NIS2 OG NETVÆRKSSIKKERHED

Firewall og NIS2: hvor teknikken møder møder lovkravene

NIS2 nævner ikke ordet “firewall” en eneste gang. Alligevel er den et af de mest direkte værktøjer til at opfylde kravene, hvis den er sat rigtigt op.

Loven stiller krav til processer og risikostyring, ikke til bestemte produkter. Derfor findes der ikke “NIS2-godkendte” firewalls. Der findes firewalls, der gør det nemmere at dokumentere, at kravene er opfyldt.

 

1. juli 2025

Dansk NIS2-lov trådte i kraft

~6.000

Omfattede danske enheder

timer

0

Frist for tidlig varsling

10 mio. €

Bødeloft for væsentlige enheder

Hvilke krav rører firewallen ved?

NIS2-direktivet lister ti minimumsforanstaltninger. Firewallen er ikke svaret på dem alle, men den er en central del af svaret på disse.

Krav i NIS2
Firewallens rolle
Sikkerhed i net- og informationssystemer
Segmentering og zoneopdeling, så et brud ét sted ikke spreder sig videre
Håndtering af hændelser
IPS/IDS, alarmering og logdata, der kan bruges til underretningen
Adgangskontrol og multifaktorgodkendelse
Autentificeret administratoradgang og MFA på VPN-forbindelser
Kryptografi
IPsec- og SSL-VPN, TLS-inspektion af trafik
Forsyningskædesikkerhed
Kontrolleret og tidsbegrænset fjernadgang for leverandører og serviceteknikere
Driftskontinuitet
High availability, failover og backup af konfiguration
Vurdering af foranstaltningernes effektivitet
Rapporter og logs, der kan fremvises ved tilsyn
Krav i NIS2
Firewallens rolle
Sikkerhed i net- og informationssystemer
Segmentering og zoneopdeling, så et brud ét sted ikke spreder sig videre
Håndtering af hændelser
IPS/IDS, alarmering og logdata, der kan bruges til underretningen
Adgangskontrol og multifaktorgodkendelse
Autentificeret administratoradgang og MFA på VPN-forbindelser
Kryptografi
IPsec- og SSL-VPN, TLS-inspektion af trafik
Forsyningskædesikkerhed
Kontrolleret og tidsbegrænset fjernadgang for leverandører og serviceteknikere
Driftskontinuitet
High availability, failover og backup af konfiguration
Vurdering af foranstaltningernes effektivitet
Rapporter og logs, der kan fremvises ved tilsyn
UNDERRETNINGSPLIGTEN

Tre frister, du ikke kan overholde uden logs

Dette er en overskrift

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.

Dette er en overskrift

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.

Dette er en overskrift

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.

LAD OS VÆRE PRÆCISE

Tre ting, NIS2 ikke kræver

Der bliver solgt en del på misforståelser i øjeblikket. Her er de mest udbredte.

Firewallen skal være NIS2-certificeret

Der findes ingen NIS2-certificering af produkter. Loven certificerer ikke udstyr — den stiller krav til organisationens risikostyring. En leverandør, der påstår andet, sælger på en misforståelse.

Vi skal skifte alt vores udstyr ud

Kravene er risikobaserede. Nogle organisationer kan nå langt med at omkonfigurere, segmentere og få styr på logning på eksisterende udstyr. Udskiftning bliver først relevant, når udstyret ikke kan levere det, risikovurderingen kræver.

Det er IT-afdelingens ansvar

Loven placerer ansvaret hos ledelsen. Ledelsesmedlemmer skal godkende foranstaltningerne, føre tilsyn med dem og gennemgå uddannelse — og kan i særlige tilfælde pålægges personlige sanktioner.

Ofte stillede spørgsmål

NIS2 og firewall

Nej. Hverken direktivet eller den danske NIS2-lov nævner firewalls som et krav. Loven beskriver foranstaltninger som netværkssikkerhed, adgangskontrol, kryptografi og hændelseshåndtering — og firewallen er et af de værktøjer, der bruges til at opfylde dem.

Det afhænger af sektor og størrelse. Omkring 6.000 danske enheder er omfattet på tværs af cirka 15 sektorer, opdelt i væsentlige og vigtige enheder. Styrelsen for Samfundssikkerhed har udgivet et værktøj til at vurdere det.

Den 1. juli 2025, uden overgangsperiode. Omfattede enheder skulle registrere sig senest 1. oktober 2025. Håndhævelsen er trappet op i løbet af 2026, hvor tilsynsmyndighederne bevæger sig fra vejledning til kontrol.

For væsentlige enheder kan bøderne nå 10 mio. euro eller 2 % af den globale årsomsætning. For vigtige enheder er loftet 7 mio. euro eller 1,4 % — alt efter hvad der er højest.

Det afhænger helt af netværkets nuværende opbygning. En kortlægning af trafikstrømme er første skridt, og den kan typisk gennemføres på få uger. Selve implementeringen sker som regel i etaper, så driften ikke afbrydes.

Skal vi kigge på jeres netværk?

Vi gennemgår jeres nuværende opsætning og peger på, hvor der er reelle huller i forhold til kravene, uden forpligtelser.

Denne side er generel information og udgør ikke juridisk rådgivning. Vurderingen af, om jeres organisation er omfattet af NIS2-loven, og hvilke foranstaltninger der er tilstrækkelige, beror på en konkret vurdering.

design uden navn (10)

Test en firewall

Test en professionel firewall i jeres egen virksomhed, og oplev hvordan den beskytter jeres netværk, før I beslutter jer for en komplet cybersikkerhedsløsning.

Vi kontakter dig for at finde den rigtige firewall til din virksomhed.