NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 for banker og kreditinstitutter i Danmark: hvem er omfattet, og hvad kræves der?

Lovgivning: Danmark · NIS2-loven

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Kort svar: er bankvirksomhed omfattet af NIS2-loven?

Ja. Bankvirksomhed er udtrykkeligt listet i bilag 1 til NIS2-loven (Lov nr. 434 af 6. maj 2025) under overskriften »Sektorer af særlig kritisk betydning«, og enhedstypen er kreditinstitutter som defineret i artikel 4, nr. 1, i forordning (EU) nr. 575/2013. Om jeres institut konkret er omfattet, afgøres derefter af størrelseskriterierne i § 4 (væsentlig enhed) og § 5 (vigtig enhed).

Første skridt: fastslå (1) om selskabet er en enhedstype fra bilag 1, og (2) hvilken af de to kategorier størrelsen placerer jer i. Den vurdering kan I lave internt med tal, I allerede har — antal ansatte, årlig omsætning og samlet balance. Loven trådte i kraft den 1. juli 2025, jf. § 33.

Sådan navngiver den danske lov sektoren (ordret)

Bilag 1 til NIS2-loven angiver sektoren og enhedstypen sådan:

> 3. Bankvirksomhed – Kreditinstitutter som defineret i artikel 4, nr. 1, i Europa-Parlamentets og Rådets forordning (EU) nr. 575/2013

Umiddelbart efter i samme bilag står den beslægtede sektor:

> 4. Finansielle markedsinfrastruktur – Operatører af markedspladser som defineret i artikel 4, nr. 24, i Europa-Parlamentets og Rådets direktiv 2014/65/EU – Centrale modparter (CCP᾽er) som defineret i artikel 2, nr. 1, i Europa-Parlamentets og Rådets forordning (EU) nr. 648/2012

Det betyder, at afgrænsningen ikke sker efter, hvad virksomheden kalder sig, men efter den EU-retlige definition af et kreditinstitut. Er I ikke et kreditinstitut i den forstand, kan I stadig være omfattet via en anden enhedstype i bilag 1 eller bilag 2 — for eksempel som udbyder af administrerede tjenester eller administrerede sikkerhedstjenester.

Vigtigt: NIS2-loven opstiller ikke særskilte, branchespecifikke pligter for bankvirksomhed. Loven stiller de samme krav til alle omfattede enheder og skelner alene mellem væsentlige enheder og vigtige enheder.

Væsentlig enhed eller vigtig enhed — tærsklerne

De to statutariske kategorier og deres størrelseskriterier:

KategoriHjemmelBetingelser
Væsentlig enhed§ 4, stk. 1Enhedstype omfattet af bilag 1 og enten 250 personer eller derover beskæftiget, eller en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro
Vigtig enhed§ 5, stk. 1Enhedstype omfattet af bilag 1 eller 2, som ikke opfylder § 4-kriterierne, og enten 50 personer eller derover beskæftiget, eller en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro

Ud over størrelsen kan en enhed være væsentlig enhed uanset størrelse efter § 4, stk. 3. Det gælder blandt andet:

Efter § 5, stk. 2, kan den kompetente myndighed træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, uanset størrelse skal anses for at være en vigtig enhed. For finansielle koncerner med systemisk betydning er § 4, stk. 3, nr. 5, derfor mindst lige så relevant som medarbejdertallet.

Kernepligterne: risikostyring og ledelsens ansvar

Væsentlige og vigtige enheder skal efter § 6, stk. 1 træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer. Foranstaltningerne skal som minimum omfatte:

1. Politikker for risikoanalyse og informationssystemsikkerhed 2. Håndtering af hændelser 3. Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring 4. Forsyningskædesikkerhed, herunder forholdene til direkte leverandører eller tjenesteudbydere 5. Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder 6. Politikker og procedurer til vurdering af foranstaltningernes effektivitet 7. Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse 8. Politikker og procedurer for brug af kryptografi og, hvor det er relevant, kryptering 9. Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver 10. Multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt hos enheden, hvor det er relevant

Listen svarer til art 21(2) i direktiv (EU) 2022/2555. Overholder enheden ikke ét eller flere krav, skal den uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2).

Ledelsen kan ikke uddelegere sig fri. Efter § 7, stk. 1, skal foranstaltningerne være godkendt af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Medlemmerne af ledelsesorganet skal desuden deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes enhedens øvrige ansatte (§ 7, stk. 2).

Indberetning af oplysninger: efter § 33, stk. 3, skulle oplysningerne efter § 9, stk. 1, og § 10, stk. 1, indgives senest den 1. oktober 2025. Den præcise elektroniske indberetnings- eller registreringskanal fremgår ikke entydigt af lovteksten — bekræft venligst den konkrete kanal hos den kompetente myndighed på jeres sektorområde (officiel kilde).

Underretning om hændelser og fristerne

Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse (§ 12, stk. 1). Underretningen skal indeholde oplysninger, der gør det muligt at fastslå eventuelle grænseoverskridende virkninger.

En hændelse anses for væsentlig, hvis den (§ 12, stk. 2):

Fristerne i § 13, stk. 1, er trinvise:

TrinFrist
Tidlig varslingUden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse (nr. 1)
Hændelsesunderretning med indledende vurderingUden unødigt ophold og under alle omstændigheder inden for 72 timer efter kendskab (nr. 2)
Foreløbig rapportEfter anmodning fra CSIRT᾽en (nr. 3)
Endelig rapportSenest 1 måned efter fremsendelsen af hændelsesunderretningen (nr. 4)

Pågår hændelsen fortsat, når den endelige rapport skulle sendes, indsendes en statusrapport på det tidspunkt og en endelig rapport senest 1 måned efter, at hændelsen er håndteret (§ 13, stk. 1, nr. 5). CSIRT᾽en skal give svar med indledende tilbagemeldinger inden for 24 timer efter modtagelsen af den tidlige varsling (§ 13, stk. 3).

I praksis betyder den første frist, at vagtplan, kontaktveje og et udfyldningsklart underretningsudkast skal ligge klar på forhånd — ikke skrives i selve hændelsen.

Tilsyn og bøder

Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21, stk. 1). Tilsynsforanstaltningerne omfatter blandt andet kontrol på stedet og eksternt tilsyn uden retskendelse, regelmæssige og målrettede sikkerhedsaudits — eventuelt udført af et kvalificeret uafhængigt organ — sikkerhedsscanninger samt krav om udlevering af oplysninger, data og dokumentation for gennemførelsen af cybersikkerhedspolitikker (§ 21, stk. 1, nr. 1-7). De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025, altså uden for selve NIS2-loven.

Bøde. Efter § 32, stk. 1, straffes med bøde den, der blandt andet overtræder § 6, stk. 1 eller 2 (sikkerhedsforanstaltningerne), § 12, stk. 1 (underretningspligten) eller § 13, stk. 1 eller 2 (fristerne), samt den, der undlader at efterkomme en kompetent myndigheds afgørelse, påbud eller forbud, eller hindrer myndighederne i at føre tilsyn. Efter § 32, stk. 2, kan der pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel.

NIS2-loven angiver ikke selv bødebeløb eller procentsatser. Ønsker I et konkret niveau, skal det bekræftes hos den kompetente myndighed på jeres sektorområde (officiel kilde).

Aktivitetskoder (NACE rev. 2)

Denne sektors poster i NIS2-bilagene svarer én til én til følgende NACE rev. 2-aktivitetskoder. Listen dækker kun entydige match — nogle poster er defineret ved selve aktiviteten, ikke ved en kode.

NACE 64.19Anden pengeinstitutvirksomhed

DB25-branchekoder i denne sektor

Koderne kobles automatisk: sektorens NACE rev. 2-koder er via Eurostats officielle nøgletabel knyttet til NACE rev. 2.1-klasser og derfra til DB25-koder. Hvor en kobling ikke er entydig, udelades koden — listen er bevidst snarere for smal end for bred.

DB25 64.19.00Andre pengeinstitutters aktiviteter

Står din DB25-kode på listen? Tjek om NIS2 gælder for dig

Se også sektorsiden: Bankvirksomhed

Ofte stillede spørgsmål

Er alle banker automatisk væsentlige enheder?

Nej. Bankvirksomhed står i bilag 1, men kategorien afgøres af størrelsen. Et kreditinstitut er væsentlig enhed, hvis det beskæftiger 250 personer eller derover, eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro (§ 4, stk. 1). Opfyldes det ikke, men instituttet beskæftiger 50 personer eller derover, eller har en omsætning på over 10 mio. euro og en balance på over 10 mio. euro, er det vigtig enhed (§ 5, stk. 1). Uanset størrelse kan § 4, stk. 3, nr. 5, gøre en enhed væsentlig, hvis for eksempel en forstyrrelse kan medføre en væsentlig systemisk risiko.

Har banksektoren særlige pligter efter NIS2-loven?

Nej. NIS2-loven opstiller ikke branchespecifikke krav til bankvirksomhed. De samme pligter — sikkerhedsforanstaltningerne i § 6, ledelsesorganets godkendelse og kurser i § 7 samt underretningspligten i §§ 12 og 13 — gælder for alle væsentlige og vigtige enheder. Forskellen ligger alene i tilsyns- og håndhævelsesregimet for de to kategorier.

Hvor hurtigt skal en hændelse meldes?

En tidlig varsling skal sendes uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse. En hændelsesunderretning med en indledende vurdering skal sendes inden for 72 timer efter kendskabet. En endelig rapport skal sendes senest 1 måned efter hændelsesunderretningen (§ 13, stk. 1). Underretningen går til den relevante kompetente myndighed og CSIRT (§ 12, stk. 1).

Hvornår trådte loven i kraft?

NIS2-loven (Lov nr. 434 af 6. maj 2025) trådte i kraft den 1. juli 2025 (§ 33, stk. 1). Oplysningerne efter § 9, stk. 1, og § 10, stk. 1, skulle indgives senest den 1. oktober 2025 (§ 33, stk. 3). Har I ikke indgivet dem, bør det behandles som en akut opgave, og den konkrete kanal bekræftes hos den kompetente myndighed på jeres sektorområde.

Tjek din NIS2-overholdelse

Start det gratis anvendelsestjek

Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek

Den komplette NIS2-guide — Danmark

Se den gratis prøvepakke

Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 93b2a8a8b647).

Tilbage til forsiden