Det europæiske NIS2-direktiv (EU 2022/2555) pålægger cyberrisikostyring for væsentlige og vigtige enheder i 18 sektorer, og indirekte deres leverandører. SYAGA NIS2-Express leverer det komplette og operationelle referencedokument (ISMS-politik + compliance-mapping) til jer, uden at binde jeres teams i månedsvis.
Hvad EU-direktivet konkret ændrer for de berørte enheder
NIS2-direktivet (EU 2022/2555) udvider anvendelsesområdet fra det tidligere NIS1 markant, med en tærskel, der generelt lægges omkring 50 ansatte og 10 mio. EUR i omsætning, for 18 væsentlige og vigtige sektorer.
Teksterne fastsætter administrative bøder (i størrelsesordenen flere millioner euro eller en procentdel af den globale omsætning afhængigt af enhedstype) og et personligt ansvar for ledelsen, der kan gå så langt som et midlertidigt forbud mod at udøve funktionen.
Frankrig har endnu ikke implementeret NIS2 i national ret (en implementeringslov er under forberedelse). Virksomheder, der forbereder sig nu, undgår den forventede flaskehals, når den franske lovtekst træder i kraft.
Et klassisk NIS2/ISO 27001-complianceforløb ledet af et stort konsulenthus tæller i måneder. Et budget der ofte er uden for rækkevidde for en SMV/mellemstor virksomhed med 50-500 ansatte, som alligevel skal i gang.
NIS2 pålægger væsentlige/vigtige enheder at kontrollere sikkerheden i deres forsyningskæde. Konkret sender jeres kunder allerede - eller vil snart sende - et sikkerhedsspørgeskema til leverandører. Eksempler på reelle spørgsmål fra denne type spørgeskema:
« For hvilke tjenester kræver I MFA? E-mail, VPN, RDP, netværks-/cloud-administration, privilegerede konti. »
« Hvilke kontroller bruger I mod e-mail-forfalskning (SPF, DKIM, DMARC)? Har I deaktiveret forældede protokoller (usikker IMAP, POP3, SMTP)? »
« Hvad er jeres beredskabsplan for hændelser, og inden for hvilken frist ville I underrette os om en cybersikkerhedshændelse? »
« Bruger I underleverandører i led 4? Vil I acceptere kontraktvilkår, der pålægger NIS2-compliance (kontroller, notifikation af brud, revisionsret)? »
« Foretages der backup? Testes integriteten og gendannelsesprocedurerne mindst en gang om året? »
« Bygger jeres informationssikkerhedspolitik på en anerkendt standard (NIST, ISO 27001)? »
ISMS-politikken produceret af NIS2-Express besvarer denne type spørgeskema punkt for punkt, med tilhørende dokumentation.
5 dage, 20 kapitler, 1 operationelt dokument som jeres teams kan anvende allerede mandagen efter
2 timers interview med IT-chefen eller direktøren. Indsamling af kontekst, omfang, forretningsudfordringer og nuværende modenhed via vores strukturerede spørgeskema (10 domæner, 60 spørgsmål).
Opgørelse af aktiver (servere, arbejdsstationer, applikationer), analyse af netværksarkitekturen, identifikation af kritiske dataflows. Let sårbarhedsscanning efter forudgående aftale.
Udarbejdelse af de 20 kapitler med jeres reelle data: sikkerhedsorganisationsdiagram, risikomatrix, driftsprocedurer, IT-charter. Alt er specifikt til jeres kontekst.
Detaljeret NIS2-mapping (governance, risikostyringsforanstaltninger, hændelsesnotifikation), ISO 27001, ANSSI og GDPR. Generering af bilag: aktivopgørelse, SoA-matrix, procedurer for hændelses-, adgangs- og ændringsstyring.
Præsentation af leverancen for direktionen. Spørgsmål/svar-session. Udlevering af redigerbare filer (HTML, PDF, DOCX) til jeres teams' videre brug.
En komplet pakke, klar til brug, med alle de dokumenter I har brug for
Komplet sikkerhedspolitik der dækker alle ISO 27001-domæner, det dokumentgrundlag NIS2 forventer.
Sammenfatning af sikkerhedsniveauet med visuelle indikatorer.
Operationelle dokumenter, der kan anvendes direkte af jeres teams.
Sammenhæng mellem jeres ISMS-politik og NIS2-direktivets hovedkapitler af forpligtelser.
Statement of Applicability og mapping af de 93 kontroller i Annex A (ISO 27001:2022).
Alle dokumenter i formater, I selv kan ændre.
Ét enkelt dokument til at besvare alle jeres standarder
Dækning af hovedkapitlerne governance, risikostyringsforanstaltninger og hændelsesnotifikation. Compliance-mapping inkluderet.
Statement of Applicability for de 93 kontroller i Annex A. Struktur tilpasset klausul 4 til 10 og de 4 temaer (organisatoriske, personalerelaterede, fysiske, teknologiske).
Det franske cybersikkerhedsagentur ANSSI's IT-hygiejneforanstaltninger dækkes i de 20 kapitler. Eksplicit sammenhæng i compliance-mappingen.
Passende tekniske og organisatoriske foranstaltninger til at sikre beskyttelsen af personoplysninger. Klassifikation af data og register over behandlingsaktiviteter behandles.
Vælg den pakke der passer til jeres kontekst - skræddersyet tilbud inden for 24 timer
SMV < 50 ansatte, ét site
SMV/mellemstor virksomhed 50-250 ansatte, flere sites
Mellemstor virksomhed 250+ ansatte, reguleret sektor
Årlig vedligeholdelse: 500 EUR ekskl. moms/år (vejledende)
Årlig opdatering af ISMS-politikken (regulatoriske ændringer, ændringer i IT-systemet). Revision af procedurer, opdatering af compliance-mapping, ny PDF.
Vejledende priser for et standardomfang. Det endelige beløb fastsættes på tilbud, efter en første drøftelse af jeres reelle omfang.
Kontakt os for at modtage et skræddersyet tilbud inden for 24 timer.
NIS2 i klart sprog, fordøjet for en travl leder. Hvert punkt henviser til den officielle tekst, det er hentet fra.
Direktivet retter sig mod "mellemstore" eller "store" virksomheder (i EU-rettens forstand) aktive inden for en liste af sektorer, der anses for kritiske: energi, transport, sundhed, banker, vand, digital, offentlig forvaltning på den ene side; post, affald, kemi, fødevareindustri, fremstilling, forskning på den anden. En medlemsstat kan også inkludere mindre enheder, hvis de spiller en nøglerolle.
Kort sagt: indføre "proportionale" sikkerhedsforanstaltninger, kunne identificere sine risici, beskytte sine data, opdage et angreb, reagere på det og genstarte bagefter. Dertil kommer fysisk sikkerhed af lokaler, adgangs- og rettighedskontrol samt kontrol af leverandørers og underleverandørers sikkerhed.
Hvis en "betydelig" hændelse indtræffer, skal myndigheden underrettes i tre trin: en hurtig advarsel inden for 24 timer, en mere detaljeret notifikation inden for 72 timer, og en slutrapport inden for en måned. Berørte kunder skal også informeres uden ophold om, hvilke foranstaltninger de selv skal tage.
Bødeloftet er fastsat i direktivet: op til 10 mio. EUR eller 2% af den globale omsætning (det højeste beløb) for "væsentlige" enheder; op til 7,5 mio. EUR eller 1,5% af den globale omsætning for "vigtige" enheder. Det er lovmæssige lofter, ikke en automatisk regning - direktivets formål er fortsat forebyggelse.
Direktivet har været i kraft siden 16. januar 2023. Hver medlemsstat skulle have implementeret sine forpligtelser i national lovgivning senest 17. oktober 2024, med reel anvendelse fra 18. oktober 2024, hvor det tidligere NIS1 blev ophævet.
ANSSI (den franske myndighed) er den udpegede myndighed til at understøtte NIS2-compliance. Den har udgivet en "Référentiel Cyber France" (ReCyF, tilgængelig siden 17. marts 2026) og tilbyder en platform "MonEspaceNIS2" samt en "ClubSSI" for at hjælpe virksomheder med at orientere sig.
I Tyskland angiver myndigheden BSI, at den lovmæssige frist for registrering af berørte virksomheder allerede er overskredet: de, der endnu ikke har gjort det, skal gøre det uden ophold. Et konkret signal om, at den europæiske bevægelse allerede er i gang, langt ud over lovteksterne.
EU-Kommissionen fremlagde i 2026 et forslag ("omnibus-pakke") for at lette NIS2-complianceforpligtelserne, især for mindre enheder: omkring 28.700 virksomheder ville blive berørt af denne lempelse, heraf 6.200 mikro- og små virksomheder.
Overvågning udført 17.07.2026 ud fra de nævnte officielle tekster og websteder. Den informerer, den erstatter ikke juridisk rådgivning om jeres specifikke situation.