NIS2 · Danmark

NIS2-loven — Lov nr. 434 af 6. maj 2025

Er din virksomhed omfattet af NIS2 i Danmark — og hvad kan platformen bruges til?

Hvad platformen er

Platformen er et værktøj, der udarbejder NIS2-dokumentation ud fra virksomhedens egen profil: politikker, registre, procedurer og lister over den dokumentation, virksomheden skal kunne fremvise.

Udgangspunktet er ikke en generisk skabelon, men de oplysninger, virksomheden selv indtaster om sig selv — sektor, størrelse og rolle. Hver enkelt formulering i det færdige dokument bliver holdt op mod den nationale lovtekst, Lov nr. 434 af 6. maj 2025 (NIS2-loven), så påstande uden dækning i loven bliver rettet eller fjernet.

Formålet er praktisk: en virksomhedsleder skal kunne pege på et dokument og sige, hvilken bestemmelse i loven det knytter sig til — uden selv at skulle læse hele loven igennem først.

Hvem platformen er til efter NIS2-loven

NIS2-loven arbejder med to lovbestemte kategorier: væsentlig enhed og vigtig enhed.

En enhed af en type, der er omfattet af lovens bilag 1 (sektorer af særlig kritisk betydning: energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur, forvaltning af ikt-tjenester, offentlig forvaltning og rummet), er væsentlig enhed, hvis den opfylder en af betingelserne i § 4, stk. 1:

For den mindre virksomhed er § 5 typisk det afgørende sted:

> "Enheder af en type, som er omfattet af lovens bilag 1 eller 2, anses for at være vigtige enheder, hvis enheden ikke opfylder kriterierne for at være væsentlige enheder i medfør af § 4 og enheden opfylder mindst en af følgende betingelser: 1) Enheden beskæftiger 50 personer eller derover. 2) Enheden har en årlig omsætning på over 10 mio. euro og en årlig samlet balance på over 10 mio. euro." (NIS2-loven § 5, stk. 1)

Bilag 2 omfatter blandt andet post- og kurertjenester, affaldshåndtering, kemikalier, fødevareproduktion, fremstilling (herunder medicinsk udstyr, computere, elektrisk udstyr, maskiner og køretøjer), digitale udbydere og forskning.

Størrelse er ikke altid afgørende. Efter § 4, stk. 3, anses blandt andet kvalificerede tillidstjenesteudbydere, topdomæneadministratorer, DNS-tjenesteudbydere og offentlige forvaltningsenheder under den centrale forvaltning for væsentlige enheder uanset deres størrelse.

Endelig er der leverandørerne. § 6, stk. 1, nr. 4, nævner udtrykkeligt "Forsyningskædesikkerhed, herunder sikkerhedsrelaterede aspekter vedrørende forholdene mellem den enkelte enhed og dens direkte leverandører eller tjenesteudbydere" (NIS2-loven § 6, stk. 1, nr. 4). Derfor beder omfattede kunder ofte deres underleverandører om sikkerhedsdokumentation — også når leverandøren ikke selv er en væsentlig eller vigtig enhed.

Sådan fungerer det — fire trin

1. Virksomheden udfylder sin profil. Sektor efter bilag 1 eller bilag 2, størrelse (antal beskæftigede, omsætning og balance) og rolle i forsyningskæden. Det er de samme parametre, som § 4 og § 5 bruger til at placere en enhed i en kategori.

2. Dokumentet dannes ud fra profilen. Indholdet følger de områder, § 6, stk. 1, opregner — blandt andet politikker for risikoanalyse og informationssystemsikkerhed, håndtering af hændelser, driftskontinuitet, forsyningskædesikkerhed, kryptografi, personalesikkerhed og adgangskontrol.

3. En kontrol i tre trin sammenholder dokumentet med lovteksten. Hvert udsagn efterprøves mod den bestemmelse, det bygger på. Udsagn uden dækning i lovteksten bliver rettet eller taget ud, så teksten ikke tillægger loven krav, den ikke stiller.

4. Virksomheden henter det færdige dokument. Dokumentet indeholder henvisninger til de paragraffer, indholdet hviler på, så en læser kan slå efter i den officielle lovtekst.

Udviklingen i tal

Udviklingen er løbende, ikke uafbrudt: når en national lov ændres, opdateres skabelonerne uden ny bestilling, og en vedligeholdelseskunde modtager det opdaterede dokument automatisk.

  • Platformsudvikling: 4496 ændringer siden 06.06.2026
  • Ændringer de seneste 7 dage: 1092
  • Seneste ændring: 10.09.2026 23:09 (Europe/Tallinn)
  • Test: 641 grønne / 0 røde
  • Kvalitetsport, seneste kørsel: 5/5 bestået i første runde
  • Dækkede lande: 24

Sådan fungerer det

Hvad platformen kan — og hvad den ikke kan

Den kan levere dokumenter og dokumentationsspor, som en tilsynsmyndighed, en revisor eller en indkøbende kunde kan holde op mod lovens ordlyd. Det er relevant, fordi den kompetente myndighed efter § 21, stk. 1, nr. 7, kan "Kræve at få udleveret dokumentation for gennemførelsen af cybersikkerhedspolitikker." (NIS2-loven § 21, stk. 1, nr. 7).

Den kan ikke træde i stedet for en audit eller et certifikat. En sikkerhedsaudit udføres af en auditor — § 21, stk. 1, nr. 2, taler om, at myndigheden kan stille krav om, at enheden får et kvalificeret uafhængigt organ til at foretage sådanne audits. Et certifikat udstedes af et overensstemmelsesvurderingsorgan. Platformen erstatter ingen af delene.

Dokumentation er heller ikke i sig selv det samme som gennemførte foranstaltninger. Foranstaltningerne skal efter § 7 være godkendt af enhedens ledelsesorgan, som også fører tilsyn med gennemførelsen — det arbejde ligger hos virksomheden selv.

Den kompetente myndighed og dens rolle

Danmark har valgt en decentral model. Tilsynet varetages af de kompetente myndigheder, der efter § 21 "fører på deres respektive områder tilsyn med væsentlige enheders overholdelse af denne lov og regler udstedt i medfør af loven" (NIS2-loven § 21, stk. 1). Der er altså ikke én central tilsynsmyndighed for alle sektorer; de sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 02.06.2025.

Myndigheden kan blandt andet foretage kontrol på stedet uden retskendelse, gennemføre sikkerhedsaudits og sikkerhedsscanninger og kræve data, dokumenter og oplysninger udleveret, jf. § 21, stk. 1.

Ved en væsentlig hændelse skal væsentlige og vigtige enheder underrette den relevante kompetente myndighed og CSIRT, jf. § 12, stk. 1. Den tidlige varsling sendes uden unødigt ophold og senest inden for 24 timer, og hændelsesunderretningen senest inden for 72 timer efter, at enheden har fået kendskab til hændelsen, jf. § 13, stk. 1, nr. 1 og 2.

Er du i tvivl om, hvilken myndighed der er din, så tag udgangspunkt i den kompetente myndighed for din sektor og dens offentliggjorte vejledning som officiel kilde.

Sådan bruger og betaler du

Gælder NIS2 for din virksomhed? Gratis tjek

Besvar to spørgsmål — resultatet kommer med det samme, uden registrering.

Er din virksomhed aktiv i en sektor, der er nævnt i NIS2-bilagene (fx energi, transport, bank, sundhed, vand, digital infrastruktur, IKT-tjenester, post, affald, kemikalier, fødevarer, produktion, digitale udbydere, forskning)?
Har din virksomhed mindst 50 ansatte eller en årlig omsætning på mindst 10 millioner euro?

Priser

19 € — engangsbetaling. Samme pris i alle lande.

Efter betaling genereres dokumentet ud fra din profil, passerer kontrollen og kan downloades — dokumentet leveres umiddelbart efter betaling. Bestillingen er endelig: digitalt juridisk indhold er ikke omfattet af fortrydelsesret.

API

API'et er til softwareleverandører, konsulentvirksomheder og it-tjenesteudbydere, der betjener mange virksomheder på én gang.

Én API-nøgle i X-API-Key-headeren. En gratis sandbox-nøgle straks ved tilmelding — ingen betaling nødvendig for at starte.

API

Ofte stillede spørgsmål

Erstatter et dokument fra platformen en sikkerhedsaudit?

Nej. NIS2-loven § 21, stk. 1, nr. 2 og 3, forudsætter, at sikkerhedsaudits foretages af myndigheden selv eller af et kvalificeret uafhængigt organ. Platformen leverer dokumentation, som kan fremlægges i den sammenhæng, men den udfører ikke en audit og udsteder ikke et certifikat.

Hvilke oplysninger om virksomheden skal vi selv bidrage med?

De parametre, loven selv bruger: hvilken type enhed I er efter bilag 1 eller bilag 2, antal beskæftigede, årlig omsætning og samlet balance samt jeres rolle over for kunder og leverandører. Uden dem kan et dokument ikke afspejle jeres placering efter § 4 eller § 5.

Hvad sker der, hvis dokumentet indeholder en påstand, loven ikke dækker?

Kontrollen i tre trin sammenholder hvert udsagn med lovteksten, og et udsagn uden dækning bliver rettet eller fjernet, før dokumentet leveres. Det er bevidst: et dokument, der tillægger NIS2-loven krav, den ikke stiller, er svært at forsvare over for en tilsynsmyndighed eller en indkøbende kunde.

Skal en enhed uden for bilag 1 og bilag 2 bruge denne dokumentation?

Loven omfatter enheder af en type, der er nævnt i bilag 1 eller bilag 2, jf. §§ 4 og 5. Er I ikke omfattet, kan jeres kunde alligevel efterspørge dokumentation, fordi kunden selv skal håndtere forsyningskædesikkerhed efter § 6, stk. 1, nr. 4.

AIPOS OÜ · Registreringskode 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estland · info@nis2europe.eu

Tjenester · Priser · Ofte stillede spørgsmål · Sådan udarbejder og kontrollerer NIS2Europe dine dokumenter · Købsbetingelser · Privatliv