Indhold
- Hvad er NIS2?
- Hvem er omfattet af NIS2?
- Hvem er typisk IKKE omfattet?
- Hvorfor er NIS2 alligevel relevant?
- Hvad koster det, hvis I ikke lever op til kravene?
- Hvor hurtigt skal en hændelse indberettes?
- Sådan tjekker du, om I er omfattet
- Er du fortsat i tvivl?
- Ofte stillede spørgsmål om NIS2
- Sådan beskytter I jer
Denne artikel er vejledende og erstatter ikke juridisk rådgivning. NIS2-lovgivningen og dens administrative praksis kan ændre sig, så bekræft altid datoer og tærskelværdier med en opdateret officiel kilde, for eksempel samsik.dk. EU-Kommissionen har i januar 2026 foreslået ændringer til direktivet, som endnu ikke er vedtaget.
Hvad er NIS2?
NIS2 er et EU-direktiv, der skal højne cybersikkerhedsniveauet på tværs af medlemslandene. Direktivet blev vedtaget i EU i december 2022, og den danske implementering trådte i kraft 1. juli 2025.
Loven stiller krav til risikostyring, hændelsesrapportering og, ikke mindst, gør cybersikkerhed til et ledelsesansvar frem for udelukkende et IT-anliggende. Det betyder, at virksomhedens ledelse i omfattede virksomheder kan holdes personligt ansvarlig, hvis kravene ikke overholdes.
Hvem er omfattet af NIS2?
NIS2 gælder for virksomheder inden for 18 udpegede sektorer, blandt andet energi, transport, sundhed, finans, digital infrastruktur, fødevareproduktion og offentlig forvaltning. Loven skelner mellem "væsentlige" og "vigtige" enheder, alt efter hvor kritisk deres funktion vurderes at være for samfundet.
Hvem er typisk IKKE omfattet?
Som udgangspunkt er mikrovirksomheder og små virksomheder, det vil sige virksomheder med under 50 ansatte og en årlig omsætning eller balance under 10 mio. kr., ikke direkte omfattet af NIS2, medmindre de:
- Opererer inden for en af de 18 kritiske sektorer nævnt ovenfor
- Er den eneste udbyder af en kritisk tjeneste i landet
- Er vurderet særligt kritiske af de danske myndigheder på trods af deres størrelse
Hvorfor er NIS2 alligevel relevant?
Selv hvis jeres virksomhed ikke er direkte omfattet, kan I stadig blive påvirket indirekte. Store, omfattede virksomheder stiller i stigende grad krav til deres leverandørers cybersikkerhed, da forsyningskædesikkerhed er en central del af direktivet.
Kunder og samarbejdspartnere spørger også ind til jeres sikkerhedsniveau, før de indgår aftaler, uanset om I formelt er omfattet. Og god cybersikkerhed er relevant uanset lovkrav: ransomware, phishing og de øvrige trusler rammer virksomheder af alle størrelser.
- I er underleverandør til en NIS2-omfattet virksomhed, der stiller krav videre til jer
- Kunder beder om dokumentation for jeres sikkerhedsniveau i udbud og aftaler
- De almindelige trusler (ransomware, phishing, faktura-svindel) rammer alle, uanset lovkrav
Hvad koster det, hvis I ikke lever op til kravene?
Bødeniveauet afhænger af, om jeres virksomhed er klassificeret som en væsentlig eller en vigtig enhed.
- Væsentlige enheder: op til 10 millioner euro, eller 2 % af den globale årsomsætning, alt efter hvad der er højest
- Vigtige enheder: op til 7 millioner euro, eller 1,4 % af den globale årsomsætning, alt efter hvad der er højest
Som udgangspunkt er væsentlige enheder virksomheder med 250 eller flere ansatte eller en omsætning over 50 millioner euro i de mest kritiske sektorer, mens vigtige enheder typisk har 50 eller flere ansatte eller en omsætning over 10 millioner euro.
Ud over bøden kan ledelsen holdes personligt ansvarlig, hvis det efter en hændelse viser sig, at de påkrævede foranstaltninger ikke var på plads.
Hvor hurtigt skal en hændelse indberettes?
Ved en væsentlig sikkerhedshændelse gælder tre lovpligtige frister:
- En tidlig varsling inden for 24 timer efter I har opdaget hændelsen
- En fyldestgørende underretning inden for 72 timer
- En endelig rapport senest en måned efter hændelsen
Indberetning sker til Forsvarets Efterretningstjeneste, der varetager opgaven som national CSIRT.
Sådan tjekker du, om I er omfattet
Gennemgå disse fire trin for at få en indikation af, om jeres virksomhed er omfattet af NIS2:
- Se på jeres branche. Ligger virksomheden inden for en af de 18 kritiske sektorer (energi, transport, sundhed, finans, digital infrastruktur med flere)?
- Se på størrelsen. Har I over 50 ansatte, eller en årlig omsætning eller balance over 10 mio. kr.?
- Se på jeres kunder. Er I underleverandør til en større virksomhed, der med stor sandsynlighed selv er omfattet?
- Brug det officielle værktøj. Styrelsen for Samfundssikkerhed (SAMSIK) tilbyder et officielt værktøj, "NIS2-tjek", hvor du kan få en indikation af, om din virksomhed er omfattet
Er du fortsat i tvivl?
Er du fortsat i tvivl efter at have gennemgået de fire punkter, anbefaler vi at søge konkret, juridisk rådgivning. Konsekvenserne ved fejlvurdering kan være alvorlige for virksomheder, der reelt er omfattet.
Ofte stillede spørgsmål om NIS2
Er I i tvivl, bør I undersøge det nærmere via det officielle NIS2-tjek-værktøj eller søge juridisk rådgivning. Manglende registrering fritager ikke en virksomhed for kravene, hvis den reelt er omfattet.
De fleste mikro- og små virksomheder (under 50 ansatte, under 10 mio. kr. i omsætning) er som udgangspunkt undtaget, medmindre de opererer i en af de 18 kritiske sektorer eller er vurderet særligt kritiske uanset størrelse.
Ja. Er I leverandør eller underleverandør til en virksomhed, der er omfattet af NIS2, kan den virksomhed stille krav til jeres cybersikkerhed som en del af deres egen forsyningskædesikkerhed.
Begge kategorier skal i udgangspunktet opfylde de samme sikkerhedskrav, men de adskiller sig i tilsynsform og sanktionsmuligheder. Væsentlige enheder kan generelt pålægges større bøder end vigtige enheder.
Inden for 24 timer skal I sende en tidlig varsling. En fyldestgørende underretning følger inden for 72 timer, og en endelig rapport skal være indsendt senest en måned efter hændelsen.
Væsentlige enheder risikerer bøder op til 10 millioner euro eller 2 procent af den globale omsætning, vigtige enheder op til 7 millioner euro eller 1,4 procent, alt efter hvad der er højest.
Sådan beskytter I jer
- Daglig, automatisk backup af data, opbevaret adskilt fra det almindelige netværk
- Antivirus og antimalware på alle enheder
- Mailfiltre, der fanger phishing og skadelige vedhæftninger
- 2-faktor login på vigtige konti, særligt e-mail og økonomisystemer
- Løbende opdatering af styresystemer og programmer
- En klar plan for, hvordan I genopretter data, hvis uheldet er ude
NIS2-krav er ét spørgsmål ud af mange, når I skal vælge IT-leverandør. Skal I i gang med at sammenligne løsninger, kan I bruge den store guide til IT-support til virksomheder.
Få en tryg IT-pakke til jeres virksomhed
Med vores ITSD-pakker får I backup, antivirus og dansk support i ét, med en fast IT-supportmanager tilknyttet, så I er beskyttet mod NIS2 og de øvrige trusler, der rammer danske virksomheder i dag.