NIS2-dokumentation i Microsoft 365: Bevis det på under en time
·
Kategori: Compliance
Tilsynene er i gang, og de første virksomheder har fået påbud. Ikke fordi deres sikkerhed var dårlig, men fordi de ikke kunne bevise, at den var i orden. Har I Microsoft 365, sidder værktøjet til bevisførelse allerede i jeres abonnement. Denne guide viser, hvordan I samler jeres NIS2 dokumentation i Microsoft 365 og genererer en revisionsrapport på under en time i stedet for uger.
Key takeaways
- Sikker er ikke det samme som compliant. Tilsynet vil se dokumentation, ikke bare høre, at I har MFA slået til.
- Purview Compliance Manager mapper jeres opsætning mod NIS2. Aktivér NIS2-skabelonen og få en assessment med point og opgaver.
- Secure Score er en måling, ikke et juridisk bevis. Brug den til drift, men dokumentér via Purview.
- Manuel dokumentation æder budgettet. Gartner (2026) vurderer, at SMV’er bruger op til 30 % af IT-budgettet på compliance-dokumentation, hvis det ikke automatiseres.
- Placér ansvaret hos ledelsen. NIS2 gør ledelsen personligt ansvarlig. En fast rapporteringskadence dækker jer.

Hvorfor “vi er sikre” ikke holder til tilsynet
NIS2 er et risikostyringsdirektiv, ikke en produktcertificering. Microsoft leverer de tekniske kontroller, men governance og bevisførelse er jeres ansvar. Det står sort på hvidt i Microsofts delte ansvarsmodel. Med andre ord: I kan ikke købe jer til compliance med en licens.
Når en revisor eller myndighed banker på, spørger de ikke “er I sikre?”. De spørger “vis mig, hvem der havde adgang til systemet i marts”, “vis mig jeres hændelseslog” og “vis mig, at ledelsen har godkendt risikohåndteringen”. Kan I ikke fremvise det på skrift, tæller kontrollen ikke, uanset hvor godt jeres miljø er sat op.
Før: IT-chefen tager screenshots og skriver Word-notater i ugevis før en audit.
Efter: Purview genererer en rapport med point, ejerskab og status pr. kontrol — opdateret i realtid.
Sådan bruger I Purview Compliance Manager til NIS2 dokumentation
Compliance Manager er navet i jeres NIS2 dokumentation i Microsoft 365. Værktøjet oversætter lovkrav til konkrete opgaver, tildeler dem en ejer og måler jeres fremskridt. Her er rækkefølgen, vi bruger hos kunderne:
- Åbn Microsoft Purview og gå til Compliance Manager.
- Tilføj en assessment baseret på en NIS2- eller ISO 27001-skabelon (afhængigt af jeres licens).
- Gennemgå de forbedringshandlinger, værktøjet foreslår. Hver handling peger på en konkret M365-indstilling.
- Tildel en ejer til hver handling — det er beviset for governance.
- Upload dokumentation (fx en godkendt politik) direkte på handlingen.
- Eksportér rapporten som revisionsklar PDF eller Excel, når tilsynet spørger.
De første fire skridt gav en af vores finanskunder en samlet oversigt over 40+ kontroller på en formiddag. Resten var at fylde huller — ikke at lede efter dem.

Vil I have jeres bevisførelse på plads uden at bruge en hel afdeling på det? Vi sætter Purview Compliance Manager op og aktiverer NIS2-skabelonen for jer på 2 timer. Book et NIS2-dokumentationstjek.
Tjekliste: Er jeres NIS2-bevisførelse i orden?
Gå listen igennem, inden tilsynet gør det for jer. Kan I svare ja med et dokument i hånden, er I dækket.
| Kontrol | Værktøj i M365 | Hvad tilsynet vil se |
|---|---|---|
| Adgangsstyring | Entra ID + Conditional Access | Hvem har adgang til hvad, og hvorfor |
| Stærk autentificering | MFA med number matching | Politik + dækningsgrad på alle konti |
| Hændelseslog | Entra ID Audit Logs / Purview | Uforanderlige logs (kræver ofte E5/add-on, jf. NIST SP 800-53) |
| Risikohåndtering | Purview Compliance Manager | Assessment med ejerskab og status |
| Ledelsesgodkendelse | Rapport + mødereferat | Dokumenteret, at ledelsen har set og godkendt |
| Leverandørstyring | Entra Access Reviews | Gennemgang af gæster og eksterne adgange |
Sådan skelner I mellem Secure Score og reelt bevis
Secure Score er en fremragende driftsmåling. Den fortæller jer, hvor I kan stramme op, og giver point for hver forbedring. Men den er ikke et juridisk bevis i sig selv. Et tal på 74 % siger intet om hvem der ejer en kontrol, eller hvornår ledelsen godkendte risikoen.
Før: I fremviser et Secure Score-tal til revisoren og håber, det er nok.
Efter: I kobler Secure Score-forbedringer til Compliance Manager-handlinger med ejer, dato og dokumentation — og har et spor, der holder i retten.

Hvad koster det at lade være
Manuel dokumentation er dyr, fordi den aldrig bliver færdig. Hver gang I ændrer en indstilling, er notatet forældet. Automatiserer I det i Purview, opdateres beviset løbende. ENISA’s retningslinjer for NIS2 peger netop på dokumenteret hændelsesstyring og ledelsesrapportering som kernekrav — det er dér, de fleste påbud rammer.
Hos regulerede kunder ser vi, at den største risiko ikke er et hackerangreb, men et tilsyn, hvor dokumentationen mangler. En automatiseret proces flytter jer fra brandslukning til fast kadence.
Ofte stillede spørgsmål om NIS2 dokumentation i Microsoft 365
Hvordan dokumenterer man NIS2 compliance?
Aktivér en NIS2-assessment i Purview Compliance Manager, tildel ejerskab til hver kontrol og upload jeres politikker. Eksportér rapporten, når tilsynet spørger. Suppler med ledelsens skriftlige godkendelse.
Er Microsoft 365 NIS2-godkendt?
Nej. NIS2 er ikke en certificering, man kan købe. Microsoft leverer de tekniske kontroller, men I skal selv konfigurere og dokumentere dem. Ansvaret for compliance ligger hos jer.
Hvad koster NIS2-dokumentation?
Uden automatisering vurderer Gartner (2026), at op til 30 % af IT-budgettet kan gå til compliance-dokumentation. Med Purview flytter I det meste af arbejdet til værktøjet og betaler primært for opsætning og løbende drift.
Hvordan bruger man Purview Compliance Manager?
Gå til Purview, tilføj en assessment fra en skabelon, gennemgå forbedringshandlingerne, tildel ejere, upload dokumentation og eksportér rapporten. Hver handling peger på en konkret M365-indstilling.
Hvem har ansvaret for NIS2 i ledelsen?
NIS2 gør ledelsen personligt ansvarlig for risikohåndtering. I praksis skal ledelsen godkende risikovurderingen skriftligt og modtage regelmæssig rapportering. Notér det i et mødereferat.
Kræver NIS2-dokumentation Microsoft 365 E5?
Business Premium dækker meget af grundlaget. Uforanderlige (immutable) audit-logs og avanceret bevisførelse kræver dog ofte E5 eller et Purview add-on, jf. NIST SP 800-53. Lav en licens-gap-analyse, før I opgraderer alle.
Er Secure Score nok som bevis?
Nej. Secure Score er en driftsmåling. Til bevisførelse skal I kunne vise ejerskab, dato og dokumentation pr. kontrol — det leverer Compliance Manager.
Kom videre: konkrete skridt
- Åbn Purview Compliance Manager og tjek, hvilke skabeloner jeres licens giver adgang til.
- Aktivér en NIS2- eller ISO 27001-assessment og få jeres nulpunkt.
- Tildel ejerskab til de fem-ti vigtigste kontroller først.
- Kør en licens-gap-analyse for at afklare, hvem der reelt har brug for E5.
- Læg en fast rapporteringskadence, så ledelsen godkender og signerer kvartalsvist.
- Book et dokumentationstjek hos A-one Solutions, hvis I vil have opsætningen på plads på to timer via vores compliance-ydelser.