- Betydning
- Pligt til at underrette om væsentlige hændelser
- Trin
- Tidlig varsling 24 t → hændelsesunderretning 72 t → endelig rapport 1 måned
- Modtager (DK)
- Sektortilsynet via virk.dk
- Udløses af
- Kun væsentlige hændelser
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er underretningspligten?
Reglerne om Underretningspligt forpligter omfattede virksomheder til at underrette den kompetente myndighed om væsentlige hændelser. Formålet er, at myndighederne kan reagere tidligt, at berørte tredjeparter kan advares, og at lignende angreb kan forebygges i hele erhvervslivet. Efter NIS 2-loven, der har været i kraft siden den 1. juli 2025, er underretningen bevidst bygget op i flere trin – myndigheden får meget hurtigt et første billede af situationen, som derefter præciseres undervejs, i stedet for at få én samlet rapport efter flere uger.
De tre trin i detaljer
- Tidlig varsling (inden for 24 timer): en kort første besked om, at der foreligger en væsentlig hændelse – med angivelse af, om der er mistanke om en ulovlig eller grænseoverskridende baggrund.
- Hændelsesunderretning (inden for 72 timer): en første holdbar vurdering af alvor, konsekvenser og – så vidt det vides – årsag samt de strakstiltag, der allerede er iværksat.
- Endelig rapport (efter 1 måned): en fuldstændig beskrivelse af årsag, konsekvenser og de varige modforanstaltninger.
Underretningskæden kort fortalt
Uret løber fra det tidspunkt, hvor I bliver bekendt med hændelsen. Hvert trin bygger på det foregående – tabellen nedenfor viser, hvad der skal være fremme hvornår hos den tilsynsmyndighed, der gælder for jeres sektor, se nationale cybersikkerhedsmyndigheder for et overblik:
| Trin | Frist (fra kendskab) | Indhold |
|---|---|---|
| 1. Tidlig varsling | 24 timer | Kort besked om, at der foreligger en væsentlig hændelse; angivelse af mistanke om ulovlig eller grænseoverskridende baggrund. |
| 2. Hændelsesunderretning | 72 timer | Vurdering af alvor og konsekvenser, kompromitteringsindikatorer og allerede iværksatte strakstiltag. |
| 3. Endelig rapport | 1 måned | Fuldstændig årsagsanalyse, samlet konsekvens og varige modforanstaltninger; varer hændelsen ved, først en statusrapport. |
Tjekliste: skal vores hændelse underrettes?
Flere flueben? Så løber uret på 24 timer. Er I i tvivl, så underret hellere.
- ☐ Er der tale om en væsentlig forstyrrelse af tilgængelighed, integritet eller fortrolighed?
- ☐ Er der indtruffet eller udsigt til driftsudfald, økonomisk tab eller et større datalæk?
- ☐ Kan andre fysiske eller juridiske personer lide skade?
- ☐ Er jeres egen enhed omfattet af NIS2 som væsentlig eller vigtig enhed?
- ☐ Er adgangen til virk.dk og de underretningsansvarlige til at få fat i – også i en weekend?
Hvornår er en hændelse „væsentlig“?
Underretningspligten udløses kun af væsentlige hændelser – for eksempel længere udfald, større datalæk, mærkbare økonomiske tab eller mange berørte brugere. Mindre forstyrrelser udløser ikke pligten, men bør dokumenteres internt, så det i tvivlstilfælde kan forklares, hvorfor der ikke blev underrettet.
Hvem er modtager af underretningen?
I Danmark sendes underretningerne via virk.dk til de nationale cybersikkerhedsmyndigheder i rollen som kompetent myndighed for jeres sektor. Adgangen sker med MitID Erhverv. Da registreringen skulle være foretaget senest den 1. oktober 2025 – og nye enheder har 2 uger – bør adgange og rettigheder være på plads, før den første hændelse indtræffer.
Hvad skal I helt konkret gøre?
- Opret adgangen på virk.dk med MitID Erhverv på forhånd – ikke først, når hændelsen er der.
- Udpeg underretningsansvarlige med klare stedfortrædere, som kan nås døgnet rundt.
- Hav færdige tekstskabeloner klar til 24-timers-, 72-timers- og månedsrapporten.
- Start straks en tidslinje ved mistanke: hvem opdagede hvad hvornår?
- Knyt underretningen til jeres hændelsesresponsplan, så forsvar og underretning kører sideløbende.
En hændelse en fredag aften
Fredag kl. 22.14. En energileverandør opdager, at ransomware har krypteret styringssoftwaren. Mens det ene hold samme nat isolerer de kompromitterede systemer, formulerer det andet parallelt den tidlige varsling og sender den via virk.dk inden for de 24 timer; mandag følger hændelsesunderretningen rettidigt inden for 72 timer med en første skadesvurdering, og fire uger senere kommer den endelige rapport med fuldstændig årsagsanalyse og de varige hærdningstiltag. Det afgørende var ikke held. Roller, adgange og skabeloner lå klar, før angrebet begyndte.
Hvad sker der ved overtrædelse?
Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Dertil kommer – gennem kravene til Governance – ledelsesorganernes personlige ansvar. En forberedt hændelsesresponsplan gør det lettere at overholde fristerne.
Læs mere: NIS2-direktivet (EU) 2022/2555, underretningspligter efter artikel 23
Ofte stillede spørgsmål
Hvilke frister gælder for underretningspligten?
Underretningspligten har siden den 1. juli 2025 været delt i tre trin, alle regnet fra det tidspunkt, hvor I bliver bekendt med hændelsen: først en tidlig varsling inden for 24 timer, derefter en mere udførlig hændelsesunderretning med en første vurdering inden for 72 timer og til sidst en endelig rapport efter en måned. Varer hændelsen ved, træder en statusrapport i stedet for den endelige rapport. Underretningen sendes via virk.dk til den myndighed, der fører tilsyn med jeres sektor.
Hvilke hændelser skal underrettes?
Kun væsentlige hændelser udløser underretningspligt – for eksempel længere driftsudfald, større datalæk, mærkbare økonomiske tab eller mange berørte brugere. Mindre forstyrrelser udløser ingen underretning, men bør dokumenteres internt, så det kan forklares, hvorfor der ikke blev underrettet. Forsømmes en underretning, er der en sanktionsrisiko. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Hvor sender man underretningen i Danmark?
I Danmark sendes underretningerne via virk.dk til den myndighed, der fører tilsyn med jeres sektor, mens Center for Cybersikkerhed (CFCS) bistår operativt. Adgangen sker med MitID Erhverv, og den bør være oprettet på forhånd. Registreringen skulle være foretaget senest den 1. oktober 2025; nye enheder har 2 uger. Adgange og rettigheder bør være på plads, før den første hændelse indtræffer.