- Koordinerende myndighed
- Styrelsen for Samfundssikkerhed
- Sektortilsyn
- Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen
- Rolle efter NIS2
- Tilsyn og modtagelse af underretninger, fordelt efter sektor
- Vigtigste værktøj
- Registrering og underretninger via virk.dk
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvem fører tilsyn i Danmark?
Udtrykket Nationale cybersikkerhedsmyndigheder dækker i Danmark over flere myndigheder, ikke én. Styrelsen for Samfundssikkerhed koordinerer arbejdet, mens selve tilsynet er fordelt sektorvis på Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen; på tele- og energiområdet gælder desuden egne sektorlove. Operativt bistår Center for Cybersikkerhed (CFCS) i Forsvarets Efterretningstjeneste. Det praktisk vigtigste for jeres virksomhed er derfor at afklare, hvilken sektor I hører under – for det afgør, hvilken myndighed der fører tilsyn med jer.
Hvilke opgaver har myndighederne?
- Analyse af cybertrusler og varsling om sårbarheder
- Vejledning og fælles retningslinjer med afsæt i standarder som den tyske standard IT-Grundschutz
- Drift af et nationalt CSIRT til støtte ved sikkerhedshændelser, i Danmark Center for Cybersikkerhed (CFCS)
- Tilsyn, registrering og modtagelse af underretninger efter NIS 2-loven, fordelt på den enkelte sektormyndighed
Myndighederne og NIS2
Efter NIS2 er rollerne i Danmark fordelt på flere myndigheder. Gennemførelsen af NIS2 i Danmark skete med NIS 2-loven, der trådte i kraft den 1. juli 2025. Rollen som kompetent myndigheder derfor tildelt flere gange: hver sektor har sin egen tilsynsmyndighed, mens Styrelsen for Samfundssikkerhed koordinerer på tværs. Derfor må en virksomhed først afklare, hvilken sektor den hører under, og dermed hvem der fører tilsyn med den. Registreringen sker via virk.dk (se registreringspligten). Fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, har 2 uger. Væsentlige hændelser indberettes efter underretningspligten i kæden tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Myndighederne og NIS2: opgaver og skridt til registrering
- Føre tilsyn. Den sektoransvarlige myndighed kontrollerer, om omfattede enheder faktisk opfylder pligterne efter NIS 2-loven – for eksempel risikostyring og underretning – og kan kræve dokumentation eller udstede påbud.
- Modtage underretninger. Væsentlige hændelser samles hos den sektoransvarlige myndighed, mens Center for Cybersikkerhed (CFCS) bistår operativt – i kæden 24 timer / 72 timer / 1 måned.
- Registrere sig på virk.dk. Fristen for den første registrering var den 1. oktober 2025. Har I ikke registreret jer endnu, sker det nu på virk.dk med jeres stamoplysninger – pligten bortfalder ikke.
IT-Grundschutz
Den tyske standard IT-Grundschutz er en gennemprøvet metodik til at opbygge informationssikkerhed struktureret. Den kombineres godt med et ISMS opbygget efter ISO 27001 og giver konkrete byggesten til de risikostyringsforanstaltninger, som NIS 2-loven kræver.
Sådan foregår kontakten med myndigheden
Eksempel: en mellemstor energileverandør konstaterer, at den er en væsentlig enhed efter NIS 2-loven. Tilsynet med energisektoren ligger hos Energistyrelsen, og virksomheden registrerer sig først via virk.dk med sine stamoplysninger. Bliver der måneder senere opdaget et ransomwareangreb, der forstyrrer netdriften, sender virksomheden en tidlig varsling inden for 24 timer, følger op med en hændelsesunderretning inden for 72 timer og afslutter med en endelig rapport efter en måned – mens Center for Cybersikkerhed (CFCS) parallelt kan give råd om inddæmning. Rollerne er altså delt: én myndighed fører tilsyn, en anden hjælper operativt.
Hvad skal I helt konkret gøre?
- Undersøg, om jeres virksomhed er en væsentlig enhed eller en vigtig enhed efter NIS 2-loven.
- Afklar, hvilken sektor I hører under, og dermed hvilken myndighed der fører tilsyn med jer. Registrer jer derefter på virk.dk – fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, har 2 uger.
- Fastlæg en intern underretningskæde, der pålideligt udløser tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned.
- Udpeg ansvarlige og stedfortrædere for kontakten med jeres tilsynsmyndighed.
- Dokumentér risikostyringsforanstaltningerne, så de kan bevises – for eksempel ved hjælp af den tyske standard IT-Grundschutz eller et ISMS.
Læs mere: Styrelsen for Samfundssikkerhed – NIS2
Ofte stillede spørgsmål
Hvem er de nationale cybersikkerhedsmyndigheder, kort fortalt?
Tilsynet efter NIS2 i Danmark er delt op efter sektor. Styrelsen for Samfundssikkerhed koordinerer indsatsen, mens selve tilsynet føres af Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen. På tele- og energiområdet gælder desuden egne sektorlove. Operativt bistår Center for Cybersikkerhed (CFCS) i Forsvarets Efterretningstjeneste.
Hvilken rolle har myndighederne efter NIS2?
Myndighederne fører tilsyn med NIS 2-loven (LOV nr. 434 af 06.05.2025), der trådte i kraft den 1. juli 2025. Omfattede virksomheder registrerer sig via virk.dk og underretter om væsentlige hændelser i kæden tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Hvordan registrerer man sig?
Registreringen sker via virk.dk, hvor omfattede virksomheder opretter sig, vedligeholder deres stamoplysninger og underretter om væsentlige hændelser. Fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, skal registrere sig inden for 2 uger. Er fristen overskredet, bortfalder pligten ikke – registreringen skal ske alligevel.