NIS2 i Danmark for produktion, tilvirkning og distribution af fødevarer
Lovgivning: Danmark · NIS2-loven
Kort svar: er fødevaresektoren omfattet?
Ja — fødevaresektoren er udtrykkeligt omfattet af den danske NIS2-lov (Lov nr. 434 af 6. maj 2025). Sektoren står i lovens Bilag 2 »Andre kritiske sektore«, punkt 4 »Produktion, tilvirkning og distribution af fødevarer«, og den dækker fødevarevirksomheder, der beskæftiger sig med engrosdistribution og industriel produktion og tilvirkning. At sektoren er nævnt i bilaget er dog ikke nok i sig selv: virksomheden bliver først en reguleret enhed, når den også opfylder kriterierne i § 4 eller § 5.
Første skridt: afklar internt, om jeres aktivitet svarer til beskrivelsen i Bilag 2, punkt 4, og hold antal ansatte, årlig omsætning og årlig samlet balance op mod grænserne i § 5, stk. 1. Er I over grænsen, er I som udgangspunkt en vigtig enhed og skal opfylde kravene i § 6, § 7 og §§ 12-13. Loven trådte i kraft den 1. juli 2025 (§ 33).
Sådan formulerer loven sektoren — ordret
Bilag 2 til NIS2-loven opregner sektor 4, »Produktion, tilvirkning og distribution af fødevarer«, og beskriver enhedstypen sådan:
> »Fødevarevirksomheder som defineret i artikel 3, nr. 2, i Europa-Parlamentets og Rådets forordning (EF) nr. 178/2002, der beskæftiger sig med engrosdistribution og industriel produktion og tilvirkning«
Tre ting er værd at bemærke i ordlyden:
- Definitionen er ikke dansk, men EU-retlig. Udgangspunktet er begrebet fødevarevirksomhed i artikel 3, nr. 2, i forordning (EF) nr. 178/2002.
- Aktiviteten afgrænser feltet. Bestemmelsen nævner engrosdistribution samt industriel produktion og tilvirkning.
- Bilag 2 er »andre kritiske sektore« — ikke Bilag 1 (»Sektorer af særlig kritisk betydning«). Det har direkte betydning for, hvilken enhedsklasse virksomheden kan havne i, jf. næste afsnit.
Loven opstiller ikke særskilte, fødevarespecifikke sikkerhedskrav. Kravene i §§ 6, 7, 12 og 13 gælder ens for væsentlige og vigtige enheder, uanset sektor.
Væsentlig enhed eller vigtig enhed — og hvilke tærskler gælder?
Loven bruger to statutariske klasser: væsentlig enhed (§ 4) og vigtig enhed (§ 5).
§ 4, stk. 1 knytter status som væsentlig enhed til enheder af en type, der er omfattet af lovens Bilag 1, når enheden beskæftiger 250 personer eller derover, eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro. Fødevaresektoren står i Bilag 2 — ikke Bilag 1 — og bliver derfor ikke væsentlig enhed alene på grund af størrelse.
§ 4, stk. 3, nr. 5 kan dog uanset størrelse gøre en enhed af en type omfattet af Bilag 1 eller 2 til væsentlig enhed, hvis mindst én af disse betingelser er opfyldt:
- enheden er den eneste udbyder i Danmark af en tjeneste, der er væsentlig for opretholdelsen af kritiske samfundsmæssige eller økonomiske aktiviteter,
- en forstyrrelse af tjenesten vil kunne have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden,
- en forstyrrelse vil kunne medføre en væsentlig systemisk risiko, navnlig hvor forstyrrelsen kan have en grænseoverskridende virkning,
- enheden er kritisk på grund af sin specifikke betydning på nationalt eller regionalt plan for sektoren, tjenestetypen eller andre indbyrdes afhængige sektorer i Danmark.
§ 5, stk. 1 er hovedreglen for fødevarevirksomheder: en enhed af en type omfattet af Bilag 1 eller 2, som ikke opfylder kriterierne for at være væsentlig enhed, er vigtig enhed, hvis den enten beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.
| Klasse | Hjemmel | Tærskel |
|---|---|---|
| Vigtig enhed | § 5, stk. 1 | 50 personer eller derover — eller omsætning over 10 mio. euro og balance over 10 mio. euro |
| Væsentlig enhed | § 4, stk. 3, nr. 5 | Uanset størrelse, hvis en af kriterierne a-d er opfyldt |
Efter § 5, stk. 2, kan den kompetente myndighed desuden træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, uanset størrelse skal anses for at være en vigtig enhed.
Kernekravene: risikostyring, ledelsesansvar og oplysninger
§ 6, stk. 1 kræver, at væsentlige og vigtige enheder træffer passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger for at styre risiciene for sikkerheden i net- og informationssystemer og for at forhindre hændelser eller minimere deres indvirkning. Foranstaltningerne skal som minimum omfatte:
1. Politikker for risikoanalyse og informationssystemsikkerhed. 2. Håndtering af hændelser. 3. Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring. 4. Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter i forholdet til direkte leverandører og tjenesteudbydere. 5. Sikkerhed ved erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder. 6. Politikker og procedurer til vurdering af foranstaltningernes effektivitet. 7. Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse. 8. Politikker og procedurer om brug af kryptografi og, hvor det er relevant, kryptering. 9. Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver. 10. Multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer internt, hvor det er relevant.
Opfylder enheden ikke ét eller flere af kravene, skal den uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2).
Ledelsen kan ikke uddelegere sig ud af det. Efter § 7 skal foranstaltningerne godkendes af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Medlemmerne skal desuden deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes øvrige ansatte.
Oplysninger til myndigheden. Loven indeholder pligt til at indgive oplysninger efter § 9, stk. 1, og § 10, stk. 1; efter § 33, stk. 3, skulle disse oplysninger indgives senest den 1. oktober 2025. Den praktiske indberetningskanal fremgår ikke entydigt af lovteksten — bekræft den i de offentliggjorte vejledninger fra den kompetente myndighed på jeres sektorområde.
Underretning ved væsentlige hændelser: frister og modtager
Efter § 12, stk. 1 skal væsentlige og vigtige enheder underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse. Underretningen skal indeholde oplysninger, der gør det muligt at fastslå eventuelle grænseoverskridende virkninger.
En hændelse er væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller hvis den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade (§ 12, stk. 2).
Fristerne i § 13, stk. 1 er trinvise:
- Tidlig varsling: uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse. Varslingen skal angive, om hændelsen mistænkes forårsaget af ulovlige eller ondsindede handlinger, eller om den kunne have en grænseoverskridende virkning.
- Hændelsesunderretning: uden unødigt ophold og under alle omstændigheder inden for 72 timer efter kendskabet. Den ajourfører den tidlige varsling og giver en indledende vurdering af alvor, indvirkning og kompromitteringsindikatorer, hvor sådanne foreligger.
- Foreløbig rapport: sendes efter anmodning fra CSIRT'en.
- Endelig rapport: senest 1 måned efter fremsendelsen af hændelsesunderretningen, med detaljeret beskrivelse af hændelsen, trusselstype eller grundlæggende årsag, anvendte og igangværende afbødende foranstaltninger samt eventuelle grænseoverskridende virkninger.
- Fortsat hændelse: pågår hændelsen stadig ved den endelige rapport, sendes en statusrapport på det tidspunkt og en endelig rapport senest 1 måned efter, at hændelsen er håndteret (§ 13, stk. 1, nr. 5).
CSIRT'en skal give enheden svar, herunder indledende tilbagemeldinger, uden unødigt ophold og inden for 24 timer efter modtagelsen af den tidlige varsling, og kan efter anmodning yde vejledning, operativ rådgivning og supplerende teknisk bistand (§ 13, stk. 3).
Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører tilsyn på deres respektive sektorområder (§§ 12, 21-26). De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 2. juni 2025. Bekræft venligst hos den kompetente myndighed for jeres område, hvilken myndighed der er jeres (officiel kilde).
Tilsyn og bøder
Tilsyn. Efter § 21, stk. 1, kan en kompetent myndighed over for en væsentlig enhed blandt andet foretage kontrol på stedet og eksternt tilsyn, herunder stikprøvekontroller, gennemføre eller kræve sikkerhedsaudits ved et kvalificeret uafhængigt organ, foretage sikkerhedsscanninger samt kræve oplysninger, data, dokumenter og dokumentation for gennemførelsen af cybersikkerhedspolitikker udleveret.
Bøde. § 32 er lovens straffebestemmelse. Med bøde straffes blandt andet den, der overtræder § 6, stk. 1 eller 2, §§ 9 eller 10, § 11, stk. 1-6, § 12, stk. 1, § 13, stk. 1 eller 2, eller § 15. Det samme gælder den, der undlader at efterkomme en kompetent myndigheds afgørelse efter § 23, stk. 1, nr. 1 eller 2, undlader at efterkomme påbud eller forbud efter § 22, stk. 1, nr. 3-6, eller § 25, stk. 1, nr. 3-6, undlader at efterkomme en afgørelse efter § 16, stk. 2, § 21, stk. 1, nr. 2 eller 5-7, eller § 24, stk. 1, nr. 2 eller 4-6, eller hindrer de kompetente myndigheder i at føre tilsyn efter § 21, stk. 1, nr. 1-4, eller § 24, stk. 1, nr. 1-3.
Efter § 32, stk. 2, kan der pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel. I forskrifter udstedt i medfør af loven kan der fastsættes bødestraf for overtrædelse af forskrifternes bestemmelser (§ 32, stk. 3). Selve lovteksten angiver ikke beløbsstørrelser; det konkrete bødeniveau fastlægges ikke i § 32.
Aktivitetskoder (NACE rev. 2)
Denne sektors poster i NIS2-bilagene svarer én til én til følgende NACE rev. 2-aktivitetskoder. Listen dækker kun entydige match — nogle poster er defineret ved selve aktiviteten, ikke ved en kode.
NACE 10 — Fremstilling af fødevarer
DB25-branchekoder i denne sektor
Koderne kobles automatisk: sektorens NACE rev. 2-koder er via Eurostats officielle nøgletabel knyttet til NACE rev. 2.1-klasser og derfra til DB25-koder. Hvor en kobling ikke er entydig, udelades koden — listen er bevidst snarere for smal end for bred.
DB25 10.11.10 — Forarbejdning af svinekødDB25 10.11.90 — Forarbejdning af andet kødDB25 10.12.00 — Forarbejdning og konservering af fjerkrækødDB25 10.13.00 — Fremstilling af kød- og fjerkrækødprodukterDB25 10.20.10 — Fremstilling af fiskemelDB25 10.20.20 — Forarbejdning og konservering af fisk, krebsdyr og bløddyr, undtagen fiskemelDB25 10.31.00 — Forarbejdning og konservering af kartoflerDB25 10.32.00 — Fremstilling af frugt- og grøntsagssaftDB25 10.39.00 — Anden forarbejdning og konservering af frugt og grøntsagerDB25 10.41.00 — Fremstilling af olier og fedtstofferDB25 10.42.00 — Fremstilling af margarine o.lign. spiselige fedtstofferDB25 10.51.00 — Fremstilling af mejeriprodukterDB25 10.52.00 — Fremstilling af konsumisDB25 10.61.00 — Fremstilling af mølleriprodukterDB25 10.62.00 — Fremstilling af stivelse og stivelsesprodukterDB25 10.71.10 — Industriel fremstilling af brød og kager mv.DB25 10.71.20 — Fremstilling af friske bageriprodukterDB25 10.72.00 — Fremstilling af tvebakker, kiks, konserverede kager, tærter mv.DB25 10.73.00 — Fremstilling af dejprodukterDB25 10.81.00 — Fremstilling af sukkerDB25 10.82.00 — Fremstilling af kakao, chokolade og sukkervarerDB25 10.83.00 — Forarbejdning af te og kaffeDB25 10.84.00 — Fremstilling af smagspræparater og krydderierDB25 10.85.00 — Fremstilling af færdigretterDB25 10.86.00 — Fremstilling af homogeniserede produkter og diætmadDB25 10.89.00 — Fremstilling af andre fødevarer i.a.n.DB25 10.91.00 — Fremstilling af færdige foderblandinger til landbrugsdyrDB25 10.92.00 — Fremstilling af færdige foderblandinger til kæledyr
Se også sektorsiden: Fødevarer
Ofte stillede spørgsmål
Er en mindre fødevarevirksomhed omfattet af NIS2-loven?
Kun hvis størrelseskriterierne er opfyldt. Efter § 5, stk. 1, er en enhed af en type omfattet af Bilag 1 eller 2 en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. Uanset størrelse kan en enhed dog anses for væsentlig enhed efter § 4, stk. 3, nr. 5, hvis f.eks. en forstyrrelse af tjenesten vil kunne have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden.
Gælder der særlige cybersikkerhedskrav for fødevaresektoren?
Nej. NIS2-loven opstiller ikke fødevarespecifikke foranstaltninger. Kravene i § 6, stk. 1, ledelsens godkendelses- og tilsynspligt i § 7 samt underretningspligten i §§ 12-13 gælder ens for væsentlige og vigtige enheder på tværs af sektorer. Vedkommende minister kan dog efter § 6, stk. 3, fastsætte nærmere regler om foranstaltningerne.
Hvem skal vi underrette ved en væsentlig hændelse?
Den relevante kompetente myndighed og CSIRT (§ 12, stk. 1). Tidlig varsling sendes uden unødigt ophold og senest inden for 24 timer efter kendskabet, og hændelsesunderretningen senest inden for 72 timer efter kendskabet (§ 13, stk. 1). Danmark har en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder; de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 2. juni 2025 — bekræft jeres myndighed i dens offentliggjorte vejledning.
Hvornår trådte den danske NIS2-lov i kraft?
Loven trådte i kraft den 1. juli 2025 (§ 33, stk. 1). Oplysningerne efter § 9, stk. 1, og § 10, stk. 1, skulle indgives senest den 1. oktober 2025 (§ 33, stk. 3).
Tjek din NIS2-overholdelse
Start det gratis anvendelsestjek
Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 624e3d4e450f).