Executive summary
NIS2 skærper ledelsesansvaret. I skal kunne dokumentere risikostyring, hændelsesberedskab og leverandørstyring samt kunne rapportere alvorlige hændelser inden for 24 timer, følge op inden 72 timer og afslutte med en slutrapport inden for 30 dage. Det behøver ikke blive et compliance-cirkus. Med et fokuseret 90-dages program kan I skabe styring, træning og beviser, der både reducerer risiko og giver ro i maven.
Løsningen er enkel: 10 ledelsesbeslutninger, en klar rollemodel for ejer, IT, økonomi og HR samt et bevis-kit der dækker politikker, logning, backup-test, øvelser og leverandørkrav. Det kan gennemføres med jeres nuværende Microsoft 365 eller Google Workspace og en ekstern IT-partner, og det kan skaleres, når I bliver mere modne. Se også vores side om modenhedsanalyse hvis I vil benchmarke mod NIS2 eller ISO 27001.
Hvorfor det haster for SMV-ledelsen
NIS2 gør cybersikkerhed til et ledelsesansvar med krav om styring og dokumentation. Mange SMV’er bliver direkte eller indirekte omfattet gennem kunder og leverandørkæder, og forventningerne til bevis for due diligence stiger. Direktivet beskriver blandt andet, at alvorlige hændelser skal håndteres og rapporteres tidsnært, typisk 24 timer for tidlig varsling, 72 timer for status og en slutrapport inden for cirka 30 dage. Læs mere i selve direktivet hos EUR-Lex og vejledninger fra ENISA.
Pointen er drift. I behøver ikke starte med store investeringer. Brug det, I har, og få styr på roller, øvelser og logning. Hvis I vil have et hurtigt serviceeftersyn af opsætningen i Microsoft 365 eller Google Workspace, så kig på et sikkerhedstjek. Det giver jer et klart udgangspunkt og konkrete fejl, der kan lukkes med det samme.
90-dages program i tre sprints
Programmet er designet til ledere uden IT-baggrund. Det er handlingsorienteret og bygger på kendte rammer som NIST CSF og incident response-praksis, fx NIST SP 800-61 og NCSC’s incident management. Sådan gør I på 90 dage.
- Dag 1-30: Beslutninger og baseline. Definér risikokriterier, forretningskritiske processer og jeres hændelsesdefinition. Få styr på logkilder, enkel backuppolitik, MFA og phishing-træning. Vælg minimumskrav til leverandører. Start registrering af beviser.
- Dag 31-60: Implementering og øvelser. Luk de største huller fra sikkerhedstjekket. Kør en tabletop-øvelse på ransomware-scenarie. Automatisér logindsamling og alarmer i M365 eller Google Workspace. Opdater leverandørkontrakter med sikkerhedsbilag.
- Dag 61-90: Dokumentation og stresstest. Gennemfør backup-restore-test. Kør en leverandør-review og en awareness-kampagne. Opsummer bevispakken i en enkel rapport til ledelsen og bestyrelsen. Planlæg næste kvartals forbedringer.
Hvis I ønsker en samlet løsning med drift, træning og rapportering, kan I læse om vores abonnementsløsning Forkant. Den samler det løbende arbejde og gør NIS2-dokumentationen lettere.
10 ledelsesbeslutninger der gør jer NIS2-klare
Disse beslutninger fjerner tvivl i hverdagen og gør det nemt at vise due diligence over for kunder, bestyrelse og forsikring.
- Risikokriterier. Hvilke forretningsprocesser og data må ikke stoppe, og hvor længe kan I leve med nedetid
- Incident-definition. Hvad udløser varsling internt og eksternt, og hvornår rammer 24/72/30-tidslinjen
- Roller og ansvar. Ejer godkender risiko, IT driver teknik, økonomi holder overblik over omkostninger og forsikring, HR håndterer adfærd og træning
- Krav til adgangsstyring. MFA, stærke passwords, princip om mindst mulige rettigheder
- Backup-politik. Hvad er omfang, frekvens, opbevaring og testfrekvens
- Logning og overvågning. Hvilke systemer logges, hvor længe og hvem reagerer på alarmer
- Leverandørkrav. Minimumskrav og ansvar for hændelser, inklusiv svartid og underretning
- Awareness og øvelser. Træningsfrekvens, simuleret phishing og årlige tabletop-øvelser
- Rapportering til ledelse og bestyrelse. Kadence, KPI’er og format i et sprog der giver mening
- Forbedringsloop. Kvartalsvis prioritering af 3-5 forbedringer med tydelig ejer
Vil I arbejde systematisk med compliance mod NIS2, ISO 27001, GDPR eller DORA, så overvej en modenhedsanalyse. Den giver jer et klart GAP-billede og en praktisk køreplan.
Rollemodellen: Ejer, IT, Økonomi, HR
Enkelhed vinder. I en dansk SMV kan følgende fungere uden tung governance.
- Ejer eller direktør. Godkender risikoniveau, modtager månedlig status og beslutter større investeringer
- IT-ansvarlig eller ekstern partner. Drifter MFA, patching, backup, logning og alarmer. Forbereder evidens
- Økonomi. Holder styr på forsikringskrav, kontrakter med leverandører og budget til forbedringer
- HR. Planlægger awareness, sikrer onboarding og offboarding med korrekt adgangsstyring
Når I taler om ansvar, så tal i forretningstermer. Spørg for eksempel hvad en dags nedetid koster, hvilke kunder der berøres, og hvad styrelseskrav betyder for dokumentation. På den måde bliver sikkerhed en investering i forretningskontinuitet og omdømme, ikke en teknisk byrde.
Bevis-kittet: det I skal kunne vise
Formålet er at kunne dokumentere, at I handler fornuftigt. Bevis-kittet kan ligge i SharePoint eller Google Drive og opdateres kvartalsvist.
- Politikker i øjenhøjde. Acceptabel brug, adgangsstyring, backup og hændelseshåndtering på 1-2 sider hver
- Logning. Oversigt over kilder, retention og alarmer i M365 eller Google Workspace. Screenshots af aktive politikker
- Backup. Rapport fra sidste restore-test med dato, tidsforbrug og resultat
- Øvelser. Referat fra tabletop-øvelse med læringspunkter og opfølgningsopgaver
- Awareness. Deltagelsesrate, phishing-simuleringsresultater og plan for forbedring. Se awareness-træning
- Leverandører. Liste med ansvar, kontaktpunkter, svartider og minimumskrav. Eventuelle bilag til kontrakter
- Rapporter. Kvartalsrapport til ledelse og bestyrelse med 5 KPI’er og næste kvartals fokus
Husk også GDPR. Hvis hændelsen involverer persondata, gælder GDPR’s underretningspligt. Koordinér derfor NIS2-rapportering og databrudsprocesser, så I undgår dobbeltarbejde.
Praktisk værktøjskæde i M365 eller Google Workspace
I kan komme langt med de licenser, I allerede betaler for. Her er en pragmatisk minimumsløsning, som de fleste SMV’er kan implementere sammen med deres IT-partner.
- Adgangsstyring. Microsoft Entra eller Google Admin til MFA, betinget adgang og device compliance
- Logning og alarmer. Microsoft Defender og audit logs eller Google Security Center til basale alarmer og revision
- Backup. 3-2-1-princip med separat kopi og regelmæssig restore-test. Dokumentér dato og resultat
- Awareness. Kvartalsvis træning og phishing-simulation. Se awareness-træning
- Incident response. Standardiser tjeklister og kommunikationsskabeloner. Brug NIST og NCSC’s åbne vejledninger som fundament, fx NIST SP 800-61 og NCSC Incident Management
- Compliance og rapportering. Et simpelt dokumentbibliotek med bevis-kit, kvartalsrapport og handlingsliste. Overvej Forkant hvis I vil have løbende drift og NIS2-dokumentation i samme løsning
Når I har det på plads, giver en målrettet pentest mening for jeres vigtigste systemer. Brug resultaterne som input til næste kvartals forbedringer og til jeres modenhedsanalyse.
Rapportering 24, 72 og 30 dage i praksis
Hændelser sker. Det afgørende er tempo og klarhed. Sæt jeres proces på skinner.
- Før 24 timer. Aktivér hændelsesholdet, stop blødning, dokumentér fakta, giv tidlig varsling hvis hændelsen er alvorlig nok
- Inden 72 timer. Del en status med årsagsforløb, påvirkning og plan for afhjælpning. Brug faste skabeloner
- Inden 30 dage. Slutrapport med læring, forbedringspunkter og opdaterede kontroller. Indsæt i bevis-kittet
Retningslinjer og definitioner kan findes i NIS2-direktivet samt i praktiske vejledninger fra ENISA. Brug også erfaringerne fra NCSC og NIST SP 800-61 til at finpudse jeres proces.
KPI’er og styring uden bøvl
Mål kun det, der flytter adfærd. Fem enkle KPI’er kan drive momentum og gøre rapportering til ledelsen konkret.
- Andel af brugere med MFA aktiveret
- Antal kritiske sårbarheder over 30 dage
- Seneste backup-restore-test med dokumenteret resultat
- Deltagelsesrate i awareness-træning og phishing-simulation
- Andel af leverandører der opfylder jeres minimumskrav
Rapportér månedligt i et sprog bestyrelsen forstår. Brug grøn, gul, rød på en side. Tag tre forbedringer ad gangen. Det er sådan I kommer på Forkant.
Handlingsopfordring: start i morgen
Vælg en ansvarlig og book en fast time hver uge de næste 12 uger. Brug skabeloner og værktøjer, I allerede har. Har I brug for et fælles startskud på ledelsesniveau, så overvej en workshop for bestyrelse og ledelse. Når I er klar til at samle drift, træning og rapportering i ét, så læs om Forkant, eller tag kontakt via kontakt.
Kilder: NIS2-direktivet, ENISA publikationer, NIST SP 800-61r2, NCSC Incident Management, GDPR.

