NIS2-gjennomføringsforordning 2024/2690: interaktiv sjekkliste

Hvis du er tilbyder av sky, datasenter, CDN, DNS, administrerte (sikkerhets)tjenester, markedsplass, søk, sosialt nettverk eller tillitstjenester, er sikkerhetstiltakene i NIS2 ikke overlatt til nasjonal lov: de er spesifisert i vedlegget til Kommisjonens gjennomføringsforordning (EU) 2024/2690. Gå gjennom alle de 49 kravgruppene nedenfor, se hvilke ISO 27001:2022-kontroller ENISA kobler dem til, og eksporter listen over hull.

Oppdatert 1. oktober 20266 min lesingAv Dazr Compliance-teamet

Kort oppsummert

  • Kommisjonens gjennomføringsforordning (EU) 2024/2690 av 17. oktober 2024 fastsetter de tekniske og metodiske kravene bak NIS2 artikkel 21 nr. 2 bokstav a til j for elleve typer digitale tilbydere. Den definerer også når hendelsene deres er vesentlige.
  • Vedlegget har 13 områder og 49 kravgrupper, fra sikkerhetsretningslinjen (1.1) til fysisk tilgangskontroll (13.3).
  • Det er en forordning, så den gjelder direkte i alle medlemsstater. Nasjonale gjennomføringslover kan ikke svekke den for disse typene enheter.
  • Krav som er merket «der det er hensiktsmessig», «der det er relevant» eller «så langt det er mulig», kan bare hoppes over med en dokumentert begrunnelse (artikkel 2 nr. 2).
  • ENISAs tekniske veiledning for gjennomføring fra juni 2025 kobler hver gruppe til ISO/IEC 27001:2022. Er du sertifisert, er mye av arbeidet allerede gjort.

På denne siden

  1. Hvem forordningen gjelder for
  2. Forholdsmessighet og «der det er hensiktsmessig»
  3. De 13 områdene i korte trekk
  4. Interaktiv sjekkliste
  5. Bruke koblingen til ISO 27001
  6. Vesentlige hendelser
  7. Vanlige spørsmål
  8. Relatert
  9. Kilder (per 1. oktober 2026)

Hvem forordningen gjelder for

Artikkel 21 nr. 5 i NIS2 påla Kommisjonen å spesifisere sikkerhetstiltakene for tilbydere med tjenester som i stor grad er grenseoverskridende. Gjennomføringsforordning 2024/2690 gjør det for disse «relevante enhetene»:

  • tilbydere av DNS-tjenester og toppdomeneregistre
  • tilbydere av skytjenester og tilbydere av datasentertjenester
  • tilbydere av innholdsleveringsnettverk
  • tilbydere av administrerte tjenester (MSP-er) og tilbydere av administrerte sikkerhetstjenester (MSSP-er)
  • tilbydere av nettbaserte markedsplasser, søkemotorer og plattformer for sosiale nettverkstjenester
  • tillitstjenesteytere

Om du i det hele tatt er en NIS2-enhet, avhenger fortsatt av NIS2 og nasjonal lov. De fleste av disse typene omfattes først fra mellomstor størrelse, mens tilbydere av DNS-tjenester, toppdomeneregistre og tillitstjenesteytere omfattes uansett størrelse. Er du innenfor virkeområdet og på denne listen, er vedlegget regelboken din. Forordningen ble publisert 18. oktober 2024, trådte i kraft tjue dager senere og opphevet den gamle NIS1-gjennomføringsforordningen 2018/151.

Ikke på listen? Vedlegget er fortsatt den mest detaljerte offisielle tolkningen av hva artikkel 21 betyr, og mange nasjonale myndigheter og kunder bruker det som referansepunkt. Leverandører som svarer på NIS2-spørreskjemaer, vil kjenne igjen de fleste punktene (se vår veiledning om spørreskjemaer).

Forholdsmessighet og «der det er hensiktsmessig»

Artikkel 2 nr. 2 krever et sikkerhetsnivå som står i forhold til risikoene. Enhetene må ta hensyn til hvor utsatt de er for risiko, størrelsen sin og sannsynligheten for og alvorlighetsgraden av hendelser. Mange krav har forbehold som «der det er hensiktsmessig». Hvis du avgjør at et krav ikke gjelder for deg, må du «dokumentere begrunnelsen på en forståelig måte». Sjekklisten nedenfor har statusen I/R (begrunnet) nettopp for dette. Bruk merknadsfeltet til begrunnelsen, og eksporter den.

Flere krav skaleres også uttrykkelig etter størrelse. For eksempel kan små enheter kombinere sikkerhetsrollen med andre oppgaver (1.2.4) og bruke alternative tiltak for upartiske uavhengige gjennomganger (2.3.2).

De 13 områdene i korte trekk

VedleggOmrådeNIS2Viktigste koblinger til ISO 27001:2022 (ENISA)
1Sikkerhetsretningslinje, roller og ansvar21 nr. 2 bokstav a5.2, 5.3, A.5.1–A.5.4
2Risikostyring, overvåking av etterlevelse, uavhengig gjennomgang21 nr. 2 bokstav a6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Hendelseshåndtering, logging, rapportering av hendelser, respons, gjennomgang etter hendelser21 nr. 2 bokstav bA.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Kontinuitet, sikkerhetskopier, redundans, krisehåndtering21 nr. 2 bokstav cA.5.29, A.5.30, A.8.13, A.8.14
5Sikkerhet i leverandørkjeden og leverandørregister21 nr. 2 bokstav dA.5.19–A.5.22, A.8.30
6Anskaffelse, sikker utvikling, konfigurasjon, endring, testing, oppdatering, nettverkssikkerhet og segmentering, skadevare, sårbarheter21 nr. 2 bokstav eA.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Vurdering av tiltakenes effektivitet21 nr. 2 bokstav f6.2, 9.1, 9.3
8Bevissthet, cyberhygiene og sikkerhetsopplæring21 nr. 2 bokstav g7.2, 7.3, A.6.3
9Kryptografi og nøkkelhåndtering21 nr. 2 bokstav hA.8.24
10Personalsikkerhet, bakgrunnssjekker, fratredelse, disiplinærtiltak21 nr. 2 bokstav iA.6.1–A.6.5
11Tilgangskontroll, privilegerte kontoer, identiteter, autentisering, MFA21 nr. 2 bokstav i, jA.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Klassifisering av eiendeler, håndtering, flyttbare medier, oversikt, tilbakelevering21 nr. 2 bokstav iA.5.9–A.5.14, A.7.7, A.7.10
13Forsyninger, fysiske og miljømessige trusler, perimeter og tilgang21 nr. 2 bokstav c, e, iA.7.1–A.7.5, A.7.11

Interaktiv sjekkliste

Hvert punkt nedenfor oppsummerer ett punkt i vedlegget med våre egne ord. Les lovteksten for de nøyaktige pliktene, særlig listene over påkrevde loggtyper (3.2.3), innholdet i planen for sikkerhetskopiering (4.2.2), kontraktsklausuler (5.1.4) og trinn for nøkkelhåndtering (9.2 bokstav c). Sett en status for hvert punkt. Fremdriften lagres i denne nettleseren og kodes inn i lenken til siden, så du kan dele den med en kollega. Merknader blir værende på enheten din. Eksporter en CSV for å bruke den som liste over hull.

Laster inn de 49 kravgruppene…

Bruke koblingen til ISO 27001

ISO-henvisningene kommer fra ENISAs koblingstabell til Technical Implementation Guidance (versjon 1.2, 21. august 2025). Oppføringer som begynner med «A.», er kontroller i Annex A. Oppføringer uten, som 6.1 eller 9.3, er punkter i styringssystemet i ISO 27001. Ha tre forbehold i bakhodet:

  • ENISA advarer om at tabellen ikke er likeverdighet. Et ISO 27001-sertifikat beviser ikke etterlevelse av forordningen, som enkelte steder er mer spesifikk. Eksempler: ledelsens gjennomgang av retningslinjen minst årlig (1.1.2), kvartalsvise kontroller av gjentakende hendelser (3.4.2 bokstav b), sikkerhetskopier lagret utenfor nettverket på avstand (4.2.2 bokstav c) og planer for moderne standarder for e-postsikkerhet og gjeldende nettverksprotokoller (6.7.2 bokstav j–k).
  • Sjekk anvendelseserklæringen din. Hvis du har utelatt en koblet Annex A-kontroll, trenger det tilsvarende NIS2-kravet sannsynligvis eget arbeid eller en dokumentert begrunnelse.
  • Omfanget betyr noe. ISMS-omfanget ditt må dekke tjenestene som gjør deg til en NIS2-enhet.

For disiplinærprosessen i 10.4 oppgir ENISAs tabell «5.28», som ikke finnes som punkt i ISO 27001. Vi viser den som A.5.28 (innsamling av bevis) ved siden av A.6.4 (disiplinærprosess).

ENISAs veiledning foreslår også konkret dokumentasjon for hvert krav: godkjente versjoner av retningslinjer, risikobehandlingsplaner, testrapporter, opplæringsregistreringer. Det er gode vedlegg til hvert punkt i sjekklisten.

Vesentlige hendelser

Artikkel 3 til 14 i forordningen definerer når en hendelse hos disse enhetene er «vesentlig» og må rapporteres etter NIS2 artikkel 23 (tidlig varsel innen 24 timer, varsel innen 72 timer, sluttrapport innen én måned). Det finnes generelle kriterier, som økonomisk tap over EUR 500 000 eller 5 % av årlig omsetning (avhengig av hva som er lavest), og kriterier for hver type enhet, som terskler for utilgjengelighet for sky og DNS. Gjentakende hendelser med samme tilsynelatende grunnårsak kan til sammen være vesentlige. Bruk NIS2-sjekken av vesentlige hendelser for å gå gjennom kriteriene for din type enhet.

Gjør listen over hull om til gjentakende kontroller med eiere

NIS2-rammeverket i Dazr Compliance inneholder disse kravene fra vedlegget som gjentakende kontroller med eiere, frister og dokumentasjon. Sammen med anvendelseserklæringen for ISO 27001 dekker den samme dokumentasjonen begge. Det omfatter også hendelsesregisteret med NIS2-klokker og sjekken av vesentlige hendelser.

Vanlige spørsmål

Gjelder gjennomføringsforordning 2024/2690 for selskapet mitt?

Sikkerhetskravene gjelder for NIS2-enheter som er tilbydere av DNS-tjenester, toppdomeneregistre, tilbydere av skytjenester, datasentre og CDN, tilbydere av administrerte tjenester og administrerte sikkerhetstjenester, nettbaserte markedsplasser, søkemotorer, sosiale nettverk og tillitstjenesteytere. Andre NIS2-enheter følger den nasjonale gjennomføringen av artikkel 21, men vedlegget er et nyttig referansepunkt.

Er ISO 27001-sertifisering nok for 2024/2690?

Nei, men den dekker en stor del. ENISAs kobling knytter hvert krav i vedlegget til punkter eller Annex A-kontroller i ISO 27001:2022, men ENISA sier at dette ikke er likeverdighet. Forordningen legger til særskilte krav, som årlig gjennomgang av retningslinjer i ledelsen og kvartalsvise kontroller av gjentakende hendelser.

Kan jeg markere krav som ikke relevante?

Bare dem som er forbeholdt med «der det er hensiktsmessig», «der det er relevant» eller «så langt det er mulig», og du må dokumentere begrunnelsen på en forståelig måte (artikkel 2 nr. 2). Bruk statusen I/R og merknadsfeltet i sjekklisten.

Hvor lagres sjekklistedataene mine?

Bare i nettleseren din (localStorage) og, for statuser, i sidens URL, så du kan dele den. Ingenting sendes til Dazr. Sletter du nettstedsdata, forsvinner de, så eksporter en CSV jevnlig.

Kilder (per 1. oktober 2026)

Sammendragene er vår egen tolkning av vedlegget i klart språk per 1. oktober 2026, ikke lovteksten og ikke juridisk rådgivning.