Artikel

Sommeren står for døren. Er compliancearbejdet klar til genstart? 

Sommeren nærmer sig. For mange virksomheder betyder det lavere bemanding, ferieplaner og en naturlig nedgang i tempoet. Men på informationssikkerhedsområdet er der ikke meget, der tyder på, at kadencen kan sættes ned; Tværtimod. 

De kommende måneder markerer et vigtigt skifte for mange danske virksomheder. I juli skal de virksomheder, der bliver omfattet af CER-loven, udpeges. Og på den anden side af sommeren træder de første rapporteringsforpligtelser under Cyber Resilience Act i kraft. Det sker helt præcist den 11. september, og alle øvrige krav træder fuldt ud i kraft den 11. december 2027. 

NIS2 var ikke målstregen, det var startskuddet 

Mange virksomheder har de seneste år brugt betydelige ressourcer på at forstå, forankre og implementere kravene i NIS2. Det arbejde har ofte sat gang i vigtige afklaringer: Hvem har ansvaret for informationssikkerhed? Hvor robuste er vores processer? Har vi styr på leverandørerne? Kan vi dokumentere vores risikostyring? Og er ledelsen reelt klædt på til at træffe beslutninger på et oplyst grundlag? 

Det er præcis de spørgsmål, der også bliver centrale i arbejdet med andre direktiver og lovkrav. 

Derfor er vores klare anbefaling: Slip ikke grebet nu. 

NIS2-arbejdet er et fantastisk udgangspunkt for at arbejde videre med compliance, fordi det allerede har skabt strukturer, modenhed og opmærksomhed i organisationen. De virksomheder, der bruger det momentum aktivt, står langt stærkere, når nye krav rammer. 

CER: Modstandsdygtighed bliver et ledelsesansvar 

CER-loven handler om kritiske enheders modstandsdygtighed. Hvor NIS2 har et stærkt fokus på cybersikkerhed samt net- og informationssystemer, retter CER blikket bredere mod virksomhedens evne til at forebygge, håndtere og komme tilbage efter alvorlige hændelser. 

Det kan være cyberangreb, forsyningssvigt, klimahændelser, fysisk sabotage, ulykker eller andre hændelser, der kan true samfundsvigtige funktioner. 

For de virksomheder, der bliver udpeget, bliver det ikke nok at have politikker og procedurer liggende i en mappe. Der vil være behov for dokumenteret risikostyring, beredskabsplanlægning, governance, leverandørstyring og evnen til at vise, hvordan organisationen arbejder systematisk med modstandsdygtighed. 

Det er ikke noget, man bør starte på, når brevet fra myndighederne lander. 

Cyber Resilience Act: Nye krav til produkter med digitale elementer 

Cyber Resilience Act rammer især producenter, importører og distributører af produkter med digitale elementer. Her bliver cybersikkerhed i stigende grad et produktansvar og ikke kun et internt IT-anliggende. 

Fra september bliver rapporteringsforpligtelserne et vigtigt pejlemærke. Virksomheder skal kunne reagere hurtigt, når alvorlige sikkerhedshændelser eller aktivt udnyttede sårbarheder opstår. Det kræver overblik over produkter, softwarekomponenter, sårbarhedshåndtering, ansvar, processer og kommunikationsveje. 

Virksomhederne har godt og vel et års tid til at få styr på kravene i Cyber Resilience Act, for efter den 11. december 2027 må produkter ikke længere sælges i Europa uden dokumentation for deres sikkerhed og korrekt CE-mærkning. 

Den brændende platform er reel 

For mange virksomheder kan de kommende lovkrav virke som endnu et lag oven på en allerede presset agenda. Men det handler i høj grad om, hvilken tilgang man har til compliancearbejdet. I GapSolutions råder vi altid vores kunder til at behandle hvert direktiv som steps i en mere overordnet plan og ikke som et isoleret projekt. 

Det fører nemlig hurtigt til dobbeltarbejde, uklart ansvar, fragmenteret dokumentation og compliance-initiativer, der ikke hænger sammen med den faktiske risikostyring. 

Den bedre vej er at bygge videre på det, I allerede har etableret. 

Hvis I har arbejdet med NIS2, har I sandsynligvis allerede taget hul på mange af de discipliner, der også bliver relevante i forhold til CER og Cyber Resilience Act: 

  • Ledelsesforankring og governance 
  • Risikostyring og dokumentation 
  • Hændelseshåndtering og rapportering 
  • Leverandørstyring 
  • Beredskab, kontinuitet og genopretning 
  • Politikker, kontroller og modenhedsvurderinger 
  • Awareness og organisatorisk forankring 

Det er netop her, det strategiske potentiale ligger. NIS2 kan blive løftestangen, der gør virksomheden i stand til at arbejde mere sammenhængende, effektivt og værdiskabende med informationssikkerhed og regulatoriske krav. 

Brug sommeren rigtigt 

Sommeren er for de fleste en kærkommen tid på året, hvor batterierne lades op. Så det handler om at drage fordel af den nye energiladning fra dag ét, for de nært forestående deadlines venter ikke på, at organisationen atter kommer op i kadence. Så det er vigtigt, at man inden ferieperioden har forberedt sig på, hvordan I genoptager compliancearbejdet. I kan allerede nu med fordel spørge jer selv: 

Hvilke dele af NIS2-arbejdet kan genbruges? Hvor er der huller i dokumentationen? Hvilke processer er kun beskrevet på papiret, men endnu ikke testet i praksis? Hvilke krav kan ramme jeres virksomhed direkte eller indirekte gennem kunder, leverandører eller værdikæder? 

Det er nu, virksomheder bør stille de spørgsmål. Ikke til efteråret, når kravene begynder at materialisere sig. 

Vores anbefaling 

Vi anbefaler, at virksomheder fastholder informationssikkerhedsfokus hen over sommeren og bruger NIS2-arbejdet som afsæt for en bredere compliance- og robusthedsindsats. 

Det handler ikke om at gøre mere for dokumentationens skyld. Det handler om at gøre det rigtige mere sammenhængende. 

I vores GRC-portal har vi allerede klargjort auditskabeloner, der gør jer i stand til at påbegynde arbejdet med både CER og Cyber Resilience Act. Det betyder, at I hurtigt kan skabe et struktureret overblik over krav, modenhed, gaps og næste skridt. Og samtidig sikre, at arbejdet hænger sammen med de indsatser, I allerede har igangsat omkring NIS2. 

For netop samspillet på tværs af complianceområder bliver afgørende. Hvis NIS2, CER og CRA behandles som adskilte spor, risikerer organisationen dobbeltarbejde, uklare snitflader og unødvendig kompleksitet. Men hvis arbejdet samles i én styringsmodel, kan compliance blive en drivkraft for bedre risikostyring, stærkere governance og øget organisatorisk robusthed. 

De virksomheder, der er på forkant, vil ikke blot stå stærkere i mødet med tilsyn, kunder og myndigheder. De vil også være bedre rustet til at håndtere de hændelser, der uundgåeligt vil komme. 

Kontakt os for en snak om, hvordan vi kan hjælpe jer med at sikre samspillet på tværs af complianceområder og omsætte kravene til en praktisk, prioriteret og sammenhængende indsats.