NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

Er jeres NIS2-dokument juridisk holdbart i Danmark — og hvordan tjekker I det?

Lovgivning: Danmark · NIS2-loven

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Sporbarhed: hver forpligtelse skal kunne følges til en konkret bestemmelse

Har I allerede et NIS2-dokument — eller er I ved at købe et — er det første spørgsmål ikke, hvor pænt det ser ud, men om det kan efterprøves.

Et dokument kan kun efterprøves, hvis hver enkelt forpligtelse i det peger på en bestemt paragraf i Lov nr. 434 af 6. maj 2025 (NIS2-loven). Et dokument, der kun henviser til direktiv (EU) 2022/2555 — eller slet ikke henviser til noget — kan I ikke kontrollere, fordi det er den danske lov, der gælder for enheden. Loven trådte i kraft den 1. juli 2025 (§ 33).

Sådan ser en kildehenvisning ud, som kan efterprøves. Her er et ordret citat fra loven:

> "De foranstaltninger, som en væsentlig eller vigtig enhed træffer på baggrund af § 6, stk. 1 og 2, og regler fastsat i medfør af § 6, stk. 3, skal være godkendt af enhedens ledelsesorgan. Ledelsesorganet fører tilsyn med foranstaltningernes gennemførelse."

— NIS2-loven (lov nr. 434 af 6. maj 2025), § 7, stk. 1.

Citatet står i anførselstegn, ordret, og henvisningen står umiddelbart efter. Enhver kan slå det op og se, om det passer. Har jeres dokument ingen henvisninger af den type, er der intet at kontrollere.

Praktisk test: Tag tre tilfældige sætninger i dokumentet, der siger "skal" eller "virksomheden er forpligtet til". Kan I for hver af dem finde paragrafnummeret i dokumentet? Hvis nej — noter det.

Dækning: de ti områder i NIS2-lovens § 6, stk. 1

NIS2-lovens § 6, stk. 1, pålægger væsentlige og vigtige enheder at træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger. Foranstaltningerne skal som minimum omfatte disse ti områder:

1. Politikker for risikoanalyse og informationssystemsikkerhed 2. Håndtering af hændelser 3. Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring 4. Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere 5. Sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder 6. Politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici 7. Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse 8. Politikker og procedurer vedrørende brug af kryptografi og, hvor det er relevant, kryptering 9. Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver 10. Brug af løsninger med multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt hos enheden, hvor det er relevant

Praktisk test: Sæt de ti punkter op i en tabel og skriv ud for hvert punkt, hvilket afsnit i jeres dokument der behandler det. Tomme felter er de steder, I skal arbejde videre. Et dokument, der behandler otte af ti områder, dækker ikke minimumslisten i § 6, stk. 1.

Ordlyd: en forpligtelse skal svare til lovteksten, ikke til en løs omskrivning

En henvisning er ikke nok i sig selv. Omskrivningen skal også holde. Det er let at skrive "virksomheden bør have backup", når loven i § 6, stk. 1, nr. 3, taler om driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring. Det er tre ting, ikke én — og "bør" er ikke det samme som "skal".

Sådan sammenligner I konkret:

Vær særligt opmærksom på frister, hvor ordlyden er meget præcis. Efter § 13, stk. 1, nr. 1, sendes en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse. Efter § 13, stk. 1, nr. 2, sendes hændelsesunderretningen uden unødigt ophold og under alle omstændigheder inden for 72 timer. Den endelige rapport sendes senest 1 måned efter hændelsesunderretningen (§ 13, stk. 1, nr. 4). Er de frister sammenblandet eller afrundet i jeres dokument, er beskrivelsen ikke retvisende.

Ledelsens godkendelse: uden den er dokumentet ufuldstændigt

NIS2-loven lægger ansvaret hos ledelsen. Efter § 7, stk. 1, skal foranstaltningerne være godkendt af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Efter § 7, stk. 2, skal medlemmerne af ledelsesorganet deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte.

Det betyder i praksis, at et dokument, som ligger i en mappe uden at være behandlet og godkendt af ledelsesorganet, ikke opfylder § 7, uanset hvor godt indholdet er.

Praktisk test: Kan I fremvise, hvornår ledelsesorganet godkendte foranstaltningerne, og hvad der blev godkendt? Findes der spor af det løbende tilsyn — for eksempel behandling på møder? Findes der dokumentation for ledelsens kursusdeltagelse?

Bemærk også, at § 6, stk. 2, kræver, at en enhed, der ikke overholder et eller flere af kravene, uden unødigt ophold træffer alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Opdager I mangler i jeres gennemgang, er det altså selve loven, der siger, hvad næste skridt er.

Hvad en tilsynsmyndighed eller en kunde kan bede om

Danmark har en decentral model: de kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21). De sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025, altså uden for selve NIS2-loven.

Efter § 21, stk. 1, kan en kompetent myndighed over for en væsentlig enhed blandt andet:

Det sidste punkt er værd at læse to gange: der kan kræves dokumentation for gennemførelsen, ikke kun for, at en politik findes på papir. Ved anvendelsen af punkt 5-7 skal myndigheden angive formålet og præcisere, hvilke oplysninger der kræves udleveret, og i hvilken form (§ 21, stk. 2).

Dertil kommer kunder. Fordi forsyningskædesikkerhed er et selvstændigt krav i § 6, stk. 1, nr. 4, og udtrykkeligt omfatter forholdene til direkte leverandører og tjenesteudbydere, oplever mange virksomheder, at kunderne beder om at se sikkerhedsdokumentation som led i deres egen risikostyring.

§ 32 opregner, hvilke overtrædelser der straffes med bøde — blandt andet overtrædelse af § 6, stk. 1 eller 2, og § 12, stk. 1, samt det at hindre de kompetente myndigheder i at føre tilsyn. Loven angiver ikke selv beløbsstørrelser; er I i tvivl om, hvad der gælder på jeres område, bør I holde jer til den officielle lovtekst og til de vejledninger, jeres sektoransvarlige kompetente myndighed offentliggør.

Sådan gennemgår I dokumentet på en eftermiddag

En struktureret egenkontrol behøver ikke være stor:

TrinHvad I ser efterGrundlag
1Henviser hver forpligtelse til en paragraf i NIS2-loven?§ 6, § 7, § 12, § 13
2Er alle ti minimumsområder behandlet?§ 6, stk. 1
3Svarer ordlyden til lovteksten — også fristerne?§ 13
4Er foranstaltningerne godkendt af ledelsesorganet, og føres der tilsyn?§ 7
5Kan I fremlægge dokumentation for gennemførelsen, hvis der bliver spurgt?§ 21, stk. 1

Resultatet er ikke en bedømmelse af, om I overholder loven — det afgør de kompetente myndigheder inden for deres tilsyn. Resultatet er et overblik over, hvilke steder jeres dokument endnu ikke kan efterprøves, så I ved, hvor arbejdet skal lægges. Om enheden i det hele taget er en væsentlig enhed eller en vigtig enhed, afhænger af § 4 og § 5 sammenholdt med lovens bilag 1 og bilag 2.

Ofte stillede spørgsmål

Er det nok, at vores dokument henviser til NIS2-direktivet?

Nej, hvis I vil kunne efterprøve indholdet. Det er Lov nr. 434 af 6. maj 2025 (NIS2-loven), der gælder for enheder i Danmark, og en henvisning skal derfor pege på lovens paragraffer — for eksempel § 6, stk. 1, om foranstaltninger eller § 7 om ledelsesorganets godkendelse. En henvisning alene til direktivet gør det svært at slå det konkrete krav op i den tekst, myndighederne fører tilsyn efter.

Hvordan sammenligner jeg helt konkret en sætning i dokumentet med lovteksten?

Læg de to sætninger ved siden af hinanden og se på tre ting: hvem forpligtelsen gælder (væsentlig enhed, vigtig enhed eller begge), hvad der kræves — er alle led i lovens opremsning med, for eksempel alle tre elementer i § 6, stk. 1, nr. 3 om driftskontinuitet — og hvor stærkt kravet er formuleret. Loven bruger "skal"; hvis dokumentet skriver "bør" eller "anbefales", er forpligtelsen svækket i forhold til teksten.

Vi har opdaget, at dokumentet ikke dækker et af de ti områder. Hvad siger loven så?

NIS2-lovens § 6, stk. 2, bestemmer, at en enhed, der ikke overholder ét eller flere af kravene til foranstaltningerne, uden unødigt ophold skal træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Selve loven anviser altså, at manglen skal håndteres uden unødigt ophold, når I bliver opmærksomme på den.

Hvor finder vi den tekst, vi skal sammenligne med?

Brug den officielt offentliggjorte tekst til Lov nr. 434 af 6. maj 2025 og lovens bilag 1 og bilag 2. For spørgsmål om, hvordan kravene forstås på jeres eget sektorområde, bør I følge de vejledninger, den kompetente myndighed for jeres sektor offentliggør; sektoransvaret er fastlagt ved bekendtgørelse nr. 620 af 02.06.2025.

Relaterede emner

Disse emner behandles grundigt på en separat side:

Din profil efter det første dokument

1 af 5 færdig — de øvrige fire dokumenter udarbejdes med den fulde pakke.

Start med dit første dokument — 19 €, klar på få minutter Bestil den komplette dokumentation — fra 2 490 EUR

Sådan fungerer det

Tjek din NIS2-overholdelse

Start det gratis anvendelsestjek

Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek

Den komplette NIS2-guide — Danmark

Se den gratis prøvepakke

Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).

Tilbage til forsiden