secria.eu

hvorfor har jeg brug for et deltagerbevis for cybersikkerhedstræning

Bevis for, at cyberhygiejne og træning er ordnet

Et deltagerbevis fungerer som dokumentation for, at personaletræning faktisk har fundet sted, og det er præcis, hvad både den interne administration og en sikkerhedsspørgeskema fra en kunde efterspørger. Cybersikkerhed handler ikke kun om teknik, men også om mennesker, der ved, hvordan de genkender phishing, håndterer adgangskoder og rapporterer hændelser. Træning er derfor en af de tilbagevendende komponenter inden for due diligence-forpligtelsen, og et deltagerbevis er det konkrete resultat, som denne træning kan dokumenteres gennem — ikke kun over for en tilsynsmyndighed, men også over for en opdrager, der efterspørger dokumentation.

For pligtige organisationer hører et deltagerbevis under det dokumentation, der skal indsendes pr. sikkerhedsmål: ikke målet selv ("vi træner vores personale") men det konkrete bevis for, at det også er sket, med navn, dato og emne. For supply chain-påvirkede SMV-leverandører, der selv ikke falder under loven, er det lige så relevant: den, der skal udfylde en sikkerhedsspørgeskema fra en kunde får ofte netop dette spørgsmål stillet, fordi en opdrager skal kunne dokumentere, at også supply chainen er tilstrækkeligt modstandsdygtig. Uden et deltagerbevis forbliver "vi træner vores personale" en påstand uden dokumentation, og det er normalt ikke tilstrækkeligt.

Hvor dette følger af pligten til at træffe passende sikkerhedsforanstaltninger

Artikel 21, stk. 2 i NIS2-direktivet nævner blandt de ti obligatoriske foranstaltninger eksplicit grundlæggende cyberhygiejne og cybersikkerhedstræning som en del af due diligence-forpligtelsen, hvilket i Cyberbeveiligingswet overtages som den danske omsætning. ISO/IEC 27001 uddyber dette i Annex A yderligere som en kontrolforanstaltning omkring bevidsthed og medarbejdertræning, hvor dokumentation — altså en registrering af, hvem der modtog hvilken træning hvornår — er et tilbagevendende element. NCSC understreger i sin vejledning om due diligence-forpligtelsen, at foranstaltninger ikke kun skal træffes, men også skal kunne dokumenteres.

Hvad du konkret skal gøre

Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.

Se abonnementet Først den gratis NIS2-check

Dette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.

Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.