NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR
I Danmark fastsættes NIS2-forpligtelserne i NIS2-loven; foranstaltningerne til styring af cybersikkerhedsrisici fremgår af § 6. Listen over sikkerhedsforpligtelser i den nationale lov indeholder 10 punkter.
Tabellen kobler de ti risikostyringsforanstaltninger i artikel 21, stk. 2, i NIS2-direktivet til punkterne og bilag A-kontrollerne i ISO/IEC 27001:2022, til DORA (forordning (EU) 2022/2554) og til databeskyttelsesforordningen. Kortlægningen er den samme i alle lande — kun sidens sprog ændrer sig. Cellerne viser kontrollernes officielle betegnelser, og linket i en celle åbner det pågældende regelsæts officielle kilde.
| Hvad der kræves | DORA | GDPR | ISO/IEC 27001:2022 | |
|---|---|---|---|---|
| art 21(2)(a) | politikker for risikoanalyse og informationssystemsikkerhed [↗] | art 5, art 6, art 8 [↗] | art 24, art 32(1)-(2), art 35 [↗] | klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗] |
| art 21(2)(b) | håndtering af hændelser [↗] | art 17, art 18, art 19 [↗] | art 33, art 34 [↗] | A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗] |
| art 21(2)(c) | driftskontinuitet (backup-styring, reetablering efter katastrofe, krisestyring) [↗] | art 11, art 12 [↗] | art 32(1)(c) [↗] | A.5.29, A.5.30, A.8.13, A.8.14 [↗] |
| art 21(2)(d) | forsyningskædesikkerhed [↗] | art 28, art 29, art 30 [↗] | art 28, art 32 [↗] | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗] |
| art 21(2)(e) | sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder [↗] | art 9, art 25 [↗] | art 25, art 32(1)(d) [↗] | A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗] |
| art 21(2)(f) | politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici [↗] | art 6(6), art 24-26 [↗] | art 32(1)(d), art 24(1) [↗] | klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗] |
| art 21(2)(g) | grundlæggende cyberhygiejnepraksis og cybersikkerhedsuddannelse [↗] | art 13(6) [↗] | art 39(1)(b), art 32(4) [↗] | A.6.3, A.5.10, A.8.7 [↗] |
| art 21(2)(h) | politikker for brug af kryptografi og kryptering [↗] | art 9(2) [↗] | art 32(1)(a), art 34(3)(a) [↗] | A.8.24 [↗] |
| art 21(2)(i) | personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver [↗] | art 9(4)(c) [↗] | art 29, art 5(1)(f) [↗] | A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗] |
| art 21(2)(j) | multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer [↗] | art 9(4)(d) [↗] | art 32(1) [↗] | A.8.5, A.5.14, A.5.16 [↗] |
Ofte stillede spørgsmål
Hvordan forholder foranstaltningerne i NIS2-artikel 21(2) sig til ISO/IEC 27001, DORA og GDPR?
Tabellen kortlægger alle 10 risikostyringsforanstaltninger i NIS2-artikel 21(2) over for kravene i disse rammeværker. For eksempel art 21(2)(a) — ISO/IEC 27001:2022 klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1; DORA art 5, art 6, art 8; GDPR art 24, art 32(1)-(2), art 35.
Sikkerhedsforanstaltninger i landets egen lov: Danmark
Listen nedenfor er citeret ordret fra landets egen retsakt, der fastsætter forpligtelsen til foranstaltninger til styring af cybersikkerhedsrisici. Hvor der er et entydigt match, bærer hvert punkt en henvisning til det tilsvarende litra i direktivets artikel 21, stk. 2.
NIS2-loven, § 6 — sikkerhedsforanstaltninger
enheder anvender til deres operationer eller til at levere deres tjenester, og for at forhindre hændelser eller minimere deres indvirkning på modtagere af deres tjenester og på andre tjenester. Foranstaltningerne skal som minimum omfatte følgende:1) Politikker for risikoanalyse og informationssystemsikkerhed.
art 21(2)(a)2) Håndtering af hændelser.
art 21(2)(b)3) Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring.
art 21(2)(c)4) Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere.
art 21(2)(d)5) Sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder.
art 21(2)(e)6) Politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici.
art 21(2)(f)7) Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse.
art 21(2)(g)8) Politikker og procedurer vedrørende brug af kryptografi og, hvor det er relevant, kryptering.
art 21(2)(h)9) Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver. 6. maj 2025. 5
art 21(2)(i)10) Brug af løsninger med multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt hos enheden, hvor det er relevant.
art 21(2)(j)
Henvisning: NIS2-loven, § 6 — Se den officielle kilde