De 10 NIS2-risikostyringstiltag: din praktiske tjekliste efter § 6

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Hvad kræver NIS2-loven om risikostyring?

Med Lov nr. 434 af 6. maj 2025 (NIS2-loven), som trådte i kraft den 1. juli 2025, skal både væsentlige enheder og vigtige enheder styre risiciene for sikkerheden i deres net- og informationssystemer.

Det fremgår af § 6, at enhederne skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene og for at forhindre hændelser eller minimere deres indvirkning på modtagere af tjenesterne og på andre tjenester.

Bestemmelsen bygger på artikel 21(1) i direktiv (EU) 2022/2555, der understreger en risikobaseret tilgang: der skal tages hensyn til blandt andet det aktuelle tekniske niveau (state-of-the-art), enhedens størrelse, dens eksponering for risici samt sandsynligheden for og alvoren af hændelser.

Kort sagt: kravene er ens for de 10 punkter, men hvor omfattende dine tiltag skal være, afhænger af din virksomheds konkrete risikoprofil.

De 10 minimumsforanstaltninger efter § 6, stk. 1

§ 6, stk. 1, opregner de foranstaltninger, som som minimum skal indgå. De svarer til listen i artikel 21(2), litra a-j, i direktiv (EU) 2022/2555. Brug listen som en tjekliste:

Nr.Foranstaltning (§ 6, stk. 1)
1Politikker for risikoanalyse og informationssystemsikkerhed
2Håndtering af hændelser
3Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe samt krisestyring
4Forsyningskædesikkerhed, herunder forholdene til direkte leverandører eller tjenesteudbydere
5Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder
6Politikker og procedurer til vurdering af effektiviteten af risikostyringstiltagene
7Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse
8Politikker og procedurer for brug af kryptografi og, hvor relevant, kryptering
9Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver
10Brug af multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation samt sikrede nødkommunikationssystemer internt, hvor relevant

Bemærk formuleringen "hvor det er relevant" i punkt 10 — nogle elementer skal vurderes ud fra din konkrete situation, men den overordnede pligt til at træffe tiltag er ikke valgfri.

Sådan bruger du tjeklisten i praksis

De ti punkter dækker hele virksomheden — ikke kun it-afdelingen. Nogle praktiske startpunkter:

Korrigerende tiltag: Efter § 6, stk. 2, skal en enhed, der ikke overholder ét eller flere af kravene, uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Dette svarer til artikel 21(4) i direktivet.

Ledelsesansvar: Efter artikel 20(1) i direktiv (EU) 2022/2555 skal ledelsesorganerne godkende risikostyringstiltagene og føre tilsyn med gennemførelsen — risikostyring er altså en bestyrelses- og direktionsopgave, ikke kun en teknisk detalje.

Sammenhæng med underretningspligt og tilsyn

Risikostyringstiltagene efter § 6 hænger tæt sammen med de øvrige pligter i NIS2-loven.

Underretning ved væsentlige hændelser (§ 12–§ 13): Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse. Tidsfristerne er:

Tilsyn: Danmark anvender en decentral tilsynsmodel — de kompetente myndigheder fører tilsyn på deres respektive sektorområder. For væsentlige enheder kan den kompetente myndighed blandt andet foretage kontrol på stedet, sikkerhedsaudits og sikkerhedsscanninger samt kræve dokumentation for gennemførelsen af cybersikkerhedspolitikker (§ 21).

Sanktioner: Efter § 32 kan der straffes med bøde for blandt andet overtrædelse af § 6, stk. 1 eller 2. For selskaber m.v. kan der pålægges strafansvar efter reglerne i straffelovens 5. kapitel.

Vil du vide, hvilke af de ti punkter din virksomhed mangler? Brug vores gratis scoping- og gap-værktøj til at få et hurtigt overblik.

Ofte stillede spørgsmål

Hvor mange risikostyringstiltag kræver NIS2-loven?

NIS2-loven opregner i § 6, stk. 1, ti minimumsforanstaltninger, der svarer til artikel 21(2), litra a-j, i direktiv (EU) 2022/2555. De omfatter blandt andet risikoanalyse, håndtering af hændelser, driftskontinuitet, forsyningskædesikkerhed og multifaktorautentificering.

Gælder de samme krav for væsentlige og vigtige enheder?

Ja. § 6 gælder for både væsentlige enheder og vigtige enheder. Kravene til de ti foranstaltninger er de samme, men de skal være passende og forholdsmæssige ud fra blandt andet enhedens størrelse, risikoeksponering og sandsynligheden for hændelser.

Hvad sker der, hvis vi ikke opfylder et af de ti punkter?

Efter § 6, stk. 2, skal enheden uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Overtrædelse af § 6, stk. 1 eller 2, kan efter § 32 straffes med bøde.

Hvem har ansvaret for risikostyringstiltagene?

Efter artikel 20(1) i direktiv (EU) 2022/2555 skal ledelsesorganerne godkende risikostyringstiltagene og føre tilsyn med gennemførelsen. Risikostyring er dermed et ledelsesansvar og ikke kun en teknisk opgave.

Tjek din NIS2-overholdelse

Kør den gratis gap-analyse

Start den gratis scoping-test Kør den gratis overfladescanning

Den komplette NIS2-guide — Danmark

Denne artikel er generel information, ikke juridisk rådgivning. En partneradvokat bekræfter din specifikke situation.

Tilbage til forsiden