Tjeklisten — 9 områder, 25 kontroller
- Risikoanalyse & IS-politik (art. 21(2)(a)) — skriftlig politik, årlig risikovurdering, ejerskab hos ledelsen.
- Hændelseshåndtering (21(2)(b)) — plan, roller, rapporteringsfrister (24 t / 72 t / 1 måned), øvelse.
- Forretningskontinuitet (21(2)(c)) — backup-testet, gendannelsesplan, nedetidstærskler.
- Leverandørkædesikkerhet (21(2)(d)) — leverandørliste, DBA'er, exit-plan for kritiske systemer.
- Anskaffelse & vedligeholdelse (21(2)(e)) — sikkerhed i indkøbskriterier, patch-rutine.
- Effektvurdering (21(2)(f)) — mål for hvor godt foranstaltningerne virker, ikke kun at de findes.
- Cyberhygiejne & træning (21(2)(g)) — grundlæggende træning af alle, phishing-øvelser.
- Kryptografi (21(2)(h)) — kryptering undervejs og i hvile, nøglestyring.
- HR, adgangsstyring & aktiver (21(2)(i)) — MFA, mindst mulige rettigheder, onboarding/offboarding-rutine.
Punkt 10–25 udfylder hvert område: dokumentation og beviser for hver kontrol. Udskriftstip: brug browserens udskriv-funktion på denne side — layoutet holder som PDF.
Sådan bruger du den
- Gennemgå listen én gang og markér hver linje grøn/gul/rød — ærligt.
- Røde linjer bliver til konkrete opgaver med ansvar og deadline.
- Gem resultatet: det ER jeres dokumentation når en kunde eller myndighed spørger.
Læs videre: NIS2-guiden til små virksomheder, hændelsesrapport-skabelonen og beredskabstjekket i fem trin.
Ofte stillede spørgsmål
Findes der en officiel NIS2-tjekliste som PDF?
Nej. EU og de nationale myndigheder udgiver loven og vejledninger, men ingen autoriseret PDF-tjekliste. Denne liste er bygget direkte på artikel 21's tekst, så hver kontrol peger på et konkret stykke lov.
Faldt mit lille bureau egentlig under NIS2?
Måske ikke direkte — men dine kunder gør, og de stiller krav videre via kontrakter og indkøbsspørgeskemaer. Tjeklisten er derfor også det rigtige svar på et kundespørgsmål.
Hvad sker der hvis vi ignorerer det?
Direkte omfattede virksomheder risikerer bøder op til 10 mio. euro eller 2 % af globale omsætning. Indirekte er risikoen tabte kontrakter: kunder kan opsige aftaler uden dokumenteret beredskab.
Hvordan adskiller NIS2 sig fra GDPR?
GDPR beskytter persondata; NIS2 handler om driftssikkerhed generelt. Stort set alt NIS2 kræver er dog allerede en udfoldelse af GDPR art. 32 — ét dokumentsæt kan dække begge.
Relateret: NIS2-guiden · Hændelsesrapport · Gratis NIS2-værktøjer
Skal din hjemmeside holde sig online? DeskUptime er et gratis desktopprogram til uptime- og SSL-certifikatovervågning for macOS, Linux og Windows.