It-virksomhed: EU-direktiv er en åben invitation til at forbedre din virksomheds cybersikkerhed

Ketil Johansen
Administrerende direktør, 2C Networks
EU's nye NIS2-direktiv forventes at blive gældende fra 1. juli 2025. Det er blevet skubbet et par gange af forskellige årsager, men denne gang burde den være der.
Lovforslaget i Danmark er fremsat, og vi afventer stadig en endelig vedtagelse, men kravspecifikationerne ligger allerede klar.
Helt specifikt handler det om artikel 21, stykke to, som definerer, hvad NIS2-underlagte virksomheder og organisationer skal efterleve for at skabe et mere beskyttet og sikret digitalt Europa – og for at undgå massive bøder.
Men alle os, som ikke er direkte omfattet af NIS2, skal ikke bare sidde på hænderne. NIS2-direktivets relativt klare specifikationer og krav – langt mere tilgængelige end eksempelvis dem GDPR havde – gør det til en let tilgængelig spiseseddel, som alle bør overveje.
Der er mange kloge mennesker, som har lagt utallige timer i at skabe et regelsæt, som nogen skal efterleve – og som andre kan lade sig inspirere af.
For en sikkerheds skyld
Det initiativ, som EU viser i forbindelse med NIS2 er forbilledligt – og noget, som de fleste virksomheder burde følge.
Mange virksomheder ville skulle investere utallige interne timer eller konsulenttimer i at planlægge sådan en indsats. Men nu ligger der en tydelig to-do-liste klar på EU-kommissionens hjemmeside.
Målet er at løfte it-sikkerhedsniveauet på tværs af de europæiske nationalstater.
Ketil Johansen
Administrerende direktør, 2C Networks
NIS2 er en udvidelse af NIS-direktivet, og begge har det formål at beskytte det europæiske samfund mod it-kriminalitet.
Målet er at løfte it-sikkerhedsniveauet på tværs af de europæiske nationalstater.
Derfor bør vi alle – som virksomheder – tage så mange tiltag til os som muligt.
Vi er alle en del af den angrebsflade, som udgøres af europæiske organisationer, virksomheder og borgere. Derfor skal vi også være en del af det fælles bolværk mod den it-kriminalitet, der truer os alle.
NIS2 er en to-do-liste, der er relativ nem at gå i gang med – og præsenterer gode og effektive skridt i den rigtige retning.
Fælles opgave, fælles gavn
Læs intet af min tekst som at jeg negligerer de komplikationer, som NIS2 skaber for nogle virksomheder derude. Det kan være hårdt arbejde, og heldigvis har de danske virksomheder tid endnu, før NIS2 forventes at blive vedtaget i det danske Folketing og dermed iværksat.
For alle os andre har vi bedre tid. Vi har ikke en hård deadline, men der er så mange elementer fra artikel 21, stykke to, som man sagtens kan og bør prioritere i enhver given virksomhed, hvis man ikke allerede har styr på det.
Eksempelvis ser jeg et kæmpe potentiale i at arbejde mere struktureret med en risikobaseret tilgang. Det behøver ikke være kompliceret. Helt lavpraktisk burde alle være i stand til at lave en liste med de ti største trusler mod IT-sikkerheden i netop din virksomhed. Og ja, risikobaseret tilgang er et NIS2 krav.
NIS2 er en to-do-liste, der er relativ nem at gå i gang med.
Ketil Johansen
Administrerende direktør, 2C Networks
Et andet eksempel er kravet om "Incident Response", altså en handlingsplan for, når virksomheden bliver angrebet. Der er et overraskende stort antal virksomheder i Danmark, som ikke har et kriseberedskab klar og dermed heller ikke fokus på at kunne genoprette driften så hurtigt som muligt. Det alene er to af punkterne fra NIS2.
Og nogle af de virksomheder, som har en kriseplan, har den liggende som en Word-fil på den server, som forventeligt vil blive krypteret under et ransomware-angreb. Her må man gerne bruge lidt regnskov og printe.
NIS2 kræver også, at virksomheder og institutioner har styr på deres tofaktorgodkendelse, kryptering og et grundlæggende niveau af cybersikkerhedshygiejne og -uddannelse.
Alt sammen noget, som enten kan klares rent med interne ressourcer og fokus eller (relativt) overkommeligt ved hjælp udefra. Gør det for jeres egen skyld – og bidrag der igennem til et fælles bedre beredskab.
Et samfund med virksomheder og institutioner, der er modstandsdygtige mod it-kriminalitet, er en fælles opgave til fælles gavn.
Indsigt
- Karina Lorentzen Dehnhardt spørgerHvilke initiativer vil ministeren tage, så Danmark også får ført sager mod techgiganterne?

Louise Brown spørger Sophie LøhdeHvorfor er reglerne ikke ændret, så onlineplatforme kan levere håndkøbsmedicin?
Peter Skaarup spørger Rasmus StoklundHvilke redskaber anvender myndighederne til at forebygge radikalisering via sociale medier?
- B 84 Anvendelse af kunstig intelligens i forbindelse med behandling af ansøgninger om dansk indfødsret (Udlændinge- og Integrationsministeriet)Fremsat
- L 111 Lov om supplerende bestemmelser til forordningen om kunstig intelligens (Digitaliseringsministeriet)1. behandling
- L 96 Lov om leje (Social- og Boligministeriet)1. behandling
- Svend Brinkmann: Statsministeren rammer forbi med sit seneste udfald mod skærme og sociale medier
- Forskere: Techgiganterne beslaglægger vores energi i nødvendighedens navn
- Kom med til konferencen, hvor kong Frederik begyndte at kritisere AI
- Konsulent: Hvis vi overbeviser almindelige mennesker om, at AI ikke er for dem, er det kun til elitens fordel
- Nye dokumenter bekræfter kundeforhold mellem Forsvaret og omstridt tech-gigant






















