hvad er omsorgspligten under NIS2 i almindeligt sprog
Ti konkrete foranstaltninger til at beherske cyberrisici
Due diligence-pligten betyder, at en organisation træffer passende foranstaltninger for at sikre sine net- og informationssystemer, og at den kan påvise, hvilke foranstaltninger det er. Det handler ikke om ét dokument eller ét flueben, men om et sæt på ti emner, der sammen danner grundlaget: fra risikovurdering og politik til håndtering af leverandører, kryptering, adgangskontrol og hvad der sker ved en hændelse. Organisationer, der er omfattet af cybersikkerhedsloven, skal have organiseret noget på hvert af disse ti emner — og det ikke alene på papiret, men også i praksis.
Vigtigt detalje: due diligence-pligten er ikke en fast liste over forpligtede tekniske produkter. Ordet "passende" er afgørende her — hvad der er passende for en stor energivirksomhed, ser anderledes ud end hvad der er passende for en mellemstor softwareleverandør. Organisationens størrelse, følsomheden af dataene og den risiko, som en driftsforstyrrelse eller hændelse medfører, spiller en rolle. En oversigt over hvilke ti foranstaltninger skal jeg træffe ifølge NIS2 viser, hvordan disse emner ser ud indholdsmæssigt. Organisationer, der allerede arbejder med et ledelsessystem såsom ISO/IEC 27001, genkender mange af disse emner i kontrollerne fra Anneks A — selvom det i sig selv ikke er en garanti for, at due diligence-pligten er opfyldt, som også forklaret under har jeg stadig brug for ISO 27001, hvis jeg allerede opfylder NIS2.
Hvor dette stammer fra: artikel 21 NIS2 og cybersikkerhedsloven
Due diligence-pligten og de ti foranstaltninger er beskrevet i artikel 21, stk. 2 i NIS2-direktivet; cybersikkerhedsloven implementerer denne forpligtelse i dansk ret for de organisationer, der er omfattet deraf. NCSC giver desuden vejledning om, hvordan due diligence-pligten og meldepligten hænger sammen i praksis. Hvorvidt en organisation selv skal opfylde denne forpligtelse, afhænger af sektor og størrelse — det kan fastslås gennem hvordan ved jeg, om min virksomhed falder ind under NIS2.
Hvorfra dette er baseret
- Direktiv (EU) 2022/2555 (NIS2), artikel 21, stk. 2 — de ti foranstaltninger
- Cybersikkerhedsloven — den danske omfangelse af NIS2
- ISO/IEC 27001 — Bilag A, styringsforanstaltningerne
- Sikkerhedsstyrelsen — vejledning om styringspligten og indberetningspligten
Selve forordningen findes på EUR-Lex. Vi henviser til hver påstand; du skal ikke tro os på ordet.
Hvad du konkret skal gøre
Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.
Se abonnementet Først den gratis NIS2-checkDette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.
Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.