Viden og overblik

NIS2 – Viden og overblik
til jeres virksomhed

NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025. Dermed er cybersikkerhedsforanstaltninger og underretningspligt ikke længere en mulighed for tusindvis af virksomheder, men et bindende lovkrav.

Vores spørgsmål og svar er et neutralt vidensområde, der skal bane vejen gennem de regulatoriske krav. Vi har oversat direktivets komplekse bestemmelser til praksisnære svar, så I kan koncentrere jer om det væsentlige: jeres virksomheds modstandsdygtighed.

Gælder fra 1. juli 2025
27 spørgsmål + ordliste
Registrering via virk.dk – frist 1. oktober 2025
Sidst opdateret: 09.06.2026
Redaktion: Philipp Minten, medstifter – organisation & compliance
Det finder I i denne guide
6 kapitler — fra afklaringen af, om I er omfattet, til startplanen på 30 dage
01
Omfattet og sektorer
Undersøg, om jeres virksomhed er en „væsentlig“ eller en „vigtig“ enhed.
02
Kernepligterne i klar tale
Governance, risikostyring og den trinvise underretningspligt forklaret forståeligt.
03
Pragmatisk gennemførelse
Konkrete tekniske foranstaltninger som MFA, backup og forsyningskædesikkerhed.
04
Fokus på Danmark og mindre virksomheder
Registrering via virk.dk – fristen for den første registrering var den 1. oktober 2025, nye enheder har 2 uger.
05
Governance og ansvar
Hvorfor NIS2 er en ledelsesopgave, og hvilke pligter der gælder for undervisning.
06
Startplan på 30 dage
Fra den første opgørelse til sikringen af forsyningskæden.

Omfattet og afgrænsning

Undersøg, om og hvordan jeres virksomhed er omfattet af NIS2.

NIS2 (direktiv (EU) 2022/2555) er det reviderede europæiske regelsæt for cybersikkerhed i kritiske sektorer. Det afløser NIS-direktivet fra 2016 og udvider både kredsen af omfattede virksomheder og de indholdsmæssige krav betydeligt. Direktivet er unionsret; i Danmark gennemføres det af NIS 2-loven (LOV nr. 434 af 06.05.2025), der trådte i kraft den 1. juli 2025tusindvis af enheder i 18 sektorer er omfattet.

Direktivet forpligter omfattede organisationer på to kerneområder: for det første konkrete risikostyringsforanstaltninger efter artikel 21 (blandt andet hændelseshåndtering, forsyningskædesikkerhed, MFA og opretholdelse af driften) og for det andet en trinvis underretningspligt efter artikel 23 – tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned.

Det særlige i forhold til NIS1: ansvaret ligger udtrykkeligt hos ledelsen – artikel 20, stk. 1, kræver, at ledelsesorganerne godkender risikostyringsforanstaltningerne og overvåger gennemførelsen af dem, og direktivet åbner for, at de kan gøres ansvarlige for enhedens overtrædelser; om det i den enkelte sag fører til et personligt krav, afgøres af national ret. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Typisk er mellemstore og store virksomheder omfattet, når de er aktive i en af de 18 NIS2-sektorer. Som mellemstor virksomhed regnes den, der beskæftiger mindst 50 medarbejdere eller har en årlig omsætning på mindst 10 mio. EUR. Som stor virksomhed regnes den, der har mindst 250 medarbejdere eller mindst 50 mio. EUR i omsætning og en balancesum på over 43 mio. EUR.

Derudover findes der enheder, der er omfattet af NIS2 uanset deres størrelse – blandt andet kvalificerede tillidstjenesteudbydere, TLD-navneregistre, udbydere af DNS-resolvertjenester og offentlige elektroniske kommunikationsnet.

For koncernstrukturer gælder: datterselskaber vurderes som regel selvstændigt. En holdbar indplacering kræver: (1) sammenhold med sektorerne, (2) størrelses- og koncernlogik, (3) de nationale særregler. I Danmark sker registreringen via virk.dk – fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, skal registrere sig inden for 2 uger.

NIS2 omfatter i alt 18 sektorer fordelt på to bilag med forskellige tilsynsordninger.

Bilag I (11 sektorer, særlig kritisk betydning): energi (elektricitet, fjernvarme og fjernkøling, olie, gas, brint), transport (luft, jernbane, søfart, vej), bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur (blandt andet IXP, DNS, TLD, cloud, datacentre, CDN, tillidstjenester, telekommunikation), forvaltning af IKT-tjenester B2B (især MSP og MSSP), offentlig forvaltning samt rummet.

Bilag II (7 sektorer, andre kritiske sektorer): post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstillingsvirksomhed (blandt andet medicinsk udstyr, computere og elektronik, maskiner, motorkøretøjer), digitale udbydere (onlinemarkedspladser, søgemaskiner, sociale netværk) samt forskningsinstitutioner.

Enheder i bilag I er underlagt et tættere tilsyn end enheder i bilag II; sanktionsrammen er derimod den samme, for NIS 2-loven fastsætter intet maksimumsbeløb. For visse udbydere af digital infrastruktur gælder NIS2 uanset virksomhedens størrelse. Sektortilhørsforholdet alene er ikke nok – størrelsesgrænserne og særreglerne skal altid vurderes for sig.

NIS2 deler omfattede organisationer i to klasser, der adskiller sig i tilsynets intensitet – ikke i sanktionsrammen.

Væsentlige enheder er som regel store virksomheder fra 250 medarbejdere (eller fra 50 mio. EUR i årlig omsætning og over 43 mio. EUR i balancesum) i bilag I-sektorer samt visse enheder uanset størrelse – blandt andet kvalificerede tillidstjenesteudbydere, TLD-navneregistre og udbydere af DNS-resolvertjenester. For dem gælder proaktivt tilsyn: den myndighed, der fører tilsyn med sektoren, kan når som helst kræve kontrol og dokumentation – også uden konkret anledning.

Vigtige enheder er typisk mellemstore virksomheder (50–249 medarbejdere eller 10–50 mio. EUR i omsætning) i bilag I-sektorer samt store virksomheder i bilag II-sektorer. For dem gælder reaktivt tilsyn – myndigheden griber som regel først ind ved konkrete tegn på overtrædelse.

Sanktionen er den samme for begge klasser: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Forskellen ligger altså i, hvor tæt tilsynet er – ikke i, hvad en overtrædelse koster.

For virksomheder med cirka 50–500 medarbejdere er det vigtigste første spørgsmål: falder vi på grund af vores aktivitet eller branche ind i en NIS2-sektor, og opfylder vi størrelseslogikken? De kritiske tærskler: mellemstore virksomheder fra 50 medarbejdere eller fra 10 mio. EUR i omsætning; store virksomheder fra 250 medarbejdere eller fra 50 mio. EUR i omsætning.

En pragmatisk fremgangsmåde: (1) sammenhold aktivitet og udbudte tjenester med NIS2-sektorerne, (2) undersøg virksomhedens størrelse og eventuelt koncern- og gruppelogikken – datterselskaber skal som regel vurderes selvstændigt, (3) afklar, om virksomheden kan være omfattet som kritisk digital tjeneste eller IKT-leverandør eller som led i en kritisk værdikæde, (4) dokumentér resultatet internt (dato, forudsætninger, kilder).

Indplaceringen er jeres eget ansvar. Er I omfattet, sker registreringen via virk.dk efter reglerne i NIS 2-loven. Registreringen erstatter dog ikke jeres egen retligt bindende indplacering. Anbefaling: skriv resultatet ned, og se det efter en gang om året. Har I ikke registreret jer endnu, bør det ske straks – fristen for den første registrering var den 1. oktober 2025.

Pligter og foranstaltninger

De konkrete krav i artikel 21 i NIS2 forklaret forståeligt.

Kernen består af tre uadskillelige områder:

  • (1) Governance og ansvar: ledelsen godkender og overvåger foranstaltningerne
  • (2) Risikostyringsforanstaltninger (artikel 21): konkrete tekniske og organisatoriske foranstaltninger
  • (3) Underretning om væsentlige hændelser (artikel 23): en trinvis underretningspligt

Uden governance ingen prioriteter, uden foranstaltninger ingen modstandsdygtighed, uden underretning ingen rettidig håndtering af hændelser.

Artikel 21 i NIS2 fastlægger ti minimumsområder for risikostyringsforanstaltninger, der skal gennemføres forholdsmæssigt i forhold til risikoen og virksomhedens størrelse:

  • risikoanalyse og sikkerhedspolitikker (skriftlige og godkendt af ledelsen)
  • hændelseshåndtering (opdagelse, klassificering, reaktion, dokumentation)
  • opretholdelse af driften og genopretning efter katastrofer (herunder afprøvede backups)
  • forsyningskædesikkerhed (risikovurdering af leverandører og minimumskrav)
  • sikker udvikling og drift inklusive håndtering af sårbarheder (patchstyring med aftalte svartider)
  • måling af de anvendte foranstaltningers virkning
  • grundlæggende cyberhygiejne og undervisning af medarbejderne
  • kryptografi og kryptering, hvor det er passende
  • styring af aktiver og adgange samt personalesikkerhed
  • MFA og sikker intern kommunikation

Nøglebegrebet er forholdsmæssighed: hvor dybt foranstaltningerne skal føres ud i livet, afhænger af risiko, virksomhedens størrelse og de mulige følger af et udfald. Udgangspunktet er altid en dokumenteret risikoanalyse – den afgør, hvilke områder der skal tages fat på med det samme, og hvor en trinvis opbygning er forsvarlig. Typisk begynder virksomheder med tre prioriteter: en dokumenteret risikoanalyse, en afprøvet hændelsesproces og en fungerende genskabelse fra backup. De områder er grundlaget og er oftest udslagsgivende ved rigtige sikkerhedshændelser.

NIS2 kræver ingen ISO 27001-certificering men egnede og forholdsmæssige sikkerhedsforanstaltninger. Virksomheder kan læne sig op ad anerkendte standarder som ISO 27001, SOC 2 eller NIST CSF – nogen certificeringspligt findes ikke.

I praksis kan en ISO 27001-certificering alligevel være nyttig: den strukturerer arbejdet, giver et bevis, der kan holde til en revision og gør det lettere at kommunikere med kunder, leverandører og myndigheder.

Det afgørende er at foranstaltningerne virker i praksis, og at governance fungerer – ikke certifikatet. Virksomheder, der allerede er ISO 27001-certificerede, har et godt udgangspunkt, men skal undersøge, om de NIS2-specifikke krav – især til underretningsfrister og forsyningskædesikkerhed – er dækket fuldt ud. Er I ikke certificerede, så begynd pragmatisk, og planlæg certificeringen som et mål på mellemlangt sigt. En dokumenteret begrundelse for valget øger mulighederne for at bestå en revision betydeligt.

NIS2 kræver egnede og forholdsmæssige foranstaltninger. Det vil sige: risiko, virksomhedens størrelse, sandsynligheden for at noget indtræffer og den mulige skade er med til at afgøre, hvor dybt og bredt foranstaltningerne føres ud i livet.

I praksis er forholdsmæssighed en dokumentations- og beslutningslogik: hvorfor prioriterer vi X frem for Y, hvilke risici accepterer vi midlertidigt, og hvilke skal begrænses med det samme.

Et eksempel: en virksomhed med 60 medarbejdere og overskuelig it skal ikke føre foranstaltningerne lige så dybt ud i livet som en koncern med kritisk infrastruktur – men den skal grundlæggende dække de samme områder. Det afgørende er, at enhver prioritering hviler på en dokumenteret risikovurdering og kan begrundes. Ved et tilsyn ser den kompetente myndighed ikke efter, om enhver tænkelig foranstaltning er gennemført, men om de trufne valg er risikoafstemte, dokumenterede og virksomme. En ryddelig begrundelse for forholdsmæssigheden er dermed i sig selv et centralt bevis for, at I kan holde til en revision.

Hændelseshåndtering og underretning

Alt om væsentlige hændelser, underretningsfrister og rapporternes opbygning.

En hændelse er væsentlig efter NIS2, når den forårsager eller kan forårsage alvorlige driftsforstyrrelser medfører betydelige økonomiske tab eller påfører andre personer og organisationer betydelig skade. Det afgørende er ikke datalækket i sig selv, men virkningen på tjenestens tilgængelighed, integritet eller fortrolighed.

EU-gennemførelsesforordning 2024/2690 fastlægger for visse sektorer yderligere kriterier – blandt andet antallet af berørte brugere, udfaldets varighed og den geografiske udbredelse.

I praksis skal virksomheder udvikle en intern klassificeringslogik med klare svar: hvem afgør, om en hændelse skal underrettes om? Ud fra hvilke kriterier? Den beslutning skal være truffet før hændelsen – for fristen på 24 timer løber fra det tidspunkt, hvor I får kendskab til den, ikke først efter den interne afklaring. Et velafprøvet værktøj er en tærskeltabel, der er fastlagt på forhånd, med eksempelscenarier og klare beslutningsveje. Tabellen bør ses efter mindst en gang om året.

NIS2 foreskriver en trinvis underretning om væsentlige hændelser til den kompetente myndighed. I Danmark er tilsynet delt sektorvis, så underretningen går til den myndighed, der fører tilsyn med jeres sektor. Fristerne løber fra det tidspunkt, hvor virksomheden bliver bekendt med hændelsen:

  • Trin 1 – tidlig varsling inden for 24 timer: et første signal om, at der kan foreligge en væsentlig hændelse, med angivelse af formodede årsager og mulig grænseoverskridende virkning
  • Trin 2 – hændelsesunderretning inden for 72 timer: en opdateret rapport med en vurdering af alvor, virkninger og indikatorer
  • Trin 3 – statusrapporter: når myndigheden beder om dem under en igangværende hændelse
  • Trin 4 – endelig rapport (senest 1 måned efter trin 2): en detaljeret analyse med årsag, anvendte modforanstaltninger og grænseoverskridende virkninger

Forudsætningen for at holde fristerne er forberedelse: den, der ikke på forhånd har fastlagt roller, eskalationsveje og minimumsskabeloner, kan næppe holde fristerne, når det gælder. I Danmark sker underretningen via virk.dk; omfattede enheder bør have adgang og proces på plads allerede i den daglige drift. Afklar først, hvilken myndighed der fører tilsyn med netop jeres sektor.

Den tidlige varsling er ikke den endelige detaljerede rapport. Den skal tidligt signalere til den kompetente myndighed, at der kan foreligge en væsentlig hændelse, herunder en angivelse af mulige årsager og en mulig grænseoverskridende virkning.

I praksis hjælper en forberedt minimumsskabelon: tidspunkt og opdagelse, berørte tjenester, første virkninger, første hypotese, kontaktperson og næste opdatering.

Den endelige rapport (senest efter en måned) indeholder:

  • en detaljeret beskrivelse af alvor og virkning
  • den formodede årsag og trusselstype
  • anvendte og igangværende afhjælpende foranstaltninger
  • grænseoverskridende virkninger (hvis der er nogen)

Det kræver, at der under hændelsen føres en „logbog“, ellers er forløbet svært at rekonstruere bagefter.

NIS2 og GDPR er to selvstændige regelsæt med hver sit beskyttelsesformål, og de kan gribe ind samtidig ved en sikkerhedshændelse. GDPR beskytter personoplysninger og kræver en anmeldelse til datatilsynsmyndigheden inden for 72 timer. NIS2 retter sig mod tilgængeligheden og integriteten af systemerne og kræver allerede en tidlig varsling inden for 24 timer.

Ved et ransomwareangreb, der lammer systemerne og lader data slippe ud, løber begge pligter parallelt – med forskellige frister og til forskellige myndigheder.

I praksis: hændelsesresponsen skal fra første færd afklare, om anmeldelsespligten efter GDPR udløses sideløbende, så begge veje og frister kører synkront. Anbefaling: hold i hændelsesloggen fast, hvilke pligter der blev vurderet, og hvilke beslutninger der blev truffet med hvilken begrundelse. Så kan det dokumenteres uden huller, at alle frister blev overholdt.

Forsyningskæde og tredjeparter

Forsyningskædesikkerhed og håndtering af sårbarheder hos leverandører.

Forsyningskædesikkerhed efter NIS2 (artikel 21, stk. 2, litra d) betyder, at omfattede enheder skal vurdere og styre cybersikkerhedsrisiciene hos deres direkte leverandører og tjenesteudbydere systematisk – ikke kun én gang, men som en gentagelig proces. Det omfatter mindst:

  • klassificering af alle leverandører efter, hvor kritiske de er for jeres egen tjenesteleverance
  • fastlagte minimumskrav til sikkerhed i kontrakter og serviceaftaler
  • en gentagelig vurderingsproces (spørgeskema og kontrol af dokumentation)
  • klare veje for underretning om hændelser mellem leverandør og enhed
  • en fastlagt proces for afvigelser og eskalation (afhjælpning, leverandørskifte, begrænsning)

Særligt relevant: bliver en kritisk leverandør selv ramt af et angreb, skal jeres egen enhed kunne vurdere, om det udløser en underretningspligt hos jer selv og handle på det. I praksis begynder de fleste virksomheder med en kritikalitetsliste over deres ti vigtigste leverandører. For højrisikoleverandører anbefales desuden et tilsyn på stedet eller et udvidet spørgeskema.

NIS2 nævner sikker anskaffelse, udvikling og vedligeholdelse, herunder håndtering og offentliggørelse af sårbarheder. I praksis omfatter det:

  • aktivets tilknytning: hvilket system er berørt
  • prioritering efter virkning og udnyttelighed
  • fastlagte svartider for patchning
  • en undtagelsesproces (når en patch ikke kan lægges på med det samme)
  • opsamling af erfaringer

Uden den struktur opstår der efterslæb, som øger risikoen både ved tilsyn og ved hændelser.

Governance og roller

Ansvar, ledelsens rolle og sanktioner.

NIS2 forankrer cybersikkerhed udtrykkeligt på governanceniveau: efter artikel 20 i NIS2 skal ledelsesorganerne – direktion, bestyrelse eller tilsvarende organer – godkende cybersikkerhedsforanstaltningerne og overvåge gennemførelsen af dem, og direktivet åbner for, at de kan gøres ansvarlige for enhedens overtrædelser. Det er en central nyskabelse i forhold til NIS1.

Konkret betyder det tre pligter for ledelsen:

  • Godkende risikostyringsforanstaltningerne efter artikel 21 og sikre, at de bliver overholdt
  • Deltage i undervisning i cybersikkerhed og fremme den i virksomheden
  • Udpege et kontaktpunkt for NIS2 og sikre rettidig underretning om væsentlige hændelser

For mindre virksomheder betyder det: ledelsen skal integrere NIS2 aktivt i virksomhedsledelsen. En ren uddelegering til it-afdelingen uden egen deltagelse i governance opfylder ikke governancepligten efter artikel 20. Anbefaling: indfør en årlig ledelsesgennemgang, der dokumenterer, at foranstaltningerne er godkendt, gennemført og efterprøvet. Referatet tjener ved et tilsyn som dokumentation for governancepligten.

Direktivet overlader det til medlemsstaterne at fastsætte sanktionerne. I Danmark bestemmer § 32 i NIS 2-loven alene, at der straffes med bøde – loven nævner hverken et maksimumsbeløb, en procentsats eller en valuta, og juridiske personer hæfter efter de almindelige regler. Rammen er den samme for begge klasser af enheder:

  • Væsentlige enheder: bøde uden lovbestemt maksimum, udmålt af domstolene – og proaktivt tilsyn, også uden konkret anledning
  • Vigtige enheder: bøde uden lovbestemt maksimum, udmålt af domstolene – og reaktivt tilsyn, altså først ved konkrete tegn på overtrædelse

Forskellen mellem de to klasser ligger altså i tilsynet, ikke i sanktionen. Sanktionen er desuden en bødestraf, som domstolene idømmer, ikke et administrativt bødeforlæg fra en myndighed. Bøden er heller ikke det eneste redskab: tilsynsmyndigheden kan udstede bindende påbud, kræve dokumentation og gennemføre sikkerhedsaudits, og artikel 32 i direktivet åbner over for væsentlige enheder desuden for midlertidigt at suspendere en ledende persons varetagelse af ledelsesfunktioner.

Dertil kommer ledelsens ansvar efter artikel 20, stk. 1, i NIS2: ledelsesorganerne skal godkende cybersikkerhedsforanstaltningerne og overvåge gennemførelsen af dem og kan gøres ansvarlige for enhedens overtrædelser – om det i den enkelte sag fører til et personligt krav, og efter hvilke regler, afgøres af national ret. Denne side peger ikke på en bestemt dansk ansvarsnorm og erstatter ikke juridisk rådgivning. Bødens størrelse fastsættes af domstolene efter en konkret vurdering af blandt andet overtrædelsens grovhed, dens varighed og virksomhedens samarbejdsvilje. Myndighederne kan desuden påbyde en enhed at oplyse offentligheden om en sikkerhedsbrist, når det er i offentlighedens interesse.

NIS2 er ikke bare en „it-opgave“, men kræver klar governance. For mindre virksomheder fungerer en minimumsmodel for roller:

  • (1) Ledelsen som sponsor og beslutningstager (prioriteter, budget, risikoaccept)
  • (2) Ansvarlig for sikkerhed og it (den operative gennemførelse af foranstaltningerne)
  • (3) Kontaktpunkt for NIS2 (kommunikation, vedligeholdelse af registreringen, underretning om hændelser)
  • (4) Stedfortræder (så I i praksis kan træffes døgnet rundt)

Skriv ansvaret ned, gør eskalationen tydelig – og rul først derefter kontrollerne ud.

Dokumentation og revision

Sådan dokumenterer I foranstaltningerne og påviser, at de virker.

NIS2 bliver løbende præciseret gennem vejledninger, national fortolkning og forslag til tilpasninger. God praksis er derfor:

  • (1) Udpeg en ansvarlig for politikkerne
  • (2) Indfør en kvartalsvis gennemgang
  • (3) Før en ændringslog
  • (4) Saml links til de officielle kilder ét sted
  • (5) Dokumentér de erfaringer, I gør jer efter hændelser og øvelser

En dato for „seneste opdatering“ og korte ændringsnoter øger gennemsigtigheden over for myndigheder og revisorer.

Excel kan hjælpe en mindre virksomhed i begyndelsen (opgørelse, liste over foranstaltninger, ansvarsfordeling) – men NIS2 kræver mere end „en liste“: gentagelige processer, underretning der kan holde fristerne, kontrol af forsyningskæden og dokumentation for, at foranstaltningerne virker.

Senest når I har flere lokationer, mange systemer eller hyppige ændringer, bliver Excel svært: versionskaos, manglende revisionsspor, uklart ejerskab, manuelle påmindelser og skrøbelig dokumentation.

Anbefaling: begynd pragmatisk, men fastlæg tidligt et målbillede, så I ikke kører fast i øer af løsninger.

Dansk gennemførelse og mindre virksomheder

Frister, registrering via virk.dk og praksisnære råd til mindre og mellemstore virksomheder.

NIS2-direktivet er gennemført i dansk ret med NIS 2-loven, LOV nr. 434 af 06.05.2025, der trådte i kraft den 1. juli 2025. Dermed gælder der bindende krav, blandt andet til sikkerhed og til underretning.

Registreringen sker via virk.dk, og fristen for den første registrering var den 1. oktober 2025. Enheder, der bliver omfattet senere, skal registrere sig inden for 2 uger, fra de bliver omfattet.

Vigtigt: NIS2-pligterne gælder uafhængigt af registreringsfristen. Mangler jeres registrering, sker den via virk.dk og bør ske hurtigst muligt – registrering er fortsat mulig. En forsømt registrering fritager hverken for underretningspligten ved væsentlige hændelser eller for det ansvar, der påhviler ledelsesorganerne. Bemærk, at tilsynet er delt sektorvis – afklar derfor først, hvilken af de nationale cybersikkerhedsmyndigheder der fører tilsyn med netop jeres sektor. En hurtig registrering og opbygningen af minimumsforanstaltningerne kan kun anbefales.

Først: afklar, om I er omfattet. Falder virksomheden ind under NIS2 efter sektor og størrelse? Indplaceringen er jeres eget ansvar, og er I omfattet, sker registreringen via selvbetjeningsløsningen på virk.dk hos Styrelsen for Samfundssikkerhed. Er det på plads, anbefales en pragmatisk start i fem skridt:

  • (1) Definér omfanget: hvilke lokationer, datterselskaber og tjenester er omfattet
  • (2) Fastlæg ansvaret: ledelsen som sponsor, en sikkerhedsansvarlig til den operative gennemførelse og et kontaktpunkt for NIS2 til kommunikationen med myndigheden
  • (3) Forbered registreringen: afklar, hvilken myndighed der fører tilsyn med jeres sektor, og sørg for erhvervslogin til virk.dk
  • (4) Sikr kernemodstandsdygtigheden: afprøv genskabelsen fra backup, og lav minimumsskabeloner til hændelser
  • (5) Prioritér forsyningskæden: find de mest kritiske leverandører, og formulér minimumskrav

De fem skridt skaber et handlekraftigt udgangspunkt, før den fulde opbygning af foranstaltninger efter artikel 21 går i gang. Tidsplan: afklaring og registrering i de første fire uger; skridt 4 og 5 kan køre parallelt i uge 2–8. Sideløbende bør den første risikoanalyse laves – den er grundlaget for alle videre foranstaltninger efter artikel 21.

Registreringen sker digitalt via virk.dk: I logger på med jeres erhvervslogin i selvbetjeningsløsningen på virk.dk og udfylder derefter selve registreringen af enheden.

Planlæg lidt forberedelsestid: adgangen kræver som regel et erhvervslogin med de rette rettigheder samt en intern aftale om, hvem der må handle på virksomhedens vegne.

I løsningen oplyses stamdata, indplacering og oplysninger om enheden samt kontaktoplysninger. Fastlæg internt, hvem der administrerer, og hvem der er kontaktpunkt for NIS2.

Styrelsen for Samfundssikkerhed har en vejledning på samsik.dk til registreringen.

Registrering: fristen for den første registrering efter NIS 2-loven var den 1. oktober 2025 – og enheder, der bliver omfattet senere, har 2 uger, fra de bliver omfattet. Registreringen sker via virk.dk og bør ske straks, hvis den mangler.

Underretning om hændelser (trinvis):

  • tidlig varsling inden for 24 timer
  • hændelsesunderretning inden for 72 timer
  • endelig rapport senest efter en måned

Fristerne kan kun holdes, hvis roller, kommunikationsveje og minimumsskabeloner er fastlagt på forhånd.

Der findes ingen officielle standardtal for omkostningerne, fordi NIS2 skal gennemføres risikobaseret og forholdsmæssigt. Typiske omkostningsdrivere i en mindre virksomhed:

  • Intern kapacitet (it og sikkerhed)
  • Opbygning af politikker og processer
  • Dokumentation
  • Øvelser (hændelser og opretholdelse af driften)
  • Vurdering af leverandører

Vigtigt: NIS 2-loven indeholder ingen tilskudsordning, og udgifterne til at efterleve reglerne er virksomhedens egne. Det giver mening at planlægge indsatsen i bølger: først minimumsevnerne, derefter en trinvis højnelse af modenheden.

Tre særligt nyttige officielle veje:

  • (1) Styrelsen for Samfundssikkerhed: samler vejledningen om NIS2, indgangen til registrering og orienteringen om reglerne
  • (2) Jeres sektormyndighed: Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen eller Fødevarestyrelsen svarer på de sektorspecifikke spørgsmål
  • (3) Center for Cybersikkerhed (CFCS): den operative enhed, der udsender trusselsvurderinger og tekniske anbefalinger

Tip: læg en intern „NIS2-kildeliste“ (samsik.dk, lovteksten på Retsinformation, jeres sektormyndighed), og se den efter hvert kvartal.

Pragmatisk startplan

30 dage til et NIS2-grundlag

Fra den første opgørelse til sikringen af jeres forsyningskæde – struktureret og realistisk.

1
Skridt 1
Omfattet og afgrænsning
Afklar indplaceringen i en NIS2-sektor, undersøg størrelseslogikken, og tag højde for datterselskaber. Dokumentér resultatet internt.
2
Skridt 2
Registrering via virk.dk
Afklar, hvilken myndighed der fører tilsyn med jeres sektor, sørg for erhvervslogin, og gennemfør registreringen via virk.dk. Frist: 2 uger, fra I bliver omfattet.
3
Skridt 3
Aktiver og tjenester
Find de kritiske tjenester og aktiver, prioritér dem, og før dem ind i en opgørelse – grundlaget for alle videre foranstaltninger.
4
Skridt 4
Roller ved hændelser
Definér rollerne (ansvarlig, kontaktpunkt, stedfortræder), fastlæg kommunikationsvejene, og lav minimumsskabeloner.
5
Skridt 5
Backup og genopretning
Efterse backupprocesserne, gennemfør en genskabelsestest, og dokumentér scenarierne for opretholdelse af driften.
6
Skridt 6
Forsyningskæde
Find de kritiske leverandører, definér minimumskrav, og gennemfør eller planlæg de første vurderinger.
7
Skridt 7
Grundlæggende politikker
Lav minimumspolitikkerne: regler for adgangskoder og adgang, hændelsesproces og retningslinjer for acceptabel brug.
8
Skridt 8
Bevidsthed og undervisning
Sæt den første undervisning i gang – ledelsen og it først. Grundstoffet: phishing, adgangskoder og at opdage hændelser.
Begreber

Compliance-ordliste

59 fagbegreber om NIS2, GDPR og cybersikkerhed – forklaret forståeligt og samlet ét sted.

Til den fulde ordliste →
Compliance Compass
Viden er ikke nok – handl nu.

Compliance Compass automatiserer alle NIS2-krav – fra risikoanalysen til underretningspligten. Compliant på 4–8 uger.