NIS2-gennemførelsesforordning 2024/2690: interaktiv tjekliste

Er du udbyder af cloud, datacentre, CDN, DNS, administrerede (sikkerheds)tjenester, markedspladser, søgning, sociale netværk eller tillidstjenester, er NIS2-sikkerhedsforanstaltningerne ikke overladt til national lovgivning: de er beskrevet i detaljer i bilaget til Kommissionens gennemførelsesforordning (EU) 2024/2690. Gennemgå alle 49 kravgrupper nedenfor, se hvilke ISO 27001:2022-kontroller ENISA kobler dem til, og eksportér din mangelliste.

Opdateret 1. oktober 20266 min. læsningAf Dazr Compliance-teamet

Kort fortalt

  • Kommissionens gennemførelsesforordning (EU) 2024/2690 af 17. oktober 2024 fastsætter de tekniske og metodiske krav bag NIS2 artikel 21, stk. 2, litra a til j, for elleve typer digitale udbydere. Den fastlægger også, hvornår deres hændelser er væsentlige.
  • Bilaget har 13 områder og 49 kravgrupper, fra sikkerhedspolitikken (1.1) til fysisk adgangskontrol (13.3).
  • Det er en forordning, så den gælder direkte i alle medlemsstater. Nationale gennemførelseslove kan ikke udvande den for disse enhedstyper.
  • Krav markeret med "hvor det er relevant" eller "i det omfang det er muligt" kan kun springes over med en dokumenteret begrundelse (artikel 2, stk. 2).
  • ENISA's tekniske implementeringsvejledning fra juni 2025 kobler hver gruppe til ISO/IEC 27001:2022. Er du certificeret, er meget af arbejdet allerede gjort.

På denne side

  1. Hvem forordningen gælder for
  2. Proportionalitet og "hvor det er relevant"
  3. De 13 områder kort fortalt
  4. Interaktiv tjekliste
  5. Brug af koblingen til ISO 27001
  6. Væsentlige hændelser
  7. FAQ
  8. Relateret
  9. Kilder (pr. 1. oktober 2026)

Hvem forordningen gælder for

Artikel 21, stk. 5, i NIS2 pålagde Kommissionen at fastlægge sikkerhedsforanstaltningerne for udbydere, hvis tjenester i høj grad er grænseoverskridende. Gennemførelsesforordning 2024/2690 gør det for disse "relevante enheder":

  • udbydere af DNS-tjenester og TLD-navneregistre
  • udbydere af cloudcomputingtjenester og udbydere af datacentertjenester
  • udbydere af netværk til levering af indhold
  • udbydere af administrerede tjenester (MSP'er) og udbydere af administrerede sikkerhedstjenester (MSSP'er)
  • udbydere af onlinemarkedspladser, onlinesøgemaskiner og platforme for sociale netværkstjenester
  • tillidstjenesteudbydere

Om du overhovedet er en NIS2-enhed, afhænger stadig af NIS2 og din nationale lovgivning. De fleste af disse typer er kun omfattet fra mellemstor størrelse og op, mens udbydere af DNS-tjenester, TLD-navneregistre og tillidstjenesteudbydere er omfattet uanset størrelse. Er du omfattet og på denne liste, er bilaget din regelbog. Forordningen blev offentliggjort den 18. oktober 2024, trådte i kraft tyve dage senere og ophævede den gamle NIS1-gennemførelsesforordning 2018/151.

Ikke på listen? Bilaget er stadig den mest detaljerede officielle fortolkning af, hvad artikel 21 betyder, og mange nationale myndigheder og kunder bruger det som pejlemærke. Leverandører, der besvarer NIS2-spørgeskemaer, vil genkende de fleste af punkterne (se vores guide til spørgeskemaer).

Proportionalitet og "hvor det er relevant"

Artikel 2, stk. 2, kræver et sikkerhedsniveau, der passer til risiciene. Enheder skal tage hensyn til deres risikoeksponering, deres størrelse og sandsynligheden for og alvoren af hændelser. Mange krav har forbehold som "hvor det er relevant". Beslutter du, at et ikke gælder for dig, skal du "på en forståelig måde dokumentere [din] begrundelse". Tjeklisten nedenfor har netop derfor en status Ikke relevant (begrundet). Brug notefeltet til begrundelsen, og eksportér den.

Flere krav skalerer også udtrykkeligt med størrelsen. For eksempel kan små enheder kombinere sikkerhedsrollen med andre opgaver (1.2.4) og bruge alternative foranstaltninger til upartiske uafhængige gennemgange (2.3.2).

De 13 områder kort fortalt

BilagOmrådeNIS2Vigtigste koblinger til ISO 27001:2022 (ENISA)
1Sikkerhedspolitik, roller og ansvar21, stk. 2, litra a5.2, 5.3, A.5.1–A.5.4
2Risikostyring, overvågning af overholdelse, uafhængig gennemgang21, stk. 2, litra a6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Hændelseshåndtering, logning, indberetning af begivenheder, reaktion, gennemgang efter hændelser21, stk. 2, litra bA.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Forretningskontinuitet, backup, redundans, krisestyring21, stk. 2, litra cA.5.29, A.5.30, A.8.13, A.8.14
5Sikkerhed i forsyningskæden og leverandørfortegnelse21, stk. 2, litra dA.5.19–A.5.22, A.8.30
6Anskaffelse, sikker udvikling, konfiguration, ændringer, test, patching, netværkssikkerhed og segmentering, malware, sårbarheder21, stk. 2, litra eA.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Vurdering af foranstaltningernes effektivitet21, stk. 2, litra f6.2, 9.1, 9.3
8Awareness, cyberhygiejne og sikkerhedstræning21, stk. 2, litra g7.2, 7.3, A.6.3
9Kryptografi og nøglehåndtering21, stk. 2, litra hA.8.24
10Personalesikkerhed, baggrundstjek, fratrædelser, disciplinære forhold21, stk. 2, litra iA.6.1–A.6.5
11Adgangsstyring, privilegerede konti, identiteter, godkendelse, MFA21, stk. 2, litra i og jA.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Klassificering, håndtering, flytbare medier, fortegnelse og tilbagelevering af aktiver21, stk. 2, litra iA.5.9–A.5.14, A.7.7, A.7.10
13Forsyninger, fysiske og miljømæssige trusler, perimeter og adgang21, stk. 2, litra c, e og iA.7.1–A.7.5, A.7.11

Interaktiv tjekliste

Hvert punkt nedenfor opsummerer ét punkt i bilaget med vores egne ord. Læs lovteksten for de præcise forpligtelser, især listerne over krævede logtyper (3.2.3), indholdet af backupplaner (4.2.2), kontraktklausuler (5.1.4) og trin i nøglehåndtering (9.2(c)). Angiv en status for hvert punkt. Din fremdrift gemmes i denne browser og kodes i sidens link, så du kan dele den med en kollega. Noter bliver på din enhed. Eksportér en CSV for at bruge den som mangelliste.

Indlæser de 49 kravgrupper…

Brug af koblingen til ISO 27001

ISO-henvisningerne kommer fra ENISA's koblingstabel til dens Technical Implementation Guidance (version 1.2, 21. august 2025). Poster, der starter med "A.", er kontroller i Annex A. Poster uden, som 6.1 eller 9.3, er afsnit i ISO 27001-ledelsessystemet. Husk tre forbehold:

  • ENISA advarer om, at tabellen ikke er en ækvivalens. Et ISO 27001-certifikat beviser ikke overholdelse af forordningen, der visse steder er mere specifik. Eksempler: ledelsens gennemgang af politikken mindst årligt (1.1.2), kvartalsvise tjek for tilbagevendende hændelser (3.4.2(b)), backup opbevaret uden for netværket på afstand (4.2.2(c)) og planer for moderne standarder for e-mailsikkerhed og aktuelle netværksprotokoller (6.7.2(j)–(k)).
  • Tjek din anvendelseserklæring. Har du fravalgt en koblet kontrol i Annex A, kræver det tilsvarende NIS2-krav sandsynligvis separat arbejde eller en dokumenteret begrundelse.
  • Omfanget betyder noget. Dit ISMS-omfang skal dække de tjenester, der gør dig til en NIS2-enhed.

For den disciplinære proces i 10.4 angiver ENISA's tabel "5.28", som ikke findes som afsnit i ISO 27001. Vi viser den som A.5.28 (indsamling af bevismateriale) ved siden af A.6.4 (disciplinær proces).

ENISA's vejledning foreslår også konkret dokumentation for hvert krav: godkendte politikversioner, planer for risikobehandling, testrapporter, uddannelsesregistreringer. De er gode bilag til hvert punkt i tjeklisten.

Væsentlige hændelser

Artikel 3 til 14 i forordningen fastlægger, hvornår en hændelse hos disse enheder er "væsentlig" og skal indberettes efter NIS2 artikel 23 (tidlig varsling efter 24 timer, underretning efter 72 timer, endelig rapport inden for en måned). Der er generelle kriterier, som økonomisk tab over EUR 500 000 eller 5 % af den årlige omsætning (alt efter hvad der er lavest), og kriterier for enhedstyper, som tærskler for utilgængelighed for cloud og DNS. Tilbagevendende hændelser med samme tilsyneladende grundårsag kan være væsentlige samlet. Brug vores tjek af væsentlige NIS2-hændelser til at gennemgå kriterierne for din enhedstype.

Gør mangellisten til tilbagevendende kontroller med ejere

NIS2-rammeværket i Dazr Compliance indeholder disse krav fra bilaget som tilbagevendende kontroller med ejere, frister og dokumentation. Sammen med ISO 27001-anvendelseserklæringen tjener den samme dokumentation begge. Det dækker også hændelsesregistret med NIS2-frister og tjekket af væsentlige hændelser.

FAQ

Gælder gennemførelsesforordning 2024/2690 for min virksomhed?

Dens sikkerhedskrav gælder for NIS2-enheder, der er udbydere af DNS-tjenester, TLD-navneregistre, udbydere af cloudcomputing, datacentre og CDN, udbydere af administrerede tjenester og administrerede sikkerhedstjenester, onlinemarkedspladser, søgemaskiner, sociale netværk og tillidstjenesteudbydere. Andre NIS2-enheder følger deres nationale gennemførelse af artikel 21, men bilaget er et nyttigt pejlemærke.

Er ISO 27001-certificering nok til 2024/2690?

Nej, men den dækker en stor del. ENISA's kobling forbinder hvert krav i bilaget med afsnit i ISO 27001:2022 eller kontroller i Annex A, men ENISA siger, at det ikke er en ækvivalens. Forordningen tilføjer specifikke krav som ledelsens årlige gennemgang af politikker og kvartalsvise tjek for tilbagevendende hændelser.

Kan jeg markere krav som ikke relevante?

Kun dem, der er kvalificeret med "hvor det er relevant", "hvor det er relevant" eller "i det omfang det er muligt", og du skal dokumentere din begrundelse på en forståelig måde (artikel 2, stk. 2). Brug status Ikke relevant og notefeltet i tjeklisten.

Hvor gemmes data fra min tjekliste?

Kun i din browser (localStorage) og for statusser i sidens URL, så du kan dele den. Intet sendes til Dazr. Sletter du webstedsdata, forsvinder de, så eksportér en CSV jævnligt.

Kilder (pr. 1. oktober 2026)

Resuméerne er vores egen letforståelige gengivelse af bilaget pr. 1. oktober 2026, ikke lovteksten og ikke juridisk rådgivning.