Hvorfor
Derfor kræver alle den: ingen af reglerne siger, hvad I skal gøre
Hverken GDPR, NIS2 eller ISO 27001 indeholder en liste over, hvilke sikkerhedstiltag en virksomhed skal have. De siger alle tre det samme: sikkerheden skal være passende i forhold til risikoen. Det er en bevidst konstruktion. En tandlæge med tre ansatte og en logistikvirksomhed med 400 skal ikke have det samme.
Men det betyder også, at I ikke kan begrunde jeres sikkerhed uden at have vurderet risikoen. Har I ingen risikovurdering, kan I hverken forklare, hvorfor I ikke har mere, eller hvorfor I ikke har mindre. Så er alt, hvad I har, tilfældigt, set fra tilsynets, kundens eller revisors stol. Også selv om det er godt.
Risikovurderingen er derfor ikke ét dokument blandt mange. Den er begrundelsen for alle de andre.
Tre regelsæt
Hvad de tre regelsæt hver især forlanger
- GDPRArtikel 24 og 32: tekniske og organisatoriske foranstaltninger, der passer til risikoen. Risikoen for de registrerede, altså de mennesker, oplysningerne handler om. Ikke for virksomheden. Ved høj risiko skal vurderingen udvides til en konsekvensanalyse efter artikel 35.
- NIS2Det første af de ti minimumskrav er politikker for risikoanalyse og informationssystemsikkerhed. Her er perspektivet virksomhedens drift og samfundet: hvad sker der, hvis systemerne falder, bliver manipuleret eller lækker? Ledelsen skal godkende vurderingen.
- ISO 27001Punkt 6.1.2 kræver en defineret proces for risikovurdering med kriterier for, hvornår en risiko er acceptabel, og punkt 8.2 kræver, at vurderingen gennemføres med planlagte mellemrum og ved væsentlige ændringer. Resultaterne skal dokumenteres.
Læg mærke til forskellen i "for hvem": GDPR ser på borgeren, NIS2 på driften, ISO på det, virksomheden selv definerer som vigtigt. Det er den eneste reelle forskel. Selve øvelsen er den samme.
Øvelsen
Selve øvelsen: fire spørgsmål pr. linje
Skræl metoderne af, og en risikovurdering er fire spørgsmål, stillet for hvert system, hver datatype eller hver proces, der betyder noget:
- Hvad har vi?Systemet, oplysningerne, processen. Kundedatabasen, lønsystemet, produktionsstyringen, mailen. Ikke alt, kun det, der gør ondt, hvis det går galt.
- Hvad kan ske?Uvedkommende får adgang. Data bliver ændret. Systemet er nede i tre dage. Leverandøren lukker. En medarbejder tager listen med.
- Hvor slemt, og hvor sandsynligt?En simpel skala, fx 1 til 4 på begge, er nok. Pointen er ikke tallet, men at to personer i virksomheden kommer frem til nogenlunde det samme.
- Hvad gør vi ved det?Reducere (et tiltag), acceptere (med navn på den, der accepterer), undgå (lade være med at gøre det) eller flytte (forsikring, leverandør). Hver risiko skal have ét af de fire svar.
Det er alt. Én linje pr. risiko, fire kolonner, dato og ansvarlig. En virksomhed med 30 ansatte har typisk 15 til 30 linjer, der betyder noget. Ikke 300.
Én vurdering
Én vurdering, tre regelsæt: sådan hænger det sammen
Fordi øvelsen er den samme, kan én vurdering dække alle tre regelsæt. Det kræver kun, at hver linje har en kolonne for, hvem risikoen rammer: de registrerede (GDPR), driften og samfundet (NIS2), eller virksomhedens egne mål (ISO 27001). Ofte alle tre.
Eksempel: kundedatabasen lækker. For GDPR er risikoen identitetstyveri og svindel mod kunderne. For NIS2 er det, at I ikke kan levere, mens I rydder op. For ISO er det tab af omsætning og omdømme. Samme hændelse, samme tiltag, tre begrundelser. Det er ikke tre risikovurderinger. Det er én med tre kolonner.
Fordelen er ikke kun mindre arbejde. Det er, at tiltagene bliver konsistente. Tre separate vurderinger ender uundgåeligt med at pege på tre lidt forskellige løsninger for det samme problem.
Dokumenteret
Hvad "dokumenteret" faktisk betyder
Ordet går igen i alle tre regelsæt, og det bliver ofte forstået som "skrevet ned i et langt dokument". Det er ikke det, det betyder. Dokumenteret betyder, at en udenforstående bagefter kan se:
Hvad der blev vurderet, og hvornår. Hvem der vurderede det, og hvem der godkendte det. Hvad der blev besluttet, herunder de risici, man valgte at leve med. Hvornår det skal ses igen, og hvad der udløser en ny vurdering før tid.
Et regneark med de kolonner er dokumenteret. Et 40-siders dokument uden dato, navn eller næste gennemgang er det ikke. Det er den forskel, tilsyn og revisorer kigger efter, og det er den, de fleste falder på.
Holdbarhed
Hvornår er den forældet? Ved næste ændring, ikke om et år
Den almindelige praksis er at gennemgå risikovurderingen én gang om året. Det er fint som bagstopper, men det er ikke det, reglerne beder om. ISO 27001 siger "med planlagte mellemrum og ved væsentlige ændringer", og de andre to forudsætter det samme. Væsentlige ændringer er: et nyt system, en ny leverandør, et nyt produkt, en fusion, en hændelse, eller en ny trussel, der rammer jeres branche.
Det enkleste greb er at koble vurderingen til de beslutninger, der alligevel bliver truffet: hver gang I køber et system eller skifter leverandør, får det en linje i arket. Så er vurderingen aldrig mere end én beslutning gammel, og den årlige gennemgang bliver en formalitet i stedet for en genopbygning.
Og når nogen spørger, hvornår den sidst er opdateret, er svaret ikke en dato for et år siden. Det er "i sidste måned, da vi skiftede lønsystem."
Kilder
Om kilderne
GDPR. Databeskyttelsesforordningen artikel 24 (den dataansvarliges ansvar), artikel 32 (behandlingssikkerhed) og artikel 35 (konsekvensanalyse). Forordningen på dansk hos EUR-Lex →
NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra a (politikker for risikoanalyse og informationssystemsikkerhed) og artikel 20 (ledelsens godkendelse), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →
ISO 27001. ISO/IEC 27001:2022, punkt 6.1.2 (risikovurdering af informationssikkerhed) og 8.2 (gennemførelse af risikovurdering). Standarden er ikke frit tilgængelig; den købes hos Dansk Standard.
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.