Spring til hovedindhold
IT-sikkerheds-illustration

Compliance

NIS2- og DORA-compliance for jeres IT

EU-kravene til cybersikkerhed og digital modstandsdygtighed skal omsættes til konkret, dokumenteret IT-drift. Vi laver gap-analysen, lukker hullerne og bygger dokumentationen ind i hverdagen, så I kan svare, når tilsynet eller kunderne spørger.

Kort sagt

NIS2 og DORA er EU's to store regelsæt for cybersikkerhed og digital modstandsdygtighed.

NIS2 er et direktiv, der stiller bindende krav til risikostyring, hændelsesrapportering og ledelsesansvar i 18 samfundskritiske sektorer, mens DORA er en forordning målrettet den finansielle sektor, som har fundet anvendelse siden 17. januar 2025 og også rammer sektorens IT-leverandører. Fælles for begge: Kravene skal omsættes til konkret, dokumenteret IT-drift, ellers består I ikke tilsynet.

MI Support IT leverer netop det lag: gap-analyse af jeres tekniske sikkerhed, IKT-risikostyring i den daglige drift, en testet beredskabsplan, processer for hændelsesrapportering, styring og dokumentation af IT-leverandører samt løbende rapportering, der gør indsatsen bevisbar over for ledelse, revisorer og myndigheder.

I får én partner, der kender kravene fra både SMV-siden og den regulerede finansielle sektor, og som bygger compliance ind i driften i stedet for at aflevere en rapport, der samler støv.

Er I omfattet?

Er I omfattet af NIS2 eller DORA?

De to regelsæt deler formål, men rammer forskelligt. Det første skridt i ethvert forløb er derfor en afklaring af, hvilke krav der reelt gælder for jer.

NIS2: 18 sektorer og deres leverandører

NIS2 dækker væsentlige og vigtige enheder i 18 samfundskritiske sektorer, blandt andet energi, transport, sundhed, fødevarer, digital infrastruktur og fremstilling. Som hovedregel er I omfattet, hvis I opererer i en af sektorerne og har mindst 50 ansatte eller en årsomsætning over 10 mio. euro, men der findes undtagelser begge veje. Og selv hvis I ikke selv er omfattet, kan jeres kunder være det, og de skal stille sikkerhedskrav til deres leverandører. Direktivet er implementeret i dansk ret, og registrering og tilsyn sker hos Styrelsen for Samfundssikkerhed.

DORA: finanssektoren og dens IT-leverandører

DORA (forordning (EU) 2022/2554) har fundet anvendelse siden 17. januar 2025 og gælder direkte, uden dansk særlovgivning. Den omfatter banker, forsikrings- og pensionsselskaber, betalingsinstitutter og en lang række andre finansielle enheder, og den rækker ud til deres IKT-leverandører: Kontrakter skal indeholde bestemte vilkår, leverandørforhold skal registreres og overvåges, og kritiske IKT-udbydere underlægges et fælles europæisk tilsyn. I Danmark fører Finanstilsynet tilsyn med efterlevelsen.

Er I i tvivl, afklarer vi det som det første skridt i forløbet. Læs også vores ordbogsopslag om NIS2 og DORA for detaljerne i hvert regelsæt. NIS2 i ordbogen · DORA i ordbogen

Det leverer vi

Compliance som konkret IT, ikke som ringbind

Kravene i NIS2 og DORA overlapper i høj grad med god IT-sikkerhedsdrift. Vi leverer dem som en samlet, løbende ydelse med dokumentationen indbygget.

Beredskabsplan og test

En nedskrevet, øvet plan for de første 24 timer og vejen tilbage til normal drift, klar til at blive vist frem.

Læs om IT-beredskabsplan

Backup med gendannelsestest

Dokumenteret backup af servere og Microsoft 365 med faste gendannelsestests, kravenes rygrad i praksis.

Se vores backupløsninger

Awareness-træning

Løbende træning af ledelse og medarbejdere med phishing-tests, så det organisatoriske lag også kan dokumenteres.

Læs om IT-sikkerhedstræning

Hændelsesrapportering og leverandørstyring

Processer for klassificering og rapportering af hændelser samt styring og dokumentation af jeres IT-leverandører, inklusive den dokumentation jeres egne kunder beder om.

Vi kender kravene fra den regulerede virkelighed: Vi leverer blandt andet sikkerhedsrådgivning til AP Pension, hvor opgaven netop er at beskytte følsomme kundedata i en stærkt reguleret finansiel sektor. Se casen med AP Pension

Sådan foregår et forløb

Fra afklaring til bestået tilsyn

Forløbet er bygget til at give jer fremdrift fra første uge, med en prioriteret plan i stedet for en generisk rapport.

  1. 1. Afklaring af omfattelse

    Vi fastlægger, om og hvordan NIS2 eller DORA gælder for jer, og hvilke krav der reelt skal løftes.

  2. 2. Gap-analyse

    Teknisk gennemgang af miljøet mod kravene, med prioriterede fund og en handlingsplan.

  3. 3. Implementering

    Vi lukker hullerne: tekniske kontroller, beredskabsplan, backup-test, træning og processer for rapportering.

  4. 4. Drift og dokumentation

    Compliance vedligeholdes i den løbende drift med rapportering, der gør indsatsen bevisbar år efter år.

Pris

Hvad koster et complianceforløb?

Gap-analysen kan gennemføres som vores IT-sikkerhedstjek til fast pris fra 15.000 kr., så I får et prioriteret overblik, før I forpligter jer til mere.

[EJER-INPUT: pris for det samlede complianceforløb, forløbspris eller timepris, opfind intet]

FAQ

Ofte stillede spørgsmål om NIS2 og DORA

NIS2 dækker væsentlige og vigtige enheder i 18 samfundskritiske sektorer, blandt andet energi, transport, sundhed, drikkevand, digital infrastruktur, fødevarer og fremstilling af kritiske produkter. Som hovedregel er I omfattet, hvis I opererer i en af sektorerne og har mindst 50 ansatte eller en årsomsætning over 10 mio. euro, men der findes undtagelser begge veje. Vær også opmærksom på leverandørkæden: Er jeres kunder omfattet, skal de stille sikkerhedskrav til jer.

NIS2 er et direktiv, der dækker 18 sektorer og implementeres i national lov, mens DORA er en forordning målrettet den finansielle sektor, som gælder direkte i alle EU-lande. For finansielle enheder er DORA den specifikke regel, der på sit område går forud for NIS2's generelle krav. Er I en bank eller et pensionsselskab, er DORA jeres primære ramme; er I fx en produktionsvirksomhed, er det NIS2.Læs mere i ordbogsopslaget om DORA

NIS2 gør cybersikkerhed til et ledelsesansvar: Ledelsen skal godkende risikostyringen, føre tilsyn med den og kan holdes ansvarlig, hvis den svigter. Manglende efterlevelse kan udløse betydelige bøder, for de væsentlige enheder op til 2 % af den globale årsomsætning, samt påbud fra tilsynsmyndighederne.

Det afhænger af udgangspunktet. Gap-analysen giver jer en prioriteret plan inden for få uger, men arbejdet med risikostyring, dokumentation og forankring tager måneder, ikke uger. Derfor er den vigtigste beslutning at komme i gang, før tilsynet eller kunderne sætter fristen for jer.

Gap-analysen gennemføres som vores IT-sikkerhedstjek til fast pris fra 15.000 kr. [EJER-INPUT: pris for det samlede complianceforløb, forløbspris eller timepris, opfind intet]

Ja, indirekte. DORA stiller krav til jeres kunders kontrakter med jer, til den dokumentation I skal kunne levere, og til registrering og overvågning af leverandørforholdet. Kritiske IKT-udbydere underlægges desuden et fælles europæisk tilsyn. Kan I ikke svare klart på spørgsmål om adgangsstyring, backup og hændelseshåndtering, bliver I selv en DORA-risiko for jeres kunder.

Skal vi afklare, hvor I står?

Book et uforpligtende møde, eller ring til os. Vi gennemgår jeres situation og giver et ærligt billede af afstanden til kravene, før nogen andre gør det.