NIS2 i Danmark: Er din virksomhed omfattet som væsentlig eller vigtig enhed?
Hvad regulerer NIS2-loven, og hvorfor er anvendelsesområdet vigtigt?
Danmark har gennemført NIS2-direktivet med Lov nr. 434 af 6. maj 2025 (NIS2-loven), som trådte i kraft den 1. juli 2025 (§ 33). Loven stiller krav om, at både væsentlige enheder og vigtige enheder skal styre deres cybersikkerhedsrisici og underrette myndighederne ved væsentlige hændelser.
Det første og vigtigste spørgsmål for enhver virksomhed eller organisation er derfor: Er vi overhovedet omfattet — og i så fald som væsentlig eller vigtig enhed?
Klassifikationen afgør, hvor omfattende tilsyn og forpligtelser der gælder. Loven bygger på tre elementer, som du skal vurdere samlet:
- Sektor — er din type enhed omfattet af lovens bilag 1 eller bilag 2?
- Størrelse — hvor mange personer beskæftiger enheden, og hvad er omsætning og balance?
- Særlige kriterier — er enheden udpeget som kritisk eller enerådende udbyder uanset størrelse?
Denne artikel hjælper dig med at foretage en første selvvurdering.
Væsentlig enhed: definition og størrelsestærskler (§ 4)
Efter NIS2-loven § 4 anses en enhed af en type, der er omfattet af lovens bilag 1, for at være en væsentlig enhed, hvis den opfylder mindst én af følgende betingelser:
1. Enheden beskæftiger 250 personer eller derover, eller 2. Enheden har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro.
Særligt for kommuner og regioner (§ 4, stk. 2): De anses som væsentlige enheder, hvis de med et kommercielt formål udfører opgaver som udbydere af offentlige elektroniske kommunikationsnet eller offentligt tilgængelige elektroniske kommunikationstjenester og opfylder mindst én af følgende:
- beskæftiger 50 personer eller derover, eller
- har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.
Væsentlig uanset størrelse (§ 4, stk. 3): Uanset størrelse anses blandt andet følgende for at være væsentlige enheder:
- Kvalificerede tillidstjenesteudbydere, topdomæneadministratorer og DNS-tjenesteudbydere.
- Offentlige forvaltningsenheder under den centrale forvaltning.
- Enheder, der er identificeret som kritiske enheder i henhold til CER-loven.
- Enheder, der er identificeret som operatører af væsentlige tjenester efter NIS I-direktivet (direktiv (EU) 2016/1148).
- Øvrige enheder omfattet af bilag 1 eller 2, hvor særlige kriterier er opfyldt — f.eks. hvis enheden er den eneste udbyder i Danmark af en tjeneste, der er væsentlig for kritiske samfundsmæssige eller økonomiske aktiviteter, eller hvis en forstyrrelse kan have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden.
Vigtig enhed: definition (§ 5)
Efter NIS2-loven § 5 anses en enhed af en type, der er omfattet af lovens bilag 1 eller bilag 2, for at være en vigtig enhed, hvis den ikke opfylder kriterierne for at være en væsentlig enhed efter § 4, og enheden opfylder mindst én af følgende betingelser:
1. Enheden beskæftiger 50 personer eller derover, eller 2. Enheden har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.
Dertil gælder:
- Den kompetente myndighed kan træffe afgørelse om, at en enhed uanset størrelse — som er omfattet af § 4, stk. 3, nr. 4 eller 5 — skal anses for at være en vigtig enhed (§ 5, stk. 2).
- Tillidstjenesteudbydere, der ikke opfylder kriterierne for at være væsentlige enheder, anses uanset størrelse for at være vigtige enheder (§ 5, stk. 3).
Forskellen mellem de to kategorier ligger især i tilsynets intensitet, men begge kategorier skal opfylde de samme grundlæggende sikkerhedskrav efter § 6.
Sådan foretager du en første selvvurdering
Brug denne enkle beslutningsrækkefølge:
| Trin | Spørgsmål | Konsekvens |
|---|---|---|
| 1 | Er din type enhed omfattet af bilag 1 eller bilag 2? | Hvis nej — som udgangspunkt ikke omfattet. |
| 2 | Falder du ind under en uanset størrelse-kategori (§ 4, stk. 3)? | Hvis ja — væsentlig enhed. |
| 3 | Opfylder du de store tærskler i § 4 (250+ ansatte eller >50 mio. euro omsætning og >43 mio. euro balance)? | Hvis ja og bilag 1 — væsentlig enhed. |
| 4 | Opfylder du de mindre tærskler i § 5 (50+ ansatte eller >10 mio. euro omsætning og balance)? | Hvis ja — vigtig enhed. |
Hvis du er omfattet, skal enheden blandt andet:
- Træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre cybersikkerhedsrisici (§ 6), herunder risikoanalyse, hændelseshåndtering, driftskontinuitet, forsyningskædesikkerhed, kryptografi og multifaktorautentificering.
- Underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse (§ 12), med tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og en endelig rapport senest 1 måned efter hændelsesunderretningen (§ 13).
Danmark anvender en decentral tilsynsmodel, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder (§ 21). Manglende overholdelse kan straffes med bøde (§ 32).
Ofte stillede spørgsmål
Hvad er forskellen på en væsentlig enhed og en vigtig enhed?
En væsentlig enhed (§ 4) er typisk større — 250+ ansatte eller over 50 mio. euro omsætning og over 43 mio. euro balance — eller falder ind under en uanset størrelse-kategori. En vigtig enhed (§ 5) opfylder ikke kriterierne for at være væsentlig, men har mindst 50 ansatte eller over 10 mio. euro i omsætning og balance. Begge kategorier skal opfylde sikkerhedskravene i § 6.
Kan små virksomheder være omfattet af NIS2-loven?
Ja. Selvom hovedreglen bygger på størrelsestærskler, anses visse enheder for væsentlige uanset størrelse efter § 4, stk. 3 — f.eks. kvalificerede tillidstjenesteudbydere, DNS-tjenesteudbydere, topdomæneadministratorer og offentlige forvaltningsenheder under den centrale forvaltning. Tillidstjenesteudbydere, der ikke er væsentlige, anses uanset størrelse for at være vigtige enheder (§ 5, stk. 3).
Hvornår trådte NIS2-loven i kraft i Danmark?
NIS2-loven (Lov nr. 434 af 6. maj 2025) trådte i kraft den 1. juli 2025 (§ 33). Oplysningerne efter § 9, stk. 1, og § 10, stk. 1, skulle indgives senest den 1. oktober 2025.
Hvem skal jeg underrette ved en væsentlig hændelse?
Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse (§ 12). Den præcise elektroniske indberetnings- eller registreringskanal [TÄPSUSTAB PARTNER-JURIST].
Tjek din NIS2-overholdelse
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. En partneradvokat bekræfter din specifikke situation.