Det, der ved første øjekast kan ligne en meget IT-teknisk opgave, kræver ved nærmere eftersyn både betydelig forretningsviden og understøttelse fra de klassiske discipliner inden for god håndtering af information, dokumenter og data – herefter for enkelhedens skyld blot kaldet ”data”. Det er den informationsfaglige vinkel på NIS 2, vi vil se nærmere på i et par artikler. I denne første artikel ser vi på, hvilke krav og problemstillinger reglerne direkte og indirekte giver anledning til i håndteringen af data, og hvordan vi kan identificere de data, virksomheden er særligt afhængig af – dem, vi i denne artikel vil kalde ”kritiske data”.
Indledning: Hvad går NIS 2 overordnet ud på?
Og hvorfor kan du, som arbejder med virksomhedens data, dokumenter og information, bidrage?
NIS står for Network and Information Systems. NIS 2 er EU’s andet direktiv om cybersikkerhed i net- og informationssystemer.
Formålet med NIS 2 er grundlæggende at sikre, at virksomheder og organisationer, som samfundet er afhængigt af, er tilstrækkeligt robuste over for cyberangreb, systemnedbrud og andre digitale hændelser. Det omfatter en række sektorer, blandt andet energi, transport, sundhed, finansiel markedsinfrastruktur og digital infrastruktur.
NIS 2 stiller blandt andet krav til, hvordan de omfattede virksomheder og organisationer skal styre cybersikkerhedsrisici, forebygge og håndtere hændelser, sikre driftskontinuitet og rapportere væsentlige hændelser. Kravene omfatter både tekniske, operationelle og organisatoriske foranstaltninger.

Hvad siger reglerne – direkte og indirekte – om data?
I NIS 2-loven defineres et net- og informationssystem. Definitionen består af tre dele:
a) et elektronisk kommunikationsnet,
b) anordninger, der ved hjælp af software behandler digitale data, og
c) de digitale data, der lagres, behandles, fremfindes eller overføres af disse elementer.
Lovens ordlyd i litra c er:
“Digitale data, som lagres, behandles, fremfindes eller overføres af elementer i litra a og b med henblik på deres drift, brug, beskyttelse og vedligeholdelse.”
(Kilde: NIS 2-loven, § 3, nr. 21, litra c – NIS2-loven= LOV nr 434 af 06/05/2025).
Om net- og informationssystemerne siger NIS 2-loven, at de omfattede virksomheder og organisationer skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for deres sikkerhed. Det omfatter blandt andet håndtering af hændelser, driftskontinuitet, backup og genetablering, leverandørsikkerhed, adgangskontrol og forvaltning af aktiver.
Og hvad betyder sikkerhed så, når vi ser specifikt på dataene? Her er loven meget direkte. I definitionen af sikkerhed i net- og informationssystemer står der, at systemerne skal kunne modstå begivenheder, der kan være:
“[…] til skade for tilgængeligheden, autenticiteten, integriteten eller fortroligheden af lagrede, overførte eller behandlede data […]”
(Kilde: NIS 2-loven, § 3, nr. 28).
Det vil sige, at beskyttelsen af data ikke blot er noget, vi udleder af reglerne. Tilgængelighed, autenticitet, integritet og fortrolighed af data er eksplicit en del af det sikkerhedsbegreb, NIS 2 bygger på.
Så der ligger en klar opgave inden for det informationsfaglige område: at bidrage til at identificere og beskytte de data, der indgår i systemernes drift, brug, beskyttelse og vedligeholdelse.
Men der er også en mindre direkte – og mindst lige så vigtig – informationsopgave.
NIS 2 stiller blandt andet krav om håndtering af hændelser, driftskontinuitet, backup og genetablering, krisestyring, leverandørsikkerhed, adgangskontrol og forvaltning af aktiver. For at kunne udføre de opgaver i praksis er virksomheden afhængig af information, hvis betydning ikke nødvendigvis skyldes, at den behandles direkte i de systemer, der understøtter driften, men at den er nødvendig for at kunne drive, beskytte, håndtere hændelser omkring eller genetablere systemerne og de tjenester, de understøtter.
Det kan fx være drifts- og beredskabsprocedurer, planer for nøddrift og genetablering, oplysninger om system- og leverandørafhængigheder, kontakt- og eskalationslister, oversigter over kritiske aktiver, recovery-prioriteter, konfigurationsoplysninger eller den dokumentation, der fortæller medarbejderne, hvad de skal gøre, når den normale drift ikke længere fungerer.
Her er det derfor ikke tilstrækkeligt kun at se ned i systemerne og spørge, hvilke data de indeholder. Vi er også nødt til at se rundt om systemerne: på de arbejdsgange, mennesker, leverandører og informationer, der er nødvendige for at holde driften i gang eller bringe den tilbage efter en hændelse.
Noget af denne information kan vise sig først at være virkelig kritisk, når den normale situation bryder sammen. En beredskabsprocedure, som næsten aldrig bruges i dagligdagen, kan fx være helt afgørende under en hændelse. Det samme kan en opdateret kontaktliste eller dokumentationen for, hvordan en kritisk tjeneste drives manuelt, indtil de normale systemer igen er tilgængelige.
NIS 2 siger ikke direkte, at virksomheden skal oprette en bestemt kategori, der hedder kritiske data. Men når kravene skal omsættes til praksis, bliver et grundlæggende spørgsmål svært at komme uden om:
Hvilke data og informationer er virksomheden afhængig af for at kunne opretholde sine kritiske processer og tjenester – både i normal drift og når noget går galt?
Det er dem, vi i det følgende kalder kritiske data.
Hvilke informationsspørgsmål rejser NIS 2?
Når vi oversætter kravene til den praktiske håndtering af data, er der en række spørgsmål, som bliver relevante. Det er ikke en juridisk tjekliste, men en informationsfaglig måde at bryde problemstillingen ned på:
Kritikalitet: Hvilke data er virksomhedens kritiske processer og tjenester afhængige af – både i normal drift og under en hændelse?
Afhængigheder og tilgængelighed: Hvor befinder de kritiske data sig, hvilke systemer og leverandører er vi afhængige af for at få adgang til dem, og kan de rette mennesker få fat i dem, når der er brug for dem?
Fortrolighed, integritet og autenticitet: Er data beskyttet mod uvedkommende adgang og ændringer, og kan vi stole på, at de er komplette, ægte og kommer fra den kilde, vi tror?
Genetablering: Hvis data eller systemer bliver utilgængelige, kan informationen så genetableres på en måde, så den fortsat kan forstås og anvendes?
Ansvar, kontrol og dokumentation: Er det klart, hvem der har ansvaret, hvilke krav der gælder for håndteringen af data, og kan virksomheden dokumentere, at de nødvendige kontroller faktisk fungerer?
I denne første artikel begynder vi med det første spørgsmål: Hvilke data er kritiske – og hvordan finder vi dem?
Hvordan finder vi de kritiske data?
Udgangspunktet er virksomhedens drift. Før vi kan identificere de kritiske data, skal vi vide, hvilke processer og tjenester virksomheden er afhængig af at kunne opretholde.
Her kan vi tage udgangspunkt i de landskaber og analyser, virksomheden forhåbentlig allerede arbejder med. Der kan fx være et proceslandskab, som beskriver de væsentlige forretningsprocesser, og et systemlandskab, som viser, hvilke IT-systemer der understøtter dem.
Det centrale for vores videre arbejde er, at de kritiske processer og tjenester er identificeret.
Og her skal vi huske pointen fra før: Det handler ikke kun om de processer, der understøttes af de kritiske systemer. Det handler også om de arbejdsgange, der ligger rundt om systemerne og er nødvendige for at holde driften i gang, beskytte den eller opretholde en nøddrift, hvis de normale systemer ikke fungerer.
Når de kritiske processer er udpeget – med forretningen som helt central part – kan vi begynde at se på dem med informationsbriller.
For hver proces kan vi spørge: Hvilke data, dokumenter og øvrige informationer skal være til rådighed, for at processen kan fungere? Og tilsvarende: Hvilken information skal være til rådighed, hvis processen skal gå i nøddrift?
Det kan man afdække gennem arbejdsgangsanalyser. Man følger den enkelte proces og ser på, hvilken information der kommer ind, hvilken information der anvendes undervejs, hvad der produceres, og hvilke informationer medarbejderne er afhængige af for at kunne udføre arbejdet.
Resultatet er et billede af de informations- og datagrupper, som virksomhedens kritiske processer og tjenester er afhængige af. Det er disse data, der er virksomhedens kritiske data.

Hvor befinder de kritiske data sig?
Når vi har identificeret de informations- og datagrupper, som de kritiske processer er afhængige af, er næste spørgsmål: Hvor befinder de sig?
Her er virksomhedens IT- eller systemlandskab et oplagt udgangspunkt. Det viser typisk, hvilke systemer virksomheden anvender, hvordan de hænger sammen, og hvilke forretningsområder eller processer de understøtter.
Set med informationsbriller mangler der imidlertid ofte et lag. Et systemlandskab kan fortælle os, at virksomheden anvender fx SharePoint, et ERP-system, et vedligeholdelsessystem og en række fagsystemer. Det fortæller ikke nødvendigvis, hvilke informationsgrupper der konkret befinder sig i de enkelte systemer.
Derfor kan man gennemgå systemlandskabet system for system og beskrive, hvilke typer information der opbevares i dem. Under SharePoint står der fx ikke kun SharePoint, men også informationsgrupper som driftsdokumentation, beredskabsplaner, kundeaftaler eller tekniske instruktioner. Det samme gøres for de øvrige systemer og informationsmiljøer.
Når det er gjort, har vi et informationslandskab: et samlet overblik over virksomhedens informationsgrupper og hvor de befinder sig.
Først derefter kan vi koble det tilbage til arbejdsgangsanalysen.
Her har vi allerede identificeret, hvilke data de kritiske processer og tjenester er afhængige af. Nu kan vi bruge informationslandskabet til at finde ud af, hvor disse kritiske data faktisk bor.
Nu ved vi, hvad der skal beskyttes
På den måde får vi både identificeret de data, virksomheden er afhængig af, og placeret dem i det landskab, hvor de skal beskyttes, tilgås og eventuelt genetableres.
Kortlægningen kan samtidig synliggøre afhængigheder, som ellers er lette at overse. Kritiske data kan fx være fordelt på flere systemer, ligge hos en ekstern leverandør eller være afhængige af bestemte integrationer for overhovedet at kunne anvendes.
Dermed har vi i princippet svaret på, hvad der er kritisk i den NIS 2-sammenhæng, vi undersøger her.
Men der er en vigtig afgrænsning. En virksomhed kan have anden information, som er forretningskritisk af andre årsager – fx fordi tab af den på længere sigt kan få alvorlige juridiske eller økonomiske konsekvenser. Den bliver ikke nødvendigvis identificeret gennem den analyse, vi foretager her. Vores blik er rettet mod de data, virksomheden er afhængig af for at kunne drive, beskytte og genetablere de processer, systemer og tjenester, der er relevante i NIS 2-sammenhæng.
Med den afgræsning, har vi skabt et grundlag for at gå videre fra at finde de kritiske data til at beslutte, hvordan de skal håndteres og beskyttes. I næste artikel ser vi på, hvordan vi kan beskrive de kritiske data mere præcist og bruge klassifikation til at omsætte vores viden om dem til konkrete krav til håndtering.

Vibeke Bugge Kristiansen
Direktør


