tale åbent om, hvad NIS2-loven kræver af vores it-organisationer – og hvad det betyder for den måde, vi organiserer, leder og prioriterer it-sikkerhed på i praksis.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    Annonce

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Computerworld Cyber Briefing: Cyberresiliens

    De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

    Jan Julin

    Genetec

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Maria Juliane Friedrichsen, 47 år,  som Office Manager. Hun skal især beskæftige sig med at holde overblik og sikre, at alt på kontoret kører, som det skal. Hun kommer fra en stilling som Office Manager hos Kontorhotellet H2M. Hun er uddannet professionsbachelor i ernæring og sundhed og har en korrekturlæseruddannelse. Hun har tidligere beskæftiget sig med korrekturlæsning og den daglige drift af kontorer. Nyt job

    Maria Juliane Friedrichsen

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,

    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

    Allan Kimmer Jensen

    Norriq Danmark A/S