- Betydning
- Dansk gennemførelse af NIS2-direktivet
- Kort titel
- NIS 2-loven
- Fundsted
- LOV nr. 434 af 06.05.2025
- I kraft siden
- 1. juli 2025
- Tilsyn
- de nationale cybersikkerhedsmyndigheder
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er NIS 2-loven?
Selve NIS 2-loven – officielt „Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau“, kundgjort som LOV nr. 434 af 06.05.2025 – gennemfører det europæiske NIS2-direktiv 2022/2555 i dansk ret. Et EU-direktiv gælder ikke umiddelbart: først den nationale lov gør kravene retligt bindende og mulige at håndhæve over for danske virksomheder. I daglig tale hedder loven NIS 2-loven og den kan findes på Retsinformation. Indholdsmæssigt udvider den kredsen af regulerede enheder langt ud over de hidtidige kritiske infrastrukturoperatører, og på tele- og energiområdet gælder desuden egne sektorlove.
Hvornår loven gælder fra
Loven trådte i kraft den 1. juli 2025 og har været gældende siden. Dermed er cybersikkerhedspligterne for omfattede enheder bindende – de er ikke længere en anbefaling, men en lovbestemt pligt. Fristen for den første registrering – se Registreringspligt – var den 1. oktober 2025 og enheder, der bliver omfattet senere, har 2 uger. Er fristen overskredet, bortfalder pligten ikke – registreringen skal ske alligevel.
Hvad loven konkret kræver
- Registreringspligt via virk.dk, herunder selvindplacering som væsentlig enhed eller vigtig enhed.
- Risikostyring og passende tekniske og organisatoriske foranstaltninger, der svarer til det aktuelle tekniske niveau.
- Overholdelse af de tretrinnede underretningspligter ved væsentlige hændelser: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned.
- Ansvar for, godkendelse af og tilsyn med foranstaltningerne i ledelsesorganet samt regelmæssig uddannelse.
Retsgrundlag: hvilke regler NIS 2-loven hænger sammen med
NIS 2-loven står ikke alene. Den suppleres af bekendtgørelser og af egne sektorlove på tele- og energiområdet. De vigtigste holdepunkter i overblik:
| Retskilde | Hvad det handler om |
|---|---|
| NIS 2-loven (LOV nr. 434 af 06.05.2025) | Selve loven. Den sætter direktiv (EU) 2022/2555 i kraft i Danmark og trådte i kraft den 1. juli 2025. |
| Egne sektorlove for tele- og energiområdet | På disse to områder gælder særskilte love med tilsvarende krav til risikostyring, registrering og underretning – og med beføjelser for de nationale cybersikkerhedsmyndigheder som fører tilsynet. |
| EU-direktiv NIS2 (2022/2555) | Den europæiske ramme. Direktivet virker ikke direkte over for virksomheder, men først gennem NIS 2-loven. |
Hvad der konkret ændrer sig
- Kredsen af regulerede enheder vokser langt ud over de klassiske operatører af kritisk infrastruktur – nu er mange mellemstore virksomheder fra 18 sektorer omfattet.
- Fra frivillig „god skik“ bliver kravet en pligt, der kan håndhæves: undlades foranstaltningerne, straffes det med bøde, og loven fastsætter ikke noget maksimumsbeløb.
- Den tretrinnede underretningskæde får bindende frister: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned.
- Selve ledelsesorganet har for første gang et personligt ansvar for at godkende og føre tilsyn med cybersikkerhedsforanstaltningerne.
Hvem fører tilsyn med loven?
Tilsynet er ikke samlet ét sted, men fordelt sektorvis, se de nationale cybersikkerhedsmyndigheder. Styrelsen for Samfundssikkerhed koordinerer, registrering og underretning sker via virk.dk, og Center for Cybersikkerhed (CFCS) bistår operativt. Sanktionen fastsættes ikke af myndighederne, men af domstolene: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Eksempel: et regionalt vandforsyningsselskab opdager, at det er omfattet. Det gennemgår sin situation, indplacerer sig som væsentlig enhed og registrerer sig via virk.dk; derefter dokumenterer det sin risikostyring, opretter en proces for underretning om væsentlige hændelser og lader direktionen formelt godkende foranstaltningerne, så lovens kernepligter kan dokumenteres uden huller.
Hvad skal I helt konkret gøre?
- Afklar, om I er omfattet: falder jeres organisation ind under NIS 2-loven efter sektor og størrelse?
- Registrer jer via virk.dk – også nu, for selv om fristen den 1. oktober 2025 er passeret, er pligten det ikke.
- Dokumentér risikostyringen og de tekniske foranstaltninger på det aktuelle tekniske niveau.
- Opret og afprøv en underretningsproces til fristerne på 24 og 72 timer.
- Uddan ledelsesorganet, og hold skriftligt fast, at foranstaltningerne er godkendt.
Læs mere: Retsinformation – NIS 2-loven (LOV nr. 434 af 06.05.2025)
Ofte stillede spørgsmål
Hvad er NIS 2-loven?
NIS 2-loven – Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, LOV nr. 434 af 06.05.2025 – er den danske gennemførelse af direktiv (EU) 2022/2555. Et EU-direktiv gælder ikke umiddelbart; først den nationale lov gør kravene bindende for danske virksomheder. Loven fastlægger pligter til risikostyring, den tretrinnede underretningspligt og registreringspligten for omfattede væsentlige og vigtige enheder.
Hvornår trådte NIS 2-loven i kraft?
NIS 2-loven trådte i kraft den 1. juli 2025. Dermed er cybersikkerhedspligterne for omfattede enheder ikke længere en anbefaling, men en lovbestemt pligt. Fristen for den første registrering var den 1. oktober 2025, og enheder, der bliver omfattet senere, har 2 uger. Er fristen overskredet, bortfalder pligten ikke – registreringen skal ske alligevel.
Hvem fører tilsyn med NIS 2-loven?
Tilsynet er delt sektorvis. Styrelsen for Samfundssikkerhed koordinerer, mens Energistyrelsen, Trafikstyrelsen, Søfartsstyrelsen, Finanstilsynet, Sundhedsdatastyrelsen, Miljøstyrelsen, Digitaliseringsstyrelsen og Fødevarestyrelsen fører tilsynet i hver sin sektor. Registrering og underretning sker via virk.dk, og Center for Cybersikkerhed (CFCS) bistår operativt. Sanktionen ligger hos domstolene: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Dertil kommer ledelsesorganernes personlige ansvar.