VidenArtikler

GDPR · NIS2 · AI-FORORDNINGEN ARTIKEL 4 · ISO 27001

Awareness er et krav, ikke et kursus.

Fire regelsæt kræver, at medarbejderne ved, hvad de gør. Ingen af dem siger, at det skal være et kursus. Her er hvad hver især forlanger, og hvad der skal dokumenteres: hvem, hvornår, hvad.

Opdateret · Gennemgået af FAKTIVE · 5 min. læsning

GDPR
Kun efter instruks, art. 32, stk. 4
NIS2
Cyberhygiejne og uddannelse
AI-forordningen
AI-kompetencer siden 2. feb. 2025
ISO 27001
Kompetence og bevidsthed, pkt. 7.2 og 7.3
Beviset
Hvem, hvornår, hvad

Misforståelsen

Kravet er ikke et kursus. Kravet er, at de ved det

Når awareness kommer på dagsordenen, ender det ofte med et indkøb: et e-læringsmodul, alle skal klikke igennem en gang om året. Det er ikke forkert. Men det er en løsning på et krav, mange ikke har læst. Kravet er, at medarbejderne ved, hvad de skal gøre, og at virksomheden kan vise det. Hvordan de kommer til at vide det, er op til jer.

Det er en vigtig forskel, for den flytter fokus fra "har alle gennemført kurset" til "ved receptionisten, hvad hun gør, når nogen ringer og siger, de er fra IT?" Det første er let at dokumentere og siger lidt. Det andet er det, reglerne handler om.

Fire regelsæt

Fire regelsæt, samme krav, fire formuleringer

  • GDPRArtikel 32, stk. 4: enhver, der handler under jeres instruks og har adgang til personoplysninger, må kun behandle dem efter instruks. Det forudsætter, at instruksen findes, og at de har fået den. Har I en databeskyttelsesrådgiver, er det en af dennes opgaver at oplyse og rådgive medarbejderne (artikel 39).
  • NIS2Grundlæggende cyberhygiejnepraksis og uddannelse i cybersikkerhed er et af de ti minimumskrav (artikel 21). Og ledelsen skal selv deltage i uddannelse og tilskynde til, at medarbejderne gør det samme (artikel 20).
  • AI-forordningenArtikel 4, siden 2. februar 2025: virksomheder, der bruger AI-systemer, skal sikre, at medarbejderne har tilstrækkelige AI-kompetencer i forhold til deres opgaver, uddannelse og den sammenhæng, AI bruges i.
  • ISO 27001Punkt 7.2 kræver, at de relevante personer er kompetente, og at det dokumenteres. Punkt 7.3 kræver, at de er bevidste om sikkerhedspolitikken, deres eget bidrag og konsekvenserne af ikke at følge reglerne.

Læg mærke til ordet "tilstrækkelig" og "i forhold til deres opgaver". Ingen af reglerne kræver, at alle ved alt. De kræver, at hver medarbejder ved det, der er relevant for netop deres arbejde. Bogholderen skal kende faktura-svindel. Receptionisten skal kende telefonsvindel. Udvikleren skal kende noget helt tredje.

Indholdet

Det, alle skal vide, uanset stilling

Rollerne er forskellige, men der er en fælles kerne, som enhver medarbejder skal kunne svare på uden at slå op:

  • Hvem siger jeg det til?Én mailadresse eller ét navn, når noget ser forkert ud, når en mail er sendt forkert, eller når en telefon er væk. Uden skam, uden formular.
  • Hvad må jeg ikke skrive ind?Personoplysninger i ikke-godkendte AI-værktøjer, adgangskoder i mails, kundedata på private enheder. Kort liste, tydelig.
  • Hvordan bekræfter jeg en henvendelse?Ring tilbage på et nummer, I kender. Ingen udbetalinger, ingen kontonummerændringer, ingen nye adgange på baggrund af en mail eller et opkald alene.
  • Hvor længe gemmer jeg?Ikke tallene, men princippet: ikke længere end formålet, og der findes regler for det.
  • Hvad sker der, hvis jeg ikke gør det?Ikke som trussel, men som virkelighed: et brud rammer kunderne, og virksomheden skal anmelde det. Det er ISO 27001's "konsekvenser af ikke at følge reglerne", og det virker bedre end nogen regel alene.

Fem ting på én side. Kan alle svare på dem, er awareness på plads. Kan de ikke, hjælper et 40-minutters kursus ikke.

Formen

Formen: kort, ofte, og tæt på arbejdet

Det årlige kursus har én fordel: det er let at dokumentere. Det har én ulempe: det bliver glemt inden jul. Det, der virker, er gentagelse i små doser, tæt på den situation, medarbejderen faktisk står i.

Ved ansættelsen: den ene side gennemgås og kvitteres, før første login. Løbende: et eksempel fra virkeligheden hver måned på et teammøde: den phishingmail, der kom i sidste uge, det opkald, receptionisten afviste. Fem minutter. Ved ændringer: nyt AI-værktøj, ny leverandør, ny trussel i branchen, så får det en besked, ikke et kursus. Test: en phishing-simulering et par gange om året, ikke for at fange nogen, men for at vise, at det er svært, og for at måle, om det bliver bedre.

Til ledelsen gælder det samme, med ét tillæg: NIS2 kræver, at de selv deltager, og det skal kunne vises pr. person. Læs også Bestyrelsen kan ikke uddelegere ansvaret.

Beviset

Dokumentationen: hvem, hvornår, hvad

Alle fire regelsæt forudsætter, at I kan vise, at det er sket. Det, revisor, tilsyn og kunde spørger om, er ikke, om I har købt et kursus. Det er en liste: hvilke medarbejdere har fået hvilken instruktion, hvornår, og hvordan ved I, at de har forstået den?

Det kan være et regneark med en linje pr. person: dato for den ene side ved ansættelsen, dato for seneste opfriskning, dato for seneste phishing-test og resultatet, og for ledelsen: dato for gennemført uddannelse. Det er hele dokumentationen. Den er langt mere overbevisende end et kursusbevis, fordi den viser, at det sker løbende, og at I følger op.

Og den er svaret på det spørgsmål, der ellers ender med et tavst rum: "Hvordan ved I, at medarbejderne kender politikkerne?" Læs også Hvad en revision faktisk spørger om.

Kilder

Om kilderne

GDPR. Databeskyttelsesforordningen artikel 32, stk. 4 (behandling kun efter instruks) og artikel 39, stk. 1, litra a og b (databeskyttelsesrådgiverens opgaver, herunder oplysning og uddannelse). Forordningen på dansk hos EUR-Lex →

NIS2. NIS2-direktivet (EU) 2022/2555, artikel 20, stk. 2 (ledelsens uddannelse) og artikel 21, stk. 2, litra g (cyberhygiejne og uddannelse), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →

AI-forordningen. Forordning (EU) 2024/1689, artikel 4 (AI-kompetencer), der har fundet anvendelse siden 2. februar 2025. Digitaliseringsstyrelsen om AI-forordningen →

ISO 27001. ISO/IEC 27001:2022, punkt 7.2 (kompetence) og 7.3 (bevidsthed), samt bilag A's kontrol om bevidsthed, uddannelse og træning i informationssikkerhed.

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.