Ordliste · Begreb

Underretningspligt kort fortalt

Underretningspligten forpligter omfattede virksomheder til at underrette om væsentlige hændelser – efter NIS 2-loven i tre trin: 24 timer, 72 timer, en måned.

Kort fortalt
Betydning
Pligt til at underrette om væsentlige hændelser
Trin
Tidlig varsling 24 t → hændelsesunderretning 72 t → endelig rapport 1 måned
Modtager (DK)
Sektortilsynet via virk.dk
Udløses af
Kun væsentlige hændelser
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er underretningspligten?

Reglerne om Underretningspligt forpligter omfattede virksomheder til at underrette den kompetente myndighed om væsentlige hændelser. Formålet er, at myndighederne kan reagere tidligt, at berørte tredjeparter kan advares, og at lignende angreb kan forebygges i hele erhvervslivet. Efter NIS 2-loven, der har været i kraft siden den 1. juli 2025, er underretningen bevidst bygget op i flere trin – myndigheden får meget hurtigt et første billede af situationen, som derefter præciseres undervejs, i stedet for at få én samlet rapport efter flere uger.

De tre trin i detaljer

Underretningskæden kort fortalt

Uret løber fra det tidspunkt, hvor I bliver bekendt med hændelsen. Hvert trin bygger på det foregående – tabellen nedenfor viser, hvad der skal være fremme hvornår hos den tilsynsmyndighed, der gælder for jeres sektor, se nationale cybersikkerhedsmyndigheder for et overblik:

TrinFrist (fra kendskab)Indhold
1. Tidlig varsling24 timerKort besked om, at der foreligger en væsentlig hændelse; angivelse af mistanke om ulovlig eller grænseoverskridende baggrund.
2. Hændelsesunderretning72 timerVurdering af alvor og konsekvenser, kompromitteringsindikatorer og allerede iværksatte strakstiltag.
3. Endelig rapport1 månedFuldstændig årsagsanalyse, samlet konsekvens og varige modforanstaltninger; varer hændelsen ved, først en statusrapport.

Tjekliste: skal vores hændelse underrettes?

Flere flueben? Så løber uret på 24 timer. Er I i tvivl, så underret hellere.

Hvornår er en hændelse „væsentlig“?

Underretningspligten udløses kun af væsentlige hændelser – for eksempel længere udfald, større datalæk, mærkbare økonomiske tab eller mange berørte brugere. Mindre forstyrrelser udløser ikke pligten, men bør dokumenteres internt, så det i tvivlstilfælde kan forklares, hvorfor der ikke blev underrettet.

Hvem er modtager af underretningen?

I Danmark sendes underretningerne via virk.dk til de nationale cybersikkerhedsmyndigheder i rollen som kompetent myndighed for jeres sektor. Adgangen sker med MitID Erhverv. Da registreringen skulle være foretaget senest den 1. oktober 2025 – og nye enheder har 2 uger – bør adgange og rettigheder være på plads, før den første hændelse indtræffer.

Hvad skal I helt konkret gøre?

En hændelse en fredag aften

Fredag kl. 22.14. En energileverandør opdager, at ransomware har krypteret styringssoftwaren. Mens det ene hold samme nat isolerer de kompromitterede systemer, formulerer det andet parallelt den tidlige varsling og sender den via virk.dk inden for de 24 timer; mandag følger hændelsesunderretningen rettidigt inden for 72 timer med en første skadesvurdering, og fire uger senere kommer den endelige rapport med fuldstændig årsagsanalyse og de varige hærdningstiltag. Det afgørende var ikke held. Roller, adgange og skabeloner lå klar, før angrebet begyndte.

Hvad sker der ved overtrædelse?

Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Dertil kommer – gennem kravene til Governance – ledelsesorganernes personlige ansvar. En forberedt hændelsesresponsplan gør det lettere at overholde fristerne.

Læs mere: NIS2-direktivet (EU) 2022/2555, underretningspligter efter artikel 23

Ofte stillede spørgsmål

Hvilke frister gælder for underretningspligten?

Underretningspligten har siden den 1. juli 2025 været delt i tre trin, alle regnet fra det tidspunkt, hvor I bliver bekendt med hændelsen: først en tidlig varsling inden for 24 timer, derefter en mere udførlig hændelsesunderretning med en første vurdering inden for 72 timer og til sidst en endelig rapport efter en måned. Varer hændelsen ved, træder en statusrapport i stedet for den endelige rapport. Underretningen sendes via virk.dk til den myndighed, der fører tilsyn med jeres sektor.

Hvilke hændelser skal underrettes?

Kun væsentlige hændelser udløser underretningspligt – for eksempel længere driftsudfald, større datalæk, mærkbare økonomiske tab eller mange berørte brugere. Mindre forstyrrelser udløser ingen underretning, men bør dokumenteres internt, så det kan forklares, hvorfor der ikke blev underrettet. Forsømmes en underretning, er der en sanktionsrisiko. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Hvor sender man underretningen i Danmark?

I Danmark sendes underretningerne via virk.dk til den myndighed, der fører tilsyn med jeres sektor, mens Center for Cybersikkerhed (CFCS) bistår operativt. Adgangen sker med MitID Erhverv, og den bør være oprettet på forhånd. Registreringen skulle være foretaget senest den 1. oktober 2025; nye enheder har 2 uger. Adgange og rettigheder bør være på plads, før den første hændelse indtræffer.

Underretningspligt efter NIS2

24 timer: Tidlig varsling

Fra den første mistanke til den endelige rapport: Compliance Compass starter uret på 24 timer, 72 timer og en måned, udfylder underretningerne til virk.dk fra skabeloner og logger hvert skridt, så det holder til en revision.