NIS2 · Danmark · praktisk guide

NIS2 og backup i Danmark — hvad skal I reelt kunne bevise?

NIS2 siger aldrig ordet "uforanderlig". Det siger, at I skal have styr på backup og driftskontinuitet — og kunne dokumentere det. I praksis, med ransomware der går efter backuppen først, betyder de to ting det samme. Her er den korte version til en dansk SMV — uden juristsnak.

Tag det gratis 18-punkts selvtjek

De fem ting, en dansk SMV skal kunne dokumentere

1 · En backup-kopi, en angriber ikke kan nå

Her fejler de fleste SMV'er. Hvis en kompromitteret administratorkonto kan slette eller kryptere backuppen, er backuppen en del af angrebsfladen — ikke genopretningsplanen. En uforanderlig (WORM) kopi kan ikke ændres eller slettes i sin opbevaringsperiode, heller ikke af den højeste rettighed på systemet.

2 · En gendannelsestid, I rent faktisk har testet

En dokumenteret RTO er intet værd, før I har gendannet fra den. "Vi tror, det tager en dag" er ikke dokumentation. Én testet gendannelse om året, skrevet ned, er.

3 · En manipulationssikker audit-log

Hvem tilgik hvad hvornår, og hvad blev ændret — i en log, der kan eksporteres til et tilsyn eller en kundes sikkerhedsspørgeskema, og som ikke stille kan skrives om bagefter.

4 · At vide, hvor data fysisk ligger

Datasuverænitet er et spørgsmål, I får fra kunder længe før I får det fra en myndighed. "I skyen" er ikke et svar; "på denne boks, i dette rum, i Danmark" er.

5 · En ledelse, der har skrevet under

NIS2 gør ledelsen personligt ansvarlig for at godkende og føre tilsyn med sikkerhedsforanstaltningerne. Det kan ikke uddelegeres til IT-afdelingen eller til en leverandør — heller ikke os. Det, I kan gøre, er at gøre det til en beslutning på et kvarter i stedet for et projekt.

Hvor ViVeSec passer ind

Én EU-produceret boks, der dækker uforanderlig backup, fildeling, teamkommunikation, adgangsstyring, audit-logning og driftskontinuitet — ubegrænsede brugere, ingen cloud, ingen token-gebyrer. Den gør jer ikke NIS2-compliant i sig selv; den fjerner de tekniske undskyldninger.

Se kortlægningen kontrol for kontrol Se priser

Ofte stillede spørgsmål

Kræver NIS2 uforanderlig backup?

NIS2 bruger ikke ordet. Det kræver backup- og genopretningsstyring, der reelt virker. Fordi moderne ransomware bevidst ødelægger backup-kopier først, er en uforanderlig kopi i praksis den eneste måde at dokumentere, at kravet er opfyldt, når en admin-konto er kompromitteret.

Hvilke danske virksomheder er omfattet?

Væsentlige og vigtige enheder i 18 sektorer — typisk fra 50 medarbejdere eller 10 mio. EUR i omsætning. Mange mindre danske SMV'er rammes indirekte: direktivet dækker forsyningskæden, så en omfattet kunde skubber kravene videre til jer i kontrakten.

Hvad er ledelsens ansvar under NIS2?

NIS2 gør ledelsen personligt ansvarlig for at godkende og føre tilsyn med sikkerhedsforanstaltningerne. Ansvaret kan ikke uddelegeres væk til IT-afdelingen eller en leverandør, og ledelsen skal kunne dokumentere, at foranstaltningerne er vurderet.

Er cloud-backup nok?

Det kan indgå, men er sjældent hele svaret. Spørgsmålene, der afgør det: kan en kompromitteret konto slette kopien, kan I dokumentere en testet gendannelsestid, og ved I hvor data fysisk ligger? Læs den fulde sammenligning.

Hvor hurtigt skal en hændelse rapporteres?

Tidlig varsling inden for 24 timer, anmeldelse inden for 72 timer, endelig rapport inden for en måned. Det virker kun, hvis logning og en beredskabsplan findes på forhånd — ikke først under angrebet.

Denne side er praktisk vejledning fra en forhandler, ikke juridisk rådgivning. For en bindende vurdering af, om jeres organisation er omfattet, tal med jeres juridiske rådgiver eller myndigheden.

Find ud af, hvor I står — på otte minutter.

Gratis 18-punkts NIS2-selvtjek Book en demo