De 10 NIS2-risikostyringstiltag: din praktiske tjekliste efter § 6
Hvad kræver NIS2-loven om risikostyring?
Med Lov nr. 434 af 6. maj 2025 (NIS2-loven), som trådte i kraft den 1. juli 2025, skal både væsentlige enheder og vigtige enheder styre risiciene for sikkerheden i deres net- og informationssystemer.
Det fremgår af § 6, at enhederne skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene og for at forhindre hændelser eller minimere deres indvirkning på modtagere af tjenesterne og på andre tjenester.
Bestemmelsen bygger på artikel 21(1) i direktiv (EU) 2022/2555, der understreger en risikobaseret tilgang: der skal tages hensyn til blandt andet det aktuelle tekniske niveau (state-of-the-art), enhedens størrelse, dens eksponering for risici samt sandsynligheden for og alvoren af hændelser.
Kort sagt: kravene er ens for de 10 punkter, men hvor omfattende dine tiltag skal være, afhænger af din virksomheds konkrete risikoprofil.
De 10 minimumsforanstaltninger efter § 6, stk. 1
§ 6, stk. 1, opregner de foranstaltninger, som som minimum skal indgå. De svarer til listen i artikel 21(2), litra a-j, i direktiv (EU) 2022/2555. Brug listen som en tjekliste:
| Nr. | Foranstaltning (§ 6, stk. 1) |
|---|---|
| 1 | Politikker for risikoanalyse og informationssystemsikkerhed |
| 2 | Håndtering af hændelser |
| 3 | Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe samt krisestyring |
| 4 | Forsyningskædesikkerhed, herunder forholdene til direkte leverandører eller tjenesteudbydere |
| 5 | Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder |
| 6 | Politikker og procedurer til vurdering af effektiviteten af risikostyringstiltagene |
| 7 | Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse |
| 8 | Politikker og procedurer for brug af kryptografi og, hvor relevant, kryptering |
| 9 | Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver |
| 10 | Brug af multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation samt sikrede nødkommunikationssystemer internt, hvor relevant |
Bemærk formuleringen "hvor det er relevant" i punkt 10 — nogle elementer skal vurderes ud fra din konkrete situation, men den overordnede pligt til at træffe tiltag er ikke valgfri.
Sådan bruger du tjeklisten i praksis
De ti punkter dækker hele virksomheden — ikke kun it-afdelingen. Nogle praktiske startpunkter:
- Politik og styring (nr. 1, 6): Nedskriv jeres risikoanalyse og fastlæg, hvordan I løbende måler, om tiltagene faktisk virker.
- Håndtering af hændelser (nr. 2): Sørg for klare procedurer — dette hænger direkte sammen med underretningspligten, se næste afsnit.
- Kontinuitet (nr. 3): Test jeres backup og genopretning, ikke kun etabler den.
- Leverandører (nr. 4): Kortlæg jeres direkte leverandører og de sikkerhedsrelaterede aspekter i disse forhold.
- Mennesker (nr. 7, 9): Uddannelse og adgangskontrol er ofte de billigste tiltag med størst effekt.
- Teknik (nr. 8, 10): Kryptering hvor relevant og multifaktorautentificering internt.
Korrigerende tiltag: Efter § 6, stk. 2, skal en enhed, der ikke overholder ét eller flere af kravene, uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Dette svarer til artikel 21(4) i direktivet.
Ledelsesansvar: Efter artikel 20(1) i direktiv (EU) 2022/2555 skal ledelsesorganerne godkende risikostyringstiltagene og føre tilsyn med gennemførelsen — risikostyring er altså en bestyrelses- og direktionsopgave, ikke kun en teknisk detalje.
Sammenhæng med underretningspligt og tilsyn
Risikostyringstiltagene efter § 6 hænger tæt sammen med de øvrige pligter i NIS2-loven.
Underretning ved væsentlige hændelser (§ 12–§ 13): Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse. Tidsfristerne er:
- Tidlig varsling: uden unødigt ophold og senest inden for 24 timer (§ 13, stk. 1, nr. 1).
- Hændelsesunderretning: uden unødigt ophold og senest inden for 72 timer (§ 13, stk. 1, nr. 2).
- Endelig rapport: senest 1 måned efter hændelsesunderretningen (§ 13, stk. 1, nr. 4).
Tilsyn: Danmark anvender en decentral tilsynsmodel — de kompetente myndigheder fører tilsyn på deres respektive sektorområder. For væsentlige enheder kan den kompetente myndighed blandt andet foretage kontrol på stedet, sikkerhedsaudits og sikkerhedsscanninger samt kræve dokumentation for gennemførelsen af cybersikkerhedspolitikker (§ 21).
Sanktioner: Efter § 32 kan der straffes med bøde for blandt andet overtrædelse af § 6, stk. 1 eller 2. For selskaber m.v. kan der pålægges strafansvar efter reglerne i straffelovens 5. kapitel.
Vil du vide, hvilke af de ti punkter din virksomhed mangler? Brug vores gratis scoping- og gap-værktøj til at få et hurtigt overblik.
Ofte stillede spørgsmål
Hvor mange risikostyringstiltag kræver NIS2-loven?
NIS2-loven opregner i § 6, stk. 1, ti minimumsforanstaltninger, der svarer til artikel 21(2), litra a-j, i direktiv (EU) 2022/2555. De omfatter blandt andet risikoanalyse, håndtering af hændelser, driftskontinuitet, forsyningskædesikkerhed og multifaktorautentificering.
Gælder de samme krav for væsentlige og vigtige enheder?
Ja. § 6 gælder for både væsentlige enheder og vigtige enheder. Kravene til de ti foranstaltninger er de samme, men de skal være passende og forholdsmæssige ud fra blandt andet enhedens størrelse, risikoeksponering og sandsynligheden for hændelser.
Hvad sker der, hvis vi ikke opfylder et af de ti punkter?
Efter § 6, stk. 2, skal enheden uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Overtrædelse af § 6, stk. 1 eller 2, kan efter § 32 straffes med bøde.
Hvem har ansvaret for risikostyringstiltagene?
Efter artikel 20(1) i direktiv (EU) 2022/2555 skal ledelsesorganerne godkende risikostyringstiltagene og føre tilsyn med gennemførelsen. Risikostyring er dermed et ledelsesansvar og ikke kun en teknisk opgave.
Tjek din NIS2-overholdelse
Start den gratis scoping-test Kør den gratis overfladescanning
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. En partneradvokat bekræfter din specifikke situation.