NIS2 › NIS2 Compliance
NIS2 Overblik
Mange organisationer står overfor det samme spørgsmål: Skal vi have NIS2 compliance, ISO 27001 certificering eller begge dele? Det kan være forvirrende at navigere i disse to frameworks, især når de begge handler om informationssikkerhed.
Det korte svar er: NIS2 er lovgivning (du SKAL efterleve hvis omfattet), mens ISO 27001 er en frivillig standard (du VÆLGER). Men det interessante er, at ISO 27001 dækker omkring 70-80% af NIS2's krav, hvilket gør det til et stærkt udgangspunkt for NIS2 compliance.
I denne guide får du en komplet sammenligning af de to frameworks, ser præcist hvor de overlapper, og får praktiske anbefalinger til, hvad din organisation har brug for.
NIS2 (Network and Information Security Directive 2) er EU's opdaterede cybersikkerhedsdirektiv, der trådte i kraft i januar 2023. Direktivet skal implementeres i national lovgivning i alle EU-medlemsstater.
NIS2 er obligatorisk lovgivning for organisationer inden for kritiske og vigtige sektorer med mere end 50 medarbejdere. Det fokuserer specifikt på cybersikkerhed for kritisk infrastruktur og tjenester, der er essentielle for samfundets funktion.
Direktivet indeholder klare krav til risikostyring, hændelsesrapportering og ledelsesansvar. Organisationer omfattet af NIS2 skal registrere sig hos nationale myndigheder og er underlagt tilsyn samt potentielle sanktioner ved manglende compliance.
Sanktionerne kan være betydelige – op til €10 millioner eller 2% af den globale årlige omsætning for væsentlige enheder, og op til €7 millioner eller 1,4% af omsætningen for vigtige enheder.
ISO 27001 er den internationalt anerkendte standard for informationssikkerhedsstyringssystemer (ISMS). I modsætning til NIS2 er ISO 27001 en frivillig standard, som organisationer kan vælge at implementere og blive certificeret i.
Standarden følger en risikobaseret tilgang til informationssikkerhed og gælder for alle typer organisationer, uanset størrelse eller branche. ISO 27001 certificering viser over for kunder, partnere og interessenter, at organisationen tager informationssikkerhed alvorligt.
En ISO 27001 certificering er gyldig i tre år med årlige overvågningsaudits. Standarden kræver, at organisationer etablerer, implementerer, vedligeholder og løbende forbedrer et ISMS baseret på deres specifikke risikoprofil.
ISO 27001:2022 (den nyeste version) indeholder 93 kontroller i Annex A, der dækker organisatoriske, tekniske og fysiske sikkerhedsforanstaltninger. Organisationen vælger selv, hvilke kontroller der er relevante baseret på deres risikovurdering.
Læs mere om ISO 27001 compliance og hvordan du implementerer ISO 27001.

| Aspekt | NIS2 | ISO 27001 |
|---|---|---|
| Type | EU-direktiv (lov) | International standard |
| Obligatorisk? | Ja, for omfattede enheder | Nej, frivillig |
| Hvem gælder det? | Kritiske/vigtige sektorer, 50+ ansatte | Alle organisationer |
| Fokus | Cybersikkerhed for kritisk infrastruktur | Informationssikkerhed bredt |
| Håndhævelse | Nationale myndigheder, bøder | Certificeringsorganer |
| Sanktioner | Op til €10 mio / 2% omsætning | Ingen (mister certificering) |
| Certificering | Nej (compliance) | Ja (3-årig certificering) |
| Incident reporting | Obligatorisk (24h/72h/30d) | Anbefalet, ikke påkrævet tidsfrister |
| Supply chain | Eksplicit krav | Dækket i Annex A |
| Ledelsesansvar | Personligt ansvar | Ledelsens engagement |
| Geografisk scope | EU/EØS | Globalt |
| Audit frekvens | Tilsyn fra myndigheder | Årlig surveillance, 3-årig recert |
Nej, ISO 27001 alene er ikke nok til at opfylde alle NIS2 krav. Men det dækker cirka 70-80% af kravene og udgør derfor det bedste mulige fundament for NIS2 compliance. Hvis din organisation starter med ISO 27001, reducerer du betydeligt den ekstra indsats, der kræves for at blive NIS2-compliant.
ISO 27001 dækker størstedelen af de tekniske og organisatoriske sikkerhedskrav i NIS2:
✓ Risikovurdering og risikostyring – Clause 6 og flere Annex A kontroller
✓ Sikkerhedspolitikker – Omfattende politikker og procedurer
✓ Hændelseshåndtering – Processer for at håndtere sikkerhedshændelser
✓ Business continuity – Kontinuitet og disaster recovery
✓ Adgangskontrol – Omfattende kontroller for adgangsstyring
✓ Kryptering – Krav til kryptografiske kontroller
✓ Awareness og træning – Medarbejderuddannelse i sikkerhed
✓ Leverandørsikkerhed – Sikring af forsyningskæden
✓ Asset management – Styring af informationsaktiver
✓ Sikker udvikling – Sikkerhed i systemudvikling
Der er dog vigtige områder, hvor NIS2 stiller krav, som går ud over ISO 27001:
✗ Obligatorisk hændelsesrapportering til myndigheder – NIS2 kræver rapportering til CSIRT og nationale myndigheder
✗ Specifikke tidsfrister – 24 timer for tidlig advarsel, 72 timer for hændelsesrapport, 30 dage for slutrapport
✗ Registrering som NIS2-enhed – Formelt registreringskrav hos myndighederne
✗ Sektorspecifikke krav – Nogle sektorer har yderligere specifikke sikkerhedskrav
✗ Personligt ledelsesansvar med sanktioner – Ledelsen er personligt ansvarlig og kan idømmes sanktioner
✗ Forsyningskædesikkerhed – Mere eksplicitte krav til leverandørstyring end ISO 27001
✗ Aktivt samarbejde med myndigheder – Løbende samarbejde og informationsdeling

For at forstå præcist hvor ISO 27001 dækker NIS2's krav, er her en detaljeret mapping af NIS2 Artikel 21's sikkerhedsforanstaltninger mod ISO 27001 kontroller:
| NIS2 Artikel 21 Krav | ISO 27001 Dækning | Gap |
|---|---|---|
| (a) Risikostyringspolitikker | Clause 6, A.5.1 | Minimal – ISO 27001 dækker dette fuldt ud |
| (b) Hændelseshåndtering | A.5.24-A.5.28 | Rapporteringstidsfrister og myndighedskontakt mangler |
| (c) Business continuity | A.5.29-A.5.30 | Minimal – næsten fuldt dækket |
| (d) Forsyningskædesikkerhed | A.5.19-A.5.23 | NIS2 kræver mere eksplicit fokus |
| (e) Sikkerhed ved anskaffelse | A.5.8, A.8.25-A.8.31 | Minimal gap |
| (f) Vurdering af effektivitet | Clause 9 | Minimal – intern audit dækker dette |
| (g) Cyberhygiejne og træning | A.6.3 | Minimal – awareness er dækket |
| (h) Kryptografi | A.8.24 | Minimal – kontroller for kryptering findes |
| (i) HR-sikkerhed | A.6.1-A.6.8 | Minimal – personalesikkerhed dækket |
| (j) Adgangskontrol og MFA | A.5.15-A.5.18, A.8.5 | Minimal – MFA kan kræve oprustning |
| (k) Sikker kommunikation | A.8.20-A.8.22 | Minimal – netværkssikkerhed dækket |
Som tabellen viser, er de primære gaps ikke i de tekniske sikkerhedsforanstaltninger, men i compliance-processerne omkring rapportering, registrering og myndighedskontakt.
Hvis din organisation falder inden for NIS2's anvendelsesområde, er NIS2 compliance obligatorisk. Der er ingen vej uden om. Vi anbefaler dog stærkt, at du bruger ISO 27001 som fundament:
Anbefalet tilgang:
Fordelen ved denne tilgang er, at du får et solidt, internationalt anerkendt sikkerhedssystem, som også gør dig klar til NIS2.
Hvis din organisation ikke er omfattet af NIS2, er ISO 27001 stadig relevant, hvis:
Vær dog opmærksom på, at selv om du ikke er direkte omfattet af NIS2, kan dine kunder være det. Dette betyder, at du som del af deres forsyningskæde kan blive underlagt krav om dokumentation af din sikkerhed.
Hvis din organisation allerede er ISO 27001 certificeret og bliver omfattet af NIS2, er du i en god position. Du skal blot:
Den gode nyhed er, at meget af arbejdet allerede er gjort gennem jeres ISO 27001 compliance.
Hvis I skal starte fra bunden med både NIS2 og informationssikkerhed, anbefaler vi:
Denne tilgang giver jer mest værdi for pengene og undgår, at I skal lave arbejdet to gange.

Her er en praktisk fremgangsmåde til at bruge ISO 27001 som fundament for NIS2 compliance:
Start med at etablere et informationssikkerhedsstyringssystem baseret på ISO 27001:
Dette giver jer en solid ramme for sikkerhedsstyring, uanset om I vælger at gå efter certificering eller ej.
Brug mapping-tabellen tidligere i denne artikel til at identificere, hvor ISO 27001 ikke fuldt ud dækker NIS2's krav:
Implementer de manglende elementer:
Drift et integreret management system, hvor begge frameworks vedligeholdes sammen:
Denne integrerede tilgang sikrer, at I får maksimal værdi ud af jeres compliance-indsats uden unødvendigt dobbeltarbejde.
Det Europæiske Agentur for Netværks- og Informationssikkerhed (ENISA) har udgivet officiel vejledning om sammenhængen mellem NIS2 og ISO 27001. ENISA bekræfter, at ISO 27001 er et stærkt udgangspunkt for NIS2 compliance.
ENISA anbefaler specifikt at bruge ISO 27001:2022 (den nyeste version) frem for ISO 27001:2013, da den opdaterede standard har bedre alignment med moderne cybersikkerhedstrusler og krav.
Du kan finde ENISA's ressourcer og vejledning på www.enisa.europa.eu, hvor der løbende udgives opdateret materiale om NIS2 implementering.
Baseret på vores erfaring med hundredvis af organisationer, der arbejder med compliance, er her vores anbefalinger:
For virksomheder omfattet af NIS2:
For virksomheder IKKE omfattet af NIS2:
Det vigtigste budskab er: Uanset om I er omfattet af NIS2 eller ej, giver en struktureret tilgang til informationssikkerhed værdi for organisationen. ISO 27001 giver jer dette framework, og hvis NIS2 bliver relevant, er arbejdet allerede halvt gjort.
Hos .legal har vi udviklet en platform, der specifikt håndterer både NIS2 og ISO 27001 i ét integreret system. Vores Frameworks-modul giver jer:
Med .legal får I overblik over jeres compliance-status på tværs af frameworks og kan fokusere på det faktiske sikkerhedsarbejde i stedet for dokumentationsadministration.
Se hvordan vi håndterer NIS2 og ISO 27001 eller book en demo for at se platformen i aktion.
Ja, ISO 27001 er ikke et formelt krav for NIS2-compliance. Du kan implementere NIS2-krav direkte uden at bruge ISO 27001 som framework. Men i praksis vil de fleste organisationer finde det lettere at bruge ISO 27001 som fundament, da meget af arbejdet overlapper.
Nej, ISO 27001 certificering alene giver ikke automatisk NIS2-compliance. Der er vigtige mangler, især omkring hændelsesrapportering til myndigheder, registrering som NIS2-enhed og specifikke tidsfrister. ISO 27001 dækker dog 70-80% af kravene.
Hvis du er omfattet af NIS2, er compliance obligatorisk. Vi anbefaler at starte med at implementere ISO 27001-frameworket først, da det giver et solidt fundament af sikkerhedspolitikker, processer og kontroller. Tilføj derefter NIS2-specifikke elementer.
Nej, NIS2 kræver ikke tredjepartscertificering. Det er en regulatorisk compliance-forpligtelse håndhævet af nationale myndigheder. ISO 27001 er en frivillig standard med valgfri tredjepartscertificering.
ISO 27001 giver et omfattende ISMS-framework inklusiv detaljeret kontrolimplementeringsvejledning, krav til intern revision og processer for løbende forbedring. NIS2 fokuserer mere på specifikke cybersikkerhedsresultater og rapporteringsforpligtelser.
NIS2 har unikke krav herunder obligatorisk hændelsesrapportering inden for 24/72 timer, registrering hos nationale myndigheder, specifikke forsyningskædesikkerhedstiltag, personligt ledelsesansvar og samarbejde med nationale CSIRT'er.
ISO 27001 dækker cirka 70-80% af NIS2-kravene. Overlappende områder inkluderer risikostyring, adgangskontrol, forretningskontinuitet, aktivstyring og sikkerhedspolitikker. Hullerne er primært i NIS2-specifikke regulatoriske krav.
Ja, meget af dokumentationen indsamlet til ISO 27001 kan genbruges til NIS2-compliance. Risikovurderinger, sikkerhedspolitikker, hændelseshåndteringsprocedurer og forretningskontinuitetsplaner er relevante for begge frameworks.
NIS2 håndhæves af nationale myndigheder med obligatoriske bøder op til 10 mio. EUR eller 2% af omsætningen og ledelsesansvar. ISO 27001 er frivillig med håndhævelse gennem certificeringsorganers revisioner.
Ja, integration af begge frameworks i et samlet program er den mest effektive tilgang. Brug ISO 27001's ISMS-struktur som fundament og tilføj NIS2-specifikke kontroller og processer for at undgå dobbeltarbejde.
Spørg Johannes direkte, han giver de fleste af vores demoer personligt
Book ham herAt forstå hvordan NIS2 og ISO 27001 arbejder sammen er afgørende. Udforsk vores guides om NIS2-risikovurdering, uddannelseskrav og direktivets grundprincipper.
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.