NIS2 · TJEKLISTE

NIS2-tjekliste:
25 punkter før revision

NIS2 artikel 21 lyder abstrakt på papiret — men bliver til 25 konkrete kontroller du kan sætte krydser i. Her er listen, organiseret efter lovens ni områder, klar til print før næste kunde- eller revisionsmøde.

Opdateret august 2026 · 7 minutters læsning

Tjeklisten — 9 områder, 25 kontroller

  1. Risikoanalyse & IS-politik (art. 21(2)(a)) — skriftlig politik, årlig risikovurdering, ejerskab hos ledelsen.
  2. Hændelseshåndtering (21(2)(b)) — plan, roller, rapporteringsfrister (24 t / 72 t / 1 måned), øvelse.
  3. Forretningskontinuitet (21(2)(c)) — backup-testet, gendannelsesplan, nedetidstærskler.
  4. Leverandørkædesikkerhet (21(2)(d)) — leverandørliste, DBA'er, exit-plan for kritiske systemer.
  5. Anskaffelse & vedligeholdelse (21(2)(e)) — sikkerhed i indkøbskriterier, patch-rutine.
  6. Effektvurdering (21(2)(f)) — mål for hvor godt foranstaltningerne virker, ikke kun at de findes.
  7. Cyberhygiejne & træning (21(2)(g)) — grundlæggende træning af alle, phishing-øvelser.
  8. Kryptografi (21(2)(h)) — kryptering undervejs og i hvile, nøglestyring.
  9. HR, adgangsstyring & aktiver (21(2)(i)) — MFA, mindst mulige rettigheder, onboarding/offboarding-rutine.

Punkt 10–25 udfylder hvert område: dokumentation og beviser for hver kontrol. Udskriftstip: brug browserens udskriv-funktion på denne side — layoutet holder som PDF.

Svar på spørgsmålene interaktivt →

Sådan bruger du den

  1. Gennemgå listen én gang og markér hver linje grøn/gul/rød — ærligt.
  2. Røde linjer bliver til konkrete opgaver med ansvar og deadline.
  3. Gem resultatet: det ER jeres dokumentation når en kunde eller myndighed spørger.

Læs videre: NIS2-guiden til små virksomheder, hændelsesrapport-skabelonen og beredskabstjekket i fem trin.

Ofte stillede spørgsmål

Findes der en officiel NIS2-tjekliste som PDF?

Nej. EU og de nationale myndigheder udgiver loven og vejledninger, men ingen autoriseret PDF-tjekliste. Denne liste er bygget direkte på artikel 21's tekst, så hver kontrol peger på et konkret stykke lov.

Faldt mit lille bureau egentlig under NIS2?

Måske ikke direkte — men dine kunder gør, og de stiller krav videre via kontrakter og indkøbsspørgeskemaer. Tjeklisten er derfor også det rigtige svar på et kundespørgsmål.

Hvad sker der hvis vi ignorerer det?

Direkte omfattede virksomheder risikerer bøder op til 10 mio. euro eller 2 % af globale omsætning. Indirekte er risikoen tabte kontrakter: kunder kan opsige aftaler uden dokumenteret beredskab.

Hvordan adskiller NIS2 sig fra GDPR?

GDPR beskytter persondata; NIS2 handler om driftssikkerhed generelt. Stort set alt NIS2 kræver er dog allerede en udfoldelse af GDPR art. 32 — ét dokumentsæt kan dække begge.

Tjek jeres beredskab gratis →

Relateret: NIS2-guiden · Hændelsesrapport · Gratis NIS2-værktøjer