Hvem er omfattet af NIS2?#
I er som hovedregel omfattet af NIS-2, hvis jeres virksomhed opererer i en af de 18 sektorer i direktivets bilag I og II og har mindst 50 ansatte eller både en årsomsætning og en balance på over 10 mio. EUR. Enkelte typer af enheder, fx DNS-udbydere, tillidstjenester og udbydere af offentlige elektroniske kommunikationsnet, er omfattet uanset størrelse. Den danske NIS 2-lov trådte i kraft 1. juli 2025, og omfattede virksomheder skulle registrere sig på virk.dk senest 1. oktober 2025.
En IT-chef i et mellemstort dansk rådgivningsfirma spørger sin revisor: "Er vi NIS-2?" Revisoren ved det ikke. IT-chefen googler og lander på direktivteksten, som er lang og skrevet i juridisk EU-sprog. Det burde ikke kræve en jurist at finde ud af, og denne artikel giver det korte svar.
Hvad er NIS2, kort fortalt?#
NIS-2 er EU's direktiv om net- og informationssikkerhed (direktiv 2022/2555). Medlemslandene skulle have reglerne på plads senest 17. oktober 2024, og i Danmark trådte NIS 2-loven i kraft 1. juli 2025. Hvor forgængeren NIS-1 primært ramte de store operatører af kritisk infrastruktur, dækker NIS-2 et langt bredere felt og rammer mange danske mellemstore virksomheder for første gang.
Selv hvis I ikke er omfattet, kan jeres kunder være det, og så smitter kravene videre via leverandørkæden. Direktivet kræver bødelofter på mindst 10 mio. EUR eller 2 % af omsætningen, og ledelsen har selvstændige pligter.
Hvilke 18 sektorer er omfattet af NIS2?#
NIS-2 deler sektorerne i to grupper: 11 "sektorer med høj kritikalitet" (bilag I) og 7 "andre kritiske sektorer" (bilag II). Begge grupper er omfattet. Gruppen har betydning for, om en virksomhed klassificeres som væsentlig eller vigtig enhed.
| Sektor | Gruppe | Eksempler på virksomhedstyper |
|---|---|---|
| Energi | Høj kritikalitet | El, fjernvarme, olie, gas, brint |
| Transport | Høj kritikalitet | Lufthavne, havne, jernbane, rederier, vejmyndigheder |
| Bankvirksomhed | Høj kritikalitet | Kreditinstitutter |
| Finansielle markedsinfrastrukturer | Høj kritikalitet | Børser, centrale modparter |
| Sundhed | Høj kritikalitet | Sundhedstjenesteydere, laboratorier, lægemiddelproduktion |
| Drikkevand | Høj kritikalitet | Vandforsyninger |
| Spildevand | Høj kritikalitet | Renseanlæg, spildevandsselskaber |
| Digital infrastruktur | Høj kritikalitet | DNS-udbydere, TLD-navneregistre, datacentre, cloud, CDN |
| IKT-tjenesteforvaltning (B2B) | Høj kritikalitet | Managed service providers (MSP), MSSP |
| Offentlig forvaltning | Høj kritikalitet | Centraladministrationen, regioner |
| Rummet | Høj kritikalitet | Operatører af jordbaseret infrastruktur til rumtjenester |
| Post- og kurertjenester | Anden kritisk | Post- og pakkeleverandører, kurerfirmaer |
| Affaldshåndtering | Anden kritisk | Affaldsindsamling, genanvendelse, deponi |
| Kemikalier | Anden kritisk | Producenter og distributører af kemiske stoffer |
| Fødevarer | Anden kritisk | Engrosdistribution, industriel produktion og forarbejdning |
| Fremstilling | Anden kritisk | Medicinsk udstyr, elektronik, maskiner, køretøjer |
| Digitale udbydere | Anden kritisk | Onlinemarkedspladser, søgemaskiner, sociale netværk |
| Forskning | Anden kritisk | Forskningsorganisationer |
Hvad er forskellen på væsentlige og vigtige enheder?#
NIS-2 skelner mellem væsentlige enheder (essential entities) og vigtige enheder (important entities). Forskellen ligger i, hvor intensivt tilsynet er, og hvor højt bødeloftet er. Selve sikkerhedskravene er stort set de samme.
Væsentlige enheder (essential entities)
Væsentlige enheder er typisk store virksomheder i sektorerne med høj kritikalitet, altså med mindst 250 ansatte eller en årsomsætning over 50 mio. EUR og en balance over 43 mio. EUR. Hertil kommer bl.a. centraladministrationen og visse enheder uanset størrelse. De er underlagt proaktivt tilsyn, så myndigheden kan føre tilsyn uden en konkret anledning. Bødeloftet er 10 mio. EUR eller 2% af den globale omsætning, alt efter hvad der er højest.
Vigtige enheder (important entities)
Vigtige enheder er typisk mellemstore virksomheder i sektorerne med høj kritikalitet og mellemstore og store virksomheder i de andre kritiske sektorer. Tilsynet er efterfølgende, så myndigheden træder til ved tegn på, at reglerne ikke overholdes. Bødeloftet er 7 mio. EUR eller 1,4% af den globale omsætning.
Kravene til risikostyring, hændelsesunderretning, leverandørstyring og træning er næsten ens for de to grupper. I Danmark fastsættes bøder af domstolene efter politianmeldelse. Det gennemgår vi i artiklen om NIS-2-bøder og sanktioner.
Hvornår var fristen for NIS2-registrering?#
Omfattede virksomheder skulle registrere sig på virk.dk senest 1. oktober 2025. Bliver en virksomhed omfattet senere, er fristen to uger (SAMSIK om registrering). Registreringen er en selvstændig pligt, uanset om sikkerhedsforanstaltningerne er på plads.
Har I overset fristen, så registrér jer nu, og dokumentér samtidig, hvad I gør for at lukke hullerne. Manglende registrering er let for en myndighed at konstatere, så det er et oplagt første punkt.
Hvilke størrelseskrav gælder under NIS2?#
Hovedreglen er, at NIS-2 omfatter virksomheder i de 18 sektorer, der ikke er små eller mikrovirksomheder. Grænserne følger EU's SMV-definition (Kommissionens henstilling 2003/361/EF):
- Mellemstor eller større (omfattet): mindst 50 ansatte, eller både årsomsætning og balance over 10 mio. EUR
- Stor virksomhed: mindst 250 ansatte, eller årsomsætning over 50 mio. EUR og balance over 43 mio. EUR
En fødevareproducent med 60 ansatte er altså omfattet. Det samme er en IT-driftsvirksomhed med 30 ansatte, hvis både omsætningen og balancen er over 10 mio. EUR. Ved beregningen kan tal fra partner- og tilknyttede virksomheder i en koncern tælle med, så tjek SAMSIK's vejledning om anvendelsesområdet, hvis I er en del af en koncern.
Nogle enheder er omfattet uanset størrelse, bl.a.:
- Udbydere af offentlige elektroniske kommunikationsnet og offentligt tilgængelige elektroniske kommunikationstjenester
- Tillidstjenesteudbydere (eIDAS)
- TLD-navneregistre og DNS-udbydere
- Enheder i den offentlige forvaltning (centraladministrationen)
- Enheder, der er eneste udbyder af en kritisk tjeneste i et medlemsland, eller som er udpeget som kritiske enheder
Hvordan rammer NIS2 leverandører, der ikke selv er omfattet?#
Det er her, mange danske SMV'er bliver overraskede. NIS-2 kræver, at omfattede virksomheder håndterer sikkerheden i deres forsyningskæde (art. 21, stk. 2, litra d). Leverer I noget vigtigt til en NIS-2-omfattet kunde, vil kunden derfor stille krav til jer, også selvom I ikke selv er omfattet.
I praksis kan det betyde, at I skal:
- Udfylde sikkerhedsspørgeskemaer
- Dokumentere awareness-træning af medarbejderne
- Acceptere revisionsret i kontrakter
- Fremvise certificeringer (ISO 27001, SOC 2 e.l.) eller en egenerklæring
- Underrette kunden om sikkerhedshændelser inden for korte frister
Forestil jer en dansk softwarevirksomhed med 12 ansatte, der leverer et planlægningssystem til en region. Regionen er omfattet af NIS-2, softwarevirksomheden er ikke. Men regionen skal håndtere sin leverandørkæde, så softwarevirksomheden får et langt spørgeskema, kontrakten skal genforhandles, og de skal kunne dokumentere træning af medarbejderne. I praksis er en ti-mands virksomhed pludselig underlagt en stor del af kravene.
NotPetya-angrebet i 2017 er det klassiske eksempel på risikoen. Malwaren spredte sig via en opdatering til et ukrainsk regnskabsprogram og lammede bl.a. Mærsks IT verden over. Det er den slags forsyningskæderisiko, NIS-2 adresserer.
Tjekliste: Er jeres virksomhed omfattet af NIS2?#
Brug denne liste til en hurtig screening:
- Er virksomheden i en af de 18 sektorer i tabellen ovenfor?
- Har I mindst 50 ansatte, eller både omsætning og balance over 10 mio. EUR?
- Leverer I DNS, TLD-registrering, tillidstjenester eller offentlig elektronisk kommunikation?
- Leverer I IT-drift, support eller sikkerhed til andre virksomheder (MSP/MSSP)?
- Har I kunder i sundhed, energi, transport, finans eller offentlig forvaltning?
- Stiller jeres kunder allerede sikkerhedskrav i kontrakterne?
- Har I inden for de seneste 12 måneder fået et sikkerhedsspørgeskema fra en kunde?
Svarer I ja til både første og andet spørgsmål, eller ja til det tredje, er I sandsynligvis direkte omfattet. Svarer I ja til flere af de sidste tre, men ikke til de første, er I sandsynligvis berørt via leverandørkæden og bør forberede jer, som om I var omfattet. Vil I have et hurtigt svar, kan I bruge NIS-2-selvtjekket.
Hvad skal I gøre, hvis I er omfattet af NIS2?#
Hvis I er omfattet, direkte eller via kunderne, er der nogle punkter, I skal have styr på:
- Registrér jer på virk.dk. Fristen var 1. oktober 2025.
- Lav en risikovurdering. Hvilke trusler er relevante, hvor er jeres kritiske systemer, og hvad koster et nedbrud?
- Etablér en proces for hændelsesunderretning. NIS-2 kræver en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport senest en måned efter. I Danmark sker underretningen via virk.dk. GDPR har sin egen 72-timersregel for brud på persondatasikkerheden, mens NIS-2 også dækker hændelser uden persondata.
- Få styr på leverandørerne. Lav en oversigt over kritiske leverandører og tag dialogen om sikkerhedskrav.
- Træn medarbejderne. Art. 21, stk. 2, litra g kræver grundlæggende cyberhygiejne og cybersikkerhedsuddannelse som en del af foranstaltningerne, og ledelsen skal efter art. 20 tilskynde til, at medarbejderne tilbydes uddannelse svarende til ledelsens. Det skal kunne dokumenteres.
- Tag ledelsen med. Ledelsesorganet skal godkende foranstaltningerne og selv gennemgå uddannelse. Læs mere om ledelsens ansvar under NIS-2.
- Forbered jer på ransomware. Ransomware er en af de hændelser, der hurtigest kan lamme en virksomhed, og den bør være med i jeres beredskabsplan.
ShieldUp har et NIS-2-spor med otte moduler, som er i beta. Det tager medarbejderne gennem bl.a. omfang, hændelsesunderretning, leverandørkrav og cyberhygiejne. Læs mere på NIS-2-siden, eller se priserne.
Spørgsmål og svar om, hvem NIS2 omfatter#
Vi har 25 ansatte. Er vi undtaget fra NIS2?
Ikke nødvendigvis. Leverer I DNS, TLD-registrering, tillidstjenester eller offentlig elektronisk kommunikation, er I omfattet uanset størrelse. Er både omsætning og balance over 10 mio. EUR, kan I også være omfattet med færre end 50 ansatte. Og leverer I vigtige ydelser til en NIS-2-omfattet kunde, vil I sandsynligvis møde kravene via kontrakten.
Hvad er forskellen på NIS2 og GDPR?
GDPR handler om beskyttelse af persondata. NIS-2 handler om sikkerheden i net- og informationssystemer hos virksomheder i kritiske sektorer. De overlapper: Et ransomware-angreb kan både være et brud på persondatasikkerheden og en væsentlig NIS-2-hændelse. Men de har forskellige myndigheder (Datatilsynet over for de NIS-2-kompetente myndigheder) og forskellige frister. Se også vores side om GDPR-træning.
Hvor registrerer vi os, hvis vi er omfattet?
Registreringen sker på virk.dk med MitID Erhverv. SAMSIK har vejledninger på samsik.dk/nis2, og tilsynet ligger hos den sektoransvarlige myndighed for jeres branche. Er I i tvivl, så spørg SAMSIK eller jeres sektormyndighed. Det er bedre at få afklaret tvivlen nu end efter en hændelse.
Hvad er bøden, hvis vi ikke overholder NIS2?
Direktivets bødelofter er 10 mio. EUR eller 2% af den globale omsætning for væsentlige enheder og 7 mio. EUR eller 1,4% for vigtige enheder, alt efter hvad der er højest. I Danmark afgøres bøder af domstolene efter politianmeldelse. For væsentlige enheder kan myndigheden desuden som sidste udvej midlertidigt forbyde en direktør at udøve ledelsesfunktioner.
Kilder og forskning#
Regulatoriske primærkilder og vejledninger bag denne artikel.
NIS-2: regulatorisk primærkilde
- Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS-2): art. 2 (anvendelsesområde og størrelseskrav), art. 3 (væsentlige og vigtige enheder), art. 21 (foranstaltninger), art. 23 (underretning), bilag I og II (sektorer). Link
- Folketinget (2025). Lov nr. 434 af 6. maj 2025 (NIS 2-loven). Link
Danske vejledninger
- Styrelsen for Samfundssikkerhed (2025). Vejledning til NIS 2-loven: Anvendelsesområdet. Link
- Styrelsen for Samfundssikkerhed (løbende). Registrering af enheder efter NIS 2-loven. Link
- Styrelsen for Samfundssikkerhed (løbende). Sektoransvarlige myndigheder under NIS 2. Link
- Styrelsen for Samfundssikkerhed (2025). Center for Cybersikkerhed bliver en del af Styrelsen for Samfundssikkerhed. Link