NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 for digitale udbydere i Danmark – trin for trin

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Denne oversigt beskriver i syv trin, hvad NIS2-loven (lov nr. 434 af 6. maj 2025) indeholder for udbydere af onlinemarkedspladser, onlinesøgemaskiner og platforme for sociale netværkstjenester. Loven opdeler de omfattede virksomheder i væsentlige enheder (§ 4) og vigtige enheder (§ 5) og pålægger begge grupper krav om risikostyring (§ 6) og underretning om væsentlige hændelser (§§ 12 og 13). Loven trådte i kraft den 1. juli 2025 (§ 33).

Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.

Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.

1. Er virksomheden omfattet af loven?

Digitale udbydere står i NIS2-lovens bilag 2, nr. 6, som omfatter udbydere af onlinemarkedspladser, udbydere af onlinesøgemaskiner og udbydere af platforme for sociale netværkstjenester. Efter § 5 anses en enhed af en type i bilag 1 eller 2 for en vigtig enhed, når den ikke opfylder kriterierne i § 4, og når den enten beskæftiger 50 personer eller derover eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. Efter § 4, stk. 3, nr. 5, kan en enhed uanset størrelse anses for en væsentlig enhed, blandt andet når den er den eneste udbyder i Danmark af en tjeneste, der er væsentlig for kritiske samfundsmæssige eller økonomiske aktiviteter, eller når en forstyrrelse vil kunne medføre en væsentlig systemisk risiko. Loven trådte i kraft den 1. juli 2025, jf. § 33.

DB25 63.91.00Drift af portaler til internettet

Se også sektorsiden: Digitale udbydere · NIS2-enhedskategorier — Danmark

Start det gratis anvendelsestjek

2. Ledelsesorganets godkendelse og kurser

Efter § 7 skal de foranstaltninger, som en væsentlig eller vigtig enhed træffer efter § 6, være godkendt af enhedens ledelsesorgan. Ledelsesorganet fører desuden tilsyn med, at foranstaltningerne bliver gennemført. Medlemmerne af ledelsesorganet skal ifølge § 7, stk. 2, deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes enhedens øvrige ansatte. Efter direktiv (EU) 2022/2555, artikel 20, stk. 1, kan ledelsesorganer holdes ansvarlige for enhedens overtrædelser af kravene til risikostyringsforanstaltninger.

NIS2-uddannelsespligt for ledelsesorganer efter land

3. Risikoanalyse som grundlag

NIS2-lovens § 6, stk. 1, kræver, at væsentlige og vigtige enheder træffer passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risiciene for sikkerheden i de net- og informationssystemer, som anvendes i driften og til levering af tjenesterne. Som minimumskrav nævner § 6, stk. 1, nr. 1, politikker for risikoanalyse og informationssystemsikkerhed. Formålet er efter samme bestemmelse også at forhindre hændelser eller mindske deres virkning for modtagerne af tjenesterne og for andre tjenester. Finder enheden, at et krav ikke er opfyldt, skal den efter § 6, stk. 2, uden unødigt ophold træffe de nødvendige, passende og forholdsmæssige korrigerende foranstaltninger.

Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

4. Katalog over sikkerhedsforanstaltninger

Minimumskataloget i § 6, stk. 1, omfatter politikker for risikoanalyse og informationssystemsikkerhed, håndtering af hændelser samt driftskontinuitet med backupstyring, reetablering efter katastrofe og krisestyring. Dertil kommer forsyningskædesikkerhed over for direkte leverandører og tjenesteudbydere, sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer med håndtering og offentliggørelse af sårbarheder samt politikker og procedurer til vurdering af foranstaltningernes effektivitet. Kataloget nævner desuden grundlæggende cyberhygiejne og cybersikkerhedsuddannelse, kryptografi og i relevant omfang kryptering, personalesikkerhed, adgangskontrol og forvaltning af aktiver samt løsninger med multifaktor- eller kontinuerlig autentificering og sikret kommunikation, hvor det er relevant. Loven opstiller ikke særskilte foranstaltningskrav for digitale udbydere, men lader de samme minimumskrav gælde for alle væsentlige og vigtige enheder, mens vedkommende minister efter § 6, stk. 3, kan fastsætte nærmere regler.

NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR

5. Underretning om væsentlige hændelser

Efter § 12 underretter væsentlige og vigtige enheder den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse, og underretningen skal gøre det muligt at fastslå eventuelle grænseoverskridende virkninger. En hændelse anses efter § 12, stk. 2, for væsentlig, når den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab, eller når den har påvirket eller kan påvirke andre fysiske eller juridiske personer med betydelig skade. Efter § 13, stk. 1, nr. 1, sendes en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter kendskabet til hændelsen, og efter § 13, stk. 1, nr. 2, sendes en hændelsesunderretning med en indledende vurdering inden for 72 timer efter kendskabet. En foreløbig rapport sendes efter anmodning fra CSIRT'en, og en endelig rapport sendes senest 1 måned efter hændelsesunderretningen; er hændelsen fortsat i gang, sendes en statusrapport og derefter en endelig rapport senest 1 måned efter, at hændelsen er håndteret, jf. § 13, stk. 1, nr. 3-5.

NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

6. Dokumentation over for tilsynet

Flere af minimumskravene i § 6, stk. 1, er formuleret som politikker og procedurer, blandt andet for risikoanalyse, kryptografi, adgangskontrol og vurdering af foranstaltningernes effektivitet, hvilket forudsætter skriftligt og vedligeholdt materiale. Efter § 21, stk. 1, nr. 7, kan den kompetente myndighed kræve dokumentation for gennemførelsen af cybersikkerhedspolitikker udleveret. Myndigheden kan efter § 21, stk. 1, nr. 5 og 6, også kræve oplysninger om de indførte foranstaltninger til styring af cybersikkerhedsrisici samt adgang til data, dokumenter og oplysninger, der er nødvendige for tilsynet. Ved brug af disse tiltag angiver myndigheden efter § 21, stk. 2, formålet og præciserer, hvilket materiale der kræves, og i hvilken form det skal udleveres.

Pakken omfatter:

Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned Tjenester

7. Bødestraf efter loven

Efter § 32 straffes med bøde blandt andet overtrædelse af § 6, stk. 1 eller 2, § 12, stk. 1, og § 13, stk. 1 eller 2, altså kravene til risikostyringsforanstaltninger og til underretning om væsentlige hændelser. Bøde kan efter samme bestemmelse også komme på tale, når en afgørelse, et påbud eller et forbud fra en kompetent myndighed ikke efterkommes, eller når myndighedernes tilsyn hindres. Efter § 32, stk. 2, kan selskaber og andre juridiske personer pålægges strafansvar efter reglerne i straffelovens 5. kapitel. Selve § 32 angiver ikke beløbsgrænser for bøderne, og der kan efter § 32, stk. 3, fastsættes bødestraf i forskrifter udstedt i medfør af loven.

NIS2-administrative bøder efter land

Ofte stillede spørgsmål

Hvilke digitale udbydere nævner NIS2-loven?

Bilag 2, nr. 6, i NIS2-loven nævner udbydere af onlinemarkedspladser, udbydere af onlinesøgemaskiner og udbydere af platforme for sociale netværkstjenester. Bilag 2 hører til gruppen af andre kritiske sektorer.

Hvornår er en digital udbyder en vigtig enhed?

Efter § 5 anses en enhed af en type i bilag 1 eller 2 for en vigtig enhed, hvis den ikke opfylder kriterierne i § 4 for at være væsentlig enhed, og hvis den enten beskæftiger 50 personer eller derover eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. Den kompetente myndighed kan efter § 5, stk. 2, træffe afgørelse om, at en enhed omfattet af § 4, stk. 3, nr. 4 eller 5, anses for en vigtig enhed uanset størrelse.

Hvem modtager underretning om en væsentlig hændelse?

Efter § 12 sker underretningen til den relevante kompetente myndighed og til Computer Security Incident Response Team (CSIRT). Danmark anvender en decentral model, hvor de kompetente myndigheder efter § 21 fører tilsyn på deres respektive områder; den præcise indberetningskanal fremgår ikke entydigt af lovteksten, og nærmere oplysninger findes i den relevante kompetente myndigheds offentliggjorte vejledning.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 8cf0787d6a4d).

Tilbage til forsiden