- Betydning
- Helhedsblik på alle farer, ikke kun cyber
- Forhold til NIS2
- Udtrykkeligt krævet
- Eksempler
- Strømsvigt, brand, menneskelige fejl, svigt hos en tjenesteudbyder
- Formål
- Reel modstandsdygtighed (resiliens)
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er all hazards-tilgangen?
Begrebet All hazards-tilgang dækker en grundlæggende tænkemåde inden for Risikostyring: i stedet for kun at se på cyberangreb inddrages systematisk alle farer, der kan forstyrre kritiske processer. Tilgangen fastlægger dermed rækkevidden af risikovurderingen – den udvider blikket fra ren it-sikkerhed til virksomhedens samlede modstandsdygtighed. Netop her lægges det fundament, som konkret beredskab – Driftskontinuitet – først kan bygge meningsfuldt videre på.
Hvilke farer der er tale om
En all hazards-tilgang ser på fire typiske farekategorier, som hver kræver sine egne beskyttelsestiltag:
- Teknisk: Hardwarefejl, softwarefejl, strømsvigt.
- Menneskeligt: Fejlbetjening, manglende viden, social engineering.
- Fysisk: Brand, vandskade, indbrud.
- Eksternt: Bortfald af leverandører og tjenesteudbydere (Leverandørrisiko).
Hvorfor NIS2 kræver denne tilgang
NIS2-direktivet, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, kræver udtrykkeligt, at risikostyringsforanstaltningerne bygger på en all hazards-tilgang. Tanken bag er, at en virksomhed først er reelt modstandsdygtig, når den ikke kun tænker på hackere, men på enhver realistisk årsag til nedbrud. Forsømmes tilgangen, risikerer I ikke bare driftsudfald: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Fra tilgang til praksis
I praksis betyder det, at risikoanalysen skal se på alle typer farer og dække dem af med passende tiltag (Kontroller, driftskontinuitet) i stedet for kun at tænke i firewalls.
Eksempel: En cloududbyder hærder forbilledligt sine systemer mod cyberangreb – men overser, at dens eneste datacenter hænger på én strømleverandør og ét køleanlæg. Falder køleteknikken ud, slukker serverne sig selv for at beskytte sig. En all hazards-tilgang ville have set den fysiske risiko og dækket den af med redundans og en beredskabsplan, længe før det gik galt.
Læs mere: ISO 22301 – helhedsorienteret styring af driftskontinuitet
Ofte stillede spørgsmål
Hvad betyder all hazards-tilgangen?
All hazards-tilgangen er en tænkemåde i risikostyringen, der systematisk inddrager alle relevante farer – ikke kun cyberangreb, men også tekniske nedbrud som hardwarefejl og strømsvigt, menneskelige fejl, fysiske hændelser som brand eller vandskade samt bortfald af leverandører og tjenesteudbydere. Tilgangen udvider dermed blikket fra ren it-sikkerhed til virksomhedens samlede modstandsdygtighed og lægger fundamentet under et beredskab, der virker.
Er all hazards-tilgangen et krav efter NIS2?
Ja. NIS2-direktivet, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, kræver udtrykkeligt, at omfattede enheders risikostyringsforanstaltninger bygger på en all hazards-tilgang. Forsømmes tilgangen, risikerer I ikke bare driftsudfald: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Rammen er den samme for væsentlige og vigtige enheder – forskellen ligger alene i, hvor tæt tilsynet er.
Hvorfor er ren cyberbeskyttelse ikke nok?
Ren cyberbeskyttelse rækker ikke, fordi en virksomhed først er reelt modstandsdygtig, når den tænker enhver realistisk årsag til nedbrud med. Også strømsvigt, brand, vandskade eller en tjenesteudbyder, der falder ud, kan lamme kritiske processer, uden at en hacker er involveret. Reel resiliens efter all hazards-tilgangen ser derfor på alle farekategorier på lige fod og dækker dem af med passende tiltag som redundans, driftskontinuitet og beredskabsplaner.