NIS2 for drikkevandsforsyninger i Danmark: hvem er omfattet, og hvad skal I gøre?
Lovgivning: Danmark · NIS2-loven
Kort svar: ja, drikkevand er en omfattet sektor
Drikkevand er opregnet som sektor nr. 6 i bilag 1 til NIS2-loven (Lov nr. 434 af 6. maj 2025) — »Sektorer af særlig kritisk betydning«. Det betyder, at leverandører og distributører af drikkevand er af en *type*, der kan være omfattet; om jeres virksomhed konkret er omfattet, afgøres af størrelseskriterierne i lovens § 4 (væsentlig enhed) eller § 5 (vigtig enhed). Loven trådte i kraft den 1. juli 2025, jf. § 33.
Første skridt for en vandforsyning er derfor at gøre to ting i rækkefølge: (1) fastslå, at virksomheden er af den type, bilag 1, punkt 6, beskriver, og (2) måle antal beskæftigede, årlig omsætning og årlig samlet balance mod tærsklerne i §§ 4 og 5. Den gratis kontrol af, om reglerne gælder for jer, ved siden af denne artikel fører jer igennem begge trin.
Sådan beskriver den danske lov drikkevandssektoren
Sektorbestemmelsen står i bilag 1, punkt 6, til NIS2-loven (Lov nr. 434 af 6. maj 2025). Ordlyden er:
> Drikkevand – Leverandører og distributører af drikkevand som defineret i artikel 2, nr. 1, litra a, i Europa-Parlamentets og Rådets direktiv (EU) 2020/2184 bortset fra distributører, for hvilke distribution af drikkevand er en ikkevæsentlig del af deres generelle aktivitet med distribution af andre råvarer og varer
Tre ting er værd at bemærke i ordlyden:
- Både leverandører og distributører af drikkevand er nævnt.
- Definitionen af drikkevand henter loven fra artikel 2, nr. 1, litra a, i direktiv (EU) 2020/2184 — det er dén definition, der er afgørende, ikke en almindelig sproglig forståelse.
- Der er én undtagelse: distributører, for hvilke distribution af drikkevand kun er en ikkevæsentlig del af deres generelle aktivitet med distribution af andre råvarer og varer. Handler jeres virksomhed hovedsageligt med andre varer, kan undtagelsen være relevant.
Er I i tvivl om, hvordan afgrænsningen anvendes i praksis på jeres aktivitet, bør I holde jer til den vejledning, som den kompetente myndighed på området offentliggør.
Væsentlig enhed eller vigtig enhed — og hvilke tærskler gælder?
NIS2-loven bruger to statutariske kategorier: væsentlig enhed og vigtig enhed. En drikkevandsvirksomhed placeres i den ene eller anden ud fra størrelse.
| Kategori | Bestemmelse | Betingelser |
|---|---|---|
| Væsentlig enhed | § 4, stk. 1 | Type omfattet af bilag 1 og enten 250 beskæftigede eller derover, eller årlig omsætning over 50 mio. euro og årlig samlet balance over 43 mio. euro |
| Vigtig enhed | § 5, stk. 1 | Type omfattet af bilag 1 eller 2, som ikke opfylder § 4, og enten 50 beskæftigede eller derover, eller årlig omsætning over 10 mio. euro og årlig samlet balance over 10 mio. euro |
Størrelse er ikke altid afgørende. Efter § 4, stk. 3, anses visse enheder for væsentlige enheder uanset deres størrelse. For vandforsyninger er især disse punkter relevante:
- Enheder, der er identificeret som kritiske enheder i henhold til CER-loven (§ 4, stk. 3, nr. 3).
- Enheder, der er identificeret som operatører af væsentlige tjenester i overensstemmelse med direktiv (EU) 2016/1148 (NIS I-direktivet), jf. dog § 5, stk. 2 (§ 4, stk. 3, nr. 4).
- Øvrige enheder af en type omfattet af bilag 1 eller 2, hvor mindst én betingelse i § 4, stk. 3, nr. 5, er opfyldt — fx at en forstyrrelse af tjenesten vil kunne have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden (litra b), eller at enheden er kritisk på grund af sin specifikke betydning på nationalt eller regionalt plan (litra d).
Efter § 5, stk. 2, kan den kompetente myndighed træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, uanset størrelse skal anses for at være en vigtig enhed. Et mindre vandværk kan altså efter omstændighederne være omfattet, selv om det ligger under tærsklerne i §§ 4 og 5.
Kernekravene: risikostyring, ledelsesansvar og indberetning af oplysninger
Loven stiller de samme grundlæggende krav til alle omfattede enheder — der er ingen særskilte drikkevandsspecifikke sikkerhedskrav i lovteksten.
Efter § 6, stk. 1, skal væsentlige og vigtige enheder træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer. Foranstaltningerne skal som minimum omfatte:
1. Politikker for risikoanalyse og informationssystemsikkerhed 2. Håndtering af hændelser 3. Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring 4. Forsyningskædesikkerhed, herunder forholdene til direkte leverandører og tjenesteudbydere 5. Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder 6. Politikker og procedurer til vurdering af foranstaltningernes effektivitet 7. Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse 8. Politikker og procedurer for brug af kryptografi og, hvor relevant, kryptering 9. Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver 10. Multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer, hvor det er relevant
Opfylder enheden ikke ét eller flere af kravene, skal den uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2).
Ledelsen kan ikke uddelegere sig ud af ansvaret. Efter § 7 skal foranstaltningerne godkendes af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Medlemmerne af ledelsesorganet skal desuden deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes de øvrige ansatte (§ 7, stk. 2).
Om indberetning af oplysninger fastslår § 33, stk. 3, at oplysningerne efter § 9, stk. 1, og § 10, stk. 1, skulle indgives senest den 1. oktober 2025. Den præcise elektroniske indberetnings- eller registreringskanal fremgår ikke entydigt af lovteksten — bekræft den praktiske fremgangsmåde i den kompetente myndigheds offentliggjorte vejledning.
Underretning om væsentlige hændelser og frister
Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse (§ 12, stk. 1). Underretningen skal indeholde oplysninger, der gør det muligt at fastslå eventuelle grænseoverskridende virkninger.
En hændelse anses for væsentlig, hvis den (§ 12, stk. 2):
- har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller
- har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade.
Fristerne følger af § 13, stk. 1:
- Tidlig varsling: uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse. Varslingen skal angive, om hændelsen mistænkes at være forårsaget af ulovlige eller ondsindede handlinger eller kunne have en grænseoverskridende virkning (nr. 1).
- Hændelsesunderretning: uden unødigt ophold og under alle omstændigheder inden for 72 timer efter kendskabet. Den ajourfører den tidlige varsling og giver en indledende vurdering af hændelsens alvor og indvirkning samt kompromitteringsindikatorer, hvor sådanne foreligger (nr. 2).
- Foreløbig rapport: sendes efter anmodning fra CSIRT'en (nr. 3).
- Endelig rapport: senest 1 måned efter hændelsesunderretningen, med detaljeret beskrivelse, sandsynlig grundlæggende årsag, anvendte og igangværende afbødende foranstaltninger samt eventuelle grænseoverskridende virkninger (nr. 4).
- Pågår hændelsen fortsat på det tidspunkt, sendes en statusrapport og derefter en endelig rapport senest 1 måned efter, at hændelsen er håndteret (nr. 5).
CSIRT'en skal give enheden et svar, herunder indledende tilbagemeldinger, uden unødigt ophold og inden for 24 timer efter modtagelsen af den tidlige varsling (§ 13, stk. 3).
I praksis betyder det, at et vandværk skal have en vagtordning og en skabelon klar på forhånd — fristen begynder at løbe, når I får kendskab til hændelsen, ikke når den er analyseret færdig.
Tilsyn og bøder
Tilsyn. Danmark anvender en decentral model: de kompetente myndigheder fører tilsyn på deres respektive sektorområder (NIS2-loven §§ 12 og 21-26), og der er altså ikke én central tilsynsmyndighed. De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 2. juni 2025, uden for selve NIS2-loven. Efter § 21, stk. 1, kan en kompetent myndighed over for en væsentlig enhed blandt andet foretage kontrol på stedet og eksternt tilsyn, gennemføre sikkerhedsaudits og sikkerhedsscanninger, kræve oplysninger om de indførte foranstaltninger udleveret og kræve dokumentation for gennemførelsen af cybersikkerhedspolitikker.
Bøder. Efter § 32, stk. 1, straffes med bøde blandt andet den, der overtræder § 6, stk. 1 eller 2, § 12, stk. 1, eller § 13, stk. 1 eller 2 — altså både manglende risikostyringsforanstaltninger og manglende eller for sen underretning om væsentlige hændelser. Bøde kan også pålægges den, der undlader at efterkomme en kompetent myndigheds afgørelse, påbud eller forbud, eller som hindrer myndighederne i at føre tilsyn. Efter § 32, stk. 2, kan selskaber m.v. (juridiske personer) pålægges strafansvar efter reglerne i straffelovens 5. kapitel.
Selve lovteksten fastsætter ikke bestemte bødebeløb. Har I brug for et konkret niveau, bør det bekræftes ud fra den kompetente myndigheds offentliggjorte materiale som officiel kilde.
Aktivitetskoder (NACE rev. 2)
Denne sektors poster i NIS2-bilagene svarer én til én til følgende NACE rev. 2-aktivitetskoder. Listen dækker kun entydige match — nogle poster er defineret ved selve aktiviteten, ikke ved en kode.
NACE 36 — Vandforsyning
DB25-branchekoder i denne sektor
Koderne kobles automatisk: sektorens NACE rev. 2-koder er via Eurostats officielle nøgletabel knyttet til NACE rev. 2.1-klasser og derfra til DB25-koder. Hvor en kobling ikke er entydig, udelades koden — listen er bevidst snarere for smal end for bred.
DB25 36.00.00 — Vandforsyning
Se også sektorsiden: Drikkevand
Ofte stillede spørgsmål
Er små vandværker omfattet af NIS2-loven?
Det afhænger af størrelsen og af myndighedens vurdering. Grundreglen er tærsklerne i § 4 (250 beskæftigede eller derover, eller omsætning over 50 mio. euro og balance over 43 mio. euro) og § 5 (50 beskæftigede eller derover, eller omsætning over 10 mio. euro og balance over 10 mio. euro). Men efter § 4, stk. 3, nr. 5, kan en enhed anses for væsentlig enhed uanset størrelse — fx hvis en forstyrrelse af tjenesten vil kunne have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden, eller hvis enheden er kritisk på grund af sin betydning på nationalt eller regionalt plan.
Hvor hurtigt skal vi underrette om en væsentlig hændelse?
En tidlig varsling skal sendes uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse (§ 13, stk. 1, nr. 1). En hændelsesunderretning med en indledende vurdering skal sendes inden for 72 timer efter kendskabet (nr. 2). En endelig rapport sendes senest 1 måned efter hændelsesunderretningen (nr. 4). Underretningen går til den relevante kompetente myndighed og CSIRT (§ 12, stk. 1).
Gælder der særlige cybersikkerhedskrav kun for drikkevandssektoren?
Nej. NIS2-loven stiller de samme minimumskrav til alle væsentlige og vigtige enheder, jf. § 6, stk. 1, nr. 1-10, og de samme ledelseskrav i § 7. Loven indeholder ikke særskilte tekniske krav, der kun gælder drikkevandsforsyninger. Vedkommende minister kan dog efter § 6, stk. 3, fastsætte nærmere regler om foranstaltningerne.
Hvilken myndighed fører tilsyn med vores vandforsyning?
Danmark har en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder (NIS2-loven §§ 12 og 21-26). De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 2. juni 2025. Bekræft, hvilken myndighed der er ansvarlig for drikkevandsområdet, i den officielle udpegning og i myndighedens offentliggjorte vejledning.
Tjek din NIS2-overholdelse
Start det gratis anvendelsestjek
Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).