secria.eu

har jeg stadig brug for ISO 27001, hvis jeg allerede opfylder NIS2

Certificering er ikke et krav, men ofte praktisk

Nej, ISO 27001 er ikke nødvendig for at overholde Cybersikkerhedsloven — loven foreskriver ingen certificering, men et sæt af foranstaltninger. Artikel 21, stk. 2 i NIS2-direktivet nævner ti emner, som en virksomhed med en aktsomhedspligt skal have politik og foranstaltninger for, fra risikovurdering til adgangskontrol til anmeldelsesprocedurer. Det er en resultatkvalifikation: det handler om, hvad der er reguleret, ikke hvilket label der er på det. Den, der har de ti foranstaltninger fra loven i orden uden certificering, overholder det lige så godt som den, der har det.

Alligevel løber de to ofte sammen i praksis. ISO 27001, og især kontrolforanstaltningerne i Annex A, dækker i høj grad det samme område: risikostyring, leverandørstyring, hændelseshåndtering, adgangskontrol. En organisation, der allerede er ISO 27001-certificeret, har derfor normalt allerede dokumentation liggende, som også kan bruges til aktsomhedspligten — arbejdet består derefter i at oversætte eksisterende politik til lovens struktur, ikke i at opbygge det helt fra bunden. Omvendt gælder: den, der følger loven uden certificering, bygger ofte ubevidst allerede en stor del af et ISO 27001-styringssystem op, bare uden den eksterne audit og certificeringen. For virksomheder, der bliver spurgt om påviselig sikkerhed fra forsyningskæden — se spørgeskemaet, som en kunde kan pålægge — tæller et certificat som eksternt bevis, mens en intern dokumentation uden certificering lige så godt kan være indholdsligt sluttet, bare mindre let at verificere for en udenforstående.

Hvor det fremgår: artikel 21 over for Annex A

Cybersikkerhedsloven, som dansk omsat af NIS2-direktivet, henviser intet sted til ISO 27001 som obligatorisk standard; artikel 21, stk. 2 beskriver de ti foranstaltninger i egne vendinger, uafhængigt af nogen certificeringsstandard. ISO/IEC 27001 er en frivillig standard med egen struktur, hvor Annex A giver en liste over kontrolforanstaltninger, som overlapper med, hvad loven forlangerr, men som ikke har nogen formel tilknytning hertil. NCSC's vejledning om aktsomhedspligten bekræfter, at det drejer sig om påviselige foranstaltninger, ikke om et obligatorisk certificat.

Hvad du konkret skal gøre

Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.

Se abonnementet Først den gratis NIS2-check

Dette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.

Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.