Hvem forordningen gælder for
Artikel 21, stk. 5, i NIS2 pålagde Kommissionen at fastlægge sikkerhedsforanstaltningerne for udbydere, hvis tjenester i høj grad er grænseoverskridende. Gennemførelsesforordning 2024/2690 gør det for disse "relevante enheder":
- udbydere af DNS-tjenester og TLD-navneregistre
- udbydere af cloudcomputingtjenester og udbydere af datacentertjenester
- udbydere af netværk til levering af indhold
- udbydere af administrerede tjenester (MSP'er) og udbydere af administrerede sikkerhedstjenester (MSSP'er)
- udbydere af onlinemarkedspladser, onlinesøgemaskiner og platforme for sociale netværkstjenester
- tillidstjenesteudbydere
Om du overhovedet er en NIS2-enhed, afhænger stadig af NIS2 og din nationale lovgivning. De fleste af disse typer er kun omfattet fra mellemstor størrelse og op, mens udbydere af DNS-tjenester, TLD-navneregistre og tillidstjenesteudbydere er omfattet uanset størrelse. Er du omfattet og på denne liste, er bilaget din regelbog. Forordningen blev offentliggjort den 18. oktober 2024, trådte i kraft tyve dage senere og ophævede den gamle NIS1-gennemførelsesforordning 2018/151.
Ikke på listen? Bilaget er stadig den mest detaljerede officielle fortolkning af, hvad artikel 21 betyder, og mange nationale myndigheder og kunder bruger det som pejlemærke. Leverandører, der besvarer NIS2-spørgeskemaer, vil genkende de fleste af punkterne (se vores guide til spørgeskemaer).
Proportionalitet og "hvor det er relevant"
Artikel 2, stk. 2, kræver et sikkerhedsniveau, der passer til risiciene. Enheder skal tage hensyn til deres risikoeksponering, deres størrelse og sandsynligheden for og alvoren af hændelser. Mange krav har forbehold som "hvor det er relevant". Beslutter du, at et ikke gælder for dig, skal du "på en forståelig måde dokumentere [din] begrundelse". Tjeklisten nedenfor har netop derfor en status Ikke relevant (begrundet). Brug notefeltet til begrundelsen, og eksportér den.
Flere krav skalerer også udtrykkeligt med størrelsen. For eksempel kan små enheder kombinere sikkerhedsrollen med andre opgaver (1.2.4) og bruge alternative foranstaltninger til upartiske uafhængige gennemgange (2.3.2).
De 13 områder kort fortalt
| Bilag | Område | NIS2 | Vigtigste koblinger til ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Sikkerhedspolitik, roller og ansvar | 21, stk. 2, litra a | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Risikostyring, overvågning af overholdelse, uafhængig gennemgang | 21, stk. 2, litra a | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Hændelseshåndtering, logning, indberetning af begivenheder, reaktion, gennemgang efter hændelser | 21, stk. 2, litra b | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Forretningskontinuitet, backup, redundans, krisestyring | 21, stk. 2, litra c | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Sikkerhed i forsyningskæden og leverandørfortegnelse | 21, stk. 2, litra d | A.5.19–A.5.22, A.8.30 |
| 6 | Anskaffelse, sikker udvikling, konfiguration, ændringer, test, patching, netværkssikkerhed og segmentering, malware, sårbarheder | 21, stk. 2, litra e | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Vurdering af foranstaltningernes effektivitet | 21, stk. 2, litra f | 6.2, 9.1, 9.3 |
| 8 | Awareness, cyberhygiejne og sikkerhedstræning | 21, stk. 2, litra g | 7.2, 7.3, A.6.3 |
| 9 | Kryptografi og nøglehåndtering | 21, stk. 2, litra h | A.8.24 |
| 10 | Personalesikkerhed, baggrundstjek, fratrædelser, disciplinære forhold | 21, stk. 2, litra i | A.6.1–A.6.5 |
| 11 | Adgangsstyring, privilegerede konti, identiteter, godkendelse, MFA | 21, stk. 2, litra i og j | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Klassificering, håndtering, flytbare medier, fortegnelse og tilbagelevering af aktiver | 21, stk. 2, litra i | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Forsyninger, fysiske og miljømæssige trusler, perimeter og adgang | 21, stk. 2, litra c, e og i | A.7.1–A.7.5, A.7.11 |
Interaktiv tjekliste
Hvert punkt nedenfor opsummerer ét punkt i bilaget med vores egne ord. Læs lovteksten for de præcise forpligtelser, især listerne over krævede logtyper (3.2.3), indholdet af backupplaner (4.2.2), kontraktklausuler (5.1.4) og trin i nøglehåndtering (9.2(c)). Angiv en status for hvert punkt. Din fremdrift gemmes i denne browser og kodes i sidens link, så du kan dele den med en kollega. Noter bliver på din enhed. Eksportér en CSV for at bruge den som mangelliste.
Indlæser de 49 kravgrupper…
Brug af koblingen til ISO 27001
ISO-henvisningerne kommer fra ENISA's koblingstabel til dens Technical Implementation Guidance (version 1.2, 21. august 2025). Poster, der starter med "A.", er kontroller i Annex A. Poster uden, som 6.1 eller 9.3, er afsnit i ISO 27001-ledelsessystemet. Husk tre forbehold:
- ENISA advarer om, at tabellen ikke er en ækvivalens. Et ISO 27001-certifikat beviser ikke overholdelse af forordningen, der visse steder er mere specifik. Eksempler: ledelsens gennemgang af politikken mindst årligt (1.1.2), kvartalsvise tjek for tilbagevendende hændelser (3.4.2(b)), backup opbevaret uden for netværket på afstand (4.2.2(c)) og planer for moderne standarder for e-mailsikkerhed og aktuelle netværksprotokoller (6.7.2(j)–(k)).
- Tjek din anvendelseserklæring. Har du fravalgt en koblet kontrol i Annex A, kræver det tilsvarende NIS2-krav sandsynligvis separat arbejde eller en dokumenteret begrundelse.
- Omfanget betyder noget. Dit ISMS-omfang skal dække de tjenester, der gør dig til en NIS2-enhed.
For den disciplinære proces i 10.4 angiver ENISA's tabel "5.28", som ikke findes som afsnit i ISO 27001. Vi viser den som A.5.28 (indsamling af bevismateriale) ved siden af A.6.4 (disciplinær proces).
ENISA's vejledning foreslår også konkret dokumentation for hvert krav: godkendte politikversioner, planer for risikobehandling, testrapporter, uddannelsesregistreringer. De er gode bilag til hvert punkt i tjeklisten.
Væsentlige hændelser
Artikel 3 til 14 i forordningen fastlægger, hvornår en hændelse hos disse enheder er "væsentlig" og skal indberettes efter NIS2 artikel 23 (tidlig varsling efter 24 timer, underretning efter 72 timer, endelig rapport inden for en måned). Der er generelle kriterier, som økonomisk tab over EUR 500 000 eller 5 % af den årlige omsætning (alt efter hvad der er lavest), og kriterier for enhedstyper, som tærskler for utilgængelighed for cloud og DNS. Tilbagevendende hændelser med samme tilsyneladende grundårsag kan være væsentlige samlet. Brug vores tjek af væsentlige NIS2-hændelser til at gennemgå kriterierne for din enhedstype.
Gør mangellisten til tilbagevendende kontroller med ejere
NIS2-rammeværket i Dazr Compliance indeholder disse krav fra bilaget som tilbagevendende kontroller med ejere, frister og dokumentation. Sammen med ISO 27001-anvendelseserklæringen tjener den samme dokumentation begge. Det dækker også hændelsesregistret med NIS2-frister og tjekket af væsentlige hændelser.
FAQ
Gælder gennemførelsesforordning 2024/2690 for min virksomhed?
Dens sikkerhedskrav gælder for NIS2-enheder, der er udbydere af DNS-tjenester, TLD-navneregistre, udbydere af cloudcomputing, datacentre og CDN, udbydere af administrerede tjenester og administrerede sikkerhedstjenester, onlinemarkedspladser, søgemaskiner, sociale netværk og tillidstjenesteudbydere. Andre NIS2-enheder følger deres nationale gennemførelse af artikel 21, men bilaget er et nyttigt pejlemærke.
Er ISO 27001-certificering nok til 2024/2690?
Nej, men den dækker en stor del. ENISA's kobling forbinder hvert krav i bilaget med afsnit i ISO 27001:2022 eller kontroller i Annex A, men ENISA siger, at det ikke er en ækvivalens. Forordningen tilføjer specifikke krav som ledelsens årlige gennemgang af politikker og kvartalsvise tjek for tilbagevendende hændelser.
Kan jeg markere krav som ikke relevante?
Kun dem, der er kvalificeret med "hvor det er relevant", "hvor det er relevant" eller "i det omfang det er muligt", og du skal dokumentere din begrundelse på en forståelig måde (artikel 2, stk. 2). Brug status Ikke relevant og notefeltet i tjeklisten.
Hvor gemmes data fra min tjekliste?
Kun i din browser (localStorage) og for statusser i sidens URL, så du kan dele den. Intet sendes til Dazr. Sletter du webstedsdata, forsvinder de, så eksportér en CSV jævnligt.
Relateret
Kilder (pr. 1. oktober 2026)
- Kommissionens gennemførelsesforordning (EU) 2024/2690 af 17. oktober 2024, EUT L 18. oktober 2024, artikel 2 til 16 og bilag.
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 og 23.
- ENISA, NIS2 Technical Implementation Guidance, 26. juni 2025, og dens koblingstabel v1.2 (21. august 2025).
Resuméerne er vores egen letforståelige gengivelse af bilaget pr. 1. oktober 2026, ikke lovteksten og ikke juridisk rådgivning.