hvorfor modtager jeg sikkerhedskrav, hvis jeg selv ikke falder ind under NIS2
Forsyningskæden bærer omsorgsforpligtelsen videre til leverandører
Det skyldes, hvordan omsorgsforpligtelsen er struktureret. En organisation, der selv falder ind under NIS2-direktivet, skal ikke kun få sin egen sikkerhed i orden, men også vurdere, hvor sikkert hendes leverandører og tjenesteudbydere er — det er en del af hvad omsorgsforpligtelsen betyder på almindeligt sprog. Den forpligtelse går ud over ens egen kæde. En forpligtet organisation kan derfor ikke nøjes med at sikre sine egne systemer; den skal også have indsigt i de risici, der kommer ind via underleverandører, softwarepartnere og tjenesteudbydere. Derfor spørgeskemaet, kontraktkravet eller anmodningen om at levere dokumentation.
For modtageren af sådan et spørgeskema betyder det ikke automatisk, at organisationen selv falder ind under NIS2-direktivet. Det betyder, at en kunde, der faktisk falder ind under direktivet, er forpligtet til at kontrollere det hos sine leverandører. Den, der ikke selv er forpligtet, men befinder sig i kæden hos en forpligtet organisation, møder derfor de samme slags spørgsmål — om adgangskontrol, om hændelsesrapportering, om sikkerhedsforanstaltninger — uden at det medfører en egen registrerings- eller rapporteringspligt over for tilsynsmyndighederne. Den, der præcist vil vide, om organisationen også uafhængigt heraf falder ind under direktivet, kan undersøge det via spørgsmålet om, hvordan du ved, om dit firma falder ind under NIS2. For den, der allerede har sådan et spørgeskema liggende på skrivbordet, er der en særskilt forklaring om hvad man gør, når en kunde anmoder om et securityspørgeskema.
Hvor dette kommer fra: artikel 21, stk. 2 i NIS2-direktivet
Artikel 21, stk. 2 i NIS2-direktivet nævner sikringen af forsyningskæden og forholdet til leverandører eksplicit som en del af de ti foranstaltninger, som væsentlige og vigtige enheder skal træffe. Den forpligtelse er blevet overtaget i Nederland via Cybersikkerhedsloven. NCSC præciserer i sin vejledning om omsorgsforpligtelsen, at dette kædeansvar i praksis fører til spørgeskemaer og kontraktkrav over for leverandører, der ikke selv falder ind under loven.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.