Ordliste · Begreb

NIS 2-loven kort fortalt

NIS 2-loven (LOV nr. 434 af 06.05.2025) gennemfører NIS2-direktivet i dansk ret. Den trådte i kraft den 1. juli 2025, og overtrædelse straffes med bøde.

Kort fortalt
Betydning
Dansk gennemførelse af NIS2-direktivet
Kort titel
NIS 2-loven
Fundsted
LOV nr. 434 af 06.05.2025
I kraft siden
1. juli 2025
Tilsyn
de nationale cybersikkerhedsmyndigheder
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er NIS 2-loven?

Selve NIS 2-loven – officielt „Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau“, kundgjort som LOV nr. 434 af 06.05.2025 – gennemfører det europæiske NIS2-direktiv 2022/2555 i dansk ret. Et EU-direktiv gælder ikke umiddelbart: først den nationale lov gør kravene retligt bindende og mulige at håndhæve over for danske virksomheder. I daglig tale hedder loven NIS 2-loven og den kan findes på Retsinformation. Indholdsmæssigt udvider den kredsen af regulerede enheder langt ud over de hidtidige kritiske infrastrukturoperatører, og på tele- og energiområdet gælder desuden egne sektorlove.

Hvornår loven gælder fra

Loven trådte i kraft den 1. juli 2025 og har været gældende siden. Dermed er cybersikkerhedspligterne for omfattede enheder bindende – de er ikke længere en anbefaling, men en lovbestemt pligt. Fristen for den første registrering – se Registreringspligt – var den 1. oktober 2025 og enheder, der bliver omfattet senere, har 2 uger. Er fristen overskredet, bortfalder pligten ikke – registreringen skal ske alligevel.

Hvad loven konkret kræver

Retsgrundlag: hvilke regler NIS 2-loven hænger sammen med

NIS 2-loven står ikke alene. Den suppleres af bekendtgørelser og af egne sektorlove på tele- og energiområdet. De vigtigste holdepunkter i overblik:

RetskildeHvad det handler om
NIS 2-loven (LOV nr. 434 af 06.05.2025)Selve loven. Den sætter direktiv (EU) 2022/2555 i kraft i Danmark og trådte i kraft den 1. juli 2025.
Egne sektorlove for tele- og energiområdetPå disse to områder gælder særskilte love med tilsvarende krav til risikostyring, registrering og underretning – og med beføjelser for de nationale cybersikkerhedsmyndigheder som fører tilsynet.
EU-direktiv NIS2 (2022/2555)Den europæiske ramme. Direktivet virker ikke direkte over for virksomheder, men først gennem NIS 2-loven.

Hvad der konkret ændrer sig

Hvem fører tilsyn med loven?

Tilsynet er ikke samlet ét sted, men fordelt sektorvis, se de nationale cybersikkerhedsmyndigheder. Styrelsen for Samfundssikkerhed koordinerer, registrering og underretning sker via virk.dk, og Center for Cybersikkerhed (CFCS) bistår operativt. Sanktionen fastsættes ikke af myndighederne, men af domstolene: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Eksempel: et regionalt vandforsyningsselskab opdager, at det er omfattet. Det gennemgår sin situation, indplacerer sig som væsentlig enhed og registrerer sig via virk.dk; derefter dokumenterer det sin risikostyring, opretter en proces for underretning om væsentlige hændelser og lader direktionen formelt godkende foranstaltningerne, så lovens kernepligter kan dokumenteres uden huller.

Hvad skal I helt konkret gøre?

Læs mere: Retsinformation – NIS 2-loven (LOV nr. 434 af 06.05.2025)

Ofte stillede spørgsmål

Hvad er NIS 2-loven?

NIS 2-loven – Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, LOV nr. 434 af 06.05.2025 – er den danske gennemførelse af direktiv (EU) 2022/2555. Et EU-direktiv gælder ikke umiddelbart; først den nationale lov gør kravene bindende for danske virksomheder. Loven fastlægger pligter til risikostyring, den tretrinnede underretningspligt og registreringspligten for omfattede væsentlige og vigtige enheder.

Hvornår trådte NIS 2-loven i kraft?

NIS 2-loven trådte i kraft den 1. juli 2025. Dermed er cybersikkerhedspligterne for omfattede enheder ikke længere en anbefaling, men en lovbestemt pligt. Fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, har 2 uger. Er fristen overskredet, bortfalder pligten ikke – registreringen skal ske alligevel.

Hvem fører tilsyn med NIS 2-loven?

Tilsynet er delt sektorvis. Styrelsen for Samfundssikkerhed koordinerer, mens Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen fører tilsynet i hver sin sektor. Registrering og underretning sker via virk.dk, og Center for Cybersikkerhed (CFCS) bistår operativt. Sanktionen ligger hos domstolene: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Dertil kommer ledelsesorganernes personlige ansvar.

NIS2 i Danmark

Pligterne i NIS 2-loven kort fortalt

Registrering, underretningskæde og ledelsesansvar efter NIS 2-loven – Compliance Compass gør det synligt, hvilken pligt I skal opfylde hvornår.