NIS2 i byggebranchen: Sådan mister I ikke de store udbud

Driftschef på byggeplads tjekker NIS2-dokumentation på tablet foran skurvogn og entreprenørmaskiner

NIS2 i byggebranchen: Sådan mister I ikke de store udbud

Af Sten Albert Person A-one Solutions ·
·
Kategori: Compliance

Hovedentreprenøren sender snart et spørgeskema om jeres IT-sikkerhed. Kan I ikke svare konkret, ryger I ud af udbuddet – uanset pris og kvalitet. NIS2 i byggebranchen rammer nemlig SMV’er indirekte, men hårdt: gennem kundekrav fra de store. Med den rigtige dokumentation vinder I i stedet ordrer, som konkurrenten taber.

Key takeaways

  • I er omfattet via kæden: Selv med under 50 ansatte kan I være direkte omfattet, hvis I er enekilde-leverandør til kritisk infrastruktur. Kortlæg jeres kunder først.
  • Audits er begyndt: Store virksomheder afviser i stigende grad underleverandører uden basal cyber-hygiejne (Gartner, 2026). Dokumentation afgør udbud.
  • Start med det, I allerede har: Microsoft 365 kan automatisere en stor del af dokumentationen via Purview og Secure Score (Microsoft, 2026).
  • Fysisk = digitalt nu: Adgangskontrol og skurvogns-Wi-Fi indgår i cybersikkerheds-audits (DBI, 2026).
  • Skriv det ind i AB18: IT-sikkerhedskrav hører hjemme i jeres underentreprisekontrakter, ikke kun i et policy-dokument.

Diagram over leverandørkæde i byggeriet med NIS2-krav fra hovedentreprenør til underleverandør

Hvorfor rammer NIS2 jeres byggevirksomhed, selvom I er en SMV?

Byggeri står sjældent selv på NIS2-listen. Men energi, transport og forsyning gør. Bygger eller vedligeholder I for dem, arver I kravene gennem kontrakten. Det er kernen i leverandørkæde-tanken: kritisk infrastruktur skal sikre hele deres kæde – inklusive jer.

Har I under 50 ansatte, tror mange, at I er fri. Det holder ikke altid. Er I enekilde-leverandør til et kritisk projekt, kan I være direkte omfattet uanset størrelse (HjulmandKaptain). Og selv når I ikke er direkte omfattet, kommer kravene gennem hovedentreprenøren.

DI Byggeri var tidligt ude med samme pointe: bygge-SMV’er rammes indirekte, men mærkbart, via underleverandørkrav (DI Byggeri, 2025). I 2026 er det ikke længere teori. Audits fra kunder er i fuld gang.

Sådan bruger hovedentreprenørerne NIS2 i udbud

Kravene kommer typisk som et sikkerhedsspørgeskema, en kontraktklausul eller en betingelse for prækvalifikation. Ofte handler det ikke om avanceret teknik, men om at kunne dokumentere basale ting: hvem har adgang, hvordan logger I det, og hvad gør I ved et brud.

Manglende logning af adgangskontrol koster nu kontrakter (NetDK, 2026). Cirka tre ud af fire store virksomheder afviser underleverandører, der ikke kan vise basal cyber-hygiejne (Gartner, 2026). Punktet afgøres, før prisen overhovedet bliver læst.

Før → Efter: fra tomt spørgeskema til vundet udbud

Før: Spørgeskemaet fra MT Højgaard eller Aarsleff bliver liggende i tre uger, fordi ingen ved, hvad MFA-dækning eller offboarding-procedure betyder. Svaret bliver vagt. I ryger ud.

Efter: I trækker et færdigt dokumentationssæt fra Microsoft 365, udfylder skemaet på en time og vedlægger en Secure Score-rapport. I går videre i processen – og fremstår mere professionelle end konkurrenten.

Driftschef gennemgår Microsoft 365 Secure Score rapport til NIS2-dokumentation på kontor

Tjekliste: NIS2-dokumentation til jeres næste byggeudbud

Gennemgå listen punkt for punkt. Kan I sætte flueben og fremvise bevis, er I klar til et spørgeskema fra en hovedentreprenør.

Krav Hvad I kigger efter Bevis I skal kunne vise
MFA på alle konti Også eksterne og administratorer MFA-rapport fra Entra ID
Adgangsstyring Hvem har adgang til hvad – og hvorfor Rolleoversigt + adgangslog
Offboarding Eksterne håndværkere lukkes ned ved projektafslutning Procedure + eksempel på lukket konto
Backup af projektdata BIM-modeller og tegninger sikret mod ransomware Backup-politik + testet gendannelse
Hændelseshåndtering Hvem gør hvad ved et brud, og hvem indberetter Beredskabsplan med navne og telefonnumre
Netværkssegmentering Byggeplads-Wi-Fi adskilt fra kernesystemer Netværksdiagram
Risikovurdering Omfatter OT som maskinstyring og sensorer Dateret risikovurdering
Kontraktklausuler IT-sikkerhed skrevet ind i AB18-aftaler Standardklausul til underentreprise

ENISA fremhæver særligt MFA og netværkssegmentering på tværs af hele kæden (ENISA). Risikovurderingen skal eksplicit dække OT-systemer som byggeplads-netværk og maskinstyring (Risma Systems).

Skal jeres dokumentation være klar til næste udbud? Vi laver en NIS2-gap-analyse målrettet byggebranchens systemer og AB18-kontrakter – og sætter Microsoft 365 op, så dokumentationen laver sig selv. Book et NIS2-tjek.

Sådan lader I Microsoft 365 klare dokumentationen

De fleste bygge-SMV’er har ingen IT-afdeling. Den gode nyhed: I betaler sandsynligvis allerede for værktøjerne. Microsoft vurderer, at Purview og Defender kan automatisere op mod 60 % af NIS2-dokumentationskravene via indbyggede compliance-scores (Microsoft, 2026).

  • Secure Score: Giver et løbende sikkerhedstal, I kan vedlægge et udbud.
  • Entra ID: Styrer MFA, gæsteadgang og automatisk offboarding af eksterne håndværkere.
  • Purview: Klassificerer og beskytter følsomme projektdata som BIM-modeller.
  • Intune: Sikrer telefoner og tablets, der bruges på byggepladsen.

I får mere ud af det, når opsætningen kobles til jeres Microsoft 365-miljø og daglige drift. Så bliver dokumentation en rapport, I trækker – ikke et Excel-ark, nogen skal opdatere manuelt.

Før → Efter: fra manuel logning til automatisk bevis

Før: En medarbejder fører adgangslog i et regneark, der aldrig er opdateret. Ved en audit mangler halvdelen af posterne.

Efter: Adgang logges automatisk i Entra ID, og I henter en rapport på et minut. Auditoren får præcis det, de beder om – uden ekstra arbejde.

Sikret byggeplads-netværk med adskilt Wi-Fi og adgangskontrol illustreret som del af NIS2-krav

Fejl der koster udbud – og bøder

  • I glemmer byggepladsen: Åbent skurvogns-Wi-Fi og usikrede sensorer er en bagdør ind i kernesystemerne. Ransomware mod danske SMV’er starter ofte hos en underleverandør med svag adgangsstyring (CFCS).
  • I lukker ikke eksterne ned: Håndværkere skifter hurtigt. Konti, der aldrig lukkes, er et klassisk audit-fund.
  • I har ingen beredskabsplan: NIS2 kræver indberetning inden for 24 timer. Ved formanden, hvem han ringer til, når skurvognens netværk er nede?
  • I sikrer ikke BIM-data: Byggetegninger er mål for både ransomware og industrispionage og bør krypteres og backes op immutable (CISA).

FAQ om NIS2 i byggebranchen

Er SMV’er omfattet af NIS2?

Ikke automatisk. Under 50 ansatte er I typisk undtaget direkte omfang – men er I enekilde-leverandør til kritisk infrastruktur, kan I være omfattet uanset størrelse. Og uanset lovteksten kommer kravene gennem hovedentreprenørens kontrakt.

Hvad kræver NIS2 af underleverandører i byggeriet?

I praksis: MFA på alle konti, styret adgang med logning, offboarding af eksterne, backup af projektdata, en beredskabsplan og en risikovurdering, der også dækker OT som maskinstyring og byggeplads-netværk.

Hvordan dokumenterer vi NIS2 uden en IT-afdeling?

Brug det, I har. Microsoft 365 giver Secure Score, adgangslogs og compliance-rapporter, der dækker en stor del af kravene automatisk. En MSP kan sætte det op og holde det ved lige for jer.

Kan manglende NIS2-dokumentation koste os et udbud?

Ja. Cirka tre ud af fire store virksomheder afviser nu underleverandører uden basal cyber-hygiejne (Gartner, 2026). Punktet afgøres ofte, før prisen læses.

Skal IT-sikkerhed stå i AB18-kontrakten?

Det bør det. Skriv en standardklausul, der kræver MFA, adgangsstyring og hændelsesrapportering af jeres egne underentreprenører. Så flytter I kravet videre i kæden i stedet for at bære risikoen alene.

Hvad er 24-timers reglen?

Omfattede virksomheder skal indberette væsentlige hændelser inden for 24 timer. Har I ikke en fast procedure med navne og numre, er fristen umulig at nå. Lav planen, før I får brug for den.

Er byggepladsens netværk og IoT omfattet?

Ja. OT-systemer, sensorer og midlertidige netværk indgår i risikovurderingen, og fysisk adgangskontrol er nu del af cybersikkerheds-audits (DBI, 2026). Segmentér byggeplads-Wi-Fi fra kernesystemerne.

Nummereret handlingsplan for NIS2-implementering i byggevirksomhed vist på whiteboard

Kom videre: sådan gør I klar til næste udbud

  1. Kortlæg jeres kunder. Find ud af, hvilke af jeres kunder er kritisk infrastruktur, og forvent krav derfra.
  2. Slå MFA til overalt. Inklusive administratorer og eksterne gæster i Entra ID.
  3. Lav en adgangsoversigt. Hvem har adgang til hvad, og luk konti, der ikke bruges.
  4. Sæt automatisk offboarding op for eksterne håndværkere ved projektafslutning.
  5. Sikr BIM- og projektdata med kryptering og immutable backup.
  6. Skriv en beredskabsplan med navne, numre og 24-timers proces – hæng den op i skurvognen.
  7. Segmentér byggeplads-netværket fra jeres kernesystemer.
  8. Tilføj en IT-sikkerhedsklausul til jeres AB18-standardkontrakt.
  9. Træk en Secure Score-rapport og gem den som fast bilag til udbud.

Vil I have det gjort én gang – rigtigt – så det holder ved næste audit? Så tag fat i os. Vi kender både byggebranchens hverdag og Microsoft 365 i bund.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relvante sprøgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?