- Retsgrundlag
- Direktiv (EU) 2022/2555, gennemført i Danmark med NIS 2-loven
- I kraft siden
- 1. juli 2025
- Hvem er omfattet?
- Væsentlige og vigtige enheder i kritiske sektorer
- Sanktion
- Bøde uden fastsat maksimum, udmålt af domstolene
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er NIS2?
NIS2 (kort for „Network and Information Security 2“) er det reviderede EU-direktiv om cybersikkerhed. Det afløser det oprindelige NIS-direktiv fra 2016 og udvider kredsen af omfattede virksomheder betydeligt. Målet er et ensartet højt cybersikkerhedsniveau i hele Den Europæiske Union.
I Danmark er NIS2 gennemført i national ret ved NIS 2-loven med virkning fra den 1. juli 2025 og gælder nu fuldt ud. Dermed er cybersikkerhedsforanstaltninger ikke længere et frivilligt valg for omfattede virksomheder, men en lovbestemt pligt. Til forskel fra en EU-forordning gælder et direktiv ikke umiddelbart – først den nationale lov gør kravene bindende for danske virksomheder.
Hvem er omfattet af NIS2?
NIS2 skelner mellem væsentlige enheder (for eksempel energi, sundhed, bank, transport og digital infrastruktur) og vigtige enheder (for eksempel post, affaldshåndtering, kemi, fødevarer, fremstillingsindustri og digitale udbydere). Tommelfingerreglen er, at virksomheder er omfattet fra 50 medarbejdere eller 10 mio. EUR i årsomsætning i en af de regulerede sektorer – og på enkelte områder uanset størrelse. Omfattede enheder skal registrere sig; tilsynet føres sektorvis, se Nationale cybersikkerhedsmyndigheder for et overblik. Fristen for den første registrering var den 1. oktober 2025 og enheder, der bliver omfattet senere, har 2 uger. En forsinket registrering skal stadig ske.
Hvilke pligter medfører NIS2?
- Risikostyring: systematisk identifikation, vurdering og håndtering af cyberrisici.
- Tekniske foranstaltninger: blandt andet multifaktorgodkendelse, backup, kryptering og adgangskontrol.
- Underretningspligter: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned.
- Governance: ledelsen har et personligt ansvar og skal godkende og føre tilsyn med foranstaltningerne.
- Forsyningskædesikkerhed: også risici fra leverandører og underleverandører skal indgå i vurderingen.
De ti minimumsforanstaltninger efter artikel 21 i NIS2
Artikel 21 i direktivet opstiller et fast katalog. Hver omfattet enhed skal kunne dokumentere alle ti punkter – huller er ikke en forglemmelse, men en overtrædelse. Tabellen nedenfor samler op på, hvad der gemmer sig bag de ofte tunge begreber.
| Foranstaltning | Kort beskrivelse |
|---|---|
| Risikoanalyse og sikkerhedspolitikker | Skriftlige politikker, der systematisk kortlægger og vurderer cyberrisici. |
| Håndtering af sikkerhedshændelser | Definerede processer til at opdage, inddæmme og udbedre hændelser. |
| Driftskontinuitet og krisestyring | Backupstyring, katastrofeberedskab og opretholdelse af driften. |
| Sikkerhed i forsyningskæden | Vurdering af sikkerheden hos leverandører og direkte underleverandører. |
| Sikkerhed ved indkøb og udvikling | Sikker anskaffelse, udvikling og vedligeholdelse af it-systemer, herunder sårbarhedsstyring. |
| Vurdering af virkning | Politikker for at efterprøve, om risikostyringsforanstaltningerne rent faktisk virker. |
| Cyberhygiejne og uddannelse | Grundlæggende sikkerhedspraksis og regelmæssig uddannelse af medarbejderne. |
| Kryptografi og kryptering | Politikker for brug af kryptering, hvor det giver mening. |
| Adgangskontrol og aktivstyring | Personalesikkerhed, adgangspolitikker og fortegnelse over de aktiver, der skal beskyttes. |
| MFA og sikret kommunikation | Multifaktorgodkendelse samt sikret tale-, video- og nødkommunikation. |
Hvad er sanktionen?
Overtrædelse af NIS 2-loven straffes med bøde og loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Sanktionen er altså en bødestraf, der pålægges af domstolene, ikke et administrativt bødeforlæg fra en myndighed. Dertil kommer, at ledelsen kan drages personligt til ansvar.
Hvad skal I helt konkret gøre?
Teori hjælper ikke meget her. Trinnene nedenfor er den rækkefølge, I reelt arbejder NIS2 igennem i – fra spørgsmålet „er vi overhovedet omfattet?“ til det punkt, hvor I kan lægge jeres foranstaltninger sort på hvidt foran en tilsynsmedarbejder:
- Afklar, om I er omfattet. Undersøg ud fra sektor, antal medarbejdere og omsætning, om I er en væsentlig enhed eller en vigtig enhed.
- Registrer jer via virk.dk. Fristen den 1. oktober 2025 er passeret – har I ikke registreret jer, bør det ske straks. Nye enheder har 2 uger.
- Kortlæg aktiver og risici. Lav en fortegnelse over jeres it-systemer, og vurder de risici, der hviler på dem.
- Gennemfør kataloget i artikel 21. Dæk de ti minimumsforanstaltninger fra tabellen ovenfor – og dokumentér hver enkelt.
- Etabler underretningskæden. Beslut allerede i dag, hvem der i en alvorlig situation sender den tidlige varsling inden for 24 timer til jeres tilsynsmyndighed.
Hvordan det lykkes skridt for skridt, viser vores udførlige NIS2-guide med en startplan på 30 dage.
Et eksempel fra hverdagen: En mellemstor maskinproducent med 120 medarbejdere er en vigtig enhed. Krypterer ransomware dens produktionsstyring, løber uret: inden for 24 timer skal en tidlig varsling være fremme hos tilsynsmyndigheden, efter 72 timer følger en mere konkret hændelsesunderretning med en første vurdering, og senest en måned senere foreligger den endelige rapport – forsømmer ledelsen risikostyringen eller underretningen, hæfter den personligt, og overtrædelsen straffes med bøde. Forberedelse slår skadesbegrænsning.
Læs mere: NIS2-direktivet (EU) 2022/2555 i fuld tekst på EUR-Lex
Ofte stillede spørgsmål
Hvad er NIS2, kort fortalt?
NIS2 er det reviderede direktiv (EU) 2022/2555 om cybersikkerhed, som i Danmark er gennemført med NIS 2-loven og har været i kraft siden den 1. juli 2025. Det forpligter tusindvis af virksomheder i kritiske sektorer til at drive risikostyring, underrette den ansvarlige tilsynsmyndighed om væsentlige hændelser og forankre ansvaret personligt i ledelsen. Målet er et ensartet højt cybersikkerhedsniveau i hele EU.
Hvem er omfattet af NIS2?
Omfattet er væsentlige enheder og vigtige enheder i sektorer som energi, sundhed, transport, bank, digital infrastruktur, affaldshåndtering, fødevarer og fremstillingsindustri. Tommelfingerreglen er virksomheder fra 50 medarbejdere eller 10 mio. EUR i årsomsætning i en reguleret sektor, og på enkelte områder uanset størrelse. Fristen for den første registrering var den 1. oktober 2025; enheder, der bliver omfattet senere, har 2 uger, og en forsinket registrering skal stadig ske.
Hvilke frister gælder ved en hændelse?
Ved en væsentlig hændelse gælder en tretrinnet underretningskæde til den myndighed, der fører tilsyn med jeres sektor, alle frister regnet fra kendskabet: en tidlig varsling inden for 24 timer, en mere konkret hændelsesunderretning med en første vurdering inden for 72 timer og en endelig rapport senest efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.