NIS2 i byggebranchen: Sådan mister I ikke de store udbud
·
Kategori: Compliance
Hovedentreprenøren sender snart et spørgeskema om jeres IT-sikkerhed. Kan I ikke svare konkret, ryger I ud af udbuddet – uanset pris og kvalitet. NIS2 i byggebranchen rammer nemlig SMV’er indirekte, men hårdt: gennem kundekrav fra de store. Med den rigtige dokumentation vinder I i stedet ordrer, som konkurrenten taber.
Key takeaways
- I er omfattet via kæden: Selv med under 50 ansatte kan I være direkte omfattet, hvis I er enekilde-leverandør til kritisk infrastruktur. Kortlæg jeres kunder først.
- Audits er begyndt: Store virksomheder afviser i stigende grad underleverandører uden basal cyber-hygiejne (Gartner, 2026). Dokumentation afgør udbud.
- Start med det, I allerede har: Microsoft 365 kan automatisere en stor del af dokumentationen via Purview og Secure Score (Microsoft, 2026).
- Fysisk = digitalt nu: Adgangskontrol og skurvogns-Wi-Fi indgår i cybersikkerheds-audits (DBI, 2026).
- Skriv det ind i AB18: IT-sikkerhedskrav hører hjemme i jeres underentreprisekontrakter, ikke kun i et policy-dokument.

Hvorfor rammer NIS2 jeres byggevirksomhed, selvom I er en SMV?
Byggeri står sjældent selv på NIS2-listen. Men energi, transport og forsyning gør. Bygger eller vedligeholder I for dem, arver I kravene gennem kontrakten. Det er kernen i leverandørkæde-tanken: kritisk infrastruktur skal sikre hele deres kæde – inklusive jer.
Har I under 50 ansatte, tror mange, at I er fri. Det holder ikke altid. Er I enekilde-leverandør til et kritisk projekt, kan I være direkte omfattet uanset størrelse (HjulmandKaptain). Og selv når I ikke er direkte omfattet, kommer kravene gennem hovedentreprenøren.
DI Byggeri var tidligt ude med samme pointe: bygge-SMV’er rammes indirekte, men mærkbart, via underleverandørkrav (DI Byggeri, 2025). I 2026 er det ikke længere teori. Audits fra kunder er i fuld gang.
Sådan bruger hovedentreprenørerne NIS2 i udbud
Kravene kommer typisk som et sikkerhedsspørgeskema, en kontraktklausul eller en betingelse for prækvalifikation. Ofte handler det ikke om avanceret teknik, men om at kunne dokumentere basale ting: hvem har adgang, hvordan logger I det, og hvad gør I ved et brud.
Manglende logning af adgangskontrol koster nu kontrakter (NetDK, 2026). Cirka tre ud af fire store virksomheder afviser underleverandører, der ikke kan vise basal cyber-hygiejne (Gartner, 2026). Punktet afgøres, før prisen overhovedet bliver læst.
Før → Efter: fra tomt spørgeskema til vundet udbud
Før: Spørgeskemaet fra MT Højgaard eller Aarsleff bliver liggende i tre uger, fordi ingen ved, hvad MFA-dækning eller offboarding-procedure betyder. Svaret bliver vagt. I ryger ud.
Efter: I trækker et færdigt dokumentationssæt fra Microsoft 365, udfylder skemaet på en time og vedlægger en Secure Score-rapport. I går videre i processen – og fremstår mere professionelle end konkurrenten.

Tjekliste: NIS2-dokumentation til jeres næste byggeudbud
Gennemgå listen punkt for punkt. Kan I sætte flueben og fremvise bevis, er I klar til et spørgeskema fra en hovedentreprenør.
| Krav | Hvad I kigger efter | Bevis I skal kunne vise |
|---|---|---|
| MFA på alle konti | Også eksterne og administratorer | MFA-rapport fra Entra ID |
| Adgangsstyring | Hvem har adgang til hvad – og hvorfor | Rolleoversigt + adgangslog |
| Offboarding | Eksterne håndværkere lukkes ned ved projektafslutning | Procedure + eksempel på lukket konto |
| Backup af projektdata | BIM-modeller og tegninger sikret mod ransomware | Backup-politik + testet gendannelse |
| Hændelseshåndtering | Hvem gør hvad ved et brud, og hvem indberetter | Beredskabsplan med navne og telefonnumre |
| Netværkssegmentering | Byggeplads-Wi-Fi adskilt fra kernesystemer | Netværksdiagram |
| Risikovurdering | Omfatter OT som maskinstyring og sensorer | Dateret risikovurdering |
| Kontraktklausuler | IT-sikkerhed skrevet ind i AB18-aftaler | Standardklausul til underentreprise |
ENISA fremhæver særligt MFA og netværkssegmentering på tværs af hele kæden (ENISA). Risikovurderingen skal eksplicit dække OT-systemer som byggeplads-netværk og maskinstyring (Risma Systems).
Skal jeres dokumentation være klar til næste udbud? Vi laver en NIS2-gap-analyse målrettet byggebranchens systemer og AB18-kontrakter – og sætter Microsoft 365 op, så dokumentationen laver sig selv. Book et NIS2-tjek.
Sådan lader I Microsoft 365 klare dokumentationen
De fleste bygge-SMV’er har ingen IT-afdeling. Den gode nyhed: I betaler sandsynligvis allerede for værktøjerne. Microsoft vurderer, at Purview og Defender kan automatisere op mod 60 % af NIS2-dokumentationskravene via indbyggede compliance-scores (Microsoft, 2026).
- Secure Score: Giver et løbende sikkerhedstal, I kan vedlægge et udbud.
- Entra ID: Styrer MFA, gæsteadgang og automatisk offboarding af eksterne håndværkere.
- Purview: Klassificerer og beskytter følsomme projektdata som BIM-modeller.
- Intune: Sikrer telefoner og tablets, der bruges på byggepladsen.
I får mere ud af det, når opsætningen kobles til jeres Microsoft 365-miljø og daglige drift. Så bliver dokumentation en rapport, I trækker – ikke et Excel-ark, nogen skal opdatere manuelt.
Før → Efter: fra manuel logning til automatisk bevis
Før: En medarbejder fører adgangslog i et regneark, der aldrig er opdateret. Ved en audit mangler halvdelen af posterne.
Efter: Adgang logges automatisk i Entra ID, og I henter en rapport på et minut. Auditoren får præcis det, de beder om – uden ekstra arbejde.

Fejl der koster udbud – og bøder
- I glemmer byggepladsen: Åbent skurvogns-Wi-Fi og usikrede sensorer er en bagdør ind i kernesystemerne. Ransomware mod danske SMV’er starter ofte hos en underleverandør med svag adgangsstyring (CFCS).
- I lukker ikke eksterne ned: Håndværkere skifter hurtigt. Konti, der aldrig lukkes, er et klassisk audit-fund.
- I har ingen beredskabsplan: NIS2 kræver indberetning inden for 24 timer. Ved formanden, hvem han ringer til, når skurvognens netværk er nede?
- I sikrer ikke BIM-data: Byggetegninger er mål for både ransomware og industrispionage og bør krypteres og backes op immutable (CISA).
FAQ om NIS2 i byggebranchen
Er SMV’er omfattet af NIS2?
Ikke automatisk. Under 50 ansatte er I typisk undtaget direkte omfang – men er I enekilde-leverandør til kritisk infrastruktur, kan I være omfattet uanset størrelse. Og uanset lovteksten kommer kravene gennem hovedentreprenørens kontrakt.
Hvad kræver NIS2 af underleverandører i byggeriet?
I praksis: MFA på alle konti, styret adgang med logning, offboarding af eksterne, backup af projektdata, en beredskabsplan og en risikovurdering, der også dækker OT som maskinstyring og byggeplads-netværk.
Hvordan dokumenterer vi NIS2 uden en IT-afdeling?
Brug det, I har. Microsoft 365 giver Secure Score, adgangslogs og compliance-rapporter, der dækker en stor del af kravene automatisk. En MSP kan sætte det op og holde det ved lige for jer.
Kan manglende NIS2-dokumentation koste os et udbud?
Ja. Cirka tre ud af fire store virksomheder afviser nu underleverandører uden basal cyber-hygiejne (Gartner, 2026). Punktet afgøres ofte, før prisen læses.
Skal IT-sikkerhed stå i AB18-kontrakten?
Det bør det. Skriv en standardklausul, der kræver MFA, adgangsstyring og hændelsesrapportering af jeres egne underentreprenører. Så flytter I kravet videre i kæden i stedet for at bære risikoen alene.
Hvad er 24-timers reglen?
Omfattede virksomheder skal indberette væsentlige hændelser inden for 24 timer. Har I ikke en fast procedure med navne og numre, er fristen umulig at nå. Lav planen, før I får brug for den.
Er byggepladsens netværk og IoT omfattet?
Ja. OT-systemer, sensorer og midlertidige netværk indgår i risikovurderingen, og fysisk adgangskontrol er nu del af cybersikkerheds-audits (DBI, 2026). Segmentér byggeplads-Wi-Fi fra kernesystemerne.

Kom videre: sådan gør I klar til næste udbud
- Kortlæg jeres kunder. Find ud af, hvilke af jeres kunder er kritisk infrastruktur, og forvent krav derfra.
- Slå MFA til overalt. Inklusive administratorer og eksterne gæster i Entra ID.
- Lav en adgangsoversigt. Hvem har adgang til hvad, og luk konti, der ikke bruges.
- Sæt automatisk offboarding op for eksterne håndværkere ved projektafslutning.
- Sikr BIM- og projektdata med kryptering og immutable backup.
- Skriv en beredskabsplan med navne, numre og 24-timers proces – hæng den op i skurvognen.
- Segmentér byggeplads-netværket fra jeres kernesystemer.
- Tilføj en IT-sikkerhedsklausul til jeres AB18-standardkontrakt.
- Træk en Secure Score-rapport og gem den som fast bilag til udbud.
Vil I have det gjort én gang – rigtigt – så det holder ved næste audit? Så tag fat i os. Vi kender både byggebranchens hverdag og Microsoft 365 i bund.