secria.eu

hvad er omsorgspligten under NIS2 i almindeligt sprog

Ti konkrete foranstaltninger til at beherske cyberrisici

Due diligence-pligten betyder, at en organisation træffer passende foranstaltninger for at sikre sine net- og informationssystemer, og at den kan påvise, hvilke foranstaltninger det er. Det handler ikke om ét dokument eller ét flueben, men om et sæt på ti emner, der sammen danner grundlaget: fra risikovurdering og politik til håndtering af leverandører, kryptering, adgangskontrol og hvad der sker ved en hændelse. Organisationer, der er omfattet af cybersikkerhedsloven, skal have organiseret noget på hvert af disse ti emner — og det ikke alene på papiret, men også i praksis.

Vigtigt detalje: due diligence-pligten er ikke en fast liste over forpligtede tekniske produkter. Ordet "passende" er afgørende her — hvad der er passende for en stor energivirksomhed, ser anderledes ud end hvad der er passende for en mellemstor softwareleverandør. Organisationens størrelse, følsomheden af dataene og den risiko, som en driftsforstyrrelse eller hændelse medfører, spiller en rolle. En oversigt over hvilke ti foranstaltninger skal jeg træffe ifølge NIS2 viser, hvordan disse emner ser ud indholdsmæssigt. Organisationer, der allerede arbejder med et ledelsessystem såsom ISO/IEC 27001, genkender mange af disse emner i kontrollerne fra Anneks A — selvom det i sig selv ikke er en garanti for, at due diligence-pligten er opfyldt, som også forklaret under har jeg stadig brug for ISO 27001, hvis jeg allerede opfylder NIS2.

Hvor dette stammer fra: artikel 21 NIS2 og cybersikkerhedsloven

Due diligence-pligten og de ti foranstaltninger er beskrevet i artikel 21, stk. 2 i NIS2-direktivet; cybersikkerhedsloven implementerer denne forpligtelse i dansk ret for de organisationer, der er omfattet deraf. NCSC giver desuden vejledning om, hvordan due diligence-pligten og meldepligten hænger sammen i praksis. Hvorvidt en organisation selv skal opfylde denne forpligtelse, afhænger af sektor og størrelse — det kan fastslås gennem hvordan ved jeg, om min virksomhed falder ind under NIS2.

Hvad du konkret skal gøre

Udfolding pr. forpligtelse, med de tidsfrister, der hører til, og skabelonerne til dokumentation, ligger i abonnementet.

Se abonnementet Først den gratis NIS2-check

Dette er ikke juridisk rådgivning. Denne side giver almene oplysninger om cybersikkerhed for små og mellemstore virksomheder. Vi kender ikke din virksomhedsdrift og giver ingen bæredygtighedsrådgivning, ingen assurance og intet kvalitetsmærke. Hvis du er usikker på dit eget tilfælde, rådfør dig med en konsulent eller din revisor.

Skrevet med AI på grundlag af kilderne ovenfor, kontrolleret af menneske den 2026-09-05. Stemmer noget ikke? Fortæl det — rettelser får prioritet.