Kompetence · Færdighed
NIS2: hvad det er, hvem der kan det, og hvad de tjener
NIS2-færdighed er evnen til at omsætte lovens cybersikkerhedskrav til risikostyring, kontroller, dokumentation og ledelsesopfølgning. Den omfatter også scope-vurdering, leverandørsikkerhed, hændelseshåndtering og forberedelse til tilsyn.
Stillinger, der kræver det
46
hos os, med løntal
Typisk løn i de stillinger
41.000–93.000 kr.
medianer, DST 2025
Virksomheder, der har søgt det
—
ingen set endnu
Kan det i dag
—
vær den første
Kilde: vores stillingssider · løn: Danmarks Statistik 2025 · Skrevet af Vift, opdateret 1. september 2026.
Hvad dækker NIS2?
NIS2 som færdighed er evnen til at omsætte kravene i NIS 2-reglerne til konkret cyber- og informationssikkerhed i en organisation. Det kræver mere end at kende direktivet eller kunne forklare, hvad NIS2 står for.
En, der kan NIS2, kan først afklare, om en virksomhed eller myndighed er omfattet, hvilken sektor den tilhører, og hvilken myndighed der fører tilsyn. Vedkommende ved også, at energi, tele og dele af finansområdet er reguleret gennem særskilt dansk lovgivning.
Derefter kan vedkommende omsætte kravene til organisationens eksisterende sikkerhedsarbejde. Det omfatter blandt andet risikovurdering, hændelseshåndtering, driftskontinuitet, backup og genetablering, leverandørsikkerhed, sårbarhedshåndtering, adgangskontrol, aktivstyring, kryptografi, cyberhygiejne og uddannelse.
Færdigheden viser sig især i evnen til at forbinde jura, risiko, teknik og ledelse. En dygtig person med NIS2-kompetencer kan eksempelvis tage et lovkrav om forsyningskædesikkerhed og omsætte det til leverandørklassifikation, sikkerhedskrav i kontrakter, risikovurderinger, opfølgning og dokumentation.
Vedkommende kan også etablere processer for registrering og underretning om væsentlige hændelser. Det indebærer, at organisationen på forhånd ved, hvem der vurderer en hændelse, hvem der informerer ledelsen, hvilke oplysninger der skal samles, og hvordan myndighederne kontaktes efter de gældende regler.
NIS2-færdighed omfatter desuden governance. Den danske NIS 2-lov placerer konkrete opgaver hos ledelsesorganet. En kompetent rådgiver kan derfor forklare risici og sikkerhedsforanstaltninger på en måde, som bestyrelse og direktion faktisk kan godkende, følge op på og føre tilsyn med.
Dokumentation er en vigtig del af færdigheden. Det er ikke nok at kunne sige, at organisationen har god sikkerhed. Man skal kunne vise sammenhængen mellem risiko, beslutninger, sikkerhedsforanstaltninger, ansvar, test, opfølgning og korrigerende handlinger.

Til dig, der kan det
Bliv fundet på det, du kan
Har du erfaring med NIS2? Tilføj kompetencen til din profil, så mennesker og virksomheder kan finde dig, når de søger efter den.
Bliv fundet her — gratisCa. 30 sekunder · intet betalingskort
Ikke klar til at være synlig? Få besked, når nogen søger kompetencen

Til virksomheder
Lad de rette mennesker finde jer
Har I brug for nogen med NIS2? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.
Vis hvad I søger — gratis2 trin · fjern når som helst
Ikke klar endnu? Følg kompetencen — få besked, når nogen med den dukker op.
Hvornår er NIS2-færdigheden vigtig?
NIS2-færdigheden er særlig vigtig, når en virksomhed eller myndighed skal afgøre, om den er omfattet af reglerne, eller når organisationen skal gøre eksisterende sikkerhedsarbejde klar til NIS 2-krav og myndighedstilsyn.
Færdigheden bruges ofte af CISO'er, informationssikkerhedschefer, folk, der arbejder med GRC, sikkerhedsarkitekter, risikomanagere, compliance-profiler, interne auditører og rådgivere. Jurister kan have en vigtig rolle i fortolkningen af reglerne, men implementeringen kræver normalt også kompetencer inden for cyberrisiko, teknologi, processer og organisation.
NIS2-kompetence gør en særlig forskel ved gap-analyser. Her skal man kunne vurdere, hvad organisationen allerede gør, hvad der mangler, hvor dokumentationen er utilstrækkelig, og hvilke mangler der udgør den største risiko.
Færdigheden er også vigtig ved større outsourcingaftaler og leverandørstyring. NIS 2 stiller fokus på forsyningskædesikkerhed, og organisationer kan derfor have behov for at stille konkrete sikkerhedskrav til leverandører og tjenesteudbydere.
Ved cyberhændelser bliver forskellen mellem teoretisk og praktisk erfaring tydelig. En erfaren person har arbejdet med beslutningsveje, eskalering, hændelsesklassifikation, dokumentation og myndighedsunderretning, før den alvorlige hændelse opstår.
NIS2-færdigheden er desuden relevant for ledelses- og bestyrelsesarbejde. Ledelsen skal ikke blot modtage en årlig sikkerhedsrapport. Den skal kunne forstå cyberrisiciene, godkende relevante sikkerhedsforanstaltninger og føre tilsyn med gennemførelsen.
Hvordan trænes NIS2-færdigheden?
NIS2 læres bedst ved at kombinere reglerne med praktisk arbejde med cyber- og informationssikkerhed. Et kort kursus kan give overblik, men gør normalt ikke en person i stand til selvstændigt at gennemføre en NIS2-implementering.
Et godt udgangspunkt i Danmark er selve NIS 2-loven og Styrelsen for Samfundssikkerheds officielle vejledninger om anvendelsesområdet, ledelsens rolle, cybersikkerhedsforanstaltninger og hændelsesunderretning. De viser, hvordan de danske myndigheder forventer, at centrale krav forstås og omsættes til praksis.
Træningen bliver væsentligt stærkere, når man gennemfører en rigtig scope-vurdering. Det betyder at undersøge organisationens sektor, tjenester, størrelse, koncernforhold og eventuelle sektorspecifikke regler og derefter dokumentere begrundelsen for konklusionen.
Næste skridt er typisk en gap-analyse mod NIS 2-kravene. Her gennemgås eksisterende politikker, risikovurderinger, beredskab, leverandørstyring, tekniske kontroller og dokumentation. Resultatet bør omsættes til konkrete forbedringer med ansvar og opfølgning.
Praktiske øvelser er særligt værdifulde. En tabletop-øvelse med en alvorlig cyberhændelse træner eksempelvis vurdering, eskalering, ledelseskommunikation og myndighedsunderretning. En leverandørøvelse kan træne vurdering af kritiske tredjeparter og formulering af sikkerhedskrav.
ISO/IEC 27001 og etablerede metoder til informationssikkerhedsrisikostyring er nyttige træningsgrundlag, fordi mange af disciplinerne overlapper med NIS 2. ISO 27001-overholdelse er dog ikke i sig selv dokumentation for, at alle relevante NIS 2-krav er opfyldt.
ENISA har desuden udgivet materiale, der kobler NIS2-forpligtelser til roller og færdigheder i European Cybersecurity Skills Framework. For bestemte digitale infrastrukturer og tjenesteudbydere har ENISA også udarbejdet teknisk implementeringsvejledning med eksempler på kontroller og dokumentation.
Der findes ikke ét officielt personcertifikat eller ét bestemt kursus, som gør en fagperson kompetent inden for NIS2. Den danske lov kræver relevante kurser for medlemmer af ledelsesorganet i omfattede enheder, men foreskriver ikke et bestemt kursusnavn. Praktisk erfaring med risikostyring, governance, hændelser og sikkerhedskontroller er derfor afgørende.
Sådan genkender du én, der har NIS2-færdigheden
Bed personen forklare, hvordan vedkommende vil afgøre, om en konkret virksomhed er omfattet af NIS 2. Et godt svar starter ikke med en generisk tjekliste. Personen spørger til sektor, tjenester, organisation, størrelse, koncernforhold og relevant sektorlovgivning.
Spørg derefter, hvordan et NIS2-krav bliver omsat til praksis. Brug eksempelvis leverandørsikkerhed. En erfaren person bør kunne forklare processen fra risikovurdering og kritikalitet til kontraktkrav, kontrol, dokumentation og løbende opfølgning.
Bed personen beskrive en gap-analyse, som vedkommende selv har gennemført. Lyt efter konkrete eksempler på fund, prioritering, risici, beslutninger, dokumentation og efterfølgende forbedringer. Ren gengivelse af lovteksten er ikke det samme som implementeringserfaring.
Spørg også, hvad bestyrelsen eller direktionen konkret skal gøre. En stærk kandidat kan forklare ledelsens godkendelse, tilsyn og behov for relevant viden om cybersikkerhedsrisici uden at gøre ledelsen til tekniske sikkerhedseksperter.
En anden god test er en tænkt cyberhændelse. Spørg, hvem der skal involveres, hvordan det afgøres, om hændelsen er væsentlig, hvilke oplysninger der skal samles, og hvordan organisationen sikrer korrekt underretning. Personen bør kunne beskrive processen og samtidig vide, hvornår de gældende myndighedsvejledninger skal kontrolleres.
Se endelig efter dokumenterbar erfaring. Det kan være scope-vurderinger, risikoregistre, gap-analyser, kontrolbiblioteker, leverandørkrav, beredskabsøvelser, ledelsesrapportering eller arbejde med tilsyn. NIS2-færdighed ses tydeligst i evnen til at få krav, sikkerhedsarbejde og ledelsesansvar til at hænge sammen.
Kilder
- Retsinformation — gældende dansk NIS 2-lov med krav til cybersikkerhedsforanstaltninger, ledelsesansvar, registrering, hændelser og tilsyn
- Styrelsen for Samfundssikkerhed — officielle tværgående NIS 2-vejledninger om anvendelsesområde, ledelse, foranstaltninger og hændelsesunderretning
- Styrelsen for Samfundssikkerhed — officiel vejledning til implementering af NIS 2-lovens cybersikkerhedsforanstaltninger
- Styrelsen for Samfundssikkerhed — officiel vejledning om ledelsens rolle, ansvar og krav til relevante kurser under NIS 2
- ENISA — officiel EU-vejledning om cybersikkerhedsroller og færdigheder, der understøtter NIS2-forpligtelser
- ENISA — teknisk implementeringsvejledning til NIS2-krav for de digitale sektorer, der er omfattet af EU's gennemførelsesforordning
Stillinger, der kræver NIS2 — og hvad de tjener
- AI Security Compliance Officermedian 66.853 kr./md.
- Blue Team Leadmedian 66.853 kr./md.
- Business Continuity Manager (BCM)median 80.470 kr./md.
- Chief Cyber Resilience Officer (CCRO)median 92.727 kr./md.
- Cloud Security Posture Manager (CSPM)median 66.853 kr./md.
- Crisis Management IT Coordinatormedian 66.853 kr./md.
- Cyber Incident Commandermedian 66.853 kr./md.
- Cyber Insurance Underwritermedian 51.984 kr./md.
- Cyber Resilience Architectmedian 69.920 kr./md.
- Cyber Security Specialistmedian 66.853 kr./md.
- Data Leakage Prevention (DLP) Specialistmedian 66.853 kr./md.
- Director of Cyber Governancemedian 80.470 kr./md.
- Disaster Recovery Specialistmedian 66.853 kr./md.
- DORA Compliance Specialistmedian 66.853 kr./md.
- Endpoint Security Specialistmedian 60.743 kr./md.
- Global IT Directormedian 92.727 kr./md.
- Head of Cyber Securitymedian 80.470 kr./md.
- Identity and Access Management (IAM) Specialistmedian 60.743 kr./md.
- Incident Managermedian 66.853 kr./md.
- Information Security Culture Leadmedian 66.853 kr./md.
- Information Security Officer (CISO)median 92.727 kr./md.
- IT Auditormedian 66.853 kr./md.
- IT Change Managermedian 66.853 kr./md.
- IT GRC Specialistmedian 66.853 kr./md.
- IT Risk Managermedian 66.853 kr./md.
- IT-Sikkerhed og Compliance Medarbejdermedian 66.853 kr./md.
- Network Architectmedian 69.920 kr./md.
- Network Security Engineermedian 69.920 kr./md.
- NIS2 Implementation Managermedian 66.853 kr./md.
- Operational Resilience Managermedian 80.470 kr./md.
- OT Security Specialistmedian 66.853 kr./md.
- Purple Team Coordinatormedian 66.853 kr./md.
- Quantum-Safe Cryptographermedian 74.982 kr./md.
- Ransomware Negotiation Specialistmedian 66.853 kr./md.
- SCADA Engineer (Forsyning)median 69.043 kr./md.
- SCADA Security Engineermedian 66.853 kr./md.
- Security Awareness Officermedian 66.853 kr./md.
- Sikkerhedskoordinator (ISMS)median 66.853 kr./md.
- Smart Grid Specialistmedian 59.234 kr./md.
- SOC Analystmedian 60.743 kr./md.
- Supply Chain Resilience Architectmedian 41.389 kr./md.
- Supply Chain Security Specialistmedian 66.853 kr./md.
- Third-Party Cyber Risk Analystmedian 66.853 kr./md.
- Virtual CISO (vCISO)median 80.470 kr./md.
- Vulnerability Management Specialistmedian 66.853 kr./md.
- Zero Trust Architectmedian 69.920 kr./md.
Løn: Danmarks Statistik 2025, median for stillingen i hele Danmark.
Spørg andre i faget
Tallene siger, hvad stillingerne får — fagfællerne ved, hvordan NIS2 bruges i hverdagen. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).
Mere om faget
Ofte stillede spørgsmål
Hvad skal man kunne for at sige, at man kan NIS2?
Man bør kunne afgøre, om en organisation er omfattet, omsætte kravene til konkrete sikkerhedsforanstaltninger og dokumentere arbejdet. Det omfatter blandt andet risikostyring, leverandørsikkerhed, hændelser, kontinuitet og ledelsesgovernance. At have læst direktivet eller deltaget på et introduktionskursus er normalt ikke nok.
Er NIS2 det samme som ISO 27001?
Nej. ISO/IEC 27001 er en standard for et ledelsessystem for informationssikkerhed, mens NIS 2 er lovgivning med konkrete krav til omfattede enheder. Et velfungerende ISO 27001-system kan understøtte meget af NIS2-arbejdet, men organisationen skal stadig vurdere de konkrete NIS 2-krav, sektorregler og underretningspligter.
Findes der en officiel NIS2-certificering for personer?
Den danske NIS 2-lov udpeger ikke en bestemt personlig NIS2-certificering som dokumentation for kompetence. Loven kræver relevante kurser for medlemmer af ledelsesorganet i omfattede enheder, men fastlægger ikke et bestemt kursusnavn. Praktisk erfaring med implementering og cybersikkerhedsrisici er derfor vigtigere end selve kursustitlen.
Skal man være jurist for at arbejde professionelt med NIS2?
Nej. Juridisk forståelse er vigtig, men NIS2-implementering kræver også cybersikkerhed, risikostyring, governance og teknisk forståelse. Mange opgaver løses derfor af CISO'er, folk, der arbejder med GRC, sikkerhedsarkitekter og risikoprofiler i samarbejde med jurister og forretningen.
Hvordan dokumenterer man praktisk erfaring med NIS2?
Se efter konkrete leverancer som scope-vurderinger, gap-analyser, risikoregistre, leverandørkrav, hændelsesprocesser, beredskabsøvelser og materiale til ledelsen. En stærk person med NIS2-færdigheder kan forklare, hvordan et lovkrav blev omsat til kontroller, ansvar, dokumentation og efterfølgende opfølgning.