NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 for sundhedsvirksomheder og lægemiddelproducenter i Danmark

Lovgivning: Danmark · NIS2-loven

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Kort svar: er sundhedssektoren omfattet i Danmark?

Ja. Sundhed er udtrykkeligt opført i bilag 1 til NIS2-loven (Lov nr. 434 af 6. maj 2025) under »Sektorer af særlig kritisk betydning«, og bilaget nævner både sundhedstjenesteydere, EU-referencelaboratorier, enheder med forsknings- og udviklingsaktiviteter vedrørende lægemidler og enheder, der fremstiller farmaceutiske råvarer og farmaceutiske præparater. Producenter af medicinsk udstyr og medicinsk udstyr til in vitro-diagnostik er opført i bilag 2 »Andre kritiske sektore«, mens producenter af medicinsk udstyr, der anses for kritisk i en folkesundhedsmæssig krisesituation, er nævnt i bilag 1.

At din virksomhed hører til en af disse typer, er dog kun første led. Det næste skridt er at holde virksomhedens enhedstype op mod bilag 1 eller bilag 2 og derefter måle antal ansatte, omsætning og balance mod tærsklerne i NIS2-loven § 4 og § 5. Loven trådte i kraft den 1. juli 2025, jf. § 33.

Sådan er sundhedssektoren formuleret i loven

Bilag 1 til NIS2-loven, sektor 5 »Sundhed«, opregner følgende typer enheder — ordlyden er gengivet direkte fra bilaget:

I bilag 2, sektor 5, litra a, står desuden »Enheder, der fremstiller medicinsk udstyr som defineret i artikel 2, nr. 1, i Europa-Parlamentets og Rådets forordning (EU) 2017/745, og enheder, der fremstiller medicinsk udstyr til in vitro-diagnostik som defineret i artikel 2, nr. 2, i Europa-Parlamentets og Rådets forordning (EU) 2017/746«.

Vigtigt: afgørende er, hvilken bilagstype virksomheden svarer til — ikke hvad branchen kaldes i daglig tale.

Væsentlig enhed eller vigtig enhed — og størrelsesgrænserne

Loven bruger to statutariske kategorier: væsentlig enhed (§ 4) og vigtig enhed (§ 5).

KategoriBilagBetingelser
Væsentlig enhed, § 4, stk. 1Bilag 1Enheden beskæftiger 250 personer eller derover, eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro
Vigtig enhed, § 5, stk. 1Bilag 1 eller 2Enheden opfylder ikke kriterierne i § 4 og beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro

Uanset størrelse anses en række enheder for væsentlige efter § 4, stk. 3. Det gælder blandt andet enheder, der er identificeret som kritiske enheder i henhold til CER-loven, enheder identificeret som operatører af væsentlige tjenester efter direktiv (EU) 2016/1148, og øvrige enheder af en type omfattet af bilag 1 eller 2, hvis fx enheden er den eneste udbyder i Danmark af en tjeneste, der er væsentlig for opretholdelsen af kritiske samfundsmæssige eller økonomiske aktiviteter, eller hvis en forstyrrelse af tjenesten vil kunne have væsentlig indvirkning på den offentlige sikkerhed eller folkesundheden (§ 4, stk. 3, nr. 5, litra a og b). Efter § 5, stk. 2, kan den kompetente myndighed træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, uanset størrelse skal anses for at være en vigtig enhed.

Disse tærskler er generelle: loven fastsætter ikke særskilte størrelsesgrænser for sundheds- eller lægemiddelvirksomheder.

Kerneforpligtelser: risikostyring og ledelsens ansvar

Efter § 6, stk. 1, skal både væsentlige og vigtige enheder træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risiciene for sikkerheden i net- og informationssystemer. Foranstaltningerne skal som minimum omfatte:

1. Politikker for risikoanalyse og informationssystemsikkerhed 2. Håndtering af hændelser 3. Driftskontinuitet, herunder backupstyring og reetablering efter en katastrofe og krisestyring 4. Forsyningskædesikkerhed, herunder forholdene til direkte leverandører og tjenesteudbydere 5. Sikkerhed i forbindelse med erhvervelse, udvikling og vedligeholdelse af net- og informationssystemer, herunder håndtering og offentliggørelse af sårbarheder 6. Politikker og procedurer til vurdering af foranstaltningernes effektivitet 7. Grundlæggende cyberhygiejnepraksisser og cybersikkerhedsuddannelse 8. Politikker og procedurer vedrørende brug af kryptografi og, hvor det er relevant, kryptering 9. Personalesikkerhed, adgangskontrolpolitikker og forvaltning af aktiver 10. Multifaktorautentificering eller kontinuerlig autentificering, sikret tale-, video- og tekstkommunikation og sikrede nødkommunikationssystemer, hvor det er relevant

Listen svarer til art 21(2) i direktiv (EU) 2022/2555. Opfylder enheden ikke ét eller flere krav, skal den uden unødigt ophold træffe alle nødvendige, passende og forholdsmæssige korrigerende foranstaltninger (§ 6, stk. 2).

Ledelsen kan ikke uddelegere ansvaret væk. Foranstaltningerne skal godkendes af enhedens ledelsesorgan, og ledelsesorganet fører tilsyn med gennemførelsen (§ 7, stk. 1). Medlemmerne af ledelsesorganet skal deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes øvrige ansatte (§ 7, stk. 2). Efter § 33, stk. 3, skulle oplysningerne efter § 9, stk. 1, og § 10, stk. 1, indgives senest den 1. oktober 2025.

Underretning om væsentlige hændelser og frister

Væsentlige og vigtige enheder skal underrette den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse (§ 12, stk. 1). En hændelse anses for væsentlig, hvis den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller hvis den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikkefysisk skade (§ 12, stk. 2).

Fristerne i § 13, stk. 1:

CSIRT'en skal give enheden et svar med indledende tilbagemeldinger inden for 24 timer efter modtagelsen af den tidlige varsling (§ 13, stk. 3). Danmark anvender en decentral tilsynsmodel: de kompetente myndigheder fører tilsyn på deres respektive sektorområder, og de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025. Den præcise elektroniske indberetningskanal fremgår ikke entydigt af lovteksten — bekræft venligst kanalen i den kompetente myndigheds offentliggjorte vejledning (officiel kilde).

Tilsyn og bøder

De kompetente myndigheder fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af loven (§ 21, stk. 1). Tilsynsforanstaltningerne omfatter blandt andet kontrol på stedet og eksternt tilsyn, herunder stikprøvekontroller, regelmæssige og målrettede sikkerhedsaudits — eventuelt udført af et kvalificeret uafhængigt organ — sikkerhedsscanninger samt krav om udlevering af oplysninger, data og dokumentation for gennemførelsen af cybersikkerhedspolitikker.

Efter § 32, stk. 1, straffes med bøde blandt andet den, der overtræder § 6, stk. 1 eller 2, § 12, stk. 1, eller § 13, stk. 1 eller 2, samt den, der undlader at efterkomme en kompetent myndigheds afgørelser, påbud eller forbud, eller hindrer myndighederne i at føre tilsyn. Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel (§ 32, stk. 2). Loven angiver ikke selv beløbsstørrelser for bøderne — bekræft venligst det aktuelle niveau i den kompetente myndigheds offentliggjorte vejledning (officiel kilde).

Sanktionsbestemmelserne skelner ikke mellem sundhedssektoren og andre sektorer: loven behandler alle omfattede enheder ens, med den forskel i tilsynsregime, som følger af, om enheden er en væsentlig enhed eller en vigtig enhed.

Første skridt for en sundheds- eller lægemiddelvirksomhed

En praktisk rækkefølge, der følger lovens egen logik:

1. Fastlæg enhedstypen. Svarer virksomheden til en af typerne i bilag 1, sektor 5, eller i bilag 2, sektor 5, litra a? 2. Mål størrelsen. Antal ansatte, årlig omsætning og årlig samlet balance holdt op mod § 4 og § 5 — og tjek, om § 4, stk. 3, gør størrelsen irrelevant. 3. Dokumentér resultatet. Notér, hvilken kategori virksomheden lander i, og på hvilket grundlag. 4. Sammenhold jeres nuværende sikkerhedsarbejde med de ti minimumsforanstaltninger i § 6, stk. 1, og noter, hvad der mangler. 5. Få ledelsesorganet til at godkende foranstaltningerne og planlæg kurserne efter § 7. 6. Byg en hændelsesproces, der kan levere en tidlig varsling inden for 24 timer og en hændelsesunderretning inden for 72 timer.

En struktureret selvevaluering af, om loven gælder for jer, er den hurtigste måde at komme igennem trin 1 og 2 på.

Aktivitetskoder (NACE rev. 2)

Denne sektors poster i NIS2-bilagene svarer én til én til følgende NACE rev. 2-aktivitetskoder. Listen dækker kun entydige match — nogle poster er defineret ved selve aktiviteten, ikke ved en kode.

NACE 86SundhedsvæsenNACE 21Fremstilling af farmaceutiske råvarer og farmaceutiske præparaterNACE 32.50Fremstilling af medicinske og dentale instrumenter samt udstyr hertil

DB25-branchekoder i denne sektor

Koderne kobles automatisk: sektorens NACE rev. 2-koder er via Eurostats officielle nøgletabel knyttet til NACE rev. 2.1-klasser og derfra til DB25-koder. Hvor en kobling ikke er entydig, udelades koden — listen er bevidst snarere for smal end for bred.

DB25 21.10.00Fremstilling af farmaceutiske råvarerDB25 21.20.00Fremstilling af farmaceutiske præparaterDB25 86.10.00Aktiviteter inden for hospitalsvæsenDB25 86.21.00Alment praktiserende lægers aktiviteterDB25 86.22.00Speciallægers aktiviteterDB25 86.23.00Tandlægers aktiviteterDB25 86.91.00Billeddiagnostiske undersøgelser og medicinske laboratorieaktiviteterDB25 86.92.00Patienttransport med ambulanceDB25 86.93.00Psykologisk og psykoterapeutisk rådgivningDB25 86.94.00Sundhedspleje, hjemmesygepleje, jordemoderaktiviteter mv.DB25 86.95.00Fysio- og ergoterapiDB25 86.96.00Traditionelle, komplementære og alternative behandlingsformerDB25 86.99.00Drift af sundhedsvæsen i øvrigt i.a.n.

Står din DB25-kode på listen? Tjek om NIS2 gælder for dig

Se også sektorsiden: Sundhed

Ofte stillede spørgsmål

Er en lille privat klinik eller et lille apotekslaboratorium omfattet af NIS2-loven?

Kun hvis både enhedstypen og størrelsen passer. Enheden skal svare til en type i bilag 1 eller bilag 2, og derefter skal den opfylde tærsklerne i § 4 (250 personer eller derover, eller omsætning over 50 mio. euro og balance over 43 mio. euro) eller § 5 (50 personer eller derover, eller omsætning over 10 mio. euro og balance over 10 mio. euro). Uanset størrelse kan en enhed dog anses for væsentlig efter § 4, stk. 3, fx hvis en forstyrrelse af tjenesten vil kunne have væsentlig indvirkning på folkesundheden.

Hvad er forskellen på en væsentlig enhed og en vigtig enhed for en lægemiddelproducent?

Kategorien afgøres af bilaget og størrelsen: væsentlig enhed efter § 4 forudsætter en type omfattet af bilag 1 og de høje tærskler, mens vigtig enhed efter § 5 dækker enheder af en type i bilag 1 eller 2, som ikke opfylder § 4, men når de lavere tærskler. Sikkerhedskravene i § 6 og underretningspligten i § 12 gælder ens for begge kategorier; forskellen ligger i tilsynsregimet, hvor § 21 beskriver tilsynet med væsentlige enheder.

Hvor hurtigt skal en hændelse indberettes, og til hvem?

Underretning sker til den relevante kompetente myndighed og CSIRT (§ 12, stk. 1). En tidlig varsling skal sendes uden unødigt ophold og senest inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse, og en hændelsesunderretning uden unødigt ophold og under alle omstændigheder inden for 72 timer. En endelig rapport sendes senest 1 måned efter hændelsesunderretningen (§ 13, stk. 1).

Findes der særlige NIS2-krav kun for sundhedssektoren i Danmark?

Nej. NIS2-loven stiller de samme minimumskrav til alle omfattede enheder: foranstaltningerne i § 6, stk. 1, ledelsesorganets godkendelse og tilsyn efter § 7 samt underretningspligten i §§ 12 og 13. Sundhedssektoren nævnes særskilt i bilag 1 alene for at afgrænse, hvilke enhedstyper der er omfattet. Bemærk dog, at vedkommende minister efter § 6, stk. 3, kan fastsætte nærmere regler om foranstaltningerne — tjek den kompetente myndigheds offentliggjorte vejledning for jeres sektorområde (officiel kilde).

Tjek din NIS2-overholdelse

Start det gratis anvendelsestjek

Kør den gratis selvevaluering Kør det gratis eksterne sikkerhedstjek

Den komplette NIS2-guide — Danmark

Se den gratis prøvepakke

Denne artikel er generel information, ikke juridisk rådgivning. Kontakt en kvalificeret fagperson vedrørende din specifikke situation.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 93b2a8a8b647).

Tilbage til forsiden