
ISO 27001, NIS2 og DORA: Sådan får I styr på informationssikkerheden
5 min.
Der er sjældent brug for at opfinde den dybe tallerken tre gange. Alligevel ser man ofte virksomheder gribe ISO 27001, NIS2 og DORA an som isolerede projekter i hver sin silo. Den mest robuste — og ressourcebesparende — vej frem er at samle dem under én paraply: et fælles program for informationssikkerhed og operationel modstandskraft.
Hvor ISO 27001 giver jer den strukturelle rygrad (et ledelsessystem), sætter NIS2 den overordnede juridiske barre for samfundskritiske brancher, mens DORA går i dybden med finanssektorens driftsstabilitet og IKT-risici. Nøglen til succes ligger i tre trin: Få styr på det juridiske anvendelsesområde (scope), kortlæg de forretningskritiske processer, og saml alle krav i ét integreret kontrol- og risikostyringsmiljø.
Tiden, hvor cybersikkerhed blot var noget, driftsfolkene i IT-afdelingen tog sig af, er definitivt forbi. Det skærpede trusselsbillede kombineret med strammere lovgivning og skrappe krav fra kunder og samarbejdspartnere har gjort sikkerhedsarbejdet til et direkte ledelsesansvar. Det handler ikke længere kun om firewalls, men om risikostyring, kerneforretning og virksomhedens overlevelsesevne.
I det europæiske regulatoriske landskab er det især tre standarder og regelsæt, der sætter dagsordenen: ISO 27001, NIS2 og DORA. De overlapper hinanden markant på det tekniske og organisatoriske plan, men de tjener vidt forskellige formål og har vidt forskellig retslig vægt. Det betaler sig at forstå deres samspil.
Hvad adskiller ISO 27001, NIS2 og DORA?
Helt basalt har vi at gøre med tre forskellige retskilder og formål:
- ISO 27001 er en internationalt anerkendt, frivillig standard.
- NIS2 er et EU-direktiv (som omsættes til national særlovgivning i de enkelte medlemslande).
- DORA er en EU-forordning (som er direkte bindende lov for alle omfattede parter fra dag ét).

Denne sondring er afgørende i praksis. Enhver organisation kan frit vælge at lade sig certificere efter ISO 27001 for at signalere modenhed over for omverdenen. NIS2 og DORA er derimod benhårde lovkrav, hvor manglende overholdelse kan udløse bøder og personligt ledelsesansvar.
Et velfungerende ISO 27001-ledelsessystem er et glimrende udgangspunkt for at møde NIS2 og DORA, men en ISO-certificering alene gør det ikke. Den er ikke en automatisk fribillet til overholdelse af de specifikke lovkrav.
ISO 27001: Den ledelsesmæssige struktur og ansvarsfordeling
Standarden ISO/IEC 27001 definerer, hvordan man bygger et effektivt Information Security Management System (ISMS). Dens fornemste opgave er at sikre en fast cyklus, hvor organisationen designer, implementerer, vedligeholder og løbende forbedrer sit arbejde med informationssikkerhed.
Kernen i et ISMS indeholder typisk:
- En skarp afgrænsning af organisationens kontekst og certificerings-scope.
- Klar placering af roller og ledelsesansvar.
- Struktureret identifikation, vurdering og behandling af risici.
- Udvælgelse og idriftsættelse af relevante sikkerhedskontroller.
- Dokumentation for processer, kontroller og beslutningsveje.
- Løbende måling, interne audits og ledelsesevalueringer med fokus på forbedringer.
ISO 27001 tager ikke stilling til konkrete IT-produkter eller teknologier. Standarden dikterer hvad systemet skal kunne rumme, mens det er op til organisationen selv at vælge det rette kontrolniveau ud fra risikoprofil, informationsaktiver og forretningsmæssig kontekst.
I det daglige arbejde er søsterstandarden ISO/IEC 27002 et uvurderligt opslagsværk. Her finder man et omfattende katalog over tekniske, organisatoriske, fysiske og personalemæssige kontroller, der kan omsætte risikovurderinger til konkret handling.
Husk dog altid: En ISO 27001-certificering er en uvildig bekræftelse på, at I har styr på jeres processer og risikostyring inden for et afgrænset scope. Det er ikke en garanti for, at hændelser aldrig kan indtræffe.
NIS2: Det juridiske opgør med svag cybersikkerhed
NIS2 (EU-direktiv 2022/2555) løfter barren for cybersikkerhed i EU-landene ved markant at udvide både omfanget af berørte virksomheder og de specifikke krav til deres sikkerhedsniveau.
Blandt de omfattede sektorer findes:
- Energi, forsyning og transport.
- Sundhedssektoren, laboratorier og drikkevandsdistribution.
- Digital infrastruktur, cloudleverandører og managed service providers (MSP'er).
- Fødevareproduktion, kemikalier og kritisk fremstillingsindustri.
- Offentlig administration og centrale posttjenester.
Hvorvidt din virksomhed er direkte omfattet som en væsentlig eller vigtig enhed afgøres af en kombination af sektor, virksomhedsstørrelse (antal ansatte og omsætning/balancesum) samt den endelige implementering i dansk lovgivning.
For organisationer underlagt NIS2 indebærer reglerne et krav om systematisk håndtering af cyberrisici på tværs af hele forretningen. I praksis betyder det krav om:
- Etableret risikostyring, beredskab og hændelseshåndtering (inkl. stramme frister for varsling af myndigheder).
- Krisestyring og forretningskontinuitet (business continuity).
- Dokumenteret kontrol med sikkerheden i forsynings- og leverandørkæden.
- Sikre processer for softwareudvikling, sårbarhedshåndtering og patche-rutiner.
- Stærk kryptering, multi-faktor-autentifikation (MFA) og adgangsstyring.
- Obligatorisk træning og awareness for både medarbejdere og ledelse.
- Måling af de iværksatte sikkerhedsforanstaltningers reelle effekt.
- Et direkte, personligt ledelsesansvar for overholdelse og risikotolerancer.
Har I allerede etableret et ISO 27001-ISMS, dækker I mange af disse områder. Men organisationen er stadig nødt til at gennemgå sine kontroller minutiøst – særligt hvad angår de specifikke rapporteringskrav til tilsynet, leverandørkæderne og ledelsens formelle dokumentationspligt under NIS2.
DORA: Fokus på finanssektorens digitale modstandskraft
Hvor traditionel informationssikkerhed primært tager udgangspunkt i CIA-triaden (fortrolighed, integritet og tilgængelighed), skifter DORA (EU-forordning 2022/2554 om digital operationel robusthed) perspektiv. Forordningen er rettet direkte mod den finansielle sektor og stiller skarpt på én ting: Finansielle aktørers evne til at absorbere, navigere i og hurtigt genrejse sig fra alvorlige IT- og cybersikkerhedshændelser uden at true den overordnede finansielle stabilitet.
DORA hviler på fem primære søjler:
- IKT-risikostyring: Etablering af solide, harmoniserede rammer for identifikation og forebyggelse af IT-risici.
- Hændelseshåndtering og -rapportering: Standardiserede processer for overvågning, klassificering og rapportering af væsentlige IKT-driftsforstyrrelser.
- Test af digital operationel modstandskraft: Regelmæssige sårbarheds- og penetrationstest (for visse større institutioner herunder avancerede trusselsledede penetrationstests – TLPT).
- Styring af IKT-tredjepartsrisici: Dybdegående kontrol med leverandører, kontraktmæssige krav, koncentrationsrisici og exit-strategier for forretningskritiske IT-tjenester.
- Videndeling og informationssamarbejde: Faste rammer for sikker udveksling af trusselsinformation finansielle enheder imellem.
DORA rækker således langt ud over almindelig IT-sikkerhed; det er en operationel stresstest af virksomhedens kernefunktioner under systemiske nedbrud.
Finansielle virksomheder, der teoretisk set også strejfer NIS2's anvendelsesområde, skal bide mærke i, at DORA fungerer som lex specialis. Det betyder, at DORA som udgangspunkt har forrang som sektorspecifik forordning, men det kræver stadig et grundigt juridisk eftersyn af snitfladerne mod øvrige tilsynskrav.
Saml trådene: Sådan samler du kravene i én samlet governance-model
At køre tre parallelle projekter for henholdsvis ISO 27001, NIS2 og DORA resulterer hurtigt i spildte ressourcer, uklare roller og audit-træthed. En samlet tilgang gør det langt enklere at opbygge robuste processer, undgå dobbeltarbejde og levere ensartet evidens til både ledelse, revisorer og tilsynsmyndigheder.
I praksis kan overblikket skabes via seks veldefinerede trin:

1. Afklar det juridiske og forretningsmæssige anvendelsesområde
Få slået fast én gang for alle: Er virksomheden direkte omfattet af NIS2 (og under hvilken national lovtekst)? Er I underlagt DORA som finansiel aktør eller som udpeget kritisk IKT-leverandør? Hvilke systemer, services og lokationer skal være en del af programmets scope?
2. Kortlæg forretningskritiske processer og dataflow
Identificér informationsaktiver, systemlandskaber, dataflows, leverandørafhængigheder og kerneprocesser. Uden denne indsigt er det umuligt at vurdere, hvor et potentielt nedbrud vil gøre mest ondt.
3. Gennemfør en samlet risikovurdering
Kombinér vurderingen af trusselsbilledet, sårbarheder og sandsynligheder med en reel konsekvensanalyse for forretningen. Evaluer de eksisterende sikkerhedsforanstaltninger, og fastlæg den resterende restrisiko mod organisationens fastsatte risikovillighed.
4. Etablér et fælles kontrolkatalog
Kobl kravene fra ISO 27001 (fx Annex A), NIS2 og DORA sammen i én overordnet kontrolramme. Knyt klare procesejere, faste dokumentationskrav, succeskriterier og opfølgningskadencer til hver enkelt kontrol.
5. Saml og strukturer den operationelle evidens
Ledelsessystemet må ikke kun eksistere på papiret. Skab systematiske procedurer for opbevaring af dokumentation: logbøger, leverandøraudits, adgangsgennemgange, rapporter over hændelser, gennemførte backup- og restore-tests samt referater fra kriseøvelser.
6. Test og optimer kontinuerligt
Iværksæt regelmæssige interne audits, tekniske sårbarhedsscanninger, red-team/penetrationstests og ledelsesevalueringer. Brug fundene til at lukke huller og modne forsvaret over tid.
Supplerende standarder og frameworks til værktøjskassen
Selvom ISO 27001, NIS2 og DORA dækker det meste, findes der flere anerkendte hjælpeværktøjer, der kan give ekstra pondus:
- NIST Cybersecurity Framework (CSF 2.0): Særdeles velegnet til overordnet strategisk prioritering og til at kommunikere cybersikkerhedsmæssig modenhed til topledelsen ud fra funktionerne Govern, Identify, Protect, Detect, Respond og Recover.
- CIS Controls (v8.1): En operationel, prioriteret tjekliste med konkrete tekniske foranstaltninger, som gør det nemt for IT-afdelingen at lukke de mest kritiske sårbarheder først.
- ISO 22301: Standarden for ledelsessystemer til forretningskontinuitet (BCMS). Et stærkt værktøj til at opfylde de skrappe beredskabs- og genetableringskrav i både NIS2 og DORA.
- ISO/IEC 27701: En udvidelse til ISO 27001, der integrerer databeskyttelse (Privacy Information Management) direkte i sikkerhedsstyringen og understøtter GDPR-compliance.
Faldgruberne: Hvad skal I styre udenom?
Erfaringen viser, at de fleste fejlslagne compliance-projekter snubler over de samme elementer:
- Projektfælden: At behandle opgaven som et engangsprojekt med en slutdato i stedet for at gøre det til en fast, integreret driftsproces.
- Politikker uden handling: At producere hundredvis af siders flotte politikker og retningslinjer, som ingen i organisationen kender til eller efterlever i praksis.
- Manglende ledelsesopbakning: At ansvaret forbliver isoleret i IT uden reel forankring og mandat i direktionen.
- Blinde vinkler i leverandørkæden: At glemme integrationen af tredjeparter og cloududbydere i det samlede risikobillede.
- Manglende test: At stole på beredskabsplaner og backups uden jævnligt at teste, om genetableringen reelt fungerer under tidspres.
Få kompetencerne på plads med kurser fra Teknologisk Institut
Teknologisk Institut tilbyder kurser, der kan hjælpe både ledelse, sikkerhedsansvarlige, compliancefunktioner og auditorer med at omsætte kravene til praksis.
Relevante muligheder omfatter:
- NIS2 på én dag, hvis organisationen har brug for et fælles overblik
- Praktisk implementering af NIS2 med ISO/IEC 27001 og 27002
- Information Security Foundation, hvis medarbejderne skal have et grundlag i informationssikkerhed
- ISO/IEC 27001 Lead Implementer, hvis organisationen skal opbygge eller udvikle et ISMS
- ISO/IEC 27001 Lead Auditor, hvis fokus er audit og kontrol af et ISMS
- DORA i praksis, hvis organisationen arbejder i finanssektoren
- Informationssikkerhed i leverandørstyring, hvis tredjepartsrisici er et centralt fokus
- ISO 22301 Foundation, hvis organisationen vil styrke kontinuitet og beredskab
Se de aktuelle kursusdatoer og priser hos Teknologisk Institut, og vælg det forløb, der passer til jeres rolle, modenhed og lovgivningsmæssige behov.