Ordliste · Begreb

NIS2 kort fortalt

NIS2 er direktiv (EU) 2022/2555 om cybersikkerhed. Det forpligter tusindvis af virksomheder i kritiske sektorer til bindende sikkerhedsforanstaltninger, underretningspligter og klart ansvar på ledelsesniveau.

Kort fortalt
Retsgrundlag
Direktiv (EU) 2022/2555, gennemført i Danmark med NIS 2-loven
I kraft siden
1. juli 2025
Hvem er omfattet?
Væsentlige og vigtige enheder i kritiske sektorer
Sanktion
Bøde uden fastsat maksimum, udmålt af domstolene
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er NIS2?

NIS2 (kort for „Network and Information Security 2“) er det reviderede EU-direktiv om cybersikkerhed. Det afløser det oprindelige NIS-direktiv fra 2016 og udvider kredsen af omfattede virksomheder betydeligt. Målet er et ensartet højt cybersikkerhedsniveau i hele Den Europæiske Union.

I Danmark er NIS2 gennemført i national ret ved NIS 2-loven med virkning fra den 1. juli 2025 og gælder nu fuldt ud. Dermed er cybersikkerhedsforanstaltninger ikke længere et frivilligt valg for omfattede virksomheder, men en lovbestemt pligt. Til forskel fra en EU-forordning gælder et direktiv ikke umiddelbart – først den nationale lov gør kravene bindende for danske virksomheder.

Hvem er omfattet af NIS2?

NIS2 skelner mellem væsentlige enheder (for eksempel energi, sundhed, bank, transport og digital infrastruktur) og vigtige enheder (for eksempel post, affaldshåndtering, kemi, fødevarer, fremstillingsindustri og digitale udbydere). Tommelfingerreglen er, at virksomheder er omfattet fra 50 medarbejdere eller 10 mio. EUR i årsomsætning i en af de regulerede sektorer – og på enkelte områder uanset størrelse. Omfattede enheder skal registrere sig; tilsynet føres sektorvis, se Nationale cybersikkerhedsmyndigheder for et overblik. Fristen for den første registrering var den 1. oktober 2025 og enheder, der bliver omfattet senere, har 2 uger. En forsinket registrering skal stadig ske.

Hvilke pligter medfører NIS2?

De ti minimumsforanstaltninger efter artikel 21 i NIS2

Artikel 21 i direktivet opstiller et fast katalog. Hver omfattet enhed skal kunne dokumentere alle ti punkter – huller er ikke en forglemmelse, men en overtrædelse. Tabellen nedenfor samler op på, hvad der gemmer sig bag de ofte tunge begreber.

ForanstaltningKort beskrivelse
Risikoanalyse og sikkerhedspolitikkerSkriftlige politikker, der systematisk kortlægger og vurderer cyberrisici.
Håndtering af sikkerhedshændelserDefinerede processer til at opdage, inddæmme og udbedre hændelser.
Driftskontinuitet og krisestyringBackupstyring, katastrofeberedskab og opretholdelse af driften.
Sikkerhed i forsyningskædenVurdering af sikkerheden hos leverandører og direkte underleverandører.
Sikkerhed ved indkøb og udviklingSikker anskaffelse, udvikling og vedligeholdelse af it-systemer, herunder sårbarhedsstyring.
Vurdering af virkningPolitikker for at efterprøve, om risikostyringsforanstaltningerne rent faktisk virker.
Cyberhygiejne og uddannelseGrundlæggende sikkerhedspraksis og regelmæssig uddannelse af medarbejderne.
Kryptografi og krypteringPolitikker for brug af kryptering, hvor det giver mening.
Adgangskontrol og aktivstyringPersonalesikkerhed, adgangspolitikker og fortegnelse over de aktiver, der skal beskyttes.
MFA og sikret kommunikationMultifaktorgodkendelse samt sikret tale-, video- og nødkommunikation.

Hvad er sanktionen?

Overtrædelse af NIS 2-loven straffes med bøde og loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Sanktionen er altså en bødestraf, der pålægges af domstolene, ikke et administrativt bødeforlæg fra en myndighed. Dertil kommer, at ledelsen kan drages personligt til ansvar.

Hvad skal I helt konkret gøre?

Teori hjælper ikke meget her. Trinnene nedenfor er den rækkefølge, I reelt arbejder NIS2 igennem i – fra spørgsmålet „er vi overhovedet omfattet?“ til det punkt, hvor I kan lægge jeres foranstaltninger sort på hvidt foran en tilsynsmedarbejder:

Hvordan det lykkes skridt for skridt, viser vores udførlige NIS2-guide med en startplan på 30 dage.

Et eksempel fra hverdagen: En mellemstor maskinproducent med 120 medarbejdere er en vigtig enhed. Krypterer ransomware dens produktionsstyring, løber uret: inden for 24 timer skal en tidlig varsling være fremme hos tilsynsmyndigheden, efter 72 timer følger en mere konkret hændelsesunderretning med en første vurdering, og senest en måned senere foreligger den endelige rapport – forsømmer ledelsen risikostyringen eller underretningen, hæfter den personligt, og overtrædelsen straffes med bøde. Forberedelse slår skadesbegrænsning.

Læs mere: NIS2-direktivet (EU) 2022/2555 i fuld tekst på EUR-Lex

Ofte stillede spørgsmål

Hvad er NIS2, kort fortalt?

NIS2 er det reviderede direktiv (EU) 2022/2555 om cybersikkerhed, som i Danmark er gennemført med NIS 2-loven og har været i kraft siden den 1. juli 2025. Det forpligter tusindvis af virksomheder i kritiske sektorer til at drive risikostyring, underrette den ansvarlige tilsynsmyndighed om væsentlige hændelser og forankre ansvaret personligt i ledelsen. Målet er et ensartet højt cybersikkerhedsniveau i hele EU.

Hvem er omfattet af NIS2?

Omfattet er væsentlige enheder og vigtige enheder i sektorer som energi, sundhed, transport, bank, digital infrastruktur, affaldshåndtering, fødevarer og fremstillingsindustri. Tommelfingerreglen er virksomheder fra 50 medarbejdere eller 10 mio. EUR i årsomsætning i en reguleret sektor, og på enkelte områder uanset størrelse. Fristen for den første registrering var den 1. oktober 2025; enheder, der bliver omfattet senere, har 2 uger, og en forsinket registrering skal stadig ske.

Hvilke frister gælder ved en hændelse?

Ved en væsentlig hændelse gælder en tretrinnet underretningskæde til den myndighed, der fører tilsyn med jeres sektor, alle frister regnet fra kendskabet: en tidlig varsling inden for 24 timer, en mere konkret hændelsesunderretning med en første vurdering inden for 72 timer og en endelig rapport senest efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

NIS2-compliance

Alle ti foranstaltninger i artikel 21 afkrydset

Compliance Compass fører jer gennem NIS2-pligtkataloget, holder styr på underretningskæden på 24 og 72 timer og samler al dokumentation ét sted – hostet i EU.