Hvad er NIS2?
NIS2 — Network and Information Security Directive 2 — er et EU-direktiv, der stiller skærpede krav til cybersikkerhed for virksomheder og organisationer i sektorer, som er kritiske for samfundet. Direktivet erstatter det oprindelige NIS1 fra 2016 og udvider scope markant: fra ca. 1.000 til over 6.000 danske organisationer.
Formålet er at hæve det fælles cybersikkerhedsniveau i hele EU. Direktivet kræver, at omfattede enheder implementerer risikostyringsforanstaltninger, rapporterer sikkerhedshændelser til myndighederne og dokumenterer deres sikkerhedsniveau løbende.
NIS2 blev vedtaget af EU i december 2022 og trådte i kraft i januar 2023. Medlemslandene havde frist til 17. oktober 2024 til at implementere direktivet i national lovgivning.
NIS2 i Danmark — hvad er status?
Danmark udskød implementeringen fire gange, men loven er nu vedtaget og i kraft. Her er den fulde tidslinje:
- December 2022 NIS2-direktivet vedtaget af EU
- 17. oktober 2024 EU-deadline for national implementering — Danmark overholdt ikke fristen
- 29. april 2025 Folketinget vedtager NIS2-loven — efter fire udskydelser
- 7. maj 2025 EU-Kommissionen sender påtale — "reasoned opinion" for forsinket implementering
- 1. juli 2025 NIS2-loven træder i kraft
- 1. oktober 2025 Registreringsfrist — alle omfattede enheder skal have registreret sig
- 2026 Tilsyn kører — sektormyndighederne fører nu aktivt tilsyn
Vigtig pointe: Selv om Danmark var forsinket med implementeringen, er loven nu fuldt gældende. Registreringsfristen er overskredet, og tilsynsmyndighederne er i gang. Hvis din virksomhed er omfattet og ikke har registreret sig, bør du handle nu.
Hvem er omfattet?
NIS2 omfatter virksomheder og organisationer i 18 sektorer, opdelt i to kategorier:
Væsentlige enheder (Annex I)
Sektorer af særlig kritisk betydning for samfundet. Disse enheder underlægges løbende tilsyn og kan få bøder op til 10 millioner euro. Sektorerne inkluderer energi, transport, sundhed, drikkevand, digital infrastruktur, offentlig forvaltning, rumfart, spildevand, bankvirksomhed og finansielle markedsinfrastrukturer.
Vigtige enheder (Annex II)
Andre kritiske sektorer, der underlægges tilsyn efter hændelser eller ved mistanke. Sektorerne inkluderer post- og kurertjenester, affaldshåndtering, kemikalier, fødevarer, fremstilling (medicinsk udstyr, elektronik, maskiner, køretøjer), digitale udbydere og forskning.
Tommelfingerregel: Hvis din virksomhed er mellemstor eller stor (50+ ansatte eller 10+ mio. euro omsætning) og opererer i en af de 18 sektorer, er du sandsynligvis omfattet. Brug NIS2Tjek på sikkerdigital.dk til at verificere.
En vigtig detalje: leverandører til omfattede enheder bør også forberede sig. NIS2 stiller krav om leverandørstyring, hvilket betyder at dine kunder kan stille sikkerhedskrav til dig, selvom du ikke selv er direkte omfattet.
Hvad kræver NIS2 konkret?
Kernen i NIS2 er Artikel 21, der definerer ti risikostyringsforanstaltninger, som alle omfattede enheder skal implementere:
| Artikel | Krav |
|---|---|
| 21(2)(a) | Politikker for risikoanalyse og informationssikkerhed |
| 21(2)(b) | Hændelseshåndtering — forebyggelse, detektion og respons |
| 21(2)(c) | Driftskontinuitet, backup og krisestyring |
| 21(2)(d) | Forsyningskædesikkerhed og leverandørstyring |
| 21(2)(e) | Sikkerhed ved anskaffelse, udvikling og vedligeholdelse af systemer |
| 21(2)(f) | Vurdering af effektiviteten af risikostyringsforanstaltninger |
| 21(2)(g) | Grundlæggende cyberhygiejne og awareness-træning |
| 21(2)(h) | Politikker for brug af kryptografi og kryptering |
| 21(2)(i) | Personalesikkerhed, adgangskontrol og asset management |
| 21(2)(j) | Multifaktor-autentificering og sikker kommunikation |
Hændelsesrapportering
NIS2 stiller desuden krav om hurtig rapportering af væsentlige sikkerhedshændelser:
- Inden 24 timer: Foreløbig underretning til den relevante sektormyndighed
- Inden 72 timer: Uddybende rapport med vurdering af alvor, konsekvenser og indikatorer
- Inden 30 dage: Endelig rapport med årsagsanalyse og afhjælpning
Skal, bør og kan
Styrelsen for Samfundssikkerhed (SAMSIK) og Center for Cybersikkerhed (CFCS) har udarbejdet vejledninger, der omsætter lovkravene til en praktisk struktur:
- Skal-krav: Obligatoriske foranstaltninger, der skal efterleves
- Bør-krav: Stærke anbefalinger, som kræver dokumenteret begrundelse hvis de fravælges
- Kan-punkter: Inspiration til yderligere forbedringer
Hvem fører tilsyn?
Tilsynet er fordelt på sektoransvarlige myndigheder. Styrelsen for Samfundssikkerhed (SAMSIK) koordinerer på tværs, mens Center for Cybersikkerhed (CFCS) yder teknisk rådgivning og modtager hændelsesrapporter.
De sektoransvarlige myndigheder er blandt andre Digitaliseringsstyrelsen (digital sektor), Energinet (energi), Sundhedsdatastyrelsen (sundhed) og Trafikstyrelsen (transport). Bemærk at energi, tele og finans har separat lovgivning.
Sanktioner: Væsentlige enheder risikerer bøder op til 10 millioner euro. Vigtige enheder op til 7 millioner euro. Derudover kan ledelsen holdes personligt ansvarlig — NIS2 gør cybersikkerhed til et bestyrelsesansvar.
Ledelsens ansvar under NIS2
En af de mest markante ændringer i NIS2 er Artikel 20, der gør cybersikkerhed til et direkte ledelsesansvar. Det er ikke længere tilstrækkeligt at delegere sikkerhed til IT-afdelingen — bestyrelsen og den øverste ledelse er nu juridisk forpligtede til at involvere sig aktivt.
Hvad kræver Artikel 20 konkret?
- Godkendelse af risikostyring: Ledelsen skal formelt godkende de risikostyringsforanstaltninger, der implementeres under Artikel 21. Det betyder at bestyrelsen skal tage stilling til sikkerhedsniveauet — ikke bare nikke til et IT-budget.
- Overvågning af implementering: Ledelsen er ansvarlig for at sikre, at foranstaltningerne faktisk bliver gennemført og vedligeholdt over tid.
- Cybersikkerhedstræning: Medlemmer af ledelsen skal gennemgå træning i cybersikkerhed, så de har kompetence til at forstå og vurdere de risici, organisationen står over for. Denne træning skal også tilbydes medarbejdere regelmæssigt.
Personligt ansvar og konsekvenser
NIS2 indfører muligheden for personligt ansvar for ledelsesmedlemmer. Det betyder:
- Personlige bøder: Ud over virksomhedsbøder kan individuelle ledelsesmedlemmer holdes ansvarlige for manglende overholdelse
- Suspension af ledelsesbeføjelser: I alvorlige tilfælde kan myndighederne midlertidigt suspendere en leders beføjelser, indtil overtrædelsen er udbedret
- Offentliggørelse: Myndighederne kan offentliggøre navne på virksomheder og ledere, der ikke overholder kravene — med den omdømmemæssige skade det medfører
Konsekvensen er klar: Cybersikkerhed er ikke længere et IT-projekt — det er et bestyrelsesansvar. Ledelser der ikke kan dokumentere, at de aktivt har godkendt og overvåget sikkerhedsforanstaltninger, risikerer personlige sanktioner. En struktureret GAP-analyse er det bedste udgangspunkt for at demonstrere due diligence over for tilsynsmyndighederne.
Sådan kommer du i gang
Uanset om du er i gang eller lige starter, er processen den samme:
- Afklar om du er omfattet: Brug NIS2Tjek og gennemgå sektorlisten. Involvér forretning, IT, jura og indkøb.
- Registrér dig: Hvis du er omfattet og ikke har registreret dig, gør det nu via den sektoransvarlige myndighed. Fristen var 1. oktober 2025.
- Lav en GAP-analyse: Kortlæg din nuværende sikkerhedsindsats op mod NIS2-kravene i Artikel 21. Identificér hullerne. Læs mere om hvad en GAP-analyse er.
- Prioritér og planlæg: Fokusér på de huller der har størst risiko. Sæt ansvarlige, deadlines og dokumentér løbende.
- Etablér hændelsesrapportering: Test jeres procedure for 24/72-timers rapportering, så roller og ansvar er klare når en hændelse opstår.
- Dokumentér og følg op: NIS2 kræver løbende dokumentation. En engangsindsats er ikke nok — sikkerhed skal være en drift, ikke et projekt.
📋 Download: NIS2 Artikel 21 Tjekliste (PDF)
Alle 10 risikostyringsforanstaltninger + hændelsesrapportering + ledelsens ansvar (Artikel 20). Med status-felter, ansvarlig og deadline. Klar til ledelse og revision.
Brug for et struktureret overblik?
GapGuard mapper automatisk fra CIS Controls v8 til NIS2 — så du kan se præcis hvor du står i forhold til Artikel 21-kravene, med scores, dashboard og rapporter klar til ledelse og myndigheder.
NIS2 og CIS Controls — sammenhængen
NIS2 fortæller dig hvad du skal opfylde, men ikke hvordan. Det er her frameworks som CIS Controls v8 kommer ind. CIS Controls er et teknisk funderet framework med 153 konkrete safeguards, der mapper direkte til NIS2's Artikel 21-krav.
Ved at bruge CIS Controls som udgangspunkt for din GAP-analyse kan du:
- Opfylde NIS2 automatisk: Når du implementerer CIS-safeguards, dækker du samtidig de tilhørende NIS2-artikler
- Få konkrete handlinger: CIS Controls siger præcist hvad du skal gøre — ikke bare hvad du skal opnå
- Prioritere via Implementation Groups: Start med IG1 (56 safeguards) som baseline, og byg videre
- Dokumentere på tværs: Samme indsats dækker potentielt også ISO 27001, hvis du sigter mod certificering
Opsummering
NIS2 er ikke længere noget der kommer — det er her. Loven gælder, tilsyn kører, og virksomheder der ikke er forberedt risikerer både bøder og tab af tillid hos kunder og partnere.
Det vigtigste du kan gøre nu er at få overblik: ved du om du er omfattet, ved du hvor du står i forhold til kravene, og har du en plan for at lukke hullerne? En struktureret GAP-analyse er det bedste første skridt — og med et dedikeret værktøj som GapGuard kan du gøre det effektivt, dokumenteret og gennemsigtigt.