NIS2 Compliance

Opfyld NIS2-kravene
til certifikatstyring

NIS2 Artikel 21 kræver tekniske sikkerhedsforanstaltninger — herunder kontrol over TLS-certifikater og PKI. CertControl giver jeres organisation det register, den overvågning og den rapportering som tilsynsmyndigheder forventer.

14 dages gratis prøveperiode  ·  Dedikeret instans  ·  Hostet i EU

NIS2 Artikel 21 — kravdækning
Aktivfortegnelse
Automatisk register over alle certifikater
Risikovurdering
TLS-score og udløbsrisiko pr. endpoint
Hændelsesrespons
Alarmer og audit-log til 24/72t-rapportering
Forsyningskædesikkerhed
Overvågning af leverandørers certifikater
Revisionsdokumentation
Executive-rapporter klar til tilsynsmyndighed
Hvad NIS2 kræver

Artikel 21 og TLS-certifikater

NIS2-direktivet forpligter vigtige og væsentlige enheder til at implementere passende og forholdsmæssige tekniske sikkerhedsforanstaltninger. TLS-certifikater er centrale for tre af de otte kravområder.

Artikel 21(2)(a)

Risikoanalyse og informationssystemsikkerhed

Organisationen skal dokumentere risici forbundet med sine informationssystemer — herunder risikoen for certifikatudløb, svag TLS-konfiguration og kompromitterede nøgler. Et aktivregister over certifikater er grundforudsætningen for denne analyse.

Artikel 21(2)(h)

Kryptografi og krypteringspolitikker

Organisationer skal have dokumenterede politikker for brug af kryptografi og kryptering. For TLS betyder det: stærke cipher suites, gyldige certifikater, korrekte nøglestørrelser og SHA-256-signaturer — alt verificerbart og sporbart.

Artikel 21(2)(d)

Forsyningskædesikkerhed

Sikkerheden i leverandørers og tjenesteudbyderes systemer er en del af organisationens samlede sikkerhedspostur. Overvågning af nøgleleverandørers TLS-certifikater giver tidlig varsel om tredjepartsrisici.

Hændelsesrapportering

NIS2 hændelsesrapportering: 24 timer. 72 timer. En måned.

NIS2 indfører stramme tidsfrister for rapportering af væsentlige hændelser til nationale myndigheder. Et certifikatudløb der forårsager tjenestenedetid kan kvalificere som en væsentlig hændelse — og starter uret.

24t
Tidlig varsel
Notifikation til myndighed om at en hændelse har fundet sted
72t
Hændelsesnotifikation
Opdatering med indledende vurdering af alvorlighed og omfang
1 mdr
Endelig rapport
Komplet analyse af hændelse, årsag, konsekvens og tiltag

Uden et komplet certifikatregister kan det alene tage timer at identificere om et certifikatudløb er rodårsagen til en nedetid — tid I ikke har under NIS2's rapporteringskrav. CertControl vedligeholder en kontinuerlig audit-log over alle certifikathændelser, ændringer og alarmer.

Sådan dækker CertControl NIS2

Seks funktioner der dækker Artikel 21-kravene

📋

Komplet aktivregister

Automatisk opdateret register over alle certifikater på tværs af overvågede endpoints — interne og eksterne. Udløbsdatoer, ejerskab, miljø og tilknyttede systemer dokumenteret og søgbart.

🔍

TLS-risikovurdering

Automatisk scanning af TLS-konfiguration for svage cipher suites, protokolversioner og certifikatproblemer. Risikoscore pr. endpoint med prioriterede anbefalinger til udbedring.

🔔

Proaktiv alarmering

Konfigurerbare advarsler op til 90 dage før udløb. E-mail, webhook og Slack-notifikationer sikrer at de rette personer modtager besked i god tid — ikke når katastrofen er en kendsgerning.

📊

Revisionsklar rapportering

Executive- og operationelle rapporter med certifikatstatus, udløbsprognoser og compliance-score. Klar til download og præsentation for tilsynsmyndigheder og ledelsen.

🌐

Leverandørmonitorering

Overvågning af nøgleleverandørers TLS-certifikater udvider jeres sikkerhedsregister til forsyningskæden — uden manuelle processer der ikke kan skalere med antallet af leverandører.

🕵️

Opdagelse af ukendte certifikater

Certificate Transparency-overvågning og ekstern scanningmotor opdager certifikater udstedt for jeres domæner som IT ikke har registreret — shadow IT-certifikater der skaber compliance-huller.

Spørgsmål & svar

NIS2 og certifikater — ofte stillede spørgsmål

Gælder NIS2 for certifikater og TLS?

Ja. NIS2 Artikel 21(2)(h) kræver dokumenterede politikker for brug af kryptografi og kryptering — herunder TLS-certifikaternes konfiguration, nøglestørrelser og cipher suites. Artikel 21(2)(e) kræver desuden sikring af anskaffelse og vedligeholdelse af informationssystemer, inkl. sårbarhedshåndtering. Udløbne eller fejlkonfigurerede certifikater er et brud under begge sub-artikler. Tilsynsmyndigheder forventes at efterspørge dokumentation for certifikatstyringprocesser ved inspektioner.

Hvornår er et certifikatudløb en NIS2-hændelse?

Et certifikatudløb der forårsager tjenestenedetid, utilgængelighed af kritiske systemer eller databrud kan kvalificere som en væsentlig hændelse under NIS2. Vurderingen afhænger af systemets kritikalitet og omfanget af påvirkning. Definitionen af "væsentlig hændelse" er bredt formuleret — og usikkerhed bør altid lede til rapportering.

Skal kommuner overholde NIS2?

Ja. Kommuner er eksplicit nævnt som offentlige forvaltningsenheder under NIS2, som trådte i kraft i Danmark i november 2024. De er klassificeret som "vigtige enheder" og er underlagt kravene i Artikel 21 om risikostyring og tekniske sikkerhedsforanstaltninger. Se vores side om kommuner og NIS2 for mere information.

Hvad koster NIS2-overtrædelse?

Vigtige enheder kan idømmes bøder op til 7 mio. EUR eller 1,4% af global omsætning. Væsentlige enheder kan idømmes bøder op til 10 mio. EUR eller 2% af global omsætning. Derudover kan ledelsen holdes personligt ansvarlig.

Kan CertControl generere dokumentation til NIS2-tilsyn?

Ja. CertControl genererer executive-rapporter og operationelle rapporter med komplet certifikatstatus, udløbsprognoser, compliance-score og historiske hændelsesregistre. Rapporterne er designet til at kunne præsenteres direkte for tilsynsmyndigheder eller ledelsen.

Kom i gang

Klar til at dokumentere NIS2-compliance?

Book en gennemgang med vores team — vi viser jer præcist, hvilke NIS2-krav CertControl dækker, og hvad I skal have på plads derudover.

14 dages gratis prøveperiode  ·  Hostet i EU  ·  GDPR-tilpasset

Relaterede ressourcer

Vejledninger og tjeklister til NIS2-compliance

Vejledning

NIS2 og certifikatstyring: Hvad sikkerhedsteams skal vide

Komplet gennemgang af NIS2-direktivets krav til TLS og PKI — fra aktivfortegnelse til hændelsesrapportering.

Læs artiklen →
Vejledning

NIS2 og kommuner: Certifikatkrav og TLS-dokumentation

Specifikt rettet mod kommunale IT-chefer: hvilke systemer er i scope, hvad tilsynet vil se, og hvor man begynder.

Læs artiklen →
Vejledning

NIS2-tilsyn: Dokumentation jeres CISO skal have klar

Hvad tilsynsmyndigheder konkret efterspørger ved NIS2-inspektion — og hvordan I forbereder den tekniske dokumentation.

Læs artiklen →
Finanssektor

DORA og NIS2 certifikatkrav i finanssektoren

Banker og forsikringsselskaber skal efterleve både DORA og NIS2. Her er hvad de to regelsæt kræver — og hvordan de overlapper.

Læs artiklen →
Tjekliste

NIS2 Tjekliste: 20 krav under Artikel 21

Gå kravene igennem punkt for punkt — hvilke dækker CertControl automatisk, og hvad kræver manuel handling?

Se tjeklisten →
Scope-guide

Er jeres virksomhed NIS2-pligtig?

Sektoroversigt og to-spørgsmåls-tjek: find ud af om jeres organisation er en væsentlig eller vigtig enhed under NIS2.

Tjek jeres scope →