NIS 2-krav i praksis: Kan I dokumentere, at sikkerheden virker?

28 august, 2026

NIS 2-krav i praksis

NIS 2-tilsyn kræver dokumentation, der virker

Kort fortalt:
Du får overblik over, hvordan NIS 2-tilsynet udvikler sig i 2026 og 2027.
Indblik i, hvilken dokumentation organisationen bør kunne fremvise.
Seks handlinger, der kan styrke forberedelsen til et tilsyn.
En praktisk gennemgang af hændelsesunderretning og brugen af eksisterende ledelsessystemer.

Den danske NIS 2-lov har siden den 1. juli 2025 stillet nye krav til omfattede virksomheder og myndigheders cybersikkerhed, ledelsesansvar og hændelsesunderretning. I 2026 er myndighedernes tilsyn med efterlevelsen blevet mere synligt.

Styrelsen for Samfundssikkerhed, SAMSIK, har blandt andet indledt et surveybaseret NIS 2-tilsyn med alle 98 kommuner. Udvalgte kommuner skal efterfølgende gennem et mere dybdegående tilsyn. SAMSIK har samtidig styrket tilsynet i telesektoren med fokus på blandt andet informationssikkerhedsledelse, risikostyring, kritiske sårbarheder, beredskab og underretningspligter.

Udviklingen gør dokumentation til en central del af organisationens løbende sikkerhedsarbejde. Ledelsen skal kunne vise, hvordan væsentlige risici bliver vurderet, hvilke sikkerhedsforanstaltninger organisationen har implementeret, hvordan deres effekt bliver kontrolleret, og hvordan der bliver fulgt op på fejl og afvigelser.

Tilsynsklar dokumentation skaber en tydelig sammenhæng mellem risici, beslutninger, sikkerhedsforanstaltninger, ansvar og opfølgning. Det giver myndighederne mulighed for at vurdere efterlevelsen og organisationen et bedre grundlag for at beskytte drift, data og kritiske leverancer.

NIS 2-tilsyn er nu en driftssag

De første måneder efter NIS 2-lovens ikrafttræden handlede for mange organisationer om at afklare, om de var omfattet, gennemføre registreringen og etablere et grundlæggende program for efterlevelse.

SAMSIKs tilsynsplan for 2026 og 2027 viser, at myndighedernes fokus nu også omfatter den praktiske efterlevelse. Planen omfatter brede surveybaserede tilsyn med kommuner og offentlige forvaltningsenheder under den centrale forvaltning. Disse suppleres med dybdegående emnebaserede tilsyn hos udvalgte enheder og kontrol af registreringer.

Organisationen skal derfor kunne dokumentere mere end tilstedeværelsen af politikker for eksempelvis leverandørsikkerhed, adgangsstyring og hændelseshåndtering. Dokumentationen bør også vise:

  • Hvem der har ansvaret for at gennemføre de fastlagte aktiviteter.
  • Hvilke kontroller der bliver udført og hvor ofte.
  • Hvad resultaterne viser.
  • Hvordan fejl og afvigelser bliver håndteret.
  • Om ledelsen følger op på væsentlige risici og mangler.

Det gør NIS 2-arbejdet til en del af den løbende ledelse og drift. Dokumentationen skal afspejle de aktiviteter, organisationen faktisk udfører, og de beslutninger, der bliver truffet.

Hvad vil et tilsyn se efter?

Digitaliseringsstyrelsens oversigt over NIS 2-kravene fremhæver registrering, ledelsens ansvar, rapportering af sikkerhedshændelser og implementering af tilstrækkelige cybersikkerhedsforanstaltninger. Se også Nesp.ONEs gennemgang af NIS 2-kravene.

For visse udbydere af digitale tjenester gælder der desuden særlige krav efter Kommissionens gennemførelsesforordning (EU) 2024/2690. Forordningen fastlægger mere detaljerede tekniske og metodiske krav til håndtering af cybersikkerhedsrisici og indeholder tjenestespecifikke kriterier for, hvornår en hændelse skal betragtes som væsentlig.

I praksis bør organisationen kunne dokumentere en klar sammenhæng fra den identificerede risiko til den gennemførte sikkerhedsforanstaltning:

  1. En væsentlig risiko bliver identificeret og vurderet.
  2. Ledelsen eller en anden ansvarlig funktion beslutter, hvordan risikoen skal håndteres.
  3. Den valgte sikkerhedsforanstaltning får en tydelig ejer.
  4. Det fastlægges, hvordan og hvor ofte foranstaltningen skal kontrolleres.
  5. Resultatet af kontrollen bliver dokumenteret.
  6. Fejl og afvigelser fører til opfølgning med ansvar og frist.

Den samme grundlæggende sammenhæng anvendes i arbejdet med ISO 27001-risikovurdering. Dokumentationsbehovet kan derfor ikke vurderes ud fra antallet af politikker, procedurer og rapporter. Det afgørende er, om materialet viser, at organisationens styring og sikkerhedsforanstaltninger fungerer i praksis.

Seks handlinger, der gør jer tilsynsklar

  1. Afgræns enheden og det relevante myndighedsspor. Bekræft sektor, enhedstype, jurisdiktion og registrering. Udbydere i den digitale sektor kan være omfattet af særlige regler efter gennemførelsesforordning (EU) 2024/2690. En generel NIS 2-tjekliste er derfor ikke nødvendigvis dækkende.
  2. Saml dokumentationen i et kontrolleret evidensbibliotek. Knyt hvert centralt krav til en ansvarlig, relevant dokumentation og en dato for gennemgang. Materialet kan blandt andet omfatte ledelsesreferater, risikovurderinger, testresultater, logudtræk, leverandørvurderinger og øvelsesrapporter.
  3. Dokumentér ledelsens opfølgning. Ledelsen bør regelmæssigt tage stilling til væsentlige risici, undtagelser, ressourcer og udestående sikkerhedsopgaver. Referater og beslutningsoplæg bør vise, hvilke beslutninger der er truffet, hvem der har ansvaret, og hvornår der skal følges op.
  4. Test udvalgte kritiske kontroller. Verificér, om kontroller med væsentlig betydning for kritiske tjenester fungerer efter hensigten. Test eksempelvis gendannelse fra backup, privilegerede adgange, sårbarhedshåndtering og beredskab ved svigt hos en kritisk leverandør.
  5. Kobl leverandørerne til organisationens risikobillede. Registrér kritiske leverandører, tjenester, afhængigheder, sikkerhedskrav og mulige alternativer. Et kontraktkrav reducerer kun risikoen, hvis organisationen også kontrollerer efterlevelsen og reagerer på væsentlige mangler.
  6. Øv processen for hændelsesunderretning. Gennemfør en øvelse fra det første tekniske signal til vurdering af hændelsens væsentlighed, ledelsesbeslutning, tidlig varsling, ekstern kommunikation og afsluttende rapport. Øvelsen bør vise, om de ansvarlige kan fremskaffe de nødvendige oplysninger inden for fristerne.

Hændelsesunderretning skal fungere under pres

Enheder omfattet af NIS 2-loven skal underrette myndighederne om væsentlige hændelser inden for fastlagte tidsfrister.

Digitaliseringsstyrelsens vejledning beskriver den normale proces:

  • En tidlig varsling inden for 24 timer efter, at organisationen har fået kendskab til en væsentlig hændelse.
  • En hændelsesunderretning inden for 72 timer.
  • En eventuel foreløbig rapport.
  • En endelig rapport senest en måned efter hændelsesunderretningen.

Underretningen skal ske via Virk.dk og bliver automatisk sendt videre til de relevante sektoransvarlige myndigheder og CSIRT’en.

Organisationen bør på forhånd have fastlagt, hvem der vurderer væsentlighed, træffer beslutning om underretning, udarbejder og indsender materialet samt følger op på efterfølgende rapporter og myndighedsdialog. Processen skal også beskrive, hvilke tekniske, driftsmæssige og forretningsmæssige oplysninger der skal indsamles, og hvordan ledelse, kommunikation, jura og relevante leverandører inddrages.

Processen for hændelsesunderretning bør indgå i organisationens samlede beredskabsplan og incident response. Det sikrer sammenhæng mellem den tekniske håndtering, ledelsens beslutninger, myndighedsunderretning, kommunikation og genetablering af kritiske tjenester.

For enheder i den digitale sektor indeholder gennemførelsesforordning (EU) 2024/2690 supplerende kriterier for væsentlige hændelser. Kriterierne varierer efter den leverede tjeneste og bør derfor være afklaret, før en hændelse opstår.

Brug eksisterende ledelsessystemer som løftestang

Organisationer, der allerede arbejder struktureret med ISO 27001 og et ledelsessystem for informationssikkerhed, kan genbruge relevante dele af deres eksisterende risikostyring, interne audits, ledelsesevaluering og dokumentation.

Digitaliseringsstyrelsens vejledningsmateriale til den digitale sektor kobler NIS 2-kravene til blandt andet ISO-, NIST-, ETSI- og CEN/TS-standarder. Materialet indeholder også et selvevalueringsskema, der kan bruges til at vurdere, i hvilken grad organisationen lever op til de relevante krav.

Genbrug af eksisterende kontroller og dokumentation kan reducere dobbeltarbejde. Det kræver dog, at organisationen dokumenterer, hvilke NIS 2-krav de eksisterende aktiviteter understøtter.

En ISO 27001-certificering dokumenterer ikke automatisk fuld efterlevelse af NIS 2. Organisationen skal fortsat forholde sig til lovens konkrete krav, relevant sektorlovgivning, ledelsens ansvar, hændelsesunderretning, afgrænsning, omfattede tjenester og eventuelle særkrav efter gennemførelsesforordningen.

Forberedelsen bør tage udgangspunkt i organisationens væsentligste risici og kritiske tjenester. For hver væsentlig risiko bør organisationen kunne identificere den relevante sikkerhedsforanstaltning, den ansvarlige ejer, resultatet af den seneste kontrol og eventuelle udestående opgaver.

En tilbagevendende arbejdsproces bør vurdere væsentlige risici, beslutte og implementere relevante sikkerhedsforanstaltninger, teste om de virker, dokumentere og håndtere afvigelser samt øve organisationens reaktion på væsentlige hændelser. Det giver et bedre grundlag for myndighedstilsyn og styrker samtidig evnen til at begrænse driftsforstyrrelser og beskytte kritiske leverancer.

Organisationer, der har behov for at afklare deres omfang eller etablere den nødvendige dokumentation, kan læse mere om Nesp.ONEs rådgivning inden for NIS 2.

Klar til at styrke jeres cybersikkerhed?

Eller har I spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert