Hvem forordningen gjelder for
Artikkel 21 nr. 5 i NIS2 påla Kommisjonen å spesifisere sikkerhetstiltakene for tilbydere med tjenester som i stor grad er grenseoverskridende. Gjennomføringsforordning 2024/2690 gjør det for disse «relevante enhetene»:
- tilbydere av DNS-tjenester og toppdomeneregistre
- tilbydere av skytjenester og tilbydere av datasentertjenester
- tilbydere av innholdsleveringsnettverk
- tilbydere av administrerte tjenester (MSP-er) og tilbydere av administrerte sikkerhetstjenester (MSSP-er)
- tilbydere av nettbaserte markedsplasser, søkemotorer og plattformer for sosiale nettverkstjenester
- tillitstjenesteytere
Om du i det hele tatt er en NIS2-enhet, avhenger fortsatt av NIS2 og nasjonal lov. De fleste av disse typene omfattes først fra mellomstor størrelse, mens tilbydere av DNS-tjenester, toppdomeneregistre og tillitstjenesteytere omfattes uansett størrelse. Er du innenfor virkeområdet og på denne listen, er vedlegget regelboken din. Forordningen ble publisert 18. oktober 2024, trådte i kraft tjue dager senere og opphevet den gamle NIS1-gjennomføringsforordningen 2018/151.
Ikke på listen? Vedlegget er fortsatt den mest detaljerte offisielle tolkningen av hva artikkel 21 betyr, og mange nasjonale myndigheter og kunder bruker det som referansepunkt. Leverandører som svarer på NIS2-spørreskjemaer, vil kjenne igjen de fleste punktene (se vår veiledning om spørreskjemaer).
Forholdsmessighet og «der det er hensiktsmessig»
Artikkel 2 nr. 2 krever et sikkerhetsnivå som står i forhold til risikoene. Enhetene må ta hensyn til hvor utsatt de er for risiko, størrelsen sin og sannsynligheten for og alvorlighetsgraden av hendelser. Mange krav har forbehold som «der det er hensiktsmessig». Hvis du avgjør at et krav ikke gjelder for deg, må du «dokumentere begrunnelsen på en forståelig måte». Sjekklisten nedenfor har statusen I/R (begrunnet) nettopp for dette. Bruk merknadsfeltet til begrunnelsen, og eksporter den.
Flere krav skaleres også uttrykkelig etter størrelse. For eksempel kan små enheter kombinere sikkerhetsrollen med andre oppgaver (1.2.4) og bruke alternative tiltak for upartiske uavhengige gjennomganger (2.3.2).
De 13 områdene i korte trekk
| Vedlegg | Område | NIS2 | Viktigste koblinger til ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Sikkerhetsretningslinje, roller og ansvar | 21 nr. 2 bokstav a | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Risikostyring, overvåking av etterlevelse, uavhengig gjennomgang | 21 nr. 2 bokstav a | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Hendelseshåndtering, logging, rapportering av hendelser, respons, gjennomgang etter hendelser | 21 nr. 2 bokstav b | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Kontinuitet, sikkerhetskopier, redundans, krisehåndtering | 21 nr. 2 bokstav c | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Sikkerhet i leverandørkjeden og leverandørregister | 21 nr. 2 bokstav d | A.5.19–A.5.22, A.8.30 |
| 6 | Anskaffelse, sikker utvikling, konfigurasjon, endring, testing, oppdatering, nettverkssikkerhet og segmentering, skadevare, sårbarheter | 21 nr. 2 bokstav e | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Vurdering av tiltakenes effektivitet | 21 nr. 2 bokstav f | 6.2, 9.1, 9.3 |
| 8 | Bevissthet, cyberhygiene og sikkerhetsopplæring | 21 nr. 2 bokstav g | 7.2, 7.3, A.6.3 |
| 9 | Kryptografi og nøkkelhåndtering | 21 nr. 2 bokstav h | A.8.24 |
| 10 | Personalsikkerhet, bakgrunnssjekker, fratredelse, disiplinærtiltak | 21 nr. 2 bokstav i | A.6.1–A.6.5 |
| 11 | Tilgangskontroll, privilegerte kontoer, identiteter, autentisering, MFA | 21 nr. 2 bokstav i, j | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Klassifisering av eiendeler, håndtering, flyttbare medier, oversikt, tilbakelevering | 21 nr. 2 bokstav i | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Forsyninger, fysiske og miljømessige trusler, perimeter og tilgang | 21 nr. 2 bokstav c, e, i | A.7.1–A.7.5, A.7.11 |
Interaktiv sjekkliste
Hvert punkt nedenfor oppsummerer ett punkt i vedlegget med våre egne ord. Les lovteksten for de nøyaktige pliktene, særlig listene over påkrevde loggtyper (3.2.3), innholdet i planen for sikkerhetskopiering (4.2.2), kontraktsklausuler (5.1.4) og trinn for nøkkelhåndtering (9.2 bokstav c). Sett en status for hvert punkt. Fremdriften lagres i denne nettleseren og kodes inn i lenken til siden, så du kan dele den med en kollega. Merknader blir værende på enheten din. Eksporter en CSV for å bruke den som liste over hull.
Laster inn de 49 kravgruppene…
Bruke koblingen til ISO 27001
ISO-henvisningene kommer fra ENISAs koblingstabell til Technical Implementation Guidance (versjon 1.2, 21. august 2025). Oppføringer som begynner med «A.», er kontroller i Annex A. Oppføringer uten, som 6.1 eller 9.3, er punkter i styringssystemet i ISO 27001. Ha tre forbehold i bakhodet:
- ENISA advarer om at tabellen ikke er likeverdighet. Et ISO 27001-sertifikat beviser ikke etterlevelse av forordningen, som enkelte steder er mer spesifikk. Eksempler: ledelsens gjennomgang av retningslinjen minst årlig (1.1.2), kvartalsvise kontroller av gjentakende hendelser (3.4.2 bokstav b), sikkerhetskopier lagret utenfor nettverket på avstand (4.2.2 bokstav c) og planer for moderne standarder for e-postsikkerhet og gjeldende nettverksprotokoller (6.7.2 bokstav j–k).
- Sjekk anvendelseserklæringen din. Hvis du har utelatt en koblet Annex A-kontroll, trenger det tilsvarende NIS2-kravet sannsynligvis eget arbeid eller en dokumentert begrunnelse.
- Omfanget betyr noe. ISMS-omfanget ditt må dekke tjenestene som gjør deg til en NIS2-enhet.
For disiplinærprosessen i 10.4 oppgir ENISAs tabell «5.28», som ikke finnes som punkt i ISO 27001. Vi viser den som A.5.28 (innsamling av bevis) ved siden av A.6.4 (disiplinærprosess).
ENISAs veiledning foreslår også konkret dokumentasjon for hvert krav: godkjente versjoner av retningslinjer, risikobehandlingsplaner, testrapporter, opplæringsregistreringer. Det er gode vedlegg til hvert punkt i sjekklisten.
Vesentlige hendelser
Artikkel 3 til 14 i forordningen definerer når en hendelse hos disse enhetene er «vesentlig» og må rapporteres etter NIS2 artikkel 23 (tidlig varsel innen 24 timer, varsel innen 72 timer, sluttrapport innen én måned). Det finnes generelle kriterier, som økonomisk tap over EUR 500 000 eller 5 % av årlig omsetning (avhengig av hva som er lavest), og kriterier for hver type enhet, som terskler for utilgjengelighet for sky og DNS. Gjentakende hendelser med samme tilsynelatende grunnårsak kan til sammen være vesentlige. Bruk NIS2-sjekken av vesentlige hendelser for å gå gjennom kriteriene for din type enhet.
Gjør listen over hull om til gjentakende kontroller med eiere
NIS2-rammeverket i Dazr Compliance inneholder disse kravene fra vedlegget som gjentakende kontroller med eiere, frister og dokumentasjon. Sammen med anvendelseserklæringen for ISO 27001 dekker den samme dokumentasjonen begge. Det omfatter også hendelsesregisteret med NIS2-klokker og sjekken av vesentlige hendelser.
Vanlige spørsmål
Gjelder gjennomføringsforordning 2024/2690 for selskapet mitt?
Sikkerhetskravene gjelder for NIS2-enheter som er tilbydere av DNS-tjenester, toppdomeneregistre, tilbydere av skytjenester, datasentre og CDN, tilbydere av administrerte tjenester og administrerte sikkerhetstjenester, nettbaserte markedsplasser, søkemotorer, sosiale nettverk og tillitstjenesteytere. Andre NIS2-enheter følger den nasjonale gjennomføringen av artikkel 21, men vedlegget er et nyttig referansepunkt.
Er ISO 27001-sertifisering nok for 2024/2690?
Nei, men den dekker en stor del. ENISAs kobling knytter hvert krav i vedlegget til punkter eller Annex A-kontroller i ISO 27001:2022, men ENISA sier at dette ikke er likeverdighet. Forordningen legger til særskilte krav, som årlig gjennomgang av retningslinjer i ledelsen og kvartalsvise kontroller av gjentakende hendelser.
Kan jeg markere krav som ikke relevante?
Bare dem som er forbeholdt med «der det er hensiktsmessig», «der det er relevant» eller «så langt det er mulig», og du må dokumentere begrunnelsen på en forståelig måte (artikkel 2 nr. 2). Bruk statusen I/R og merknadsfeltet i sjekklisten.
Hvor lagres sjekklistedataene mine?
Bare i nettleseren din (localStorage) og, for statuser, i sidens URL, så du kan dele den. Ingenting sendes til Dazr. Sletter du nettstedsdata, forsvinner de, så eksporter en CSV jevnlig.
Relatert
Kilder (per 1. oktober 2026)
- Kommisjonens gjennomføringsforordning (EU) 2024/2690 av 17. oktober 2024, EUT L 18. oktober 2024, artikkel 2 til 16 og vedlegg.
- Direktiv (EU) 2022/2555 (NIS2), artikkel 21 og 23.
- ENISA, NIS2 Technical Implementation Guidance, 26. juni 2025, og koblingstabellen v1.2 (21. august 2025).
Sammendragene er vår egen tolkning av vedlegget i klart språk per 1. oktober 2026, ikke lovteksten og ikke juridisk rådgivning.