min kunde beder mig om at udfylde et spørgeskema om sikkerhed — hvad skal jeg gøre
Et sikkerhedsspørgeskema er normalt set et kædesignal, ikke en juridisk forpligtelse
Et spørgeskema fra en kunde betyder normalt, at denne kunde selv er underlagt NIS2-lovgivningen og er forpligtet til at vurdere sine leverandører. Dette sker også, hvis den modtagende organisation selv slet ikke er underlagt forpligtelsen: kunden skal få sit eget netværk af leverandører på plads, og spørgeskemaet er følgen heraf. Denne situation — at modtage spørgsmål uden selv at være underlagt loven — forekommer hos mange SMV-leverandører og er nærmere forklaret på siden om hvorfor leverandører modtager sikkerhedskrav uden selv at være forpligtet.
Spørgeskemaet omhandler normalt de samme emner: adgangskontrol, patchpolitik, hændelsesregistrering, sikkerhedskopier, leverandørstyring og hvem inden for organisationen der er ansvarlig for sikkerhed. Hvis disse emner endnu ikke er i orden eller dokumenteret, er det bedst at få orden på dem først, før spørgeskemaet besvares — ellers opstår der et lappetæppe af løse svar, som ved et følgende spørgeskema skal indsamles igen. Et godt første skridt er at finde ud af hvilke ti foranstaltninger der bruges som grundlag, fordi næsten hvert spørgeskema i sin kerne bygger herpå, og at bestemme hvor der skal begyndes hvis der endnu ikke er fastslået noget.
Hvorfor kunder spørger præcis sådan: artikel 21, stk. 2, NIS2
Pligten til at vurdere leverandører følger af artikel 21, stk. 2, i NIS2-direktivet, som indeholder de ti foranstaltninger, som en pligtig organisation skal træffe — blandt andet eksplicit sikring af forsyningskæden. En væsentlig eller vigtig enhed, der ønsker at opfylde denne foranstaltning, kan kun demonstrere dette ved også at kontrollere sine egne leverandører, og sikkerhedsspørgeskemaet er det sædvanlige instrument til dette. I den nationale transponering, cybersikkerhedsloven, genfindes denne pligt for organisationer, der falder ind under loven i Danmark. Den, der selv ønsker at kontrollere, om denne pligt også gælder direkte for egen organisation, kan teste dette gennem spørgsmålet hvordan man fastslår, om en virksomhed falder ind under NIS2.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.