Beredskab i telesektoren

Beredskab i telesektoren

Udbyder I telenet eller teletjenester, er I omfattet af lov om sikkerhed og beredskab i telesektoren - uanset størrelse. Loven gennemfører NIS2 (EU's regler om cybersikkerhed i kritiske sektorer). I skal registrere jer hos Styrelsen for Samfundssikkerhed, have sikkerhed og beredskab på plads og underrette ved væsentlige hændelser.

De vigtigste krav

Sikkerhed i net og tjenester (NIS2)

Udbyderne skal beskytte net og tjenester med tekniske og organisatoriske foranstaltninger, der står i forhold til risikoen. Det dækker risikostyring, forsyningskædesikkerhed (styr på sikkerheden hos leverandører), adgangsstyring og kryptering. Ledelsen skal godkende og føre tilsyn med foranstaltningerne.

Lov om sikkerhed og beredskab i telesektoren · Bekendtgørelse om risikostyring og sikkerhed i telesektoren

Beredskab og krisestyring

Udbyderne skal kunne opretholde og genoprette driften af telenet og -tjenester ved ekstraordinære hændelser - via beredskabsplanlægning og krisestyring, der holder kommunikationen kørende under pres. Væsentlige teleudbydere skal blandt andet have en krisestyringsplan, et døgnbemandet kontaktpunkt og mindst en årlig intern beredskabsøvelse.

Bekendtgørelse om beredskab og krisestyring i telesektoren

Underretning ved væsentlige hændelser

Ved en væsentlig hændelse gælder tre frister: tidlig varsling senest 24 timer efter, at I er blevet bekendt med hændelsen, hændelsesunderretning (opdatering med flere oplysninger) senest 72 timer efter og endelig rapport senest en måned efter hændelsesunderretningen. I underretter Styrelsen for Samfundssikkerhed og CSIRT'en (national enhed for it-sikkerhedshændelser) via virk.dk.

Bekendtgørelse om oplysnings- og underretningspligter

Tilsyn og ledelsesansvar

Styrelsen for Samfundssikkerhed fører tilsyn og kan kræve dokumentation og udbedring. Ansvaret for at efterleve kravene ligger hos udbyderens ledelse.

Lov om sikkerhed og beredskab i telesektoren

Er I omfattet?

Loven gælder for kommercielle udbydere af offentlige telenet og teletjenester - uanset størrelse. Størrelsen afgør kravenes tyngde: figuren herunder viser, hvad der adskiller væsentlige og vigtige teleudbydere, og hvilket tilsyn de hver især møder. Vælg jeres type nedenfor. Styrelsen for Samfundssikkerhed vejleder om afgrænsningen.

Alle kommercielle udbydere af offentlige telenet og teletjenesterOmfattet uanset størrelse - størrelsen afgør kravenes tyngdeVæsentlige teleudbydereMINDST ÉT AF DISSEMindst 50 ansatteÅrlig omsætning og balance over 10 mio. euroVisse kritiske udbydere - uanset størrelseTILSYNSkærpet og proaktivt - uden forudgående mistankeVigtige teleudbydereGÆLDER FORMindre udbydere med tele som hovedydelseTILSYNReaktivt - ved tegn på problemerFælles for alle omfattede udbydereRegistrering hos Styrelsen for Samfundssikkerhed · sikkerhed og beredskab på plads · underretning ved væsentlige hændelser

Udbydere af telenet og -tjenester

Krav efter lov om sikkerhed og beredskab i telesektoren

Cyberangreb på net eller tjenesteLov om sikkerhed og beredskab i telesektoren (NIS2)

Udbydere af offentlige telenet og -tjenester skal indføre passende tekniske og organisatoriske sikkerhedsforanstaltninger - risikostyring, forsyningskædesikkerhed, adgangsstyring og kryptering - for at beskytte mobil, fastnet, bredbånd og internetadgang.

Nedbrud eller fysisk angreb på infrastrukturBekendtgørelse om beredskab og krisestyring i telesektoren

Udbyderne skal kunne opretholde og genoprette driften ved ekstraordinære hændelser via beredskabsplanlægning og krisestyring, så kommunikationen fungerer under pres.

Væsentlig hændelseBekendtgørelse om oplysnings- og underretningspligter

Ved en væsentlig hændelse gælder underretning via virk.dk: tidlig varsling senest 24 timer, hændelsesunderretning senest 72 timer og endelig rapport senest en måned efter hændelsesunderretningen.

Registrering hos myndighedLov om sikkerhed og beredskab i telesektoren

Alle omfattede udbydere skal registrere sig hos Styrelsen for Samfundssikkerhed - eksisterende udbydere senest 1. oktober 2025 og nye udbydere senest 2 uger efter, at de bliver omfattet af loven.

Sådan hjælper Forberedt

Beredskabsfundamentet på plads

  • Risiko- og sårbarhedsvurdering
  • Beredskabsplan med struktur og indhold
  • Indsatsplaner for de relevante hændelser
  • Øvelser og versionering til dokumentation

Den konkrete tilpasning løser vi med rådgivning. Kontakt os →

Centrale begreber

NIS2 gennemført for telesektoren

Danmark har valgt en sektorspecifik lov frem for at lægge telesektoren under den generelle NIS2-lov. Lov om sikkerhed og beredskab i telesektoren gennemfører NIS2's krav målrettet udbydere af telenet og -tjenester - ligesom finanssektoren har sit eget regelsæt i DORA (EU's regler om digital modstandsdygtighed i finanssektoren).

Styrelsen for Samfundssikkerhed

Styrelsen for Samfundssikkerhed er sektoransvarlig myndighed for sikkerhed og beredskab i telesektoren. Udbyderne registrerer sig og underretter om væsentlige hændelser hos styrelsen, som også fører tilsynet.

Tilsyn og ansvar

Styrelsen for Samfundssikkerhed fører tilsyn

Styrelsen kontrollerer, at udbyderne lever op til sikkerheds- og beredskabskravene, og kan kræve dokumentation og påbyde udbedring. Den har samtidig det koordinerende ansvar for kritisk infrastruktur på tværs af sektorer. Styrelsen har varslet styrket tilsyn i 2026 - blandt andet med registreringspligten, ledelse af informationssikkerheden, fysisk sikring mod sabotage, redundans (reserveforbindelser, særligt søkabler) og beredskabsplaner. Flere udbydere vil fremover blive klassificeret som væsentlige teleudbydere.

Ledelsen har ansvaret

Som under NIS2 i øvrigt ligger ansvaret for at efterleve kravene hos udbyderens ledelse. Ledelsen skal godkende sikkerhedsforanstaltningerne og kan holdes ansvarlig, hvis kravene ikke følges. Loven indeholder bødestraf ved overtrædelse - også for virksomheder (juridiske personer).

Frister og datoer

2025-07-01
Lov om sikkerhed og beredskab i telesektoren trådte i kraft sammen med bekendtgørelsen om risikostyring og sikkerhed og gennemfører NIS2 for telesektoren.
2025-09-01
Bekendtgørelsen om oplysnings- og underretningspligter trådte i kraft.
2025-10-01
Frist for eksisterende udbydere til at registrere sig hos Styrelsen for Samfundssikkerhed. Nye udbydere skal registrere sig senest 2 uger efter, at de bliver omfattet af loven.
24 timer
Tidlig varsling til Styrelsen for Samfundssikkerhed efter en væsentlig hændelse.
72 timer
Hændelsesunderretning med flere oplysninger om hændelsen.
1 måned
Endelig rapport om hændelsen senest en måned efter hændelsesunderretningen (72-timers-underretningen).

Samspil mellem reglerne

Telesektoren har sit eget sektorregelsæt: lov om sikkerhed og beredskab i telesektoren gennemfører NIS2 for udbydere af telenet og -tjenester. Bekendtgørelser uddyber kravene om blandt andet risikostyring og sikkerhed, beredskab og krisestyring, sikkerhedsgodkendelse af personer samt oplysnings- og underretningspligter. CER-loven dækker fysisk modstandsdygtighed for kritiske enheder, men for teleudbydere stilles de krav gennem telelovens egne beredskabsregler. En udbyder, der identificeres som kritisk enhed, regnes automatisk som væsentlig teleudbyder. Beredskabsloven sætter den generelle ramme for samfundets beredskab, og ISO 22301 (driftskontinuitet) kan bruges frivilligt som metode. Ligesom DORA er finanssektorens særregel, er tele-loven telesektorens egen gennemførelse af NIS2.

EU-rammer i dansk retNIS2 og CER gælder på tværs · Energi, vand og sundhed har egne sektorregler · DORA (finans) · SevesoTVÆRGÅENDE RAMMERBeredskabslovenNIS2-lovenCER-lovenKRITISKE SEKTOREREnergi (CER + NIS2)Telesektor (NIS2)Vand (CER + NIS2)Sundhedssektoren (CER + NIS2)DORA (finanssektoren)SPECIFIKKE RISICIBR18APVRisikobek. (Seveso)EpidemilovenFrivillige standarder: ISO 22301 · ISO 31000Metode til risikostyring og forretningskontinuitet - understøtter alle reglerne

Ofte stillede spørgsmål

Er min teleudbyder omfattet?

Alle kommercielle udbydere af offentlige telenet og -tjenester er omfattet af loven uanset størrelse. Udbydere med mindst 50 ansatte eller en årlig omsætning og balance over 10 mio. euro - samt visse kritiske udbydere uanset størrelse, blandt andet udbydere identificeret som kritisk enhed efter CER-loven - regnes som væsentlige teleudbydere med skærpet tilsyn, mens mindre udbydere med tele som hovedydelse regnes som vigtige teleudbydere. Styrelsen for Samfundssikkerhed vejleder om den konkrete afgrænsning.

Hvad kræver lov om sikkerhed og beredskab i telesektoren?

Loven gennemfører NIS2 for telesektoren. Udbyderne skal træffe passende tekniske og organisatoriske sikkerhedsforanstaltninger, have beredskab og krisestyring, der sikrer fortsat drift, og underrette myndigheden ved væsentlige hændelser. Ledelsen er ansvarlig for at efterleve kravene.

Hvem skal jeg underrette ved en hændelse?

Styrelsen for Samfundssikkerhed og CSIRT'en (den nationale enhed, der håndterer it-sikkerhedshændelser) - i praksis samlet via selvbetjeningsløsningen på virk.dk. Ved en væsentlig hændelse skal der gives en tidlig varsling senest 24 timer efter, at I er blevet bekendt med hændelsen, en hændelsesunderretning senest 72 timer efter og en endelig rapport senest en måned efter hændelsesunderretningen.

Skal I arbejde med jeres beredskab?

Få en uforpligtende gennemgang af, hvad der gælder for jer, og hvordan I dokumenterer beredskabet.

Kontakt for en gennemgang

Skal I omsætte kravene til en konkret beredskabsplan?

Se alle love og standarder