Den mest almindelige fejl er at behandle GDPR og NIS2 som to separate projekter. Det fordobler arbejdet og garanterer at sporene driver fra hinanden. De fleste af NIS2's krav er allerede dækket af GDPR art. 32 — hvis I dokumenterer det rigtigt.
Opdateret august 2026 · 7 minutters læsning
| Krav | GDPR | NIS2 |
|---|---|---|
| Risikoanalyse | Art. 32 | Art. 21 |
| Hændelseshåndtering | Art. 33 (databrud) | Art. 21+23 |
| Leverandørkæde | Art. 28 (DBA) | Art. 21 |
| Kryptering / MFA | Art. 32 | Art. 21 |
Læs videre: GDPR-tjeklisten til hjemmesider, DBA-aftalen for bureauer og NIS2-beredskabet.
GDPR gælder enhver der behandler persondata — altså også jer. NIS2 rammer direkte mellemstore og store virksomheder i 18 sektorer, men kravene når mindre leverandører via kundernes kontrakter og indkøbspørgeskemaer.
NIS2 artikel 21 udfolder hvad GDPR artikel 32 allerede kræver: risikoanalyse, hændelseshåndtering, kontinuitet, leverandørkædesikkerhed, adgangskontrol og MFA. Ét ordentligt dokumentsæt tjener som bevis under begge.
Rapporteringsfristerne (24/72 timer til CSIRT), ledelsens personlige ansvar, og at GDPR handler om persondata mens NIS2 handler om driftssikkerhed generelt.
Med ét fælles dokumentsæt: risikovurdering, hændelsesplan, leverandørliste og adgangsstyring. Vores gratis skabeloner dækker kernen af begge regværker.
Relateret: GDPR-tjekliste · NIS2-beredskab · DBA-aftale