NIS2 øger presset på offentlige og private leverandører af it og digitale løsninger
27. maj 2026
Cybersikkerhed er ikke længere kun et spørgsmål for de største it‑koncerner.
Med NIS2‑direktivet stilles der skærpede krav til de organisationer, der leverer it‑systemer, software og digitale tjenester til blandt andet kommuner, forsyningsselskaber og andre samfundskritiske funktioner.
I nedenstående artikel, der har været bragt i Magasinet Kommuner i Vækst samt Børsens branchekampagne om cybersecurity, fortæller partner i Cedra, Simon Okkels, hvordan revisionserklæringer kan bruges til at dokumentere efterlevelse af NIS2 og skabe tillid i leverandørkæden.
NIS2 øger presset på kommunernes leverandører
Cybersikkerhed er rykket højt op på dagsordenen i kommunerne og deres digitale leverandørkæde. Med EU’s NIS2‑direktiv stilles der skærpede krav til beskyttelsen af samfundskritiske funktioner. Cedra arbejder med revisionserklæringer, der dokumenterer, at sikkerheden er på plads – og påpeger, hvis den ikke er.
NIS2, der trådte i kraft i Danmark 1. juli 2025, er EU’s svar på et stigende og mere komplekst trusselsbillede i den digitale verden. Formålet er at gøre samfundskritiske organisationer mere modstandsdygtige over for cyberangreb og driftsforstyrrelser. Det betyder, at udpegede organisationer – herunder forsyningsområder og andre kritiske funktioner med kommunal tilknytning – skal leve op til konkrete krav til styring af informations‑ og cybersikkerhed.
IT‑området. Kommuner og forsyningsselskaber skal kunne dokumentere, at deres leverandører lever op til de samme sikkerhedskrav.
”Når en organisation bliver omfattet af NIS2, skal den føre et tættere tilsyn med sine underleverandører. Det gælder især virksomheder, der leverer IT‑tjenester eller software.” – Simon Okkels, partner i Cedra
Revision skaber gennemsigtighed
For at skabe den nødvendige dokumentation anvendes særlige revisionserklæringer, hvor en uafhængig part vurderer, om leverandøren lever op til de relevante krav. Det er et af de områder, som Cedra arbejder med. En typisk løsning er en såkaldt ISAE 3000 NIS2‑erklæring, hvor Cedra i samarbejde med egne specialister i IT‑drift, softwareudvikling og cybersikkerhed gennemgår organisationens processer, kontroller og risikostyring. Formålet er ikke kun kontrol, men også at sikre tillid til leverandørkæderne.
”Når der bliver bedt om en revisionserklæring, og nogen kigger organisationen efter i sømmene, så bliver der typisk sat ekstra fokus og ressourcer på området. Det er klart nogle rammer for, hvad det er, vi skal kontrollere,” siger Simon Okkels.
Hvis erklæringen indeholder forbehold eller bemærkninger, kan det skabe spørgsmål i samarbejdet med kunder og samarbejdspartnere. Erklæringen motiverer derfor virksomhederne til at tage overholdelsen alvorligt.
Ledelsen er afgørende
Selv om manglende efterlevelse på sigt kan føre til påbud eller bøder, er fokus i første omgang på at få arbejdet forankret i organisationerne. Erfaringen er, at indsatsen kun lykkes, hvis cybersikkerhed er et ledelsesansvar – ikke blot en teknisk opgave.
”Det fungerer bedst de steder, hvor ledelsen stiller krav og løbende efterspørger, hvor godt organisationen er rustet. Hvis arbejdet kun ligger længere nede i organisationen, er der en risiko for, at det bliver nedprioriteret,” siger Simon Okkels.
Han understreger, at cybersikkerhed ikke er en engangsøvelse. Organisationer skal løbende vurdere deres risikobillede og sikre, at der findes et ledelsessystem, som holder indsatsen i live – også når medarbejdere eller teknologier skifter.
Trusselsbilledet udvikler sig hurtigt, blandt andet i takt med nye teknologier som kunstig intelligens. Derfor bygger NIS2 på en risikobaseret tilgang, hvor organisationer løbende skal tilpasse deres sikkerhedsniveau til aktuelle trusler.
”NIS2 sætter fokus på vigtigheden af at have et stærkt fokus på cybersikkerhed i egen organisation og hos leverandørerne. Her kan revisionserklæringerne være med til at skabe tillid i samarbejdet. Men det kræver altså, at leverandørerne lever op til kravene, og her er ledelsens fokus altafgørende,” understreger Simon Okkels.
Har I brug for sparring om NIS2 og revisionserklæringer?