Skip to content
Incredibilis Consulting

Regulatorisk compliance

Gør DORA- & NCCS-forpligtelser til bevist robusthed.

Regulerede finans- og energienheder skal teste deres digitale operationelle robusthed og øve deres krisehåndtering — med fast kadence og dokumentation. Vi afholder de øvelser og den test, der lever op til forpligtelserne, og giver jer dokumentationen til at bevise det.

Book en samtale

Vores arbejde følger

  • MITRE ATT&CK
  • OWASP
  • NIS2
  • DORA
  • EU NCCS
  • GDPR
  • ISO/IEC 27001
  • CTEM

Hvorfor det betyder noget

Compliance er ikke et dokument. Det er en test.

Både DORA og EU's netregel om cybersikkerhed flytter sikkerhed fra politik til bevis: I skal faktisk teste jeres systemer og øve jeres folk, efter en plan, og kunne vise en myndighed, at I gjorde det. Det er præcis, hvad vi leverer — uafhængigt, dokumentationsfokuseret og koblet til jeres forpligtelser.

DORAFor finansielle enheder

Forordningen om digital operationel robusthed

DORA (forordning (EU) 2022/2554) har været gældende siden 17. januar 2025. Kapitel IV kræver et program for digital operationel robusthedstest — og accepterer ikke teori i stedet for test.

Hvem er omfattet

Banker og kreditinstitutter, forsikringsselskaber, investeringsselskaber, betalings- og e-pengeinstitutter, udbydere af kryptoaktivtjenester og andre finansielle enheder.

Forordning (EU) 2022/2554 · kapitel IV (art. 24–27)

Hvad det kræver

  • Et program for digital operationel robusthedstest (art. 24–25)
  • Scenariebaseret test blandt de påkrævede testtyper
  • Avanceret trusselsledet penetrationstest (TLPT) mindst hvert 3. år for enheder udpeget som væsentlige (art. 26–27)
  • Dokumenterede resultater, fund og udbedring
NCCSFor el- & energisektoren

EU's netregel om cybersikkerhed

NCCS (delegeret forordning (EU) 2024/1366) fastsætter fælles cybersikkerhedsregler for grænseoverskridende elektricitetsstrømme. Den gælder enheder med høj og kritisk betydning, udpeget via Electricity Cybersecurity Impact Index (ECII).

Hvem er omfattet

Elvirksomheder, udpegede elmarkedsoperatører (NEMO'er) og organiserede markeder klassificeret som høj- eller kritisk-betydning.

Delegeret forordning (EU) 2024/1366

Hvad det kræver

  • Cyberrisikostyring på tværs af høj-/kritisk-betydnings-perimeteren, mindst hvert 3. år
  • Krisehåndtering og øvelse af cyberkriseberedskab
  • Minimums-cybersikkerhedskontroller, overvågning og rapportering

Sådan hjælper vi

Jeres forpligtelse, koblet til det, vi gør

Hvert krav passer til en konkret opgave — kombinér dem til en testkalender, der holder jer klar hele tiden.

Klar til revision

Dokumentation, jeres myndighed vil acceptere

Dokumenteret øvelse

Hele forløbet: scenarie, tidslinje, deltagere, beslutninger og huller.

Tekniske fund

Hvert fund med alvorsgrad, dokumentation og reproduktionstrin.

Prioriteret udbedring

En handleplan med ansvarlige — hvad I skal rette først og hvorfor.

Gentest-verifikation

Bevis for, at sårbarhederne er lukket, klar til jeres revisor.

FAQ

DORA- & NCCS-test — hyppige spørgsmål

Kræver DORA tabletop-øvelser?

DORA kræver et program for digital operationel robusthedstest, og kapitel IV nævner scenariebaseret test blandt de påkrævede testtyper. Faciliterede tabletop-øvelser er den praktiske måde, de fleste finansielle enheder leverer den scenariebaserede test og dokumenterer deres kriseberedskab.

Hvad er scenariebaseret test under DORA?

Test, der fører jeres organisation gennem en realistisk ICT-hændelse for at validere detektion, respons, kommunikation og beslutningstagning — præcis hvad en faciliteret tabletop-øvelse leverer.

Kræver DORA penetrationstest?

Ja. DORA's testprogram omfatter sårbarhedsvurderinger og — for enheder udpeget som væsentlige — avanceret trusselsledet penetrationstest (TLPT) mindst hvert tredje år. Vores penetrationstest og kontinuerlige red teaming understøtter disse krav.

Hvem er omfattet af EU's netregel om cybersikkerhed (NCCS)?

El-enheder med høj og kritisk betydning — elvirksomheder, NEMO'er og organiserede markeder — som klassificeret af nationale myndigheder via Electricity Cybersecurity Impact Index (ECII).

Hvor ofte skal vi teste?

Kadencen afhænger af reguleringen og jeres klassificering: DORA kræver avanceret test mindst hvert tredje år for væsentlige enheder, og NCCS kræver cyberrisikostyring mindst hvert tredje år. Vi hjælper jer med at bygge en testkalender, der holder jer klar hele tiden.

Leverer I dokumentation til revisorer og myndigheder?

Ja. Hver opgave slutter med dokumenteret bevis — øvelsesrapporten, tekniske fund, en prioriteret udbedringsplan og gentest-verifikation — formateret til jeres bestyrelse, revisorer og myndighed.

Er I uafhængige?

Ja. Vi er leverandørneutrale uden produkter at sælge. Vores eneste interesse er, at jeres forsvar — og dokumentationen for det — holder.

Bliv compliant — og forbliv klar.

Fortæl os jeres sektor, så kortlægger vi den hurtigste vej til at leve op til jeres DORA- eller NCCS-forpligtelser.

Book en samtale