Kompetence · Færdighed

NIS2: hvad det er, hvem der kan det, og hvad de tjener

NIS2-færdighed er evnen til at omsætte lovens cybersikkerhedskrav til risikostyring, kontroller, dokumentation og ledelsesopfølgning. Den omfatter også scope-vurdering, leverandørsikkerhed, hændelseshåndtering og forberedelse til tilsyn.

Stillinger, der kræver det

46

hos os, med løntal

Typisk løn i de stillinger

41.000–93.000 kr.

medianer, DST 2025

Virksomheder, der har søgt det

—

ingen set endnu

Kan det i dag

—

vær den første

Kilde: vores stillingssider · løn: Danmarks Statistik 2025 · Skrevet af Vift, opdateret 1. september 2026.

Hvad dækker NIS2?

NIS2 som færdighed er evnen til at omsætte kravene i NIS 2-reglerne til konkret cyber- og informationssikkerhed i en organisation. Det kræver mere end at kende direktivet eller kunne forklare, hvad NIS2 står for.

En, der kan NIS2, kan først afklare, om en virksomhed eller myndighed er omfattet, hvilken sektor den tilhører, og hvilken myndighed der fører tilsyn. Vedkommende ved også, at energi, tele og dele af finansområdet er reguleret gennem særskilt dansk lovgivning.

Derefter kan vedkommende omsætte kravene til organisationens eksisterende sikkerhedsarbejde. Det omfatter blandt andet risikovurdering, hændelseshåndtering, driftskontinuitet, backup og genetablering, leverandørsikkerhed, sårbarhedshåndtering, adgangskontrol, aktivstyring, kryptografi, cyberhygiejne og uddannelse.

Færdigheden viser sig især i evnen til at forbinde jura, risiko, teknik og ledelse. En dygtig person med NIS2-kompetencer kan eksempelvis tage et lovkrav om forsyningskædesikkerhed og omsætte det til leverandørklassifikation, sikkerhedskrav i kontrakter, risikovurderinger, opfølgning og dokumentation.

Vedkommende kan også etablere processer for registrering og underretning om væsentlige hændelser. Det indebærer, at organisationen på forhånd ved, hvem der vurderer en hændelse, hvem der informerer ledelsen, hvilke oplysninger der skal samles, og hvordan myndighederne kontaktes efter de gældende regler.

NIS2-færdighed omfatter desuden governance. Den danske NIS 2-lov placerer konkrete opgaver hos ledelsesorganet. En kompetent rådgiver kan derfor forklare risici og sikkerhedsforanstaltninger på en måde, som bestyrelse og direktion faktisk kan godkende, følge op på og føre tilsyn med.

Dokumentation er en vigtig del af færdigheden. Det er ikke nok at kunne sige, at organisationen har god sikkerhed. Man skal kunne vise sammenhængen mellem risiko, beslutninger, sikkerhedsforanstaltninger, ansvar, test, opfølgning og korrigerende handlinger.

Til dig, der kan det

Bliv fundet på det, du kan

Har du erfaring med NIS2? Tilføj kompetencen til din profil, så mennesker og virksomheder kan finde dig, når de søger efter den.

Bliv fundet her — gratis

Ca. 30 sekunder · intet betalingskort

Ikke klar til at være synlig? Få besked, når nogen søger kompetencen

Til virksomheder

Lad de rette mennesker finde jer

Har I brug for nogen med NIS2? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.

Vis hvad I søger — gratis

2 trin · fjern når som helst

Ikke klar endnu? Følg kompetencen — få besked, når nogen med den dukker op.

Hvornår er NIS2-færdigheden vigtig?

NIS2-færdigheden er særlig vigtig, når en virksomhed eller myndighed skal afgøre, om den er omfattet af reglerne, eller når organisationen skal gøre eksisterende sikkerhedsarbejde klar til NIS 2-krav og myndighedstilsyn.

Færdigheden bruges ofte af CISO'er, informationssikkerhedschefer, folk, der arbejder med GRC, sikkerhedsarkitekter, risikomanagere, compliance-profiler, interne auditører og rådgivere. Jurister kan have en vigtig rolle i fortolkningen af reglerne, men implementeringen kræver normalt også kompetencer inden for cyberrisiko, teknologi, processer og organisation.

NIS2-kompetence gør en særlig forskel ved gap-analyser. Her skal man kunne vurdere, hvad organisationen allerede gør, hvad der mangler, hvor dokumentationen er utilstrækkelig, og hvilke mangler der udgør den største risiko.

Færdigheden er også vigtig ved større outsourcingaftaler og leverandørstyring. NIS 2 stiller fokus på forsyningskædesikkerhed, og organisationer kan derfor have behov for at stille konkrete sikkerhedskrav til leverandører og tjenesteudbydere.

Ved cyberhændelser bliver forskellen mellem teoretisk og praktisk erfaring tydelig. En erfaren person har arbejdet med beslutningsveje, eskalering, hændelsesklassifikation, dokumentation og myndighedsunderretning, før den alvorlige hændelse opstår.

NIS2-færdigheden er desuden relevant for ledelses- og bestyrelsesarbejde. Ledelsen skal ikke blot modtage en årlig sikkerhedsrapport. Den skal kunne forstå cyberrisiciene, godkende relevante sikkerhedsforanstaltninger og føre tilsyn med gennemførelsen.

Hvordan trænes NIS2-færdigheden?

NIS2 læres bedst ved at kombinere reglerne med praktisk arbejde med cyber- og informationssikkerhed. Et kort kursus kan give overblik, men gør normalt ikke en person i stand til selvstændigt at gennemføre en NIS2-implementering.

Et godt udgangspunkt i Danmark er selve NIS 2-loven og Styrelsen for Samfundssikkerheds officielle vejledninger om anvendelsesområdet, ledelsens rolle, cybersikkerhedsforanstaltninger og hændelsesunderretning. De viser, hvordan de danske myndigheder forventer, at centrale krav forstås og omsættes til praksis.

Træningen bliver væsentligt stærkere, når man gennemfører en rigtig scope-vurdering. Det betyder at undersøge organisationens sektor, tjenester, størrelse, koncernforhold og eventuelle sektorspecifikke regler og derefter dokumentere begrundelsen for konklusionen.

Næste skridt er typisk en gap-analyse mod NIS 2-kravene. Her gennemgås eksisterende politikker, risikovurderinger, beredskab, leverandørstyring, tekniske kontroller og dokumentation. Resultatet bør omsættes til konkrete forbedringer med ansvar og opfølgning.

Praktiske øvelser er særligt værdifulde. En tabletop-øvelse med en alvorlig cyberhændelse træner eksempelvis vurdering, eskalering, ledelseskommunikation og myndighedsunderretning. En leverandørøvelse kan træne vurdering af kritiske tredjeparter og formulering af sikkerhedskrav.

ISO/IEC 27001 og etablerede metoder til informationssikkerhedsrisikostyring er nyttige træningsgrundlag, fordi mange af disciplinerne overlapper med NIS 2. ISO 27001-overholdelse er dog ikke i sig selv dokumentation for, at alle relevante NIS 2-krav er opfyldt.

ENISA har desuden udgivet materiale, der kobler NIS2-forpligtelser til roller og færdigheder i European Cybersecurity Skills Framework. For bestemte digitale infrastrukturer og tjenesteudbydere har ENISA også udarbejdet teknisk implementeringsvejledning med eksempler på kontroller og dokumentation.

Der findes ikke ét officielt personcertifikat eller ét bestemt kursus, som gør en fagperson kompetent inden for NIS2. Den danske lov kræver relevante kurser for medlemmer af ledelsesorganet i omfattede enheder, men foreskriver ikke et bestemt kursusnavn. Praktisk erfaring med risikostyring, governance, hændelser og sikkerhedskontroller er derfor afgørende.

Sådan genkender du én, der har NIS2-færdigheden

Bed personen forklare, hvordan vedkommende vil afgøre, om en konkret virksomhed er omfattet af NIS 2. Et godt svar starter ikke med en generisk tjekliste. Personen spørger til sektor, tjenester, organisation, størrelse, koncernforhold og relevant sektorlovgivning.

Spørg derefter, hvordan et NIS2-krav bliver omsat til praksis. Brug eksempelvis leverandørsikkerhed. En erfaren person bør kunne forklare processen fra risikovurdering og kritikalitet til kontraktkrav, kontrol, dokumentation og løbende opfølgning.

Bed personen beskrive en gap-analyse, som vedkommende selv har gennemført. Lyt efter konkrete eksempler på fund, prioritering, risici, beslutninger, dokumentation og efterfølgende forbedringer. Ren gengivelse af lovteksten er ikke det samme som implementeringserfaring.

Spørg også, hvad bestyrelsen eller direktionen konkret skal gøre. En stærk kandidat kan forklare ledelsens godkendelse, tilsyn og behov for relevant viden om cybersikkerhedsrisici uden at gøre ledelsen til tekniske sikkerhedseksperter.

En anden god test er en tænkt cyberhændelse. Spørg, hvem der skal involveres, hvordan det afgøres, om hændelsen er væsentlig, hvilke oplysninger der skal samles, og hvordan organisationen sikrer korrekt underretning. Personen bør kunne beskrive processen og samtidig vide, hvornår de gældende myndighedsvejledninger skal kontrolleres.

Se endelig efter dokumenterbar erfaring. Det kan være scope-vurderinger, risikoregistre, gap-analyser, kontrolbiblioteker, leverandørkrav, beredskabsøvelser, ledelsesrapportering eller arbejde med tilsyn. NIS2-færdighed ses tydeligst i evnen til at få krav, sikkerhedsarbejde og ledelsesansvar til at hænge sammen.

Stillinger, der kræver NIS2 — og hvad de tjener

Løn: Danmarks Statistik 2025, median for stillingen i hele Danmark.

Spørg andre i faget

Tallene siger, hvad stillingerne får — fagfællerne ved, hvordan NIS2 bruges i hverdagen. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).

Mere om faget

Ofte stillede spørgsmål

Hvad skal man kunne for at sige, at man kan NIS2?

Man bør kunne afgøre, om en organisation er omfattet, omsætte kravene til konkrete sikkerhedsforanstaltninger og dokumentere arbejdet. Det omfatter blandt andet risikostyring, leverandørsikkerhed, hændelser, kontinuitet og ledelsesgovernance. At have læst direktivet eller deltaget på et introduktionskursus er normalt ikke nok.

Er NIS2 det samme som ISO 27001?

Nej. ISO/IEC 27001 er en standard for et ledelsessystem for informationssikkerhed, mens NIS 2 er lovgivning med konkrete krav til omfattede enheder. Et velfungerende ISO 27001-system kan understøtte meget af NIS2-arbejdet, men organisationen skal stadig vurdere de konkrete NIS 2-krav, sektorregler og underretningspligter.

Findes der en officiel NIS2-certificering for personer?

Den danske NIS 2-lov udpeger ikke en bestemt personlig NIS2-certificering som dokumentation for kompetence. Loven kræver relevante kurser for medlemmer af ledelsesorganet i omfattede enheder, men fastlægger ikke et bestemt kursusnavn. Praktisk erfaring med implementering og cybersikkerhedsrisici er derfor vigtigere end selve kursustitlen.

Skal man være jurist for at arbejde professionelt med NIS2?

Nej. Juridisk forståelse er vigtig, men NIS2-implementering kræver også cybersikkerhed, risikostyring, governance og teknisk forståelse. Mange opgaver løses derfor af CISO'er, folk, der arbejder med GRC, sikkerhedsarkitekter og risikoprofiler i samarbejde med jurister og forretningen.

Hvordan dokumenterer man praktisk erfaring med NIS2?

Se efter konkrete leverancer som scope-vurderinger, gap-analyser, risikoregistre, leverandørkrav, hændelsesprocesser, beredskabsøvelser og materiale til ledelsen. En stærk person med NIS2-færdigheder kan forklare, hvordan et lovkrav blev omsat til kontroller, ansvar, dokumentation og efterfølgende opfølgning.

Se alle kompetencer