NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025. Dermed er cybersikkerhedsforanstaltninger og underretningspligt ikke længere en mulighed for tusindvis af virksomheder, men et bindende lovkrav.
Vores spørgsmål og svar er et neutralt vidensområde, der skal bane vejen gennem de regulatoriske krav. Vi har oversat direktivets komplekse bestemmelser til praksisnære svar, så I kan koncentrere jer om det væsentlige: jeres virksomheds modstandsdygtighed.
NIS2 (direktiv (EU) 2022/2555) er det reviderede europæiske regelsæt for cybersikkerhed i kritiske sektorer. Det afløser NIS-direktivet fra 2016 og udvider både kredsen af omfattede virksomheder og de indholdsmæssige krav betydeligt. Direktivet er unionsret; i Danmark gennemføres det af NIS 2-loven (LOV nr. 434 af 06.05.2025), der trådte i kraft den 1. juli 2025 – tusindvis af enheder i 18 sektorer er omfattet.
Direktivet forpligter omfattede organisationer på to kerneområder: for det første konkrete risikostyringsforanstaltninger efter artikel 21 (blandt andet hændelseshåndtering, forsyningskædesikkerhed, MFA og opretholdelse af driften) og for det andet en trinvis underretningspligt efter artikel 23 – tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned.
Det særlige i forhold til NIS1: ansvaret ligger udtrykkeligt hos ledelsen – artikel 20, stk. 1, kræver, at ledelsesorganerne godkender risikostyringsforanstaltningerne og overvåger gennemførelsen af dem, og direktivet åbner for, at de kan gøres ansvarlige for enhedens overtrædelser; om det i den enkelte sag fører til et personligt krav, afgøres af national ret. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Typisk er mellemstore og store virksomheder omfattet, når de er aktive i en af de 18 NIS2-sektorer. Som mellemstor virksomhed regnes den, der beskæftiger mindst 50 medarbejdere eller har en årlig omsætning på mindst 10 mio. EUR. Som stor virksomhed regnes den, der har mindst 250 medarbejdere eller mindst 50 mio. EUR i omsætning og en balancesum på over 43 mio. EUR.
Derudover findes der enheder, der er omfattet af NIS2 uanset deres størrelse – blandt andet kvalificerede tillidstjenesteudbydere, TLD-navneregistre, udbydere af DNS-resolvertjenester og offentlige elektroniske kommunikationsnet.
For koncernstrukturer gælder: datterselskaber vurderes som regel selvstændigt. En holdbar indplacering kræver: (1) sammenhold med sektorerne, (2) størrelses- og koncernlogik, (3) de nationale særregler. I Danmark sker registreringen via virk.dk – fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, skal registrere sig inden for 2 uger.
NIS2 omfatter i alt 18 sektorer fordelt på to bilag med forskellige tilsynsordninger.
Bilag I (11 sektorer, særlig kritisk betydning): energi (elektricitet, fjernvarme og fjernkøling, olie, gas, brint), transport (luft, jernbane, søfart, vej), bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur (blandt andet IXP, DNS, TLD, cloud, datacentre, CDN, tillidstjenester, telekommunikation), forvaltning af IKT-tjenester B2B (især MSP og MSSP), offentlig forvaltning samt rummet.
Bilag II (7 sektorer, andre kritiske sektorer): post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstillingsvirksomhed (blandt andet medicinsk udstyr, computere og elektronik, maskiner, motorkøretøjer), digitale udbydere (onlinemarkedspladser, søgemaskiner, sociale netværk) samt forskningsinstitutioner.
Enheder i bilag I er underlagt et tættere tilsyn end enheder i bilag II; sanktionsrammen er derimod den samme, for NIS 2-loven fastsætter intet maksimumsbeløb. For visse udbydere af digital infrastruktur gælder NIS2 uanset virksomhedens størrelse. Sektortilhørsforholdet alene er ikke nok – størrelsesgrænserne og særreglerne skal altid vurderes for sig.
NIS2 deler omfattede organisationer i to klasser, der adskiller sig i tilsynets intensitet – ikke i sanktionsrammen.
Væsentlige enheder er som regel store virksomheder fra 250 medarbejdere (eller fra 50 mio. EUR i årlig omsætning og over 43 mio. EUR i balancesum) i bilag I-sektorer samt visse enheder uanset størrelse – blandt andet kvalificerede tillidstjenesteudbydere, TLD-navneregistre og udbydere af DNS-resolvertjenester. For dem gælder proaktivt tilsyn: den myndighed, der fører tilsyn med sektoren, kan når som helst kræve kontrol og dokumentation – også uden konkret anledning.
Vigtige enheder er typisk mellemstore virksomheder (50–249 medarbejdere eller 10–50 mio. EUR i omsætning) i bilag I-sektorer samt store virksomheder i bilag II-sektorer. For dem gælder reaktivt tilsyn – myndigheden griber som regel først ind ved konkrete tegn på overtrædelse.
Sanktionen er den samme for begge klasser: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Forskellen ligger altså i, hvor tæt tilsynet er – ikke i, hvad en overtrædelse koster.
For virksomheder med cirka 50–500 medarbejdere er det vigtigste første spørgsmål: falder vi på grund af vores aktivitet eller branche ind i en NIS2-sektor, og opfylder vi størrelseslogikken? De kritiske tærskler: mellemstore virksomheder fra 50 medarbejdere eller fra 10 mio. EUR i omsætning; store virksomheder fra 250 medarbejdere eller fra 50 mio. EUR i omsætning.
En pragmatisk fremgangsmåde: (1) sammenhold aktivitet og udbudte tjenester med NIS2-sektorerne, (2) undersøg virksomhedens størrelse og eventuelt koncern- og gruppelogikken – datterselskaber skal som regel vurderes selvstændigt, (3) afklar, om virksomheden kan være omfattet som kritisk digital tjeneste eller IKT-leverandør eller som led i en kritisk værdikæde, (4) dokumentér resultatet internt (dato, forudsætninger, kilder).
Indplaceringen er jeres eget ansvar. Er I omfattet, sker registreringen via virk.dk efter reglerne i NIS 2-loven. Registreringen erstatter dog ikke jeres egen retligt bindende indplacering. Anbefaling: skriv resultatet ned, og se det efter en gang om året. Har I ikke registreret jer endnu, bør det ske straks – fristen for den første registrering var den 1. oktober 2025.
Kernen består af tre uadskillelige områder:
Uden governance ingen prioriteter, uden foranstaltninger ingen modstandsdygtighed, uden underretning ingen rettidig håndtering af hændelser.
Artikel 21 i NIS2 fastlægger ti minimumsområder for risikostyringsforanstaltninger, der skal gennemføres forholdsmæssigt i forhold til risikoen og virksomhedens størrelse:
Nøglebegrebet er forholdsmæssighed: hvor dybt foranstaltningerne skal føres ud i livet, afhænger af risiko, virksomhedens størrelse og de mulige følger af et udfald. Udgangspunktet er altid en dokumenteret risikoanalyse – den afgør, hvilke områder der skal tages fat på med det samme, og hvor en trinvis opbygning er forsvarlig. Typisk begynder virksomheder med tre prioriteter: en dokumenteret risikoanalyse, en afprøvet hændelsesproces og en fungerende genskabelse fra backup. De områder er grundlaget og er oftest udslagsgivende ved rigtige sikkerhedshændelser.
NIS2 kræver ingen ISO 27001-certificering men egnede og forholdsmæssige sikkerhedsforanstaltninger. Virksomheder kan læne sig op ad anerkendte standarder som ISO 27001, SOC 2 eller NIST CSF – nogen certificeringspligt findes ikke.
I praksis kan en ISO 27001-certificering alligevel være nyttig: den strukturerer arbejdet, giver et bevis, der kan holde til en revision og gør det lettere at kommunikere med kunder, leverandører og myndigheder.
Det afgørende er at foranstaltningerne virker i praksis, og at governance fungerer – ikke certifikatet. Virksomheder, der allerede er ISO 27001-certificerede, har et godt udgangspunkt, men skal undersøge, om de NIS2-specifikke krav – især til underretningsfrister og forsyningskædesikkerhed – er dækket fuldt ud. Er I ikke certificerede, så begynd pragmatisk, og planlæg certificeringen som et mål på mellemlangt sigt. En dokumenteret begrundelse for valget øger mulighederne for at bestå en revision betydeligt.
NIS2 kræver egnede og forholdsmæssige foranstaltninger. Det vil sige: risiko, virksomhedens størrelse, sandsynligheden for at noget indtræffer og den mulige skade er med til at afgøre, hvor dybt og bredt foranstaltningerne føres ud i livet.
I praksis er forholdsmæssighed en dokumentations- og beslutningslogik: hvorfor prioriterer vi X frem for Y, hvilke risici accepterer vi midlertidigt, og hvilke skal begrænses med det samme.
Et eksempel: en virksomhed med 60 medarbejdere og overskuelig it skal ikke føre foranstaltningerne lige så dybt ud i livet som en koncern med kritisk infrastruktur – men den skal grundlæggende dække de samme områder. Det afgørende er, at enhver prioritering hviler på en dokumenteret risikovurdering og kan begrundes. Ved et tilsyn ser den kompetente myndighed ikke efter, om enhver tænkelig foranstaltning er gennemført, men om de trufne valg er risikoafstemte, dokumenterede og virksomme. En ryddelig begrundelse for forholdsmæssigheden er dermed i sig selv et centralt bevis for, at I kan holde til en revision.
En hændelse er væsentlig efter NIS2, når den forårsager eller kan forårsage alvorlige driftsforstyrrelser medfører betydelige økonomiske tab eller påfører andre personer og organisationer betydelig skade. Det afgørende er ikke datalækket i sig selv, men virkningen på tjenestens tilgængelighed, integritet eller fortrolighed.
EU-gennemførelsesforordning 2024/2690 fastlægger for visse sektorer yderligere kriterier – blandt andet antallet af berørte brugere, udfaldets varighed og den geografiske udbredelse.
I praksis skal virksomheder udvikle en intern klassificeringslogik med klare svar: hvem afgør, om en hændelse skal underrettes om? Ud fra hvilke kriterier? Den beslutning skal være truffet før hændelsen – for fristen på 24 timer løber fra det tidspunkt, hvor I får kendskab til den, ikke først efter den interne afklaring. Et velafprøvet værktøj er en tærskeltabel, der er fastlagt på forhånd, med eksempelscenarier og klare beslutningsveje. Tabellen bør ses efter mindst en gang om året.
NIS2 foreskriver en trinvis underretning om væsentlige hændelser til den kompetente myndighed. I Danmark er tilsynet delt sektorvis, så underretningen går til den myndighed, der fører tilsyn med jeres sektor. Fristerne løber fra det tidspunkt, hvor virksomheden bliver bekendt med hændelsen:
Forudsætningen for at holde fristerne er forberedelse: den, der ikke på forhånd har fastlagt roller, eskalationsveje og minimumsskabeloner, kan næppe holde fristerne, når det gælder. I Danmark sker underretningen via virk.dk; omfattede enheder bør have adgang og proces på plads allerede i den daglige drift. Afklar først, hvilken myndighed der fører tilsyn med netop jeres sektor.
Den tidlige varsling er ikke den endelige detaljerede rapport. Den skal tidligt signalere til den kompetente myndighed, at der kan foreligge en væsentlig hændelse, herunder en angivelse af mulige årsager og en mulig grænseoverskridende virkning.
I praksis hjælper en forberedt minimumsskabelon: tidspunkt og opdagelse, berørte tjenester, første virkninger, første hypotese, kontaktperson og næste opdatering.
Den endelige rapport (senest efter en måned) indeholder:
Det kræver, at der under hændelsen føres en „logbog“, ellers er forløbet svært at rekonstruere bagefter.
NIS2 og GDPR er to selvstændige regelsæt med hver sit beskyttelsesformål, og de kan gribe ind samtidig ved en sikkerhedshændelse. GDPR beskytter personoplysninger og kræver en anmeldelse til datatilsynsmyndigheden inden for 72 timer. NIS2 retter sig mod tilgængeligheden og integriteten af systemerne og kræver allerede en tidlig varsling inden for 24 timer.
Ved et ransomwareangreb, der lammer systemerne og lader data slippe ud, løber begge pligter parallelt – med forskellige frister og til forskellige myndigheder.
I praksis: hændelsesresponsen skal fra første færd afklare, om anmeldelsespligten efter GDPR udløses sideløbende, så begge veje og frister kører synkront. Anbefaling: hold i hændelsesloggen fast, hvilke pligter der blev vurderet, og hvilke beslutninger der blev truffet med hvilken begrundelse. Så kan det dokumenteres uden huller, at alle frister blev overholdt.
Forsyningskædesikkerhed efter NIS2 (artikel 21, stk. 2, litra d) betyder, at omfattede enheder skal vurdere og styre cybersikkerhedsrisiciene hos deres direkte leverandører og tjenesteudbydere systematisk – ikke kun én gang, men som en gentagelig proces. Det omfatter mindst:
Særligt relevant: bliver en kritisk leverandør selv ramt af et angreb, skal jeres egen enhed kunne vurdere, om det udløser en underretningspligt hos jer selv og handle på det. I praksis begynder de fleste virksomheder med en kritikalitetsliste over deres ti vigtigste leverandører. For højrisikoleverandører anbefales desuden et tilsyn på stedet eller et udvidet spørgeskema.
NIS2 nævner sikker anskaffelse, udvikling og vedligeholdelse, herunder håndtering og offentliggørelse af sårbarheder. I praksis omfatter det:
Uden den struktur opstår der efterslæb, som øger risikoen både ved tilsyn og ved hændelser.
NIS2 forankrer cybersikkerhed udtrykkeligt på governanceniveau: efter artikel 20 i NIS2 skal ledelsesorganerne – direktion, bestyrelse eller tilsvarende organer – godkende cybersikkerhedsforanstaltningerne og overvåge gennemførelsen af dem, og direktivet åbner for, at de kan gøres ansvarlige for enhedens overtrædelser. Det er en central nyskabelse i forhold til NIS1.
Konkret betyder det tre pligter for ledelsen:
For mindre virksomheder betyder det: ledelsen skal integrere NIS2 aktivt i virksomhedsledelsen. En ren uddelegering til it-afdelingen uden egen deltagelse i governance opfylder ikke governancepligten efter artikel 20. Anbefaling: indfør en årlig ledelsesgennemgang, der dokumenterer, at foranstaltningerne er godkendt, gennemført og efterprøvet. Referatet tjener ved et tilsyn som dokumentation for governancepligten.
Direktivet overlader det til medlemsstaterne at fastsætte sanktionerne. I Danmark bestemmer § 32 i NIS 2-loven alene, at der straffes med bøde – loven nævner hverken et maksimumsbeløb, en procentsats eller en valuta, og juridiske personer hæfter efter de almindelige regler. Rammen er den samme for begge klasser af enheder:
Forskellen mellem de to klasser ligger altså i tilsynet, ikke i sanktionen. Sanktionen er desuden en bødestraf, som domstolene idømmer, ikke et administrativt bødeforlæg fra en myndighed. Bøden er heller ikke det eneste redskab: tilsynsmyndigheden kan udstede bindende påbud, kræve dokumentation og gennemføre sikkerhedsaudits, og artikel 32 i direktivet åbner over for væsentlige enheder desuden for midlertidigt at suspendere en ledende persons varetagelse af ledelsesfunktioner.
Dertil kommer ledelsens ansvar efter artikel 20, stk. 1, i NIS2: ledelsesorganerne skal godkende cybersikkerhedsforanstaltningerne og overvåge gennemførelsen af dem og kan gøres ansvarlige for enhedens overtrædelser – om det i den enkelte sag fører til et personligt krav, og efter hvilke regler, afgøres af national ret. Denne side peger ikke på en bestemt dansk ansvarsnorm og erstatter ikke juridisk rådgivning. Bødens størrelse fastsættes af domstolene efter en konkret vurdering af blandt andet overtrædelsens grovhed, dens varighed og virksomhedens samarbejdsvilje. Myndighederne kan desuden påbyde en enhed at oplyse offentligheden om en sikkerhedsbrist, når det er i offentlighedens interesse.
NIS2 er ikke bare en „it-opgave“, men kræver klar governance. For mindre virksomheder fungerer en minimumsmodel for roller:
Skriv ansvaret ned, gør eskalationen tydelig – og rul først derefter kontrollerne ud.
NIS2 bliver løbende præciseret gennem vejledninger, national fortolkning og forslag til tilpasninger. God praksis er derfor:
En dato for „seneste opdatering“ og korte ændringsnoter øger gennemsigtigheden over for myndigheder og revisorer.
Excel kan hjælpe en mindre virksomhed i begyndelsen (opgørelse, liste over foranstaltninger, ansvarsfordeling) – men NIS2 kræver mere end „en liste“: gentagelige processer, underretning der kan holde fristerne, kontrol af forsyningskæden og dokumentation for, at foranstaltningerne virker.
Senest når I har flere lokationer, mange systemer eller hyppige ændringer, bliver Excel svært: versionskaos, manglende revisionsspor, uklart ejerskab, manuelle påmindelser og skrøbelig dokumentation.
Anbefaling: begynd pragmatisk, men fastlæg tidligt et målbillede, så I ikke kører fast i øer af løsninger.
NIS2-direktivet er gennemført i dansk ret med NIS 2-loven, LOV nr. 434 af 06.05.2025, der trådte i kraft den 1. juli 2025. Dermed gælder der bindende krav, blandt andet til sikkerhed og til underretning.
Registreringen sker via virk.dk, og fristen for den første registrering var den 1. oktober 2025. Enheder, der bliver omfattet senere, skal registrere sig inden for 2 uger, fra de bliver omfattet.
Vigtigt: NIS2-pligterne gælder uafhængigt af registreringsfristen. Mangler jeres registrering, sker den via virk.dk og bør ske hurtigst muligt – registrering er fortsat mulig. En forsømt registrering fritager hverken for underretningspligten ved væsentlige hændelser eller for det ansvar, der påhviler ledelsesorganerne. Bemærk, at tilsynet er delt sektorvis – afklar derfor først, hvilken af de nationale cybersikkerhedsmyndigheder der fører tilsyn med netop jeres sektor. En hurtig registrering og opbygningen af minimumsforanstaltningerne kan kun anbefales.
Først: afklar, om I er omfattet. Falder virksomheden ind under NIS2 efter sektor og størrelse? Indplaceringen er jeres eget ansvar, og er I omfattet, sker registreringen via selvbetjeningsløsningen på virk.dk hos Styrelsen for Samfundssikkerhed. Er det på plads, anbefales en pragmatisk start i fem skridt:
De fem skridt skaber et handlekraftigt udgangspunkt, før den fulde opbygning af foranstaltninger efter artikel 21 går i gang. Tidsplan: afklaring og registrering i de første fire uger; skridt 4 og 5 kan køre parallelt i uge 2–8. Sideløbende bør den første risikoanalyse laves – den er grundlaget for alle videre foranstaltninger efter artikel 21.
Registreringen sker digitalt via virk.dk: I logger på med jeres erhvervslogin i selvbetjeningsløsningen på virk.dk og udfylder derefter selve registreringen af enheden.
Planlæg lidt forberedelsestid: adgangen kræver som regel et erhvervslogin med de rette rettigheder samt en intern aftale om, hvem der må handle på virksomhedens vegne.
I løsningen oplyses stamdata, indplacering og oplysninger om enheden samt kontaktoplysninger. Fastlæg internt, hvem der administrerer, og hvem der er kontaktpunkt for NIS2.
Styrelsen for Samfundssikkerhed har en vejledning på samsik.dk til registreringen.
Registrering: fristen for den første registrering efter NIS 2-loven var den 1. oktober 2025 – og enheder, der bliver omfattet senere, har 2 uger, fra de bliver omfattet. Registreringen sker via virk.dk og bør ske straks, hvis den mangler.
Underretning om hændelser (trinvis):
Fristerne kan kun holdes, hvis roller, kommunikationsveje og minimumsskabeloner er fastlagt på forhånd.
Der findes ingen officielle standardtal for omkostningerne, fordi NIS2 skal gennemføres risikobaseret og forholdsmæssigt. Typiske omkostningsdrivere i en mindre virksomhed:
Vigtigt: NIS 2-loven indeholder ingen tilskudsordning, og udgifterne til at efterleve reglerne er virksomhedens egne. Det giver mening at planlægge indsatsen i bølger: først minimumsevnerne, derefter en trinvis højnelse af modenheden.
Tre særligt nyttige officielle veje:
Tip: læg en intern „NIS2-kildeliste“ (samsik.dk, lovteksten på Retsinformation, jeres sektormyndighed), og se den efter hvert kvartal.
Fra den første opgørelse til sikringen af jeres forsyningskæde – struktureret og realistisk.
59 fagbegreber om NIS2, GDPR og cybersikkerhed – forklaret forståeligt og samlet ét sted.
Compliance Compass automatiserer alle NIS2-krav – fra risikoanalysen til underretningspligten. Compliant på 4–8 uger.