NIS2-gapanalyse: tjekliste over de 10 krav
En NIS2-gapanalyse viser forskellen mellem det, loven kræver, og det, I har i dag. Gå ledelsens ansvar (art. 20) og de ti minimumstiltag i art. 21 igennem ét for ét, og skriv status, ansvarlig og næste skridt. Resultatet er jeres handlingsplan. Det gemmes kun i din browser.
Vil I se, hvordan en udfyldt version ser ud? . Kun tomme felter bliver fyldt ud.
Om analysen
Skriv, hvem der har lavet analysen, og hvornår. Gentag den, når noget ændrer sig, fx når I får et nyt system eller en ny leverandør.
Væsentlig enhed, vigtig enhed, leverandør til en omfattet virksomhed, eller usikker.
Er I i tvivl om, hvorvidt I er omfattet, så tag NIS2-selvtjekket først. Er I leverandør til en omfattet virksomhed, er analysen stadig et godt svar på kundens spørgsmål.
Ledelsens ansvar
Ledelsen skal godkende sikkerhedstiltagene, føre tilsyn med, at de bliver gennemført, og selv gennemgå cybersikkerhedsuddannelse. Ledelsen kan holdes ansvarlig, hvis kravene ikke overholdes.
Et referat fra et bestyrelsesmøde, hvor tiltagene er godkendt, er det enkleste bevis.
Risikoanalyse og sikkerhedspolitik
Politikker for risikoanalyse og sikkerhed i jeres net- og informationssystemer (art. 21, stk. 2, litra a). I skal vide, hvad der kan gå galt, og have skrevet ned, hvordan I beskytter jer.
Start med en liste over jeres vigtigste systemer og de tre ting, der ville ramme hårdest. Det er en risikoanalyse.
Håndtering af hændelser
Procedurer for at opdage, håndtere og indberette hændelser (art. 21, stk. 2, litra b). Væsentlige hændelser skal indberettes inden 24 timer, 72 timer og en måned (art. 23).
Brug skabelonen til NIS2-hændelsesrapport, og udfyld kontaktpersonen nu, før I får brug for den.
Driftskontinuitet og backup
Driftskontinuitet, fx backup, reetablering efter nedbrud og krisestyring (art. 21, stk. 2, litra c). I skal kunne komme på benene igen, og I skal vide, hvor lang tid det tager.
En backup, der aldrig er testet, kan I ikke regne med. Prøv at gendanne, og skriv ned, hvor lang tid det tog.
Sikkerhed i leverandørkæden
Sikkerhed i forholdet til jeres direkte leverandører og tjenesteudbydere (art. 21, stk. 2, litra d). I skal vurdere deres sikkerhedspraksis (art. 21, stk. 3).
Lav en liste over leverandører med adgang til jeres systemer eller data. Dem skal I stille krav til først.
Sikkerhed ved indkøb, udvikling og vedligehold
Sikkerhed, når I køber, udvikler og vedligeholder systemer, herunder håndtering af sårbarheder (art. 21, stk. 2, litra e). Det handler i praksis om opdateringer og krav til nye systemer.
Slå automatiske opdateringer til, hvor det kan lade sig gøre, og notér de systemer, hvor det ikke kan.
Vurdering af, om tiltagene virker
Politikker og procedurer for at vurdere, om jeres sikkerhedstiltag er effektive (art. 21, stk. 2, litra f). Det er ikke nok at have tiltagene. I skal også tjekke, at de virker.
Gentag denne gapanalyse én gang om året, og gem den gamle. Forskellen er jeres dokumentation.
Cyberhygiejne og træning
Grundlæggende cyberhygiejnepraksis og cybersikkerhedsuddannelse (art. 21, stk. 2, litra g). Medarbejderne skal kunne genkende phishing og vide, hvad de gør, når noget ser forkert ud.
Forskningen peger på korte moduler gentaget over året frem for ét årligt kursus (Reinheimer m.fl. 2020, Ho m.fl. 2025). Gem dokumentation for, hvem der er trænet, og hvornår.
Kryptering
Politikker og procedurer for brug af kryptografi og, hvor det er relevant, kryptering (art. 21, stk. 2, litra h). Bærbare, telefoner og backup er de oplagte steder at starte.
Tjek, at alle bærbare har krypteret disk. En stjålet bærbar uden kryptering er også et brud på persondatasikkerheden.
Personalesikkerhed, adgangsstyring og aktiver
Personalesikkerhed, politikker for adgangsstyring og forvaltning af aktiver (art. 21, stk. 2, litra i). Medarbejdere skal kun have adgang til det, de har brug for, og I skal vide, hvilket udstyr og hvilke systemer I har.
Tænk særligt på, hvad der sker, når nogen stopper. Lav en fast tjekliste for at lukke adgange samme dag.
MFA og sikker kommunikation
Multifaktorgodkendelse eller løbende godkendelse, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer, hvor det er relevant (art. 21, stk. 2, litra j).
Start med MFA på mail og fjernadgang, fordi det er dér, stjålne adgangskoder bliver brugt. Aftal også, hvordan I taler sammen, hvis mail og Teams er nede.
Spørgsmål om NIS2-gapanalyse
Hvad er en NIS2-gapanalyse?
En NIS2-gapanalyse er en gennemgang af, hvor langt jeres virksomhed er fra at opfylde NIS2-kravene. I går hvert krav igennem og skriver, hvad I har i dag, hvad der mangler, hvem der er ansvarlig, og hvornår det skal være på plads.
Kravene, analysen dækker:
- Ledelsens ansvar (art. 20)
- De ti minimumstiltag i art. 21, stk. 2, litra a-j
Resultatet er jeres handlingsplan, og den viser samtidig over for et tilsyn eller en kunde, at I har taget stilling.
Hvor skal vi starte med NIS2?
Start med at finde ud af, om I er omfattet, eller om jeres kunder stiller NIS2-krav til jer som leverandør. Derefter:
- Lav gapanalysen, så I ved, hvad der mangler.
- Få ledelsen til at godkende planen (art. 20).
- Tag de hurtige tiltag først: MFA, backup, der er testet, og træning af medarbejderne.
- Gør beredskabsplan og hændelsesrapport klar, før I får brug for dem.
- Gentag analysen én gang om året.
Kan en tjekliste gøre os NIS2-compliant?
Nej, ikke alene. Tjeklisten viser, hvor hullerne er, og hvem der skal lukke dem. Compliance kommer først, når tiltagene faktisk er gennemført og dokumenteret, og når I kan vise, at I tjekker, om de virker (art. 21, stk. 2, litra f). Er I i tvivl om et konkret krav, så læs Styrelsen for Samfundssikkerheds vejledninger eller spørg en rådgiver.
Hvor lang tid tager en gapanalyse?
Sæt to timer af med den IT-ansvarlige, en fra ledelsen og gerne jeres IT-leverandør. Brug "udfyld med eksempel" til at se, hvor detaljeret svarene skal være. Regn med, at litra a (risikoanalyse) og d (leverandører) tager længst, hvis I ikke har noget skrevet ned i forvejen.
Hvad er forskellen på en gapanalyse og en risikovurdering?
En gapanalyse måler jer op mod kravene: har I det, NIS2 kræver? En risikovurdering ser på jeres egen virkelighed: hvad kan gå galt, hvor sandsynligt er det, og hvad koster det? NIS2 kræver begge. Risikoanalysen er selv ét af kravene (art. 21, stk. 2, litra a), så gapanalysen viser også, om I mangler den.
Er det gratis, og hvor bliver det gemt?
Det er gratis og kræver hverken login eller e-mail. Det, du skriver, gemmes kun i din egen browser og sendes ikke til os. Hent analysen som Word eller PDF, når den er færdig, så I har den, hvis browserdata bliver ryddet.
Dæk litra g med træning på dansk.
Gratis for 5 medarbejdere.
Cyberhygiejne og træning (art. 21, stk. 2, litra g) med NIS2-spor, phishing-træning og træningsrapport som PDF. Ingen kreditkort.