NIS2 i Danmark: Bøder, sanktioner og ledelsens ansvar

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Hvilken lov gælder for bøder og sanktioner?

NIS2-direktivet er i Danmark gennemført med Lov nr. 434 af 6. maj 2025 (NIS2-loven), som trådte i kraft den 1. juli 2025 (§ 33).

Loven skelner mellem to typer virksomheder:

Klassificeringen afhænger blandt andet af størrelse og sektor. En væsentlig enhed er fx en enhed omfattet af lovens bilag 1, der beskæftiger 250 personer eller derover eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro (§ 4). En vigtig enhed er en enhed omfattet af bilag 1 eller 2, der ikke opfylder kriterierne for at være væsentlig, men fx beskæftiger 50 personer eller derover eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro (§ 5).

Uanset kategori gælder de samme grundlæggende krav om cybersikkerhed og underretning — og de samme strafbestemmelser.

Hvad kan udløse en bøde?

Straffebestemmelsen findes i NIS2-loven § 32. Efter § 32, stk. 1, kan der pålægges bøde til den, der blandt andet:

Typiske pligter, hvis brud kan udløse bøde, omfatter altså:

Hvor store bliver bøderne?

Vigtigt at bemærke om beløb: NIS2-loven § 32 er en referentiel bødebestemmelse. De konkrete maksimumsbeløb og procentsatser for henholdsvis væsentlige og vigtige enheder fremgår ikke af den lovtekst, der er tilgængelig her.

De præcise bødeloftbeløb og eventuelle procentsatser af omsætningen: [TÆPSUSTAB PARTNER-JURIST].

Det, loven derimod fastslår klart, er:

Med andre ord: selve virksomheden — ikke kun en enkelt medarbejder — kan holdes strafferetligt ansvarlig.

Ledelsens og det personlige ansvar

En central del af NIS2 er, at ledelsen ikke kan læne sig tilbage. Efter NIS2-direktivets artikel 20(1) skal medlemsstaterne sikre, at ledelsesorganerne i væsentlige og vigtige enheder:

Anvendelsen af denne bestemmelse berører ikke national ret om ansvarsregler for offentlige institutioner samt ansvaret for offentligt ansatte og valgte eller udnævnte embedsmænd.

De konkrete danske foranstaltninger — kravene til risikostyring — er samlet i NIS2-loven § 6, stk. 1, som blandt andet omfatter:

For ledelsen betyder det i praksis, at compliance er en bestyrelses- og direktionsopgave, ikke kun en it-opgave.

Hvem fører tilsyn — og hvordan kommer du i gang?

Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører tilsyn på deres respektive sektorområder — der er altså ikke én central myndighed. De kompetente myndigheders tilsynsbeføjelser over for væsentlige enheder fremgår af NIS2-loven § 21 og omfatter blandt andet:

Væsentlige hændelser skal underrettes til den relevante kompetente myndighed og CSIRT (§ 12).

Første skridt er at afklare, om din virksomhed er en væsentlig eller vigtig enhed, og hvor store afvigelser du har i forhold til kravene i § 6. Brug vores gratis scoping- og gap-værktøj til hurtigt at få et overblik — og til at afdække, hvor du bør indhente juridisk bistand til de dele, loven ikke kvantificerer.

Ofte stillede spørgsmål

Hvor store bøder kan man få for brud på NIS2 i Danmark?

NIS2-loven § 32 er en referentiel bødebestemmelse, og de præcise maksimumsbeløb og eventuelle procentsatser fremgår ikke af den tilgængelige lovtekst. Det konkrete bødeloft [TÆPSUSTAB PARTNER-JURIST]. Loven fastslår dog, at juridiske personer kan pålægges strafansvar efter straffelovens 5. kapitel (§ 32, stk. 2).

Kan ledelsen holdes personligt ansvarlig?

Ja. Efter NIS2-direktivets artikel 20(1) skal ledelsesorganerne godkende og føre tilsyn med cybersikkerhedsforanstaltningerne og kan holdes ansvarlige for virksomhedens overtrædelser. Bestemmelsen berører ikke national ret om ansvar for offentlige institutioner og embedsmænd.

Hvad er forskellen på en væsentlig og en vigtig enhed?

En væsentlig enhed er fx omfattet af bilag 1 og beskæftiger 250 personer eller derover eller har omsætning over 50 mio. euro og balance over 43 mio. euro (§ 4). En vigtig enhed opfylder ikke kriterierne for væsentlig, men beskæftiger fx 50 personer eller derover eller har omsætning over 10 mio. euro og balance over 10 mio. euro (§ 5).

Hvilke overtrædelser kan udløse bøde?

Blandt andet manglende sikkerhedsforanstaltninger efter § 6, manglende underretning om væsentlige hændelser efter § 12 og de tilhørende frister i § 13 (24 timer/72 timer/1 måned), samt at hindre de kompetente myndigheders tilsyn efter § 21 (jf. NIS2-loven § 32).

Tjek din NIS2-overholdelse

Start den gratis scoping-test

Kør den gratis gap-analyse Kør den gratis overfladescanning

Den komplette NIS2-guide — Danmark

Denne artikel er generel information, ikke juridisk rådgivning. En partneradvokat bekræfter din specifikke situation.

Tilbage til forsiden