Er jeres NIS2-dokument juridisk holdbart i Danmark — og hvordan tjekker I det?
Lovgivning: Danmark · NIS2-loven
Sporbarhed: hver forpligtelse skal kunne følges til en konkret bestemmelse
Har I allerede et NIS2-dokument — eller er I ved at købe et — er det første spørgsmål ikke, hvor pænt det ser ud, men om det kan efterprøves.
Et dokument kan kun efterprøves, hvis hver enkelt forpligtelse i det peger på en bestemt paragraf i Lov nr. 434 af 6. maj 2025 (NIS2-loven). Et dokument, der kun henviser til direktiv (EU) 2022/2555 — eller slet ikke henviser til noget — kan I ikke kontrollere, fordi det er den danske lov, der gælder for enheden. Loven trådte i kraft den 1. juli 2025 (§ 33).
Sådan ser en kildehenvisning ud, som kan efterprøves. Her er et ordret citat fra loven:
> "De foranstaltninger, som en væsentlig eller vigtig enhed træffer på baggrund af § 6, stk. 1 og 2, og regler fastsat i medfør af § 6, stk. 3, skal være godkendt af enhedens ledelsesorgan. Ledelsesorganet fører tilsyn med foranstaltningernes gennemførelse."
— NIS2-loven (lov nr. 434 af 6. maj 2025), § 7, stk. 1.
Citatet står i anførselstegn, ordret, og henvisningen står umiddelbart efter. Enhver kan slå det op og se, om det passer. Har jeres dokument ingen henvisninger af den type, er der intet at kontrollere.
Praktisk test: Tag tre tilfældige sætninger i dokumentet, der siger "skal" eller "virksomheden er forpligtet til". Kan I for hver af dem finde paragrafnummeret i dokumentet? Hvis nej — noter det.
Dækning: de ti områder i NIS2-lovens § 6, stk. 1
NIS2-lovens § 6, stk. 1, pålægger væsentlige og vigtige enheder at træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger. Foranstaltningerne skal som minimum omfatte disse ti områder:
1. Politikker for risikoanalyse og informationssystemsikkerhed 2. Håndtering af hændelser 3. Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring 4. Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere 5. Sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder 6. Politikker og procedurer til vurdering af effektiviteten af foranstaltninger til styring af cybersikkerhedsrisici 7. Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse 8. Politikker og procedurer vedrørende brug af kryptografi og, hvor det er relevant, kryptering 9. Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver 10. Brug af løsninger med multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt hos enheden, hvor det er relevant
Praktisk test: Sæt de ti punkter op i en tabel og skriv ud for hvert punkt, hvilket afsnit i jeres dokument der behandler det. Tomme felter er de steder, I skal arbejde videre. Et dokument, der behandler otte af ti områder, dækker ikke minimumslisten i § 6, stk. 1.
Ordlyd: en forpligtelse skal svare til lovteksten, ikke til en løs omskrivning
En henvisning er ikke nok i sig selv. Omskrivningen skal også holde. Det er let at skrive "virksomheden bør have backup", når loven i § 6, stk. 1, nr. 3, taler om driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring. Det er tre ting, ikke én — og "bør" er ikke det samme som "skal".
Sådan sammenligner I konkret:
- Find sætningen i dokumentet og notér den paragraf, den henviser til.
- Slå bestemmelsen op i den officielle lovtekst.
- Læg de to sætninger ved siden af hinanden og se på tre ting: hvem forpligtelsen gælder (væsentlig enhed, vigtig enhed eller begge), hvad der kræves (er alle led i lovens opremsning med?) og hvor stærkt kravet er formuleret ("skal" over for "bør" eller "anbefales").
- Notér hver forskel. Små ordforskelle er ikke altid fejl, men et mønster af udvandede formuleringer er et signal.
Vær særligt opmærksom på frister, hvor ordlyden er meget præcis. Efter § 13, stk. 1, nr. 1, sendes en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse. Efter § 13, stk. 1, nr. 2, sendes hændelsesunderretningen uden unødigt ophold og under alle omstændigheder inden for 72 timer. Den endelige rapport sendes senest 1 måned efter hændelsesunderretningen (§ 13, stk. 1, nr. 4). Er de frister sammenblandet eller afrundet i jeres dokument, er beskrivelsen ikke retvisende.
Ledelsens godkendelse: uden den er dokumentet ufuldstændigt
NIS2-loven lægger ansvaret hos ledelsen. Efter § 7, stk. 1, skal foranstaltningerne være godkendt af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Efter § 7, stk. 2, skal medlemmerne af ledelsesorganet deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte.
Det betyder i praksis, at et dokument, som ligger i en mappe uden at være behandlet og godkendt af ledelsesorganet, ikke opfylder § 7, uanset hvor godt indholdet er.
Praktisk test: Kan I fremvise, hvornår ledelsesorganet godkendte foranstaltningerne, og hvad der blev godkendt? Findes der spor af det løbende tilsyn — for eksempel behandling på møder? Findes der dokumentation for ledelsens kursusdeltagelse?
Bemærk også, at § 6, stk. 2, kræver, at en enhed, der ikke overholder et eller flere af kravene, uden unødigt ophold træffer alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Opdager I mangler i jeres gennemgang, er det altså selve loven, der siger, hvad næste skridt er.
Hvad en tilsynsmyndighed eller en kunde kan bede om
Danmark har en decentral model: de kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21). De sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025, altså uden for selve NIS2-loven.
Efter § 21, stk. 1, kan en kompetent myndighed over for en væsentlig enhed blandt andet:
- foretage kontrol på stedet og eksternt tilsyn uden retskendelse og mod behørig legitimation, herunder stikprøvekontroller
- foretage regelmæssige og målrettede sikkerhedsaudits eller stille krav om, at enheden får et kvalificeret uafhængigt organ til at foretage disse audits
- foretage sikkerhedsaudits og sikkerhedsscanninger
- kræve at få udleveret oplysninger, der er nødvendige for at vurdere de indførte foranstaltninger til styring af cybersikkerhedsrisici
- kræve adgang til data, dokumenter og oplysninger, der er nødvendige for tilsynsopgaven
- kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker
Det sidste punkt er værd at læse to gange: der kan kræves dokumentation for gennemførelsen, ikke kun for, at en politik findes på papir. Ved anvendelsen af punkt 5-7 skal myndigheden angive formålet og præcisere, hvilke oplysninger der kræves udleveret, og i hvilken form (§ 21, stk. 2).
Dertil kommer kunder. Fordi forsyningskædesikkerhed er et selvstændigt krav i § 6, stk. 1, nr. 4, og udtrykkeligt omfatter forholdene til direkte leverandører og tjenesteudbydere, oplever mange virksomheder, at kunderne beder om at se sikkerhedsdokumentation som led i deres egen risikostyring.
§ 32 opregner, hvilke overtrædelser der straffes med bøde — blandt andet overtrædelse af § 6, stk. 1 eller 2, og § 12, stk. 1, samt det at hindre de kompetente myndigheder i at føre tilsyn. Loven angiver ikke selv beløbsstørrelser; er I i tvivl om, hvad der gælder på jeres område, bør I holde jer til den officielle lovtekst og til de vejledninger, jeres sektoransvarlige kompetente myndighed offentliggør.
Sådan gennemgår I dokumentet på en eftermiddag
En struktureret egenkontrol behøver ikke være stor:
| Trin | Hvad I ser efter | Grundlag |
|---|---|---|
| 1 | Henviser hver forpligtelse til en paragraf i NIS2-loven? | § 6, § 7, § 12, § 13 |
| 2 | Er alle ti minimumsområder behandlet? | § 6, stk. 1 |
| 3 | Svarer ordlyden til lovteksten — også fristerne? | § 13 |
| 4 | Er foranstaltningerne godkendt af ledelsesorganet, og føres der tilsyn? | § 7 |
| 5 | Kan I fremlægge dokumentation for gennemførelsen, hvis der bliver spurgt? | § 21, stk. 1 |
Resultatet er ikke en bedømmelse af, om I overholder loven — det afgør de kompetente myndigheder inden for deres tilsyn. Resultatet er et overblik over, hvilke steder jeres dokument endnu ikke kan efterprøves, så I ved, hvor arbejdet skal lægges. Om enheden i det hele taget er en væsentlig enhed eller en vigtig enhed, afhænger af § 4 og § 5 sammenholdt med lovens bilag 1 og bilag 2.
Ofte stillede spørgsmål
Er det nok, at vores dokument henviser til NIS2-direktivet?
Nej, hvis I vil kunne efterprøve indholdet. Det er Lov nr. 434 af 6. maj 2025 (NIS2-loven), der gælder for enheder i Danmark, og en henvisning skal derfor pege på lovens paragraffer — for eksempel § 6, stk. 1, om foranstaltninger eller § 7 om ledelsesorganets godkendelse. En henvisning alene til direktivet gør det svært at slå det konkrete krav op i den tekst, myndighederne fører tilsyn efter.
Hvordan sammenligner jeg helt konkret en sætning i dokumentet med lovteksten?
Læg de to sætninger ved siden af hinanden og se på tre ting: hvem forpligtelsen gælder (væsentlig enhed, vigtig enhed eller begge), hvad der kræves — er alle led i lovens opremsning med, for eksempel alle tre elementer i § 6, stk. 1, nr. 3 om driftskontinuitet — og hvor stærkt kravet er formuleret. Loven bruger "skal"; hvis dokumentet skriver "bør" eller "anbefales", er forpligtelsen svækket i forhold til teksten.
Vi har opdaget, at dokumentet ikke dækker et af de ti områder. Hvad siger loven så?
NIS2-lovens § 6, stk. 2, bestemmer, at en enhed, der ikke overholder ét eller flere af kravene til foranstaltningerne, uden unødigt ophold skal træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger. Selve loven anviser altså, at manglen skal håndteres uden unødigt ophold, når I bliver opmærksomme på den.
Hvor finder vi den tekst, vi skal sammenligne med?
Brug den officielt offentliggjorte tekst til Lov nr. 434 af 6. maj 2025 og lovens bilag 1 og bilag 2. For spørgsmål om, hvordan kravene forstås på jeres eget sektorområde, bør I følge de vejledninger, den kompetente myndighed for jeres sektor offentliggør; sektoransvaret er fastlagt ved bekendtgørelse nr. 620 af 02.06.2025.
Relaterede emner
Disse emner behandles grundigt på en separat side:
- trahvisummad ja sanktsioonid — NIS2 bøder og sanktioner i Danmark
- ülioluline vs oluline üksuse eristus — NIS2 i Danmark: Hvem er omfattet?
- intsidenditeavituse tähtajad — NIS2 hændelsesrapportering i Danmark: frister og pligt
- RIA järelevalvevolitused — NIS2 tilsyn i Danmark: myndighedens beføjelser
- juhatuse liikme kohustused — NIS2 i Danmark: Ledelsens ansvar og hæftelse
Din profil efter det første dokument
- ✓ Politik for styring af cybersikkerhedsrisici
- ○ Plan for håndtering af hændelser
- ○ Forretningskontinuitetsplan
- ○ Politik for forsyningskædesikkerhed
- ○ Dokumenter om ledelsens ansvar og uddannelse
1 af 5 færdig — de øvrige fire dokumenter udarbejdes med den fulde pakke.
Start med dit første dokument — 19 €, klar på få minutter Bestil den komplette dokumentation — fra 2 490 EUR
Tjek din NIS2-overholdelse
Start det gratis anvendelsestjek
Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).