Åbner i en ny fane
Viden · emne

Compliance & Ansvar

Hvad kræver NIS2, DORA, GDPR og ISO 27001 faktisk, hvem er omfattet, og hvad skal I kunne fremvise, når en kunde, en revisor eller et tilsyn spørger. Ni artikler, skrevet til den, der skal beslutte noget, ikke til juristen.

{archive_count}

artikler om emnet

Gratis. Ingen tilmelding. Ingen salgstale.

Hvad er en CISO?Compliance & Ansvar

Hvad er en CISO?

En CISO ejer informationssikkerheden fagligt og kan forklare risikoen for en direktion. Arbejdet er mest risikostyring, politikker, compliance, leverandører og beredskab. NIS2 har gjort rollen aktuel for SMV'er, fordi ledelsen skal kunne pege på en ansvarlig. En vCISO giver kompetencen uden fuldtidsstillingen, typisk fra 20 til 200 ansatte.

4 min.

Hvad er en CISO?
Hvad er en risikovurdering?Compliance & Ansvar

Hvad er en risikovurdering?

En risikovurdering afgør, hvad I skal beskytte først. Uden den prioriterer I efter mavefornemmelse. Den består af fire spørgsmål: hvad er kritisk, hvad kan ramme det, hvor slemt bliver det, og hvad gør I ved det. Resultatet er et risikoregister med en ejer og en frist på hver linje. NIS2, ISO 27001 og de fleste kunders leverandørspørgeskemaer forudsætter, at den findes.

5 min.

Hvad er en risikovurdering?
Hvad er en DPO?Compliance & Ansvar

Hvad er en DPO?

En DPO overvåger, om I overholder GDPR, og er kontaktpunkt for Datatilsynet. Rollen er lovpligtig for offentlige myndigheder og for virksomheder, hvis kerneaktivitet er overvågning eller følsomme data i stort omfang. Kerneaktiviteten afgør det, ikke størrelsen. En almindelig SMV skal sjældent have en. DPO'en skal være uafhængig. Det udelukker IT-chefen, HR-chefen og direktøren.

4 min.

Hvad er en DPO?
Hvad er en databehandleraftale (DPA)?Compliance & Ansvar

Hvad er en databehandleraftale (DPA)?

En databehandleraftale er den kontrakt, GDPR kræver, når en leverandør behandler persondata på jeres vegne. Den gælder cloud, mail, løn, CRM, bogføring og ekstern IT-support. Underdatabehandlerne er det sted, det oftest går galt, og hvor data ender uden for EU. At have aftalen er ikke nok. I har pligt til at føre tilsyn med, at den bliver overholdt.

3 min.

Hvad er en databehandleraftale (DPA)?
Hvad er GDPR?Compliance & Ansvar

Hvad er GDPR?

GDPR bestemmer, hvornår I må behandle oplysninger om mennesker, hvor længe I må gemme dem, og hvad de kan kræve. Det tungeste krav i praksis er ansvarligheden. I skal kunne dokumentere, at I overholder reglerne. Artikel 32 gør kryptering, adgangsstyring, backup og logning til lovkrav. Brud på persondatasikkerheden skal anmeldes til Datatilsynet inden 72 timer.

4 min.

Hvad er GDPR?
Hvad er DORA?Compliance & Ansvar

Hvad er DORA?

DORA er EU's forordning om digital modstandsdygtighed i den finansielle sektor. Den gælder banker, forsikring, pension, betalingsinstitutter og deres IT-leverandører. Kravene er samlet i fem søjler, hvor leverandørstyring og testprogram driller mest. Leverer I til en finansiel virksomhed, lander kravene hos jer gennem kontrakten.

4 min.

Hvad er DORA?
NIS2-leverandørkravCompliance & Ansvar

NIS2-leverandørkrav

Er jeres kunde omfattet af NIS2, skal de kunne dokumentere, at I ikke er det svage led. Den dokumentation kan de kun få fra jer. I praksis betyder det spørgeskemaer om MFA, opdateringer, logning, backup og mailsikkerhed. Kravene skal være proportionale med, hvor kritisk jeres leverance er. Det giver jer forhandlingsrum.

5 min.

NIS2-leverandørkrav
NIS2 og ledelsens ansvarCompliance & Ansvar

NIS2 og ledelsens ansvar

NIS2 lægger ansvaret for cybersikkerhed hos ledelsen selv. Direktionen skal godkende risikostyringen, føre tilsyn med den og gennemgå uddannelse i at vurdere risici. Opgaver kan uddelegeres. Ansvaret kan ikke. Ved grov tilsidesættelse kan ledelsesmedlemmer holdes personligt ansvarlige.

5 min.

NIS2 og ledelsens ansvar
Hvad er NIS2?Compliance & Ansvar

Hvad er NIS2?

NIS2 er EU's direktiv om cybersikkerhed, gennemført i dansk lov i 2025. Det stiller krav om risikostyring, hændelseshåndtering og rapportering inden for 24 og 72 timer. Ledelsen skal godkende, føre tilsyn og uddanne sig, og kan holdes personligt ansvarlig. Er I ikke selv omfattet, møder I ofte kravene gennem jeres kunders kontrakter.

5 min.

Hvad er NIS2?
Næste skridt

Skal vi kigge på, hvor I står?

Tyve minutter. Vi spørger ind til, hvad I har i dag, og siger ærligt, om der er noget at komme efter.