NIS2 i Danmark: hvad NIS2-loven faktisk kræver af din virksomhed
Lovgivning: Danmark · NIS2-loven
Loven, der gælder i Danmark, og hvem den omfatter
Den danske gennemførelse af NIS2 er Lov nr. 434 af 6. maj 2025 (NIS2-loven). Loven trådte i kraft den 1. juli 2025 (§ 33).
Loven bruger to statutariske kategorier:
- væsentlig enhed — en enhed af en type omfattet af lovens bilag 1, som beskæftiger 250 personer eller derover, eller som har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro (§ 4, stk. 1). Uanset størrelse anses bl.a. kvalificerede tillidstjenesteudbydere, topdomæneadministratorer, DNS-tjenesteudbydere og offentlige forvaltningsenheder under den centrale forvaltning som væsentlige enheder (§ 4, stk. 3).
- vigtig enhed — en enhed af en type omfattet af bilag 1 eller bilag 2, som ikke opfylder kriterierne i § 4, men som beskæftiger 50 personer eller derover eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro (§ 5, stk. 1).
Bilag 1 dækker sektorer af særlig kritisk betydning (energi, transport, bankvirksomhed, finansiel markedsinfrastruktur, sundhed, drikkevand, spildevand, digital infrastruktur, forvaltning af ikt-tjenester, offentlig forvaltning, rummet). Bilag 2 dækker andre kritiske sektorer, bl.a. post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling, digitale udbydere og forskning.
Er du i tvivl om kategorien, er en struktureret selvevaluering af, om virksomheden er omfattet, det rigtige første skridt — og de offentliggjorte vejledninger fra den kompetente myndighed er den officielle kilde.
Risikostyringstiltagene som ét samlet hele
Kernekravet står i § 6, stk. 1:
> "Væsentlige og vigtige enheder skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer, som disse enheder anvender til deres operationer eller til at levere deres tjenester, og for at forhindre hændelser eller minimere deres indvirkning på modtagere af deres tjenester og på andre tjenester." (NIS2-loven § 6, stk. 1)
Loven opregner derefter ti minimumsområder. De fem, som resten bygger på, er:
1. Politikker for risikoanalyse og informationssystemsikkerhed (§ 6, stk. 1, nr. 1). Dette er selve grundlaget: en dokumenteret beskrivelse af, hvilke systemer og tjenester der er kritiske, hvilke risici de er udsat for, og hvordan risiciene håndteres. Uden dette dokument mangler de øvrige tiltag et fælles referencepunkt.
2. Håndtering af hændelser (§ 6, stk. 1, nr. 2). Der skal foreligge en fast fremgangsmåde for, hvordan hændelser opdages, vurderes, eskaleres og lukkes. Fremgangsmåden skal hænge sammen med underretningspligten, så fristerne kan overholdes i praksis.
3. Driftskontinuitet (§ 6, stk. 1, nr. 3), herunder backupstyring og reetablering efter en katastrofe og krisestyring. Det er ikke nok at tage backup — genetableringen skal være beskrevet og afprøvet, og krisestyringen skal have navngivne roller.
4. Forsyningskædesikkerhed (§ 6, stk. 1, nr. 4): "Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere." Kravet vedrører altså udtrykkeligt forholdet til de direkte leverandører.
5. Ledelsesansvar (§ 7). Ledelsesorganet er ikke tilskuer, men godkendende instans, og medlemmerne har en egen uddannelsesforpligtelse.
Bemærk også § 6, stk. 2: en enhed, der ikke overholder ét eller flere af kravene, skal uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger.
Ledelsens godkendelse og kurser
§ 7 er kort og meget konkret:
> "De foranstaltninger, som en væsentlig eller vigtig enhed træffer på baggrund af § 6, stk. 1 og 2, og regler fastsat i medfør af § 6, stk. 3, skal være godkendt af enhedens ledelsesorgan." (NIS2-loven § 7, stk. 1)
Samme bestemmelse fastslår, at ledelsesorganet fører tilsyn med foranstaltningernes gennemførelse. Efter § 7, stk. 2 skal medlemmerne af ledelsesorganet desuden deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte.
I praksis betyder det, at godkendelsen bør kunne dokumenteres — hvem godkendte hvilken version af politikken og hvornår.
Underretning om væsentlige hændelser
> "Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse." (NIS2-loven § 12, stk. 1)
En hændelse anses for væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for den berørte enhed, eller hvis den har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade (§ 12, stk. 2).
Underretningen består efter § 13, stk. 1 af flere trin:
- en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse (nr. 1),
- en hændelsesunderretning uden unødigt ophold og under alle omstændigheder inden for 72 timer efter kendskabet (nr. 2),
- en foreløbig rapport efter anmodning fra CSIRT'en (nr. 3),
- en endelig rapport senest 1 måned efter fremsendelsen af hændelsesunderretningen (nr. 4).
Tillidstjenesteudbydere afgiver underretningen efter § 13, stk. 1, nr. 2 senest inden for 24 timer (§ 13, stk. 2). Den præcise elektroniske indberetningskanal hos den relevante kompetente myndighed fremgår ikke entydigt af lovteksten — bekræft den i den kompetente myndigheds offentliggjorte vejledning (officiel kilde).
Forsyningskæden: kravene rammer også virksomheder uden for loven
Fordi § 6, stk. 1, nr. 4 pålægger omfattede kunder at styre sikkerheden i forholdet til deres direkte leverandører, forplanter kravet sig ned gennem kæden. Det er et faktum i praksis: en virksomhed, der selv er hverken væsentlig enhed eller vigtig enhed, modtager alligevel leverandørforespørgsler fra NIS2-omfattede kunder og bliver bedt om dokumentation for sine egne sikkerhedstiltag.
Den dokumentation, kunden efterspørger, er typisk den samme kerne, som loven kræver af kunden selv: risikostyringspolitikken, hændelseshåndteringen, driftskontinuiteten og ledelsens godkendelse. Har man ikke materialet, bliver svartiden i en udbudsrunde eller kontraktfornyelse et forretningsproblem, ikke kun et it-spørgsmål.
Tilsyn, registrering og det første dokument
Tilsynet i Danmark er decentralt: de kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21, stk. 1). Tilsynsforanstaltningerne omfatter bl.a. kontrol på stedet og eksternt tilsyn uden retskendelse, regelmæssige og målrettede sikkerhedsaudits, sikkerhedsscanninger, krav om oplysninger, der er nødvendige for at vurdere de indførte tiltag, samt adgang til data, dokumenter og oplysninger (§ 21, stk. 1, nr. 1-6). Hertil kommer § 21, stk. 1, nr. 7: "Kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker."
Tilsynet retter sig altså mod dokumentationssættet som helhed — ikke mod et enkelt dokument. Overtrædelse af § 6, stk. 1 eller 2, § 12, stk. 1 og § 13, stk. 1 eller 2 kan straffes med bøde, og der kan pålægges selskaber strafansvar efter straffelovens 5. kapitel (§ 32).
Om registrering fastsætter § 33, stk. 3, at oplysningerne efter § 9, stk. 1 og § 10, stk. 1 skulle indgives senest den 1. oktober 2025. De praktiske detaljer om indgivelsen fremgår ikke af de her gengivne bestemmelser — bekræft dem hos den kompetente myndighed (officiel kilde).
Første skridt af de fem: politikker for risikoanalyse og informationssystemsikkerhed (§ 6, stk. 1, nr. 1). Det er dokumentet, som hændelseshåndtering, driftskontinuitet, leverandørstyring og ledelsens godkendelse alle bygger videre på — og derfor det, man skriver først. En selvevaluering af, om virksomheden er omfattet, og hvad der mangler, viser hvor arbejdet skal begynde.
Ofte stillede spørgsmål
Skal risikostyringstiltagene foreligge skriftligt?
NIS2-loven § 6, stk. 1 kræver tekniske, operationelle og organisatoriske foranstaltninger, og § 7, stk. 1 kræver, at de er godkendt af ledelsesorganet. Samtidig kan den kompetente myndighed kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker (§ 21, stk. 1, nr. 7). En godkendelse og en udlevering af dokumentation forudsætter i praksis skriftligt materiale.
Vi er ikke omfattet af loven — hvorfor beder vores kunde alligevel om sikkerhedsdokumentation?
Fordi kunden er. NIS2-loven § 6, stk. 1, nr. 4 pålægger væsentlige og vigtige enheder at håndtere forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem enheden og dens direkte leverandører eller tjenesteudbydere. Kunden opfylder sit eget krav ved at indhente dokumentation fra leverandører, uanset om leverandøren selv er omfattet.
Hvilket dokument bør ligge først, når vi starter fra nul?
Politikker for risikoanalyse og informationssystemsikkerhed efter § 6, stk. 1, nr. 1. De øvrige minimumsområder — håndtering af hændelser, driftskontinuitet og forsyningskædesikkerhed — henviser tilbage til den risikoforståelse, politikken fastlægger, og ledelsens godkendelse efter § 7 gives på grundlag af den.
Hvad sker der, hvis vi selv opdager, at et af kravene ikke er opfyldt?
§ 6, stk. 2 fastslår, at en enhed, der ikke overholder ét eller flere af kravene i stk. 1 eller regler fastsat i medfør af stk. 3, uden unødigt ophold skal træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Loven forudsætter altså løbende egenkontrol og dokumenteret opfølgning.
Relaterede emner
Disse emner behandles grundigt på en separat side:
- trahvisummad ja sanktsioonid — NIS2 bøder og sanktioner i Danmark
- ülioluline vs oluline üksuse eristus — NIS2 i Danmark: Hvem er omfattet?
- intsidenditeavituse tähtajad — NIS2 hændelsesrapportering i Danmark: frister og pligt
- RIA järelevalvevolitused — NIS2 tilsyn i Danmark: myndighedens beføjelser
- juhatuse liikme kohustused — NIS2 i Danmark: Ledelsens ansvar og hæftelse
Din profil efter det første dokument
- ✓ Politik for styring af cybersikkerhedsrisici
- ○ Plan for håndtering af hændelser
- ○ Forretningskontinuitetsplan
- ○ Politik for forsyningskædesikkerhed
- ○ Dokumenter om ledelsens ansvar og uddannelse
1 af 5 færdig — de øvrige fire dokumenter udarbejdes med den fulde pakke.
Start med dit første dokument — 19 €, klar på få minutter Bestil den komplette dokumentation — fra 4 400 EUR
Tjek din NIS2-overholdelse
Start det gratis anvendelsestjek
Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 624e3d4e450f).