NIS2 er EU's cybersikkerhedsregler for væsentlige og vigtige enheder i 18 sektorer, gennemført i dansk ret i 2025. Direktivet stiller 10 minimumskrav til risikostyring, placerer ansvaret hos ledelsen og kræver hændelsesrapportering med frister på 24 timer, 72 timer og 1 måned.
Opdateret · Gennemgået af FAKTIVE

ART. 2 + BILAG I–II
NIS2 dækker sektorer opdelt i væsentlige enheder (bl.a. energi, transport, sundhed, drikkevand, digital infrastruktur) og vigtige enheder (bl.a. fødevarer, kemikalier, affald, produktion af elektronik og maskiner, digitale tjenester). Hovedreglen er, at mellemstore og store virksomheder i sektorerne er omfattet, dvs. fra 50 ansatte eller over 10 mio. EUR i omsætning, men visse tjenester er omfattet uanset størrelse.
Er I i tvivl, er sektorbilaget og størrelsen de to spørgsmål, der afgør det, og vurderingen bør dokumenteres, uanset hvad den ender med.
ART. 21, STK. 2, LITRA D
De fleste danske SMV'er møder ikke NIS2 i lovteksten, men i indbakken: som et sikkerhedsspørgeskema fra deres største kunde, med deadline. Direktivet kræver nemlig, at omfattede virksomheder styrer sikkerheden i deres leverandørkæde, og det ansvar sendes videre ned gennem kontrakterne.
En underleverandør til et NIS2-omfattet selskab bliver derfor i praksis mødt med krav om dokumenteret sikkerhed, uden selv at være nævnt i loven. Leverandøren, der kan svare hurtigt og dokumenteret, vinder ordren; det er kædeeffekten i én sætning.
ART. 21, STK. 2
Alle omfattede skal som minimum have styr på følgende. Hvert krav er dækket af konkrete kontroller i platformen.
28 af de 28 kravkort hører til her. 9 af dem måles automatisk.
Måles automatiskDokumenteres
Kilde: Direktiv (EU) 2022/2555, artikel 21, stk. 2
ART. 20 + ART. 23
Ledelsen skal godkende risikostyringen, føre tilsyn med den og gennemgå uddannelse, og kan holdes personligt ansvarlig ved forsømmelse. Og ved væsentlige hændelser løber tre frister:
Fristerne kan kun overholdes, hvis hændelser opdages, og beredskabet er øvet på forhånd; de er i praksis et krav om overvågning og en beredskabsplan, der virker uden for skuffen.
ART. 34
NIS2 giver tilsynet flere reaktioner at vælge imellem, fra påbud over bøder til, i yderste konsekvens, et midlertidigt ledelsesforbud. Hvor høj bøden kan blive, afhænger af, om virksomheden er en væsentlig eller en vigtig enhed.
Tallene er fakta, ikke skræmmebilleder: for de fleste er den daglige konsekvens af NIS2 ikke bøderisikoen, men at dokumenteret sikkerhed er blevet en handelsbetingelse.
Ikke nødvendigvis. Visse tjenester er omfattet uanset størrelse, og er jeres kunder omfattet, kommer kravene til jer gennem kontrakter og spørgeskemaer. Lovens grænse er én ting; jeres største kundes krav er en anden.
Nej, men det er et stærkt fundament. NIS2 tilføjer bl.a. registrering, hændelsesfrister og ledelsesansvar, som skal dokumenteres oveni.
Tilsynet er fordelt på sektormyndigheder. Hvilken myndighed der gælder for jer, afhænger af jeres sektor og fremgår af den danske gennemførelse.
Afgør og dokumentér, om I er omfattet. Kortlæg derefter de 10 minimumskrav mod jeres nuværende kontroller, og luk hullerne i prioriteret rækkefølge.
Platformens kontroller er tagget direkte mod NIS2's artikel 21-krav, så arbejdet med den enkelte kontrol automatisk tæller i NIS2-billedet, og samme kontrol genbruges på tværs af GDPR, ISO 27001 og NIST CSF. Via TrendAI™ måles de tekniske kontroller live, fx om MFA reelt er slået til, så svaret på et leverandørspørgeskema er en udskrift af virkeligheden.
Vil I hellere ringe? 82 82 82 95