Cybersikkerhed
i Kommuner

Køb hjælp
til compliance

Se forløb med NIS2
Kommuner opererer i nogle af samfundets mest følsomme sektorer – og netop derfor omfattet af NIS2 og AI ACT.
Nesp.ONE hjælper jer med at identificere svagheder og sikre i lever op til lovgivningen.

Sådan hjælper vi
kommuner med NIS2

step.1

Kortlægning og analyse

For at sikre compliance kortlægger vi jeres nuværende sikkerhedsniveau og gennemgår systemer, processer og politikker.

Sammen identificerer vi, hvilke NIS2-krav der gælder for jer, og hvad I mangler.
step.2

Handlingsplan og strategi

Vores mål er at udarbejde konkret plan for, hvordan I når i mål med NIS2.

Vi rådgiver om de nødvendige tiltag og hjælper med at prioritere opgaverne, så det bliver overskueligt og tilpasset jeres virksomhed.
step.3

Implementering

Vi hjælper jer med at få de nødvendige sikkerhedsløsninger på plads

– fx adgangsstyring, backup, beredskabsplaner og awareness-træning til medarbejderne.
step.4

Fuld compliance

I er nu fuldt compliant med NIS2 og er klar til selvstændigt at vedligeholde virksomhedens sikkerhed fremover

– så undgår I også potentielle sanktioner.

Underlagt NIS2 loven

Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Spildevand

Nr 1.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Vandforsyning

Nr 2.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Fjernvarme / energi 

Nr 3.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Beredskab

Nr 4.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Trafik & veje

Nr 5.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Havne

Nr 6.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Sundhed

Nr 7.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Affald & renovation 

Nr 8.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

IT & digitalisering 

Nr 9.
Vi hjælper kommuner med at opnå og opretholde IT- compliance - som AI ACT og NIS2

Central kommunal administration 

Nr 10.
NIS2-loven stiller skærpede krav til sikkerhed og driftsstabilitet i alle disse områder, fordi de direkte påvirker borgernes velfærd og tryghed. 

AI i kommuner

EU lovgivning:
nr.1
AI Act er verdens første lov, der regulerer brugen af kunstig intelligens. Den gælder alle kommuner, bl.a. når der anvendes AI til administrative opgaver.

Loven er trådt i kraft:
nr.2
De fleste regler gælder fra 2. august 2026, men loven er allerede trådt i kraft. AI Act håndhæves med betydelige bøder fra tilsynsmyndighederne, afhængigt af alvoren og typen af overtrædelse 
Kommunikation:
nr.3
AI-forordningen indfører nye krav til, hvordan AI skal designes, bruges og overvåges. Kommuner skal kunne dokumentere risikostyring, datastyring, gennemsigtighed og tilsyn.
AI ethics:
nr.4
AI-compliance handler om mere end dokumentation. Et ansvarligt og etisk AI-fundament. Et stærkt etisk fundament gør compliance både lettere og mere meningsfuldt. 
Nesp.ONE hjælper kommunerne hele vejen til AI-compliance – fra kortlægning af krav og risikovurdering til implementering, træning og dokumentation. 
Læs mere om cybersikkerhed i kommuner
Uanset om jeres AI er i fuld drift eller kun i sin begyndelse, står vi klar til at sikre, at I arbejder ansvarligt, trygt og i fuld overensstemmelse med loven.

Ofte stillede spørgsmål

NIS 2-loven er den danske implementering af EU’s NIS 2-direktiv og har til formål at styrke og ensarte cybersikkerheden på tværs af EU. Loven omfatter både private og offentlige enheder, herunder kommuner, der leverer samfundskritiske tjenester. 

Kommuner er omfattet, fordi de leverer ydelser inden for sektorer som f.eks. sundhed og transport, der fremgår af NIS 2-lovens bilag I og II. 

Det er en fordel at rådgive sig om NIS 2 da det kan være omfattende at implementere, eller opdatere sikkerhedstiltag i kommunen; hos Nesp.ONE er vi eksperter i NIS 2 implementering i kommuner.  

Ja. Kommuner omfattes af NIS 2 på samme grundlag som andre enheder, når de leverer tjenester inden for de omfattede sektorer. Selvom kun dele af kommunens opgaver fremgår af bilagene, vil alle kommunens net- og informationssystemer være omfattet  

Det betyder dog ikke, at sikkerhedsniveauet skal være ens overalt – implementeringen skal ske ud fra en risikobaseret tilgang. Nesp.ONE står klar med rådgivning tilpasset den enkelte kommunes behov. 

Kommunen skal implementere tekniske, operationelle og organisatoriske foranstaltninger, der sikrer et passende sikkerhedsniveau i forhold til de risici, der er forbundet med de tjenester, kommunen leverer.

Det betyder, at kritiske systemer (f.eks. systemer der understøtter sundhedsydelser) kan kræve et højere sikkerhedsniveau end mindre kritiske systemer, forudsat at de er tilstrækkeligt adskilt. 

Nesp.ONE tilbyder hjælp til implementering af effektive sikkerhedstiltag der hurtigt kan hjælpe kommuner med at opnå NIS 2-compliance. 

Kommunale selskaber, § 60-fællesskaber og andre enheder med eget CVR-nummer betragtes som selvstændige enheder efter NIS 2-loven. 

Hvis de leverer tjenester inden for en omfattede sektor og opfylder størrelseskriterierne (f.eks. mindst 50 årsværk eller over 10 mio. EUR i omsætning og balance), vil de være selvstændigt omfattet og selv ansvarlige for at overholde loven. Ejerskab fra kommunens side ændrer ikke på dette ansvar. 

At opnå compliance med NIS 2 i kommuner kan være en kompleks opgave, derfor har Nesp.ONE specialiserede rådgivere til dette formål.

Nej. Hver enhed er selv ansvarlig for at overholde NIS 2. 

Men kommunen skal sikre forsyningskædesikkerhed som led i sin egen efterlevelse. Det betyder, at kommunen skal forholde sig til risici hos leverandører og vurdere, om der skal stilles særlige krav til dem.

Nesp.ONE’s NIS 2-eksperter står klar til at rådgive om alle facetterne af lovgivningen der skal tages højde for, for at sikre NIS 2-compliance.

For kommuner er det Styrelsen for Samfundssikkerhed, der er tilsynsmyndighed.

Kommunale selskaber med eget CVR-nummer kan være underlagt en anden sektoransvarlig myndighed afhængigt af, hvilken sektor de leverer ydelser inden for (f.eks. sundhed eller transport). 

Manglende overholdelse kan medføre håndhævelsesforanstaltninger som f.eks.: 

  • Advarsler. 
  • Bindende instrukser. 
  • Påbud. 

Visse sanktioner gælder dog ikke for kommuner på samme måde som for private virksomheder. 

Direktivet lægger op til at man aktivt forebygger disse situationer ved løbende at have styr på sikkerheden. Nesp.ONE’s cybersikkerhedseksperter står klar til at sikre, at kommunen er compliant med NIS 2-loven, så I undgår sanktioner.

Ja. Kommunen har ansvaret for at underrette om væsentlige hændelser til den kompetente myndighed og CSIRT. 

Selve indberetningen kan godt udføres af en leverandør eller samarbejdspartner, men ansvaret kan ikke uddelegeres. 

Hos Nesp.ONE er vi eksperter i netop design og implementering af beredskabsplaner som er i overensstemmelse med kravene i NIS 2.

Ja. Kommuner kan samarbejde om f.eks.: 

  • Fælles risikovurderinger. 
  • Fælles leverandørstyring. 
  • Fælles it-løsninger. 

Ansvaret for overholdelse ligger dog altid hos den enkelte kommune.  

Det kan hurtigt blive både teknisk og kompliceret at sammenflette sikkerhedsforanstaltninger med korrekt og funktionel dokumentation, samt vedligeholdelse deraf. Her er sikkerhedseksperter som Nesp.ONE mestre i effektiv implementering af sikkerhedstiltag og at få det til at spille sammen med den daglige drift i kommunen.

Nej. Hvis kommunen stiller offentligt wifi til rådighed uden kommercielt formål (f.eks. på biblioteker eller borgerservice), anses den ikke som udbyder af elektroniske kommunikationstjenester i NIS 2-forstand.

Nesp.ONE står klar med rådgivning tilpasset den enkelte kommunes behov. 

Ja. AI Act gælder for offentlige myndigheder, herunder kommuner, når de anvender eller anskaffer AI-systemer. Kommuner kan have forpligtelser som både bruger (deployer) og i visse tilfælde som udbyder, afhængigt af hvordan systemet er udviklet og anvendt. 

Hvis der er usikkerhed om jeres rolle i forhold til konkrete systemer, kan Nesp.ONE bistå med en konkret vurdering af jeres rolle i relation til specifikke systemer, så ansvarsplaceringen bliver juridisk og organisatorisk afklaret.

AI Act anvender en bred definition. Systemer, der anvender maskinlæring, logikbaserede modeller eller statistiske metoder til at generere anbefalinger, klassifikationer eller beslutningsstøtte, kan være omfattet. Det gælder også løsninger, der indgår som del af større fagsystemer. 

Nesp.ONE’s eksperter kan gennemføre en struktureret gennemgang af eksisterende løsninger og hjælpe med at identificere, hvilke systemer der er omfattet af forordningen.

Et system kan klassificeres som højrisiko, hvis det anvendes på områder, der påvirker borgeres rettigheder eller adgang til væsentlige ydelser, f.eks. inden for beskæftigelse, socialforvaltning, uddannelse eller rekruttering. Klassificeringen afhænger både af formål og anvendelseskontekst. 

Nesp.ONE understøtter kommuner i at foretage den nødvendige risikovurdering og dokumentation, så klassificeringen hviler på et solidt grundlag.

Som bruger skal kommunen blandt andet sikre korrekt anvendelse, overvågning, menneskelig kontrol og dokumentation. Der skal være klarhed over, hvordan systemet påvirker beslutninger, og hvordan risici håndteres i praksis. 

Nesp.ONE kan hjælpe med at omsætte disse krav til konkrete arbejdsgange og governance-processer, der passer til kommunens organisation. 

Ja. Selv om leverandøren har ansvar som udbyder, har kommunen selvstændige forpligtelser som bruger. Det gælder især korrekt anvendelse, tilsyn og integration i kommunens beslutningsprocesser. Kontrakter og indkøb bør derfor vurderes i lyset af AI Act.

Nesp.ONE rådgiver om ansvarsfordeling og kan bistå med at gennemgå kontraktgrundlag og indkøbsprocesser med henblik på at styrke compliance.

AI Act og GDPR regulerer forskellige forhold, men overlapper i praksis. GDPR fokuserer på behandling af personoplysninger, mens AI Act fokuserer på risici forbundet med selve AI-systemet og dets anvendelse.

Nesp.ONE arbejder med en integreret tilgang, hvor AI Act og databeskyttelse ses i sammenhæng, så kommunen undgår parallelle og fragmenterede processer.

AI Act indeholder krav om registrering og dokumentation for visse typer systemer, især højrisiko-AI. Uanset registreringspligt er det hensigtsmæssigt at have en intern fortegnelse over AI-anvendelser for at skabe overblik og styring. 

Nesp.ONE kan facilitere en struktureret kortlægning, der danner grundlag for både registrering og fremtidig governance.

AI Act implementeres gradvist. Nogle bestemmelser træder i kraft tidligere end andre, mens krav til højrisiko-systemer følger senere. Forberedelse bør påbegyndes i god tid, da opbygning af governance og dokumentation kræver koordinering tværs af organisationen.

Nesp.ONE kan hjælpe med at tilrettelægge en realistisk complianceplan, der tager højde for både tidsfrister og kommunens ressourcer. 

Det første skridt er at skabe overblik over eksisterende og planlagte AI-anvendelser. Herefter gennemføres en risikovurdering og en vurdering af, hvor der er afstand mellem nuværende praksis og forordningens krav. 

Nesp.ONE gennemfører gap-analyser, der giver et klart beslutningsgrundlag og prioriterer indsatsen, så arbejdet bliver håndterbart og målrettet. 

Manglende forberedelse kan føre til juridiske sanktioner, politisk kritik og svækket tillid. For kommuner kan konsekvenserne også være retssikkerhedsmæssige, hvis automatiserede beslutninger ikke kan forklares eller dokumenteres tilfredsstillende. 

Nesp.ONE kan hjælpe kommuner med at arbejde proaktivt og ansvarligt, så compliance styrker både governance og legitimitet. 

Farnaz Aref, AI Ethic & Governance Expert.

Martin Schulze, Partner – CISO, Sikkerhedsekspert, Rådgiver.

Karsten Dahl Vandrup, Partner – Cybersikkerhedsekspert, Lektor, Rådgiver.

 

Send email ved interesse

Ved at indsende din e-mail accepterer du vores privatlivspolitik og giver samtykke til at blive kontaktet af Nesp.ONE.