{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/nis2-minimum-requirements","url":{"en":"https://atlas.maintz.dev/en/terms/security/nis2-minimum-requirements/","da":"https://atlas.maintz.dev/da/terms/security/nis2-minimum-requirements/"},"term":{"en":"NIS2 minimum requirements","da":"Minimumskrav (NIS2)"},"aka":{"en":["NIS2 Article 21 measures","cybersecurity risk-management measures"],"da":["NIS2-minimumskrav","artikel 21-krav"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2022,"summary":{"en":"The baseline list of security measures every organisation under NIS2 must have in place.","da":"Den grundliste af sikkerhedstiltag, som alle organisationer under NIS2 skal have på plads."},"body":{"formal":{"en":"The ten areas of measures in NIS2 Article 21(2) - among them risk analysis, incident handling, business continuity, supply-chain security, training, encryption and multi-factor authentication - to be applied in proportion to the entity's size and exposure to risk.","da":"De ti områder af tiltag i NIS2 artikel 21, stk. 2 - blandt andet risikoanalyse, hændelseshåndtering, beredskab for at holde driften i gang, sikkerhed i forsyningskæden, uddannelse, kryptering og multifaktorgodkendelse - som skal stå i forhold til enhedens størrelse og risiko."},"plain":{"en":"Like the equipment every car must have before it may use the road - lights, brakes, seat belts - however big or small the car.","da":"Som det udstyr, enhver bil skal have, før den må køre på vejen - lys, bremser, seler - uanset hvor stor eller lille bilen er."},"inPractice":{"en":"The IT operations manager at a Danish freight company holds each point on the list against what the firm already does and finds that backups exist but have never been restored in a test.","da":"Driftschefen for IT i en dansk fragtvirksomhed holder hvert punkt på listen op mod det, virksomheden allerede gør, og opdager, at der tages backup, men at den aldrig er blevet gendannet i en test."},"whyItMatters":{"en":"A broad duty to “manage cyber risk” is easy to claim and hard to check; the list gives the authority concrete points to inspect, and a missing one can bring orders or fines.","da":"En bred pligt til at “styre cyberrisici” er let at påstå og svær at kontrollere; listen giver myndigheden konkrete punkter at efterprøve, og et manglende punkt kan give krav om at rette op eller bøder."}},"deepDive":{"en":"Article 21(1) sets the general duty: appropriate and proportionate technical, operational and organisational measures to manage risks to the network and information systems used for operations or for providing services, and to prevent or minimise the impact of incidents. Measures must take account of the state of the art, relevant European and international standards and the cost of implementation, and proportionality is judged by the entity's exposure to risk, its size and the likelihood and severity of incidents, including their societal and economic impact. Article 21(2) then requires an \"all-hazards\" approach, covering physical events such as fire, flooding and power loss as well as attacks, and lists ten areas, points (a) to (j), that the measures must at least include.\n\nThe list is organisational as much as technical: (a) policies on risk analysis and information system security; (b) incident handling; (c) business continuity, including backup management, disaster recovery and crisis management; (d) supply chain security; (e) security in acquisition, development and maintenance, including vulnerability handling and disclosure; (f) policies and procedures to assess the effectiveness of the measures; (g) basic cyber hygiene and training; (h) cryptography and, where appropriate, encryption; (i) human resources security, access control and asset management; and (j) multi-factor or continuous authentication, secured voice, video and text communications and secured emergency communications, where appropriate. Article 21(3) adds that supply-chain measures must consider each direct supplier's specific vulnerabilities, product quality and secure development practices, and Article 21(4) requires non-compliance to be corrected without undue delay.\n\nFor DNS, TLD, cloud, data centre, CDN, managed and managed security service providers, online marketplaces, search engines, social networks and trust service providers, Commission Implementing Regulation (EU) 2024/2690 turns the ten areas into detailed technical and methodological requirements in its annex. For all other entities the national transposition, in Denmark § 6 of the NIS2 Act, carries the list almost word for word, and the detail is left to guidance and recognised standards.\n\nIn practice the ten areas map closely onto ISO/IEC 27002:2022: incident management to controls 5.24-5.28, continuity to 5.29-5.30 and backup to 8.13, suppliers to 5.19-5.22, secure development and vulnerabilities to 8.8 and 8.25-8.28, effectiveness to 5.35 and ISO 27001 clause 9, awareness to 6.3, cryptography to 8.24, access control to 5.15-5.18 and authentication to 8.5. Two misreadings recur. \"Minimum\" does not mean light, since each area must be addressed and a scaled-down response has to be justified by risk and size; and \"where appropriate\" in points (h) and (j) is not an opt-out; in practice it means being able to show, with a documented risk rationale, why a measure such as MFA is not used on a given system.","da":"Artikel 21, stk. 1, fastlægger den generelle pligt: passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risici for de net- og informationssystemer, der bruges til driften eller til at levere tjenester, og til at forebygge eller begrænse virkningen af hændelser. Foranstaltningerne skal tage højde for det aktuelle tekniske niveau, relevante europæiske og internationale standarder og omkostningerne, og proportionaliteten vurderes ud fra enhedens risikoeksponering, størrelse og sandsynligheden for og alvoren af hændelser, herunder deres samfundsmæssige og økonomiske virkning. Artikel 21, stk. 2, kræver derefter en tilgang, der dækker alle farer, altså fysiske hændelser som brand, oversvømmelse og strømsvigt lige så vel som angreb, og opregner ti områder, litra a til j, som foranstaltningerne mindst skal omfatte.\n\nListen er lige så meget organisatorisk som teknisk: a) politikker for risikoanalyse og informationssystemers sikkerhed; b) hændelseshåndtering; c) driftskontinuitet, herunder backupstyring, reetablering efter katastrofer og krisestyring; d) forsyningskædesikkerhed; e) sikkerhed ved erhvervelse, udvikling og vedligeholdelse, herunder håndtering og offentliggørelse af sårbarheder; f) politikker og procedurer til at vurdere foranstaltningernes effektivitet; g) grundlæggende cyberhygiejne og uddannelse; h) kryptografi og, hvor det er relevant, kryptering; i) personalesikkerhed, adgangskontrol og forvaltning af aktiver; og j) multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer, hvor det er relevant. Artikel 21, stk. 3, tilføjer, at foranstaltningerne i forsyningskæden skal tage højde for hver direkte leverandørs særlige sårbarheder, produktkvalitet og praksis for sikker udvikling, og stk. 4 kræver, at manglende overholdelse rettes uden unødigt ophold.\n\nFor udbydere af DNS, topdomæner, cloud, datacentre, CDN, managed services og managed security services, online markedspladser, søgemaskiner, sociale netværk og tillidstjenester omsætter Kommissionens gennemførelsesforordning (EU) 2024/2690 de ti områder til detaljerede tekniske og metodiske krav i sit bilag. For alle andre enheder gengiver den nationale gennemførelse, i Danmark § 6 i NIS2-loven, listen næsten ordret, og detaljerne overlades til vejledninger og anerkendte standarder.\n\nI praksis kan de ti områder kobles tæt til ISO/IEC 27002:2022: hændelseshåndtering til kontrol 5.24-5.28, kontinuitet til 5.29-5.30 og backup til 8.13, leverandører til 5.19-5.22, sikker udvikling og sårbarheder til 8.8 og 8.25-8.28, effektivitet til 5.35 og ISO 27001 afsnit 9, awareness til 6.3, kryptografi til 8.24, adgangskontrol til 5.15-5.18 og autentificering til 8.5. To fejllæsninger går igen. \"Minimum\" betyder ikke let, for hvert område skal adresseres, og en nedskaleret indsats skal begrundes i risiko og størrelse; og \"hvor det er relevant\" i litra h og j er ikke et fravalg; i praksis betyder det, at man med en dokumenteret risikobegrundelse skal kunne vise, hvorfor fx MFA ikke bruges på et bestemt system."},"howTo":{"steps":{"en":["Once you know you are an essential or important entity, read the ten areas in § 6 of the Danish NIS2 Act (Article 21(2) of the directive); cloud, data centre, managed service and other digital providers must also follow the detailed annex of Implementing Regulation (EU) 2024/2690.","Carry out a risk assessment that covers all hazards, from attacks to fire, flooding and power loss, and use it to decide how far each measure must go given your size and exposure.","Hold each of the ten areas against what you already do, fx with SAMSIK's guidance on implementing the measures or the matching ISO 27002 controls, and record the gaps in a gap register with an owner and a deadline for each.","Write the policies the list asks for - risk analysis and information system security, incident handling, business continuity with backup and crisis management, supply chain security and access control - and have management approve them.","Implement the technical measures, such as tested backups, vulnerability handling, cryptography, asset management, and MFA or continuous authentication and secured emergency communication where the risk calls for it.","Set security requirements for each direct supplier based on its vulnerabilities, product quality and secure development practices, and train management and staff in basic cyber hygiene.","Write down a risk-based reason for every measure you leave out or scale down, especially where the law says \"where appropriate\".","Assess whether the measures work with tests, audits or metrics (area f), correct any shortfall without undue delay, and keep the documentation ready for the sector authority.","Repeat the assessment at least once a year and after major changes or incidents, and report the status to management."],"da":["Når I ved, at I er en væsentlig eller vigtig enhed, så læs de ti områder i § 6 i NIS 2-loven (artikel 21, stk. 2, i direktivet); udbydere af cloud, datacentre, managed services og andre digitale tjenester skal også følge det detaljerede bilag til gennemførelsesforordning (EU) 2024/2690.","Gennemfør en risikovurdering, der dækker alle farer, fra angreb til brand, oversvømmelse og strømsvigt, og brug den til at afgøre, hvor langt hvert tiltag skal gå i forhold til jeres størrelse og risiko.","Hold hvert af de ti områder op mod det, I allerede gør, fx med SAMSIK's vejledning om implementering af foranstaltningerne eller de tilsvarende kontroller i ISO 27002, og skriv hullerne ind i et gap-register med en ejer og en frist for hvert.","Skriv de politikker, listen kræver - risikoanalyse og informationssystemers sikkerhed, hændelseshåndtering, driftskontinuitet med backup og krisestyring, forsyningskædesikkerhed og adgangskontrol - og få ledelsen til at godkende dem.","Indfør de tekniske tiltag, fx testet backup, håndtering af sårbarheder, kryptografi, styring af aktiver samt MFA eller kontinuerlig autentificering og sikret nødkommunikation, hvor risikoen kræver det.","Stil sikkerhedskrav til hver direkte leverandør ud fra dens sårbarheder, produktkvalitet og praksis for sikker udvikling, og uddan ledelse og medarbejdere i grundlæggende cyberhygiejne.","Skriv en risikobaseret begrundelse ned for hvert tiltag, I undlader eller skalerer ned, især hvor loven siger \"hvor det er relevant\".","Vurdér med test, audits eller nøgletal, om tiltagene virker (område f), ret mangler uden unødigt ophold, og hav dokumentationen klar til den sektoransvarlige myndighed.","Gentag vurderingen mindst en gang om året og efter større ændringer eller hændelser, og rapportér status til ledelsen."]},"pitfalls":{"en":["Reading \"minimum\" as light, when every one of the ten areas must be addressed and any scaled-down response must be justified by risk and size.","Treating \"where appropriate\" as an opt-out for MFA or encryption, instead of documenting why a measure is not used on a given system.","Keeping backups that have never been restored in a test, so business continuity exists only on paper.","Stopping at written policies without checking whether they work, although assessing effectiveness is itself one of the ten areas."],"da":["At læse \"minimum\" som let, selv om hvert af de ti områder skal adresseres, og en nedskaleret indsats skal begrundes i risiko og størrelse.","At bruge \"hvor det er relevant\" som et fravalg af MFA eller kryptering i stedet for at dokumentere, hvorfor et tiltag ikke bruges på et bestemt system.","At have backup, der aldrig er blevet gendannet i en test, så driftskontinuiteten kun findes på papiret.","At stoppe ved skrevne politikker uden at tjekke, om de virker, selv om vurdering af effektiviteten i sig selv er et af de ti områder."]},"guides":[{"title":"Vejledning til NIS 2-loven - Implementering af cybersikkerhedsforanstaltninger","url":"https://samsik.dk/wp-content/uploads/2025/08/Vejledning-til-implementering-af-cybersikkerhedsforanstaltninger.pdf","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"NIS 2-vejledninger","url":"https://samsik.dk/nis2/nis-2-vejledninger/","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"NIS2 Technical Implementation Guidance","url":"https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance","publisher":"ENISA","tier":"official-doc"}]},"edges":[{"type":"part-of","to":"security/nis2","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/business-continuity-plan","why":{"en":"Business continuity, including backup and crisis management, is a listed measure.","da":"Evnen til at holde driften i gang, herunder backup og krisestyring, er et af de nævnte tiltag."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/backup","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/mfa","why":{"en":"Multi-factor authentication is named explicitly as a measure to use where appropriate.","da":"Multifaktorgodkendelse er nævnt direkte som et tiltag, der skal bruges, hvor det er relevant."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"cs/encryption","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/asset-inventory","why":{"en":"Asset management is listed alongside access control and staff security.","da":"Styring af aktiver er nævnt sammen med adgangsstyring og personalesikkerhed."},"confidence":"medium","strength":"minor"},{"type":"mandates","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/incident-response","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/security-awareness","confidence":"high","strength":"normal"},{"type":"mandates","to":"security/supplier-management","confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"Directive (EU) 2022/2555 (NIS2 Directive), Article 21","url":"https://eur-lex.europa.eu/eli/dir/2022/2555/oj","tier":"standard","publisher":"European Union"}],"draft":true}