hvilke politikdokumenter skal jeg have til NIS2
Politikker følger af de ti foranstaltninger, ikke fra en fast liste
Der findes ingen officiel checkliste med navne på politikdokumenter, der er obligatoriske under NIS2. Det, der derimod findes, er ti kategorier af foranstaltninger, som en organisation skal kunne dokumentere, hvordan den håndterer, og i praksis oversættes det til et sæt politikdokumenter, som de fleste organisationer udarbejder. Tænk på en overordnet informationssikkerhedspolitik, en risikopolitik, en politik for hændelseshåndtering og -rapportering, en politik for forretningskontinuitet og krisestyring, en leverandørpolitik med krav til forsyningskæden, en adgangspolitik og en politik for kryptografi og kryptering. Nogle organisationer tilføjer en separat politik for personalesikkerhed og bevidsthed, koblet til en træning med dokumentation for deltagelse — sidstnævnte er relevant, fordi hvorfor har jeg brug for et deltagerbevis for cybersikkerhedstræning præciser hvad det bevis præcist dokumenterer.
Vigtigere end den præcise titel på hvert dokument er, at hver komponent mål for mål er i overensstemmelse med, hvad der sker i praksis, med et bevisstykke til og en person, der er ansvarlig for det. Et politikdokument, der ligger på hylden uden forbindelse til den daglige praksis, har ringe værdi ved en bedømmelse. Den, der stadig skal finde ud af, hvilket bevis der passer til hvilken foranstaltning, finder det her hvilket bevisstykke skal jeg fremlægge for hver sikkerhedsmålingog spørgsmålet om, hvem der skal varetage denne politik i organisationen, behandles i hvem i min organisation skal være ansvarlig for en foranstaltning.
Grundlag: artikel 21, stk. 2 i NIS2-direktivet
De ti foranstaltninger, der ligger til grund for politikdokumenter, står i artikel 21, stk. 2 i NIS2-direktivet, med Cyberbeveiligingsloven som den danske omsætning heraf. Mange organisationer bruger derudover Bilag A til ISO/IEC 27001 som en praktisk inddeling for at gøre disse foranstaltninger konkrete, og NCSC udgiver vejledning om, hvordan omsorgsforpligtelsen udfyldes i praksis.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.