NIS2 trin for trin for transportsektoren i Danmark
Denne køreplan gennemgår i syv trin, hvad NIS2-loven (lov nr. 434 af 6. maj 2025) indeholder for transportvirksomheder i Danmark. Loven omfatter transport som sektor i bilag 1 og opdeler de omfattede virksomheder i væsentlige enheder og vigtige enheder. Loven trådte i kraft den 1. juli 2025, jf. § 33.
Det gratis anvendelighedstjek tager cirka tre minutter. Den fulde NIS2-dokumentpakke er normalt klar inden for en time efter betaling — ikke i dage eller uger.
Denne guide beskriver lovens krav på et generelt niveau og er ikke juridisk rådgivning. Anvendeligheden afhænger af virksomhedens profil (sektor, størrelse, tjenester) — det gratis anvendelighedstjek viser, om og i hvilket omfang loven gælder for din virksomhed.
1. Er virksomheden omfattet af loven
Bilag 1 til NIS2-loven nævner transport som sektor med delsektorerne luft, jernbane, vand og vejtransport, herunder kommercielle luftfartsselskaber, lufthavnsdriftsorganer, flyvekontroltjenester, infrastrukturforvaltere og jernbanevirksomheder, rederier, driftsorganer i havne, skibstrafiktjenester samt vejmyndigheder med ansvar for trafikledelse og operatører af intelligente transportsystemer. Efter § 4 er en enhed af en type i bilag 1 en væsentlig enhed, når den beskæftiger 250 personer eller derover, eller når den har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro. Efter § 5 er en enhed en vigtig enhed, når kriterierne i § 4 ikke er opfyldt, og enheden beskæftiger 50 personer eller derover eller har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro. § 4, stk. 3, udpeger desuden visse enheder som væsentlige uanset størrelse, blandt andet enheder, der er identificeret som kritiske enheder efter CER-loven.
DB25 49.11.00 — Persontransport med regional- eller fjerntogDB25 49.20.00 — Godstransport med togDB25 50.10.00 — Sø- og kysttransport af passagererDB25 50.20.00 — Sø- og kysttransport af godsDB25 50.30.00 — Transport af passagerer ad indre vandvejeDB25 50.40.00 — Transport af gods ad indre vandveje
Se også sektorsiden: Transport · NIS2-enhedskategorier — Danmark
2. Ledelsesorganets rolle og kurser
Efter § 7, stk. 1, skal de foranstaltninger, som en væsentlig eller vigtig enhed gennemfører efter § 6, godkendes af enhedens ledelsesorgan. Samme bestemmelse pålægger ledelsesorganet at føre tilsyn med, hvordan foranstaltningerne bliver gennemført i praksis. § 7, stk. 2, fastsætter, at medlemmerne af ledelsesorganet deltager i relevante kurser om styring af cybersikkerhedsrisici og tilskynder til, at tilsvarende kurser tilbydes de øvrige ansatte. Artikel 20, stk. 1, i direktiv (EU) 2022/2555, som loven gennemfører, forudsætter samtidig, at ledelsesorganer kan holdes ansvarlige for enhedens overtrædelser af risikostyringskravene.
3. Risikoanalyse som grundlag
§ 6, stk. 1, bygger på, at foranstaltningerne skal styre risiciene for sikkerheden i de net- og informationssystemer, som enheden bruger til sin drift eller til at levere sine tjenester. Som det første minimumskrav nævner § 6, stk. 1, nr. 1, politikker for risikoanalyse og for sikkerhed i informationssystemer. Risikoanalysen er dermed det grundlag, som de øvrige minimumskrav i bestemmelsen hviler på. Artikel 21, stk. 1, i direktiv (EU) 2022/2555 knytter proportionaliteten til enhedens risikoeksponering, dens størrelse og sandsynligheden for hændelser og deres alvor.
Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester
4. Kataloget af sikkerhedsforanstaltninger
§ 6, stk. 1, opregner ti minimumsemner: risikoanalyse- og sikkerhedspolitikker, håndtering af hændelser, driftskontinuitet med backupstyring, genetablering efter katastrofe og krisestyring samt sikkerhed i forsyningskæden over for direkte leverandører og tjenesteudbydere. Hertil kommer sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemerne inklusive sårbarhedshåndtering, procedurer for at måle, om foranstaltningerne virker, grundlæggende cyberhygiejne og uddannelse i cybersikkerhed, brug af kryptografi og kryptering, personalesikkerhed med adgangskontrol og styring af aktiver samt multifaktor- eller kontinuerlig autentificering og sikret kommunikation, hvor det er relevant. Loven opstiller ikke særskilte krav for de enkelte transportdelsektorer, og kataloget gælder på samme måde for både væsentlige enheder og vigtige enheder. Opfylder en enhed ikke et eller flere af kravene, følger det af § 6, stk. 2, at nødvendige og forholdsmæssige korrigerende foranstaltninger træffes uden unødigt ophold, og § 6, stk. 3, giver vedkommende minister hjemmel til at fastsætte nærmere regler.
NIS2-risikostyringsforanstaltninger vs. ISO 27001, DORA og GDPR
5. Underretning om væsentlige hændelser
§ 12, stk. 1, pålægger væsentlige og vigtige enheder at underrette den relevante kompetente myndighed og CSIRT om enhver væsentlig hændelse, og underretningen skal indeholde oplysninger, der gør det muligt at fastslå eventuelle virkninger på tværs af grænser. Efter § 13, stk. 1, nr. 1, sendes en tidlig varsling uden unødigt ophold og senest inden for 24 timer, efter at enheden har fået kendskab til hændelsen. Efter § 13, stk. 1, nr. 2, sendes en hændelsesunderretning med en indledende vurdering af hændelsen senest inden for 72 timer regnet fra samme tidspunkt, og efter nr. 3 sendes en foreløbig rapport, når CSIRT anmoder om det. Efter § 13, stk. 1, nr. 4, sendes en endelig rapport senest 1 måned efter hændelsesunderretningen, og pågår hændelsen fortsat, sendes efter nr. 5 en statusrapport samt en endelig rapport senest 1 måned efter, at hændelsen er håndteret.
NIS2-frister for hændelsesunderretning pr. EU-land · Platformen genererer dette dokument automatisk — det indgår i dokumentpakken. Tjenester
6. Dokumentation over for tilsynet
Kravene i § 6, stk. 1, om politikker og procedurer forudsætter, at grundlaget foreligger skriftligt og holdes ajour, blandt andet politikker for risikoanalyse og procedurer for at vurdere foranstaltningernes effektivitet. § 21, stk. 1, giver den kompetente myndighed mulighed for at kræve oplysninger til vurdering af enhedens risikostyringsforanstaltninger, adgang til data og dokumenter samt dokumentation for, at cybersikkerhedspolitikkerne er gennemført. Efter § 21, stk. 2, angiver myndigheden formålet og præciserer, hvilket materiale der kræves udleveret, og i hvilken form. Underretningerne efter § 13 udgør i sig selv en løbende dokumentation af hændelsesforløbet, og efter § 33, stk. 3, skulle oplysningerne efter § 9, stk. 1, og § 10, stk. 1, indgives senest den 1. oktober 2025.
Pakken omfatter:
- Politik for styring af cybersikkerhedsrisici
- Plan for håndtering af hændelser
- Forretningskontinuitetsplan
- Politik for forsyningskædesikkerhed
- Erklæring om ledelsesorganets ansvar og uddannelsesplan
- Udfyldningsguide i portalen
Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret — 290 EUR/måned — Tjenester
7. Bødebestemmelserne
§ 32, stk. 1, fastsætter bødestraf blandt andet for overtrædelse af § 6, stk. 1 eller 2, § 12, stk. 1, og § 13, stk. 1 eller 2. Bødestraf kan efter samme bestemmelse også komme på tale, når en afgørelse fra en kompetent myndighed, et påbud eller et forbud ikke efterkommes, eller når tilsynet efter § 21, stk. 1, nr. 1-4, hindres. Efter § 32, stk. 2, kan selskaber og andre juridiske personer pålægges strafansvar efter reglerne i straffelovens 5. kapitel. Lovteksten selv angiver ikke beløbsmæssige lofter eller procentsatser for bøderne, og § 32, stk. 3, giver mulighed for at fastsætte bødestraf i forskrifter udstedt i medfør af loven.
Ofte stillede spørgsmål
Hvornår er en transportvirksomhed en væsentlig enhed og hvornår en vigtig enhed?
Efter § 4 anses en enhed af en type i bilag 1 for en væsentlig enhed ved 250 personer eller derover eller ved en årlig omsætning på over 50 mio. euro kombineret med en årlig samlet balance på over 43 mio. euro. Efter § 5 anses en enhed, der ikke opfylder disse kriterier, for en vigtig enhed ved 50 personer eller derover eller ved en årlig omsætning på over 10 mio. euro kombineret med en årlig samlet balance på over 10 mio. euro.
Hvem modtager underretning om en væsentlig hændelse?
Efter § 12, stk. 1, går underretningen til den relevante kompetente myndighed og til CSIRT. Danmark anvender en decentral model, hvor de kompetente myndigheder efter § 21 fører tilsyn på deres respektive områder, og de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025. Efter § 13, stk. 3, giver CSIRT et svar med indledende tilbagemeldinger inden for 24 timer efter modtagelsen af den tidlige varsling.
Hvilke frister gælder for rapportering af en væsentlig hændelse?
Efter § 13, stk. 1, nr. 1, sendes en tidlig varsling senest inden for 24 timer efter kendskab til hændelsen. Efter nr. 2 sendes en hændelsesunderretning senest inden for 72 timer efter kendskab til hændelsen, og efter nr. 4 sendes en endelig rapport senest 1 måned efter hændelsesunderretningen.
Indholdet er baseret på NIS2-loven-udgaven gældende pr. 2025-07-01 (kontrolsum 93b2a8a8b647).