Sådan bliver et NIS2-dokument firmaspecifikt på minutter
Lovgivning: Danmark · NIS2-loven
Hvad gør et NIS2-dokument firmaspecifikt?
Mange ledere i mindre og mellemstore virksomheder forbinder NIS2-dokumentation med uger af skrivearbejde. I praksis skyldes tidsforbruget sjældent selve teksten — det skyldes, at man starter forfra hver gang. Tre forhold kan afklares på forhånd, og tilsammen er de det, der gør et dokument firmaspecifikt.
1. Retsgrundlaget ligger fast på forhånd. Hvad dokumentationen skal indeholde, er ikke en smagssag. NIS2-loven (Lov nr. 434 af 6. maj 2025) § 6, stk. 1 opregner de tekniske, operationelle og organisatoriske foranstaltninger, som væsentlige og vigtige enheder som minimum skal træffe. § 7 fastslår, at foranstaltningerne skal være godkendt af enhedens ledelsesorgan, og at ledelsesorganet fører tilsyn med gennemførelsen. Loven trådte i kraft den 1. juli 2025 (§ 33).
2. Virksomhedsprofilen afgør, hvilke pligter der gælder. Sektoren følger af lovens bilag 1 (sektorer af særlig kritisk betydning) og bilag 2 (andre kritiske sektorer). Størrelse og klassifikation følger af § 4 for en væsentlig enhed og § 5 for en vigtig enhed. Når sektor, størrelse og klassifikation er kendt, er det også kendt, hvilke af lovens bestemmelser dokumentet skal bygge på.
3. Forud-verificerede, ordrette lovkilder gør sammenstillingen hurtig. Når hver relevant bestemmelse allerede foreligger ordret og kontrolleret mod den officielle lovtekst, består arbejdet i at sammenstille — ikke i at researche. Derfor kan et dokument samles på minutter frem for uger. Hvert juridisk udsagn bærer sin præcise kildehenvisning (lovens navn og bestemmelse), så en tilsynsmedarbejder, en revisor eller en kunde kan slå påstanden efter i lovteksten.
Helheden først: de fem kerneområder i dokumentationen
Inden du begynder på det første dokument, er det værd at se hele sættet. Fem områder udgør kernen, og alle fem har et konkret ophæng i NIS2-loven.
1. Risikostyringspolitik. § 6, stk. 1, nr. 1 kræver politikker for risikoanalyse og informationssystemsikkerhed. Det er dokumentet, der beskriver, hvordan virksomheden identificerer og vurderer risici for de net- og informationssystemer, den bruger til sine operationer eller til at levere sine tjenester. De øvrige dokumenter henviser tilbage til denne risikovurdering.
2. Håndtering af hændelser. § 6, stk. 1, nr. 2 kræver håndtering af hændelser. Dokumentet skal kunne bære de pligter, der følger af § 12, hvor væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse. Efter § 13, stk. 1, nr. 1 sendes en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til hændelsen; efter § 13, stk. 1, nr. 2 sendes en hændelsesunderretning inden for 72 timer; og efter § 13, stk. 1, nr. 4 sendes en endelig rapport senest 1 måned efter hændelsesunderretningen.
3. Driftskontinuitet. § 6, stk. 1, nr. 3 nævner driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe samt krisestyring. Her beskrives, hvordan driften genoptages, og hvem der træffer beslutninger under en krise. Dokumentet hænger direkte sammen med hændelseshåndteringen.
4. Forsyningskædesikkerhed. § 6, stk. 1, nr. 4 omfatter sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere. Det er her, krav til underleverandører beskrives — og det er også grunden til, at dine egne kunder spørger til din dokumentation.
5. Ledelsesansvar. § 7 kræver, at foranstaltningerne er godkendt af ledelsesorganet, som også fører tilsyn med gennemførelsen. Efter § 7, stk. 2 skal ledelsesorganets medlemmer deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte. Godkendelsen bør fremgå af dokumentet selv med dato.
Trin 1 af 5: risikostyringspolitikken som fundament
Begynd med risikostyringspolitikken. Den er fundamentet, fordi § 6, stk. 1 kræver, at foranstaltningerne er passende og forholdsmæssige — og forholdsmæssigheden kan kun begrundes ud fra en dokumenteret risikovurdering. Uden den bliver de fire øvrige dokumenter påstande uden grundlag.
En firmaspecifik risikostyringspolitik indeholder typisk:
- virksomhedens klassifikation (væsentlig enhed efter § 4 eller vigtig enhed efter § 5) og den sektor i bilag 1 eller bilag 2, den falder under
- en oversigt over de net- og informationssystemer, der anvendes til driften eller til levering af tjenesterne
- metoden for risikoanalyse og de trufne foranstaltninger, holdt op mod punkterne i § 6, stk. 1, nr. 1-10
- ledelsesorganets godkendelse efter § 7
- kildehenvisning ved hvert juridisk udsagn, så påstanden kan efterprøves
Bemærk også § 6, stk. 2: en enhed, der ikke overholder ét eller flere af kravene til foranstaltningerne, skal uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Politikken bør derfor beskrive, hvordan afvigelser registreres og følges op — ikke kun måltilstanden.
Hvorfor myndigheder og kunder beder om kildehenviste dokumenter
Danmark har en decentral tilsynsmodel: de kompetente myndigheder fører tilsyn på deres respektive sektorområder (NIS2-loven §§ 12 og 21-26). Over for en væsentlig enhed kan den kompetente myndighed efter § 21, stk. 1 blandt andet:
- foretage kontrol på stedet og eksternt tilsyn uden retskendelse og mod behørig legitimation, herunder stikprøvekontroller (nr. 1)
- foretage regelmæssige og målrettede sikkerhedsaudits eller kræve, at et kvalificeret uafhængigt organ foretager dem (nr. 2)
- kræve oplysninger udleveret, som er nødvendige for at vurdere de trufne foranstaltninger til styring af cybersikkerhedsrisici (nr. 5)
- kræve adgang til data, dokumenter og oplysninger, der er nødvendige for tilsynsopgaven (nr. 6)
- kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker (nr. 7)
Det er derfor sættet — ikke ét enkelt dokument — der efterspørges. Samtidig gør § 6, stk. 1, nr. 4 forsyningskæden til et lovkrav, og indkøbende kunder i bilag 1- og bilag 2-sektorer beder derfor deres direkte leverandører om at fremvise tilsvarende dokumentation.
Manglende efterlevelse er ikke uden konsekvens: efter § 32, stk. 1 straffes med bøde blandt andet den, der overtræder § 6, stk. 1 eller 2, § 12, stk. 1 eller § 13, stk. 1 eller 2, undlader at efterkomme en afgørelse efter § 21, stk. 1, nr. 2 eller 5-7, eller hindrer de kompetente myndigheder i at føre tilsyn. Efter § 32, stk. 2 kan der pålægges juridiske personer strafansvar efter straffelovens 5. kapitel. Selve bødeniveauet fremgår ikke af lovteksten — bekræft venligst dette hos den kompetente myndighed for din sektor (officiel kilde).
Et dokument er ikke i sig selv et bevis for, at foranstaltningerne er gennemført i praksis. Men et dokument, hvor hvert juridisk udsagn peger på lovens navn og den konkrete bestemmelse, kan efterprøves punkt for punkt — af tilsynet og af kunden.
Ofte stillede spørgsmål
Hvad betyder det, at hvert udsagn i dokumentet har en kildehenvisning?
Det betyder, at hver juridisk oplysning i teksten er ledsaget af lovens navn og den konkrete bestemmelse — for eksempel NIS2-loven (Lov nr. 434 af 6. maj 2025) § 6, stk. 1, nr. 3. Det gør påstanden efterprøvelig: modtageren kan slå bestemmelsen op i den officielle lovtekst i stedet for at tage formuleringen for pålydende. Det er også relevant, fordi den kompetente myndighed efter § 21, stk. 1, nr. 7 kan kræve dokumentation for gennemførelsen af cybersikkerhedspolitikker udleveret.
Hvordan kan et dokument samles på minutter, når lovkravene er så omfattende?
Fordi tre af de fire led er afklaret på forhånd: lovens indholdskrav ligger fast i § 6, stk. 1 og § 7, klassifikationen følger af § 4 og § 5 sammenholdt med bilag 1 og bilag 2, og lovkilderne foreligger allerede ordret og kontrolleret. Tilbage står at kombinere virksomhedens egen profil med de bestemmelser, der gælder for den. Selve gennemførelsen af foranstaltningerne i praksis tager naturligvis længere tid end sammenstillingen af teksten.
Skal et firmaspecifikt dokument godkendes, før det tages i brug?
Ja. Efter NIS2-loven § 7 skal de foranstaltninger, som en væsentlig eller vigtig enhed træffer på baggrund af § 6, stk. 1 og 2, være godkendt af enhedens ledelsesorgan, som også fører tilsyn med gennemførelsen. Det er derfor god praksis, at godkendelsen med dato og ansvarlig fremgår af selve dokumentet. Ledelsesorganets medlemmer skal desuden deltage i relevante kurser om styring af cybersikkerhedsrisici, jf. § 7, stk. 2.
Kan en kunde i vores forsyningskæde bede om at se vores NIS2-dokumentation?
Ja, og det sker i praksis. NIS2-loven § 6, stk. 1, nr. 4 pålægger væsentlige og vigtige enheder at håndtere forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene til deres direkte leverandører eller tjenesteudbydere. En kunde i en sektor omfattet af bilag 1 eller bilag 2 opfylder derfor sin egen pligt ved blandt andet at stille krav til leverandører — også selv om leverandøren ikke selv er en omfattet enhed.
Relaterede emner
Disse emner behandles grundigt på en separat side:
- trahvisummad ja sanktsioonid — NIS2 bøder og sanktioner i Danmark
- ülioluline vs oluline üksuse eristus — NIS2 i Danmark: Hvem er omfattet?
- intsidenditeavituse tähtajad — NIS2 hændelsesrapportering i Danmark: frister og pligt
- RIA järelevalvevolitused — NIS2 tilsyn i Danmark: myndighedens beføjelser
- juhatuse liikme kohustused — NIS2 i Danmark: Ledelsens ansvar og hæftelse
Din profil efter det første dokument
- ✓ Politik for styring af cybersikkerhedsrisici
- ○ Plan for håndtering af hændelser
- ○ Forretningskontinuitetsplan
- ○ Politik for forsyningskædesikkerhed
- ○ Dokumenter om ledelsens ansvar og uddannelse
1 af 5 færdig — de øvrige fire dokumenter udarbejdes med den fulde pakke.
Start med dit første dokument — 19 €, klar på få minutter Bestil den komplette dokumentation — fra 4 400 EUR
Tjek din NIS2-overholdelse
Start det gratis anvendelsestjek
Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).