Regelverk og compliance

Kunden krever NIS2-dokumentasjon: hva må du faktisk levere?

Publisert 26. juli 2026 · Viking Security

Det dukker opp i innboksen en helt vanlig uke: en e-post fra en av dine største kunder, med et vedlagt sikkerhetsskjema og en frist. Ofte nevnes «NIS2» et sted i teksten, gjerne sammen med en formulering om at leverandører må dokumentere sikkerheten sin. For en liten bedrift uten egen sikkerhetsavdeling kan det være vanskelig å vite hva som faktisk kreves, og hvor mye arbeid som ligger bak. Denne artikkelen forklarer sammenhengen, og gir deg en pragmatisk måte å svare på.

Hva er NIS2, kort forklart

NIS2 er et EU-direktiv om cybersikkerhet som skjerper kravene til hvordan virksomheter beskytter systemene sine og håndterer hendelser. I Norge følges dette opp gjennom ny nasjonal lovgivning, i tråd med hvordan EØS-regelverk vanligvis innføres hos oss. Reglene retter seg i første rekke mot mellomstore og store virksomheter i sektorer som regnes som «viktige» eller «vesentlige», for eksempel innen energi, transport, helse, digital infrastruktur og enkelte typer leverandørtjenester.

Det er verdt å være presis her: de fleste små bedrifter er ikke direkte omfattet av regelverket. Vi unngår bevisst å oppgi paragrafer og eksakte datoer, fordi detaljene fortsatt utformes og fordi feil henvisninger skaper mer forvirring enn trygghet. Poenget er retningen, ikke bokstaven.

Derfor treffer det likevel din bedrift

Selv om din virksomhet ikke er direkte omfattet, kan kunden din være det. En virksomhet som er underlagt NIS2, må også kunne stå inne for sikkerheten i sin egen leverandørkjede. Det betyr at kunden i praksis er nødt til å innhente dokumentasjon fra leverandørene sine, altså fra dere.

Resultatet er at kravene forplanter seg nedover. En stor aktør sender de samme spørsmålene videre til alle underleverandørene sine, og plutselig sitter en rekke små og mellomstore bedrifter med et skjema de verken har bedt om eller har kapasitet til å besvare grundig. Derfor dukker slike skjemaer stadig oftere opp hos små og mellomstore bedrifter: etterspørselen kommer ikke fra en frivillig ambisjon, men fra en konkret forretningsrelasjon som står på spill.

Kort sagt Du trenger ikke nødvendigvis å «bli NIS2-kompatibel». Du trenger å kunne dokumentere at bedriften har ryddig og fornuftig sikkerhet, på en måte kunden kan feste lit til.

Hva spør skjemaene typisk om

Skjemaene varierer i form, men innholdet er påfallende likt fra kunde til kunde. De fleste kretser rundt noen få tema:

En pragmatisk måte å svare på

Nøkkelen er å behandle dette som en engangsjobb du gjør ordentlig én gang, ikke som en evig brannslukking hver gang et nytt skjema kommer inn.

  1. Kartlegg det du allerede gjør. De fleste bedrifter har mer på plass enn de tror. Skriv ned dagens praksis for hvert tema over.
  2. Tett de tydeligste hullene. Mangler dere MFA eller en enkel hendelsesplan, er dette rimelige tiltak med stor effekt.
  3. Skriv ett godt svarsett. Formuler korte, ærlige svar på de vanlige spørsmålene, og samle dem i ett dokument.
  4. Gjenbruk og oppdater. Neste skjema besvarer du på en brøkdel av tiden, fordi grunnlaget allerede finnes.

Vær alltid etterrettelig i svarene. Det er bedre å skrive at et tiltak er «under innføring» enn å hevde noe dere ikke kan stå inne for. En kunde som senere oppdager et sprik mellom skjema og virkelighet, mister tilliten fullstendig.

Når det blir for mye å håndtere alene

Har du hverken tid eller trygghet til å svare ut kravene på egen hånd, er dette nettopp jobben vi gjør i tjenesten Risikovurdering og leverandørdokumentasjon, fra 19 900 kr. Vi kartlegger sikkerheten deres, peker på de viktigste tiltakene, og setter opp et gjenbrukbart svarsett du kan lene deg på neste gang skjemaet kommer. Da beholder du kundeforholdet uten å bruke uker på papirarbeid.

Fikk dere et sikkerhetsskjema dere ikke rekker å svare på?

Vi hjelper deg med risikovurdering og leverandørdokumentasjon til fast pris, fra 19 900 kr eks. mva. Du får et ryddig svarsett du kan gjenbruke. Ta kontakt på kontakt@vikingsecurity.no.

Ta kontakt