Denne artikel er vejledende og erstatter ikke juridisk rådgivning. NIS2-lovgivningen og dens administrative praksis kan ændre sig, så bekræft altid datoer og tærskelværdier med en opdateret officiel kilde, for eksempel samsik.dk.
Hvad er NIS2?
NIS2 er et EU-direktiv, der skal højne cybersikkerhedsniveauet på tværs af medlemslandene. Direktivet blev vedtaget i EU i december 2022, og den danske implementering trådte i kraft 1. juli 2025.
Loven stiller krav til risikostyring, hændelsesrapportering og, ikke mindst, gør cybersikkerhed til et ledelsesansvar frem for udelukkende et IT-anliggende. Det betyder, at virksomhedens ledelse i omfattede virksomheder kan holdes personligt ansvarlig, hvis kravene ikke overholdes.
Hvem er omfattet af NIS2?
NIS2 gælder for virksomheder inden for 18 udpegede sektorer, blandt andet energi, transport, sundhed, finans, digital infrastruktur, fødevareproduktion og offentlig forvaltning. Loven skelner mellem "væsentlige" og "vigtige" enheder, alt efter hvor kritisk deres funktion vurderes at være for samfundet.
Hvem er typisk IKKE omfattet?
Som udgangspunkt er mikrovirksomheder og små virksomheder, det vil sige virksomheder med under 50 ansatte og en årlig omsætning eller balance under 10 mio. kr., ikke direkte omfattet af NIS2, medmindre de:
- Opererer inden for en af de 18 kritiske sektorer nævnt ovenfor
- Er den eneste udbyder af en kritisk tjeneste i landet
- Er vurderet særligt kritiske af de danske myndigheder på trods af deres størrelse
Hvorfor er NIS2 alligevel relevant?
Selv hvis jeres virksomhed ikke er direkte omfattet, kan I stadig blive påvirket indirekte. Store, omfattede virksomheder stiller i stigende grad krav til deres leverandørers cybersikkerhed, da forsyningskædesikkerhed er en central del af direktivet.
Kunder og samarbejdspartnere spørger også ind til jeres sikkerhedsniveau, før de indgår aftaler, uanset om I formelt er omfattet. Og god cybersikkerhed er relevant uanset lovkrav: ransomware, phishing og de øvrige trusler rammer virksomheder af alle størrelser.
- I er underleverandør til en NIS2-omfattet virksomhed, der stiller krav videre til jer
- Kunder beder om dokumentation for jeres sikkerhedsniveau i udbud og aftaler
- De almindelige trusler (ransomware, phishing, faktura-svindel) rammer alle, uanset lovkrav
Sådan tjekker du, om I er omfattet
Gennemgå disse fire trin for at få en indikation af, om jeres virksomhed er omfattet af NIS2:
- Se på jeres branche. Ligger virksomheden inden for en af de 18 kritiske sektorer (energi, transport, sundhed, finans, digital infrastruktur med flere)?
- Se på størrelsen. Har I over 50 ansatte, eller en årlig omsætning eller balance over 10 mio. kr.?
- Se på jeres kunder. Er I underleverandør til en større virksomhed, der med stor sandsynlighed selv er omfattet?
- Brug det officielle værktøj. Styrelsen for Samfundssikkerhed (SAMSIK) tilbyder et officielt værktøj, "NIS2-tjek", hvor du kan få en indikation af, om din virksomhed er omfattet
Er du fortsat i tvivl?
Er du fortsat i tvivl efter at have gennemgået de fire punkter, anbefaler vi at søge konkret, juridisk rådgivning. Konsekvenserne ved fejlvurdering kan være alvorlige for virksomheder, der reelt er omfattet.
Ofte stillede spørgsmål om NIS2
Er I i tvivl, bør I undersøge det nærmere via det officielle NIS2-tjek-værktøj eller søge juridisk rådgivning. Manglende registrering fritager ikke en virksomhed for kravene, hvis den reelt er omfattet.
De fleste mikro- og små virksomheder (under 50 ansatte, under 10 mio. kr. i omsætning) er som udgangspunkt undtaget, medmindre de opererer i en af de 18 kritiske sektorer eller er vurderet særligt kritiske uanset størrelse.
Ja. Er I leverandør eller underleverandør til en virksomhed, der er omfattet af NIS2, kan den virksomhed stille krav til jeres cybersikkerhed som en del af deres egen forsyningskædesikkerhed.
Begge kategorier skal i udgangspunktet opfylde de samme sikkerhedskrav, men de adskiller sig i tilsynsform og sanktionsmuligheder. Væsentlige enheder kan generelt pålægges større bøder end vigtige enheder.
Sådan beskytter I jer
- Daglig, automatisk backup af data, opbevaret adskilt fra det almindelige netværk
- Antivirus og antimalware på alle enheder
- Mailfiltre, der fanger phishing og skadelige vedhæftninger
- 2-faktor login på vigtige konti, særligt e-mail og økonomisystemer
- Løbende opdatering af styresystemer og programmer
- En klar plan for, hvordan I genopretter data, hvis uheldet er ude
NIS2-krav er ét spørgsmål ud af mange, når I skal vælge IT-leverandør. Skal I i gang med at sammenligne løsninger, kan I bruge den store guide til IT-support til virksomheder.
Få en tryg IT-pakke til jeres virksomhed
Med vores ITSD-pakker får I backup, antivirus, Microsoft 365 og dansk support i ét, så I er beskyttet mod NIS2 og de øvrige trusler, der rammer danske virksomheder i dag.