NIS2 i Danmark: Bøder, sanktioner og ledelsens ansvar
Hvilken lov gælder for bøder og sanktioner?
NIS2-direktivet er i Danmark gennemført med Lov nr. 434 af 6. maj 2025 (NIS2-loven), som trådte i kraft den 1. juli 2025 (§ 33).
Loven skelner mellem to typer virksomheder:
- Væsentlig enhed (statutarisk term for *essential*)
- Vigtig enhed (statutarisk term for *important*)
Klassificeringen afhænger blandt andet af størrelse og sektor. En væsentlig enhed er fx en enhed omfattet af lovens bilag 1, der beskæftiger 250 personer eller derover eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro (§ 4). En vigtig enhed er en enhed omfattet af bilag 1 eller 2, der ikke opfylder kriterierne for at være væsentlig, men fx beskæftiger 50 personer eller derover eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro (§ 5).
Uanset kategori gælder de samme grundlæggende krav om cybersikkerhed og underretning — og de samme strafbestemmelser.
Hvad kan udløse en bøde?
Straffebestemmelsen findes i NIS2-loven § 32. Efter § 32, stk. 1, kan der pålægges bøde til den, der blandt andet:
- overtræder kravene til sikkerhedsforanstaltninger i § 6, stk. 1 eller 2, samt §§ 9 eller 10, § 11, stk. 1-6, § 12, stk. 1, § 13, stk. 1 eller 2, eller § 15
- undlader at efterkomme en kompetent myndigheds afgørelse efter § 23, stk. 1, nr. 1 eller 2
- undlader at efterkomme påbud eller forbud efter § 22, stk. 1, nr. 3-6, eller § 25, stk. 1, nr. 3-6
- undlader at efterkomme en afgørelse efter § 16, stk. 2, § 21, stk. 1, nr. 2 eller 5-7, eller § 24, stk. 1, nr. 2 eller 4-6
- hindrer de kompetente myndigheder i at føre tilsyn efter § 21, stk. 1, nr. 1-4, eller § 24, stk. 1, nr. 1-3
Typiske pligter, hvis brud kan udløse bøde, omfatter altså:
- manglende risikostyringsforanstaltninger (§ 6)
- manglende underretning om væsentlige hændelser (§ 12) og overholdelse af meldefristerne (§ 13 — tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport senest 1 måned efter hændelsesunderretningen)
- at spænde ben for myndighedens tilsyn
Hvor store bliver bøderne?
Vigtigt at bemærke om beløb: NIS2-loven § 32 er en referentiel bødebestemmelse. De konkrete maksimumsbeløb og procentsatser for henholdsvis væsentlige og vigtige enheder fremgår ikke af den lovtekst, der er tilgængelig her.
De præcise bødeloftbeløb og eventuelle procentsatser af omsætningen: [TÆPSUSTAB PARTNER-JURIST].
Det, loven derimod fastslår klart, er:
- Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel (§ 32, stk. 2).
- I forskrifter udstedt i medfør af loven kan der fastsættes straf af bøde for overtrædelse af bestemmelser i forskrifterne (§ 32, stk. 3).
Med andre ord: selve virksomheden — ikke kun en enkelt medarbejder — kan holdes strafferetligt ansvarlig.
Ledelsens og det personlige ansvar
En central del af NIS2 er, at ledelsen ikke kan læne sig tilbage. Efter NIS2-direktivets artikel 20(1) skal medlemsstaterne sikre, at ledelsesorganerne i væsentlige og vigtige enheder:
- godkender de cybersikkerhedsforanstaltninger, som virksomheden træffer for at overholde risikostyringskravene
- fører tilsyn med gennemførelsen af foranstaltningerne
- kan holdes ansvarlige for virksomhedens overtrædelser af disse krav
Anvendelsen af denne bestemmelse berører ikke national ret om ansvarsregler for offentlige institutioner samt ansvaret for offentligt ansatte og valgte eller udnævnte embedsmænd.
De konkrete danske foranstaltninger — kravene til risikostyring — er samlet i NIS2-loven § 6, stk. 1, som blandt andet omfatter:
- Politikker for risikoanalyse og informationssystemsikkerhed
- Håndtering af hændelser
- Driftskontinuitet, herunder backupstyring og reetablering samt krisestyring
- Forsyningskædesikkerhed
- Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse
- Brug af multifaktorautentificering, hvor det er relevant
For ledelsen betyder det i praksis, at compliance er en bestyrelses- og direktionsopgave, ikke kun en it-opgave.
Hvem fører tilsyn — og hvordan kommer du i gang?
Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører tilsyn på deres respektive sektorområder — der er altså ikke én central myndighed. De kompetente myndigheders tilsynsbeføjelser over for væsentlige enheder fremgår af NIS2-loven § 21 og omfatter blandt andet:
- kontrol på stedet og eksternt tilsyn, herunder stikprøvekontroller
- regelmæssige og målrettede sikkerhedsaudits
- sikkerhedsscanninger
- krav om udlevering af oplysninger og dokumentation for gennemførelsen af cybersikkerhedspolitikker
Væsentlige hændelser skal underrettes til den relevante kompetente myndighed og CSIRT (§ 12).
Første skridt er at afklare, om din virksomhed er en væsentlig eller vigtig enhed, og hvor store afvigelser du har i forhold til kravene i § 6. Brug vores gratis scoping- og gap-værktøj til hurtigt at få et overblik — og til at afdække, hvor du bør indhente juridisk bistand til de dele, loven ikke kvantificerer.
Ofte stillede spørgsmål
Hvor store bøder kan man få for brud på NIS2 i Danmark?
NIS2-loven § 32 er en referentiel bødebestemmelse, og de præcise maksimumsbeløb og eventuelle procentsatser fremgår ikke af den tilgængelige lovtekst. Det konkrete bødeloft [TÆPSUSTAB PARTNER-JURIST]. Loven fastslår dog, at juridiske personer kan pålægges strafansvar efter straffelovens 5. kapitel (§ 32, stk. 2).
Kan ledelsen holdes personligt ansvarlig?
Ja. Efter NIS2-direktivets artikel 20(1) skal ledelsesorganerne godkende og føre tilsyn med cybersikkerhedsforanstaltningerne og kan holdes ansvarlige for virksomhedens overtrædelser. Bestemmelsen berører ikke national ret om ansvar for offentlige institutioner og embedsmænd.
Hvad er forskellen på en væsentlig og en vigtig enhed?
En væsentlig enhed er fx omfattet af bilag 1 og beskæftiger 250 personer eller derover eller har omsætning over 50 mio. euro og balance over 43 mio. euro (§ 4). En vigtig enhed opfylder ikke kriterierne for væsentlig, men beskæftiger fx 50 personer eller derover eller har omsætning over 10 mio. euro og balance over 10 mio. euro (§ 5).
Hvilke overtrædelser kan udløse bøde?
Blandt andet manglende sikkerhedsforanstaltninger efter § 6, manglende underretning om væsentlige hændelser efter § 12 og de tilhørende frister i § 13 (24 timer/72 timer/1 måned), samt at hindre de kompetente myndigheders tilsyn efter § 21 (jf. NIS2-loven § 32).
Tjek din NIS2-overholdelse
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. En partneradvokat bekræfter din specifikke situation.