NIS2 i praksis: 90 dages plan for ledelsen

FORFATTER

Executive Summary

NIS2 er ikke endnu et papirprojekt. Det er en ledelsesopgave, der skal sikre drift, omdømme og compliance. Denne guide giver dig en konkret 90 dages plan, som kan gennemføres uden unødigt bøvl og med fokus på forretningskontinuitet.

Hvorfor betyder det noget nu? Fordi krav til styring, risikostyring, rapportering og beredskab allerede presser sig på i danske virksomheder. Løsningen er at angribe opgaven i tre overskuelige faser med klare leverancer: afklaring, implementering og dokumentation.

Hvad kræver NIS2 i praksis?

NIS2 stiller krav til ledelsesforankring, risikostyring, hændelseshåndtering, leverandørstyring, awareness og rapportering. I praksis handler det om at beslutte ansvar, få styr på jeres væsentlige systemer, træne medarbejdere og kunne dokumentere indsatsen.

Når din virksomhed kobler krav til forretningens mål, bliver sikkerhed en enabler frem for en omkostning. Det er kernen i vores Forkant™-tilgang: at oversætte standarder til daglige rutiner, der skaber tryghed og kontinuitet.

Fase 1: Afklaring og retning dag 1-30

Start med et hurtigt overblik og beslut retningen på ledelsesniveau. Brug et sikkerhedstjek til at finde opsætningsfejl og basale huller i jeres miljø. Supplér med en modenhedsanalyse, så I kender jeres udgangspunkt op mod NIS2 og relevante standarder som ISO 27001 og NIST CSF.

  • Udpeg ansvar og etabler styring på direktionsniveau.
  • Identificér kritiske processer og systemer.
  • Gennemfør et sikkerhedstjek for at verificere konfigurationer.
  • Planlæg en workshop med ledelse og bestyrelse om ansvar og risikovillighed.
  • Lav en modenhedsanalyse og definér GAPs.

Fase 2: Implementering dag 31-60

Omsæt beslutninger til handling. Fokuser på hændelseshåndtering, adfærd og leverandører. Gennemfør målrettet awareness-træning og realistiske øvelser. Test sårbarheder før andre gør det.

  • Etabler beredskabsplan og eskaleringsveje.
  • Gennemfør awareness-træning og phishing-øvelser.
  • Udfør pentest af kritiske systemer og applikationer.
  • Stram leverandørstyring med minimumskrav og kontraktlige kontroller.
  • Opsæt logning og overvågning, og definér alarmer der giver mening.

Fase 3: Dokumentation og drift dag 61-90

Nu skal arbejdet stå sin prøve. I dokumenterer politikker, processer og beviser. Saml alt i et kontrolleret set af dokumenter og dashboards, så ledelsen kan følge udviklingen.

  • Vedtag kernepolitikker og risikoregistrering.
  • Dokumentér hændelsesprocesser, øvelser og læring.
  • Etabler faste rapporter til ledelse og bestyrelse.
  • Vælg en driftsmodel, fx Forkant™, med fast pris pr. medarbejder.

Hvad koster det at komme i mål

Budgettet afhænger af størrelse og kompleksitet. Tænk OPEX frem for store engangsprojekter. Mange vælger en abonnementsmodel med løbende overvågning, rapportering og træning, fordi det giver forudsigelighed på både sikkerhed og omkostninger.

Typiske faldgruber vi ser i Danmark

Den hyppigste fejl er at starte med dokumenter uden at ændre adfærd. En anden klassiker er at købe teknologi uden at have styr på processer. Nogle glemmer leverandørerne, selvom angreb ofte rammer gennem kæden. Og alt for mange dropper realistiske tests.

Din næste handling

Brug denne 90 dages plan som ramme. Start i det små og gør fremskridt hver uge. Har I brug for et reality check, så begynd med et sikkerhedstjek og en workshop med ledelsen. Skal det holdes kørende efter dag 90, så vælg en model som Forkant™, hvor rapportering, træning og overvågning er en del af pakken.

Kilder: EU NIS2-direktivet 2022/2555 på EUR-Lex, ENISA Threat Landscape, CFCS vurderinger.


Warning: Attempt to read property "post_content" on null in /var/www/cyberpartners.dk/public_html/wp-content/plugins/custom-css-js/custom-css-js.php on line 204