VidenArtikler

GDPR · NIS2 · ISO 27001 · ÉN VURDERING, TRE REGELSÆT

Risiko­vurderingen.

Alle kræver den, få har den, og de fleste, der har den, har lavet den én gang. Her er hvad GDPR, NIS2 og ISO 27001 hver især forlanger, hvorfor det er den samme ting, og hvad "dokumenteret" faktisk betyder.

Opdateret · Gennemgået af FAKTIVE · 5 min. læsning

GDPR
Art. 24 og 32, risiko for de registrerede
NIS2
Første minimumskrav
ISO 27001
Punkt 6.1.2 og 8.2
Fælles kerne
Hvad, hvad kan ske, hvor slemt, hvad gør vi
Holdbarhed
Til næste ændring

Hvorfor

Derfor kræver alle den: ingen af reglerne siger, hvad I skal gøre

Hverken GDPR, NIS2 eller ISO 27001 indeholder en liste over, hvilke sikkerhedstiltag en virksomhed skal have. De siger alle tre det samme: sikkerheden skal være passende i forhold til risikoen. Det er en bevidst konstruktion. En tandlæge med tre ansatte og en logistikvirksomhed med 400 skal ikke have det samme.

Men det betyder også, at I ikke kan begrunde jeres sikkerhed uden at have vurderet risikoen. Har I ingen risikovurdering, kan I hverken forklare, hvorfor I ikke har mere, eller hvorfor I ikke har mindre. Så er alt, hvad I har, tilfældigt, set fra tilsynets, kundens eller revisors stol. Også selv om det er godt.

Risikovurderingen er derfor ikke ét dokument blandt mange. Den er begrundelsen for alle de andre.

Tre regelsæt

Hvad de tre regelsæt hver især forlanger

  • GDPRArtikel 24 og 32: tekniske og organisatoriske foranstaltninger, der passer til risikoen. Risikoen for de registrerede, altså de mennesker, oplysningerne handler om. Ikke for virksomheden. Ved høj risiko skal vurderingen udvides til en konsekvensanalyse efter artikel 35.
  • NIS2Det første af de ti minimumskrav er politikker for risikoanalyse og informationssystemsikkerhed. Her er perspektivet virksomhedens drift og samfundet: hvad sker der, hvis systemerne falder, bliver manipuleret eller lækker? Ledelsen skal godkende vurderingen.
  • ISO 27001Punkt 6.1.2 kræver en defineret proces for risikovurdering med kriterier for, hvornår en risiko er acceptabel, og punkt 8.2 kræver, at vurderingen gennemføres med planlagte mellemrum og ved væsentlige ændringer. Resultaterne skal dokumenteres.

Læg mærke til forskellen i "for hvem": GDPR ser på borgeren, NIS2 på driften, ISO på det, virksomheden selv definerer som vigtigt. Det er den eneste reelle forskel. Selve øvelsen er den samme.

Øvelsen

Selve øvelsen: fire spørgsmål pr. linje

Skræl metoderne af, og en risikovurdering er fire spørgsmål, stillet for hvert system, hver datatype eller hver proces, der betyder noget:

  • Hvad har vi?Systemet, oplysningerne, processen. Kundedatabasen, lønsystemet, produktionsstyringen, mailen. Ikke alt, kun det, der gør ondt, hvis det går galt.
  • Hvad kan ske?Uvedkommende får adgang. Data bliver ændret. Systemet er nede i tre dage. Leverandøren lukker. En medarbejder tager listen med.
  • Hvor slemt, og hvor sandsynligt?En simpel skala, fx 1 til 4 på begge, er nok. Pointen er ikke tallet, men at to personer i virksomheden kommer frem til nogenlunde det samme.
  • Hvad gør vi ved det?Reducere (et tiltag), acceptere (med navn på den, der accepterer), undgå (lade være med at gøre det) eller flytte (forsikring, leverandør). Hver risiko skal have ét af de fire svar.

Det er alt. Én linje pr. risiko, fire kolonner, dato og ansvarlig. En virksomhed med 30 ansatte har typisk 15 til 30 linjer, der betyder noget. Ikke 300.

Én vurdering

Én vurdering, tre regelsæt: sådan hænger det sammen

Fordi øvelsen er den samme, kan én vurdering dække alle tre regelsæt. Det kræver kun, at hver linje har en kolonne for, hvem risikoen rammer: de registrerede (GDPR), driften og samfundet (NIS2), eller virksomhedens egne mål (ISO 27001). Ofte alle tre.

Eksempel: kundedatabasen lækker. For GDPR er risikoen identitetstyveri og svindel mod kunderne. For NIS2 er det, at I ikke kan levere, mens I rydder op. For ISO er det tab af omsætning og omdømme. Samme hændelse, samme tiltag, tre begrundelser. Det er ikke tre risikovurderinger. Det er én med tre kolonner.

Fordelen er ikke kun mindre arbejde. Det er, at tiltagene bliver konsistente. Tre separate vurderinger ender uundgåeligt med at pege på tre lidt forskellige løsninger for det samme problem.

Dokumenteret

Hvad "dokumenteret" faktisk betyder

Ordet går igen i alle tre regelsæt, og det bliver ofte forstået som "skrevet ned i et langt dokument". Det er ikke det, det betyder. Dokumenteret betyder, at en udenforstående bagefter kan se:

Hvad der blev vurderet, og hvornår. Hvem der vurderede det, og hvem der godkendte det. Hvad der blev besluttet, herunder de risici, man valgte at leve med. Hvornår det skal ses igen, og hvad der udløser en ny vurdering før tid.

Et regneark med de kolonner er dokumenteret. Et 40-siders dokument uden dato, navn eller næste gennemgang er det ikke. Det er den forskel, tilsyn og revisorer kigger efter, og det er den, de fleste falder på.

Holdbarhed

Hvornår er den forældet? Ved næste ændring, ikke om et år

Den almindelige praksis er at gennemgå risikovurderingen én gang om året. Det er fint som bagstopper, men det er ikke det, reglerne beder om. ISO 27001 siger "med planlagte mellemrum og ved væsentlige ændringer", og de andre to forudsætter det samme. Væsentlige ændringer er: et nyt system, en ny leverandør, et nyt produkt, en fusion, en hændelse, eller en ny trussel, der rammer jeres branche.

Det enkleste greb er at koble vurderingen til de beslutninger, der alligevel bliver truffet: hver gang I køber et system eller skifter leverandør, får det en linje i arket. Så er vurderingen aldrig mere end én beslutning gammel, og den årlige gennemgang bliver en formalitet i stedet for en genopbygning.

Og når nogen spørger, hvornår den sidst er opdateret, er svaret ikke en dato for et år siden. Det er "i sidste måned, da vi skiftede lønsystem."

Kilder

Om kilderne

GDPR. Databeskyttelsesforordningen artikel 24 (den dataansvarliges ansvar), artikel 32 (behandlingssikkerhed) og artikel 35 (konsekvensanalyse). Forordningen på dansk hos EUR-Lex →

NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra a (politikker for risikoanalyse og informationssystemsikkerhed) og artikel 20 (ledelsens godkendelse), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →

ISO 27001. ISO/IEC 27001:2022, punkt 6.1.2 (risikovurdering af informationssikkerhed) og 8.2 (gennemførelse af risikovurdering). Standarden er ikke frit tilgængelig; den købes hos Dansk Standard.

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.