[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:iso-27001-vs-nis2":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","iso-27001-vs-nis2","ISO 27001 vs. NIS2: hvad certifikatet dækker, og hvad det ikke dækker","NIS2 er lov, og ISO 27001 er en certificerbar standard, så de er ikke alternativer. Her er, hvor et eksisterende ISMS opfylder direktivets krav, og de to steder, hvor det ikke gør.","2026-08-20",{"who":10,"when":11,"do":12},"En virksomhed, der har eller planlægger ISO 27001 og er, eller kan være, en væsentlig eller vigtig enhed under NIS2: Certifikatet er et valg, og direktivet er lov, det ene erstatter ikke det andet, og det samme ledelsessystem besvarer det meste af det, direktivet kræver teknisk.","I det øjeblik NIS2 når jer gennem en national gennemførelse, en tilsynsmyndigheds register eller en kundes kontrakt; anmeldelsesfristerne løber fra kendskab, ikke fra certificering, og et eksisterende ledelsessystem forkorter gap-analysen, men erstatter den ikke.","Hold ét ledelsessystem, der er kortlagt til begge, læs den offentliggjorte kortlægning af gennemførelsesforordningens afsnit mod foranstaltningerne i anneks A, luk de to huller ved at tilføje hændelsesanmeldelsesproceduren med dens frister og ledelsesorganets godkendelse og uddannelse, og præsentér aldrig certifikatet som NIS2-overholdelse.","\nISO 27001 og NIS2 er forskellige slags ting: NIS2 er EU-ret, der gælder for jer eller ikke gør, og ISO 27001 er en certificering, I vælger at have. At have ISO 27001 gør jer ikke NIS2-compliant, men det besvarer teknisk det meste af det, NIS2 kræver: af de 13 bilagsafsnit i gennemførelsesforordning (EU) 2024\u002F2690 opfyldes elleve af et overensstemmende ISO 27001-ledelsessystem, og to kræver mere. Kortlægningen er offentliggjort afsnit for afsnit.\n\n## Hvad NIS2 faktisk kræver\n\nDen del af NIS2, der er ens i hele EU, er gennemførelsesforordning (EU) 2024\u002F2690, som opregner sikkerhedsforanstaltningerne i 13 bilagsafsnit. Det er en forordning og ikke et direktiv, så den gælder uden national gennemførelse og er konkret nok til at kontrollere imod.\n\nVi har kortlagt alle 13 afsnit mod de ISO 27001-foranstaltninger, der opfylder dem. [Den fulde kortlægning er her](\u002Fnis2\u002Fiso-27001-mapping), afsnit for afsnit.\n\n## Den korte version\n\nDet meste overlapper. En organisation, der kører et certificeret ISMS, har allerede politik, risikostyring, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, adgangsstyring, aktivstyring, kryptografi og personalesikkerhed, fordi Bilag A dækker dem alle, og afsnittene kræver, at de er i drift.\n\n**To steder gør det ikke.** Frister for indberetning af hændelser er en juridisk forpligtelse med ure, der tikker, og ingen ISO-standard pålægger dem. Og ledelsesorganets ansvar under NIS2 er personligt på en måde, som afsnit 5 ikke er.\n\n## Certificering er ikke compliance\n\nAt have ISO 27001 gør jer ikke NIS2-compliant, og ingen auditor vil sige, at det gør. Hvad det giver jer, er det meste af beviserne, allerede ordnet, plus et ledelsessystem, der kører i stedet for at være beskrevet. Hvis NIS2 rammer jer, gør et eksisterende ISMS gap-analysen kort.\n\nDen retning, der ikke virker, er den modsatte: at gøre minimum for NIS2 giver jer ikke et certifikat, fordi certificering tester et ledelsessystem i drift over en periode.\n\n## Hvis begge gælder for jer\n\nKør ikke to systemer. Afsnit 4 til 10 er den harmoniserede struktur, som moderne ISO-ledelsesstandarder deler, og de samme registreringer tjener begge forpligtelser. Hold ét sæt, kortlagt til begge, og den årlige byrde holder op med at fordobles.\n\nCyber Resilience Act er igen en tredje ting, med sine egne indberetningsure, der begynder at tikke den 11. september 2026. Fremstiller I produkter med digitale elementer, [er fristberegneren her](\u002Fcyber-resilience-act\u002Freporting-deadlines).\n",1789383982126]