Gennemførelsesforordning (EU) 2024/2690 · Bilag
NIS2, kortlagt til ISO 27001
Det meste af det, NIS2 kræver teknisk, er det samme i alle medlemsstater, fordi den del er en forordning og ikke et direktiv, og den blev skrevet ud fra ISO 27001. Kører I et overensstemmende ISMS, har I allerede bygget det meste af det. Her er hele bilaget, afsnit for afsnit, og de to steder, hvor det kræver mere.
To forskellige instrumenter, og kun det ene er flytbart
Foranstaltningerne er en forordning. Gennemførelsesforordning (EU) 2024/2690 gælder umiddelbart i alle 27 medlemsstater: samme tekst, ingen national udgave. Alt omkring dem er et direktiv. Registrering, hvilken myndighed der fører tilsyn med jer, indberetningsportalen og sanktionerne kommer alle fra 27 særskilte nationale love, der adskiller sig i indhold. Denne side dækker det første og siger bevidst intet om det andet.
De nationale love selv, som hver stat har meddelt dem til Kommissionen, har deres egen side: NIS2-gennemførelse pr. medlemsstat.
Betragtning 3 i forordningen er tydelig om, hvor dens krav kommer fra. De er “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. Det er det, der gør en kortlægning mulig frem for omtrentlig.
Bilaget, afsnit for afsnit
Afsnitstitlerne er citeret fra den engelske tekst i bilaget, ligesom ISO 27001 selv arbejdes med på engelsk; den officielle danske udgave findes på EUR-Lex.
1. Policy on the security of network and information systems
Art. 21(2)(a) NIS2
Opfyldt af
- Kapitel 5.2
- Kapitel 5.1
- A.5.1
- A.5.2
- A.5.4
2. Risk management policy
Art. 21(2)(a) NIS2
Opfyldt af
- Kapitel 6.1.2
- Kapitel 6.1.3
- Kapitel 8.2
- Kapitel 8.3
- A.5.7
- A.5.35
- A.5.36
3. Incident handling
Art. 21(2)(b) NIS2
Opfyldt af
- A.5.5
- A.5.24
- A.5.25
- A.5.26
- A.5.27
- A.5.28
- A.6.8
- A.8.17
Ikke dækket af ISO 27001: Det lovbestemte ur. ISO 27001 kræver en hændelsesproces; den kræver ikke en tidlig varsling inden 24 timer, en anmeldelse inden 72 timer, dobbelt indgivelse til et CSIRT og en kompetent myndighed eller en væsentlighedstest. Artikel 3 til 14 i gennemførelsesforordningen gør det mekanisk og EU-ensartet. Artikel 3, stk. 1, litra a), er 500.000 € eller 5 % af omsætningen, alt efter hvad der er lavest, og intet af det følger af sig selv af et ISMS.
4. Business continuity and crisis management
Art. 21(2)(c) NIS2
Opfyldt af
- A.5.29
- A.5.30
- A.8.13
- A.8.14
5. Supply chain security
Art. 21(2)(d) NIS2
Opfyldt af
- A.5.19
- A.5.20
- A.5.21
- A.5.22
- A.5.23
6. Security in network and information systems acquisition, development and maintenance
Art. 21(2)(e) NIS2
Opfyldt af
- A.8.25
- A.8.26
- A.8.27
- A.8.28
- A.8.29
- A.8.31
- A.8.8
- A.8.32
- A.8.20
- A.8.21
- A.8.22
7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures
Art. 21(2)(f) NIS2
Opfyldt af
- Kapitel 9.1
- Kapitel 9.2
- Kapitel 9.3
- Kapitel 10.1
- Kapitel 10.2
8. Basic cyber hygiene practices and security training
Art. 21(2)(g) NIS2
Opfyldt af
- Kapitel 7.2
- Kapitel 7.3
- A.6.3
- A.8.7
- A.8.19
Ikke dækket af ISO 27001: Uddannelse af ledelsesorganet. Artikel 20, stk. 2, i NIS2 kræver, at ledelsesorganets medlemmer selv følger uddannelse, og artikel 20, stk. 1, gør dem personligt ansvarlige for at godkende og overvåge foranstaltningerne. ISO 27001 kræver ledelsens engagement og kompetence; den skriver ikke bestyrelsen ind i uddannelsesregistret og knytter intet ansvar til underskriften.
9. Cryptography
Art. 21(2)(h) NIS2
Opfyldt af
- A.8.24
- A.5.33
10. Human resources security
Art. 21(2)(i) NIS2
Opfyldt af
- A.5.3
- A.6.1
- A.6.2
- A.6.4
- A.6.5
- A.6.6
11. Access control
Art. 21(2)(j) NIS2
Opfyldt af
- A.5.15
- A.5.16
- A.5.17
- A.5.18
- A.8.2
- A.8.3
- A.8.5
- A.8.18
12. Asset management
Art. 21(2)(j) NIS2
Opfyldt af
- A.5.9
- A.5.10
- A.5.11
- A.5.12
- A.5.13
- A.5.14
- A.7.10
- A.7.14
- A.8.10
13. Physical and environmental security
Art. 21(2)(j) NIS2
Opfyldt af
- A.7.1
- A.7.2
- A.7.3
- A.7.4
- A.7.5
- A.7.8
- A.7.11
- A.7.12
Hvor et ISMS stopper, 2 steder
Alt andet i det bilag følger af et overensstemmende ISO 27001-ledelsessystem. Det gør disse ikke, og ingen grad af ISO-overensstemmelse frembringer dem:
3. Incident handling
Det lovbestemte ur. ISO 27001 kræver en hændelsesproces; den kræver ikke en tidlig varsling inden 24 timer, en anmeldelse inden 72 timer, dobbelt indgivelse til et CSIRT og en kompetent myndighed eller en væsentlighedstest. Artikel 3 til 14 i gennemførelsesforordningen gør det mekanisk og EU-ensartet. Artikel 3, stk. 1, litra a), er 500.000 € eller 5 % af omsætningen, alt efter hvad der er lavest, og intet af det følger af sig selv af et ISMS.
8. Basic cyber hygiene practices and security training
Uddannelse af ledelsesorganet. Artikel 20, stk. 2, i NIS2 kræver, at ledelsesorganets medlemmer selv følger uddannelse, og artikel 20, stk. 1, gør dem personligt ansvarlige for at godkende og overvåge foranstaltningerne. ISO 27001 kræver ledelsens engagement og kompetence; den skriver ikke bestyrelsen ind i uddannelsesregistret og knytter intet ansvar til underskriften.
Hvad denne side ikke er
Den er ikke en dækningsscore. En enkelt procentsats for, hvor meget af NIS2 ISO 27001 dækker, citeres mange steder. Hver udgave af den er en strukturel vurdering og ikke en måling, og vi vil ikke gentage et tal, vi ikke kan vise udregningen for. ENISA har offentliggjort en maskinlæsbar kortlægning i sin Technical Implementation Guidance (v1.0, juni 2025); kortlægningen ovenfor er vores egen, ud fra de to dokumenter, og I bør kontrollere den mod ENISA's frem for at stole på nogen af os.
Den er ikke et NIS2-produkt. StandardOS registrerer jer ikke hos en national myndighed, indgiver ikke jeres hændelsesanmeldelser og følger ikke 27 nationale gennemførelser. Har I brug for det, har I brug for noget andet, og den ærlige udgave af vores holdning er, at foranstaltningssættet er den del, det er værd at bygge én gang, fordi det er den eneste del, der er den samme overalt.
Den er ikke en vurdering af anvendelsesområdet. NIS2 binder væsentlige og vigtige enheder over størrelsesgrænserne i artikel 2. Under cirka 50 personer og 10 mio. € er I meget sandsynligt helt uden for, med sektorundtagelser. Den vurdering er jeres at foretage og registrere, og vi foretager den ikke for jer på en marketingside.
Læs videre
De ti foranstaltninger i NIS2 artikel 21(2) som tjekliste: hvert litra citeret, forordningens afsnit bag det, og de ISO 27001-foranstaltninger, der allerede frembringer dem
Artikel 21(2) opregner ti foranstaltninger, enhver væsentlig og vigtig enhed skal træffe, fra politikker for risikoanalyse til multifaktorautentificering. For cloud-, managed service- og de andre digitale udbydere udfolder gennemførelsesforordning 2024/2690 hver af dem i 13 afsnit skrevet ud fra ISO/IEC 27001 og 27002. Én tabel: de ti litraer, som direktivet formulerer dem, de afsnit, der udfolder hvert, og de ISO 27001-punkter og bilag A-foranstaltninger, der frembringer beviserne, med de to steder, et ISMS ikke når.
NIS2 artikel 20 for bestyrelsen: hvad ledelsesorganet skal godkende, føre tilsyn med og lære, de tolv steder gennemførelsesforordningen nævner det, og hvad ansvar betyder
Artikel 20 i NIS2 pålægger ledelsesorganet i en væsentlig eller vigtig enhed at godkende foranstaltningerne til styring af cybersikkerhedsrisici, føre tilsyn med gennemførelsen, kunne gøres ansvarligt for enhedens overtrædelser af artikel 21, og følge kurser. Gennemførelsesforordning 2024/2690 nævner derefter ledelsesorganet tolv steder i sit bilag: en dateret godkendelse af politikken, en årlig gennemgang, en direkte rapporteringslinje, accept af resterende risici, rapportering om overholdelse, et bevidstgørelsesprogram. Hvert af de tolv som registrering, den klausul i ISO 27001, der allerede frembringer den, og hvad artikel 32 og artikel 34 siger om, hvordan ansvar ser ud.
NIS2 for en SaaS-virksomhed: I er en udbyder af cloudcomputingtjenester, og det følger af det
Direktivets betragtning 33 nævner software som en service blandt cloudtjenestemodellerne, så en SaaS-virksomhed af mellemstor størrelse eller større er en enhed efter NIS2 som udbyder af cloudcomputingtjenester: vigtig under tærsklerne for mellemstore virksomheder, væsentlig over dem. Det, der følger, i den rækkefølge, det kommer: staten for jeres hovedforretningssted, registret, I skulle være i senest den 17. januar 2025, foranstaltningerne i gennemførelsesforordning 2024/2690, de fire hændelsestærskler i dens artikel 7 og urene i artikel 23, og grænsen mellem alt dette og CRA.
NIS2 for managed service providers og MSSP'er: en enhed efter bilag I per definition, og den leverandør, hver kundes due diligence lander på
Artikel 6(39) gør enhver, der installerer, administrerer, driver eller vedligeholder IKT for kunder, på stedet eller på afstand, til udbyder af administrerede tjenester, og artikel 6(40) gør dem, der hjælper med styring af cybersikkerhedsrisici, til MSSP'er. Begge er typer i bilag I: vigtige ved mellemstor størrelse, væsentlige over tærsklerne, under hovedforretningsstedets lov, i ENISA's register, umiddelbart under gennemførelsesforordning 2024/2690, med de fire hændelsestærskler i dens artikel 10. Og betragtning 86 beder enhver væsentlig og vigtig kunde om at udvise øget omhu ved valget af jer.
NIS2 eller CRA: hvilket hændelsesur løber for en softwarevirksomhed, og hvad gør en hændelse 'væsentlig'
Begge love giver jer 24 timer, 72 timer og en måned, og begge starter uret, når I 'får kendskab'. Næsten alt andet er forskelligt: hvad der udløser det, hvem der modtager det, på hvilken platform, og hvad der tæller. NIS2 artikel 23 og gennemførelsesforordning 2024/2690 for virksomheden, der driver en cloudtjeneste; CRA artikel 14 for virksomheden, der leverer et produkt; begge for virksomheden, der gør begge dele. Tærsklerne, kriterium for kriterium, og én procedure, der opfylder begge.
ISO 27001 vs. NIS2: hvad certifikatet dækker, og hvad det ikke dækker
NIS2 er lov, og ISO 27001 er en certificerbar standard, så de er ikke alternativer. Her er, hvor et eksisterende ISMS opfylder direktivets krav, og de to steder, hvor det ikke gør.
NIS2-gennemførelsen, stat for stat: hvad Kommissionens eget register viser
Ikke et advokatfirmas tracker: de nationale foranstaltninger, som medlemsstaterne har meddelt Kommissionen som gennemførelse af direktiv (EU) 2022/2555, læst hos Publikationskontoret den 12. september 2026. 25 af de 27 stater har meddelt mindst én, 303 foranstaltninger i alt; Spanien og Irland ingen; Frankrig 15 tekster, alle ældre end direktivet. Den retsakt, hver stat kalder sin NIS2-lov, hvornår den trådte i kraft, og hvad en softwarevirksomhed gør med svaret.
CRA eller NIS2: Hvilken gælder for en softwarevirksomhed, og kan det være begge?
Cyber Resilience Act regulerer produkter, der bringes i omsætning; NIS2 regulerer enheder, der leverer tjenester. En softwarevirksomhed kan være under den ene, den anden, begge eller ingen, og svaret afhænger af to spørgsmål: Bringer I et produkt i omsætning, og er I en mellemstor eller større enhed i en opført sektor. Datoerne, anmeldelsesurene, bøderne og beslutningstabellen, fra de to tekster.
Hvilke EU-lande nævner ISO 27001 i offentlige udbud: 1.548 tyske bekendtgørelser, 829 polske, og Grækenland har den højeste andel
Over 365 dage optræder ISO 27001 i 3.415 TED-bekendtgørelser. Tyskland og Polen står for 70 % af dem, Grækenland nævner den i 2 % af alt, det køber, og Frankrig, Spanien og Italien nævner den knap nok. Her er tabellen, forespørgslen og hvad tallene betyder.
Overlappet er pointen
Hvis en kundes spørgeskema i virkeligheden spørger, om I styrer sikkerhed, som forordningen beskriver, er et ISO 27001-ISMS svaret på elleve af disse tretten afsnit. StandardOS bygger det ISMS: Erklæringen om anvendelighed, risikoregistret og bevissporet. Eksporten er ordnet efter Bilag A-reference, som er det samme ordforråd, tabellen ovenfor bruger.
Afsnitstitlerne er citeret fra bilaget til gennemførelsesforordning (EU) 2024/2690, som offentliggjort på EUR-Lex, læst den 10. august 2026. Kortlægningen til ISO/IEC 27001 er vores egen og ikke ENISA's. Dette er ikke juridisk rådgivning, og forordningen er kort nok til at læse selv: Gennemførelsesforordning (EU) 2024/2690.