It, Tech & Data

NIS2 Implementation Manager

En NIS2 implementation manager får en virksomhed til at leve op til EU's NIS2-direktiv om cybersikkerhed. Arbejdet er projektledelse, ikke teknisk drift. Rollen sidder mellem ledelse, IT-drift, jura og leverandører — og dokumenterer alt undervejs.

Hvad laver en NIS2 implementation manager?

En NIS2 implementation manager oversætter et EU-direktiv til konkrete opgaver i en virksomhed. Startpunktet er næsten altid en gap-analyse. Du holder virksomhedens nuværende sikkerhed op mod kravene i NIS2-direktivets artikel 21. Resultatet er en handlingsplan med ejere, deadlines og budget.

Artikel 21 i EU's NIS2-direktiv opstiller ti minimumsforanstaltninger. De dækker blandt andet risikoanalyse, hændelseshåndtering, backup, forsyningskædesikkerhed, kryptering og multifaktor-godkendelse. De ti punkter styrer det meste af arbejdsåret.

Typiske opgaver

  • Kortlægge hvilke systemer, data og processer der er kritiske for driften
  • Skrive politikker for risikostyring, adgangsstyring, backup og logning — og få dem godkendt
  • Bygge et hændelsesberedskab, der kan holde direktivets indberetningsfrister
  • Køre beredskabsøvelser med ledelse, IT-drift og kommunikation
  • Stille sikkerhedskrav til leverandører og få dem ind i kontrakterne
  • Uddanne bestyrelse og direktion, som ifølge NIS2-direktivets artikel 20 har et personligt ansvar
  • Samle dokumentation, så et tilsyn kan følge sporet bagfra

Indberetningsfristerne fylder meget. Ifølge NIS2-direktivets artikel 23 skal en væsentlig hændelse varsles inden 24 timer. En egentlig underretning skal følge inden 72 timer. En endelig rapport skal afleveres inden en måned. Det kræver vagtplaner, skabeloner og en klar eskaleringsvej.

En almindelig dag

Morgenen går ofte med et statusmøde med IT-drift om patching og sårbarheder. Formiddagen bruges på at skrive eller rette et policy-dokument. Efter frokost er der typisk workshop med indkøb om leverandørkrav. Sidst på dagen opdateres styregruppens statusark før næste møde.

Rollen er sjældent teknisk. Du konfigurerer ikke firewalls og skriver ikke detektionsregler. Du beder om dokumentation, sætter deadlines og følger op. En stor del af tiden går med at få travle kolleger til at levere til tiden. Den største modstand kommer ofte ikke fra IT, men fra forretningsenheder med egne systemer.

Stillingen findes især i energi, transport, sundhed, drikkevand, spildevand, affald, fødevareproduktion, digital infrastruktur, fremstilling og offentlig forvaltning. Store organisationer har typisk en fuldtidsrolle. Mindre enheder køber opgaven som konsulentydelse.

Hvilken lovgivning dækker denne rolle?

Rollen findes udelukkende på grund af EU's NIS2-direktiv fra 2022, som afløser det oprindelige NIS-direktiv. Direktivet er gennemført i dansk ret med lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, i daglig tale NIS2-loven. Styrelsen for Samfundssikkerhed fører tilsyn med hovedparten af sektorerne, mens Center for Cybersikkerhed står for national koordinering og hændelseshåndtering. Enkelte sektorer har egne tilsyn, blandt andet Energistyrelsen på energiområdet og Trafikstyrelsen på dele af transportområdet. Finansielle virksomheder er i stedet omfattet af EU's DORA-forordning. NIS2-direktivet skelner mellem væsentlige og vigtige enheder, og bødeniveauet er højest for de væsentlige — op til 10 mio. euro eller 2 procent af den globale omsætning. Selve rollen kræver ingen autorisation: ingen dansk lov stiller uddannelseskrav til den, der driver arbejdet.

Hvad tjener en NIS2 implementation manager?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du nIS2 Implementation Manager? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man NIS2 implementation manager?

Der findes ingen dansk uddannelse, der hedder NIS2 implementation manager. Ingen skole uddanner direkte til jobbet. Man kommer ind via erfaring plus kurser.

Den almindeligste vej

De fleste har 5-10 års erfaring bag sig, før de får rollen. Typiske baggrunde er datamatiker, cand.it., diplomingeniør, jura eller revision. Nogle kommer fra IT-drift og kender systemerne indefra. Andre kommer fra projektledelse og kender styregrupper og budgetter. Begge veje virker. Kombinationen af de to er den stærkeste.

Kurser og certificeringer

  • ISO 27001 Lead Implementer: typisk 3-5 dages kursus med eksamen. Den mest direkte genvej.
  • ISO 27001 Lead Auditor: nyttig, hvis du selv skal føre intern kontrol.
  • CISM fra ISACA: ledelsesorienteret, kræver dokumenteret erfaring.
  • CISSP fra ISC2: bred og teknisk tung, kræver fem års erfaring.
  • CRISC fra ISACA: fokuseret på risikostyring.
  • ISO 22301: beredskab og forretningskontinuitet, ofte overset.

Dansk Standard udbyder kurser i ISO 27001 og ISO 22301 på dansk. Teknologisk Institut, DTU og IT-Universitetet har efteruddannelse i informationssikkerhed. Center for Cybersikkerhed udgiver gratis vejledninger, som mange bruger som første indgang.

Alternative veje ind

  • Fra GDPR: mange DPO'er og privacy-folk skifter over. Metoden er den samme, kravene er nye.
  • Fra revision: erfaring med ISAE 3402-erklæringer og kontroltest overføres direkte.
  • Fra IT-drift: du kender systemerne, men skal lære at skrive og facilitere.
  • Fra projektledelse: PRINCE2 eller IPMA plus et ISO 27001-kursus rækker langt.
  • Fra forsvar eller beredskab: erfaring med øvelser og eskalering er efterspurgt.

Adgangskrav

Der er ingen formelle adgangskrav. Ingen autorisation, ingen beskyttet titel. Til gengæld er sproglige krav høje. Du skal kunne skrive et beslutningsoplæg til en bestyrelse på én side.

Vær opmærksom på

Mange stillinger slås op som projektansættelser på 12-24 måneder. Når basiskravene er på plads, glider opgaven ofte over i en fast informationssikkerhedsfunktion. Karriereveje derfra er informationssikkerhedschef, CISO, Head of GRC, DPO eller GRC-konsulent i et rådgivningshus. Konsulentvejen giver bredde hurtigt, fordi du ser mange brancher på kort tid.

Værktøjer og teknologi

Værktøjerne falder i tre grupper: rammeværk, GRC-systemer og dokumentation.

Rammeværk og standarder

  • ISO 27001 og ISO 27002 bruges som skelet for det meste af arbejdet
  • ISO 27005 til risikovurdering
  • ISO 22301 til beredskab og forretningskontinuitet
  • NIST Cybersecurity Framework og CIS Controls som supplement
  • D-mærket bruges af mindre danske virksomheder som et lettere første trin

GRC-platforme

Store organisationer bruger ServiceNow IRM, OneTrust eller RSA Archer. På det danske marked ses Wired Relations og ComplyCloud ofte, især i mellemstore virksomheder. Awareness-træning køres typisk i CyberPilot eller KnowBe4.

Vær ærlig omkring virkeligheden: rigtig mange NIS2-projekter kører på Excel, SharePoint og Confluence. Et regneark med kontroller, ejere og status er stadig det mest udbredte styringsværktøj.

Systemer du læser, men ikke drifter

  • Sårbarhedsscanning: Tenable, Qualys eller Rapid7. Du bestiller rapporterne og følger op på dem.
  • SIEM og logning: Microsoft Sentinel eller Splunk. Du bruger data til at dokumentere detektionsevne.
  • CMDB og aktivstyring: ServiceNow eller Lansweeper. Grundlaget for at vide, hvad der skal beskyttes.

Leverandørstyring

Spørgeskemaer til leverandører, ISAE 3402- og ISAE 3000-erklæringer samt kontraktbilag med sikkerhedskrav. NIS2-direktivets krav om forsyningskædesikkerhed gør denne del større, end de fleste forventer.

Projektstyring og rapportering

Jira, Azure DevOps eller Monday til opgaver. Power BI eller et simpelt statusark til styregruppen. Ledelsen vil have én side med farver og deadlines — ikke et 60-siders dokument.

Du leder efter en NIS2 implementation manager i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

1 person på Vift People matcher kompetencerne bag denne stilling — mød personen her, eller stil faget et spørgsmål.

  • Jeg kan hjælpe virksomheder med lokal AIAarhus · 6 kompetencer
Find en NIS2 implementation manager

Er du selv NIS2 implementation manager? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Konkrete opgaver en NIS2 implementation manager løser

Skal du have det gjort — eller vil du gøre det selv? Begge veje starter her.

Ofte stillede spørgsmål

Hvad laver en NIS2 implementation manager?

Han eller hun gør en virksomhed klar til kravene i EU's NIS2-direktiv. Arbejdet består af gap-analyse, handlingsplan, politikker, beredskab og leverandørkrav. Det meste af tiden går med koordinering, skriftlighed og opfølgning — ikke med teknisk konfiguration.

Hvordan bliver man NIS2 implementation manager?

Der findes ingen uddannelse med det navn. De fleste kommer fra IT-drift, projektledelse, revision eller GDPR-arbejde og tager et ISO 27001 Lead Implementer-kursus. Certificeringer som CISM eller CISSP hjælper, men erfaring med at drive projekter i en organisation vejer tungest.

Er det svært at blive NIS2 implementation manager?

Selve adgangen er ikke svær, for der er ingen autorisation eller beskyttet titel. Det svære er jobbet: du har ansvar for et resultat, men sjældent direkte kommandovej over dem, der skal levere. Tålmodighed og evnen til at skrive klart betyder mere end teknisk dybde.

Skal man være teknisk for at arbejde med NIS2?

Du skal forstå teknikken, men ikke udføre den. Du skal kunne læse en sårbarhedsrapport, vurdere en backup-løsning og stille kritiske spørgsmål til IT-drift. Selve implementeringen laves af driftsfolk, leverandører og systemejere.

Hvilke virksomheder er omfattet af NIS2?

EU's NIS2-direktiv omfatter blandt andet energi, transport, sundhed, drikkevand, spildevand, affald, fødevareproduktion, digital infrastruktur, fremstilling og offentlig forvaltning. Direktivet skelner mellem væsentlige og vigtige enheder, hvor kravene til tilsyn er skrappest for de væsentlige. Finansielle virksomheder er i stedet omfattet af DORA-forordningen.

Hvad er forskellen på en NIS2 implementation manager og en CISO?

En CISO har det løbende ansvar for hele sikkerhedsområdet. En NIS2 implementation manager har et afgrænset mål: at lukke afstanden til direktivets krav inden for en aftalt periode. I mindre virksomheder er det ofte den samme person med to kasketter.

Er NIS2 implementation manager en midlertidig rolle?

Ofte ja i starten. Mange stillinger slås op som projektansættelser på 12-24 måneder eller købes som konsulentydelse. Når kravene er indfriet, fortsætter opgaven typisk som en fast informationssikkerhedsfunktion, fordi dokumentation, øvelser og leverandørkontrol skal vedligeholdes løbende.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger