NIS2: alle sider og artikler

Gennemførelsesforordning (EU) 2024/2690 · Bilag

NIS2, kortlagt til ISO 27001

Det meste af det, NIS2 kræver teknisk, er det samme i alle medlemsstater, fordi den del er en forordning og ikke et direktiv, og den blev skrevet ud fra ISO 27001. Kører I et overensstemmende ISMS, har I allerede bygget det meste af det. Her er hele bilaget, afsnit for afsnit, og de to steder, hvor det kræver mere.

To forskellige instrumenter, og kun det ene er flytbart

Foranstaltningerne er en forordning. Gennemførelsesforordning (EU) 2024/2690 gælder umiddelbart i alle 27 medlemsstater: samme tekst, ingen national udgave. Alt omkring dem er et direktiv. Registrering, hvilken myndighed der fører tilsyn med jer, indberetningsportalen og sanktionerne kommer alle fra 27 særskilte nationale love, der adskiller sig i indhold. Denne side dækker det første og siger bevidst intet om det andet.

De nationale love selv, som hver stat har meddelt dem til Kommissionen, har deres egen side: NIS2-gennemførelse pr. medlemsstat.

Betragtning 3 i forordningen er tydelig om, hvor dens krav kommer fra. De er “based on European and international standards, such as ISO/IEC 27001, ISO/IEC 27002 and ETSI EN 319401”. Det er det, der gør en kortlægning mulig frem for omtrentlig.

Bilaget, afsnit for afsnit

Afsnitstitlerne er citeret fra den engelske tekst i bilaget, ligesom ISO 27001 selv arbejdes med på engelsk; den officielle danske udgave findes på EUR-Lex.

1. Policy on the security of network and information systems

Art. 21(2)(a) NIS2

Opfyldt af

  • Kapitel 5.2
  • Kapitel 5.1
  • A.5.1
  • A.5.2
  • A.5.4

2. Risk management policy

Art. 21(2)(a) NIS2

Opfyldt af

  • Kapitel 6.1.2
  • Kapitel 6.1.3
  • Kapitel 8.2
  • Kapitel 8.3
  • A.5.7
  • A.5.35
  • A.5.36

3. Incident handling

Art. 21(2)(b) NIS2

Opfyldt af

  • A.5.5
  • A.5.24
  • A.5.25
  • A.5.26
  • A.5.27
  • A.5.28
  • A.6.8
  • A.8.17

Ikke dækket af ISO 27001: Det lovbestemte ur. ISO 27001 kræver en hændelsesproces; den kræver ikke en tidlig varsling inden 24 timer, en anmeldelse inden 72 timer, dobbelt indgivelse til et CSIRT og en kompetent myndighed eller en væsentlighedstest. Artikel 3 til 14 i gennemførelsesforordningen gør det mekanisk og EU-ensartet. Artikel 3, stk. 1, litra a), er 500.000 € eller 5 % af omsætningen, alt efter hvad der er lavest, og intet af det følger af sig selv af et ISMS.

4. Business continuity and crisis management

Art. 21(2)(c) NIS2

Opfyldt af

  • A.5.29
  • A.5.30
  • A.8.13
  • A.8.14

5. Supply chain security

Art. 21(2)(d) NIS2

Opfyldt af

  • A.5.19
  • A.5.20
  • A.5.21
  • A.5.22
  • A.5.23

6. Security in network and information systems acquisition, development and maintenance

Art. 21(2)(e) NIS2

Opfyldt af

  • A.8.25
  • A.8.26
  • A.8.27
  • A.8.28
  • A.8.29
  • A.8.31
  • A.8.8
  • A.8.32
  • A.8.20
  • A.8.21
  • A.8.22

7. Policies and procedures to assess the effectiveness of cybersecurity risk-management measures

Art. 21(2)(f) NIS2

Opfyldt af

  • Kapitel 9.1
  • Kapitel 9.2
  • Kapitel 9.3
  • Kapitel 10.1
  • Kapitel 10.2

8. Basic cyber hygiene practices and security training

Art. 21(2)(g) NIS2

Opfyldt af

  • Kapitel 7.2
  • Kapitel 7.3
  • A.6.3
  • A.8.7
  • A.8.19

Ikke dækket af ISO 27001: Uddannelse af ledelsesorganet. Artikel 20, stk. 2, i NIS2 kræver, at ledelsesorganets medlemmer selv følger uddannelse, og artikel 20, stk. 1, gør dem personligt ansvarlige for at godkende og overvåge foranstaltningerne. ISO 27001 kræver ledelsens engagement og kompetence; den skriver ikke bestyrelsen ind i uddannelsesregistret og knytter intet ansvar til underskriften.

9. Cryptography

Art. 21(2)(h) NIS2

Opfyldt af

  • A.8.24
  • A.5.33

10. Human resources security

Art. 21(2)(i) NIS2

Opfyldt af

  • A.5.3
  • A.6.1
  • A.6.2
  • A.6.4
  • A.6.5
  • A.6.6

11. Access control

Art. 21(2)(j) NIS2

Opfyldt af

  • A.5.15
  • A.5.16
  • A.5.17
  • A.5.18
  • A.8.2
  • A.8.3
  • A.8.5
  • A.8.18

12. Asset management

Art. 21(2)(j) NIS2

Opfyldt af

  • A.5.9
  • A.5.10
  • A.5.11
  • A.5.12
  • A.5.13
  • A.5.14
  • A.7.10
  • A.7.14
  • A.8.10

13. Physical and environmental security

Art. 21(2)(j) NIS2

Opfyldt af

  • A.7.1
  • A.7.2
  • A.7.3
  • A.7.4
  • A.7.5
  • A.7.8
  • A.7.11
  • A.7.12

Hvor et ISMS stopper, 2 steder

Alt andet i det bilag følger af et overensstemmende ISO 27001-ledelsessystem. Det gør disse ikke, og ingen grad af ISO-overensstemmelse frembringer dem:

  • 3. Incident handling

    Det lovbestemte ur. ISO 27001 kræver en hændelsesproces; den kræver ikke en tidlig varsling inden 24 timer, en anmeldelse inden 72 timer, dobbelt indgivelse til et CSIRT og en kompetent myndighed eller en væsentlighedstest. Artikel 3 til 14 i gennemførelsesforordningen gør det mekanisk og EU-ensartet. Artikel 3, stk. 1, litra a), er 500.000 € eller 5 % af omsætningen, alt efter hvad der er lavest, og intet af det følger af sig selv af et ISMS.

  • 8. Basic cyber hygiene practices and security training

    Uddannelse af ledelsesorganet. Artikel 20, stk. 2, i NIS2 kræver, at ledelsesorganets medlemmer selv følger uddannelse, og artikel 20, stk. 1, gør dem personligt ansvarlige for at godkende og overvåge foranstaltningerne. ISO 27001 kræver ledelsens engagement og kompetence; den skriver ikke bestyrelsen ind i uddannelsesregistret og knytter intet ansvar til underskriften.

Hvad denne side ikke er

Den er ikke en dækningsscore. En enkelt procentsats for, hvor meget af NIS2 ISO 27001 dækker, citeres mange steder. Hver udgave af den er en strukturel vurdering og ikke en måling, og vi vil ikke gentage et tal, vi ikke kan vise udregningen for. ENISA har offentliggjort en maskinlæsbar kortlægning i sin Technical Implementation Guidance (v1.0, juni 2025); kortlægningen ovenfor er vores egen, ud fra de to dokumenter, og I bør kontrollere den mod ENISA's frem for at stole på nogen af os.

Den er ikke et NIS2-produkt. StandardOS registrerer jer ikke hos en national myndighed, indgiver ikke jeres hændelsesanmeldelser og følger ikke 27 nationale gennemførelser. Har I brug for det, har I brug for noget andet, og den ærlige udgave af vores holdning er, at foranstaltningssættet er den del, det er værd at bygge én gang, fordi det er den eneste del, der er den samme overalt.

Den er ikke en vurdering af anvendelsesområdet. NIS2 binder væsentlige og vigtige enheder over størrelsesgrænserne i artikel 2. Under cirka 50 personer og 10 mio. € er I meget sandsynligt helt uden for, med sektorundtagelser. Den vurdering er jeres at foretage og registrere, og vi foretager den ikke for jer på en marketingside.

Læs videre

Overlappet er pointen

Hvis en kundes spørgeskema i virkeligheden spørger, om I styrer sikkerhed, som forordningen beskriver, er et ISO 27001-ISMS svaret på elleve af disse tretten afsnit. StandardOS bygger det ISMS: Erklæringen om anvendelighed, risikoregistret og bevissporet. Eksporten er ordnet efter Bilag A-reference, som er det samme ordforråd, tabellen ovenfor bruger.

Afsnitstitlerne er citeret fra bilaget til gennemførelsesforordning (EU) 2024/2690, som offentliggjort på EUR-Lex, læst den 10. august 2026. Kortlægningen til ISO/IEC 27001 er vores egen og ikke ENISA's. Dette er ikke juridisk rådgivning, og forordningen er kort nok til at læse selv: Gennemførelsesforordning (EU) 2024/2690.