VidenRegelsæt

NIS2.

NIS2 er EU's cybersikkerhedsregler for væsentlige og vigtige enheder i 18 sektorer, gennemført i dansk ret i 2025. Direktivet stiller 10 minimumskrav til risikostyring, placerer ansvaret hos ledelsen og kræver hændelsesrapportering med frister på 24 timer, 72 timer og 1 måned.

Opdateret · Gennemgået af FAKTIVE

En IT-medarbejder arbejder koncentreret ved flere skærme i et lyst kontor.
Retsgrundlag
Direktiv (EU) 2022/2555
I dansk ret
2025
Certificering
Findes ikke

ART. 2 + BILAG I–II

Hvem er direkte omfattet?

NIS2 dækker sektorer opdelt i væsentlige enheder (bl.a. energi, transport, sundhed, drikkevand, digital infrastruktur) og vigtige enheder (bl.a. fødevarer, kemikalier, affald, produktion af elektronik og maskiner, digitale tjenester). Hovedreglen er, at mellemstore og store virksomheder i sektorerne er omfattet, dvs. fra 50 ansatte eller over 10 mio. EUR i omsætning, men visse tjenester er omfattet uanset størrelse.

Er I i tvivl, er sektorbilaget og størrelsen de to spørgsmål, der afgør det, og vurderingen bør dokumenteres, uanset hvad den ender med.

ART. 21, STK. 2, LITRA D

Kædeeffekten: sådan møder de fleste NIS2

De fleste danske SMV'er møder ikke NIS2 i lovteksten, men i indbakken: som et sikkerhedsspørgeskema fra deres største kunde, med deadline. Direktivet kræver nemlig, at omfattede virksomheder styrer sikkerheden i deres leverandørkæde, og det ansvar sendes videre ned gennem kontrakterne.

En underleverandør til et NIS2-omfattet selskab bliver derfor i praksis mødt med krav om dokumenteret sikkerhed, uden selv at være nævnt i loven. Leverandøren, der kan svare hurtigt og dokumenteret, vinder ordren; det er kædeeffekten i én sætning.

ART. 21, STK. 2

De 10 minimumskrav

Alle omfattede skal som minimum have styr på følgende. Hvert krav er dækket af konkrete kontroller i platformen.

28 af de 28 kravkort hører til her. 9 af dem måles automatisk.

  1. 1 (litra a)

    Politikker for risikoanalyse og informationssikkerhed

  2. 2 (litra b)

    Hændelseshåndtering, fra opdagelse til lukning

  3. 3 (litra c)

    Driftskontinuitet, backup og krisestyring

  4. 4 (litra d)

    Leverandørkædesikkerhed

  5. 5 (litra e)

    Sikkerhed i anskaffelse, udvikling og vedligeholdelse, inkl. sårbarheder

  6. 6 (litra f)

    Procedurer til at vurdere, om foranstaltningerne virker

  7. 7 (litra g)

    Cyberhygiejne og træning af medarbejdere

  8. 8 (litra h)

    Kryptografi, hvor det er relevant

  9. 9 (litra i)

    Personalesikkerhed, adgangsstyring og styring af aktiver

  10. 10 (litra j)

    Multifaktor-godkendelse og sikret kommunikation

Måles automatiskDokumenteres

Kilde: Direktiv (EU) 2022/2555, artikel 21, stk. 2

ART. 20 + ART. 23

Når uheldet er ude, tæller uret

Ledelsen skal godkende risikostyringen, føre tilsyn med den og gennemgå uddannelse, og kan holdes personligt ansvarlig ved forsømmelse. Og ved væsentlige hændelser løber tre frister:

  1. 24 timerTidlig varsling
  2. 72 timerHændelsesmeddelelse
  3. 1 månedSlutrapport

Fristerne kan kun overholdes, hvis hændelser opdages, og beredskabet er øvet på forhånd; de er i praksis et krav om overvågning og en beredskabsplan, der virker uden for skuffen.

ART. 34

Sanktioner

NIS2 giver tilsynet flere reaktioner at vælge imellem, fra påbud over bøder til, i yderste konsekvens, et midlertidigt ledelsesforbud. Hvor høj bøden kan blive, afhænger af, om virksomheden er en væsentlig eller en vigtig enhed.

Tallene er fakta, ikke skræmmebilleder: for de fleste er den daglige konsekvens af NIS2 ikke bøderisikoen, men at dokumenteret sikkerhed er blevet en handelsbetingelse.

Fra mildest til skarpest
  1. Påbud Tilsynet kræver, at manglerne rettes inden en frist.
  2. Bøde
    Væsentlige enheder
    10 mio. EUR eller 2 % af omsætningen
    Vigtige enheder
    7 mio. EUR eller 1,4 % af omsætningen
    Det højeste af de to beløb gælder, regnet af den globale årsomsætning.
  3. Midlertidigt ledelsesforbud Direktionen kan midlertidigt fratages retten til at lede. Kun for væsentlige enheder.
Spørgsmål og svar

Det, virksomheder spørger os om.

Vi har under 50 ansatte. Kan vi ignorere NIS2?

Ikke nødvendigvis. Visse tjenester er omfattet uanset størrelse, og er jeres kunder omfattet, kommer kravene til jer gennem kontrakter og spørgeskemaer. Lovens grænse er én ting; jeres største kundes krav er en anden.

Er ISO 27001 eller D-mærket det samme som NIS2-efterlevelse?

Nej, men det er et stærkt fundament. NIS2 tilføjer bl.a. registrering, hændelsesfrister og ledelsesansvar, som skal dokumenteres oveni.

Hvem fører tilsyn i Danmark?

Tilsynet er fordelt på sektormyndigheder. Hvilken myndighed der gælder for jer, afhænger af jeres sektor og fremgår af den danske gennemførelse.

Hvad skal vi gøre først?

Afgør og dokumentér, om I er omfattet. Kortlæg derefter de 10 minimumskrav mod jeres nuværende kontroller, og luk hullerne i prioriteret rækkefølge.

Artikler

Mere om NIS2.

Alle 12 artikler om NIS2
NIS2 i FAKTIVE

Se jeres egen status på en demo.

Platformens kontroller er tagget direkte mod NIS2's artikel 21-krav, så arbejdet med den enkelte kontrol automatisk tæller i NIS2-billedet, og samme kontrol genbruges på tværs af GDPR, ISO 27001 og NIST CSF. Via TrendAI™ måles de tekniske kontroller live, fx om MFA reelt er slået til, så svaret på et leverandørspørgeskema er en udskrift af virkeligheden.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.