- Betydning
- Særligt kritisk enhed efter NIS2
- Sektorer
- Energi, sundhed, banker, digital infrastruktur m.fl.
- Tilsyn
- Proaktivt, også uden konkret anledning
- Sanktion
- Bøde fastsat af domstolene, intet maksimum i loven
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er en væsentlig enhed?
Væsentlige enheder (engelsk essential entities) er organisationer i særligt kritiske sektorer som energi, sundhed, drikkevand, banker, finansiel markedsinfrastruktur, transport og digital infrastruktur. De regnes for rygraden i forsyningen: falder en sådan enhed ud på grund af et cyberangreb, kan det ramme hele forsyningskæder eller den offentlige forsyning af borgerne. Netop derfor stiller NIS2 de strengeste krav til væsentlige enheder og placerer dem på det tætteste tilsynsniveau.
Sådan bliver I indplaceret
Indplaceringen afhænger af sektoren (bilag I til direktivet, „sektorer med høj kritikalitet“) og af virksomhedens størrelse. Typisk er store virksomheder – fra 250 medarbejdere eller med mere end 50 mio. EUR i omsætning – væsentlige enheder i disse højkritiske sektorer. Dertil kommer særtilfælde som kvalificerede tillidstjenesteudbydere og TLD-navneregistre, der er væsentlige enheder uanset størrelse.
Forskellen fra en vigtig enhed
Skillelinjen er skarp, men den går på tilsynet. I modsætning til en vigtig enhed er væsentlige enheder underlagt proaktivt tilsyn – altså også uden konkret anledning, for eksempel gennem tilsyn på stedet eller sikkerhedsaudits. Sanktionen er derimod ikke en anden: overtrædelse straffes med bøde, og NIS 2-loven fastsætter intet maksimumsbeløb, uanset hvilken af de to klasser enheden tilhører. Ansvaret for risikostyringsforanstaltningerne ligger hos jeres Ledelsesorgan – og det kan ifalde personligt ansvar.
Væsentlig eller vigtig – sammenlignet direkte
| Kriterium | Væsentlig enhed | Vigtig enhed |
|---|---|---|
| Størrelsestærskel | Store virksomheder: fra 250 ansatte eller > 50 mio. EUR i omsætning, i højkritiske sektorer (bilag I) | Mellemstore virksomheder: fra 50 ansatte eller > 10 mio. EUR i omsætning – samt store virksomheder i øvrige kritiske sektorer (bilag II) |
| Tilsyn | Proaktivt – audits og tilsyn også uden konkret anledning | Reaktivt – kontrol som regel først ved tegn på en overtrædelse |
| Sanktion | Bøde fastsat af domstolene; NIS 2-loven angiver intet maksimumsbeløb | Samme ramme: bøde fastsat af domstolene, uden maksimumsbeløb i loven |
Bemærk: selve de indholdsmæssige sikkerhedspligter – risikostyring, underretningsveje, tekniske minimumstiltag – er næsten ens for de to kategorier, og det samme gælder sanktionen. Forskellen ligger først og fremmest i, hvor tæt og hvor tidligt myndighederne ser efter.
Pligterne i praksis
De indholdsmæssige pligter – Risikostyring, Underretningspligt efter kæden 24 t / 72 t / 1 måned samt Governance – svarer til dem, der gælder for vigtige enheder, men de kontrolleres tættere. Forestil jer en regional energileverandør med 400 ansatte, som skal handle efter en ransomwarehændelse: den har registreret sig via virk.dk og udpeget et kontaktpunkt, sender inden for 24 timer den tidlige varsling om den væsentlige forstyrrelse, supplerer efter 72 timer med vurderingen af hændelsen og en første årsagsanalyse og indsender senest efter en måned den endelige rapport. Fordi den er en væsentlig enhed, må den desuden til enhver tid regne med uanmeldt kontrol fra sin sektormyndighed.
Hvad skal I helt konkret gøre?
Er I en væsentlig enhed? Så tæller især disse skridt:
- Dokumentér jeres egen indplacering: gennemgå sektor (bilag I) og størrelsesklasse, og hold resultatet fast skriftligt – ansvaret for indplaceringen ligger hos jer, ikke hos myndigheden.
- Registrér jer via virk.dk: fristen den 1. oktober 2025 er passeret, men registreringen kan stadig foretages og bør ske straks; nye enheder har 2 uger.
- Sæt underretningskæden op: definér processerne for den tidlige varsling efter 24 timer, vurderingen efter 72 timer og den endelige rapport efter en måned, og øv dem igennem i teamet.
- Inddrag ledelsesorganet: direktionen uddanner sig, godkender risikostyringsforanstaltningerne og fører tilsyn med gennemførelsen – ellers hæfter den personligt.
- Forbered jer på proaktive audits: saml dokumentationen uden huller, så et uanmeldt tilsyn ikke står tomhændet.
Læs mere: Styrelsen for Samfundssikkerhed – NIS2
Ofte stillede spørgsmål
Hvad er en væsentlig enhed?
En væsentlig enhed (essential entity) er en særligt kritisk organisation i en højkritisk sektor efter bilag I til NIS2-direktivet, for eksempel energi, sundhed, drikkevand, banker eller digital infrastruktur. Typisk er det store virksomheder fra 250 ansatte eller med mere end 50 mio. EUR i omsætning. For væsentlige enheder gælder de strengeste pligter og det tætteste, proaktive tilsyn – i Danmark siden NIS 2-loven trådte i kraft den 1. juli 2025.
Hvordan sanktioneres væsentlige enheder?
Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering. Loven knytter ikke en anden sanktionsramme til væsentlige enheder end til vigtige enheder – forskellen ligger i tilsynet, ikke i sanktionen. Dertil kommer, at ledelsesorganerne kan ifalde personligt ansvar for forsømte risikostyringsforanstaltninger, og derfor skal direktionen inddrages aktivt.
Hvad er forskellen på en væsentlig og en vigtig enhed?
Væsentlige enheder er under proaktivt tilsyn, også uden konkret anledning, for eksempel gennem tilsyn på stedet og sikkerhedsaudits. Vigtige enheder kontrolleres derimod reaktivt, altså først når der er tegn på en overtrædelse. Sanktionen er den samme for begge klasser: overtrædelse straffes med bøde, og NIS 2-loven fastsætter intet maksimumsbeløb. Også de indholdsmæssige sikkerheds- og underretningspligter efter kæden 24 t / 72 t / 1 måned er stort set ens.