EU-DIREKTIV NIS2 - IMPLEMENTERING I GANG I FRANKRIG

Din NIS2-compliancedokumentation
5 dage

Det europæiske NIS2-direktiv (EU 2022/2555) pålægger cyberrisikostyring for væsentlige og vigtige enheder i 18 sektorer, og indirekte deres leverandører. SYAGA NIS2-Express leverer det komplette og operationelle referencedokument (ISMS-politik + compliance-mapping) til jer, uden at binde jeres teams i månedsvis.

5
Arbejdsdage
20
Kapitler dækket
93
ISO 27001-kontroller
120+
Sider leveret

NIS2-direktivet i tal

Hvad EU-direktivet konkret ændrer for de berørte enheder

Omkring 160.000 enheder berørt i EU

NIS2-direktivet (EU 2022/2555) udvider anvendelsesområdet fra det tidligere NIS1 markant, med en tærskel, der generelt lægges omkring 50 ansatte og 10 mio. EUR i omsætning, for 18 væsentlige og vigtige sektorer.

Sanktioner der rammer helt op til ledelsen

Teksterne fastsætter administrative bøder (i størrelsesordenen flere millioner euro eller en procentdel af den globale omsætning afhængigt af enhedstype) og et personligt ansvar for ledelsen, der kan gå så langt som et midlertidigt forbud mod at udøve funktionen.

Den franske implementering er i gang

Frankrig har endnu ikke implementeret NIS2 i national ret (en implementeringslov er under forberedelse). Virksomheder, der forbereder sig nu, undgår den forventede flaskehals, når den franske lovtekst træder i kraft.

💰

Konsulenthusene fakturerer lange forløb

Et klassisk NIS2/ISO 27001-complianceforløb ledet af et stort konsulenthus tæller i måneder. Et budget der ofte er uden for rækkevidde for en SMV/mellemstor virksomhed med 50-500 ansatte, som alligevel skal i gang.

Kædeeffekten: selv hvis I ikke er direkte omfattet

NIS2 pålægger væsentlige/vigtige enheder at kontrollere sikkerheden i deres forsyningskæde. Konkret sender jeres kunder allerede - eller vil snart sende - et sikkerhedsspørgeskema til leverandører. Eksempler på reelle spørgsmål fra denne type spørgeskema:

Multifaktorautentificering (MFA)

« For hvilke tjenester kræver I MFA? E-mail, VPN, RDP, netværks-/cloud-administration, privilegerede konti. »

Typisk reference: CSA CAIQ v4 IAM-14.1 / SIG Lite

E-mailsikkerhed

« Hvilke kontroller bruger I mod e-mail-forfalskning (SPF, DKIM, DMARC)? Har I deaktiveret forældede protokoller (usikker IMAP, POP3, SMTP)? »

Typisk reference: Google VSAQ / Beazley Ransomware Supplemental

Beredskabsplan for hændelser

« Hvad er jeres beredskabsplan for hændelser, og inden for hvilken frist ville I underrette os om en cybersikkerhedshændelse? »

Typisk reference: 3rdRisk - 7 Questions NIS2

Underleverandører og forsyningskæde

« Bruger I underleverandører i led 4? Vil I acceptere kontraktvilkår, der pålægger NIS2-compliance (kontroller, notifikation af brud, revisionsret)? »

Typisk reference: 3rdRisk - 7 Questions NIS2

Backup og forretningskontinuitet

« Foretages der backup? Testes integriteten og gendannelsesprocedurerne mindst en gang om året? »

Typisk reference: CSA CAIQ v4 BCR-08

Sikkerhedsgovernance

« Bygger jeres informationssikkerhedspolitik på en anerkendt standard (NIST, ISO 27001)? »

Typisk reference: 2022 SIG Lite (Shared Assessments)

ISMS-politikken produceret af NIS2-Express besvarer denne type spørgeskema punkt for punkt, med tilhørende dokumentation.

Løsningen: NIS2-Express

5 dage, 20 kapitler, 1 operationelt dokument som jeres teams kan anvende allerede mandagen efter

D1
Dag 1 - Afgrænsning

Spørgeskema og interview med ledelsen

2 timers interview med IT-chefen eller direktøren. Indsamling af kontekst, omfang, forretningsudfordringer og nuværende modenhed via vores strukturerede spørgeskema (10 domæner, 60 spørgsmål).

D2
Dag 2 - Teknisk analyse

Indsamling og kortlægning af IT-systemet

Opgørelse af aktiver (servere, arbejdsstationer, applikationer), analyse af netværksarkitekturen, identifikation af kritiske dataflows. Let sårbarhedsscanning efter forudgående aftale.

D3
Dag 3 - Udarbejdelse

Generering af den skræddersyede ISMS-politik

Udarbejdelse af de 20 kapitler med jeres reelle data: sikkerhedsorganisationsdiagram, risikomatrix, driftsprocedurer, IT-charter. Alt er specifikt til jeres kontekst.

D4
Dag 4 - Konsolidering

Compliance-mapping og bilag

Detaljeret NIS2-mapping (governance, risikostyringsforanstaltninger, hændelsesnotifikation), ISO 27001, ANSSI og GDPR. Generering af bilag: aktivopgørelse, SoA-matrix, procedurer for hændelses-, adgangs- og ændringsstyring.

D5
Dag 5 - Levering

Præsentation og vidensoverdragelse

Præsentation af leverancen for direktionen. Spørgsmål/svar-session. Udlevering af redigerbare filer (HTML, PDF, DOCX) til jeres teams' videre brug.

Det I modtager

En komplet pakke, klar til brug, med alle de dokumenter I har brug for

📝

ISMS-politik - 20 kapitler

Komplet sikkerhedspolitik der dækker alle ISO 27001-domæner, det dokumentgrundlag NIS2 forventer.

  • Governance og sikkerhedsorganisation
  • Klassifikation af aktiver og data
  • Adgangs- og identitetsstyring
  • Netværks-, system- og applikationssikkerhed
  • Forretningskontinuitet og hændelsesstyring
📈

Express-revisionsrapport

Sammenfatning af sikkerhedsniveauet med visuelle indikatorer.

  • Modenhedsradar (10 domæner)
  • Risikomatrix (konsekvens/sandsynlighed)
  • Top 10 kritiske sårbarheder
  • Prioriteret handlingsplan (PDCA)
  • Anbefalet sikkerhedsbudget
📄

Procedurer og charter

Operationelle dokumenter, der kan anvendes direkte af jeres teams.

  • PROC-01: Hændelsesstyring
  • PROC-02: Adgangsstyring
  • PROC-03: Ændringsstyring
  • PROC-04: Backup og gendannelse
  • IT-charter (klar til underskrift)
🎯

NIS2-mapping

Sammenhæng mellem jeres ISMS-politik og NIS2-direktivets hovedkapitler af forpligtelser.

  • Art. 20 - Governance
  • Art. 21 - Risikostyringsforanstaltninger (10 domæner)
  • Art. 23 - Hændelsesnotifikation
  • Standardsvar til leverandørspørgeskema om NIS2
  • Compliance-matrix med status
🔐

ISO 27001-bilag

Statement of Applicability og mapping af de 93 kontroller i Annex A (ISO 27001:2022).

  • SoA med begrundelse per kontrol
  • Detaljeret serveropgørelse
  • Sårbarhedsregister
  • Identificerede angrebskæder
  • Budgetteret handlingsplan
💻

Redigerbare filer

Alle dokumenter i formater, I selv kan ændre.

  • Selvstændig HTML (kan åbnes i enhver browser)
  • Højkvalitets-PDF (A4-udskrift)
  • Redigerbar DOCX (Microsoft Word)
  • Tosproget FR/EN (valgfrit)
  • PNG-grafik i høj opløsning

Compliance dækket

Ét enkelt dokument til at besvare alle jeres standarder

N2

NIS2 (EU-direktiv 2022/2555)

Dækning af hovedkapitlerne governance, risikostyringsforanstaltninger og hændelsesnotifikation. Compliance-mapping inkluderet.

ISO

ISO 27001:2022

Statement of Applicability for de 93 kontroller i Annex A. Struktur tilpasset klausul 4 til 10 og de 4 temaer (organisatoriske, personalerelaterede, fysiske, teknologiske).

AN

ANSSI-vejledning - IT-hygiejne (fransk myndighed)

Det franske cybersikkerhedsagentur ANSSI's IT-hygiejneforanstaltninger dækkes i de 20 kapitler. Eksplicit sammenhæng i compliance-mappingen.

RG

GDPR (art. 32)

Passende tekniske og organisatoriske foranstaltninger til at sikre beskyttelsen af personoplysninger. Klassifikation af data og register over behandlingsaktiviteter behandles.

Vejledende priser

Vælg den pakke der passer til jeres kontekst - skræddersyet tilbud inden for 24 timer

Essentiel

SMV < 50 ansatte, ét site

3.000
EUR ekskl. moms (engangsbeløb, vejledende)
  • Skræddersyet ISMS-politik, 20 kapitler
  • 4 operationelle procedurer
  • IT-charter
  • NIS2- og GDPR-mapping
  • Præsentation for direktionen
  • Formater HTML + PDF + DOCX
Bed om et tilbud

Premium

Mellemstor virksomhed 250+ ansatte, reguleret sektor

8.000
EUR ekskl. moms (engangsbeløb, vejledende)
  • Alt i Standard +
  • DORA-mapping (finanssektoren)
  • Sektorspecifikke skabeloner (sundhed, industri, finans)
  • Budgetteret 12-måneders remedieringsplan
  • Ledsagelse mod ISO 27001-certificering
  • Prioriteret support i 12 måneder
Bed om et tilbud

Årlig vedligeholdelse: 500 EUR ekskl. moms/år (vejledende)

Årlig opdatering af ISMS-politikken (regulatoriske ændringer, ændringer i IT-systemet). Revision af procedurer, opdatering af compliance-mapping, ny PDF.

Vejledende priser for et standardomfang. Det endelige beløb fastsættes på tilbud, efter en første drøftelse af jeres reelle omfang.

Ofte stillede spørgsmål

Er min virksomhed omfattet af NIS2?
Den generelt anvendte tærskel er en virksomhed med over 50 ansatte eller over 10 mio. EUR i omsætning, aktiv i en af de 18 dækkede sektorer (energi, transport, sundhed, digital, industri, vand, fødevarer, rummet, post, kemi, affald, fremstilling, forskning, digitale tjenester, offentlig forvaltning, finansielle markeder, digital infrastruktur, digitale udbydere). Selv uden for disse kriterier kan I være berørt indirekte, hvis I er leverandør til en enhed omfattet af NIS2 (se afsnittet "Kædeeffekt" ovenfor). En præcis vurdering af jeres situation kræver juridisk rådgivning.
Har Frankrig allerede implementeret NIS2?
Nej, endnu ikke: den franske implementeringslov er under forberedelse. Det betyder ikke, at man skal vente: virksomheder der forbereder sig nu, undgår den forventede flaskehals, når den franske lovtekst træder i kraft, og opfylder allerede i dag de krav, deres kunder allerede sender dem kontraktuelt (kædeeffekt).
Hvad er forskellen fra en ISMS-politik lavet af et stort konsulenthus?
Indholdet sigter mod samme kravniveau: samme 20 kapitler, samme ISO 27001-dækning, samme analysedybde. Forskellen: vi bruger en generator, der producerer et skræddersyet dokument ud fra jeres reelle data, hvor et klassisk forløb tæller i måneder med manuel udarbejdelse.
Er dokumentet gyldigt til en ISO 27001-certificering?
NIS2-Express-politikken udgør et solidt grundlag for at igangsætte en ISO 27001-certificering. Den dækker Statement of Applicability (SoA) for de 93 kontroller og strukturen i klausul 4 til 10. Yderligere ledsagelse vil være nødvendig for den operationelle implementering og certificeringsrevisionen.
Hvor meget tid skal jeg afsætte fra mine teams?
2 timer den første dag (interview med ledelsen) og 2 timer den sidste dag (præsentation). Resten af arbejdet udføres af vores revisorer uden at belaste jeres teams. Hvis en teknisk scanning er planlagt, kræves midlertidig netværksadgang på dag 2.
Er den årlige vedligeholdelse obligatorisk?
Nej, den er valgfri men anbefalet. Cyberrisikostyring forudsætter en periodisk revision af sikkerhedsforanstaltningerne. Den årlige vedligeholdelse inkluderer opdatering af dokumentet i takt med regulatoriske ændringer og ændringer i jeres IT-system.
Hvad giver SYAGA legitimitet til at producere dette dokument?
SYAGA CONSULTING har udført IT-sikkerhedsrevisioner siden 2009 (EURL (enkeltmandsselskab) oprettet 08.12.2009), for kunder inden for forskellige sektorer (industri, turisme, sundhed, tjenesteydelser). Vi har bygget en generator, der kapitaliserer på denne revisionserfaring til hurtigt at producere skræddersyede compliancedokumenter.

Klar til at sikre jeres NIS2-compliance?

Kontakt os for at modtage et skræddersyet tilbud inden for 24 timer.

NIS2-Express er et værktøj til at understøtte jeres compliancearbejde. Det udgør ikke juridisk rådgivning. Vurderingen af jeres enheds status i forhold til NIS2-direktivet og dets franske implementering skal bekræftes af en juridisk rådgiver.

Regulatorisk overvågning - officielle kilder

NIS2 i klart sprog, fordøjet for en travl leder. Hvert punkt henviser til den officielle tekst, det er hentet fra.

Hvem er omfattet?

Direktivet retter sig mod "mellemstore" eller "store" virksomheder (i EU-rettens forstand) aktive inden for en liste af sektorer, der anses for kritiske: energi, transport, sundhed, banker, vand, digital, offentlig forvaltning på den ene side; post, affald, kemi, fødevareindustri, fremstilling, forskning på den anden. En medlemsstat kan også inkludere mindre enheder, hvis de spiller en nøglerolle.

Hvad NIS2 reelt pålægger jer

Kort sagt: indføre "proportionale" sikkerhedsforanstaltninger, kunne identificere sine risici, beskytte sine data, opdage et angreb, reagere på det og genstarte bagefter. Dertil kommer fysisk sikkerhed af lokaler, adgangs- og rettighedskontrol samt kontrol af leverandørers og underleverandørers sikkerhed.

Ved et problem, en præcis tidsplan

Hvis en "betydelig" hændelse indtræffer, skal myndigheden underrettes i tre trin: en hurtig advarsel inden for 24 timer, en mere detaljeret notifikation inden for 72 timer, og en slutrapport inden for en måned. Berørte kunder skal også informeres uden ophold om, hvilke foranstaltninger de selv skal tage.

Sanktionerne, uden overdrivelse

Bødeloftet er fastsat i direktivet: op til 10 mio. EUR eller 2% af den globale omsætning (det højeste beløb) for "væsentlige" enheder; op til 7,5 mio. EUR eller 1,5% af den globale omsætning for "vigtige" enheder. Det er lovmæssige lofter, ikke en automatisk regning - direktivets formål er fortsat forebyggelse.

Datoer at huske

Direktivet har været i kraft siden 16. januar 2023. Hver medlemsstat skulle have implementeret sine forpligtelser i national lovgivning senest 17. oktober 2024, med reel anvendelse fra 18. oktober 2024, hvor det tidligere NIS1 blev ophævet.

Hvem styrer sagen i Frankrig

ANSSI (den franske myndighed) er den udpegede myndighed til at understøtte NIS2-compliance. Den har udgivet en "Référentiel Cyber France" (ReCyF, tilgængelig siden 17. marts 2026) og tilbyder en platform "MonEspaceNIS2" samt en "ClubSSI" for at hjælpe virksomheder med at orientere sig.

Hvad der allerede sker hos vores naboer

I Tyskland angiver myndigheden BSI, at den lovmæssige frist for registrering af berørte virksomheder allerede er overskredet: de, der endnu ikke har gjort det, skal gøre det uden ophold. Et konkret signal om, at den europæiske bevægelse allerede er i gang, langt ud over lovteksterne.

En forenkling er under overvejelse

EU-Kommissionen fremlagde i 2026 et forslag ("omnibus-pakke") for at lette NIS2-complianceforpligtelserne, især for mindre enheder: omkring 28.700 virksomheder ville blive berørt af denne lempelse, heraf 6.200 mikro- og små virksomheder.

Overvågning udført 17.07.2026 ud fra de nævnte officielle tekster og websteder. Den informerer, den erstatter ikke juridisk rådgivning om jeres specifikke situation.