NIS2 trin for trin for fremstillingsvirksomheder i Danmark
Køreplanen består af syv trin og følger NIS2-loven, lov nr. 434 af 6. maj 2025. Fremstilling er omfattet af lovens bilag 2, og loven skelner mellem væsentlig enhed efter § 4 og vigtig enhed efter § 5. Loven trådte i kraft den 1. juli 2025, jf. § 33.
Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.
Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.
1. Trin 1: Om loven omfatter virksomheden
Bilag 2 til NIS2-loven omfatter fremstilling, herunder fremstilling af medicinsk udstyr og udstyr til in vitro-diagnostik, computere samt elektroniske og optiske produkter, elektrisk udstyr, maskiner og udstyr, motorkøretøjer med påhængs- og sættevogne og andre transportmidler. Efter § 5 anses en enhed af en type i bilag 1 eller 2 for en vigtig enhed, når den ikke opfylder kriterierne i § 4, og enten beskæftiger 50 personer eller derover eller årligt omsætter for mere end 10 mio. euro samtidig med en samlet balance over samme beløb. Størrelseskriterierne i § 4, stk. 1, om 250 personer eller derover og om en omsætning over 50 mio. euro sammen med en balance over 43 mio. euro knytter sig til enhedstyper i bilag 1. Efter § 4, stk. 3, nr. 5, kan en enhed omfattet af bilag 1 eller 2 uanset størrelse anses for en væsentlig enhed, blandt andet hvis den er eneste udbyder i Danmark af en tjeneste, der er væsentlig for kritiske samfundsmæssige eller økonomiske aktiviteter, eller hvis en forstyrrelse vil kunne udgøre en væsentlig systemisk risiko.
DB25 26.11.00 — Fremstilling af elektroniske komponenterDB25 26.12.00 — Fremstilling af printplader o.lign.DB25 26.20.00 — Fremstilling af computere og ydre enhederDB25 26.30.00 — Fremstilling af kommunikationsudstyrDB25 26.40.00 — Fremstilling af elektronik til husholdningerDB25 26.51.00 — Fremstilling af instrumenter og udstyr til måling, afprøvning og navigation
Se også sektorsiden: Fremstilling · NIS2-enhedskategorier — Danmark
2. Trin 2: Ledelsesorganets ansvar og kurser
Efter § 7, stk. 1, skal de foranstaltninger, som en væsentlig eller vigtig enhed træffer efter § 6, godkendes af enhedens ledelsesorgan. Samme bestemmelse pålægger ledelsesorganet at føre tilsyn med, at foranstaltningerne rent faktisk gennemføres. Efter § 7, stk. 2, deltager medlemmerne af ledelsesorganet i relevante kurser om styring af cybersikkerhedsrisici og tilskynder til, at tilsvarende kurser tilbydes enhedens øvrige ansatte. Bag den nationale regel ligger direktiv (EU) 2022/2555, artikel 20, stk. 1, hvorefter ledelsesorganer kan holdes ansvarlige for enhedens overtrædelser af risikostyringsforpligtelserne.
3. Trin 3: Risikoanalysen som grundlag
Efter § 6, stk. 1, træffer væsentlige og vigtige enheder passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger til at styre risiciene for sikkerheden i de net- og informationssystemer, der anvendes i driften eller til levering af tjenesterne. Første punkt på lovens minimumsliste er politikker for risikoanalyse og for sikkerhed i informationssystemer, jf. § 6, stk. 1, nr. 1. Formålet er ifølge samme bestemmelse også at forhindre hændelser eller at begrænse deres indvirkning på modtagerne af tjenesterne og på andre tjenester. Konstaterer en enhed, at et krav ikke er opfyldt, følger det af § 6, stk. 2, at nødvendige og forholdsmæssige korrigerende foranstaltninger træffes uden unødigt ophold.
Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester
4. Trin 4: Foranstaltninger til risikostyring
Minimumslisten i § 6, stk. 1, omfatter ti områder: risikoanalyse og informationssystemsikkerhed, håndtering af hændelser, driftskontinuitet med backupstyring, reetablering efter katastrofer og krisestyring, forsyningskædesikkerhed over for direkte leverandører og tjenesteudbydere samt sikkerhed ved erhvervelse, udvikling og vedligeholdelse af systemer med håndtering af sårbarheder. Listen omfatter desuden vurdering af foranstaltningernes effektivitet, grundlæggende cyberhygiejne og uddannelse i cybersikkerhed, brug af kryptografi og eventuel kryptering, personalesikkerhed med adgangskontrol og forvaltning af aktiver samt multifaktor- eller kontinuerlig autentificering og sikret kommunikation, hvor det er relevant. Loven opstiller ikke i § 6 særskilte krav for fremstillingssektoren, men stiller de samme minimumskrav til alle væsentlige og vigtige enheder. Efter § 6, stk. 3, kan vedkommende minister efter forhandling med ministeren for samfundssikkerhed og beredskab fastsætte nærmere regler om foranstaltningerne.
NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR
5. Trin 5: Underretning om væsentlige hændelser
Efter § 12, stk. 1, underretter væsentlige og vigtige enheder den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse, og underretningen skal gøre det muligt at fastslå eventuelle grænseoverskridende virkninger. En hændelse er efter § 12, stk. 2, væsentlig, når den har medført eller kan medføre alvorlige driftsforstyrrelser eller økonomiske tab for enheden, eller når den har påvirket eller kan påvirke andre ved at forvolde betydelig fysisk eller ikkefysisk skade. Efter § 13, stk. 1, nr. 1, sendes en tidlig varsling uden unødigt ophold og senest inden for 24 timer efter kendskabet til hændelsen, og efter § 13, stk. 1, nr. 2, sendes en hændelsesunderretning med en indledende vurdering inden for 72 timer efter kendskabet. En foreløbig rapport sendes efter anmodning fra CSIRT'en, og en endelig rapport sendes senest 1 måned efter hændelsesunderretningen, jf. § 13, stk. 1, nr. 3 og 4; pågår hændelsen fortsat, sendes efter nr. 5 en statusrapport og en endelig rapport senest 1 måned efter, at hændelsen er håndteret.
NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester
6. Trin 6: Skriftligt grundlag og dokumentation
Flere af minimumskravene i § 6, stk. 1, er formuleret som politikker og procedurer, blandt andet for risikoanalyse, for vurdering af foranstaltningernes effektivitet og for brug af kryptografi, hvilket forudsætter et skriftligt og vedligeholdt grundlag. Efter § 21, stk. 1, nr. 7, kan en kompetent myndighed som led i sit tilsyn kræve dokumentation for gennemførelsen af cybersikkerhedspolitikker. Efter § 21, stk. 1, nr. 5 og 6, kan myndigheden desuden kræve oplysninger, der er nødvendige for at vurdere de indførte foranstaltninger, samt adgang til data og dokumenter. Efter § 21, stk. 2, angiver myndigheden formålet og præciserer, hvilket materiale der kræves udleveret, og i hvilken form.
Pakken omfatter:
- Politik for styring af cybersikkerhedsrisici
- Plan for håndtering af hændelser
- Forretningskontinuitetsplan
- Politik for forsyningskædesikkerhed
- Erklæring om ledelsesorganets ansvar og uddannelsesplan
- Udfyldningsguide i portalen
Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned — Tjenester
7. Trin 7: Bødebestemmelserne
Efter § 32, stk. 1, straffes med bøde blandt andet overtrædelse af foranstaltningskravene i § 6, stk. 1 og 2, af underretningspligten i § 12, stk. 1, og af fristbestemmelserne i § 13, stk. 1 og 2. Samme bestemmelse omfatter manglende efterlevelse af en kompetent myndigheds afgørelser, påbud og forbud samt hindring af myndighedernes tilsyn. Bestemmelsen anvender de samme strafferammer for de opregnede overtrædelser uden at angive særskilte beløbslofter for væsentlige enheder og vigtige enheder. Efter § 32, stk. 2, kan der pålægges selskaber og andre juridiske personer strafansvar efter reglerne i straffelovens 5. kapitel, og efter stk. 3 kan bødestraf fastsættes i forskrifter udstedt i medfør af loven.
Ofte stillede spørgsmål
Hvornår trådte NIS2-loven i kraft i Danmark?
Efter § 33, stk. 1, trådte lov nr. 434 af 6. maj 2025 i kraft den 1. juli 2025. Efter § 33, stk. 3, skulle oplysningerne efter § 9, stk. 1, og § 10, stk. 1, indgives senest den 1. oktober 2025.
Hvilken enhedsklasse gælder typisk for en fremstillingsvirksomhed?
Fremstilling er en enhedstype i lovens bilag 2, og størrelseskriterierne i § 4, stk. 1, knytter sig til typer i bilag 1. En enhed i bilag 2, der beskæftiger 50 personer eller derover eller opfylder de økonomiske kriterier i § 5, anses derfor som udgangspunkt for en vigtig enhed, mens § 4, stk. 3, nr. 5, i særlige tilfælde giver status som væsentlig enhed uanset størrelse.
Hvem modtager underretning om en væsentlig hændelse?
Efter § 12, stk. 1, sker underretningen til den relevante kompetente myndighed og til Computer Security Incident Response Team (CSIRT). Danmark anvender en decentral model, hvor de kompetente myndigheder efter § 21 fører tilsyn på deres respektive områder. Efter § 13, stk. 3, giver CSIRT'en den underrettende enhed et svar inden for 24 timer efter modtagelsen af den tidlige varsling.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 8cf0787d6a4d).