NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 i energisektoren i Danmark — trin for trin

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Denne oversigt gengiver i syv trin, hvad NIS2-loven (lov nr. 434 af 6. maj 2025) fastsætter for virksomheder i energisektoren. Energi er opført i lovens bilag 1, og loven skelner mellem væsentlig enhed (§ 4) og vigtig enhed (§ 5). Loven trådte i kraft den 1. juli 2025 (§ 33).

Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.

Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.

1. Er virksomheden omfattet af loven

Energi står som sektor af særlig kritisk betydning i bilag 1 til NIS2-loven, med delsektorerne elektricitet, fjernvarme og fjernkøling, olie, gas og brint. Efter § 4 anses en enhed af en type i bilag 1 for en væsentlig enhed, når den beskæftiger 250 personer eller derover, eller når den årlige omsætning overstiger 50 mio. euro og balancen samtidig overstiger 43 mio. euro. Opfylder enheden ikke disse kriterier, men beskæftiger den 50 personer eller derover eller har den en årlig omsætning og en balance på over 10 mio. euro, er den efter § 5 en vigtig enhed. Efter § 4, stk. 3, kan visse enheder anses for væsentlige uanset størrelse, blandt andet når de er kritiske på grund af deres betydning på nationalt eller regionalt plan for sektoren.

DB25 06.10.00Indvinding af råolieDB25 06.20.00Indvinding af naturgasDB25 19.20.00Fremstilling af raffinerede mineralolieprodukter og fossile brændstofferDB25 35.11.00Produktion af elektricitet fra ikke-vedvarende energikilderDB25 35.12.00Produktion af elektricitet fra vedvarende energikilderDB25 35.13.00Transmission af elektricitet

Se også sektorsiden: Energi · NIS2-enhedskategorier — Danmark

Start det gratis anvendelsestjek

2. Ledelsesorganets godkendelse og kurser

Efter § 7 skal de foranstaltninger, som en væsentlig eller vigtig enhed træffer i medfør af § 6, godkendes af enhedens ledelsesorgan. Ledelsesorganet fører desuden tilsyn med, at foranstaltningerne bliver gennemført. Medlemmerne af ledelsesorganet skal deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes de øvrige ansatte (§ 7, stk. 2). Direktiv (EU) 2022/2555 art. 20, stk. 1, som ligger bag denne bestemmelse, forudsætter, at ledelsesorganet kan holdes ansvarligt for enhedens overtrædelser af risikostyringskravene.

NIS2-uddannelsespligt for ledelsesorganer efter land

3. Risikoanalysen som grundlag

NIS2-loven § 6, stk. 1, forpligter væsentlige og vigtige enheder til at træffe passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger, der styrer risiciene for sikkerheden i de net- og informationssystemer, som anvendes i driften og til levering af tjenesterne. Som minimumselement nævner § 6, stk. 1, nr. 1, politikker for risikoanalyse og for sikkerhed i informationssystemer. Efter direktiv (EU) 2022/2555 art. 21, stk. 1, indgår enhedens risikoeksponering, dens størrelse samt sandsynligheden for og alvoren af hændelser i vurderingen af, om foranstaltningerne er forholdsmæssige. Konstaterer en enhed, at et eller flere krav ikke er opfyldt, skal den uden unødigt ophold træffe de nødvendige korrigerende foranstaltninger (§ 6, stk. 2).

Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

4. Kataloget over sikkerhedsforanstaltninger

Minimumskataloget i § 6, stk. 1, omfatter ti punkter: risikoanalyse- og sikkerhedspolitikker, håndtering af hændelser, driftskontinuitet med backup, reetablering og krisestyring, forsyningskædesikkerhed over for direkte leverandører og tjenesteudbydere samt sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer, herunder sårbarhedshåndtering. Hertil kommer procedurer til vurdering af foranstaltningernes effektivitet, cyberhygiejne og uddannelse, kryptografi og kryptering, personalesikkerhed, adgangskontrol og forvaltning af aktiver samt multifaktor- eller kontinuerlig autentificering og sikret kommunikation, hvor det er relevant. Loven opstiller ikke i § 6 særskilte foranstaltninger for de enkelte delsektorer i energisektoren, og kravene gælder ens for væsentlige og vigtige enheder. Vedkommende minister kan efter forhandling med ministeren for samfundssikkerhed og beredskab fastsætte nærmere regler om foranstaltningerne (§ 6, stk. 3).

NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR

5. Underretning om væsentlige hændelser

Efter § 12 underretter væsentlige og vigtige enheder den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse, og underretningen skal gøre det muligt at fastslå eventuelle grænseoverskridende virkninger. En hændelse er væsentlig, når den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab, eller når den har påvirket eller kan påvirke andre fysiske eller juridiske personer med betydelig skade (§ 12, stk. 2). Underretningen sker i etaper efter § 13: en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter kendskabet til hændelsen, og derefter en hændelsesunderretning med en indledende vurdering inden for 72 timer efter kendskabet. En endelig rapport sendes senest 1 måned efter hændelsesunderretningen, og CSIRT kan undervejs anmode om en foreløbig rapport med statusopdateringer.

NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

6. Skriftligt grundlag og dokumentation

Flere af minimumskravene i § 6, stk. 1, er formuleret som politikker og procedurer, blandt andet for risikoanalyse, for vurdering af foranstaltningernes effektivitet og for brug af kryptografi, hvilket forudsætter et skriftligt og vedligeholdt grundlag. Som led i tilsynet kan den kompetente myndighed efter § 21, stk. 1, kræve oplysninger, der er nødvendige for at vurdere de indførte foranstaltninger til styring af cybersikkerhedsrisici. Myndigheden kan endvidere kræve adgang til data, dokumenter og oplysninger samt dokumentation for, at cybersikkerhedspolitikkerne er gennemført. Ved anvendelsen af disse tiltag angiver myndigheden formålet og præciserer, hvilke oplysninger der kræves, og i hvilken form de skal udleveres (§ 21, stk. 2).

Pakken omfatter:

Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned Tjenester

7. Bødeansvar efter loven

NIS2-loven § 32 fastsætter bødestraf for overtrædelse af blandt andet § 6, stk. 1 og 2, § 12, stk. 1, og § 13, stk. 1 og 2. Bødestraf kan efter samme bestemmelse også følge af, at en enhed undlader at efterkomme en kompetent myndigheds afgørelse, påbud eller forbud, eller hindrer myndighederne i at føre tilsyn efter § 21, stk. 1, nr. 1-4. Selskaber og andre juridiske personer kan pålægges strafansvar efter reglerne i straffelovens 5. kapitel (§ 32, stk. 2). I forskrifter udstedt i medfør af loven kan der ligeledes fastsættes bødestraf for overtrædelse af forskrifternes bestemmelser (§ 32, stk. 3).

NIS2-administrative bøder efter land

Ofte stillede spørgsmål

Hvornår er en energivirksomhed en væsentlig enhed og hvornår en vigtig enhed?

Efter § 4 er en enhed af en type i bilag 1 en væsentlig enhed ved 250 personer eller derover, eller ved en årlig omsætning over 50 mio. euro sammen med en balance over 43 mio. euro. Er disse kriterier ikke opfyldt, men beskæftiger enheden 50 personer eller derover eller har den en omsætning og en balance over 10 mio. euro, er den en vigtig enhed efter § 5.

Hvem modtager underretning om en væsentlig hændelse?

Efter § 12 går underretningen til den relevante kompetente myndighed og til Computer Security Incident Response Team (CSIRT). Danmark anvender en decentral model, hvor de kompetente myndigheder fører tilsyn på deres respektive sektorområder. CSIRT giver efter § 13, stk. 3, svar med indledende tilbagemeldinger inden for 24 timer efter modtagelsen af den tidlige varsling.

Hvilke frister gælder for underretningen?

Den tidlige varsling sendes uden unødigt ophold og senest inden for 24 timer efter kendskabet til den væsentlige hændelse. Hændelsesunderretningen med en indledende vurdering sendes inden for 72 timer efter kendskabet. Den endelige rapport sendes senest 1 måned efter hændelsesunderretningen, og pågår hændelsen fortsat, sendes en statusrapport samt en endelig rapport senest 1 måned efter, at hændelsen er håndteret (§ 13).

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).

Tilbage til forsiden