NIS2: Er din virksomhed klar til kundernes skærpede krav?

24. februar 2026

NIS2: Er din virksomhed klar til kundernes skærpede krav?

Mange mindre virksomheder er ikke direkte omfattet af NIS2. Alligevel kan de blive ramt, fordi større NIS2‑omfattede kunder begynder at stille skærpede krav til deres kritiske leverandører. 

Det betyder, at også mindre leverandører i stigende grad skal kunne dokumentere et passende niveau af informations- og cybersikkerhed for at bevare og vinde kunder.

NIS2 rammer også mindre leverandører – indirekte

NIS2 er målrettet samfundskritiske og vigtige sektorer, men reglerne “forplanter sig” i værdikæden. Større virksomheder, som er direkte omfattet af NIS2, bliver forpligtet til at se kritisk på deres leverandører og samarbejdspartnere.

For dig som leverandør kan konsekvensen være, at du:

  • bliver mødt med flere og mere detaljerede spørgeskemaer om IT- og informationssikkerhed
  • skal leve op til nye krav i kontrakter og bilag
  • risikerer at miste ordrer, hvis du ikke kan dokumentere dit sikkerhedsniveau tilstrækkeligt

Det centrale spørgsmål er derfor, om du både:

  • har styr på de grundlæggende sikkerhedskrav, som NIS2 lægger op til, og
  • er klar til at dokumentere dit sikkerhedsniveau over for NIS2‑omfattede kunder.

Manglende sikkerhed og dokumentation kan hurtigt blive en reel forretningsrisiko.

 

Hvad vil kunderne typisk spørge om?

NIS2-omfattede virksomheder vil ofte have fokus på nogle helt centrale områder, når de vurderer deres leverandører. Du kan f.eks. forberede dig på spørgsmål om, hvorvidt I har:

  • overblik over virksomhedens forretningskritiske funktioner, data, systemer og processer
  • opdateret antivirus, firewall og løbende opdatering af systemer og applikationer
  • beskyttet og testet backup af forretningskritiske systemer og data, med passende adgangskontrol
  • tiltag mod phishing, f.eks. awareness-træning og klare instrukser til medarbejderne
  • stærke og unikke passwords, eventuelt suppleret med adgangskodeadministrator og multifaktor-login (MFA)
  • brug af kryptering ved overførsel og eventuelt lagring af følsomme eller forretningskritiske data
  • en ledelsesgodkendt informationssikkerhedspolitik, der beskriver ansvar, risikostyring og opfølgning
  • styr på leverandørstyring og håndtering af sikkerhedshændelser

Listen er ikke udtømmende, men dækker nogle af de typiske områder, som større kunder vil spørge ind til.

 

Dokumentation: Fra spørgeskema til kontrakt

Dokumentation af dit sikkerhedsniveau kan komme i mange former, blandt andet:

  • spørgeskemaer
  • kravlister
  • kontrakttillæg

Et godt første skridt er at tage dialogen med dine NIS2‑omfattede kunder og få afstemt forventningerne. På den måde kan du prioritere indsatsen rigtigt og undgå både over- og underimplementering af sikkerhedstiltag.

Målet er, at din virksomhed opleves som en tryg og sikker samarbejdspartner – ikke et sårbart led i værdikæden, der bliver valgt fra på grund af manglende dokumenteret sikkerhed.

 

Download vores one-pager om NIS2-krav fra kunderne

Vi har samlet de vigtigste pointer i en kort oversigt, som du kan bruge som tjekliste i dialogen med dine kunder: Download one-pageren: “Er din virksomhed klar til NIS2-krav fra kunderne?”

 

Har du brug for sparring?

Cedra hjælper virksomheder med at arbejde struktureret med informations- og cybersikkerhed i lyset af NIS2 og kundekrav, blandt andet med:

  • overblik over systemer, data og forretningskritiske processer
  • kortlægning af risici og nuværende sikkerhedsniveau
  • prioritering af indsatser og udarbejdelse af politikker og procedurer

Hvis du vil drøfte, hvad NIS2 og kundernes krav betyder for din virksomhed, er du velkommen til at kontakte os.