NIS2-loven

NIS2-loven

NIS2-loven stiller krav til cybersikkerheden i 18 kritiske sektorer og trådte i kraft 1. juli 2025. Er I omfattet, skal I styre jeres risici, indberette alvorlige hændelser hurtigt og registrere jer hos myndighederne. Ledelsen har ansvaret for, at det sker.

De vigtigste krav

Risikostyringsforanstaltninger

I skal indføre passende tekniske og organisatoriske foranstaltninger, der står i forhold til risikoen. Det dækker blandt andet risikoanalyse, håndtering af hændelser, sikkerhed i leverandørkæden, adgangsstyring, kryptering og uddannelse i cyberhygiejne (grundlæggende sikre it-vaner).

§ 6

Indberetning af væsentlige hændelser

En væsentlig hændelse skal varsles til CSIRT-funktionen (den nationale enhed for it-sikkerhedshændelser) uden unødigt ophold: tidlig varsling senest 24 timer, en mere fyldig underretning senest 72 timer og en slutrapport senest 1 måned efter underretningen. Se forløbet under Frister og datoer. Styrelsen for Samfundssikkerhed har udgivet en vejledning om hændelsesunderretning (juni 2025).

§§ 12-13

Ledelsens ansvar

Ledelsen skal godkende risikostyringsforanstaltningerne og føre tilsyn med, at de bliver gennemført. Efter NIS2-direktivet skal ledelsen kunne holdes ansvarlig for manglende efterlevelse - i Danmark efter de almindelige ansvarsregler, herunder lovens straffebestemmelser. Ledelsesmedlemmer skal desuden deltage i relevante kurser om cybersikkerhed.

§ 7

Registrering

I skal registrere jer hos myndighederne med en række oplysninger om organisationen. Det sker via en blanket på Virk. Registreringspligten er løbende, og fristerne afhænger af enhedstypen. For allerede omfattede enheder var den særlige førstegangsfrist 1. oktober 2025.

§§ 9-10

Er I omfattet?

Loven rammer organisationer i kritiske sektorer, der enten har en vis størrelse (typisk mellemstore og store) eller leverer tjenester af særlig samfundsmæssig betydning. Sektorerne opgøres typisk som 18 fordelt på bilag 1 (særlig kritisk betydning) og bilag 2 (andre kritiske sektorer). De omfattede deles i væsentlige og vigtige enheder.

Sektorer af særlig kritisk betydning (bilag 1)

Krav efter NIS2-loven, bilag 1

Risikostyring§ 6

Energi, transport, sundhed, drikkevand, spildevand, digital infrastruktur, bankvirksomhed, finansielle markedsinfrastrukturer, offentlig forvaltning og rummet hører til de sektorer, hvor enheder oftest klassificeres som væsentlige og dermed er underlagt de fulde sikkerhedskrav og løbende tilsyn.

Hændelsesindberetning§§ 12-13

Enheder i disse sektorer skal indberette væsentlige hændelser med tidlig varsling inden for 24 timer, fordi udfald her hurtigt kan ramme samfundskritiske tjenester.

Sådan hjælper Forberedt

Beredskabsfundamentet på plads

  • Risiko- og sårbarhedsvurdering
  • Beredskabsplan med struktur og indhold
  • Indsatsplaner for de relevante hændelser
  • Øvelser og versionering til dokumentation

Den konkrete tilpasning løser vi med rådgivning. Kontakt os →

Centrale begreber

Væsentlige og vigtige enheder

Væsentlige enheder (essential) er underlagt løbende, proaktivt tilsyn. Vigtige enheder (important) får som udgangspunkt først tilsyn ved konkret anledning. Begge grupper skal opfylde de samme sikkerhedskrav, men håndhævelse og bødeniveau er strammere for væsentlige enheder.

CSIRT - national hændelseshåndtering

CSIRT (Computer Security Incident Response Team) er den nationale enhed, der modtager og hjælper med at håndtere indberettede hændelser. Funktionen varetages af Forsvarets Efterretningstjeneste. I sender indberetningen via Virk.

Tilsyn og ansvar

Sektoransvarlige myndigheder fører tilsyn

Tilsynet er fordelt på sektoransvarlige myndigheder (i loven kaldet kompetente myndigheder), der hver dækker de omfattede enheder i deres sektor - for eksempel Energistyrelsen på energiområdet og Finanstilsynet på det finansielle område. Fordelingen er fastlagt i en bekendtgørelse om udpegning af kompetente myndigheder.

Styrelsen for Samfundssikkerhed koordinerer gennemførelsen, driver registreringsløsningen på Virk og er selv tilsynsmyndighed for blandt andet statslige myndigheder, kommuner og dele af fremstillingsområdet. Center for Cybersikkerhed hører i dag under styrelsen (Ministeriet for Samfundssikkerhed og Beredskab) og yder teknisk rådgivning. I 2026 er tilsynet trappet op med sektorbaserede kontroller, blandt andet på fødevareområdet.

Sanktioner og straf

Danmark anvender ikke administrative bøder på området. Sanktioner sker gennem politianmeldelse og strafforfølgning. Direktivets bødelofter er højere for væsentlige enheder end for vigtige - se sammenligningen nedenfor.

Væsentlig eller vigtig enhedForskellen ligger i tilsyn og sanktionsniveau, ikke i sikkerhedskraveneBegge typer skal opfylde de samme sikkerhedskravVÆSENTLIG ENHEDTILSYNLøbende og proaktivtBØDELOFT EFTER DIREKTIVET10 mio. euro eller 2 % afden globale årsomsætningVIGTIG ENHEDTILSYNSom udgangspunkt førstved konkret anledningBØDELOFT EFTER DIREKTIVET7 mio. euro eller 1,4 % afden globale årsomsætningBødeloftet er det højeste af de to beløbDanmark bruger ikke administrative bøder - sanktioner sker via politianmeldelse

Frister og datoer

2025-07-01
NIS2-loven trådte i kraft, og hændelsesindberetning via Virk blev obligatorisk.
2025-10-01
Særlig førstegangsfrist for allerede omfattede enheder til at registrere sig hos myndighederne. Den løbende registreringspligt gælder fortsat med frister, der afhænger af enhedstypen.
2026-01-20
EU-Kommissionen fremsatte forslag om målrettede ændringer af NIS2-direktivet, blandt andet lettelser for små virksomheder. Forslaget er kun fremsat, ikke vedtaget, og ændrer ikke de danske krav endnu.
2026-07-17
Frist for udpegning af kritiske enheder efter CER-loven. Enheder, der udpeges som kritiske, behandles som væsentlige enheder efter NIS2-loven.
Indberetning af en væsentlig hændelseVarslingen skal ske uden unødigt opholdStartpunkt: I bliver bekendt med hændelsenTRIN 1SENEST 24 TIMERTidlig varslingKort melding til CSIRT-funktionen om hændelsen.TRIN 2SENEST 72 TIMERUnderretningEn mere fyldig beskrivelseaf hændelsen.TRIN 3SENEST 1 MÅNEDSlutrapportFristen regnes fraunderretningen i trin 2,ikke fra hændelsen.Fristerne følger af §§ 12-13Indberetningen sker via Virk til CSIRT-funktionen

Samspil mellem reglerne

NIS2-loven dækker cybersikkerheden i kritiske sektorer. CER-loven dækker den fysiske modstandsdygtighed og rammer ofte de samme organisationer: enheder, der udpeges som kritiske efter CER-reglerne (frist 17. juli 2026), behandles som væsentlige enheder efter NIS2-loven. I finanssektoren går DORA (EU's forordning om digital modstandsdygtighed i finanssektoren) forud som den mere specifikke regulering, og finansielle enheder under DORA skal ikke registrere sig efter NIS2-loven.

På energi- og teleområdet gennemfører egne sektorlove NIS2-kravene. Enheder omfattet af lov om styrket beredskab i energisektoren eller lov om sikkerhed og beredskab i telesektoren er undtaget fra NIS2-loven og følger sektorlovens krav i stedet. Andre sektorlove supplerer med branchespecifikke krav. ISO 27001 (international standard for informationssikkerhed) kan bruges som frivillig ramme til at opfylde lovens krav om risikostyring. NIS2 dækker det digitale, mens beredskabsloven og Seveso-reglerne (virksomheder med store mængder farlige stoffer) dækker det fysiske og storulykker.

EU-rammer i dansk retNIS2 og CER gælder på tværs · Energi, vand og sundhed har egne sektorregler · DORA (finans) · SevesoTVÆRGÅENDE RAMMERBeredskabslovenNIS2-lovenCER-lovenKRITISKE SEKTOREREnergi (CER + NIS2)Telesektor (NIS2)Vand (CER + NIS2)Sundhedssektoren (CER + NIS2)DORA (finanssektoren)SPECIFIKKE RISICIBR18APVRisikobek. (Seveso)EpidemilovenFrivillige standarder: ISO 22301 · ISO 31000Metode til risikostyring og forretningskontinuitet - understøtter alle reglerne

Ofte stillede spørgsmål

Er min organisation omfattet af NIS2-loven?

Du er typisk omfattet, hvis din organisation hører til en af de kritiske sektorer i lovens bilag 1 og 2 og samtidig har en vis størrelse (ofte mellemstor eller stor), eller leverer en tjeneste af særlig samfundsmæssig betydning. Sektorerne dækker blandt andet energi, transport, sundhed, vand, digital infrastruktur, affald, fødevarer, kemi, fremstilling og forskning. Er du i tvivl, kan du tjekke kriterierne hos den sektoransvarlige myndighed.

Hvor hurtigt skal en alvorlig hændelse indberettes?

En væsentlig hændelse skal varsles uden unødigt ophold. Du skal sende en tidlig varsling senest 24 timer efter, at I er blevet bekendt med hændelsen, en mere fyldig underretning senest 72 timer efter, og en slutrapport senest 1 måned efter underretningen. Indberetning sker via Virk. For digitale enheder som DNS- og cloududbydere fastsætter en EU-gennemførelsesforordning (en udfyldende EU-regel), hvornår en hændelse regnes som væsentlig.

Hvad er forskellen på en væsentlig og en vigtig enhed?

Begge typer skal opfylde de samme sikkerhedskrav. Forskellen ligger i tilsyn og håndhævelse: væsentlige enheder er under løbende, proaktivt tilsyn, mens vigtige enheder som udgangspunkt først får tilsyn, når der er konkret anledning til det. Bødeloftet er også højere for væsentlige enheder.

Skal I arbejde med jeres beredskab?

Få en uforpligtende gennemgang af, hvad der gælder for jer, og hvordan I dokumenterer beredskabet.

Kontakt for en gennemgang

Skal I omsætte kravene til en konkret beredskabsplan?

Se alle love og standarder