[{"data":1,"prerenderedAt":556},["ShallowReactive",2],{"article-meta:da":3},{"cra-artikel-13-for-en-softwarefabrikant-de-femogtyve-stykker-i-raekkefoelge-hvilke-er-jeres-hvilke-er-kommissionens-og-en-tjekliste-efter-rolle":4,"dataforordningen-for-en-saas-virksomhed-skiftepligterne-siden-den-12-september-2025-de-ni-kontraktvilkaar-afskaffelsen-af-skiftegebyrer-og-hvad-en-dataindehaver-skylder":14,"iso-27001-informationssikkerhedspolitikken-hvad-punkt-5-2-kraever-de-ni-afsnit-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den":22,"iso-27001-ledelsens-evaluering-de-syv-input-i-punkt-9-3-som-dagsorden-de-fire-tendenser-de-to-output-hvad-referatet-skal-vise-og-en-side-der-skriver-det":30,"iso-27001-registreringen-af-korrigerende-handling-hvad-punkt-10-2-kraever-de-syv-afsnit-de-fejl-der-genaabner-en-konstatering-og-en-side-der-skriver-den":38,"iso-27001-risikovurderingen-for-en-softwarevirksomhed-hvad-punkt-6-1-2-kraever-en-fempunktsmetode-startrisiciene-og-en-side-der-skriver-registret-og-behandlingsplanen":46,"iso-42001-ai-politikken-hvad-punkt-5-2-kraever-de-ti-afsnit-ai-forordningens-pligter-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den":54,"iso-42001-konsekvensvurderingen-af-et-ai-system-hvad-punkt-6-1-4-kraever-de-tre-niveauer-ai-forordningen-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den":62,"nis2-haendelsesfristen-for-en-softwarevirksomhed-24-timer-72-timer-en-maaned-hvad-der-goer-en-haendelse-vaesentlig-for-en-cloududbyder-og-en-side-der-skriver-de-tre-rapporter":70,"ai-faerdigheder-efter-artikel-4-i-ai-forordningen-som-omskrevet-den-27-juli-2026-hvad-traeffe-foranstaltninger-betyder-hvem-den-daekker-hvad-den-ikke-kraever-og-registreringen":78,"ai-forordningen-efter-den-digitale-omnibus-de-aendrede-datoer-og-hvilke-iso-42001-foranstaltninger-der-leverer-beviset-for-artikel-17-og-artikel-9-til-15":83,"ai-forordningen-for-en-softwarevirksomhed-hvilken-rolle-i-har-hvad-der-gaelder-for-alle-hvad-der-kun-gaelder-for-en-hoejrisikoudbyder-smv-reglerne-og-de-aendrede-datoer":87,"artikel-50-i-ai-forordningen-de-fire-gennemsigtighedsforpligtelser-siden-den-2-august-2026-overgangen-til-den-2-december-2026-praksiskodeksen-og-eu-ikonet":95,"de-ni-steder-hvor-din-bankkundes-ikt-risikorammevaerk-raekker-ind-i-dit-produkt-rts-2024-1774-slutdatoer-for-support-saarbarheder-kildekode-konti-og-haendelser":99,"de-ti-foranstaltninger-i-nis2-artikel-21-2-som-tjekliste-hvert-litra-citeret-forordningens-afsnit-bag-det-og-de-iso-27001-foranstaltninger-der-allerede-frembringer-dem":103,"dora-due-diligence-rts-2024-1773-de-seks-spoergsmaal-de-fem-kilder-til-sikkerhed-de-otte-betingelser-for-dit-certifikat-og-de-fem-rapporter":107,"dora-for-en-softwareleverandoer-kontraktklausulerne-efter-artikel-30-som-din-bankkunde-sender-informationsregistret-og-hvad-iso-27001-allerede-besvarer":111,"dora-typer-af-ikt-tjenester-s01-til-s19-hvilken-et-saas-produkt-er-hvad-registret-over-oplysninger-fastholder-og-hvorfor-en-kontrakt-kan-blive-flere-raekker":119,"dora-underleverandoerer-rts-2025-532-de-tolv-kontraktvilkaar-ved-underentreprise-af-en-kritisk-tjeneste-de-ti-betingelser-kunden-tjekker-og-varslet":123,"eu-overensstemmelseserklaeringen-under-cra-bilag-v-punkt-for-punkt-den-forenklede-form-og-et-udfyldt-eksempel":127,"gdpr-anmodningen-fra-en-registreret-for-en-softwarevirksomhed-maaneden-i-artikel-12-stk-3-de-otte-oplysninger-i-et-indsigtssvar-de-to-yderligere-maaneder-og-en-side-der-beregner-fristen":131,"gdpr-databehandleraftalen-for-en-saas-virksomhed-de-otte-vilkaar-i-artikel-28-stk-3-den-glemte-pligt-og-hvad-der-staar-ved-siden-af-under-dora":139,"gdpr-for-en-softwarevirksomhed-dataansvarlig-for-egne-data-databehandler-for-kunderne-og-de-fem-forpligtelser-der-afhaenger-af-stoerrelse-og-data":147,"gdpr-fortegnelsen-over-behandlingsaktiviteter-for-en-softwarevirksomhed-syv-felter-fire-felter-hvorfor-undtagelsen-ved-250-personer-aldrig-gaelder-og-en-side-der-skriver-den":155,"gdpr-fristen-paa-72-timer-for-en-softwarevirksomhed-hvornaar-kendskab-starter-den-hvad-anmeldelsen-indeholder-databehandlerens-egen-frist-og-fristerne-ved-siden-af":163,"gdpr-konsekvensanalysen-for-en-softwarevirksomhed-de-tre-tilfaelde-de-ni-kriterier-de-fire-elementer-og-en-side-der-skriver-den":171,"gdpr-overfoersler-til-tredjelande-for-en-softwarevirksomhed-de-17-afgoerelser-om-tilstraekkelighed-de-fire-scc-moduler-og-en-side-der-vaelger-mekanismen":179,"gdpr-privatlivspolitikken-for-en-softwarevirksomhed-de-tolv-oplysninger-i-artikel-13-de-tretten-i-artikel-14-tidspunktet-og-en-side-der-skriver-den":187,"gdpr-repraesentanten-efter-artikel-27-for-en-softwarevirksomhed-uden-for-eu-hvem-der-skal-udpege-en-de-tre-betingelser-for-undtagelsen-og-hvor-navnet-skal-staa":195,"harmoniserede-standarder-til-cra-hvad-standardiseringsanmodning-m-606-beder-om-hvornaar-og-hvad-en-fabrikant-har-i-dag":203,"hvad-en-idriftsaetter-af-et-hoejrisiko-ai-system-skylder-efter-artikel-26-i-ai-forordningen-de-tolv-stykker-konsekvensanalysen-efter-artikel-27-og-hvornaar-i-bliver-udbyder":207,"hvad-en-iso-9001-certificering-koster-de-auditdage-iaf-md-5-fastsaetter-efter-antal-ansatte-dagsprisen-treaarstotalen-og-hvorfor-det-er-en-tredjedel-af-iso-27001":211,"hvilken-gdpr-tilsynsmyndighed-er-jeres-hovedvirksomheden-den-ledende-myndighed-efter-artikel-56-de-lokale-sager-og-raadets-30-myndigheder":215,"iso-27001-erklaeringen-om-anvendelighed-for-en-softwarevirksomhed-de-93-foranstaltninger-de-fire-kolonner-i-6-1-3-d-de-udelukkelser-en-auditor-accepterer-og-en-side-der-skriver-den":223,"iso-27001-omfangserklaeringen-hvorfor-et-certifikat-der-siger-hovedkontor-ikke-daekker-din-saas-hvad-afsnit-4-3-beder-om-hvad-en-koeber-under-dora-tjekker-og-tre-der-bestaar":231,"iso-27701-2025-for-en-softwarevirksomhed-den-selvstaendige-privatlivsstandard-dens-78-foranstaltninger-og-de-gdpr-artikler-de-dokumenterer":239,"iso-9001-for-en-softwarevirksomhed-hvad-punkt-8-betyder-naar-produktet-er-kode-underpunkt-for-underpunkt":247,"iso-9001-i-eu-udbud-efter-land":251,"kraever-iso-9001-2015-en-kvalitetshaandbog-hvad-punkt-7-5-beder-om-i-stedet-de-21-steder-standarden-naevner-dokumenteret-information-og-hvad-en-haandbog-er-til-i-dag":255,"kvalitetspolitikken-efter-iso-9001-de-fire-ting-punkt-5-2-kraever-de-tre-ting-der-skal-ske-med-den-og-et-eksempel-paa-en-side":263,"ledelsens-evaluering-efter-iso-9001-de-13-input-og-3-output-i-punkt-9-3-som-dagsorden-hvor-hvert-input-kommer-fra-og-hvad-referatet-skal-vise":267,"naar-dit-nedbrud-bliver-din-bankkundes-stoerre-haendelse-doras-seks-kriterier-taersklen-paa-to-timer-de-fire-frister-og-de-fakta-din-kunde-faar-brug-for":275,"nis2-artikel-20-for-bestyrelsen-hvad-ledelsesorganet-skal-godkende-foere-tilsyn-med-og-laere-de-tolv-steder-gennemfoerelsesforordningen-naevner-det-og-hvad-ansvar-betyder":279,"nis2-for-en-saas-virksomhed-i-er-en-udbyder-af-cloudcomputingtjenester-og-det-foelger-af-det":283,"nis2-for-managed-service-providers-og-mssp-er-en-enhed-efter-bilag-i-per-definition-og-den-leverandoer-hver-kundes-due-diligence-lander-paa":287,"nis2-for-onlinemarkedspladser-soegemaskiner-og-sociale-netvaerk-de-digitale-udbydere-i-bilag-ii-og-hvorfor-de-aldrig-er-vaesentlige-i-kraft-af-stoerrelse":291,"nis2-gennemfoerelse-stat-for-stat-hvad-kommissionens-register-viser":295,"nis2-registrering-de-to-lister-du-kan-staa-paa-hvad-du-indgiver-hvornaar-og-til-hvem-artikel-3-4-og-artikel-27":299,"saadan-tjekker-du-om-et-iso-9001-certifikat-er-aegte-hvad-et-certifikat-skal-vise-tre-tjek-paa-ti-minutter-og-de-27-akkrediteringsregistre":303,"trusselsbaserede-penetrationstest-under-dora-fra-leverandoerens-side-hvornaar-din-bankkundes-red-team-maa-ind-i-dine-produktionssystemer-testen-paa-12-uger-og-den-faelles-test":307,"vaesentlig-eller-vigtig-under-nis2-stoerrelsesreglen-de-stoerrelsesuafhaengige-regler-og-de-syv-maader-at-vaere-vaesentlig-paa":311,"cra-bilag-i-de-22-vaesentlige-krav-som-tjekliste":319,"cra-cybersikkerhedsrisikovurderingen-hvad-artikel-13-faktisk-kraever":324,"cra-eller-nis2-hvilken-gaelder-for-en-softwarevirksomhed":328,"cyber-resilience-act-for-en-lille-softwarefabrikant-i-tolv-trin":336,"den-politik-for-koordineret-offentliggoerelse-af-saarbarheder-som-cra-kraever":344,"er-dit-produkt-omfattet-af-cyber-resilience-act":348,"er-dit-produkt-vigtigt-eller-kritisk-efter-cyber-resilience-act":352,"er-jeres-open-source-projekt-kommercielt-under-cra-kommissionens-syv-tests":356,"eu-s-eget-cra-maskineri-den-dag-pligten-begyndte":360,"gaelder-cra-for-open-source-software":364,"hvad-cra-kraever-af-importoerer-og-distributoerer":368,"hvad-cra-kraever-af-jer-for-jeres-afhaengigheder-fornoeden-omhu-indberetning-opstroems-og-kendte-udnyttelige-saarbarheder":372,"hvad-der-hoerer-til-i-den-tekniske-dokumentation-efter-cra-bilag-vii-punkt-for-punkt":376,"hvad-i-skal-anmelde-efter-cra-de-to-udloesere-defineret":380,"hvem-haandhaever-cyber-resilience-act-i-din-medlemsstat":384,"hvilke-dele-af-jeres-backend-ligger-inden-for-cra-fjerndatabehandling":388,"hvilken-opdatering-bringer-jeres-eksisterende-software-ind-under-cra-vaesentlige-aendringer":392,"hvilket-csirt-anmelder-du-til-under-cra-artikel-14":396,"hvor-lang-er-supportperioden-efter-cra":400,"hvornaar-er-software-bragt-i-omsaetning-efter-cra-og-hvilken-af-jeres-builds-er-et-produkt":404,"hvornaar-starter-cra-s-24-timers-ur-at-faa-kendskab":408,"indgiv-en-cra-anmeldelse-paa-enisas-faelles-anmeldelsesplatform":412,"kraever-cra-en-sbom":416,"nis2-eller-cra-hvilket-haendelsesur-loeber-for-en-softwarevirksomhed-og-hvad-goer-en-haendelse-vaesentlig":420,"selvvurdering-efter-cra-hvad-modul-a-faktisk-kraever":428,"skal-software-ce-maerkes-efter-cra":432,"standard-vigtigt-eller-kritisk-de-26-tekniske-beskrivelser-og-kernefunktionalitetstesten":436,"uret-for-den-endelige-cra-rapport-starter-ikke-ved-kendskab":440,"cyber-resilience-act-boeder":444,"iso-27001-i-eu-udbud-efter-land":449,"saadan-besvarer-man-et-sikkerhedsspoergeskema":454,"bedste-iso-27001-compliance-software":462,"billigste-iso-27001-certificering":471,"billigste-vej-til-iso-27001":479,"implementer-iso-27001-uden-konsulenter":487,"iso-27001-tjekliste":495,"iso-27001-vs-nis2":499,"iso-42001-certificering":507,"omkostninger-ved-implementering-af-iso-27001":515,"omkostninger-ved-iso-27001-certificering-for-en-virksomhed":523,"saadan-faar-en-virksomhed-iso-27001-certificering":531,"hvor-mange-auditdage-iso-27001":539,"iso-27001-eller-soc-2-i-europa":548},{"locale":5,"slug":6,"title":7,"description":8,"published":9,"answer":10},"da","cra-artikel-13-for-en-softwarefabrikant-de-femogtyve-stykker-i-raekkefoelge-hvilke-er-jeres-hvilke-er-kommissionens-og-en-tjekliste-efter-rolle","CRA artikel 13 for en softwarefabrikant: de femogtyve stykker i rækkefølge, hvilke er jeres, hvilke er Kommissionens, og en tjekliste efter rolle","Artikel 13 i Cyber Resilience Act er fabrikantens artikel: femogtyve stykker fra de væsentlige krav i stk. 1 til Kommissionens beføjelser i stk. 25. Enogtyve af dem er pligter, en softwarefabrikant bærer, fra produktrisikovurderingen og omhuen med komponenter til supportperioden, det centrale kontaktpunkt, den tekniske dokumentation opbevaret i ti år, de korrigerende foranstaltninger og hvad der skal gøres før en indstilling af driften; to er muligheder, to tilhører Kommissionen og myndighederne. Artikel 14 tilføjer anmeldelsesfristerne, artikel 19 og 20 importørens og distributørens pligter, artikel 24 forvalterens, og bilag I de krav, produktet skal opfylde. En gratis side viser hver række, der binder jeres rolle, med Tidendes ord på seks sprog, med en status pr. række.","2026-09-13",{"who":11,"when":12,"do":13},"En fabrikant af et produkt med digitale elementer, det vil sige enhver softwarevirksomhed, der bringer software i omsætning på EU-markedet som led i en kommerciel aktivitet; og gennem artikel 21 og 22 en importør, distributør eller ændrer, der træder i fabrikantens sted.","Anmeldelsespligterne i artikel 14 gælder fra den 11. september 2026 for hvert produkt i anvendelsesområdet, uanset hvornår det blev bragt i omsætning; resten af artikel 13, bilag I, den tekniske dokumentation og CE-mærkningen gælder fra den 11. december 2027 for produkter, der bringes i omsætning fra den dag, og for ældre produkter, så snart de ændres væsentligt.","Læs de femogtyve stykker én gang som listen nedenfor, afgør for hvert, om det er udført, i gang eller ikke relevant, sæt dokumentationen ved siden af, og gem begrundelserne efter bilag I for alt, der er udelukket; den gratis side holder forordningens femogfirs rækker efter rolle og skriver tjeklisten som dokument.",{"locale":5,"slug":15,"title":16,"description":17,"published":9,"answer":18},"dataforordningen-for-en-saas-virksomhed-skiftepligterne-siden-den-12-september-2025-de-ni-kontraktvilkaar-afskaffelsen-af-skiftegebyrer-og-hvad-en-dataindehaver-skylder","Dataforordningen for en SaaS-virksomhed: skiftepligterne siden den 12. september 2025, de ni kontraktvilkår, afskaffelsen af skiftegebyrer, og hvad en dataindehaver skylder","Forordning (EU) 2023\u002F2854 har fundet anvendelse siden den 12. september 2025, og en virksomhed, der sælger hostet software, er efter den en udbyder af en databehandlingstjeneste, uanset størrelse. Kapitel VI får den til at fjerne enhver hindring for, at en kunde skifter udbyder eller flytter til egen infrastruktur: en skriftlig kontrakt med de ni vilkår i artikel 25, stk. 2, en opsigelsesfrist på højst to måneder, en overgangsperiode på højst 30 kalenderdage, en hentningsperiode på mindst 30 kalenderdage, sletning derefter, et onlineregister over de eksporterbare data, åbne grænseflader uden gebyr, en angivelse på webstedet af den jurisdiktion, infrastrukturen er underlagt, og skiftegebyrer, der er omkostningsbaserede nu og forbudte fra den 12. januar 2027. En virksomhed, hvis produkt er et forbundet produkt eller en relateret tjeneste, er også dataindehaver efter kapitel II, med adgang gennem design for produkter bragt i omsætning efter den 12. september 2026. Forordningens 96 rækker, der binder hver rolle, er et datasæt på seks sprog.",{"who":19,"when":20,"do":21},"En virksomhed, der leverer hostet software, infrastruktur eller platformstjenester til kunder i Unionen (en udbyder af databehandlingstjenester efter artikel 2, nr. 8), og enhver virksomhed, hvis produkt er et forbundet produkt eller en relateret tjeneste, der genererer data (en dataindehaver efter kapitel II); skiftekapitlet har ingen undtagelse for små virksomheder.","Kapitel VI har fundet anvendelse på enhver kontrakt siden den 12. september 2025, de nedsatte skiftegebyrer i artikel 29 løber indtil den 12. januar 2027 og er forbudte derefter, pligten til adgang gennem design i artikel 3, stk. 1, gælder for forbundne produkter og relaterede tjenester bragt i omsætning efter den 12. september 2026, og kapitel III for forpligtelser til at stille data til rådighed efter EU-retten, der træder i kraft efter den 12. september 2025.","Sæt de ni vilkår i artikel 25, stk. 2, ind i kundekontrakten, offentliggør skifteprocedurerne og onlineregistret over eksporterbare data, sæt jurisdiktionsangivelsen efter artikel 28 på webstedet, pris skiftet til kostpris og planlæg dets ophør den 12. januar 2027, åbn de grænseflader, skiftet kræver, og design, hvis produktet er et forbundet produkt, den næste version, så den udleverer sine data til brugeren; kataloget holder hver række efter rolle.",{"locale":5,"slug":23,"title":24,"description":25,"published":9,"answer":26},"iso-27001-informationssikkerhedspolitikken-hvad-punkt-5-2-kraever-de-ni-afsnit-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den","ISO 27001-informationssikkerhedspolitikken: hvad punkt 5.2 kræver, de ni afsnit i en kort politik, de fejl en auditor påpeger, og en side, der skriver den","Punkt 5.2 beder topledelsen om én politik, der passer til virksomhedens formål, bærer sikkerhedsmålene eller rammen for at sætte dem, forpligter sig til de gældende krav og til at forbedre systemet, og er dokumenteret, kommunikeret og tilgængelig for de parter, der har brug for den. Det er syv ting, og ingen af dem er et sideantal. En god politik for en softwarevirksomhed fylder to sider i ni afsnit: formål, omfang, hvorfor sikkerhed betyder noget her, forpligtelser, mål, roller, emnepolitikkerne under den, overholdelse, og kommunikation og gennemgang. De fejl, en auditor påpeger, er skabelonen med en anden virksomheds navn, de tredive sider, ingen har læst, den manglende godkendelse, mål ingen kan måle, og en politik ingen ny medarbejder har set. En gratis side skriver politikken ud fra ti svar på seks sprog.",{"who":27,"when":28,"do":29},"Topledelsen i en softwarevirksomhed, der bygger et ISO 27001-ledelsessystem for informationssikkerhed, og den person, der driver systemet for den; politikken er det første dokument, en certificeringsauditor beder om, og det, enhver anden sikkerhedspolitik hører under.","Før emnepolitikkerne skrives, fordi de hører under den, og før den første interne audit, fordi punkt 5.2 kontrolleres mod godkendelsen, datoen, kommunikationssporet og målene; derefter ved hver ledelsesevaluering, og hver gang forretningen, dens forpligtelser eller dens risici ændrer sig.","Skriv to sider i ni afsnit med virksomhedens egne ord, navngiv hvem der godkender den, og hvem der driver systemet, sæt tre til fem målbare mål, offentliggør den, hvor hver ny medarbejder læser den, datér godkendelsen, og gennemgå den mindst årligt; den gratis side skriver udkastet ud fra ti svar.",{"locale":5,"slug":31,"title":32,"description":33,"published":9,"answer":34},"iso-27001-ledelsens-evaluering-de-syv-input-i-punkt-9-3-som-dagsorden-de-fire-tendenser-de-to-output-hvad-referatet-skal-vise-og-en-side-der-skriver-det","ISO 27001-ledelsens evaluering: de syv input i punkt 9.3 som dagsorden, de fire tendenser, de to output, hvad referatet skal vise, og en side, der skriver det","Punkt 9.3 lader topledelsen evaluere ledelsessystemet med planlagte intervaller mod syv input: handlingerne fra den forrige evaluering, ændringer i de eksterne og interne forhold, ændringer i det, interessenterne har brug for og forventer, præstationsfeedbacken med dens fire tendenser (afvigelser og korrigerende handlinger, overvågning og måling, auditresultater, målene), feedback fra interessenter, risikovurderingen og behandlingsplanen og forbedringsmulighederne. Output er to: beslutninger om løbende forbedring og alle ændringer, systemet har brug for, opbevaret som dokumenteret information. Det referat, en auditor anerkender, viser hvert overvejet input og hver truffet beslutning, med en ejer og en dato på hver handling. En gratis side skriver referatet i punktets rækkefølge ud fra mødets fakta, tallene og det, der blev sagt.",{"who":35,"when":36,"do":37},"Topledelsen i en virksomhed, der driver et ISO 27001-ledelsessystem for informationssikkerhed, og den person, der forbereder evalueringen for den; evalueringen er det ene møde, standarden lægger personligt på topledelsen, og referatet er det, certificeringsauditoren læser for at se, at det fandt sted.","Med planlagte intervaller, hvilket for de fleste virksomheder betyder én gang om året og én gang mere før certificeringsauditten, og hver gang en ændring i forretningen, dens forpligtelser eller dens risici kræver en beslutning i toppen; den første evaluering før den første audit, med en forrige evaluerings handlinger at rapportere på ved den anden.","Sæt de syv input på dagsordenen i punktets rækkefølge, medbring et tal for hver af de fire tendenser, lad nogen tale til hvert input, registrér en beslutning om forbedring og om ændringer af systemet, giv hver handling en ejer og en dato, underskriv og datér referatet, og åbn den næste evaluering med handlingerne; den gratis side skriver referatet ud fra indtastningerne.",{"locale":5,"slug":39,"title":40,"description":41,"published":9,"answer":42},"iso-27001-registreringen-af-korrigerende-handling-hvad-punkt-10-2-kraever-de-syv-afsnit-de-fejl-der-genaabner-en-konstatering-og-en-side-der-skriver-den","ISO 27001-registreringen af korrigerende handling: hvad punkt 10.2 kræver efter en afvigelse, de syv afsnit en auditor anerkender, de fejl der genåbner en konstatering, og en side der skriver den","Punkt 10.2 er det, der sker med en afvigelse, når den er fundet: korrigere den og håndtere det, den forårsagede, finde årsagen, spørge om det samme problem findes andre steder, handle så den ikke gentager sig, kontrollere at handlingen virkede, ændre ledelsessystemet dér, hvor årsagen lå, og opbevare afvigelsen, handlingerne og deres resultater som dokumenteret information. En registrering, en auditor anerkender, har syv afsnit i den rækkefølge, holder korrektionen adskilt fra den korrigerende handling og forbliver åben, indtil kontrollen viser, at handlingen virkede. En gratis side skriver registreringen ud fra konstateringen, korrektionen, årsagen, handlingen med ejer og dato og effektivitetskontrollen.",{"who":43,"when":44,"do":45},"Den person, der har ansvaret for ISO 27001-ledelsessystemet i en virksomhed, og enhver, der får en konstatering at lukke: En intern audit, en certificeringsaudit, en hændelse eller en fejlet kontrol frembringer en afvigelse, og punkt 10.2 siger, hvad der skal ske med den, og hvad der skal skrives ned.","Hver gang en afvigelse findes, fra den dag den oprettes til den dag kontrollen viser, at handlingen virkede; før certificeringsauditten for hver konstatering fra de interne audits, og før opfølgningsauditten for hver konstatering fra den seneste certificeringsaudit, for det er de registreringer, auditoren åbner først.","Korrigér og håndtér det, der blev forårsaget, skriv afvigelsen ned som bevis, find årsagen med en metode, spørg om det samme problem findes andre steder, beslut en handling i forhold til virkningen med en ejer og en dato, kontrollér senere at den virkede og notér resultatet, ændr proceduren eller risikoregistret dér, hvor årsagen lå, og opbevar registreringen; den gratis side skriver den i punktets rækkefølge.",{"locale":5,"slug":47,"title":48,"description":49,"published":9,"answer":50},"iso-27001-risikovurderingen-for-en-softwarevirksomhed-hvad-punkt-6-1-2-kraever-en-fempunktsmetode-startrisiciene-og-en-side-der-skriver-registret-og-behandlingsplanen","ISO 27001-risikovurderingen for en softwarevirksomhed: hvad punkt 6.1.2 kræver, en fempunktsmetode, startrisiciene og en side, der skriver registret og behandlingsplanen","Punkt 6.1.2 foreskriver ikke en metode; det foreskriver, hvad metoden skal frembringe: kriterier for at acceptere risici og for at vurdere dem, en identifikation af informationssikkerhedsrisiciene, en analyse af deres konsekvenser og sandsynlighed, en evaluering mod kriterierne og gentagelige, sammenlignelige resultater. Punkt 6.1.3 kræver dernæst behandlingsmulighederne, foranstaltningerne, sammenligningen med anneks A, erklæringen om anvendelighed og planen. For en softwarevirksomhed er risiciene i vidt omfang kendt før den første workshop: kompromitterede loginoplysninger, en mistet bærbar, et nedbrud hos cloudleverandøren, en backup, der ikke kan gendannes, en fratrådt medarbejder med åben adgang, en sårbarhed leveret i egen kode. En fempunktsskala for sandsynlighed og konsekvens, produktet som niveau, en accepttærskel, behandlingsmuligheden og foranstaltningerne for hver risiko over den, og en gratis side, der skriver registret og planen på seks sprog.",{"who":51,"when":52,"do":53},"En softwarevirksomhed, der bygger et ISO 27001-ledelsessystem for informationssikkerhed, ved den første risikovurdering, før erklæringen om anvendelighed skrives, og igen med de planlagte intervaller i punkt 8.2 og efter en ændring, som punkt 8.1 nævner.","Før foranstaltningerne vælges, fordi erklæringen om anvendelighed hviler på behandlingsplanen; derefter med planlagte intervaller, og når væsentlige ændringer indtræffer (punkt 8.2), hvilket for en softwarevirksomhed er hver ny produktflade, hver ny leverandør eller hvert nyt team; kriterierne beholdes, og resultaterne skal være sammenlignelige fra én vurdering til den næste.","Skriv kriterierne én gang, en skala for sandsynlighed, en for konsekvens og det niveau, I accepterer; begynd med de risici, en virksomhed som jeres bærer, giv hver en score, navngiv ejeren, behandl hver risiko over tærsklen med en mulighed og de foranstaltninger i anneks A, der behandler den, og datér planen; den gratis side skriver registret og planen ud fra fem svar.",{"locale":5,"slug":55,"title":56,"description":57,"published":9,"answer":58},"iso-42001-ai-politikken-hvad-punkt-5-2-kraever-de-ti-afsnit-ai-forordningens-pligter-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den","ISO 42001-AI-politikken for en softwarevirksomhed: hvad punkt 5.2 kræver, de ti afsnit, de pligter i AI-forordningen den nævner, de fejl en auditor påpeger, og en side, der skriver den","Punkt 5.2 i ISO\u002FIEC 42001 beder topledelsen om en AI-politik, der passer til det, virksomheden bruger AI til, giver rammen for AI-målene, forpligter sig til de gældende krav og til at forbedre systemet, er dokumenteret, kommunikeret og tilgængelig, og siger, hvordan den står ved siden af de andre politikker. Tre foranstaltninger i anneks A, A.2.2, A.2.3 og A.2.4, kræver politikken, dens afstemning med de andre politikker og dens gennemgang. En kort AI-politik for en softwarevirksomhed fylder ti afsnit: formål, omfang, holdning, de udelukkede anvendelser, ansvar, mål, de gældende krav, de andre politikker, kommunikation og gennemgang. Afsnittet om kravene er dér, hvor AI-forordningen træder ind: kompetencepligten i artikel 4, gennemsigtighedspligterne i artikel 50, hvor virksomheden genererer indhold, og en registreret højrisikoafgørelse pr. system, som politikken selv aldrig påstår. En gratis side skriver politikken ud fra elleve svar på seks sprog.",{"who":59,"when":60,"do":61},"Topledelsen i en softwarevirksomhed, der bygger AI ind i sit produkt eller bruger andres AI i sit arbejde, og den person, der driver AI-ledelsessystemet for den; AI-politikken er det første dokument, en ISO 42001-auditor beder om, og det, enhver beslutning om at bygge, købe eller forlade sig på et AI-system henviser tilbage til.","Før konsekvensvurderingerne og fortegnelsen påbegyndes, fordi begge loves i den, og før den første interne audit, hvor punkt 5.2 kontrolleres mod godkendelsen, kommunikationssporet, målene og afstemningen med sikkerheds- og databeskyttelsespolitikkerne; derefter ved hver ledelsesevaluering, og hver gang en ny AI-kapacitet, et ændret formål eller en flyttet regulatorisk situation kræver det.","Skriv to sider i ti afsnit med virksomhedens egne ord, angiv holdningen og de udelukkede anvendelser, navngiv hvem der godkender den, og hvem der driver systemet, sæt tre til fem målbare mål, nævn de pligter i AI-forordningen, der gælder, uden at klassificere noget system i politikken, sig hvordan den står ved siden af sikkerheds- og databeskyttelsespolitikkerne, og offentliggør den, hvor hver ny medarbejder læser den; den gratis side skriver udkastet ud fra elleve svar.",{"locale":5,"slug":63,"title":64,"description":65,"published":9,"answer":66},"iso-42001-konsekvensvurderingen-af-et-ai-system-hvad-punkt-6-1-4-kraever-de-tre-niveauer-ai-forordningen-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den","ISO 42001-konsekvensvurderingen af et AI-system: hvad punkt 6.1.4 kræver, de tre niveauer af konsekvenser, hvor den møder AI-forordningen, de fejl en auditor påpeger, og en side der skriver den","Punkt 6.1.4 i ISO\u002FIEC 42001 lader virksomheden vurdere, hvad hvert AI-system kan gøre ved de enkeltpersoner og grupper, det berører, og ved samfundet, opbevare resultatet som dokumenteret information og handle på det gennem systemets livscyklus; punkt 8.4 udfører processen, og fire foranstaltninger i bilag A kræver processen, opbevaringen, skaden på enkeltpersoner og grupper og skaden ud over brugerne. Det er den registrering, standarden har, og ISO 27001 ikke har. En vurdering, en auditor anerkender, nævner formålet og det forudsigelige misbrug, menneskene, konsekvenserne på de tre niveauer med hver en sandsynlighed og en alvor, fordelene, foranstaltningerne, et resultat og en dato for genvurdering; efter AI-forordningen er den input til konsekvensanalysen vedrørende grundlæggende rettigheder efter artikel 27 og det sted, hvor virksomheden registrerer sin egen læsning af systemet. En gratis side skriver den for ét system.",{"who":67,"when":68,"do":69},"En virksomhed, der bygger et AI-system ind i sit produkt eller bruger en andens AI-system i sit arbejde og har eller planlægger ISO 42001; konsekvensvurderingen er den registrering, certificeringsauditoren åbner pr. system, og den, idriftsætterpligterne i AI-forordningen først griber efter.","Før et AI-system bygges eller bruges første gang, igen når dets formål, data, brugere eller output ændrer sig, når en hændelse berører det, og på en dato for genvurdering, der er sat i selve vurderingen; de første vurderinger før den første interne audit, for fortegnelsen og vurderingerne er det, auditten læser.","Lav en liste over systemerne, og skriv for hvert formålet og det forudsigelige misbrug, nævn de mennesker det berører, bedøm konsekvenserne for enkeltpersoner, for grupper og for samfundet på sandsynlighed og alvor og beskriv dem, vej fordelene, fastsæt foranstaltningerne og det menneskelige tilsyn, registrér et resultat og en dato for genvurdering, registrér læsningen efter AI-forordningen ved siden af, og opbevar registreringen; den gratis side skriver den i den rækkefølge.",{"locale":5,"slug":71,"title":72,"description":73,"published":9,"answer":74},"nis2-haendelsesfristen-for-en-softwarevirksomhed-24-timer-72-timer-en-maaned-hvad-der-goer-en-haendelse-vaesentlig-for-en-cloududbyder-og-en-side-der-skriver-de-tre-rapporter","NIS2-hændelsesfristen for en softwarevirksomhed: den tidlige varsling efter 24 timer, underretningen efter 72 timer, den endelige rapport efter en måned, hvad der gør en hændelse væsentlig for en cloududbyder, og en side, der skriver de tre rapporter","Artikel 23, stk. 4, i NIS2 lader tre frister løbe fra det øjeblik, en væsentlig eller vigtig enhed får kendskab til en væsentlig hændelse: en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 og en endelig rapport inden for en måned efter den underretning, med en foreløbig rapport på anmodning og en fremskridtsrapport, hvor hændelsen stadig er i gang. For en udbyder af cloudcomputingtjenester siger gennemførelsesforordning (EU) 2024\u002F2690, hvornår en hændelse er væsentlig: et direkte økonomisk tab på over 500 000 EUR eller 5 % af omsætningen, alt efter hvad der er lavest, en tjeneste, der er fuldstændig utilgængelig i mere end 30 minutter, en tilgængelighed, der er begrænset for mere end 5 % eller 1 million af dens brugere i Unionen i mere end en time, eller en formodet ondsindet kompromittering af data. Hvad hver rapport indeholder, hvilken CSIRT den går til, og en gratis side, der beregner fristerne og skriver alle tre på seks sprog.",{"who":75,"when":76,"do":77},"En softwarevirksomhed, der er en væsentlig eller vigtig enhed efter NIS2, hvilket for en udbyder af cloudcomputingtjenester, en udbyder af administrerede tjenester eller en udbyder af administrerede sikkerhedstjenester er tilfældet efter bilag I eller II uanset staten; og den samme virksomhed som den leverandør, dens kunders egne rapporter efter artikel 23 afhænger af.","Fra tidspunktet for kendskab til en væsentlig hændelse: den tidlige varsling inden for 24 timer, underretningen inden for 72, den endelige rapport senest en måned efter indgivelsen af underretningen; pligten har gældt siden gennemførelsesfristen den 17. oktober 2024, og gennemførelsesforordning (EU) 2024\u002F2690 har fastsat tærsklerne for de digitale udbydere siden den 7. november 2024.","Notér tidspunktet for kendskab, og læs hændelsen mod artikel 23, stk. 3, og, for en digital udbyder, mod forordningens tærskler; send den tidlige varsling inden for 24 timer med de to angivelser, den kræver, underretningen inden for 72 med den indledende vurdering, den endelige rapport inden for en måned med dens fire oplysninger; den gratis side beregner de tre frister, nævner CSIRT'en og skriver rapporterne.",{"locale":5,"slug":79,"title":80,"description":81,"published":82},"ai-faerdigheder-efter-artikel-4-i-ai-forordningen-som-omskrevet-den-27-juli-2026-hvad-traeffe-foranstaltninger-betyder-hvem-den-daekker-hvad-den-ikke-kraever-og-registreringen","AI-færdigheder efter artikel 4 i AI-forordningen, som omskrevet den 27. juli 2026: hvad »træffe foranstaltninger« betyder, hvem den dækker, hvad den ikke kræver, og den registrering, der skal føres","Artikel 4 har gjaldt for enhver udbyder og idriftsætter af et AI-system siden den 2. februar 2025. Den digitale omnibus omskrev den: foranstaltninger til at støtte udviklingen af AI-færdigheder, under hensyntagen til folks viden og konteksten, og, med de ord forordningen nu bruger, ingen pligt til at garantere et specifikt niveau af AI-færdigheder hos nogen enkeltperson. Kommissionen skal offentliggøre praktiske eksempler og AI-udvalget fælles mål. Hvad artiklen beder om, hvorfor den ikke har sin egen bøde i artikel 99, hvordan ISO 42001's kompetence- og bevidsthedsklausuler frembringer registreringen, og et program på én side.","2026-09-12",{"locale":5,"slug":84,"title":85,"description":86,"published":82},"ai-forordningen-efter-den-digitale-omnibus-de-aendrede-datoer-og-hvilke-iso-42001-foranstaltninger-der-leverer-beviset-for-artikel-17-og-artikel-9-til-15","AI-forordningen efter den digitale omnibus: de datoer, der ændrede sig den 27. juli 2026, og hvilke ISO 42001-foranstaltninger der leverer beviset for de tretten aspekter i artikel 17 og artikel 9 til 15","Forordning (EU) 2026\u002F1744, undertegnet den 8. juli 2026, offentliggjort den 24. juli, i kraft den 27. juli, flyttede AI-forordningens højrisikodatoer til den 2. december 2027 for systemer i bilag III og den 2. august 2028 for systemer i bilag I, omskrev AI-færdigheder til en pligt til at træffe foranstaltninger og gjorde planen for overvågning efter omsætningen til en del af den tekniske dokumentation. Det meste, der ranker, giver stadig de gamle datoer. Datoerne som ændret, hvad der ellers ændrede sig for en udbyder, og vores kortlægning af de tretten aspekter i artikel 17's kvalitetsstyringssystem, artikel 9 til 15, 72 og 73 og operatørpligterne i artikel 4 og 26 til anneks A-foranstaltningerne i ISO\u002FIEC 42001, med det, forordningen beder om, og standarden ikke leverer.",{"locale":5,"slug":88,"title":89,"description":90,"published":82,"answer":91},"ai-forordningen-for-en-softwarevirksomhed-hvilken-rolle-i-har-hvad-der-gaelder-for-alle-hvad-der-kun-gaelder-for-en-hoejrisikoudbyder-smv-reglerne-og-de-aendrede-datoer","AI-forordningen for en softwarevirksomhed: hvilken rolle I har, hvad der gælder for alle, hvad der kun gælder for en højrisikoudbyder, SMV-reglerne og de ændrede datoer","En softwarevirksomhed møder AI-forordningen i en af seks roller, og det meste af forordningen gælder kun for to af dem. Hvad der overhovedet tæller som et AI-system, hvorfor det at levere en leverandørs model under eget navn gør jer til udbyder, de tre pligter, enhver virksomhed har haft siden 2025 og 2026 (AI-færdigheder, forbuddene, gennemsigtighed), de to veje til højrisiko og hvad hver rolle så skylder fra den 2. december 2027, linjen for modeller til almen brug, de SMV- og små midcap-regler, den digitale omnibus udvidede, og én tabel over hvem der skylder hvad fra hvornår. Læst fra de to forordninger på CELLAR den 12. september 2026.",{"who":92,"when":93,"do":94},"Enhver softwarevirksomhed, der udvikler, sælger, integrerer eller bruger et AI-system i Unionen, i en af seks operatørroller; det meste af forordningen gælder kun for udbyderen af et højrisikosystem, og de fleste virksomheder er idriftsætter af mange systemer og udbyder af få.","AI-færdigheder og forbuddene siden den 2. februar 2025; gennemsigtigheden efter artikel 50 siden den 2. august 2026; højrisikoforpligtelserne fra den 2. december 2027 for en anvendelse i bilag III og fra den 2. august 2028 for et produkt under bilag I.","Bestem jeres rolle for hvert system, og om det er et højrisikosystem, skriftligt, med den gratis bestemmelse; derefter dokumentationen for AI-færdigheder, som enhver virksomhed skylder i dag.",{"locale":5,"slug":96,"title":97,"description":98,"published":82},"artikel-50-i-ai-forordningen-de-fire-gennemsigtighedsforpligtelser-siden-den-2-august-2026-overgangen-til-den-2-december-2026-praksiskodeksen-og-eu-ikonet","Artikel 50 i AI-forordningen for en virksomhed, der leverer eller bruger generativ AI: de fire gennemsigtighedsforpligtelser, der har været gældende siden den 2. august 2026, overgangen til den 2. december 2026, praksiskodeksen og EU-ikonet","Artikel 50 er den forpligtelse i AI-forordningen, der når en virksomhed, uanset om dens system er højrisiko eller ej: fortælle folk, at de taler med en AI, mærke genereret indhold, så maskiner kan opdage det, oplyse om deepfakes og AI-skrevne tekster om spørgsmål af offentlig interesse, underrette personer, der udsættes for følelsesgenkendelse. Den har været gældende siden den 2. august 2026, den digitale omnibus lod den stå uændret og gav udbydere af generative systemer, der allerede er i omsætning, frist til den 2. december 2026 for mærkningspligten. De fire stykker i rækkefølge, hvem der er udbyder, og hvem der er idriftsætter for hvert, Kommissionens praksiskodeks af 10. juni 2026 med dens tolagsmærkning og dens AI-ikon, bøden og den registrering, et ISO 42001-system fører.",{"locale":5,"slug":100,"title":101,"description":102,"published":82},"de-ni-steder-hvor-din-bankkundes-ikt-risikorammevaerk-raekker-ind-i-dit-produkt-rts-2024-1774-slutdatoer-for-support-saarbarheder-kildekode-konti-og-haendelser","De ni steder, hvor din bankkundes IKT-risikorammeværk rækker ind i dit produkt, RTS 2024\u002F1774: slutdatoer for support, sårbarhedsrapporter og sporing af biblioteker, indstillinger den ikke må omgå, kildekode testet før produktion, navngivne konti til dine medarbejdere, og dine hændelser som dens alarmer","Delegeret forordning (EU) 2024\u002F1774, i kraft siden den 15. juli 2024, fastsætter det IKT-risikostyringsrammeværk, hver finansiel enhed kører under DORA, og ni af dens artikler nævner tredjepartsudbyderen af IKT-tjenester. Læst fra leverandørens side: aktivfortegnelsen, der registrerer slutdatoerne for din support (artikel 4), sårbarhedsproceduren, der kontrollerer, at du håndterer og rapporterer sårbarheder, og sporer tredjepartsbibliotekerne i dit produkt (artikel 10), proceduren for data- og systemsikkerhed, der fordeler roller mellem dig og kunden og beder om foranstaltninger på din infrastruktur (artikel 11), krypterede forbindelser over tredjeparters netværk (artikel 13), kildekode fra udbydere analyseret og testet før produktion (artikel 16), en entydig konto til hver af dine medarbejdere med adgang (artikel 20), dine hændelsesunderretninger som en af dens detektionskilder (artikel 23), kontinuitetstest, der omfatter din tjeneste og din insolvens (artikel 25 og 26). Med det, et ISO 27001-system allerede besvarer.",{"locale":5,"slug":104,"title":105,"description":106,"published":82},"de-ti-foranstaltninger-i-nis2-artikel-21-2-som-tjekliste-hvert-litra-citeret-forordningens-afsnit-bag-det-og-de-iso-27001-foranstaltninger-der-allerede-frembringer-dem","De ti foranstaltninger i NIS2 artikel 21(2) som tjekliste: hvert litra citeret, forordningens afsnit bag det, og de ISO 27001-foranstaltninger, der allerede frembringer dem","Artikel 21(2) opregner ti foranstaltninger, enhver væsentlig og vigtig enhed skal træffe, fra politikker for risikoanalyse til multifaktorautentificering. For cloud-, managed service- og de andre digitale udbydere udfolder gennemførelsesforordning 2024\u002F2690 hver af dem i 13 afsnit skrevet ud fra ISO\u002FIEC 27001 og 27002. Én tabel: de ti litraer, som direktivet formulerer dem, de afsnit, der udfolder hvert, og de ISO 27001-punkter og bilag A-foranstaltninger, der frembringer beviserne, med de to steder, et ISMS ikke når.",{"locale":5,"slug":108,"title":109,"description":110,"published":82},"dora-due-diligence-rts-2024-1773-de-seks-spoergsmaal-de-fem-kilder-til-sikkerhed-de-otte-betingelser-for-dit-certifikat-og-de-fem-rapporter","Din banks DORA-leverandørpolitik, RTS 2024\u002F1773: de seks due diligence-spørgsmål, de fem kilder til sikkerhed, de otte betingelser for at acceptere dit ISO 27001-certifikat i stedet for en revision, og de fem rapporter, du kommer til at skylde","Hver finansiel enhed i Unionen har en skriftlig politik for sine kontrakter om IKT-tjenester, der understøtter kritiske eller vigtige funktioner, og delegeret forordning (EU) 2024\u002F1773 siger, hvad den politik skal indeholde, i kraft siden den 15. juli 2024. Læst fra leverandørens side: de seks ting, kunden vurderer om dig, før den underskriver (artikel 6), de fem kilder til sikkerhed, den må bruge, og de otte betingelser, hvorunder den må støtte sig til dine certificeringer eller revisionsrapporter i stedet for selv at revidere dig (artikel 8), nøgleindikatorerne, bøderne og de fem slags rapporter, kontrakten vil kræve (artikel 9), og den exitplan, den skal teste (artikel 10). Med det, et ISO 27001-certifikat besvarer, og det, det ikke gør.",{"locale":5,"slug":112,"title":113,"description":114,"published":82,"answer":115},"dora-for-en-softwareleverandoer-kontraktklausulerne-efter-artikel-30-som-din-bankkunde-sender-informationsregistret-og-hvad-iso-27001-allerede-besvarer","DORA for en softwareleverandør: kontraktklausulerne efter artikel 30, som din bankkunde sender, informationsregistret, du kommer til at stå i, og hvad ISO 27001 allerede besvarer","Siden den 17. januar 2025 styrer enhver bank, forsikringsselskab, investeringsselskab og betalingsinstitut i Unionen sine softwareleverandører efter forordning (EU) 2022\u002F2554, DORA. Leverandøren er ikke reguleret; kontrakten er. Artikel 30 opregner ni klausuler, som enhver kontrakt om IKT-tjenester skal indeholde, og seks mere, når tjenesten understøtter en kritisk eller vigtig funktion: lokationer, tilbagelevering af data, hændelsesbistand til en forud fastsat pris, samarbejde med kundens myndigheder, opsigelsesvarsler, revisionsrettigheder, exitstrategier. Hver klausul læst fra forordningen, det informationsregister, kunden indgiver årligt, de tre delegerede retsakter bag, og for hvilke af klausulerne et ISO 27001-system allerede frembringer beviset.",{"who":116,"when":117,"do":118},"En softwareleverandør, SaaS-udbyder, managed service eller hostet API med en kunde, der i Unionen er bank, forsikringsselskab, investeringsselskab, betalings- eller e-pengeinstitut, udbyder af kryptoaktivtjenester eller fondsforvalter; leverandøren er ikke reguleret, det er kontrakten.","DORA gælder siden den 17. januar 2025; enhver IKT-kontrakt bærer klausulerne efter artikel 30 ved underskrift eller fornyelse, og kunden indberetter hvert år det informationsregister, I står i, til sin myndighed.","Læs tillægget op mod artikel 30, stk. 2 og 3, ni klausuler i enhver kontrakt og seks mere, hvor tjenesten understøtter en kritisk eller vigtig funktion; den gratis klausultjekliste giver de femten med det, ISO 27001 allerede besvarer.",{"locale":5,"slug":120,"title":121,"description":122,"published":82},"dora-typer-af-ikt-tjenester-s01-til-s19-hvilken-et-saas-produkt-er-hvad-registret-over-oplysninger-fastholder-og-hvorfor-en-kontrakt-kan-blive-flere-raekker","DORA's nitten typer af IKT-tjenester, S01 til S19: hvilken et SaaS-produkt er, hvad registret over oplysninger fastholder om den, og hvorfor én kontrakt kan blive flere rækker","Hver IKT-tjeneste, som en bank, et forsikringsselskab eller et betalingsinstitut køber, registreres i dets register over oplysninger under en af nitten koder, S01 til S19, fra bilag III til gennemførelsesforordning (EU) 2024\u002F2956. Et hostet produkt er S19, installeret software S13, en administreret tjeneste S14, et datafeed S05, og kunden indberetter én række pr. tjeneste og funktion, så én kontrakt kan blive til flere. De nitten typer med forordningens egne beskrivelser, kolonnen der bærer koden, hvad kunden skal registrere ved siden af, og hvorfor den kode, du giver én kunde, skal passe til den, du giver den næste.",{"locale":5,"slug":124,"title":125,"description":126,"published":82},"dora-underleverandoerer-rts-2025-532-de-tolv-kontraktvilkaar-ved-underentreprise-af-en-kritisk-tjeneste-de-ti-betingelser-kunden-tjekker-og-varslet","Underleverandører under DORA, RTS 2025\u002F532: de tolv vilkår, din kontrakt bærer, når du giver en kritisk tjeneste i underentreprise, de ti betingelser, din kunde tjekker først, og varslet, før du skifter underleverandør","Siden den 22. juli 2025 må en finansiel enhed kun lade sin softwareleverandør give en tjeneste, der understøtter en kritisk eller vigtig funktion, i underentreprise på betingelserne i delegeret forordning (EU) 2025\u002F532. Ti betingelser, kunden vurderer før underskrift, fra din evne til at identificere hver underleverandør til om underleverandøren giver de samme revisionsrettigheder; tolv vilkår, kontrakten derefter bærer, fra dit ansvar for underleverandørens tjeneste til kundens ret til at opsige; et varsel, hvor du ikke må skifte underleverandør, før kunden har godkendt eller undladt at gøre indsigelse; og tre tilfælde, hvor kunden må opsige. Læst i EU-Tidende, med det, registret over oplysninger fastholder om kæden, og det, et ISO 27001-leverandørregister allerede besvarer.",{"locale":5,"slug":128,"title":129,"description":130,"published":82},"eu-overensstemmelseserklaeringen-under-cra-bilag-v-punkt-for-punkt-den-forenklede-form-og-et-udfyldt-eksempel","EU-overensstemmelseserklæringen under CRA: bilag V punkt for punkt, den forenklede form og et udfyldt eksempel","Artikel 28 pålægger fabrikanten at udfærdige en EU-overensstemmelseserklæring, før produktet bringes i omsætning, efter modellen i bilag V, og artikel 28(4) gør underskriften til den handling, hvormed fabrikanten påtager sig ansvaret for produktet. De otte punkter i bilag V, den forenklede form på én sætning i bilag VI, reglerne omkring den (sprog, den enkelte erklæring, produktfamilier, 10 års opbevaring), et udfyldt eksempel, og hvad en manglende eller forkert erklæring koster efter artikel 58 og artikel 64.",{"locale":5,"slug":132,"title":133,"description":134,"published":82,"answer":135},"gdpr-anmodningen-fra-en-registreret-for-en-softwarevirksomhed-maaneden-i-artikel-12-stk-3-de-otte-oplysninger-i-et-indsigtssvar-de-to-yderligere-maaneder-og-en-side-der-beregner-fristen","GDPR-anmodningen fra en registreret for en softwarevirksomhed: måneden i artikel 12, stk. 3, de otte oplysninger i et indsigtssvar, de to yderligere måneder og en side, der beregner fristen","En anmodning efter artikel 15 til 22 besvares uden unødig forsinkelse og senest en måned efter modtagelsen (artikel 12, stk. 3); fristen udløber på samme dato i den følgende måned eller på dens sidste dag; to yderligere måneder er til rådighed, når anmodningerne er komplekse eller talrige, og den registrerede underrettes inden for den første måned; et afslag bærer sine grunde og retsmidlerne inden for samme måned (12, stk. 4); svaret er gratis, medmindre anmodningen er åbenbart grundløs eller overdreven, og virksomheden bærer bevisbyrden for det (12, stk. 5). En indsigtsanmodning besvares med en kopi af oplysningerne og de otte oplysninger i artikel 15, stk. 1, litra a) til h), fra formålene til de automatiske afgørelser. Læst mod kataloget, med en gratis side, der beregner fristen og skriver svaret på seks sprog.",{"who":136,"when":137,"do":138},"En softwarevirksomhed som dataansvarlig for sine egne kunde-, bruger- og medarbejderoplysninger, der modtager anmodningen; og som databehandler for sine kunders oplysninger, der bistår den dataansvarlige efter artikel 28, stk. 3, litra e), og aldrig svarer den registrerede i den dataansvarliges sted.","Fristen begynder den dag, anmodningen modtages, gennem enhver kanal, virksomheden tilbyder, og udløber inden for en måned, eller tre, hvor forlængelsen tages og meddeles inden for den første; pligten har gældt siden den 25. maj 2018 og har ingen størrelsestærskel.","Notér modtagelsesdagen og beregn fristen; kontrollér identiteten kun ved rimelig tvivl; svar ud fra fortegnelsen over behandlingsaktiviteter, der allerede rummer formålene, kategorierne, modtagerne og opbevaringsperioderne; den gratis side beregner datoen og skriver indsigtssvaret efter artikel 15, stk. 1.",{"locale":5,"slug":140,"title":141,"description":142,"published":82,"answer":143},"gdpr-databehandleraftalen-for-en-saas-virksomhed-de-otte-vilkaar-i-artikel-28-stk-3-den-glemte-pligt-og-hvad-der-staar-ved-siden-af-under-dora","GDPR-databehandleraftalen for en SaaS-virksomhed: de otte vilkår i artikel 28, stk. 3, som ethvert kundetillæg bærer, den pligt de fleste glemmer, og hvad der står ved siden af under DORA","En SaaS-virksomhed underskriver den samme kontrakt med hver kunde, den behandler oplysninger for, og artikel 28, stk. 3, fastsætter dens indhold: genstand og varighed, de otte tilsagn fra dokumenteret instruks til revisioner, og databehandlerens pligt til at gøre opmærksom på en instruks, der overtræder forordningen. Hvad hvert vilkår betyder for en softwareleverandør, reglen om underdatabehandlere i artikel 28, stk. 2 og 4, Kommissionens standardkontraktbestemmelser fra 2021, ansvaret efter artikel 82 og bødeloftet efter artikel 83, og den DORA-klausul i artikel 30, en bankkunde sender ved siden af hvert vilkår. Med den gratis tjekliste, der læser de to tillæg som ét.",{"who":144,"when":145,"do":146},"Enhver SaaS-virksomhed, hostet API eller managed service, der behandler personoplysninger for sine kunder, som deres databehandler efter artikel 4, nr. 8; vilkårene binder leverandøren, uanset om kunden sender sit eget tillæg eller underskriver leverandørens.","Kontrakten skal foreligge før den første behandling for den kunde og læses igen ved hvert skift af underdatabehandler (artikel 28, stk. 2); en bank, et forsikringsselskab eller et betalingsinstitut sender DORA-klausulerne i artikel 30 i samme tillæg, i kraft siden den 17. januar 2025, og de to sæt forhandles sammen.","Kør den gratis tjekliste med kundens tillæg åbent: markér hvert af de otte vilkår som aftalt, under forhandling eller manglende, notér klausulnummeret, og fortsæt, hvor kunden er en finansiel enhed, i DORA-klausultjeklisten med samme dokument.",{"locale":5,"slug":148,"title":149,"description":150,"published":82,"answer":151},"gdpr-for-en-softwarevirksomhed-dataansvarlig-for-egne-data-databehandler-for-kunderne-og-de-fem-forpligtelser-der-afhaenger-af-stoerrelse-og-data","GDPR for en softwarevirksomhed: dataansvarlig for egne data, databehandler for kunderne, og de fem forpligtelser, der afhænger af størrelse og data","Forordning (EU) 2016\u002F679 når enhver softwarevirksomhed, så spørgsmålet er, hvilke forpligtelser der gælder. De to roller pr. behandling (artikel 4), fortegnelsen over behandlingsaktiviteter, som undtagelsen ved 250 personer aldrig fritager et produkt i brug for (artikel 30), rådgiveren (artikel 37), konsekvensanalysen (artikel 35), repræsentanten for en virksomhed uden for Unionen (artikel 27), overførselsgrundlagene (kapitel V), fristerne på 72 timer og en måned, og hvad ISO 27701 frembringer for hver af dem. Læst i EU-Tidende, med den gratis bestemmelse, der skriver det ned.",{"who":152,"when":153,"do":154},"Enhver softwarevirksomhed, der behandler personoplysninger i Unionen eller udbyder sit produkt til personer i Unionen: dataansvarlig for egne kunde-, emne- og medarbejderoplysninger og, for en SaaS, databehandler for de oplysninger, kunderne lægger i produktet.","Anvendt siden den 25. maj 2018; fristen ved et brud er 72 timer fra kendskab, en registrerets anmodning besvares inden for en måned, og fortegnelsen, rådgiveren, konsekvensanalysen og repræsentanten gælder fra den dag, det udløsende svar ændrer sig.","Kør den gratis bestemmelse: ni svar giver forpligtelserne som tabel med bestemmelsen bag hver, og før derefter fortegnelsen over behandlingsaktiviteter, den er det dokument, enhver anden forpligtelse hviler på.",{"locale":5,"slug":156,"title":157,"description":158,"published":82,"answer":159},"gdpr-fortegnelsen-over-behandlingsaktiviteter-for-en-softwarevirksomhed-syv-felter-fire-felter-hvorfor-undtagelsen-ved-250-personer-aldrig-gaelder-og-en-side-der-skriver-den","GDPR-fortegnelsen over behandlingsaktiviteter for en softwarevirksomhed: de syv felter i artikel 30, stk. 1, de fire i artikel 30, stk. 2, hvorfor undtagelsen ved 250 personer aldrig gælder, og en side, der skriver den","Artikel 30 er den ene GDPR-forpligtelse, som enhver anden henviser tilbage til, og den, som de fleste softwarevirksomheder tror, undtagelsen ved 250 personer fritager dem for. Det gør den ikke: artikel 30, stk. 5, ophæver undtagelsen for enhver behandling, der ikke er lejlighedsvis, og et produkt i brug behandler hver dag. De syv felter i en dataansvarligs fortegnelse og de fire i en databehandlers, læst i EU-Tidende, hvad hvert felt er til, den ISO 27701-foranstaltning, der dokumenterer det, og den gratis side, der skriver fortegnelsen én aktivitet ad gangen.",{"who":160,"when":161,"do":162},"Enhver softwarevirksomhed med et kørende produkt: som dataansvarlig for egne kunde-, emne- og medarbejderoplysninger (artikel 30, stk. 1) og, hvor den behandler oplysninger for sine kunder i produktet, også som deres databehandler (artikel 30, stk. 2); ved ethvert antal ansatte, fordi behandlingen ikke er lejlighedsvis.","Fortegnelsen skal foreligge fra den første behandling og stilles til rådighed for tilsynsmyndigheden efter anmodning (artikel 30, stk. 4); den ændrer sig, hver gang et formål, en modtager, en overførsel eller en opbevaringsfrist ændrer sig, og dens overførselsfelt er stedet, hvor grundlaget i kapitel V for hver underdatabehandler uden for EØS skrives ned.","Skriv én fortegnelse pr. behandlingsaktivitet med den gratis side, syv felter på den dataansvarliges side og fire på databehandlerens, hvert mærket med det punkt i artikel 30, det besvarer, og før den dér, hvor databehandleraftalerne og fristen ved brud er.",{"locale":5,"slug":164,"title":165,"description":166,"published":82,"answer":167},"gdpr-fristen-paa-72-timer-for-en-softwarevirksomhed-hvornaar-kendskab-starter-den-hvad-anmeldelsen-indeholder-databehandlerens-egen-frist-og-fristerne-ved-siden-af","GDPR-fristen på 72 timer for en softwarevirksomhed: hvornår kendskab starter den, hvad anmeldelsen indeholder, databehandlerens egen frist, og NIS2-, CRA- og DORA-fristerne ved siden af","Artikel 33 giver en dataansvarlig 72 timer fra kendskab til et brud på persondatasikkerheden til at anmelde det til tilsynsmyndigheden, og de fleste virksomheder får starten, indholdet eller rollen forkert. Hvornår kendskab begynder efter Databeskyttelsesrådets retningslinjer og betragtning 87, de fire indhold i artikel 33, stk. 3, faserne i artikel 33, stk. 4, reglen om begrundelse for forsinkelse, databehandlerens pligt til at underrette den dataansvarlige uden unødig forsinkelse, underretningen af de registrerede efter artikel 34 og dens tre undtagelser, og de NIS2-, CRA- og DORA-frister, en softwarevirksomhed kan have løbende fra samme tidspunkt. Med den gratis side, der beregner fristen og skriver anmeldelsen.",{"who":168,"when":169,"do":170},"Enhver softwarevirksomhed, der ligger inde med personoplysninger: som dataansvarlig for egne kunde- og medarbejderoplysninger skylder den selv anmeldelsen inden for 72 timer; som databehandler for kundernes oplysninger i produktet skylder den kunden en underretning uden unødig forsinkelse, som starter kundens frist.","Fristen løber fra tidspunktet for kendskab, en rimelig grad af sikkerhed for, at et brud er sket, ikke fra den første alarm; anmeldelsen skal ske inden for 72 timer, trinvist hvor nødvendigt, med begrundelse for enhver forsinkelse; de registrerede underrettes uden unødig forsinkelse, hvor risikoen for dem er høj.","Indtast tidspunktet for kendskab på den gratis side med brudfristen: den beregner udløbet i jeres tidszone, siger, om reglen om begrundelse for forsinkelse gælder, og skriver anmeldelsen med de fire indhold i artikel 33, stk. 3, til at kopiere eller downloade.",{"locale":5,"slug":172,"title":173,"description":174,"published":82,"answer":175},"gdpr-konsekvensanalysen-for-en-softwarevirksomhed-de-tre-tilfaelde-de-ni-kriterier-de-fire-elementer-og-en-side-der-skriver-den","GDPR-konsekvensanalysen for en softwarevirksomhed: de tre tilfælde i artikel 35, stk. 3, de ni kriterier bag dem, de fire elementer i artikel 35, stk. 7, og en side, der skriver den","Artikel 35 kræver en konsekvensanalyse vedrørende databeskyttelse før enhver behandling, der sandsynligvis vil indebære en høj risiko, og nævner tre tilfælde, hvor den under alle omstændigheder er påkrævet. Hvilke produktfunktioner falder ind under dem, de ni kriterier, tilsynsmyndighederne anvender, og reglen om, at to af dem som regel betyder en analyse, de lister, myndighederne offentliggør efter artikel 35, stk. 4 og 5, de fire elementer, analysen skal indeholde, databeskyttelsesrådgiverens råd og de registreredes synspunkter, den forudgående høring efter artikel 36 med dens otte uger, og gennemgangen, når risikoen ændrer sig. Med den gratis side, der afgør, om en er påkrævet, og skriver den.",{"who":176,"when":177,"do":178},"Enhver softwarevirksomhed som dataansvarlig for en behandling, den designer: en scoring-, ranking- eller screeningfunktion, adfærdsanalyse, sporing, en AI-funktion, særlige kategorier af oplysninger i stort omfang eller overvågning af et offentligt område; databehandleren bistår med analysen, men skylder den ikke (artikel 28, stk. 3, litra f).","Før behandlingen begynder (artikel 35, stk. 1), gennemgået når risikoen ændrer sig (artikel 35, stk. 11); hvor en høj restrisiko består, høres tilsynsmyndigheden først og svarer inden for otte uger, som kan forlænges med seks (artikel 36).","Besvar de tre spørgsmål i artikel 35, stk. 3, på den gratis side, derefter spørgsmålet efter artikel 35, stk. 1, hvor ingen af dem gælder; er en analyse påkrævet, så skriv dens fire elementer dér, element for element, og gem den på den fortegnelse over behandlingsaktiviteter, den hører til.",{"locale":5,"slug":180,"title":181,"description":182,"published":82,"answer":183},"gdpr-overfoersler-til-tredjelande-for-en-softwarevirksomhed-de-17-afgoerelser-om-tilstraekkelighed-de-fire-scc-moduler-og-en-side-der-vaelger-mekanismen","GDPR-overførsler til tredjelande for en softwarevirksomhed: de 17 afgørelser om tilstrækkelighed, de fire SCC-moduler, hvad en amerikansk, britisk eller indisk underdatabehandler skal bruge, og en side, der vælger mekanismen","Enhver hostingudbyder, supportfunktion, ethvert analyseværktøj og enhver lønservice uden for EØS er en overførsel efter kapitel V. Kommissionens liste over afgørelser om tilstrækkelighed, læst den 12. september 2026, rummer 17 poster: 16 lande og territorier, fra Andorra til Uruguay, og Den Europæiske Patentorganisation, med Det Forenede Kongerige fornyet i december 2025, Brasilien tilføjet i januar 2026 og USA kun dækket for virksomheder certificeret under Data Privacy Framework. Alt andet kræver standardkontraktbestemmelserne i afgørelse (EU) 2021\u002F914, hvis fire moduler følger eksportørens og importørens roller, med vurderingen af lokal ret efter bestemmelse 14 før den første overførsel; undtagelserne i artikel 49 er til den enkeltstående lejlighed, aldrig til et produkt i brug. Læst mod kataloget, med en gratis side, der vælger mekanismen og skriver den.",{"who":184,"when":185,"do":186},"En softwarevirksomhed etableret i Unionen, der sender personoplysninger ud af EØS: sine egne kundeoplysninger til et CRM, sine kunders oplysninger til en hosting-, support- eller AI-leverandør, sine ansattes oplysninger til et løn- eller HR-værktøj; som dataansvarlig for det første og databehandler for det andet, og de kunder, der i databehandlervilkårene spørger, hvor oplysningerne går hen.","Fra den første overførsel; listen over tilstrækkelighed er et øjebliksbillede fra den 12. september 2026, og Kommissionen gennemgår og fornyer sine afgørelser, så den mekanisme, en modtager hviler på, læses igen, når listen ændres; bestemmelserne i afgørelse (EU) 2021\u002F914 har været Kommissionens eneste bestemmelser, siden de gamle sæt udløb i december 2022.","Opfør hver modtager uden for EØS i fortegnelsen over behandlingsaktiviteter med dens land; for hver den afgørelse om tilstrækkelighed, der bærer den, eller SCC-modulet underskrevet med sine bilag og vurderingen efter bestemmelse 14; bed en amerikansk importør om dens certificering under Data Privacy Framework og en britisk eller japansk om intet mere; den gratis side vælger mekanismen ud fra destinationen og de to roller.",{"locale":5,"slug":188,"title":189,"description":190,"published":82,"answer":191},"gdpr-privatlivspolitikken-for-en-softwarevirksomhed-de-tolv-oplysninger-i-artikel-13-de-tretten-i-artikel-14-tidspunktet-og-en-side-der-skriver-den","GDPR-privatlivspolitikken for en softwarevirksomhed: de tolv oplysninger i artikel 13, de tretten i artikel 14, tidspunktet for hver, og en side, der skriver den","En privatlivspolitik er ikke en genre; det er en liste. Artikel 13 nævner tolv oplysninger, en dataansvarlig giver på det tidspunkt, personoplysningerne indsamles hos personen, seks i alle tilfælde og seks yderligere for en rimelig og gennemsigtig behandling, og artikel 14 nævner tretten for oplysninger indhentet andetsteds, givet inden for en rimelig frist og senest inden for en måned, med fire undtagelser. For en softwarevirksomhed er syv af dem allerede kolonner i dens fortegnelse over behandlingsaktiviteter. Hver oplysning, som EU-Tidende formulerer den, tidspunktet, hvor den gives, de to tilfælde, hvor den ikke skyldes, og en gratis side, der skriver politikken ud fra svarene på seks sprog.",{"who":192,"when":193,"do":194},"En softwarevirksomhed som dataansvarlig for de oplysninger, dens egen hjemmeside, produkttilmelding, support og jobansøgninger indsamler hos mennesker, som skylder politikken efter artikel 13 på indsamlingsstedet; og den samme virksomhed, hvor den indhenter personoplysninger fra en partner, en liste eller en kundes upload, som skylder politikken efter artikel 14 inden for en måned.","Artikel 13 på det tidspunkt, oplysningerne indsamles, altså på formularen, tilmeldingsskærmen og den første e-mail; artikel 14 inden for en rimelig frist efter indhentningen af oplysningerne og senest inden for en måned, ved den første kommunikation med personen eller ved den første videregivelse til en anden modtager, alt efter hvad der kommer først; et nyt formål genstarter pligten før den videre behandling (13, stk. 3, 14, stk. 4).","Skriv først fortegnelsen over behandlingsaktiviteter, og besvar derefter hver oplysning i artikel 13 og artikel 14 ud fra den, formålene, retsgrundlagene, modtagerne, overførslerne og opbevaringsperioderne; sæt politikken der, hvor oplysningerne indsamles, i et klart og enkelt sprog; den gratis side opregner hver oplysning, som forordningen formulerer den, og skriver politikken ud fra svarene.",{"locale":5,"slug":196,"title":197,"description":198,"published":82,"answer":199},"gdpr-repraesentanten-efter-artikel-27-for-en-softwarevirksomhed-uden-for-eu-hvem-der-skal-udpege-en-de-tre-betingelser-for-undtagelsen-og-hvor-navnet-skal-staa","GDPR-repræsentanten efter artikel 27 for en softwarevirksomhed uden for EU: hvem der skal udpege en, de tre betingelser for undtagelsen, og hvor navnet skal stå","En softwarevirksomhed uden etablering i Unionen, hvis produkt bruges af mennesker i den, er omfattet af forordningen efter artikel 3, stk. 2, og skal skriftligt udpege en repræsentant i Unionen (artikel 27, stk. 1), etableret i en medlemsstat, hvor dens brugere er (27, stk. 3), bemyndiget til at blive kontaktet af tilsynsmyndigheder og registrerede (27, stk. 4), og uden at det skærmer mod skridt mod virksomheden selv (27, stk. 5). Undtagelsen i artikel 27, stk. 2, litra a), har tre betingelser, der alle skal være opfyldt, og et produkt i brug fejler på den første. Hvor repræsentantens navn skal stå: privatlivspolitikken (artikel 13, stk. 1, litra a)), fortegnelsen over behandlingsaktiviteter (artikel 30, stk. 1, litra a)) og den fortegnelse, repræsentanten selv fører. Bødeniveauet er artikel 83, stk. 4. En gratis side afgør det ud fra to spørgsmål.",{"who":200,"when":201,"do":202},"En softwarevirksomhed uden etablering i Unionen, en amerikansk, britisk, schweizisk, indisk eller anden virksomhed, hvis produkt udbydes til mennesker i Unionen eller overvåger deres adfærd der; og de EU-kunder, der i databehandlervilkårene spørger den, hvem dens repræsentant er.","Fra den første dag, produktet udbydes til mennesker i Unionen: artikel 3, stk. 2, knytter forordningen til behandlingen, artikel 27, stk. 1, knytter repræsentanten til virksomheden, og pligten er hverken faseinddelt, trinvis efter størrelse eller udskudt; undtagelsen i artikel 27, stk. 2, litra a), læses i samme øjeblik.","Udpeg skriftligt en repræsentant, etableret i en medlemsstat, hvor jeres brugere er, bemyndiget til at svare myndigheder og registrerede; sæt dens navn og kontaktoplysninger i privatlivspolitikken og fortegnelsen over behandlingsaktiviteter, og overdrag den fortegnelsen; den gratis bestemmelse siger ud fra to spørgsmål, om artikel 27, stk. 2, litra a), fritager jer.",{"locale":5,"slug":204,"title":205,"description":206,"published":82},"harmoniserede-standarder-til-cra-hvad-standardiseringsanmodning-m-606-beder-om-hvornaar-og-hvad-en-fabrikant-har-i-dag","Harmoniserede standarder til CRA: hvad standardiseringsanmodning M\u002F606 beder om, hvornår, og hvad en fabrikant har i dag","Artikel 27 giver en overensstemmelsesformodning til produkter, der følger harmoniserede standarder offentliggjort i Den Europæiske Unions Tidende. Den 3. februar 2025 bad Kommissionen CEN, CENELEC og ETSI om 41 af dem med frister fra den 30. august 2026 til den 30. oktober 2027; de tre accepterede den 3. april 2025. Den 12. september 2026 har Kommissionens indeks over harmoniserede standarder stadig ingen post for forordningen, hvilket for et klasse I-produkt betyder, at der ikke er nogen vej til egenvurdering efter artikel 32(2). Hvad der blev bedt om, datoerne, og hvad man bygger efter i mellemtiden.",{"locale":5,"slug":208,"title":209,"description":210,"published":82},"hvad-en-idriftsaetter-af-et-hoejrisiko-ai-system-skylder-efter-artikel-26-i-ai-forordningen-de-tolv-stykker-konsekvensanalysen-efter-artikel-27-og-hvornaar-i-bliver-udbyder","Hvad en idriftsætter af et højrisiko-AI-system skylder efter artikel 26 i AI-forordningen: de tolv stykker i rækkefølge, konsekvensanalysen efter artikel 27, hvornår I bliver udbyder, og de registreringer et ISO 42001-system fører","De fleste virksomheder møder AI-forordningen som idriftsættere: de køber eller licenserer et system, en anden har bygget, og anvender det under eget ansvar. For et højrisikosystem står pligterne i artikel 26, tolv stykker, uændrede af den digitale omnibus, gældende fra den 2. december 2027 for systemer i bilag III. Hvert stykke læst i rækkefølge, konsekvensanalysen vedrørende grundlæggende rettigheder efter artikel 27 og hvem der bærer den, de tre måder en idriftsætter bliver udbyder på efter artikel 25, retten til forklaring efter artikel 86, loftet i artikel 99, og den ISO 42001-foranstaltning, der frembringer hver registrering.",{"locale":5,"slug":212,"title":213,"description":214,"published":82},"hvad-en-iso-9001-certificering-koster-de-auditdage-iaf-md-5-fastsaetter-efter-antal-ansatte-dagsprisen-treaarstotalen-og-hvorfor-det-er-en-tredjedel-af-iso-27001","Hvad en ISO 9001-certificering koster: de auditdage, IAF MD 5 fastsætter efter antal ansatte, dagsprisen, treårstotalen, og hvorfor det er en tredjedel af ISO 27001","Certificeringsorganer offentliggør ikke priser, men auditdagene er ikke deres mening: IAF MD 5 fastsætter dem efter antallet af personer i anvendelsesområdet, 1,5 dag op til fem personer, 3 for 16 til 25, 7 for 86 til 125, og akkrediteringsorganet holder certificeringsorganet op på tabellen. Gang med en dagspris på 1.200 til 1.800 euro, læg to overvågningsaudits på omkring en tredjedel hver til, og du har dit tal, før nogen giver dig et tilbud. Regnet igennem for seks virksomhedsstørrelser, med ISO 27001-dagene ved siden af, hvad der flytter tallet op eller ned, og hvad du ellers betaler.",{"locale":5,"slug":216,"title":217,"description":218,"published":82,"answer":219},"hvilken-gdpr-tilsynsmyndighed-er-jeres-hovedvirksomheden-den-ledende-myndighed-efter-artikel-56-de-lokale-sager-og-raadets-30-myndigheder","Hvilken GDPR-tilsynsmyndighed er jeres: hovedvirksomheden, den ledende myndighed efter artikel 56, de lokale sager og Rådets 30 myndigheder","En softwarevirksomhed med kunder i flere medlemsstater har én tilsynsmyndighed for sin grænseoverskridende behandling: myndigheden for dens hovedvirksomhed, den ledende tilsynsmyndighed efter artikel 56, stk. 1, dens eneste kontaktpunkt efter artikel 56, stk. 6. Hvor den er, hvad hovedvirksomheden betyder for en dataansvarlig og for en databehandler (artikel 4, nr. 16), hvornår en anden myndighed beholder en lokal sag (artikel 56, stk. 2), hvad en virksomhed uden etablering i Unionen får i stedet (artikel 27, betragtning 122), og hvor anmeldelsen af et brud inden for 72 timer går hen (artikel 33, stk. 1). Med de 27 myndigheder og de tre fra EØS, som Det Europæiske Databeskyttelsesråd opfører sine medlemmer, læst den 12. september 2026.",{"who":220,"when":221,"do":222},"En softwarevirksomhed etableret i Unionen, der behandler personoplysninger om mennesker i mere end én medlemsstat, som dataansvarlig for sine egne kunde- og medarbejderoplysninger og som databehandler for de oplysninger, kunderne lægger i produktet; og en virksomhed uden etablering i Unionen, der sælger til mennesker i den.","Fra den 25. maj 2018, den dag forordningen finder anvendelse, for enhver dataansvarlig og databehandler inden for dens anvendelsesområde; registret over myndigheder er læst fra Rådets medlemsside den 12. september 2026.","Skriv ned, hvor jeres hovedsæde i Unionen er, og om afgørelser om formål og hjælpemidler træffes andre steder; myndigheden for det sted er jeres ledende myndighed for grænseoverskridende behandling, den, jeres anmeldelse af brud går til; vælg staten på brudfrist-siden, og myndigheden nævnes med sin adresse.",{"locale":5,"slug":224,"title":225,"description":226,"published":82,"answer":227},"iso-27001-erklaeringen-om-anvendelighed-for-en-softwarevirksomhed-de-93-foranstaltninger-de-fire-kolonner-i-6-1-3-d-de-udelukkelser-en-auditor-accepterer-og-en-side-der-skriver-den","ISO 27001-erklæringen om anvendelighed for en softwarevirksomhed: de 93 foranstaltninger, de fire kolonner i punkt 6.1.3 d), de udelukkelser, en auditor accepterer, og en side, der skriver den","Erklæringen om anvendelighed er det ene ISO 27001-dokument, en auditor læser før alt andet, og punkt 6.1.3 d) gør den til fire spørgsmål pr. foranstaltning: er den nødvendig, hvorfor er den medtaget, er den implementeret, og hvorfor udelades en foranstaltning i anneks A. For en softwarevirksomhed uden egne kontorer og med en hostet stak sorterer de 93 foranstaltninger i 2022-udgaven sig i dem, der gælder fuldt ud, den håndfuld, der ærligt er udelukket, og de delvist implementerede, der afgør auditens fund. Hvad hver kolonne betyder, de udelukkelser, en auditor accepterer, og dem, han aldrig gør, hvordan erklæringen følger risikobehandlingsplanen, og en gratis side, der skriver den på seks sprog med statusserne i adressen.",{"who":228,"when":229,"do":230},"En softwarevirksomhed, der bygger eller driver et ISO 27001-ledelsessystem for informationssikkerhed, på det punkt, hvor risikovurderingen er gjort, og foranstaltningerne skal erklæres, og den samme virksomhed et år senere, når overvågningsauditen spørger, hvad der har ændret sig.","Før certificeringsauditen, som resultat af risikobehandlingen i punkt 6.1.3, og igen, hver gang en foranstaltnings status eller et omfang ændres; de 93 foranstaltninger i 2022-udgaven er dem, ethvert nyt certifikat og ethvert certifikat overført senest den 31. oktober 2025 auditeres mod.","Start med alle 93 foranstaltninger som anvendelige og planlagte; markér kun en foranstaltning som implementeret, når dens dokumentation findes; udeluk kun en foranstaltning med en skriftlig grund knyttet til omfanget; skriv erklæringen som en tabel med de fire kolonner, og datér den; den gratis side skriver den ud fra statusserne og bærer dem i adressen.",{"locale":5,"slug":232,"title":233,"description":234,"published":82,"answer":235},"iso-27001-omfangserklaeringen-hvorfor-et-certifikat-der-siger-hovedkontor-ikke-daekker-din-saas-hvad-afsnit-4-3-beder-om-hvad-en-koeber-under-dora-tjekker-og-tre-der-bestaar","ISO 27001-omfangserklæringen: hvorfor et certifikat, der siger hovedkontor, ikke dækker din SaaS, hvad afsnit 4.3 beder om, hvad en køber under DORA tjekker, og tre omfangserklæringer, der består","Omfangserklæringen er certifikatets grænse, og købere læser den nu op mod en forordning: en finansiel kunde må kun støtte sig til dit ISO 27001-certifikat i stedet for at revidere dig, hvis dets omfang dækker de systemer, kunden er afhængig af. Hvad afsnit 4.3 i ISO\u002FIEC 27001:2022 kræver, hvad ISO\u002FIEC 17021-1 lader certifikatet vise, den overvågningscyklus, der afgør, om det er aktuelt, den udløbne frist for 2013-udgaven, én omfangserklæring, der dumper, og tre, der består for et softwarefirma, og hvordan grænsefladerne til din cloududbyder bliver inden for omfanget, mens udbyderen bliver udenfor.",{"who":236,"when":237,"do":238},"En certificeret softwarevirksomhed, hvis certifikat nævner et kontor, en afdeling eller en juridisk enhed i stedet for produktet og de systemer, en kunde afhænger af; køberen under DORA læser omfanget før alt andet, og et omfang, der ikke dækker tjenesten, er et certifikat, der ikke tæller.","Certifikatet er kun gyldigt inden for sin treårscyklus, med en overvågningsaudit mindst én gang pr. kalenderår og den første inden for 12 måneder efter afgørelsen; et certifikat efter 2013-udgaven har været ugyldigt siden den 31. oktober 2025.","Omskriv omfanget, så det nævner produktet, leveringsmodellen, de understøttende funktioner, lokationerne inklusive cloudregionerne og versionen af erklæringen om anvendelighed, og forelæg det certificeringsorganet før den næste overvågningsaudit.",{"locale":5,"slug":240,"title":241,"description":242,"published":82,"answer":243},"iso-27701-2025-for-en-softwarevirksomhed-den-selvstaendige-privatlivsstandard-dens-78-foranstaltninger-og-de-gdpr-artikler-de-dokumenterer","ISO\u002FIEC 27701:2025 for en softwarevirksomhed: den selvstændige privatlivsstandard, dens 78 foranstaltninger, hvad et ISO 27001-system allerede dækker, og de GDPR-artikler, hver foranstaltning dokumenterer","Anden udgave af ISO\u002FIEC 27701, udgivet i oktober 2025, er ikke længere en udvidelse af ISO 27001: den er en ledelsessystemstandard i sig selv, med kapitel 4 til 10 og ét bilag A med 78 foranstaltninger, 31 for PII-dataansvarlige, 18 for PII-databehandlere og 29 informationssikkerhedsforanstaltninger for begge. Læst række for række for en softwarevirksomhed: hvilke af de 103 krav et kørende ISO 27001-system allerede halvt dækker, og hvad 27701 kræver derudover, de 33 privatlivskrav, som ingen sikkerhedsforanstaltning frembringer, og de 32 GDPR-artikler, foranstaltningerne dokumenterer, fra fortegnelsen over behandlingsaktiviteter til brudfristen på 72 timer. StandardOS' læsning, med standardens tekst dér, hvor den er.",{"who":244,"when":245,"do":246},"En softwarevirksomhed, der har eller bygger et ISO 27001-system og behandler personoplysninger for sig selv og for sine kunder: standarden har en tabel pr. rolle, PII-dataansvarlig og PII-databehandler, og en SaaS er begge dele.","2025-udgaven blev udgivet i oktober 2025 og erstatter den tilbagetrukne udvidelse fra 2019; et certifikat efter den gamle udgave løber ind i den overgang, akkrediteringsorganerne fastsætter, og en første certificering sker efter den nye; de GDPR-forpligtelser, foranstaltningerne dokumenterer, gælder nu, uanset hvad certifikatet siger.","Begynd med de 70 rækker, et 27001-system allerede halvt dækker, og luk det hul, hver række nævner; tilføj derefter de 33 rene privatlivsforanstaltninger, fortegnelsen over behandlingsaktiviteter, retsgrundlaget, konsekvensanalysen, de registreredes rettigheder; den gratis GDPR-bestemmelse siger, hvilke af dem jeres produkt har brug for først.",{"locale":5,"slug":248,"title":249,"description":250,"published":82},"iso-9001-for-en-softwarevirksomhed-hvad-punkt-8-betyder-naar-produktet-er-kode-underpunkt-for-underpunkt","ISO 9001 for en softwarevirksomhed: hvad punkt 8 betyder, når produktet er kode, underpunkt for underpunkt","Punkt 4 til 7, 9 og 10 i ISO 9001:2015 er det ledelsessystemskelet, en ISO 27001-virksomhed allerede kører. Punkt 8, Drift, er det, der er skrevet til fabrikker og servicedeske, og det, en softwarevirksomhed skal oversætte. Hvad hvert underpunkt er, når produktet er software: gennemgang af krav, før man forpligter sig (8.2), udviklingslivscyklussen som design og udvikling (8.3), cloududbydere og afhængigheder som eksterne leverandører (8.4), udrulning, sporbarhed, kundedata og support som produktion og levering af ydelser (8.5), frigivelsesporten (8.6), og fejl og hændelser som afvigende output (8.7). Med de steder, hvor Cyber Resilience Act beder om de samme registreringer.",{"locale":5,"slug":252,"title":253,"description":254,"published":82},"iso-9001-i-eu-udbud-efter-land","Hvilke EU-lande nævner ISO 9001 i offentlige udbud: 4.897 tyske bekendtgørelser, 4.743 rumænske, og hver tiende rumænske nævner den","Over 365 dage optræder ISO 9001 i 16.356 TED-bekendtgørelser fra indkøbere i EU-27, 1,87% af alt, de offentliggjorde, og fem gange de 3.361, der nævner ISO 27001. Tyskland og Rumænien står for 59% af omtalerne; Rumænien nævner den i 10,48% af sine bekendtgørelser, Bulgarien i 7,34%, Ungarn i 7,02%; Frankrig, Spanien og Italien nævner den knap nok. Og 1.475 bekendtgørelser nævner begge standarder, 44% af hver omtale af ISO 27001. Tabellen efter land, overlappet og forespørgslen til at køre dem igen.",{"locale":5,"slug":256,"title":257,"description":258,"published":82,"answer":259},"kraever-iso-9001-2015-en-kvalitetshaandbog-hvad-punkt-7-5-beder-om-i-stedet-de-21-steder-standarden-naevner-dokumenteret-information-og-hvad-en-haandbog-er-til-i-dag","Kræver ISO 9001:2015 en kvalitetshåndbog? Hvad punkt 7.5 beder om i stedet, de 21 steder standarden nævner dokumenteret information, og hvad en håndbog er til i dag","ISO 9001:2008 krævede en kvalitetshåndbog; ISO 9001:2015 gør det ikke og siger det i sit anneks A. Det, den kræver, er dokumenteret information: fem ting at vedligeholde (anvendelsesområdet, procesinformationen, kvalitetspolitikken, målene, den operationelle planlægning) og seksten slags registreringer at opbevare, hver nævnt ved punkt. Hvad punkt 7.5 beder om af hvert dokument, hvorfor en håndbog stadig er det rigtige sted for kortet over systemet, og hvad der skal i den. Med antallet af EU-udbudsbekendtgørelser, der bad om ISO 9001 i det seneste år, 17.076, fem gange ISO 27001.",{"who":260,"when":261,"do":262},"En virksomhed, der certificeres efter ISO 9001:2015 eller holder et certifikat gyldigt; 2015-udgaven kræver ingen kvalitetshåndbog, og en auditor, der beder om en, beder om den dokumenterede information, som punkt 7.5 nævner.","ISO 9001:2015 er den eneste gældende udgave, siden 2008-udgaven udløb i september 2018; de 21 steder, hvor standarden nævner dokumenteret information, gælder fra den dag, omfanget er fastlagt.","Hold de fem ting, der skal vedligeholdes (omfang, procesinformation, kvalitetspolitik, mål, driftsplanlægning), og de seksten slags registreringer, der skal opbevares, hver nævnt ved punkt; skriv kun en håndbog som kortet over systemet, ikke fordi standarden beder om det.",{"locale":5,"slug":264,"title":265,"description":266,"published":82},"kvalitetspolitikken-efter-iso-9001-de-fire-ting-punkt-5-2-kraever-de-tre-ting-der-skal-ske-med-den-og-et-eksempel-paa-en-side","Kvalitetspolitikken efter ISO 9001: de fire ting, punkt 5.2 kræver, de tre ting, der skal ske med den, og et eksempel på én side","Punkt 5.2 i ISO 9001:2015 er kort og præcist. Topledelsen fastlægger en kvalitetspolitik, der passer til organisationens formål og kontekst og understøtter dens strategi, giver en ramme for kvalitetsmålene og forpligter sig til at opfylde gældende krav og til løbende forbedring (5.2.1). Politikken vedligeholdes derefter som dokumenteret information, kommunikeres, forstås og anvendes i organisationen og gøres tilgængelig for interesserede parter (5.2.2). Hvad hvert af de syv krav betyder for en side tekst, de afvigelser, auditorer skriver op, hvordan den samme politik tjener ISO 27001, og et eksempel på én side med vores egne ord.",{"locale":5,"slug":268,"title":269,"description":270,"published":82,"answer":271},"ledelsens-evaluering-efter-iso-9001-de-13-input-og-3-output-i-punkt-9-3-som-dagsorden-hvor-hvert-input-kommer-fra-og-hvad-referatet-skal-vise","Ledelsens evaluering efter ISO 9001: de 13 input og 3 output i punkt 9.3 som dagsorden, hvor hvert input kommer fra, og hvad referatet skal vise","Punkt 9.3 i ISO 9001:2015 er det ene møde, standarden skriver dagsordenen for. Topledelsen evaluerer kvalitetsledelsessystemet med planlagte mellemrum for egnethed, tilstrækkelighed, effektivitet og overensstemmelse med strategien (9.3.1); tager tretten input i betragtning, fra status på sidste gangs handlinger til eksterne leverandørers præstation (9.3.2); og beslutter om forbedring, ændringer af systemet og ressourcer (9.3.3), med resultaterne opbevaret som dokumenteret information. Dagsordenen, registreringen bag hvert input, hvad referatet skal vise, og hvordan det samme møde tjener ISO 27001 og, for NIS2-enheder, den årlige gennemgang af politikken, som gennemførelsesforordningen kræver.",{"who":272,"when":273,"do":274},"Topledelsen i en virksomhed med et ISO 9001-kvalitetsledelsessystem, og den kvalitetsansvarlige, der forbereder evalueringen for den: Standarden skriver dagsordenen for dette ene møde, og certificeringsauditoren læser referatet linje for linje imod den.","Med planlagte intervaller, for de fleste virksomheder én gang om året og før certificeringsauditten, og hver gang en ændring i forretningen eller hos dens kunder kræver en beslutning i toppen; handlingerne fra den forrige evaluering åbner den næste.","Sæt de tretten input på dagsordenen i punktets rækkefølge med den registrering, hvert kommer fra, bedøm systemet på de fire ord i 9.3.1, beslut om forbedring, om ændringer af systemet og om ressourcer, giv hver handling en ejer og en dato, og opbevar referatet som dokumenteret information.",{"locale":5,"slug":276,"title":277,"description":278,"published":82},"naar-dit-nedbrud-bliver-din-bankkundes-stoerre-haendelse-doras-seks-kriterier-taersklen-paa-to-timer-de-fire-frister-og-de-fakta-din-kunde-faar-brug-for","Når dit nedbrud bliver din bankkundes større hændelse: DORA's seks kriterier, tærsklen på to timers nedetid i RTS 2024\u002F1772, fristerne på fire timer, 24 timer, 72 timer og én måned i RTS 2025\u002F301, og de fakta, din kunde får brug for fra dig","En finansiel enhed skal indberette en større IKT-relateret hændelse til sin tilsynsmyndighed inden for fire timer efter klassificeringen og senest 24 timer efter, at den blev bekendt med den, følge op inden for 72 timer og afslutte inden for én måned. Om et nedbrud hos dens softwareleverandør er større, afgøres af seks kriterier og tærsklerne i delegeret forordning (EU) 2024\u002F1772: mere end to timers nedetid for en tjeneste, der understøtter en kritisk eller vigtig funktion, mere end 24 timers varighed, mere end 10 procent af kunderne, to eller flere medlemsstater, datatab, 100 000 euro. Hvad hver indberetning skal indeholde efter delegeret forordning (EU) 2025\u002F301, hvilke af de fakta kun leverandøren har, og hvad klausulen om bistand ved hændelser i artikel 30, stk. 2, litra f), gør det til. Læst i EU-Tidende.",{"locale":5,"slug":280,"title":281,"description":282,"published":82},"nis2-artikel-20-for-bestyrelsen-hvad-ledelsesorganet-skal-godkende-foere-tilsyn-med-og-laere-de-tolv-steder-gennemfoerelsesforordningen-naevner-det-og-hvad-ansvar-betyder","NIS2 artikel 20 for bestyrelsen: hvad ledelsesorganet skal godkende, føre tilsyn med og lære, de tolv steder gennemførelsesforordningen nævner det, og hvad ansvar betyder","Artikel 20 i NIS2 pålægger ledelsesorganet i en væsentlig eller vigtig enhed at godkende foranstaltningerne til styring af cybersikkerhedsrisici, føre tilsyn med gennemførelsen, kunne gøres ansvarligt for enhedens overtrædelser af artikel 21, og følge kurser. Gennemførelsesforordning 2024\u002F2690 nævner derefter ledelsesorganet tolv steder i sit bilag: en dateret godkendelse af politikken, en årlig gennemgang, en direkte rapporteringslinje, accept af resterende risici, rapportering om overholdelse, et bevidstgørelsesprogram. Hvert af de tolv som registrering, den klausul i ISO 27001, der allerede frembringer den, og hvad artikel 32 og artikel 34 siger om, hvordan ansvar ser ud.",{"locale":5,"slug":284,"title":285,"description":286,"published":82},"nis2-for-en-saas-virksomhed-i-er-en-udbyder-af-cloudcomputingtjenester-og-det-foelger-af-det","NIS2 for en SaaS-virksomhed: I er en udbyder af cloudcomputingtjenester, og det følger af det","Direktivets betragtning 33 nævner software som en service blandt cloudtjenestemodellerne, så en SaaS-virksomhed af mellemstor størrelse eller større er en enhed efter NIS2 som udbyder af cloudcomputingtjenester: vigtig under tærsklerne for mellemstore virksomheder, væsentlig over dem. Det, der følger, i den rækkefølge, det kommer: staten for jeres hovedforretningssted, registret, I skulle være i senest den 17. januar 2025, foranstaltningerne i gennemførelsesforordning 2024\u002F2690, de fire hændelsestærskler i dens artikel 7 og urene i artikel 23, og grænsen mellem alt dette og CRA.",{"locale":5,"slug":288,"title":289,"description":290,"published":82},"nis2-for-managed-service-providers-og-mssp-er-en-enhed-efter-bilag-i-per-definition-og-den-leverandoer-hver-kundes-due-diligence-lander-paa","NIS2 for managed service providers og MSSP'er: en enhed efter bilag I per definition, og den leverandør, hver kundes due diligence lander på","Artikel 6(39) gør enhver, der installerer, administrerer, driver eller vedligeholder IKT for kunder, på stedet eller på afstand, til udbyder af administrerede tjenester, og artikel 6(40) gør dem, der hjælper med styring af cybersikkerhedsrisici, til MSSP'er. Begge er typer i bilag I: vigtige ved mellemstor størrelse, væsentlige over tærsklerne, under hovedforretningsstedets lov, i ENISA's register, umiddelbart under gennemførelsesforordning 2024\u002F2690, med de fire hændelsestærskler i dens artikel 10. Og betragtning 86 beder enhver væsentlig og vigtig kunde om at udvise øget omhu ved valget af jer.",{"locale":5,"slug":292,"title":293,"description":294,"published":82},"nis2-for-onlinemarkedspladser-soegemaskiner-og-sociale-netvaerk-de-digitale-udbydere-i-bilag-ii-og-hvorfor-de-aldrig-er-vaesentlige-i-kraft-af-stoerrelse","NIS2 for onlinemarkedspladser, søgemaskiner og sociale netværk: de digitale udbydere i bilag II, og hvorfor de aldrig er væsentlige i kraft af størrelse","Tre definitioner lånt fra tre andre retsakter afgør, om en platform er en digital udbyder efter NIS2: en markedsplads, hvor forbrugere indgår fjernsalgsaftaler, en søgemaskine, der søger på principielt alle websteder, en platform, hvor slutbrugere kommer i forbindelse og deler. Omfattet fra mellemstor størrelse, vigtige efter artikel 3(2), hvor store de end er, under hovedforretningsstedets lov, i ENISA's register, under gennemførelsesforordning 2024\u002F2690 med egne hændelsestærskler i artikel 11 til 13: ingen 30-minuttersregel, en andel af brugerne i stedet.",{"locale":5,"slug":296,"title":297,"description":298,"published":82},"nis2-gennemfoerelse-stat-for-stat-hvad-kommissionens-register-viser","NIS2-gennemførelsen, stat for stat: hvad Kommissionens eget register viser","Ikke et advokatfirmas tracker: de nationale foranstaltninger, som medlemsstaterne har meddelt Kommissionen som gennemførelse af direktiv (EU) 2022\u002F2555, læst hos Publikationskontoret den 12. september 2026. 25 af de 27 stater har meddelt mindst én, 303 foranstaltninger i alt; Spanien og Irland ingen; Frankrig 15 tekster, alle ældre end direktivet. Den retsakt, hver stat kalder sin NIS2-lov, hvornår den trådte i kraft, og hvad en softwarevirksomhed gør med svaret.",{"locale":5,"slug":300,"title":301,"description":302,"published":82},"nis2-registrering-de-to-lister-du-kan-staa-paa-hvad-du-indgiver-hvornaar-og-til-hvem-artikel-3-4-og-artikel-27","NIS2-registrering: de to lister, du kan stå på, hvad du indgiver, hvornår og til hvem (artikel 3(4) og artikel 27)","NIS2 har to registreringer, ikke én. Hver væsentlig og vigtig enhed indgiver fire oplysninger til sin kompetente myndighed, så medlemsstaten kan udarbejde sin liste senest den 17. april 2025 (artikel 3(3) og (4)), med ændringer meddelt inden to uger. Elleve typer digitale enheder, blandt dem cloududbydere og udbydere af administrerede tjenester, indgiver desuden seks oplysninger senest den 17. januar 2025 til ENISA's register (artikel 27), med ændringer inden tre måneder. Hvilken stat der modtager dem (artikel 26), hvad de to lister er til, hvad registrering ikke afgør, og den registrering, der skal opbevares.",{"locale":5,"slug":304,"title":305,"description":306,"published":82},"saadan-tjekker-du-om-et-iso-9001-certifikat-er-aegte-hvad-et-certifikat-skal-vise-tre-tjek-paa-ti-minutter-og-de-27-akkrediteringsregistre","Sådan tjekker du, om et ISO 9001-certifikat er ægte: hvad et certifikat skal vise, tre tjek på ti minutter, og de 27 akkrediteringsregistre","ISO certificerer ikke virksomheder og fører intet register over dem, så et certifikat er kun så godt som det organ, der udstedte det, og akkrediteringen bag det organ. Hvad ISO\u002FIEC 17021-1 får et certifikat til at vise, de tre tjek (certificeringsorganet er akkrediteret til ISO 9001, certifikatet er gyldigt, anvendelsesområdet dækker det, du køber), de 27 nationale akkrediteringsregistre med links, hvorfor et certificeringsorgan i en anden EU-stat er lige så godt som ét i din egen, og hvorfor det billige ikke-akkrediterede certifikat koster mere i sidste ende.",{"locale":5,"slug":308,"title":309,"description":310,"published":82},"trusselsbaserede-penetrationstest-under-dora-fra-leverandoerens-side-hvornaar-din-bankkundes-red-team-maa-ind-i-dine-produktionssystemer-testen-paa-12-uger-og-den-faelles-test","Trusselsbaserede penetrationstest under DORA, fra leverandørens side: hvornår din bankkundes red team må ind i dine produktionssystemer, testen på 12 uger i RTS 2025\u002F1190, den fælles test, du kan køre i stedet, og hvad kontrakten allerede siger","Artikel 26 i DORA lader de største finansielle enheder køre en trusselsbaseret penetrationstest på produktionssystemer mindst hvert 3. år, som dækker de kritiske eller vigtige funktioner, de har udliciteret, og artikel 30, stk. 3, litra d), sætter leverandørens deltagelse i kontrakten. Delegeret forordning (EU) 2025\u002F1190, i kraft siden den 8. juli 2025, fastsætter mekanikken: et kontrolteam, der kan omfatte dine medarbejdere, et blue team, der ikke må vide noget, en aktiv red team-fase på mindst 12 uger, en gennemspilning og purple teaming inden for 10 uger efter dens afslutning, en afhjælpningsplan inden for 8 uger. Artikel 26, stk. 4, lader en leverandør, hvis andre kunder ville lide skade, kontrahere direkte med en ekstern tester og køre én fælles test for flere finansielle enheder. Hvad leverandøren skriver under på, hvad den må afvise, og hvad et ISO 27001-system allerede rummer. Læst i EU-Tidende.",{"locale":5,"slug":312,"title":313,"description":314,"published":82,"answer":315},"vaesentlig-eller-vigtig-under-nis2-stoerrelsesreglen-de-stoerrelsesuafhaengige-regler-og-de-syv-maader-at-vaere-vaesentlig-paa","Væsentlig eller vigtig under NIS2: størrelsesreglen, de størrelsesuafhængige regler og de syv måder at være væsentlig på","Om NIS2 rammer en virksomhed, er artikel 2; om den er væsentlig eller vigtig, er artikel 3; og forskellen er forudgående tilsyn, et højere bødeloft og en strengere læsning af alt andet. De to artikler citeret, størrelsesklasserne i henstilling 2003\u002F361\u002FEF, som de faktisk tælles, reglerne, der ser bort fra størrelse, og de tilfælde, en softwarevirksomhed får galt: en cloududbyder med 40 ansatte, en stor maskinproducent, en registrator, en virksomhed uden for Unionen.",{"who":316,"when":317,"do":318},"En virksomhed af en af de 67 enhedstyper i bilag I eller II til NIS2, der er mellemstor eller større (fra 50 ansatte, eller over EUR 10 millioner i både omsætning og balance, talt med tilknyttede virksomheder og partnervirksomheder), plus de størrelsesuafhængige tilfælde i artikel 2, stk. 2: kommunikation, tillidstjenester, DNS og TLD, den eneste udbyder, og de enheder, en medlemsstat udpeger.","NIS2 gælder siden den 18. oktober 2024 gennem den nationale gennemførelse; medlemsstaternes lister over væsentlige og vigtige enheder skulle foreligge den 17. april 2025, og registreringen efter artikel 27 af DNS-, cloud-, datacenter-, CDN-, managed service-, markedsplads-, søgemaskine- og socialt netværk-udbydere den 17. januar 2025.","Kør afgrænsningen: enhedstype, størrelsesklasse, de fire størrelsesuafhængige spørgsmål; resultatet siger væsentlig (tilsyn efter artikel 32, loft på EUR 10 millioner) eller vigtig (artikel 33, EUR 7 millioner), og det er den første linje i registret.",{"locale":5,"slug":320,"title":321,"description":322,"published":323},"cra-bilag-i-de-22-vaesentlige-krav-som-tjekliste","CRA bilag I: de 22 væsentlige krav, som tjekliste","Bilag I til Cyber Resilience Act er det, jeres produkt skal opfylde fra den 11. december 2027, og det, den tekniske dokumentation skal vise. Del I er 14 produktkrav, 13 af dem \\\"hvor det er relevant\\\" på grundlag af jeres risikovurdering; del II er 8 krav til håndtering af sårbarheder, som altid gælder. Her er de som én tabel, med hvad hvert krav beder om, og om I må udelukke det.","2026-09-11",{"locale":5,"slug":325,"title":326,"description":327,"published":323},"cra-cybersikkerhedsrisikovurderingen-hvad-artikel-13-faktisk-kraever","CRA-cybersikkerhedsrisikovurderingen: hvad artikel 13 faktisk kræver, og det ene resultat, den skal levere","Artikel 13, stk. 2 til 4, i Cyber Resilience Act gør risikovurderingen til det dokument, alle andre CRA-pligter hænger på. Den skal analysere risici ud fra det tilsigtede formål, den forventelige brug og brugsbetingelserne over den forventede brugstid; angive om og hvordan hvert krav i del I, punkt 2, gælder; sige hvordan del I, punkt 1, og del II anvendes; være dokumenteret, holdt ajour over supportperioden og indgå i den tekniske dokumentation, med en klar begrundelse for hvert udeladt krav. De fire stykker, og en struktur på én side, der opfylder dem.",{"locale":5,"slug":329,"title":330,"description":331,"published":323,"answer":332},"cra-eller-nis2-hvilken-gaelder-for-en-softwarevirksomhed","CRA eller NIS2: Hvilken gælder for en softwarevirksomhed, og kan det være begge?","Cyber Resilience Act regulerer produkter, der bringes i omsætning; NIS2 regulerer enheder, der leverer tjenester. En softwarevirksomhed kan være under den ene, den anden, begge eller ingen, og svaret afhænger af to spørgsmål: Bringer I et produkt i omsætning, og er I en mellemstor eller større enhed i en opført sektor. Datoerne, anmeldelsesurene, bøderne og beslutningstabellen, fra de to tekster.",{"who":333,"when":334,"do":335},"En softwarevirksomhed i Unionen, under den ene, den anden, begge eller ingen: CRA når jer, hvis I bringer et produkt med digitale elementer i omsætning; NIS2 når jer, hvis I er en mellemstor eller større enhed i en opført sektor, cloud og managed services inklusive.","CRA's indberetningspligt gælder siden den 11. september 2026 og dens fulde forpligtelser fra den 11. december 2027; NIS2 gælder siden den 18. oktober 2024 gennem den nationale gennemførelse.","Besvar de to spørgsmål skriftligt, bringer I et produkt i omsætning, og er I en opført enhed med 50 ansatte eller EUR 10 millioner, og læs i beslutningstabellen nedenfor, hvad hvert svar fører med sig: fristen, modtageren, bødeloftet.",{"locale":5,"slug":337,"title":338,"description":339,"published":323,"answer":340},"cyber-resilience-act-for-en-lille-softwarefabrikant-i-tolv-trin","Cyber Resilience Act for en lille softwarefabrikant, i tolv trin","Alt, hvad en virksomhed på ti personer, der leverer installeret software eller en enhed, skal gøre efter CRA, i den rækkefølge, det skal gøres: fastlæggelsen af anvendelsesområdet, trinnet, CSIRT'et og håndhæveren, den anmeldelsesprocedure, der har gjaldt siden den 11. september 2026, derefter den tekniske dokumentation, de 22 krav, SBOM'en, supportperioden, CE-mærkningen og erklæringen med frist den 11. december 2027. Hvert trin med sin artikel og den tekst, der forklarer det.",{"who":341,"when":342,"do":343},"En fabrikant af et produkt med digitale elementer, der gøres tilgængeligt på EU-markedet: installeret eller downloadbar software, apps, biblioteker, firmware og enheder. Ren software som en tjeneste er udenfor og under NIS2; fjernbehandling, som et produkt ikke kan fungere uden, er indenfor.","Indberetning efter artikel 14 gælder siden den 11. september 2026, også for produkter, der allerede er på markedet; de væsentlige krav, den tekniske dokumentation, CE-mærkningen og erklæringen skal være på plads den 11. december 2027.","Skriv afgrænsningen ned, og sæt indberetningsproceduren med fristen på 24 timer op nu; de andre ti trin følger i rækkefølgen nedenfor.",{"locale":5,"slug":345,"title":346,"description":347,"published":323},"den-politik-for-koordineret-offentliggoerelse-af-saarbarheder-som-cra-kraever","Den politik for koordineret offentliggørelse af sårbarheder, som CRA kræver: tre bestemmelser, og en politik på én side, der opfylder dem","Bilag I, del II, punkt 5, i Cyber Resilience Act kræver, at enhver omfattet fabrikant indfører og håndhæver en politik for koordineret offentliggørelse af sårbarheder. Artikel 13, stk. 17, kræver ét kontaktpunkt til indberetninger, som er let at finde og ikke begrænset til automatiserede værktøjer; bilag II, punkt 2, kræver kontaktpunktet og politikkens placering i brugeroplysningerne; bilag VII, punkt 2, litra b, sætter begge dele i den tekniske dokumentation. Hvad hver bestemmelse beder om, hvad en politik skal sige, og hvad den ikke må love.",{"locale":5,"slug":349,"title":350,"description":351,"published":323},"er-dit-produkt-omfattet-af-cyber-resilience-act","Er dit produkt omfattet af Cyber Resilience Act? Hvor SaaS står","Det hyppigste CRA-spørgsmål er ikke, hvordan man anmelder, men om forordningen overhovedet gælder for jer. Ren software as a service er udenfor og under NIS2; installeret og downloadet software er indenfor; fjernbehandling, som et produkt ikke kan fungere uden, er indenfor igen. Fastlæggelsen er jeres at træffe og dokumentere. Her er teksten, der afgør den.",{"locale":5,"slug":353,"title":354,"description":355,"published":323},"er-dit-produkt-vigtigt-eller-kritisk-efter-cyber-resilience-act","Er dit produkt vigtigt eller kritisk efter Cyber Resilience Act? Bilag III og IV i fuld længde","Når et produkt er omfattet af CRA, er det standard, vigtigt (klasse I eller II) eller kritisk, og trinnet afgør, om I selv må vurdere eller skal bruge et bemyndiget organ. Her er de 19, 4 og 3 kategorier ordret fra EU-Tidende, hvad hvert trin ændrer efter artikel 32, og det ene, trinnet ikke ændrer.",{"locale":5,"slug":357,"title":358,"description":359,"published":323},"er-jeres-open-source-projekt-kommercielt-under-cra-kommissionens-syv-tests","Er jeres open source-projekt \\\"kommercielt\\\" under CRA? Kommissionens syv tests, med dens eksempler","CRA når kun fri og open source-software, hvor den leveres som led i en kommerciel aktivitet, og forordningen overlader \\\"kommerciel\\\" til to betragtninger. Kommissionens vejledning af 27. juli 2026, afsnit 3, gør dem til syv tests: en pris, en betalt udgave eller open core, at tjene penge på andre tjenester eller personoplysninger, supporttjenester, donationer, sponsorering og almennyttig status, med 22 eksempler. Hvor en maintainer, en open core-virksomhed og en fond hver især lander, og hvad en pull request gør jer til.",{"locale":5,"slug":361,"title":362,"description":363,"published":323},"eu-s-eget-cra-maskineri-den-dag-pligten-begyndte","EU's eget CRA-maskineri den dag, pligten begyndte: 0 bemyndigede organer, 0 harmoniserede standarder, 7 ud af 27 håndhævere","Cyber Resilience Act beder fabrikanter om at være klar. Her er, hvor klar de institutioner, den afhænger af, var den 11. og 12. september 2026, læst i Kommissionens egne registre: intet overensstemmelsesvurderingsorgan bemyndiget under CRA, ingen harmoniseret standard offentliggjort i EU-Tidende, syv medlemsstater med en registreret markedsovervågningsmyndighed, tretten med en bemyndigende myndighed, og listen over koordinerende CSIRT'er offentliggjort dagen før, hvor to stater nævner en anden myndighed end deres nationale CSIRT. Hvad det betyder for en fabrikant med et klasse I-produkt, og hvad der skal noteres.",{"locale":5,"slug":365,"title":366,"description":367,"published":323},"gaelder-cra-for-open-source-software","Gælder CRA for open source-software? Tre tilfælde, og den lette ordning for forvaltere","Cyber Resilience Act når fri og open source-software kun, når den leveres som led i en kommerciel aktivitet. Et projekt, der ikke monetariseres, er ude. En virksomhed, der leverer et produkt bygget på open source-komponenter, er fabrikant af det produkt. Og fonde og virksomheder, der understøtter open source-produkter til kommerciel brug, er \\\"forvaltere af open source-software\\\" efter artikel 24: en cybersikkerhedspolitik, samarbejde med myndigheder og en indsnævret anmeldelsespligt, uden CE-mærkning og uden teknisk dokumentation. Betragtningerne og artiklen, citeret.",{"locale":5,"slug":369,"title":370,"description":371,"published":323},"hvad-cra-kraever-af-importoerer-og-distributoerer","Hvad CRA kræver af importører og distributører, og hvornår den gør dem til fabrikant","Hvis I videresælger software eller enheder ind i EU i stedet for at bygge dem, giver artikel 19 og 20 i Cyber Resilience Act jer en tjekliste at gennemgå, før produktet kommer til salg, en pligt til at give sårbarheder videre til fabrikanten, en pligt til at underrette myndighederne om væsentlige risici og ti års opbevaring. Artikel 21 gør jer til fabrikant, i det øjeblik I sælger under eget mærke eller ændrer produktet væsentligt. Pligterne, fra teksten.",{"locale":5,"slug":373,"title":374,"description":375,"published":323},"hvad-cra-kraever-af-jer-for-jeres-afhaengigheder-fornoeden-omhu-indberetning-opstroems-og-kendte-udnyttelige-saarbarheder","Hvad CRA kræver af jer for jeres afhængigheder: fornøden omhu, indberetning opstrøms og kendte udnyttelige sårbarheder, efter Kommissionens vejledning","Et softwareprodukt er mest andres kode. CRA gør fabrikanten ansvarlig for produktet som helhed og giver den tre pligter over for komponenterne i det: fornøden omhu efter artikel 13(5), indberetning af sårbarheder opstrøms og deling af rettelser efter artikel 13(6), og at bringe produktet i omsætning uden kendte udnyttelige sårbarheder. Kommissionens vejledning af 27. juli 2026, afsnit 3.4, 7.3 og 9.2, siger, hvad hver kræver, og hvad den ikke kræver: ingen dobbelte indberetninger, ingen pligt til at få jeres rettelse merget, og en definition af \\\"kendt\\\", der omfatter CVE-databasen og nyhederne.",{"locale":5,"slug":377,"title":378,"description":379,"published":323},"hvad-der-hoerer-til-i-den-tekniske-dokumentation-efter-cra-bilag-vii-punkt-for-punkt","Hvad der hører til i den tekniske dokumentation efter CRA: bilag VII, punkt for punkt","Fra den 11. december 2027 skal ethvert produkt med digitale elementer, der bringes i omsætning på EU-markedet, have teknisk dokumentation før omsætningen, opbevaret i ti år eller supportperioden, alt efter hvad der er længst. Bilag VII siger i otte punkter, hvad den indeholder. Her er de, hvad hvert punkt faktisk beder om, de fire dokumenter, som del II i bilag I forudsætter, og hvor længe I beholder den.",{"locale":5,"slug":381,"title":382,"description":383,"published":323},"hvad-i-skal-anmelde-efter-cra-de-to-udloesere-defineret","Hvad I skal anmelde efter CRA: de to udløsere, som forordningen definerer dem","Artikel 14 har to udløsere, og begge er defineret i teksten. En aktivt udnyttet sårbarhed er en, for hvilken der foreligger pålidelige beviser for, at en ondsindet aktør har udnyttet den i et system uden ejerens tilladelse (artikel 3, nr. 42). En alvorlig hændelse er en, der påvirker eller kan påvirke produktets evne til at beskytte følsomme data eller funktioner, eller som fører eller kan føre til ondsindet kode i produktet eller i en brugers systemer (artikel 14, stk. 5). Hvad der er inde, hvad der er ude, og pligten til at informere brugerne, der følger med begge.",{"locale":5,"slug":385,"title":386,"description":387,"published":323},"hvem-haandhaever-cyber-resilience-act-i-din-medlemsstat","Hvem håndhæver Cyber Resilience Act i din medlemsstat? 7 ud af 27 har sagt det","CRA håndhæves nationalt af en markedsovervågningsmyndighed, som hver medlemsstat udpeger og registrerer hos Kommissionen. Den 11. september 2026, den dag anmeldelsespligten begyndte at gælde, havde syv stater registreret én. Her er registret, stat for stat, inklusive de tyve, der ikke har, og hvad det betyder for en lille fabrikant, der spørger, hvem der kommer og banker på.",{"locale":5,"slug":389,"title":390,"description":391,"published":323},"hvilke-dele-af-jeres-backend-ligger-inden-for-cra-fjerndatabehandling","Hvilke dele af jeres backend ligger inden for CRA? Fjerndatabehandling, efter Kommissionens vejledning","Et produkt med digitale elementer omfatter sine fjerndatabehandlingsløsninger, og forordningen definerer dem i én sætning. Kommissionens vejledning af 27. juli 2026 gør den sætning til to kumulative tests, en afgrænsningsregel, en liste over det, der aldrig er med (CI\u002FCD, HR, CRM, telemetri, websteder), tilfældene SaaS, PaaS og IaaS og et gennemregnet eksempel med mobilbank. For en softwarevirksomhed med en app og en sky er dette grænsen.",{"locale":5,"slug":393,"title":394,"description":395,"published":323},"hvilken-opdatering-bringer-jeres-eksisterende-software-ind-under-cra-vaesentlige-aendringer","Hvilken opdatering bringer jeres eksisterende software ind under CRA? Væsentlige ændringer, efter Kommissionens vejledning","Software bragt i omsætning før den 11. december 2027 forbliver uden for CRA's design- og overensstemmelsespligter, indtil den ændres væsentligt. Kommissionens vejledning af 27. juli 2026 siger i punkt 103 til 113 og 122 til 124, hvad det betyder for en softwareopdatering, med elleve gennemregnede eksempler: en risiko, der ikke står i jeres risikovurdering, ikke størrelsen af diffen. Sikkerhedsopdateringer er som regel ude; et \\\"husk mig\\\"-felt kan være inde. Hvad der skal skrives ind i hver udgivelse, og hvad den første væsentlige ændring udløser og ikke udløser.",{"locale":5,"slug":397,"title":398,"description":399,"published":323},"hvilket-csirt-anmelder-du-til-under-cra-artikel-14","Hvilket CSIRT anmelder du til under CRA artikel 14? Alle 27 koordinatorer, som ENISA anfører dem","Enhver guide til Cyber Resilience Acts anmeldelsespligt siger \\\"anmeld til jeres nationale CSIRT\\\" og stopper der. Siden den 10. september 2026 offentliggør ENISA det CSIRT, der er udpeget som koordinator, for hver af de 27 medlemsstater. Her er listen, reglen, der afgør staten, og de to stater, hvor koordinatoren ikke er det nationale CSIRT.",{"locale":5,"slug":401,"title":402,"description":403,"published":323},"hvor-lang-er-supportperioden-efter-cra","Hvor lang er supportperioden efter CRA? Mindst fem år, og tre andre ure, der hænger på den","Artikel 13, stk. 8, i Cyber Resilience Act kræver en supportperiode på mindst fem år, eller den forventede brugstid hvis den er kortere, hvor sårbarheder håndteres. Slutdatoen skal vises ved købet, mindst måned og år. Sikkerhedsopdateringer skal forblive tilgængelige i ti år eller supportperioden. Og den tekniske dokumentation, erklæringen og brugeroplysningerne opbevares lige så længe. De fire ure, fra teksten.",{"locale":5,"slug":405,"title":406,"description":407,"published":323},"hvornaar-er-software-bragt-i-omsaetning-efter-cra-og-hvilken-af-jeres-builds-er-et-produkt","Hvornår er software \\\"bragt i omsætning\\\" efter CRA, og hvilken af jeres builds er et produkt? Vejledningens regel for selvstændig software","Alt i CRA hænger på en dato og et navneord: den dato, et produkt bringes i omsætning, og om det, I udgiver, overhovedet er et produkt. For selvstændig software besvarer Kommissionens vejledning af 27. juli 2026 begge dele i punkt 13 til 21: En version bringes i omsætning én gang, når den første gang udbydes, og hver senere download tæller fra den dag; builds pr. operativsystem og funktionspakker er særskilte produkter; en webapp brugt i en browser er ikke et produkt, en browserudvidelse eller en installeret klient er. Hvad det betyder for den 11. december 2027, for betaer og for gamle versioner, I lader ligge online.",{"locale":5,"slug":409,"title":410,"description":411,"published":323},"hvornaar-starter-cra-s-24-timers-ur-at-faa-kendskab","Hvornår starter CRA's 24-timers ur? \\\"At få kendskab\\\", efter Kommissionens vejledning","De 24 og 72 timer løber fra det øjeblik, fabrikanten \\\"får kendskab\\\", og forordningen siger aldrig, hvad det betyder. Kommissionens vejledning af 27. juli 2026 gør det, i punkt 211 til 218: en rimelig grad af sikkerhed efter en indledende vurdering, overtaget ord for ord fra NIS2-gennemførelsesforordningen og GDPR-retningslinjerne om databrud. Hvad det gør en kundemail, en scanneralarm, en listet CVE i en komponent, en bug bounty-zero-day og en sårbarhed, I kendte før den 11. september, til.",{"locale":5,"slug":413,"title":414,"description":415,"published":323},"indgiv-en-cra-anmeldelse-paa-enisas-faelles-anmeldelsesplatform","Sådan indgiver du en CRA-anmeldelse på ENISA's fælles anmeldelsesplatform, efter dens egen manual","Platformen åbnede den 11. september 2026 på portal.cra-srp.enisa.europa.eu. Hvem der kan logge ind, hvilken koordinator du vælger, hvad hver af de tre indgivelser spørger om, hvad platformens egen tæller regner forkert, og hvornår du må bede om udsat videregivelse. Læst i ENISA's vejledninger, FAQ, ordliste og vilkår, ikke i et resumé af dem.",{"locale":5,"slug":417,"title":418,"description":419,"published":323},"kraever-cra-en-sbom","Kræver CRA en SBOM? Ja, og her står præcis, hvad den siger","Bilag I, del II, punkt 1 i Cyber Resilience Act kræver en softwarestykliste i et almindeligt anvendt, maskinlæsbart format, der mindst dækker afhængighederne på øverste niveau. Den hører til i den tekniske dokumentation, den offentliggøres ikke, og en markedsovervågningsmyndighed kan bede om den på begrundet anmodning. De tre sætninger, der afgør det, og hvad de lader stå åbent.",{"locale":5,"slug":421,"title":422,"description":423,"published":323,"answer":424},"nis2-eller-cra-hvilket-haendelsesur-loeber-for-en-softwarevirksomhed-og-hvad-goer-en-haendelse-vaesentlig","NIS2 eller CRA: hvilket hændelsesur løber for en softwarevirksomhed, og hvad gør en hændelse 'væsentlig'","Begge love giver jer 24 timer, 72 timer og en måned, og begge starter uret, når I 'får kendskab'. Næsten alt andet er forskelligt: hvad der udløser det, hvem der modtager det, på hvilken platform, og hvad der tæller. NIS2 artikel 23 og gennemførelsesforordning 2024\u002F2690 for virksomheden, der driver en cloudtjeneste; CRA artikel 14 for virksomheden, der leverer et produkt; begge for virksomheden, der gør begge dele. Tærsklerne, kriterium for kriterium, og én procedure, der opfylder begge.",{"who":425,"when":426,"do":427},"En softwarevirksomhed, der driver en cloud- eller managed service under NIS2, leverer et produkt under CRA, eller begge dele; hver lov giver 24 timer, 72 timer og en måned fra kendskab, men udløseren, modtageren, platformen og tærsklerne er forskellige.","CRA-fristen har løbet siden den 11. september 2026 for en aktivt udnyttet sårbarhed eller en alvorlig hændelse i et produkt; NIS2-fristen løber siden den nationale gennemførelse for en væsentlig hændelse i tjenesten, med gennemførelsesforordning 2024\u002F2690 som fastsætter tærsklerne for cloud- og managed services.","Skriv én procedure med to udløsere og to modtagere, CSIRT'en for CRA og den nationale myndighed for NIS2, og den samme test af rimelig grad af sikkerhed for kendskab; tærsklerne nedenfor siger, hvilken hændelse der starter hvilken frist.",{"locale":5,"slug":429,"title":430,"description":431,"published":323},"selvvurdering-efter-cra-hvad-modul-a-faktisk-kraever","Selvvurdering efter CRA: hvad modul A faktisk kræver, fra bilag VIII og Kommissionens FAQ","De fleste softwareprodukter vil aldrig se et bemyndiget organ. De bruger modul A, proceduren for intern kontrol i bilag VIII, og \\\"selvvurdering\\\" er det ord, alle bruger om den uden at sige, hvad den indeholder. Bilag VIII, del I, er fem punkter; Kommissionens FAQ tilføjer listen over aktiviteter, det faktum, at ingen testmetode er foreskrevet, hvor et softwareprodukt bærer sin CE-mærkning, de to former for overensstemmelseserklæringen og tidsplanen for de harmoniserede standarder, der afgør, hvornår selvvurdering holder op med at betyde \\\"direkte mod bilag I\\\".",{"locale":5,"slug":433,"title":434,"description":435,"published":323},"skal-software-ce-maerkes-efter-cra","Skal software CE-mærkes efter CRA? Ja, og artikel 30 siger, hvor mærket skal sidde","Fra den 11. december 2027 kræves der CE-mærkning på ethvert produkt med digitale elementer, der bringes i omsætning på EU-markedet, software inklusive. For software sættes mærket på EU-overensstemmelseserklæringen eller på det websted, der ledsager produktet, før det bringes i omsætning. Hvad mærket hævder, hvem der må anbringe det, hvornår et bemyndiget organs nummer føjes til, og hvad erklæringen bag det skal indeholde.",{"locale":5,"slug":437,"title":438,"description":439,"published":323},"standard-vigtigt-eller-kritisk-de-26-tekniske-beskrivelser-og-kernefunktionalitetstesten","Standard, vigtigt eller kritisk: de 26 tekniske beskrivelser i gennemførelsesforordning 2025\u002F2392 og kernefunktionalitetstesten","Bilag III og IV til CRA nævner 26 produktkategorier på én linje hver. Kommissionens gennemførelsesforordning (EU) 2025\u002F2392, i kraft siden den 21. december 2025, beskriver hver af dem teknisk, og Kommissionens vejledning af 27. juli 2026 siger, hvordan man klassificerer efter dem: efter produktets kernefunktionalitet, ikke efter hvad det også gør eller integrerer. Alle 26 beskrivelser ordret, vejledningens seks regler med dens eksempler (SOAR er ikke SIEM, en logviser er ikke SIEM, en router med firewall er en router), og hvad klassificeringen ændrer.",{"locale":5,"slug":441,"title":442,"description":443,"published":323},"uret-for-den-endelige-cra-rapport-starter-ikke-ved-kendskab","Uret for den endelige CRA-rapport starter ikke, når I får kendskab","De fleste fremstillinger af artikel 14 i Cyber Resilience Act giver tre frister fra ét startpunkt: 24 timer, 72 timer, 14 dage. De to første løber fra kendskab. Den tredje gør ikke, og for en sårbarhed er dens anker en dato, der måske ikke findes endnu. Her står, hvad forordningen siger, stykke for stykke.",{"locale":5,"slug":445,"title":446,"description":447,"published":448},"cyber-resilience-act-boeder","Bøder under Cyber Resilience Act: hvad en lille producent reelt er udsat for","CRA fastsætter tre bødeniveauer, op til 15 millioner EUR eller 2,5 % af den globale omsætning. Her er, hvilke forpligtelser der ligger i hvilket niveau, hvem der håndhæver, og de to steder, hvor forordningen nævner små producenter.","2026-09-08",{"locale":5,"slug":450,"title":451,"description":452,"published":453},"iso-27001-i-eu-udbud-efter-land","Hvilke EU-lande nævner ISO 27001 i offentlige udbud: 1.548 tyske bekendtgørelser, 829 polske, og Grækenland har den højeste andel","Over 365 dage optræder ISO 27001 i 3.415 TED-bekendtgørelser. Tyskland og Polen står for 70 % af dem, Grækenland nævner den i 2 % af alt, det køber, og Frankrig, Spanien og Italien nævner den knap nok. Her er tabellen, forespørgslen og hvad tallene betyder.","2026-09-03",{"locale":5,"slug":455,"title":456,"description":457,"published":453,"answer":458},"saadan-besvarer-man-et-sikkerhedsspoergeskema","Sådan besvarer I et sikkerhedsspørgeskema ud fra jeres ISO 27001 ISMS: 30 spørgsmålsemner kortlagt til de foranstaltninger i Bilag A, der besvarer dem","Næsten hvert sikkerhedsspørgeskema, en europæisk virksomhed modtager, spørger om de samme 30 emner. Her er kortlægningen fra hvert emne til de ISO 27001-foranstaltninger i Bilag A, det reelt handler om, og de fire registreringer, hvert svar bør bære.",{"who":459,"when":460,"do":461},"En virksomhed, der besvarer en kundes sikkerhedsspørgeskema ud fra sit ISO 27001-ledelsessystem: næsten hvert spørgeskema, en europæisk virksomhed modtager, spørger til de samme 30 emner, og hvert peger på de foranstaltninger i bilag A, det egentlig handler om, og på fire slags registreringer, der besvarer det.","Når spørgeskemaet kommer, ud fra registreringerne frem for hukommelsen eller prosa, og før svarene sendes, for et svar, der lover mere, end registreringerne viser, er det, en senere audit eller en senere kunde læser op igen.","Find emnet i kortet, nævn den foranstaltning, det handler om, svar ud fra de fire registreringer, om foranstaltningen findes, hvad der styrer den, hvad der viser, at den har virket, og hvad der viser, at den stadig virker, og hvor en registrering siger under udarbejdelse, så sig det med den dato, den vil findes.",{"locale":5,"slug":463,"title":464,"description":465,"published":466,"answer":467},"bedste-iso-27001-compliance-software","Bedste ISO 27001 compliance-software: hvad I skal spørge om, før I sammenligner funktioner","Antal integrationer er lette at sammenligne og afgør sjældent en audit. Her er de spørgsmål, der gør, herunder det ene, de fleste leverandører ikke vil besvare skriftligt.","2026-08-20",{"who":468,"when":469,"do":470},"En virksomhed, der vælger ISO 27001-software: auditten afgøres af, om værktøjet punkt for punkt kan vise, hvilke registreringer det rummer, og hvilke det ikke gør, holder dem daterede gennem den treårige cyklus og lader virksomheden gå med alt i åbne formater; antal funktioner og antal integrationer afgør intet ved auditten.","Før et abonnement underskrives, og før registreringerne begynder at leve i et værktøj, for at flytte registreringer midt i cyklussen er den omkostning, der gør et dårligt valg dyrt; og igen i måned fjorten, når overvågningsauditten spørger, hvad der blev gemt.","Stil hver leverandør fire spørgsmål skriftligt: dækningen punkt for punkt, hullerne medregnet, hvad der sker i måned fjorten, om I kan gå med jeres registreringer, og hvad hver integration faktisk frembringer; tjek hvert svar, før I betaler.",{"locale":5,"slug":472,"title":473,"description":474,"published":466,"answer":475},"billigste-iso-27001-certificering","Billigste ISO 27001-certificering: sådan sammenligner I tilbud uden at købe et værdiløst certifikat","Tilbud fra certificeringsorganer varierer, men auditordagene bag dem er fastlagt af ISO\u002FIEC 27006 Bilag B. Her er, hvordan I læser et tilbud, og den ene kontrol, der betyder mere end prisen.",{"who":476,"when":477,"do":478},"En virksomhed, der sammenligner certificeringstilbud: auditdagene bag et tilbud fastsættes af ISO\u002FIEC 27006 bilag B efter medarbejdertallet, cirka 5 dage op til 10 personer, 7 ved 16 til 25, 10 ved 46 til 65 og 12 ved 86 til 125, så et tilbud langt under det bånd køber færre dage, et smallere omfang eller et organ, der ikke er akkrediteret til denne standard.","Når tilbuddene kommer ind, og før et af dem underskrives, for et ikke-akkrediteret certifikat opdages ved den første indkøbsgennemgang, der slår op i akkrediteringsregistret, efter at pengene er brugt.","Indhent tre tilbud, bed hvert om auditdagene fordelt på trin 1 og trin 2, tjek organets akkreditering til ISO\u002FIEC 27001 i det nationale register, og tag det billigste tilbud, hvis dage svarer til tabellen, ikke den laveste sum.",{"locale":5,"slug":480,"title":481,"description":482,"published":466,"answer":483},"billigste-vej-til-iso-27001","Den billigste vej til ISO 27001, og den del, I ikke kan gøre billigere","Det meste af et ISO 27001-budget er auditordage, og de fastlægges af en offentliggjort tabel frem for ved forhandling. Her er, hvad der faktisk rykker ved tallet, og hvad der ikke gør.",{"who":484,"when":485,"do":486},"En virksomhed, der vil have ISO 27001 for færrest penge: auditgebyret ligger næsten fast før ethvert tilbud, fordi ISO\u002FIEC 27006 bilag B fastsætter auditdagene efter medarbejdertal, 7 dage for en virksomhed med 20 personer til cirka 1.200 til 1.800 EUR om dagen, altså cirka 8.400 til 12.600 EUR for den første certificering; det, der flytter summen, er omfanget, det talte medarbejdertal, og hvem der gør det tilbagevendende arbejde.","Før omfanget skrives, og personerne tælles, for begge dele bestemmer auditdagene, og før det tilbagevendende arbejde gives ud af huset, for jeres egne folks tid er den største post og den, I styrer.","Hold omfanget smalt og sandfærdigt, tæl personerne i omfanget rigtigt, gør selv den interne audit, ledelsens evaluering og registreringerne, og brug pengene på auditdagene, som ikke kan gøres billigere, frem for på de dele, der kan.",{"locale":5,"slug":488,"title":489,"description":490,"published":466,"answer":491},"implementer-iso-27001-uden-konsulenter","Implementer ISO 27001 uden konsulenter: hvad I påtager jer, og hvad de fik pengene for","Det er fuldt ud muligt at blive certificeret uden en konsulent. Det er værd at vide først, hvad I selv optager, og hvilke dele der reelt har gavn af en, der har siddet på den anden side af bordet.",{"who":492,"when":493,"do":494},"En virksomhed, der beslutter, om den vil certificere ISO 27001 med eller uden konsulent: auditgebyret er det samme i begge tilfælde, cirka 7 auditdage for en virksomhed med 20 personer til 1.200 til 1.800 EUR hver, fastsat af ISO\u002FIEC 27006 bilag B; det, der ændrer sig, er den interne tid og den dømmekraft, virksomheden selv påtager sig.","Før implementeringen planlægges, for valget afgør, hvem der skriver omfanget og risikovurderingen, og hvem der svarer på auditorens spørgsmål i trin 2, og det er svært at ændre, når dokumenterne først findes.","Beslut, hvem i virksomheden der ejer skønnene, omfanget, risikometoden og erklæringen om anvendelighed, gør under alle omstændigheder det tilbagevendende arbejde selv, og hent erfaring udefra kun til de dele, hvor en, der har siddet på den anden side af en audit, ændrer resultatet.",{"locale":5,"slug":496,"title":497,"description":498,"published":466},"iso-27001-tjekliste","ISO 27001-tjekliste, afsnit for afsnit","En tjekliste, der følger standardens egen struktur: afsnit 4 til 10 og hvad hvert af dem kræver, at I kan vise, plus det, Bilag A lægger til.",{"locale":5,"slug":500,"title":501,"description":502,"published":466,"answer":503},"iso-27001-vs-nis2","ISO 27001 vs. NIS2: hvad certifikatet dækker, og hvad det ikke dækker","NIS2 er lov, og ISO 27001 er en certificerbar standard, så de er ikke alternativer. Her er, hvor et eksisterende ISMS opfylder direktivets krav, og de to steder, hvor det ikke gør.",{"who":504,"when":505,"do":506},"En virksomhed, der har eller planlægger ISO 27001 og er, eller kan være, en væsentlig eller vigtig enhed under NIS2: Certifikatet er et valg, og direktivet er lov, det ene erstatter ikke det andet, og det samme ledelsessystem besvarer det meste af det, direktivet kræver teknisk.","I det øjeblik NIS2 når jer gennem en national gennemførelse, en tilsynsmyndigheds register eller en kundes kontrakt; anmeldelsesfristerne løber fra kendskab, ikke fra certificering, og et eksisterende ledelsessystem forkorter gap-analysen, men erstatter den ikke.","Hold ét ledelsessystem, der er kortlagt til begge, læs den offentliggjorte kortlægning af gennemførelsesforordningens afsnit mod foranstaltningerne i anneks A, luk de to huller ved at tilføje hændelsesanmeldelsesproceduren med dens frister og ledelsesorganets godkendelse og uddannelse, og præsentér aldrig certifikatet som NIS2-overholdelse.",{"locale":5,"slug":508,"title":509,"description":510,"published":466,"answer":511},"iso-42001-certificering","ISO 42001-certificering: hvad det er, og om det er for tidligt","ISO\u002FIEC 42001 er standarden for AI-ledelsessystemer. Her er, hvad den kræver, hvordan den hænger sammen med en eksisterende ISO 27001, og en ærlig læsning af den aktuelle efterspørgsel.",{"who":512,"when":513,"do":514},"En virksomhed, der bliver spurgt om ISO\u002FIEC 42001, standarden for AI-ledelsessystemer: det er tidligt, med langt færre EU-udbudsbekendtgørelser, der nævner den, end ISO 27001 i samme år, og en virksomhed, der allerede har ISO 27001, får de fælles punkter gratis og påtager sig foranstaltningerne i bilag A, konsekvensvurderingen af AI-systemer og de AI-specifikke registreringer.","Når en kunde eller et udbud beder om den, ikke før; en virksomhed, der endnu intet har, begynder med ISO 27001, for det er den, kunderne beder om, og den anden standard er mindre arbejde oven på den.","Tæl, hvem der spørger, certificér, når en kundes ønske eller et udbud gør auditten værd, og hvor den første standard allerede er på plads, udvid omfanget, konsekvensvurderingen og registreringerne frem for at starte et andet system.",{"locale":5,"slug":516,"title":517,"description":518,"published":466,"answer":519},"omkostninger-ved-implementering-af-iso-27001","Omkostninger ved implementering af ISO 27001: tallet over tre år, ikke den første faktura","Certificering kører i en treårig cyklus med overvågningsaudits hvert år. At budgettere alene med den første audit er den mest almindelige måde, totalen overrasker på.",{"who":520,"when":521,"do":522},"En virksomhed, der beregner ISO 27001 til sit budget: certificeringen kører i en treårig cyklus, første certificering i år ét, overvågningsaudits i år to og tre og recertificering derefter, og den interne tid til at bygge og drive systemet er som regel en større post end auditgebyret.","Når budgettet lægges, før den første audit bookes, og igen hvert år i cyklussen, for et budget, der kun medregner den første audit, møder fakturaen for overvågningen et år senere.","Tag auditdagene for jeres medarbejdertal fra ISO\u002FIEC 27006 bilag B, pris dem til cirka 1.200 til 1.800 EUR om dagen, læg en overvågningsaudit på omkring en tredjedel af det til i år to og tre og en recertificering på omkring to tredjedele, og læg derefter jeres egne folks timer til, det tal, de fleste overslag udelader.",{"locale":5,"slug":524,"title":525,"description":526,"published":466,"answer":527},"omkostninger-ved-iso-27001-certificering-for-en-virksomhed","Omkostninger ved ISO 27001-certificering for en virksomhed, efter antal medarbejdere","Auditordagene kommer fra tabellen i ISO\u002FIEC 27006 Bilag B, så certificeringsomkostningerne følger antallet af medarbejdere mere end branchen. Her er regnestykket, og de poster, folk glemmer.",{"who":528,"when":529,"do":530},"En virksomhed, der budgetterer ISO 27001-certificeringen: auditgebyret følger af medarbejdertallet gennem auditdagstabellen i ISO\u002FIEC 27006 bilag B, ikke af branchen, så en virksomhed med 10 personer, en med 25 og en med 65 får hver sit tal for den samme standard.","Før det første tilbud indhentes, så et tilbuds auditdage kan læses op imod tabellen, og igen i hvert overvågningsår, for gebyret for trin 1 og trin 2 er den første del af en treårig cyklus, ikke hele omkostningen.","Tæl personerne i omfanget, aflæs auditdagene for det medarbejdertal i tabellen, gang med en dagsats på cirka 1.200 til 1.800 EUR, læg overvågningsårene til, og bed hvert certificeringsorgan om dagene bag dets tilbud frem for kun summen.",{"locale":5,"slug":532,"title":533,"description":534,"published":466,"answer":535},"saadan-faar-en-virksomhed-iso-27001-certificering","Sådan får en virksomhed ISO 27001-certificering, i den rækkefølge det faktisk sker","Vejen fra ingenting til et certifikat, hvad der sker ved trin 1 og trin 2, og de registreringer en auditor spørger efter på hvert punkt.",{"who":536,"when":537,"do":538},"En virksomhed på vej fra ingenting til et ISO 27001-certifikat: trinnene kører i én rækkefølge, omfang, risikovurdering, erklæring om anvendelighed, en periode, hvor systemet kører med registreringer, et akkrediteret certificeringsorgan, og så dokumentgennemgangen i trin 1 og auditten i trin 2 af det kørende system.","Fire til syv måneder før den dato, certifikatet skal bruges, for en lille softwarevirksomhed, for systemet skal køre længe nok til at have registreringer før trin 2, og audittider bookes uger i forvejen; derefter en overvågningsaudit hvert år og recertificering i det tredje år.","Skriv omfanget ned først, vurdér risiciene op imod det, tag stilling til hver foranstaltning i bilag A i erklæringen om anvendelighed, driv systemet og før registreringerne, vælg et organ, der er akkrediteret til ISO\u002FIEC 27001, og book først trin 1, når registreringerne findes, for trin taget i forkert rækkefølge laves om.",{"locale":5,"slug":540,"title":541,"description":542,"published":543,"answer":544},"hvor-mange-auditdage-iso-27001","Hvor mange auditordage en ISO 27001-certificering tager, efter antal medarbejdere","Certificeringsorganer offentliggør ikke priser, men auditdagene er fastlagt af ISO\u002FIEC 27006 Bilag B. Her er regnestykket, der omsætter jeres antal medarbejdere til et tal, før nogen giver jer et tilbud.","2026-08-11",{"who":545,"when":546,"do":547},"En virksomhed, der budgetterer en ISO 27001-certificering, før noget certificeringsorgan har givet tilbud: Auditdagene er fastlagt af ISO\u002FIEC 27006 bilag B ud fra antallet af personer inden for omfanget, eksterne medregnet, så gebyrets største led kan regnes ud ved skrivebordet.","Før der bedes om tilbud, så et tilbud kan læses mod det offentliggjorte antal dage; igen når antallet af personer krydser et trin, for det næste trin betyder flere dage ved næste audit; og før der skrives under med et organ, der tilbyder langt under trinnet.","Tæl alle, der arbejder under jeres kontrol inden for omfanget, aflæs dagene i bilaget (omkring 5 for op til 10 personer, 7 for 16 til 25, 10 for 46 til 65, 12 for 86 til 125), gang med en dagspris på cirka 1.200 til 1.800 EUR, læg en tredjedel til for hvert overvågningsår og mindst to tredjedele for recertificering, og indhent tre tilbud på samme oplæg fra akkrediterede organer alene.",{"locale":5,"slug":549,"title":550,"description":551,"published":543,"answer":552},"iso-27001-eller-soc-2-i-europa","ISO 27001 vs. SOC 2 i Europa: hvad købere faktisk spørger efter","Sælger I i Europa, så få ISO 27001: EU-udbud nævnte den 3.408 gange på et år, mod 104 for SOC 2. Sælger I til amerikanske kunder, er det omvendt. Tallene, den offentlige TED-forespørgsel til at køre dem igen, og hvornår I skal have begge.",{"who":553,"when":554,"do":555},"En softwarevirksomhed, der beslutter, hvilken attestation den skal have først: Sælger den i Europa, er ISO 27001 den, indkøbere nævner; sælger den mest til amerikanske kunder, er SOC 2 den form, deres indkøb forventer; sælger den til begge, kommer ISO-ledelsessystemet først, fordi det frembringer de beviser, en senere SOC 2 læser.","Før den første aftale eller det første udbud, der beder om en, og tidligt nok til, at auditten er booket før køberens frist, for ingen af de to attestationer kan frembringes i den måned, et spørgeskema ankommer.","Tæl hvad jeres egne købere beder om, kør den offentlige TED-forespørgsel igen for den europæiske andel, få ISO 27001 hvis Europa er markedet, tilføj SOC 2 når en amerikansk kundes indkøb kræver rapporten, og byg ledelsessystemet først, så den anden attestation læser de beviser, den første frembringer.",1789383935950]