Sådan håndterer CFO’en de nye NIS2 krav for SMV’er
·
Kategori: Compliance
Enterprise-kunderne truer med at skifte leverandør, hvis I ikke kan dokumentere jeres it-sikkerhed. Som CFO står du med ansvaret for at beskytte omsætningen uden at sprænge it-budgettet på unødvendig enterprise-sikkerhed. Her får du den præcise køreplan til at bestå kundernes sikkerheds-audits og gøre compliance til en konkurrencefordel.
Key takeaways
- Kortlæg jeres status: Forstå forskellen på at være direkte og NIS2 indirekte omfattet via forsyningskæden.
- Beskyt omsætningen: Brug compliance aktivt til at fastholde enterprise-kunder og vinde nye udbud.
- Optimer budgettet: Udnyt jeres eksisterende Microsoft 365-licenser til at lukke de mest kritiske sikkerhedshuller.
- Etabler overvågning: Implementér en SOC-løsning for at overholde den strenge NIS2 rapporteringspligt.

Hvorfor NIS2 forsyningskæde-krav rammer jer hårdere end selve loven
Selvom jeres virksomhed måske ikke rammer grænsen på 50 ansatte eller 10 millioner euro i omsætning, mærker I garanteret effekten af lovgivningen. Store virksomheder har et juridisk ansvar for at vurdere sårbarheder hos deres direkte leverandører. Manglende kontrol med underleverandører udløser sanktioner for den store virksomhed. Derfor sender de nu omfattende spørgeskemaer ud til alle deres partnere.
Kan I ikke svare struktureret på disse NIS2 leverandørkrav, finder kunden en anden partner. Det gør cybersikkerhed SMV-segmentet til et spørgsmål om overlevelse frem for blot it-drift.
Før: Sikkerhed var et internt it-anliggende baseret på tillid, hvor et simpelt antivirusprogram var nok.
Efter: Sikkerhed er et ufravigeligt kontraktkrav, hvor manglende dokumentation og logning koster jer faste kunder og fremtidig omsætning.
Hvad er en realistisk NIS2 compliance pris for jer?
Mange CFO’er frygter, at de skal investere millioner i nye systemer. Sandheden er, at I ofte kan nå i mål ved at konsolidere jeres eksisterende værktøjer. En stor del af de tekniske krav kan løses direkte i skyen.
Har I allerede investeret i Microsoft-økosystemet, kan I aktivere avancerede sikkerhedsfunktioner uden at købe tredjepartsprodukter. NIS2 Microsoft 365-løsninger som Business Premium indeholder både enhedshåndtering (Intune), betinget adgang og avanceret trusselsbeskyttelse. Det holder jeres NIS2 compliance pris nede, mens I leverer præcis den dokumentation, enterprise-kunderne kræver.
Får I også NIS2-spørgeskemaer fra jeres kunder?
Undgå at miste omsætning på grund af manglende it-sikkerhed. Book et 30-minutters NIS2-tjek med A-one Solutions. Få et konkret overblik over, hvad det koster at gøre jeres SMV leverandør-klar i Microsoft 365.
Tjekliste: Sådan består I jeres næste NIS2 audit
Når indkøbsafdelingen fra jeres største kunde sender en audit, kigger de efter specifikke beviser på jeres modenhed. Brug denne NIS2 tjekliste til at forberede jeres svar:
| Fokusområde | Hvad kunden kræver dokumenteret | Konkret handling for SMV’en |
|---|---|---|
| Adgangskontrol | Bevis for at kun godkendte brugere har adgang til data. | Håndhæv Multi-Factor Authentication (MFA) og betinget adgang for alle medarbejdere. |
| Backup & Recovery | En testet plan for genoprettelse ved ransomware-angreb. | Udrul uforanderlig (immutable) backup i Azure og test jeres restore-procedure kvartalsvist. |
| Hændelseshåndtering | Evnen til at opdage og rapportere brud inden for 24 timer. | Implementér en SOC/MDR-tjeneste, der overvåger jeres netværk 24/7. |
| Leverandørstyring | Kontrol med jeres egne it-leverandører og hosting-partnere. | Kortlæg jeres underleverandører og kræv minimum samme sikkerhedsniveau af dem. |

Fejl der koster dyrt i det danske NIS2 ledelsesansvar
Danmark har valgt en model, hvor sanktioner kører via almindelige straffesager frem for administrative bøder. Det betyder ikke, at I slipper billigere. Tværtimod placerer det danske NIS2 ledelsesansvar et tungt krav på direktionen om at forstå og styre cyberrisici.
Ledelsen har pligt til at lade sig uddanne i informationssikkerhed. I kan ikke længere uddelegere hele ansvaret til it-chefen eller jeres eksterne MSP uden selv at føre tilsyn. Manglende “due diligence” kan i yderste konsekvens føre til personligt ansvar, hvis virksomheden rammes af et nedbrud, der påvirker forsyningskæden.
Før: Ledelsen godkendte it-budgettet én gang årligt uden at kende de tekniske risici eller konsekvenser.
Efter: Direktionen modtager kvartalsvise, forretningsnære risikorapporter og kan bevise deres aktive stillingtagen til it-sikkerhed ved et eventuelt databrud.
Hvordan vælger I den rette løsning til NIS2 rapporteringspligt?
Et af de mest ressourcekrævende elementer er kravet om at rapportere væsentlige sikkerhedshændelser inden for 24 timer. De færreste SMV’er opdager et hackerangreb i tide, endsige har ressourcerne til at analysere og rapportere det midt om natten.
For at løse dette problem effektivt, bør I overveje en Managed Detection and Response (MDR) løsning. Ved at outsource overvågningen til et Security Operations Center (SOC), får I et 24/7 beredskab. Det sikrer, at I overholder jeres NIS2 rapporteringspligt over for både myndigheder og jeres enterprise-kunder, uden at I skal ansætte dyre sikkerhedsspecialister internt.

FAQ: Ofte stillede spørgsmål om NIS2 krav for SMV’er
Få hurtige svar på de mest presserende spørgsmål fra danske CFO’er og direktører.
Er vi som SMV direkte eller indirekte omfattet af NIS2?
Kun omkring 1.500-2.000 danske virksomheder er direkte omfattet (typisk +50 ansatte i kritiske sektorer). Langt de fleste SMV’er er NIS2 indirekte omfattet, fordi de leverer varer eller services til de direkte omfattede virksomheder. Jeres kunder vil derfor stille strenge krav til jer via kontrakter.
Hvad er de typiske NIS2 leverandørkrav fra enterprise-kunder?
Store virksomheder kræver typisk dokumentation for MFA, kryptering, testet backup, en formel beredskabsplan og evnen til at underrette dem om sikkerhedsbrud inden for 24 timer. Mange kræver også ret til at foretage audits af jeres it-miljø.
Hvordan påvirker NIS2 vores cyberforsikring?
Forsikringsselskaberne bruger nu NIS2-kravene som baseline. Kan I ikke dokumentere et grundlæggende sikkerhedsniveau, risikerer I enten massive præmiestigninger eller at få afvist jeres ansøgning om cyberforsikring helt.
Kan vi bruge Microsoft 365 til at blive NIS2-compliant?
Ja, langt hen ad vejen. En korrekt konfigureret Microsoft 365 Business Premium-licens dækker mange af de tekniske krav, herunder enhedsstyring, adgangskontrol og informationsbeskyttelse. Det kræver dog, at funktionerne aktiveres og overvåges korrekt.
Hvem udsteder NIS2 bøder Danmark?
I modsætning til mange andre EU-lande tillader Danmark ikke administrative bøder for NIS2-overtrædelser. Eventuelle NIS2 bøder Danmark udsteder, vil ske gennem almindelige straffesager ved domstolene. Bøderammen kan dog stadig nå op på 10 mio. EUR eller 2% af den globale omsætning.
Konkrete skridt til at sikre jeres næste enterprise-kontrakt
Compliance handler ikke kun om at undgå bøder. Det handler om at beskytte jeres markedsposition. Følg disse skridt for at gøre jeres virksomhed klar:
- Kortlæg jeres kunders krav: Gennemgå jeres største kunders kontrakter og find ud af, hvilke specifikke sikkerhedskrav de stiller i år.
- Auditér jeres Microsoft-miljø: Få en ekstern partner til at vurdere, om jeres nuværende Microsoft 365-opsætning udnytter de sikkerhedsfunktioner, I allerede betaler for.
- Etabler 24/7 overvågning: Indgå en aftale om SOC/MDR, så I kan opdage og rapportere brud inden for tidsfristen på 24 timer.
- Uddan direktionen: Planlæg en workshop for ledelsen, så I kan dokumentere, at I forstår cyberrisici og lever op til det danske ledelsesansvar.
- Opdater jeres egne leverandøraftaler: Stil krav til jeres egne underleverandører, så I ikke står med ansvaret for deres sikkerhedsbrud.