Hvad er NIS2?

NIS2 — Network and Information Security Directive 2 — er et EU-direktiv, der stiller skærpede krav til cybersikkerhed for virksomheder og organisationer i sektorer, som er kritiske for samfundet. Direktivet erstatter det oprindelige NIS1 fra 2016 og udvider scope markant: fra ca. 1.000 til over 6.000 danske organisationer.

Formålet er at hæve det fælles cybersikkerhedsniveau i hele EU. Direktivet kræver, at omfattede enheder implementerer risikostyringsforanstaltninger, rapporterer sikkerhedshændelser til myndighederne og dokumenterer deres sikkerhedsniveau løbende.

NIS2 blev vedtaget af EU i december 2022 og trådte i kraft i januar 2023. Medlemslandene havde frist til 17. oktober 2024 til at implementere direktivet i national lovgivning.

NIS2 i Danmark — hvad er status?

Danmark udskød implementeringen fire gange, men loven er nu vedtaget og i kraft. Her er den fulde tidslinje:

Vigtig pointe: Selv om Danmark var forsinket med implementeringen, er loven nu fuldt gældende. Registreringsfristen er overskredet, og tilsynsmyndighederne er i gang. Hvis din virksomhed er omfattet og ikke har registreret sig, bør du handle nu.

Hvem er omfattet?

NIS2 omfatter virksomheder og organisationer i 18 sektorer, opdelt i to kategorier:

Væsentlige enheder (Annex I)

Sektorer af særlig kritisk betydning for samfundet. Disse enheder underlægges løbende tilsyn og kan få bøder op til 10 millioner euro. Sektorerne inkluderer energi, transport, sundhed, drikkevand, digital infrastruktur, offentlig forvaltning, rumfart, spildevand, bankvirksomhed og finansielle markedsinfrastrukturer.

Vigtige enheder (Annex II)

Andre kritiske sektorer, der underlægges tilsyn efter hændelser eller ved mistanke. Sektorerne inkluderer post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling (medicinsk udstyr, elektronik, maskiner, køretøjer), digitale udbydere og forskning.

Tommelfingerregel: Hvis din virksomhed er mellemstor eller stor (50+ ansatte eller 10+ mio. euro omsætning) og opererer i en af de 18 sektorer, er du sandsynligvis omfattet. Brug NIS2Tjek på sikkerdigital.dk til at verificere.

En vigtig detalje: leverandører til omfattede enheder bør også forberede sig. NIS2 stiller krav om leverandørstyring, hvilket betyder at dine kunder kan stille sikkerhedskrav til dig, selvom du ikke selv er direkte omfattet.

Hvad kræver NIS2 konkret?

Kernen i NIS2 er Artikel 21, der definerer ti risikostyringsforanstaltninger, som alle omfattede enheder skal implementere:

ArtikelKrav
21(2)(a)Politikker for risikoanalyse og informationssikkerhed
21(2)(b)Hændelseshåndtering — forebyggelse, detektion og respons
21(2)(c)Driftskontinuitet, backup og krisestyring
21(2)(d)Forsyningskædesikkerhed og leverandørstyring
21(2)(e)Sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer
21(2)(f)Vurdering af effektiviteten af risikostyringsforanstaltninger
21(2)(g)Grundlæggende cyberhygiejne og awareness-træning
21(2)(h)Politikker for brug af kryptografi og kryptering
21(2)(i)Personalesikkerhed, adgangskontrol og asset management
21(2)(j)Multifaktor-autentificering og sikker kommunikation

Hændelsesrapportering

NIS2 stiller desuden krav om hurtig rapportering af væsentlige sikkerhedshændelser:

Skal, bør og kan

Styrelsen for Samfundssikkerhed (SAMSIK) og Center for Cybersikkerhed (CFCS) har udarbejdet vejledninger, der omsætter lovkravene til en praktisk struktur:

Hvem fører tilsyn?

Tilsynet er fordelt på sektoransvarlige myndigheder. Styrelsen for Samfundssikkerhed (SAMSIK) koordinerer på tværs, mens Center for Cybersikkerhed (CFCS) yder teknisk rådgivning og modtager hændelsesrapporter.

De sektoransvarlige myndigheder er blandt andre Digitaliseringsstyrelsen (digital sektor), Energinet (energi), Sundhedsdatastyrelsen (sundhed) og Trafikstyrelsen (transport). Bemærk at energi, tele og finans har separat lovgivning.

Sanktioner: Væsentlige enheder risikerer bøder op til 10 millioner euro. Vigtige enheder op til 7 millioner euro. Derudover kan ledelsen holdes personligt ansvarlig — NIS2 gør cybersikkerhed til et bestyrelsesansvar.

Ledelsens ansvar under NIS2

En af de mest markante ændringer i NIS2 er Artikel 20, der gør cybersikkerhed til et direkte ledelsesansvar. Det er ikke længere tilstrækkeligt at delegere sikkerhed til IT-afdelingen — bestyrelsen og den øverste ledelse er nu juridisk forpligtede til at involvere sig aktivt.

Hvad kræver Artikel 20 konkret?

Personligt ansvar og konsekvenser

NIS2 indfører muligheden for personligt ansvar for ledelsesmedlemmer. Det betyder:

Konsekvensen er klar: Cybersikkerhed er ikke længere et IT-projekt — det er et bestyrelsesansvar. Ledelser der ikke kan dokumentere, at de aktivt har godkendt og overvåget sikkerhedsforanstaltninger, risikerer personlige sanktioner. En struktureret GAP-analyse er det bedste udgangspunkt for at demonstrere due diligence over for tilsynsmyndighederne.

Sådan kommer du i gang

Uanset om du er i gang eller lige starter, er processen den samme:

  1. Afklar om du er omfattet: Brug NIS2Tjek og gennemgå sektorlisten. Involvér forretning, IT, jura og indkøb.
  2. Registrér dig: Hvis du er omfattet og ikke har registreret dig, gør det nu via den sektoransvarlige myndighed. Fristen var 1. oktober 2025.
  3. Lav en GAP-analyse: Kortlæg din nuværende sikkerhedsindsats op mod NIS2-kravene i Artikel 21. Identificér hullerne. Læs mere om hvad en GAP-analyse er.
  4. Prioritér og planlæg: Fokusér på de huller der har størst risiko. Sæt ansvarlige, deadlines og dokumentér løbende.
  5. Etablér hændelsesrapportering: Test jeres procedure for 24/72-timers rapportering, så roller og ansvar er klare når en hændelse opstår.
  6. Dokumentér og følg op: NIS2 kræver løbende dokumentation. En engangsindsats er ikke nok — sikkerhed skal være en drift, ikke et projekt.

📋 Download: NIS2 Artikel 21 Tjekliste (PDF)

Alle 10 risikostyringsforanstaltninger + hændelsesrapportering + ledelsens ansvar (Artikel 20). Med status-felter, ansvarlig og deadline. Klar til ledelse og revision.

Download tjekliste (PDF) ↓

Brug for et struktureret overblik?

GapGuard mapper automatisk fra CIS Controls v8 til NIS2 — så du kan se præcis hvor du står i forhold til Artikel 21-kravene, med scores, dashboard og rapporter klar til ledelse og myndigheder.

Book en demo → Prøv GapGuard gratis

NIS2 og CIS Controls — sammenhængen

NIS2 fortæller dig hvad du skal opfylde, men ikke hvordan. Det er her frameworks som CIS Controls v8 kommer ind. CIS Controls er et teknisk funderet framework med 153 konkrete safeguards, der mapper direkte til NIS2's Artikel 21-krav.

Ved at bruge CIS Controls som udgangspunkt for din GAP-analyse kan du:

Opsummering

NIS2 er ikke længere noget der kommer — det er her. Loven gælder, tilsyn kører, og virksomheder der ikke er forberedt risikerer både bøder og tab af tillid hos kunder og partnere.

Det vigtigste du kan gøre nu er at få overblik: ved du om du er omfattet, ved du hvor du står i forhold til kravene, og har du en plan for at lukke hullerne? En struktureret GAP-analyse er det bedste første skridt — og med et dedikeret værktøj som GapGuard kan du gøre det effektivt, dokumenteret og gennemsigtigt.