NIS2 for offentlig forvaltning i Danmark: hvem er omfattet, og hvad kræves der?
Lovgivning: Danmark · NIS2-loven
Er offentlig forvaltning omfattet af NIS2-loven?
Ja. Offentlig forvaltning er en selvstændig sektor i bilag 1 til NIS2-loven (Lov nr. 434 af 6. maj 2025), og offentlige forvaltningsenheder under den centrale forvaltning anses efter § 4, stk. 3, nr. 2 for at være væsentlige enheder uanset deres størrelse. Loven trådte i kraft den 1. juli 2025 (§ 33).
Det første, en enhed bør gøre, er at sammenholde sin egen opgave og organisering med ordlyden i bilag 1 og derefter afklare sin enhedsklasse efter §§ 4 og 5. Klassen afgør, hvilke tilsynsbeføjelser den kompetente myndighed kan anvende — men ikke selve kernekravene, der er ens for alle omfattede enheder.
Sådan omtaler NIS2-loven sektoren offentlig forvaltning
Sektoren fremgår af bilag 1 til NIS2-loven (lov nr. 434 af 6. maj 2025), punkt 10 »Offentlig forvaltning«. Bilaget nævner ordret følgende typer enheder:
- »Offentlige forvaltningsenheder under den centrale forvaltning som defineret af en medlemsstat i overensstemmelse med national ret«
- »Offentlige forvaltningsenheder på regionalt plan som defineret af en medlemsstat i overensstemmelse med national ret«
Bemærk formuleringen »som defineret af en medlemsstat i overensstemmelse med national ret«: afgrænsningen af, hvilke konkrete enheder der falder ind under de to kategorier, sker altså i national ret og ikke i selve bilagsteksten. Er I i tvivl om, hvorvidt jeres enhed hører under den centrale eller den regionale forvaltning i denne forstand, bør I tage udgangspunkt i den vejledning, som den kompetente myndighed på jeres område har offentliggjort.
Væsentlig enhed eller vigtig enhed — og hvilke størrelsesgrænser gælder?
NIS2-loven arbejder med to statutariske klasser: væsentlig enhed og vigtig enhed.
Væsentlig enhed (§ 4). En enhed af en type, der er omfattet af bilag 1, er en væsentlig enhed, hvis den beskæftiger 250 personer eller derover, eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro (§ 4, stk. 1). Uanset størrelse anses offentlige forvaltningsenheder under den centrale forvaltning for at være væsentlige enheder (§ 4, stk. 3, nr. 2). Det samme gælder blandt andet enheder, der er identificeret som kritiske enheder i henhold til CER-loven (§ 4, stk. 3, nr. 3).
Kommuner og regioner (§ 4, stk. 2). Kommuner og regioner anses som væsentlige enheder, hvis de med et kommercielt formål udfører opgaver som udbydere af offentlige elektroniske kommunikationsnet eller udbydere af offentligt tilgængelige elektroniske kommunikationstjenester og samtidig beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.
Vigtig enhed (§ 5). Opfylder en enhed af en type omfattet af bilag 1 eller bilag 2 ikke kriterierne i § 4, er den en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro (§ 5, stk. 1). Den kompetente myndighed kan desuden træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, uanset størrelse skal anses for en vigtig enhed (§ 5, stk. 2).
| Klasse | Bestemmelse | Typisk udløser |
|---|---|---|
| Væsentlig enhed | § 4, stk. 1 | 250+ ansatte, eller over 50 mio. euro i omsætning og over 43 mio. euro i balance |
| Væsentlig enhed uanset størrelse | § 4, stk. 3, nr. 2 | Offentlig forvaltningsenhed under den centrale forvaltning |
| Væsentlig enhed | § 4, stk. 2 | Kommune eller region med kommercielle elektroniske kommunikationsopgaver, 50+ ansatte eller over 10 mio. euro i omsætning og balance |
| Vigtig enhed | § 5, stk. 1 | 50+ ansatte, eller over 10 mio. euro i omsætning og balance |
Kernekravene: risikostyring, ledelsesansvar og indberetning af oplysninger
NIS2-loven opstiller ingen særskilte krav alene for offentlig forvaltning. Kravene i §§ 6 og 7 gælder ordret for »væsentlige og vigtige enheder« — altså på samme måde for alle omfattede enheder uanset sektor.
Risikostyringsforanstaltninger (§ 6). Enheder skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger. Foranstaltningerne skal som minimum omfatte:
- politikker for risikoanalyse og informationssystemsikkerhed
- håndtering af hændelser
- driftskontinuitet, herunder backupstyring, reetablering efter en katastrofe og krisestyring
- forsyningskædesikkerhed, herunder forholdene til direkte leverandører og tjenesteudbydere
- sikkerhed ved erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder
- politikker og procedurer til vurdering af foranstaltningernes effektivitet
- grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse
- politikker og procedurer for brug af kryptografi og, hvor det er relevant, kryptering
- personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver
- multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation samt sikrede nødkommunikationssystemer internt, hvor det er relevant
De samme minimumsforanstaltninger fremgår af art 21(2) i direktiv (EU) 2022/2555. Overholder en enhed ikke ét eller flere af kravene, skal den uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2).
Ledelsesansvar (§ 7). Foranstaltningerne skal være godkendt af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen. Medlemmerne af ledelsesorganet skal deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes til enhedens øvrige ansatte.
Oplysninger til myndigheden. Efter § 33, stk. 3, skulle oplysningerne efter § 9, stk. 1, og § 10, stk. 1, indgives senest den 1. oktober 2025. Den præcise elektroniske indberetnings- eller registreringskanal fremgår ikke entydigt af lovteksten — bekræft den i den relevante kompetente myndigheds offentliggjorte vejledning.
Underretning om væsentlige hændelser og frister
Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse. Underretningen skal indeholde oplysninger, der gør det muligt at fastslå eventuelle grænseoverskridende virkninger (§ 12, stk. 1).
En hændelse er væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller hvis den har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade (§ 12, stk. 2).
Fristerne i § 13, stk. 1, regnes fra det tidspunkt, hvor enheden har fået kendskab til den væsentlige hændelse:
- Tidlig varsling: uden unødigt ophold og senest inden for 24 timer. Varslingen skal angive, om hændelsen mistænkes at være forårsaget af ulovlige eller ondsindede handlinger eller kunne have en grænseoverskridende virkning (§ 13, stk. 1, nr. 1).
- Hændelsesunderretning: uden unødigt ophold og under alle omstændigheder inden for 72 timer, med en indledende vurdering af hændelsens alvor og indvirkning samt kompromitteringsindikatorer, hvor sådanne foreligger (§ 13, stk. 1, nr. 2).
- Foreløbig rapport: sendes efter anmodning fra CSIRT'en (§ 13, stk. 1, nr. 3).
- Endelig rapport: senest 1 måned efter hændelsesunderretningen, med detaljeret beskrivelse, sandsynlig grundlæggende årsag, anvendte og igangværende afbødende foranstaltninger samt eventuelle grænseoverskridende virkninger (§ 13, stk. 1, nr. 4).
- Pågår hændelsen fortsat, indsendes en statusrapport på tidspunktet for den endelige rapport og en endelig rapport senest 1 måned efter, at hændelsen er håndteret (§ 13, stk. 1, nr. 5).
CSIRT'en skal give enheden svar, herunder indledende tilbagemeldinger, uden unødigt ophold og inden for 24 timer efter modtagelsen af den tidlige varsling, og kan efter anmodning yde vejledning og teknisk bistand (§ 13, stk. 3).
Tilsyn og bøder
Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21, stk. 1). Tilsynsbeføjelserne omfatter blandt andet kontrol på stedet og eksternt tilsyn uden retskendelse, regelmæssige og målrettede sikkerhedsaudits — eventuelt udført af et kvalificeret uafhængigt organ — sikkerhedsscanninger samt krav om udlevering af oplysninger, data og dokumentation for gennemførelsen af cybersikkerhedspolitikker.
De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025 og altså ikke i selve NIS2-loven. Offentlige forvaltningsenheder bør derfor bekræfte, hvilken myndighed der er kompetent på deres område, hos den kompetente myndighed selv.
Bøde (§ 32). Med bøde straffes blandt andet den, der overtræder § 6, stk. 1 eller 2, § 12, stk. 1, eller § 13, stk. 1 eller 2, samt den, der undlader at efterkomme en kompetent myndigheds afgørelser, påbud eller forbud, eller hindrer myndighederne i at føre tilsyn efter § 21, stk. 1, nr. 1-4. Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel (§ 32, stk. 2). Selve bestemmelsen angiver ikke bødeniveauer; bekræft eventuelle nærmere rammer i den kompetente myndigheds offentliggjorte vejledning (officiel kilde).
Aktivitetskoder (NACE rev. 2)
Denne sektors poster i NIS2-bilagene svarer én til én til følgende NACE rev. 2-aktivitetskoder. Listen dækker kun entydige match — nogle poster er defineret ved selve aktiviteten, ikke ved en kode.
NACE 84 — Offentlig forvaltning og forsvar; socialsikring
DB25-branchekoder i denne sektor
Koderne kobles automatisk: sektorens NACE rev. 2-koder er via Eurostats officielle nøgletabel knyttet til NACE rev. 2.1-klasser og derfra til DB25-koder. Hvor en kobling ikke er entydig, udelades koden — listen er bevidst snarere for smal end for bred.
DB25 84.11.00 — Generelle offentlige forvaltningsaktiviteterDB25 84.12.00 — Administration af sundhedsvæsen, undervisning, kultur og sociale forholdDB25 84.13.00 — Administration af og bidrag til erhvervsfremmeDB25 84.21.00 — UdenrigsanliggenderDB25 84.22.00 — Aktiviteter inden for forsvarDB25 84.23.00 — Aktiviteter inden for retsvæsenDB25 84.24.00 — Aktiviteter inden for offentlig sikkerhed og ordenDB25 84.25.00 — Aktiviteter inden for brandvæsenDB25 84.30.00 — Aktiviteter inden for lovpligtig socialsikring
Se også sektorsiden: Offentlig forvaltning
Ofte stillede spørgsmål
Gælder størrelsesgrænserne for offentlige forvaltningsenheder under den centrale forvaltning?
Nej. Efter § 4, stk. 3, nr. 2, i NIS2-loven anses offentlige forvaltningsenheder under den centrale forvaltning for at være væsentlige enheder uanset deres størrelse. Grænserne på 250 ansatte eller over 50 mio. euro i omsætning og over 43 mio. euro i balance i § 4, stk. 1, er derfor ikke afgørende for dem.
Er kommuner og regioner omfattet?
NIS2-loven nævner kommuner og regioner udtrykkeligt i § 4, stk. 2: de anses som væsentlige enheder, hvis de med et kommercielt formål udfører opgaver som udbydere af offentlige elektroniske kommunikationsnet eller offentligt tilgængelige elektroniske kommunikationstjenester og beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.
Har offentlig forvaltning særlige sikkerhedskrav i forhold til andre sektorer?
Nej. NIS2-lovens §§ 6, 7, 12 og 13 gælder ordret for »væsentlige og vigtige enheder« og behandler alle omfattede enheder ens. Loven fastsætter ikke særskilte risikostyrings- eller underretningskrav alene for sektoren offentlig forvaltning.
Hvem skal en væsentlig hændelse meldes til?
Til den relevante kompetente myndighed og til Computer Security Incident Response Team (CSIRT), jf. § 12, stk. 1. Danmark har en decentral model, hvor de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025. Den præcise indberetningskanal fremgår ikke entydigt af lovteksten og bør bekræftes hos den kompetente myndighed.
Tjek din NIS2-overholdelse
Start det gratis anvendelsestjek
Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).