NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 i Danmark for produktion, tilvirkning og distribution af fødevarer

Lovgivning: Danmark · NIS2-loven

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Kort svar: er fødevaresektoren omfattet?

Ja — fødevaresektoren er udtrykkeligt omfattet af den danske NIS2-lov (Lov nr. 434 af 6. maj 2025). Sektoren står i lovens Bilag 2 »Andre kritiske sektore«, punkt 4 »Produktion, tilvirkning og distribution af fødevarer«, og den dækker fødevarevirksomheder, der beskæftiger sig med engrosdistribution og industriel produktion og tilvirkning. At sektoren er nævnt i bilaget er dog ikke nok i sig selv: virksomheden bliver først en reguleret enhed, når den også opfylder kriterierne i § 4 eller § 5.

Første skridt: afklar internt, om jeres aktivitet svarer til beskrivelsen i Bilag 2, punkt 4, og hold antal ansatte, årlig omsætning og årlig samlet balance op mod grænserne i § 5, stk. 1. Er I over grænsen, er I som udgangspunkt en vigtig enhed og skal opfylde kravene i § 6, § 7 og §§ 12-13. Loven trådte i kraft den 1. juli 2025 (§ 33).

Sådan formulerer loven sektoren — ordret

Bilag 2 til NIS2-loven opregner sektor 4, »Produktion, tilvirkning og distribution af fødevarer«, og beskriver enhedstypen sådan:

> »Fødevarevirksomheder som defineret i artikel 3, nr. 2, i Europa-Parlamentets og Rådets forordning (EF) nr. 178/2002, der beskæftiger sig med engrosdistribution og industriel produktion og tilvirkning«

Tre ting er værd at bemærke i ordlyden:

Loven opstiller ikke særskilte, fødevarespecifikke sikkerhedskrav. Kravene i §§ 6, 7, 12 og 13 gælder ens for væsentlige og vigtige enheder, uanset sektor.

Væsentlig enhed eller vigtig enhed — og hvilke tærskler gælder?

Loven bruger to statutariske klasser: væsentlig enhed (§ 4) og vigtig enhed (§ 5).

§ 4, stk. 1 knytter status som væsentlig enhed til enheder af en type, der er omfattet af lovens Bilag 1, når enheden beskæftiger 250 personer eller derover, eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro. Fødevaresektoren står i Bilag 2 — ikke Bilag 1 — og bliver derfor ikke væsentlig enhed alene på grund af størrelse.

§ 4, stk. 3, nr. 5 kan dog uanset størrelse gøre en enhed af en type omfattet af Bilag 1 eller 2 til væsentlig enhed, hvis mindst én af disse betingelser er opfyldt:

§ 5, stk. 1 er hovedreglen for fødevarevirksomheder: en enhed af en type omfattet af Bilag 1 eller 2, som ikke opfylder kriterierne for at være væsentlig enhed, er vigtig enhed, hvis den enten beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.

KlasseHjemmelTærskel
Vigtig enhed§ 5, stk. 150 personer eller derover — eller omsætning over 10 mio. euro og balance over 10 mio. euro
Væsentlig enhed§ 4, stk. 3, nr. 5Uanset størrelse, hvis en af kriterierne a-d er opfyldt

Efter § 5, stk. 2, kan den kompetente myndighed desuden træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, uanset størrelse skal anses for at være en vigtig enhed.

Kernekravene: risikostyring, ledelsesansvar og oplysninger

§ 6, stk. 1 kræver, at væsentlige og vigtige enheder træffer passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer og for at forhindre hændelser eller minimere deres indvirkning. Foranstaltningerne skal som minimum omfatte:

1. Politikker for risikoanalyse og informationssystemsikkerhed. 2. Håndtering af hændelser. 3. Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring. 4. Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter i forholdet til direkte leverandører og tjenesteudbydere. 5. Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder. 6. Politikker og procedurer til vurdering af foranstaltningernes effektivitet. 7. Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse. 8. Politikker og procedurer om brug af kryptografi og, hvor det er relevant, kryptering. 9. Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver. 10. Multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt, hvor det er relevant.

Opfylder enheden ikke ét eller flere af kravene, skal den uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2).

Ledelsen kan ikke uddelegere sig ud af det. Efter § 7 skal foranstaltningerne godkendes af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Medlemmerne skal desuden deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes øvrige ansatte.

Oplysninger til myndigheden. Loven indeholder pligt til at indgive oplysninger efter § 9, stk. 1, og § 10, stk. 1; efter § 33, stk. 3, skulle disse oplysninger indgives senest den 1. oktober 2025. Den praktiske indberetningskanal fremgår ikke entydigt af lovteksten — bekræft den i de offentliggjorte vejledninger fra den kompetente myndighed på jeres sektorområde.

Underretning ved væsentlige hændelser: frister og modtager

Efter § 12, stk. 1 skal væsentlige og vigtige enheder underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse. Underretningen skal indeholde oplysninger, der gør det muligt at fastslå eventuelle grænseoverskridende virkninger.

En hændelse er væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller hvis den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade (§ 12, stk. 2).

Fristerne i § 13, stk. 1 er trinvise:

CSIRT'en skal give enheden svar, herunder indledende tilbagemeldinger, uden unødigt ophold og inden for 24 timer efter modtagelsen af den tidlige varsling, og kan efter anmodning yde vejledning, operativ rådgivning og supplerende teknisk bistand (§ 13, stk. 3).

Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører tilsyn på deres respektive sektorområder (§§ 12, 21-26). De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 2. juni 2025. Bekræft venligst hos den kompetente myndighed for jeres område, hvilken myndighed der er jeres (officiel kilde).

Tilsyn og bøder

Tilsyn. Efter § 21, stk. 1, kan en kompetent myndighed over for en væsentlig enhed blandt andet foretage kontrol på stedet og eksternt tilsyn, herunder stikprøvekontroller, gennemføre eller kræve sikkerhedsaudits ved et kvalificeret uafhængigt organ, foretage sikkerhedsscanninger samt kræve oplysninger, data, dokumenter og dokumentation for gennemførelsen af cybersikkerhedspolitikker udleveret.

Bøde. § 32 er lovens straffebestemmelse. Med bøde straffes blandt andet den, der overtræder § 6, stk. 1 eller 2, §§ 9 eller 10, § 11, stk. 1-6, § 12, stk. 1, § 13, stk. 1 eller 2, eller § 15. Det samme gælder den, der undlader at efterkomme en kompetent myndigheds afgørelse efter § 23, stk. 1, nr. 1 eller 2, undlader at efterkomme påbud eller forbud efter § 22, stk. 1, nr. 3-6, eller § 25, stk. 1, nr. 3-6, undlader at efterkomme en afgørelse efter § 16, stk. 2, § 21, stk. 1, nr. 2 eller 5-7, eller § 24, stk. 1, nr. 2 eller 4-6, eller hindrer de kompetente myndigheder i at føre tilsyn efter § 21, stk. 1, nr. 1-4, eller § 24, stk. 1, nr. 1-3.

Efter § 32, stk. 2, kan der pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel. I forskrifter udstedt i medfør af loven kan der fastsættes bødestraf for overtrædelse af forskrifternes bestemmelser (§ 32, stk. 3). Selve lovteksten angiver ikke beløbsstørrelser; det konkrete bødeniveau fastlægges ikke i § 32.

Aktivitetskoder (NACE rev. 2)

Denne sektors poster i NIS2-bilagene svarer én til én til følgende NACE rev. 2-aktivitetskoder. Listen dækker kun entydige match — nogle poster er defineret ved selve aktiviteten, ikke ved en kode.

NACE 10Fremstilling af fødevarer

DB25-branchekoder i denne sektor

Koderne kobles automatisk: sektorens NACE rev. 2-koder er via Eurostats officielle nøgletabel knyttet til NACE rev. 2.1-klasser og derfra til DB25-koder. Hvor en kobling ikke er entydig, udelades koden — listen er bevidst snarere for smal end for bred.

DB25 10.11.10Forarbejdning af svinekødDB25 10.11.90Forarbejdning af andet kødDB25 10.12.00Forarbejdning og konservering af fjerkrækødDB25 10.13.00Fremstilling af kød- og fjerkrækødprodukterDB25 10.20.10Fremstilling af fiskemelDB25 10.20.20Forarbejdning og konservering af fisk, krebsdyr og bløddyr, undtagen fiskemelDB25 10.31.00Forarbejdning og konservering af kartoflerDB25 10.32.00Fremstilling af frugt- og grøntsagssaftDB25 10.39.00Anden forarbejdning og konservering af frugt og grøntsagerDB25 10.41.00Fremstilling af olier og fedtstofferDB25 10.42.00Fremstilling af margarine o.lign. spiselige fedtstofferDB25 10.51.00Fremstilling af mejeriprodukterDB25 10.52.00Fremstilling af konsumisDB25 10.61.00Fremstilling af mølleriprodukterDB25 10.62.00Fremstilling af stivelse og stivelsesprodukterDB25 10.71.10Industriel fremstilling af brød og kager mv.DB25 10.71.20Fremstilling af friske bageriprodukterDB25 10.72.00Fremstilling af tvebakker, kiks, konserverede kager, tærter mv.DB25 10.73.00Fremstilling af dejprodukterDB25 10.81.00Fremstilling af sukkerDB25 10.82.00Fremstilling af kakao, chokolade og sukkervarerDB25 10.83.00Forarbejdning af te og kaffeDB25 10.84.00Fremstilling af smagspræparater og krydderierDB25 10.85.00Fremstilling af færdigretterDB25 10.86.00Fremstilling af homogeniserede produkter og diætmadDB25 10.89.00Fremstilling af andre fødevarer i.a.n.DB25 10.91.00Fremstilling af færdige foderblandinger til landbrugsdyrDB25 10.92.00Fremstilling af færdige foderblandinger til kæledyr

Står din DB25-kode på listen? Tjek om NIS2 gælder for dig

Se også sektorsiden: Fødevarer

Ofte stillede spørgsmål

Er en mindre fødevarevirksomhed omfattet af NIS2-loven?

Kun hvis størrelseskriterierne er opfyldt. Efter § 5, stk. 1, er en enhed af en type omfattet af Bilag 1 eller 2 en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. Uanset størrelse kan en enhed dog anses for væsentlig enhed efter § 4, stk. 3, nr. 5, hvis f.eks. en forstyrrelse af tjenesten vil kunne have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden.

Gælder der særlige cybersikkerhedskrav for fødevaresektoren?

Nej. NIS2-loven opstiller ikke fødevarespecifikke foranstaltninger. Kravene i § 6, stk. 1, ledelsens godkendelses- og tilsynspligt i § 7 samt underretningspligten i §§ 12-13 gælder ens for væsentlige og vigtige enheder på tværs af sektorer. Vedkommende minister kan dog efter § 6, stk. 3, fastsætte nærmere regler om foranstaltningerne.

Hvem skal vi underrette ved en væsentlig hændelse?

Den relevante kompetente myndighed og CSIRT (§ 12, stk. 1). Tidlig varsling sendes uden unødigt ophold og senest inden for 24 timer efter kendskabet, og hændelsesunderretningen senest inden for 72 timer efter kendskabet (§ 13, stk. 1). Danmark har en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder; de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 2. juni 2025 — bekræft jeres myndighed i dens offentliggjorte vejledning.

Hvornår trådte den danske NIS2-lov i kraft?

Loven trådte i kraft den 1. juli 2025 (§ 33, stk. 1). Oplysningerne efter § 9, stk. 1, og § 10, stk. 1, skulle indgives senest den 1. oktober 2025 (§ 33, stk. 3).

Tjek din NIS2-overholdelse

Start det gratis anvendelsestjek

Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek

Den komplette NIS2-guide — Danmark

Se den gratis prøvepakke

Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 624e3d4e450f).

Tilbage til forsiden