Regulatorisk compliance
Gør DORA- & NCCS-forpligtelser til bevist robusthed.
Regulerede finans- og energienheder skal teste deres digitale operationelle robusthed og øve deres krisehåndtering — med fast kadence og dokumentation. Vi afholder de øvelser og den test, der lever op til forpligtelserne, og giver jer dokumentationen til at bevise det.
Book en samtaleVores arbejde følger
- MITRE ATT&CK
- OWASP
- NIS2
- DORA
- EU NCCS
- GDPR
- ISO/IEC 27001
- CTEM
Hvorfor det betyder noget
Compliance er ikke et dokument. Det er en test.
Både DORA og EU's netregel om cybersikkerhed flytter sikkerhed fra politik til bevis: I skal faktisk teste jeres systemer og øve jeres folk, efter en plan, og kunne vise en myndighed, at I gjorde det. Det er præcis, hvad vi leverer — uafhængigt, dokumentationsfokuseret og koblet til jeres forpligtelser.
Forordningen om digital operationel robusthed
DORA (forordning (EU) 2022/2554) har været gældende siden 17. januar 2025. Kapitel IV kræver et program for digital operationel robusthedstest — og accepterer ikke teori i stedet for test.
Hvem er omfattet
Banker og kreditinstitutter, forsikringsselskaber, investeringsselskaber, betalings- og e-pengeinstitutter, udbydere af kryptoaktivtjenester og andre finansielle enheder.
Forordning (EU) 2022/2554 · kapitel IV (art. 24–27)
Hvad det kræver
- Et program for digital operationel robusthedstest (art. 24–25)
- Scenariebaseret test blandt de påkrævede testtyper
- Avanceret trusselsledet penetrationstest (TLPT) mindst hvert 3. år for enheder udpeget som væsentlige (art. 26–27)
- Dokumenterede resultater, fund og udbedring
EU's netregel om cybersikkerhed
NCCS (delegeret forordning (EU) 2024/1366) fastsætter fælles cybersikkerhedsregler for grænseoverskridende elektricitetsstrømme. Den gælder enheder med høj og kritisk betydning, udpeget via Electricity Cybersecurity Impact Index (ECII).
Hvem er omfattet
Elvirksomheder, udpegede elmarkedsoperatører (NEMO'er) og organiserede markeder klassificeret som høj- eller kritisk-betydning.
Delegeret forordning (EU) 2024/1366
Hvad det kræver
- Cyberrisikostyring på tværs af høj-/kritisk-betydnings-perimeteren, mindst hvert 3. år
- Krisehåndtering og øvelse af cyberkriseberedskab
- Minimums-cybersikkerhedskontroller, overvågning og rapportering
Sådan hjælper vi
Jeres forpligtelse, koblet til det, vi gør
Hvert krav passer til en konkret opgave — kombinér dem til en testkalender, der holder jer klar hele tiden.
Klar til revision
Dokumentation, jeres myndighed vil acceptere
Dokumenteret øvelse
Hele forløbet: scenarie, tidslinje, deltagere, beslutninger og huller.
Tekniske fund
Hvert fund med alvorsgrad, dokumentation og reproduktionstrin.
Prioriteret udbedring
En handleplan med ansvarlige — hvad I skal rette først og hvorfor.
Gentest-verifikation
Bevis for, at sårbarhederne er lukket, klar til jeres revisor.
FAQ
DORA- & NCCS-test — hyppige spørgsmål
Kræver DORA tabletop-øvelser?
DORA kræver et program for digital operationel robusthedstest, og kapitel IV nævner scenariebaseret test blandt de påkrævede testtyper. Faciliterede tabletop-øvelser er den praktiske måde, de fleste finansielle enheder leverer den scenariebaserede test og dokumenterer deres kriseberedskab.
Hvad er scenariebaseret test under DORA?
Test, der fører jeres organisation gennem en realistisk ICT-hændelse for at validere detektion, respons, kommunikation og beslutningstagning — præcis hvad en faciliteret tabletop-øvelse leverer.
Kræver DORA penetrationstest?
Ja. DORA's testprogram omfatter sårbarhedsvurderinger og — for enheder udpeget som væsentlige — avanceret trusselsledet penetrationstest (TLPT) mindst hvert tredje år. Vores penetrationstest og kontinuerlige red teaming understøtter disse krav.
Hvem er omfattet af EU's netregel om cybersikkerhed (NCCS)?
El-enheder med høj og kritisk betydning — elvirksomheder, NEMO'er og organiserede markeder — som klassificeret af nationale myndigheder via Electricity Cybersecurity Impact Index (ECII).
Hvor ofte skal vi teste?
Kadencen afhænger af reguleringen og jeres klassificering: DORA kræver avanceret test mindst hvert tredje år for væsentlige enheder, og NCCS kræver cyberrisikostyring mindst hvert tredje år. Vi hjælper jer med at bygge en testkalender, der holder jer klar hele tiden.
Leverer I dokumentation til revisorer og myndigheder?
Ja. Hver opgave slutter med dokumenteret bevis — øvelsesrapporten, tekniske fund, en prioriteret udbedringsplan og gentest-verifikation — formateret til jeres bestyrelse, revisorer og myndighed.
Er I uafhængige?
Ja. Vi er leverandørneutrale uden produkter at sælge. Vores eneste interesse er, at jeres forsvar — og dokumentationen for det — holder.
Bliv compliant — og forbliv klar.
Fortæl os jeres sektor, så kortlægger vi den hurtigste vej til at leve op til jeres DORA- eller NCCS-forpligtelser.
Book en samtale