NIS2 finans SMV: Undgå at betale dobbelt for compliance
·
Kategori: Compliance
Er I en finansiel SMV, rammer både NIS2 og DORA jer på samme tid. Betaler I for to separate projekter, brænder I budget af, som I ikke behøver. Denne guide viser, hvordan CFO’en i en finans-SMV samler kravene i ét budget og én Microsoft 365-platform, så I består Finanstilsynets tilsyn uden at investere dobbelt.
Key takeaways: Det skal CFO’en gøre nu
- Kortlæg overlappet. NIS2 og DORA deler op mod 70 % af de tekniske krav. Byg ét kontrolkatalog i stedet for to.
- Dokumentér budgettet. Finanstilsynet kræver i 2026 dokumenteret budgetallokering til cyber-risikostyring fra direktionen.
- Auditér leverandørerne. Supply chain er nu den største angrebsvektor. Jeres IT-leverandørs sikkerhed er jeres ansvar.
- Udnyt eksisterende licenser. M365 Business Premium eller E5 dækker MFA, logning og kryptering, I ellers køber separat.
- Sikr ledelsen. Ansvaret er personligt. Byg dokumentationssporet, der frikender direktion og bestyrelse.

Hvordan hænger NIS2 og DORA sammen for en finans-SMV?
For finanssektoren håndhæves NIS2-kravene primært gennem DORA (Digital Operational Resilience Act). DORA er en forordning, der gælder direkte, og Finanstilsynet er jeres tilsynsmyndighed (finanstilsynet.dk). NIS2 er rammen. DORA er den finansspecifikke udmøntning.
I praksis betyder det, at I ikke skal løse to lister med krav. I skal løse ét sæt kontroller, der dækker begge. Microsofts egen mapping viser, at over 70 % af de tekniske krav — MFA, adgangsstyring, logning, kryptering og hændelseshåndtering — kan dækkes native i M365 E5 eller Business Premium med Defender (microsoft.com/security).
Før: To parallelle compliance-projekter med hver sit budget, sin leverandør og sit dashboard.
Efter: Ét kontrolkatalog, ét ledelsesdashboard i Microsoft Purview og én dokumentationslinje til tilsynet. Færre timer, ét sandhedsgrundlag.
Hvad kigger Finanstilsynet efter i 2026?
Loven er trådt i kraft. Spørgsmålet er ikke længere “hvad er NIS2?” men “hvordan består vi tilsynet?”. Finanstilsynet har i 2026 skærpet fokus på ledelsens personlige ansvar og kræver, at direktionen kan fremvise en dokumenteret budgetallokering til cyber-risikostyring.
Trusselsbilledet bakker op om alvoren. Center for Cybersikkerhed vurderer truslen fra ransomware og cyberespionage mod finans som “Meget Høj” (cfcs.dk). En ny statslig aftale afsætter 211 mio. kr. i 2026-2029 til bl.a. vejledning af SMV’er — et signal om, at sektoren bliver holdt i ørerne.
Tjekliste: 5 ting tilsynet vil se
- Risikovurdering med ejerskab. En opdateret vurdering, hvor direktionen har godkendt de accepterede risici skriftligt.
- Dokumenteret budget. En linje i budgettet, der viser, hvad I bruger på cybersikkerhed — og at ledelsen har besluttet den.
- Hændelsesberedskab. En plan for 24-timers rapportering, der er testet, ikke bare skrevet.
- Leverandørkontrakter. Underleverandøraftaler med konkrete sikkerhedskrav og revisionsret.
- Teknisk bevisføring. Logs, MFA-status og Secure Score-rapporter, I kan trække med det samme.

Hvorfor jeres nuværende IT-kontrakter dumper NIS2-kravene
Supply chain-angreb udgør nu den største trussel mod finansielle SMV’er, som ofte rammes gennem deres IT-leverandører (enisa.europa.eu). NIS2 gør jeres leverandørs sikkerhed til jeres ansvar. Det betyder, at gamle driftskontrakter uden sikkerhedskrav er et problem.
PwC’s og EY’s CFO-undersøgelser for 2026 peger på, at den største nye udgiftspost ikke er software, men auditering af underleverandører. Sikkerhedsbudgetterne i finans-SMV’er er steget 25-40 % siden 2024 (pwc.com).
Krav I skal have i leverandørkontrakten
- Ret til at revidere leverandørens sikkerhed — eller kræve uafhængig ISAE 3402/ISO 27001-erklæring.
- Krav om underretning ved sikkerhedshændelse inden for et fast antal timer.
- Klar ansvarsfordeling: hvem gør hvad ved en hændelse.
- Krav til underleverandører i næste led (fjerdepartsrisiko).
- Exit-plan og dataudlevering ved opsigelse.
Vores drift/MSP-model leverer den dokumentation, tilsynet efterspørger, så I ikke selv skal jage erklæringer hos hver enkelt leverandør.
Book en 30 minutters NIS2/DORA gap-analyse
Få et konkret overblik over, hvor jeres finans-SMV mangler dokumentation, og hvad compliance reelt vil koste. Vi kortlægger, hvad I allerede har dækket via jeres Microsoft-licenser — og hvor der er huller.
Sådan finansierer CFO’en NIS2 ved at rydde op i licenser
Gartner vurderer, at SMV’er, der samler deres security-stack hos én leverandør, i gennemsnit sparer 22 % på OPEX sammenlignet med en best-of-breed-tilgang (gartner.com). For de fleste finans-SMV’er betyder det Microsoft.
Før: Separat antivirus, et tredjeparts-MFA-værktøj, en ekstern loggingløsning og et kryptering-add-on — fire fakturaer, fire kontrakter.
Efter: Samme funktioner dækket i Microsoft 365 E5 med Defender og Purview. Én faktura, ét dashboard, lavere OPEX — og budget frigjort til leverandørauditering.
Microsoft Purview og Compliance Manager har i 2026 fået dedikerede DORA/NIS2-dashboards til ledelsesrapportering. Det gør det muligt at trække tilsynets bevisføring direkte, uden manuel rapportsamling.

Hvad betyder ledelsesansvaret konkret?
Bøderammen for “væsentlige enheder” i finans er op til 10 mio. EUR eller 2 % af den globale omsætning (digital-strategy.ec.europa.eu). Alvorligere for direktionen: ansvaret er personligt. Ifølge Bech-Bruun kan ledelsen pålægges personligt erstatningsansvar og i grove tilfælde frakendes retten til at lede virksomheden (bechbruun.com).
Modtrækket er dokumentation. Kan I vise, at ledelsen har vurderet risici, godkendt et budget og fulgt op, flytter I ansvaret fra “grov forsømmelse” til “rimelig omhu”. Det er det spor, der frikender ledelsen — og det bygges løbende, ikke natten før tilsynet.
FAQ: NIS2 og DORA for finans-SMV’er
Hvad er forskellen på NIS2 og DORA for en finans-SMV?
NIS2 er EU-rammedirektivet for cybersikkerhed. DORA er den finansspecifikke forordning, der udmønter kravene for finanssektoren. Er I en finansiel virksomhed, følger I i praksis DORA under Finanstilsynets tilsyn — men kontrollerne overlapper stort med NIS2, så I bygger ét fælles katalog.
Hvor store er NIS2-bøderne i Danmark i 2026?
For væsentlige enheder i finans er rammen op til 10 mio. EUR eller 2 % af den globale omsætning. De første bødereferencer i EU for manglende 24-timers rapportering er begyndt at falde i 2026. Ansvaret er desuden personligt for ledelsen.
Hvad kræver 24-timers reglen i praksis?
I skal kunne indberette en væsentlig hændelse til myndighederne inden for 24 timer. Det kræver et beredskab, der overvåger og opdager hændelser døgnet rundt — typisk via en SOC/MDR-løsning. En plan på papir er ikke nok; den skal være testet.
Kan vi dække NIS2- og DORA-krav med vores Microsoft-licenser?
Ja, i vid udstrækning. Over 70 % af de tekniske krav — MFA, adgangsstyring, logning og kryptering — er dækket i M365 Business Premium eller E5 med Defender og Purview. Resten handler om proces, dokumentation og leverandørstyring.
Hvordan påvirker NIS2 vores IT-leverandørkontrakter?
Jeres leverandørers sikkerhed bliver jeres ansvar. Kontrakter skal indeholde revisionsret eller uafhængige erklæringer (fx ISO 27001), hændelsesunderretning og klar ansvarsfordeling. Gamle driftsaftaler uden sikkerhedskrav skal genforhandles.
Hvad koster det at komme i mål med NIS2 som finans-SMV?
Sikkerhedsbudgetterne i finans-SMV’er er steget 25-40 % siden 2024, men den største post er leverandørauditering — ikke ny software. Konsoliderer I jeres stack hos Microsoft, kan I finansiere en del af projektet via 22 % lavere OPEX ifølge Gartner.
Hvordan beskytter vi ledelsen mod personligt ansvar?
Byg et dokumentationsspor: godkendt risikovurdering, dokumenteret budget, testet beredskab og løbende opfølgning. Det flytter jer fra grov forsømmelse til rimelig omhu og er det stærkeste værn for direktion og bestyrelse.
Sådan kommer I i gang: konkrete skridt
- Lav en samlet gap-analyse mod NIS2 og DORA i ét katalog — undgå to parallelle projekter.
- Kortlæg jeres nuværende Microsoft-licenser, og find de krav, I allerede har dækket.
- Ryd op i overlappende tredjepartsværktøjer, og genberegn OPEX efter konsolidering.
- Genforhandl leverandørkontrakter med revisionsret, hændelsesunderretning og ansvarsfordeling.
- Aktivér Purview Compliance Manager og opsæt DORA/NIS2-dashboardet til ledelsesrapportering.
- Test jeres 24-timers beredskab med en øvelse, og dokumentér resultatet.
- Forelæg budget og risikovurdering for direktion og bestyrelse, og få det godkendt skriftligt.
Vil I have hjælp til at oversætte lovkravene til et budget og en teknisk plan, så tag fat i os via kontaktsiden.