NIS2 Scoring
DKDanmark · Dansk
et tilbud fraSightadel

NIS2-guide

NIS2-tjekliste med 34 punkter

De samme spørgsmål som i NIS2-Scoring, her som liste til afkrydsning og udskrift. Kan du svare »ja, dokumenteret« på alle punkter, har du styr på pligterne i NIS 2-loven.

Opdateret: oktober 2026 · Retsgrundlag: NIS 2-loven (lov nr. 434 af 6. maj 2025)

Gå punkterne igennem sammen med den person, der har ansvaret for informationssikkerhed hos jer. Sæt kun kryds ved det, der er gennemført og dokumenteret: Myndigheden spørger efter dokumentationen, ikke efter hensigten. Ved hvert område står den relevante paragraf, så du kan slå op i loven.

Tip:Scoringen vurderer de samme punkter vægtet og sender dig en handlingsplan sorteret efter hastegrad som PDF.

Ledelsesorganet § 7 NIS 2-loven

  1. Har ledelsesorganet formelt godkendt foranstaltningerne til styring af cybersikkerhedsrisici (beslutning med dato)?
    Efter § 7, stk. 1, skal foranstaltningerne være godkendt af ledelsesorganet, i et selskab med bestyrelse som regel bestyrelsen.
  2. Fører ledelsen jævnligt tilsyn med gennemførelsen, fx via en fast rapportering?
  3. Deltager medlemmerne af ledelsesorganet i relevante kurser om styring af cybersikkerhedsrisici?
    § 7, stk. 2, kræver, at medlemmerne af ledelsesorganet deltager i relevante kurser.
  4. Er der udpeget en ansvarlig for informationssikkerhed med klart mandat og budget?

Læs mere i guiden

Registrering og underretning §§ 10, 12, 13 og 15 NIS 2-loven

  1. Er virksomheden registreret på Virk.dk (eller er det afklaret, at registrering ikke er nødvendig)?
    Første frist var 1. oktober 2025. Bliver en virksomhed omfattet senere, skal den registrere sig inden for 2 uger (§ 10, stk. 2).
  2. Har I en fast proces for at underrette om væsentlige hændelser via Virk.dk inden for fristerne?
    Tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport senest 1 måned efter (§ 13, stk. 1).
  3. Er det fastlagt, hvornår en hændelse er »væsentlig«?
  4. Er det aftalt, hvordan I underretter modtagerne af jeres tjenester om væsentlige hændelser?

Læs mere i guiden

Risikoanalyse og sikkerhedspolitikker § 6, stk. 1, nr. 1

  1. Har I en dokumenteret risikoanalyse af jeres net- og informationssystemer, som opdateres jævnligt?
  2. Har I en informationssikkerhedspolitik, som ledelsen har godkendt?
  3. Har I et ledelsessystem for informationssikkerhed (ISMS), fx efter ISO/IEC 27001?

Håndtering af hændelser § 6, stk. 1, nr. 2

  1. Har I en beskrevet proces for at opdage, vurdere og håndtere sikkerhedshændelser?
  2. Bliver sikkerhedsrelevante hændelser logget og analyseret (fx logfiler og alarmer)?
  3. Har I øvet en alvorlig hændelse inden for de sidste 12 måneder (fx en skrivebordsøvelse)?

Driftskontinuitet og krisestyring § 6, stk. 1, nr. 3

  1. Tager I jævnligt backup, som opbevares adskilt, og testes genetableringen?
  2. Har I en beredskabsplan for, hvordan kritiske processer fortsætter eller genetableres ved et nedbrud?
  3. Er der fastlagt en krisestab med roller og kontaktoplysninger?

Forsyningskædesikkerhed § 6, stk. 1, nr. 4

  1. Har I overblik over de leverandører og tjenesteudbydere, der er vigtige for sikkerheden (fortegnelse)?
  2. Indeholder kontrakter med vigtige leverandører sikkerhedskrav (fx underretning om hændelser, ret til audit)?
  3. Vurderer I jævnligt sikkerheden hos vigtige leverandører (spørgeskema, certifikat, audit)?

Sikkerhed ved erhvervelse, udvikling og vedligeholdelse § 6, stk. 1, nr. 5

  1. Bliver sikkerhedsopdateringer til systemer og software installeret hurtigt og sporbart?
  2. Bliver jeres systemer jævnligt scannet for sårbarheder (scanninger, penetrationstest)?
  3. Stiller I sikkerhedskrav ved indkøb eller udvikling af nye systemer?

Vurdering af foranstaltningernes effektivitet § 6, stk. 1, nr. 6

  1. Bliver det jævnligt vurderet, om sikkerhedsforanstaltningerne virker (interne audits, nøgletal)?
  2. Bliver fund fra audits fulgt op, til de er udbedret?

Cyberhygiejne og uddannelse § 6, stk. 1, nr. 7

  1. Bliver alle ansatte jævnligt uddannet i informationssikkerhed (fx phishing)?
  2. Har I bindende grundregler for sikker brug af it (adgangskoder, enheder, e-mail)?

Kryptografi og kryptering § 6, stk. 1, nr. 8

  1. Er data på bærbare computere, mobile enheder og lagermedier krypteret?
  2. Har I regler for kryptering og nøglehåndtering (fx ved overførsel og backup)?

Personalesikkerhed, adgangskontrol og aktiver § 6, stk. 1, nr. 9

  1. Bliver adgangsrettigheder tildelt efter princippet om mindst mulige rettigheder og gennemgået jævnligt?
  2. Bliver adgange tildelt og fjernet efter en fast proces, når ansatte starter, skifter job eller stopper?
  3. Har I en opdateret fortegnelse over jeres it-systemer og applikationer?

Autentificering og sikker kommunikation § 6, stk. 1, nr. 10

  1. Er multifaktorautentificering indført for fjernadgang, cloudtjenester og administratorkonti?
  2. Har I en sikret kommunikationsvej til nødsituationer, hvis e-mail og telefoni falder ud?

Sådan bruger du tjeklisten

Begynd med de punkter, der har direkte retsfølger: registrering på Virk.dk, klar proces for underretning og ledelsens godkendelse af foranstaltningerne. Derefter kommer foranstaltninger med stor effekt og overskuelig indsats, fx multifaktorautentificering og testede backups. Resten planlægger du over de næste seks til tolv måneder. Hvad der ligger bag de enkelte foranstaltninger, forklarer siden om de ti foranstaltninger i § 6, og pligterne ved hændelser står på siden om underretning.

Ofte stillede spørgsmål

Er tjeklisten fuldstændig?

Den dækker pligterne i §§ 6, 7, 10, 12, 13 og 15 i NIS 2-loven på det niveau, som en ledelse skal kende. Til selve gennemførelsen kræver hver foranstaltning flere kontrolpunkter, afhængigt af virksomhedens størrelse og risiko.

Erstatter tjeklisten en audit?

Nej. Den viser, hvor du står. Om foranstaltningerne virker, afklarer en intern eller ekstern audit.

Kan leverandører, der ikke er omfattet, bruge tjeklisten?

Ja, som pejlemærke. Omfattede kunder skal tage højde for sikkerheden i forholdet til deres direkte leverandører (§ 6, stk. 1, nr. 4) og spørger derfor ofte om de samme emner.