NIS2 i sundhedssektoren: Bestå tilsynet uden panik
·
Kategori: Compliance
Tilsynene er begyndt. Har jeres klinik over 50 ansatte, er I sandsynligvis en “vigtig enhed” under NIS2, og myndighederne kan bede om jeres dokumentation nu. Det gode er, at NIS2 krav i sundhedssektoren i vidt omfang kan dækkes med de Microsoft 365-licenser, I allerede betaler for. Her får I tjeklisten, de tre ting tilsynet slår ned på, og en plan der ikke kræver et internt nathold.
Key takeaways
- Registrér jer straks hos myndighederne, hvis I ikke gjorde det inden 1. oktober 2025 – manglende registrering er en selvstændig fejl ved tilsyn.
- Dokumentér kvartalsvise restore-tests af jeres backup. Over 60 % af danske SMV’er kan ikke det (Dansk Erhverv, 2026).
- Løs 24-timers reglen med overvågning, ikke med bemanding. En outsourcet SOC koster brøkdelen af et internt nathold.
- Segmentér medicinsk udstyr fra resten af netværket. Forældet IoT er hackernes foretrukne indgang (ENISA, 2026).
- Brug M365 Purview og Compliance Manager til at dække både NIS2 og GDPR på patientdata i én arbejdsgang.

Hvorfor NIS2 rammer jeres klinik nu
NIS2-loven trådte i kraft i Danmark 1. juli 2025, og de første myndighedsaudits kører fra starten af 2026 (Copla). Klinikkæder og laboratorier med over 50 ansatte eller €10 mio. i omsætning tæller som “vigtige enheder” (nFlo). Bøderammen er op til €7 mio. eller 1,4 % af den globale omsætning.
Sundhed auditeres hårdere end de fleste. Ransomware mod mellemstore klinikker stiger, og angriberne udnytter typisk gammelt medicinsk udstyr som vej ind (ENISA). Presset rammer CFO’en direkte: ledelsen skal godkende cyberstrategien, og ved grov uagtsomhed kan ledelsesmedlemmer midlertidigt fratages retten til at lede virksomheden (Normado).
Tjekliste: De 3 ting tilsynet slår ned på
Tilsynet leder ikke efter perfektion. De leder efter dokumentation. Kan I ikke bevise det, findes det ikke.
- Adgangsstyring og MFA på alt. Kan I fremvise, at multifaktor og Conditional Access er slået til for alle brugere – også vikarer og eksterne? Hvad de kigger efter: en rapport, ikke en påstand. Træk den fra Microsoft Entra og gem den.
- Dokumenteret backup med restore-test. Backup er ikke nok. NIS2 kræver bevis for, at I regelmæssigt kan gendanne data. Hvad de kigger efter: en log over kvartalsvise gendannelsestests med dato, ansvarlig og resultat.
- Hændelseshåndtering og rapportering. Har I en skreven plan for, hvem der gør hvad ved et angreb – og kan I nå “early warning” på 24 timer? Hvad de kigger efter: et beredskab, kontaktveje og et system, der opdager hændelser uden for åbningstid.
Book en 30-minutters NIS2-forberedelse. Vi kortlægger, om jeres nuværende Microsoft 365-opsætning består myndighedernes tjek – og hvad der mangler, før tilsynet ringer. Book et møde her.
Sådan overholder I 24-timers reglen uden et nathold
CFCS håndhæver kravet aktivt: “early warning” inden for 24 timer og fuld rapport inden for 72 timer (CFCS). Reelt betyder det overvågning døgnet rundt. En klinik med 80 ansatte har ikke IT-folk på vagt lørdag nat, og de fleste angreb sker netop i weekender.
Løsningen er ikke at ansætte. Det er at overvåge automatisk.
- Før: Et angreb starter fredag aften. Ingen opdager det før mandag. Fristen er overskredet, og bøderisikoen er reel.
- Efter: Microsoft Defender og Sentinel alarmerer i det øjeblik noget afviger. En SOC-partner vurderer, om det er en “væsentlig hændelse”, og igangsætter rapporteringen inden for fristen – også kl. 03 om natten.
Regnestykket er tydeligt for CFO’en: et internt hold, der dækker 24/7, kræver flere fuldtidsansatte. En SOC as a Service leverer samme dækning til en fast månedspris. Gartner (2026) anslår, at NIS2-compliance typisk lander på 3–7 % af det samlede IT-budget årligt – outsourcet overvågning holder den post nede. Se, hvordan vi arbejder med it-sikkerhed og drift for SMV’er.

Sådan stopper I ransomware i det medicinske udstyr
Scannere, analyseapparater og andet medicinsk IoT kører ofte på gammel software, der ikke kan opdateres. Det gør dem til en åben dør. Løsningen er segmentering: udstyret skal ligge på sit eget netværkssegment, adskilt fra pc’er og patientdata.
- Før: Alt hænger på samme flade netværk. Rammer ransomware én scanner, breder det sig til journalsystemet.
- Efter: Udstyret er isoleret i egne segmenter med Zero Trust-adgang. Et angreb på én enhed stopper ved segmentgrænsen og når aldrig patientdata.
Sådan dækker I NIS2 og GDPR i samme arbejdsgang
Patientdata er dækket af både GDPR og NIS2. I stedet for to separate projekter kan I bruge Microsoft Purview til dataklassificering og Compliance Manager til at mappe jeres eksisterende Microsoft 365-indstillinger op mod lovkravene (Microsoft). MFA, Conditional Access og logning tælles automatisk med, og I kan trække en audit-rapport direkte, når tilsynet spørger. Det sparer konsulentkroner og giver ét sæt dokumentation til begge love.

FAQ om NIS2 krav i sundhedssektoren
Er private klinikker omfattet af NIS2?
Ja. Klinikkæder og laboratorier med over 50 ansatte eller €10 mio. i omsætning tæller som “vigtige enheder” og skal overholde NIS2 (nFlo, 2026).
Hvad er forskellen på en væsentlig og en vigtig enhed?
Væsentlige enheder er de mest kritiske (fx store hospitaler) og auditeres proaktivt. Vigtige enheder – hvor de fleste sundheds-SMV’er hører til – kontrolleres typisk reaktivt, men de samme tekniske krav gælder, og bøderammen er op til €7 mio.
Hvor ofte skal man teste sin backup under NIS2?
Tommelfingerregel: kvartalsvis, med en dokumenteret gendannelsestest hver gang. Selve backuppen er ikke nok – I skal kunne bevise, at data faktisk kan gendannes.
Hvad sker der, hvis man ikke overholder 24-timers fristen?
Manglende rapportering er en selvstændig overtrædelse, der kan udløse bøder direkte. Derfor er automatisk detektion og en fast rapporteringsproces vigtigere end selve angrebet.
Hvem fører tilsyn med NIS2 i Danmark?
De relevante sektormyndigheder samt Center for Cybersikkerhed (CFCS), som også modtager hændelsesrapporter og udsender vejledning.
Er NIS2-rapportering det samme som et GDPR-brud?
Nej, men de overlapper ofte. Et angreb på patientdata kan udløse både en NIS2-hændelsesrapport og en GDPR-anmeldelse. Med Purview håndterer I dokumentationen til begge ét sted.
Kan vi klare NIS2 med vores nuværende Microsoft 365-licenser?
I mange tilfælde ja. MFA, Conditional Access, Defender, Purview og Compliance Manager dækker en stor del af kravene. En gap-analyse afdækker, hvad der eventuelt mangler.
Kom videre: 6 skridt I kan tage nu
- Bekræft jeres registrering hos myndighederne – gør det i dag, hvis I er bagud.
- Træk en MFA- og Conditional Access-rapport fra Microsoft Entra og gem den som dokumentation.
- Planlæg en kvartalsvis restore-test i Azure Backup og log dato, ansvarlig og resultat.
- Segmentér jeres medicinske udstyr væk fra pc’er og patientdata.
- Etablér 24/7-overvågning via en SOC-partner, så 24-timers reglen kan overholdes.
- Kør en gap-analyse i Compliance Manager og luk hullerne med jeres eksisterende licenser.
Vil I have et hurtigt overblik over, hvor I står? Kontakt os for en NIS2-forberedelse målrettet sundheds-SMV’er.