← Tilbage til blog
nis2

Er vi omfattet af NIS2? Tjek de 18 sektorer og størrelseskrav

NIS2 omfatter mellemstore og store virksomheder i 18 sektorer, og nogle uanset størrelse. Sådan tjekker I, om I er omfattet af den danske NIS 2-lov.

Michal Sørensen·20. april 2026·11 min
inX

Hvem er omfattet af NIS2?#

I er som hovedregel omfattet af NIS-2, hvis jeres virksomhed opererer i en af de 18 sektorer i direktivets bilag I og II og har mindst 50 ansatte eller både en årsomsætning og en balance på over 10 mio. EUR. Enkelte typer af enheder, fx DNS-udbydere, tillidstjenester og udbydere af offentlige elektroniske kommunikationsnet, er omfattet uanset størrelse. Den danske NIS 2-lov trådte i kraft 1. juli 2025, og omfattede virksomheder skulle registrere sig på virk.dk senest 1. oktober 2025.

En IT-chef i et mellemstort dansk rådgivningsfirma spørger sin revisor: "Er vi NIS-2?" Revisoren ved det ikke. IT-chefen googler og lander på direktivteksten, som er lang og skrevet i juridisk EU-sprog. Det burde ikke kræve en jurist at finde ud af, og denne artikel giver det korte svar.

Hvad er NIS2, kort fortalt?#

NIS-2 er EU's direktiv om net- og informationssikkerhed (direktiv 2022/2555). Medlemslandene skulle have reglerne på plads senest 17. oktober 2024, og i Danmark trådte NIS 2-loven i kraft 1. juli 2025. Hvor forgængeren NIS-1 primært ramte de store operatører af kritisk infrastruktur, dækker NIS-2 et langt bredere felt og rammer mange danske mellemstore virksomheder for første gang.

Selv hvis I ikke er omfattet, kan jeres kunder være det, og så smitter kravene videre via leverandørkæden. Direktivet kræver bødelofter på mindst 10 mio. EUR eller 2 % af omsætningen, og ledelsen har selvstændige pligter.

Note
NIS-2 er gennemført i Danmark ved lov nr. 434 af 6. maj 2025 (NIS 2-loven). Tele-, energi- og finanssektoren har særskilt sektorlovgivning. Styrelsen for Samfundssikkerhed (SAMSIK) koordinerer, og Center for Cybersikkerhed blev en del af styrelsen 29. januar 2025. Selve tilsynet er fordelt på sektoransvarlige myndigheder, fx Trafikstyrelsen for transport, Miljøstyrelsen for affaldshåndtering, Digitaliseringsstyrelsen for bl.a. DNS-tjenester, Energistyrelsen for energi og Finanstilsynet for finansiel infrastruktur. Den fulde liste står hos SAMSIK.

Hvilke 18 sektorer er omfattet af NIS2?#

NIS-2 deler sektorerne i to grupper: 11 "sektorer med høj kritikalitet" (bilag I) og 7 "andre kritiske sektorer" (bilag II). Begge grupper er omfattet. Gruppen har betydning for, om en virksomhed klassificeres som væsentlig eller vigtig enhed.

SektorGruppeEksempler på virksomhedstyper
EnergiHøj kritikalitetEl, fjernvarme, olie, gas, brint
TransportHøj kritikalitetLufthavne, havne, jernbane, rederier, vejmyndigheder
BankvirksomhedHøj kritikalitetKreditinstitutter
Finansielle markedsinfrastrukturerHøj kritikalitetBørser, centrale modparter
SundhedHøj kritikalitetSundhedstjenesteydere, laboratorier, lægemiddelproduktion
DrikkevandHøj kritikalitetVandforsyninger
SpildevandHøj kritikalitetRenseanlæg, spildevandsselskaber
Digital infrastrukturHøj kritikalitetDNS-udbydere, TLD-navneregistre, datacentre, cloud, CDN
IKT-tjenesteforvaltning (B2B)Høj kritikalitetManaged service providers (MSP), MSSP
Offentlig forvaltningHøj kritikalitetCentraladministrationen, regioner
RummetHøj kritikalitetOperatører af jordbaseret infrastruktur til rumtjenester
Post- og kurertjenesterAnden kritiskPost- og pakkeleverandører, kurerfirmaer
AffaldshåndteringAnden kritiskAffaldsindsamling, genanvendelse, deponi
KemikalierAnden kritiskProducenter og distributører af kemiske stoffer
FødevarerAnden kritiskEngrosdistribution, industriel produktion og forarbejdning
FremstillingAnden kritiskMedicinsk udstyr, elektronik, maskiner, køretøjer
Digitale udbydereAnden kritiskOnlinemarkedspladser, søgemaskiner, sociale netværk
ForskningAnden kritiskForskningsorganisationer
Tip
Læg især mærke til IKT-tjenesteforvaltning (B2B). Er I en MSP eller MSSP, der leverer drift, support eller sikkerhed til andre virksomheder, og opfylder I størrelseskravet, er I selv direkte omfattet, uanset hvor små jeres kunder er.

Hvad er forskellen på væsentlige og vigtige enheder?#

NIS-2 skelner mellem væsentlige enheder (essential entities) og vigtige enheder (important entities). Forskellen ligger i, hvor intensivt tilsynet er, og hvor højt bødeloftet er. Selve sikkerhedskravene er stort set de samme.

Væsentlige enheder (essential entities)

Væsentlige enheder er typisk store virksomheder i sektorerne med høj kritikalitet, altså med mindst 250 ansatte eller en årsomsætning over 50 mio. EUR og en balance over 43 mio. EUR. Hertil kommer bl.a. centraladministrationen og visse enheder uanset størrelse. De er underlagt proaktivt tilsyn, så myndigheden kan føre tilsyn uden en konkret anledning. Bødeloftet er 10 mio. EUR eller 2% af den globale omsætning, alt efter hvad der er højest.

Vigtige enheder (important entities)

Vigtige enheder er typisk mellemstore virksomheder i sektorerne med høj kritikalitet og mellemstore og store virksomheder i de andre kritiske sektorer. Tilsynet er efterfølgende, så myndigheden træder til ved tegn på, at reglerne ikke overholdes. Bødeloftet er 7 mio. EUR eller 1,4% af den globale omsætning.

Kravene til risikostyring, hændelsesunderretning, leverandørstyring og træning er næsten ens for de to grupper. I Danmark fastsættes bøder af domstolene efter politianmeldelse. Det gennemgår vi i artiklen om NIS-2-bøder og sanktioner.

Advarsel
Klassificeringen handler om tilsynsform, ikke om kravniveau. Tag ikke "vigtig enhed" som et stempel for lavere prioritet.

Hvornår var fristen for NIS2-registrering?#

Omfattede virksomheder skulle registrere sig på virk.dk senest 1. oktober 2025. Bliver en virksomhed omfattet senere, er fristen to uger (SAMSIK om registrering). Registreringen er en selvstændig pligt, uanset om sikkerhedsforanstaltningerne er på plads.

Har I overset fristen, så registrér jer nu, og dokumentér samtidig, hvad I gør for at lukke hullerne. Manglende registrering er let for en myndighed at konstatere, så det er et oplagt første punkt.

Hvilke størrelseskrav gælder under NIS2?#

Hovedreglen er, at NIS-2 omfatter virksomheder i de 18 sektorer, der ikke er små eller mikrovirksomheder. Grænserne følger EU's SMV-definition (Kommissionens henstilling 2003/361/EF):

  • Mellemstor eller større (omfattet): mindst 50 ansatte, eller både årsomsætning og balance over 10 mio. EUR
  • Stor virksomhed: mindst 250 ansatte, eller årsomsætning over 50 mio. EUR og balance over 43 mio. EUR

En fødevareproducent med 60 ansatte er altså omfattet. Det samme er en IT-driftsvirksomhed med 30 ansatte, hvis både omsætningen og balancen er over 10 mio. EUR. Ved beregningen kan tal fra partner- og tilknyttede virksomheder i en koncern tælle med, så tjek SAMSIK's vejledning om anvendelsesområdet, hvis I er en del af en koncern.

Nogle enheder er omfattet uanset størrelse, bl.a.:

  • Udbydere af offentlige elektroniske kommunikationsnet og offentligt tilgængelige elektroniske kommunikationstjenester
  • Tillidstjenesteudbydere (eIDAS)
  • TLD-navneregistre og DNS-udbydere
  • Enheder i den offentlige forvaltning (centraladministrationen)
  • Enheder, der er eneste udbyder af en kritisk tjeneste i et medlemsland, eller som er udpeget som kritiske enheder
Vigtigt
Hovedreglen er størrelse plus sektor. Undtagelserne er sektor eller rolle alene.

Hvordan rammer NIS2 leverandører, der ikke selv er omfattet?#

Det er her, mange danske SMV'er bliver overraskede. NIS-2 kræver, at omfattede virksomheder håndterer sikkerheden i deres forsyningskæde (art. 21, stk. 2, litra d). Leverer I noget vigtigt til en NIS-2-omfattet kunde, vil kunden derfor stille krav til jer, også selvom I ikke selv er omfattet.

I praksis kan det betyde, at I skal:

  • Udfylde sikkerhedsspørgeskemaer
  • Dokumentere awareness-træning af medarbejderne
  • Acceptere revisionsret i kontrakter
  • Fremvise certificeringer (ISO 27001, SOC 2 e.l.) eller en egenerklæring
  • Underrette kunden om sikkerhedshændelser inden for korte frister

Forestil jer en dansk softwarevirksomhed med 12 ansatte, der leverer et planlægningssystem til en region. Regionen er omfattet af NIS-2, softwarevirksomheden er ikke. Men regionen skal håndtere sin leverandørkæde, så softwarevirksomheden får et langt spørgeskema, kontrakten skal genforhandles, og de skal kunne dokumentere træning af medarbejderne. I praksis er en ti-mands virksomhed pludselig underlagt en stor del af kravene.

NotPetya-angrebet i 2017 er det klassiske eksempel på risikoen. Malwaren spredte sig via en opdatering til et ukrainsk regnskabsprogram og lammede bl.a. Mærsks IT verden over. Det er den slags forsyningskæderisiko, NIS-2 adresserer.

Tip
Loven har ingen formel status som "indirekte omfattet". Forvent alligevel leverandørkrav, hvis I sælger noget vigtigt til en af de 18 sektorer. Læs mere om forsyningskædeangreb.

Tjekliste: Er jeres virksomhed omfattet af NIS2?#

Brug denne liste til en hurtig screening:

  • Er virksomheden i en af de 18 sektorer i tabellen ovenfor?
  • Har I mindst 50 ansatte, eller både omsætning og balance over 10 mio. EUR?
  • Leverer I DNS, TLD-registrering, tillidstjenester eller offentlig elektronisk kommunikation?
  • Leverer I IT-drift, support eller sikkerhed til andre virksomheder (MSP/MSSP)?
  • Har I kunder i sundhed, energi, transport, finans eller offentlig forvaltning?
  • Stiller jeres kunder allerede sikkerhedskrav i kontrakterne?
  • Har I inden for de seneste 12 måneder fået et sikkerhedsspørgeskema fra en kunde?

Svarer I ja til både første og andet spørgsmål, eller ja til det tredje, er I sandsynligvis direkte omfattet. Svarer I ja til flere af de sidste tre, men ikke til de første, er I sandsynligvis berørt via leverandørkæden og bør forberede jer, som om I var omfattet. Vil I have et hurtigt svar, kan I bruge NIS-2-selvtjekket.

Advarsel
Er I omfattet og endnu ikke registreret på virk.dk, er det første prioritet. Læs vejledningen på samsik.dk eller tag fat i en juridisk rådgiver.

Hvad skal I gøre, hvis I er omfattet af NIS2?#

Hvis I er omfattet, direkte eller via kunderne, er der nogle punkter, I skal have styr på:

  1. Registrér jer på virk.dk. Fristen var 1. oktober 2025.
  2. Lav en risikovurdering. Hvilke trusler er relevante, hvor er jeres kritiske systemer, og hvad koster et nedbrud?
  3. Etablér en proces for hændelsesunderretning. NIS-2 kræver en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport senest en måned efter. I Danmark sker underretningen via virk.dk. GDPR har sin egen 72-timersregel for brud på persondatasikkerheden, mens NIS-2 også dækker hændelser uden persondata.
  4. Få styr på leverandørerne. Lav en oversigt over kritiske leverandører og tag dialogen om sikkerhedskrav.
  5. Træn medarbejderne. Art. 21, stk. 2, litra g kræver grundlæggende cyberhygiejne og cybersikkerhedsuddannelse som en del af foranstaltningerne, og ledelsen skal efter art. 20 tilskynde til, at medarbejderne tilbydes uddannelse svarende til ledelsens. Det skal kunne dokumenteres.
  6. Tag ledelsen med. Ledelsesorganet skal godkende foranstaltningerne og selv gennemgå uddannelse. Læs mere om ledelsens ansvar under NIS-2.
  7. Forbered jer på ransomware. Ransomware er en af de hændelser, der hurtigest kan lamme en virksomhed, og den bør være med i jeres beredskabsplan.

ShieldUp har et NIS-2-spor med otte moduler, som er i beta. Det tager medarbejderne gennem bl.a. omfang, hændelsesunderretning, leverandørkrav og cyberhygiejne. Læs mere på NIS-2-siden, eller se priserne.

Vigtigt
NIS-2 er et ledelses- og forretningsprojekt med IT-komponenter. Det vigtigste, I kan gøre nu, er at få direktion og bestyrelse samlet om at kortlægge, hvor I står.

Spørgsmål og svar om, hvem NIS2 omfatter#

Vi har 25 ansatte. Er vi undtaget fra NIS2?

Ikke nødvendigvis. Leverer I DNS, TLD-registrering, tillidstjenester eller offentlig elektronisk kommunikation, er I omfattet uanset størrelse. Er både omsætning og balance over 10 mio. EUR, kan I også være omfattet med færre end 50 ansatte. Og leverer I vigtige ydelser til en NIS-2-omfattet kunde, vil I sandsynligvis møde kravene via kontrakten.

Hvad er forskellen på NIS2 og GDPR?

GDPR handler om beskyttelse af persondata. NIS-2 handler om sikkerheden i net- og informationssystemer hos virksomheder i kritiske sektorer. De overlapper: Et ransomware-angreb kan både være et brud på persondatasikkerheden og en væsentlig NIS-2-hændelse. Men de har forskellige myndigheder (Datatilsynet over for de NIS-2-kompetente myndigheder) og forskellige frister. Se også vores side om GDPR-træning.

Hvor registrerer vi os, hvis vi er omfattet?

Registreringen sker på virk.dk med MitID Erhverv. SAMSIK har vejledninger på samsik.dk/nis2, og tilsynet ligger hos den sektoransvarlige myndighed for jeres branche. Er I i tvivl, så spørg SAMSIK eller jeres sektormyndighed. Det er bedre at få afklaret tvivlen nu end efter en hændelse.

Hvad er bøden, hvis vi ikke overholder NIS2?

Direktivets bødelofter er 10 mio. EUR eller 2% af den globale omsætning for væsentlige enheder og 7 mio. EUR eller 1,4% for vigtige enheder, alt efter hvad der er højest. I Danmark afgøres bøder af domstolene efter politianmeldelse. For væsentlige enheder kan myndigheden desuden som sidste udvej midlertidigt forbyde en direktør at udøve ledelsesfunktioner.


Kilder og forskning#

Regulatoriske primærkilder og vejledninger bag denne artikel.

NIS-2: regulatorisk primærkilde

  • Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2): art. 2 (anvendelsesområde og størrelseskrav), art. 3 (væsentlige og vigtige enheder), art. 21 (foranstaltninger), art. 23 (underretning), bilag I og II (sektorer). Link
  • Folketinget (2025). Lov nr. 434 af 6. maj 2025 (NIS 2-loven). Link

Danske vejledninger

  • Styrelsen for Samfundssikkerhed (2025). Vejledning til NIS 2-loven: Anvendelsesområdet. Link
  • Styrelsen for Samfundssikkerhed (løbende). Registrering af enheder efter NIS 2-loven. Link
  • Styrelsen for Samfundssikkerhed (løbende). Sektoransvarlige myndigheder under NIS 2. Link
  • Styrelsen for Samfundssikkerhed (2025). Center for Cybersikkerhed bliver en del af Styrelsen for Samfundssikkerhed. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er I omfattet af NIS2?

Tjek det på 30 sekunder med vores interaktive selvtjek.

Prøv NIS2-selvtjekket →
Læs også