Er din virksomhed omfattet af NIS2 i Danmark — og hvad kan platformen bruges til?
Hvad platformen er
Platformen er et værktøj, der udarbejder NIS2-dokumentation ud fra virksomhedens egen profil: politikker, registre, procedurer og lister over den dokumentation, virksomheden skal kunne fremvise.
Udgangspunktet er ikke en generisk skabelon, men de oplysninger, virksomheden selv indtaster om sig selv — sektor, størrelse og rolle. Hver enkelt formulering i det færdige dokument bliver holdt op mod den nationale lovtekst, Lov nr. 434 af 6. maj 2025 (NIS2-loven), så påstande uden dækning i loven bliver rettet eller fjernet.
Formålet er praktisk: en virksomhedsleder skal kunne pege på et dokument og sige, hvilken bestemmelse i loven det knytter sig til — uden selv at skulle læse hele loven igennem først.
Hvem platformen er til efter NIS2-loven
NIS2-loven arbejder med to lovbestemte kategorier: væsentlig enhed og vigtig enhed.
En enhed af en type, der er omfattet af lovens bilag 1 (sektorer af særlig kritisk betydning: energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur, forvaltning af ikt-tjenester, offentlig forvaltning og rummet), er væsentlig enhed, hvis den opfylder en af betingelserne i § 4, stk. 1:
- "Enheden beskæftiger 250 personer eller derover." (NIS2-loven § 4, stk. 1, nr. 1)
- "Enheden har en årlig omsætning på over 50 mio. euro og en årlig samlet balance på over 43 mio. euro." (NIS2-loven § 4, stk. 1, nr. 2)
For den mindre virksomhed er § 5 typisk det afgørende sted:
> "Enheder af en type, som er omfattet af lovens bilag 1 eller 2, anses for at være vigtige enheder, hvis enheden ikke opfylder kriterierne for at være væsentlige enheder i medfør af § 4 og enheden opfylder mindst en af følgende betingelser: 1) Enheden beskæftiger 50 personer eller derover. 2) Enheden har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro." (NIS2-loven § 5, stk. 1)
Bilag 2 omfatter blandt andet post- og kurertjenester, affaldshåndtering, kemikalier, fødevareproduktion, fremstilling (herunder medicinsk udstyr, computere, elektrisk udstyr, maskiner og køretøjer), digitale udbydere og forskning.
Størrelse er ikke altid afgørende. Efter § 4, stk. 3, anses blandt andet kvalificerede tillidstjenesteudbydere, topdomæneadministratorer, DNS-tjenesteudbydere og offentlige forvaltningsenheder under den centrale forvaltning for væsentlige enheder uanset deres størrelse.
Endelig er der leverandørerne. § 6, stk. 1, nr. 4, nævner udtrykkeligt "Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere" (NIS2-loven § 6, stk. 1, nr. 4). Derfor beder omfattede kunder ofte deres underleverandører om sikkerhedsdokumentation — også når leverandøren ikke selv er en væsentlig eller vigtig enhed.
Sådan fungerer det — fire trin
1. Virksomheden udfylder sin profil. Sektor efter bilag 1 eller bilag 2, størrelse (antal beskæftigede, omsætning og balance) og rolle i forsyningskæden. Det er de samme parametre, som § 4 og § 5 bruger til at placere en enhed i en kategori.
2. Dokumentet dannes ud fra profilen. Indholdet følger de områder, § 6, stk. 1, opregner — blandt andet politikker for risikoanalyse og informationssystemsikkerhed, håndtering af hændelser, driftskontinuitet, forsyningskædesikkerhed, kryptografi, personalesikkerhed og adgangskontrol.
3. En kontrol i tre trin sammenholder dokumentet med lovteksten. Hvert udsagn efterprøves mod den bestemmelse, det bygger på. Udsagn uden dækning i lovteksten bliver rettet eller taget ud, så teksten ikke tillægger loven krav, den ikke stiller.
4. Virksomheden henter det færdige dokument. Dokumentet indeholder henvisninger til de paragraffer, indholdet hviler på, så en læser kan slå efter i den officielle lovtekst.
Udviklingen i tal
Udviklingen er løbende, ikke uafbrudt: når en national lov ændres, opdateres skabelonerne uden ny bestilling, og en vedligeholdelseskunde modtager det opdaterede dokument automatisk.
- Platformsudvikling: 4496 ændringer siden 06.06.2026
- Ændringer de seneste 7 dage: 1092
- Seneste ændring: 10.09.2026 23:09 (Europe/Tallinn)
- Test: 641 grønne / 0 røde
- Kvalitetsport, seneste kørsel: 5/5 bestået i første runde
- Dækkede lande: 24
Hvad platformen kan — og hvad den ikke kan
Den kan levere dokumenter og dokumentationsspor, som en tilsynsmyndighed, en revisor eller en indkøbende kunde kan holde op mod lovens ordlyd. Det er relevant, fordi den kompetente myndighed efter § 21, stk. 1, nr. 7, kan "Kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker." (NIS2-loven § 21, stk. 1, nr. 7).
Den kan ikke træde i stedet for en audit eller et certifikat. En sikkerhedsaudit udføres af en auditor — § 21, stk. 1, nr. 2, taler om, at myndigheden kan stille krav om, at enheden får et kvalificeret uafhængigt organ til at foretage sådanne audits. Et certifikat udstedes af et overensstemmelsesvurderingsorgan. Platformen erstatter ingen af delene.
Dokumentation er heller ikke i sig selv det samme som gennemførte foranstaltninger. Foranstaltningerne skal efter § 7 være godkendt af enhedens ledelsesorgan, som også fører tilsyn med gennemførelsen — det arbejde ligger hos virksomheden selv.
Den kompetente myndighed og dens rolle
Danmark har valgt en decentral model. Tilsynet varetages af de kompetente myndigheder, der efter § 21 "fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af denne lov og regler udstedt i medfør af loven" (NIS2-loven § 21, stk. 1). Der er altså ikke én central tilsynsmyndighed for alle sektorer; de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025.
Myndigheden kan blandt andet foretage kontrol på stedet uden retskendelse, gennemføre sikkerhedsaudits og sikkerhedsscanninger og kræve data, dokumenter og oplysninger udleveret, jf. § 21, stk. 1.
Ved en væsentlig hændelse skal væsentlige og vigtige enheder underrette den relevante kompetente myndighed og CSIRT, jf. § 12, stk. 1. Den tidlige varsling sendes uden unødigt ophold og senest inden for 24 timer, og hændelsesunderretningen senest inden for 72 timer efter, at enheden har fået kendskab til hændelsen, jf. § 13, stk. 1, nr. 1 og 2.
Er du i tvivl om, hvilken myndighed der er din, så tag udgangspunkt i den kompetente myndighed for din sektor og dens offentliggjorte vejledning som officiel kilde.
Sådan bruger og betaler du
Gælder NIS2 for din virksomhed? Gratis tjek
Besvar to spørgsmål — resultatet kommer med det samme, uden registrering.
Priser
19 € — engangsbetaling. Samme pris i alle lande.
Efter betaling genereres dokumentet ud fra din profil, passerer kontrollen og kan downloades — dokumentet leveres umiddelbart efter betaling. Bestillingen er endelig: digitalt juridisk indhold er ikke omfattet af fortrydelsesret.
API
API'et er til softwareleverandører, konsulentvirksomheder og it-tjenesteudbydere, der betjener mange virksomheder på én gang.
Én API-nøgle i X-API-Key-headeren. En gratis sandbox-nøgle straks ved tilmelding — ingen betaling nødvendig for at starte.
- NIS2-dokumentpakke (5 dokumenter): 2 490 EUR
- Teknisk NIS2-sikkerhedstjek — kontrol af den eksterne angrebsflade + rapport: 290 EUR
- Forsyningskæde-attest (NIS2 art. 21(2)(d)): 3 390 EUR
- Re-sign — opdatering af dokumenter til gældende retstilstand: 490 EUR
- Kombipakke — dokumentpakke + teknisk sikkerhedstjek + 12 måneders vedligeholdelse: 3 090 EUR
- Vedligeholdelse (månedlig) — re-sign af dokumenter efter gældende ret: 290 EUR/måned
- Vedligeholdelse (12 måneder forud) — re-sign af dokumenter efter gældende ret: 2 900 EUR/år
- NIS2 ↔ ISO 27001 / DORA / GDPR mapping-dokument: 390 EUR
- Skabelonpakke til hændelsesindberetning (24 t / 72 t / 1 måned): 390 EUR
- Enkeltdokument fra pakken: 890 EUR
- API-licens Professional: 990 EUR/måned
- API-licens Enterprise (SLA, flere nøgler, prioritetskø): 2 900 EUR/måned
Ofte stillede spørgsmål
Erstatter et dokument fra platformen en sikkerhedsaudit?
Nej. NIS2-loven § 21, stk. 1, nr. 2 og 3, forudsætter, at sikkerhedsaudits foretages af myndigheden selv eller af et kvalificeret uafhængigt organ. Platformen leverer dokumentation, som kan fremlægges i den sammenhæng, men den udfører ikke en audit og udsteder ikke et certifikat.
Hvilke oplysninger om virksomheden skal vi selv bidrage med?
De parametre, loven selv bruger: hvilken type enhed I er efter bilag 1 eller bilag 2, antal beskæftigede, årlig omsætning og samlet balance samt jeres rolle over for kunder og leverandører. Uden dem kan et dokument ikke afspejle jeres placering efter § 4 eller § 5.
Hvad sker der, hvis dokumentet indeholder en påstand, loven ikke dækker?
Kontrollen i tre trin sammenholder hvert udsagn med lovteksten, og et udsagn uden dækning bliver rettet eller fjernet, før dokumentet leveres. Det er bevidst: et dokument, der tillægger NIS2-loven krav, den ikke stiller, er svært at forsvare over for en tilsynsmyndighed eller en indkøbende kunde.
Skal en enhed uden for bilag 1 og bilag 2 bruge denne dokumentation?
Loven omfatter enheder af en type, der er nævnt i bilag 1 eller bilag 2, jf. §§ 4 og 5. Er I ikke omfattet, kan jeres kunde alligevel efterspørge dokumentation, fordi kunden selv skal håndtere forsyningskædesikkerhed efter § 6, stk. 1, nr. 4.
AIPOS OÜ · Registreringskode 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estland · info@nis2europe.eu
Tjenester · Priser · Ofte stillede spørgsmål · Sådan udarbejder og kontrollerer NIS2Europe dine dokumenter · Købsbetingelser · Privatliv