NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 trin for trin for banksektoren i Danmark

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Denne køreplan beskriver i syv trin, hvad NIS2-loven (lov nr. 434 af 6. maj 2025) indeholder for banksektoren i Danmark. Bankvirksomhed er nævnt i lovens bilag 1 med kreditinstitutter i den betydning, der følger af artikel 4, nr. 1, i forordning (EU) nr. 575/2013. Loven skelner mellem væsentlig enhed efter § 4 og vigtig enhed efter § 5, og den trådte i kraft den 1. juli 2025 (§ 33).

Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.

Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.

1. Hvornår loven omfatter en bankvirksomhed

Bankvirksomhed står opført i bilag 1 til NIS2-loven, og typen af enhed er der beskrevet som kreditinstitutter i den betydning, der følger af artikel 4, nr. 1, i forordning (EU) nr. 575/2013. Efter § 4 anses en enhed af en type i bilag 1 for at være en væsentlig enhed, når den beskæftiger 250 personer eller derover, eller når den har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro. Opfylder enheden ikke disse kriterier, anses den efter § 5 for at være en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller hvis den har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. Loven trådte i kraft den 1. juli 2025 (§ 33).

DB25 64.19.00Andre pengeinstitutters aktiviteter

Se også sektorsiden: Bankvirksomhed · NIS2-enhedskategorier — Danmark

Start det gratis anvendelsestjek

2. Ledelsesorganets rolle og kurser

Efter NIS2-loven § 7 skal de foranstaltninger, som en væsentlig eller vigtig enhed træffer efter § 6, godkendes af enhedens ledelsesorgan. Ledelsesorganet har efter samme bestemmelse også en tilsynsopgave med, hvordan foranstaltningerne bliver gennemført i praksis. Efter § 7, stk. 2, deltager ledelsesorganets medlemmer i relevante kurser om cybersikkerhedsrisici, og de skal tilskynde til, at et tilsvarende kursustilbud gives til de øvrige ansatte. Direktiv (EU) 2022/2555 artikel 20, stk. 1, som bestemmelsen gennemfører, forudsætter desuden, at ledelsesorganer kan holdes ansvarlige for enhedens overtrædelser af risikostyringskravene.

NIS2-uddannelsespligt for ledelsesorganer efter land

3. Risikoanalysen som fundament

NIS2-loven § 6, stk. 1, nr. 1, nævner politikker for risikoanalyse og informationssystemsikkerhed som det første minimumskrav i kataloget af foranstaltninger. Foranstaltningerne skal efter § 6, stk. 1, være passende og forholdsmæssige og rettet mod de risici, der knytter sig til de net- og informationssystemer, enheden bruger i sin drift og til at levere sine tjenester. Formålet er ifølge bestemmelsen både at forhindre hændelser og at begrænse deres indvirkning på modtagerne af tjenesterne og på andre tjenester. Konstaterer en enhed, at et eller flere krav ikke er opfyldt, skal den efter § 6, stk. 2, uden unødigt ophold træffe de nødvendige korrigerende foranstaltninger.

Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

4. Kataloget af sikkerhedsforanstaltninger

NIS2-loven § 6, stk. 1, opstiller et minimumskatalog på ti punkter, der gælder for både væsentlige og vigtige enheder. Kataloget dækker risikoanalyse- og sikkerhedspolitikker, håndtering af hændelser, driftskontinuitet med backup og genetablering samt krisestyring, og sikkerhed i forsyningskæden over for direkte leverandører og tjenesteudbydere. Hertil kommer sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer inklusive sårbarhedshåndtering, evaluering af foranstaltningernes effektivitet, cyberhygiejne og uddannelse, kryptografi, personalesikkerhed, adgangskontrol og forvaltning af aktiver samt multifaktorautentificering og sikret kommunikation, hvor det er relevant. Loven indeholder ingen særskilt bestemmelse for bankvirksomhed i dette katalog, og kravene er dermed de samme for alle omfattede enheder, idet vedkommende minister efter § 6, stk. 3, kan fastsætte nærmere regler.

NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR

5. Underretning om væsentlige hændelser

NIS2-loven § 12 pålægger væsentlige og vigtige enheder at underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse, og underretningen skal gøre det muligt at vurdere eventuelle grænseoverskridende virkninger. Efter § 13, stk. 1, nr. 1, er fristen for den tidlige varsling 24 timer regnet fra det tidspunkt, hvor enheden fik kendskab til den væsentlige hændelse. Hændelsesunderretningen med en indledende vurdering af hændelsens alvor og indvirkning har efter § 13, stk. 1, nr. 2, en frist på 72 timer regnet fra samme tidspunkt. En endelig rapport indsendes senest 1 måned efter hændelsesunderretningen, og CSIRT'en kan efter § 13, stk. 1, nr. 3, anmode om en foreløbig rapport med statusopdateringer undervejs.

NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

6. Skriftligt grundlag og dokumentation

Flere af punkterne i NIS2-loven § 6, stk. 1, er formuleret som politikker og procedurer, og de forudsætter dermed et skriftligt og vedligeholdt grundlag i enheden. Godkendelsen og tilsynet efter § 7 knytter sig til de samme foranstaltninger, ligesom underretningerne efter §§ 12 og 13 bygger på oplysninger, der kan dokumenteres. Ved tilsyn med væsentlige enheder kan den kompetente myndighed efter § 21, stk. 1, nr. 5-7, kræve oplysninger om de indførte foranstaltninger, adgang til data og dokumenter samt dokumentation for gennemførelsen af cybersikkerhedspolitikker. Myndigheden skal efter § 21, stk. 2, angive formålet og præcisere, hvilket materiale der kræves udleveret, og i hvilken form.

Pakken omfatter:

Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned Tjenester

7. Bødestraf efter loven

NIS2-loven § 32 fastsætter bødestraf for overtrædelse af blandt andet § 6, stk. 1 og 2, § 12, stk. 1, og § 13, stk. 1 og 2. Bøde kan efter samme bestemmelse også komme på tale, når en afgørelse, et påbud eller et forbud fra en kompetent myndighed ikke efterkommes, eller når myndighedens tilsyn hindres. Efter § 32, stk. 2, kan selskaber og andre juridiske personer pålægges strafansvar efter reglerne i straffelovens 5. kapitel. Bestemmelsen angiver ikke selv faste bødebeløb eller procentsatser og sondrer i sin ordlyd ikke mellem væsentlige og vigtige enheder.

NIS2-administrative bøder efter land

Ofte stillede spørgsmål

Er et kreditinstitut automatisk en væsentlig enhed?

Nej. Bankvirksomhed er nævnt i bilag 1 til NIS2-loven, men klassifikationen afhænger af størrelsen. Efter § 4 er en enhed en væsentlig enhed ved 250 personer eller derover, eller ved en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro. Er kriterierne i § 4 ikke opfyldt, kan enheden være en vigtig enhed efter § 5 ved 50 personer eller derover, eller ved omsætning og balance på over 10 mio. euro.

Hvem modtager underretningen om en væsentlig hændelse?

Efter NIS2-loven § 12 går underretningen til den relevante kompetente myndighed og til CSIRT. Danmark anvender en decentral model, hvor de kompetente myndigheder efter §§ 21-26 fører tilsyn på deres respektive områder. De konkrete sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025. Den præcise elektroniske indberetningskanal fremgår ikke entydigt af lovteksten, og den fremgår af den kompetente myndigheds offentliggjorte vejledning.

Hvornår trådte NIS2-loven i kraft i Danmark?

Loven trådte i kraft den 1. juli 2025 (§ 33). Oplysningerne efter § 9, stk. 1, og § 10, stk. 1, skulle efter § 33, stk. 3, indgives senest den 1. oktober 2025. Samtidig ophævede loven en række tidligere love om net- og informationssikkerhed, blandt andet på sundheds- og transportområdet.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).

Tilbage til forsiden