Countermove

Viden

NIS2 og test af beredskab: hvad kræver direktivet?

NIS2 krav til test af beredskab, kort fortalt: hvad direktivet siger om hændelseshåndtering, driftskontinuitet, krisestyring og vurdering af, om foranstaltningerne virker - og hvordan en tabletop-øvelse kan dokumentere arbejdet.

Udgivet

NIS2 handler ikke kun om firewalls og patching. Direktivet forventer også, at I kan håndtere en hændelse, når den sker, at I kan holde forretningen kørende, og at I har en fast måde at vurdere, om jeres foranstaltninger faktisk virker. Her gennemgår vi, hvad direktivet siger om netop det, og hvor en tabletop-øvelse kan passe ind.

Siden er en praktisk introduktion, ikke juridisk rådgivning. Hvad der præcis gælder for jer, skal I afklare med jeres egen rådgiver eller jeres myndighed. Henvisningerne går til direktivets officielle tekst på EUR-Lex.

Hvem er omfattet?

NIS2, direktiv (EU) 2022/2555, stiller krav til det, direktivet kalder væsentlige og vigtige enheder (essential and important entities). I Danmark er direktivet gennemført ved Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, NIS 2-loven (lov nr. 434 af 6. maj 2025), som trådte i kraft den 1. juli 2025. Om jeres organisation er omfattet, må I afklare ud fra direktivet og loven; resten af siden går ud fra, at I er.

Hvad direktivet kræver

Efter artikel 21, stk. 1, skal enhederne træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i deres net- og informationssystemer og for at forebygge eller begrænse virkningen af hændelser for dem, der bruger deres tjenester. Artikel 21, stk. 2, siger, at foranstaltningerne skal bygge på en tilgang, der omfatter alle farer, og som minimum omfatte en række punkter. Fire af dem handler direkte om beredskab:

  • Litra b: hændelseshåndtering (incident handling).
  • Litra c: driftskontinuitet, for eksempel backupstyring og disaster recovery, samt krisestyring.
  • Litra f: politikker og procedurer til at vurdere, om foranstaltningerne til styring af cybersikkerhedsrisici er effektive.
  • Litra g: grundlæggende cyberhygiejne og træning i cybersikkerhed.

Litra f er den, der oftest bliver overset. Det er ikke nok at have en plan; I skal også have en fast måde at vurdere, om den og de øvrige foranstaltninger virker. Litra f taler om politikker og procedurer til den vurdering, ikke om en bestemt testform, og ordet tabletop-øvelse står ikke i direktivet.

Ledelsen er ikke uden for. Efter artikel 20, stk. 1, skal ledelsesorganet godkende foranstaltningerne, føre tilsyn med, at de bliver gennemført, og kan holdes ansvarligt for overtrædelser. Læs mere om cyberøvelser for ledelsen.

Når det går galt: fristerne for underretning

Artikel 23, stk. 4, fastlægger et forløb, når en væsentlig hændelse (significant incident) rammer:

  1. En tidlig varsling uden unødigt ophold og senest 24 timer efter, at I er blevet opmærksomme på hændelsen.
  2. En hændelsesunderretning uden unødigt ophold og senest 72 timer efter, at I er blevet opmærksomme på den.
  3. En foreløbig rapport, hvis I bliver bedt om det.
  4. En endelig rapport senest en måned efter hændelsesunderretningen.

24 timer går hurtigt, hvis hændelsen starter en fredag nat. At overholde fristen kræver, at nogen opdager hændelsen, vurderer, om den er væsentlig, og ved, hvem der skriver og sender underretningen. Det er roller og beslutninger, ikke teknik, og det kan man øve.

Hvordan tjekker man, om foranstaltningerne virker?

I praksis handler det om en fast rytme for at afprøve og følge op. Typiske elementer er:

  • Gendannelsestest af backup: kan I faktisk gendanne et kritisk system, og hvor lang tid tager det?
  • Tekniske test som penetrationstest og sårbarhedsscanning, der viser, om forsvaret holder.
  • Gennemgang af planer og kontaktlister: er navne, telefonnumre og stedfortrædere aktuelle?
  • Øvelser, hvor de ansvarlige gennemspiller en hændelse og afprøver roller, eskalering og beslutninger.
  • Opfølgning: fund bliver til indsatser med en ejer og en frist, og den næste test viser, om de har virket.

Ingen af dem dækker alt alene. En gendannelsestest viser, at backuppen virker teknisk, men ikke om nogen træffer beslutningen om at gendanne i tide. En øvelse viser det modsatte. Det, der binder dem sammen, er, at resultaterne bliver skrevet ned og fulgt op.

Hvor en tabletop-øvelse passer ind

En tabletop-øvelse er én måde at øve hændelseshåndtering og krisestyring på. De mennesker, der i virkeligheden ville sidde med hændelsen, gennemspiller et realistisk scenarie runde for runde, typisk på 2–3 timer og uden at røre et eneste system. I en incident response-øvelse går forløbet fra den første alarm gennem triage, eskalering, inddæmning, bevissikring og myndighedsnotifikation til genopretning, så holdet skal håndtere underretningen under pres. En disaster recovery-øvelse afprøver jeres DR-plan gennem erklæring, stabilisering, genopretning, validering og tilbagevenden til normal drift. For deltagerne er øvelsen samtidig træning i at håndtere en rigtig hændelse.

I en NIS2-sammenhæng er det vigtigste dokumentationen. Hos Countermove ender øvelsen i en skriftlig rapport, kvalitetssikret inden levering og typisk klar inden for fem arbejdsdage. Den indeholder:

  • hovedpointer og prioriterede indsatser med høj, middel eller lav prioritet
  • et beredskabsscorekort med en gennemsigtig, vægtet metode
  • en vurdering af jeres egen plan, både som dokument og af hvor tæt deltagerne fulgte den
  • et forløb runde for runde: hver situation, hver beslutning og vurderingen af den.

Rapporten er dateret og konkret, og den kan indgå i det materiale, I bruger til at vurdere, om foranstaltningerne virker. Fordi metoden og scorekortet er de samme hver gang, kan I vise udviklingen fra øvelse til øvelse i stedet for at starte forfra.

Hvad en øvelse ikke gør

NIS2 kræver ikke en tabletop-øvelse, og én øvelse gør jer ikke compliant. Den beviser heller ikke, at en gendannelse virker rent teknisk. Den viser, om I ved, hvad I skal gøre, hvem der gør det, og om planen holder, når beslutningerne skal træffes hurtigt. Om den sammen med jeres øvrige test er tilstrækkelig, er en vurdering for jer og jeres myndighed, ikke for denne side.

Prøv en runde

På forsiden kan I prøve en runde, en stærkt forenklet smagsprøve på, hvordan en øvelse forløber. Læs mere om Countermoves tabletop-øvelser i incident response og disaster recovery.

Vil I se, hvordan jeres hold klarer det?

Vi viser gerne en øvelse og finder ud af, om den passer til jer.

Book en demo