Compliance-dokumentation der findes, før tilsynet spørger
De fleste laver først rapporter, når myndigheden ringer – og opdager så, at data mangler. Se hvordan planlagte rapporter, signerede PDF'er med SHA-256 og faste kadencer gør dokumentationen til en automatisk del af driften.
Der er to måder at lave compliance-dokumentation på.
Den ene er at vente, til nogen beder om den, og så bruge tre uger på at samle regneark. Den anden er at lade den blive til, mens driften kører.
Forskellen viser sig sjældent i kvaliteten af dokumentet. Den viser sig i, hvad man opdager undervejs.
Problemet med den reaktive model
Når en organisation først eksporterer data den uge, tilsynet melder sin ankomst, sker der typisk fire ting:
Hullerne dukker op nu
Data for marts mangler, fordi en integration stod stille i to uger. Det opdages først her – hvor det ikke kan rettes.
Ingen sammenligning over tid
Én eksport viser en tilstand. NIS2 forventer løbende overvågning – altså en udvikling.
✍️ Dokumentet kan ikke verificeres
Et regneark eksporteret i sidste uge beviser ikke, hvordan virkeligheden så ud i marts.
Det tager tid, I ikke har
Tre uger med manuelt arbejde, hver gang nogen spørger.
Fem rapporttyper, der dækker de spørgsmål, der stilles
| Rapport | Svarer på | Anbefalet kadence |
|---|---|---|
| Låseaktivitet | Hvem tilgik hvilke låse, hvornår, og med hvilket resultat | Månedligt |
| Personadgang | Alle adgange for udvalgte personer, plus hvilke nøgler de har | Månedligt |
| Nøgleinventar | Alle nøgler: hvem har dem, hvornår blev de sidst brugt, hvilke er sovende | Årligt |
| Hændelser og godkendelser | Hændelser og godkendelser af adgange med responstider | Kvartalsvis |
| Gæstehistorik | Hvem har været her og hvorfor – gæster og formålsregistreringer samlet | Månedligt |
Kadencerne er ikke tilfældige. Månedligt for aktivitet afspejler NIS2's forventning om løbende overvågning. Årligt for nøgleinventar svarer til en inventaropgørelse. Kvartalsvis for hændelser passer til ledelsestilsyn – og ledelsen skal kunne dokumentere, at de har ført det.
Nøgleinventaret er den, der overrasker
De fleste organisationer tror, de ved, hvor mange nøgler der er i omløb. Det gør de sjældent.
Rapporten viser sovende nøgler – nøgler, der ikke har været brugt i lang tid. Hver enkelt er et spørgsmål: er personen holdt op? Er anlægget nedlagt? Eller er det en adgang, ingen længere holder øje med? Det er præcis den slags, en risikovurdering skal bygge på.
Signeret PDF med SHA-256
Hver rapport kan genereres i to formater:
- Signeret PDF – til dokumentation over for tilsyn og ledelse
- CSV-eksport – til videre analyse
Den signerede PDF får en SHA-256-checksum. Den kan kopieres og verificeres senere.
Hvorfor det betyder noget: en PDF uden checksum beviser kun, at nogen på et tidspunkt lavede en PDF. En PDF med checksum kan efterprøves – hvis dokumentet er ændret med ét tegn, stemmer checksummen ikke længere.
Det gør forskellen på et dokument, der beskriver jeres kontroller, og et dokument, der er en kontrol.
Planlæg dem, så de kommer af sig selv
En rapport, der skal huskes, bliver glemt. Derfor kan hver rapporttype sættes på en plan:
Ny plan
├─ Rapporttype ──► fx Låseaktivitet
├─ Omfang ──► hele lokationen, eller udvalgte låse/personer
├─ Frekvens ──► månedligt · kvartalsvis · årligt
└─ Modtagere ──► op til 10 e-mailadresser
│
└──► Rapporten genereres og sendes automatisk
Næste kørsel og seneste kørsel vises på planen
Når planen kører, lander rapporten hos modtagerne uden at nogen har gjort noget. Efter et år har I tolv månedsrapporter, der viser en udvikling – i stedet for ét øjebliksbillede taget under pres.
Sletter I en plan, stopper fremtidige rapporter, men allerede genererede rapporter bevares. Historikken forsvinder ikke, fordi nogen rydder op i planerne.
Når en rapport fejler
Rapporter genereres i baggrunden og har en status: genererer, klar eller fejlet. En fejlet rapport kan køres igen direkte fra oversigten.
Det lyder som en detalje. Men en fejlet månedsrapport, ingen opdager, er præcis det hul, der viser sig et år senere, når nogen beder om marts.
Hvad det giver, når tilsynet kommer
| Spørgsmål fra tilsynet | Svar |
|---|---|
| Hvordan overvåger I adgang løbende? | Månedlig rapport over låseaktivitet – her er de seneste tolv |
| Hvor mange nøgler er i omløb? | Årligt nøgleinventar med sovende nøgler markeret |
| Hvordan fører ledelsen tilsyn? | Kvartalsrapport over hændelser og godkendelser sendt til ledelsen |
| Kan vi stole på dokumentet? | Signeret PDF med SHA-256-checksum, der kan verificeres |
FAQ
Hvad er forskellen på en signeret PDF og en CSV-eksport?
Den signerede PDF er dokumentation, der kan verificeres via sin SHA-256-checksum, og er beregnet til tilsyn og ledelse. CSV-eksporten er rådata til videre analyse i egne værktøjer.
Hvad sker der med gamle rapporter, hvis vi sletter en plan?
De bevares. Kun de fremtidige automatiske rapporter stopper.
Hvorfor er nøgleinventar anbefalet årligt og ikke oftere?
Fordi det er en afstemning, ikke en overvågning. Aktivitet overvåges løbende måned for måned, mens inventaret gennemgås som en samlet optælling – typisk én gang om året sammen med den øvrige risikovurdering.
Hvor mange kan modtage en planlagt rapport?
Op til ti e-mailadresser pr. plan.
Kan en rapport afgrænses til bestemte låse eller personer?
Ja. En rapport kan dække hele lokationen eller kun udvalgte låse eller personer, og altid for en valgt periode.
Kontakt os
Skal jeres dokumentation være klar, før nogen spørger? Kontakt SnapKey.
Relaterede artikler
NIS2 i Danmark 2026 – 6.000 virksomheder og aktivt tilsyn
NIS2-loven har været i kraft siden 1. juli 2025, og tilsynet er begyndt. Se hvor mange danske virksomheder der er omfattet, hvad tilsynet spørger om, og hvilken dokumentation du skal kunne fremvise.
Audit-rapporter og compliance-dokumentation med SnapKey
Automatisk generering af audit-klare rapporter for NIS2, CER, ISO 27001 og GDPR. Komplet sporbarhed og compliance-dokumentation.
Energiloven og adgangskontrol – Krav til elforsyning og kritisk infrastruktur
Forstå kravene i energiloven til fysisk sikring og adgangskontrol. Lær hvordan SnapKey hjælper el- og forsyningsselskaber med compliance.