Ordliste · Begreb

SMV kort fortalt

SMV står for små og mellemstore virksomheder. Mange af dem er omfattet af NIS2 for første gang.

Kort fortalt
Betydning
Små og mellemstore virksomheder
EU-definition
< 250 medarbejdere, ≤ 50 mio. EUR i omsætning
NIS2-tærskel
Oftest fra 50 medarbejdere eller 10 mio. EUR
Rolle efter NIS2
Mange SMV omfattet for første gang
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er en SMV?

SMV står for små og mellemstore virksomheder. Efter EU-definitionen omfatter det virksomheder med færre end 250 medarbejdere og højst 50 mio. EUR i årsomsætning eller 43 mio. EUR i balancesum. Afgrænsningen er ikke kun statistisk relevant: efter NIS2 er virksomhedens størrelse med til at afgøre, om en organisation overhovedet er en Enhed inden for direktivets anvendelsesområde.

SMV og NIS2

NIS2 omfatter i regulerede sektorer som regel organisationer fra 50 medarbejdere eller med mere end 10 mio. EUR i omsætning og balance. Dermed knytter direktivet an til den mellemstore størrelsesklasse: mikro- og småvirksomheder under den tærskel falder oftest udenfor, mens mellemstore virksomheder for første gang får bindende cybersikkerhedspligter. Afhængigt af sektoren indplaceres de derefter som vigtig eller væsentlig enhed – og dermed omfattet af pligterne.

Udfordring og mulighed

Netop SMV har ofte hverken en egen sikkerhedsafdeling eller dedikerede ressourcer til compliance. NIS2 virker krævende i første omgang – men er også en mulighed for endelig at gribe informationssikkerheden struktureret an, så den kan dokumenteres, og med en overskuelig indsats. Det vigtige er: pligterne gælder uanset jeres egen IT-modenhed, og ledelsen har ansvaret for at føre dem ud i livet.

En pragmatisk start

Det giver mening at starte slankt og prioriteret: en Aktivfortegnelse, en enkel risikoanalyse, grundlæggende Cyberhygiejne (opdateringer, backup, multifaktorgodkendelse) og en beredskabsplan – i stedet for fuld dækning fra dag ét. For eksempel: En IT-leverandør med 70 ansatte og 12 mio. EUR i omsætning konstaterer, at den overskrider tærsklen, får registreringen på plads via virk.dk (fristen den 1. oktober 2025 er passeret) og bygger grundlaget op på få uger, før tiltagene uddybes trin for trin.

Læs mere: Styrelsen for Samfundssikkerhed – NIS2

Ofte stillede spørgsmål

Hvad betyder SMV?

SMV står for små og mellemstore virksomheder. Efter EU-definitionen omfatter det virksomheder med færre end 250 medarbejdere og højst 50 mio. EUR i årsomsætning eller 43 mio. EUR i balancesum. Afgrænsningen er ikke kun statistisk relevant, for efter NIS2 er virksomhedens størrelse med til at afgøre, om en organisation overhovedet er en enhed inden for cybersikkerhedsdirektivets anvendelsesområde.

Er SMV omfattet af NIS2?

Ja, mange små og mellemstore virksomheder er omfattet af NIS2 for første gang. I regulerede sektorer gælder direktivet som regel fra 50 medarbejdere eller mere end 10 mio. EUR i årsomsætning og balance. Mikro- og småvirksomheder under den tærskel falder som regel udenfor, mens mellemstore virksomheder afhængigt af sektor indplaceres som vigtig eller væsentlig enhed og dermed får bindende cybersikkerhedspligter.

Hvordan kommer SMV bedst i gang?

Det giver mening at starte slankt og prioriteret i stedet for at gå efter fuld dækning fra dag ét: først en aktivfortegnelse over alle IT-systemer, en enkel risikoanalyse, grundlæggende cyberhygiejne som multifaktorgodkendelse, opdateringer og backup samt en beredskabsplan. Lige så vigtigt er det at få registreringen på plads via virk.dk: fristen den 1. oktober 2025 er passeret, men registreringen kan stadig foretages, og nye enheder har 2 uger fra de bliver erfaret.

NIS2 for SMV

NIS2 – også uden egen IT-afdeling

Compliance Compass fører SMV skridt for skridt gennem NIS2 – pragmatisk, guidet og på uger i stedet for måneder.