NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 trin for trin for fødevarevirksomheder i Danmark

Offentliggjort: · AIPOS OÜ · nis2europe.eu

NIS2-loven (lov nr. 434 af 6. maj 2025) stiller krav til fødevarevirksomheder, der er omfattet af lovens bilag 2, punkt 4. Kravene kan læses som syv trin fra afklaring af, om loven gælder, til sanktionsrammen. Loven skelner mellem væsentlig enhed efter § 4 og vigtig enhed efter § 5.

Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.

Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.

1. Er virksomheden omfattet af loven?

Lovens bilag 2, punkt 4, omfatter fødevarevirksomheder som defineret i artikel 3, nr. 2, i forordning (EF) nr. 178/2002, når de beskæftiger sig med engrosdistribution samt industriel produktion og tilvirkning. En sådan virksomhed anses efter § 5 for en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller hvis den har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. Efter § 4, stk. 3, nr. 5, kan en enhed omfattet af bilag 2 uanset størrelse anses for en væsentlig enhed, blandt andet hvis den er eneste udbyder i Danmark af en tjeneste, der er væsentlig for kritiske samfundsmæssige eller økonomiske aktiviteter, eller hvis den er kritisk på nationalt eller regionalt plan. Loven trådte i kraft den 1. juli 2025, jf. § 33.

DB25 10.11.10Forarbejdning af svinekødDB25 10.11.90Forarbejdning af andet kødDB25 10.12.00Forarbejdning og konservering af fjerkrækødDB25 10.13.00Fremstilling af kød- og fjerkrækødprodukterDB25 10.20.10Fremstilling af fiskemelDB25 10.20.20Forarbejdning og konservering af fisk, krebsdyr og bløddyr, undtagen fiskemel

Se også sektorsiden: Fødevarer · NIS2-enhedskategorier — Danmark

Start det gratis anvendelsestjek

2. Ledelsesorganets godkendelse og kurser

Ledelsesorganet i en væsentlig eller vigtig enhed skal efter § 7 godkende de foranstaltninger, der træffes efter § 6, og føre tilsyn med, at de gennemføres. Ledelsesorganets medlemmer skal efter § 7, stk. 2, deltage i relevante kurser om cybersikkerhedsrisikostyring. Samme bestemmelse forpligter dem til at fremme, at tilsvarende kursustilbud stilles til rådighed for enhedens øvrige medarbejdere. Direktiv (EU) 2022/2555, artikel 20, stk. 1, ligger til grund og forudsætter, at ledelsesorganer kan holdes ansvarlige for enhedens overtrædelser af risikostyringskravene.

NIS2-uddannelsespligt for ledelsesorganer efter land

3. Risikoanalyse som grundlag

§ 6, stk. 1, forpligter væsentlige og vigtige enheder til at styre risiciene for sikkerheden i deres net- og informationssystemer med passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger. Første minimumskrav er politikker for risikoanalyse og informationssystemsikkerhed, jf. § 6, stk. 1, nr. 1, og disse politikker danner grundlaget for de øvrige krav. Konstaterer en enhed, at et eller flere krav ikke er opfyldt, følger det af § 6, stk. 2, at der uden unødigt ophold træffes de nødvendige, passende og forholdsmæssige korrigerende foranstaltninger.

Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

4. Katalog over sikkerhedsforanstaltninger

§ 6, stk. 1, opstiller ti minimumsområder, der efter lovens ordlyd gælder ens for alle omfattede enheder, uanset om de er væsentlige enheder eller vigtige enheder. Kataloget dækker håndtering af hændelser, driftskontinuitet med backupstyring, reetablering og krisestyring, forsyningskædesikkerhed over for direkte leverandører og tjenesteudbydere samt sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer, herunder sårbarhedshåndtering. Hertil kommer vurdering af foranstaltningernes effektivitet, grundlæggende cyberhygiejne og uddannelse, kryptografi, personalesikkerhed, adgangskontrol og forvaltning af aktiver samt multifaktorautentificering og sikret kommunikation, hvor det er relevant. Loven indeholder ingen særskilt fødevarespecifik foranstaltning, men vedkommende minister kan efter § 6, stk. 3, fastsætte nærmere regler.

NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR

5. Underretning ved væsentlige hændelser

Efter § 12 underretter væsentlige og vigtige enheder den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse, det vil sige en hændelse, der har medført eller kan medføre alvorlige driftsforstyrrelser eller økonomiske tab for enheden eller betydelig skade for andre. Første led er en tidlig varsling, som efter § 13, stk. 1, nr. 1, sendes uden unødigt ophold og senest 24 timer efter, at enheden er blevet bekendt med hændelsen. Dernæst følger en hændelsesunderretning med en indledende vurdering af hændelsens alvor og indvirkning inden for 72 timer, jf. § 13, stk. 1, nr. 2. En endelig rapport sendes senest 1 måned efter hændelsesunderretningen, og CSIRT'en kan undervejs anmode om en foreløbig rapport med statusopdateringer, jf. § 13, stk. 1, nr. 3 og 4.

NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

6. Skriftligt materiale og dokumentation

Kravene i § 6, stk. 1, hviler på politikker og procedurer, blandt andet om risikoanalyse, hændelseshåndtering, effektvurdering og kryptografi, hvilket forudsætter materiale, der foreligger skriftligt og holdes ajour. Under tilsynet med væsentlige enheder kan den kompetente myndighed efter § 21, stk. 1, nr. 5-7, kræve oplysninger om de indførte risikostyringsforanstaltninger, adgang til data og dokumenter samt dokumentation for gennemførelsen af cybersikkerhedspolitikker. Ved brug af disse tiltag skal myndigheden efter § 21, stk. 2, angive formålet og præcisere, hvilke oplysninger der kræves, og i hvilken form materialet udleveres. Underretningsrækken i §§ 12 og 13 forudsætter tilsvarende, at hændelsens forløb, alvor og afhjælpende foranstaltninger beskrives løbende.

Pakken omfatter:

Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned Tjenester

7. Bødestraf efter loven

§ 32 fastsætter bødestraf for overtrædelse af blandt andet § 6, stk. 1 og 2, om sikkerhedsforanstaltninger og af § 12, stk. 1, og § 13, stk. 1 og 2, om underretning. Bøde kan også komme på tale, når en afgørelse, et påbud eller et forbud fra en kompetent myndighed ikke efterkommes, eller når myndighedens tilsyn hindres. Selskaber og andre juridiske personer kan pålægges strafansvar efter reglerne i straffelovens 5. kapitel, jf. § 32, stk. 2. Selve lovteksten angiver ikke særskilte beløbsmæssige bødelofter for henholdsvis væsentlige enheder og vigtige enheder.

NIS2-administrative bøder efter land

Ofte stillede spørgsmål

Er en fødevarevirksomhed en væsentlig enhed eller en vigtig enhed?

Fødevarevirksomheder med engrosdistribution samt industriel produktion og tilvirkning hører under lovens bilag 2, punkt 4. Efter § 5 anses en sådan virksomhed for en vigtig enhed, når den beskæftiger 50 personer eller derover, eller når den har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. Efter § 4, stk. 3, nr. 5, kan en enhed uanset størrelse anses for en væsentlig enhed, hvis kriterierne i bestemmelsen er opfyldt.

Hvornår trådte NIS2-loven i kraft, og hvilke frister gjaldt i starten?

Lov nr. 434 af 6. maj 2025 trådte i kraft den 1. juli 2025, jf. § 33. Efter § 33, stk. 3, skulle oplysningerne efter § 9, stk. 1, og § 10, stk. 1, indgives senest den 1. oktober 2025. Samtidig ophævede loven en række tidligere sektorlove om net- og informationssikkerhed.

Hvem fører tilsyn med fødevarevirksomheder efter loven?

Danmark anvender en decentral model, hvor de kompetente myndigheder efter § 21 fører tilsyn på deres respektive områder, og der er dermed ikke én central tilsynsmyndighed. De sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025 uden for selve NIS2-loven. Væsentlige hændelser underrettes til den relevante kompetente myndighed og CSIRT efter § 12.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 658325cf78db).

Tilbage til forsiden