Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
Danish regulation enhancing resilience and preparedness in the energy sector, implementing CER and NIS2 requirements and focusing on organizational preparedness, physical security, and cybersecurity.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Virksomheder skal have en politik for adgangskontrol til at sikre, at virksomhedens net- og informationssystemer beskyttes mod uautoriseret fysisk og logisk adgang.
















Virksomheder skal så vidt muligt og hvor relevant anvende multifaktorautentificering (MFA) eller kontinuerlig autentificering ved adgang til virksomhedens net- og informationssystemer jf. dog § 55, stk. 1.




















Virksomheder skal sikre, at fjernadgange til virksomhedens net- og informationssystemer beskyttes efter bestemmelserne i §§ 52-54.
Stk. 2. Fjernadgange til virksomhedens forsyningskritiske net- og informationssystemer skal tildeles i en tidsbegrænset periode, så fjernadgange kun er åbne i tidsrum med et godkendt arbejdsbetinget behov for at tilgå et system.
Stk. 3. Virksomheder skal udarbejde procedurer til at kunne opdage og håndtere cyberangreb mod fjernadgange til forsyningskritiske net- og informationssystemer.




























Virksomheder skal foretage styring af adgangselementer, herunder passwords til virksomhedens net- og informationssystemer samt til netværksudstyr, der kan påvirke leveringen af virksomhedens tjenester. Adgangsstyringen skal understøtte:
Stk. 2. Virksomheder skal foretage tvungen udskiftning af standardpasswords til net- og informationssystemer og netværksudstyr, inden at de tilsluttes virksomhedens netværk, jf. § 49, stk. 2.




























Virksomheder skal regelmæssigt kontrollere, at foranstaltninger efter §§ 52-56 gennemføres og fungerer efter hensigten. Fejl og mangler skal rettes hurtigt og årsagerne hertil undersøges.












Virksomheder skal have en plan over øvelser, som virksomheden planlægger at gennemføre over en femårig periode i henhold til § 21.
Stk. 2. Den femårige øvelsesplan skal dække alle øvelseselementer i bilag 4.
Stk. 3. Virksomheder skal første gang udarbejde en femårig øvelsesplan som dækker perioden fra den 1. oktober 2025 til den 30. september 2030. Derefter udarbejdes en ny øvelsesplan for en ny femårig periode.
Stk. 4. Den femårige øvelsesplan er tentativ og skal opdateres minimum én gang årligt og ved væsentlige ændringer.
Bilag 4. Øvelseselementer:




















Virksomheder skal evaluere øvelser, som virksomheden gennemfører efter § 21.
Stk. 2. Virksomheder skal udarbejde og sende en øvelsesevaluering, når øvelsen har indeholdt øvelseselementer fra bilag 4 til Energistyrelsens til godkendelse senest tre måneder efter, at en øvelse er afholdt. Øvelsesevalueringen skal som minimum indeholde en beskrivelse af:








Virksomheder i niveau 3-5 skal minimum øve deres beredskab én gang om året med udgangspunkt i egne beredskabsplaner, jf. § 19.
Stk. 2. Virksomheder i niveau 2 skal minimum øve deres beredskab hvert andet år.
Stk. 3. Virksomheder i niveau 4 og 5 skal én gang om året øve genopretning af virksomhedens forsyningskritiske net- og informationssystemer, jf. øvelseselement nr. 18 i bilag 4.
Stk. 4. Virksomheders ledelsesorgan skal i relevant omfang deltage i beredskabsøvelser.
Stk. 5. Virksomheder skal efter anmodning fra henholdsvis Energinet eller Energistyrelsen deltage i sektorberedskabsøvelser, jf. § 89 og § 101.
















Virksomheder skal årligt gennemføre funktionstests af teknisk udstyr, som virksomheden planlægger at anvende i forbindelse med håndteringen af en hændelse, herunder test af alternative kommunikationsmidler og teknisk kontrol af kommunikationsveje.








Virksomheder skal have et operationelt kontaktpunkt inden for egen organisation, som myndigheder og virksomheder, der forestår sektorberedskabet, kan kontakte.
Stk. 2. Det operationelle kontaktpunkt skal være i stand til at modtage udmeldinger om ændringer i sektorberedskabsniveau på alle tider af døgnet, så virksomheden kan iværksætte sektorberedskabsforanstaltninger i henhold til § 13, stk. 3, og videreformidle information og udmeldinger internt i virksomheden.
Stk. 3. Virksomheder skal holde Energistyrelsen underrettet om opdaterede kontaktoplysninger på virksomhedens operationelle kontaktpunkt, jf. dog stk. 4.
Stk. 4. Virksomheder i henholdsvis el-, gas- og brintsektoren skal holde Energinet underrettet om opdaterede kontaktoplysninger på virksomhedens operationelle kontaktpunkt.








Virksomheder skal være i stand til at opretholde kommunikationslinjer eller anvende alternative kommunikationsformer i forbindelse med håndteringen af en hændelse.




















Hændelser skal håndteres af den enkelte virksomhed med udgangspunkt i virksomhedens beredskabsplaner med de nødvendige tilpasninger til situationen.
Stk. 2. Virksomheder i niveau 3-5 skal i forbindelse med håndteringen af en hændelse være i stand at indsætte tilstrækkeligt personale og teknisk assistance på alle tider af døgnet, så virksomheden kan opretholde eller genoprette virksomhedens tjenester.
























Virksomheder skal have en politik for informationssystemsikkerhed til at fastlægge en overordnet ramme for sikkerhed i virksomhedens net- og informationssystemer.








Virksomheder skal have procedurer for sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer. Procedurerne skal indeholde:
































Virksomheder skal være i stand til at identificere, reagere på og mitigere sårbarheder, som kan påvirke sikkerheden i virksomhedens net- og informationssystemer.
Stk. 2. Virksomheder skal være i stand til at modtage varsler om sårbarheder på elektronisk vis.
Stk. 3. Virksomheder skal ved modtagelse af et varsel om en sårbarhed foretage en risikovurdering af virksomhedens eksponering og mitigere sårbarheder, som kan påvirke sikkerheden i virksomhedens net- og informationssystemer.
Stk. 4. Virksomheder i niveau 4 og 5 skal være i stand til at reagere på varsler efter stk. 2 og 3 uden unødigt ophold.
Stk. 5. Virksomheder skal tage stilling til, om sårbarheder, som virksomheden identificerer i virksomhedens net- og informationssystemer, bør offentliggøres, herunder i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, jf. § 45.
Stk. 6. Virksomheder skal sikre, at oplysninger om sårbarheder, som kan have sikkerhedsmæssig betydning for energisektoren, videreformidles til Energistyrelsen. Virksomheder i el-, gas- og brintsektoren skal ligeledes videreformidle oplysning om sårbarheder, til Energinet.








































Virksomheder skal sikre, at virksomhedens net- og informationssystemer samt software- og hardwareaktiver, som anvendes i leveringen af virksomhedens tjenester, så vidt muligt hærdes, herunder gennem sikre konfigurationer, jf. § 49, samt med antimalware og nyeste system- og sikkerhedsopdateringer i hele deres livscyklus.
Stk. 2. System- og sikkerhedsopdateringer af forsyningskritiske net- og informationssystemer efter stk. 1, skal gennemføres på baggrund af en risikovurdering, hvor risici mod sikkerheden i systemerne evalueres i forhold til risici for opretholdelsen af virksomhedens evne til at levere sine tjenester.




































Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.
