NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 for offentlig forvaltning i Danmark: hvem er omfattet, og hvad kræves der?

Lovgivning: Danmark · NIS2-loven

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Er offentlig forvaltning omfattet af NIS2-loven?

Ja. Offentlig forvaltning er en selvstændig sektor i bilag 1 til NIS2-loven (Lov nr. 434 af 6. maj 2025), og offentlige forvaltningsenheder under den centrale forvaltning anses efter § 4, stk. 3, nr. 2 for at være væsentlige enheder uanset deres størrelse. Loven trådte i kraft den 1. juli 2025 (§ 33).

Det første, en enhed bør gøre, er at sammenholde sin egen opgave og organisering med ordlyden i bilag 1 og derefter afklare sin enhedsklasse efter §§ 4 og 5. Klassen afgør, hvilke tilsynsbeføjelser den kompetente myndighed kan anvende — men ikke selve kernekravene, der er ens for alle omfattede enheder.

Sådan omtaler NIS2-loven sektoren offentlig forvaltning

Sektoren fremgår af bilag 1 til NIS2-loven (lov nr. 434 af 6. maj 2025), punkt 10 »Offentlig forvaltning«. Bilaget nævner ordret følgende typer enheder:

Bemærk formuleringen »som defineret af en medlemsstat i overensstemmelse med national ret«: afgrænsningen af, hvilke konkrete enheder der falder ind under de to kategorier, sker altså i national ret og ikke i selve bilagsteksten. Er I i tvivl om, hvorvidt jeres enhed hører under den centrale eller den regionale forvaltning i denne forstand, bør I tage udgangspunkt i den vejledning, som den kompetente myndighed på jeres område har offentliggjort.

Væsentlig enhed eller vigtig enhed — og hvilke størrelsesgrænser gælder?

NIS2-loven arbejder med to statutariske klasser: væsentlig enhed og vigtig enhed.

Væsentlig enhed (§ 4). En enhed af en type, der er omfattet af bilag 1, er en væsentlig enhed, hvis den beskæftiger 250 personer eller derover, eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro (§ 4, stk. 1). Uanset størrelse anses offentlige forvaltningsenheder under den centrale forvaltning for at være væsentlige enheder (§ 4, stk. 3, nr. 2). Det samme gælder blandt andet enheder, der er identificeret som kritiske enheder i henhold til CER-loven (§ 4, stk. 3, nr. 3).

Kommuner og regioner (§ 4, stk. 2). Kommuner og regioner anses som væsentlige enheder, hvis de med et kommercielt formål udfører opgaver som udbydere af offentlige elektroniske kommunikationsnet eller udbydere af offentligt tilgængelige elektroniske kommunikationstjenester og samtidig beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.

Vigtig enhed (§ 5). Opfylder en enhed af en type omfattet af bilag 1 eller bilag 2 ikke kriterierne i § 4, er den en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro (§ 5, stk. 1). Den kompetente myndighed kan desuden træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, uanset størrelse skal anses for en vigtig enhed (§ 5, stk. 2).

KlasseBestemmelseTypisk udløser
Væsentlig enhed§ 4, stk. 1250+ ansatte, eller over 50 mio. euro i omsætning og over 43 mio. euro i balance
Væsentlig enhed uanset størrelse§ 4, stk. 3, nr. 2Offentlig forvaltningsenhed under den centrale forvaltning
Væsentlig enhed§ 4, stk. 2Kommune eller region med kommercielle elektroniske kommunikationsopgaver, 50+ ansatte eller over 10 mio. euro i omsætning og balance
Vigtig enhed§ 5, stk. 150+ ansatte, eller over 10 mio. euro i omsætning og balance

Kernekravene: risikostyring, ledelsesansvar og indberetning af oplysninger

NIS2-loven opstiller ingen særskilte krav alene for offentlig forvaltning. Kravene i §§ 6 og 7 gælder ordret for »væsentlige og vigtige enheder« — altså på samme måde for alle omfattede enheder uanset sektor.

Risikostyringsforanstaltninger (§ 6). Enheder skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger. Foranstaltningerne skal som minimum omfatte:

De samme minimumsforanstaltninger fremgår af art 21(2) i direktiv (EU) 2022/2555. Overholder en enhed ikke ét eller flere af kravene, skal den uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2).

Ledelsesansvar (§ 7). Foranstaltningerne skal være godkendt af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Medlemmerne af ledelsesorganet skal deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte.

Oplysninger til myndigheden. Efter § 33, stk. 3, skulle oplysningerne efter § 9, stk. 1, og § 10, stk. 1, indgives senest den 1. oktober 2025. Den præcise elektroniske indberetnings- eller registreringskanal fremgår ikke entydigt af lovteksten — bekræft den i den relevante kompetente myndigheds offentliggjorte vejledning.

Underretning om væsentlige hændelser og frister

Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse. Underretningen skal indeholde oplysninger, der gør det muligt at fastslå eventuelle grænseoverskridende virkninger (§ 12, stk. 1).

En hændelse er væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller hvis den har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade (§ 12, stk. 2).

Fristerne i § 13, stk. 1, regnes fra det tidspunkt, hvor enheden har fået kendskab til den væsentlige hændelse:

CSIRT'en skal give enheden svar, herunder indledende tilbagemeldinger, uden unødigt ophold og inden for 24 timer efter modtagelsen af den tidlige varsling, og kan efter anmodning yde vejledning og teknisk bistand (§ 13, stk. 3).

Tilsyn og bøder

Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21, stk. 1). Tilsynsbeføjelserne omfatter blandt andet kontrol på stedet og eksternt tilsyn uden retskendelse, regelmæssige og målrettede sikkerhedsaudits — eventuelt udført af et kvalificeret uafhængigt organ — sikkerhedsscanninger samt krav om udlevering af oplysninger, data og dokumentation for gennemførelsen af cybersikkerhedspolitikker.

De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025 og altså ikke i selve NIS2-loven. Offentlige forvaltningsenheder bør derfor bekræfte, hvilken myndighed der er kompetent på deres område, hos den kompetente myndighed selv.

Bøde (§ 32). Med bøde straffes blandt andet den, der overtræder § 6, stk. 1 eller 2, § 12, stk. 1, eller § 13, stk. 1 eller 2, samt den, der undlader at efterkomme en kompetent myndigheds afgørelser, påbud eller forbud, eller hindrer myndighederne i at føre tilsyn efter § 21, stk. 1, nr. 1-4. Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel (§ 32, stk. 2). Selve bestemmelsen angiver ikke bødeniveauer; bekræft eventuelle nærmere rammer i den kompetente myndigheds offentliggjorte vejledning (officiel kilde).

Aktivitetskoder (NACE rev. 2)

Denne sektors poster i NIS2-bilagene svarer én til én til følgende NACE rev. 2-aktivitetskoder. Listen dækker kun entydige match — nogle poster er defineret ved selve aktiviteten, ikke ved en kode.

NACE 84Offentlig forvaltning og forsvar; socialsikring

DB25-branchekoder i denne sektor

Koderne kobles automatisk: sektorens NACE rev. 2-koder er via Eurostats officielle nøgletabel knyttet til NACE rev. 2.1-klasser og derfra til DB25-koder. Hvor en kobling ikke er entydig, udelades koden — listen er bevidst snarere for smal end for bred.

DB25 84.11.00Generelle offentlige forvaltningsaktiviteterDB25 84.12.00Administration af sundhedsvæsen, undervisning, kultur og sociale forholdDB25 84.13.00Administration af og bidrag til erhvervsfremmeDB25 84.21.00UdenrigsanliggenderDB25 84.22.00Aktiviteter inden for forsvarDB25 84.23.00Aktiviteter inden for retsvæsenDB25 84.24.00Aktiviteter inden for offentlig sikkerhed og ordenDB25 84.25.00Aktiviteter inden for brandvæsenDB25 84.30.00Aktiviteter inden for lovpligtig socialsikring

Står din DB25-kode på listen? Tjek om NIS2 gælder for dig

Se også sektorsiden: Offentlig forvaltning

Ofte stillede spørgsmål

Gælder størrelsesgrænserne for offentlige forvaltningsenheder under den centrale forvaltning?

Nej. Efter § 4, stk. 3, nr. 2, i NIS2-loven anses offentlige forvaltningsenheder under den centrale forvaltning for at være væsentlige enheder uanset deres størrelse. Grænserne på 250 ansatte eller over 50 mio. euro i omsætning og over 43 mio. euro i balance i § 4, stk. 1, er derfor ikke afgørende for dem.

Er kommuner og regioner omfattet?

NIS2-loven nævner kommuner og regioner udtrykkeligt i § 4, stk. 2: de anses som væsentlige enheder, hvis de med et kommercielt formål udfører opgaver som udbydere af offentlige elektroniske kommunikationsnet eller offentligt tilgængelige elektroniske kommunikationstjenester og beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.

Har offentlig forvaltning særlige sikkerhedskrav i forhold til andre sektorer?

Nej. NIS2-lovens §§ 6, 7, 12 og 13 gælder ordret for »væsentlige og vigtige enheder« og behandler alle omfattede enheder ens. Loven fastsætter ikke særskilte risikostyrings- eller underretningskrav alene for sektoren offentlig forvaltning.

Hvem skal en væsentlig hændelse meldes til?

Til den relevante kompetente myndighed og til Computer Security Incident Response Team (CSIRT), jf. § 12, stk. 1. Danmark har en decentral model, hvor de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025. Den præcise indberetningskanal fremgår ikke entydigt af lovteksten og bør bekræftes hos den kompetente myndighed.

Tjek din NIS2-overholdelse

Start det gratis anvendelsestjek

Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek

Den komplette NIS2-guide — Danmark

Se den gratis prøvepakke

Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).

Tilbage til forsiden