hvilket bevisstykke skal jeg fremlægge for hver sikkerhedsmåling
For hver foranstaltning hører der et dokument til, der viser status
Et bevisstykke er noget, der viser, at en foranstaltning ikke blot er udtænkt, men også faktisk findes og bruges. Ved adgangskontrol er det for eksempel en oversigt over, hvem der har adgang til hvad, og hvordan det bliver holdt styr på; ved patchpolitik en log eller rapport, der viser, at opdateringer faktisk bliver gennemført; ved en incident-proces en beskrivelse af de trin, der skal følges, eventuelt suppleret med en rapport om, hvornår processen blev gennemløbet eller testet. Formen varierer pr. foranstaltning, men princippet er altid det samme: en påstand uden underliggende dokumentation er svær at skelne fra en intention.
Hvilket bevisstykke der præcist er passende, afhænger af, hvad selve foranstaltningen indeholder — en organisatorisk foranstaltning som et politikdokument kræver en anden type bevis end en teknisk foranstaltning som kryptering eller netværkssegmentering. For den organisatoriske side handler det ofte om fastlagt politik; hvilke politikdokumenter skal jeg have til NIS2 går dybere ind i det. For den tekniske side handler det snarere om konfigurationer, logs eller testresultater. I alle tilfælde gælder det, at bevisstykket har et navn, en dato og ideelt set en ejer — en person, der kan forklare, hvorfor dokumentet siger det, det siger. Hvem det er inden for organisationen, er et separat spørgsmål, der behandles særskilt ved hvem i min organisation skal være ansvarlig for en foranstaltning.
Hvor denne inddeling i ti foranstaltninger kommer fra
Artikel 21, stk. 2, i NIS2-direktivet nævner de ti kategorier af foranstaltninger, som sikringspligten hviler på, fra risikovurdering til adgangskontrol og krisestyring; cybersikkerhedsloven overtager denne inddeling i den danske gennemførelse. Direktivet selv foreskriver ingen fast bevisformat, men de velkendte kontrolmål fra ISO/IEC 27001 Annex A bruges ofte som praktisk udfyldelse, herunder den type bevis, der passer dertil. NCSC giver vejledning om sikringspligten i generel forstand, uden at foreskrive et obligatorisk bevisstykke pr. foranstaltning.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.