- Betydning
- Bindende politikker for virksomheden
- Eksempler
- Politik for adgangskoder, adgange og backup
- Sammenhæng
- Kernedel af ethvert ISMS
- Nytte
- Klarhed og dokumentation
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er sikkerhedspolitikker?
Sikkerhedspolitikker fastlægger bindende, hvordan sikkerhed skal håndteres i virksomheden – for eksempel regler for adgangskoder, adgange, mobile enheder eller backup. De oversætter abstrakte sikkerhedsmål til klare regler, der kan håndhæves i hverdagen. Hvor Governance afgør, hvilke mål der gælder, beskriver politikkerne konkret, hvordan de skal overholdes i det daglige. De er dermed det nedskrevne led mellem ledelsens beslutning og den praksis, der faktisk leves, og danner sammen med de tekniske Kontroller fundamentet under en sikkerhedsstyring, der virker.
Typiske politikker
- Politik for adgangskoder og adgange
- Politik for mobilt arbejde og BYOD
- Politik for backup og databeskyttelse
- Håndtering af hændelser og underretningsveje
Levet frem for arkiveret
En politik virker kun, hvis den er kendt, forståelig, opdateret og håndhævet – et dokument i et arkiv beskytter ikke. Derfor hører undervisning i Sikkerhedsbevidsthed, et klart placeret ansvar for vedligeholdelsen og en regelmæssig opdatering uløseligt med. Eksempel: En netbutik opdager efter en phishinghændelse, at der nok findes en politik for adgangskoder, men at ingen kender den: først kombinationen af en omskrevet politik, obligatorisk undervisning og teknisk gennemtvunget MFA gør reglen virksom og mulig at dokumentere i en audit.
Sikkerhedspolitikker og NIS2
Sikkerhedspolitikker er en kernedel af et ISMS og et direkte udtryk for jeres governance. De gør sikkerhedskravene mulige at følge og efterprøve – og leverer dermed den centrale dokumentation for NIS2-efterlevelsen. Fordi NIS 2-loven siden den 1. juli 2025 kræver dokumenterede tekniske og organisatoriske foranstaltninger, er opdaterede og håndhævede politikker ofte det første, en kompetent myndighed eller en auditor beder om at se. Manglende eller forældede politikker er derfor en konkret risiko, der i sidste ende kan føre til bødestraf. Eksempel: Et omfattet energiselskab kan først og fremmest dokumentere sine NIS2-foranstaltninger ved et tilsyn, hvis hver politik bærer en godkendelsesdato, en ansvarlig enhed og bevis for det seneste eftersyn; en regel, der kun er aftalt mundtligt, tæller i en audit som udokumenteret og dermed som uopfyldt.
Læs mere: IT-Grundschutz – den tyske standard
Ofte stillede spørgsmål
Hvad er sikkerhedspolitikker i it-sikkerhed?
Sikkerhedspolitikker er bindende dokumenter, der fastlægger, hvordan sikkerhed, adgange, processer og ansvar skal håndteres. En politik oversætter abstrakte sikkerhedsmål til konkrete, kontrollerbare regler for alle medarbejderes hverdag. Typiske eksempler er politikker for adgangskoder, adgange og backup. Sikkerhedspolitikker er en kernedel af ethvert ledelsessystem for informationssikkerhed (ISMS) og det skriftlige led mellem ledelsens beslutning og den praksis, der faktisk leves.
Hvorfor er sikkerhedspolitikker vigtige for NIS2?
Sikkerhedspolitikker gør sikkerhedskravene mulige at følge og leverer den dokumentation, NIS2-efterlevelsen hviler på. Fordi NIS 2-loven har været i kraft siden den 1. juli 2025 og kræver dokumenterede tekniske og organisatoriske foranstaltninger, viser opdaterede politikker en myndighed eller en auditor, at tiltagene er bindende fastlagt. Manglende eller forældede politikker er en risiko: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Hvad gør en politik virksom?
En politik virker kun, hvis den er kendt, forståelig, opdateret og håndhævet – et dokument, der bare ligger i et arkiv, beskytter ikke. Dertil hører regelmæssig awareness-undervisning, et klart placeret ansvar for vedligeholdelsen og en tilbagevendende gennemgang og opdatering af indholdet. Hver politik bør bære en godkendelsesdato, en ansvarlig enhed og bevis for det seneste eftersyn, for regler, der kun er aftalt mundtligt, tæller i en audit som udokumenterede.