- Betydning
- Små og mellemstore virksomheder
- EU-definition
- < 250 medarbejdere, ≤ 50 mio. EUR i omsætning
- NIS2-tærskel
- Oftest fra 50 medarbejdere eller 10 mio. EUR
- Rolle efter NIS2
- Mange SMV omfattet for første gang
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er en SMV?
SMV står for små og mellemstore virksomheder. Efter EU-definitionen omfatter det virksomheder med færre end 250 medarbejdere og højst 50 mio. EUR i årsomsætning eller 43 mio. EUR i balancesum. Afgrænsningen er ikke kun statistisk relevant: efter NIS2 er virksomhedens størrelse med til at afgøre, om en organisation overhovedet er en Enhed inden for direktivets anvendelsesområde.
SMV og NIS2
NIS2 omfatter i regulerede sektorer som regel organisationer fra 50 medarbejdere eller med mere end 10 mio. EUR i omsætning og balance. Dermed knytter direktivet an til den mellemstore størrelsesklasse: mikro- og småvirksomheder under den tærskel falder oftest udenfor, mens mellemstore virksomheder for første gang får bindende cybersikkerhedspligter. Afhængigt af sektoren indplaceres de derefter som vigtig eller væsentlig enhed – og dermed omfattet af pligterne.
Udfordring og mulighed
Netop SMV har ofte hverken en egen sikkerhedsafdeling eller dedikerede ressourcer til compliance. NIS2 virker krævende i første omgang – men er også en mulighed for endelig at gribe informationssikkerheden struktureret an, så den kan dokumenteres, og med en overskuelig indsats. Det vigtige er: pligterne gælder uanset jeres egen IT-modenhed, og ledelsen har ansvaret for at føre dem ud i livet.
En pragmatisk start
Det giver mening at starte slankt og prioriteret: en Aktivfortegnelse, en enkel risikoanalyse, grundlæggende Cyberhygiejne (opdateringer, backup, multifaktorgodkendelse) og en beredskabsplan – i stedet for fuld dækning fra dag ét. For eksempel: En IT-leverandør med 70 ansatte og 12 mio. EUR i omsætning konstaterer, at den overskrider tærsklen, får registreringen på plads via virk.dk (fristen den 1. oktober 2025 er passeret) og bygger grundlaget op på få uger, før tiltagene uddybes trin for trin.
Læs mere: Styrelsen for Samfundssikkerhed – NIS2
Ofte stillede spørgsmål
Hvad betyder SMV?
SMV står for små og mellemstore virksomheder. Efter EU-definitionen omfatter det virksomheder med færre end 250 medarbejdere og højst 50 mio. EUR i årsomsætning eller 43 mio. EUR i balancesum. Afgrænsningen er ikke kun statistisk relevant, for efter NIS2 er virksomhedens størrelse med til at afgøre, om en organisation overhovedet er en enhed inden for cybersikkerhedsdirektivets anvendelsesområde.
Er SMV omfattet af NIS2?
Ja, mange små og mellemstore virksomheder er omfattet af NIS2 for første gang. I regulerede sektorer gælder direktivet som regel fra 50 medarbejdere eller mere end 10 mio. EUR i årsomsætning og balance. Mikro- og småvirksomheder under den tærskel falder som regel udenfor, mens mellemstore virksomheder afhængigt af sektor indplaceres som vigtig eller væsentlig enhed og dermed får bindende cybersikkerhedspligter.
Hvordan kommer SMV bedst i gang?
Det giver mening at starte slankt og prioriteret i stedet for at gå efter fuld dækning fra dag ét: først en aktivfortegnelse over alle IT-systemer, en enkel risikoanalyse, grundlæggende cyberhygiejne som multifaktorgodkendelse, opdateringer og backup samt en beredskabsplan. Lige så vigtigt er det at få registreringen på plads via virk.dk: fristen den 1. oktober 2025 er passeret, men registreringen kan stadig foretages, og nye enheder har 2 uger fra de bliver erfaret.