GDPR & COMPLIANCE · 3 MIN. LÆSNING
NIS2-spørgeskemaet fra din største kunde: Hvad det betyder, og hvordan du svarer
Det starter sjældent med et tilsyn. Det starter med en mail fra din største kunde, en tirsdag formiddag. "Som led i vores NIS2-compliance skal vi bede alle leverandører udfylde vedhæftede sikkerhedsspørgeskema. Svarfrist: 14 dage."
Det starter sjældent med et tilsyn. Det starter med en mail fra din største kunde, en tirsdag formiddag.
"Som led i vores NIS2-compliance skal vi bede alle leverandører udfylde vedhæftede sikkerhedsspørgeskema. Svarfrist: 14 dage."
Vedhæftet: 40 spørgsmål om multifaktor-login, backup, kryptering, beredskabsplaner og hændelseshåndtering. Og et ubehageligt spørgsmål trænger sig på: Hvad sker der, hvis vi ikke kan svare ja?
Hvorfor lige nu?
NIS2-loven trådte i kraft i Danmark 1. juli 2025, og i løbet af 2026 er myndighedernes tilsyn begyndt. Loven stiller krav til omkring 6.000 danske virksomheder i 18 sektorer, fra energi og transport til fødevarer og fremstilling.
Men lovens rækkevidde stopper ikke ved de 6.000. NIS2 kræver, at omfattede virksomheder styrer sikkerheden i hele deres forsyningskæde. En omfattet virksomhed, der ikke kan dokumentere sine leverandørers sikkerhed, har et hul i sin egen compliance, og tilsynet placerer ansvaret hos den, ikke hos leverandøren.
Derfor sender de spørgeskemaer ud. Ikke for at genere dig, men fordi deres egen NIS2 hviler på dit svar.
Det er sådan, langt de fleste små og mellemstore virksomheder møder NIS2 første gang. Ikke som lovtekst, men som et regneark med en deadline.
Hvad kunden faktisk beder om
Her er den gode nyhed: Din kunde beder ikke om et certifikat. Der findes nemlig ikke noget officielt NIS2-certifikat, uanset hvad visse udbydere påstår i deres annoncer.
Kunden beder om dokumentation for, at din virksomhed har styr på det basale. Spørgsmålene ligner hinanden fra skema til skema, fordi de alle udspringer af lovens ti minimumskrav:
Bruger I multifaktor-login, når man logger på udefra?
Er der moderne beskyttelse på alle computere?
Bliver systemerne opdateret, og lukkes sikkerhedshuller hurtigt?
Tages der backup, og ligger der en kopi uden for huset?
Har I en plan for, hvad I gør ved et angreb, og hvem I kontakter?
Bliver medarbejderne trænet i at spotte phishing?
Ingen af delene er raketvidenskab. Men der er forskel på at gøre det og at kunne bevise det, og spørgeskemaet beder om beviset.
De to fejl, de fleste begår
Fejl nummer et: at svare ja uden belæg. Det er fristende at krydse ja hele vejen ned og sende skemaet retur. Men svarene bliver en del af kundeforholdet, og i mange tilfælde af kontrakten. Rammer et angreb dig senere, og viser det sig, at MFA aldrig var slået til, har du ikke bare et sikkerhedsproblem. Du har et aftaleproblem med din vigtigste kunde.
Fejl nummer to: at ignorere skemaet. Manglende svar er også et svar. Indkøbsafdelinger sammenligner leverandører, og den, der ikke kan dokumentere sin sikkerhed, ryger nederst i bunken, uanset hvor godt håndværket ellers er. NIS2-krav flytter allerede ordrer i danske forsyningskæder.
Sådan svarer du rigtigt
Svar ærligt. Ja til det, du kan dokumentere. "Under implementering" til det, der er på vej. Det er et langt stærkere svar end et ja, der ikke holder.
Luk de vigtigste huller først. MFA, backup, automatiske opdateringer og endpoint-beskyttelse dækker typisk hovedparten af spørgsmålene og giver mest sikkerhed pr. krone.
Skriv de basale ting ned. En kort, ledelsesgodkendt IT-sikkerhedspolitik og en enkel beredskabsplan besvarer overraskende mange af spørgsmålene.
Saml dokumentationen ét sted. Det første skema tager en uge at besvare. Det næste bør tage en formiddag, for der kommer flere.
Vend det til et salgsargument. Den leverandør, der kan svare hurtigt og dokumenteret, vinder ordren fra den, der ikke kan. Sikkerhed er blevet en konkurrenceparameter, også for virksomheder, loven aldrig nævner.
Det lange lys
Spørgeskemaerne er kun begyndelsen. Efterhånden som tilsynet skrues op gennem 2026, bliver kravene i kontrakterne mere konkrete, og flere brancher trækkes med. Virksomheder, der får styr på dokumentationen nu, mens tempoet er til det, slipper for at gøre det i panik, den dag et skema lander med syv dages frist.
Og skulle du sidde med et spørgeskema i indbakken lige nu: Vi hjælper gerne med at gennemgå det, helt uforpligtende. Vi lover ikke guld og certifikater, for dem findes der ikke. Vi hjælper med det, der faktisk tæller: at kunne svare ja, og kunne bevise det.
Denne artikel er generel vejledning og ikke juridisk rådgivning. Hvilke krav der gælder for netop din virksomhed, afhænger af sektor, størrelse og aftaler.