Kræver NIS2 awareness-træning af medarbejderne?#
Ja. Er jeres virksomhed omfattet af NIS-2, er cybersikkerhedstræning ikke frivillig. Artikel 21, stk. 2, litra g, gør grundlæggende cyberhygiejne og cybersikkerhedsuddannelse til en af de minimumsforanstaltninger, I skal have på plads, og artikel 20 kræver, at ledelsen selv gennemgår træning og godkender og overvåger foranstaltningerne.
I Danmark er kravene gennemført i NIS 2-loven (lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau), som trådte i kraft 1. juli 2025. Efter lovens § 7 skal ledelsen godkende virksomhedens cybersikkerhedsforanstaltninger, overvåge gennemførelsen og deltage i relevant uddannelse.
Kravene er altså delt i to:
- Ledelsen skal selv trænes, og den har ansvaret for, at sikkerhedsforanstaltningerne, herunder medarbejdertræning, er på plads (art. 20).
- Medarbejderne skal have cybersikkerhedsuddannelse som en del af virksomhedens risikostyring (art. 21, stk. 2, litra g). Direktivet opfordrer desuden virksomhederne til at tilbyde medarbejderne træning svarende til ledelsens, og til at gøre det regelmæssigt (art. 20, stk. 2).
Først skal I dog vide, om I er omfattet. Det kan I tjekke i vores gennemgang af sektorer og størrelseskriterier. Resten af artiklen går ud fra, at I er omfattet, eller at I er leverandør og har fået et sikkerhedsspørgeskema fra en kunde, der er.
Pligten ligger hos ledelsen, men konsekvenserne rammer hele organisationen. En manglende træningsindsats er let at konstatere bagefter: Enten har I dokumentation, eller også har I ikke.
Hvad tæller som passende cybersikkerhedstræning efter NIS2?#
Hverken direktivet eller den danske lov fastsætter et minimum af timer eller en bestemt frekvens. Kravet er, at foranstaltningerne skal være passende i forhold til risikoen. Tabellen herunder er vores vurdering af, hvad der er svært at forsvare over for et tilsyn, og hvad der er lettere. Den bygger på direktivets ord om "regelmæssig" træning og på forskningen i, hvad der virker.
| Svært at forsvare | Lettere at forsvare |
|---|---|
| 45 minutters PowerPoint én gang om året | Korte moduler (5-12 min) løbende hen over året |
| "Vi sendte en mail om phishing til alle" | Registreret gennemførelse pr. medarbejder |
| Ét generisk modul til alle roller | Indhold tilpasset rollen (sælger, lønadministration, IT, ledelse) |
| En statisk PDF på intranettet | Interaktive øvelser med danske eksempler |
| Ingen test eller måling | Quiz, phishing-simuleringer og dokumenterede resultater |
| Onboardingkursus uden opfølgning | Genopfriskning ved nye trusler og nye roller |
| Oversat engelsksproget e-learning | Dansk indhold med MitID-, SKAT- og PostNord-eksempler |
Forskningen viser, at træning, der sker sjældent eller bliver klikket hurtigt igennem, har meget lille effekt. I et studie med over 19.500 ansatte på UC San Diego Health over otte måneder sænkede det årlige awareness-kursus fejlraten med omkring 1,7 %, og indlejret træning lige efter et klik på en simuleret phishing-mail gav omkring 2 %. De fleste brugte under 30 sekunder på træningssiden (Ho m.fl., IEEE S&P 2025). Et andet studie med 409 ansatte fandt, at effekten af phishing-træning stadig kunne måles efter fire måneder, men ikke efter seks, så træningen bør genopfriskes mindst hvert halve år (Reinheimer m.fl., SOUPS 2020). Træningen skal altså være løbende, og den skal engagere nok til, at medarbejderne faktisk bruger tid på den. Se forskningen bag vores metode.
Det betyder ikke, at I skal bruge urimelige ressourcer. Det betyder, at I skal kunne vise regelmæssighed, dækning og effekt.
Hvad skal ledelsen kunne dokumentere om træningen?#
Ledelsen skal kunne vise, at træningen faktisk har fundet sted, for hvem og hvornår. Loven indeholder ikke en fast liste, men den her tjekliste er et godt udgangspunkt, hvis en tilsynsmyndighed beder om dokumentation:
- Liste over alle medarbejdere med rolle og afdeling
- Oversigt over, hvilke moduler hver medarbejder har gennemført, og hvornår
- Resultater fra phishing-simuleringer over tid
- Dato for seneste opdatering af træningsindholdet
- Dokumentation for, at nyansatte får træning inden for rimelig tid
- Ledelses- eller bestyrelsesreferater, hvor status på træningen er gennemgået (vi anbefaler mindst kvartalsvis)
- Plan for genopfriskning ved nye trusler
- Dokumentation for, at ledelsen selv har gennemført træning (art. 20, stk. 2, og NIS 2-lovens § 7)
De første fem punkter kan en awareness-platform producere automatisk. De sidste tre er ledelsens eget ansvar, og dem skal man ikke udsætte, til nogen spørger.
Hvad sker der, hvis I ikke træner medarbejderne?#
Manglende træning er en overtrædelse af kravene til sikkerhedsforanstaltninger og kan give bøder, påbud og i alvorlige tilfælde konsekvenser for ledelsen.
Bøder. For væsentlige enheder er loftet 10 mio. euro eller 2 % af den globale årsomsætning, alt efter hvad der er højest. For vigtige enheder er det 7 mio. euro eller 1,4 % (direktivets art. 34, stk. 4 og 5). Loftet gælder NIS-2-overtrædelser samlet, ikke kun manglende træning.
Påbud. Tilsynsmyndigheden kan give påbud om at rette op inden for en frist og kræve dokumentation for, at det er sket.
Ledelsens ansvar. For væsentlige enheder giver direktivet (art. 32, stk. 5) mulighed for midlertidigt at forbyde den administrerende direktør eller den juridiske repræsentant at udøve ledelsesfunktioner, hvis andre håndhævelsesforanstaltninger ikke har virket. Den mulighed gælder ikke for vigtige enheder. Vi har skrevet mere om det i vores artikel om NIS-2 og ledelsens ansvar og om bøder og sanktioner.
Sådan opfylder I NIS2-kravet om træning uden bureaukrati#
At gøre det ordentligt behøver ikke være dyrere end at gøre det halvt. Tre principper holder både budget og dokumentation på plads:
- Korte moduler frem for ét langt kursus. Korte moduler hen over året giver bedre fastholdelse, og dokumentationen bliver jævn i stedet for at samle sig om én dato.
- Gamification frem for tvang. Point, streaks og leaderboards gør det lettere at få folk til at vende tilbage. En metaanalyse fandt små positive effekter af gamification på både læring og motivation (Sailer og Homner, Educational Psychology Review 2020). Læs hvorfor vi bruger gamification.
- Automatisk dokumentation. Når platformen selv registrerer gennemførelser og resultater, slipper HR for regneark.
Træningen skal også dække, hvad medarbejderne gør, når noget går galt. Rammer en hændelse kl. 16.30 en fredag, skal de vide, hvem de ringer til, og at NIS-2 har frister på 24 og 72 timer for varsling og anmeldelse. Læs vores guide til 72-timers-reglen, og brug gerne vores gratis beredskabsplan-skabelon.
Hvad ShieldUp giver jer til NIS2-træning#
ShieldUp er bygget til danske SMV'er, der er omfattet af NIS-2 eller leverer til nogen, der er. Konkret får I:
- Et NIS-2-træningsspor med otte moduler (i beta), herunder et modul om kravene til træning og dokumentation og et om ledelsens ansvar. Se mere på vores NIS-2-side.
- En NIS-2-dokumentationsrapport (i beta) til administratorer, der samler medarbejdere, gennemførte moduler, datoer og simuleringsresultater.
- Dansk indhold fra bunden med MitID-svindel, PostNord-phishing, falske SKAT-mails og danske brancheeksempler.
- Én platform til phishing-simulator, Sæson 1, GDPR-spor, NIS-2-spor og EU AI Act-spor.
- Moduler på 5-12 minutter, så træningen kan passe ind i en travl hverdag.
Ingen platform kan alene gøre jer compliant. Det, vi kan levere, er en dokumenterbar, regelmæssig og rolletilpasset træningsindsats.
Kom i gang med NIS2-træning#
Er I lige begyndt at se på NIS-2 og awareness-træning, så tag det i denne rækkefølge:
- Tjek om I er omfattet. Brug tjeklisten i vores artikel om, hvem der er omfattet.
- Tag ledelsen med. Læs om ledelsens ansvar, og sæt cybersikkerhed fast på dagsordenen til ledelses- eller bestyrelsesmøderne.
- Vælg en træningsløsning, der dokumenterer automatisk. Vi anbefaler naturligvis vores egen, men kravene er de samme uanset valg: dansk indhold, korte moduler, automatisk rapportering og tilpasning til roller.
- Start træningen, og dokumentér fra første dag. Det er regelmæssigheden, der tæller, ikke at det er perfekt fra start.
Vil I se det i praksis, kan I oprette en gratis konto og prøve Sæson 1 og phishing-simulatoren, eller prøve vores demo uden login.
Ofte stillede spørgsmål om NIS2 og awareness-træning#
Hvor ofte skal medarbejderne trænes efter NIS2?
Hverken direktivet eller NIS 2-loven fastsætter en frekvens. Direktivet opfordrer til, at medarbejderne trænes regelmæssigt. Vi anbefaler korte moduler hver måned eller et fokusemne hvert kvartal, suppleret med phishing-simuleringer og genopfriskning ved nye trusler. Forskningen viser, at en enkelt årlig session har meget lille effekt, og at effekten af træning aftager efter fire til seks måneder.
Skal alle medarbejdere have den samme træning?
Nej. En lønadministrator har andre risici end en sælger eller en udvikler, og indholdet bør afspejle rollen. Det gør det også lettere at vise, at træningen er passende.
Gælder kravet også vikarer, freelancere og eksterne konsulenter?
Loven nævner dem ikke særskilt, men har de adgang til jeres systemer, er de en del af jeres risiko. Vi anbefaler en kort træning, når de får adgang, og samme opfølgning som for ansatte, hvis adgangen varer længere.
Hvordan viser vi, at træningen er passende?
Med tre slags dokumentation: dækning (alle relevante medarbejdere har gennemført), indhold (det matcher virksomhedens risici og roller) og effekt (resultater fra quizzer, phishing-simuleringer eller hændelseslogs viser, at træningen virker).
Kilder og forskning#
NIS-2: lovgivning og vejledning
- Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2): art. 20 (ledelsens godkendelse, tilsyn og træning), art. 21, stk. 2, litra g (cyberhygiejne og cybersikkerhedsuddannelse), art. 32, stk. 5 (midlertidigt forbud mod ledelsesfunktioner i væsentlige enheder), art. 34, stk. 4-5 (bødelofter). Link
- Folketinget (2025). Lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven). Link
- Styrelsen for Samfundssikkerhed. NIS 2: tilsyn og vejledning pr. sektor. Link
Træningseffekt: forskning
- Ho m.fl. (2025). "Understanding the Efficacy of Phishing Training in Practice", IEEE Symposium on Security and Privacy 2025. Otte måneders forsøg med over 19.500 ansatte på UC San Diego Health: det årlige kursus sænkede fejlraten med ca. 1,7 %, indlejret træning efter et klik med ca. 2 %, og de fleste brugte under 30 sekunder på træningssiden. Link
- Reinheimer m.fl. (2020). "An investigation of phishing awareness and education over time: When and how to best remind users", SOUPS 2020. Studie med 409 ansatte: effekten af træningen kunne måles efter fire måneder, men ikke efter seks. Link
- Sailer og Homner (2020). "The Gamification of Learning: a Meta-analysis", Educational Psychology Review 32. Små positive effekter af gamification på kognitiv læring, motivation og adfærd; effekten på adfærd er den mindst stabile.