NIS2-programvare: virkeområde, gjennomføring og dokumentasjon i ett system
Complaica samler kravene i §30 BSIG med ISMS-et, risikoene og dokumentasjonen deres — på samme datagrunnlag som ISO 27001.
Virkeområde
Sektor, størrelse og kategori avgjør hvilke plikter som gjelder.
| Sektor | Terskelverdi | Kategori |
|---|---|---|
| Energi, transport, vann, helse | fra 50 ansatte eller 10 mill. € omsetning | viktig virksomhet |
| Energi, transport, vann, helse | fra 250 ansatte eller 50 mill. € omsetning | særlig viktig virksomhet |
| Digital infrastruktur, IKT-tjenester | uavhengig av størrelse i deler av sektoren | særlig viktig virksomhet |
| Operatører av kritiske anlegg (KRITIS) | terskler etter BSI-KritisV | i tillegg §8a-dokumentasjon |
Rettsgrunnlag: NIS2-direktivet (EU) 2022/2555 · BSIG · BSI
De ti kravene i §30 BSIG
Kravenes struktur og modulen Complaica dekker dem med. Ingen standardtekst — kun struktur og dokumentasjon.
| Nr. | Krav | Modul | Dokumentasjon | Status |
|---|---|---|---|---|
| 01 | Risikoanalyse og sikkerhetskonsepter | Risikostyring | Risikoregister, brutto-/nettovurdering | ● dekket |
| 02 | Håndtering av sikkerhetshendelser | Hendelseshåndtering | Varslingskjede, frister, logger | ● dekket |
| 03 | Videreføring av driften, sikkerhetskopi | BCM (BSI 200-4) | BIA, beredskapsplaner, øvelsesbevis | ● dekket |
| 04 | Sikkerhet i leverandørkjeden | Leverandørstyring | Vurdering, avtaler, dokumentasjon | ● dekket |
| 05 | Sikkerhet i utvikling og vedlikehold | ISMS-krav | Tiltak med kontrolldato | ● dekket |
| 06 | Vurdering av virkningen | Nøkkeltall og rapporter | Modenhetsnivå, revisjonsrapport | ● dekket |
| 07 | Opplæring og cyberhygiene | Opplæringsstyring | Deltakerbevis | ● dekket |
| 08 | Kryptografi og kryptering | Tiltakskatalog | Konfigurasjonsgrunnlag | ● dekket |
| 09 | Tilgangskontroll og ressursstyring | Omfang og ressurser | Ressursoversikt, roller | ● dekket |
| 10 | Autentisering, sikret kommunikasjon | Tiltakskatalog | Tekniske bevis | ● dekket |
Synergier
Den som driver ISO 27001, oppfyller allerede en stor del av §30 BSIG — spørsmålet er hvilken.
Complaica kobler hvert krav til alle standardene det berører. Rad for rad ser dere hva tiltaket teller for — og hvilke NIS2-krav som fortsatt mangler dokumentasjon.
Hendelse, frist, logg
Rapporteringsplikter er aktiviteter med frister og ansvarlige — ikke en egen postkasse.
| Referat SIEM-gjennomgang Q1/2026 | 12.03.2026 | ✓ gyldig | |
| Opplæringsbevis, drift | XLSX | 02.02.2026 | ✓ gyldig |
| Konfigurasjonsgrunnlag brannmur | 28.01.2026 | ⚠ utløper |
Ofte stilte spørsmål
Er vi omfattet av NIS2?
Virkeområdet følger av sektor, størrelse og aktivitet. Sjekken fører dere til en holdbar vurdering på seks til åtte spørsmål — uten registrering.
Holder en ISO 27001-sertifisering for NIS2?
Den dekker en betydelig del av kravene i §30 BSIG, men erstatter verken registrering eller varslings- og dokumentasjonsplikter. Complaica viser differansen som en liste over åpne krav.
Hvordan støttes rapporteringspliktene?
Hendelser registreres med tidsstempler, frister og ansvarlige; varslingskjeden ligger som aktivitet og loggføres.
Hva med registrering hos BSI?
Registreringsplikten gjelder uavhengig av programvaren. Complaica holder opplysningene om virksomhet, sektor og kontaktpersoner tilgjengelig.
Er ledelsen personlig ansvarlig?
BSIG retter seg uttrykkelig mot ledelsesnivået, inkludert tilsyns- og opplæringsplikter. Derfor er statusrapporten lagt opp for ledelsen.
Hvor lang tid tar innføringen?
For et avgrenset omfang foreligger de første holdbare statusrapportene som regel etter noen uker. Migrering av eksisterende regneark er inkludert i prisen.