NIS2 nævner ikke ordet “firewall” en eneste gang. Alligevel er den et af de mest direkte værktøjer til at opfylde kravene, hvis den er sat rigtigt op.
Loven stiller krav til processer og risikostyring, ikke til bestemte produkter. Derfor findes der ikke “NIS2-godkendte” firewalls. Der findes firewalls, der gør det nemmere at dokumentere, at kravene er opfyldt.
NIS2-direktivet lister ti minimumsforanstaltninger. Firewallen er ikke svaret på dem alle, men den er en central del af svaret på disse.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.
Der bliver solgt en del på misforståelser i øjeblikket. Her er de mest udbredte.
Der findes ingen NIS2-certificering af produkter. Loven certificerer ikke udstyr — den stiller krav til organisationens risikostyring. En leverandør, der påstår andet, sælger på en misforståelse.
Kravene er risikobaserede. Nogle organisationer kan nå langt med at omkonfigurere, segmentere og få styr på logning på eksisterende udstyr. Udskiftning bliver først relevant, når udstyret ikke kan levere det, risikovurderingen kræver.
Loven placerer ansvaret hos ledelsen. Ledelsesmedlemmer skal godkende foranstaltningerne, føre tilsyn med dem og gennemgå uddannelse — og kan i særlige tilfælde pålægges personlige sanktioner.
Nej. Hverken direktivet eller den danske NIS2-lov nævner firewalls som et krav. Loven beskriver foranstaltninger som netværkssikkerhed, adgangskontrol, kryptografi og hændelseshåndtering — og firewallen er et af de værktøjer, der bruges til at opfylde dem.
Det afhænger af sektor og størrelse. Omkring 6.000 danske enheder er omfattet på tværs af cirka 15 sektorer, opdelt i væsentlige og vigtige enheder. Styrelsen for Samfundssikkerhed har udgivet et værktøj til at vurdere det.
Den 1. juli 2025, uden overgangsperiode. Omfattede enheder skulle registrere sig senest 1. oktober 2025. Håndhævelsen er trappet op i løbet af 2026, hvor tilsynsmyndighederne bevæger sig fra vejledning til kontrol.
For væsentlige enheder kan bøderne nå 10 mio. euro eller 2 % af den globale årsomsætning. For vigtige enheder er loftet 7 mio. euro eller 1,4 % — alt efter hvad der er højest.
Det afhænger helt af netværkets nuværende opbygning. En kortlægning af trafikstrømme er første skridt, og den kan typisk gennemføres på få uger. Selve implementeringen sker som regel i etaper, så driften ikke afbrydes.
Vi gennemgår jeres nuværende opsætning og peger på, hvor der er reelle huller i forhold til kravene, uden forpligtelser.
Denne side er generel information og udgør ikke juridisk rådgivning. Vurderingen af, om jeres organisation er omfattet af NIS2-loven, og hvilke foranstaltninger der er tilstrækkelige, beror på en konkret vurdering.