NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

Hvad koster NIS2-dokumentation i Danmark — hvad prisen afhænger af

Lovgivning: Danmark · NIS2-loven

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Det korte svar: omfanget bestemmer prisen

Prisen afhænger af, hvilke dokumenter NIS2-loven (Lov nr. 434 af 6. maj 2025) faktisk kræver af netop din virksomhed. Er virksomheden ikke omfattet af loven, kræver loven ingen NIS2-dokumentation af jer. Er den omfattet, er spørgsmålet, om I mangler ét enkelt dokument eller hele sættet inden for de fem kerneområder. De aktuelle priser for hvert dokument og hver pakke fremgår af prislisten på denne side.

Tre forhold styrer omfanget, og dermed omkostningen:

Første skridt: er virksomheden omfattet, og i hvilken klasse?

Loven bygger på to ting: virksomhedens type/sektor efter lovens bilag 1 og bilag 2, og virksomhedens størrelse.

Væsentlig enhed (NIS2-loven § 4): en enhed af en type omfattet af bilag 1 anses for væsentlig enhed, hvis den beskæftiger 250 personer eller derover, eller hvis den opfylder omsætnings- og balancekriteriet i § 4, stk. 1, nr. 2. Uanset størrelse anses bl.a. kvalificerede tillidstjenesteudbydere, topdomæneadministratorer, DNS-tjenesteudbydere, offentlige forvaltningsenheder under den centrale forvaltning og enheder, der er identificeret som kritiske enheder i henhold til CER-loven, for væsentlige enheder (§ 4, stk. 3). Kommuner og regioner er omfattet under de særlige betingelser i § 4, stk. 2.

Vigtig enhed (NIS2-loven § 5): en enhed af en type omfattet af bilag 1 eller bilag 2, som ikke opfylder kriterierne i § 4, anses for vigtig enhed, hvis den beskæftiger 50 personer eller derover eller opfylder omsætnings- og balancekriteriet i § 5, stk. 1, nr. 2. Tillidstjenesteudbydere, der ikke er væsentlige enheder, anses for vigtige enheder uanset størrelse (§ 5, stk. 3).

Er virksomheden hverken væsentlig eller vigtig enhed, følger der ingen lovpligtig NIS2-dokumentation af loven. Alligevel kan omfattede kunder bede om sikkerhedsdokumentation fra deres leverandører, fordi forsyningskædesikkerhed hos den enkelte enhed også omfatter forholdene til dens direkte leverandører eller tjenesteudbydere (§ 6, stk. 1, nr. 4). Den slags dokumentation er kundekrav — ikke et lovkrav til jer.

Dokumentationssættet er én helhed — de fem kerneområder

NIS2-loven § 6, stk. 1, opregner de foranstaltninger, som væsentlige og vigtige enheder som minimum skal træffe — i alt ti punkter. Fem af dem udgør kernen i den dokumentation, de fleste virksomheder skal udarbejde.

1. Politikker for risikoanalyse og informationssystemsikkerhed. Grundlaget for alt det øvrige: hvilke net- og informationssystemer virksomheden anvender, hvilke risici de rummer, og hvordan risiciene styres. Kravet står i § 6, stk. 1, nr. 1.

2. Håndtering af hændelser. Virksomheden skal have styring af hændelser efter § 6, stk. 1, nr. 2. Dokumentationen hænger sammen med underretningspligten: en tidlig varsling skal sendes uden unødigt ophold og senest inden for 24 timer, en hændelsesunderretning senest inden for 72 timer efter kendskab til den væsentlige hændelse, og en endelig rapport senest 1 måned efter hændelsesunderretningen (§ 13, stk. 1).

3. Driftskontinuitet. Herunder backupstyring og reetablering efter en katastrofe samt krisestyring, jf. § 6, stk. 1, nr. 3. Her beskrives, hvordan driften opretholdes og genoprettes, når systemer falder ud.

4. Forsyningskædesikkerhed. Efter § 6, stk. 1, nr. 4 omfatter det sikkerhedsrelaterede aspekter vedrørende forholdene mellem enheden og dens direkte leverandører eller tjenesteudbydere. Det er ofte her, kundekrav og lovkrav mødes.

5. Ledelsesansvar og uddannelse. Foranstaltningerne skal godkendes af ledelsesorganet, som også fører tilsyn med gennemførelsen (§ 7). Dertil kommer grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse som selvstændigt minimumskrav i § 6, stk. 1, nr. 7.

Ét dokument eller hele sættet — et reelt valg

Politikken for risikoanalyse og informationssystemsikkerhed er fundamentet. Den fastlægger systemerne, risikobilledet og rollerne — og de fire øvrige områder bygger oven på den: hændelseshåndtering, driftskontinuitet, forsyningskæde samt ledelsens godkendelse og kurser henviser alle tilbage til den samme risikovurdering.

Derfor er der forskel på at udarbejde ét dokument og at udarbejde hele sættet. Starter man med fundamentet, kan de øvrige områder tilføjes trin for trin. Loven opererer dog ikke med delvis overholdelse: en enhed, der ikke overholder ét eller flere af kravene i § 6, stk. 1, skal uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2). Rækkefølgen er altså et praktisk valg, ikke en undtagelse fra kravene.

Omvendt peger tilsynet også på dokumentation som noget konkret: den kompetente myndighed kan over for en væsentlig enhed kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker (§ 21, stk. 1, nr. 7).

Ledelsens godkendelse og kurser

Ledelsesorganets rolle er skrevet direkte ind i loven:

"De foranstaltninger, som en væsentlig eller vigtig enhed træffer på baggrund af § 6, stk. 1 og 2, og regler fastsat i medfør af § 6, stk. 3, skal være godkendt af enhedens ledelsesorgan. Ledelsesorganet fører tilsyn med foranstaltningernes gennemførelse." (NIS2-loven § 7)

Hertil kommer § 7, stk. 2, hvorefter medlemmerne af ledelsesorganet skal deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte.

Det har praktisk betydning for omfanget: dokumentationen skal kunne fremlægges som godkendt af ledelsesorganet, og godkendelsen samt kursusdeltagelsen skal kunne dokumenteres.

Sådan afklarer du selv omfanget

En praktisk rækkefølge, før du ser på prislisten:

  1. Slå typen op i lovens bilag 1 og bilag 2.
  2. Sammenhold med §§ 4 og 5 — antal beskæftigede og de økonomiske kriterier — og afgør, om der er tale om væsentlig enhed, vigtig enhed eller ingen af delene.
  3. Gennemgå de fem kerneområder og noter, hvad der allerede findes skriftligt.
  4. Tjek godkendelsen fra ledelsesorganet efter § 7.

Om underretning gælder: "Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse." (NIS2-loven § 12, stk. 1). Danmark anvender en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder; de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025. Loven trådte i kraft den 1. juli 2025 (§ 33).

Er der tvivl om fortolkningen i din sektor, så følg den offentliggjorte vejledning fra den kompetente myndighed på jeres sektorområde som officiel kilde.

Prisliste

Moms

Alle priser er netto (ekskl. moms). Fakturaer udstedes af AIPOS OÜ (Estland).

  • For estiske kunder tillægges estisk moms på 24 %.
  • Erhvervskunder i et andet EU-land med gyldigt momsnummer (VIES-verificeret): omvendt betalingspligt — 0 % på fakturaen, du afregner momsen i dit eget land (art. 196 i momsdirektivet). Uden gyldigt momsnummer tillægges estisk moms på 24 %.
  • For kunder uden for EU tillægges ingen estisk moms (eksport af tjenesteydelser, 0 %).

Priser på alle tjenester på én side — prisliste →

Ofte stillede spørgsmål

Hvad afgør, hvor mange dokumenter vi skal udarbejde?

Det afgøres af, om virksomheden er omfattet af NIS2-loven efter §§ 4 og 5, og af hvor mange af minimumsforanstaltningerne i § 6, stk. 1, der endnu ikke er beskrevet skriftligt. De fem kerneområder er risikostyringspolitik, håndtering af hændelser, driftskontinuitet, forsyningskædesikkerhed samt ledelsesansvar og uddannelse.

Er det antallet af ansatte eller sektoren, der er afgørende for, om vi er omfattet?

Begge. Først skal virksomhedens type være omfattet af lovens bilag 1 eller bilag 2. Derefter afgør størrelseskriterierne i § 4 (250 personer eller derover, eller de økonomiske kriterier i § 4, stk. 1, nr. 2) og § 5 (50 personer eller derover, eller de økonomiske kriterier i § 5, stk. 1, nr. 2) klassifikationen. Visse enheder er omfattet uanset størrelse efter § 4, stk. 3, og § 5, stk. 3.

Skal dokumentationen dække håndtering af hændelser, selv om vi aldrig har haft en væsentlig hændelse?

Ja. Håndtering af hændelser er et selvstændigt minimumskrav i § 6, stk. 1, nr. 2, uafhængigt af, om der har været en hændelse. Sker der en væsentlig hændelse, skal den tidlige varsling sendes uden unødigt ophold og senest inden for 24 timer, og hændelsesunderretningen senest inden for 72 timer efter kendskabet (§ 13, stk. 1).

Hvor finder vi en officiel udmelding, hvis vi er i tvivl om et krav i vores sektor?

Følg den offentliggjorte vejledning fra den kompetente myndighed på jeres sektorområde. Danmark har en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive områder, og de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025.

Relaterede emner

Disse emner behandles grundigt på en separat side:

Tjek din NIS2-overholdelse

Start det gratis anvendelsestjek

Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek

Den komplette NIS2-guide — Danmark →

Se den gratis prøvepakke →

Priser på alle tjenester på én side — prisliste →

Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 3fca445910db).

← Tilbage til forsiden