NIS2-direktivet og den danske NIS2-lov: Hvad betyder det for din virksomhed?
Fra EU-direktiv til dansk lov
EU's NIS2-direktiv – direktiv (EU) 2022/2555 – fastsætter fælles regler for cybersikkerhed i hele Unionen. Et direktiv gælder dog ikke direkte i Danmark; det skal først omsættes (transponeres) til national lovgivning.
I Danmark er dette sket med Lov nr. 434 af 6. maj 2025 (NIS2-loven). Det er denne lov, din virksomhed skal forholde sig til i praksis – ikke selve direktivet.
NIS2-loven trådte i kraft den 1. juli 2025 (§ 33). Som en del af overgangen bortfaldt flere ældre love om net- og informationssikkerhed, herunder love inden for domænenavne, sundhedssektoren og transportsektoren (§ 33, stk. 4-7).
Kort sagt: NIS2-direktivet sætter rammen, mens NIS2-loven er det konkrete regelsæt, der gælder for danske væsentlige og vigtige enheder.
Hvem er omfattet: væsentlig enhed eller vigtig enhed?
NIS2-loven skelner mellem to kategorier af omfattede enheder (svarende til direktivets *essential* og *important*):
- Væsentlig enhed (§ 4): En enhed af en type omfattet af lovens bilag 1, som beskæftiger 250 personer eller derover, eller har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro.
- Vigtig enhed (§ 5): En enhed omfattet af bilag 1 eller 2, som ikke opfylder kriterierne for at være væsentlig, men som beskæftiger 50 personer eller derover, eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro.
Visse enheder anses som væsentlige enheder uanset størrelse (§ 4, stk. 3), fx kvalificerede tillidstjenesteudbydere, topdomæneadministratorer og DNS-tjenesteudbydere, offentlige forvaltningsenheder under den centrale forvaltning samt enheder identificeret som kritiske enheder efter CER-loven.
Tillidstjenesteudbydere, der ikke opfylder kriterierne for at være væsentlige enheder, anses altid for at være vigtige enheder (§ 5, stk. 3).
Den kompetente myndighed – en decentral model
Danmark har valgt en decentral tilsynsmodel. Der er altså ikke én central tilsynsmyndighed. I stedet fører de kompetente myndigheder tilsyn på deres respektive sektorområder (NIS2-loven §§ 12, 21-26).
De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025 – altså uden for selve NIS2-loven. Det betyder, at hvilken myndighed der er din tilsynsmyndighed, afhænger af din sektor.
En kompetent myndighed kan blandt andet (§ 21):
- foretage kontrol på stedet og eksternt tilsyn, herunder stikprøvekontroller
- foretage regelmæssige og målrettede sikkerhedsaudits samt sikkerhedsscanninger
- kræve udlevering af oplysninger og dokumentation for gennemførelse af cybersikkerhedspolitikker
Ved en væsentlig hændelse skal enheden underrette den relevante kompetente myndighed og CSIRT (§ 12).
Hvad NIS2-loven kræver i praksis
Sikkerhedsforanstaltninger (§ 6): Væsentlige og vigtige enheder skal træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger. Loven kræver som minimum bl.a.:
- politikker for risikoanalyse og informationssystemsikkerhed
- håndtering af hændelser
- driftskontinuitet, backupstyring, reetablering og krisestyring
- forsyningskædesikkerhed
- sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer
- grundlæggende cyberhygiejne og cybersikkerhedsuddannelse
- brug af kryptografi og, hvor relevant, kryptering
- adgangskontrol, personalesikkerhed og forvaltning af aktiver
- multifaktorautentificering, hvor det er relevant
Meldefrister ved væsentlig hændelse (§ 13):
| Trin | Frist |
|---|---|
| Tidlig varsling | senest 24 timer efter kendskab |
| Hændelsesunderretning | senest 72 timer efter kendskab |
| Foreløbig rapport | efter anmodning fra CSIRT'en |
| Endelig rapport | senest 1 måned efter hændelsesunderretningen |
Tillidstjenesteudbydere skal afgive hændelsesunderretningen inden for 24 timer (§ 13, stk. 2).
Sanktioner (§ 32): Overtrædelse af bl.a. § 6, § 12, stk. 1, og § 13, stk. 1 eller 2, kan straffes med bøde. Der kan pålægges juridiske personer strafansvar efter reglerne i straffelovens 5. kapitel. Selve bødestørrelsen fremgår ikke af de anførte bestemmelser – [TÄPSUSTAB PARTNER-JURIST].
Usikker på, om din virksomhed er omfattet? Brug vores gratis scoping- og gap-værktøj til at få et hurtigt overblik over din status og de vigtigste huller.
Ofte stillede spørgsmål
Hvad hedder den danske NIS2-lov?
Den danske gennemførelse af NIS2-direktivet hedder Lov nr. 434 af 6. maj 2025 (NIS2-loven). Den trådte i kraft den 1. juli 2025.
Hvilken myndighed fører tilsyn med NIS2 i Danmark?
Danmark anvender en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder (NIS2-loven §§ 12, 21-26). Der er altså ikke én central myndighed. De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025.
Hvad er forskellen på en væsentlig enhed og en vigtig enhed?
En væsentlig enhed opfylder de større tærskler i § 4 (fx 250+ ansatte eller over 50 mio. euro i omsætning og over 43 mio. euro i balance). En vigtig enhed er en enhed omfattet af bilag 1 eller 2, der ikke opfylder disse kriterier, men fx har 50+ ansatte eller over 10 mio. euro i omsætning og balance (§ 5).
Hvor hurtigt skal en væsentlig hændelse indberettes?
Der skal sendes en tidlig varsling senest 24 timer efter kendskab, en hændelsesunderretning senest 72 timer efter kendskab og en endelig rapport senest 1 måned efter hændelsesunderretningen (§ 13). Underretning sker til den relevante kompetente myndighed og CSIRT (§ 12).
Tjek din NIS2-overholdelse
Den komplette NIS2-guide — Danmark →
Denne artikel er generel information, ikke juridisk rådgivning. En partneradvokat bekræfter din specifikke situation.