NIS2 · Danmark · praktisk guide
NIS2 siger aldrig ordet "uforanderlig". Det siger, at I skal have styr på backup og driftskontinuitet — og kunne dokumentere det. I praksis, med ransomware der går efter backuppen først, betyder de to ting det samme. Her er den korte version til en dansk SMV — uden juristsnak.
Her fejler de fleste SMV'er. Hvis en kompromitteret administratorkonto kan slette eller kryptere backuppen, er backuppen en del af angrebsfladen — ikke genopretningsplanen. En uforanderlig (WORM) kopi kan ikke ændres eller slettes i sin opbevaringsperiode, heller ikke af den højeste rettighed på systemet.
En dokumenteret RTO er intet værd, før I har gendannet fra den. "Vi tror, det tager en dag" er ikke dokumentation. Én testet gendannelse om året, skrevet ned, er.
Hvem tilgik hvad hvornår, og hvad blev ændret — i en log, der kan eksporteres til et tilsyn eller en kundes sikkerhedsspørgeskema, og som ikke stille kan skrives om bagefter.
Datasuverænitet er et spørgsmål, I får fra kunder længe før I får det fra en myndighed. "I skyen" er ikke et svar; "på denne boks, i dette rum, i Danmark" er.
NIS2 gør ledelsen personligt ansvarlig for at godkende og føre tilsyn med sikkerhedsforanstaltningerne. Det kan ikke uddelegeres til IT-afdelingen eller til en leverandør — heller ikke os. Det, I kan gøre, er at gøre det til en beslutning på et kvarter i stedet for et projekt.
Én EU-produceret boks, der dækker uforanderlig backup, fildeling, teamkommunikation, adgangsstyring, audit-logning og driftskontinuitet — ubegrænsede brugere, ingen cloud, ingen token-gebyrer. Den gør jer ikke NIS2-compliant i sig selv; den fjerner de tekniske undskyldninger.
NIS2 bruger ikke ordet. Det kræver backup- og genopretningsstyring, der reelt virker. Fordi moderne ransomware bevidst ødelægger backup-kopier først, er en uforanderlig kopi i praksis den eneste måde at dokumentere, at kravet er opfyldt, når en admin-konto er kompromitteret.
Væsentlige og vigtige enheder i 18 sektorer — typisk fra 50 medarbejdere eller 10 mio. EUR i omsætning. Mange mindre danske SMV'er rammes indirekte: direktivet dækker forsyningskæden, så en omfattet kunde skubber kravene videre til jer i kontrakten.
NIS2 gør ledelsen personligt ansvarlig for at godkende og føre tilsyn med sikkerhedsforanstaltningerne. Ansvaret kan ikke uddelegeres væk til IT-afdelingen eller en leverandør, og ledelsen skal kunne dokumentere, at foranstaltningerne er vurderet.
Det kan indgå, men er sjældent hele svaret. Spørgsmålene, der afgør det: kan en kompromitteret konto slette kopien, kan I dokumentere en testet gendannelsestid, og ved I hvor data fysisk ligger? Læs den fulde sammenligning.
Tidlig varsling inden for 24 timer, anmeldelse inden for 72 timer, endelig rapport inden for en måned. Det virker kun, hvis logning og en beredskabsplan findes på forhånd — ikke først under angrebet.
Denne side er praktisk vejledning fra en forhandler, ikke juridisk rådgivning. For en bindende vurdering af, om jeres organisation er omfattet, tal med jeres juridiske rådgiver eller myndigheden.