NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

NIS2 trin for trin for sundhedssektoren i Danmark

Offentliggjort: · AIPOS OÜ · nis2europe.eu

Teksten beskriver i syv trin, hvad NIS2-loven (lov nr. 434 af 6. maj 2025) indeholder for enheder i sundhedssektoren i Danmark. Loven arbejder med to klasser af omfattede enheder: væsentlig enhed efter § 4 og vigtig enhed efter § 5. Loven trådte i kraft den 1. juli 2025, jf. § 33.

Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.

Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.

1. Trin 1: Er enheden omfattet af loven?

Bilag 1 til NIS2-loven nævner under sundhed blandt andet sundhedstjenesteydere efter artikel 3, litra g, i direktiv 2011/24/EU, EU-referencelaboratorier efter artikel 15 i forordning (EU) 2022/2371 samt enheder med forsknings- og udviklingsaktiviteter vedrørende lægemidler. Efter § 4 er en enhed af en type i bilag 1 en væsentlig enhed, når den beskæftiger 250 personer eller derover, eller når den årlige omsætning er over 50 mio. euro og den årlige samlede balance over 43 mio. euro. Efter § 5 er en enhed, der ikke opfylder kriterierne i § 4, en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller hvis omsætning og balance hver især er over 10 mio. euro. Loven trådte i kraft den 1. juli 2025, og oplysninger efter § 9, stk. 1, og § 10, stk. 1, skulle indgives senest den 1. oktober 2025, jf. § 33.

DB25 21.10.00Fremstilling af farmaceutiske råvarerDB25 21.20.00Fremstilling af farmaceutiske præparaterDB25 86.10.00Aktiviteter inden for hospitalsvæsenDB25 86.21.00Alment praktiserende lægers aktiviteterDB25 86.22.00Speciallægers aktiviteterDB25 86.23.00Tandlægers aktiviteter

Se også sektorsiden: Sundhed · NIS2-enhedskategorier — Danmark

Start det gratis anvendelsestjek

2. Trin 2: Ledelsesorganets rolle og kurser

Efter § 7 skal de foranstaltninger, som en væsentlig eller vigtig enhed træffer efter § 6, godkendes af enhedens ledelsesorgan. Samme bestemmelse pålægger ledelsesorganet at føre tilsyn med, hvordan foranstaltningerne gennemføres. Medlemmerne af ledelsesorganet skal efter § 7, stk. 2, deltage i relevante kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende kurser tilbydes enhedens øvrige ansatte. Artikel 20, stk. 1, i direktiv (EU) 2022/2555 forudsætter desuden, at ledelsesorganer kan gøres ansvarlige for enhedens overtrædelser af kravene til risikostyringsforanstaltninger.

NIS2-uddannelsespligt for ledelsesorganer efter land

3. Trin 3: Risikoanalyse som grundlag

Efter § 6, stk. 1, skal en væsentlig eller vigtig enhed have passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger, der styrer risiciene for sikkerheden i de net- og informationssystemer, enheden anvender. Som minimumskrav nævner § 6, stk. 1, nr. 1, politikker for risikoanalyse og for sikkerhed i informationssystemer. Artikel 21, stk. 1, i direktiv (EU) 2022/2555 knytter vurderingen af forholdsmæssighed til enhedens risikoeksponering, dens størrelse samt sandsynligheden for hændelser og deres alvor. Konstaterer enheden, at ét eller flere krav ikke er overholdt, følger det af § 6, stk. 2, at nødvendige og forholdsmæssige korrigerende foranstaltninger træffes uden unødigt ophold.

Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

4. Trin 4: Kataloget af sikkerhedsforanstaltninger

Minimumskataloget i § 6, stk. 1, omfatter ud over risikoanalysepolitikker også hændelseshåndtering, driftskontinuitet med backup, genetablering efter katastrofer og krisestyring samt sikkerhed i forsyningskæden, herunder forholdet til direkte leverandører. Hertil kommer sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer med håndtering af sårbarheder, procedurer for at vurdere, om foranstaltningerne virker, grundlæggende cyberhygiejne og uddannelse i cybersikkerhed. Kataloget nævner desuden kryptografi og efter omstændighederne kryptering, personalesikkerhed, adgangskontrol og forvaltning af aktiver samt multifaktor- eller kontinuerlig autentificering og sikret kommunikation internt i enheden, hvor det er relevant. Loven stiller de samme minimumskrav til alle omfattede væsentlige og vigtige enheder uden særskilte punkter for sundhedssektoren, men vedkommende minister kan efter § 6, stk. 3, fastsætte nærmere regler om foranstaltningerne.

NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR

5. Trin 5: Underretning om væsentlige hændelser

Efter § 12, stk. 1, underretter væsentlige og vigtige enheder den relevante kompetente myndighed og Computer Security Incident Response Team (CSIRT) om enhver væsentlig hændelse, og underretningen skal gøre det muligt at fastslå eventuelle grænseoverskridende virkninger. En hændelse anses efter § 12, stk. 2, for væsentlig, når den har medført eller kan medføre alvorlige driftsforstyrrelser eller økonomiske tab for enheden, eller når den har påvirket eller kan påvirke andre med betydelig skade. Underretningen sker i etaper efter § 13, stk. 1: en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter kendskabet til hændelsen, dernæst en hændelsesunderretning med en indledende vurdering inden for 72 timer efter kendskabet, og en foreløbig rapport med statusopdateringer, når CSIRT’en anmoder om det. En endelig rapport med beskrivelse af hændelsen, årsagstype, afbødende foranstaltninger og eventuelle grænseoverskridende virkninger sendes senest 1 måned efter hændelsesunderretningen, og pågår hændelsen fortsat på det tidspunkt, sendes en statusrapport samt en endelig rapport senest 1 måned efter, at hændelsen er håndteret.

NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester

6. Trin 6: Skriftligt grundlag og tilsyn

Flere af minimumskravene i § 6, stk. 1, er formuleret som politikker og procedurer, blandt andet for risikoanalyse og informationssystemsikkerhed, for vurdering af foranstaltningernes effektivitet og for brug af kryptografi, hvilket forudsætter et vedligeholdt skriftligt grundlag. Godkendelsen og tilsynet efter § 7 knytter sig til de foranstaltninger, enheden har truffet. Efter § 21, stk. 1, kan den kompetente myndighed som led i tilsynet med væsentlige enheder kræve oplysninger til vurdering af risikostyringsforanstaltningerne, adgang til data og dokumenter samt dokumentation for, at cybersikkerhedspolitikkerne er gennemført. Ved brug af disse tiltag angiver myndigheden efter § 21, stk. 2, formålet og præciserer, hvilket materiale der kræves udleveret, og i hvilken form.

Pakken omfatter:

Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned Tjenester

7. Trin 7: Bødestraf efter loven

Efter § 32, stk. 1, straffes med bøde blandt andet overtrædelse af § 6, stk. 1 eller 2, af § 12, stk. 1, og af § 13, stk. 1 eller 2. Bestemmelsen omfatter også den, der undlader at efterkomme afgørelser, påbud eller forbud fra en kompetent myndighed, eller som hindrer myndighedernes tilsyn efter § 21, stk. 1, nr. 1-4. Selskaber og andre juridiske personer kan efter § 32, stk. 2, pålægges strafansvar efter reglerne i straffelovens 5. kapitel. Lovteksten selv angiver ikke faste bødelofter i beløb eller i procent af omsætningen for henholdsvis væsentlige enheder og vigtige enheder.

NIS2-administrative bøder efter land

Ofte stillede spørgsmål

Hvornår er en sundhedsenhed en væsentlig enhed frem for en vigtig enhed?

Sondringen følger af § 4 og § 5 i NIS2-loven. En enhed af en type i bilag 1 er en væsentlig enhed ved 250 personer eller derover, eller ved en årlig omsætning over 50 mio. euro og en årlig samlet balance over 43 mio. euro. Opfyldes disse kriterier ikke, er enheden en vigtig enhed, hvis den beskæftiger 50 personer eller derover, eller hvis omsætning og balance hver især er over 10 mio. euro.

Hvem modtager underretningen om en væsentlig hændelse?

Efter § 12, stk. 1, går underretningen til den relevante kompetente myndighed og til Computer Security Incident Response Team (CSIRT). Danmark anvender en decentral tilsynsmodel, hvor de kompetente myndigheder efter § 21 fører tilsyn på deres respektive områder. Efter § 13, stk. 3, giver CSIRT’en et svar med indledende tilbagemeldinger inden for 24 timer efter modtagelsen af den tidlige varsling.

Hvilke frister gælder for de enkelte etaper af underretningen?

Den tidlige varsling sendes uden unødigt ophold og senest inden for 24 timer efter kendskabet til den væsentlige hændelse. Hændelsesunderretningen med en indledende vurdering sendes inden for 72 timer efter kendskabet. Den endelige rapport sendes senest 1 måned efter hændelsesunderretningen, og en foreløbig rapport sendes efter anmodning fra CSIRT’en, jf. § 13, stk. 1.

Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 93b2a8a8b647).

Tilbage til forsiden