NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 i Danmark: hvad NIS2-loven faktisk kræver af din virksomhed

Lovgivning: Danmark · NIS2-loven

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Loven, der gælder i Danmark, og hvem den omfatter

Den danske gennemførelse af NIS2 er Lov nr. 434 af 6. maj 2025 (NIS2-loven). Loven trådte i kraft den 1. juli 2025 (§ 33).

Loven bruger to statutariske kategorier:

Bilag 1 dækker sektorer af særlig kritisk betydning (energi, transport, bankvirksomhed, finansiel markedsinfrastruktur, sundhed, drikkevand, spildevand, digital infrastruktur, forvaltning af ikt-tjenester, offentlig forvaltning, rummet). Bilag 2 dækker andre kritiske sektorer, bl.a. post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling, digitale udbydere og forskning.

Er du i tvivl om kategorien, er en struktureret selvevaluering af, om virksomheden er omfattet, det rigtige første skridt — og de offentliggjorte vejledninger fra den kompetente myndighed er den officielle kilde.

Risikostyringstiltagene som ét samlet hele

Kernekravet står i § 6, stk. 1:

> "Væsentlige og vigtige enheder skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer, som disse enheder anvender til deres operationer eller til at levere deres tjenester, og for at forhindre hændelser eller minimere deres indvirkning på modtagere af deres tjenester og på andre tjenester." (NIS2-loven § 6, stk. 1)

Loven opregner derefter ti minimumsområder. De fem, som resten bygger på, er:

1. Politikker for risikoanalyse og informationssystemsikkerhed (§ 6, stk. 1, nr. 1). Dette er selve grundlaget: en dokumenteret beskrivelse af, hvilke systemer og tjenester der er kritiske, hvilke risici de er udsat for, og hvordan risiciene håndteres. Uden dette dokument mangler de øvrige tiltag et fælles referencepunkt.

2. Håndtering af hændelser (§ 6, stk. 1, nr. 2). Der skal foreligge en fast fremgangsmåde for, hvordan hændelser opdages, vurderes, eskaleres og lukkes. Fremgangsmåden skal hænge sammen med underretningspligten, så fristerne kan overholdes i praksis.

3. Driftskontinuitet (§ 6, stk. 1, nr. 3), herunder backupstyring og reetablering efter en katastrofe og krisestyring. Det er ikke nok at tage backup — genetableringen skal være beskrevet og afprøvet, og krisestyringen skal have navngivne roller.

4. Forsyningskædesikkerhed (§ 6, stk. 1, nr. 4): "Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere." Kravet vedrører altså udtrykkeligt forholdet til de direkte leverandører.

5. Ledelsesansvar (§ 7). Ledelsesorganet er ikke tilskuer, men godkendende instans, og medlemmerne har en egen uddannelsesforpligtelse.

Bemærk også § 6, stk. 2: en enhed, der ikke overholder ét eller flere af kravene, skal uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger.

Ledelsens godkendelse og kurser

§ 7 er kort og meget konkret:

> "De foranstaltninger, som en væsentlig eller vigtig enhed træffer på baggrund af § 6, stk. 1 og 2, og regler fastsat i medfør af § 6, stk. 3, skal være godkendt af enhedens ledelsesorgan." (NIS2-loven § 7, stk. 1)

Samme bestemmelse fastslår, at ledelsesorganet fører tilsyn med foranstaltningernes gennemførelse. Efter § 7, stk. 2 skal medlemmerne af ledelsesorganet desuden deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte.

I praksis betyder det, at godkendelsen bør kunne dokumenteres — hvem godkendte hvilken version af politikken og hvornår.

Underretning om væsentlige hændelser

> "Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse." (NIS2-loven § 12, stk. 1)

En hændelse anses for væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for den berørte enhed, eller hvis den har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade (§ 12, stk. 2).

Underretningen består efter § 13, stk. 1 af flere trin:

Tillidstjenesteudbydere afgiver underretningen efter § 13, stk. 1, nr. 2 senest inden for 24 timer (§ 13, stk. 2). Den præcise elektroniske indberetningskanal hos den relevante kompetente myndighed fremgår ikke entydigt af lovteksten — bekræft den i den kompetente myndigheds offentliggjorte vejledning (officiel kilde).

Forsyningskæden: kravene rammer også virksomheder uden for loven

Fordi § 6, stk. 1, nr. 4 pålægger omfattede kunder at styre sikkerheden i forholdet til deres direkte leverandører, forplanter kravet sig ned gennem kæden. Det er et faktum i praksis: en virksomhed, der selv er hverken væsentlig enhed eller vigtig enhed, modtager alligevel leverandørforespørgsler fra NIS2-omfattede kunder og bliver bedt om dokumentation for sine egne sikkerhedstiltag.

Den dokumentation, kunden efterspørger, er typisk den samme kerne, som loven kræver af kunden selv: risikostyringspolitikken, hændelseshåndteringen, driftskontinuiteten og ledelsens godkendelse. Har man ikke materialet, bliver svartiden i en udbudsrunde eller kontraktfornyelse et forretningsproblem, ikke kun et it-spørgsmål.

Tilsyn, registrering og det første dokument

Tilsynet i Danmark er decentralt: de kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21, stk. 1). Tilsynsforanstaltningerne omfatter bl.a. kontrol på stedet og eksternt tilsyn uden retskendelse, regelmæssige og målrettede sikkerhedsaudits, sikkerhedsscanninger, krav om oplysninger, der er nødvendige for at vurdere de indførte tiltag, samt adgang til data, dokumenter og oplysninger (§ 21, stk. 1, nr. 1-6). Hertil kommer § 21, stk. 1, nr. 7: "Kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker."

Tilsynet retter sig altså mod dokumentationssættet som helhed — ikke mod et enkelt dokument. Overtrædelse af § 6, stk. 1 eller 2, § 12, stk. 1 og § 13, stk. 1 eller 2 kan straffes med bøde, og der kan pålægges selskaber strafansvar efter straffelovens 5. kapitel (§ 32).

Om registrering fastsætter § 33, stk. 3, at oplysningerne efter § 9, stk. 1 og § 10, stk. 1 skulle indgives senest den 1. oktober 2025. De praktiske detaljer om indgivelsen fremgår ikke af de her gengivne bestemmelser — bekræft dem hos den kompetente myndighed (officiel kilde).

Første skridt af de fem: politikker for risikoanalyse og informationssystemsikkerhed (§ 6, stk. 1, nr. 1). Det er dokumentet, som hændelseshåndtering, driftskontinuitet, leverandørstyring og ledelsens godkendelse alle bygger videre på — og derfor det, man skriver først. En selvevaluering af, om virksomheden er omfattet, og hvad der mangler, viser hvor arbejdet skal begynde.

Ofte stillede spørgsmål

Skal risikostyringstiltagene foreligge skriftligt?

NIS2-loven § 6, stk. 1 kræver tekniske, operationelle og organisatoriske foranstaltninger, og § 7, stk. 1 kræver, at de er godkendt af ledelsesorganet. Samtidig kan den kompetente myndighed kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker (§ 21, stk. 1, nr. 7). En godkendelse og en udlevering af dokumentation forudsætter i praksis skriftligt materiale.

Vi er ikke omfattet af loven — hvorfor beder vores kunde alligevel om sikkerhedsdokumentation?

Fordi kunden er. NIS2-loven § 6, stk. 1, nr. 4 pålægger væsentlige og vigtige enheder at håndtere forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem enheden og dens direkte leverandører eller tjenesteudbydere. Kunden opfylder sit eget krav ved at indhente dokumentation fra leverandører, uanset om leverandøren selv er omfattet.

Hvilket dokument bør ligge først, når vi starter fra nul?

Politikker for risikoanalyse og informationssystemsikkerhed efter § 6, stk. 1, nr. 1. De øvrige minimumsområder — håndtering af hændelser, driftskontinuitet og forsyningskædesikkerhed — henviser tilbage til den risikoforståelse, politikken fastlægger, og ledelsens godkendelse efter § 7 gives på grundlag af den.

Hvad sker der, hvis vi selv opdager, at et af kravene ikke er opfyldt?

§ 6, stk. 2 fastslår, at en enhed, der ikke overholder ét eller flere af kravene i stk. 1 eller regler fastsat i medfør af stk. 3, uden unødigt ophold skal træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Loven forudsætter altså løbende egenkontrol og dokumenteret opfølgning.

Relaterede emner

Disse emner behandles grundigt på en separat side:

Din profil efter det første dokument

1 af 5 færdig — de øvrige fire dokumenter udarbejdes med den fulde pakke.

Start med dit første dokument — 19 €, klar på få minutter Bestil den komplette dokumentation — fra 4 400 EUR

Tjek din NIS2-overholdelse

Start det gratis anvendelsestjek

Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek

Den komplette NIS2-guide — Danmark

Se den gratis prøvepakke

Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 624e3d4e450f).

Tilbage til forsiden