NIS2 trin for trin: digital infrastruktur i Danmark
Denne oversigt beskriver i syv trin, hvad NIS2-loven (Lov nr. 434 af 6. maj 2025) indeholder for sektoren digital infrastruktur, som er opført i lovens bilag 1. Reglerne retter sig mod to statutariske klasser: væsentlig enhed efter § 4 og vigtig enhed efter § 5. Loven trådte i kraft den 1. juli 2025, jf. § 33.
Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.
Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.
1. Trin 1: Hvornår loven omfatter enheden
Loven omfatter enheder af de typer, der fremgår af bilag 1, hvor digital infrastruktur er opført som en sektor af særlig kritisk betydning, blandt andet udbydere af cloudcomputingtjenester, datacentertjenester og indholdsleveringsnetværk, DNS-tjenesteudbydere, topdomænenavneadministratorer og tillidstjenesteudbydere. En sådan enhed anses efter § 4 for en væsentlig enhed, hvis den beskæftiger 250 personer eller derover, eller hvis den årlige omsætning overstiger 50 mio. euro og den årlige samlede balance overstiger 43 mio. euro. Er disse kriterier ikke opfyldt, følger det af § 5, at enheden anses for en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller hvis omsætningen og den samlede balance hver især overstiger 10 mio. euro. Uanset størrelse anses kvalificerede tillidstjenesteudbydere, topdomæneadministratorer og DNS-tjenesteudbydere for væsentlige enheder efter § 4, stk. 3, nr. 1, mens tillidstjenesteudbydere, der ikke opfylder kriterierne for væsentlige enheder, anses for vigtige enheder efter § 5, stk. 3.
DB25 61.10.00 — Levering af fastnetbaseret, trådløs og satellitbaseret telekommunikationDB25 61.90.00 — Andre telekommunikationsaktiviteterDB25 63.10.00 — IT-infrastruktur, databehandling, hosting og relaterede aktiviteter
Se også sektorsiden: Digital infrastruktur · NIS2-enhedskategorier — Danmark
2. Trin 2: Ledelsesorganets godkendelse og kurser
Efter § 7 skal de foranstaltninger, som en væsentlig eller vigtig enhed træffer efter § 6, godkendes af enhedens ledelsesorgan. Samme bestemmelse pålægger ledelsesorganet at føre tilsyn med, hvordan foranstaltningerne gennemføres i praksis. Medlemmerne af ledelsesorganet skal desuden deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes enhedens øvrige ansatte, jf. § 7, stk. 2. Bag bestemmelsen ligger direktiv (EU) 2022/2555, artikel 20, stk. 1, hvorefter medlemsstaterne sikrer, at ledelsesorganer kan holdes ansvarlige for enhedens overtrædelser af direktivets artikel 21.
3. Trin 3: Risikoanalysen som grundlag
§ 6, stk. 1, forpligter væsentlige og vigtige enheder til at træffe tekniske, operationelle og organisatoriske foranstaltninger, der er passende og forholdsmæssige, med henblik på at styre risiciene for sikkerheden i de net- og informationssystemer, enheden anvender. Som minimumselement nævner § 6, stk. 1, nr. 1, udtrykkeligt politikker for risikoanalyse og informationssystemsikkerhed, hvilket gør risikobilledet til grundlaget for de øvrige foranstaltninger. Formålet er ifølge samme bestemmelse også at forhindre hændelser eller at begrænse deres indvirkning på modtagerne af enhedens tjenester og på andre tjenester. Viser det sig, at et eller flere krav ikke er overholdt, skal enheden efter § 6, stk. 2, uden unødigt ophold træffe de nødvendige korrigerende foranstaltninger.
Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester
4. Trin 4: Kataloget over sikkerhedsforanstaltninger
§ 6, stk. 1, opregner ti minimumsområder: politikker for risikoanalyse og informationssystemsikkerhed, håndtering af hændelser samt driftskontinuitet med backupstyring, reetablering efter katastrofer og krisestyring. Dertil kommer forsyningskædesikkerhed over for direkte leverandører og tjenesteudbydere, sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer inklusive sårbarhedshåndtering, samt politikker og procedurer for at vurdere, om foranstaltningerne virker. De sidste områder omfatter grundlæggende cyberhygiejne og cybersikkerhedsuddannelse, brug af kryptografi og efter omstændighederne kryptering, personalesikkerhed, adgangskontrol og forvaltning af aktiver samt multifaktor- eller kontinuerlig autentificering og sikret kommunikation, hvor det er relevant. Loven opstiller ikke et særskilt katalog for digital infrastruktur, men stiller de samme krav til alle væsentlige og vigtige enheder, idet vedkommende minister efter § 6, stk. 3, kan fastsætte nærmere regler om foranstaltningerne.
NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR
5. Trin 5: Underretning ved væsentlige hændelser
Efter § 12 underretter væsentlige og vigtige enheder den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse, og underretningen skal gøre det muligt at fastslå eventuelle grænseoverskridende virkninger. § 13, stk. 1, nr. 1, fastsætter en tidlig varsling uden unødigt ophold og senest inden for 24 timer, efter at enheden har fået kendskab til hændelsen. Herefter følger en hændelsesunderretning med en indledende vurdering inden for 72 timer efter kendskabet, jf. § 13, stk. 1, nr. 2, mens tillidstjenesteudbydere efter § 13, stk. 2, afgiver denne underretning inden for 24 timer. En foreløbig rapport sendes efter anmodning fra CSIRT'en, og en endelig rapport sendes senest 1 måned efter hændelsesunderretningen; pågår hændelsen fortsat, indsendes en statusrapport og derefter en endelig rapport senest 1 måned efter, at hændelsen er håndteret, jf. § 13, stk. 1, nr. 3-5.
NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester
6. Trin 6: Skriftligt grundlag og tilsynets indsigt
Kravene i § 6, stk. 1, er formuleret som politikker og procedurer, blandt andet for risikoanalyse, informationssystemsikkerhed og vurdering af foranstaltningernes effektivitet, hvilket forudsætter et vedligeholdt skriftligt grundlag. Godkendelsen og tilsynet fra ledelsesorganet efter § 7 knytter sig til netop disse foranstaltninger. Ved tilsyn med væsentlige enheder kan den kompetente myndighed efter § 21, stk. 1, nr. 5-7, kræve oplysninger til vurdering af foranstaltningerne, adgang til data, dokumenter og oplysninger samt dokumentation for gennemførelsen af cybersikkerhedspolitikker. Myndigheden skal ved brug af disse tiltag angive formålet og præcisere, hvilke oplysninger der kræves udleveret, og i hvilken form, jf. § 21, stk. 2.
Pakken omfatter:
- Politik for styring af cybersikkerhedsrisici
- Plan for håndtering af hændelser
- Forretningskontinuitetsplan
- Politik for forsyningskædesikkerhed
- Erklæring om ledelsesorganets ansvar og uddannelsesplan
- Udfyldningsguide i portalen
Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned — Tjenester
7. Trin 7: Bødeansvar efter loven
§ 32 fastsætter bødestraf for overtrædelse af blandt andet § 6, stk. 1 eller 2, § 12, stk. 1, og § 13, stk. 1 eller 2, det vil sige foranstaltningerne og underretningspligten. Bøde kan også anvendes, når en afgørelse, et påbud eller et forbud fra en kompetent myndighed ikke efterkommes, eller når myndighedernes tilsyn hindres, jf. § 32, stk. 1, nr. 2-5. Bestemmelsen sondrer ikke mellem væsentlige og vigtige enheder, men henviser til de forpligtelser og tilsynsbeføjelser, der gælder for hver klasse. Selskaber og andre juridiske personer kan pålægges strafansvar efter reglerne i straffelovens 5. kapitel, jf. § 32, stk. 2; selve lovteksten angiver ikke beløbsmæssige lofter for bøden.
Ofte stillede spørgsmål
Hvornår er en udbyder af datacenter- eller cloudcomputingtjenester en væsentlig enhed?
Sektoren digital infrastruktur er opført i bilag 1 til NIS2-loven, og for enheder af disse typer gælder § 4: en enhed anses for en væsentlig enhed, hvis den beskæftiger 250 personer eller derover, eller hvis den årlige omsætning overstiger 50 mio. euro og den årlige samlede balance overstiger 43 mio. euro. Er kriterierne i § 4 ikke opfyldt, kan enheden være en vigtig enhed efter § 5, hvis den beskæftiger 50 personer eller derover, eller hvis omsætning og balance hver især overstiger 10 mio. euro.
Hvilke frister gælder for underretning om en væsentlig hændelse?
Efter § 13, stk. 1, nr. 1, sendes en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter kendskabet til hændelsen. En hændelsesunderretning med en indledende vurdering følger inden for 72 timer, og en endelig rapport sendes senest 1 måned efter hændelsesunderretningen. For tillidstjenesteudbydere afgives hændelsesunderretningen inden for 24 timer, jf. § 13, stk. 2.
Hvem fører tilsyn med reglerne i Danmark?
Danmark anvender en decentral model, hvor de kompetente myndigheder efter § 21 fører tilsyn på deres respektive områder med væsentlige enheders overholdelse af loven. Underretning om væsentlige hændelser sker efter § 12 til den relevante kompetente myndighed og til CSIRT. De sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025, altså uden for selve NIS2-loven.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).