hvilke ti foranstaltninger skal jeg træffe ifølge NIS2
Ti foranstaltninger udgør tilsammen forpligtelsen til at træffe sikkerhedsforanstaltninger
De ti foranstaltninger fra artikel 21, stk. 2 i NIS2-direktivet udgør tilsammen minimumspakken, som en organisation skal opfylde for at leve op til forpligtelsen til at træffe sikkerhedsforanstaltninger. Det drejer sig om: politik for risikovurdering og sikkerhed af informationssystemer, håndtering af hændelser, forretningskontinuitet og krisestyring (for eksempel backup-styring og genopretning efter en katastrofe), sikkerhed af leverandørkæden, sikkerhed ved erhvervelse, udvikling og vedligeholdelse af netværks- og informationssystemer (herunder politik for sårbarheder), politik og procedurer til vurdering af effektiviteten af foranstaltninger, grundlæggende cybersikkerhedshygiejne og uddannelse, politik for kryptering, sikkerhed for personale og adgangskontrol, samt brug af multifaktorgodkendelse eller tilsvarende løsninger. Denne oplistning er ordret sådan i direktivet og vender tilbage i dets nationale gennemførelse.
I Danmark er det Cybersikkerhedsloven, som gennemfører de samme ti punkter som forpligtigelse for væsentlige og vigtige enheder. For dem, der møder disse krav gennem en kunde uden selv at være pligtig, er det nyttigt at vide, at netop punktet om leverandørkæden er grunden til, at leverandørers egen sikkerhed bliver vurderet. De ti foranstaltninger er ikke en checklist, som afkrydses én gang: de udarbejdes i praksis til politik, procedurer og bevis, og det er denne udarbejdelse, som tager mest tid — se også hvad det betyder i tid og indsats.
Hvor dette står i direktivet og standarderne
Artikel 21, stk. 1 og 2 i NIS2-direktivet giver de ti punkter som minimumskrav, og artikel 21, stk. 1 knytter hertil, at foranstaltningerne skal være »passende og forholdsmæssige« — baseret på en risikovurdering, ikke på en fastsat norm for alle. Cybersikkerhedsloven oversætter denne forpligtelse til den danske situation, og NCSC's vejledning beskriver, hvordan denne forpligtelse til at træffe sikkerhedsforanstaltninger i praksis udfyldes. Mange af de ti punkter overlapper materielt med de kontrolforanstaltninger, der er omfattet af bilag A i ISO/IEC 27001, hvilket forklarer, hvorfor organisationer med et eksisterende ISO-certifikat ofte allerede har en del af fundamentet på plads — selv om det i sig selv ikke er en garanti for, at alle ti punkter fuldstændigt er dækket.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.