Ordliste · Begreb

Nationale cybersikkerhedsmyndigheder kort fortalt

Danmark har ikke én samlet cybersikkerhedsmyndighed. Styrelsen for Samfundssikkerhed koordinerer, mens tilsynet efter NIS2 er fordelt på otte sektormyndigheder. Det første skridt for jeres virksomhed er derfor at afklare, hvilken sektor I hører under.

Kort fortalt
Koordinerende myndighed
Styrelsen for Samfundssikkerhed
Sektortilsyn
Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen
Rolle efter NIS2
Tilsyn og modtagelse af underretninger, fordelt efter sektor
Vigtigste værktøj
Registrering og underretninger via virk.dk
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvem fører tilsyn i Danmark?

Udtrykket Nationale cybersikkerhedsmyndigheder dækker i Danmark over flere myndigheder, ikke én. Styrelsen for Samfundssikkerhed koordinerer arbejdet, mens selve tilsynet er fordelt sektorvis på Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen; på tele- og energiområdet gælder desuden egne sektorlove. Operativt bistår Center for Cybersikkerhed (CFCS) i Forsvarets Efterretningstjeneste. Det praktisk vigtigste for jeres virksomhed er derfor at afklare, hvilken sektor I hører under – for det afgør, hvilken myndighed der fører tilsyn med jer.

Hvilke opgaver har myndighederne?

Myndighederne og NIS2

Efter NIS2 er rollerne i Danmark fordelt på flere myndigheder. Gennemførelsen af NIS2 i Danmark skete med NIS 2-loven, der trådte i kraft den 1. juli 2025. Rollen som kompetent myndigheder derfor tildelt flere gange: hver sektor har sin egen tilsynsmyndighed, mens Styrelsen for Samfundssikkerhed koordinerer på tværs. Derfor må en virksomhed først afklare, hvilken sektor den hører under, og dermed hvem der fører tilsyn med den. Registreringen sker via virk.dk (se registreringspligten). Fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, har 2 uger. Væsentlige hændelser indberettes efter underretningspligten i kæden tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Myndighederne og NIS2: opgaver og skridt til registrering

  1. Føre tilsyn. Den sektoransvarlige myndighed kontrollerer, om omfattede enheder faktisk opfylder pligterne efter NIS 2-loven – for eksempel risikostyring og underretning – og kan kræve dokumentation eller udstede påbud.
  2. Modtage underretninger. Væsentlige hændelser samles hos den sektoransvarlige myndighed, mens Center for Cybersikkerhed (CFCS) bistår operativt – i kæden 24 timer / 72 timer / 1 måned.
  3. Registrere sig på virk.dk. Fristen for den første registrering var den 1. oktober 2025. Har I ikke registreret jer endnu, sker det nu på virk.dk med jeres stamoplysninger – pligten bortfalder ikke.

IT-Grundschutz

Den tyske standard IT-Grundschutz er en gennemprøvet metodik til at opbygge informationssikkerhed struktureret. Den kombineres godt med et ISMS opbygget efter ISO 27001 og giver konkrete byggesten til de risikostyringsforanstaltninger, som NIS 2-loven kræver.

Sådan foregår kontakten med myndigheden

Eksempel: en mellemstor energileverandør konstaterer, at den er en væsentlig enhed efter NIS 2-loven. Tilsynet med energisektoren ligger hos Energistyrelsen, og virksomheden registrerer sig først via virk.dk med sine stamoplysninger. Bliver der måneder senere opdaget et ransomwareangreb, der forstyrrer netdriften, sender virksomheden en tidlig varsling inden for 24 timer, følger op med en hændelsesunderretning inden for 72 timer og afslutter med en endelig rapport efter en måned – mens Center for Cybersikkerhed (CFCS) parallelt kan give råd om inddæmning. Rollerne er altså delt: én myndighed fører tilsyn, en anden hjælper operativt.

Hvad skal I helt konkret gøre?

Læs mere: Styrelsen for Samfundssikkerhed – NIS2

Ofte stillede spørgsmål

Hvem er de nationale cybersikkerhedsmyndigheder, kort fortalt?

Tilsynet efter NIS2 i Danmark er delt op efter sektor. Styrelsen for Samfundssikkerhed koordinerer indsatsen, mens selve tilsynet føres af Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen. På tele- og energiområdet gælder desuden egne sektorlove. Operativt bistår Center for Cybersikkerhed (CFCS) i Forsvarets Efterretningstjeneste.

Hvilken rolle har myndighederne efter NIS2?

Myndighederne fører tilsyn med NIS 2-loven (LOV nr. 434 af 06.05.2025), der trådte i kraft den 1. juli 2025. Omfattede virksomheder registrerer sig via virk.dk og underretter om væsentlige hændelser i kæden tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Hvordan registrerer man sig?

Registreringen sker via virk.dk, hvor omfattede virksomheder opretter sig, vedligeholder deres stamoplysninger og underretter om væsentlige hændelser. Fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, skal registrere sig inden for 2 uger. Er fristen overskredet, bortfalder pligten ikke – registreringen skal ske alligevel.

NIS2-compliance

Flere myndigheder, ét samlet overblik over jeres NIS2-pligter

Fra registrering på virk.dk til den første varsling inden for 24 timer: Compliance Compass fører jer skridt for skridt gennem registrering, dokumentation og underretninger til den rette myndighed.