Hvor store er NIS2-bøderne i Danmark?#
NIS-2-direktivet sætter bødeloftet til mindst 10 mio. EUR eller 2% af den globale årsomsætning for væsentlige enheder og 7 mio. EUR eller 1,4% for vigtige enheder, alt efter hvilket beløb der er højest. Danmark har ikke administrative bøder, så under den danske NIS 2-lov bliver en overtrædelse politianmeldt, og det er domstolene, der fastsætter bøden.
De fleste artikler om NIS-2-sanktioner starter og slutter med bødeloftet. I praksis kommer en sag sjældent som en bøde ud af det blå. Den begynder typisk med en hændelsesindberetning, et tilsyn eller en henvendelse fra myndigheden, og bøden er det sidste skridt, ikke det første. Denne artikel gennemgår, hvordan systemet fungerer i Danmark, hvad der typisk starter en sag, og hvorfor beløbet sjældent er den største omkostning.
Bødelofterne i NIS2-direktivet#
Direktivet opererer med to niveauer, afhængigt af om I er væsentlig enhed (essential entity) eller vigtig enhed (important entity):
- Væsentlige enheder: maksimumbøde på mindst 10 mio. EUR eller 2% af den samlede globale årsomsætning, alt efter hvad der er højest (art. 34, stk. 4).
- Vigtige enheder: maksimumbøde på mindst 7 mio. EUR eller 1,4% af den samlede globale årsomsætning, alt efter hvad der er højest (art. 34, stk. 5).
Formuleringen "det højeste af de to" betyder, at loftet vokser med omsætningen for de største koncerner. For en dansk virksomhed med 200 mio. kr. i omsætning giver 2% kun omkring 4 mio. kr., så her er det det faste loft på 10 mio. EUR (knap 75 mio. kr.), der er det højeste. Husk, at det er et loft. Den konkrete bøde afhænger af overtrædelsens karakter, og et loft på 75 mio. kr. siger ikke, at en SMV kan forvente en bøde i den størrelse.
Hvem giver bøden i Danmark?#
I Danmark er det domstolene. Dansk ret bruger ikke administrative bøder på dette område, så en overtrædelse af NIS 2-loven håndteres som en straffesag: Myndigheden politianmelder, anklagemyndigheden vurderer, om der skal rejses tiltale, og retten udmåler bøden. Advokatfirmaet Bird & Bird beskriver, at anklagemyndigheden i den forbindelse kan tage højde for direktivets bødeniveau (Bird & Bird).
Straffebestemmelsen i NIS 2-loven dækker bl.a. manglende sikkerhedsforanstaltninger, manglende registrering, manglende underretning om hændelser og manglende efterlevelse af påbud. Virksomheder kan straffes som juridiske personer efter straffelovens kapitel 5. Lovteksten nævner ifølge vores gennemgang af sekundærkilder ikke selv beløbene på 10 og 7 mio. EUR. De kommer fra direktivet.
Hvad udløser et NIS2-tilsyn?#
Der er to hovedveje ind i en sag, og hvilken der gælder for jer, afhænger af klassificeringen.
Proaktivt tilsyn (væsentlige enheder). Den kompetente myndighed kan føre tilsyn uden en konkret anledning, fx med stikprøver og audits (direktivets art. 32). Væsentlige enheder skal derfor altid kunne dokumentere, hvad de har gjort, ikke kun når noget går galt.
Efterfølgende tilsyn (vigtige enheder). For vigtige enheder træder myndigheden typisk først til, når der er tegn på, at reglerne ikke overholdes, fx efter en hændelse eller en henvendelse (art. 33). Et almindeligt forløb er, at en væsentlig hændelse underrettes efter reglerne om 24 timer, 72 timer og en måned, og at underretningen viser grundlæggende mangler som manglende MFA, ingen backup eller ingen beredskabsplan.
Den hurtigste vej til en sag er altså sjældent selve angrebet. Det er at blive ramt, underrette korrekt, som man er forpligtet til, og så vise sig ikke at have haft de basale foranstaltninger på plads.
Hvilke sanktioner rammer ledelsen personligt?#
Bøden efter NIS-2 rettes mod virksomheden. Ledelsen har dog et selvstændigt ansvar, og der er andre konsekvenser end bøden, som ofte rammer før eller samtidig med den:
- Ledelsens ansvar. Ledelsesorganet skal godkende cybersikkerhedsforanstaltningerne, føre tilsyn med dem og selv deltage i uddannelse (direktivets art. 20, NIS 2-lovens § 7). For væsentlige enheder kan myndigheden som sidste udvej midlertidigt forbyde en person på niveau med administrerende direktør at udøve ledelsesfunktioner i enheden, hvis påbud ikke efterleves (art. 32, stk. 5). Den mulighed findes ikke for vigtige enheder. Læs mere i artiklen om ledelsens ansvar under NIS-2.
- Konsekvenser hos kunderne. Kunder, der selv er omfattet af NIS-2, skal håndtere sikkerheden i deres leverandørkæde (art. 21, stk. 2, litra d). En kendt sag hos en leverandør fører typisk til skærpede krav, flere audits eller i værste fald en opsagt kontrakt, uanset om der kommer en bøde.
- Omdømme. Sager om sikkerhedssvigt bliver ofte kendt gennem pressen, længe før en eventuel straffesag er afgjort.
Sådan mindsker I risikoen for en NIS2-sag#
- Dokumentér ledelsens uddannelse. Det er en formel pligt for ledelsesorganet, ikke en anbefaling. NIS-2-siden beskriver kravet i artikel 20.
- Byg jeres proces for 24 timer, 72 timer og en måned, før I får brug for den. Hvem underretter, hvad skal med, og hvor lang tid tager jeres interne eskalering reelt? En beredskabsplan er et godt sted at starte.
- Hold leverandøroversigten opdateret. Også de systemer, som IT ikke selv har valgt.
- Dokumentér medarbejdertræningen løbende. En log over, hvem der er trænet, hvornår og med hvilket resultat, er den type dokumentation, en myndighed kan bede om ved et tilsyn.
Spørgsmål og svar om NIS2-bøder#
Kan vi få en bøde, selvom vi aldrig er blevet hacket?
Ja. Straffebestemmelsen dækker også fx manglende registrering og manglende sikkerhedsforanstaltninger. For væsentlige enheder kan et proaktivt tilsyn afdække manglende dokumentation, en forældet risikovurdering eller udokumenteret ledelsesuddannelse, uden at der har været en hændelse.
Er det virksomheden eller ledelsen personligt, der betaler bøden?
Bøden rettes mod virksomheden. Ledelsens personlige risiko under NIS-2 ligger primært i det midlertidige forbud mod at udøve ledelsesfunktioner, som kun gælder for væsentlige enheder. Om et ledelsesmedlem i en konkret sag kan ifalde personligt strafansvar eller erstatningsansvar efter de almindelige regler, er et spørgsmål til en advokat.
Hvor stor er risikoen for en dansk SMV?
Loven har kun været i kraft siden 1. juli 2025, og vi har ikke fundet offentliggjorte danske domme om NIS-2-bøder. For mange SMV'er ligger den mest konkrete risiko i dag hos kunderne: NIS-2-omfattede kunder stiller krav til deres leverandører, og de krav kommer uanset tilsynet. Er I i tvivl om, hvorvidt I selv er omfattet, så læs hvem NIS-2 omfatter.
Kilder og forskning#
Regulatoriske primærkilder og vejledninger bag denne artikel.
- Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2): art. 20 (ledelsesorganer), art. 21, stk. 2, litra d (forsyningskæde), art. 23 (underretning), art. 32 og 33 (tilsyn med væsentlige hhv. vigtige enheder, herunder midlertidigt forbud i art. 32, stk. 5), art. 34, stk. 4-5 (bødelofter). Link
- Folketinget (2025). Lov nr. 434 af 6. maj 2025 om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven). Link
- Folketinget (2024-25). L 141, forslag til NIS 2-loven, med bemærkninger. Link
- Styrelsen for Samfundssikkerhed (2025). Vejledning til NIS 2-loven: Ledelsens rolle og opgaver. Link
- Bird & Bird (2024). NIS 2 bliver om lidt til virkelighed i Danmark, om bødesystemet i dansk ret. Link
Vil I se, om jeres virksomhed overhovedet er omfattet? Prøv vores interaktive NIS-2-selvtjek.